Blog

Feldnotizen aus den Security Operations und dem Auditraum.

Notizen zu NIS2, ISO 27001, Meldepflichten und Lieferkettenrisiken. Geschrieben von den Menschen, die die Plattform betreiben.

Der Sicherheitsanhang, Klausel für Klausel
Space · 8 Min. Lesezeit · 16 Sept 2026

Der Sicherheitsanhang, Klausel für Klausel: was ein Hauptauftragnehmer wirklich verlangt

Der Fragebogen ist ein Filter. Der Anhang ist der Vertrag. Zehn Klauseln, die inzwischen in fast jedem Sicherheitsanhang eines Hauptauftragnehmers stehen, was jede einen Zulieferer kostet, und die drei, die wirklich verhandelbar sind.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Das Risikoregister, das ein Audit übersteht, und das, welches es nicht tut
GRC · 7 Min. Lesezeit · 14 Sept 2026

Das Risikoregister, das ein Audit übersteht, und das, welches es nicht tut

Die ENISA nennt sieben Angaben, die ein Eintrag zur Risikobehandlung tragen muss. Die meisten Register in KMU tragen drei. Die Lücke ist keine Formalie: Sie ist das Erste, was eine Auditorin liest.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Der Sicherheitsfragebogen, den Sie nicht beantworten können
GRC · 6 Min. Lesezeit · 10 Sept 2026

Der Sicherheitsfragebogen, den Sie nicht beantworten können, und was er wirklich fragt

Ein CAIQ umfasst rund 260 Fragen. Ein vollständiger SIG über 800. Hinter allen stehen dieselben drei Fragen, und sie einmal zu beantworten trennt zwei Tage Arbeit von sechs Wochen.

Daniel Grigorovich
Daniel Grigorovich · Gründer
ISO 27001 und NIS2 einmal machen statt zweimal
ISO 27001 · 5 Min. Lesezeit · 8 Sept 2026

ISO 27001 und NIS2 einmal machen statt zweimal

Rund 70 bis 80 Prozent dessen, was NIS2 Artikel 21 verlangt, deckt ein ISO 27001 ISMS bereits ab. Im verbleibenden Fünftel steckt die Arbeit, und es ist nicht der Teil, den jemand einplant.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Nachweise, die sich selbst sammeln, und Nachweise, die Sie im Monat davor sammeln
ISO 27001 · 5 Min. Lesezeit · 7 Sept 2026

Nachweise, die sich selbst sammeln, und Nachweise, die Sie im Monat davor sammeln

Jedes Rahmenwerk verlangt den Nachweis, dass eine Maßnahme gelaufen ist. Dafür gibt es zwei Wege, und der Unterschied beträgt etwa einen Monat Arbeit je Audit, bei jedem Audit, dauerhaft.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Internes Audit und Managementbewertung, die zwei Schritte, die alle unterschätzen
ISO 27001 · 7 Min. Lesezeit · 4 Sept 2026

Internes Audit und Managementbewertung, die zwei Schritte, die alle unterschätzen

Die Abschnitte 9.2 und 9.3 stehen in den meisten Projektplänen als zwei Termine und ein Bericht. Sie sind zugleich der Grund, weshalb Stufe-2-Audits verschoben werden. Was jeder wirklich verlangt, wer ihn durchführen darf und wann er zu planen ist.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Die 93 Maßnahmen aus Anhang A, gruppiert so wie Sie sie wirklich abarbeiten
ISO 27001 · 6 Min. Lesezeit · 3 Sept 2026

Die 93 Maßnahmen aus Anhang A, gruppiert so wie Sie sie wirklich abarbeiten

ISO ordnet die 93 Maßnahmen vier Themen zu. Das ist ein Ablagesystem, kein Arbeitsplan. Hier ist die Gruppierung, die dazu passt, wie ein Unternehmen ohne Sicherheitsteam tatsächlich vorankommt.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Anwendungsbereich und Erklärung zur Anwendbarkeit, ohne Fachjargon erklärt
ISO 27001 · 7 Min. Lesezeit · 2 Sept 2026

Anwendungsbereich und Erklärung zur Anwendbarkeit, ohne Fachjargon erklärt

Zwei Dokumente entscheiden, was ISO 27001 Sie kostet und ob das Zertifikat die Frage Ihres Kunden beantwortet. Was Anwendungsbereich und Erklärung zur Anwendbarkeit wirklich sind, und wie kleine Unternehmen sie verfehlen.

Daniel Grigorovich
Daniel Grigorovich · Gründer