Blog

Feldnotizen aus den Security Operations und dem Auditraum.

Notizen zu NIS2, ISO 27001, Meldepflichten und Lieferkettenrisiken. Geschrieben von den Menschen, die die Plattform betreiben.

Überwachungsaudits: was Jahr zwei und Jahr drei wirklich bedeuten
ISO 27001 · 6 Min. Lesezeit · 15 Sept 2026

Überwachungsaudits: was Jahr zwei und Jahr drei wirklich bedeuten

Zertifizierung ist eine Verpflichtung über drei Jahre, keine einmalige Prüfung. Jahr eins beweist, dass Sie ein System gebaut haben. Jahr zwei fragt, ob es jemand betrieben hat. Daran scheitern mehr Unternehmen.

Daniel Grigorovich
Daniel Grigorovich · Gründer
ISO 27001 ergänzen, wenn Sie ISO 9001 bereits haben
ISO 27001 · 5 Min. Lesezeit · 14 Sept 2026

ISO 27001 ergänzen, wenn Sie ISO 9001 bereits haben

Wenn Sie bereits ein zertifiziertes Qualitätsmanagementsystem betreiben, entsprechen rund sieben der zehn Abschnitte von ISO 27001 dem, was Sie ohnehin erfüllen. Die anderen drei sind die eigentliche Arbeit.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Zertifiziert ist nicht sicher: was ein Zertifikat offen lässt
ISO 27001 · 5 Min. Lesezeit · 8 Sept 2026

Zertifiziert ist nicht sicher: was ein Zertifikat offen lässt

Ein ISO 27001 Zertifikat ist eine echte Leistung und ein realer kommerzieller Vorteil. Es schweigt auch zu den vier Fragen, die entscheiden, ob Sie kompromittiert werden. Hier endet die Norm genau.

Daniel Grigorovich
Daniel Grigorovich · Gründer
ISO 27001 und NIS2 einmal machen statt zweimal
ISO 27001 · 5 Min. Lesezeit · 8 Sept 2026

ISO 27001 und NIS2 einmal machen statt zweimal

Rund 70 bis 80 Prozent dessen, was NIS2 Artikel 21 verlangt, deckt ein ISO 27001 ISMS bereits ab. Im verbleibenden Fünftel steckt die Arbeit, und es ist nicht der Teil, den jemand einplant.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Nachweise, die sich selbst sammeln, und Nachweise, die Sie im Monat davor sammeln
ISO 27001 · 5 Min. Lesezeit · 7 Sept 2026

Nachweise, die sich selbst sammeln, und Nachweise, die Sie im Monat davor sammeln

Jedes Rahmenwerk verlangt den Nachweis, dass eine Maßnahme gelaufen ist. Dafür gibt es zwei Wege, und der Unterschied beträgt etwa einen Monat Arbeit je Audit, bei jedem Audit, dauerhaft.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Stufe 1 und Stufe 2: was der Auditor verlangt und was er akzeptiert
ISO 27001 · 6 Min. Lesezeit · 7 Sept 2026

Stufe 1 und Stufe 2: was der Auditor verlangt und was er akzeptiert

Stufe 1 liest Ihre Dokumente. Stufe 2 prüft, ob das dokumentierte System tatsächlich gelaufen ist. Die meisten Projekte bereiten die erste gründlich vor und stolpern über die zweite.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Internes Audit und Managementbewertung, die zwei Schritte, die alle unterschätzen
ISO 27001 · 7 Min. Lesezeit · 4 Sept 2026

Internes Audit und Managementbewertung, die zwei Schritte, die alle unterschätzen

Die Abschnitte 9.2 und 9.3 stehen in den meisten Projektplänen als zwei Termine und ein Bericht. Sie sind zugleich der Grund, weshalb Stufe-2-Audits verschoben werden. Was jeder wirklich verlangt, wer ihn durchführen darf und wann er zu planen ist.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Was ISO 27001 einen Mittelständler wirklich kostet
ISO 27001 · 7 Min. Lesezeit · 4 Sept 2026

Was ISO 27001 einen Mittelständler wirklich kostet, samt der Posten, die niemand beziffert

Die Zertifizierungsstelle ist der kleinste Posten auf der Rechnung und der einzige, den jemand beziffert. Hier stehen die vollen Dreijahreskosten von ISO 27001 für ein Unternehmen mit 20 bis 250 Beschäftigten, samt der vier Posten, die in keinem Angebot auftauchen.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Die 93 Maßnahmen aus Anhang A, gruppiert so wie Sie sie wirklich abarbeiten
ISO 27001 · 6 Min. Lesezeit · 3 Sept 2026

Die 93 Maßnahmen aus Anhang A, gruppiert so wie Sie sie wirklich abarbeiten

ISO ordnet die 93 Maßnahmen vier Themen zu. Das ist ein Ablagesystem, kein Arbeitsplan. Hier ist die Gruppierung, die dazu passt, wie ein Unternehmen ohne Sicherheitsteam tatsächlich vorankommt.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Wie lange ISO 27001 wirklich dauert, und was es verlangsamt
ISO 27001 · 6 Min. Lesezeit · 3 Sept 2026

Wie lange ISO 27001 wirklich dauert, und was es verlangsamt

Neun bis zwölf Monate ist die ehrliche Antwort für ein Unternehmen, das bei null anfängt. Hier steht, wohin jeder Monat geht, was sich komprimieren lässt und die eine Bedingung, die sich nicht komprimieren lässt.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Anwendungsbereich und Erklärung zur Anwendbarkeit, ohne Fachjargon erklärt
ISO 27001 · 7 Min. Lesezeit · 2 Sept 2026

Anwendungsbereich und Erklärung zur Anwendbarkeit, ohne Fachjargon erklärt

Zwei Dokumente entscheiden, was ISO 27001 Sie kostet und ob das Zertifikat die Frage Ihres Kunden beantwortet. Was Anwendungsbereich und Erklärung zur Anwendbarkeit wirklich sind, und wie kleine Unternehmen sie verfehlen.

Daniel Grigorovich
Daniel Grigorovich · Gründer
ISO 27001 für ein Unternehmen ohne Sicherheitsteam
ISO 27001 · 8 Min. Lesezeit · 2 Sept 2026

ISO 27001 für ein Unternehmen ohne Sicherheitsteam: was wirklich dahintersteckt

Was ISO 27001 einem Unternehmen ohne CISO und ohne Sicherheitsteam tatsächlich abverlangt: die Entscheidungen, die nur Sie treffen können, die geforderten Dokumente, die 93 Maßnahmen und der ehrliche Zeitplan.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Lohnen sich 50.000€ für ISO27001? Wahrscheinlich nicht so, wie Sie es ausgeben.
ISO 27001 · 5 Min. Lesezeit · 18 Feb 2026

Lohnen sich 50.000€ für ISO27001? Wahrscheinlich nicht so, wie Sie es ausgeben.

KMUs geben 50-80K € für ISO 27001 aus, ohne echte Sicherheitslücken zu schließen. Erfahren Sie, wann sich die Investition wirklich lohnt.

Daniel Grigorovich
Daniel Grigorovich · Gründer