Blog

Feldnotizen aus den Security Operations und dem Auditraum.

Notizen zu NIS2, ISO 27001, Meldepflichten und Lieferkettenrisiken. Geschrieben von den Menschen, die die Plattform betreiben.

Die ersten neunzig Tage als nebenberuflicher Sicherheitsverantwortlicher
vCISO · 8 Min. Lesezeit · 16 Sept 2026

Die ersten neunzig Tage als nebenberuflicher Sicherheitsverantwortlicher

Jemand hat die Sicherheit gerade zusätzlich zum eigenen Job übernommen. Neunzig Tage reichen, um zu wissen, was da ist, was bereits schlecht entschieden wurde und was die Leitung unterschreiben muss. Für vierzig Richtlinien reichen sie nicht.

Daniel Grigorovich
Daniel Grigorovich · Gründer
ISO 27001 ergänzen, wenn Sie ISO 9001 bereits haben
ISO 27001 · 5 Min. Lesezeit · 14 Sept 2026

ISO 27001 ergänzen, wenn Sie ISO 9001 bereits haben

Wenn Sie bereits ein zertifiziertes Qualitätsmanagementsystem betreiben, entsprechen rund sieben der zehn Abschnitte von ISO 27001 dem, was Sie ohnehin erfüllen. Die anderen drei sind die eigentliche Arbeit.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Wer verantwortet die Sicherheit, wenn niemand sie verantwortet
vCISO · 7 Min. Lesezeit · 11 Sept 2026

Wer verantwortet die Sicherheit, wenn niemand sie verantwortet

NIS2 verpflichtet das Leitungsorgan, die Sicherheitsmaßnahmen zu billigen und zu überwachen. ISO 27001 verlangt zugewiesene Rollen. Keines von beiden verlangt die Einstellung eines CISO. In einem Unternehmen mit vierzig Beschäftigten landet Sicherheit beim Nächstbesten.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Der Sicherheitsfragebogen, den Sie nicht beantworten können
GRC · 6 Min. Lesezeit · 10 Sept 2026

Der Sicherheitsfragebogen, den Sie nicht beantworten können, und was er wirklich fragt

Ein CAIQ umfasst rund 260 Fragen. Ein vollständiger SIG über 800. Hinter allen stehen dieselben drei Fragen, und sie einmal zu beantworten trennt zwei Tage Arbeit von sechs Wochen.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Die Meldepflicht des Cyber Resilience Act beginnt am 11. September
CRA · 5 Min. Lesezeit · 9 Sept 2026

Die Meldepflicht des Cyber Resilience Act beginnt am 11. September

Ab dem 11. September 2026 hat jeder, der ein Produkt mit digitalen Elementen auf dem EU-Markt bereitstellt, 24 Stunden Zeit, eine aktiv ausgenutzte Schwachstelle zu melden. Nicht das Unternehmen, das das Produkt nutzt. Das Unternehmen, das es hergestellt hat.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Was ISO 27001 einen Mittelständler wirklich kostet
ISO 27001 · 7 Min. Lesezeit · 4 Sept 2026

Was ISO 27001 einen Mittelständler wirklich kostet, samt der Posten, die niemand beziffert

Die Zertifizierungsstelle ist der kleinste Posten auf der Rechnung und der einzige, den jemand beziffert. Hier stehen die vollen Dreijahreskosten von ISO 27001 für ein Unternehmen mit 20 bis 250 Beschäftigten, samt der vier Posten, die in keinem Angebot auftauchen.

Daniel Grigorovich
Daniel Grigorovich · Gründer
ISO 27001 für ein Unternehmen ohne Sicherheitsteam
ISO 27001 · 8 Min. Lesezeit · 2 Sept 2026

ISO 27001 für ein Unternehmen ohne Sicherheitsteam: was wirklich dahintersteckt

Was ISO 27001 einem Unternehmen ohne CISO und ohne Sicherheitsteam tatsächlich abverlangt: die Entscheidungen, die nur Sie treffen können, die geforderten Dokumente, die 93 Maßnahmen und der ehrliche Zeitplan.

Daniel Grigorovich
Daniel Grigorovich · Gründer