Feldnotizen aus den Security Operations und dem Auditraum.
Notizen zu NIS2, ISO 27001, Meldepflichten und Lieferkettenrisiken. Geschrieben von den Menschen, die die Plattform betreiben.
Die ersten neunzig Tage als nebenberuflicher Sicherheitsverantwortlicher
Jemand hat die Sicherheit gerade zusätzlich zum eigenen Job übernommen. Neunzig Tage reichen, um zu wissen, was da ist, was bereits schlecht entschieden wurde und was die Leitung unterschreiben muss. Für vierzig Richtlinien reichen sie nicht.
ISO 27001 ergänzen, wenn Sie ISO 9001 bereits haben
Wenn Sie bereits ein zertifiziertes Qualitätsmanagementsystem betreiben, entsprechen rund sieben der zehn Abschnitte von ISO 27001 dem, was Sie ohnehin erfüllen. Die anderen drei sind die eigentliche Arbeit.
Wer verantwortet die Sicherheit, wenn niemand sie verantwortet
NIS2 verpflichtet das Leitungsorgan, die Sicherheitsmaßnahmen zu billigen und zu überwachen. ISO 27001 verlangt zugewiesene Rollen. Keines von beiden verlangt die Einstellung eines CISO. In einem Unternehmen mit vierzig Beschäftigten landet Sicherheit beim Nächstbesten.
Der Sicherheitsfragebogen, den Sie nicht beantworten können, und was er wirklich fragt
Ein CAIQ umfasst rund 260 Fragen. Ein vollständiger SIG über 800. Hinter allen stehen dieselben drei Fragen, und sie einmal zu beantworten trennt zwei Tage Arbeit von sechs Wochen.
Die Meldepflicht des Cyber Resilience Act beginnt am 11. September
Ab dem 11. September 2026 hat jeder, der ein Produkt mit digitalen Elementen auf dem EU-Markt bereitstellt, 24 Stunden Zeit, eine aktiv ausgenutzte Schwachstelle zu melden. Nicht das Unternehmen, das das Produkt nutzt. Das Unternehmen, das es hergestellt hat.
Was ISO 27001 einen Mittelständler wirklich kostet, samt der Posten, die niemand beziffert
Die Zertifizierungsstelle ist der kleinste Posten auf der Rechnung und der einzige, den jemand beziffert. Hier stehen die vollen Dreijahreskosten von ISO 27001 für ein Unternehmen mit 20 bis 250 Beschäftigten, samt der vier Posten, die in keinem Angebot auftauchen.
ISO 27001 für ein Unternehmen ohne Sicherheitsteam: was wirklich dahintersteckt
Was ISO 27001 einem Unternehmen ohne CISO und ohne Sicherheitsteam tatsächlich abverlangt: die Entscheidungen, die nur Sie treffen können, die geforderten Dokumente, die 93 Maßnahmen und der ehrliche Zeitplan.