Feldnotizen aus den Security Operations und dem Auditraum.
Notizen zu NIS2, ISO 27001, Meldepflichten und Lieferkettenrisiken. Geschrieben von den Menschen, die die Plattform betreiben.
Die ersten neunzig Tage als nebenberuflicher Sicherheitsverantwortlicher
Jemand hat die Sicherheit gerade zusätzlich zum eigenen Job übernommen. Neunzig Tage reichen, um zu wissen, was da ist, was bereits schlecht entschieden wurde und was die Leitung unterschreiben muss. Für vierzig Richtlinien reichen sie nicht.
Wer verantwortet die Sicherheit, wenn niemand sie verantwortet
NIS2 verpflichtet das Leitungsorgan, die Sicherheitsmaßnahmen zu billigen und zu überwachen. ISO 27001 verlangt zugewiesene Rollen. Keines von beiden verlangt die Einstellung eines CISO. In einem Unternehmen mit vierzig Beschäftigten landet Sicherheit beim Nächstbesten.