<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Anreize on .kais blog</title><link>https://blog.0x2e6b6169.de/tags/anreize/</link><description>Recent content in Anreize on .kais blog</description><generator>Hugo</generator><language>de-de</language><lastBuildDate>Mon, 17 Aug 2026 07:35:00 +0200</lastBuildDate><atom:link href="https://blog.0x2e6b6169.de/tags/anreize/index.xml" rel="self" type="application/rss+xml"/><item><title>Die letzten Romantiker</title><link>https://blog.0x2e6b6169.de/posts/2026-08-17-die-letzten-romantiker/</link><pubDate>Mon, 17 Aug 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-08-17-die-letzten-romantiker/</guid><description>&lt;h2 id="-wer-macht-security-besser"&gt;❓ Wer macht Security besser?&lt;a class="heading-anchor" href="#-wer-macht-security-besser" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Nicht die Norm. Nicht das Audit. Menschen machen Security besser – eine bestimmte Sorte: die Security-Romantiker. Sie wollen Systeme wirklich sicher sehen, nicht nur zertifiziert. Sie denken den Fall zu Ende, den keiner hören will. Sie fragen nach, wo ein Häkchen genügt hätte. Diese Spezies wird selten. An ihre Stelle treten die Überlasteten und Getriebenen.&lt;/p&gt;&#10;&lt;h2 id="-warum-stirbt-der-romantiker-aus"&gt;🔍 Warum stirbt der Romantiker aus?&lt;a class="heading-anchor" href="#-warum-stirbt-der-romantiker-aus" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Nicht weil jemand das wollte. Die Bedingungen erledigen es. 71 Prozent der Beschäftigten im SOC sind ausgebrannt, 60 Prozent sehen ihre Last im vergangenen Jahr steigen. Wer im Alarm-Dauerfeuer arbeitet, verliert zuerst die Neugier. Übrig bleibt Erschöpfung. Und Compliance liefert den bequemen Ausweg: Erfülle die Liste, dann bist du fein raus.&lt;/p&gt;</description></item><item><title>Schulung aus der Konserve</title><link>https://blog.0x2e6b6169.de/posts/2026-05-27-schulung-aus-der-konserve/</link><pubDate>Wed, 27 May 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-05-27-schulung-aus-der-konserve/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Beschäftigte arbeiten sich durch eingekaufte Module. Begriffe heißen anders als bei uns: „Information Owner&amp;quot; statt „Datenverantwortliche&amp;quot;. Meldewege gibt es nicht: „Vorfall an die Hotline&amp;quot;. Empfehlungen widersprechen den eigenen Vorgaben: zwölf Zeichen, wo intern vierzehn gefordert sind oder Nutzung eines Buttons zur Meldung von Phishing wo keiner ausgerollt ist. Am Ende ein Bestätigungsklick.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;ISO 27001 Annex A.6.3 verlangt Sicherheitsbewusstsein passend zur Funktion. Eingekaufte Standardinhalte sparen Produktionsaufwand und decken den Pflichtkatalog ab.&lt;/p&gt;</description></item><item><title>Goodhart's Falle</title><link>https://blog.0x2e6b6169.de/posts/2026-04-24-goodharts-falle/</link><pubDate>Fri, 24 Apr 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-04-24-goodharts-falle/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Security-Dashboards quellen über: Patch-Rate, offene Findings, Mean Time to Detect, Awareness-Klickrate. Ich frage in solchen Besprechungen manchmal: Welche Entscheidung würde sich ändern, wenn dieser Wert um 10 Prozent schlechter wäre? Die Antwort ist oft Schweigen.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Messgrößen sollen Entscheidungen verbessern – besser priorisieren, besser investieren, echtes Risiko sichtbar machen. Douglas Hubbard definiert Messen als Reduktion von Unsicherheit durch Beobachtung: Die Zahl hilft, eine Entscheidung anders zu treffen.&lt;/p&gt;</description></item><item><title>Der Nestbeschmutzer</title><link>https://blog.0x2e6b6169.de/posts/2026-04-01-nestbeschmutzer/</link><pubDate>Wed, 01 Apr 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-04-01-nestbeschmutzer/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Anbieter-Portfolios wachsen. Threat-Reports erscheinen quartalsweise. Breaches werden zu Verkaufsargumenten. Und ein Consulting-Projekt, das nach drei Monaten endet, gilt intern als Misserfolg – obwohl es das Beste sein könnte, was einer Organisation passiert.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Organisationen sollen sicherer werden – und unabhängig bleiben. Das ist das erklärte Ziel jedes Anbieters, jeder Beratung, jedes Standards-Komitees.&lt;/p&gt;&#10;&lt;h2 id="-warum-funktioniert-das-nicht"&gt;⚠️ Warum funktioniert das nicht?&lt;a class="heading-anchor" href="#-warum-funktioniert-das-nicht" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Ross Anderson zeigte 2001: Informationssicherheit scheitert so oft an Fehlanreizen wie an Technik. Für Anbieter ist das Nash-Gleichgewicht bekannt – Kelly Shortridge hat es formalisiert: Wer eine Bedrohungskategorie eliminiert, eliminiert sein Produktsegment. Für Beratende gilt etwas Subtileres. Wer ein ISMS schlank konzipiert, Wissen überträgt und nach drei Monaten statt achtzehn verschwindet, hat die beste Arbeit geleistet – und den kleinsten Umsatz erzielt. Die Logik ist wie beim Doping: individuell rational, systemisch destruktiv. Niemand plant das.&lt;/p&gt;</description></item></channel></rss>