- Goodhart's Falle
Sobald eine Metrik zum Ziel wird, optimiert man die Metrik – nicht das dahinterliegende Risiko.
- Risiko ohne Ziel
Wer Risiken ohne Organisationsziele bewertet, misst eine Abweichung von nichts.
- Die unsichtbaren Stakeholder
Wer Clause 4.2 als Formalie abhandelt, baut ein ISMS, das Audits besteht – aber keine echten Erwartungen erfüllt.
- Magic Security Dust
Security als letzter Schritt kaschiert Designfehler – und schafft eine gefährliche Vollständigkeitsillusion.
- Die KI-Richtlinie
KI-generierte ISO-27001-Policies klingen richtig – aber niemand kann im Audit die Entscheidungen dahinter erklären.
- Die Angstmaschine
FUD als Budget-Strategie erzeugt kein Vertrauen, sondern Management-Taubheit gegenüber Security.
- Der Agent darf alles
KI-Agenten mit Administratorrechten verstoßen gegen Least Privilege und richten unverhältnismäßigen Schaden an.
- Der Nestbeschmutzer
Security-Anbieter profitieren von anhaltenden Problemen – das Nash-Gleichgewicht verhindert echte Lösungen.
- Das SBOM-Feigenblatt
Einmaliger SBOM ohne kontinuierliches Monitoring ist ein Compliance-Feigenblatt ohne Sicherheitswert.
- Security-Team: Toll, ein anderer macht's
Wer Security ans Sicherheitsteam delegiert, gibt zu, dass es nicht zur eigenen Fachkompetenz gehört.
- Hire a Hero
Den CISO mit Cybersecurity-Verantwortung zu belasten, löst das Problem der verteilten Risikoeigentümerschaft nicht.
- Einmal bewertet, für immer gültig
Risikoregister, die nie aktualisiert werden, sind Entscheidungen auf Basis veralteter Annahmen.
- Das abgeschlossene Bedrohungsmodell
Einmalig erstellte Bedrohungsmodelle veralten unbemerkt und erzeugen eine gefährliche Vollständigkeitsillusion.
- Das eine Risikomaß
Ein universeller Risiko-Score versteckt die entscheidende Frage: Wessen Ziele sind eigentlich betroffen?
- Die unmessbaren Versprechen
RTO-Zielwerte, die nie getestet werden, sind Papierlösungen – die Realität liegt Faktor drei daneben.















