.kais blog
Beiträge Über mich Biografie Projekte Suche

InfoSec, AppSec und AISec
für Menschen

  • Die SLA-Lücke
    Die SLA-Lücke 05.08.2026

    Nach außen lesen wir jede Verantwortungsgrenze genau. Nach innen ersetzt Vertrauen die Vereinbarung.

  • Warten auf den großen Wurf
    Warten auf den großen Wurf 31.07.2026

    Wer auf die perfekte Lösung wartet, schützt niemanden. Der große Wurf ist der unwahrscheinlichere Weg.

  • Die stille Dauerduldung
    Die stille Dauerduldung 29.07.2026

    Wer eine Ausnahme genehmigt, hat noch kein Risiko akzeptiert. Ohne Frist wird aus beidem Duldung.

  • Bericht statt Beschluss
    Bericht statt Beschluss 22.07.2026

    ISO 27001 verlangt in der Managementbewertung Entscheidungen, keinen Jahresbericht. Reden schlägt Nicht-Lesen.

  • Der übergriffige Auditor
    Der übergriffige Auditor 08.07.2026

    Wenn die Prüfung mehr verlangt, als die Norm fordert, wird sie selbst zum Regulierungsreflex – und schadet der Sicherheit.

  • Regeln auf Vorrat
    Regeln auf Vorrat 01.07.2026

    Warum gute ISMS nicht jede Selbstverständlichkeit regeln – und ISO 27001 risikobasiert dokumentiert statt auf Verdacht.

  • Mehr Deckblatt als Inhalt
    Mehr Deckblatt als Inhalt 12.06.2026

    Sicherheitsrichtlinien ersticken unter Versionstabellen und Freigabematrizen – Metainformation gehört ins Dokumentenmanagement, nicht in den Text.

  • Die seriöse Zahl
    Die seriöse Zahl 03.06.2026

    Präzise aussehende Risikozahlen sind oft verkleidetes Bauchgefühl – die Objektivitätsillusion.

  • Die fertige Liste
    Die fertige Liste 29.05.2026

    Das Risikoregister bildet ab, was wir kennen – nicht was uns bedrohen kann.

  • Die Sicherheitsinventur
    Die Sicherheitsinventur 29.04.2026

    Das ATV-Modell reduziert Risikomanagement auf Inventur – und verwechselt bestätigte Probleme mit Risiken.

  • Die unsichtbaren Stakeholder
    Die unsichtbaren Stakeholder 17.04.2026

    Wer Clause 4.2 als Formalie abhandelt, baut ein ISMS, das Audits besteht – aber keine echten Erwartungen erfüllt.

  • Die KI-Richtlinie
    Die KI-Richtlinie 10.04.2026

    KI-generierte ISO-27001-Policies klingen richtig – aber niemand kann im Audit die Entscheidungen dahinter erklären.

  • Security-Team: Toll, ein anderer macht's
    Security-Team: Toll, ein anderer macht's 25.03.2026

    Wer Security ans Sicherheitsteam delegiert, gibt zu, dass es nicht zur eigenen Fachkompetenz gehört.

  • Einmal bewertet, für immer gültig
    Einmal bewertet, für immer gültig 18.03.2026

    Risikoregister, die nie aktualisiert werden, sind Entscheidungen auf Basis veralteter Annahmen.

  • Die Generalprobe, die niemand nutzt
    Die Generalprobe, die niemand nutzt 16.03.2026

    Internes Auditing als Coaching nutzen, nicht als Prüfung – die ehrlichste Bestandsaufnahme vor dem externen Audit.

  • ««
  • «
  • 1
  • 2
  • »
  • »»
© 2026 0x2e6b6169 | RSS Feed | Impressum | Datenschutz | KI-Transparenz