<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>ISO 27001 on .kais blog</title><link>https://blog.0x2e6b6169.de/tags/iso-27001/</link><description>Recent content in ISO 27001 on .kais blog</description><generator>Hugo</generator><language>de-de</language><lastBuildDate>Fri, 10 Apr 2026 07:35:00 +0200</lastBuildDate><atom:link href="https://blog.0x2e6b6169.de/tags/iso-27001/index.xml" rel="self" type="application/rss+xml"/><item><title>Die KI-Richtlinie</title><link>https://blog.0x2e6b6169.de/posts/2026-04-10-ki-richtlinie/</link><pubDate>Fri, 10 Apr 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-04-10-ki-richtlinie/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;/h2&gt;
&lt;p&gt;Policies für ISO 27001 werden mit KI-Tools generiert: korrekt formatiert, mit den richtigen Klauseln. Risikoabschätzungen folgen demselben Muster. Im Audit kommt die Frage: „Warum ist dieses Risiko so bewertet worden?&amp;quot; – und niemand kann antworten. Nicht weil Dokumentation fehlt, sondern weil kein Mensch die Bewertung tatsächlich durchgeführt hat.&lt;/p&gt;
&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;/h2&gt;
&lt;p&gt;ISO 27001 verlangt Richtlinien und Risikoabschätzungen, die den Organisationskontext widerspiegeln – als Grundlage für echte Sicherheitsentscheidungen, nicht als Compliance-Nachweis.&lt;/p&gt;</description></item><item><title>Security-Team: Toll, ein anderer macht's</title><link>https://blog.0x2e6b6169.de/posts/2026-03-25-security-team-toll-ein-anderer-machts/</link><pubDate>Wed, 25 Mar 2026 07:35:00 +0100</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-03-25-security-team-toll-ein-anderer-machts/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;/h2&gt;
&lt;p&gt;Die IT fragt das Informationssicherheitsteam: „Wie genau sollen wir das umsetzen?&amp;quot; Entwicklungsteams öffnen Tickets und warten auf Freigabe. Führungskräfte eskalieren Entscheidungen, die sie selbst treffen könnten. Das ist kein böser Wille – es ist eine eingespielte Haltung: Wer ein Security-Team hat, hat Security.&lt;/p&gt;
&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;/h2&gt;
&lt;p&gt;Security als Eigenschaft aller Prozesse und Entscheidungen – getragen von allen Beteiligten, nicht delegiert an ein Silo. Genau das fordern ISO 27001 und jede ernstzunehmende Security-Strategie.&lt;/p&gt;</description></item><item><title>Einmal bewertet, für immer gültig</title><link>https://blog.0x2e6b6169.de/posts/2026-03-18-einmal-bewertet-immer-gueltig/</link><pubDate>Wed, 18 Mar 2026 07:35:00 +0100</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-03-18-einmal-bewertet-immer-gueltig/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;/h2&gt;
&lt;p&gt;Risikobewertungen entstehen einmal im Jahr vor dem Audit. Danach ruhen sie im Register. Zwischendurch passiert ein Vorfall in der Branche, eine neue Schwachstelle wird bekannt, die Bedrohungslage ändert sich. Neue Services gehen live, IT-Systeme werden migriert, Abteilungen umstrukturiert. Die Bewertungen bleiben, wie sie sind.&lt;/p&gt;
&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;/h2&gt;
&lt;p&gt;Ein aktuelles Lagebild der Risikosituation.&lt;/p&gt;
&lt;h2 id="-warum-funktioniert-das-nicht"&gt;⚠️ Warum funktioniert das nicht?&lt;/h2&gt;
&lt;p&gt;Eine Wahrscheinlichkeitsschätzung ist kein Foto, das man einmal macht und einrahmt. Sie spiegelt den Wissensstand zum Zeitpunkt der Bewertung. Neue Informationen verändern diesen Wissensstand. Wer das ignoriert, trifft Entscheidungen auf Basis veralteter Annahmen.&lt;/p&gt;</description></item><item><title>Die Generalprobe, die niemand nutzt</title><link>https://blog.0x2e6b6169.de/posts/2026-03-16-interne-audits/</link><pubDate>Mon, 16 Mar 2026 07:35:00 +0100</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-03-16-interne-audits/</guid><description>&lt;h2 id="-die-situation"&gt;📋 Die Situation&lt;/h2&gt;
&lt;p&gt;Das interne Audit steht an. Entweder beginnt jetzt wochenlange Vorbereitung: Dokumente suchen, Lücken schließen, Antworten einstudieren. Oder es passiert gar nichts – und das Nachdenken beginnt erst, wenn die Auditorin im Raum ist.&lt;/p&gt;
&lt;h2 id="-wie-es-oft-läuft"&gt;❌ Wie es oft läuft&lt;/h2&gt;
&lt;p&gt;Die Auditorin stellt Fragen. Die Auditierte antwortet präzise und knapp. Jedes Wort ist vorher überlegt. Probleme? Die gibt es offiziell nicht – oder sie tauchen in abgemilderter Form auf. Der Bericht landet im Ordner, die Maßnahmen auf einer Liste, die niemand priorisiert. Ein Jahr später: dasselbe Spiel.&lt;/p&gt;</description></item><item><title>Das eine Risikomaß</title><link>https://blog.0x2e6b6169.de/posts/2026-03-11-das-eine-risikomas/</link><pubDate>Wed, 11 Mar 2026 07:35:00 +0100</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-03-11-das-eine-risikomas/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;/h2&gt;
&lt;p&gt;Jedes Security-Dashboard zeigt Risiko-Scores. CVSS, Risk-Index, Risikorating – alles landet auf einer Skala. Die Ampel springt auf Rot, der Score überschreitet 7,5, also wird priorisiert. Wessen Abweichung von welchem Ziel dabei gemeint ist, fragt niemand.&lt;/p&gt;
&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;/h2&gt;
&lt;p&gt;Risiken vergleichbar und priorisierbar machen. Entscheidungstragende sollen auf einen Blick sehen, was kritisch ist – und Investitionen dorthin lenken, wo der Handlungsbedarf am größten ist.&lt;/p&gt;</description></item><item><title>Einmal bewertet, für immer gültig</title><link>https://blog.0x2e6b6169.de/posts/2026-02-25-einmal-bewertet-immer-gueltig/</link><pubDate>Wed, 25 Feb 2026 07:35:00 +0100</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-02-25-einmal-bewertet-immer-gueltig/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;/h2&gt;
&lt;p&gt;Risikobewertungen entstehen einmal im Jahr vor dem Audit. Danach ruhen sie im Register. Zwischendurch passiert ein Vorfall in der Branche, eine neue Schwachstelle wird bekannt, die Bedrohungslage ändert sich. Neue Services gehen live, IT-Systeme werden migriert, Abteilungen umstrukturiert. Die Bewertungen bleiben, wie sie sind.&lt;/p&gt;
&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;/h2&gt;
&lt;p&gt;Ein aktuelles Lagebild der Risikosituation.&lt;/p&gt;
&lt;h2 id="-warum-funktioniert-das-nicht"&gt;⚠️ Warum funktioniert das nicht?&lt;/h2&gt;
&lt;p&gt;Eine Wahrscheinlichkeitsschätzung ist kein Foto, das man einmal macht und einrahmt. Sie spiegelt den Wissensstand zum Zeitpunkt der Bewertung. Neue Informationen verändern diesen Wissensstand. Wer das ignoriert, trifft Entscheidungen auf Basis veralteter Annahmen.&lt;/p&gt;</description></item><item><title>Babylonische Sprachverwirrung im Risikomanagement</title><link>https://blog.0x2e6b6169.de/posts/2026-02-18-babylonisches-risikomanagement/</link><pubDate>Wed, 18 Feb 2026 07:35:00 +0100</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-02-18-babylonisches-risikomanagement/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;/h2&gt;
&lt;p&gt;Zehn Leute bewerten Risiken im Workshop. Drei meinen mit &amp;ldquo;Risiko&amp;rdquo; die Eintrittswahrscheinlichkeit, zwei den Schaden, der Rest irgendetwas dazwischen. Alle nicken. Niemand meint dasselbe.&lt;/p&gt;
&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;/h2&gt;
&lt;p&gt;Eine gemeinsame Risikobewertung. Eine Sprache, vergleichbare Ergebnisse.&lt;/p&gt;
&lt;h2 id="-warum-funktioniert-das-nicht"&gt;⚠️ Warum funktioniert das nicht?&lt;/h2&gt;
&lt;p&gt;ISO 31000 definiert Risiko als &amp;ldquo;Auswirkung von Unsicherheit auf Ziele&amp;rdquo;. NIST spricht von Threats und Vulnerabilities. FAIR zerlegt Risiko in Loss Event Frequency und Loss Magnitude. Alle bringen ihr Framework im Kopf mit. Niemand legt die Karten auf den Tisch. Das Ergebnis: Ein Risk-Register voller Bewertungen, die nicht vergleichbar sind.&lt;/p&gt;</description></item></channel></rss>