<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Richtlinien on .kais blog</title><link>https://blog.0x2e6b6169.de/tags/richtlinien/</link><description>Recent content in Richtlinien on .kais blog</description><generator>Hugo</generator><language>de-de</language><lastBuildDate>Fri, 28 Aug 2026 07:35:00 +0200</lastBuildDate><atom:link href="https://blog.0x2e6b6169.de/tags/richtlinien/index.xml" rel="self" type="application/rss+xml"/><item><title>Die Schubladen-Leitlinie</title><link>https://blog.0x2e6b6169.de/posts/2026-08-28-schubladen-leitlinie/</link><pubDate>Fri, 28 Aug 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-08-28-schubladen-leitlinie/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Ich frage nach der Informationssicherheitsleitlinie und bekomme einen Vorlagentext: generische Sätze, austauschbar, ohne erkennbaren Absender. In der Organisation kennt sie kaum jemand. Hervor holt sie nur, wer das Audit vorbereitet.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;ISO 27001 Clause 5.2 verlangt von der obersten Leitung eine Leitlinie, die Richtung vorgibt und ihr Bekenntnis zur Informationssicherheit dokumentiert. Sie ist das eine Dokument, mit dem Führung sichtbar wird.&lt;/p&gt;</description></item><item><title>Regeln auf Vorrat</title><link>https://blog.0x2e6b6169.de/posts/2026-07-01-regeln-auf-vorrat/</link><pubDate>Wed, 01 Jul 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-07-01-regeln-auf-vorrat/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Eine Richtlinie verlangt, den Bildschirm zu sperren – das System tut es längst nach fünf Minuten. Eine Regel schreibt vor, die Tür zum Serverraum zu schließen – die alle ohnehin zuziehen. Eine zwölfseitige Nutzungsvereinbarung unterschreiben alle, niemand liest sie. Ich erlebe, wie für fast jeden Fall eine Regel entsteht – meist zur Beschwichtigung der Prüfenden, selten zur Steuerung.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Das Ziel ist legitim: Verlässlichkeit, Nachvollziehbarkeit, Schutz vor Willkür. Ein klarer Soll-Zustand schafft Orientierung; auf Missstände muss man reagieren dürfen.&lt;/p&gt;</description></item><item><title>Mehr Deckblatt als Inhalt</title><link>https://blog.0x2e6b6169.de/posts/2026-06-12-mehr-deckblatt-als-inhalt/</link><pubDate>Fri, 12 Jun 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-06-12-mehr-deckblatt-als-inhalt/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Ich öffne eine Richtlinie und scrolle erst einmal. Deckblatt, Klassifizierungsstempel, Änderungshistorie, Freigabematrix, Verteilerliste – Seite um Seite. Die eigentliche Aussage steht in drei Sätzen, irgendwo hinter dem Verwaltungsapparat.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Die Absicht ist legitim: ISO 27001 verlangt, dokumentierte Information zu lenken – Identifikation, Version, Freigabe, Nachvollziehbarkeit. Ohne diese Kontrolle ist ein Dokument wertlos.&lt;/p&gt;&#10;&lt;h2 id="-warum-funktioniert-das-nicht"&gt;⚠️ Warum funktioniert das nicht?&lt;a class="heading-anchor" href="#-warum-funktioniert-das-nicht" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Weil die Norm Kontrolle verlangt, nicht Tabellen im Dokument. Clause 7.5 fordert, dass Version und Freigabe gelenkt werden – nicht, dass sie als Ballast die Seiten füllen. Wer die Metainformation in den Text presst, verwechselt das Dokument mit dem Dokumentenmanagement. Bei sechs Teilen Verwaltung auf einen Teil Inhalt liest niemand mehr bis zur Regel. Und was niemand liest, steuert kein Verhalten.&lt;/p&gt;</description></item><item><title>Richtlinien für alle – Richtlinien für keinen</title><link>https://blog.0x2e6b6169.de/posts/2026-05-06-richtlinien-fuer-alle/</link><pubDate>Wed, 06 May 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-05-06-richtlinien-fuer-alle/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Jährlich landen bei allen Beschäftigten dieselben Richtlinien im Posteingang. Die Entwicklerin liest die Sicherheitsrichtlinie für physische Aktenräume. Der Buchhalter liest die Patch-Management-Policy. Manche Systeme erzwingen Mindestlesezeiten, damit niemand überspringt. Das Ergebnis: ein grünes Häkchen, kein Wissenszuwachs.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;ISO 27001 Annex A.6.3 fordert Sicherheitsbewusstsein für Beschäftigte mit relevantem Informationszugang. Der Nachweis ist einfach: Bestätigungsquote 100 %, Auditor zufrieden.&lt;/p&gt;</description></item><item><title>Die KI-Richtlinie</title><link>https://blog.0x2e6b6169.de/posts/2026-04-10-ki-richtlinie/</link><pubDate>Fri, 10 Apr 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-04-10-ki-richtlinie/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Policies für ISO 27001 werden mit KI-Tools generiert: korrekt formatiert, mit den richtigen Klauseln. Risikoabschätzungen folgen demselben Muster. Im Audit kommt die Frage: „Warum ist dieses Risiko so bewertet worden?&amp;quot; – und niemand kann antworten. Nicht weil Dokumentation fehlt, sondern weil kein Mensch die Bewertung tatsächlich durchgeführt hat.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;ISO 27001 verlangt Richtlinien und Risikoabschätzungen, die den Organisationskontext widerspiegeln – als Grundlage für echte Sicherheitsentscheidungen, nicht als Compliance-Nachweis.&lt;/p&gt;</description></item></channel></rss>