<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Risikoakzeptanz on .kais blog</title><link>https://blog.0x2e6b6169.de/tags/risikoakzeptanz/</link><description>Recent content in Risikoakzeptanz on .kais blog</description><generator>Hugo</generator><language>de-de</language><lastBuildDate>Fri, 11 Sep 2026 07:35:00 +0200</lastBuildDate><atom:link href="https://blog.0x2e6b6169.de/tags/risikoakzeptanz/index.xml" rel="self" type="application/rss+xml"/><item><title>Das Nie-wieder-Versprechen</title><link>https://blog.0x2e6b6169.de/posts/2026-09-11-nie-wieder-versprechen/</link><pubDate>Fri, 11 Sep 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-09-11-nie-wieder-versprechen/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Nach einem schweren Vorfall steht die Frage im Raum, wie sich so etwas künftig ausschließen lässt. Aus der Antwort wird ein Programm, aus dem Programm ein Versprechen: Das kann uns nicht noch einmal passieren. Ich habe diesen Satz oft gehört. Geglaubt habe ich ihn nie: Prävention braucht nur einen guten Gegner.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Das Ziel ist berechtigt. ISO 27001 verlangt, die Ursachen einer Abweichung zu beseitigen, damit sie sich nicht wiederholt. Wer nach einem Vorfall nichts ändert, hat nichts verstanden.&lt;/p&gt;</description></item><item><title>Das Budget ist die ehrlichere Risikoanalyse</title><link>https://blog.0x2e6b6169.de/posts/2026-08-03-budget-als-risikoanalyse/</link><pubDate>Mon, 03 Aug 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-08-03-budget-als-risikoanalyse/</guid><description>&lt;h2 id="-wogegen-entscheiden-wir-eigentlich"&gt;❓ Wogegen entscheiden wir eigentlich?&lt;a class="heading-anchor" href="#-wogegen-entscheiden-wir-eigentlich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;„Sicherheit ist ein Entscheidungsproblem, kein Werkzeugproblem.&amp;quot; Der Satz stimmt zur Hälfte. Denn jede Beschaffung ist bereits eine Entscheidung: darüber, was zählt, was wartet und was niemand ansieht. Wir entscheiden nicht zu selten. Wir entscheiden verdeckt – und nennen es Einkauf.&lt;/p&gt;&#10;&lt;h2 id="-was-verrät-das-budget"&gt;🔍 Was verrät das Budget?&lt;a class="heading-anchor" href="#-was-verr%c3%a4t-das-budget" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Ein Risikoregister zeigt, was eine Organisation zu Protokoll gibt. Das Budget zeigt, was sie tatsächlich vorzieht. Wo beide sich widersprechen, hat das Budget recht. Der Benchmark von IANS und Artico Search zeigt für 2025 eine Asymmetrie: Für Werkzeuge ist Geld da, für Personal nicht. Nur 45 Prozent der befragten CISOs konnten Stellen aufbauen – vor drei Jahren waren es 67 Prozent. Zugleich kommen laut der SANS 2025 SOC Survey zwei Drittel der Teams mit dem Alarmaufkommen nicht hinterher. Wir haben also Augen gekauft und keine Hände. Das ist eine Priorisierung – nur hat sie niemand als solche beschlossen. Den Rahmen setzt selten die Sicherheitsfunktion. Ihn zu füllen aber schon.&lt;/p&gt;</description></item><item><title>Die stille Dauerduldung</title><link>https://blog.0x2e6b6169.de/posts/2026-07-29-stille-dauerduldung/</link><pubDate>Wed, 29 Jul 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-07-29-stille-dauerduldung/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Fast jede Organisation führt eine Liste genehmigter Ausnahmen. Ich finde dort Einträge ohne Ablaufdatum, begründet mit einer Migration, die vor zwei Jahren beginnen sollte. Eine im Mai 2026 veröffentlichte Befragung von 200 Sicherheitsverantwortlichen in den USA ergab: Alle Organisationen hatten in den vergangenen zwölf Monaten Ausnahmen erteilt, gut jede dritte auf informellem Weg.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Eine Organisation muss handlungsfähig bleiben. Wenn eine Regel ein Vorhaben blockiert und der Aufwand den Nutzen übersteigt, ist die dokumentierte Ausnahme das richtige Instrument.&lt;/p&gt;</description></item><item><title>Jedes Risiko hat seine Etage</title><link>https://blog.0x2e6b6169.de/posts/2026-04-27-risikoebenen/</link><pubDate>Mon, 27 Apr 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-04-27-risikoebenen/</guid><description>&lt;h2 id="-die-frage-die-governance-verdrängt"&gt;❓ Die Frage, die Governance verdrängt&lt;a class="heading-anchor" href="#-die-frage-die-governance-verdr%c3%a4ngt" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Welche Ebene der Organisation soll diese Risikoentscheidung treffen? Die Frage klingt banal. Sie wird erstaunlich selten gestellt.&lt;/p&gt;&#10;&lt;p&gt;Stattdessen landet alles beim Management — oder jede Einheit entscheidet still für sich. Beides kann teuer sein.&lt;/p&gt;&#10;&lt;h2 id="-warum-jede-ebene-anders-schaut"&gt;🔍 Warum jede Ebene anders schaut&lt;a class="heading-anchor" href="#-warum-jede-ebene-anders-schaut" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Jedes Teil-System einer Organisation verfolgt ein eigenes Ziel. Das Entwicklungsteam will schnell liefern. Die Sicherheitsabteilung will Angriffsflächen minimieren. Die Unternehmensleitung will strategische Vorhaben realisieren und regulatorische Anforderungen erfüllen. Jedes Ziel ist legitim.&lt;/p&gt;</description></item></channel></rss>