<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Risikoregister on .kais blog</title><link>https://blog.0x2e6b6169.de/tags/risikoregister/</link><description>Recent content in Risikoregister on .kais blog</description><generator>Hugo</generator><language>de-de</language><lastBuildDate>Mon, 03 Aug 2026 07:35:00 +0200</lastBuildDate><atom:link href="https://blog.0x2e6b6169.de/tags/risikoregister/index.xml" rel="self" type="application/rss+xml"/><item><title>Das Budget ist die ehrlichere Risikoanalyse</title><link>https://blog.0x2e6b6169.de/posts/2026-08-03-budget-als-risikoanalyse/</link><pubDate>Mon, 03 Aug 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-08-03-budget-als-risikoanalyse/</guid><description>&lt;h2 id="-wogegen-entscheiden-wir-eigentlich"&gt;❓ Wogegen entscheiden wir eigentlich?&lt;a class="heading-anchor" href="#-wogegen-entscheiden-wir-eigentlich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;„Sicherheit ist ein Entscheidungsproblem, kein Werkzeugproblem.&amp;quot; Der Satz stimmt zur Hälfte. Denn jede Beschaffung ist bereits eine Entscheidung: darüber, was zählt, was wartet und was niemand ansieht. Wir entscheiden nicht zu selten. Wir entscheiden verdeckt – und nennen es Einkauf.&lt;/p&gt;&#10;&lt;h2 id="-was-verrät-das-budget"&gt;🔍 Was verrät das Budget?&lt;a class="heading-anchor" href="#-was-verr%c3%a4t-das-budget" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Ein Risikoregister zeigt, was eine Organisation zu Protokoll gibt. Das Budget zeigt, was sie tatsächlich vorzieht. Wo beide sich widersprechen, hat das Budget recht. Der Benchmark von IANS und Artico Search zeigt für 2025 eine Asymmetrie: Für Werkzeuge ist Geld da, für Personal nicht. Nur 45 Prozent der befragten CISOs konnten Stellen aufbauen – vor drei Jahren waren es 67 Prozent. Zugleich kommen laut der SANS 2025 SOC Survey zwei Drittel der Teams mit dem Alarmaufkommen nicht hinterher. Wir haben also Augen gekauft und keine Hände. Das ist eine Priorisierung – nur hat sie niemand als solche beschlossen. Den Rahmen setzt selten die Sicherheitsfunktion. Ihn zu füllen aber schon.&lt;/p&gt;</description></item><item><title>Der Gute-Nachrichten-Filter</title><link>https://blog.0x2e6b6169.de/posts/2026-07-10-gute-nachrichten-filter/</link><pubDate>Fri, 10 Jul 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-07-10-gute-nachrichten-filter/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Ich sehe es immer wieder: Je höher eine Information in der Unternehmenshierarchie steigt, desto besser klingt sie. Was an der Basis ein offenes Sicherheitsproblem ist, wird auf jeder Ebene eine Spur geglättet. Oben kommt eine Lage an, die niemand mehr wiedererkennt.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Führung will klare, entscheidungsreife Berichte – keine Panik, keine Rohdaten. Verdichtung ist legitim: Nicht jedes Detail gehört in den Vorstand.&lt;/p&gt;</description></item><item><title>Die fertige Liste</title><link>https://blog.0x2e6b6169.de/posts/2026-05-29-die-fertige-liste/</link><pubDate>Fri, 29 May 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-05-29-die-fertige-liste/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Risikoworkshops enden mit einem gepflegten Register: Bedrohungen erfasst, Schwachstellen zugeordnet, Schäden geschätzt. Was nicht im Register steht, gilt als abgedeckt. Die nicht identifizierten Risiken hinterlassen keine Spur – also gibt es sie nicht.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;ISO/IEC 27001 verlangt in Abschnitt 6.1.2 b ein Verfahren, das wiederholt konsistente, valide und vergleichbare Ergebnisse liefert. Das Register soll Entscheidungen tragen, Ressourcen lenken und Verantwortung sichtbar machen.&lt;/p&gt;</description></item><item><title>Risiko ohne Ziel</title><link>https://blog.0x2e6b6169.de/posts/2026-04-22-risiko-ohne-ziel/</link><pubDate>Wed, 22 Apr 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-04-22-risiko-ohne-ziel/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;In Risk-Workshops sehe ich regelmäßig dasselbe Muster: Risiken werden bewertet, priorisiert, mit Controls versehen. Vorher hat niemand gefragt, welche Geschäftsziele auf dem Spiel stehen. Das Risikoregister ist korrekt ausgefüllt – und völlig kontextlos.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Risikomanagement soll Entscheidungen ermöglichen: Welche Risiken akzeptiere ich, welche behandle ich zuerst? ISO 31000 definiert Risiko als „Auswirkung von Unsicherheit auf Ziele&amp;quot; – die Bewertung setzt damit voraus, dass Ziele existieren.&lt;/p&gt;</description></item><item><title>Einmal bewertet, für immer gültig</title><link>https://blog.0x2e6b6169.de/posts/2026-03-18-einmal-bewertet-immer-gueltig/</link><pubDate>Wed, 18 Mar 2026 07:35:00 +0100</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-03-18-einmal-bewertet-immer-gueltig/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Risikobewertungen entstehen einmal im Jahr vor dem Audit. Danach ruhen sie im Register. Zwischendurch passiert ein Vorfall in der Branche, eine neue Schwachstelle wird bekannt, die Bedrohungslage ändert sich. Neue Services gehen live, IT-Systeme werden migriert, Abteilungen umstrukturiert. Die Bewertungen bleiben, wie sie sind.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Ein aktuelles Lagebild der Risikosituation.&lt;/p&gt;&#10;&lt;h2 id="-warum-funktioniert-das-nicht"&gt;⚠️ Warum funktioniert das nicht?&lt;a class="heading-anchor" href="#-warum-funktioniert-das-nicht" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Eine Wahrscheinlichkeitsschätzung ist kein Foto, das man einmal macht und einrahmt. Sie spiegelt den Wissensstand zum Zeitpunkt der Bewertung. Neue Informationen verändern diesen Wissensstand. Wer das ignoriert, trifft Entscheidungen auf Basis veralteter Annahmen.&lt;/p&gt;</description></item><item><title>Einmal bewertet, für immer gültig</title><link>https://blog.0x2e6b6169.de/posts/2026-02-25-einmal-bewertet-immer-gueltig/</link><pubDate>Wed, 25 Feb 2026 07:35:00 +0100</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-02-25-einmal-bewertet-immer-gueltig/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Risikobewertungen entstehen einmal im Jahr vor dem Audit. Danach ruhen sie im Register. Zwischendurch passiert ein Vorfall in der Branche, eine neue Schwachstelle wird bekannt, die Bedrohungslage ändert sich. Neue Services gehen live, IT-Systeme werden migriert, Abteilungen umstrukturiert. Die Bewertungen bleiben, wie sie sind.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Ein aktuelles Lagebild der Risikosituation.&lt;/p&gt;&#10;&lt;h2 id="-warum-funktioniert-das-nicht"&gt;⚠️ Warum funktioniert das nicht?&lt;a class="heading-anchor" href="#-warum-funktioniert-das-nicht" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Eine Wahrscheinlichkeitsschätzung ist kein Foto, das man einmal macht und einrahmt. Sie spiegelt den Wissensstand zum Zeitpunkt der Bewertung. Neue Informationen verändern diesen Wissensstand. Wer das ignoriert, trifft Entscheidungen auf Basis veralteter Annahmen.&lt;/p&gt;</description></item><item><title>Babylonische Sprachverwirrung im Risikomanagement</title><link>https://blog.0x2e6b6169.de/posts/2026-02-18-babylonisches-risikomanagement/</link><pubDate>Wed, 18 Feb 2026 07:35:00 +0100</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-02-18-babylonisches-risikomanagement/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Zehn Leute bewerten Risiken im Workshop. Drei meinen mit &amp;ldquo;Risiko&amp;rdquo; die Eintrittswahrscheinlichkeit, zwei den Schaden, der Rest irgendetwas dazwischen. Alle nicken. Niemand meint dasselbe.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Eine gemeinsame Risikobewertung. Eine Sprache, vergleichbare Ergebnisse.&lt;/p&gt;&#10;&lt;h2 id="-warum-funktioniert-das-nicht"&gt;⚠️ Warum funktioniert das nicht?&lt;a class="heading-anchor" href="#-warum-funktioniert-das-nicht" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;ISO 31000 definiert Risiko als &amp;ldquo;Auswirkung von Unsicherheit auf Ziele&amp;rdquo;. NIST spricht von Threats und Vulnerabilities. FAIR zerlegt Risiko in Loss Event Frequency und Loss Magnitude. Alle bringen ihr Framework im Kopf mit. Niemand legt die Karten auf den Tisch. Das Ergebnis: Ein Risk-Register voller Bewertungen, die nicht vergleichbar sind.&lt;/p&gt;</description></item></channel></rss>