<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Rollen &amp; Verantwortung on .kais blog</title><link>https://blog.0x2e6b6169.de/tags/rollen-verantwortung/</link><description>Recent content in Rollen &amp; Verantwortung on .kais blog</description><generator>Hugo</generator><language>de-de</language><lastBuildDate>Fri, 04 Sep 2026 07:35:00 +0200</lastBuildDate><atom:link href="https://blog.0x2e6b6169.de/tags/rollen-verantwortung/index.xml" rel="self" type="application/rss+xml"/><item><title>Was eine Rechnung hat</title><link>https://blog.0x2e6b6169.de/posts/2026-09-04-was-eine-rechnung-hat/</link><pubDate>Fri, 04 Sep 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-09-04-was-eine-rechnung-hat/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;In Audits bekomme ich Asset-Verzeichnisse zu sehen, die einander gleichen: Seriennummer, Anschaffungsdatum, Standort, Kostenstelle, Abschreibung. Sie stammen aus der Anlagenbuchhaltung, und man sieht es ihnen an. Den Geschäftsprozess, der die Zahlungen auslöst, oder die Schnittstelle, über die Kundendaten das Haus verlassen, finde ich darin nicht.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;ISO 27001:2022 verlangt in A.5.9 ein Verzeichnis der Informationen und zugehörigen Werte – ausdrücklich nicht nur der Geräte. Was man nicht kennt, betreibt man schlecht. Schützen kann man es gar nicht.&lt;/p&gt;</description></item><item><title>Die SLA-Lücke</title><link>https://blog.0x2e6b6169.de/posts/2026-08-05-sla-luecke/</link><pubDate>Wed, 05 Aug 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-08-05-sla-luecke/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Ich lese, was IT und Fachbereich miteinander vereinbaren. Verfügbarkeit, Reaktionszeiten und Eskalationsstufen stehen dort auf die Minute genau. Sicherheit taucht hin und wieder auf – als Absichtserklärung. Wer verschlüsselt, wer härtet, wer Schwachstellen beobachtet und wer einen Vorfall bearbeitet, steht nirgends.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Eine belastbare Leistungsbeziehung: Der Fachbereich weiß, was er bekommt, die IT weiß, was sie schuldet. ISO 27001 verlangt das in Clause 5.3 und konkretisiert es in Annex A 5.2: definierte und zugewiesene Rollen und Verantwortlichkeiten.&lt;/p&gt;</description></item><item><title>Die stille Dauerduldung</title><link>https://blog.0x2e6b6169.de/posts/2026-07-29-stille-dauerduldung/</link><pubDate>Wed, 29 Jul 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-07-29-stille-dauerduldung/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Fast jede Organisation führt eine Liste genehmigter Ausnahmen. Ich finde dort Einträge ohne Ablaufdatum, begründet mit einer Migration, die vor zwei Jahren beginnen sollte. Eine im Mai 2026 veröffentlichte Befragung von 200 Sicherheitsverantwortlichen in den USA ergab: Alle Organisationen hatten in den vergangenen zwölf Monaten Ausnahmen erteilt, gut jede dritte auf informellem Weg.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Eine Organisation muss handlungsfähig bleiben. Wenn eine Regel ein Vorhaben blockiert und der Aufwand den Nutzen übersteigt, ist die dokumentierte Ausnahme das richtige Instrument.&lt;/p&gt;</description></item><item><title>Bericht statt Beschluss</title><link>https://blog.0x2e6b6169.de/posts/2026-07-22-bericht-statt-beschluss/</link><pubDate>Wed, 22 Jul 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-07-22-bericht-statt-beschluss/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Einmal im Jahr entsteht ein Sicherheitsbericht: achtzig Seiten, Ampelgrafiken, Kennzahlen. Er geht per Mail an die Leitung, wird bestenfalls zur Kenntnis genommen und abgelegt. Im nächsten Audit dient er als Nachweis für die Managementbewertung.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Die Leitung soll das ISMS bewerten: Passt es noch, wirkt es, wo muss nachgesteuert werden? ISO 27001 fordert das in Abschnitt 9.3 – und meint die oberste Führungsebene, nicht das Sicherheitsteam.&lt;/p&gt;</description></item><item><title>Compliance als Waffe</title><link>https://blog.0x2e6b6169.de/posts/2026-05-08-compliance-als-waffe/</link><pubDate>Fri, 08 May 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-05-08-compliance-als-waffe/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Manche Admins behandeln Security als Fremdkörper, obwohl sie für ihre Systeme operativ verantwortlich sind. Eine Spielart: Passivität – keine Patches, keine Härtung, keine Initiative. Die andere: das ISMS soll detaillierte Umsetzungsvorgaben liefern, die Admins folgen wörtlich, das System knirscht, der Beweis steht – diese Security-Leute verstehen nichts.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;ISO 27001 Annex A.5.4 fordert: Beschäftigte sollen Informationssicherheit aktiv anwenden, nicht abnicken. Operative Sicherheit liegt bei denen, die das System betreiben; das ISMS gibt Rahmen, keine Bedienungsanleitung.&lt;/p&gt;</description></item><item><title>Jedes Risiko hat seine Etage</title><link>https://blog.0x2e6b6169.de/posts/2026-04-27-risikoebenen/</link><pubDate>Mon, 27 Apr 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-04-27-risikoebenen/</guid><description>&lt;h2 id="-die-frage-die-governance-verdrängt"&gt;❓ Die Frage, die Governance verdrängt&lt;a class="heading-anchor" href="#-die-frage-die-governance-verdr%c3%a4ngt" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Welche Ebene der Organisation soll diese Risikoentscheidung treffen? Die Frage klingt banal. Sie wird erstaunlich selten gestellt.&lt;/p&gt;&#10;&lt;p&gt;Stattdessen landet alles beim Management — oder jede Einheit entscheidet still für sich. Beides kann teuer sein.&lt;/p&gt;&#10;&lt;h2 id="-warum-jede-ebene-anders-schaut"&gt;🔍 Warum jede Ebene anders schaut&lt;a class="heading-anchor" href="#-warum-jede-ebene-anders-schaut" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Jedes Teil-System einer Organisation verfolgt ein eigenes Ziel. Das Entwicklungsteam will schnell liefern. Die Sicherheitsabteilung will Angriffsflächen minimieren. Die Unternehmensleitung will strategische Vorhaben realisieren und regulatorische Anforderungen erfüllen. Jedes Ziel ist legitim.&lt;/p&gt;</description></item><item><title>Security-Team: Toll, ein anderer macht's</title><link>https://blog.0x2e6b6169.de/posts/2026-03-25-security-team-toll-ein-anderer-machts/</link><pubDate>Wed, 25 Mar 2026 07:35:00 +0100</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-03-25-security-team-toll-ein-anderer-machts/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Die IT fragt das Informationssicherheitsteam: „Wie genau sollen wir das umsetzen?&amp;quot; Entwicklungsteams öffnen Tickets und warten auf Freigabe. Führungskräfte eskalieren Entscheidungen, die sie selbst treffen könnten. Das ist kein böser Wille – es ist eine eingespielte Haltung: Wer ein Security-Team hat, hat Security.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Security als Eigenschaft aller Prozesse und Entscheidungen – getragen von allen Beteiligten, nicht delegiert an ein Silo. Genau das fordern ISO 27001 und jede ernstzunehmende Security-Strategie.&lt;/p&gt;</description></item><item><title>Hire a Hero</title><link>https://blog.0x2e6b6169.de/posts/2026-03-20-hire-a-hero/</link><pubDate>Fri, 20 Mar 2026 07:35:00 +0100</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-03-20-hire-a-hero/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Die Stelle ist ausgeschrieben, das Organigramm aktualisiert, die Pressemitteilung fertig. Die Organisation hat einen CISO – damit ist Cybersicherheit geregelt. Im besten Fall bringt der CISO auch noch Magical Security Dust mit. Hire a Hero: Expertise einkaufen, Verantwortung abgeben, fertig.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Cyber-Risiken professionell managen. Sicherheitsverantwortung verankern – nicht bei einer Person, sondern dort, wo täglich Entscheidungen mit Sicherheitsrelevanz fallen.&lt;/p&gt;</description></item></channel></rss>