<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Sekundärrisiko on .kais blog</title><link>https://blog.0x2e6b6169.de/tags/sekundaerrisiko/</link><description>Recent content in Sekundärrisiko on .kais blog</description><generator>Hugo</generator><language>de-de</language><lastBuildDate>Wed, 12 Aug 2026 07:35:00 +0200</lastBuildDate><atom:link href="https://blog.0x2e6b6169.de/tags/sekundaerrisiko/index.xml" rel="self" type="application/rss+xml"/><item><title>Die eigene Phishing-Simulation</title><link>https://blog.0x2e6b6169.de/posts/2026-08-12-eigene-phishing-simulation/</link><pubDate>Wed, 12 Aug 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-08-12-eigene-phishing-simulation/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Ich sehe dieses Muster in unterschiedlichen Organisationen. Die IT verschickt außerhalb der Geschäftszeiten eine Mail an alle Beschäftigten: dringend, kritisch, mit einer klaren Handlungsaufforderung. Eine zweite Stimme, die den Vorgang bestätigt, gibt es nicht. Wer die Nachricht öffnet, kann nicht prüfen, ob sie echt ist.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Tempo. Eine kritische Lage duldet keinen Dienstweg, und alle sollen gleichzeitig erfahren, was zu tun ist. ISO 27001 verlangt in A.5.24 genau diese Reaktionsfähigkeit.&lt;/p&gt;</description></item><item><title>Die Nebenwirkung ohne Beipackzettel</title><link>https://blog.0x2e6b6169.de/posts/2026-06-10-nebenwirkung-beipackzettel/</link><pubDate>Wed, 10 Jun 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-06-10-nebenwirkung-beipackzettel/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;a class="heading-anchor" href="#-was-beobachte-ich" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Ein Risiko wird behandelt, die Kennzahl färbt sich grün, das Register meldet Vollzug. Ich erlebe dann denselben Moment der Erleichterung – und dieselbe Lücke danach: Niemand prüft, welche neuen Risiken die Maßnahme selbst eingeführt hat.&lt;/p&gt;&#10;&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;a class="heading-anchor" href="#-was-soll-eigentlich-erreicht-werden" aria-label="Link zu diesem Abschnitt"&gt;&lt;/a&gt;&lt;/h2&gt;&#10;&lt;p&gt;Die Absicht ist richtig: Ein erkanntes Risiko soll sinken, ein Schwachpunkt geschlossen werden. Risikobehandlung ist der Kern jedes ISMS.&lt;/p&gt;</description></item></channel></rss>