<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Sicherheitskultur on .kais blog</title><link>https://blog.0x2e6b6169.de/tags/sicherheitskultur/</link><description>Recent content in Sicherheitskultur on .kais blog</description><generator>Hugo</generator><language>de-de</language><lastBuildDate>Mon, 30 Mar 2026 07:35:00 +0200</lastBuildDate><atom:link href="https://blog.0x2e6b6169.de/tags/sicherheitskultur/index.xml" rel="self" type="application/rss+xml"/><item><title>Das stille Veto</title><link>https://blog.0x2e6b6169.de/posts/2026-03-30-das-stille-veto/</link><pubDate>Mon, 30 Mar 2026 07:35:00 +0200</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-03-30-das-stille-veto/</guid><description>&lt;h2 id="-das-versprechen"&gt;🌟 Das Versprechen&lt;/h2&gt;
&lt;p&gt;Psychologische Sicherheit gilt als Fundament jeder ernsthaften Sicherheitskultur. Vorfälle müssen gemeldet, Schwachstellen ehrlich dokumentiert, Risiken realistisch eingeschätzt werden. Ohne ehrliche Signale ist die Sicherheitslage blind – das ist keine weiche Anforderung, sondern eine operative Notwendigkeit.&lt;/p&gt;
&lt;p&gt;Jede Organisation, die das ernst nimmt, proklamiert genau das. Viele sogar laut und regelmäßig. Security-Kultur als Wert, als Bekenntnis, als Folie in der Jahrespräsentation.&lt;/p&gt;
&lt;h2 id="-die-wirklichkeit"&gt;🔍 Die Wirklichkeit&lt;/h2&gt;
&lt;p&gt;Aber dann kommt die Praxis. Die Sicherheitsexpertin, die kritische Befunde dokumentiert, bekommt beim nächsten Auftrag einen engeren Scope. Die Risikomanagerin, die „hoch&amp;quot; einschätzt, wird gebeten, die Bewertung vor dem Board-Meeting zu überdenken. Der Entwickler, der in der Sprint-Review einen Einwand äußert, erntet ein Augenrollen. Der CISO, der unbequeme Zahlen präsentiert, lernt mit der Zeit, welche Themen willkommen sind.&lt;/p&gt;</description></item><item><title>Security-Team: Toll, ein anderer macht's</title><link>https://blog.0x2e6b6169.de/posts/2026-03-25-security-team-toll-ein-anderer-machts/</link><pubDate>Wed, 25 Mar 2026 07:35:00 +0100</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-03-25-security-team-toll-ein-anderer-machts/</guid><description>&lt;h2 id="-was-beobachte-ich"&gt;🔍 Was beobachte ich?&lt;/h2&gt;
&lt;p&gt;Die IT fragt das Informationssicherheitsteam: „Wie genau sollen wir das umsetzen?&amp;quot; Entwicklungsteams öffnen Tickets und warten auf Freigabe. Führungskräfte eskalieren Entscheidungen, die sie selbst treffen könnten. Das ist kein böser Wille – es ist eine eingespielte Haltung: Wer ein Security-Team hat, hat Security.&lt;/p&gt;
&lt;h2 id="-was-soll-eigentlich-erreicht-werden"&gt;🎯 Was soll eigentlich erreicht werden?&lt;/h2&gt;
&lt;p&gt;Security als Eigenschaft aller Prozesse und Entscheidungen – getragen von allen Beteiligten, nicht delegiert an ein Silo. Genau das fordern ISO 27001 und jede ernstzunehmende Security-Strategie.&lt;/p&gt;</description></item><item><title>Securitas – das verlorene Versprechen</title><link>https://blog.0x2e6b6169.de/posts/2026-03-23-securitas-verlorenes-versprechen/</link><pubDate>Mon, 23 Mar 2026 07:35:00 +0100</pubDate><guid>https://blog.0x2e6b6169.de/posts/2026-03-23-securitas-verlorenes-versprechen/</guid><description>&lt;h2 id="-die-gängige-überzeugung"&gt;📌 Die gängige Überzeugung&lt;/h2&gt;
&lt;p&gt;Security schützt die Organisation. Sicherheitsteams sind die Hüter, die Verhinderer des Schlimmsten. Ihr Wert bemisst sich daran, wie viele Risiken sie aufdecken, wie viele Projekte sie stoppen, wie groß die Bedrohung klingt, vor der sie warnen. Diese Logik ist so tief verankert, dass sie kaum noch hinterfragt wird.&lt;/p&gt;
&lt;h2 id="-das-gegenbeispiel"&gt;⚡ Das Gegenbeispiel&lt;/h2&gt;
&lt;p&gt;Seneca nannte das Ziel des Weisen „securitas&amp;quot; – sine cura, Freiheit von der Sorge. Nicht Abwesenheit von Gefahr, sondern die Fähigkeit, gelassen und handlungsfähig zu bleiben, obwohl Gefahr existiert. Kelly Shortridge hat beobachtet, dass moderne Cybersecurity dieses Versprechen systematisch umkehrt: Statt Vertrauen und Gelassenheit zu fördern, lebt ein Teil der Branche von Fear, Uncertainty and Doubt. FUD ist kein Versehen. Es ist ein Mechanismus, der Budgets rechtfertigt, Positionen sichert und Abhängigkeiten schafft. Wer das Bedrohungsbild kontrolliert, kontrolliert die Ressourcen.&lt;/p&gt;</description></item></channel></rss>