Anmatho AGhat einen Beitrag geschrieben.Vor 4 Tagen
Veränderungen sicher steuern: Die Rolle des Changemanagements
Ein wirksames Informationssicherheitsmanagement endet nicht mit der Einführung eines ISMS. Organisationen, technische Systeme und Prozesse verändern sich kontinuierlich. Damit diese Veränderungen nicht unbeabsichtigt neue Risiken schaffen, braucht es ein angemessenes Changemanagement.
Dabei ist eine differenzierte Betrachtung wichtig: Nicht jede geringfügige Änderung muss zwingend in einen formalen Change-Prozess aufgenommen werden. B...
Anmatho AGhat einen Beitrag geschrieben.30. September
BIA als Grundlage für Business Continuity: Prozesse priorisieren, Ausfallzeiten begrenzen
Die Business Impact Analyse (BIA) ist ein zentrales Instrument im Business Continuity Management und eng verknüpft mit Standards wie ISO 22301, BSI 200-4 und ISO/IEC 27001. Der Praxisbeitrag erläutert, wie Unternehmen eine BIA methodisch aufbauen – von der Definition geschäftskritischer Prozesse über die Bewertung von Auswirkungen bis zur Festlegung von Kennzahlen wie MTPD, RTO, RPO und MBCO. Der Artikel he...
Anmatho AGhat einen Beitrag geschrieben.23. September
Risikomanagement im Praxistest: Warum Übungen unverzichtbar sind
Ein belastbares Risikomanagement endet nicht bei der Dokumentation. Erst durch gezielte Tests wird deutlich, ob definierte Kontrollen und Prozesse im Ernstfall funktionieren. Pentests identifizieren technische Schwachstellen, während Phishing-Tests und BCM-Übungen die organisatorische Resilienz überprüfen.
Die daraus gewonnenen Erkenntnisse sollten systematisch verarbeitet werden: von der Klassifikation über die Integration ins Ris...
Anmatho AGhat einen Beitrag geschrieben.22. September
Vertraulichkeitsvereinbarung ISO 27001 – Was Auditors wirklich prüfen
Vertraulichkeitsvereinbarungen sind nach ISO 27001 Control A.6.6 verpflichtend. Doch viele Unternehmen behandeln dies als reine Formalie. Im Audit zeigt sich schnell, ob die Maßnahmen tatsächlich wirken.
Was Sie in „Security on Air" erwartet:
- Unterschiedliche Anforderungen an Mitarbeiter und externe Partner
- Häufige Fehler bei der Gestaltung von Vertraulichkeitsklauseln
- Warum reine Unterschriften im Audit nicht ausreichen...
Anmatho AGhat einen Beitrag geschrieben.21. September
Schatten-KI sicher kanalisieren – Praxisansatz für NIS2 und KRITIS
Unternehmen investieren in Firewalls, DLP und Schulungen – dennoch fließen täglich vertrauliche Daten über nicht erfasste KI-Kanäle ab. Der IBM Report 2026 zeigt: 43% aller Sicherheitsvorfälle betreffen Schatten-KI, die Kosten pro Vorfall liegen im Schnitt bei 5,39 Mio. USD. Besonders kritisch: fehlende AVV/SCCs bei privaten Accounts, Training externer Modelle mit Unternehmensdaten und Downstream-Verstöße, bei denen KI-Systeme se...
Anmatho AGhat einen Beitrag geschrieben.8. September
Interessenskonflikt ISB: Strukturelle Risiken in der Informationssicherheit vermeiden
Die Funktion des Informationssicherheitsbeauftragten (ISB) erfordert Unabhängigkeit. Dennoch werden ISBs in vielen Unternehmen operativen Bereichen wie der IT-Abteilung zugeordnet – mit potenziellen Interessenskonflikten.
Was Sie in „Security on Air" erwartet:
- Definition: Was ist ein Interessenskonflikt ISB?
- Typische Konfliktszenarien: ISB + DSB, ISB + IT-Leitung, ISB + Auditor
- Warum die direkte Anbindung...
Anmatho AGhat einen Beitrag geschrieben.2. September
Entscheidungsfindung unter Druck: FOR-DEC als Methode für Krisenstäbe
In Krisensituationen neigen Führungskräfte unter Stress zu zwei Extremen: vorschneller Aktionismus oder Entscheidungsparalyse. Ein strukturiertes Business Continuity Management (BCM) liefert zwar Rahmenbedingungen, kann aber das menschliche Denken unter Stress nicht ersetzen. Hier setzt die FOR-DEC-Methode an.
FOR-DEC ist ein sechsstufiges Modell zur Entscheidungsfindung, das ursprünglich aus der Luftfahrt stammt. Es gibt dem ...
Anmatho AGhat einen Beitrag geschrieben.27. August
ISB im Organigramm: Unabhängigkeit als Erfolgsfaktor
Die Position des Informationssicherheitsbeauftragten (ISB) im Organigramm entscheidet maßgeblich über die Wirksamkeit des ISMS. Normkonform ist die Anordnung als Stabsstelle bei der Geschäftsleitung, da der ISB im Auftrag der Leitung tätig wird und Sicherheitsregeln auch gegenüber dem IT-Betrieb durchsetzen muss. Wird der IT-Leiter zum ISB oder der ISB der IT-Abteilung unterstellt, entstehen Interessenkonflikte zwischen operativen Zielen (z. ...
Anmatho AGhat einen Beitrag geschrieben.25. August
ISMS und Datenschutz integrieren: Governance vor Technik
Eine Integration von ISMS und Datenschutz reduziert Doppelstrukturen und stärkt die Nachweisbarkeit – setzt aber voraus, dass die unterschiedlichen Schutzziele beachtet werden. Informationssicherheit fokussiert auf CIA, Datenschutz auf die Rechte betroffener Personen.
Was Sie in „Security on Air" erwartet:
• Klare Abgrenzung der Schutzziele und Ziele
• Vorteile einer abgestimmten Governance und Prozessintegration
• Rolle des Datenschutz...
Anmatho AGhat einen Beitrag geschrieben.18. August
Von der Audit-Feststellung zur echten Verbesserung
Im Audit wird geprüft, ob der nachgewiesene IST-Zustand den festgelegten Anforderungen entspricht. Weicht er ab, liegt eine Nichtkonformität vor – kein Fall für „Verbesserung“, sondern für zwingende Korrektur. Entscheidend ist dabei, nicht nur das Symptom zu beseitigen, sondern die Ursache zu analysieren und nachhaltig zu beheben, wie es die ISO 27001:2022 in Kapitel 10.2 verlangt.
Ist die Feststellung „konform“, sind die Mindestanforderungen er...