Einblicke in Cybersecurity-Führung, NIS2 und Executive-Entscheidungen — als Blog zum Nachlesen und als monatlicher Newsletter.
NIS2 verlangt von der Leitung nachweisbares Schwachstellen-Management. Welche Nachweise Sie im Audit wirklich brauchen — und wie der Audit-Trail lückenlos bleibt.
Weiterlesen →CSAF 2.0 macht Security Advisories maschinenlesbar, VEX beantwortet „betrifft mich das?" automatisch. Was hinter den Standards steckt und warum sie jetzt zählen.
Weiterlesen →CVSS misst die Schwere, EPSS die Ausnutzungswahrscheinlichkeit, KEV die bewiesene Ausnutzung. Wie Sie die drei Signale kombinieren und Patches richtig priorisieren.
Weiterlesen →Check Point, Palo Alto, Fortinet: 2026 werden VPN- und Firewall-Appliances zum Einfallstor. Warum die Zeit zwischen Advisory und Patch Chefsache ist.
Weiterlesen →Hunderte Meldungen pro Woche, harte NIS2-Fristen, volle Beweislast: So managen Teams Security Advisories — Painpoints, Pflichten und ein belastbarer Prozess.
Weiterlesen →Eine Cyberkrisensimulation zeigt, ob ein Führungsteam unter Druck entscheidet — nicht nur, ob ein Plan existiert. Der ehrlichste Resilienztest unter NIS-2.
Weiterlesen →Die gestufte NIS2-Meldepflicht: 24-Stunden-Frühwarnung, 72-Stunden-Vorfallmeldung, Abschlussbericht nach einem Monat. Wann die Frist startet und wer entscheidet.
Weiterlesen →NIS2 Artikel 20 verpflichtet Vorstand und Geschäftsführung zu Schulungen. Was Leitungsorgane können müssen, wer betroffen ist und wie man die Pflicht nachweist.
Weiterlesen →NIS2 macht die Geschäftsführung persönlich verantwortlich: billigen, überwachen, schulen, haften. Die konkreten Pflichten der Leitungsorgane nach Art. 20 und 21.
Weiterlesen →RTO und RPO sind keine IT-Abkürzungen, sondern Managemententscheidungen. Beispiele, typische Fehler und Best Practices für belastbare Wiederanlaufzeiten.
Weiterlesen →Fünf Cyber-Szenarien, die jeder Vorstand durchgerechnet haben sollte: Ransomware, Datenabfluss, Identitätsangriff, Dienstleister-Ausfall, Deepfake-Manipulation.
Weiterlesen →KI-generierte Stimmen und Videos hebeln klassische Freigabeprozesse aus. Warum das Vier-Augen-Prinzip bei Deepfake-CEO-Fraud versagt — und was wirklich schützt.
Weiterlesen →Staatlich unterstützte Cyberakteure verfolgen strategische Ziele — Zugang, Vorpositionierung, Einfluss. Warum Nation-State-Risk Vorstandsthema ist.
Weiterlesen →Der Unterschied zwischen dokumentierter Vorsorge und getesteter Handlungsfähigkeit — warum ein Krisenhandbuch allein noch kein Krisenmanagement ist.
Weiterlesen →Warum die ersten 120 Minuten über Schadenshöhe, Haftung und Handlungsfähigkeit entscheiden — ein Ransomware-Szenario mit Optionen und Konsequenzen.
Weiterlesen →NIS-2 ist umgesetzt — auf dem Papier. Sieben typische Fallstricke aus realen Audits und warum dokumentierte Prozesse im Ernstfall versagen.
Weiterlesen →Wie Unternehmen den Ernstfall trainieren, bevor er eintritt — Tabletop Exercises und Cyberkrisensimulationen als Führungsarbeit, nicht als Fleißaufgabe.
Weiterlesen →Sieben Praxis-Learnings aus zehn Jahren CISO-Karriere — Prinzipien, die sich in unterschiedlichen Organisationen bewährt haben. Keine Theorie, nur Praxis.
Weiterlesen →Sieben Security-KPIs, die Wirksamkeit messen statt Aktivität — und warum nur der Tier-0/1-Blickwinkel ehrliche Steuerung im Vorstand ermöglicht.
Weiterlesen →Warum Cybersicherheit kein IT-Thema ist, sondern ein Führungsthema. Drei Fragen, die alles verändern, und eine Executive-Routine, die wirkt.
Weiterlesen →