„ISO 27001? Das ist doch nur ein teures Stück Papier.“

AdobeStock 703829812

Diesen Satz höre ich in Erstgesprächen öfter, als mir lieb ist. Und er zeigt genau das Problem: Die meisten Geschäftsführer kennen ISO 27001 – aber verstehen nicht, was es für ihr Unternehmen wirklich bedeuten könnte. Fünf Mythen, die ich immer wieder höre:Erstens: „Das ist ein IT-Projekt.“ Nein. ISO 27001 ist ein Managementsystem. Es startet bei […]

Kein Commitment, kein ISO 27001 Zertifikat. So einfach ist das.

AdobeStock 614633691 small

Nicht Budget. Nicht Tools. Sondern Führung.Zwei Firmen, ähnliche Größe, identisches Vorhaben: ISO 27001 umsetzenund zertifiziert werden. Firma 1️⃣Ziel: „Zertifikat in 5 Monaten!“Tonlage: „Müssen wir halt machen.“Typische Sätze:→ „Die ISO fordert das!“→ „Muss so sein – wegen der ISO!“Kein echtes Management-Commitment. Ständig wechselnde Prioritäten. Operatives Chaos statt klarer Steuerung. Firma 2️⃣Geschäftsführung im All Hands:„Wir machen das, weil wir […]

Die meisten CEOs delegieren Informationssicherheit. Und genau das ist das Problem.

1775576776557

Informationssicherheit wird in vielen Unternehmen immer noch als IT-Thema behandelt. Also wird sie delegiert. → An die IT.→ An externe Dienstleister.→ An „irgendwen, der sich darum kümmert“. Was dabei übersehen wird:Sicherheit ist keine technische Frage.Sicherheit ist eine unternehmerische Entscheidung. Die Realität für Geschäftsführende?Mit NIS-2 verändert sich die Lage fundamental:→ Persönliche Haftung wird real→ Verantwortung ist […]

Prozess erfüllt. Problem ungelöst.

AdobeStock 1896351472

Die Wischerblätter meines Leasingfahrzeugs waren porös.Das Auto stand sechs Monate vor Übergabe – Laufleistung gering,Sicht jetzt eingeschränkt. Leasing inkl. Wartung & Verschleiß, Wischerblätter explizit enthalten. Also Anfrage bei der Vertragswerkstatt.Antwort: Kostenübernahme abgelehnt. Begründung: Erstzulassung erst sechs Monate her. Neue Wischerblätter frühestens nach zwölf Monaten.Mein Hinweis auf die aktuelle Einschränkung?Nicht vorgesehen. Wenden Sie sich an den […]

Blindflug fühlt sich selten gut an

1771264012431

Vor ein paar Wochen war ich bei einem Blind Dinner.Ein komplettes Menü – serviert in absoluter Dunkelheit. Alles war da: Essen, Getränke, Besteck, Service.Nur eben nicht sichtbar. Plötzlich stellen sich ganz neue Fragen:Wie trinke ich, ohne das Glas umzuwerfen?Wie esse ich, ohne das Dinner auf dem Hemd zu verteilen? Eine spannende Erfahrung und ein sehr […]

Warum Informationssicherheit kein IT-Projekt ist

AdobeStock 1682364314

„Die IT kümmert sich um Sicherheit.“Einer der häufigsten und gefährlichsten Denkfehler in Unternehmen. Informationssicherheit ist kein isoliertes IT-Projekt.Sie ist ein unternehmensweites Managementthema. Wer trägt denn eigentlich die Verantwortung?Informationssicherheit schützt Vertraulichkeit, Integrität und Verfügbarkeit von Informationen und zwar überall im Business, nicht nur in der IT. Während die IT die Datenverarbeitung orchestriert, liegt die Verantwortung für […]

NIS-2 trifft DSGVO: Reicht eine Meldung, oder droht die nächste Haftungsfalle?

AdobeStock 386174427

Kürzlich in einem NIS-2-Workshop mit dem Management eines Kunden.Thema: Meldepflichten bei IT-Sicherheitsvorfällen. Seit kurzem gibt es das zentrale BSI-Portal für die Meldung von Sicherheitsvorfällen – gut und richtig. Doch dann kam die entscheidende Frage aus dem C-Level: Was passiert, wenn ein IT-Sicherheitsvorfall zugleich personenbezogene Daten betrifft? Reicht die Meldung beim BSI, oder müssen wir zusätzlich […]

Spreu und Weizen: Die zwei Arten von InfoSec-Werbeversprechen

AdobeStock 1559293357

In den letzten Wochen habe ich in Gesprächen mit Kunden immer wieder dasselbe gehört: Die Branche rund um NIS-2 und ISO 27001 ist gerade eine einzige Goldgrube und viele verhalten sich auch genau so. Der Tenor lässt sich in zwei Extreme zusammenfassen: Extrem 1: Die Zertifikats-Drücker„In 3 Wochen zur ISO 27001 und NIS-2 gratis dazu. […]

„Den Rest mache ich mit ChatGPT.“ Warum ein ISMS kein Copy-Paste-Projekt ist

AdobeStock 115715168

So sprach vor etwa einem Jahr ein Interessent zu mir:„Wissen Sie, Herr Neeff, was wir für unser ISO 27001 ISMS an Dokumentation brauchen, gibt’s mittlerweile kostenlos im Internet. Und den Rest mache ich mit ChatGPT.“ Ich liebe solche Sprüche, weil ich genau weiß, wie viel Substanz dahintersteckt. Nämlich KEINE. Wer so etwas sagt, betrachtet ein […]

Informationssicherheit beginnt nicht bei ISO 27001, sondern bei Ehrlichkeit.

1765387004142

Viele glauben, der Kern wirksamer Informationssicherheit liege in einer besonders „guten“ oder „schönen“ Umsetzung von ISO 27001 oder NIS-2. Doch der eigentliche Erfolgsfaktor ist ein anderer: eine ehrliche Bestandsaufnahme. Was bedeutet das konkret? Genau hier trennt sich die Spreu vom Weizen.Echte Profis beschäftigen sich zuerst mit dem jeweiligen Unternehmen – nicht mit Excel-Listen, Tool-Versprechen oder […]