Blog
Was Aufsichtsbehörden prüfen und was Audits verlangen.
Die Beiträge kommen aus der täglichen Arbeit an ISMS, BCMS, DSMS und AIMS, von der Betroffenheitsprüfung über den Maßnahmennachweis bis zum Audittermin.
29 Beiträge
- 01ISMS ohne Security-Team einführen: Rollen, Aufwand, ToolsBSI IT-Grundschutz verlangt mindestens eine benannte Person, nicht ein Team. Dieser Leitfaden führt Rollen, Pflichten und Fundstellen aus ISO 27001, BSI-Standards und BSIG in einer Matrix zusammen.18. September 2026 · 18 Min. LesezeitLesen
- 02Geschäftsleiterhaftung nach § 38 BSIG: Was neben dem Bußgeld droht§ 38 BSIG verpflichtet die Geschäftsleitung zur Umsetzung, Überwachung und Schulung. So unterscheiden Sie persönliche Haftung, Bußgeld und Aufsichtsmaßnahmen.17. September 2026 · 6 Min. LesezeitLesen
- 03NIS2-Fristen: Was bis wann nachweisbar vorliegen mussNIS2 hat mehrere Fristauslöser: Betroffenheit, Kenntnis eines erheblichen Vorfalls, Datenänderungen und besondere Nachweisregeln für kritische Anlagen.14. September 2026 · 6 Min. LesezeitLesen
- 04Was kostet eine ISMS-Software? Preismodelle im VergleichDer Lizenzpreis ist nur einer von sechs Kostenblöcken. Dieser Artikel ordnet den DACH-Markt in drei Preisstufen ein und zeigt, was bei Einführung, internem Aufwand, Schulung und Betrieb dazukommt.10. September 2026 · 20 Min. LesezeitLesen
- 05§ 28 BSIG Absatz für Absatz: Betroffenheit und Folgepflichten§ 28 BSIG bestimmt die Einstufung und wichtige Ausnahmen. So prüfen Sie alle acht Absätze und leiten die tatsächlich geltenden NIS2-Pflichten ab.10. September 2026 · 6 Min. LesezeitLesen
- 06NIS2-Gap-Assessment: Ablauf und Vorlage für zehn ArbeitstageIn zehn Arbeitstagen zu einer belegbaren NIS2-Lückenanalyse: mit Prüfplan, Bewertungsmaßstab, Nachweisvorlage und Entscheidungen für die Geschäftsleitung.7. September 2026 · 5 Min. LesezeitLesen
- 07GSTOOL-Nachfolge 2026: Grundschutz-Software auswählen und den Wechsel vorbereitenWelche Anforderungen eine GSTOOL-Nachfolge erfüllen sollte: mit Bewertungsmatrix, Testfällen und einem Plan für die Übernahme Ihrer Sicherheitskonzepte.5. September 2026 · 5 Min. LesezeitLesen
- 08Krisenstab alarmieren: Rollen, Kanäle und EskalationszeitenVon der ersten Meldung bis zum entscheidungsfähigen Krisenstab: So definieren Sie Alarmierung, Vertretungen, Rückmeldungen und einen überprüfbaren Ablauf.5. September 2026 · 5 Min. LesezeitLesen
- 09Wiederanlaufplan: was der Auditor sehen will, was der Betrieb brauchtEin Wiederanlaufplan muss Entscheidungen belegbar und Schritte ausführbar machen. Mit Planstruktur, Abnahmekriterien und einem Beispiel für den Wiederanlauf.5. September 2026 · 5 Min. LesezeitLesen
- 10IT-Grundschutz-Software ablösen: Migrationspfad, Aufwand und FallstrickeEin belastbarer Wechselplan für Grundschutz-Bestände: Datenmodell prüfen, Aufwand am Pilot messen, Nachweise erhalten und den Übergang abnehmen.5. September 2026 · 5 Min. LesezeitLesen
- 11Schutzbedarfsfeststellung ohne Tabellenchaos: Vorgehen für 200 ZielobjekteSchutzbedarf nachvollziehbar bewerten: Kategorien definieren, Zielobjekte gruppieren, Abhängigkeiten prüfen und Entscheidungen mit dem Fachbereich freigeben.5. September 2026 · 5 Min. LesezeitLesen
- 12Wie lange darf es stillstehen? RTO, RPO und MTPD mit dem Fachbereich festlegenSo legen Fachbereich und IT tragfähige Wiederanlaufziele für RTO, RPO und MTPD fest und erkennen die Lücke zwischen Bedarf und Fähigkeit.5. September 2026 · 5 Min. LesezeitLesen
- 13Ein Control-Set, zwei Audits: IT-Grundschutz und ISO 27001 nachvollziehbar mappenGemeinsame Maßnahmen und Nachweise für Grundschutz und ISO 27001 nutzen: mit Mapping-Vorlage, Versionsregeln und einer Prüfung der tatsächlichen Abdeckung.5. September 2026 · 5 Min. LesezeitLesen
- 14Business Impact Analyse in fünf Workshops strukturierenEin begrenzter Einstieg in die BIA: fünf Workshops mit klaren Ergebnissen, vorbereiteten Daten und einem nachvollziehbaren Beschluss über die Prioritäten.5. September 2026 · 5 Min. LesezeitLesen
- 15Erpressungsforderung: Wer entscheidet, welche Kriterien?Wer über eine Erpressungsforderung nach einem Cyberangriff entscheidet, nach welchen Kriterien, und warum die Zahlung selbst gegen Sanktionsrecht verstoßen kann: Geschäftsführerhaftung, Krisenstab-Rollen und die Art.-34-DSGVO-Frist im Überblick.5. September 2026 · 17 Min. LesezeitLesen
- 16Was kostet eine ISO-27001-Zertifizierung im Mittelstand?Die Auditortage sind akkreditierungsgebunden und nicht verhandelbar, der Tagessatz schon. Marktkorridore fuer Audit, Beratung und internen Aufwand im Ueberblick.29. August 2026 · 16 Min. LesezeitLesen
- 17Cyberangriff auf ein kleines Kraftwerk in Großbritannien: vier Tage Stillstand unterhalb der MeldeschwelleEine kleine Stromerzeugungsanlage in Großbritannien stand im Juli 2026 nach einem Cyberangriff vier Tage still, öffentlich wurde es erst vier Wochen später. Was belegt ist, was rekonstruiert ist und welche Meldepflichten in Deutschland seit Dezember 2025 gälten.24. August 2026 · 13 Min. LesezeitLesen
- 18KRITIS-Dachgesetz und NIS2: Was gilt für wen?KRITIS-Dachgesetz und NIS2 gelten parallel: physische Resilienz beim BBK, Cybersicherheit beim BSI. Schwellenwerte, Fristen und Bußgelder im Überblick.21. August 2026 · 13 Min. LesezeitLesen
- 19Cyberangriff auf das Landesnetz Berlin: sieben Tage unbemerkt, fünf Tage DatenabflussAngreifer waren sieben Tage unbemerkt im Berliner Landesnetz. Was belegt ist, wer den Schaden nach dem Wiederanlauf trägt und was andere daraus prüfen können.19. August 2026 · 20 Min. LesezeitLesen
- 20Grundschutz++ ab 2027: Zertifizierbar, aber wie ausgereift?Grundschutz++ ist ab 1. Januar 2027 zertifizierbar. Die Methodik bricht mit dem alten BSI-Grundschutz, doch die Risikobewertung bleibt offen.13. August 2026 · 13 Min. LesezeitLesen
- 21Resilience Made Easy: Der Weg vom GRC-Aktenschrank zum Agentic WorkspaceWarum wir KaitoSec nicht als GRC-Ablage bauen, sondern als Agentic Workspace für kontinuierliche Resilienz. Und was das für die tägliche ISB-Arbeit bedeutet.5. August 2026 · 9 Min. LesezeitLesen
- 22Brauche ich ein ISMS für NIS2? Pflicht oder OptionNIS2 schreibt kein ISMS und keine ISO 27001 zwingend vor. Was das BSI wirklich fordert, welche Strukturen §30 BSIG verlangt und welche Optionen KMU haben.11. Mai 2026 · 13 Min. LesezeitLesen
- 23NIS2-Meldepflichten: Wann, was und an wen melden?Dreistufiges NIS2-Meldeverfahren: Frühwarnung (24h), Erstmeldung (72h), Abschlussbericht (1 Monat). Wer meldet was an wen, und welche Bußgelder drohen bei Verstoß?27. April 2026 · 14 Min. LesezeitLesen
- 24Reicht ISO 27001 für NIS2-Compliance aus?Nein, sagt das BSI. ISO 27001 ist ein solides Fundament, aber Scope-Freiheit, Risikoakzeptanz und §32/§38-Pflichten bleiben offen. So schließen Sie die Lücken.8. April 2026 · 12 Min. LesezeitLesen
- 25Bin ich von NIS2 betroffen? So prüfen Sie esOb Ihr Unternehmen unter NIS2 fällt, hängt von Sektorzugehörigkeit und Unternehmensgröße ab. 18 Sektoren, Größenschwellen und Sonderfälle: Schritt für Schritt erklärt.25. März 2026 · 14 Min. LesezeitLesen
- 26NIS2-Berater oder selbst umsetzen? Ein KostenvergleichEin NIS2-Beratungsprojekt kostet KMU 50.000–150.000 EUR. Welche Teile der Umsetzung Sie selbst übernehmen können, wo sich ein Berater lohnt und wie der Hybridansatz funktioniert, mit konkreten Zahlen.21. März 2026 · 11 Min. LesezeitLesen
- 27NIS2 in Deutschland: Was müssen Unternehmen 2026 wissen?Das NIS2UmsuCG ist seit Dezember 2025 in Kraft. Rund 29.500 Unternehmen in Deutschland müssen jetzt Registrierungs-, Melde- und Risikomanagementpflichten erfüllen. Pflichten, Fristen, Bußgelder und Umsetzung, der komplette Überblick.19. März 2026 · 11 Min. LesezeitLesen
- 28NIS2 und ISMS: Was Ihr bestehendes System nicht abdecktISMS-Tools verwalten Kontrollen und Audits, aber sie liefern keinen NIS2-Umsetzungspfad. Warum ISMS-Anbieter Beratung dazuverkaufen, wo der rote Faden fehlt und wie KaitoSec die Lücke schließt.17. März 2026 · 9 Min. LesezeitLesen
- 29NIS2-Bußgelder: Welche Strafen drohen bei Verstößen?NIS2-Verstöße können Unternehmen bis zu 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes kosten. Welche Bußgelder bei welchen Verstößen drohen, wie die Geschäftsführerhaftung greift und was zwei Praxisszenarien zeigen.16. März 2026 · 12 Min. LesezeitLesen
Weiterlesen