Security Wissen,
das weiterhilft.
Keine News Sammlung. Antworten auf Fragen, die Sicherheitsverantwortliche, IT Leiter und Geschäftsführungen in echten Projekten beschäftigen.
Was beschäftigt dich gerade?
FCTH Insights ist kein Blog Archiv. Starte bei der Frage, die du gerade lösen musst.
Die Fragen hinter der Informationssicherheit.
ISO 27001 GAP Analyse: Ablauf, Dauer und Ergebnis
Was eine GAP Analyse wirklich leisten sollte und warum eine lange Findings Liste allein noch keine Orientierung schafft.
Die 10 Dokumente, die wir uns bei einer GAP Analyse zuerst zeigen lassen würden
Wer den Status eines ISMS verstehen will, braucht am Anfang keine hundert Dateien. Zehn gute Einblicke erzählen bereits sehr viel.
ISO 27001 Zertifizierung: Was Unternehmen wirklich vorbereiten müssen
Nicht möglichst viele Dokumente entscheiden über Auditfähigkeit, sondern ein nachvollziehbares und gelebtes Managementsystem.
Was kostet ein ISMS? Die Faktoren hinter Aufwand und Budget
Warum es keine seriöse Pauschalantwort gibt und welche Faktoren den Aufwand eines Informationssicherheitsmanagementsystems bestimmen.
TISAX vs. ISO 27001: Was ist der Unterschied?
Beide beschäftigen sich mit Informationssicherheit, verfolgen aber unterschiedliche Prüf und Nachweislogiken.
ISO 27001 ohne Höllenwoche vor dem Audit
Wenn zwei Wochen vor dem Audit plötzlich alles brennt, ist meistens nicht das Audit das Problem.
ISO 27001 in 90 Tagen? Kann funktionieren. Ist aber die falsche Frage.
Geschwindigkeit kann sinnvoll sein. Entscheidend ist, was nach den 90 Tagen tatsächlich funktioniert.
Das Audit ist nicht die Prüfung. Dein Alltag ist die Prüfung.
Wer Informationssicherheit nur für den Auditor betreibt, optimiert auf den falschen Moment.
Was macht einen guten CISO aus?
Fachwissen ist die Grundlage. Wirkung entsteht erst, wenn Risiken verstanden, übersetzt und entscheidbar gemacht werden.
Warum CISOs in Meetings verlieren, obwohl sie fachlich recht haben
Fachlich richtig zu liegen reicht nicht. Wer Entscheidungen erreichen will, muss Security so übersetzen, dass andere damit arbeiten können.
Du brauchst vielleicht keinen CISO.
Nicht jedes Unternehmen braucht einen CISO. Entscheidend sind Verantwortung, Komplexität und tatsächlicher Steuerungsbedarf.
Was ein Geschäftsführer von seinem CISO wirklich wissen will
Die Geschäftsführung braucht keine dreißig Security Kennzahlen. Sie braucht Orientierung für Entscheidungen.
Der CISO als interner Vertriebler
Security braucht Zustimmung, Budget und Veränderung. Genau deshalb gehört internes Verkaufen zur Rolle.
Die ersten 100 Tage als neuer CISO
Nicht sofort alles verändern. Erst verstehen, dann priorisieren und anschließend sichtbar Wirkung erzeugen.
Dein ISMS ist grün. Warum fühlt es sich trotzdem nicht sicher an?
Ein gutes Audit Ergebnis ist wertvoll. Es beantwortet aber nicht automatisch die Frage, wie widerstandsfähig ein Unternehmen wirklich ist.
Der schlechteste Satz eines ISB: Das geht aus Security Gründen nicht.
Security wird zum Problem, wenn sie nur Grenzen beschreibt. Gute Informationssicherheit zeigt einen sicheren Weg zum Ziel.
22 Global Admins. MFA teilweise aus. Aber Hauptsache ISO zertifiziert.
Ein Zertifikat kann Vertrauen schaffen. Es ersetzt trotzdem keinen Blick auf die technische Realität.
Warum dein Risikoregister niemanden interessiert
Siebzig Risiken, bunte Ampeln und trotzdem keine Entscheidung. Dann erfüllt das Register seinen eigentlichen Zweck nicht.
Security Awareness ist nicht einmal im Jahr auf Phishing klicken
Pflichttraining kann Wissen vermitteln. Sicherheitskultur entsteht aber erst durch Verhalten im Alltag.
Warum Fachbereiche Security umgehen
Nicht jeder Umweg ist Ignoranz. Manchmal ist der sichere Prozess schlicht schlechter als die unsichere Abkürzung.
Wenn dein CISO jedes Risiko verhindern will, hast du ein Problem.
Unternehmen existieren, weil sie Chancen nutzen. Informationssicherheit muss dabei helfen, Risiken bewusst einzugehen.
