Adressaten-Rundgang · CISO

Ein Tag als CISO

Sieben Stationen. SIEM-Alarm, DORA-Audit-Prep, Cloud-Migration, NIS2-vs-DORA-Hierarchie, Board-Cyber-Reporting — und die Frage nach dem nächsten blinden Fleck.

Klick auf einen Knoten springt zur Station. Die Reihenfolge ist chronologisch — der Tag baut sich aus.

CISO Tagesgeschäft 7 Stationen · 1 Tag 08:00 SIEM-Alarm 09:30 DORA-Audit-Prep 11:00 Cloud-Migration 14:00 NIS2 vs DORA 15:30 Board-Report 17:00 Roadmap abends Reflexion
08:00

SIEM-Alarm noch vor dem Kaffee — false positive oder echt?

Das SIEM hat um 06:42 einen Alert ausgespielt. Auffällige Authentifizierungs-Muster aus drei IP-Ranges, alle aus Ländern, in denen Sie keine Mitarbeiter haben. Sie haben Werkzeuge, Sie haben Playbooks. Was Sie auch haben: 23 Minuten, bevor Ihr CTO anruft und fragt, ob das ein Problem ist.

Erkenntnis. Ein SIEM-Alert ist erst der Anfang. Die eigentliche Frage: ob das Team in den nächsten 23 Minuten weiss, was zu tun ist.

↑ Zurück zum Globus

09:30

ICT-Risiko-Framework belegen — formal und dokumentiert

Nächste Woche DORA-Audit. Sie haben ein ICT-Risiko-Framework. Es ist im Wiki. Es ist gelebt. Aber der Auditor fragt: «Wer hat das genehmigt — wann — mit welchem Beschluss?» Wenn Sie das nicht in fünf Minuten zeigen können, wird es zum Finding.

Erkenntnis. DORA-Compliance ist der Beweis, dass das Framework genehmigt, gelebt und überprüft wird.

↑ Zurück zum Globus

11:00

Tech-Briefing: Cloud-Migration und Authenticated Origin Pulls

Die Cloud-Migration läuft. Ihr Tech-Team will Authenticated Origin Pulls einrichten. Die Frage zwischen den Zeilen: Sind Sie als CISO mit der Architektur einverstanden? Oder haben Sie Veto-Rechte? Sie wissen, dass Architektur-Entscheidungen, die jetzt fallen, in zwei Jahren das Audit-Risiko bestimmen.

Erkenntnis. Architektur-Entscheidungen jetzt sind Audit-Risiko in zwei Jahren. CISO-Veto ist Rückwärts-Resilienz.

↑ Zurück zum Globus

14:00

Gespräch mit GC: NIS2 vs DORA — wer hat das Sagen?

Sie sitzen mit dem General Counsel zusammen. Auf dem Tisch: NIS2 + DORA + AI Act. Drei Regelungsregime (NIS2 ist eine Richtlinie, keine Verordnung), je nach Land und Branche mehrere zuständige Behörden und unterschiedliche Meldewege. Wer ist der Lead? Sie? Der GC? Das Risk-Team? Der Vorstand? Wenn das nicht jetzt geklärt wird, ist es im nächsten Vorfall ein zweites Problem.

Erkenntnis. Mehrere Verordnungen, mehrere Aufsichtsbehörden — das ist ein Governance-Problem, kein Sicherheits-Problem.

↑ Zurück zum Globus

15:30

Wie messe ich Cyber-Resilienz für das Board?

Nächste Woche Board-Meeting. Ihr Slot: 15 Minuten Cyber. Das Board will keine technischen Details. Es will: «Wie reif sind wir? Wie hat sich das in 12 Monaten entwickelt? Wo ist unser größtes Risiko?» Sie haben Daten. Aber Sie haben noch keine Geschichte, die das Board versteht.

Erkenntnis. Boards verstehen Cyber-Reifegrad in Entwicklungs-Geschichten, nicht in CVSS-Scores.

Vertiefung im Korpus → Methodik · KPI — Mock-Audit für Vorstände und Geschäftsführer

↑ Zurück zum Globus

17:00

Roadmap-Review — SBOM, ISO 27001, Lieferkette

Sie reviewen die nächsten 12 Monate. SBOM kommt mit dem CRA, ISO 27001 ist der Vertrags-Hebel, Lieferkette ist NIS2. Drei Themen, ein Budget. Was ist Pflicht, was ist strategisch, was kann warten? Sie wissen: was Sie jetzt nicht priorisieren, kostet in 18 Monaten doppelt.

Erkenntnis. Cyber-Roadmaps werden meist nach Aufwand priorisiert. Sie sollten nach Wirkung priorisiert werden — und das ist nicht dasselbe.

↑ Zurück zum Globus

abends

Was ist der nächste blinde Fleck?

Der Tag hatte sieben Druckpunkte. Bei sechs davon war die Antwort technisch oder strukturell. Bei einem nicht. Es ist der, an dem Sie heute Abend sitzen — die Frage, ob die Architektur hinter Ihrem SIEM, Ihrem IAM, Ihrem ISMS dieselbe Erzählung bildet. Oder ob sie drei Erzählungen sind, die im Vorfall nicht zusammenfinden.

Erkenntnis. Der nächste blinde Fleck eines CISO ist meist eine Erzählung, die nicht zusammenfindet — selten etwas Technisches.

↑ Zurück zum Globus

Diesen Tag morgen anders aussehen lassen

Wenn Sie die Architektur dieses Tages nicht zufällig entstehen lassen wollen, sondern bauen — ein 30-Minuten-Gespräch klärt, wo wir anfangen.

30 Minuten Einordnung →