Adressaten-Rundgang · CISO
Ein Tag als CISO
Sieben Stationen. SIEM-Alarm, DORA-Audit-Prep, Cloud-Migration, NIS2-vs-DORA-Hierarchie, Board-Cyber-Reporting — und die Frage nach dem nächsten blinden Fleck.
Klick auf einen Knoten springt zur Station. Die Reihenfolge ist chronologisch — der Tag baut sich aus.
SIEM-Alarm noch vor dem Kaffee — false positive oder echt?
Das SIEM hat um 06:42 einen Alert ausgespielt. Auffällige Authentifizierungs-Muster aus drei IP-Ranges, alle aus Ländern, in denen Sie keine Mitarbeiter haben. Sie haben Werkzeuge, Sie haben Playbooks. Was Sie auch haben: 23 Minuten, bevor Ihr CTO anruft und fragt, ob das ein Problem ist.
Was hilft jetzt
Erkenntnis. Ein SIEM-Alert ist erst der Anfang. Die eigentliche Frage: ob das Team in den nächsten 23 Minuten weiss, was zu tun ist.
ICT-Risiko-Framework belegen — formal und dokumentiert
Nächste Woche DORA-Audit. Sie haben ein ICT-Risiko-Framework. Es ist im Wiki. Es ist gelebt. Aber der Auditor fragt: «Wer hat das genehmigt — wann — mit welchem Beschluss?» Wenn Sie das nicht in fünf Minuten zeigen können, wird es zum Finding.
Was hilft jetzt
Erkenntnis. DORA-Compliance ist der Beweis, dass das Framework genehmigt, gelebt und überprüft wird.
Tech-Briefing: Cloud-Migration und Authenticated Origin Pulls
Die Cloud-Migration läuft. Ihr Tech-Team will Authenticated Origin Pulls einrichten. Die Frage zwischen den Zeilen: Sind Sie als CISO mit der Architektur einverstanden? Oder haben Sie Veto-Rechte? Sie wissen, dass Architektur-Entscheidungen, die jetzt fallen, in zwei Jahren das Audit-Risiko bestimmen.
Was hilft jetzt
Erkenntnis. Architektur-Entscheidungen jetzt sind Audit-Risiko in zwei Jahren. CISO-Veto ist Rückwärts-Resilienz.
Gespräch mit GC: NIS2 vs DORA — wer hat das Sagen?
Sie sitzen mit dem General Counsel zusammen. Auf dem Tisch: NIS2 + DORA + AI Act. Drei Regelungsregime (NIS2 ist eine Richtlinie, keine Verordnung), je nach Land und Branche mehrere zuständige Behörden und unterschiedliche Meldewege. Wer ist der Lead? Sie? Der GC? Das Risk-Team? Der Vorstand? Wenn das nicht jetzt geklärt wird, ist es im nächsten Vorfall ein zweites Problem.
Was hilft jetzt
Erkenntnis. Mehrere Verordnungen, mehrere Aufsichtsbehörden — das ist ein Governance-Problem, kein Sicherheits-Problem.
Wie messe ich Cyber-Resilienz für das Board?
Nächste Woche Board-Meeting. Ihr Slot: 15 Minuten Cyber. Das Board will keine technischen Details. Es will: «Wie reif sind wir? Wie hat sich das in 12 Monaten entwickelt? Wo ist unser größtes Risiko?» Sie haben Daten. Aber Sie haben noch keine Geschichte, die das Board versteht.
Was hilft jetzt
Erkenntnis. Boards verstehen Cyber-Reifegrad in Entwicklungs-Geschichten, nicht in CVSS-Scores.
Vertiefung im Korpus → Methodik · KPI — Mock-Audit für Vorstände und Geschäftsführer
Roadmap-Review — SBOM, ISO 27001, Lieferkette
Sie reviewen die nächsten 12 Monate. SBOM kommt mit dem CRA, ISO 27001 ist der Vertrags-Hebel, Lieferkette ist NIS2. Drei Themen, ein Budget. Was ist Pflicht, was ist strategisch, was kann warten? Sie wissen: was Sie jetzt nicht priorisieren, kostet in 18 Monaten doppelt.
Was hilft jetzt
Erkenntnis. Cyber-Roadmaps werden meist nach Aufwand priorisiert. Sie sollten nach Wirkung priorisiert werden — und das ist nicht dasselbe.
Was ist der nächste blinde Fleck?
Der Tag hatte sieben Druckpunkte. Bei sechs davon war die Antwort technisch oder strukturell. Bei einem nicht. Es ist der, an dem Sie heute Abend sitzen — die Frage, ob die Architektur hinter Ihrem SIEM, Ihrem IAM, Ihrem ISMS dieselbe Erzählung bildet. Oder ob sie drei Erzählungen sind, die im Vorfall nicht zusammenfinden.
Was hilft jetzt
Erkenntnis. Der nächste blinde Fleck eines CISO ist meist eine Erzählung, die nicht zusammenfindet — selten etwas Technisches.
Diesen Tag morgen anders aussehen lassen
Wenn Sie die Architektur dieses Tages nicht zufällig entstehen lassen wollen, sondern bauen — ein 30-Minuten-Gespräch klärt, wo wir anfangen.
30 Minuten Einordnung →