top of page
Alle Fachbeitraege


AQAP und ISO 9001: Quick Facts!
Wer im Bereich der Verteidigung ins Geschäft kommen will, muss je nach Gewerk einiges nachweisen. In anspruchsvollen Produkten ist die Erfüllung der ISO 9001 Bedingung. Allerdings ist auch das nicht immer genug. Denn die "Alliance Quality Assurance Publications" der NATO, kurz AQAP, haben additive Anforderungen, um den hohen Ansprüchen an Systeme und Gerät in der Luft, auf See oder auf dem Land gerecht zu werden. Sie sind in der ganzen NATO anwendbar. Man muss also beides erf
8. Sept.


NIS2: To be or not to be?
Die NIS2 kommt nicht so recht voran, da kommen viele Fragen und Probleme zusammen. Es geht schließlich um Geld und Zeit sowie ggf. juristische Folgen. Und viele sind unsicher, was sie tun sollen, vor allem wenn die regulatorische Lage nicht ganz klar ist. Ist es dann bessser, untätig zu bleiben oder ist es besser etwas zu tun. Will ich oder muss ich NIS2 erfüllen? Und warum? Hier eine kurze Betrachung zu den möglichen Gründen für Passivität oder Aktivität zur NIS2. Rechtliche
7. Sept.


Der harte Grund für NIS2-Zögerer: Technische Schulden
Technische Schulden sind im NIS2-Kontext besonders wichtig, weil sie erklären, warum Unternehmen trotz erkennbarer Risiken nicht einfach „schnell sicherer“ werden können. Was sind Sicherheitsschulden? Gemeint ist der aufgelaufene Mehraufwand aus früheren Abkürzungen, nicht getroffenen Architekturentscheidungen, veralteten Systemen und verschobenen oder minimierten Sicherheitsmaßnahmen. Technische Schulden erhöhen langfristig Kosten, Komplexität und Ausfallrisiken. Technische
8. Aug.


Cloud-Exit: Bekommen wir unsere Daten wirklich wieder zurück?
In der aktuellen Diskussion über US-Clouds, Datenschutz, Drittstaatenzugriffe und digitale Souveränität steht häufig die Frage im Mittelpunkt, wo Daten gespeichert werden und wer möglicherweise darauf zugreifen kann. Mindestens ebenso wichtig ist jedoch eine deutlich praktischere Frage der "Data Repatriation", also: Können wir unsere Daten, Anwendungen und Geschäftsprozesse bei Bedarf schnell, vollständig und sicher wieder aus der Cloud herauslösen? Viele Unternehmen beschäft
29. Juli


16 Tipps für Audits ohne Schweißausbruch und Theaternebel
Ein Audit z. B. nach ISO 27001 ist kein Verhör, keine Schatzsuche und auch keine Folge von „Aktenzeichen XY“. Trotzdem sorgt der Besuch eines Auditors in manchen Unternehmen für eine Stimmung, als würde gerade unangekündigt die Steuerfahndung vor der Tür stehen. Dabei lässt sich ein Audit deutlich entspannter gestalten – wenn einige einfache Regeln beachtet werden. 1. Informieren Sie alle Beteiligten rechtzeitig Nichts ist unangenehmer als das Getuschel, wenn plötzlich ein fr
28. Juli


Wie testet man die KI und was hat die ISO 42001 damit zu tun?
Sie wollen ihre mit KI arbeitenden Systeme testen? Dabei gibt es einiges zu beachten, das ISTQB hat eine Methodik dafür und hat auch eine Ausbildung dazu entwickelt. Aber auch die ISO 42001 kann eine Rolle spielen. Daber ist der Zusammenhang zwischen dem ISTQB Certified Tester AI Testing (CT-AI) und einem AI Management System (AIMS) nach ISO/IEC 42001 enger, als es auf den ersten Blick erscheint. Die beiden Standards adressieren die KI auf unterschiedliche Ebenen: ISTQB CT-A
10. Juli


Nein, die ISO 42001 ist für die KI nicht überflüssig
Die ISO/IEC 42001 ist die internationale Norm für ein KI-Managementsystem (KIMS oder auch AIMS, also AI-Management System genannt), sie bringt Unternehmen vor allem Struktur, Nachweisbarkeit und geringere KI-Risiken. Der Standard hilft, sich intern zu organisieren, die KI verantwortungsvoll zu steuern, Vertrauen aufzubauen und sich bei Bedarf auf regulatorische Anforderungen wie den EU AI Act vorzubereiten oder auch Kundenforderungen zu erfüllen. Warum die Norm kein Papiermon
5. Juli


Forschung und Wissenschaft sind gute Cyberziele
Laut dem MIcrosoft Digital Defense Report 2025 sind Forschung und Wissenschaft beliebte Ziele. Mehr also 100 Billionen Sicherheitssignale verarbeitet Microsoft eigenen Angaben nach zufolge täglich und fand heraus, dass Deutschland mit 3,3 % aller Angriffe weltweit an 4. Stelle steht und die am stärksten betroffenen Branchen innerhalb des Untersuchungszeitraumes von Januar bis Juni 2025 Behörden und Dienstleistungen (17 Prozent) sind, gefolgt von Informationstechnologie (17 Pr
29. Juni


Fragebögen zeigen, was Kunden zur Sicherheit behaupten, Scans zeigen, wie sicher sie sind
Sicherheit in der Lieferkette ist wichtig, denn fällt z. B. ihr Lieferant für IT-Netze aus, kann das große Auwirkungen haben. Viele Unternehmen setzten daher bei den Lieferanten eine Zertifizierung nach ISO 27001 oder BSI IT-Grundschutz voraus. Andere bewerten ihre Lieferanten ausschließlich anhand von Fragebögen und Selbstauskünften. Damit enstehen natürlich Fehlermöglichkeiten wegen Differenzen in der Interpretation. Dabei muss eine ungenaue oder fehlerhafte Auskunft im Fra
21. Juni


Souveränität: Macht euch ehrlich und seid realistisch
Die Souveränität in unserer vernetzten Welt ist ein Thema, aber was ist das eigentlich? Unter dem Begriff Souveränität versteht man in der Rechtswissenschaft die Fähigkeit einer juristischen Person zu ausschließlicher rechtlicher Selbstbestimmung. Diese Selbstbestimmungsfähigkeit wird durch Eigenständigkeit und Unabhängigkeit des Rechtssubjektes gekennzeichnet und grenzt sich so vom Zustand der Fremdbestimmung ab. In der IT ist das aus verschiedenen Blickwinkeln zu sehen. Dat
14. Juni


Neue Krankheit: KI-Demenz
Je mehr man sich derzeit mit Menschen unterhält, desto mehr hat man den Eindruck, dass keiner mehr selbst denken oder handeln kann, oder eine Antwort gibt, ohne vorher seine KI zu befragen. Eigenes Wissen oder Kompetenzen sind scheinbar nicht belastbar. Ich nenne das „KI-Demenz“ und fragte mich, ob ich falsch liege. Nach etwas Recherche bestätigt sich mein Eindruck leider. Demenz ist der medizinische Oberbegriff für ein Krankheitsbild, bei dem die geistige Leistungsfähigkeit,
12. Juni


Hype um "Claude Mythos"?
Die Diskussion um KI-gestützte Schwachstellenanalysen, etwa durch Claude Mythos, wird häufig von der Sorge begleitet, dass KI plötzlich völlig neue Sicherheitsprobleme entdeckt und damit Software grundsätzlich unsicherer macht. Diese Sichtweise greift zu kurz. Die überwiegende Mehrheit der von modernen KI-Systemen identifizierten Schwachstellen gehört zu seit Jahren bekannten Fehlerklassen. Sie sind in etablierten Wissenssammlungen wie der MITRE Corporation-Datenbank der Comm
6. Juni


EU-Hosting = Cloud Souveränität dank EU-Tochtergesellschaften von US-Providern?
Das BSI hat in seiner letzten Veröffentlichung "C3A" (Cloud Souveränität Criteria enabling Cloud Computing Autonomy) gute Aspekte aufgezeigt, die in keiner Betrachtung zur Souveränität fehlen sollten. Denn es geht um strategische Souveränität, rechtliche Souveränität, Datensouveränität, operative Souveränität, Souveränität in der Lieferkette und technologische Souveränität. Ziele Viele Ziele können auf dem Papier schnell erreicht werden, aber die Umsetzung in der Realität ist
15. Mai


Heute schon KI-Schulungen gemacht?
Die europäische KI-Verordnung (EU AI Act) bringt neue Anforderungen für Unternehmen mit sich, die Künstliche Intelligenz entwickeln, einsetzen oder bereitstellen. Mit der schrittweisen Umsetzung der Verordnung steigt der Handlungsbedarf, frühzeitig geeignete Governance-Strukturen aufzubauen, Transparenz über eingesetzte KI-Systeme herzustellen und Compliance-Risiken zu minimieren. Ab August 2026 sind die Themen "Transparenz" und "Kompetenz" gefragt. Stufenweise Anwendung des
13. Mai


All you need is Love? Nein. All you need is Escrow!
Ein Escrow-Service (Treuhandservice) bezeichnet die Hinterlegung kritischer Vermögenswerte (z. B. Patente, Informationen, Verträge) bei einem neutralen Dritten, der diese nur unter klar definierten Auslösebedingungen freigibt. Während es bei der Hinterlegung bei Dritten zur Wahrung von Sicherheit oft um Waren oder Geld geht, ist der digitale Escrow-Service etwas besonderes. Mehr dazu findet sich auch bei: https://ose-international.org/software-escrow Bei Escrow-Services mit F
12. Mai
bottom of page