Posts

Posts mit dem Label "Risikomanagement" werden angezeigt.

Schwachstellen-Scanning und Penetrationstest

Bild
Unterschiede, Ergebnisse und Nutzen für KMU Management-Zusammenfassung Schwachstellen-Scanning und Penetrationstests verfolgen dasselbe übergeordnete Ziel: Sicherheitslücken erkennen, bevor sie von Angreifern ausgenutzt werden. Die Verfahren unterscheiden sich jedoch deutlich hinsichtlich Tiefe, Aussagekraft und der Ergebnisse, die ein Unternehmen erhält. Ein Schwachstellen-Scan untersucht Systeme automatisiert auf bekannte Sicherheitsprobleme. Das Ergebnis ist typischerweise eine technische Übersicht möglicher Schwachstellen, beispielsweise bekannte CVEs, fehlende Updates, unsichere Dienste oder Fehlkonfigurationen. Ein Penetrationstest geht einen entscheidenden Schritt weiter. Sicherheitsexperten untersuchen, ob vorhandene Schwachstellen tatsächlich ausgenutzt werden können, welche Systeme dadurch erreichbar werden und ob sich mehrere Einzelprobleme zu einem gefährlichen Angriffspfad verbinden lassen. Ein professioneller Pentest bewertet deshalb nicht nur das Vorhandensein einer Sc...

IT-Lieferantenbewertung

Bild
Wie KMU Risiken in der digitalen Lieferkette beherrschbar machen Management-Zusammenfassung IT-Dienstleister sind aus dem Geschäftsalltag mittelständischer Unternehmen nicht mehr wegzudenken. Cloud-Dienste, SaaS-Lösungen, externe Administratoren, Remote-Berater, Softwareanbieter und Managed Service Provider übernehmen Aufgaben, auf die Unternehmen teilweise unmittelbar angewiesen sind. Damit entsteht jedoch eine entscheidende Veränderung: Ein Teil des eigenen Cyberrisikos liegt außerhalb der eigenen Unternehmensgrenzen. Ein Lieferant mit Zugriff auf sensible Daten, kritische Anwendungen oder administrative Systeme kann im Sicherheitsvorfall zum direkten Einfallstor werden. Gleichzeitig können der Ausfall eines Cloud-Dienstes, kompromittierte Software oder ein Sicherheitsvorfall beim Dienstleister wesentliche Geschäftsprozesse beeinträchtigen. Eine wirksame IT-Lieferantenbewertung sollte deshalb nicht versuchen, jeden Lieferanten gleich intensiv zu prüfen. Entscheidend ist ein risikobas...

Schutzbedarfsfeststellung: Kronjuwelen erkennen und Informationssicherheit gezielt steuern

Bild
Schutzbedarfsfeststellung: Warum Unternehmen zuerst ihre Kronjuwelen kennen müssen 1. Management-Zusammenfassung Informationssicherheit beginnt nicht mit Technik. Sie beginnt mit einer einfachen Managementfrage: Welche Informationen, Prozesse und Systeme sind für unser Unternehmen wirklich kritisch? Die Schutzbedarfsfeststellung liefert genau diese Antwort. Sie zeigt, welche Unternehmenswerte besonders geschützt werden müssen, weil ihr Verlust, ihre Manipulation oder ihr Ausfall erhebliche geschäftliche Schäden verursachen würde. Im BSI IT-Grundschutz wird dabei der mögliche Schaden für die Grundwerte Vertraulichkeit, Integrität und Verfügbarkeit betrachtet. Für Geschäftsführer und Führungskräfte ist die Schutzbedarfsfeststellung deshalb kein technisches Detail, sondern ein strategisches Steuerungsinstrument. Sie macht sichtbar, wo die „Kronjuwelen“ des Unternehmens liegen: Kundendaten, Produktionssysteme, Rezepturen, Vertragsdaten, ER...

NIS2 Betroffenheitsprüfung: So erkennen Unternehmen ihre Pflichten und vermeiden Haftungsrisiken

Bild
NIS2 Betroffenheitsprüfung: So erkennen Unternehmen ihre Pflichten und vermeiden Haftungsrisiken Management-Zusammenfassung Seit Inkrafttreten des deutschen NIS2-Umsetzungsgesetzes und der Anpassungen des BSI-Gesetzes am 6. Dezember 2025 hat sich die Frage der NIS2-Betroffenheit von einer theoretischen Überlegung zu einer konkreten Managementaufgabe entwickelt. Viele Geschäftsleitungen gehen noch immer davon aus, dass NIS2 nur Betreiber kritischer Infrastrukturen betrifft. Diese Einschätzung ist gefährlich. Tatsächlich wurden die regulatorischen Anforderungen auf zahlreiche Unternehmen des Mittelstands ausgeweitet. Hinzu kommt, dass Unternehmen zunehmend indirekt über Kunden, Lieferanten oder vertragliche Anforderungen betroffen sind. Besonders kritisch: Die Verantwortung für die Umsetzung liegt nicht allein bei der IT-Abteilung. Das Gesetz adressiert ausdrücklich die Unternehmensleitung. Fehlende oder fehlerhafte Betroffenheitsprüfun...