Zertifizierungen – TeleTrust Podcast

Zusammenfassung der Podcast-Folge: Erkennung und Abwehr von Cyberangriffen – Prävention statt Reaktion

In dieser TeleTrusT-Podcast-Episode widmet sich Moderator Karsten Vossel einem Thema, das für Unternehmen jeder Größe zunehmend an Bedeutung gewinnt: der frühzeitigen Erkennung und Abwehr von Cyberangriffen. Cyberkriminalität ist mittlerweile ein allgegenwärtiges Risiko, das nicht nur die IT-Infrastruktur, sondern die gesamte Geschäftstätigkeit erheblich gefährden kann. In einem ausführlichen Gespräch werden aktuelle Herausforderungen, Angriffsmethoden und praxisnahe Abwehrstrategien beleuchtet.

Zu Beginn erläutert Vossel die Rolle von TeleTrusT als führender Verband für IT-Sicherheit in Deutschland. Der Verband bringt Akteure aus Industrie, Verwaltung, Wissenschaft und Beratung zusammen und verfolgt das Ziel, Unternehmen und Organisationen praxisnah zu unterstützen. Der Podcast dient dabei als Informationsplattform, um komplexe Sicherheitsthemen verständlich aufzubereiten und konkrete Handlungsempfehlungen zu geben.

Im Gespräch mit seinen Experten wird zunächst der Begriff Cyberangriff differenziert erklärt. Ein Cyberangriff umfasst sämtliche Versuche, unberechtigt auf Daten, Systeme oder Netzwerke zuzugreifen, um Schaden anzurichten, Daten zu entwenden oder den Geschäftsbetrieb zu stören. Besonders kritisch sind Angriffe, die lange unentdeckt bleiben, da sie Angreifern ausreichend Zeit geben, sich im Netzwerk zu bewegen, Daten zu sammeln und Schwachstellen gezielt auszunutzen. Die Experten beschreiben die sogenannte „Kill Chain“, einen mehrstufigen Prozess von der Informationsbeschaffung über Phishing oder Social Engineering bis zur finalen Ausführung des Angriffs.

Anhand konkreter Fallbeispiele wird deutlich, welche drastischen Folgen erfolgreiche Angriffe haben können. Dazu gehören nicht nur finanzielle Verluste durch Betriebsunterbrechungen oder Lösegeldforderungen, sondern auch Reputationsschäden und rechtliche Konsequenzen. Die Experten erwähnen unter anderem Angriffe auf kritische Infrastrukturen wie Energieversorgung, Gesundheitswesen und öffentliche Verwaltung, bei denen selbst geringfügige Sicherheitslücken zu massiven Problemen führen können.

Ein weiterer Schwerpunkt liegt auf der Identifikation von Angreifern. Die heutige Cyberkriminalität ist häufig gut organisiert und international vernetzt. Professionelle Hackergruppen arbeiten häufig nach dem „Ransomware-as-a-Service“-Modell, das auch technisch weniger versierten Kriminellen den Zugang zu Angriffswerkzeugen ermöglicht. Daneben existieren staatlich gesteuerte Angriffe, die gezielt wirtschaftliche oder geopolitische Interessen verfolgen.

Im zweiten Teil der Podcast-Folge liegt der Fokus auf präventiven Maßnahmen und dem Verhalten im Ernstfall. Die Experten betonen, wie entscheidend ein klar definierter Incident-Response-Plan ist. Unternehmen sollten Prozesse, Verantwortlichkeiten, Kommunikationswege und rechtliche Meldepflichten bereits im Vorfeld festlegen. Unvorbereitetes Handeln im Krisenfall führt häufig zu zusätzlichen Fehlern und unnötigen Schäden.

Darüber hinaus werden konkrete Sicherheitsmaßnahmen vorgestellt: Sensibilisierung und Schulung von Mitarbeitenden, konsequentes Patch-Management, Härtung von Systemen, Multi-Faktor-Authentifizierung, Netzwerküberwachung sowie regelmäßige Backups. Ergänzend wird ein funktionierendes Business-Continuity-Management empfohlen, um den Betrieb auch im Fall eines erfolgreichen Angriffs aufrechterhalten zu können. Die Experten unterstreichen, dass diese Maßnahmen dem Stand der Technik entsprechen und kontinuierlich an neue Bedrohungen angepasst werden müssen.

Abschließend wird die aktuelle geopolitische Lage thematisiert. Cyberangriffe sind nicht nur eine technische Herausforderung, sondern ein strategisches Risiko, das in modernen Konflikten eine Rolle spielt. Unternehmen und Organisationen sind daher gefordert, Prävention ernst zu nehmen, ihre IT-Sicherheit kontinuierlich zu prüfen und ihre Mitarbeitenden einzubeziehen. Die Podcast-Folge liefert damit einen umfassenden Überblick über aktuelle Bedrohungen und praxisnahe Lösungen und zeigt auf, dass frühzeitige Erkennung und gezielte Abwehr von Cyberangriffen heute zentrale Bestandteile einer erfolgreichen Unternehmensstrategie sind.

Herzlich willkommen.kommen beim Podcast vom Teletrust .

Mein Name ist Karsten Vossel und heute haben wir uns das spannende Thema Zertifizierungen vorgenommen.

Da ist natürlich immer spannender ist, da auch in einen Austausch zu gehen und zu hören wie so Erfahrungen sind, habe ich mir zwei spannende Gäste mit dazu genommen.

Das ist einmal der Tobias Gl ser und der Thomas Hemker.

Wie ich im Vorfeld schon mitbekommen habe, sind die beiden untereinander.

Schon stark im Austausch kennen sich bestens in insoweit bin ich gespannt, wie wir uns jetzt gegenseitig die Bälle Zuspielen.

Bevor damit aber starten, würde ich vorschlagen, dürfen die beiden sich einmal kurz vorstellen, Lil Tobias, was kannst du willst zu unseren Zuhörern von dir sagen?

Ja wunderschönen guten Tag zusammen hallo Carsten danke für die Einladung Thomas schön dich wiederzusehen.

Ja Tobias mein Name ich bin Geschäftsführer der Sekuvera.

Wir sind ein Anbieter von Beratungsleistung rund um das Thema Cyber Security.

Wir sind die dienstälteste BSI Prüfstelle, den Hürfte des BSI des Bundesamt versichert in der Informationstechnik was sagen .

Wir machen also seit über 30 Jahren IT Produktprüfung.

Wir sind von BSI zertifiziert als Pentester als Unternehmen und machen den ganzen Bereich Informationssicherheitsmanagementsysteme hoch und runter haben Kunden von KMU bis DAXkonzern viel auch öffentliche Hand, weil wir machen so komische Dinge wie einen BSIG Grundschutz .

Genau ich selber bin vom Hintergrund der Informatiker.

Hab im Geschäftsbereich Pente hier aufgebaut und bin selbst auch BSI zertifizierte Pente und in meiner Freizeit noch bei einer Organisation tätig, die auch der eine oder andere kennen dürfte.

Das ist open Worldwide Application Security Proje amtlicher, Applss lieber Thomas, magst du dich auch mal kurz vorstellen?

Sehr gerne und Tobi ganz meinerseits freut mich auch total dass wir uns hier wieder sehen und dann natürlich auch demnächst auf irgendwelchen Veranstaltungen wieder.

Ja ich bin Thomas Hemke.

Ich mache auch schon etwas länger I T Sicherheit, Informationssicherheit, dann natürlich Cybersicherheit hab dann mit so 95 angefangen.

Ich wohne lebe in Hamburg, arbeite aber für nein Firma in Berlin und zwar ein Unternehmen, was von Anwendern gegründet worden ist .

Das ist die deutsche Cybersichersorganisation DCSO und ich bin da zuständig für den Twee Intelligence Service also da wird Bedrohungslageninformation gesammelt, die wird aufbereitet.

Wird qualitäts gesichert und kurziert und dann halt an Kunden weitergegeben, sowohl in strategischer Form als auch in technisch Indikatoren, die halt dann zur Erkennung von von Angriffen verwendet werden .

Und zum anderen gibt es ein paar Austauschgruppen.

Zum einen halt eben in diesem Bedrohungsumfeld, wo sich dann halt viele Unternehmen treffen und sich wöchentlich verabreden untereinander technische Indikatoren scheren, aber eben auch erzählen, was bei ihnen so los war.

Und über die Angriffe aufschlauen, die da waren, als auch nein Gruppe von CEO und Cisos, der so genannte DCSO Fachbeirat, Den hoste ich sozusagen und da gibt es dann eben dem Austausch auf der eher sag mal strategischen Ebene.

Da sind so viele Dachkonzerne dabei, aber eben auch.

Größere Mittelständler und Organisationen aus Forschung und Entwicklung hier in Deutschland.

Und ja, das ist so das, was ich tue in in diesem Cyberbereich dieser community Austausch ist für mich immer ein wichtiger Punkt war es auch schon vorher.

Als ich noch in der klassischen, sage mal als die Sicherheitsindustrie gearbeitet habe .

Da war ich schon mal viel, in welchen Standardisierungsgremien oder in Verbänden wie zum Beispiel dem Teletrust dann auch unterwegs.

Und will das natürlich auch in Zukunft beibehalten.

Super ja vielen Dank das ist das beste Stichwort.

Hast du schon gegeben Austausch genau das ist diese Runde hier.

Wir wollen uns austauschen über das Thema Zertifizierung .

Da gibt es ja einen großen Blumenstrauß von Möglichkeiten.

Und ich ich bin immer so ein bisschen am schwanken.

Auf der einen Seite bin ich ja selbst auch ein Unternehmen mit 60 Mitarbeitern.

Und wir sind zertifiziert.

 

Ich finde aber immer gerade wenn ich Kunden auch in der gleichen Größenordnung die nicht I T machen berate ich weiß, was das an Kosten und an Schmerz auf der Kundenseite mitbringt und.

Bin dann immer so ein bisschen hin und hergerissen zwischenatürlich brauchen wir das, um gute und hohe Sicherheit leisten zu können .

Auf der anderen Seite kann ich verstehen, dass es einem Unternehmen weh tut.

Die Frage ist, wie kann man sich dem am besten nähern?

Tobias, wir hatten ja gestern auch schon mal im Vorgespräch darüber diskutiert.

Was was ist so dein Ansatz?

Wie ist so deine Sicht auf das Thema?

Ich weiß, es werden mich sehr viele Zuhörer gleich fählenen oder noch grausamere Dinge mit mir anstellen, aber ich bin ja ein Riesen Fan von Prüfung und Zertifizierung und nicht, weil ich das verkaufe, sondern ich glaube, wir müssen im Blick ein bisschen ändern .

Mein Lieblingsbeispiel ist oder?

Ich schaue mir gerne in andere Wissensdomänen rein und dann überlege ich mir okay, wenn ich jetzt hier umbaue.

Wir hatten auch darüber im Vorgespräch gesprochen bei uns in der Firma wird umgebaut. Bei dir Kasten wird umgebaut.

Ab einem gewissen Punkt des Umbaus kommt ein Brandschütze ob ich da Lust drauf hab oder nicht das ist völlig egal da kommt jemand der möchte gerne ein Brandschutzkonzept von mir haben und wenn ich das gefälligst nicht nach Vorgaben mache, dann wird dir gar nichts gebaut.

Wenn ich einen Aufzug implementiere, dann kommt er jedes Jahr der TÜV vorbei und guckt sich an, ob das Ding überhaupt noch fährt.

Und vor allem innerhalb der Spezifikationen fährt.

Also in allen anderen Wissensdoma gibt es Zulassungsvorgaben.

Es gibt regelmäßige Prüfungen, und wir machen das als Unternehmen alle, weil wir müssen.

Und jetzt gucken wir uns mal bei der Analogie zu bleiben das Thema Cyber Security an 2024.

 

Thomas hat gesagt, er hat 95 dabei ist seit 2000.

Also mit Sensibilisieren Thomas tut mir Leid, kommen wir offensichtlich nicht weiter.

Weil ansonsten würde nicht jeden Tag ein neuer Mittelständler im übertragenen Sinne brennen und das tun sie und die brennen ab.

Die sind nicht mehr da die sind weg.

Warum?

Weil Cybersecurity in vielen Wissensdomänen und in vielen Bereichen, die nicht reguliert sind, aktuell zumindest absolut optional ist.

Und davon müssen wir weg.

Das Thema ist kompliziert.

Es ist für eine N normalsterblichen, nicht verständlich.

Also wenn ich jetzt einen normalen Mittelständler gehe und auch einen großen Mittelständler und dem Geschäftsführer was von Ransware erzähl .

Dann nicken wir alle, die wir einen Teletrust Podcast hören wahrscheinlich.

Aber der guckt mich mit großen Augen an und versteht es nicht.

Wenn er das aber muss, dann versteht es, weil er muss.

Dann findet er Leute, die es verstehen und das ist deswegen bin ich mittlerweile tatsächlich großer Fan von erzwungener, regulierter Prüfung geworden.

Ob das dann gleich ein BSIG Grundschutz sein muss Als das großmächtigste Informationssicherheitsmanagementsystem oder ob es nicht vielleicht auch zumindest mal Initiär was kleineres tut das lass ich mal außen vor.

Aber dass wir grundsätzliche offensichtliche Lücken haben , sieht jeder, der die Nachrichten verfolgt im Thema Cyber Security jeden Tag fliegt uns was um die Ohren.

Menschen, mit denen du Thomas da zu tun hast, die schon Fat Intelligence machen und so weiter das ist natürlich ein Unternehmen mit einem anderen Reifegrad.

Aber der gemeine Mittelständler und das meine ich gar nicht respektierlich, sondern weil es einfach ein komplexes Feld ist.

Der hat da bis heute selten bis nie Ahnung von was ihm eigentlich eigentlich droht und wo die Bedrohung ist.

Der hat ein IT Leiter dem muss und soll er auch vertrauen dürfen.

Aber IT Betrieb und Cyber Security sind halt zwei Dinge und nicht das gleiche.

 

Das haben viele noch nicht verstanden. Die also Argumentation könnte natürlich sein so ja aber das kann er doch selber entscheiden das ist ja risikobbasiert, wenn der seine Firma sozusagen dem Risiko aussetzen möchte, dass sie halt morgen pleite ist, wenn ein Ransomare Angriff kommt .

Dann, dann ist er ja selber Schuld aber der der der Punkt, wo du auch vollkommen recht hast, ist ja der.

Das nicht so ein Unternehmen ist ja nicht losgelöst in so einer Blase also das er nicht einzeln für sich, sondern du hast ja eben halt Digitalisierung überall einmal so diese cyberphysischen Systeme, dass da auch vielleicht Leib und Leben in der Tat sozusagen in in in Gefahr ist. Du hast halt eben andere Regulierungen, die halt genau dafür da ist zum Beispiel in der CE Kennzeichnung, dass da Dinge bei der Benutzung nicht irgendwie anfangen zu brennen und sowas halt nein und aber wenn halt irgendwie dann.

Quasi irgendwie unsichere Software darauf verbaut wird, dann kann die ja trotzdem brennen, weil halt irgendwie das System angegriffen wird .

Und natürlich hast du jetzt eben mit dieser Geschichte der Lieferketten.

Nein, also das als so einständler ist ja nicht für sich alleine genommen, sondern er ist ja Teil eines größeren Wirtschaftapparates.

Und da gibt es natürlich mandaziert dann eben von den Leuten, die halt von den Produkte kaufen.

Auch die Vorgabe dein Unternehmen darf nicht irgendwie bei einer Ransom Attacke irgendwie lange ausfallen, weil wir brauchen die Produkte die du herstellst und die sind Lieferkette kaputt .

Und dann gibt es eben keine risikobbasierten Ansatz mehr, sondern der muss halt ganz klar entscheiden, um im Business zu bleiben.

Muss er dann eine Tax Zertifizierung machen muss eine ISO Zertifizierung also ein ISO 27.000 Audit machen und so weiter und so fort.

Insofern, ich weiß nicht, wer sich da nicht mit beschäftigt mit solchen Themen.

Das ist auch Teil des normalen unternehmerischen Gebarens, dass man halt sich im mit der mit dem Weiterbestand seines Unternehmens halt und der Wettbewerbsfähigkeit beschäftigt also.

 

Ich fürchte also recht eigentlich sollte das so sein aber ich muss es noch mal wiederholen.

 

Die Realität sieht ja tatsächlich anders aus.

 

Also die.

 

Die Schreckensmeldungen, egal ob das jetzt Mittelständler sind ob das auch relevante Unternehmen der Lieferkette sind oder ob das öffentliche Hand ist.

 

Es passiert ja die Ganze Zeit.

 

Also insofern würde ich auch sagen ja für den Fortbestand der Firma wäre es doch normal, wenn man sich damit auseinandersetzt.

 

Es ist nur nicht meine Realität also .

 

Egal, wo wir hinschauen und ich auch hier wir wir sensibilisieren immer ja seit vielen Jahren treffen wir beide Thomas uns auf Messen und Veranstaltung und meistens ist es halt am Preaching to the Quir da stehen Secury Onkelz und Tanten auf der Bühne und sehen sich gegenseitig.

 

Das Cyber voll krass wichtig ist.

 

Also um mal vielleicht noch ein Beispiel zu geben .

 

Wo, wo wir momentan stehen ich bin seit vielen Jahren sehr gerne im Messebeirat der ITSA.

 

Die größte Cyber Security Messe Europas und je nach Kennzahl der Welt in Nürnberg.

 

So ITS eine kleine Mamens Systems, dann umsiedelteakt ja ist nämlich sehr gut aber meine erste Ia 2020 ne Quatsch wann nicht 1000 war das.

 

Gut, also Nürnberg, Messehallen, wir gucken auf die Ia damit damit du mich auch verstehst, sag ich jetzt Ia.

 

Wir gucken auf die Ia stellen fest die wächst ganz schön vor sich hin und wir sind jetzt im kommenden Jahr.

 

Entschuldigung in diesem Jahr 2024 bei gut drei Hallen angekommen und das ist ein super Erfolg für die Messe .

 

Dann gehen wir in eine andere Wissensdomäne und gehen zum Beispiel zu einer SPS.

 

Da geht es um Steuerung-und Regelungstechnik.

 

Da ist das gesamte Messegelände voll.

 

Da gibt es Schalter zu kaufen LEDs oder sonst irgendwas für deine Produktionsstätten Und daran sieht man schon und das ist noch nicht mal die europäische Leitmesse.

 

Ich hoffe ich tre trete jetzt der SPS nicht zu nahe, aber da sieht man schon an der Ausbreitung in Messegelände, wie klein und schnuffig dieses Thema Cyber Security.

 

Obwohl es ein Querschnittsthema ist, dass jede Branche jedes Unternehmen vom kleinen Bäcker bis zum Dachskonzern betrifft, wie klein und schnuffig dieses Thema weiterhin zu sein scheint .

 

Die Frage an an dem.

 

Genau es hat was von der Versicherung.

 

Nein, es hat was von der Versicherung.

 

Es ist eben erst mal im ersten Moment nicht wertschaffend.

 

Auch wenn es natürlich, wenn es um die Stabilität der Lieferprozesse etc. Gibt, dann ist es natürlich ganz klein, ein ganz wichtiger Faktor aber es ist und das finde ich ist eben tatsächlich das Problem.

 

Es ist erst mal nicht sexy und wenn ich überlege, gebe ich mein Geld darin, meine Produktionszahlen zu erhöhen, eventuell die Marge zu erhöhen oder gebe ich das Geld erst mal in die Sicherung von System kann ich nachvollziehen, dass es dann erst mal eine Entscheidung gibt, die nicht in in unserem Sinne ist und ja wir wissen, das ist total wichtig aber Klar, man kann das Geld ja immer nur einmal ausgeben und von daher ist die Frage wie kriegt man da einen Knopf dran?

 

Die gildendende Formel für den Return and Security Invest ist bis heute nicht gefunden und wir suchen Rosie schon lange.

 

Also ich hab da auch noch nichts gefunden.

 

Das einzige, wo ich mal so vielleicht einen kleinen Hebe für alle die Produkte entwickeln.

 

Den empfehle ich mal einen Blick auf die Rule of Ten.

 

Die kommt aus dem klassischen Engineering und die besagt, dass in jedem Entwicklungsschritt später, in dem ich einen Fehler finde , dieser Fehler um den Faktor zehn teurer ist in der Behebung d.h. Wenn ich schon in meiner Designphase wir reden ja viel von Security by die Four Security by Design.

 

Wenn ich in einer Designphase einen Fehler finde, das viel viel billiger als das wenn das Ding mal irgendwo in Produktion ist .

 

Also die Rule of Tennis vielleicht für den einen oder anderen Zuhörer, die eine oder andere Zuhörerin ganz interessant da mal reinzuschauen.

 

Ich habe da einen kleinen Blog Artikel auch mal bei uns zugeschrieben mit ein paar Grafiken, wo man das mal ein bisschen nachvollziehen kann.

 

Aber da hört es dann auch schon auf.

 

Ich fand es ganz charmant und ganz mit deiner Sprache zu bleiben. Hast du ganz sexy.

 

Aber ist tatsächlich nur für Produktentwicklung. Ganz spannend für sowas wie ein Informationssicherheitsmanagementsystem.

 

Das ist genauso spannend wie ein Qualitätsmanagementsystem nach ISO 9001.

 

Warum machen das alle Logistiker ja weil sonst kauft sie keiner mehr ein sexy ist es auch nicht.

 

Ja, aber sonst kauft sie keiner mehr ein.

 

Ist ja Grund Das ist ja Unterscheidungsmerkmal und da hatte ich auch wirklich.

 

Ich hatte mal in meiner naiven Vorstellung, wie Security zu sein hat vor Jahren so ein Fachartikel in so einer in so ein Buch geschrieben.

 

Und dann so die verschiedenen Stufen aufgemalt.

 

Und die das ist quasi die die die höchste Stufe, die man eigentlich erreichen konnte, war halt, wenn man Security so in seine Produkte einbaut.

 

Oder Cyber Security in seine Produkte einbaut, dass die dadurch einen Mehrwert bekommen und halt man einen Wettbewerbsvorteil am Markt hat mit seinen Produkten .

 

Da sind wir aber bis auf weniger Ausnahmen noch lange nicht. Das muss man ganz klar sehen und dann wäre eben sozusagen. Die interne Rechtfertigung, warum man Cyber Security braucht ganz klar ne dann halt ich kann meine Produkte eben veredeln damit oder höherwertig machen und hab halt hier vielleicht noch mal ein eine Unterscheidungsmerkmal gegenüber Mitbewerbern, weil ich sichere bessere Produkte habe .

 

Und dann würde das glaube ich wieder umgekehrt auch in die in das das Management der eigenen Organisation zurück. Gelingt oder nicht machen ja Produktzertifizierungen und das ist genau der Punkt warum manche Firmen kommen und sagen.

 

Ich hätte gerne eine Produktzertifizierung und da gibt es halt so einen internationalen Standard der heißt Common Criteria kennt kein Mensch außer jetzt natürlich einigen wenigen Und da gibt es ganz wenige Unternehmen, die dadurch tatsächlich erfolgreich sich einen Marktvorteil geschafft haben.

 

Oder es gibt einen Anbieter zum Thema Schutz von Distributed, Denile of Service.

 

Einen einzigen der hat den BSI Grundschutz gemacht .

 

Das finden natürlich Behörden in Deutschland wahnsinnig fantastisch.

 

Wenn es da jemanden gibt, der sagt, mein Informationssicherheitsmanagementsystem ist BSI grundschutzkonform.

 

Das war aber auch eine Wette, die die eingegangen sind.

 

Damals die sind so mit uns eingegangen das war auch genau die Idee dahinter, das zu schaffen.

 

Bin sehr happy, dass das auch funktioniert hat für unseren Kunden .

 

Aber da gibt es, glaube ich auch nicht so viele Success Stories, wo man sagen kann.

 

Schau, die haben das erfolgreich hinbekommen.

 

Die gibt es aber es sind sehr wenige und.

 

Diese wette einzugehen, ist halt auch einfach extrem teuer für das jeweilige Unternehmen.

 

Da überlegt man sich dann doch das Ganze in Google Adwords oder sonstige Marketingaktionen zu werfen .

 

Auch.

 

Wie wie fange ich mal wieder ein überlegt, wenn wir Zertifizierung auf den Punkt runterbrechen.

 

Vielleicht können wir das ja aufteilen in in so verschiedene Unternehmenskategorien, dass man vielleicht sagt erster Einstieg, um überhaupt sich diesem Thema Zertifizierung und IT Sicherheit zu nähren, wäre ja wäre die Frage was was wäre dann ein guter Einstieg vielleicht für ein Unternehmen, was ich noch gar nicht mit dem Thema auseinandergesetzt hat, um dort mal einen guten ersten Schritt zu machen.

 

Habt ihr da eine Idee?

 

Es gibt im Endeffekt schon allein wenn ich auf mein Unternehmen schaue drei Fokuslemente, die ich mir anschauen kann.

 

Das eine ist mein Unternehmen als solches.

 

Das zweite ist sind meine Dienstleistung und das dritte ist meine Produkte .

 

Wenn wir jetzt ein Unternehmen anschauen, dann gibt es tatsächlich einen sehr einen einen neuen Einstieg.

 

Der ist also wirklich brandneu.

 

Der nennt sich Cyberrisikoscheck das ist eine De Spac also keine keine offizielle D Norm, sondern eben eine eine community Element, der richtet sich an KKU ein Aonym, das auch ich erst mal neu lernen musste.

 

Keine KMU sondern KKUs, kleine und Kleinstunternehmen also Unternehmen bis 50 Mitarbeitende.

 

Und die Idee ist ist mal so an einem Tag Dienstleistung, die absolut unterste Ebene abzukaspern, die es da so gibt.

 

Die ist auch kostenfrei erhältlich kann sich jeder runterladen.

 

Es gibt so ein online Tool von BSI das man bedienen darf, wenn man diese Schulung beim BSI auch besucht hat .

 

Und dann gibt es ja diesen einen Tag Dienstleistung und dann hat man mal so ein bisschen was abgegrast.

 

Da oben drüber gibt es den Cybersicherheitscheck und das ist ein bisschen gemein.

 

Man fragt sich gerade Moment das hat er gerade erzählt.

 

Nein nein ich habe gerade vomyberrisikoeck erzählt.

 

Deutlich älterter ist der seiybericherheitscheck, um alle zu verwirren.

 

Der CSC kommt vom BSI und von Isaka also primär vom Iaka ist ein Verband von I Revisoren, der das entwickelt hat.

 

Den gibt es mittlerweile inasion zwei den gibt es auch speziell für den OT Bereich und das ist so ein bisschen vertrieb würde man sagen, der 360° Blick auf das Unternehmen im Bereich Cyber Secur ist auf jeden Fall mal ein guter Einstiegspunkt, bevor man sich irgendwie was größeres vornimmt.

 

Ja du hattest ja sorry, dass ich dich unterbreche, eben die den Punkt, dass du sagst bis 50 Mitarbeitende bis zu dieser erste dieser erste Stufe den zweiten Check, den du gerade genannt hast wo würdest du den ?

 

Also ich kann da nur von unserer Erfahrung berichten.

 

Wir haben, weil es den den Kleinen quasi noch nicht gab und der auch wirklich sehr, sehr klein ist.

 

Wir haben dann angewendet von Unternehmen von fünf bis zu zwei zweieinhalbausend Mitarbeitende und nicht nur Unternehmen, sondern auch Organisationen.

 

Das waren Hotels.

 

Landratsämter, Stahlwerke.

 

Also wirklich die komplette I T. Dienstleister also wirklich eine komplette Bandbreite also wer mal tatsächlich so sein Status haben möchte, dem kann ich wirklich als Einstieg nicht irgendwie ein Pentest.

 

Das ist der falsche Einstieg in den meisten Fällen, sondern tatsächlich diesen CSC den Cybersicherheitscheck ans Herz legen.

 

Da gibt es auch so genannte Cyber Security Practitioner.

 

Also sprich Menschen, die auch eine Zertifizierung gemacht haben.

 

Das sind momentan um die 200 Stück wenn ich es richtig auswendig weiß Und das tatsächlich ein Reifegradmodell, was man ohne selber ein Managementsystem zu betreiben auch jährlich theoretisch anwenden kann oder einfach mal gucken nach einem Jahr oder zwei.

 

Wie geht es mir denn eigentlich ist nicht das, was ich erstrebenswert finde aber es ist ein guter Einstieg.

 

Der eben erst mal auch ohne große Voraussetzung daherkommt.

 

Der Aufwand ist auch für mich als der geprüft wird als Prüfling relativ gering deswegen haben da unsere Kunden zumindest immer sehr gute Erfahrung mitgemacht mit diesem Cybersicherheitscheck.

 

Und auch froh, den erst mal machen würden ehrlich gesagt halt also nicht nur weil ich Isaka Mitglied logischerweise bin als zertifizierter CIM und Cäsar, sondern Weil ich das auch die Initiative von BSI eigentlich grundsätzlich gut finde, das damit zu machen.

 

Aber mach mal weiter du hast ja wahrscheinlich jetzt noch die Auflistung sozusagen wie es weitergeht.

 

Gibt es ja auch noch von Versicherungsverbänden und so weiter ähnliche Sachen halt dann da.

 

Ja aber aber es ist richtig, das verstehe ich gerade richtig, dass ja die erst beiden genannten.

 

Es ist erst mal nur ein Check.

 

Es ist kein Zertifikat letztendlich, was der Kunde hat und damit schon mal nachweisen kann, was er getan hat, sondern erst mal so die ersten Schritte und ich bin komplett bei euch.

 

Das ist super, wenn der Kunde diese Schritt schon getan hat. Heißt aber dann setzt es jetzt weiter an zu gucken.

 

Wie krieg ich für eine Zertifizierung wahrscheinlich im Unternehmen hin ne.

 

Genau.

 

Also wenn ich aufs Unternehmen schaue, dann bin ich natürlich irgendwann bei einem Managementsystem.

 

Nein also wie ich das halt überall habe und idealerweise hab ich ja schon irgendwas.

 

Da nein, also ein QM nach 9001 oder eine 14.000 oder 50.000 oder was auch immer.

 

Also völlig andere Wissensdoma.

 

Und da dockt halt die 27.000 27. Tausender Reihe natürlich an Auch da wie ist der Einstieg klassisch wie immer, wenn ich ein Managementsystem einführe immer eine Gap Analyse das muss auch gar nicht aufwändig sein.

 

Und dann kriegt man da Unternehmen, je nachdem, ob die entsprechend auch die rollen besetzt bekommen und besetzt haben.

 

Kriegt man da auch Unternehmen von der Zeit her dauert es ein bisschen, aber vom Aufwand her geht es eigentlich auch zertifizierungsreif, wenn sie es müssen.

 

Aber die meisten haben tatsächlich Zertifizierungen nur als Ziel, wenn sie müssen und das kann ich auch nachvollziehen.

 

Und dann sind wir eher in einer Sache, die vorher auch schon angesprochen wurde von dir Thomas bei so einer Sache wie Tax. Ist quasi so eine 27.001 ein bisschen aufgebauthrt aus dem Automotive Segment.

 

Wenn mein Markt automotisch sagt, ach, du möchtest mir gerne was verkaufen dann musst du aber Tisac zertifiziert sein.

 

Ja dann mache ich es sonst geht es nicht mehr anders Und das sind so die beiden, wo wir den größten Zertifizierungsdruck eigentlich spüren die 27.001 und Taks, wo die Unternehmen kommen und sagen, Mist, mein Vertrieer hat mir gesagt, der Einkäufer will nicht mehr kaufen weil wir haben das nicht.

 

Wir brauchen das in zwei Wochen oder so.

 

Dann wird halt das Ganze ein bisschen dünn.

 

Es ist halt ein strategisches Thema. Mmen.

 

Aber was was wäre so mal vielleicht ein Daumenwetter damit auch jemand, der sich mit dem Thema auseinandersetzt schon mal für sich einschätzen kann.

 

Was für ein Vorlauf brauche ich, wenn ich in der Branche unterwegs bin, wenn ich letztendlich ja vielleicht auch da die Pistole auf die Brust gesetzt bekomme.

 

Wie lange braucht sowas im Unternehmen sowas einzuführen ?

 

Für die reine Zertifizierung und für das Managementsystem oder halt um die Sicherheit wirklich signifikant von null auf einen akzeptablen Wert zu verbessern..

 

Also in insoweit würde ich sagen lass uns gerne mal den Blick von okay ich habe noch nicht wirklich viel gemacht .

 

Zu ich bin zertifizierungsfähig also da da einen realistischen Wert was was denkt ihr oder was?

 

Was habt ihr aus eurer Erfahrung muss ihrern, habt ihr ja schon Prozl .

 

Das war ja quasi schon ein bisschen der der Vorgriff auf die klassische Berater Antwort indepence.

 

Es hängt wirklich davon ab, wo du momentan stehst mit deinem Unternehmen wie groß du bist.

 

Also es hängt wirklich an verschiedenen Faktoren, die man so nicht direkt einschätzen kann.

 

Aber also wir sagen immer so so ein Jahr Durchlaufzeit.

 

Bis man eine Zertifizierungsreife erreicht sollte möglich sein Das bedingt aber tatsächlich, und das ist glaube ich das Allerwichtigste, dass nicht der I T Leiter sagt, das ist eine gute Idee, sondern C-Level.

 

Der CEO der Geschäftsführer, der muss sagen Top.

 

Weil dafür brauch ich ja nicht nur einen lustigen Berater, der mir hilft.

 

Wahrscheinlich hilft der meistens, sondern ich brauch ja auch intern Kappa, um das Ganze zu wuppen, um das richtig zu machen .

 

Ich kann leider auch.

 

Was heißt leider ich kann mit großer Überzeugung auch keine Auskunft dazu geben.

 

Wie das ist, wenn man zu einem Haus geht und die soll es angeblich geben, die halt Kleberchen verkaufen und es irgendwie charmant über die Bühne bekommen, ohne wie Thomas das gesagt hat, so ein bisschen auch das tatsächliche Niveau zu erhöhen.

 

Aber so ein Jahr ist tatsächlich ein ein durchaus realistischer Zeitraum für kleinere, aber auch größere Organisationen dahin hinzukommen. Und das was ich zumindest für uns sagen kann vielleicht ist ja auch ganz spannend.

 

Wir technisch schon sehr gut aufgestellt das was bei uns halt fehlte, war tatsächlich diese Ganze Dokumentation die Prozesse, das sauber aufzugleisen.

 

Und das braucht halt seine Zeit und von daher ist das eben eine Reise, die man antritt aber ich finde es immer ganz spannend zumindestens so meine Sichtweise.

 

Vielleicht habt ihr da noch nein ähnliche Erfahrung.

 

Ja, ich hab die Zertifizierung, die wir selber gemacht haben sicherlich vor allen Dingen gemacht, weil Kunden uns dazu gedrängt haben.

 

Also insoweit bestätige ich das, was du eben gesagt hast, Tobias Tatsächlich ist die Erfahrung aber, dass ich den Zeitpunkt immer sehr gut fand, weil wir im Unternehmenswandel waren.

 

Wir waren in einer Vergrößerung.

 

Wir mussten eh gucken.

 

Wie können wir neue Prozesse definieren, die einfach auch mit dem Wachstum als solches im Zusammenhang stehen und somit habe ich das durchaus auch als sehr wertvoll nicht nur im Bereich.

 

Wir bauen dort neue Instrumente auf für Sicherheit, sondern auch im Sinne von für das Unternehmenswachstum bauen wir Prozesse, auf die uns einfach helfen, auch da stabil weiter nach vorne zu schauen.

 

Also ist das Argument, was ich immer ganz gerne nehme.

 

Wie seht ihr das ?

 

Also ich würde das genauso sehen wollen, wenn das von in den Standards so drin wäre, das halt A eine wirkliche Verbesserung der Sicherheit da wäre.

 

B sozusagen das das Unternehmen befähigt durch die Implementierung dieses Standards oder dieser Norm oder dieses Regelwerks und dann der anschließenden Zertifizierung wirklich auch ein besseres Unternehmen zu werden.

 

Also für sich genommen also, dass das Unternehmen dann eben auch selber einen Mehrwert daraus sieht.

 

Und dass man vielleicht sogar dahin kommt , Standards und Rewerke so aufzubauen, dass die sich sozusagen ergänzen, dass die Doppelungen vermeiden.

 

Dass die Rezertifizierung auch nicht dann doppelt gemacht werden müssen.

 

Also dass diese Aufwände auch dann minimiert sind wir sagen etwas was für diesen Bereich zum Beispiel an Maßnahmen technisch organisatorisch vorgesehen ist.

 

Muss dann nicht noch mal in einem anderen Kontext auch noch mal überprüft werden oder ein bisschen anders implementiert werden.

 

So also, dass der.

 

Der, dass der Aufwand einmalig ist, aber dann auch eben für für andere Sachen genutzt werden kann.

 

Also zum Beispiel ein Informationssicherheitsmanagementsystem wäre toll, wenn man das auch als Datenschutzmanagementsystem nutzen könnte und nicht irgendwie das gleiche noch mal parallel daneben machen muss und noch mal halt eben auch noch mal alles irgendwie zertifiziert haben müsste.

 

Und das sollen die Leute, die halt in den Normungsgremien sind oder halt bei den Gesetzgebern sollten sowas meines Erachtens im Blick haben.

 

Dass eben diese Aufwände nicht ins unermessliche steigen können halt bei den Unternehmen, dass die halt nur noch dafür da sind, halt irgendwie.

 

Prüfer da durch die Hallen zu schleusen, die dann halt irgendwie sich Dinge angucken und Prüfungen und dann kommen halt nach 14 Tagen die nächsten Prüfer.

 

Das ist halt ja geht so nicht.

 

Also da gibt es ja zumindest mit der aktuellen Überarbeitung der 27.000 Einser Reihe oder 27.ausender Reihe.

 

Schon schon den richtigen Weg, der da eingeschlagen wird?

 

Also ich glaube die Norm.

 

Die Gremien haben so ein bisschen den Ruf auch gehört . Du wurdest gehört schon ein bisschen zumindest.

 

Und gerade sowas wie integriertes IMS.

 

Und Datenschutzmanagementsystem mit einer 27 7001.

 

Das funktioniert glaube ich schon in der Realität ganz gut.

 

Also wir erleben das auch, dass die beiden zumindest ganz gut miteinander spielen können.

 

Und auch so gewisse Dinge wie Dokumentklassifizierung also der Ganze Managementsystempart, der es zumindest wenn man die ISO Reihe anguckt, dann doch in weiten teilen ganz gut gelöst.

 

Jetzt hatten wir ja schon so ein paar Zertifizierungen und die ISO gibt es noch irgendwas?

 

Wenn wir noch mal diese Ganze Kette durchgehen an Zertifizierungen, die dann noch kommen also wir hatten jetzt glaube ich Unternehmen bis zweieinhalbtausend wo wir gesagt haben. 27 eins ist da durchaus eine gute Idee .

 

Ich weiß nicht, ob wir viel höher gehen müssen.

 

Aber vielleicht, um es kurz anzureißen, gibt es da noch andere Ideen oder haben wir erst mal mit den genannten die wichtigsten hier in der Runde.

 

Also die 2001 funktioniert beliebig.

 

Nein also die geht auch bei kleinen schon los und die funktioniert bis bis wohin du letztlich magst.

 

Es gibt immer noch so Spezialkisten, also auf den Grundschutz habe ich gerade schon ein bisschen angespielt.

 

Ganz ehrlich, den mach ich dann wenn ich muss.

 

Also das ist jetzt nichts, was ich einem einer normalen Organisation, die es nicht machen muss, zwingend ans Herz legen.

 

Würde, auch wenn wir Kinder das Grundschutzes sind.

 

Aber machen auch ganz viel 27 2001 Beratung ist einfach der effizientere Weg zum Ziel zu kommen so.

 

Es gibt noch so ein paar Spezialdinge Anführungszeichen was ich der IS.S zwölf oder ein VDS Zehntausend Die gibt es schon aber aus meiner Wahrnehmung und ich hab natürlich immer auch nur nicht den Gesamtmarkt vom geistigen Auge, sondern ein Ausschnitt davon sind es Durchaus relevante Standards, aber eher in einzelnen Segmenten, also in Issis. Zwölf ist aufgrund von Historien Bayern beispielsweise ganz gut verbreitet.

 

Also hinzufügen, den Standard, man zertifiziert sein sollte, wenn man ein Cloud Service Anbieter ist. Weil ich würde als sozusagen Anwender gerne auch nur von Cloud Service Anbietern was kaufen.

 

Und Dienste beziehen, die halt diesen Standard erfüllen.

 

Und das ist auch mittlerweile in vielen Ausschreibungen der Fall, wo man das sehen kann, wo dann so wenn Assessments gemacht werden, dass dann halt eben dieser Standard nachgefragt wird Das wäre vielleicht noch ganz gut Dom quasi Dienstleistung, die Nein also gerade mal aufs Unternehmen geschaut ist dann so quasi und das finde ich auch ganz spannend am C5 dass der eben der einzige mir bekannte Standard ist, der wirklich mal die Dienstleistung in den Fokus nimmt.

 

So es gibt Produkte es gibt Unternehmen und dann gibt es im C5 fürerdienstleistung und da bin ich ganz bei dir ja Cloud of Provider sollten. Anschaut das sind natürlich halt das sind Gesetze halt nein das sind jetzt keine Standards wie die ISO Standards oder so.

 

Aber dann ist es natürlich auch eben auf eine bestimmte Branche bezogen, die halt eben Dienstleistungen für andere erzeugt und halt deren Sicherheit.

 

Da ja nachgezogen wird und da sind wir im Finanzsektor zum Beispiel aber die BAIT und die VAIT.

 

Und wo dann die BFin oder respektive dann auch die EZB ja regelmäßig Prüfungen macht von den Unternehmen und das ist dann noch eine ganz andere Welt also die Leute, die schon am stöhnen sind bei einer IU Zertifizierung.

 

Die soll das mal erleben halt Dann wissen die was halt eine richtige Prüfung ist.

 

Ja absolut okay nein wir wollen ja nicht alles verschreckenseoren vonias.

 

Das kann doch nicht sein, dass bestimmte Bereiche da irgendwie nicht regiert sind die aber trotzdem halt wenn die dann kaputt gehen gefährlich sind und bei Finanzwirtschaft ist das ja so und deswegen sind die so stark reguliert und das ist auch gut so.

 

Das die nicht einfach kaputt gehen, weil da irgendeiner dumm war .

 

Ne, also das das das ist und da bin ich froh, dass das so ist und da halt ich auch wirklich Zertifizierung und und und Standards für wirklich wirklich wichtig und auch Überprüfungen.

 

Ja, ich glaube wir sind da zum was das angeht.

 

Ich schwanke so ein bisschen weil ich hab immer ein bisschen Angst es gibt ja dieses schöne Wort Entbürokratisierungsgesetz.

 

Und es ist natürlich genau umgekehrt, wenn ich jetzt mit weiteren Gesetzesinitiative bis zwei wäre ja eine.

 

Da da eben vorgehe, etwas was ja erst mal noch mal zusätzlich drückt aber.

 

Ja, natürlich gibt es gewisse Gründe das zu tun.

 

Inoweit sind wir uns einig .

 

Ich ich würde noch mal einen Schritt zurückgehen.

 

Also wir haben gesagt okay die ISO wenn ich sie nicht aus eigenem Antrieb mache, mache ich das weil ich es gegebenenfalls tun muss für meinen Kunden Oder um den Auftrag kriegen zu können.

 

Was ist denn der beste Weg, der der erste Schritt, den ich jetzt machen muss.

 

Also ich habe für mich festgelegt, ja ich will zertifiziert werden .

 

So, wie komme ich denn dahin Klassisch vorher schon kurz angesprochen klassisch die Gap Analyse erst mal also erst mal Beeichen stellen und schauen wo hab ich eigentlich Bedarf?

 

Welche Rolle muss diesen Bedarf decken und kann ich diese Rolle intern oder extern überhaupt bespielen ?

 

Das ist häufig das Problem, dass dann man zwar feststellt, ja wir bräuchten jetzt XY ein Z. Aber ich hab im Haus niemand der es macht und ich hab auch von draußen niemand der es macht.

 

Also das ist glaube ich der erste Schritt da kann man auch ein paar Eurowerte dran kleben und weiß dann, wo die Reise hingeht.

 

Also klassisch wie fast immer eigentlich der der Einstieg mit einer gut gemachten Gap Analyse die Rollen ber .

 

Wiester, den ich unterstütze weil das Feld ist ja relativ groß.tragten denice.

 

Name ja, das poppt immer mehr auf.

 

Das kriegen auch wir immer stärker. Bestellen mittlerweile ich glaub 20530 Mandate, wenn ich es richtig weiß .

 

Das ist ein anderer Geschäftsbereich bei uns deswegen weiß ich es nicht auswendig genau von Zahlen her.

 

Also das wächst auf jeden Fall aber da gibt es noch also es gibt jetzt ganz neu von der CISO Alliance eine Beschreibung.

 

Was muss eigentlich ein CISO so machen?

 

Das ist recht frisch beschrieben mal überhaupt was ist diese Rolle denn ?

 

Und da sieht man, wie reif sind wir, was das Thema Ziso a a Service anbelangt Wir haben jetzt erst mal eine Rolle für den CISO mal eine Alliance, wo viele CisSO sind beschrieben hat.

 

Da ist mir ehrlich gesagt, hartes Attribut bekannt, wo man sagen könnte.

 

Pass auf, wenn die und die Attribute erfüllt sind, dann macht das doch.

 

Ich glaub das ist bei Pentess Unternehmen beispielsweise ein bisschen einfacher da gibt es wenig Anbieterzertifizierung.

 

Es gibt einen amerikanischen Standard, wo der Anbieter zertifiziert wird.

 

Und es gibt einen deutschen Standard, den besI zertifizierten Dienstleister, wo eben das Unternehmen zertifiziert ist und nicht die Nase.

 

Es gibt ganz viele Köpfezertifizierungen.

 

Ich glaube, für Penteon gibt es mittlerweile um die mindest mit Sicherheit dreistellig.

 

Köpfe Zertifizierung.

 

Aber ich kaufe ja nicht eine Nase ein, sondern ein Unternehmen da gibt es eben in Deutschland die BI zertifizierten Dienstleister da gibt es zehn elf Firmen momentan.

 

Das wäre mit Sicherheit ein gutes Attribut aber gerade für 27.001 Aufbau.

 

Ich würde mir auf jeden Fall Organisationen nehmen, die schon mal nachweislich irgendwie andere dahin beraten haben, zu einer Zertifizierung zu kommen und würde auch gucken welcher Kopf kommt denn eigentlich zu mir weil am Ende lasse ich den Leuten gegenüber ganz schön die Hosen runter .

 

Das ist am Ende auch immer ein Vertrauensgeschäft.

 

Und Vertrauen hat mit Nase zu tun und am Ende würde ich mir auch die Nasen zeigen lassen, die da zu mir kommen und mich beraten.

 

Das hat auch was mit Sympathie am Ende zu tun. Verschiedene ist ja relativogen.

 

Es gibt Leute, die sind eher aus diesem Risikobereich machen Themen.

 

Es gibt Leute, die kommen rein aus diesem I T technischen Bereich dann ist die Rolle machen wir beim CFO angesiedelt oder?

 

Irgendwo beim Risk Officer oder ist halt irgendwie nach wie vor irgendwie so eine Funktion, die halt rein in der IT angesiedelt ist wo sie.

 

Vielleicht dann halt hängt auch von der Unternehmenskultur ab aber vielleicht dann auch eher falsch ist und ich hatte selber auch mal einige Gespräche geführt, als ich damals mal einen Wechsel gemacht habe, um auf die andere Seite zu Wechseln, also auf der Anwenderseite.

 

Und da war ich erschrocken, wie halt eben diese CisSO Positionen teilweise nicht ausgestattet waren, mit.

 

A Macht B Geld .

 

Also das war einfach nur ein Feigenblatt, dass man halt irgendwie da haben wollte, dass sich da jemand hinstellt, falls mal irgendwie ein Problem Auftritt.

 

Und dafür war dann das Schmerzensgeld auch ein bisschen zu zu gering, muss man ehrlicherweise sagen es hat sich ein bisschen geändert.

 

Diese Positionen sind stärker geworden letzten 2-3 Jahren.

 

Auch die Rolle ist eine andere geworden .

 

Aber mein Herangehensweise wäre immer, das ist eigentlich nicht der CSU, der das irgendwie großartig in die Wege leiten sollte, sondern das ist natürlich eine Geschäftsführungsentscheidung, die halt so eine Zertifizierung anstreben muss und die müssen auch dabei sein.

 

Die können doch nicht sagen ja wir haben das jetzt beschlossen jetzt machst du das mal.

 

Also das ist dann halt vielleicht ein Projektmanager oder so der das dann macht.

 

Aber ich glaube auch wirklich die Auswahl des des richtigen Dienstleisters.

 

Das ist das A und O dann dabei und man braucht ja eigentlich dann Im Endeffekt.

 

Zwei man muss ja gucken halt wer soll mich hinterher prüfen das ist vielleicht wird dann halt sozusagen.

 

Ist das lie man auch gar nicht in der eigenen Hand aber.

 

Das man da irgendwie auch ein gutes Zusammenspiel hinkriegt, nein.

 

Weil man wird sich ja öfter treffen.

 

Es ist ja eine Entscheidung, die jetzt nicht so ein One off ist, sondern die soll ja halt eben eine ständige Sache sein halt Drehzertifizierung.

 

Man hat eben diesen Zyklus, den man halt abdecken muss.

 

Und also hat die, die die Zertifizierung an sich bringt eigentlich nichts im Unternehmen finde ich, wenn man das so verinnerlicht und sagt ich will wirklich besser werden.

 

Nein, weil ich halt auch ein paar Ziele damit erreichen will und die Zertifizierung ist quasi der nette Nebeneffekt, den ich zwar auch brauche und so aber ich will wirklich was damit machen Dann wird man erfolgreich sein das ist glaub ich so.

 

Also 27.001 glaube ich auch der Mehrwert sind eigentlich die internen Audits.

 

Und die Zertifizierung der eigentliche Zertifizierungsprozess ist ja nur noch ein.

 

Ihr habt eure Hausaufgaben gemacht das attestiere ich euch hiermit noch mal und ihr kriegt euer Kleberchen.

 

Die regelmäßigen internen Autos.

 

Sache, wennprüft werden ins kommt und macht dir ganz viele sehr interessante Dinge mit uns .

 

Dann ist auch das tatsächlich immer im Vorfeld eigentlich der Weitentwicklungsprozess und der kommt dann eben.

 

Im Idealfall so mal vom Anfang zum Ziel zu gucken.

 

Im Idealfall ist ja am Ende, so dass ein ein Kunde, dem er als Berater auf die Sprünge geholfen hat, um bei der 27. 2001 zu bleiben.

 

Da hat man am Anfang ganz viel Aufbauarbeit geleistet und wenn es richtig gut läuft , dann kommt man als Berater noch einmal im Jahr vorbei, um das interne Audit zu machen und das war’s und alles andere kann der Kunde dann selber das ist immer so unsere Wunschvorstellung.

 

Welchen Reifegrad sollte ein Kunde denn idealerweise hinbekommen?

 

Es gibt Kunden, die das schaffen.

 

Es gibt auch andere, die da dauerhaft auf Unterstützung angewiesen sind, weil es halt mit den rollen nicht funktioniert.

 

Das ist halt dann manchmal so.

 

Aber das sehr wer wäre ein schönes oder ist ein schönes Ziel.

 

Ich mal vielen Dank finde ich super ich über die Zeit.

 

Wo gibt es ein Punkt wo ihr unterschiedlicher Meinung seid?

 

Also wir haben wir haben bald es es ist klingt so einfach.

 

Wir sind uns alle einig Zertifizierung ist wichtig.

 

Wir wir haben, dass da auch die Zertifizierung also IO 27.000 aber wir haben die Zertifizierung nur.

 

Weil wir die machen müssen, damit wir halt im im im Spiel bleiben halt in dieser Lieferkette, was du vorhin auch schon gesagt hast ne.

 

Aber der Weg dahin ist das wichtige ist das entscheidende und deswegen müssen die einem auch sehr realitätsnah sein.

 

Diese diese Standards oder eben diese diese Normen, gegen die ich mich dann zertifizieren möchte, damit halt wirklich ein ein Sicherheitsgewinn auch dann stattfinden kann.

 

Das ist finde ich das entscheidende .

 

Und und manchmal, um vielleicht noch kurz die Brücke zur dritten Ebene der Produkte noch zu schlagen und da wenigstens ganz kurz noch reinzuschauen und manchmal ist es vielleicht auch so, wenn ein Chef eine Unterschrift leisten muss.

 

Vielleicht bringt das auch schon einiges.

 

Nein also ja Teletrust Podcast und die Produkthersteller und Anbieter da draußen.

 

Wer es noch nicht weiß, der Tele Trust, der hat eine Selbstverpflichtung die ist die ist das ist sexy.

 

Tatsächlich, wo du vorhin gesagt hast Carsten was was sexy ist., kriegen das Secle Security Made in Germany.

 

Das sieht tatsächlich sexy aus.

 

Da ist der Deutschlandspargel mit drauf.

 

Dieses schlanke Schwarzrotgold Und das ist tatsächlich keine Zertifizierung, sondern das ist eine Selbstverpflichtung, die man beim Telelettrust eingehen kann.

 

Und das darf ich auch verwenden, um meine Produkte und Dienstleistungen zu verwenden aber ich muss gewisse Garantien aussprechen und da stolpern manche Unternehmen die können das entsprechend nicht und das muss auch die oberste Heeresleitung unterschrieben haben .

 

Und ja genau das ist ein ein charmantes erstes sensibilisieren mit guck mal, das kostet nicht sonderlich viel.

 

Wir müssen uns an diese Dinge halten.

 

Wir können es werblich verwenden und da habe ich mit ein paar Anbietern schon gesprochen, den die wollten gerne sich irgendwie prüfen lassen ihre Produkte und dann habe ich immer gesagt guck mal da beim Teletrust die haben das dann auch alle brav gemacht .

 

Und haben auch immer gesagt das hat beim Chef schon was ausgelöst.

 

Diese Unterschrift das ist so der der kleinstmögliche Einstieg der Info Tele Trust.

 

D E. Da wird ihnen geholfen Da kann man mal vorbeischauen bei den Kollegen aus dem Verband. Genauso wichtig finde ich jetzt gerade was Produkte angeht und dann sind wir auf diesen Wettbewerbsvorteil .

 

Cyber Resilience Act CRA dann halt Produktzertifizierung, die dann kommt.

 

Quasi Erweiterung vom NLF. Wo die CE Kennzeichnung halt festgelegt wurde und dass dieser Cyberbereich dann halt eben auch in in sichere Produkte mündet.

 

Das finde ich wichtig .

 

Tobias ja wahrscheinlich noch die Erfahrung halt mit IEC 62 443 für die Industriesteuerungsanlagen.

 

Da werden ja auch Produkte dann.

 

Zertifiziert da weiß ich jetzt aber nicht genau wie weit da.

 

Sozusagen, dass wegen ein Unterscheidungsmerkmal ist, dass dann das zertifizierte Produkt eher gekauft wird als das nicht zertifizierte Produkt.

 

Da da haben wir gerade so ein bisschen den TA Effekt im Markt na also die 62 43 ist wieder eben so eine Spezialnorm die kommt eben aus dem Bereich Automatisierung Industrialisierung Industrietechnik .

 

Und also also alles, was steuert und regelt.

 

Was da ganz interessant ist.

 

Also wir kommen also wir als Haus kommen aus der Produktprüfung und wir dachten diese Normteil 42 der wird da wird also ein Produkt genommen.

 

Das wird geprüft.

 

Da wird gesagt jawohl, das ist ein gutes Produkt .

 

Interessanterweise gehen die meisten den Weg nein 41 zu machen.

 

Da geht es nicht um das Produkt.

 

Da geht es um den Software oder den Produktentwicklungsprozess.

 

Weil das skaliert.

 

Ja also mein mein Entwicklungsprozess, der gilt ja nicht nur von einem Produkt, sondern der gilt ja für Nrodukte idealerweise und deswegen gehen viele den Weg der 41.

 

Und da auch zum Thema Aufwand das ist nichts, was jetzt nur große Firmen machen.

 

Wir haben jetzt ganz frisch hat ein Mittelständler.

 

Die, die mittlerweile Red Lion Europe hat ein 624341 Zertifikat erreicht .

 

Also das geht auch wenn man jetzt nicht irgendwie mit 500 Leuten Produkte entwickelt, sondern wenn man ein bisschen kleiner ist und da ist wie gesagt momentan so ein bisschen das Tisag Ding.

 

Der Markt fordert immer mehr im einkaufen eine 62 443 Compliance ist aber natürlich ein Spezialfeld.

 

Ich finde nur diesen Aspekt der Softwicklungsprozess wird zertifiziert spannend und man könnte das Produkt zertifizieren, aber der Marken schade sich momentan für den Softwicklungsprozess. Kommt aber morgen das Update raus zertifiziert .

 

Insofern ist besser halt diesen Produktionsprozess dann halt da abzusichern zumal ja auch gerade so ein Gerät nicht für sich alleine ist, sondern dahinter vielleicht noch eine Cloud Infrastruktur ist mit der kommuniziert wird und so weiter und muss das große Ganze dann halt quasi.

 

Als Gesamt halt dann eben auch die Zertifizierung erledigen und wie du vorhin schon sagtest, ist immer besser halt möglichst am Anfangangen einzufangen halt mit diesem Kosten, die dann sonst für werden.

 

Und die Security halt am Anfang auch schon einzubauen.

 

Das halt ich immer für sinnvoll hörtört sich super an also ich hab gerade schon wieder was dazugelernt, wenn ich ehrlich bin weil diese Zertifizierung kannte ich noch nicht.

 

Ist sicherlich, wie du schon sagtest Tobias ist ein Spezialfall aber alleine schon dieser Gedanke mache ich das eben als Produktzertifizierung oder zertifiziere ich den Prozess finde ich noch mal einen sehr spannenden Punkt.

 

Ich ich gucke mal kurz auf die Uhr und sehe sie rennt schon wieder weg die Zeit in insoweit.

 

Vielleicht noch eine Sache, die ich noch anbringen möchte.

 

Damit Aktu Aktualität dieses Podcasts dann auch gewährleisten?

 

Ich weiß das morgen dann schon wieder hinfällig aber vielleicht für heute.

 

Spannendere Zertifizierungen oder Standard, gegen den man zertifizieren kann, ist jetzt der . Neue ISO Standard für die Artificial Intelligence Managementsysteme AIMMS.

 

Das ist die ISOIEC 42001 Doppelpunkt 2023.

 

Die ist im Dezember rausgekommen .

 

Und wenn man sich halt vergleichbare Regelwerk oder Guidelines anguckt, dann kann man das auch gut gut irgendwie so sehen wie das halt passiert ist.

 

Es gibt zum Beispiel von BSI und halt anderen.

 

Nationalen Sicherheitsbehörden wie Cäsar in USA. Und die Kanadier waren dabei und.

 

Estland und so weiter. Gab es halt so Guidelines, die sind letztes Jahr rausgekommen, wie man halt irgendwie k I\letter sicher betreiben kann.

 

Dann gibt es halt von den national Institute of Standization, also Nist gibt es halt so ein Risk Management Framework für ki Betrieb .

 

Aber das sind eben auch quasi nur Frameworks oder eben Guiines und dann bringt halt eben die ISO in diesen Standard raus und dann ist es natürlich so.

 

Wenn ich jetzt mir unter diesen drei Sachen was auswählen kann, nehme ich natürlich diesen Standard.

 

Weil gegen den kann ich dann zertifiziert werden und dann ist es für mich als Anbieter, der so ein k I\letter System betreibt, natürlich nach außen hin.

 

Schön darzustellen. Guck mal, ich bin hier zertifiziert bitte nutze meine ki Technik so als Motivatator oder eben als als Rechtfertigung, warum man das überhaupt macht und warum dann Zertifizierung halt einen Unterschied macht.

 

Ja also ich ich glaub da ist ja momentan oftmals die Frage inwieweit gehen meine Daten, die ich Richtung AI gebe, der allgemeinheit mit in in den Gesamtpool oder bleibt es mein Wissen, was da empfohlen da bleibt und da ein Zertifikat zu haben, ist sicherlich ein Riesenmehrwert.

 

Ja das ist halt das ist. Könnten wir wahrscheinlich dann mindestens noch eine Folge füllen ist auf jeden Fall mindestens ist auf jeden Fall ein super spannendes Thema.

 

Aber die Zeit ist schon wieder rum.

 

Vielleicht gibt es noch ja den den einen Punkt, den den jeder von euch hier noch mal dem Zuhörer mitgeben will zum Thema Zertifizierung.

 

Entweder ein gutes Argument, wenn vielleicht intern jemand das bei seinem Vorgesetzten mit umsetzen möchte oder aber.

 

Ja hättet ihr dann noch Ideen und einen letzten Gedanken, den ihr mit in die Runde geben wollt das einzige was ich immer sage, fangt an sei es noch so klein aber bitte bitte fangt anschau, dass es nicht digital brennt Mehr mehr mehr gar nicht ist ja schon super.

 

Danke dir dafür Thomas dem würd ich uneingeschränkt zustimmen und wird dann halt eben hinzufügen.

 

Und wenn du schon diesen Aufwand betreibst, dann ist es ja auch nicht mehr weit bis zur Zertifizierung und dann guck, was du damit anfangen kannst.

 

Also Dann hast du doch vielleicht doch einen Mehrwert, den du noch irgendwie monetarisieren kannst nach außen.

 

Super, auch dir vielen vielen Dank.

 

Ich glaube wir haben einen coolen Ritt.

 

Wir hatten angefangen mit dem Thema Check.

 

Möglichkeiten einfach mal zu schauen.

 

Wo stehe ich um um damit so einen ersten Gradesser zu bekommen .

 

Dann haben wir uns mit dem Thema Unternehmenszertifizierung auseinandergesetzt.

 

Dann sind wir sogar noch in den Bereich Produktzertifizierung bis hin zu AI, ich weiß, das haben wir nur angekratzt.

 

Aber zumindest auch zu AI gekommen aber insoweit glaube ich in der ja gegebenen Zeit haben wir glaube ich einen schön Überblick über die Zertifizierung bekommen.

 

Ich hoffe, dass wir den einen oder anderen damit gute Argumente geben konnten, sich mit dem Thema auseinander zusetzen und das nicht nur als .

 

Ja ich muss das haben, sondern ich schaffe einen Mehrwert.

 

Ich werde besser ins Unternehmen das finde ich super.

 

Inoweit vielen Dank an euch beide.

 

Vielen Dank an die Zuhörer und wenn es Ideenwünsche gibt, dann gerne an info@teletrustde und ansonsten genau einen schönen Abend Nachmittag morgen wann auch immer gehört wird und dann ein tschüss und vielen Dank in die Runde.

 

Vielen Dank vielen Dank.

aUTOR(EN)

Autor

Über diesen Podcast

Gesprächspartner: Tobias Glemser, secuvera; Thomas Hemker, DCSO
Interviewer: Carsten Vossel, CCVOSSEL

TeleTrust Podcast

Entdecken Sie mehr