NIS2 und die Angst vor Cyberangriffen im Mittelstand – Was Unternehmen jetzt wissen müssen
Shownotes
Episodenbeschreibung
In dieser Folge des Gamechanger Podcasts dreht sich alles um die EU-Richtlinie NIS 2 und die Cyber-Resilienz im deutschen Mittelstand. Gemeinsam mit Daniel Jüntgen, Geschäftsführer der Blueprint Security Solutions, wird das Thema verständlich und ohne unverständliches Fachjargon aufgearbeitet. Im Fokus stehen die konkrete Verlagerung der Geschäftsführerhaftung, verbreitete Irrtümer bei Übergangsfristen sowie praxistaugliche Wege für Unternehmen, sich gegen Angriffe zu wappnen.
Key Takeaways & Kernerkenntnisse Geschäftsführerhaftung ist Chefsache: Seit der Verabschiedung des NIS 2-Umsetzungsgesetzes liegt die Verantwortung für Risikomanagement und Cyber-Sicherheit direkt bei der Geschäftsführung. Während die Umsetzung von Maßnahmen an die IT delegiert werden kann, bleibt die Gesamtverantwortung im Innenverhältnis unübertragbar beim Geschäftsführer. Keine Übergangsfristen: Ein weit verbreiteter Irrtum ist der Glaube an Übergangszeiträume ("Grace Periods"). Da Deutschland bei der nationalen Gesetzgebung zeitlich hinterherhinkt, gibt es keine Schonfristen mehr.
Wer ist betroffen?: NIS 2 greift bereits bei Schwellenwerten ab 50 Mitarbeitern und 10 Mio. € Umsatz in zahlreichen Sektoren wie der Lebensmittelproduktion, Chemie, Maschinenbau oder Kritischen Infrastrukturen (Kritis) und vielen mehr.
Gefahr über die Lieferkette (Supply Chain): Auch Unternehmen, die nicht direkt unter NIS 2 fallen, werden zunehmend von ihren Kunden und Auftraggebern nach Sicherheitsnachweisen geprüft. Wer Sicherheitsanforderungen in der Lieferkette nicht erfüllt, riskiert den Verlust von Aufträgen.
Der Papier-Mythos: Der Versuch, im Falle eines Angriffs einfach "auf Papier weiterzuarbeiten", scheitert in der Praxis an fehlenden ERP-Daten, Artikelpreisen und digitalen Stammdaten. Schulungspflicht für die Geschäftsführung: Geschäftsführer sind verpflichtet, regelmäßige Schulungen im Risikomanagement zu absolvieren. Ein realistischer Rahmen liegt bei etwa 2 bis 4 Stunden pro Jahr. Governance & Dokumentation: Technische Hürden wie Firewalls reichen ohne saubere Governance und Nachweisbarkeit im Schadensfall (z. B. gegenüber Versicherungen) nicht aus.
Kapitelmarken & Themenverlauf 00:00 – Intro & Einführung: Ist-Zustand bei Cyberangriffen und Regulierung in Deutschland 02:00 – Vorstellung von Daniel Jüntgen (Blueprint Security Solutions) & Grundfragen zur Geschäftsführerhaftung 04:00 – Warum Risikomanagement nicht delegierbar ist & Haftung im Innenverhältnis 06:15 – Die größten Mythen um NIS 2: Übergangsfristen & Betroffenen-Kriterien 09:30 – Betroffenheit durch die Lieferkette (Supply Chain) & Anforderungen von Kunden 13:10 – Vorbereitung auf den Ernstfall: Was tun bei Ransomware-Angriffen und Betriebsausfall? 16:35 – Branchen-Check: Wer ist gut aufgestellt und wo gibt es Nachholbedarf? 22:10 – Der Irrtum vom Weiterarbeiten auf Papier 25:50 – Umfang und Ablauf der verpflichtenden Geschäftsführerschulungen 30:45 – Warum saubere Governance und Dokumentation entscheidend sind 36:20 – Ankündigung des Webinars am 29. September & Fazit
Erwähnte Links & Ressourcen
Webinar-Anmeldung: 60 Minuten zum NIS 2-konformen Unternehmen: https://blueprint-security.de/nis2-webinar
Vernetzung: Daniel Jüntgen auf LinkedIn & Blueprint Security Solutions: https://www.linkedin.com/in/danieljuentgen/
Selfcheck: Quick-Check zur Ermittlung der eigenen NIS 2-Betroffenheit: https://nis2.blueprint-security.de/
Transkript anzeigen
00:00:00: Herzlich willkommen zur neuesten Folge des Gamechanger-Podcastes.
00:00:04: Heute sind wir wieder ein bisschen technisch unterwegs, die deutsche Bundesregierung hat ja so ein paar Sachen vorgegeben in den letzten Jahren ob es dann immer die Regierung ist oder eine andere Organisation sei mal dahingestellt.
00:00:17: Wir haben ja aktuell verpasst den Entwurf für das Endgeldtransparenzgesetz zu schaffen was der EU Vorgabe ist.
00:00:26: Das ist schon für die arbeitende Bevölkerung Pflümmen genug, dass wir das noch nicht gemacht haben.
00:00:31: Und seit aber längerer Zeit gibt es ein Thema was uns alle noch mehr beschäftigt wenn man sich auch mal die Nachrichten anschaut.
00:00:39: also wir haben Drohnenangriffe am Münchner Flughafen ja haben offensichtlich oder weiß ich nicht vielleicht auch anderweitige Angriffe auf Umschaltwerke Stromversorge und so weiter.
00:00:52: Es trifft öfter kritische Infrastruktur, es trifft öfter Unternehmen in Deutschland.
00:00:58: Die Rede ist natürlich von Hecker und Cyberangriffen die wir in Deutschland haben.
00:01:03: Wir sind uns glaube ich einig dass wir die alle nicht vermeiden können.
00:01:06: aber wir müssen ja auch nicht die Tore und Türen komplett aufmachen.
00:01:09: Es gibt so ein paar Sachen die wir halt einhalten müssen und da war das BSI natürlich in den letzten Jahren sehr aktiv.
00:01:16: Aber auch europäischer Ebene gab es ganz viele Dinge dafür gesorgt haben, dass das Unternehmen im Euro-Raum oder in der EU sicherer werden.
00:01:27: Wie immer das Ganze so ist dauert es ja dann auch mit der Umsetzung.
00:01:31: Bürokratie die eine Sache aber auch die Umsetzbarkeit für Unternehmen ist eine andere.
00:01:38: man hat natürlich öfter mal ganz andere Sachen zu tun aktuell in einer wirtschaftlichen Lage als sich um den neuesten Regularik zu kümmern.
00:01:45: und da gibt es einen Begriff der nennt sich NIS II hat jeder mal gehört, alle reden sie darüber und Fakt ist auch da sind wir leider ein bisschen hinterher.
00:01:58: aber wir wollen das Thema mal aufbrechen.
00:02:01: Und da gibt es ganz viele kompetente Menschen die das Thema sehr förmlich und auch sehr detailliert und akademisch darstellen können.
00:02:10: Das wollte ich nicht sonst hätte ich mir irgendeinen Profi eingeladen.
00:02:13: Ich habe eigentlich immer jemanden gesucht der das Thema locker nachvollziehbar aufbreche kann Und das vielleicht auch mal so ein bisschen reduzieren kann.
00:02:21: Also ist das Ganze so dramatisch, wie wir es denken?
00:02:24: Ist das wirklich eine riesenbürokratische Aufwand für Unternehmen?
00:02:26: oder gibt es da halt auch so Sachen wo man sagt, nee, das macht schon Sinn wenn man da locker mal anfängt und in einer bestimmten Reihenfolge sich durcharbeitet usw.
00:02:36: und dann wird's halt sehr, sehr rar, wenn man die Leute dann aussucht.
00:02:41: aber ich habe halt einen und den Geschätzten von mir sehr oft empfohlenen Daniel Jündkin, seines Zeichens Geschäftsführer der Firma Blueprint.
00:02:53: Herzlich willkommen Daniel!
00:03:09: Danke für die warmen Worte.
00:03:14: Ich habe wirklich dieses Thema so oft schon gelesen.
00:03:18: und es gibt Regularien und dann gibt es die Unterscheidungen von Unternehmensgrößen Dann ist man besonders gefährdet oder eine wesentliche Einrichtung.
00:03:29: Und dann gibt es halt schon wieder ne Unterscheidung, man kann groß sein aber weniger wichtig und kleinere könnten dann wichtiger sein usw.
00:03:37: Wollen wir alles mal drüber sprechen?
00:03:40: Aber meine Überfrage heute die den ganzen Zeit mit schweben wird lautet Die Angst vor halbe Angriff in der Mittelstadt.
00:03:48: was Unternehmen jetzt wissen müssen Und erste Frage an dich mein lieber, nachdem du mal ein paar Sätze zu dir sagst und warum du das Ganze machst wäre.
00:03:57: Warum sollte mich das als Geschäftsführer eigentlich interessieren?
00:04:01: Wie sicher mein Unternehmen gerade ist und ob ich irgendwelche Antworten hier erfüllen oder nicht erfülle?
00:04:07: Ja, gehe gerne darauf ein.
00:04:09: also vielleicht erst ein paar Worte zum Meer.
00:04:12: Ich bin Daniel Jündgen, Geschäftsführer der Blueprint Security Solutions und betreue seit ungefähr zehn Jahren Organisationen in mehrheitlich regulierten Bereichen, hier insbesondere im Fokus Krittes und seit Neuestem auch NIST II.
00:04:32: Und ja das ist so meine Kenntkompetenz.
00:04:38: Warum ich jetzt als Geschäftsführer interessieren sollte?
00:04:42: Ist eigentlich relativ ganz kurz zusammenzufassen.
00:04:48: letztes Jahr im Dezember wurde das NISTII Umsetzungsgesetz ja ein Final verabschiedet Basik aufgegangen.
00:04:56: Hier geht es jetzt darum, dass die Haftung zu den Geschäftsführern konkret verlagert worden ist und das ganze kein reines IT-Thema mehr ist sondern hier die Geschäftsführungen in die Pflicht genommen wird bzw wurde Maßnahmen umzusetzen und dies auch aktiv.
00:05:21: zum Monitorn
00:05:25: Jetzt sind ja die wenigsten Geschäftsführer IT-Affin, also wir haben alle so ein bisschen Ahnung was wir hier machen und jeder weiß was eine Firewall ist.
00:05:33: Und in der Regel ist das ja so dass ich einen IT-Leiter habe wenn ich diesen Unternehmensgrößen bin indem du dich bewegst oder da wo nichts relevant ist.
00:05:43: Es ist glaube ich für die meisten noch gar nicht klar welche Verantwortung ein Geschäftsführer hat und wo seine Haftung ist.
00:05:50: Ist es jetzt nicht so, dass der Staat kommt und sagt du hast das jetzt mir gegenüber sondern du haftest ja als Gesellschaft im Unternehmen gegen irgendwelche Schaden entsteht?
00:05:58: Aber wie stelle ich mir das konkret vor?
00:05:59: sitzt dann der Geschäftsörer da und muss jetzt selber wissen... Wie man eine Sicherheitsstrategie konfiguriert und auf die Beine stellt?
00:06:08: oder muss er einfach nur wissen was wann wo zu tun ist und wer der Ansprechpartner ist.
00:06:13: Wo ist da die Unterscheidung?
00:06:15: Für all diejenigen, die sagen was soll ich denn noch in meinem Alltag machen als Geschäftsführer?
00:06:19: Ich kann doch jetzt auch nicht noch die Arbeit von der IT übernehmen.
00:06:22: Bestehe ich Verantwortung ist halt leider nicht delegierbar.
00:06:27: die Maßnahmen um dieser Nacht zu kommen natürlich schon.
00:06:33: Ich kann natürlich die Aufgaben erfüllung und die Maßnahmenumsetzung natürlich an den IT-Leiter oder sonstige Personen delegieren wenn am Ende natürlich aber schlussendlich trotzdem verantwortlich für das tun oder nicht tun der ganzen Thematik.
00:06:49: Als Geschäftsführer muss ich jetzt am Ende kein Techie sein, es wird aber vorausgesetzt dass man das Risiko-Management über Blick und Einordnen kann in der Lage ist die Maßnahmen als angemessen einzuwerten einzuschätzen und muss dann auch dafür sorgen dass es umgesetzt wird.
00:07:13: Ich müsste jetzt eigentlich als Geschäftsführer wissen, was werden wir tun wenn wir angeriffen werden?
00:07:18: Was haben wir über unternommen.
00:07:20: Wie bewerten wir ein Risiko dass sich da... Es gibt
00:07:23: insbesondere das Risikomanagement.
00:07:27: Dafür gibt es ja auch die die Geschäftsführerschulungen, die verpflichtend umgesetzt werden müssen und der Hauptpunkt der dazu schulen ist aus meiner Sicht wahrscheinlich auch das Risikomanagement, um die dort einfach einzuführen oder bekanntes Wissen aufzufrischen.
00:07:49: Wie bewertet die Risiken und sind die möglicherweise vorgeschlagenen oder angedachten Maßnahmen der delegierten Personen ausreichend angemessen?
00:08:01: Genau.
00:08:02: Um sich da ein wenig die Cover-US-Karte sicherzustellen.
00:08:11: Thema Haftung... Gibt es natürlich jetzt noch keine Referenzwerte zu, aber grundsätzlich ist die Haftung natürlich da im Inverhältnis.
00:08:20: Dass als Angestellter Geschäftsführer man sich dadurch aus haftenbar machen kann.
00:08:31: Also bei uns gibt's ihn auch nicht ne?
00:08:33: Bei Spanien und in Nierlanden gibt schon die ersten Strafen für gar nicht mal so große Unternehmen.
00:08:38: also da hat Das Pondorn zum BSI hat angefangen, durch die Gegend zu laufen und zu gucken.
00:08:46: Wer hat was gemacht?
00:08:48: Und mit Nierlanden finde ich das Nachbarland wo es umgesetzt wird.
00:08:52: Da war's in meiner Kenntnis nach, wie gesagt, Unternehmen mit niedrigen zweistelligen Millionenbetrag als Umsatz, wo dann die Sicherheitsbehörden gesagt haben sorry nicht registriert keine Maßnahmen entgriffen bis halt nicht auf dem Stand, auf den du sein solltest.
00:09:09: Und da sind schon die ersten Bußgelder gestellt worden, beziehungsweise werden jetzt eingefordert.
00:09:15: Ich glaube nicht dass wir ganz weit davon entfernt sind.
00:09:19: Gestern glaub ich noch gelese eine Vorbereitung zum Podcast.
00:09:22: Österreich macht auch gerade Druck.
00:09:25: also ich glaube da wird es halt auch.
00:09:26: irgendwann gibt's so eine Art Gruppenzwang für Deutschland oder die EU würde sagen hey guck mal da da da und da wurde schon gemacht.
00:09:32: also kümmert du dich bitte auch und dann wird es ein paar Referenzfälle geben müssen.
00:09:37: Ja, weil dann halt auch Deutschland sagen wird ja wir haben uns jetzt auch bemüht und wir haben schon die ersten Klagen.
00:09:42: ob das jetzt an der Stelle die richtigen oder nicht die richtige trifft sei mal dahingestellt.
00:09:47: Was ist nur der größte Irrtum den du aktuell bei Unternehmen verstellst wenn du mit denen übernießt zwei Rieders?
00:09:54: Irgendwas wo du sagst kann doch nicht sein dass das jedes X zu unternehmen falsch verstanden hat oder das dieses immer wiederkehrende Thema falsch angehen.
00:10:11: Das war eine berechtigte Frage.
00:10:16: Hauptproblem ist, dass viele Unternehmen glauben.
00:10:20: Nur weil das Gesetz jetzt da ist gibt es da gewisse Übergangszeiträume, übergangsfristige Grace Period wie auch wenn man das nennen mag.
00:10:28: Die gab's ja schon viel zu lange.
00:10:32: Das Thema ist durch dadurch das natürlich Deutschland also was heißt natürlich aber erwartungsgemäß auch mit der nationalen Gesetzgebung hinter der Welle gewesen ist.
00:10:43: Gibt es hier keine keine Umsetzungszeiträume mehr.
00:10:53: Das Hauptproblem ist, dass es nicht klar ist, das es halt nicht wirklich nur ein IT-Thema ist, was man sagen kann hier kommen, IT-Letter sich zu und mache.
00:11:03: ich will damit nichts zu tun haben sondern dass die selbst dort eine Mitwirkungslicht haben und sich dort auch für interessieren sollten der Umsetzung nachzukommen.
00:11:18: Lass uns mal ein bisschen eintauchen.
00:11:19: das Thema Nießzweil.
00:11:22: Ich weiß, dass sehr viel davon betroffen sind, das gar nicht wissen.
00:11:28: Es gibt Tabellen ja, da kannst du googeln... Da gibt es auch immer so Zahlen die korporiert werden wie viele Unternehmen wir in Deutschland haben und was dann damit?
00:11:34: In der dreißigtausend oder sechzigtausenden sind.
00:11:36: wahrscheinlich sind's immer im Zweifel mehr als zu wenige.
00:11:40: aber für welche Unternehmen ist Nieß-Zweil überhaupt relevant?
00:11:48: Die Liste ist relativ lang Lebensmittelproduktion, Chemie, Maschinenbau.
00:11:59: Auch Unternehmen die unter Kritis fallen sind natürlich das zweirelevant weil sie dort als
00:12:09: kletzlich von selbst also so Wasserversorgungswerk,
00:12:12: Stroh- und
00:12:13: Müllverbrennung.
00:12:15: Das sind ja diese gesellschaftlichen Unternehmen die ja meistens auch irgendwie dem Staat gehören oder Teilstaatlicht ... für jeden der Bevölkerung zugänglich.
00:12:27: Wenn wir hier auch einen Stromausfall haben, dann wissen wir ja... ... haben wir in Berlin ja letztes Jahr oder dieses Jahr, weil sie gar nicht... ... von Anfang des Jahres war das gesehen was da passiert wenn mal zwei Stadtteile kein Strom haben?
00:12:37: Oder wenn Gott bewahre, wenn so ein Wasserwerk, Wasserversorgungswerk mal irgendwie einen Angriff kriegt und wir kriegen keinen Wasser,... ... oder das Wasser ist verdreckt und wird nicht vernünftig gereinigt.
00:12:48: Das klärt sich glaube ich von selbst.
00:12:49: Ich glaube in der Privatwirtschaft ist das gar nicht so klar, was zum Beispiel.... Lebensmittelproduktion mit Niesz II und in dem Zuge auch mit Cyber Resilience usw.
00:13:01: zu tun hat, ich glaube das ist den Leuten gar nicht so bewusst und haben sie gar nicht auf dem Schirm warum Sie dafür relevant sein müssten oder können?
00:13:10: Das geht immer um die gute Frage.
00:13:15: Es geht ja um die Versorgung der Gemeinheit und mittenes zu sind die Schwellebärte massiv gesenkt worden.
00:13:24: Zum Beispiel, Lebensmittelproduktion ist ja ein relativ neuer Sektor und dadurch dass das ab geringen Mitarbeiter zahlen.
00:13:34: Fünfzig und relativ gering umsetzen die schon betrifft ist es glaube ich vielen nicht bewusst rein nach dem Motto Wir sind ja so klein Das wird mich schon nicht betreffen oder Ich bin so klein und unwichtig für mich interessiert sich sowieso niemand.
00:13:51: Und hier macht es durchaus Sinn Wenn man die Vermutung hat, dass man betroffen sein könnte.
00:13:59: Dass man sich zumindest mal mittels eines mittlerweile vieler verfügbaren wir haben sowas auch eine Self-Checks.
00:14:10: Euren kenne ich ein paar Klicks und dann muss immer was eintippen.
00:14:15: Ich klick einfach nur.
00:14:16: dann sagt es mir hey du bist betroffen wie sehr und was kommt auf dich zu?
00:14:20: Und welche Mindestparagrafen ... greifen bei dir?
00:14:25: das Ding finde ich echt ganz cool.
00:14:27: Da dauert glaube ich keine drei Minuten.
00:14:29: und dann sagt es mir nach Paragraph XYZ, bist du davon betroffen?
00:14:33: Das sind so die Mindestmaßnahmen die du ergreifen musst oder das Mindestsetup was du brauchst... ...das finde ich ganz gut.
00:14:40: aber die Frage ist ja nicht nur man muss ja nicht unmittelbar direkt betroffen sein, man könnte auch Teil einer Lieferkette sein und dann ist man ja auch schon wieder mit drin.
00:14:49: In dem Moment wo ich zum Beispiel für die Wasserversorgungswerk oder einen Stromanbieter irgendwas tue, könnte ich ja auch noch mal da reinrutschen.
00:14:59: Das kommt ja auch dazu und das ist auch so ein Ding was die meisten Unternehmen unterschätzen welche Rolle habe ich in der Supply Chain?
00:15:09: Wenn die Lieferkette bestimmt eine bestimmte Form hat dann wird es ja und das sehen wir heute schon ... in dem Business-Modell ist das ein Kriterium zu sagen.
00:15:21: Ich als Stromversorger, ich als was weiß ich... ... kritische oder nicht kritische Infrastrukturarbeit mit einem Dienstleister oder Lieferanten zusammen,... ... der ein potentielles Risiko ist.
00:15:31: Also schmeiß' ich den jetzt raus.
00:15:32: und das vergessen wir glaube ich im Mittelstand immer wieder,... ... dass man ja obwohl man gute Arbeit macht aber bestimmte Regulare nicht mehr erfüllt,... ... tatsächlich wirtschaftlichen Nachteil davon haben könnte.
00:15:44: Ist das jetzt schon Thema?
00:15:45: ... würde ich jetzt mit meinem Wissen sagen, dass das kommt gerade so raus.
00:15:50: Und ich merke auch schon an der einen oder anderen Stelle... ...dass die Unternehmen sich gerade so aufstellen und ihre Lieferanten... ...und also die Krediteuren und Devitoren quasi auf dieser Seite prüfen.
00:16:01: Hast du schon diese Anforderungen gestellt?
00:16:03: Dass ein Unternehmen gesagt hat hey wir sind lieferant in der Lieferkette... keine Ahnung irgendwie jetzt da reingerutscht und müssen zusehen, dass wir Anforderung erfüllen?
00:16:14: Ja und nein!
00:16:17: Ich betreue unter anderem auch einen Kunden, der ist sowohl in der Lebensmittelproduktion tätig und in dem Zuge natürlich auch Zulieferer für Unternehmen die selber zum Beispiel kritisch relevant sind.
00:16:31: Und hier ist es dann so dass vor kurzem erst gewesen dann die Abfrage des Kunden gekommen ist wie die Informations- oder IT Sicherheitstechnische aufgestellt sind.
00:16:49: Da ich das jetzt dieses Jahr schon viel getan haben, könnte der Fragebogen ziemlich positiv ausgefüllt werden.
00:16:57: Netter Nebeneffekt dass es die Wahrnehmung in der Geschäftsführung ein wenig erhöht hat und das Verständnis für die Aktivitäten gesteigert hat weil ohne die Arbeiten der letzten Monate wäre der Fragebogen sicher nicht so positiv ausgefallen.
00:17:15: Und dann ist immer die Frage, wie natürlich die Risikobewertung des Kunden dann gegenüber einem selbst aussieht.
00:17:24: Das Gleiche ist auf die übertragbar.
00:17:26: Die müssen auch ihre IT-Dienstleister insbesondere in der Lieferkette entsprechend abprüfen und im Zweifel kann das dafür sorgen dass die Risiko-Apetit des Unternehmen oder eigenen Zulieferers dann wirklich nicht mehr zum eigenen Risiko, aber die passt und man dann von dem Auftrag Abstand nehmen muss bzw.
00:17:54: auf alternative Dienstleister ausweichen muss, die mit den Anforderungen gerecht werden Und diese natürlich nicht direkt betroffen also wie man sich gerade selber der Regulation unterliegt.
00:18:08: Aber indirekt ist das schon so dass Man auch als Nicht-Drecksbetroffenen Unternehmen Sich durchaus Gedanken zu Cyber-Sicherheit machen sollte.
00:18:24: Ich glaube, das wird auch relevant sein also nicht nur wirtschaftlich im Sinne von ob ich noch Kunden bekomme oder nicht und welche Rolle ich in der Lieferkette habe.
00:18:32: Das wird auch in der Refinanzierung irgendwo mal ein Problem sein.
00:18:35: Wir haben es ja damals bei dem zarten Versuch oder bei den ersten Gehversuchen deutscher Versicherer mit Cyber Security für sich herum gesehen.
00:18:44: Da haben wir auch Unternehmen gedacht, ja ich bin gut aufgestellt.
00:18:47: Ich habe eine sechzig Mann IT-Abteilung und dann sagte die Versicherung, sorry wie können dich gar nicht versichern?
00:18:52: Du hast die Mindestanforderungen noch gar nicht erfüllt.
00:18:56: Das führte zu sarkastischen und ironischen Kommentaren so nach der Motto ihr werdet das ja könnte was ihr von mir verlangt liebe Versicherungen, dann bräuchte ich die Versicherung ja nicht.
00:19:06: Was ja eigentlich kein schlauer Gedanke ist aber Fakt Man muss halt, und da wird es glaube ich auch nochmal deutlich.
00:19:13: Man hat natürlich die Verantwortung für sein Unternehmen klar aber man hat auch immer die wirtschaftliche Verantwortung natürlich für diese gesamte Niefenkette und das ist halt da fatal an der Stelle zu sagen gar nicht Wir machen hier nichts oder sowas weil das wird irgendwann Geschäftsschädigen sein oder umgekehrt.
00:19:29: wie du gerade gesagt hast wird's auch förderlich sein dass bestimmte Unternehmen mit dir arbeiten wollen werden ... weil du halt gewisse Forderungen schon erfüllst.
00:19:38: Ja, und da eine gewisse Sicherheit nachweisen kannst?
00:19:41: Das glaube ich schon!
00:19:42: Gibt es denn so Branche
00:19:45: oder Ergänzung dazu
00:19:46: bitte?
00:19:47: Ich behaupte das es immer förderlich sein kann sich mit dem eigenen Risiko... ...und der eigenen Informations- und IT-Sicherheit zu beschäftigen.
00:19:57: Man lernt viel über das Unternehmen Und ich denke schon dass man als Unternehmer gerade wenn man Familien geführtes Unternehmen hat dass man durchaus ein Interesse daran haben sollte, zumindest ein paar Grundsteine zu legen.
00:20:14: Und wenn es nur dafür ist um im Fall der Fälle möglicherweise besser vorbereitet oder grundlegend vorbereitet zu sein was da passiert und das einen das nicht so komplett kalt erwischt.
00:20:29: natürlich sagt jeder ich bin so klein ich bin uninteressant ich bin sowas auch immer.
00:20:35: Aber wenn ich jetzt ein Angreifer wäre, würde ich natürlich sagen.
00:20:38: Die Leute die glauben, die sind uninteressant sind für mich natürlich total interessant und dann geht es nachher schneller als man denkt.
00:20:47: Und noch zusammen mit der Weiterstecken USB-Sticking vorein was auch immer.
00:20:50: Eröffnet irgendwie eine Mail, klickt auf den Link völlig unbedacht.
00:20:54: Was auch immer und dann liegt das Kind im Brunnen.
00:21:00: Dann geht der Headless Checkmode los weil keiner weiß was zu tun ist.
00:21:03: Nie wurde das geübt,
00:21:04: gibt
00:21:05: vielleicht keine Backups Und es kann natürlich für die Geschäftsfortführung am Ende schon ein Problem sein, wenn man sich mit den Themen nie beschäftigt hat.
00:21:16: Weil sie natürlich Geld kosten.
00:21:18: Security ist ja immer so ein leidiges Thema.
00:21:20: Ich habe davon nichts, ich sehe davon nichts.
00:21:23: Ist das irgendwie da?
00:21:25: Beschäftigt die Leute?
00:21:26: Hält sie von der Arbeit ab?
00:21:28: Eine Autoversicherung, aber die kostet erst mal, auch wenn du gut fährst.
00:21:31: Aber irgendwann knallt einer in dein Auto oder du passt mal nicht auf und dann wird's teuer.
00:21:36: Ja, natürlich werden wir alle super aufmerksam sind.
00:21:38: Passiert auch nichts aber die Welt ist halt leider nicht so.
00:21:41: Aber sicherungen
00:21:42: sind wie Verträge immer für den Fall dass man sich mal nicht verträgt oder das irgendwas nicht so läufig geplant.
00:21:51: Ich bin bei dir.
00:21:51: also auch die Tatsache dass man halt.
00:21:53: ich glaube die Utopie ist ja nicht.
00:21:55: hey wir haben jetzt ein paar Sachen gemacht und wir werden mich angegriffen.
00:21:58: Das ist es ja nicht.
00:21:59: Angriffen wirst du ob du's mitkriegst oder nicht?
00:22:02: Ist eine ganz andere Sache.
00:22:04: Angreifer Erfolg haben, ist auch eine ganz andere Sache.
00:22:05: Aber Fakt ist ja wenn es mal schiefläuft wie du sagst zu wissen was schalten wir ab?
00:22:11: Was fahren wir wieder hoch?
00:22:13: Haben wir ein Backup können, wann und wie lange dauert das dass wir arbeiten können?
00:22:17: Also allein die Tatsache dass du sagest, dass Du weißt hey wenn wir angegriffen werden dauert da X Tage und dann sind wir in der Lage wieder den Betrieb fortzuführen Das reicht ja.
00:22:28: also das wäre schonmal ne Erkenntnis zu sagen alles da einen Angriff würde uns keine Ahnung.
00:22:32: fünf Tage zurückwerfen Cool, dann weißt du das.
00:22:34: Eine
00:22:35: wichtige Erkenntnis für die meisten Unternehmen ist auch herauszufinden welche Prozesse habe ich wie wichtig sind sie und welche brauche ich überhaupt?
00:22:41: Genau also ich hab ja dieses Lieblingsbeispiel.
00:22:44: Also hier wenn Du Lebensmittelproduktion nimmst oder so eine Joghurt-Produktion Du hast eine Produktion Straße, du hast die Zutaten Da wo die Sachen gemischt werden da wo die Sachen verarbeitet werden da weil die Sachen abgefüllt werden und kommissioniert werden.
00:22:58: So das sind ja vier verschiedene Stationen Und vorher geht ja ein riesen Ratten Schwanz.
00:23:03: So, was mache ich denn jetzt?
00:23:03: Wenn mal... wenn ich mal alles abschalten muss.
00:23:06: Was fahre ich den jetzt als erstes hoch?
00:23:07: Ist es die Produktion?
00:23:09: Keine Ahnung!
00:23:10: Ist das meine Rohstofflage?
00:23:11: Weiß ich nicht.
00:23:12: Ist mein CRM?
00:23:13: Ist ist mein ERP?
00:23:15: Da weiße ich ja alles nicht.
00:23:16: da gibt's halt vielleicht mal einen schlauen Menschen der sagt Ich weiss schon wie ich es mache aber du hast halt noch nie geübt oder Du hast noch nicht als Prozess definiert dass Du sagst Hey, wenn mal etwas passiert werden wir das als erstens machen.
00:23:28: Das schalten wir ab, das fahren wir hoch, das trennen wir vom Netz Und das zieht sich ja durch alle Branchen mit ihren unterschiedlichen Kriterien und mit den unterschiedlichen Spezifikationen komplett durch.
00:23:39: Ja, ist natürlich für ein Dienstleister aus anderes.
00:23:42: Ich glaube ich habe heute Morgen noch von dir gelesen... ...das Hacker jetzt versuchen über die externen Dienstleisters die Kunden anzugreifen.
00:23:50: Jedes Unternehmen oder jedes mittlere bis großem Unternehmen hat mindestens einen Dienstleist im Hintergrund.
00:23:54: der macht halt so Sachen, keine Ahnung, die für den Betrieb immer wichtig sind.
00:24:01: Und jetzt kommen Hacker auf den Trichter und sagen Warte, warte.
00:24:04: Das Unternehmen ist zwar safe aber der Diensthalster ist nicht safe.
00:24:08: Versuche ich mal den Weg da reinzugehen also auch da... Also
00:24:11: für wieder in der Lieferkette?
00:24:12: Genau!
00:24:13: Wir sind ja in einer Lieferkette und auch da sind wir wieder im Bereich wo der Geschäftsführer und auch der IT-Leiter beide sich vielleicht fragen sollten nach welchen Kategorien haben wir denn ihren Diensthalter ausgewählt?
00:24:24: was jetzt so ein Preis?
00:24:26: haben wir den mal geprüft, ob der was der überhaupt kann und wie seine Prozesse sind.
00:24:31: Ich glaube ich habe da bei dir gelesen es gibt ja wohl Dienstleister.
00:24:33: die haben so eine Betriebszeit oder acht Uhr bis sechzehn dreißig wenn um siebzehn Uhr dann irgendwie zwei war.
00:24:38: Angriff ist pro Mahlzeit.
00:24:40: Haben wir in Berlin gesehen ne?
00:24:41: Bei der Senatsverwaltung.
00:24:43: Wo dir eine Woche lang wurden Daten abgezapft.
00:24:47: Und danach erst hat man das gemerkt und da waren ja alle Daten weg.
00:24:50: Burger Geld Empfänger Konto E-Mail was weiß ich was und die Angreifer wollen ... relativ wenig Geld, also zwei Millionen Euro finde ich halt... ... relativ wenig.
00:24:59: Schockierend ist das es halt eine öffentliche Einrichtung ist und auch da die sind ja auch komplett weg befreit von Nies soweit ich weiß.
00:25:07: darfst du gerne was zu sagen.
00:25:08: aber es geht halt nicht da wo sexy is.
00:25:12: es geht immer da wo's machbaris Da ist völlig egal, was für ein tolles Produkt du hast und ob dein Unternehmen richtig cool ist oder nicht.
00:25:19: Es geht halt da weil Angreifer suchen sich nicht das Produkt aus.
00:25:22: die Suchen sich die Lücke raus habe ich immer mal gelernt.
00:25:25: aber wie sind dir deine Erfahrungen?
00:25:29: Ich darf dazu sagen dass wenn wir da außen vor sind glaubt den wird es ganz gut tun.
00:25:38: der Schutzbedarf der Daten ist ja in der Regel schon ziemlich hoch Aber können's halt nicht ändern
00:25:48: Wir beide wahrscheinlich nicht.
00:25:50: Gibt es denn so besondere Branchen, wo du sagst?
00:25:53: Wenn ich mir so ein Cluster mal bilden müsste, erkennt man schon dass einige Branchen sehr weit fortgeschritten sind oder eine Sensibilisierung haben wenn's um Nies und Resilienz geht Und ungekehrt.
00:26:06: aber auch das Du sagst in der Branche die sind meilenweit hinterher Das ist... Die sind auf dem Auge blind, sie sind auf den Ohr taub.
00:26:15: Kann man da so Cluster feststellen?
00:26:21: Also, meine Erfahrung nach ist alles was mit Energie zu tun hat immer relativ gut aufgestellt.
00:26:28: Zumindest das was ich bisher so gesehen habe.
00:26:33: bei Versicherungen ist es glaube ich eher so gemischt.
00:26:36: Da hab' ich vieles gesehen.
00:26:41: Banken betrifft uns natürlich also kommt natürlich drauf und ob's jetzt?
00:26:45: viele sind ja auch dann eher Dora betroffen.
00:26:47: Banken zum Beispiel die sind da auch gefühlt etwas weiter oder besser aufgestellt.
00:26:56: Ja, es ist oft schwer zu sagen.
00:26:58: Es hängt so ein bisschen davon ab wie intrinsisch die Motivation in den Unternehmen selbst ist.
00:27:08: Warmer würde ich aus meiner Erfahrung sagen das was ich gesehen habe ist auch eher ein wenig hinter der Welle.
00:27:16: Die sollten eigentlich viel
00:27:19: weiter vorn sein.
00:27:21: Aber ja das ist bunt gemischt.
00:27:25: aber es fit mehr dass auch der Mittelstand da langsam wach wird und sich fragt Ich glaube, ich bin da doch im Boot und versuche mal herauszufinden was ich denn tun sollte.
00:27:43: Natürlich lässt sich das auch alles jetzt nicht so in zehn Minuten herausfinden.
00:27:47: dann muss man schon mal genauer reinschauen ein paar kleine Assessment machen kann man etwas mehr zu sagen.
00:27:56: aber wenn ein Unternehmen grundsätzlich die intrinsische Motivation hat dort was zu tun und die möglicherweise in der Vergangenheit immer schon bisschen was gemacht haben Ist das Gap vielleicht gar nicht so groß oder lässt sich relativ pragmatisch angehen, sodass es jetzt auch den Tagesbetrieb nicht unbedingt stört und stilllegt?
00:28:10: Das ist ja auch nie das Ziel.
00:28:13: Wenn das böhmische Dörfer sind dann
00:28:21: ist das
00:28:22: Thema Awareness aufbauen und erstmal Verständnis herstellen, somit die größte Aufgabe damit die Einordnung am Ende auch richtig ist.
00:28:34: Und dann hängt es halt von der weitergehenden Motivation ab, auch wirklich was tun zu wollen.
00:28:38: Also Plattenpapier-Tiger jetzt in die Schublade legen.
00:28:41: In der Hoffnung dass wenn mal ein Auditor vorbeikommt und sich das anguckt... ...der Meinung ist ihr macht das aber alles ganz schön toll.
00:28:50: Das ist glaube ich auch ein Trugschluss.
00:28:51: Man sollte dann schon die Managementbereitschaft mitbringen.
00:28:55: Das Thema auch leben zu wollen und das Ganze nachhaltig zu implementieren.
00:29:00: Jetzt irgendwie nur zu versuchen ... bei einem Minimum ist keine Ahnung, bin ich kein Fan von.
00:29:10: Also kann man sicherlich machen... ... kann man sich irgendwie machen aber ich glaube nicht dass man das gut transportiert bekommt weil die Leute... ... eigentlich ja meistens ein zwei Interviews um herauszufinden, dass es eigentlich alles erstunken unterlogen ist.
00:29:25: Es ist tatsächlich so.
00:29:26: also wir kommen hier meistens aus der Ecke Management Business Model HR und da höre ich natürlich auch Die wildesten Geschichten, wo ich sage das stimmt doch gar nicht.
00:29:37: was du da erzählst also ich weiß es von deinen Mitarbeitern bis so nicht ist eine Finanzkennzahlen sagen dass es nicht so ist und so weiter.
00:29:44: Du sagst mir also ich habe nichts davon keine hat etwas davon.
00:29:49: wenn wenn uns irgendwie ein Bär aufgebunden wird ist jetzt nicht so dass wir dass wir da kein vorteil von haben.
00:29:57: ganz im Gegenteil geht ja erst mal um helfen und Lücken schließen Und ich höre dann auch ganz viel diesen Satz.
00:30:03: Ja, bei uns ist das so nicht.
00:30:05: eine komische Fluktuationsrate in den letzten sechs Monaten ist gestiegen.
00:30:08: du besetzt immer wieder dieselbe Position neu aber willst mir sagen dass du kein Mitarbeiter Bindungsproblem hast und bei euch oder bei dir ist es ja genauso.
00:30:18: Ich kenne unfassbar viele Geschäftsführer und Vorstände mit denen seit längerer Zeit schon über solche Themen sprechen, die dann sagen, so wie das ganze Resilience und Cyber Security usw.
00:30:35: Ich glaube nicht dass wir betroffen sind.
00:30:38: Ich habe so zwei knaller Fragen, die ich dann immer stelle, das ist ganz einfach aber ich würde deine wissen was sagst du?
00:30:42: Immer solchen Leuten die sagen, ach ich glaube nicht, dass wir davon betroffen haben.
00:30:45: Wer sollte uns denn angreifen und warum sollten wir ihnen nichts zweireinfallen?
00:30:51: Sollten wir ihnen es zweireinfallen lässt sich ja objektiv ganz gut bewerten indem man einfach mal in die Sektoren und Mitarbeiterumsätze schaut, also letzten Jahresabschluss oder was auch immer.
00:31:04: Wo liegen wir gerade?
00:31:06: Zehn Millionen ist es, ne?
00:31:08: Ja und fünfzig Mitarbeiter genau.
00:31:11: Das ist für unsere produzierenden Unternehmen glaube ich geht das relativ zügig.
00:31:21: Warum sollte ich das tun?
00:31:23: Warum bin ich getroffen?
00:31:24: Lass dich daran ableiten.
00:31:27: Interessant ist halt immer Wie lange kannst du denn überhaupt überleben, wenn du nicht arbeitsfähig bist?
00:31:35: Das ist vielen ja auch gar nicht bewusst.
00:31:37: Und ein randomware Angriff kann schon mal eine Weile dauern und es wird halt problematischer, wenn Backup Recovery BCM Strategie das gar nicht vorsieht, hergibt nie was getestet wurde, dass sie dann laufen zu kriegen, wenn aber natürlich der Cashlockenplatt zum Erliegen kommt.
00:32:04: Ich weiß, was muss ich bezahlen?
00:32:06: Wem muss ich zahlen?
00:32:08: Richtige Helter nicht mehr raus.
00:32:10: Das ist immer so.
00:32:11: das erste Problem mit dem Gehalt die Lieferanten wollen bezahlt werden.
00:32:15: Mit denen kann man vielleicht auch noch mal reden aber ich kann natürlich auch kein Geld mehr einnehmen.
00:32:20: und dann ist halt die Frage erden wie viel Tage schaffst du es denn?
00:32:25: Es ist eine Woche, es ist ein Monat
00:32:28: Wenn der Milliarde auf dem Konto hat, der hat ja auch dementsprechend die Ausgaben.
00:32:31: Das ist jetzt nicht so dass das die Ausgauben da klein sind aber muss man sich mal überlegen.
00:32:38: Die allermeisten die zuhören Aber auch wenn man sie aufs Straße fragt die würden immer an bestimmte Unternehmen Formen denken Produktion Verarbeitung und so weiter und seite Muss man sich überlegen fünfzig Mitarbeiter zehn Millionen Euro also eine richtig gute.
00:32:53: Also nicht eine super solide Werbeagentur fällt da rein.
00:32:59: Ja, so eine jungen digital Marketing Agenturen und Ad Agenturen
00:33:05: usw.,
00:33:06: die in den letzten Jahren gut gewachsen sind, haben ja dann schnell ihre setzig-achtzighundert Mitarbeiter und machen ihr dann ihre, keine Ahnung also zweistelligen Millionen Umsätze?
00:33:16: Die sind damit drin!
00:33:17: Ob das jetzt sinnvoll ist, ist ne ganz andere Frage... Da darf man sich auch gerne mal fragen wo die Rolle einer digital Marketing oder Performance Agentur in der Business-Relevanz am Wirtschaftsstandort Deutschland steht, darf man sich auch gerne fragen.
00:33:34: Fakt ist dem Hacker ist das ja völlig scheißegal.
00:33:38: also der interessiert sich nur dafür guck mal da kann ich was rein und dann kann ich hier etwas holen.
00:33:45: und darf man auch nicht vergessen diese ganzen Agenturen haben unfassbar viele Daten ... über Nutzerverhalten, über Käuferverhalten... ... egal ob es Social Media ist oder was auch immer.
00:33:58: Das darf man echt nicht unterschätzen.
00:33:59: Also da muss man oder appelliere ich an jeden wirklich mal tief in sich gehen.
00:34:04: Jetzt sich gar nicht bewerten von wegen wir sind nicht wichtig sondern einfach mal die nackten Zahlen wie groß bist du?
00:34:11: Wie viele Mitarbeiter hast Du und was hast Du bei Dir...?
00:34:14: ... was tatsächlich von Wert ist und wie lange könntest du überleben, wenn man das alles blockiert?
00:34:21: Was da für dich wichtig ist.
00:34:22: Und dann ist glaube ich die Ähnlichkeit groß.
00:34:24: Ich
00:34:26: glaube ein Trugschluss für viele Unternehmen ist auch... ...ich meine Digitalisierung in Deutschland ist ja auch oft so ein Thema.
00:34:32: So in produzierenden Unternehmen wird es auch immer mehr.
00:34:36: Ganz ein Roboter, das weiß ich.
00:34:39: Im Büro sieht's dann ja oft gemischt aus und so eine coole Aussage ist dann immer Ja, machen wir mit Papier weiter.
00:34:48: Ist das ja gut?
00:34:48: Vielleicht habt ihr noch einen Fax.
00:34:52: Wir kommen in den Neunzigern.
00:34:54: Es ist in Deutschland oft ein kritisches Gerät.
00:34:58: aber nur die Behauptung in den Raum zu stellen, ja, machen mal mit Papiere weiter ist immer so einfach gesagt.
00:35:08: Aber ich glaube es funktioniert auch oft nicht weil viele Verträge oder Aktivitäten Lassen sich über Papier heute einfach gar nicht mehr abbilden.
00:35:18: Oder werden es teilweise auch nicht, auch wenn es halt vielleicht trotzdem nochmal irgendwo so eine Akte gibt die dann ausgedruckt gestempelt und wieder eingescannt wird.
00:35:27: Zumal die meisten Digitalisierungsinitiativen ja immer gesagt haben dass man digital digital speichern soll und nicht im Papier?
00:35:33: Ja, dann kannst du halt auch nicht mehr zurück zu Papier.
00:35:36: Ich weiß viel Informationen nicht vorlegen...
00:35:40: Und ich würde jetzt auch sagen ganz ganz.
00:35:42: Ich habe meine letzten Verträge alle mit DocuSign unterschrieben.
00:35:46: Also die heftig zwar dann, also wenn das richtig tolle und große Verträge sind, da hab ich sie mir vielleicht auch für mein eigenes Ego nochmal ausgedrückt und besonders abgeheftet ja aber ansonsten liegen Sie digital.
00:35:59: Zwar, ich würde sagen sicherer als einfach mal auf dem Hard Drive, aber prinzipiell sind die erstmal digital und dann kannst du halt auch nicht zurück.
00:36:07: und vor allen Dingen wohin solltest Du denn zurück?
00:36:10: Eine ganze Rechnung vielleicht noch schreiben auf dem Papier, aber du hast keine Stammdaten mehr.
00:36:16: Du hast keine Artikelpreise mehr und keine Preislisten mehr.
00:36:20: Aber bei
00:36:20: der Rechnungen wird schon schwierig?
00:36:22: Ja ja, dein ERP funktioniert nicht!
00:36:24: Du kannst natürlich sagen, hey, pass auf... Ich nehm Durchschnitt, aber Fakt ist es wird nicht funktionieren.
00:36:28: Du kannst hier und da ein bisschen was machen, aber der Adalas ist dann nicht mehr aufzuhalten.
00:36:36: Bin ich absolut bei dir?
00:36:37: Lass uns auch eine Etage tiefer tauchen.
00:36:42: Mal zu den Sachen, wo wir sagen... Wir haben ganz viel über den Geschäftsführer gesprochen und ich sehe bei dir oder bei euch im Markt ganz viele Dienstleister die dieses Thema nie sehr technisch behandeln.
00:36:58: Keine Ahnung Paragraph so und so.
00:36:59: Die Technologie muss das machen, die Firewall und die Cloud Security usw.
00:37:05: Du hast ja relativ früh schon gesagt Warte, warte.
00:37:09: Also erstens sind diese Themen gar nicht so schlimm und brutal wie sie sich anhören.
00:37:13: Das kann man schon alles ganz locker und cool machen, locker im Sinne von anwendbar und integriert in den Alltag eines Geschäftsführers.
00:37:20: Und auf der anderen Seite hast du ja einen leichten Fokus darauf was der Geschäftsührer macht.
00:37:27: Du bist jetzt keiner der irgendwelche Sachen baut im Sinne ich programmier euch die sichere Firewall sondern du kümmerst dich ja wirklich um die Leute die ganz oben dann irgendwelche Entscheidungen treffen.
00:37:37: Und da habe ich ein paar Fragen, erstens ist so was muss der Geschäftsführer persönlich unter Nies zwei verstehen neben seiner Haftung?
00:37:53: Das Risiko!
00:37:56: Okay
00:37:57: ja ich weiß ich bin immer so ausfüllig mit den Antworten.
00:38:01: also
00:38:06: das Risiko ist ja eine einfache Sache.
00:38:08: es ist ja finanzieller Entgangener und wir können auch von Umsatz sprechen ... Cashflow sprechen, wir sprechen natürlich auch von Schaden der bezahlt werden muss.
00:38:21: Und die erste Geschäftsführer, die mir gerade in den Sinn kommt sagt ich habe einen CFO, ich hab ein IT-Liter... Ich hab dann auch noch meinen Application Manager und ich hab auch noch mein Chef-Einkäufer.
00:38:35: Dann habe ich erstmal alles abgedeckt.
00:38:39: Hab ich da ein gutes Beispiel für... Gut diese Aussage Impliziert ja schon wieder.
00:38:47: Ich möchte die Verantwortung gerne delegieren, weil ich das nicht selber wahrnehme.
00:38:54: Gut, das sieht aus natürlich auch mit Geschäftsführer der Sitzung halt mit im Boot können sie auch gerne zusammen machen oder jeder für sich aber am Ende müssen halt Risikomanagement Maßnahmen, die Identifizierter getroffen wurden überwacht werden durch die Geschäftsführung dass es auch entsprechend umgesetzt wird und Die müssen halt die notwendigen Ressourcen dafür logischerweise auch bereitstellen.
00:39:21: Also Zeit gilt Menschen, was auch immer Dienstleister, der da möglicherweise auch unterstützen kann.
00:39:28: Aber am Ende ist die, wie sagt man so schön, Billigungs- und Überwachungspflicht?
00:39:33: Am Ende bei der Geschäftsführung.
00:39:40: Wenn ich mich mit den ganzen Themen beschäftige dann weiß ich ja jetzt schon, was sich kann und was nicht kann.
00:39:45: Es gibt ja diese Überwachungs-und Schulungspflicht Ja, dann auch dieses Wort der Geschäftsführer-Schulung.
00:39:56: Er sagt ein Geschäftsfuhrer ich habe sowieso zwölf Stunden Tage.
00:39:59: Ich kann mich jetzt nicht noch nachmittags oder abends mit einem Nieszweigcoach hinsetzen und dann auch mir nach so einer harten Tag solche Sachen anhören.
00:40:08: Was hat es mit dieser Überwachungs- und Schulungspflicht auf sich?
00:40:16: Also diese Schulung Spflicht möchte dafür sorgen dass die Geschäftsführung auch in der Lage ist, ihrer Verantwortung nachzukommen.
00:40:31: Also, dass sie aktiv geschult werden, insbesondere im Bereich Risikomanagement das sehe ich ja auch, rudimentäres Handwerks soll ich an die Hand bekommen den Auflagen nachzukommen.
00:40:46: Das
00:40:47: gab da vor kurzem also dieses Jahr war es glaube ich vom BSI auch mal So ein Webinar zur Geschäftsleiter-Schulung, ich weiß nicht ob es hier auf Zeitung dazu noch gibt.
00:40:59: Aber wenn ich mich richtig erinnere haben die auch gesagt dass je oder acht Stunden, ich weiss nicht mehr genau regelmäßig nicht ausreichend sind oder vermutlich nicht ausreichen sind um dieser Schulungspflicht für Geschäftsführer nachzukommen.
00:41:17: das heißt vermutlich macht es Sinn.
00:41:19: Ich meine ganz ehrlich Das Jahr hat zweihundert Arbeitstage.
00:41:26: Also sagen wir mal, wenn man meint jeden Tag zehn Stunden machen zu müssen.
00:41:30: Zwei Tausend Stunden.
00:41:32: Ich halte es für realistisch zwei bis vier Stunden im Jahr für so ein Thema in Anführungsstrichen zu Opfern sehr viel.
00:41:46: Ehrlich ja nicht mehr, wenn ich mich dahin sitze und
00:41:48: was sagst
00:41:49: du?
00:41:50: Ja also ich weiß ja was das kostet und also was es kosten muss oder was kosten darf.
00:41:59: Wir hatten ja auch über deine Preise mal gesprochen, also ihr habt ja so Retainer-Pakete.
00:42:05: Das finde ich ja immer ganz charmant, wo du sagst hey eine Schulung muss erstens nicht teuer sein niedriger vierstelliger Betrag aber das muss ja was bringen.
00:42:15: und ehrlich wenn ich mir so ein Coach nehme ich sage mal alle vier bis acht Wochen würde ich doch mit dem zusammensitzen für ne Stunde oder zwei Und dann sagen, hey was auf das.
00:42:29: und das habe ich gerade im Alltag gesehen.
00:42:30: Du bist ja sensibilisiert.
00:42:32: Jeder der mal so Erwärmessachen mit macht, der weiß ja dass man sensibilisiert wird und nur über das bewusste Anwenden entwickelt man natürlich auch eine höhere Wissen und höhere Sensibilität dafür.
00:42:48: Da würde ich mich doch hinsetzen und sagen, guck mal ich zahle dem jetzt sowieso für so eine Geschäftsführerschulung meine keine Ahnung.
00:42:52: vier fünf tausend Euro ... im Jahr, er kann ja auch alle paar Wochen mal mit dem da hinsetzen.
00:42:58: Habe ich immer zwei Fragen, dann kann er mir die neuesten Updates geben... ... und dann mache ich auch noch den offiziellen Teil.
00:43:04: Dann habe ich doch diese Baustelle schonmal weg ist so ein niederschwelliges Ding,... ...und dann gibt es ja auch so Advisory-Sachen wo man sagt hier keine Ahnung, ich hab eine Standleitung zu einem Niece II-Advisor.
00:43:22: Das ist ja nicht der Aufwand.
00:43:24: Man denkt ja bei diesen ganzen Schulungen immer an Wochenlange oder tagelange Meetings, man sitzt im stickigen Raum den ganzen Tag die Arbeit bleibt liegen und da vorne labert so ein Kaspar dann seine Paragrafen unter.
00:43:39: das ist halt nicht.
00:43:41: Es ist auch nicht so dass man da jetzt in einem riesen Bohai drum machen muss.
00:43:46: Also wird es mit anderen Unternehmen weiß ich nicht.
00:43:49: aber mir zum Beispiel wäre relativ wurscht, das an der Randzeiten zum Beispiel zu legen.
00:43:53: Da macht man das remote.
00:43:55: Meine Anforderung wäre halt nur Kameras an, dass man auch sicherstellen kann was die Person dabei ist und nicht nebenbei einen Kaffee kocht oder so.
00:44:04: Das war
00:44:04: auch gegenteilig schon mal der Fall?
00:44:06: Es
00:44:08: ist ein bisschen schwierig natürlich dann am Ende da irgendwie dem Nachweis nachzukommen.
00:44:21: Es geht auch keiner hin und sagt, du musst das nächste Woche machen.
00:44:24: Dann guckt man einen Kalender und dann plant man es halt wieder in Urlaub mit und sagt gut, dann machen wir dieses Jahr im November, nächstes Jahr im November und übernächstes Jahr im november auf dem zweiten Dienstag im Monat von achtzehn bis einszwanzig Uhr eben drei Stunden.
00:44:42: Und gut muss kein Offside sein.
00:44:47: Das muss kein heiß sophisticated was auch immer sein Ganz faches Workshop.
00:44:53: Es geht darum, die Rechnung Pflichten eines Zweites zu vermitteln und Handwerkszeichen, Risikomanagement.
00:45:01: Also mal von der anderen Seite betrachtet jedes jeder Logistiker bei dem oder jedes Unternehmen was ein Lkw-Tor hat wo mindestens einen Gabelschabler ist und einmal in einer Woche ein LKW rein und rausfährt hatte definitiv eine Schulung mindestens einmal im Jahr arbeiten Sicherheit hat mindestens einmal eine Schulung zu Warnweste, Helm und oder Arbeitsschuhen.
00:45:26: Die macht man auch mit... Dazu
00:45:28: kommt dass das Tor trotzdem jeden Monat kaputt ist.
00:45:31: Ja genau!
00:45:31: Und das Tor ist trotzdem kaputt und trotzdem fährt irgendeiner mit dem Gabelschaffel den Kollegen über den Fuß weil er seine Stahlkappen und Schuhe vergessen hat.
00:45:40: Und irgendeine hat trotzdem seine Warnweste vergessen.
00:45:43: Also ich sag mal, die NIS II-Schulung so... Ich hab das ja in Vorbereitung von dir mal gelesen.
00:45:48: Die ist definitiv weniger aufwendig.
00:45:52: Definitiv weniger zeitaufwändig, kostenaufwendig und auch aufwändig in... also kann man halt remote machen kannst du theoretisch zu Hause oder in der Badewanne sitzen.
00:46:04: Hauptsache du sitzt da persönlich.
00:46:08: aber wenn man das mal mit Sachen vergleicht, die man sowieso machen muss Ja, ob es Arbeitssicherheit ist.
00:46:14: Ob's was weiß ich?
00:46:15: Was ist oder der erste Hilfekurs und so weiter.
00:46:19: Das sind alle Schulungen die gehen viel länger und sehen viel aufwendiger und die machen wir ja auch alle.
00:46:24: Und müssen wir auch machen.
00:46:25: also hier müssen wir halt feststellen dass das halt den Geschäftsführer trifft und nicht den Kollegen am Tor der sowieso das Tor kaputt macht.
00:46:31: aber hier kommen ja auch die Themen zusammen wie zum Beispiel Governance.
00:46:37: Es gibt dieses Paradoxon, Geschäftsjührer ein gutes Unternehmen, gut technisch aufgestellt.
00:46:44: Auch einen guten Sicherheitsreifegrad aber keine saubere Governance dahinter.
00:46:51: Gibt es auch?
00:46:52: Also wurde mir auch schon persönlich gesagt Herr Zina also das und das können wir wo wir halt ganz schlecht sind bei der Governance da haben wir dass der Business Alltag hat dafür gesorgt dass wir das nie definieren konnten weil's bei uns zu viele Ausnahmen gibt Wir haben zu viele Häuptlinge was auch immer.
00:47:09: Warum ist eine gute Governance eigentlich so wichtig, wenn ich, obwohl ich technisch gut aufgeschält bin?
00:47:25: Ja.
00:47:28: Also ja die Technik kann ja so gut sein wie sie will.
00:47:36: Natürlich schützt das im besten Fall vor Vorangriffen oder kann vor Angriffen schützen und sei man ja nie.
00:47:47: aber Entscheidungen wie, warum sie gefällt wurden und entsprechende Kontrollen.
00:47:57: Der Geschäftsführung sind natürlich notwendig und müssen auch dokumentiert sein weil ja macht sonst nicht messbar.
00:48:14: Ja das ist es glaube ich.
00:48:17: Es ist die Messbarkeit nicht.
00:48:19: Ich mache mal hier eine Schulung.
00:48:21: Es gibt ja auch so ein Dokumentenpaket ... was man ja haben muss und so weiter.
00:48:28: Und du hast ja auch Sachen gesagt wie BCM, also Business Continuity Management... ... das kann man ja alles auch installiert haben.
00:48:35: Aber du musst es halt auch messen können am Ende des Tages.
00:48:37: Du musst sagen, was passiert wenn?
00:48:39: Was darf halt nicht passieren, wenn irgendwas eintritt!
00:48:42: Wer macht
00:48:43: was?!
00:48:43: Wer macht gewisse Sachen nicht?
00:48:46: Was schalten wir ab?
00:48:47: unsso weiter usso weiter?
00:48:48: Da kannst du... Wie gesagt, du kannst die beste Firewall haben und die zwei Faktor Authentifizierung haben.
00:48:55: Und hier auch noch alles was... Keine Ahnung gibt es ja hier.
00:48:59: Microsoft Authenticator finde ich auch immer sehr lästig aber hat ja auch alle seinen Zweck.
00:49:05: Kannst Du ja auch alles haben.
00:49:07: wenn Du nicht weißt was Du im Fall X machen musst?
00:49:11: Und wer etwas entschuldigt dann ist es ein Muster.
00:49:15: Ja auch.
00:49:17: Ich nenne das jetzt mal im Nachweisverfahren.
00:49:22: Es ist ohne Dokumentation und ohne, ja ich sag mal, dieser Gawandensrahmen der notwendige Dokumentations- und Kontrollen vorsieht.
00:49:37: Auch schwer möglich nachzuweisen dass das was sich sage getan zu haben auch wirklich wixam ist.
00:49:43: also ich mache dies oder das aber nichts dokumentiert kann.
00:49:49: ... die Nachweise nicht erbringen, dass es wirklich gelebt wird.
00:49:58: Kontinuierlich Verbesserung und ich mache Übungen...
00:50:05: Auch was Schaden und Ersatz angeht?
00:50:06: Die
00:50:06: Glaubwürdigkeit ist schwierig.
00:50:08: Auch wenn Schaden
00:50:10: oder Nachweisbarkeit ist nicht gegeben?
00:50:11: Genau, ne!
00:50:12: Also auch wenn ich einen Schaden habe und zum Beispiel diesen Fall habe, dass das die Versicherung für irgendwas aufkommen soll.
00:50:17: Wenn ich nicht nachweisen kann, dass sich gewisse Sachen unternommen haben dann wird die Versichrung sagen sorry, das ist halt fahrlässig gewesen oder grobfahllässig gewesen, was du da gemacht hast.
00:50:24: also muss ja Einfaches Beispiel, nur weil ich jetzt vier abgefahrene Reifen auf dem Auto habe und tatsächlich Geräuschschluss von A nach B kommen heißt das ja nicht dass ich da mit dem Hage oder im Schnee fahren kann.
00:50:36: Und wenn dann einer fragt muss nachweisen können das ein Winterreifen gewesen ist?
00:50:41: Und mich einfach nur damit trösten zu sagen war jetzt ein Gummireifen drauf.
00:50:47: Das ist ein ganz
00:50:48: schönes Beispiel.
00:50:51: Also es ist am Ende des Tages musst du halt auch für dich aber um dann Unternehmen zu verteidigen und zumindest wieder ans Laufen zu bringen oder zum Überleben zu bringen, musst du halt gewisse Sachen nachweisen können.
00:51:05: Ich fand es immer sehr langweilig, ehrlicherweise diese Themen.
00:51:08: Und seitdem ich mich mehr damit beschäftigt habe, finde ich das interessant.
00:51:12: Deckt sich mit gewissen humanpsychologischen Sachen die wir natürlich in der Arbeitswelt sehen... Der Mensch streitet viele Sachen ab.
00:51:20: Der Mensch kümmert sich natürlich nicht um die Sachen, die wichtig sind sondern oder bewertet Wichtigkeit und Dringlichkeit anders.
00:51:29: Und irgendwie warten auch alle ab.
00:51:32: Wer fängt an?
00:51:33: Und dann warte ich mal ab und mache vielleicht mal nach.
00:51:36: Aber ich bin mir sicher bei der Lieferkette werden das einige spüren.
00:51:40: Also jeder, der mal eine Ausschreibung mitgemacht hat Da weiß ja was das für ein Bürokratieaufwand ist Auch wenn dieser Lieferketten-Nachweis vielleicht gar nicht so bürokratisch ist, wenn du so ein Fragebogen von deinem zukünftigen oder von deinen existierenden Kunden kriegst.
00:51:56: Und du weißt scheiße... Wenn da sind jetzt Fragen drauf und ich die nicht so beantworte wie ich sie beantworten muss dann war es das.
00:52:04: Dann kriege ich diesen Kunden nicht oder dann werde ich hier nicht mehr beliefern können.
00:52:09: Da haben wir ja auch wieder beim Thema Kaffernensee irgendwann am Ende.
00:52:11: Ja klopft man ja okay habe ich alles und dann gibt mal die Nachweise.
00:52:17: Warum tut ihr das so?
00:52:19: Wie habt ihr das bewertet?
00:52:21: Ich meine, auch bei der Umsetzung von Maßnahmen.
00:52:23: Das ist ja alles schön und gut, dass man sie hat.
00:52:25: Aber auch da im besten Fall gibt es eine Risikonadiese für alles was getan wurde, die im Besten voll freigegeben ist.
00:52:32: Auch das gehört alles in das Thema mit rein, was am Ende dann wieder Nachweise sind.
00:52:39: Ja und auf einmal muss noch nicht mal was passiert sein, damit dein Unternehmen kaputt geht.
00:52:43: Also du kannst es auch durch unterlassene Aktionen, unterlassne Umsetzung kaputt machen wenn deine Kunden sagen sorry du bist nicht mehr als die voran gut genug.
00:52:52: Ja das ist schon exakt.
00:52:56: Ja es ist Geschäftspiel liegen an der Stelle und dann bist Du dafür verantwortlich.
00:53:00: derjenigen der es aufgebaut hat oder derjenige zumindest der dafür zuständig das Unternehmen eine Zukunft hat hat leider dafür gesagt dass sie keine Zukunft
00:53:07: mehr hat.
00:53:09: Ich will da gar nicht mehr so rumreiten, ich glaube wir haben einiges mitgeben können.
00:53:15: Wir werden den Show Notes auch deinen Links natürlich reinpacken.
00:53:19: also für alle die sagen hey vielleicht sollte ich mich doch mit diesem Thema mal ein bisschen ausführlicher beschäftigen?
00:53:24: Ich weiß Daniel arbeitet mit ganz coolen Paketen zusammen.
00:53:28: das man sagt es gibt Dokumentenmanagement, es gibt eine Geschäftsführer-Schuhe und so ist alles... ...ich habe da schon ein paar Mal mit Indoe gesprochen.
00:53:35: das ist alles relativ einfach umsetzbar und in den Alltag integrierbare Sachen.
00:53:41: Natürlich kosten ja am Ende des Tages Geld, aber bei Weitem nicht das Geld, was am Markt kollportiert wird und auch nicht so langweilig wie man das befürchtet.
00:53:51: Aber für all diejenigen, die sagen, offen endlich ganz gut würde ich ein bisschen mehr zu erfahren.
00:53:57: Die können natürlich Daniel direkt kontaktieren ist auch bei LinkedIn aktiver in letzter Zeit.
00:54:03: Ansonsten witzigerweise am neunzwanzigsten September, hat Daniel eine Webinar zu diesem Thema.
00:54:12: Und ihr darf natürlich raten, wer das Ganze mit moduliert.
00:54:16: Das bin dann echt tatsächlich weil ich das Thema auch für unsere Kunden spannend finde.
00:54:20: Das heißt, sechzig Minuten zum NIS-II konform Unternehmen und wir behandeln dann so Fragen wie Bin ich von NIS II betroffen?
00:54:29: Haftungsrisiko für Geschäftsführer.
00:54:32: Was muss ich machen?
00:54:34: Wie läuft so eine geschätzliche Überschulung zum Beispiel ab, welche Paragraphen greifen immer.
00:54:39: Also alles was wir heute übersprochen haben ein bisschen mehr aus der Praxis, ein bisschen eher greifbarer dargestellt und würde jedem empfehlen... Ich weiß noch nicht ob es eine Aufzeichnung gibt die wir im Nachgang weiterleiten aber es gibt Auch jetzt.
00:54:54: in den Show Notes steht unten der Link für die Anmeldeseite drauf.
00:54:59: Einfach anmelden, dann kriegt ihr den Link zugeschickt.
00:55:02: Ich werde mich dann wieder mal als Moderator versuchen und das hatte ich auch schon wieder längerer Zeit nicht.
00:55:07: Du darfst gerne Fragen vorher abschicken.
00:55:12: Die nehmen wir dann vor ansonsten natürlich auch Fragen im Webinar zugelassen und gewünscht.
00:55:17: Ich bin auch noch so zwei oder drei Fragen mit, von denen ich glaube dass sie richtig toll sind Und den Rest wird dann der Daniel machen.
00:55:24: Wird schon ganz lustig und ist hier dazu eingeladen.
00:55:27: mein lieber ich danke dir vielmals, dass du da warst.
00:55:31: Zumindest dieses Thema mal weg aus dieser verstorben Bürokratie Ecke rausgeholt hast und freue mich auf den neunzwanzigsten.
00:55:39: Ich mach den Raum zu.
00:55:40: Danke für jeden der da war und zugirrt hat und schickt uns gerne wünsche die Anregung und Kritik Deine, du hast jetzt noch irgendwas sagen, was dir auf dem Herzen liegt.
00:55:51: Was du der Welt noch mitteilen musst und dann gehen wir hier raus.
00:55:54: Ich sage schon mal Ciao!
00:55:57: Ja danke dir!
00:56:00: Ja, was du dich der Welt mitgeben?
00:56:02: Anfang tut nicht weh...
Neuer Kommentar