News & Updates

Aktuelles von isidaten

Bleiben Sie auf dem Laufenden über die neuesten Entwicklungen in Datenschutz und Informationssicherheit.

Hier erscheint täglich Neues. Bleiben Sie dran: RSS-Feed · LinkedIn · X

Sie suchen einen bestimmten Stichtag? Der Compliance-Kalender führt Fristen und Termine, jeweils mit Fundstelle.

Bestandsschutz endet beim Melden
10.09.2026

Bestandsschutz endet beim Melden

Für den Cyber Resilience Act kennen alle den 11. Dezember 2027. Der Termin, der zählt, ist der 11. September 2026. An diesem Tag beginnen die Meldepflichten der Hersteller. Und anders als der Rest der Verordnung kennen sie keinen Bestandsschutz.

Weiterlesen
Wer nickt, hat drei Tabellen
09.09.2026

Wer nickt, hat drei Tabellen

Auf der DIGITAL X in Köln sind wir mit einer Frage angereist statt mit einer Vorführung. Was das über einen Messetag ändert, und warum die Antwort meistens schon im Gesicht steht, bevor jemand etwas sagt.

Weiterlesen
Neun Dimensionen, eine Zahl
08.09.2026

Neun Dimensionen, eine Zahl

Am Ende einer Risikoanalyse steht eine Zahl. Aus ihr wird die Matrix, die Priorität, die Maßnahme. Nur sagt sie nicht, welcher Art der Schaden ist. Warum das Maximumprinzip die Vorgabe bleibt und der gewichtete Mittelwert eine Entscheidung ist, die man begründen muss.

Weiterlesen
Ein halbes Jahr grün
07.09.2026

Ein halbes Jahr grün

Ein Gerät ohne Befunde und ein Gerät ohne Konfiguration sehen im Dashboard gleich aus. Bei uns lief dieser Fehler ein halbes Jahr, in unserem eigenen Agenten. Was wir gebaut haben, damit der nächste in der ersten Woche auffällt.

Weiterlesen
Wie schlimm ist nicht wie schnell
06.09.2026

Wie schlimm ist nicht wie schnell

Grundbegriffe, Folge 2: Schutzbedarfsfeststellung und Business Impact Analyse fragen beide nach Schaden, aber nach verschiedenem. Die eine kennt keine Uhr, die andere lebt von ihr. Warum das BSI selbst davor warnt, beide in einen Topf zu werfen, und was Normalbetrieb von Notbetrieb trennt.

Weiterlesen
Vier Minuten, sechs Lösungen
05.09.2026

Vier Minuten, sechs Lösungen

Am 8. September stehen wir auf der DIGITAL X in Köln, im Startup Harbour an der Rheinaupromenade. Dreimal am Tag gibt es dort Business Speed Dating: sechs Lösungen in dreißig Minuten, vier Minuten je Anbieter, ohne Voranmeldung. Was wir in diesen vier Minuten zeigen.

Weiterlesen
Behalten ist nicht anschreiben
05.09.2026

Behalten ist nicht anschreiben

Nach der Messe liegen die Kontakte da, und die Frage lautet meist: Dürfen wir die behalten? Das ist die einfachere Hälfte. Warum die DSGVO das Speichern erlaubt, § 7 UWG die Werbemail trotzdem sperrt, und weshalb die B2B-Erleichterung ausgerechnet dort fehlt.

Weiterlesen
Bei .de steht kein Ablaufdatum
04.09.2026

Bei .de steht kein Ablaufdatum

Die DENIC gibt für .de-Domains weder Ablaufdatum noch Transfer-Lock heraus, bei .com liefert die Registry beides. Was das für die Wiedervorlage bedeutet und warum ein leeres Datumsfeld bewusst keine Fälligkeit auslöst, sondern als eigene Lücke gezählt wird.

Weiterlesen
Die Schließanlage kennt nur heute
03.09.2026

Die Schließanlage kennt nur heute

Wer heute aufschließen kann, steht in der Anlage. Wer es gestern konnte und warum das endete, nicht. Warum eine entzogene Berechtigung zurückgenommen und nicht gelöscht wird, und weshalb ein gelöschter Datensatz im Audit nichts beweist.

Weiterlesen
Microsoft ist kein Cloud-Dienst
02.09.2026

Microsoft ist kein Cloud-Dienst

Eine Zeile im Dienstleisterverzeichnis beantwortet die Frage nach der Cloud-Nutzung nicht: Exchange Online, Teams und Entra ID sind drei Dienste mit verschiedenen Datenstandorten und Ausstiegswegen. Warum OPS.2.2 das Bezugsobjekt je Dienst verlangt und was ein Erprobungsdatum am Ausstieg leistet.

Weiterlesen
Eine Geräteliste ist kein Netzplan
01.09.2026

Eine Geräteliste ist kein Netzplan

Das Inventar kennt vierhundert Geräte, aber keine einzige Verbindung. Kanten stehen nicht im Inventar, sondern in den Nachbarschaftstabellen der Geräte selbst. Warum ein SNMP-Abruf allein dafür nicht reicht und was ein Import grundsätzlich nicht liefern kann.

Weiterlesen
Drei Tage vor der Frist
31.08.2026

Drei Tage vor der Frist

Am 8. September sind wir auf der DIGITAL X in Köln, alle drei Gründer. Drei Tage später greift die erste scharfe Pflicht aus dem Cyber Resilience Act. Und wer im Juli bei uns am Tisch saß, hätte ein anderes Produkt gesehen.

Weiterlesen
Bedrohung ist nicht Gefährdung
30.08.2026

Bedrohung ist nicht Gefährdung

Grundbegriffe, Folge 1: Bedrohung, Schwachstelle, Gefährdung und Risiko bauen im IT-Grundschutz aufeinander auf und meinen vier verschiedene Dinge. Dazu der Begriff, den das BSI 2017 abgeschafft hat und den fast alle weiter verwenden.

Weiterlesen
Die NDA-Pflicht bleibt offen
29.08.2026

Die NDA-Pflicht bleibt offen

Den Haken bei „NDA-pflichtig" zu setzen erledigt nichts. Solange keine Unterzeichnung hinterlegt ist, weist das Projekt die Partei weiter als offen aus. Warum das der Sinn der Sache ist und weshalb eine abgelehnte Sicherheitsfreigabe mehr wert ist als ein leeres Feld.

Weiterlesen
Die schlechteste Klausel gewinnt
28.08.2026

Die schlechteste Klausel gewinnt

Vier von fünf Unterklauseln erfüllt ergibt keine achtzig Prozent, sondern den Status der fünften. Warum das Norm-Cockpit bewusst nicht mittelt, was die Zwischenstufe „teilweise" leistet und weshalb ein begründeter Ausschluss selbst ein Nachweis ist.

Weiterlesen
Eine VM, drei Zeugen
27.08.2026

Eine VM, drei Zeugen

Der Hypervisor sieht die virtuelle Maschine, der Netzwerk-Scan sieht sie, der Software-Scan auch. Wer das nicht zusammenführt, hat sie dreimal im Inventar und eine Asset-Zahl, die von der Anzahl der Scanner abhängt statt von der Anzahl der Maschinen.

Weiterlesen
Zweimal gepflegt ist einmal falsch
26.08.2026

Zweimal gepflegt ist einmal falsch

Der Hauptprozess zeigt keine einzige Verknüpfung, obwohl er erkennbar kritisch ist. Alles hängt an den Teilprozessen. Warum Doppelpflege die schlechtere Antwort darauf ist und wie ein Prozess Verknüpfungen anzeigen kann, ohne sie zu besitzen.

Weiterlesen
Das Altgerät meldet sich auch
25.08.2026

Das Altgerät meldet sich auch

Beim Notebook-Tausch meldet sich das Altgerät genauso zuverlässig wie das neue. Wer die Erfolgskontrolle eines Rollouts nur fragt, ob es Kontakt gab, bekommt bei jedem Ziel ein Ja. Warum die Prüfung am Abschlusszeitpunkt hängt und ein Fehlschlag nie zurücksetzt.

Weiterlesen
Alt heißt nicht ausgenommen
24.08.2026

Alt heißt nicht ausgenommen

Der Cyber Resilience Act gilt ab Dezember 2027, und Bestandsprodukte sind bis dahin geschont. Für die Meldepflicht ab dem 11. September gilt genau das nicht: Ein eigener Absatz nimmt die Schonung ausdrücklich zurück.

Weiterlesen
Vier mal zwanzig sind sechzig
23.08.2026

Vier mal zwanzig sind sechzig

Ein Raum mit vier Kühlgeräten zu je 20 kW trägt keine 80 kW redundant, sondern 60. An jedem Gerät kann trotzdem N+1 gepflegt sein. Das Etikett ist ein Versprechen, die Rechnung ist die Wirklichkeit.

Weiterlesen
Die Metrik zählt, nicht die Zahl
22.08.2026

Die Metrik zählt, nicht die Zahl

Hundert Installationen sind keine hundert Lizenzen. Sie sind hundert, zwölf oder null, je nachdem, wie der Hersteller zählt. Wer eine Lizenzbilanz aus einer Installationsliste ableitet, rechnet an der Frage vorbei.

Weiterlesen
Nicht bedienbar, nicht bestanden
21.08.2026

Nicht bedienbar, nicht bestanden

Eine Pflichtschulung mit 98 Prozent Abschlussquote sieht gut aus. Über die fehlenden zwei Prozent sagt sie nichts. Wer die Schulung nicht bedienen konnte, steht im Bericht genauso da wie jemand, der sie nicht wollte.

Weiterlesen
Der Behelf wird Bestandteil
20.08.2026

Der Behelf wird Bestandteil

WiBA sah aus wie eine Einstiegshilfe für kleine Kommunen, die man später gegen das Richtige tauscht. Das BSI hat inzwischen entschieden: Die Checklisten werden fester Bestandteil des Nachfolgers vom IT-Grundschutz-Kompendium.

Weiterlesen
Dafür gibt es keinen guten Grund
19.08.2026

Dafür gibt es keinen guten Grund

Jeder Sicherheitsalarm beginnt mit derselben Frage: War das jemand von uns? Ein Köder beantwortet sie vorab. Er hat keinen betrieblichen Zweck, also gibt es für seine Nutzung keine harmlose Erklärung.

Weiterlesen
Unverbindlich, aber maschinenlesbar
18.08.2026

Unverbindlich, aber maschinenlesbar

Das BSI hat die TR-03183-1 in Version 1.0.0 veröffentlicht: eine Einstiegshilfe in den Cyber Resilience Act, ohne Konformitätsvermutung. Der interessanteste Teil steht am Rand: Die Maßnahmenauswahl kommt zusätzlich im maschinenlesbaren Format OSCAL, allerdings nur auf Anfrage.

Weiterlesen
Einzeln erlaubt, zusammen kritisch
17.08.2026

Einzeln erlaubt, zusammen kritisch

Der Schweregrad einer Cloud-Fehlkonfiguration steht im Katalog. Nur kennt der Katalog die Ressource nicht, auf der die Prüfung anschlägt. Wie wir das aufgelöst haben, und warum ein einzelner Risikofaktor dabei nichts anhebt.

Weiterlesen
Woran würden Sie es merken?
16.08.2026

Woran würden Sie es merken?

Zu jeder Angriffstechnik fragt man üblicherweise: Haben wir eine Maßnahme dagegen? Die unbequemere Frage ist die nach der Sichtbarkeit. MITRE ATT&CK beantwortet sie, und wir haben diese Antwort jetzt importierbar gemacht.

Weiterlesen
Löschen müssen und nicht dürfen
15.08.2026

Löschen müssen und nicht dürfen

Die Löschfrist ist abgelaufen, aber ein Verfahren läuft noch. Drei Mechanismen regeln das, und sie werden ständig verwechselt: Die Frist sagt wann, die Versiegelung sagt nicht ändern, die Sperrung sagt nicht löschen.

Weiterlesen
Eine Antwort beweist gar nichts
14.08.2026

Eine Antwort beweist gar nichts

Im März hat das NIST seinen DNS-Leitfaden nach dreizehn Jahren neu gefasst. Wir haben die Prüfungen daraus gebaut und dabei gelernt, wie leicht ein DNS-Test das Falsche misst.

Weiterlesen
Versiegeln können wir, öffnen nicht
13.08.2026

Versiegeln können wir, öffnen nicht

Notfallpläne liegen meist in genau dem System, das im Ernstfall weg ist. Unser neues Notfallsystem geht deshalb von einer unbequemen Annahme aus: Im Ernstfall ist die Plattform selbst die kompromittierte Seite.

Weiterlesen
Die Pflicht, die schon gilt
12.08.2026

Die Pflicht, die schon gilt

Beim Data Act steht überall der 12. September 2026. Wer das für den Startschuss hält, übersieht zweierlei: Der Stichtag ist genau genommen der Tag danach, und die praktisch wichtigste Pflicht gilt bereits seit einem Jahr.

Weiterlesen
Wenn beide Seiten recht haben
11.08.2026

Wenn beide Seiten recht haben

Ein Dokument liegt in der E-Akte und im ISMS. Solange sich nur eine Seite ändert, ist der Abgleich einfach. Ändern sich beide, braucht es eine Entscheidung, und die kann kein Werkzeug allgemein treffen.

Weiterlesen
Nicht sauber, sondern unbekannt
10.08.2026

Nicht sauber, sondern unbekannt

Ein Patch-Bericht kennt meist zwei Zustände: gepatcht oder Lücke. Der dritte fehlt und wird stillschweigend zum ersten geschlagen: Geräte, die nie befragt wurden. Warum das ein eigenes Feld verdient, und was daraus für die Verteilung folgt.

Weiterlesen
Wer zusieht, wird gesehen
09.08.2026

Wer zusieht, wird gesehen

Fernwartung ist der weitreichendste Zugriff im IT-Betrieb. Mitbestimmungspflichtig ist sie nicht deshalb, weil jemand überwachen will, sondern weil das Werkzeug es könnte. Deshalb startet unser Fernwartungsmodul gesperrt.

Weiterlesen
Nicht konform ist eine zulässige Antwort
08.08.2026

Nicht konform ist eine zulässige Antwort

Die Erklärung zur Barrierefreiheit ist das einzige Compliance-Dokument, das die eigenen Mängel öffentlich benennen muss. Es gibt drei Konformitätsstufen, und die schlechteste ist erlaubt. Was fehlt, ist nicht die Ausrede, sondern der Unterbau.

Weiterlesen
Zwei Fragen an ein Backup
07.08.2026

Zwei Fragen an ein Backup

Lief die Sicherung? Und wo steht, dass sie laufen musste, wie lange aufbewahrt wird und ob jemand die Kopien noch ändern kann? Das sind zwei Fragen an zwei Adressaten. Was der Cohesity-Konnektor deshalb an zwei getrennte Stellen schreibt, und wo er bewusst gar nichts schreibt.

Weiterlesen
Ausnutzbar ist nicht ausgenutzt
06.08.2026

Ausnutzbar ist nicht ausgenutzt

Am 11. September greift die Meldepflicht aus dem Cyber Resilience Act, zwei Jahre bevor die Verordnung vollständig gilt. 24 Stunden ab Kenntnis. Nur: Kenntnis wovon genau? Die Verordnung unterscheidet drei Sorten Schwachstelle, und meldepflichtig ist allein die dritte.

Weiterlesen
Das Gesetz ändert sich leise
05.08.2026

Das Gesetz ändert sich leise

Am 24. Juli hat die EU die KI-Verordnung geändert. Wir haben die Änderung mitbekommen und trotzdem die falsche Fundstelle zitiert. Was dieser Fehler darüber verrät, auf welcher Ebene ein Rechtskataster führen muss.

Weiterlesen
Weitergeleitet ist nicht gemeldet
04.08.2026

Weitergeleitet ist nicht gemeldet

Die Klickrate misst, wer scheitert. Die Melderate misst, wer schützt. Nur muss der Meldeweg dann etwas taugen, und Weiterleiten ist nicht gleich Weiterleiten: Beim gewohnten Weiterleiten im Text gehen genau die Angaben verloren, die zur Bewertung nötig wären.

Weiterlesen
Wie misst man Menschen, ohne sie zu überwachen?
03.08.2026

Wie misst man Menschen, ohne sie zu überwachen?

Einen Human-Risk-Index zu berechnen ist technisch trivial, die Daten liegen längst vor. Schwierig ist, was man danach damit darf. Warum bei dieser Kennzahl die Voreinstellungen die eigentliche Aussage sind und wozu eine Mindestgruppengröße gut ist.

Weiterlesen
Verschoben ist nicht ausgesetzt
02.08.2026

Verschoben ist nicht ausgesetzt

Heute gilt die KI-Verordnung allgemein. Die Hochrisiko-Pflichten, über die alle reden, sind allerdings seit Ende Juli auf Dezember 2027 verschoben. Was bleibt, betrifft dafür fast jeden: die Transparenzpflichten aus Artikel 50.

Weiterlesen
99,9 Prozent wovon?
01.08.2026

99,9 Prozent wovon?

Eine Verfügbarkeitszahl ohne Definition ist eine Meinung. Was als Ausfall zählt, ob ein HTTP 200 überhaupt etwas beweist und wie Wartungsfenster in die Rechnung eingehen, entscheidet über die Zahl mehr als die Technik dahinter.

Weiterlesen
Die Frist von heute steht nicht im Gesetz
31.07.2026

Die Frist von heute steht nicht im Gesetz

Am 31. Juli endet die Nachfrist des BSI für die NIS2-Registrierung. Die gesetzliche Frist war der 6. März. Warum das ein Unterschied ist, den man kennen sollte, und warum die eigentlichen Pflichten ohnehin nie an der Registrierung hingen.

Weiterlesen
Save the date: isidaten auf der DIGITAL X in Köln
30.07.2026

Save the date: isidaten auf der DIGITAL X in Köln

Am 8. September 2026 sind wir auf der DIGITAL X im Kölner Rheinauhafen, auf der Partnerfläche der Deutschen Telekom. Und zwar alle drei Gründer: die CISO-, die Datenschutz- und die IT-Leitungs-Perspektive an einem Tisch.

Weiterlesen
Im Vertrag steht es. Geprüft hat es niemand.
30.07.2026

Im Vertrag steht es. Geprüft hat es niemand.

Reaktionszeit, Zertifikat, Meldepflicht bei Vorfällen, Löschung am Vertragsende: Sicherheitsanforderungen werden einmal verhandelt und danach nie wieder angefasst. Warum jede Anforderung eine Richtung und eine Nachweisart braucht, und warum erbracht kein Dauerzustand ist.

Weiterlesen
Der bestandene Scan, der nichts beweist
29.07.2026

Der bestandene Scan, der nichts beweist

Ein grüner ASV-Scan sagt nur eines: In dem, was gescannt wurde, war nichts Kritisches. Über die eigentliche Frage sagt er nichts, nämlich ob das Richtige gescannt wurde. Warum bei PCI DSS der Scanumfang der Prüfpunkt ist und die Kette der Quartalsscans genauso zählt wie das einzelne Ergebnis.

Weiterlesen
Das größte Datenlager ist ein Postfach
28.07.2026

Das größte Datenlager ist ein Postfach

Kein System sammelt so viele personenbezogene Daten wie die E-Mail-Postfächer einer Organisation: Kontoverbindungen, Ausweiskopien, Krankmeldungen, Passwörter im Klartext. Zwei Fragen bringen das ans Licht, und beide kommen unter Zeitdruck: Welche Daten haben Sie über mich? Und: Wer ist von diesem Vorfall betroffen?

Weiterlesen
Wo der Vorfall zuerst ankommt
27.07.2026

Wo der Vorfall zuerst ankommt

Der erste Hinweis auf einen Sicherheitsvorfall ist selten ein Alarm. Es ist ein Ticket: Der Rechner ist langsam, das Postfach gesperrt, eine Mail war komisch. Ob daraus rechtzeitig ein Vorfall wird, entscheidet sich am Service-Desk, lange bevor ein Sicherheitswerkzeug anschlägt. Warum Helpdesk und Sicherheitsprozess auf eine Plattform gehören.

Weiterlesen
Die Kette, die nicht reißen darf
26.07.2026

Die Kette, die nicht reißen darf

Bei Verschlusssachen gibt es keine ungefähre Antwort. Wer hatte wann welches Dokument, wer hat den Empfang quittiert, wann wurde es vernichtet und wer hat das bezeugt? Warum der Nachweis im Geheimschutz nicht die Dokumentation der Arbeit ist, sondern die Arbeit selbst, und was das für ein VS-Tagebuch auf Papier bedeutet.

Weiterlesen
Der Ordner neben dem Feuerlöscher
25.07.2026

Der Ordner neben dem Feuerlöscher

Brandschutz ist die älteste Compliance im Haus und läuft in vielen Betrieben bis heute auf Papier: das Brandschutzbuch im Ordner, die Prüffristen auf Plaketten, die Helferquote als Schätzung. Warum ausgerechnet hier die Fristen besonders unübersichtlich sind und was passiert, wenn man sie wie ein Asset-Inventar führt.

Weiterlesen
Wer in Ihrem Namen mailt
24.07.2026

Wer in Ihrem Namen mailt

Eine Phishing-Mail mit Ihrer Absenderadresse trifft nicht Sie, sondern Ihre Kunden, Partner und Bewerber. Ob das möglich ist, entscheiden ein paar DNS-Einträge. Warum der häufigste Fehler nicht das fehlende DMARC ist, sondern ein vorhandenes, das nur zuschaut, und was isidaten jetzt je Domain prüft.

Weiterlesen
Zwei Listen, die niemand abgleicht
23.07.2026

Zwei Listen, die niemand abgleicht

Der Auftragsverarbeitungsvertrag und das Verzeichnis der Auftragsverarbeiter beschreiben dieselben Dienstleister, aus zwei Blickwinkeln. Rechtlich gehören sie zusammen, in der Praxis sind es zwei getrennte Listen, die auseinanderlaufen. Warum genau diese Lücke im Audit auffällt und wie sich der Verzeichniseintrag aus dem Vertrag selbst ableiten lässt.

Weiterlesen
Ein Notfallplan ist eine Reihenfolge, keine Liste
22.07.2026

Ein Notfallplan ist eine Reihenfolge, keine Liste

Ein Wiederanlaufplan, der nur auflistet, was wieder laufen muss, hilft im Ernstfall wenig. Denn nichts startet gleichzeitig: Die Anwendung braucht die Datenbank, die das Netz, das den Strom. Warum die Reihenfolge und der kritische Pfad über die echte Wiederanlaufzeit entscheiden und warum eine geschätzte RTO im Ernstfall selten hält.

Weiterlesen
Der Einbruch, der wie ein Arbeitstag aussieht
21.07.2026

Der Einbruch, der wie ein Arbeitstag aussieht

Erstmals seit 19 Jahren sind gestohlene Zugangsdaten nicht mehr der häufigste Einstieg in ein Netz, ausgenutzte Schwachstellen haben sie überholt. Das klingt nach Entwarnung für Identitäten und ist keine: Über die gesamte Angriffskette bleibt der Missbrauch von Zugangsdaten die verbreitetste Technik. Warum ein gültiger Login keinen Alarm auslöst und nur Verhalten ihn verrät.

Weiterlesen
Das Zertifikat, das keiner erneuert hat
20.07.2026

Das Zertifikat, das keiner erneuert hat

Ein abgelaufenes TLS-Zertifikat sperrt einen Dienst für jeden Browser, laut und sofort. Bisher ein überschaubares Ärgernis, weil ein Zertifikat gut ein Jahr hielt. Doch das CA/Browser-Forum verkürzt die maximale Laufzeit stufenweise von 398 auf 47 Tage. Warum manuelle Zertifikatspflege damit an ihr Ende kommt und was an ihre Stelle tritt.

Weiterlesen
Software macht sichtbar, nicht sicher
19.07.2026

Software macht sichtbar, nicht sicher

Kaum eine Broschüre kommt ohne das Versprechen aus: Compliance auf Knopfdruck. Doch ein Werkzeug schließt keine Lücke, es zeigt sie. Warum die ehrliche Rolle von Software die des Spiegels ist, warum Sichtbarkeit die eigentliche Leistung ist und warum ein Tool, das den Zustand schönt, genau im Ernstfall versagt.

Weiterlesen
§ 39 ist alle drei Jahre. KRITIS ist jeden Tag.
18.07.2026

§ 39 ist alle drei Jahre. KRITIS ist jeden Tag.

KRITIS-Betreiber im Gesundheitswesen müssen ihre IT-Sicherheit regelmäßig nachweisen, seit dem NIS2-Umsetzungsgesetz nach § 39 BSIG und nur noch alle drei Jahre. Je länger die Frist, desto größer die Lücke zwischen zwei Momentaufnahmen. Warum der B3S-Katalog nur das WAS beschreibt, die eigentliche Arbeit im WIE steckt und wie aus dem Prüfungs-Sprint ein laufend gemessener Zustand wird.

Weiterlesen
Sicherheit, die man zeigen kann
17.07.2026

Sicherheit, die man zeigen kann

Jeder B2B-Abschluss beginnt inzwischen mit einem Sicherheits-Fragebogen, und die Hälfte der Fragen ist immer dieselbe. Trotzdem beantwortet sie jemand jedes Mal von Hand. Warum die Fragebogen-Flut nicht verschwinden wird, wieso ein statisches Security-PDF keine Antwort ist und wie ein Trust Center die halbe Due-Diligence proaktiv erledigt.

Weiterlesen
Die Meldestelle, die niemand benutzen soll
16.07.2026

Die Meldestelle, die niemand benutzen soll

Seit Juli 2023 brauchen Unternehmen ab 50 Beschäftigten eine interne Meldestelle. In vielen Häusern ist daraus ein E-Mail-Postfach geworden, verbunden mit der stillen Hoffnung, dass nie etwas eingeht. Warum genau das den Zweck verfehlt, welche Fristen das Hinweisgeberschutzgesetz setzt und wieso der Rückkanal für anonyme Meldungen der eigentliche Knackpunkt ist.

Weiterlesen
Löschen ist ein Prozess, kein Knopf
15.07.2026

Löschen ist ein Prozess, kein Knopf

Die DSGVO verlangt Löschung, Handels- und Steuerrecht verlangen Aufbewahrung, und beides gilt gleichzeitig. Wer da mit dem Bauchgefühl löscht, verletzt garantiert eine der beiden Pflichten. Warum ein Löschkonzept Fristen je Datenart braucht, wann eine Frist überhaupt zu laufen beginnt und wieso der Nachweis der Löschung die halbe Pflicht ist.

Weiterlesen
Awareness misst man nicht in Teilnahmen
14.07.2026

Awareness misst man nicht in Teilnahmen

Die Pflichtschulung ist absolviert, die Quote stimmt, der Auditor ist zufrieden. Und trotzdem klickt ein Teil der Belegschaft auf die nächste simulierte Phishing-Mail. Warum Teilnahmequote und Klickrate zwei verschiedene Wahrheiten erzählen und wie aus Simulation, Befund und gezielter Schulung ein Kreislauf wird statt einer Pflichtübung.

Weiterlesen
Härtung hat ein Haltbarkeitsdatum
13.07.2026

Härtung hat ein Haltbarkeitsdatum

Einmal härten kann jeder: Benchmark durcharbeiten, abhaken, fertig. Dann kommt der Alltag, und die Konfiguration driftet, leise und ohne böse Absicht. Warum Konfigurationsdrift der Normalzustand ohne Messung ist und wie isidaten jetzt täglich gegen 28 Härtungs-Benchmarks prüft, auf Linux direkt per OpenSCAP.

Weiterlesen
Die erste KI-Ransomware kam durch eine offene Tür
12.07.2026

Die erste KI-Ransomware kam durch eine offene Tür

Anfang Juli dokumentierte Sysdig die erste Ransomware-Kampagne, die ein KI-Agent von der Erkundung bis zur Verschlüsselung selbst gefahren hat. Das Beunruhigende daran ist nicht die KI: Der Einstieg lief über eine bekannte Lücke, eine zweite von 2021 und Standard-Zugangsdaten. Warum das Fundament auch gegen Angreifer in Maschinengeschwindigkeit verteidigt.

Weiterlesen
Die IT-Doku endet am Rack. Der Strom nicht.
11.07.2026

Die IT-Doku endet am Rack. Der Strom nicht.

Serverräume sind oft bis zur letzten Höheneinheit dokumentiert. Aber die Unterverteilung im Flur, an der das ganze Rack hängt, lebt in einer anderen Welt: im Elektro-Ordner. In der NetBox-Community wird die Hutschiene seit 2018 angefragt, zuletzt als außerhalb des Kern-Scope eingestuft. isidaten holt den Verteilerschrank jetzt ins Modell.

Weiterlesen
Registriert ist nicht umgesetzt
10.07.2026

Registriert ist nicht umgesetzt

Zum 31. Juli zieht das BSI die letzte NIS2-Registrierungsfrist. Rund 29.500 Unternehmen sind betroffen, gut die Hälfte hat sich eingetragen, aber nur etwa ein Drittel hat die Richtlinie tatsächlich umgesetzt. Warum die Frist der Anmeldung gilt, nicht der Sicherheit, und was nach dem 31. Juli wirklich zählt.

Weiterlesen
Ein Asset-Inventar ist keine Geräteliste
09.07.2026

Ein Asset-Inventar ist keine Geräteliste

Die meisten Asset-Inventare sind in Wahrheit Gerätelisten: Hostname, IP, Seriennummer. Doch ein Auditor fragt selten, ob ein Gerät existiert, sondern wer verantwortlich ist, wo es steht, welche Software läuft und wer zugreift. Warum ein Inventar ein Beziehungsgeflecht ist und die verlässlichste Quelle dafür meist schon im IT-Betrieb liegt.

Weiterlesen
Der wichtigste Konnektor fehlt in jedem Katalog
08.07.2026

Der wichtigste Konnektor fehlt in jedem Katalog

Anbieter werben mit hunderten fertigen Integrationen. Doch die eine, die im Ernstfall zählt, ist die für Ihr Eigenbau-Tool, Ihr Altsystem, Ihre Nischen-Software, und genau die steht in keinem Katalog. Warum Integrierbarkeit an der offenen Schnittstelle hängt, nicht an der Länge der Konnektor-Liste.

Weiterlesen
Container im Asset-Inventar: die Plattform zählt, nicht der Pod
07.07.2026

Container im Asset-Inventar: die Plattform zählt, nicht der Pod

Ein Pod lebt oft nur Minuten. Wer jeden einzelnen inventarisiert, produziert Rauschen; wer die Container-Schicht ganz weglässt, hat einen blinden Fleck genau dort, wo die Produktion läuft. Warum die richtige Frage nicht ob lautet, sondern auf welcher Ebene, und was dauerhaft ins Inventar gehört.

Weiterlesen
Der Consent-Banner, der Cookies setzt, bevor jemand klickt
06.07.2026

Der Consent-Banner, der Cookies setzt, bevor jemand klickt

Eine Untersuchung von einer Million Websites fand 2025: Auf rund 43 Prozent laufen Tracking-Cookies ohne gültige Einwilligung. Das TDDDG verlangt das Gegenteil. Warum die Lücke fast immer daran liegt, dass niemand weiß, was die eigene Seite wirklich lädt, und wie man es herausfindet.

Weiterlesen
Cyber Resilience Act: Warum die 24-Stunden-Meldepflicht Vorbereitung erzwingt
05.07.2026

Cyber Resilience Act: Warum die 24-Stunden-Meldepflicht Vorbereitung erzwingt

Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen binnen 24 Stunden melden, gefolgt von einer vollen Meldung in 72 Stunden und einem Abschlussbericht in 14 Tagen. Die Fristen sind kein Formalismus, sondern ein Test, ob die Vorarbeit steht. Was der Cyber Resilience Act wirklich verlangt und warum die eigentliche Arbeit vorher passiert.

Weiterlesen
Warum die halbe CVE-Liste Zeitverschwendung ist
04.07.2026

Warum die halbe CVE-Liste Zeitverschwendung ist

Ein Scan gegen einen exponierten Host findet 672 bekannte Schwachstellen, von 2009 bis heute, kritische neben scorelosen. Wer stur nach CVSS patcht, jagt die theoretisch schlimmsten Lücken statt der tatsächlich gefährlichsten. Drei Fragen, die aus einer CVE ein echtes Risiko machen, und warum Priorisierung ohne Asset-Kontext blind bleibt.

Weiterlesen
Jeder baut jetzt Compliance-Agenten. Die spannende Frage ist, wer sie kontrolliert
03.07.2026

Jeder baut jetzt Compliance-Agenten. Die spannende Frage ist, wer sie kontrolliert

Innerhalb weniger Wochen haben Vanta, Drata und ServiceNow KI-Agenten für die Compliance vorgestellt. Gleichzeitig erwartet Gartner, dass bis 2027 vier von zehn Unternehmen ihre autonomen Agenten wieder zurückfahren. Eine Geschichte über einen Wettlauf, ein altes Muster in neuem Gewand, und drei Fragen, die man vor dem ersten Agenten beantworten sollte.

Weiterlesen
Ein Asset-Inventar tippt man nicht ab, man lässt es scannen
02.07.2026

Ein Asset-Inventar tippt man nicht ab, man lässt es scannen

Ein handgepflegtes Inventar hat zwei Fehler: Es altert schneller, als man tippt, und es enthält nur, was jemand eingetragen hat. Das Gefährliche ist das Vergessene. Warum ein lebendes Inventar entdeckt statt erfasst wird, und warum eine einzelne Quelle dafür nie reicht.

Weiterlesen
Das IKT-Drittparteienregister: die DORA-Pflicht, auf die auch NIS2-fitte Häuser nicht vorbereitet sind
01.07.2026

Das IKT-Drittparteienregister: die DORA-Pflicht, auf die auch NIS2-fitte Häuser nicht vorbereitet sind

DORA gilt seit Januar 2025 und verlangt mehr als gute Verträge: ein vollständiges Register aller IKT-Dienstleistungen, verbunden mit Funktionen, Kritikalität und Ausstiegsplänen. Warum das über NIS2-Lieferkettenarbeit hinausgeht, was ein lebendes Register ausmacht, und warum Verträge allein nicht reichen.

Weiterlesen
Rechenzentrums-Doku, die nicht lügt: Warum statische Pläne scheitern
30.06.2026

Rechenzentrums-Doku, die nicht lügt: Warum statische Pläne scheitern

Jedes Rechenzentrum hat einen schönen Plan, der am Tag der Zeichnung stimmte und seitdem altert. Sobald jemand einen Server tauscht, neu patcht oder ein Gerät ausfällt, lügt die Doku. Warum statische Pläne systematisch scheitern, was lebende Dokumentation ändert, und warum das RZ-Inventar zugleich Compliance-Substanz ist.

Weiterlesen
Lieferketten-Risiko: Verantwortung endet nicht an der eigenen Firewall
29.06.2026

Lieferketten-Risiko: Verantwortung endet nicht an der eigenen Firewall

Das eigene Sicherheitsniveau ist nur so hoch wie das der Dienstleister. Trotzdem behandeln viele Organisationen die Lieferantenprüfung als einmaligen Fragebogen, der ausgefüllt und vergessen wird. NIS2 macht daraus eine laufende Pflicht. isidaten führt Lieferanten, Verträge und Auftragsverarbeiter als nachverfolgbare Objekte statt als Excel-Silo.

Weiterlesen
Attack Surface Management: Was man nicht sieht, kann man nicht schützen
28.06.2026

Attack Surface Management: Was man nicht sieht, kann man nicht schützen

Der Weg in ein Netzwerk ist selten der spektakuläre Zero-Day. Häufiger ist es das vergessene Asset, das niemand mehr auf dem Schirm hatte. isidaten macht die Angriffsfläche von außen wie von innen kontinuierlich sichtbar und gleicht sie automatisch gegen aktuelle Hersteller-Warnungen ab.

Weiterlesen
Neuer Veeam-Connector: aus Backups wird nachweisbare Wiederherstellbarkeit
27.06.2026

Neuer Veeam-Connector: aus Backups wird nachweisbare Wiederherstellbarkeit

isidaten bindet Veeam Backup & Replication direkt an. Backup-Jobs, Sessions und Repositories fließen automatisch in die zentrale Objektbasis, damit aus dem reinen Vorhandensein von Backups ein belegbarer Recovery-Nachweis wird.

Weiterlesen
NIS2: Der erste Audit-Nachweis ist fällig, und warum er kein Stichtag sein sollte
26.06.2026

NIS2: Der erste Audit-Nachweis ist fällig, und warum er kein Stichtag sein sollte

Zum 30. Juni 2026 wird für viele betroffene Einrichtungen der erste NIS2-Nachweis fällig. Wer Belege erst zum Stichtag zusammensucht, hat das eigentliche Problem nicht gelöst. Warum Nachweis ein Zustand sein sollte, kein Kraftakt.

Weiterlesen
Firewall-Governance über einen Agenten: isidaten erfasst Regelwerke von acht Herstellern
25.06.2026

Firewall-Governance über einen Agenten: isidaten erfasst Regelwerke von acht Herstellern

Verwaiste Regeln, gewachsene Regelwerke, kein Überblick: isidaten liest Firewall-Konfigurationen von FortiGate bis zur Host-Firewall über den isidaten-Agent aus und macht sie prüfbar, herstellerübergreifend auf einer Objektbasis.

Weiterlesen
isidaten macht GRC KI-fähig: Neues MCP-Modul für sicheren KI-Zugriff
22.06.2026

isidaten macht GRC KI-fähig: Neues MCP-Modul für sicheren KI-Zugriff

Mit dem neuen MCP-Modul greifen KI-Assistenten kontrolliert, mandantengetrennt und berechtigungsbasiert auf Ihre isidaten-Daten zu, über das offene Model Context Protocol.

Weiterlesen
isidaten erweitert Integrationsportfolio: Neuer Ubiquiti-Connector verfügbar
01.12.2025

isidaten erweitert Integrationsportfolio: Neuer Ubiquiti-Connector verfügbar

isidaten setzt seinen Kurs Richtung maximale Vernetzung fort und stellt einen weiteren wichtigen Baustein seiner Integrationsstrategie vor: den Ubiquiti-Connector.

Weiterlesen
isidaten setzt Integrationsstrategie fort: Neuer SoSafe-Connector verfügbar
30.11.2025

isidaten setzt Integrationsstrategie fort: Neuer SoSafe-Connector verfügbar

isidaten treibt seine Integrationsstrategie weiter voran und erweitert das Plattform-Ökosystem um einen neuen SoSafe-Connector.

Weiterlesen
isidaten bietet API-Integration zu Wazuh XDR SIEM Lösung
12.11.2025

isidaten bietet API-Integration zu Wazuh XDR SIEM Lösung

isidaten erweitert sein Portfolio um eine nahtlose API-Integration zur führenden Open-Source XDR SIEM-Plattform Wazuh.

Weiterlesen
isidaten setzt mit Schwachstellenmodul neuen ISO Standard 20153:2025 um
23.07.2025

isidaten setzt mit Schwachstellenmodul neuen ISO Standard 20153:2025 um

Mit dem brandneuen ISO/IEC 20153:2025 Standard implementiert isidaten modernste CSAF-konforme Schwachstellenverwaltung.

Weiterlesen
isidaten offiziell beim BSI als IT-Grundschutztool gelistet
09.07.2025

isidaten offiziell beim BSI als IT-Grundschutztool gelistet

isidaten wird vom Bundesamt für Sicherheit in der Informationstechnik (BSI) offiziell als IT-Grundschutztool anerkannt und gelistet.

Weiterlesen
isidaten schließt Kooperationsvertrag mit Telekom Deutschland
13.04.2025

isidaten schließt Kooperationsvertrag mit Telekom Deutschland

Zur partnerschaftlichen Zusammenarbeit hat isidaten einen Kooperationsvertrag mit der Telekom geschlossen.

Weiterlesen
isidaten gestaltet den neuen BSI IT-Grundschutz++ aktiv mit
11.03.2025

isidaten gestaltet den neuen BSI IT-Grundschutz++ aktiv mit

Als offiziell anerkanntes BSI IT-Grundschutztool engagieren wir uns aktiv in der Weiterentwicklung des zukünftigen IT-Grundschutz++

Weiterlesen
isidaten ist nun ein offizielles BSI IT-Grundschutztool
21.02.2025

isidaten ist nun ein offizielles BSI IT-Grundschutztool

isidaten hat mit dem BSI einen Lizenzvertrag zur Verarbeitung von Daten der IT-Grundschutz-Kataloge abgeschlossen

Weiterlesen

Fragen zu einer Neuerung?

Sprechen Sie mit uns – wir zeigen Ihnen die aktuellen Funktionen und Integrationen gern in einer Demo.