Zum Hauptinhalt springen

Feldnotizen aus dem Prüfungsraum.

Praxisartikel von Christophe Mazzola und dem Trainer-Pool der Cyber Academy. Echte Audits, echte Vorstände, echte Vorfälle, schriftlich festgehalten und datiert. Keine Pressemitteilungen.

Die Artikel, die wir uns gewünscht hätten, als wir mit GRC angefangen haben.

August 2026

7 Artikel
Cyber Resilience Act Article 14: the 24-hour incident-reporting clock, starting 11 September 2026
EU Regulations

CRA Artikel 14: Sie haben 24 Stunden zur Meldung, und die Plattform ist noch nicht live

Die Meldepflicht des Cyber Resilience Act beginnt am 11. September 2026, nicht 2027. Sie erfasst Produkte, die Sie vor Jahren ausgeliefert haben, läuft nach einer 24-Stunden-Uhr, und die Plattform von ENISA ist noch nicht öffentlich. Hier ist, was Sie bis zu diesem Datum tatsächlich abschließen können.

24. Aug. 2026Read
The Future of the CISO Role with AI
AI Act

Die Zukunft der CISO-Rolle im Zeitalter der KI

KI schreibt die Stellenbeschreibung des CISO neu. So sieht die nächste Generation von CISOs aus; und warum sich die Rolle vom technischen Wächter zum kognitiven Führungsverantwortlichen wandelt.

14. Aug. 2026Read
Why Most Awareness Programs Fail
CISO life

Warum die meisten Awareness-Programme scheitern (und wie Sie das ändern können)

Die meisten Awareness-Programme sehen auf dem Papier gut aus, ändern aber nichts in der Praxis. Hier erfahren Sie, warum sie scheitern; und wie Sie endlich eines aufbauen, das funktioniert.

11. Aug. 2026Read
Why Governance Is the Real Backbone of Cybersecurity
CISO life

Warum Governance das eigentliche Rückgrat der Cybersicherheit ist

Technologie sichert keine Organisationen; Governance schon. Eine praxisnahe, klare Aufschlüsselung, warum Struktur, Aufsicht und diszipliniertes Management über Erfolg oder Scheitern Ihres Cybersicherheitsprogramms entscheiden.

08. Aug. 2026Read
Why Adding More Security Tools Won't Save You
CISO life

Warum mehr Sicherheits-Tools Sie nicht retten werden

More tools don’t equal more security. The real advantage comes from skilled analysts, tuned processes, and layered detection that answers the one question every CISO should ask: “How do you know you haven’t already been breached?”

05. Aug. 2026Read
Personenbezogene Daten nach der DSGVO: derselbe Datensatz kann für einen Inhaber personenbezogen sein und für einen anderen nicht
GDPR & privacy

Definition personenbezogener Daten: Was Breyer und EDPS v SRB tatsächlich verändert haben

Der EuGH bestätigte, dass derselbe Datensatz für Sie personenbezogen und für Ihren Auftragsverarbeiter nicht personenbezogen sein kann. Was Breyer (C-582/14) tatsächlich aussagt, was EDPS v SRB 2025 geklärt hat und wie Sie den Anwendungsbereich neu bestimmen.

04. Aug. 2026Read
Top 5 GRC Tools in 2026: Features, Pricing, and Fit
Audit room

Top 5 GRC-Tools 2026: Funktionen, Preise und Eignung

Vanta, Drata, OneTrust, ServiceNow – aber auch Eramba und CISO Assistant. Hier ist die reale GRC-Tool-Landschaft 2026: Stärken, Schwächen, Preise und welches Tool tatsächlich zu Ihrer Organisation passt.

02. Aug. 2026Read

Juli 2026

12 Artikel
Top 10 Essential Policies for Every GRC Program
ISO 27001

Die 10 wichtigsten Richtlinien für jedes GRC-Programm (kostenlose Vorlagen)

Jedes solide GRC-Programm beginnt mit klaren, umsetzbaren Richtlinien. Hier sind die 10 zentralen Richtlinien, die jede Organisation benötigt: verständlich formuliert, ausgerichtet an ISO-Normen, NIS 2, DORA und GDPR, und sofort einsatzbereit.

30. Juli 2026Read
The Rise of the Digital Compliance Officer
Audit room

Der Aufstieg des Digital Compliance Officers: Eine neue Rolle für 2026

In ganz Europa entsteht eine neue Rolle: der Digital Compliance Officer. Hier erfahren Sie, warum diese Position an Bedeutung gewinnt, was sie konkret umfasst und wie GRC-Verantwortliche sich noch vor 2026 darauf vorbereiten können.

27. Juli 2026Read
ISO 27001: I Read the Standard Five Times. Then I Tried to Implement It.
ISO 27001

ISO 27001: Ich habe die Norm fünfmal gelesen. Dann habe ich versucht, sie umzusetzen.

Was passiert, wenn die Norm Ihnen sagt, was zu tun ist, aber nie wie – und wie Sie diese Lücke in 5 Tagen schließen. 17. bis 21. August, online.

25. Juli 2026Read
ISO 27001: I Nodded Through Six Months of Meetings Before I Understood a Word
ISO 27001

ISO 27001: Sechs Monate lang habe ich in Meetings genickt, bevor ich ein Wort verstanden habe

Was Ihnen niemand über den Einstieg in ISO/IEC 27001 verrät, und wie Sie in 2 Tagen aufhören, so zu tun als ob. 31. August bis 1. September, online.

24. Juli 2026Read
The Myth of the All-Knowing CISO
CISO life

Der Mythos des allwissenden CISO: Warum Cybersicherheit kein kaputtes IT reparieren kann

Von CISOs wird erwartet, dass sie alles lösen: Ausfälle, Incidents, Fehlkonfigurationen, schlechte Prozesse – selbst wenn die IT-Grundlagen nicht funktionieren. Hier ist die Wahrheit, die niemand laut aussprechen will.

23. Juli 2026Read
Ein CISO am Fenster eines Sitzungssaals in der Dämmerung, mit Ordnern zu Risiko, Governance und Audit auf dem Schreibtisch
CISO life

CISO: Den Titel haben sie mir gegeben. Den Job nicht.

Zur CISO-Position befördert, aber nie dafür ausgebildet? Die Fähigkeiten, die Ihnen den Titel eingebracht haben, sind nicht die Fähigkeiten, die der Job verlangt. Hier sind die fünf Bereiche, die niemand lehrt, und wie Sie die Lücke in fünf Tagen schließen.

21. Juli 2026Read
The EU AI Act Decoded: What You Need to Know
AI Act

Der EU AI Act entschlüsselt: Was Sie wissen müssen

Der EU AI Act ist heute die umfassendste KI-Regulierung der Welt. Hier finden Sie eine klare, praxisorientierte Übersicht der wesentlichen Punkte: Risikokategorien, Pflichten, Zeitpläne und konkrete Compliance-Maßnahmen für Organisationen.

18. Juli 2026Read
The Compliance Circus: Why Customer Security Questionnaires Are Broken
Audit room

Der Compliance-Zirkus: Warum Sicherheitsfragebögen von Kunden nicht funktionieren

Every week brings another “mandatory” security assessment with contradictory demands. Here’s why the system is broken ; and how CISOs can bring sanity back to third-party assurance.

15. Juli 2026Read
Supply Chain Security: Meeting NIS2 Obligations with Third Parties
NIS 2

Supply Chain Security: NIS 2-Pflichten gegenüber Dritten erfüllen

NIS2 makes third-party security a legal obligation ; not a “best practice.” Here’s the pragmatic, field-tested approach to meeting NIS2 supply chain requirements without overwhelming your organisation.

12. Juli 2026Read
Security Is a Mindset: From Cyber Defense to Everyday Life
CISO life

Sicherheit ist eine Denkweise: Von der Cyberabwehr zum Alltag

Cybersicherheit und persönliche Sicherheit beruhen auf denselben Grundlagen: Kontext, Bewusstsein, mehrschichtige Schutzmaßnahmen und Reaktionsfähigkeit. Sicherheit ist eben nicht nur ein Beruf; es ist eine Denkweise, die überall gilt.

09. Juli 2026Read
PECB vs ISACA vs ExIn: Which Certification Path Fits You
PECB & ISACA

PECB vs. ISACA vs. ExIn: Welcher Zertifizierungsweg passt zu Ihnen?

ISO-orientiert? Prüfungsorientiert? Technische Governance? Hier ist der nüchterne Vergleich von PECB, ISACA und Exin; und welcher Zertifizierungsweg tatsächlich zu Ihren GRC-Karrierezielen passt.

06. Juli 2026Read
NIS2 Explained for CISOs: What Actually Changes in 2026
NIS 2

NIS2 für CISOs erklärt: Was sich 2026 tatsächlich ändert

NIS2 wird 2026 durchsetzbar und stellt für CISOs eine grundlegend veränderte Realität dar. Hier ist die sachliche Übersicht der tatsächlichen Änderungen: Governance, Sanktionen, Pflichten des Vorstands, Lieferkettenrisiken, Meldepflichten bei Vorfällen und operative Anforderungen.

03. Juli 2026Read

Juni 2026

10 Artikel
Mapping the ISO Jungle: 27001, 27002, 27005, 31000, 42001
AI Act

Wegweiser durch den ISO-Dschungel: 27001, 27002, 27005, 31000, 42001

ISO-Normen können wie ein undurchdringlicher Dschungel wirken: 27001, 27002, 27005, 31000, 42001 … Hier ist die klare, praxistaugliche Übersicht, die GRC-Fachleute wirklich brauchen.

30. Juni 2026Read
ISO 27701:2025: What Changed and Why It Matters
GDPR & privacy

ISO 27701:2025 – Was sich geändert hat und warum das wichtig ist

ISO/IEC 27701 hat seit seiner Einführung die größte Überarbeitung erfahren. Die Ausgabe 2025 ist keine bloße Erweiterung von ISO 27001 mehr; sie ist ein vollständiger, eigenständiger Standard für das Datenschutzmanagement. Hier erfahren Sie, was sich geändert hat, warum das relevant ist und wie Sie sich vorbereiten können.

27. Juni 2026Read
How to Prepare Your Organization for NIS2 Compliance
NIS 2

So bereiten Sie Ihre Organisation auf die NIS2-Konformität vor

NIS2 wird 2026 durchgesetzt. Hier ist der praktische, direkte Fahrplan ohne Umschweife, um Ihre Organisation konform zu machen; ohne im Papierkram zu versinken oder Monate mit Theorie zu verschwenden.

24. Juni 2026Read
How to Plan Internal Audits Across Multiple Standards
Audit room

Interne Audits über mehrere Standards hinweg planen

ISO 27001, GDPR, NIS2, DORA, SOC 2 und weitere Standards gleichzeitig zu managen, kann überwältigend wirken. So entwickeln Sie ein einziges, effizientes internes Auditprogramm, das für alle Frameworks funktioniert.

21. Juni 2026Read
How to Integrate AI Risk into Your Existing ISMS and Risk Register
AI Act

So integrieren Sie KI-Risiken in Ihr bestehendes ISMS und Ihr Risikoregister

KI bringt neue Risiken mit sich, für die Ihr ISMS nie ausgelegt war. Hier ist die klare, praxisorientierte Methode, um KI-Risiken in Ihr bestehendes ISO 27001-Risikoregister zu integrieren; ohne Ihr gesamtes Governance-Modell neu erfinden zu müssen.

18. Juni 2026Read
How to Evaluate Third-Party Vendors Like a CISO
CISO life

Wie Sie Drittanbieter wie ein CISO bewerten (der Weg aus der Praxis)

Vendor-Sicherheit ist keine Frage von Checklisten; es geht um Kontext, Verträge, Governance und Glaubwürdigkeit. Ein praxiserprobter Leitfaden zur Bewertung von Drittparteien, so wie ein moderner CISO es tatsächlich tut.

15. Juni 2026Read
How to Build an Audit Trail that Stands Up to Scrutiny
Audit room

Wie Sie ein Audit-Trail aufbauen, das einer Prüfung standhält

Regulierungsbehörden, Prüfer und Gerichte interessieren sich nicht für Ihre Absichten; sie interessieren sich für das, was Sie nachweisen können. So bauen Sie ein Audit-Trail auf, das NIS2, DORA, GDPR, AI Act und forensische Überprüfungen übersteht.

12. Juni 2026Read
How to Build an AI Risk Register
AI Act

So erstellen Sie ein KI-Risikoregister (mit Vorlage)

KI bringt neue Risiken mit sich, die herkömmliche Risikoregister nicht erfassen können. Hier ist die klare, pragmatische Methode zum Aufbau eines KI-Risikoregisters; dazu eine sofort einsetzbare Vorlage, die Sie noch heute anwenden können.

09. Juni 2026Read
How AI Is Changing Audit and Compliance Management
AI Act

Wie KI Audit und Compliance Management verändert

KI ersetzt keine Auditoren oder Compliance-Teams; sie verändert die Art, wie diese arbeiten. Hier ist die praxiserprobte Analyse, wie KI in 2026 und darüber hinaus Risiko, Audit, Nachweise und Governance transformiert.

06. Juni 2026Read
Evaluating Cloud Providers under DORA and NIS2
NIS 2

Cloud-Anbieter unter DORA & NIS2 bewerten

Cloud-Anbieter stehen heute im Mittelpunkt regulatorischer Kontrolle. So bewerten Sie sie sachgerecht unter DORA und NIS2 – ohne im Papierkram zu versinken oder kritische Risiken zu übersehen.

03. Juni 2026Read

Mai 2026

6 Artikel
Continuous Compliance: Turning Audits into Ongoing Practice
Audit room

Kontinuierliche Compliance: Audits in gelebte Praxis verwandeln

Jährliche Audits sind überholt. Kontinuierliche Compliance ist das einzige Modell, das NIS2, DORA, ISO 27001, SOC 2, GDPR und den AI Act übersteht. So machen Sie Compliance zu einer gelebten, operativen Gewohnheit; und nicht zu einer jährlichen Panikreaktion.

31. Mai 2026Read
Can ChatGPT Draft Your ISMS Policy
AI Act

Kann ChatGPT Ihre ISMS-Richtlinie entwerfen? Ein Praxistest

Kann KI Ihre ISMS-Richtlinien schreiben? Ja; aber nicht so, wie die meisten es erwarten. Ein praxiserprobter Blick darauf, was funktioniert, was scheitert und wie Sie KI sicher in Ihrem Governance-Programm einsetzen.

28. Mai 2026Read
Building a Compliance Dashboard that Speaks Board Language
Audit room

Ein Compliance-Dashboard aufbauen, das die Sprache des Vorstands spricht

Die meisten Compliance-Dashboards überhäufen Führungskräfte mit Informationsrauschen. So bauen Sie eines, das die Sprache des Vorstands spricht: klar, strategisch und entscheidungsreif.

25. Mai 2026Read
Brussels' Next Move: What Comes After NIS2 and DORA
NIS 2

Brüssels nächster Schritt: Was nach NIS2 und DORA kommt

NIS2 und DORA waren nur Phase 1. AI Act, Data Act, CRA, EUCS und neue Rechenschaftspflichten werden Phase 2 definieren. Hier ist die konkrete Roadmap, auf die sich GRC-Verantwortliche vorbereiten müssen.

22. Mai 2026Read
Bridging GDPR, NIS2, and DORA for Unified Compliance
NIS 2

GDPR, NIS2 und DORA zu einem einheitlichen Compliance-Modell zusammenführen

GDPR, NIS2 und DORA überschneiden sich stärker, als die meisten Organisationen erkennen. So bauen Sie ein einheitliches Compliance-Modell auf, anstatt drei separate Baustellen zu verwalten.

19. Mai 2026Read
Awareness Program is dead
CISO life

Das Awareness-Programm ist tot.

Awareness-Training reduziert Risiken, aber nur wenn es für echte Menschen, echte Anreize und reale Kontexte konzipiert ist. Warum die meisten Programme scheitern; und was tatsächlich funktioniert.

16. Mai 2026Read

März 2026

3 Artikel

Februar 2026

1 Artikel

Januar 2026

21 Artikel
Storytelling for Compliance Leaders

Storytelling für Compliance-Verantwortliche

Denn Fakten informieren, aber Geschichten bewegen Menschen dazu, Compliance ernst zu nehmen.

01. Jan. 2026Read
GRC KPIs That Matter: How to Prove Compliance with Numbers

GRC-KPIs, die zählen: So belegen Sie Compliance mit Zahlen

Die meisten GRC-KPIs sind wertlos. Hier sind die, die Compliance tatsächlich belegen und Entscheidungen steuern.

01. Jan. 2026Read
How to Get Executives to Care About Risk

Wie Sie Führungskräfte dazu bringen, Risiken ernst zu nehmen

Wie Sie Führungskräfte dazu bringen, Risiken wirklich ernst zu nehmen und entsprechend zu handeln.

01. Jan. 2026Read
GRC Dashboards Executives Actually Read

GRC-Dashboards, die Führungskräfte tatsächlich lesen

Wenn Sie möchten, dass Führungskräfte aufmerksam werden, müssen Sie aufhören, wie ein Compliance-Beauftragter zu berichten, und anfangen, wie ein Geschäftspartner zu berichten.

01. Jan. 2026Read
How to Run a Risk Assessment that Doesn't Bore the Board

Wie Sie eine Risikobeurteilung durchführen, die das Board nicht einschläfert

Wenn Sie möchten, dass sich das Board wirklich engagiert und nicht nur Ihre Folien erduldet, müssen Sie die Risikobeurteilung von einem Berichterstattungsritual in ein Entscheidungsgespräch verwandeln. So geht es.

01. Jan. 2026Read
How to Talk Compliance to Non-GRC People (and Make Them Care)

Wie Sie mit Nicht-GRC-Fachleuten über Compliance sprechen (und sie dazu bringen, sich dafür zu interessieren)

Wie Sie mit Nicht-GRC-Fachleuten über GRC sprechen (und sie dazu bringen, sich dafür zu interessieren)

01. Jan. 2026Read
5 Mistakes in Risk Registers (and How to Fix Them)

5 Fehler in Risikoregistern (und wie Sie sie beheben)

Denn die meisten Risikoregister sind nichts weiter als teure Tabellen voller Wunschdenken.

01. Jan. 2026Read
Top 10 Gaps Auditors Will Look for Under NIS2
EU Regulations

Top 10 Lücken, die Auditoren unter NIS2 prüfen werden

And why “we have a policy for that” won’t be enough this time with NIS2

01. Jan. 2026Read
From Checkbox to Strategy: The Death of Fake Compliance

Vom Checkbox zum Strategie: Der Tod der Schein-Compliance

Compliance, die auf Checklisten basiert, hat ausgedient. So entwickeln sich Organisationen von vorgetäuschter Reife zu echter strategischer Sicherheit.

01. Jan. 2026Read
AI Governance vs. AI Compliance: What's the Difference

AI Governance vs. AI Compliance: Was ist der Unterschied?

Und warum Sie in Schwierigkeiten geraten, wenn Sie AI Governance und AI Compliance verwechseln.

01. Jan. 2026Read
The Ultimate Guide to ISO Certifications for GRC Pros

Der ultimative Leitfaden zu ISO-Zertifizierungen für GRC-Profis

Ein praxiserprobter Leitfaden zu ISO-Zertifizierungen, den jeder GRC-Fachmann kennen sollte; und warum sie im Berufsalltag relevant sind.

01. Jan. 2026Read
How to Write Policies People Actually Follow

Wie man Richtlinien schreibt, die tatsächlich befolgt werden

Because “In accordance with applicable legal requirements…” is not how humans talk. Therefore, not your policies should not include this.

01. Jan. 2026Read
Data Classification Policies that Actually Work

Datenklassifizierungsrichtlinien, die wirklich funktionieren

Because most “Confidential / Internal / Public” labels are just data decorative.

01. Jan. 2026Read
From intern to CISO: How to Build a GRC Career That Scales

Vom Praktikanten zum CISO: So bauen Sie eine skalierbare GRC-Karriere auf

Ein praxiserprobter Karrierefahrplan vom Junior-GRC-Analysten zum CISO; ohne sich in Vorlagen, Audits oder unternehmerischem Chaos zu verlieren.

01. Jan. 2026Read
Lessons from Failed Audits: What Every Organization Should Learn

Lehren aus gescheiterten Audits: Was jede Organisation daraus lernen sollte

Warum Audits scheitern, was das wirklich bedeutet und welche Lehren jede Organisation ziehen muss, um dieselben Fehler nicht zu wiederholen.

01. Jan. 2026Read
Lead Auditor vs. Lead Implementer: Which Certification Fits You

Lead Auditor vs. Lead Implementer: Welche Zertifizierung passt zu Ihnen?

Wie Sie mit Nicht-GRC-Fachleuten über GRC sprechen (und sie dafür gewinnen)

01. Jan. 2026Read
Top 10 Audit Findings in 2025: The Real Ones

Top 10 Audit-Findings 2025: Die echten Ergebnisse

Praxisnotizen aus realen Gap-Assessments in ganz Europa, nicht aus Lehrbüchern.

01. Jan. 2026Read
How to Build a Compliance Culture Beyond Checklists

Wie Sie eine Compliance-Kultur aufbauen, die über Checklisten hinausgeht

Eine Compliance-Kultur entsteht nicht durch Richtlinien oder Checklisten; sie entsteht durch Verhalten, Verantwortungsbewusstsein und Klarheit.

01. Jan. 2026Read
How to Stand Out as a vCISO

Wie Sie sich als vCISO abheben

Wie ein vCISO sich in einem gesättigten Markt wirklich abheben kann: durch pragmatisches Vorgehen, menschliche Kommunikation und konsequente Praxisorientierung.

01. Jan. 2026Read
Why 2026 Is the Year of Compliance Convergence

Warum 2026 das Jahr der Compliance-Konvergenz wird

GRC mit Nicht-GRC-Fachleuten besprechen (und sie wirklich überzeugen) Bis 2026 werden die Unternehmen, die den regulatorischen Sturm überstehen. NIS2, DORA, den AI Act, den CRA Act, den DATA Act, ESG, Datenschutz und mehr. Es werden jene sein, die aufgehört haben, Frameworks isoliert zu verwalten. Wir treten in die Ära der GRC-Konvergenz ein

01. Jan. 2026Read
When Excel Is Enough and When You Need a Real GRC Platform

Wann Excel ausreicht und wann Sie eine echte GRC-Plattform benötigen

Excel works… until it doesn’t. Here’s the pragmatic line between “good enough” spreadsheets and when your organisation truly needs a GRC platform.

01. Jan. 2026Read

Möchten Sie die nächste Feldnotiz in Ihrem Posteingang?

Der GRC Brief Newsletter erscheint jeden Montag um 8 Uhr MEZ in einer kurzen Ausgabe. Fünf Links, eine kurze Einschätzung. Drei Minuten Lesezeit, kein KI-Füllmaterial.

Feldnotizen aus dem Auditroom · Cyber Academy