Artikel
Feldnotizen aus dem Prüfungsraum.
Praxisartikel von Christophe Mazzola und dem Trainer-Pool der Cyber Academy. Echte Audits, echte Vorstände, echte Vorfälle, schriftlich festgehalten und datiert. Keine Pressemitteilungen.
Die Artikel, die wir uns gewünscht hätten, als wir mit GRC angefangen haben.
August 2026
7 Artikel
CRA Artikel 14: Sie haben 24 Stunden zur Meldung, und die Plattform ist noch nicht live
Die Meldepflicht des Cyber Resilience Act beginnt am 11. September 2026, nicht 2027. Sie erfasst Produkte, die Sie vor Jahren ausgeliefert haben, läuft nach einer 24-Stunden-Uhr, und die Plattform von ENISA ist noch nicht öffentlich. Hier ist, was Sie bis zu diesem Datum tatsächlich abschließen können.

Die Zukunft der CISO-Rolle im Zeitalter der KI
KI schreibt die Stellenbeschreibung des CISO neu. So sieht die nächste Generation von CISOs aus; und warum sich die Rolle vom technischen Wächter zum kognitiven Führungsverantwortlichen wandelt.

Warum die meisten Awareness-Programme scheitern (und wie Sie das ändern können)
Die meisten Awareness-Programme sehen auf dem Papier gut aus, ändern aber nichts in der Praxis. Hier erfahren Sie, warum sie scheitern; und wie Sie endlich eines aufbauen, das funktioniert.

Warum Governance das eigentliche Rückgrat der Cybersicherheit ist
Technologie sichert keine Organisationen; Governance schon. Eine praxisnahe, klare Aufschlüsselung, warum Struktur, Aufsicht und diszipliniertes Management über Erfolg oder Scheitern Ihres Cybersicherheitsprogramms entscheiden.

Warum mehr Sicherheits-Tools Sie nicht retten werden
More tools don’t equal more security. The real advantage comes from skilled analysts, tuned processes, and layered detection that answers the one question every CISO should ask: “How do you know you haven’t already been breached?”

Definition personenbezogener Daten: Was Breyer und EDPS v SRB tatsächlich verändert haben
Der EuGH bestätigte, dass derselbe Datensatz für Sie personenbezogen und für Ihren Auftragsverarbeiter nicht personenbezogen sein kann. Was Breyer (C-582/14) tatsächlich aussagt, was EDPS v SRB 2025 geklärt hat und wie Sie den Anwendungsbereich neu bestimmen.

Top 5 GRC-Tools 2026: Funktionen, Preise und Eignung
Vanta, Drata, OneTrust, ServiceNow – aber auch Eramba und CISO Assistant. Hier ist die reale GRC-Tool-Landschaft 2026: Stärken, Schwächen, Preise und welches Tool tatsächlich zu Ihrer Organisation passt.
Juli 2026
12 Artikel
Die 10 wichtigsten Richtlinien für jedes GRC-Programm (kostenlose Vorlagen)
Jedes solide GRC-Programm beginnt mit klaren, umsetzbaren Richtlinien. Hier sind die 10 zentralen Richtlinien, die jede Organisation benötigt: verständlich formuliert, ausgerichtet an ISO-Normen, NIS 2, DORA und GDPR, und sofort einsatzbereit.

Der Aufstieg des Digital Compliance Officers: Eine neue Rolle für 2026
In ganz Europa entsteht eine neue Rolle: der Digital Compliance Officer. Hier erfahren Sie, warum diese Position an Bedeutung gewinnt, was sie konkret umfasst und wie GRC-Verantwortliche sich noch vor 2026 darauf vorbereiten können.

ISO 27001: Ich habe die Norm fünfmal gelesen. Dann habe ich versucht, sie umzusetzen.
Was passiert, wenn die Norm Ihnen sagt, was zu tun ist, aber nie wie – und wie Sie diese Lücke in 5 Tagen schließen. 17. bis 21. August, online.

ISO 27001: Sechs Monate lang habe ich in Meetings genickt, bevor ich ein Wort verstanden habe
Was Ihnen niemand über den Einstieg in ISO/IEC 27001 verrät, und wie Sie in 2 Tagen aufhören, so zu tun als ob. 31. August bis 1. September, online.

Der Mythos des allwissenden CISO: Warum Cybersicherheit kein kaputtes IT reparieren kann
Von CISOs wird erwartet, dass sie alles lösen: Ausfälle, Incidents, Fehlkonfigurationen, schlechte Prozesse – selbst wenn die IT-Grundlagen nicht funktionieren. Hier ist die Wahrheit, die niemand laut aussprechen will.

CISO: Den Titel haben sie mir gegeben. Den Job nicht.
Zur CISO-Position befördert, aber nie dafür ausgebildet? Die Fähigkeiten, die Ihnen den Titel eingebracht haben, sind nicht die Fähigkeiten, die der Job verlangt. Hier sind die fünf Bereiche, die niemand lehrt, und wie Sie die Lücke in fünf Tagen schließen.

Der EU AI Act entschlüsselt: Was Sie wissen müssen
Der EU AI Act ist heute die umfassendste KI-Regulierung der Welt. Hier finden Sie eine klare, praxisorientierte Übersicht der wesentlichen Punkte: Risikokategorien, Pflichten, Zeitpläne und konkrete Compliance-Maßnahmen für Organisationen.

Der Compliance-Zirkus: Warum Sicherheitsfragebögen von Kunden nicht funktionieren
Every week brings another “mandatory” security assessment with contradictory demands. Here’s why the system is broken ; and how CISOs can bring sanity back to third-party assurance.

Supply Chain Security: NIS 2-Pflichten gegenüber Dritten erfüllen
NIS2 makes third-party security a legal obligation ; not a “best practice.” Here’s the pragmatic, field-tested approach to meeting NIS2 supply chain requirements without overwhelming your organisation.

Sicherheit ist eine Denkweise: Von der Cyberabwehr zum Alltag
Cybersicherheit und persönliche Sicherheit beruhen auf denselben Grundlagen: Kontext, Bewusstsein, mehrschichtige Schutzmaßnahmen und Reaktionsfähigkeit. Sicherheit ist eben nicht nur ein Beruf; es ist eine Denkweise, die überall gilt.

PECB vs. ISACA vs. ExIn: Welcher Zertifizierungsweg passt zu Ihnen?
ISO-orientiert? Prüfungsorientiert? Technische Governance? Hier ist der nüchterne Vergleich von PECB, ISACA und Exin; und welcher Zertifizierungsweg tatsächlich zu Ihren GRC-Karrierezielen passt.

NIS2 für CISOs erklärt: Was sich 2026 tatsächlich ändert
NIS2 wird 2026 durchsetzbar und stellt für CISOs eine grundlegend veränderte Realität dar. Hier ist die sachliche Übersicht der tatsächlichen Änderungen: Governance, Sanktionen, Pflichten des Vorstands, Lieferkettenrisiken, Meldepflichten bei Vorfällen und operative Anforderungen.
Juni 2026
10 Artikel
Wegweiser durch den ISO-Dschungel: 27001, 27002, 27005, 31000, 42001
ISO-Normen können wie ein undurchdringlicher Dschungel wirken: 27001, 27002, 27005, 31000, 42001 … Hier ist die klare, praxistaugliche Übersicht, die GRC-Fachleute wirklich brauchen.

ISO 27701:2025 – Was sich geändert hat und warum das wichtig ist
ISO/IEC 27701 hat seit seiner Einführung die größte Überarbeitung erfahren. Die Ausgabe 2025 ist keine bloße Erweiterung von ISO 27001 mehr; sie ist ein vollständiger, eigenständiger Standard für das Datenschutzmanagement. Hier erfahren Sie, was sich geändert hat, warum das relevant ist und wie Sie sich vorbereiten können.

So bereiten Sie Ihre Organisation auf die NIS2-Konformität vor
NIS2 wird 2026 durchgesetzt. Hier ist der praktische, direkte Fahrplan ohne Umschweife, um Ihre Organisation konform zu machen; ohne im Papierkram zu versinken oder Monate mit Theorie zu verschwenden.

Interne Audits über mehrere Standards hinweg planen
ISO 27001, GDPR, NIS2, DORA, SOC 2 und weitere Standards gleichzeitig zu managen, kann überwältigend wirken. So entwickeln Sie ein einziges, effizientes internes Auditprogramm, das für alle Frameworks funktioniert.

So integrieren Sie KI-Risiken in Ihr bestehendes ISMS und Ihr Risikoregister
KI bringt neue Risiken mit sich, für die Ihr ISMS nie ausgelegt war. Hier ist die klare, praxisorientierte Methode, um KI-Risiken in Ihr bestehendes ISO 27001-Risikoregister zu integrieren; ohne Ihr gesamtes Governance-Modell neu erfinden zu müssen.

Wie Sie Drittanbieter wie ein CISO bewerten (der Weg aus der Praxis)
Vendor-Sicherheit ist keine Frage von Checklisten; es geht um Kontext, Verträge, Governance und Glaubwürdigkeit. Ein praxiserprobter Leitfaden zur Bewertung von Drittparteien, so wie ein moderner CISO es tatsächlich tut.

Wie Sie ein Audit-Trail aufbauen, das einer Prüfung standhält
Regulierungsbehörden, Prüfer und Gerichte interessieren sich nicht für Ihre Absichten; sie interessieren sich für das, was Sie nachweisen können. So bauen Sie ein Audit-Trail auf, das NIS2, DORA, GDPR, AI Act und forensische Überprüfungen übersteht.

So erstellen Sie ein KI-Risikoregister (mit Vorlage)
KI bringt neue Risiken mit sich, die herkömmliche Risikoregister nicht erfassen können. Hier ist die klare, pragmatische Methode zum Aufbau eines KI-Risikoregisters; dazu eine sofort einsetzbare Vorlage, die Sie noch heute anwenden können.

Wie KI Audit und Compliance Management verändert
KI ersetzt keine Auditoren oder Compliance-Teams; sie verändert die Art, wie diese arbeiten. Hier ist die praxiserprobte Analyse, wie KI in 2026 und darüber hinaus Risiko, Audit, Nachweise und Governance transformiert.

Cloud-Anbieter unter DORA & NIS2 bewerten
Cloud-Anbieter stehen heute im Mittelpunkt regulatorischer Kontrolle. So bewerten Sie sie sachgerecht unter DORA und NIS2 – ohne im Papierkram zu versinken oder kritische Risiken zu übersehen.
Mai 2026
6 Artikel
Kontinuierliche Compliance: Audits in gelebte Praxis verwandeln
Jährliche Audits sind überholt. Kontinuierliche Compliance ist das einzige Modell, das NIS2, DORA, ISO 27001, SOC 2, GDPR und den AI Act übersteht. So machen Sie Compliance zu einer gelebten, operativen Gewohnheit; und nicht zu einer jährlichen Panikreaktion.

Kann ChatGPT Ihre ISMS-Richtlinie entwerfen? Ein Praxistest
Kann KI Ihre ISMS-Richtlinien schreiben? Ja; aber nicht so, wie die meisten es erwarten. Ein praxiserprobter Blick darauf, was funktioniert, was scheitert und wie Sie KI sicher in Ihrem Governance-Programm einsetzen.

Ein Compliance-Dashboard aufbauen, das die Sprache des Vorstands spricht
Die meisten Compliance-Dashboards überhäufen Führungskräfte mit Informationsrauschen. So bauen Sie eines, das die Sprache des Vorstands spricht: klar, strategisch und entscheidungsreif.

Brüssels nächster Schritt: Was nach NIS2 und DORA kommt
NIS2 und DORA waren nur Phase 1. AI Act, Data Act, CRA, EUCS und neue Rechenschaftspflichten werden Phase 2 definieren. Hier ist die konkrete Roadmap, auf die sich GRC-Verantwortliche vorbereiten müssen.

GDPR, NIS2 und DORA zu einem einheitlichen Compliance-Modell zusammenführen
GDPR, NIS2 und DORA überschneiden sich stärker, als die meisten Organisationen erkennen. So bauen Sie ein einheitliches Compliance-Modell auf, anstatt drei separate Baustellen zu verwalten.

Das Awareness-Programm ist tot.
Awareness-Training reduziert Risiken, aber nur wenn es für echte Menschen, echte Anreize und reale Kontexte konzipiert ist. Warum die meisten Programme scheitern; und was tatsächlich funktioniert.
März 2026
3 Artikel
ISO27001: Ich habe ein ISMS geerbt. Es war ein SharePoint-Ordner mit 200 Dokumenten und einem Stoßgebet.
Was Ihnen niemand über die Implementierung von ISO27001 sagt – und wie Sie in 5 Tagen aufhören, es nur zu simulieren. 11.–15. Mai, online.

NIS 2 ist in Kraft. Ihr Regulator wartet nicht.
How to go from “I’ve read the directive” to “I can implement it” in 5 days, May 4–8, online.

Ihre BIA ist wahrscheinlich eine Tabelle, die jemand allein ausgefüllt hat.
Kostenlose Business Impact Assessment-Vorlage. Drei Abschnitte. Vorgefertigte Impact-Matrix. Bereit für ISO 22301.
Februar 2026
1 ArtikelJanuar 2026
21 Artikel
Storytelling für Compliance-Verantwortliche
Denn Fakten informieren, aber Geschichten bewegen Menschen dazu, Compliance ernst zu nehmen.

GRC-KPIs, die zählen: So belegen Sie Compliance mit Zahlen
Die meisten GRC-KPIs sind wertlos. Hier sind die, die Compliance tatsächlich belegen und Entscheidungen steuern.

Wie Sie Führungskräfte dazu bringen, Risiken ernst zu nehmen
Wie Sie Führungskräfte dazu bringen, Risiken wirklich ernst zu nehmen und entsprechend zu handeln.

GRC-Dashboards, die Führungskräfte tatsächlich lesen
Wenn Sie möchten, dass Führungskräfte aufmerksam werden, müssen Sie aufhören, wie ein Compliance-Beauftragter zu berichten, und anfangen, wie ein Geschäftspartner zu berichten.

Wie Sie eine Risikobeurteilung durchführen, die das Board nicht einschläfert
Wenn Sie möchten, dass sich das Board wirklich engagiert und nicht nur Ihre Folien erduldet, müssen Sie die Risikobeurteilung von einem Berichterstattungsritual in ein Entscheidungsgespräch verwandeln. So geht es.

Wie Sie mit Nicht-GRC-Fachleuten über Compliance sprechen (und sie dazu bringen, sich dafür zu interessieren)
Wie Sie mit Nicht-GRC-Fachleuten über GRC sprechen (und sie dazu bringen, sich dafür zu interessieren)

5 Fehler in Risikoregistern (und wie Sie sie beheben)
Denn die meisten Risikoregister sind nichts weiter als teure Tabellen voller Wunschdenken.

Top 10 Lücken, die Auditoren unter NIS2 prüfen werden
And why “we have a policy for that” won’t be enough this time with NIS2

Vom Checkbox zum Strategie: Der Tod der Schein-Compliance
Compliance, die auf Checklisten basiert, hat ausgedient. So entwickeln sich Organisationen von vorgetäuschter Reife zu echter strategischer Sicherheit.

AI Governance vs. AI Compliance: Was ist der Unterschied?
Und warum Sie in Schwierigkeiten geraten, wenn Sie AI Governance und AI Compliance verwechseln.

Der ultimative Leitfaden zu ISO-Zertifizierungen für GRC-Profis
Ein praxiserprobter Leitfaden zu ISO-Zertifizierungen, den jeder GRC-Fachmann kennen sollte; und warum sie im Berufsalltag relevant sind.

Wie man Richtlinien schreibt, die tatsächlich befolgt werden
Because “In accordance with applicable legal requirements…” is not how humans talk. Therefore, not your policies should not include this.

Datenklassifizierungsrichtlinien, die wirklich funktionieren
Because most “Confidential / Internal / Public” labels are just data decorative.

Vom Praktikanten zum CISO: So bauen Sie eine skalierbare GRC-Karriere auf
Ein praxiserprobter Karrierefahrplan vom Junior-GRC-Analysten zum CISO; ohne sich in Vorlagen, Audits oder unternehmerischem Chaos zu verlieren.

Lehren aus gescheiterten Audits: Was jede Organisation daraus lernen sollte
Warum Audits scheitern, was das wirklich bedeutet und welche Lehren jede Organisation ziehen muss, um dieselben Fehler nicht zu wiederholen.

Lead Auditor vs. Lead Implementer: Welche Zertifizierung passt zu Ihnen?
Wie Sie mit Nicht-GRC-Fachleuten über GRC sprechen (und sie dafür gewinnen)

Top 10 Audit-Findings 2025: Die echten Ergebnisse
Praxisnotizen aus realen Gap-Assessments in ganz Europa, nicht aus Lehrbüchern.

Wie Sie eine Compliance-Kultur aufbauen, die über Checklisten hinausgeht
Eine Compliance-Kultur entsteht nicht durch Richtlinien oder Checklisten; sie entsteht durch Verhalten, Verantwortungsbewusstsein und Klarheit.

Wie Sie sich als vCISO abheben
Wie ein vCISO sich in einem gesättigten Markt wirklich abheben kann: durch pragmatisches Vorgehen, menschliche Kommunikation und konsequente Praxisorientierung.

Warum 2026 das Jahr der Compliance-Konvergenz wird
GRC mit Nicht-GRC-Fachleuten besprechen (und sie wirklich überzeugen) Bis 2026 werden die Unternehmen, die den regulatorischen Sturm überstehen. NIS2, DORA, den AI Act, den CRA Act, den DATA Act, ESG, Datenschutz und mehr. Es werden jene sein, die aufgehört haben, Frameworks isoliert zu verwalten. Wir treten in die Ära der GRC-Konvergenz ein

Wann Excel ausreicht und wann Sie eine echte GRC-Plattform benötigen
Excel works… until it doesn’t. Here’s the pragmatic line between “good enough” spreadsheets and when your organisation truly needs a GRC platform.
Möchten Sie die nächste Feldnotiz in Ihrem Posteingang?
Der GRC Brief Newsletter erscheint jeden Montag um 8 Uhr MEZ in einer kurzen Ausgabe. Fünf Links, eine kurze Einschätzung. Drei Minuten Lesezeit, kein KI-Füllmaterial.
