Zwischen Aufbruch und Aufschub: Wo stehen wir bei CRA & Co.?

Shownotes

Der CRA ist aktuell in aller Munde. Axel und Stefan machen den Realitätscheck: Wo steht der Markt wirklich? Wer ist schon unterwegs und wer hofft noch, dass sich das Thema irgendwie von selbst erledigt? Natürlich geht es auch um die Frage, warum der CRA mehr ist als nur die nächste regulatorische Pflichtübung und weshalb „machen wir später“ langsam zu einer gewagten Strategie wird. Und weil es bekanntlich nie bei nur einer Regulierung bleibt, werfen die beiden außerdem einen Blick auf NIS-2, den IT-Sicherheitskatalog und weitere Vorgaben, die Unternehmen aktuell auf Trab halten.

Transkript anzeigen

00:00:08: Hallo

00:00:09: zusammen!

00:00:10: Da sind wir wieder mit dem Cybertango, dem echten Trast Podcast und heute endlich mal wieder aus Köln.

00:00:17: Hallo Axel!

00:00:19: Hallo Stefan ja es freut mich hier zu sein.

00:00:22: Wir hatten auch heute unser Vertriebsmeeting.

00:00:24: der Hinsicht hat sich das angeboten dass heute mal wieder in live und ich sage mal Farbe zu machen

00:00:33: Das haben wir lange nicht mehr gemacht, endlich mal wieder hier im Büro mit einem vernünftigen Mikro.

00:00:38: Doch ein bisschen bessere Bedingungen für so eine Podcastaufnahme und wir hatten natürlich auch die Woche schon wieder einige interessante Erlebnisse-Themen.

00:00:49: heute auch in Vertriebsmeeting Und ich fange mal direkt an, wir gehen ja da auch viele Neuigkeiten immer zu den Regulierungsimpulsen durch und im Moment zwar stark penetriert aber Einfach auch interessant, das Thema CAA ist wieder

00:01:06: hochgefloppt.

00:01:07: Ganz genau!

00:01:08: Da hat es auf EU-Ebene in der Tat was gegeben und zwar ist da ein CAA Implementation Guidance zumindest mal im Entwurf erschienen.

00:01:22: Hast du eine Vorstellung, was das ist Stefan?

00:01:25: Gut ich kenne das jetzt nicht unbedingt von der EU-Kommission aber doch eben vom WSI.

00:01:30: diese sogenannten Handreichungen oder Empfehlungspapiere.

00:01:35: Orientierungshilfen

00:01:36: zum Beispiel damals vom Thema SZA Systeme zur Anrufseckennung muss man sagen hat das auch etwas gebracht weil es einfach dann gewisse Verbindlichkeit und Sicherheit für die betroffenen Organisationen auch beliefert hat.

00:01:50: Was mache ich denn jetzt eigentlich?

00:01:52: Und bis wann?

00:01:52: Genau,

00:01:53: genau!

00:01:54: Ich glaube genauso ist es hier auch gemeint das ist jetzt an sich erstmal keine zusätzliche rechtsverbindliches Dokument.

00:02:06: allerdings ich glaube es ist offiziell dann ein Annex zum CAA liefert es einige Beispiele, einige Klarstellungen und soll insbesondere wohl auf diverse Fragestellung auch eingehen.

00:02:20: Die ja man muss auch sagen kleinere Unternehmen, kleinere mittelständische Unternehmen typischerweise dann im Kontext des CA

00:02:28: haben.

00:02:29: Ja auffällig bei solchen Dokumenten ist das die dann auch tatsächlich ein bisschen leichter verdaulich aufgebaut sind.

00:02:35: Man findet da eine Struktur wo man dann auch mal schnell den Kontext erfassen kann, sich einen Überblick verschafft und ich glaube das ist auch genau das was man braucht.

00:02:45: Man kann keinen zumuten dass man sich jetzt erst tagelang in telefonbuchdicke Unterlagen einarbeitet damit man dann weiß was man eigentlich tun soll sondern das muss schon für den Bürger aber eben auch die betroffene Organisationen so dargereicht werden dass man schnell erfasst.

00:03:01: also ich glaub das sind auch... Was waren das?

00:03:03: Achtzehn, zwanzig, fünfzwanzig Seiten irgendwas in der Größenordnung Und wie gesagt gespielt mit Beispielen, auch gerade es fängt ja schon damit an.

00:03:12: ... habe ich überhaupt ein Softwareprodukt, was unter den CAA fällt.

00:03:18: Und da sind wohl auch wirklich zahlreiche Beispiele dabei... ...auch in diesem Grenzbereich, wenn es Richtung Web-Applikation geht,... ...wann ist es nicht?

00:03:29: Auch für Open Source, weil Open Source ja erst mal nicht unbedingt unter einen CAA fällt..., aber wenn ich Open Source dann wieder kommerziell nutze und im Verkehr bringe, das ist ja auch so'n... Stolperstein, dann kann ich schon wieder unter den CRA fallen und ich glaube das ist da wirklich nochmal umfangreicher dargestellt.

00:03:48: Und in der Sicht absolut hilfreich!

00:03:50: So was wünschen wir uns eigentlich mehr.

00:03:51: Wir haben mittlerweile diverse... Man dann schafft aber genau das, dass auch tun entweder selber die Konformität attestieren sozusagen oder eben den Kunden zu helfen.

00:04:04: Dass er wenn er es denn selber macht auch so macht, dass es belastbar ist und dann kriegt man das auch ganz gut hin und erschlägt, dass ja das das Kuh dabei solchen Sachen oft zwei oder drei fliegen mit einer Klappe Dann kann da Das QS weiter aus oder aufgebaut werden geht vielleicht einher auch Mit der Zertifizierung in die Richtung.

00:04:22: Also der Trick bei dem ganzen Regulierungsthemen ist ja einfach, dass man da Controls nicht fünf Zimmer anpackt.

00:04:30: Sondern was möglich so matcht, das man eben das ganze einmal abgesichert und dann auch geprüft hat und mehrere Disziplinen

00:04:38: damit erschlägt.

00:04:40: Aber Stefan sagt mal wir haben ja jetzt schon zumindest so erste Erfahrungswerte mit Kunden gesammelt wo wir schon Projekte Richtung CRA eben auch durchgeführt haben.

00:04:55: Dass, ich sag mal so die breite Masse.

00:04:59: also dass das jetzt... Also dass wir uns vor Anfragen auch nicht retten können oder dass es da Rückfragen gibt sehe ich jetzt immer noch nicht.

00:05:06: Ich nehme da immer noch eine gewisse Zurückhaltung gemacht war.

00:05:10: liegt das nur an mangelndem Wissen?

00:05:12: Oder was ist deine

00:05:13: Einschätzung?

00:05:16: im nächsten Jahr so einiges auf uns zurollt, weil dann schließt sich ja eben das Zeitfenster.

00:05:23: Naja und teilweise gehört es erst mal nicht zu den Themen wo man sagt Hurra!

00:05:31: Die Sache ist auch die dass wenn ich hier einen harten Cut habe also

00:05:35: entweder schaffe ich's bis

00:05:36: dahin und kann es nachweisen darf er meine Produkte weiter vertreiben.

00:05:40: mache ichs nicht, kann ich das nicht?

00:05:43: Das bedeutet schon was anderes als Qualitätssiegel, wo ich im Gegensatz zu anderen Marktteilnehmern was mitbringe und andere vielleicht nicht haben.

00:05:54: Der Joker zieht da nicht mehr weil wer es nicht hatte ist gar nicht mehr am Markt.

00:05:58: insofern ist das wie gesagt ein harter Cut aber eben auch nicht so ein Thema wo Begeisterungen... dass man das jetzt angeht und dann vielleicht nach wie vor das Problem so viele Themen die erfüllt werden müssen, gepaart mit auch wirtschaftlichen Schwierigkeiten.

00:06:17: Wir leben da nicht gerade in einem wirtschaftlichem Zustand wo man sagt oder sitzt das Budget für alles mögliche sehr locker.

00:06:26: also ich glaube da kommt so ein moment einiges zusammen was man erst mal langsam macht jetzt immer überall bei uns heran im Planungsphasen für das nächste Jahr und da wird es mit Sicherheit dann auch sehr intensiv mit budgetiert werden.

00:06:38: Und du sprachst davon, nächstes Jahr ist der harte Cut?

00:06:40: Ich glaube bis Ende nächsten Jahres gilt der CIA vollumfänglich... Man hat aber schon die erste Timeline, glaub ich, schon dieses Jahr im September.

00:06:51: Ich glaube, da gibt's richtig im Kopf ab eine Meldepflicht.

00:06:54: also zumindest der erste Milestone ist schon mal da eigentlich.

00:06:58: Die Meldeflicht für entsprechende Sicherheitslücken, das muss erfüllt werden.

00:07:03: Dann wird es auch wieder so einen kleinen Ruck geben.

00:07:04: wenn man dann wieder feststellen wird oh

00:07:06: da

00:07:07: sind Meldestellen noch nicht vorhanden oder Unternehmen reagiert nicht.

00:07:11: also dann wird er so wie immer bei der berühmten Domino-Kette dann wird's plötzlich in Bewegung kommen.

00:07:19: ja aber das ist halt so.

00:07:20: der normale Ablauf dazu die Informationssicherheit besteht halt nur aus CRH im Moment relativ häufig, weil für uns ein wichtiges Thema.

00:07:30: Ich glaube auch nochmal das nach wie vor alles was rund ums Critis Dachgesetz sich rangt und mal gerade zum Themen schwenken zu machen, um das was du ja auch schon mal so dargestellt hattest, BBK, wie geht man damit um Nachweisflicht?

00:07:46: Und also war es auf.

00:07:47: das wird noch einmal ganz schön an Geschwindigkeit gewinnen angesichts dessen, was wir auch im Moment nach wie vor sehen.

00:07:55: Was wir doch letztens bezüglich unserer Infrastruktur leider auch Menschen leben und letztendlich

00:08:02: haben.

00:08:03: Absolut die Bedrohungslage lässt nicht nach und ich glaube, die Erkenntnis reift ja auch immer mehr.

00:08:09: Man kann sich nicht gegen alle Bedrohrungen zu hundert Prozent schützen, auch wenn wir durchaus propagieren oder unseren Kunden helfen Schutzwelle aufzubauen.

00:08:18: aber man muss wirklich mit dem Fall der Fälle umgehen können und dann eben Vorsorge treffen, Krisenvorsorge, physische Resilienz stärken Wie man im Fall der Fälle möglichst schnell dann wieder ins Laufen kommt.

00:08:33: und ich glaube da haben wir noch enormen Nachholbedarf, das ist in der Tat so.

00:08:38: So ist es im Moment wie gesagt sehr vielfältige Themen

00:08:44: diese

00:08:45: ECM-Thematik genau angesprochen hast Das sind jetzt in der Regel nicht so die Monsterprojekte bei den Kunden, aber eben die üblichen Krisenstabsübungen wo man echt viel mit erreichen kann was häufiger ansteht.

00:09:03: und viele spezielle Trainings- und Bauarbeiten in dem Sektor, das man einfach empfaltet.

00:09:09: Weil es auch vernünftig agieren

00:09:11: kann.

00:09:11: Genau!

00:09:11: Ich glaube wenn wir da jetzt die Kurve noch ein Stück weiterziehen, dann haben wir ja auch noch einen Baustein aus was eigentlich eine Folge der NIST II Umsetzung ist.

00:09:22: Uns fehlt immer noch der IT Sicherheitskatalog für die Energiefersorge.

00:09:27: Und das hat ja auch nicht nur mit Informationssicherheit zu tun.

00:09:31: Auch der wird Bestandteile Richtung BCMS also wirklich Notfallvorsorge haben und ich glaube, dass wir noch sehr spannend werden wie das darin dann umgesetzt ist.

00:09:43: Ich hoffe, dass Wir da auch relativ bald mal mehr erfahren.

00:09:47: Da wird es ja auch spannend vielleicht auf unserem Arbeitskreis ISMS Dann Ende September nochmal Wo das BBK die Teilnahme zugesagt hat, da muss man mal gucken ob das mit der Konsultationsphase sogar überein passt.

00:10:01: Aber da tut sich definitiv was.

00:10:03: und ja ich glaube da kommt auch auf die Energieversorgung.

00:10:07: Auf den Arbeitskreis freue ich mich auch sehr, in Wesen findet er statt haben wir schon eine sehr gute Anmeldefrequenz Gibt auch ein tolles Rahmenprogramm.

00:10:16: Und das ist eben genau so ein Ding, wenn da fünfzig Spezialisten aus den einzelnen Werken zusammenkommen und sich austauschen zu dem täglichen Doing im Bereich der Informationssicherheit.

00:10:28: Und dann noch behördliche Vertreter da sind

00:10:31: etc.,

00:10:31: dann ist halt zwei Tage, aus denen man dann so viel mitnimmt wie da

00:10:36: Infos, Ideen... Absolut du hattest es angesprochen, BBK ist da die Bnetz A ist da hat ebenfalls zugesagt und wir werden auch noch einen Oberst von der Bundeswehr haben, der auch ein Vortrag im Kontext-Kresilienz hält.

00:10:51: Der glaube ich super, super spannend wird!

00:10:54: Also ja, man kann sich anmelden über unsere Webseite jetzt als kleinen Werbeslot.

00:10:58: Natürlich freuen wir uns bei jedem Teilnehmer der da kommt und was mich auch immer wieder freut auf.

00:11:04: das hast du angesprochen.

00:11:05: Wir haben eigentlich da Experten und also die Teilnehmer sind Teil der Experten oder sind Experten oftmals.

00:11:12: es sind Praktika aus dem Leben Und ich sage immer eigentlich, wenn man das ganze Auditorium nimmt glaube ich gibt's keine Fragestellung im Bereich der Information.

00:11:24: ich würde den jetzt auch schon ein Stück breiter Richtung BCM auch ziehen wollen, die nicht irgendwer schon mal auf dem Tisch hatte.

00:11:30: Und da kann man sich natürlich dann super austauschen und irgendwie auch Empfehlungen von Kollegen

00:11:35: holen.

00:11:35: Genau!

00:11:37: Das geht ja wieder an.

00:11:39: Genau freuen wir uns drauf.

00:11:41: Gut, wir machen es heute ein bisschen kürzer.

00:11:43: Ich habe fast eine ziemlich rote Nase, weil er geltet und will dich auch nicht anscheiden.

00:11:51: Deswegen sagen wir hat

00:11:52: Spaß gemacht.

00:11:53: erstmal!

00:11:54: Danke fürs

00:11:55: Zuhören, ich wünsche euch was.

00:11:57: Macht's gut bis bald

00:11:58: zur nächsten Woche.

00:11:59: Bis dann Tschüss.

Neuer Kommentar

Dein Name oder Pseudonym (wird öffentlich angezeigt)
Mindestens 10 Zeichen
Durch das Abschicken des Formulars stimmst du zu, dass der Wert unter "Name oder Pseudonym" gespeichert wird und öffentlich angezeigt werden kann. Wir speichern keine IP-Adressen oder andere personenbezogene Daten. Die Nutzung deines echten Namens ist freiwillig.