Das MRIS-Projekt

Etablierte Standards. Ein Bedrohungsmodell. Konkrete Härtung.

MRIS bewertet etablierte Sicherheitsstandards Control für Control gegen GenAI-beschleunigte Angriffe – aktuell ISO/IEC 27001 (Annex A) und TISAX® 2027 – und verweist auf konkrete Mythos-Härtungs-Controls (MHC) aus einem standardübergreifenden Katalog.

Kostenlos · CC BY-NC 4.0 · Keine Registrierung · Für CISOs und Sicherheitsverantwortliche

Warum „Mythos“?

Mythos (Anthropic) war das erste KI-Frontier-Modell, dessen Fähigkeiten in Angreiferhand die Sicherheitslage grundlegend verändert haben. MRIS nutzt es als Referenz-Bedrohungsmodell: Jedes Control wird daran gemessen, ob es einem Angreifer mit Mythos-Fähigkeiten standhält.

1
BewertenJedes Control eines Standards einzeln gegen das Bedrohungsmodell
2
EinstufenVier Kategorien – von standfest bis reine Reibung
3
HärtenPassende MHC aus dem Katalog schließen die Lücken
Der MHC-Katalog

Ein Katalog. Standardspezifisch angewendet.

Einmal umsetzen, mehrfach wirken: Jedes MHC ist standardübergreifend definiert – dieselbe Maßnahme schließt Lücken in jedem Standard, der sie referenziert, und liefert Nachweise für mehrere Audits zugleich. Statt je Regelwerk einen eigenen Maßnahmenkatalog zu pflegen, priorisieren Sie einen zentralen Katalog nach Wirkungsbreite. Er wächst mit jedem bewerteten Standard.

MHCISO 27001TISAX® 2027
MHC-01Post-Quantum-Strategie und kryptografisches Inventar

Schützt heute abgegriffene, langlebig vertrauliche Daten vor späterer Entschlüsselung („harvest now, decrypt later“) und schafft mit dem kryptografischen Inventar die Grundlage für den geordneten Umstieg auf Post-Quantum-Verfahren.

ISO/IEC 27001 · Annex AA.8.24
Im Finder öffnen →
TISAX® 2027 · ISAnicht zugeordnet

Wirkungsbreite: 1 ISO-Controls

MHC-02SBOM und Build-Provenance

Macht Herkunft und Bestandteile jeder Software nachweisbar – die Grundlage, um KI-beschleunigte Lieferketten-Angriffe und manipulierte Builds zu erkennen, bevor sie in Produktion wirken.

ISO/IEC 27001 · Annex AA.5.19–A.5.22, A.8.4, A.8.30
Im Finder öffnen →
TISAX® 2027 · ISAnicht zugeordnet

Wirkungsbreite: 6 ISO-Controls

MHC-03Phishing-resistente MFA

Macht abgefangene oder in Echtzeit weitergereichte Anmeldedaten wertlos und entzieht damit automatisiertem, KI-skaliertem Phishing die Grundlage.

ISO/IEC 27001 · Annex AA.5.17, A.6.7, A.8.1, A.8.5, A.8.23
Im Finder öffnen →
TISAX® 2027 · ISA4.1.1, 4.1.2, 4.1.3, 5.1.2, 5.2.7, 6.1.3
Im Finder öffnen →

Wirkungsbreite: 5 ISO-Controls · 10 TISAX®-Befunde

MHC-04Workload-Identität und Zero Trust

Bindet Zugriff an verifizierte Workload-Identitäten statt an Netzwerkzonen – reduziert Lateral Movement, sobald ein KI-Angreifer den ersten Zugang hat, und ist Enabler für den sicheren Einsatz von AI-Agenten.

ISO/IEC 27001 · Annex AA.5.15, A.5.16, A.6.7, A.8.2, A.8.20–A.8.22
Im Finder öffnen →
TISAX® 2027 · ISAnicht zugeordnet

Wirkungsbreite: 7 ISO-Controls

MHC-05Verhaltensbasierte Detection

Erkennt sowohl unbekannte, signaturlose Schadsoftware anhand ihres Verhaltens als auch Angriffe, die bewusst in viele kleine, für sich unauffällige Schritte zerlegt sind – in ihrer Summe statt Schritt für Schritt.

ISO/IEC 27001 · Annex AA.5.3, A.5.7, A.5.14, A.5.15, A.8.1, A.8.3, A.8.4, A.8.7, A.8.12, A.8.15, A.8.16
Im Finder öffnen →
TISAX® 2027 · ISA1.6.1, 1.6.3, 5.2.3, 5.2.4, 5.2.7
Im Finder öffnen →

Wirkungsbreite: 11 ISO-Controls · 9 TISAX®-Befunde

MHC-06Container und Confidential Computing

Härtet Laufzeitumgebungen durch signierte Images und Attestation – ein kompromittiertes Artefakt läuft nicht unbemerkt in Produktion, und Daten bleiben auch während der Verarbeitung geschützt.

ISO/IEC 27001 · Annex AA.5.23, A.8.31
Im Finder öffnen →
TISAX® 2027 · ISAnicht zugeordnet

Wirkungsbreite: 2 ISO-Controls

MHC-07Multi-Tenancy-Isolation

Erzwingt nachweisbare Trennung zwischen Mandanten – ein kompromittierter Tenant wird nicht zum Sprungbrett auf andere; die Wirksamkeit wird durch Trennungstests belegt, nicht nur behauptet.

ISO/IEC 27001 · Annex AA.5.23, A.8.22
Im Finder öffnen →
TISAX® 2027 · ISAnicht zugeordnet

Wirkungsbreite: 2 ISO-Controls

MHC-08Unveränderliche Backups

Stellt sicher, dass Datensicherungen auch bei kompromittierten Admin-Rechten wiederherstellbar bleiben, und dass die Wiederherstellung im Ernstfall tatsächlich funktioniert statt nur auf dem Papier zu existieren.

ISO/IEC 27001 · Annex AA.5.29, A.5.30, A.5.33, A.8.13, A.8.14
Im Finder öffnen →
TISAX® 2027 · ISA5.2.8
Im Finder öffnen →

Wirkungsbreite: 5 ISO-Controls · 3 TISAX®-Befunde

MHC-09AI-gestütztes Security-Testing

Verkürzt die Zeit zwischen bekannter Schwachstelle und Behebung auf ein Maß, das mit KI-beschleunigter Exploit-Entwicklung mithalten kann.

ISO/IEC 27001 · Annex AA.8.8, A.8.25, A.8.26, A.8.28, A.8.29, A.8.32
Im Finder öffnen →
TISAX® 2027 · ISA1.3.4, 5.2.5, 5.2.6
Im Finder öffnen →

Wirkungsbreite: 6 ISO-Controls · 6 TISAX®-Befunde

MHC-10Continuous Control Monitoring

Schließt das Zeitfenster zwischen zwei periodischen Prüfzyklen, in dem neue Angriffsmuster, Vorfälle oder Systemänderungen sonst bis zum nächsten Turnus unentdeckt blieben.

ISO/IEC 27001 · Annex AA.5.18, A.5.35, A.5.36, A.8.9
Im Finder öffnen →
TISAX® 2027 · ISA1.1.1, 1.2.1, 1.3.1, 1.3.3, 1.3.4, 1.5.1, 1.6.3, 4.1.3, 4.2.1, 5.2.9, 6.1.2, 6.1.3
Im Finder öffnen →

Wirkungsbreite: 4 ISO-Controls · 18 TISAX®-Befunde

MHC-11SOAR und Tier-1-Automation

Verkürzt die Reaktionszeit auf ein sicherheitsrelevantes Ereignis auf ein Maß, das nicht mehr allein von menschlicher Bearbeitungsgeschwindigkeit abhängt.

ISO/IEC 27001 · Annex AA.5.5, A.5.24–A.5.26
Im Finder öffnen →
TISAX® 2027 · ISA1.6.2
Im Finder öffnen →

Wirkungsbreite: 4 ISO-Controls · 4 TISAX®-Befunde

MHC-12Threat-Led Penetration Testing

Validiert die gesamte Verteidigungskette gegen realistische, KI-getriebene Angriffsszenarien – und deckt auf, ob Detection und Response in der Praxis funktionieren statt nur auf dem Papier.

ISO/IEC 27001 · Annex AA.5.35, A.8.29
Im Finder öffnen →
TISAX® 2027 · ISAnicht zugeordnet

Wirkungsbreite: 2 ISO-Controls

MHC-13AI-Agent-Governance

Verhindert, dass ein KI-gestützter Assistent im Rahmen einer Aufgabe eigenständig ein nicht geprüftes externes Werkzeug, einen Dienst oder ein Softwarepaket einbindet, und begrenzt zusätzlich Identität, Manipulierbarkeit durch Prompt Injection und Reaktionszeit produktiv eingesetzter Agenten.

ISO/IEC 27001 · Annex AA.5.9, A.5.16, A.8.27
Im Finder öffnen →
TISAX® 2027 · ISA1.3.3, 1.3.4
Im Finder öffnen →

Wirkungsbreite: 3 ISO-Controls · 4 TISAX®-Befunde

MHC-14Unabhängige Verifikation von Lieferantennachweisen

Verhindert, dass ein KI-gestützt überzeugend gefälschter oder beschönigter Lieferantennachweis unentdeckt als ausreichend akzeptiert wird.

ISO/IEC 27001 · Annex Anicht zugeordnet
TISAX® 2027 · ISA6.1.1, 6.1.3
Im Finder öffnen →

Wirkungsbreite: 5 TISAX®-Befunde

MHC-15KI-resistente Identitätsverifikation Personal/Zutritt

Verhindert, dass eine überzeugende Deepfake-Identität oder ein gefälschtes Dokument im Einstellungs- oder Zutrittsprozess unentdeckt akzeptiert wird.

ISO/IEC 27001 · Annex Anicht zugeordnet
TISAX® 2027 · ISA2.1.1, 2.1.3, 3.1.1
Im Finder öffnen →

Wirkungsbreite: 6 TISAX®-Befunde

MHC-16Multi-Agent-Integrität *

Begrenzt, wie weit ein manipulierter, fehlerhafter oder kompromittierter Agent innerhalb einer Kette oder Orchestrierung mehrerer KI-Agenten wirken kann, bevor Schaden entsteht oder sich ausbreitet.

ISO/IEC 27001 · Annex Anicht zugeordnet
TISAX® 2027 · ISAOriginäre Ergänzung ohne TISAX®-Befund – siehe Implementation Guide (Teil II).

Wirkungsbreite: TISAX®: originär

Katalog-Stand: 16 MHC · Juli 2026. * MHC-16 ist eine originäre Ergänzung jenseits der TISAX®-Diagnose. Sieben MHC (hervorgehoben) wirken in beiden Standards – eine Umsetzung, Streuwirkung in zwei Regelwerken.

Die Bewertungen

Zwei Standards. Vollständig geprüft.

Downloads

Alle Publikationen. Kostenlos. CC BY-NC 4.0.

ISO/IEC 27001 · Annex A

MRIS for ISO/IEC 27001

Analyse – MRIS v1.8PDF · Juli 2026 · CC BY-NC 4.0
Implementation Guide v1.4PDF · Juli 2026 · CC BY-NC 4.0
Maschinenlesbare Fassung – YAMLYAML · v1.8 · Juli 2026 · CC BY-NC 4.0
TISAX® ISA 2027 · Information Security

MRIS for TISAX® 2027

Analyse – Teil IPDF · Juli 2026 · CC BY-NC 4.0
Implementation Guide v1.1PDF · Juli 2026 · CC BY-NC 4.0

Lizenz: CC BY-NC 4.0 · © 2026 Richard Peddi · Keine Registrierung erforderlich.

Hinweis zur Nutzung

Die MRIS-Publikationen sind Arbeitshilfen zur Wirksamkeitsbewertung bestehender Sicherheitsmaßnahmen. Sie setzen ein etabliertes ISMS voraus und ersetzen es nicht. Sie stellen keine Rechts-, Compliance- oder Zertifizierungsberatung dar, erheben keinen Anspruch auf Vollständigkeit und begründen keine Gewährleistung. Die Anwendung erfolgt in eigener Verantwortung.

Unabhängigkeitshinweis TISAX®

TISAX® ist eine eingetragene Marke der ENX Association; die ENX Association administriert TISAX® im Auftrag des Verbands der Automobilindustrie (VDA), der den zugrunde liegenden Fragenkatalog (VDA ISA) entwickelt und veröffentlicht. MRIS ist eine unabhängige, privat erstellte Arbeit ohne Verbindung zu ENX Association oder VDA. Sie ist weder Bestandteil des offiziellen TISAX®-Prüfprozesses noch von ENX autorisiert, geprüft oder bestätigt, und ersetzt keine TISAX®-Reifegradbewertung durch einen akkreditierten Prüfdienstleister.