

Das COBIT-Rahmenwerk basiert auf folgendem Prinzip: Um die Informationen bereitzustellen, die das Unternehmen zur Erreichung seiner Ziele benötigt, muss das Unternehmen in IT-Ressourcen investieren und diese verwalten und steuern. Dazu muss es einen strukturierten Satz von Prozessen verwenden, um die Dienste bereitzustellen, die die erforderlichen Unternehmensinformationen liefern. Die Verwaltung und Kontrolle von Informationen sind das Herzstück des COBIT-Frameworks und tragen dazu bei, die Anpassung an die Geschäftsanforderungen sicherzustellen.
Die Verwaltung und Kontrolle von Informationen sind das Herzstück des COBIT-Frameworks und tragen dazu bei, die Anpassung an die Geschäftsanforderungen sicherzustellen. COBIT definiert IT-Aktivitäten in einem generischen Prozessmodell innerhalb von vier Domänen. Diese Domänen sind Planen und Organisieren (PO), Akquirieren und Implementieren (AI), Bereitstellen und Unterstützen (DS) sowie Überwachen und Bewerten (ME). Die Domänen entsprechen den traditionellen Verantwortungsbereichen der IT: Planen, Erstellen, Ausführen und Überwachen.
Um die IT effektiv zu verwalten, ist es wichtig, die Aktivitäten und Risiken innerhalb der IT zu kennen, die verwaltet werden müssen. Sie sind in der Regel den Zuständigkeitsbereichen Planen, Bauen, Betreiben und Überwachen zugeordnet. Innerhalb des COBIT-Rahmens werden diese Bereiche genannt:
PLAN AND ORGANISE (PO)
Dieser Bereich umfasst Strategie und Taktik und betrifft die Ermittlung der Art und Weise, wie die IT am besten zur Erreichung der Geschäftsziele beitragen kann. Dieser Bereich befasst sich in der Regel mit den folgenden Managementfragen:
- Sind die IT und die Geschäftsstrategie aufeinander abgestimmt?
- Erreicht das Unternehmen eine optimale Nutzung seiner Ressourcen?
- Versteht jeder in der Organisation die IT-Ziele?
- Werden die IT-Risiken verstanden und gemanagt?
- Ist die Qualität der IT-Systeme den Geschäftsanforderungen angemessen?
ACQUIRE AND IMPLEMENT (AI)
Zur Umsetzung der IT-Strategie müssen IT-Lösungen identifiziert, entwickelt oder beschafft, sowie implementiert und in den Geschäftsprozess integriert werden. Darüber hinaus fallen Änderungen und Wartung bestehender Systeme in diesen Bereich, um sicherzustellen, dass die Lösungen weiterhin den Geschäftszielen entsprechen. Dieser Bereich befasst sich in der Regel mit den folgenden Managementfragen:
- Sind neue Projekte geeignet, Lösungen zu liefern, die den Geschäftsanforderungen entsprechen?
- Werden neue Projekte wahrscheinlich pünktlich und innerhalb des Budgets geliefert?
- Werden die neuen Systeme nach der Implementierung ordnungsgemäß funktionieren?
- Werden Änderungen vorgenommen, ohne den laufenden Geschäftsbetrieb zu stören?
DELIVER AND SUPPORT (DS)
In diesem Bereich geht es um die tatsächliche Bereitstellung der erforderlichen Dienste, wozu die Bereitstellung von Diensten, das Management von Sicherheit und Kontinuität, die Unterstützung der Nutzer und die Verwaltung von Daten und Betriebseinrichtungen gehören. Er befasst sich in der Regel mit den folgenden Managementfragen:
- Werden die IT-Dienstleistungen in Übereinstimmung mit den Geschäftsfachleuten erbracht?
- Werden die IT-Kosten optimiert?
- Sind die Mitarbeiter in der Lage, die IT-Systeme produktiv und sicher zu nutzen?
- Sind angemessene Vertraulichkeit, Integrität und Verfügbarkeit für die Informationssicherheit gewährleistet?
MONITOR AND EVALUATE (ME)
Alle IT-Prozesse müssen im Laufe der Zeit regelmäßig auf ihre Qualität und die Einhaltung der Kontrollanforderungen hin überprüft werden. In diesem Bereich geht es um Leistungsmanagement, Überwachung der internen Kontrolle, Einhaltung von Vorschriften und Governance. Er befasst sich in der Regel mit den folgenden Managementfragen:
- Wird die Leistung der IT gemessen, um Probleme zu erkennen, bevor es zu spät ist?
- Stellt das Management sicher, dass die internen Kontrollen effektiv und effizient sind?
- Kann die IT-Leistung wieder mit den Geschäftszielen verknüpft werden?
- Sind angemessene Vertraulichkeits-, Integritäts- und Verfügbarkeitskontrollen für die Informationssicherheit vorhanden?
| Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. | Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken. |
Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Kommentare 23
Ich würde gern einen Punkt vertiefen: wie Verantwortlichkeiten und Entscheidungen im Alltag nachvollziehbar bleiben. Wie lässt sich das mit überschaubarem Aufwand überprüfen?
Aus meiner Sicht sollte man mit einem kritischen, aber überschaubaren Fall beginnen. Daran werden fehlende Zuständigkeiten meist schneller sichtbar als in einer allgemeinen Bewertung.
Ich würde außerdem festhalten, welche Annahmen hinter der Bewertung stehen. Ändern sie sich, sollte nicht einfach derselbe Status fortgeschrieben werden.
Genau diese Verbindung ist entscheidend: klein beginnen, aber Wirkung und Entscheidungsfolge vorher festlegen. So bleibt der Aufwand vertretbar und das Ergebnis trotzdem belastbar.
Gerade der feste Termin zur erneuten Bewertung ist wichtig. Andernfalls wird aus einer vorläufigen Annahme schnell ein dauerhafter Status.
Den Punkt würde ich gern vertiefen. Welche Schritte eignen sich für einen Einstieg, ohne gleich das ganze Modell umzusetzen?
Ich würde mit einem konkreten Steuerungsproblem beginnen und dafür Ziele, Verantwortliche und einen überprüfbaren Ablauf festhalten.
Wer sollte bei der praktischen Umsetzung entscheiden, ob nach dem ersten Versuch nachgebessert werden muss? Damit könnte die Lösung im Alltag wachsen, ohne beliebig zu werden. Das sollte möglichst im normalen Arbeitsablauf sichtbar werden.
Ein weiterer Punkt: Sind Governance und operatives Management im Alltag wirklich sauber trennbar?
Wie verhindert man, dass aus dem Governance-Rahmen eine reine Prüfliste wird?
Ich sehe darin vor allem eine Gestaltungsfrage. Ich würde jedes ausgewählte Ziel mit einer Verantwortlichkeit und einer tatsächlichen Entscheidung verbinden. Sonst bleibt die Umsetzung auf der Dokumentationsebene.
Dazu eine Rückfrage: Wie wählt man aus einem umfangreichen Framework einen angemessenen Einstieg aus? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Das ist ein wichtiger Punkt. Ausgangspunkt wären für mich Unternehmensziele und die wichtigsten Risiken. Alles gleichzeitig umzusetzen würde eher die Priorisierung verdecken. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Beim Prinzip bin ich dabei. Bei der Umsetzung könnte aber gerade die Übergabe zwischen zwei Zuständigen schwierig werden. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Ich würde die Ausnahme nicht verstecken, sondern mit Begründung, zuständiger Person und Prüfanlass festhalten. Dann kann man auch später erkennen, ob die Grundlage noch gilt. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Ich bleibe beim Aufwand etwas skeptisch. Eine kleine, überprüfbare Lösung könnte hier zunächst mehr bringen als ein umfassendes Konzept. Die Ausgangsfrage „Wie wählt man aus einem umfangreichen Framework einen angemessenen Einstieg aus?“ ist damit für mich noch nicht vollständig beantwortet.
Wann wäre bei Verknüpfung von Unternehmenszielen und IT-Zielen eine erneute Entscheidung sinnvoller als die bloße Fortschreibung eines Status?
Eine neue Entscheidung wäre für mich erforderlich, wenn Grenzen oder tragende Annahmen nicht mehr passen. Eine Statusmeldung allein erklärt noch nicht, wie die Veränderung bewertet wurde. Für Verknüpfung von Unternehmenszielen und IT-Zielen würde ich den ersten Prüfschritt bewusst klein halten.
Welche Entscheidung müsste zu Zuständigkeit für Steuerungsentscheidungen zuerst fallen, wenn die verfügbaren Nachweise lückenhaft sind?
Ich würde zunächst die Lücke offen dokumentieren und einen überprüfbaren nächsten Schritt vereinbaren, statt Vollständigkeit zu unterstellen. Das schafft eine begrenzte, überprüfbare Arbeitsgrundlage für die weitere Umsetzung. Bei Zuständigkeit für Steuerungsentscheidungen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Der praktische Wert von klare Entscheidungsrechte in der IT-Governance hängt für mich an einer einfachen Frage: Führt die Information rechtzeitig zu einer besseren Entscheidung?
Der Ansatz wird aus meiner Sicht durch klare Entscheidungsrechte in der IT-Governance belastbar. Entscheidend ist auch die dokumentierte Konsequenz aus Abweichungen.
Für klare Entscheidungsrechte in der IT-Governance braucht es aus meiner Sicht keine Vielzahl neuer Kennzahlen. Zwei oder drei klar interpretierbare Signale wären oft hilfreicher.