BLOG

BLOG

Schriftgröße: + –
10 Minuten Lesezeit (1970 Worte)

Einsatz von COBIT in Unternehmen

Einsatz von COBIT in Unternehmen Einsatz von COBIT in Unternehmen

Die Integration von COBIT (Control Objectives for Information and Related Technology) in die unternehmerischen Abläufe hat sich als Meilenstein in der IT-Governance und -Steuerung erwiesen. COBIT ist kein starres Regelwerk, sondern ein flexibles Führungs- und Managementsystem für Information & Technology (I&T), das die Brücke zwischen geschäftlicher Strategie, regulatorischen Anforderungen und operativer Umsetzung schlägt. In Zeiten rascher Digitalisierung, verteilter Wertschöpfungsketten, Cloud-First-Strategien und zunehmender Regulierung (u. a. DSGVO, NIS2, DORA) liefert COBIT die Architektur, um IT-Investitionen messbar auf Unternehmensziele auszurichten, Risiken zu steuern und Leistung transparent zu machen. Das Framework adressiert damit die große Herausforderung moderner Unternehmen: Geschwindigkeit und Innovationskraft mit Stabilität, Sicherheit und Compliance zu verbinden.

Von der Prüfperspektive zur Unternehmenssteuerung: Die Entwicklung von COBIT

Historisch startete COBIT in den 1990er-Jahren als Hilfsmittel für Revisor:innen, um IT-Kontrollen zu prüfen. Mit COBIT 4.1 verschob sich der Fokus von reinen Kontrollen hin zur Steuerung von IT-Prozessen. COBIT 5 (2012) integrierte erstmals Governance-Prinzipien, Prozessmodelle, Rollen, Informationsflüsse und Messsysteme in ein ganzheitliches Framework. COBIT 2019 modernisierte diesen Ansatz grundlegend: Designfaktoren erlauben das organisationsspezifische Zuschneiden; Fokusbereiche (z. B. Cloud, DevOps, Security, Data) vertiefen Spezialthemen; ein ausgereiftes Performance-Modell knüpft Metriken direkt an Entscheidungen. Heute wird COBIT fortlaufend gepflegt, um neue Technologien (KI/GenAI, containerisierte Plattformen, Zero-Trust-Netze), Sourcing-Modelle (Multi-Cloud, Managed Services, Plattformökonomien) und Regulatorik abzubilden.

Grundidee und Zielekaskade: Wert, Risiko, Ressourcen – und Klarheit

COBIT übersetzt die Grundfrage moderner Führung in strukturierte Steuerung: Wie erzeugen I&T-Investitionen Wert, wie managen wir Risiko, wie optimieren wir Ressourcen? Damit Governance wirksam wird, verankert COBIT eine Zielekaskade:

  1. Stakeholder-Bedürfnisse (Wachstum, Resilienz, Compliance, Kundenzufriedenheit).
  2. Unternehmensziele (z. B. Umsatzwachstum, Kostenführerschaft, Innovationsfähigkeit).
  3. Ausrichtungsziele als Brücke zwischen Business und I&T (z. B. I&T-Wertbeitrag, Servicequalität, Cyber-Resilienz).
  4. Governance- und Managementziele mit konkreten Prozessen, Praktiken, Metriken und Rollen.

So ist jede operative Aktivität rückführbar auf ein übergeordnetes Ziel – und jedes Ziel wird durch messbare, wiederholbare Praktiken abgesichert. Das beseitigt die berüchtigte „Übersetzungs-Lücke“ zwischen Strategie-PowerPoint und täglichem Betrieb.

Governance versus Management: Die saubere Trennlinie

Einer der größten Mehrwerte von COBIT ist die klare Unterscheidung zwischen Governance und Management. Governance (Domäne EDM: Evaluate, Direct, Monitor) bewertet Handlungsoptionen, gibt Richtung, setzt Risikoappetit und überwacht die Zielerreichung. Management (Domänen APO, BAI, DSS, MEA) richtet aus, plant, baut, betreibt und bewertet. Diese Trennschärfe verhindert, dass strategische Entscheidungen im Tagesgeschäft versanden – und umgekehrt, dass operative Notwendigkeiten ungebremst strategische Leitplanken sprengen. Sie schafft Verantwortlichkeit: Board und Top-Management sind accountable für Richtung und Aufsicht; die I&T-Organisation ist responsible für Umsetzung und Ergebnis.

Die fünf Domänen im Überblick: EDM, APO, BAI, DSS, MEA

COBIT strukturiert Governance und Management in fünf Domänen mit insgesamt rund 40 Zielen:

  • EDM – Evaluate, Direct and Monitor: Sicherstellen, dass I&T Wert liefert, Risiken und Ressourcen optimiert werden, Compliance gewährleistet ist und Performance transparent bleibt.
  • APO – Align, Plan and Organize: Strategie, Architektur, Portfoliosteuerung, Budgetierung, Sourcing, Talente & Skills, Risiko- & Compliance-Management – kurz: alles, was I&T auf Kurs bringt.
  • BAI – Build, Acquire and Implement: Beschaffung, Entwicklung, Projekt-/Programmsteuerung, Release- und Änderungsmanagement, Integration in Betrieb – die Lieferfabrik.
  • DSS – Deliver, Service and Support: Betriebsstabilität, Incident/Problem, Service Levels, Verfügbarkeit, Kontinuität, Security-Operations – die verlässliche Serviceerbringung.
  • MEA – Monitor, Evaluate and Assess: Monitoring von Performance, Kontrolle und Compliance; Assessments, interne Kontrollen, Audit-Vorbereitung – die lernende Schleife.

Jedes Ziel ist durch Praktiken, Aktivitäten, Inputs/Outputs, Metriken und RACI-Rollen konkretisiert. Dadurch wird aus „besser managen“ ein überprüfbarer, wiederholbarer Prozess.

Die sieben Komponenten des Governance-Systems: Mehr als Prozesse

Damit Governance wirkt, müssen mehrere Bausteine zusammenspielen:

  1. Prozesse (inkl. Praktiken, Aktivitäten, Artefakte).
  2. Organisatorische Strukturen (Gremien, Entscheidungswege, Rollen).
  3. Prinzipien, Richtlinien, Frameworks (Policy-Landschaft, Leitlinien, Standards).
  4. Informationen (Governance-Information, Masterdaten, Berichte, Logs).
  5. Kultur, Ethik, Verhalten (Werte, Verantwortlichkeit, Compliance-Haltung).
  6. Services, Infrastruktur, Anwendungen (technische Enabler, Plattformen).
  7. Menschen, Kompetenzen, Fähigkeiten (Skillprofile, Weiterbildung, Kapazität).

Ein Prozess ohne Gremium, Datenbasis und Skills bleibt wirkungslos. COBIT zwingt dazu, alle Komponenten auszurichten, damit aus Dokumentation gelebte Praxis wird.

Designfaktoren und Fokusbereiche: COBIT passgenau zuschneiden

Kein Unternehmen ist wie das andere. COBIT hebt sich ab, indem es Designfaktoren erhebt (Branche, Regulatorik, Risikoneigung, geografische Präsenz, Größe/Komplexität, I&T-Rolle im Geschäftsmodell, Sourcing-Mix, Technologie-Stack, Bedrohungslage, Organisationskultur). Aus diesen Faktoren leitet das Framework ab, welche Ziele und Prozesse zu priorisieren sind und welche Fokusbereiche zu vertiefen sind, etwa:

  • Cloud-Governance (Shared Responsibility, Datenlokation, FinOps, Exit-Strategien).
  • Information Security & Privacy (ISMS-Verzahnung, Zero-Trust, DSGVO-Kontrollen).
  • DevOps/Agile Delivery (Leitplanken statt Handbremse: Security-as-Code, SoD in Pipelines).
  • Data & Analytics Governance (Datenqualität, Ownership, MLOps, KI-Ethik).
  • Business Continuity & Resilience (BCM/DR, Krisenrollen, TLPT-ähnliche Tests).
  • Sustainability / Green IT (Energie, CO₂-Footprint, Lifecycle-Management).

So bleibt COBIT generisch genug für den Überblick und spezifisch genug für die operative Umsetzung.

Transparenz und Messbarkeit: Performance-Management, das Entscheidungen steuert

„You can’t manage what you don’t measure“ – COBIT macht aus dieser Binsenweisheit einen Steuerungsmechanismus. Für jedes Governance- und Managementziel existieren Metriken (Leading/Lagging), Reifegradmodelle und Bewertungsmethoden. Gute Kennzahlen sind zweckorientiert, verlässlich und entscheidungsrelevant. Typische Wirkungspfade:

  • Wertbeitrag: Time-to-Value, Realisierung von Business-Cases, Cost-to-Serve, Produkt-NPS.
  • Risiko/Resilienz: MTTD/MTTR, Anzahl/Impact schwerer Vorfälle, Ergebnis von Resilienztests.
  • Effizienz/Qualität: Change-Erfolgsquote, Automatisierungsgrade, Nacharbeitsquoten.
  • Compliance: Policy-Adhärenz, Audit-Feststellungen, Vollständigkeit von Pflichtmeldungen.

Entscheidend: Metriken sind kein Reporting-Selbstzweck. In COBIT sind sie mit Gremien (Steering Committees, Risk Boards) und Triggern (Budgetanpassung, Portfolio-Shifts, Kontrolldesign) verknüpft.

Rollen und Verantwortlichkeiten: RACI schafft Klarheit

COBIT hinterlegt ein Rollenmodell mit typischen Verantwortlichkeiten (Board/CEO, CIO/CDO, CISO, Enterprise Architect, Service Owner, Product Owner, Risk & Compliance, Datenschutz, Interne Revision). Über RACI-Matrizen (Responsible, Accountable, Consulted, Informed) werden Aktivitäten scharf zugeordnet. Das verhindert Doppelarbeit, Silodenken und Verantwortungsdiffusion – häufige Ursachen für Sicherheitslücken, Verzögerungen und ineffektive Kontrollen.

Verzahnung mit etablierten Standards: Kein Entweder-oder

COBIT versteht sich als „Meta-Framework“ und dockt an:

  • ISO/IEC 27001 (ISMS) – Security-Managementsysteme erhalten Governance-Einbettung, Kontrollen werden in Zielekaskade und Gremien gespiegelt.
  • ITIL® / ISO 20000 – Service-Prozesse (Incident, Change, Request, Problem, SLM) finden ihren Platz in APO/BAI/DSS; COBIT liefert die übergreifende Steuerung.
  • ISO 38500 (Corporate Governance of IT) – Prinzipien-Ebene, die durch COBIT operativ wird.
  • ISO 22301 (BCM), NIST CSF, COSO, PMI/PRINCE2/SAFe – anschlussfähig ohne Doppelarbeit.
  • Regulatorik (DSGVO, NIS2, DORA) – Anforderungen werden in Rollen, Kontrollen, Reports und Tests operationalisiert.

Ergebnis: ein integriertes Managementsystem statt parallel laufender, widersprüchlicher Framework-„Inseln“.

Aktuelle Schwerpunkte mit COBIT steuern: Cloud, DevOps, Data, Security

Cloud-Governance verlangt Entscheidungen zu Datenlokation, Region, Provider-Risiken, geteilten Verantwortungen, Kostenmodellen (FinOps), Exit-Fähigkeiten. COBIT verankert diese Aspekte in Policies, Gremien, Metriken und Verträgen – mit klaren Verantwortlichkeiten (Cloud Steering, Architekturboard, FinOps-Team).

DevOps/Agile braucht Leitplanken statt Stoppschilder: Segregation-of-Duties in CI/CD-Pipelines, Vier-Augen-Freigaben als Code, Sicherheits- und Compliance-Checks (SAST/DAST/Container-Scanning) automatisiert, nachvollziehbare Traceability. COBIT macht diese Leitplanken prüfbar und unternehmensweit konsistent.

Data & Analytics erfordert verlässliche Datenqualität, Ownership, Kataloge, Zugriffsmodelle, MLOps-Kontrollen und ethische Leitlinien. COBIT verknüpft diese mit Unternehmenszielen (z. B. datengetriebene Produkte), KPI-Systemen und Risikoappetit (z. B. Bias-Toleranzen).

Information Security & Privacy wird Chefsache: Risikoappetit, Schutzbedarf, Kontrollen, Testregime und Reporting sind durch Ziele, Prozesse und Gremien abgesichert. Zero-Trust-Prinzipe, Least-Privilege, kontinuierliche Verifikation und Segmentierung wandern aus der Architekturskizze in gelebte Governance.

Drittparteien, Lieferketten, SIAM: Steuerung über die Unternehmensgrenze hinaus

Wertschöpfung ist vernetzt – und Risiken sind es auch. COBIT macht Sourcing- und Drittparteien-Governance zur Pflichtübung: Auswahlkriterien, Due-Diligence, Vertragsklauseln (SLA/OLA, Security-Anhänge, Prüf- und Meldepflichten), kontinuierliche Überwachung (z. B. durch Assessment-Zyklen, Zertifizierungsnachweise, Pen-Test-Anforderungen), Exit-Pläne. In regulierten Umfeldern (z. B. DORA) ist diese Steuerung nicht optional. COBIT hilft, Service Integration and Management (SIAM) aufzubauen, damit mehrere Provider entlang eines End-to-End-Prozesses funktionieren – mit eindeutigem Service-Owner und zusammenhängenden Metriken.

Tooling und Automatisierung: Datenfluss als Nährstoff der Governance

Gute Governance lebt von verlässlichen, konsistenten Daten. COBIT schreibt keine Tools vor, fordert aber, dass Portfolio-Management, Architektur-Repos, ITSM/ESM, GRC-Plattformen, SIEM/SOAR, FinOps, CMDB/Discovery und Data Catalogs zusammenspielen. Wichtig sind einheitliche Definitionen (Glossar, Datenmodelle), automatisierte Evidenzen (z. B. Kontroll-Logs statt manuelle Excel-Listen) und Dashboards, die Gremien echte Entscheidungen ermöglichen. So werden Policies und Kontrollen operationalisiert – Geschwindigkeit und Prüfungsfestigkeit schließen sich nicht aus.

Kultur und Change: Governance ist ein Verhalten, kein Dokument

Papier ist geduldig. COBIT wirkt, wenn Menschen Verantwortung übernehmen. Das beginnt bei der Vorbildfunktion der Führung (Rules apply to all), setzt sich fort in klaren Rollen, Transparenz und Fehleroffenheit (Lernen statt Schuldzuweisung), und mündet in Konsequenz, wenn Leitplanken ignoriert werden. Kommunikation, Enablement und die sichtbare Verknüpfung von Governance mit Erfolgserlebnissen (besserer Release-Takt, weniger Störungen, schnelleres Onboarding von Partnern) sind entscheidend, damit Governance nicht als Bremse, sondern als Enabler wahrgenommen wird.

Wertbeitrag und KPIs: Vom Aufwand zur Rendite

COBIT verlangt, den Business-Nutzen von I&T sichtbar zu machen: Welche Initiativen liefern welchen Beitrag zu Umsatz, Kosten, Kundenerlebnis, Resilienz? Welche Risiken wurden reduziert, welche Kapazitäten freigemacht? Typische Wirkungsbelege sind realisierte Business-Cases, verkürzte Time-to-Market, Reduktion schwerer Incidents, verbesserte Audit-Ergebnisse, stabilere Kosten-Kurven in der Cloud. Weil Metriken an Entscheidungen gekoppelt sind (z. B. Portfolio-Shifts bei ausbleibendem Nutzen), entsteht eine lernende Organisation, die Ressourcen dorthin lenkt, wo der größte Effekt entsteht.

Typische Stolpersteine – und wie COBIT ihnen vorbeugt

Häufig scheitert Governance nicht am „Was“, sondern am „Wie“. Typische Fehler sind „Papier-Governance“ ohne Umsetzung, KPI-Inflation ohne Steuerung, Parallel-Frameworks ohne Integration, Kulturwiderstände und Over-Engineering. COBIT begegnet dem mit Designfaktoren (Fokus vor Vollständigkeit), kompakten Metriksätzen (entscheidungsrelevant), Framework-Verzahnung (kein Doppelt), klarer RACI und iterativem Vorgehen (kontinuierliche Anpassung statt Big-Bang). Das Ergebnis ist ein schlankes, aber robustes System, das mit der Organisation mitwächst.

KMU und Konzerne: Gleiche Prinzipien, unterschiedliche Ausprägung

KMU profitieren von einem pragmatischen Zuschnitt: wenige priorisierte Ziele (z. B. Change, Incident, Zugriffs-Governance, Sourcing), ein kombiniertes Steuerungsgremium, kurze Entscheidungswege und schlanke Policies. Konzerne brauchen segmentierte Gremien, verbindliche Architekturprinzipien, standardisierte Metriken über Geschäftseinheiten, stringente Drittparteien-Steuerung und belastbare Datenflüsse. In beiden Fällen bleibt der Kern gleich: Zielekaskade, klare Verantwortungen, Metriken, Feedback-Schleifen.

Öffentlicher Sektor und KRITIS: Prüfbarkeit und Resilienz als Pflicht

Behörden und KRITIS-Betreiber stehen unter besonderer Beobachtung. NIS2, IT-Grundschutz, branchenspezifische Sicherheitsstandards und nationale Vorgaben verlangen prüfbare Strukturen. COBIT verankert Risiko-, Kontinuitäts-, Lieferketten- und Meldeprozesse, schafft klare Rollen und liefert Evidenzen für Prüfungen – ohne Innovationsfähigkeit zu opfern. Gerade hier zahlt sich die Trennschärfe zwischen Governance (Ministerium, Vorstand, Behörde) und Management (IT-Betrieb, Projektorganisation) aus.

Audits, Assurance und internes Kontrollsystem: Souverän durch Prüfungen

COBIT liefert die Blaupause für ein internes Kontrollsystem in I&T: dokumentierte Kontrollen, Verantwortlichkeiten, Evidenzen, regelmäßige Wirksamkeitsprüfungen. Die MEA-Domäne institutionalisiert Monitoring, Assessments und Audit-Readiness. Weil Prozesse, Metriken und Gremien aufeinander abgestimmt sind, wird aus dem „Audit-Schreck“ eine planbare Qualitätssicherung – mit direkter Rückkopplung in Verbesserungen.

Zukunftsthemen: KI-Governance, Green IT, geopolitische Resilienz

Mit KI/GenAI rücken Modell-Governance, Trainingsdaten-Herkunft, Bias-Kontrollen, MLOps-Prozesse und ethische Leitplanken in den Vordergrund. COBIT integriert diese Aspekte in Ziele, Rollen, Policies und Metriken. Sustainable IT verknüpft Energieeffizienz, CO₂-Bilanz, Lifecycle-Management und nachhaltiges Sourcing mit Unternehmenszielen und Reporting. Geopolitische Risiken erzwingen Diversifikation in Lieferketten, Datenlokation und Exit-Fähigkeit – alles Themen, die sich sauber über Designfaktoren, Fokusbereiche und Steuerungsgremien operationalisieren lassen.

Praxisnahe Beispiele: Wie COBIT spürbar wird

Ein Handelsunternehmen mit aggressiver E-Commerce-Strategie kämpft mit Release-Fehlschlägen. COBIT verankert Security- und Qualitäts-Leitplanken direkt in CI/CD, klärt RACI zwischen Product Owner, Security und Betrieb und koppelt Go/No-Go-Entscheidungen an definierte Metriken. Ergebnis: schnellere Releases, weniger Rücknahmen, höhere Kundenzufriedenheit.

Ein Industrie-Mittelständler migriert in die Cloud. COBIT definiert Cloud-Policies (Region, Datenklassifikation, Logging, Schlüsselverwaltung), etabliert FinOps-Metriken und ein Architekturboard. Das senkt Kosten, reduziert Risiken und beschleunigt neue digitale Services – nachvollziehbar in Steering-Reports.

Ein Finanzdienstleister bereitet sich auf DORA vor. COBIT verankert IKT-Risikomanagement, Vorfallmeldungen, Resilienztests (inkl. TLPT-ähnlicher Übungen) und Drittparteien-Steuerung in Zielen, Gremien und Reports. Prüfungen werden auf vorhandene Governance-Artefakte gestützt; das Unternehmen ist audit-ready, ohne das Tagesgeschäft zu lähmen.

Warum COBIT mehr ist als „Compliance“

COBIT erfüllt Compliance-Anforderungen – aber sein größerer Nutzen liegt im Führen: Es macht Prioritäten explizit, Entscheidungen nachvollziehbar und Ergebnisse messbar. Es schafft Vertrauen bei Kund:innen, Partnern, Mitarbeitenden und Aufsicht, weil es Stabilität und Tempo in Einklang bringt. Kurz: COBIT verwandelt Digitalisierung von einer Abfolge isolierter Initiativen in eine steuerbare Unternehmensfunktion.

Fazit: Ein tragfähiges Fundament für digitale Führung

COBIT bietet Organisationen eine strukturierte Herangehensweise an das IT-Management, die konsequent mit Unternehmenszielen verzahnt ist. Es erweitert die eingangs skizzierte Sicht – Transparenz, Effizienz, Risikoreduktion, Qualität – um die entscheidenden Elemente moderner Führung: klare Rollen, messbare Wirkung, integrierte Framework-Landschaft, gelebte Kultur, Daten-gestützte Entscheidungen und kontinuierliche Anpassung. In einer Welt, in der Technologie das Nervensystem jedes Geschäfts ist, liefert COBIT genau das, was es braucht: einen klaren, anschlussfähigen und pragmatischen Ordnungsrahmen, um Wert zu schaffen, Risiken zu beherrschen und resilient zu bleiben. Unternehmen, die ihn nutzen, gewinnen mehr als Audit-Sicherheit – sie gewinnen Transparenz, Verlässlichkeit und Beschleunigung in ihrer digitalen Transformation.

Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken.
14
×
Blog-Beitrag abonnieren

Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Wie man die Professional Scrum Product Owner I (PS...
Das Governance-Modell von COBIT 2019: Ein umfassen...

Ähnliche Beiträge

 

Kommentare 37

Petra Winter am Montag, 04. Januar 2021 14:23

Ich würde gern einen Punkt vertiefen: wie Verantwortlichkeiten und Entscheidungen im Alltag nachvollziehbar bleiben. Wie lässt sich das mit überschaubarem Aufwand überprüfen?

Ich würde gern einen Punkt vertiefen: wie Verantwortlichkeiten und Entscheidungen im Alltag nachvollziehbar bleiben. Wie lässt sich das mit überschaubarem Aufwand überprüfen?
Gäste - Martin Lorenz am Montag, 04. Januar 2021 15:21

Für mich wäre ein begrenzter Anwendungsfall der beste Einstieg. Dann sieht man relativ schnell, ob die Information tatsächlich zu einer anderen Priorität oder Entscheidung führt.

Für mich wäre ein begrenzter Anwendungsfall der beste Einstieg. Dann sieht man relativ schnell, ob die Information tatsächlich zu einer anderen Priorität oder Entscheidung führt.
Moritz Schreiber am Montag, 04. Januar 2021 18:24

Den Pilotgedanken finde ich gut. Ergänzen würde ich eine klare Schwelle: Ab wann führt das Ergebnis zu einer Entscheidung und wann bleibt es nur eine Beobachtung?

Den Pilotgedanken finde ich gut. Ergänzen würde ich eine klare Schwelle: Ab wann führt das Ergebnis zu einer Entscheidung und wann bleibt es nur eine Beobachtung?
Markus Groß am Montag, 04. Januar 2021 21:52

Der Pilot ist aus meiner Sicht sinnvoll, wenn er nicht nur die formale Durchführung prüft. Entscheidend ist, ob anschließend eine bessere oder schnellere Entscheidung möglich ist.

Der Pilot ist aus meiner Sicht sinnvoll, wenn er nicht nur die formale Durchführung prüft. Entscheidend ist, ob anschließend eine bessere oder schnellere Entscheidung möglich ist.
Gäste - Nina Ritter am Dienstag, 05. Januar 2021 07:58

Die Trennung zwischen Durchführung und Wirkung hilft. So könnte man klein anfangen, ohne die spätere Bewertung dem Bauchgefühl zu überlassen.

Die Trennung zwischen Durchführung und Wirkung hilft. So könnte man klein anfangen, ohne die spätere Bewertung dem Bauchgefühl zu überlassen.
Daniel Ahrens am Montag, 04. Januar 2021 14:37

Ein hilfreicher Einstieg in das Thema. Welche Schritte eignen sich für einen Einstieg, ohne gleich das ganze Modell umzusetzen?

Ein hilfreicher Einstieg in das Thema. Welche Schritte eignen sich für einen Einstieg, ohne gleich das ganze Modell umzusetzen?
Petra Winter am Dienstag, 05. Januar 2021 07:05

Ich würde mit einem konkreten Steuerungsproblem beginnen und dafür Ziele, Verantwortliche und einen überprüfbaren Ablauf festhalten.

Ich würde mit einem konkreten Steuerungsproblem beginnen und dafür Ziele, Verantwortliche und einen überprüfbaren Ablauf festhalten.
Moritz Schreiber am Sonntag, 31. Januar 2021 13:38

Dazu eine Rückfrage: Wann lohnt sich eine Anpassung an eine neue Framework-Version?

Dazu eine Rückfrage: Wann lohnt sich eine Anpassung an eine neue Framework-Version?
Gäste - Nora Sommer am Sonntag, 31. Januar 2021 15:57

Ich würde zuerst die konkreten Unterschiede und offenen Probleme vergleichen. Die neue Bezeichnung allein wäre für mich noch kein ausreichender Änderungsgrund. Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Ich würde zuerst die konkreten Unterschiede und offenen Probleme vergleichen. Die neue Bezeichnung allein wäre für mich noch kein ausreichender Änderungsgrund. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Gäste - Luisa Graf am Sonntag, 31. Januar 2021 18:44

Ich lese das etwas anders. Für mich steht zuerst die Frage im Raum, ob der zugrunde liegende Bedarf überhaupt ausreichend geklärt ist. Meine Ausgangsfrage bleibt: Wann lohnt sich eine Anpassung an eine neue Framework-Version?

Ich lese das etwas anders. Für mich steht zuerst die Frage im Raum, ob der zugrunde liegende Bedarf überhaupt ausreichend geklärt ist. Meine Ausgangsfrage bleibt: Wann lohnt sich eine Anpassung an eine neue Framework-Version?
Gäste - Clara Hartwig am Mittwoch, 10. Februar 2021 07:23

Ein weiterer Punkt: Wie wählt man aus einem umfangreichen Framework einen angemessenen Einstieg aus? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Ein weiterer Punkt: Wie wählt man aus einem umfangreichen Framework einen angemessenen Einstieg aus? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Gäste - Sebastian Hahn am Mittwoch, 10. Februar 2021 08:38

Für mich liegt der Schwerpunkt hier: Ausgangspunkt wären für mich Unternehmensziele und die wichtigsten Risiken. Alles gleichzeitig umzusetzen würde eher die Priorisierung verdecken. Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Für mich liegt der Schwerpunkt hier: Ausgangspunkt wären für mich Unternehmensziele und die wichtigsten Risiken. Alles gleichzeitig umzusetzen würde eher die Priorisierung verdecken. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Gäste - David Meyer am Mittwoch, 10. Februar 2021 09:04

Für mich fehlt dabei noch der Umgang mit Ausnahmen. Wer darf abweichen und wie wird diese Entscheidung später nachvollzogen? Meine Ausgangsfrage bleibt: Wie wählt man aus einem umfangreichen Framework einen angemessenen Einstieg aus?

Für mich fehlt dabei noch der Umgang mit Ausnahmen. Wer darf abweichen und wie wird diese Entscheidung später nachvollzogen? Meine Ausgangsfrage bleibt: Wie wählt man aus einem umfangreichen Framework einen angemessenen Einstieg aus?
Markus Groß am Mittwoch, 10. Februar 2021 10:54

Das würde ich an einem konkreten Szenario prüfen. Eine Beschreibung zeigt die Absicht; die gemeinsame Durchführung zeigt, wo Informationen oder Übergaben fehlen. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Das würde ich an einem konkreten Szenario prüfen. Eine Beschreibung zeigt die Absicht; die gemeinsame Durchführung zeigt, wo Informationen oder Übergaben fehlen. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Gäste - Tim Heller am Mittwoch, 10. Februar 2021 11:02

Welche Entscheidung müsste zu Verknüpfung von Unternehmenszielen und IT-Zielen zuerst fallen, wenn verschiedene Systeme dieselbe Information unterschiedlich abbilden?

Welche Entscheidung müsste zu Verknüpfung von Unternehmenszielen und IT-Zielen zuerst fallen, wenn verschiedene Systeme dieselbe Information unterschiedlich abbilden?
Markus Groß am Mittwoch, 10. Februar 2021 11:48

Ich würde zunächst eine maßgebliche Quelle bestimmen und Abweichungen gezielt untersuchen, bevor Kennzahlen daraus abgeleitet werden. Das schafft eine begrenzte, überprüfbare Arbeitsgrundlage für die weitere Umsetzung. Bei Verknüpfung von Unternehmenszielen und IT-Zielen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.

Ich würde zunächst eine maßgebliche Quelle bestimmen und Abweichungen gezielt untersuchen, bevor Kennzahlen daraus abgeleitet werden. Das schafft eine begrenzte, überprüfbare Arbeitsgrundlage für die weitere Umsetzung. Bei Verknüpfung von Unternehmenszielen und IT-Zielen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Gäste - Sebastian Hahn am Donnerstag, 18. Februar 2021 07:05

Dazu eine Rückfrage: Sind Governance und operatives Management im Alltag wirklich sauber trennbar? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Dazu eine Rückfrage: Sind Governance und operatives Management im Alltag wirklich sauber trennbar? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Gäste - David Meyer am Donnerstag, 18. Februar 2021 09:00

Für mich liegt der Schwerpunkt hier: Die Aufgaben berühren sich natürlich. Trotzdem würde ich festhalten, wer die Richtung und Grenzen vorgibt und wer innerhalb dieser Grenzen umsetzt.

Für mich liegt der Schwerpunkt hier: Die Aufgaben berühren sich natürlich. Trotzdem würde ich festhalten, wer die Richtung und Grenzen vorgibt und wer innerhalb dieser Grenzen umsetzt.
Moritz Schreiber am Donnerstag, 18. Februar 2021 10:59

Guter Punkt. Ich würde zusätzlich fragen, was passieren soll, wenn sich die Voraussetzungen während des Betriebs ändern.

Guter Punkt. Ich würde zusätzlich fragen, was passieren soll, wenn sich die Voraussetzungen während des Betriebs ändern.
Gäste - Nora Sommer am Donnerstag, 18. Februar 2021 13:34

Ich würde lieber einen vorhandenen Ablauf sinnvoll ergänzen als einen zweiten daneben aufbauen. Voraussetzung ist, dass der gemeinsame Ablauf die unterschiedliche Bedeutung der Aufgaben sichtbar lässt. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Ich würde lieber einen vorhandenen Ablauf sinnvoll ergänzen als einen zweiten daneben aufbauen. Voraussetzung ist, dass der gemeinsame Ablauf die unterschiedliche Bedeutung der Aufgaben sichtbar lässt. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Gäste - Luisa Graf am Donnerstag, 18. Februar 2021 15:42

Ja, so wird die Abwägung konkreter. Ich würde vor allem den Prüfanlass festhalten, damit die Lösung nicht unbegrenzt als gesetzt gilt. Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Ja, so wird die Abwägung konkreter. Ich würde vor allem den Prüfanlass festhalten, damit die Lösung nicht unbegrenzt als gesetzt gilt. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Eva Wolff am Donnerstag, 18. Februar 2021 16:59

Mir wäre die laufende Pflege wichtiger als die perfekte erste Fassung. Wie könnte man das mit überschaubarem Aufwand organisieren?

Mir wäre die laufende Pflege wichtiger als die perfekte erste Fassung. Wie könnte man das mit überschaubarem Aufwand organisieren?
Gäste - David Meyer am Sonntag, 21. Februar 2021 17:48

Was ist aussagekräftiger: ein höherer Reifegrad oder eine nachweisbar bessere Entscheidung? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Was ist aussagekräftiger: ein höherer Reifegrad oder eine nachweisbar bessere Entscheidung? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Moritz Schreiber am Sonntag, 21. Februar 2021 19:30

Für mich liegt der Schwerpunkt hier: Ich würde den Reifegrad als Orientierung behandeln. Entscheidend bleibt für mich, ob sich Steuerung und Ergebnisse tatsächlich verbessern.

Für mich liegt der Schwerpunkt hier: Ich würde den Reifegrad als Orientierung behandeln. Entscheidend bleibt für mich, ob sich Steuerung und Ergebnisse tatsächlich verbessern.
Gäste - Nora Sommer am Sonntag, 21. Februar 2021 21:57

Beim Prinzip bin ich dabei. Bei der Umsetzung könnte aber gerade die Übergabe zwischen zwei Zuständigen schwierig werden. Meine Ausgangsfrage bleibt: Was ist aussagekräftiger: ein höherer Reifegrad oder eine nachweisbar bessere Entscheidung? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Beim Prinzip bin ich dabei. Bei der Umsetzung könnte aber gerade die Übergabe zwischen zwei Zuständigen schwierig werden. Meine Ausgangsfrage bleibt: Was ist aussagekräftiger: ein höherer Reifegrad oder eine nachweisbar bessere Entscheidung? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Gäste - Luisa Graf am Dienstag, 06. Juli 2021 09:35

Welcher konkrete Nachweis wäre bei Messung von Zielerreichung und Kontrollwirkung für euch aussagekräftiger als eine reine Statusmeldung?

Welcher konkrete Nachweis wäre bei Messung von Zielerreichung und Kontrollwirkung für euch aussagekräftiger als eine reine Statusmeldung?
Gäste - Henrik Döring am Dienstag, 06. Juli 2021 12:34

Für mich wäre eine überprüfbare Stichprobe stärker als eine Zusammenfassung. Die Auswahl sollte begründet sein und auch einen Fall enthalten, in dem die Umsetzung Schwierigkeiten machen könnte. Mit Blick auf Messung von Zielerreichung und Kontrollwirkung würde ich den Umfang der Prüfung bewusst auf diese Entscheidung begrenzen.

Für mich wäre eine überprüfbare Stichprobe stärker als eine Zusammenfassung. Die Auswahl sollte begründet sein und auch einen Fall enthalten, in dem die Umsetzung Schwierigkeiten machen könnte. Mit Blick auf Messung von Zielerreichung und Kontrollwirkung würde ich den Umfang der Prüfung bewusst auf diese Entscheidung begrenzen.
Gäste - Anne Lutz am Dienstag, 24. August 2021 07:29

Was müsste bei Messung von Zielerreichung und Kontrollwirkung in einer Übergabe unbedingt verständlich dokumentiert sein?

Was müsste bei Messung von Zielerreichung und Kontrollwirkung in einer Übergabe unbedingt verständlich dokumentiert sein?
Gäste - Verena Dietrich am Dienstag, 24. August 2021 10:01

Zweck, Zuständigkeit und offene Punkte sollten zusammen auffindbar sein. Hilfreich wäre außerdem ein konkretes Beispiel dafür, wie mit einer Abweichung umzugehen ist. Für Messung von Zielerreichung und Kontrollwirkung würde ich den ersten Prüfschritt bewusst klein halten.

Zweck, Zuständigkeit und offene Punkte sollten zusammen auffindbar sein. Hilfreich wäre außerdem ein konkretes Beispiel dafür, wie mit einer Abweichung umzugehen ist. Für Messung von Zielerreichung und Kontrollwirkung würde ich den ersten Prüfschritt bewusst klein halten.
Gäste - Nora Sommer am Sonntag, 03. August 2025 20:20

Wie detailliert sollte eine Schutzbedarfseinstufung sein, damit sie noch gepflegt werden kann?

Wie detailliert sollte eine Schutzbedarfseinstufung sein, damit sie noch gepflegt werden kann?
Gäste - Luisa Graf am Sonntag, 03. August 2025 20:56

Mein Vorschlag wäre: Ich würde die Detailtiefe von den Entscheidungen abhängig machen, die sie unterstützen soll. Eine sehr feine Einteilung hilft wenig, wenn sie im Alltag nicht aktualisiert wird.

Mein Vorschlag wäre: Ich würde die Detailtiefe von den Entscheidungen abhängig machen, die sie unterstützen soll. Eine sehr feine Einteilung hilft wenig, wenn sie im Alltag nicht aktualisiert wird.
Eva Wolff am Montag, 04. August 2025 07:05

Der Grundgedanke passt für mich. Trotzdem: Wie verhindert man, dass die Verantwortung zwischen mehreren Beteiligten hängen bleibt?

Der Grundgedanke passt für mich. Trotzdem: Wie verhindert man, dass die Verantwortung zwischen mehreren Beteiligten hängen bleibt?
Gäste - Clara Hartwig am Freitag, 03. Juli 2026 11:15

Welche minimale Lösung wäre für Zuständigkeit für Steuerungsentscheidungen vertretbar, wenn mehrere Fachbereiche unterschiedliche Prioritäten haben?

Welche minimale Lösung wäre für Zuständigkeit für Steuerungsentscheidungen vertretbar, wenn mehrere Fachbereiche unterschiedliche Prioritäten haben?
Gäste - David Meyer am Freitag, 03. Juli 2026 13:34

Für diesen Fall wäre mein Ansatz: zuerst die betroffene Entscheidung und deren Auswirkungen klären, bevor gemeinsame Kriterien festgelegt werden. Damit bleibt sichtbar, was entschieden wurde und was noch offen ist. Bei Zuständigkeit für Steuerungsentscheidungen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.

Für diesen Fall wäre mein Ansatz: zuerst die betroffene Entscheidung und deren Auswirkungen klären, bevor gemeinsame Kriterien festgelegt werden. Damit bleibt sichtbar, was entschieden wurde und was noch offen ist. Bei Zuständigkeit für Steuerungsentscheidungen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Gäste - Matthias Neumann am Donnerstag, 30. Juli 2026 10:43

Wie verhindert man, dass aus dem Governance-Rahmen eine reine Prüfliste wird?

Wie verhindert man, dass aus dem Governance-Rahmen eine reine Prüfliste wird?
Gäste - Clara Hartwig am Donnerstag, 30. Juli 2026 11:24

Daran würde ich anknüpfen. Ich würde jedes ausgewählte Ziel mit einer Verantwortlichkeit und einer tatsächlichen Entscheidung verbinden. Sonst bleibt die Umsetzung auf der Dokumentationsebene. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Daran würde ich anknüpfen. Ich würde jedes ausgewählte Ziel mit einer Verantwortlichkeit und einer tatsächlichen Entscheidung verbinden. Sonst bleibt die Umsetzung auf der Dokumentationsebene. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Stefan Krüger am Donnerstag, 22. September 2022 08:20

Der Ansatz wird aus meiner Sicht durch klare Entscheidungsrechte in der IT-Governance belastbar. Entscheidend ist auch die dokumentierte Konsequenz aus Abweichungen.

Der Ansatz wird aus meiner Sicht durch klare Entscheidungsrechte in der IT-Governance belastbar. Entscheidend ist auch die dokumentierte Konsequenz aus Abweichungen.
Bereits registriert? Hier einloggen
Donnerstag, 08. Oktober 2026

Sicherheitscode (Captcha)

Image

Wir benutzen Cookies

Wir nutzen Cookies auf unserer Website. Einige von ihnen sind essenziell für den Betrieb der Seite, während andere uns helfen, diese Website und die Nutzererfahrung zu verbessern. Sie können selbst entscheiden, ob Sie die Cookies zulassen möchten. Bitte beachten Sie, dass bei einer Ablehnung womöglich nicht mehr alle Funktionalitäten der Seite zur Verfügung stehen.

CookieHint and Consent by reDim GmbH (Öffnet in neuem Fenster)