

Für viele Unternehmen stellen Informationen und die Technologie, die sie unterstützt, ihr wertvollstes, aber oft am wenigsten verstandenes Kapital dar. Erfolgreiche Unternehmen erkennen die Vorteile der Informationstechnologie und nutzen sie, um den Wert ihrer Stakeholder zu steigern. Diese Unternehmen verstehen und managen auch die damit verbundenen Risiken, wie die zunehmende Einhaltung gesetzlicher Vorschriften und die kritische Abhängigkeit vieler Geschäftsprozesse von der Informationstechnologie (IT).
Die Gewissheit über den Wert der IT, das Management von IT-bezogenen Risiken und erhöhte Anforderungen an die Kontrolle über Informationen werden heute als Schlüsselelemente der Unternehmensführung verstanden. Wert, Risiko und Kontrolle bilden den Kern der IT-Governance.
Die IT-Governance liegt in der Verantwortung der Führungskräfte und des Vorstands und besteht aus der Führung, den Organisationsstrukturen und Prozessen, die sicherstellen, dass die IT des Unternehmens die Strategien und Ziele der Organisation aufrechterhält und erweitert.
Um die Geschäftsziele zu erfüllen, müssen Informationen bestimmten Kontrollkriterien entsprechen, die COBIT als Geschäftsanforderungen an Informationen bezeichnet. Ausgehend von den umfassenderen Qualitäts-, Treuhand- und Sicherheitsanforderungen werden sieben verschiedene, sich sicherlich überlappende Informationskriterien wie folgt definiert:
Organisationen sollten die Qualitäts-, Shareholder- und Sicherheitsanforderungen für ihre Informationen, wie für alle Vermögenswerte, erfüllen.
Das Management sollte auch die Nutzung der verfügbaren IT-Ressourcen, einschließlich Anwendungen, Informationen, Infrastruktur und Mitarbeiter, optimieren. Um diesen Verantwortlichkeiten gerecht zu werden und um ihre Ziele zu erreichen, sollte die Leitung den Status ihrer Unternehmensarchitektur für die IT verstehen und entscheiden, welche Governance und Kontrolle sie bieten sollte. Control Objectives for Information and related Technology (COBIT®) bietet gute Praktiken über einen Domänen- und Prozessrahmen und stellt Aktivitäten in einer überschaubaren und logischen Struktur dar. Die guten Praktiken von COBIT® stellen den Konsens der Experten dar. Sie sind stark mehr auf Kontrolle und weniger auf Ausführung ausgerichtet. Diese Praktiken tragen dazu bei, IT-gestützte Investitionen zu optimieren, die Bereitstellung von Dienstleistungen sicherzustellen und ein Maß zu liefern, anhand dessen man beurteilen kann, wann etwas schief läuft.
COBIT konzentriert sich auf das, was erforderlich ist, um eine angemessene Verwaltung und Kontrolle der IT zu erreichen, und ist auf einem hohen Niveau positioniert. COBIT wurde mit anderen, detaillierteren IT-Standards und guten Praktiken abgestimmt und harmonisiert.
COBIT fungiert als Integrator dieser verschiedenen Leitfäden und fasst die wichtigsten Ziele unter einem übergreifenden Rahmenwerk zusammen, das auch eine Verbindung zu Governance und Geschäftsanforderungen herstellt. Alle Komponenten von COBIT stehen in Wechselbeziehung zueinander und bieten Unterstützung für die Bedürfnisse der verschiedenen Zielgruppen in den Bereichen Governance, Management, Kontrolle und Sicherheit.
COBIT ist ein FRamework und unterstützender Werkzeugsatz, der es Managern ermöglicht, die Lücke in Bezug auf Kontrollanforderungen, technische Fragen und Geschäftsrisiken zu überbrücken und dieses Kontrollniveau den Interessengruppen zu vermitteln. COBIT ermöglicht die Entwicklung klarer Richtlinien und bewährter Verfahren für die IT-Kontrolle im gesamten Unternehmen. COBIT wird kontinuierlich auf dem neuesten Stand gehalten und mit anderen Standards und Richtlinien harmonisiert.
| Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. | Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken. |
Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Kommentare 35
Der Ansatz ist nachvollziehbar. Offen bleibt für mich, wie Transparenz, Verantwortung und praktische Nutzbarkeit zusammengebracht werden. Wo würdet ihr mit der Prüfung beginnen?
Ich würde zunächst einen konkreten Ablauf auswählen und dort Ausgangslage, Entscheidung und Ergebnis gegenüberstellen. Sonst bleibt die Bewertung leicht abstrakt.
Ein konkreter Fall hilft, aber die Zuständigkeit muss von Anfang an klar sein. Sonst ist zwar das Problem sichtbar, die notwendige Entscheidung bleibt aber liegen.
Beides gehört zusammen: ein überschaubarer Einstieg und eine klare Konsequenz bei Abweichungen. Ohne diese Konsequenz bleibt auch eine gute Kennzahl letztlich informativ statt steuernd.
Die Trennung zwischen Durchführung und Wirkung hilft. So könnte man klein anfangen, ohne die spätere Bewertung dem Bauchgefühl zu überlassen.
Das wirft eine praktische Frage auf. Welche Schritte eignen sich für einen Einstieg, ohne gleich das ganze Modell umzusetzen?
Ich würde mit einem konkreten Steuerungsproblem beginnen und dafür Ziele, Verantwortliche und einen überprüfbaren Ablauf festhalten.
Welche Entscheidung müsste zu Zuständigkeit für Steuerungsentscheidungen zuerst fallen, wenn die Maßnahme bereits auf dem Papier abgeschlossen ist?
Ich würde die Umsetzung an einem konkreten Fall nachvollziehen und dabei das tatsächliche Ergebnis prüfen. Entscheidend wäre für mich, ob das Ergebnis für den konkreten Fall nachprüfbar bleibt. Bei Zuständigkeit für Steuerungsentscheidungen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Wie verhindert ihr bei Zuständigkeit für Steuerungsentscheidungen, dass eine vorläufige Lösung ohne erneute Prüfung dauerhaft bestehen bleibt?
Ich würde einen festen Wiedervorlagetermin und eine klare Entscheidung über Fortführung oder Abschluss vorsehen. Wichtig ist, dass die Ausnahme nicht allein deshalb bestehen bleibt, weil niemand mehr nachfragt. Mit Blick auf Zuständigkeit für Steuerungsentscheidungen würde ich den Umfang der Prüfung bewusst auf diese Entscheidung begrenzen.
Dazu eine Rückfrage: Was ist aussagekräftiger: ein höherer Reifegrad oder eine nachweisbar bessere Entscheidung?
Ich würde den Reifegrad als Orientierung behandeln. Entscheidend bleibt für mich, ob sich Steuerung und Ergebnisse tatsächlich verbessern.
Das ist mir als Maßstab noch etwas zu weich. Welches Ergebnis müsste sich nach der Änderung nachweisbar verbessern? Meine Ausgangsfrage bleibt: Was ist aussagekräftiger: ein höherer Reifegrad oder eine nachweisbar bessere Entscheidung?
Für mich wäre eine kurze regelmäßige Überprüfung praktikabler als eine seltene große Überarbeitung. Änderungen im normalen Betrieb könnten dabei als Anlass dienen. Auf die Ausgangsfrage bezogen: Ich würde den Reifegrad als Orientierung behandeln. Entscheidend bleibt für mich, ob sich Steuerung und Ergebnisse tatsächlich verbessern.
Ja, so wird die Abwägung konkreter. Ich würde vor allem den Prüfanlass festhalten, damit die Lösung nicht unbegrenzt als gesetzt gilt. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Könnte diese Lösung nicht gerade bei kleinen Teams zu viel Aufwand verursachen? Ich würde die Mindestanforderung deutlicher abgrenzen.
Wo würdet ihr bei Verknüpfung von Unternehmenszielen und IT-Zielen anfangen, wenn mehrere Fachbereiche unterschiedliche Prioritäten haben?
Mein Vorschlag wäre, zuerst die betroffene Entscheidung und deren Auswirkungen klären, bevor gemeinsame Kriterien festgelegt werden. Anschließend sollte klar sein, wer die Wirkung prüft und wann erneut entschieden wird. Bei Verknüpfung von Unternehmenszielen und IT-Zielen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Dazu eine Rückfrage: Wie wählt man aus einem umfangreichen Framework einen angemessenen Einstieg aus?
Das ist ein wichtiger Punkt. Ausgangspunkt wären für mich Unternehmensziele und die wichtigsten Risiken. Alles gleichzeitig umzusetzen würde eher die Priorisierung verdecken.
Einverstanden, mit einer Einschränkung: Wenn die notwendige Information fehlt, funktioniert die Abwägung nicht. Woher sollte sie kommen?
Sind Governance und operatives Management im Alltag wirklich sauber trennbar?
Ich sehe darin vor allem eine Gestaltungsfrage. Die Aufgaben berühren sich natürlich. Trotzdem würde ich festhalten, wer die Richtung und Grenzen vorgibt und wer innerhalb dieser Grenzen umsetzt.
Könnte diese Lösung nicht gerade bei kleinen Teams zu viel Aufwand verursachen? Ich würde die Mindestanforderung deutlicher abgrenzen. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Der Umfang müsste zur Bedeutung der betroffenen Leistung passen. Weniger Detail kann vernünftig sein, solange die wesentlichen Entscheidungen und Abhängigkeiten nachvollziehbar bleiben. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Da kommen wir näher zusammen. Ein gemeinsamer Ablauf wäre überzeugender als zwei Verfahren, die im Ernstfall unterschiedliche Antworten geben. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Damit bin ich noch nicht ganz zufrieden. Wie würde man prüfen, ob die vorgeschlagene Lösung im Alltag tatsächlich eingehalten wird? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Wie würdet ihr bei Messung von Zielerreichung und Kontrollwirkung die wichtigsten Abhängigkeiten für die Umsetzung sichtbar machen?
Ich würde zunächst die wenigen Abhängigkeiten erfassen, deren Ausfall oder Verzögerung das Ergebnis tatsächlich gefährdet. Die Liste sollte eine Entscheidung ermöglichen und regelmäßig überprüft werden. Für Messung von Zielerreichung und Kontrollwirkung würde ich den ersten Prüfschritt bewusst klein halten.
Wie verhindert man, dass aus dem Governance-Rahmen eine reine Prüfliste wird? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Ich würde jedes ausgewählte Ziel mit einer Verantwortlichkeit und einer tatsächlichen Entscheidung verbinden. Sonst bleibt die Umsetzung auf der Dokumentationsebene.
Bei klare Entscheidungsrechte in der IT-Governance würde ich nicht nur die Durchführung betrachten. Aussagekräftig wird es erst, wenn Wirkung und Abweichungen sichtbar bleiben.
Der Gedanke zu klare Entscheidungsrechte in der IT-Governance ist plausibel. Ich würde früh klären, wer bei einem negativen Ergebnis tatsächlich entscheiden muss.
Ich würde bei der Umsetzung mit klare Entscheidungsrechte in der IT-Governance beginnen. Hilfreich wäre eine vorher festgelegte Schwelle, ab der tatsächlich gehandelt wird.