Zum Inhalt
Home » ICT-Governance: Entscheide, Verantwortung und Kontrolle ausrichten

ICT-Governance: Entscheide, Verantwortung und Kontrolle ausrichten

Glossar3 Min Lesezeit

ICT-Governance legt fest, wie eine Organisation den heutigen und künftigen Einsatz von Information und Technologie führt und kontrolliert. Sie verbindet strategische Ziele mit Verantwortung, Entscheidungsrechten und Überwachung. Damit gehört sie zur Governance der gesamten Organisation und ist nicht allein Aufgabe der IT-Abteilung.

Gute Governance garantiert weder Wirtschaftlichkeit noch Compliance. Sie schafft jedoch einen nachvollziehbaren Rahmen, in dem zuständige Gremien Optionen beurteilen, Prioritäten setzen und die Ergebnisse kontrollieren können. Entscheidungen über Nutzen, Risiken und Ressourcen werden dadurch sichtbar und überprüfbar.

Governance und Management trennen

Governance bewertet die Bedürfnisse und Rahmenbedingungen der Anspruchsgruppen, gibt die Richtung vor und überwacht Leistung sowie Konformität. Das Management plant, beschafft, verändert und betreibt Information und Technologie innerhalb dieser Vorgaben. Beide Ebenen arbeiten zusammen, tragen aber unterschiedliche Verantwortung.

GovernanceManagement
Strategische Optionen und Zielkonflikte beurteilenVorhaben, Services und Ressourcen planen
Richtung, Prioritäten und Risikobereitschaft vorgebenLösungen beschaffen, entwickeln, einführen und betreiben
Ergebnisse, Risiken und Konformität überwachenLeistung messen, Abweichungen bearbeiten und berichten

Die zentralen Entscheidungsfelder

FeldLeitende FrageMögliche Evidenz
Strategische AusrichtungWelche Fähigkeiten und Veränderungen unterstützen die Organisationsziele?Strategie, Zielbild, priorisiertes Portfolio
WertbeitragWelcher Nutzen wird erwartet, wer trägt die Verantwortung und wie wird er überprüft?Business Case, Nutzenverantwortung, Ergebniskennzahlen
RisikoWelche Risiken werden vermieden, vermindert, übertragen oder bewusst getragen?Risikobeurteilung, Entscheiddokumentation, Kontrollen
RessourcenWelche Kompetenzen, Daten, Anwendungen, Infrastruktur und finanziellen Mittel sind erforderlich?Kapazitäts- und Kompetenzplanung, Architekturentscheide
Leistung und KonformitätErreichen Vorhaben und Services die vereinbarten Ziele und Anforderungen?Kennzahlen, Audits, Reviews, Abweichungen und Massnahmen

Diese Felder hängen zusammen. Eine kostengünstige Lösung kann etwa zusätzliche Abhängigkeiten schaffen, während eine strengere Kontrolle den Betrieb verlangsamen kann. Governance macht solche Zielkonflikte entscheidbar, indem sie Kriterien, Zuständigkeit und Eskalationswege vorab klärt.

Rollen und Entscheidungswege verankern

Das oberste Leitungsorgan bleibt für die Governance der Organisation verantwortlich. Geschäftsleitung, CIO, Fachbereiche, Informationssicherheit, Datenschutz, Risikomanagement und interne Kontrolle unterstützen mit klar zugewiesenen Aufgaben. Ein IT-Steuerungsgremium kann Entscheide vorbereiten oder delegierte Entscheide treffen; es ersetzt die Verantwortung des zuständigen Leitungsorgans nicht.

In der Praxis braucht es dafür einen dokumentierten Entscheidungsprozess: Wer beantragt, wer beurteilt, wer entscheidet, wer umsetzt und wer unabhängig prüft? Ergänzend werden Schwellenwerte für Investitionen und Risiken, Anforderungen an Business Cases, Architekturprinzipien sowie Berichts- und Eskalationswege festgelegt.

Leistung ohne Scheinsicherheit überwachen

Kennzahlen sollen zeigen, ob die vorgegebene Richtung wirksam umgesetzt wird. Dazu gehören nicht nur Budget und Termine, sondern auch realisierter Nutzen, Servicequalität, wesentliche Risiken, technische Schulden, Kompetenzlücken und offene Abweichungen. Ein Dashboard unterstützt die Beurteilung; es ersetzt weder den fachlichen Dialog noch Audits und vertiefte Reviews.

Fachgrafik mit Bestandteil, Frameworks und Modelle, Rollen und Verantwortlichkeiten, Prozesse und Richtlinien, Messung und Überwachung.
Die Grafik fasst die im Beitrag «Information and Communication Technology Governance (ICT-Governance)» beschriebenen Zusammenhänge zusammen.

ISO/IEC 38500, COBIT und ITIL einordnen

ISO/IEC 38500:2024 richtet sich an Leitungsorgane und formuliert Grundsätze für eine wirksame, effiziente und akzeptable Nutzung von IT. COBIT 2019 konkretisiert Governance und Management durch Ziele, Komponenten und Gestaltungsfaktoren. ITIL 4 konzentriert sich auf das Management von IT-Services und kann die operative Umsetzung unterstützen. Die Ansätze ergänzen sich, erfüllen aber unterschiedliche Aufgaben.

Keines dieser Modelle beweist automatisch die Einhaltung gesetzlicher, regulatorischer oder vertraglicher Anforderungen. Dafür müssen die für die Organisation tatsächlich geltenden Pflichten identifiziert, in Kontrollen übersetzt und mit geeigneter Evidenz geprüft werden.

Quellen und Einordnung

Artikel:

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert