ICT-Governance legt fest, wie eine Organisation den heutigen und künftigen Einsatz von Information und Technologie führt und kontrolliert. Sie verbindet strategische Ziele mit Verantwortung, Entscheidungsrechten und Überwachung. Damit gehört sie zur Governance der gesamten Organisation und ist nicht allein Aufgabe der IT-Abteilung.
Gute Governance garantiert weder Wirtschaftlichkeit noch Compliance. Sie schafft jedoch einen nachvollziehbaren Rahmen, in dem zuständige Gremien Optionen beurteilen, Prioritäten setzen und die Ergebnisse kontrollieren können. Entscheidungen über Nutzen, Risiken und Ressourcen werden dadurch sichtbar und überprüfbar.
Governance und Management trennen
Governance bewertet die Bedürfnisse und Rahmenbedingungen der Anspruchsgruppen, gibt die Richtung vor und überwacht Leistung sowie Konformität. Das Management plant, beschafft, verändert und betreibt Information und Technologie innerhalb dieser Vorgaben. Beide Ebenen arbeiten zusammen, tragen aber unterschiedliche Verantwortung.
| Governance | Management |
|---|---|
| Strategische Optionen und Zielkonflikte beurteilen | Vorhaben, Services und Ressourcen planen |
| Richtung, Prioritäten und Risikobereitschaft vorgeben | Lösungen beschaffen, entwickeln, einführen und betreiben |
| Ergebnisse, Risiken und Konformität überwachen | Leistung messen, Abweichungen bearbeiten und berichten |
Die zentralen Entscheidungsfelder
| Feld | Leitende Frage | Mögliche Evidenz |
|---|---|---|
| Strategische Ausrichtung | Welche Fähigkeiten und Veränderungen unterstützen die Organisationsziele? | Strategie, Zielbild, priorisiertes Portfolio |
| Wertbeitrag | Welcher Nutzen wird erwartet, wer trägt die Verantwortung und wie wird er überprüft? | Business Case, Nutzenverantwortung, Ergebniskennzahlen |
| Risiko | Welche Risiken werden vermieden, vermindert, übertragen oder bewusst getragen? | Risikobeurteilung, Entscheiddokumentation, Kontrollen |
| Ressourcen | Welche Kompetenzen, Daten, Anwendungen, Infrastruktur und finanziellen Mittel sind erforderlich? | Kapazitäts- und Kompetenzplanung, Architekturentscheide |
| Leistung und Konformität | Erreichen Vorhaben und Services die vereinbarten Ziele und Anforderungen? | Kennzahlen, Audits, Reviews, Abweichungen und Massnahmen |
Diese Felder hängen zusammen. Eine kostengünstige Lösung kann etwa zusätzliche Abhängigkeiten schaffen, während eine strengere Kontrolle den Betrieb verlangsamen kann. Governance macht solche Zielkonflikte entscheidbar, indem sie Kriterien, Zuständigkeit und Eskalationswege vorab klärt.
Rollen und Entscheidungswege verankern
Das oberste Leitungsorgan bleibt für die Governance der Organisation verantwortlich. Geschäftsleitung, CIO, Fachbereiche, Informationssicherheit, Datenschutz, Risikomanagement und interne Kontrolle unterstützen mit klar zugewiesenen Aufgaben. Ein IT-Steuerungsgremium kann Entscheide vorbereiten oder delegierte Entscheide treffen; es ersetzt die Verantwortung des zuständigen Leitungsorgans nicht.
In der Praxis braucht es dafür einen dokumentierten Entscheidungsprozess: Wer beantragt, wer beurteilt, wer entscheidet, wer umsetzt und wer unabhängig prüft? Ergänzend werden Schwellenwerte für Investitionen und Risiken, Anforderungen an Business Cases, Architekturprinzipien sowie Berichts- und Eskalationswege festgelegt.
Leistung ohne Scheinsicherheit überwachen
Kennzahlen sollen zeigen, ob die vorgegebene Richtung wirksam umgesetzt wird. Dazu gehören nicht nur Budget und Termine, sondern auch realisierter Nutzen, Servicequalität, wesentliche Risiken, technische Schulden, Kompetenzlücken und offene Abweichungen. Ein Dashboard unterstützt die Beurteilung; es ersetzt weder den fachlichen Dialog noch Audits und vertiefte Reviews.

ISO/IEC 38500, COBIT und ITIL einordnen
ISO/IEC 38500:2024 richtet sich an Leitungsorgane und formuliert Grundsätze für eine wirksame, effiziente und akzeptable Nutzung von IT. COBIT 2019 konkretisiert Governance und Management durch Ziele, Komponenten und Gestaltungsfaktoren. ITIL 4 konzentriert sich auf das Management von IT-Services und kann die operative Umsetzung unterstützen. Die Ansätze ergänzen sich, erfüllen aber unterschiedliche Aufgaben.
Keines dieser Modelle beweist automatisch die Einhaltung gesetzlicher, regulatorischer oder vertraglicher Anforderungen. Dafür müssen die für die Organisation tatsächlich geltenden Pflichten identifiziert, in Kontrollen übersetzt und mit geeigneter Evidenz geprüft werden.
Quellen und Einordnung
- ISO: ISO/IEC 38500:2024 – Information technology — Governance of IT for the organization, Ausgabe 3, Februar 2024.
- ISO: ISO/IEC TR 38502:2017 – Governance of IT — Framework and model, 2017; 2023 bestätigt.
- ISACA: COBIT – Governance and management of enterprise information and technology, abgerufen am 21. August 2026.
- AXELOS (2019): ITIL Foundation: ITIL 4 Edition. TSO.


