Compliance ist nachweisbare Risikosteuerung
Einführung · 4 Abschnitte · ~8 Min Lesezeit · Stand
Kontrolle braucht einen Zweck
Sicherheit beginnt nicht bei einer Tool-Liste, sondern bei Schutzbedarf, Bedrohungen und Verantwortlichkeit. Eine Kontrolle ist gut, wenn sie ein relevantes Risiko senkt und ihre Wirkung überprüfbar bleibt.
Die elementaren Grenzen
- Aktuelle Asset- und Dateninventur
- Starke Identität mit minimalen Berechtigungen
- Geschützte Software-Lieferkette und Provenance
- Erkennung, Incident-Response und getestete Wiederherstellung
Diese Grenzen wirken zusammen. Ohne Inventur ist Patchen unvollständig; ohne Identity ist Protokollierung nicht zurechenbar; ohne Recovery bleibt Ransomware-Schutz unvollständig.
Risiko statt Checkbox
Nicht jedes System braucht dieselbe Kontrollstärke. Kritikalität, Datenart, Exponierung und Schadenshöhe bestimmen Priorität und Evidenz. Ausnahmen brauchen Eigentümer, Ablaufdatum und eine nachvollziehbare Risikoentscheidung.
Nächste Checks
- Eine Kontrolle auf ein konkretes Risiko zurückführen
- Eine Ausnahme zeitlich und verantwortlich begrenzen
- Inventur, Identity und Recovery als zusammenhängendes System behandeln