# Security & Governance Foundations

> Assets, Identitäten, Lieferkette und Recovery als risikobasierte Sicherheitskontrollen.

Track: [Security Engineering & Compliance](https://physar.tech/learn/security-compliance)  
Kanonische Fassung: https://physar.tech/learn/security-compliance/security-governance  
Stand: 2026-07-25  
Interaktiver Teil: 2 Checks (nur im Browser)

## Compliance ist nachweisbare Risikosteuerung

### Kontrolle braucht einen Zweck

Sicherheit beginnt nicht bei einer Tool-Liste, sondern bei Schutzbedarf, Bedrohungen und Verantwortlichkeit. Eine Kontrolle ist gut, wenn sie ein relevantes Risiko senkt und ihre Wirkung überprüfbar bleibt.

_[Abbildung: Risiko wird über zusammenwirkende Grenzen gesteuert: Identität, Kommunikation, Ressourcen und ein belastbarer Wiederanlauf.]_

> **Merksatz:** Ein Audit-Nachweis ohne wirksame Kontrolle ist Papier; eine Kontrolle ohne Nachweis ist schwer steuerbar.

### Die elementaren Grenzen

- Aktuelle Asset- und Dateninventur
- Starke Identität mit minimalen Berechtigungen
- Geschützte Software-Lieferkette und Provenance
- Erkennung, Incident-Response und getestete Wiederherstellung

Diese Grenzen wirken zusammen. Ohne Inventur ist Patchen unvollständig; ohne Identity ist Protokollierung nicht zurechenbar; ohne Recovery bleibt Ransomware-Schutz unvollständig.

### Risiko statt Checkbox

Nicht jedes System braucht dieselbe Kontrollstärke. Kritikalität, Datenart, Exponierung und Schadenshöhe bestimmen Priorität und Evidenz. Ausnahmen brauchen Eigentümer, Ablaufdatum und eine nachvollziehbare Risikoentscheidung.

> **Abgrenzung:** LLM-Prompt-Injection und MCP-Autorisierung bleiben in ihren spezialisierten Tracks. Hier geht es um die organisationsweite Betriebsgrundlage.

### Nächste Checks

- Eine Kontrolle auf ein konkretes Risiko zurückführen
- Eine Ausnahme zeitlich und verantwortlich begrenzen
- Inventur, Identity und Recovery als zusammenhängendes System behandeln

## Quellen

- NIST SP 800-218: Secure Software Development Framework — https://doi.org/10.6028/NIST.SP.800-218
- CISA Cross-Sector Cybersecurity Performance Goals — https://www.cisa.gov/cybersecurity-performance-goals
- NIST SP 800-53 Rev. 5 — https://doi.org/10.6028/NIST.SP.800-53r5
