Ordnung in ein weit verzweigtes Netz bringen.
Regulatorische Anforderungen liegen im einen System, Nachweise im nächsten, Prozesse im dritten. Die itGOVapp verknüpft diese Quellen, statt sie zu kopieren. So werden Umsetzungsstand, Kontrollen und Fälligkeiten an einer Stelle sichtbar.
Wofür die itGOVapp gebaut ist
Reifegrade bewerten und fortschreiben. Regulatorische Anforderungen den eigenen Kontrollen und Nachweisen zuordnen. Kennzahlen erheben und auswerten. Und im Prüfungsfall belegen können, dass beides zusammenpasst.
Dokumente bleiben dort, wo sie heute liegen. Die itGOVapp referenziert sie über Hyperlinks, führt aber die Bewertungen, Zuordnungen und Fristen zentral. Damit bleibt die Datenhoheit bei den Quellsystemen, während die Nachvollziehbarkeit an einer Stelle entsteht.
Auf einen Blick
- Framework
- COBIT 2019, Deutsch und Englisch
- Regelwerke
- DORA, MaRisk, BSI, ISO
- Plattform
- Claris FileMaker (Low-Code)
- Zugriff
- WebDirect im Browser
- Hosting
- SaaS, Rechenzentrum in Deutschland
- Lizenzmodell
- Concurrent User, quartalsweise
- Quellcode
- Offen, Zugriff für den Kunden
Nur mit der itGOVapp ans Ziel
Regelwerke
DORA, MaRisk, BSI-Standards und ISO-Normen werden strukturiert erfasst und auf die COBIT-Objectives gemappt. Damit wird sichtbar, welche Anforderung von welcher Kontrolle getragen wird und wo eine Lücke bleibt.
Quellsysteme
Schriftlich fixierte Ordnungen, Richtlinien, Prozesse und Evidenzen bleiben in nscale, SharePoint, Infonet, Signavio oder ServiceNow. Die itGOVapp verweist per Hyperlink darauf, statt Kopien anzulegen.
Auswertungen
IT-Compliance-Reporting, IKS-Reporting, KPI-Reporting und Self-Assessment greifen auf dieselbe Datenbasis zu. Prüfer und Management sehen denselben Stand, ohne dass Tabellen neu zusammengestellt werden müssen.
| Thema | Ohne integrierte Lösung | Mit der itGOVapp |
|---|---|---|
| Mapping der Regelwerke | Zuordnungen entstehen in immer neuen Excel-Dateien, Zusammenhänge sind kaum nachvollziehbar. | Ein durchgängiges Mapping auf COBIT 2019, jederzeit abruf- und auswertbar. |
| Nachweisführung | Dokumente werden gesucht, kopiert und in Anhängen versendet. | Nachweise sind als Hyperlink am Objective hinterlegt, die Quelle bleibt führend. |
| Reifegrade | Bewertungen liegen je Jahr in eigenen Tabellenblättern, ein Vergleich ist mühsam. | Historisierte Bewertungen, Entwicklung über die Jahre auf einen Blick. |
| KPI-Erhebung | Manuelle Übernahme von Jahreswerten, keine Eingabeprüfung. | Strukturierte Erfassung mit Validierung und mehrjähriger Auswertung. |
| Prüfungsvorbereitung | Hoher Aufwand für die Zusammenstellung prüfungsrelevanter Unterlagen. | Konsistent aufbereitete Sicht auf Anforderung, Kontrolle und Evidenz. |
| Übersicht für Kollegen | Verteilte Ablagen, unklare Zuständigkeiten, verpasste Fristen. | Persönliche Cockpit-Sicht auf eigene Dokumente, Stichtage und Kontrollen. |
Warum sich der Einsatz rechnet
Time to Market
Sofort verfüg- und einsetzbar. Die Lösung ist fertig und wird konfiguriert, nicht entwickelt. Der Einsatz ist bereits in der laufenden Audit-Saison möglich.
Flexibel und erweiterbar
Regulatorien, Rollen und Datenfelder lassen sich eigenständig anpassen. Neue Tools oder Systeme werden über Hyperlinks angebunden, ohne dass die Struktur umgebaut werden muss.
Geringes Vendor-Risiko
Der vollständige Quellcode steht zur Verfügung, kommentiert nach Entwickler-Richtlinien in englischer Sprache. Über 1.400 zertifizierte Claris-Partner weltweit, viele davon im DACH-Raum, können die Lösung übernehmen.
Sicherheit durch Verzicht
Es werden keine kundenbezogenen Dokumente vorgehalten, sondern nur Einwertungen. Ohne den Kontext der Quellsysteme lassen diese keine verwertbaren Rückschlüsse zu, die bestehenden Berechtigungskonzepte bleiben vollständig wirksam.
Klarheit und Transparenz
Mitarbeiterspezifische Sichten zeigen jedem genau das, was ihn betrifft. Das verkürzt Einarbeitung, reduziert Rückfragen und macht Fristen sichtbar, bevor sie ablaufen.
IT-Compliance-Support
IKS, Revision und IT-Compliance werden auf internationalem Standard umgesetzt. Regulatorien-Mappings zu DORA, MaRisk, BSI und ISO sind abrufbar, ebenso die Aufbereitung für aufsichtliche Prüfungen.
Wirtschaftlich
Die Investition amortisiert sich in der Regel innerhalb von weniger als zwei Jahren. Der Nutzen steigt mit jeder abgelösten Excel-Anwendung und jedem zusätzlichen Nutzer weiter an.
Wann sich die Investition trägt
Der Aufwand ohne integrierte Lösung wächst linear weiter, während Einführung und Betrieb der itGOVapp einmalig anfallen und danach flacher verlaufen.
Prüfungs- und Revisionsanfragen
Anfragen aus IT-Compliance, Interner Revision und von externen Prüfern binden den größten Teil des Aufwands. Weil Anforderung, Kontrolle und Nachweis bereits verknüpft sind, entfällt das Zusammensuchen. Die Bearbeitungszeit je Anfrage sinkt spürbar.
Tägliche Arbeit im Fachbereich
Kolleginnen und Kollegen, die nur periodisch mit Governance-Themen zu tun haben, finden ihre Aufgaben in einer eigenen Sicht wieder. Das reduziert Suchzeiten, Rückfragen und Doppelerfassungen über das ganze Jahr.
Ablösung von IDV-Anwendungen
Individuelle Datenverarbeitung in Tabellenkalkulationen ist wartungsintensiv und fehleranfällig. Typische Kandidaten für eine Ablösung sind KPI-Erhebung, IT-Compliance-Reporting, Self-Assessment und die IKS-Kontrollmatrizen.
Regulatorische Umsetzung
Bei der Umsetzung von DORA-Anforderungen entsteht der Nutzen doppelt: durch die schnellere Bearbeitung und durch die belastbare Nachweisführung, die im Prüfungsfall ohnehin verlangt wird.
Modularer Aufbau
Der Baukasten im Überblick
Grundmodul und Betriebsplattform bilden die Basis. Darauf setzen die fachlichen Module auf, die einzeln bezogen und jederzeit ergänzt werden können.
COBIT 2019 Grundmodul
Governance- und Management-Objectives mit den zugehörigen Practices und Aktivitäten, abrufbar in Deutsch und Englisch. Jedes Objective trägt Bewertung, Verantwortlichkeit und Verweise auf Nachweise.
Abgebildet wird die Struktur, nicht der Volltext: Kennungen und Gliederung stammen aus COBIT 2019, urheberrechtlich geschützte Texte der ISACA werden nicht mitgeliefert.
Plattform und Hosting
Claris-Lizenz, Betrieb des Servers, Updates und Backups. Der Zugriff erfolgt über WebDirect im Browser, eine lokale Installation ist nicht erforderlich.
Regulatorien-Integration
Strukturierte Erfassung regulatorischer Anforderungen und deren Verknüpfung mit den COBIT-Objectives. Neue Fassungen eines Regelwerks lassen sich einpflegen, ohne bestehende Zuordnungen zu verlieren.
SfO-Anbindung
Einbindung von Richtlinien, Arbeitsanweisungen und Prozessbeschreibungen aus den bestehenden Ablagesystemen, inklusive Metadaten wie Verantwortung, Veröffentlichungsdatum und nächster Qualitätssicherung.
IT-Compliance-Reporting
Konsolidierte Darstellung von Umsetzungsständen, Abweichungen, offenen Maßnahmen und Verantwortlichkeiten. Die Berichte tragen sowohl das Management-Reporting als auch Prüfungen durch Revision oder externe Prüfer.
IT-Self-Assessment
Strukturierte Selbstbewertung von Objectives, Kontrollen und Prozessen anhand definierter Reifegradstufen. Ergebnisse werden zentral zusammengeführt, Entwicklungstrends werden über die Jahre sichtbar.
KPI-Modul
Definition, Erhebung und Auswertung steuerungsrelevanter Kennzahlen entlang der COBIT-Objectives. Mehrjährige Zeitreihen entstehen ohne neue Tabellenblätter, Eingaben werden geprüft.
IT Strategy & Performance
Verknüpft Unternehmens- und IT-Ziele mit Handlungsfeldern, Kennzahlen, Maßnahmen, Reifegraden und Finanzbezug. So wird nicht nur dokumentiert, was geregelt ist. Es wird auch sichtbar, ob die Strategie messbar umgesetzt und wirksam gesteuert wird.
Signavio-Integration
Verknüpfung von Governance-Elementen mit dokumentierten Geschäfts- und IT-Prozessen. Zusammenhänge zwischen Anforderung, Kontrolle und operativem Prozess werden transparent, Prozessbezüge werden dokumentiert.
Rollen-Modul
Rollenbasiertes Berechtigungsmodell für Lesen, Anlegen, Bearbeiten, Löschen und Freigeben. Zugriffsrechte auf Funktionen und Inhalte folgen der zugewiesenen Rolle, das Vier-Augen-Prinzip ist abbildbar.
Weitere Module
In der aktiven Claris-Community entstehen laufend zusätzliche Module. Sie können bei Bedarf eingebunden werden, ohne dass grundlegende Systemänderungen erforderlich sind.
Eine Tabelle, viele Kategorien
Das Datenmodell arbeitet mit einer zentralen Tabelle und Datensatz-Kategorien. Neue Inhalte brauchen keine neue Struktur, was Wartung und Weiterentwicklung erheblich vereinfacht.
Eindeutige Schlüssel
Jede Entität trägt eine UUID, Beziehungen werden über Fremdschlüssel abgebildet. Der Beziehungsgraph ist grafisch einsehbar und bleibt damit nachvollziehbar.
Anpassung ohne Projekt
Regulatorien aktualisieren, Rollenkonzepte anpassen, Felder ergänzen: Das gelingt eigenständig. Für tiefergehende Änderungen stehen zertifizierte Entwicklungspartner bereit.
Von Governance zur wirksamen IT-Steuerung
Governance Foundation
COBIT 2019, Rollen, SfO, Prozesse und Verantwortlichkeiten bilden die strukturierte Grundlage.
Risk & Compliance
DORA, MaRisk, BSI, ISO, IKS, Risiken, Kontrollen, Evidenzen und Prüfungen werden miteinander verknüpft.
Strategy & Performance
IT-Strategie, BSC oder andere Zielsysteme, KPI, Maßnahmen, Reifegrad und Budget machen den Wert- und Wirkungsbeitrag steuerbar.
Unternehmensziel
Leitplanken und strategische Vorgaben.
IT-Ziel
Konkreter Beitrag der IT zur Strategie.
COBIT & Governance
Objectives, Practices, Rollen und Prozesse.
KPI & Reifegrad
Messung von Zielerreichung und Steuerungsqualität.
Maßnahme & Risiko
Handlung, Verantwortung, Termin und Priorität.
Managementsicht
Verdichtung für Steuerung, Prüfung und Entscheidung.
Integrierte IT-Steuerung
Vom strategischen Auftrag über Governance und Compliance bis zur messbaren Wirkung und Managemententscheidung.
Strategische Zielerreichung
Ziel vs. Ist · DemoGovernance Health
verdichtete SichtDer Reifegrad ist überwiegend belastbar; vier Befunde benötigen fachliche Prüfung oder Entscheidung.
Aktuelle Befunde
regelbasiertZ6 Wirtschaftlichkeit1
Wirkungsnachweis prüfen1
zweite Kennzahl prüfen2
Reifegradentwicklung über die Jahresscheiben
historisiert · DemoVier Aussagen bleiben bewusst getrennt
Zielerreichung entsteht aus belastbaren Ist- und Zielwerten. Maßnahmenfortschritt beschreibt Umsetzung. Reifegrad bewertet die Qualität der Steuerung. Wertbeitrag ergänzt die finanzielle und ressourcenbezogene Perspektive.
Diese Größen werden miteinander verbunden, aber nicht künstlich zu einer einzigen Ampel vermischt.
Vom Dashboard zur Governance Engine
Die Datenbasis kann automatisiert auf typische Brüche geprüft werden: Ziele ohne Kennzahl, kritische Reifegrade ohne Maßnahme, rote KPI ohne Handlung, Maßnahmen ohne Wirkungsnachweis oder fehlende Zuordnungen zu Governance und Compliance.
IT-Ziel ohne Kennzahl
Das Ziel ist strategisch formuliert, aber nicht messbar unterlegt. Kennzahl ergänzen oder alternative Wirkungslogik dokumentieren.
Compliance-Anforderung ohne Kontrolle
Eine regulatorische Anforderung besitzt keine belastbare Kontrollzuordnung. Mögliche Compliance-Lücke prüfen.
Kritischer Reifegrad ohne Maßnahme
Eine schwache Steuerungsreife ist bekannt, ohne dass eine zugehörige Verbesserung geplant oder begründet wurde.
Maßnahme ohne Wirkungsnachweis
Eine Initiative wird umgesetzt, aber keine Kennzahl oder Bewertung zeigt, ob die erwartete Wirkung tatsächlich eintritt.
KPI rot, aber ohne Handlung
Eine Zielabweichung ist sichtbar, ohne dokumentierte Maßnahme, Entscheidung oder Risikoakzeptanz.
Strategiebezug fehlt
Maßnahme, KPI oder Governance-Objekt ist operativ vorhanden, lässt sich aber keinem strategischen Zielbeitrag nachvollziehbar zuordnen.
Die Anwendung in neutralen Demo-Ansichten
Lagebild
Verdichteter Steuerungsstand mit Zielabdeckung, KPI-Lage, Reifegrad und Befunden. Die Kennzahlen sind bewusst neutral und voneinander getrennt.
Zielerreichung
Aktuelle Steuerungshinweise
Ableitungskette mit Objekt-Detail
Strategische Leitplanken, IT-Ziele, Handlungsfelder und Steuerungsperspektiven werden als verbundene Objekte dargestellt. Das Detailpanel zeigt die wichtigsten Metadaten eines ausgewählten Objekts.
Strategischer Orientierungsrahmen für Verfügbarkeit, Sicherheit und Wiederanlauf.
Messbarer Zielbeitrag für kritische IT-Services.
Kontrollen, Tests und Verbesserungsmaßnahmen bündeln.
KPI, Reifegrad, Risiken und Maßnahmen gemeinsam bewerten.
Anschlussmatrix: Erhebung gegen Zielkatalog
Die Matrix zeigt, ob erhobene Kennzahlen direkt, teilweise oder nicht an ein Ziel angebunden sind. Der Steuerungshinweis bleibt fachlich neutral.
| KPI | Erhebung | Ziel | Anschluss | Status | Steuerungshinweis |
|---|---|---|---|---|---|
| KPI-01 | Serviceverfügbarkeit | Z2 | direkt | im Ziel | Wirksamkeit kann unmittelbar dem Zielbeitrag zugeordnet werden. |
| KPI-04 | Kontrollabdeckung | Z5 | direkt | im Ziel | Nachweisführung vollständig; Trend weiter beobachten. |
| KPI-08 | Automatisierungsgrad | Z3 | Teilbezug | prüfen | Zielbeitrag ist plausibel, Messlogik sollte geschärft werden. |
| KPI-12 | Maßnahmenwirksamkeit | Z4 | Teilbezug | unter Ziel | Abweichung bewerten und geeignete Steuerungsmaßnahme dokumentieren. |
| KPI-18 | Nachweisaktualität | Z5 | direkt | im Ziel | Keine zusätzliche Handlung erforderlich. |
| KPI-24 | Technische Schulden | – | kein Anschluss | offen | Zielzuordnung oder eigenständige Begründung ergänzen. |
Regelwerk der Ableitungen
Die Governance Engine prüft Vollständigkeit und Plausibilität der Steuerungskette. Die Regeln erzeugen Hinweise, keine automatischen Managemententscheidungen.
Reifegradbewertung der IT-Steuerung
Ausrichtung und Ergebnisse werden getrennt bewertet. Die Demo zeigt eine neutrale Bewertungslogik als native Anwendungsansicht.
Pflegeoberfläche
Die Pflege wird als strukturierte Anwendungsmaske gezeigt und bewusst nicht als Tabellenblatt. Pflichtfelder, Verknüpfungen und Validierungen sind unmittelbar sichtbar.
Stammdaten & Zuordnung
Qualitätssicherung
Ein Befund von der Erhebung bis zur Konsequenz
Die prüfbare Kette bleibt vollständig nachvollziehbar: Istwert, Sollwert, Regel, Befund und dokumentierte Steuerungsreaktion.
KPI-12 wird aus der freigegebenen Datenquelle übernommen.
Der Zielkorridor ist am KPI-Objekt hinterlegt.
Zielabweichung wird regelbasiert erkannt.
Abweichung erscheint im Lagebild und in der Aufgabenliste.
Verbesserung wird terminiert, verantwortet und später auf Wirkung geprüft.
Datenfluss und Ableitungsprinzip
Quellsysteme bleiben führend. Die itGOVapp speichert die für Governance erforderlichen Metadaten und Verknüpfungen und erzeugt daraus Steuerungs- und Prüfungssichten.
itGOVapp
Was die Anwendung leistet
| Funktion | Beschreibung |
|---|---|
| COBIT 2019 als Struktur | Governance- und Management-Objectives samt Practices und Aktivitäten bilden die Gliederung der gesamten Anwendung. Inhalte sind wahlweise auf Deutsch oder Englisch abrufbar. |
| Regulatorische Anforderungen | Anforderungen aus DORA, MaRisk, BSI-Standards und ISO-Normen werden erfasst, gepflegt und den Objectives zugeordnet. |
| Verknüpfung mit Nachweisen | Richtlinien, Prozessbeschreibungen, Arbeitsanweisungen und Prüfungsnachweise werden per Hyperlink referenziert. Die Datenhoheit bleibt beim Quellsystem. |
| Reifegradbewertung | Systematische Erfassung, Bewertung und Fortschreibung von Reifegraden, historisiert und über Jahre vergleichbar. |
| Kontrollen und IKS | Kontrollen werden mit Zielsetzung, Verantwortlichkeit, Frequenz, Evidenz und Wirksamkeitsbewertung hinterlegt. Die Überprüfung der Wirksamkeit wird unterstützt. |
| Self-Assessments | Organisationseinheiten bewerten Kontrollen, Prozesse und Objectives selbst. Die Ergebnisse werden zentral konsolidiert und ausgewertet. |
| Kennzahlen | Erfassung, Verwaltung und Auswertung von KPIs mit Aufbereitung für Berichte und Dashboards. |
| Cockpit-Sicht | Jede Nutzerin und jeder Nutzer sieht kompakt die eigenen Dokumente, Stichtage und Kontrollen. |
| Dashboards und Auswertungen | Verdichtete Darstellung von Reifegraden, Maßnahmenständen und Abweichungen als Grundlage für Steuerungsentscheidungen. |
| Historisierung | Bewertungen, Maßnahmen und Änderungen bleiben nachvollziehbar. Damit ist eine revisionssichere Nachweisführung möglich. |
| Rollen und Berechtigungen | Rollenbasiertes Modell mit definierten Rechten für Anlegen, Lesen, Bearbeiten, Löschen und Freigeben. Anbindung an Single Sign-on möglich. |
| Import und Export | Standardisierte Excel-Formate mit definierten Spalten, Datentypen und Validierungslogik für die Übernahme aus Nachbarsystemen. |
Transparenz
Alle relevanten Informationen, Prozesse und Nachweise sind zentral verfügbar und nachvollziehbar.
Konsistenz
Durchgängige Daten- und Prozessbasis ohne Redundanzen, bestehende Anwendungen werden strukturiert vernetzt.
Regelkonformität
Unterstützung bei der Einhaltung gesetzlicher und aufsichtlicher Vorgaben, einschließlich der Vorbereitung auf Sonderprüfungen.
Nachhaltigkeit
Eine langfristig stabile Arbeitsumgebung, in der Verbesserungen fortgeschrieben statt jährlich neu aufgesetzt werden.
Benutzerfreundlichkeit
Intuitive Bedienung, klare Statusanzeigen und verständliche Fehlermeldungen. Es werden nur die Funktionen bereitgestellt, die gebraucht werden.
Zweisprachigkeit
Inhalte sind wahlweise auf Deutsch und Englisch abrufbar. Das ist bei international besetzten Prüfungen relevant.
Als SaaS aus Deutschland
Betriebsarchitektur
Vier Ebenen ohne lokale Installation: Zugriff im Browser, Betrieb im deutschen Rechenzentrum, Konfiguration über einzelne Desktop-Arbeitsplätze, Anbindung der Quellsysteme per Hyperlink.
Aufbau des Dienstes
Server. Ein Claris FileMaker Server auf Linux (Ubuntu) übernimmt die zentrale Bereitstellung der Datenbank, Benutzer- und Rechteverwaltung, zeitgesteuerte Skriptausführung, Systemüberwachung und die Absicherung per SSL/TLS.
Zugriff. Über WebDirect als Thin Client arbeiten Anwender direkt im Browser. Es ist keine Softwareverteilung nötig; die Hyperlinks auf Infonet, Signavio, ServiceNow, SharePoint oder nscale öffnen sich in derselben Umgebung.
Konfiguration. Datenmodell, Workflows, Validierungen und Oberflächen werden mit der FileMaker-Desktop-Anwendung gepflegt. Dafür genügen einzelne Arbeitsplätze.
Integration. Eine dedizierte statische IP-Adresse ermöglicht den gesicherten Aufruf von Anwendungs-Hyperlinks aus dem internen Netz heraus.
Technische Eckdaten
- Plattform
- Claris FileMaker Server
- Betriebssystem
- Linux, Ubuntu
- Client
- WebDirect im Browser
- Protokoll
- HTTPS über Port 443
- Zertifikat
- Serverseitig, z. B. Let's Encrypt
- Lizenzmodell
- Concurrent User
- Datenvolumen
- Eine Datei, typischerweise wenige MB
- Admin-Zugang
- SSH, temporär und IP-gebunden
- Schnittstellen
- Data API, ODBC/JDBC, Plug-ins
Bewährte Low-Code-Basis
Die itGOVapp basiert auf Claris, einem Unternehmen von Apple mit langjähriger Tradition in der professionellen Softwareentwicklung. Die Plattform verbindet technische Leistungsfähigkeit mit hoher Entwicklungseffizienz.
Globales Partner-Netzwerk
Über 1.400 zertifizierte Partner weltweit, eine Vielzahl davon im DACH-Raum, stehen für Planung, Entwicklung und Support zur Verfügung. Ein Dienstleisterwechsel ist jederzeit möglich.
Offener Quellcode
Der vollständige Quellcode steht zur Verfügung und ist nach Entwickler-Richtlinien in englischer Sprache kommentiert. Damit entsteht kein Vendor Lock-in.
Sicherheit, Datenschutz und Notfallvorsorge
Datensparsamkeit als Prinzip
In der Anwendung liegen ausschließlich Einwertungen: Bewertungen, Zuordnungen, Fristen und Maßnahmen. Die zugrunde liegenden Dokumente verbleiben in den Quellsystemen und werden über Hyperlinks eingebunden.
Aus Sicht der Informationssicherheit sind diese Einwertungen unkritisch. Ein unberechtigter Zugriff auf die Quelldaten ist über die Anwendung nicht möglich, und ohne diesen Kontext lassen die Bewertungen keine verwertbaren Rückschlüsse zu. Die Berechtigungskonzepte der Quellsysteme bleiben vollständig wirksam.
Zugriff und Verschlüsselung
Die Übertragung erfolgt verschlüsselt über HTTPS, ebenso die Speicherung. Der Zugriff wird rollenbasiert gesteuert; für redaktionelle Freigaben lässt sich ein Vier-Augen-Prinzip zwischen Autor und Governance-Funktion abbilden.
Eine Anbindung an Single Sign-on und bestehende Berechtigungsgruppen ist vorgesehen, sodass keine parallelen Benutzerverwaltungen entstehen.
Was liegt wo
Die Aufteilung zwischen Anwendung und Quellsystem ist der Kern des Sicherheitskonzepts: In der itGOVapp stehen nur Einwertungen, die Inhalte selbst bleiben dort, wo sie heute liegen.
Automatisierte Backups
Regelmäßige, automatische Sicherungen auf dem Server sowie zusätzlich als Offsite-Backup. Zeitpläne und Aufbewahrung sind frei konfigurierbar.
Snapshots
Server-Snapshots werden sieben Tage vorgehalten. Bei Bedarf lässt sich daraus kurzfristig ein neuer Server mit einem früheren Stand erzeugen.
Notfallbetrieb
Im Notfall kann die Datei lokal auf einem Client geöffnet werden, um den Betrieb temporär aufrechtzuerhalten.
Protokollierung
Der Server versendet Warnmeldungen per E-Mail und führt Ereignisprotokolle, sodass Probleme früh erkannt werden.
Wiederherstellung testen
Das Einspielen von Backups wird regelmäßig getestet, damit die Wiederanlaufzeit im Ernstfall belastbar ist.
Maßnahmen des Providers
Die technischen und organisatorischen Maßnahmen des deutschen Cloud-Providers sind dokumentiert und nachweisbar.
| Nachbarsystem | Inhalt |
|---|---|
| Dokumentenmanagement | Metadaten der SfO-Dokumente: Kennung, Veröffentlichungsdatum, nächste Qualitätssicherung, Titel, Verantwortung, Dokumentenebene, Archivstatus und Pfad. |
| Intranet-Ablage | Metadaten der dort veröffentlichten Ordnungen und Richtlinien in gleicher Satzstruktur. |
| Prozessmanagement | Prozesse mit Typ, Veröffentlichungsstatus, Änderungsdatum, Pfad, Kennung und Freigabestand. |
| Rollenverzeichnis | Rollen mit Beschreibung, Aufgaben, Kompetenzen, Verantwortung, Rolleneigner und der definierenden Ordnung. |
Investitionsbank des Landes Brandenburg
Ausgangslage
Eine etablierte IT-Governance-Funktion, die jedoch in zahlreichen Excel-Dateien und IDV-Anwendungen aufgesplittet und aufwendig zu verwalten war. Ein Überblick war für die Kollegen kaum herstellbar, das SfO-Management band viel Zeit, und die Unterstützung bei aufsichtlichen Prüfungen war nur mit erheblichem Aufwand möglich.
Zudem folgte die Steuerung keinem durchgängigen internationalen Standard. Damit fehlte die Grundlage, um Reifegrade, Kontrollen und Nachweise systematisch miteinander zu verbinden.
Projektrahmen
- Organisation
- ILB, Referat IT-Steuerung
- Framework
- COBIT 2019
- Regelwerke
- DORA, MaRisk, BSI, ISO
- Bereitstellung
- SaaS, Hosting in Deutschland
- Start
- 10 Concurrent User, skalierbar
- Abrechnung
- Quartalsweise, kurzfristig kündbar
Ablösung der Excel-Landschaft
Mappings, IKS-Kontrollmatrizen, KPI-Erhebung und Self-Assessment wurden aus verteilten Tabellen in eine gemeinsame Struktur überführt.
Regulatorien-Mapping
DORA, MaRisk, BSI und ISO wurden auf die COBIT-Objectives gemappt und mit den vorhandenen Ordnungen verknüpft.
Prüfungsunterstützung
Prüfungsrelevante Informationen können konsistent, aktuell und revisionssicher bereitgestellt werden, auch für aufsichtliche Sonderprüfungen.
Cloud-First
Die Bereitstellung als deutsche SaaS-Lösung folgt der Cloud-First-Strategie und schont interne IT-Ressourcen.
Weniger Aufwand, mehr Transparenz, höhere Governance-Qualität, bessere Zusammenarbeit und schnellere Entscheidungen. IT-Compliance by Design.
Strategy & Performance als Referenz-Use-Case
Im ILB-Steuerungsmodell werden Leitplanken, IT-Ziele, Handlungsfelder und BSC-Perspektiven mit Kennzahlen, strategischen Maßnahmen, Wirkungszielen und Finanzkennzahlen verknüpft. So wird aus einzelnen Reporting-Artefakten eine nachvollziehbare Steuerungskette.
Automatisierte Befunde
Regeln können unter anderem auf IT-Ziele ohne Kennzahl, kritische Reifegrade ohne Maßnahme, Definitionsbrüche, fehlende Entwicklungspfade oder nicht ausreichend unterlegte Transformationsvorhaben hinweisen.
Was es kostet und wie lange es dauert
Concurrent User
Bezahlt wird die Anzahl gleichzeitig angemeldeter Nutzer, nicht die Anzahl der Personen. Periodisch tätige Fachbereiche verursachen dadurch keine Dauerkosten.
Quartalsweise
Die Abrechnung erfolgt je Quartal, die Laufzeit ist kurzfristig kündbar. Auf- und Abwärtsskalierung der Nutzerzahl ist zum Quartalswechsel möglich.
Einführung als Festpreis
Die Einführung wird als Paket mit festem Preis und definiertem Ergebnis vereinbart. Zusätzliche Wünsche werden vorab als Change beziffert.
| Start | Governance | Governance und Steuerung | |
|---|---|---|---|
| Zielsetzung | COBIT-Struktur aufbauen, erste Nachweise verknüpfen | Regulatorik, IKS und Prüfungsfähigkeit vollständig abbilden | Zusätzlich Strategie, Kennzahlen, Maßnahmen und Finanzbezug steuern |
| Enthaltene Module | Grundmodul, Plattform und Hosting, Rollen-Modul | zusätzlich Regulatorien-Integration, SfO-Anbindung, IT-Compliance-Reporting, IT-Self-Assessment | zusätzlich KPI-Modul, IT Strategy & Performance, Signavio-Integration |
| Concurrent User | 5 | 10 | 10, erweiterbar |
| Einführung | Richtwert 4–6 Wochen | Richtwert 8–12 Wochen | Richtwert 12–16 Wochen |
| Einführung, einmalig | Preis auf Anfrage | Preis auf Anfrage | Preis auf Anfrage |
| Laufend, je Quartal | Preis auf Anfrage | Preis auf Anfrage | Preis auf Anfrage |
| Position | Was enthalten ist | Abrechnung |
|---|---|---|
| COBIT 2019 Grundmodul | Objectives, Practices und Aktivitäten als Struktur, zweisprachig, mit Bewertung und Verantwortlichkeit je Objective. | je Quartal |
| Plattform und Hosting | Serverbetrieb im deutschen Rechenzentrum, Claris-Lizenz, Updates, Backups, Snapshots, Monitoring. | je Quartal |
| Concurrent User | Gleichzeitig angemeldete Nutzer. Start typischerweise mit 10, skalierbar auf über 100. | je Nutzer und Quartal |
| Fachmodule | Regulatorien-Integration, SfO-Anbindung, IT-Compliance-Reporting, IT-Self-Assessment, KPI-Modul, IT Strategy & Performance, Signavio-Integration, Rollen-Modul. | je Modul und Quartal |
| Einführungspaket | Grundkonfiguration, Rollenkonzept, Mapping der ersten Regelwerke, Übernahme bestehender Tabellen, Abnahmetest. | Festpreis, einmalig |
| Schulung | Anwenderschulung für Fachbereiche und Administrationsschulung für die Governance-Funktion. | je Termin |
| Weiterentwicklung, optional | Zusätzliche Felder, Auswertungen oder Schnittstellen über den Standard hinaus. | nach Aufwand |
Fünf Phasen bis zum Produktivbetrieb
Der Fahrplan zeigt die Regelabfolge einer Einführung im Umfang des Pakets Governance. Umfangreichere Mappings verlängern vor allem Phase 3.
| Phase | Wir leisten | Sie leisten |
|---|---|---|
| 1 · Vorbereitung und Zugänge | Bereitstellung der Umgebung, statische IP, Zertifikat, Testzugang, Kick-off. | Benennung der Ansprechpartner, Freigabe des HTTPS-Zugriffs, Entscheidung über SSO. |
| 2 · Grundkonfiguration und Rollen | Einrichtung des Rollen- und Berechtigungsmodells, Anpassung der Felder und Sichten. | Bestehendes Rollenverzeichnis, Zuständigkeiten je Objective, Entscheidung zum Vier-Augen-Prinzip. |
| 3 · Mapping und SfO-Anbindung | Einpflege der Regelwerke, Mapping auf die COBIT-Objectives, Aufbau der Hyperlink-Struktur. | Aktuelle Regelwerksstände, Metadaten der SfO-Dokumente, Pfade der Quellsysteme, fachliche Prüfung der Zuordnungen. |
| 4 · Kennzahlen und Pilotbetrieb | Aufbau des Kennzahlenkatalogs, Import bestehender Tabellen, Einrichtung der Reifegradbewertung, Pilotbegleitung. | Kennzahlendefinitionen und Istwerte, bestehende IKS-Kontrollmatrizen, Benennung der Testnutzer. |
| 5 · Abnahme und Produktivsetzung | Schulung, Abnahmetest, Übergabe der Dokumentation, Produktivsetzung. | Abnahmeentscheidung, Freigabe der Inhalte, Aufnahme in das Auslagerungs- und Informationsregister. |
| Rolle | Beitrag | Aufwand über die Einführung |
|---|---|---|
| IT-Governance oder IT-Compliance | Fachliche Federführung, Mapping-Entscheidungen, Abnahme. | Richtwert PT |
| Fachliche Zuarbeit je Regelwerk | Prüfung der Zuordnungen, Benennung der Nachweise. | Richtwert PT |
| Kennzahlenverantwortliche | Definitionen, Istwerte, Zielwerte je Jahresscheibe. | Richtwert PT |
| IT-Betrieb | Netzfreigabe, Zertifikat, optional SSO-Anbindung. | Richtwert PT |
| Informationssicherheit und Auslagerung | Schutzbedarf, Vertragsprüfung, Registereintrag. | Richtwert PT |
Kontakt aufnehmen
Nachricht schreiben
Direkt
- info@itGOV.app
- Anwendung
- itgov.app
Für eine Demo genügt ein Termin von rund 30 Minuten. Sinnvoll ist es, ein bis zwei eigene Regelwerke oder Kontrollen mitzubringen. Daran lässt sich das Mapping am schnellsten zeigen.
Anmelden
Gleich einloggen und Zeit sparen
Marken, Lizenzen und Quellen
Wie die Struktur verwendet wird
In der Anwendung stehen Kennung, eigene Kurzbezeichnung, Bewertung, Verantwortlichkeit und die Verweise auf die Nachweise der anwendenden Organisation. Der beschreibende Originaltext bleibt beim Rechteinhaber und wird bei Bedarf aus der lizenzierten Quelle des Kunden verlinkt.
Regulatorische Quellen
Anforderungen aus DORA (Verordnung (EU) 2022/2554), MaRisk, BAIT und den BSI-Standards werden in eigener Formulierung strukturiert erfasst und zugeordnet. Normen der ISO- und DIN-Reihe, insbesondere ISO/IEC 27001, sind urheberrechtlich geschützt; ihr Wortlaut wird nicht mitgeliefert. Erfasst werden Kennung, Zuordnung und der Umsetzungsstand der Organisation.
| Bezeichnung | Rechteinhaber | Verwendung in der itGOVapp |
|---|---|---|
| COBIT® | ISACA | Strukturelle Grundlage über Kennungen, ohne Originaltexte. |
| Claris®, FileMaker® | Claris International Inc., ein Unternehmen von Apple | Entwicklungs- und Laufzeitplattform der Anwendung. |
| EFQM® | EFQM | Bezugsrahmen der Reifegrad- und Wirkungsbewertung im Modul Strategy & Performance. |
| SAP Signavio® | SAP SE | Verlinktes Quellsystem für Prozessmodelle. |
| ServiceNow® | ServiceNow, Inc. | Verlinktes Quellsystem für Tickets und Aufgaben. |
| nscale® | Ceyoniq Technology GmbH | Verlinktes Dokumentenmanagementsystem. |
| Microsoft SharePoint® | Microsoft Corporation | Verlinkte Ablage für Ordnungen und Richtlinien. |
| ILB | Investitionsbank des Landes Brandenburg | Nennung als Referenzkunde mit Zustimmung; Logo und Ansichten bleiben Eigentum der ILB. |
Produktansichten
Die Ansichten unter Produkt · Lösung · Produktansichten sind direkt in dieser Produktdarstellung aufgebaute Demo-Oberflächen mit fiktiven Beispieldaten. Sie enthalten keine kundenspezifischen Logos, Kennzahlen oder eingebetteten Kundenscreenshots.
Schematische Darstellungen
Grafiken, die einen Verlauf oder ein Zielbild illustrieren, tragen den Hinweis „Schematische Darstellung“ oder „Demo, Beispieldaten“. Sie sind keine Zusage und keine Wirtschaftlichkeitsrechnung.