28.01.2025
Blog
Regulatory
Resilience
Enterprise Service Management

Governance, Risk und Compliance im Service-Management

Unternehmen streben danach, eine widerstandsfähige und resiliente IT-Infrastruktur aufzubauen, die den Anforderungen einer dynamischen Geschäftswelt gerecht wird. Ein gut durchdachtes GRC-Programm unterstützt sie dabei, ihre Geschäftsziele mit Nachhaltigkeit und Integrität zu verfolgen, Risiken effektiv zu managen und sämtliche Aktivitäten im Einklang mit geltenden Vorschriften und gesetzlichen Anforderungen umzusetzen. Wie Tools aus dem Service-Management dabei unterstützen können, erfahren Sie im folgenden Beitrag.

Dr. Verena Pawolski
Consultant OpenText Consulting Services

Viele Unternehmen dokumentieren Notfall- und Kommunikationspläne immer noch in Word- oder Excel-Dateien, was die Verknüpfung zu geschäftlichen Prozessen erschwert. Ein GRC-Ansatz wird durch die Integration eines IT-Service-Management-Tools erheblich gestärkt und bietet Unternehmen zahlreiche zusätzliche Vorteile: Durch die Nutzung eines solchen Tools können alle relevanten Informationen, wie Notfallpläne, Geschäftsprozesse, Services und Verträge, zentral mit einer Configuration Management Database (CMDB) gebündelt werden. Diese zentrale Datenbasis schafft Transparenz über Abhängigkeiten und Zusammenhänge innerhalb des Unternehmens, was die Planung und Umsetzung von Maßnahmen erheblich erleichtert. 

Was ist GRC? 

GRC steht für Governance, Risk und Compliance und beschreibt einen ganzheitlichen, integrierten Ansatz, der Unternehmen dabei unterstützt, ethisch korrekt zu handeln und sich an interne sowie externe Vorgaben zu halten. Dabei berücksichtigt GRC den Risikoappetit eines Unternehmens – also die Bereitschaft, Risiken einzugehen. 

Ein zentraler Bestandteil von GRC ist Governance – die internen Vorgaben, die sich ein Unternehmen setzt, um Ziele wie Wachstum, neue Märkte, Nachhaltigkeit oder operative Resilienz zu erreichen. Dabei geht es nicht nur um die Zielsetzung, sondern auch um deren klare Kommunikation und Umsetzung. Risiken spielen eine wichtige Rolle, da Unternehmen ihre Risikobereitschaft klar definieren müssen. 

Der Bereich Risk fokussiert sich auf die Analyse, Bewertung und Minimierung von Risiken. Unternehmen legen fest, welche Risiken sie eingehen wollen und entwickeln Strategien, um diese zu reduzieren. Regelmäßige Analysen, Überwachung durch Systeme und festgelegte Zeitpläne zur Neubewertung der Risiken sind hierbei essenziell. Risk und Governance sind eng verzahnt, da klare Ziele immer die Risikobereitschaft berücksichtigen. 

Compliance gewährleistet die Einhaltung gesetzlicher und regulatorischer Vorgaben. Branchen- und regionsspezifische Regelwerke wie BAIT, VAIT, DORA oder KRITIS definieren Anforderungen, insbesondere für kritische Infrastrukturen wie Energie oder Wasser. Mit der NIS2-Richtlinie sind noch mehr Unternehmen von diesen Regularien betroffen, um reibungslose IT-Systeme und Infrastrukturen sicherzustellen. 

Praktische Umsetzung im IT-Service-Management 

Compliance-Themen sind eng mit dem Risikomanagement verbunden, insbesondere im Bereich der IT. Unternehmen müssen Notfallpläne entwickeln, Risiken identifizieren und ihre IT-Infrastruktur widerstandsfähig gestalten. Gleichzeitig beschreiben Regulatorien oft, welche Maßnahmen im Governance-Umfeld erforderlich sind, etwa die Hinterlegung von Notfallplänen. Die Umsetzung eines effektiven Notfallmanagements gestaltet sich schwierig, wenn Notfallpläne und Kommunikationsstrategien lediglich in Word- oder Excel-Dokumenten verwaltet werden. In solchen Fällen fehlen oft die notwendigen Zusammenhänge, und es wird schwierig, diese Pläne mit den übergeordneten Geschäftsprozessen in Einklang zu bringen.  

Wenn alle diese Themen im Kontext des IT-Service-Managements oder Enterprise Service Managements betrachtet werden, zeigen sich ihre Vorteile deutlich. Notfallpläne, die bestimmte Services unterstützen sollen, sowie Geschäftsprozesse, die auf diesen Services basieren, können mit einer CMDB verknüpft werden. Diese CMDB ist ein wesentlicher Bestandteil einer IT-Service-Management-Suite und bildet die Grundlage für die Umsetzung von Notfallmaßnahmen. Die Workflow-Engine von Service-Management-Suiten ermöglicht die schrittweise und (teil-)automatisierte Durchführung solcher Notfallpläne. Wird beispielsweise eine Maßnahme eines Notfallplans umgesetzt, handelt es sich oft um Change-Management-Themen. Durch Changes oder Releases können spezifische Maßnahmen vorgenommen werden, die die Infrastruktur der Umgebung verändern. Diese Veränderungen werden in der CMDB dokumentiert und fließen in künftige Notfallpläne ein oder verbessern bestehende Notfallpläne. 

Integration ist der Schlüssel 

Dieses Fundament ist bereits im Business Continuity Management (BCM) zu finden, insbesondere bei Notfallplänen, Risikoregistern und anderen relevanten Dokumenten. Dasselbe gilt auch für SecOps und Vertragsmanagement. Auch hier können Aufgaben zugewiesen werden, was eine grundlegende Funktion des Service-Managements darstellt: Aufgaben zu verteilen und sicherzustellen, dass die richtigen Personen informiert werden. Dies kann durch automatisierte E-Mails oder durch Teams-Chat-Gruppen geschehen, die im IT-Service-Management eingesetzt werden, um die relevanten Personen schnell zu benachrichtigen. 

Im Risikomanagement können Monitoring-Systeme, Vulnerability Management und SIEM zur Überwachung von Risiken genutzt werden. Wenn Sicherheitsvorfälle im Rahmen von Security Event Management und Security Incidents bearbeitet werden, werden diese Themen in den IT-Service-Management-Kontext integriert, der auf der CMDB basiert und mit anderen IT-Vorfällen zusammenarbeitet. Das Risikomanagement ist eng mit den IT-Service-Management-Prozessen verzahnt, was auch dazu beiträgt, Compliance-Vorgaben zu erfüllen. 

Alles auf einen Blick 

Mit GRC-Lösungen wie von OpenText besteht zusätzlich die Möglichkeit, IT-Verträge wie Wartungs-, Lizenz- und Kaufverträge zu verwalten und diese mit Infrastruktur und Services zu verknüpfen. Dadurch wird auch ein umfassendes Dokumenten-Management möglich. Verträge spielen eine zentrale Rolle bei der Compliance und sind in vielen Bereichen relevant – sei es bei Lizenzen, Geräten oder Dienstleistern. Service-Verträge müssen in der CMDB gespeichert werden, damit sie jederzeit zugänglich sind. Es ist wichtig, die Service Level Agreements (SLAs) zu kennen und zu wissen, wen man im Falle eines Vorfalls kontaktieren muss. Auch das Vertragsmanagement muss jederzeit darüber informiert sein, welche Verträge bestehen und welche Bedingungen gelten, und ob diese Verträge aus regulatorischer Sicht bewertet werden müssen, wobei auch die Infrastruktur auf diese Verträge zugreifen muss. 

Die enge Verzahnung von Business Continuity Management, SecOps, Verträgen sowie Governance, Risk und Compliance lässt sich in einem IT-Service-Management-Tool abbilden. Alle diese Prozesse greifen auf die gleichen IT-Service-Management-Prozesse zu, die miteinander verknüpft sind und als gemeinsame Grundlage dienen. 

Weitere Informationen erhalten Sie auf der Webseite Governance, Risk und Compliance mit OpenText. Dort finden Sie auch den ersten Teil unserer Webcast-Reihe zu dem Thema sowie das aktuelle Whitepaper

Dr. Verena Pawolski
Consultant OpenText Consulting Services

Dr. Verena Pawolski arbeitet bei Materna als Consultant im Bereich OpenText Consulting Services. Sie beschäftigt sich mit den verschiedensten Aspekten rund um die Themen IT- und Enterprise Service Management und deren Abbildung im Tool.

Verwandte Artikel

Event
Dortmund
05.11.2026
XCS Day (Xchange in Cyber Security)

Beim XCS Day treffen sich erneut Expert:innen aus Wirtschaft und Verwaltung, um aktuelle Herausforderungen und Strategien rund um Cyber Security und Regulierung zu diskutieren. Erfahren Sie, wie Organisationen ihre Widerstandsfähigkeit gegenüber…

Weiterlesen
Event
Bochum
03.11.2026
IT.Connect
Weiterlesen
Event
Berlin
13.10.2026 - 15.10.2026
Smart Country Convention (SCCON)

Treffen Sie uns erneut in Halle 27 am Stand 206 auf der führenden Veranstaltung für den digitalen Staat und öffentliche Dienste. Die SCCON ist ein Muss für alle Akteurinnen und Akteure, die den digitalen Wandel aktiv vorantreiben und gestalten.

Weiterlesen
Event
Düsseldorf
30.09.2026
27. ÖV-Symposium NRW

Künstliche Intelligenz, Digitale Souveränität, Cloud, Datenökonomie und Cyber Security bilden den Rahmen für die digitale Transformation der Verwaltung in NRW. Die beliebte Informations- und Dialogplattform für Verwaltungsmodernisierung bietet einen…

Weiterlesen
Event
Dortmund
10.09.2026
Resilience Readiness Day

Erleben Sie einen Tag voller Impulse, Best Practices und wegweisender Ideen rund um nationale Resilienz. Wir laden zum Resilience Readiness Day ein. Materna bringt Entscheider:innen aus Verwaltung, Sicherheitsbehörden, Bundeswehr, KRITIS-Unternehmen…

Weiterlesen
Event
Berlin
07.07.2026
Digital Mobility Conference

Wie sieht digitale Mobilität im Jahr 2026 aus? Welche Rolle spielen KI und Daten für effizientere, vernetzte und nachhaltige Verkehre auf der Straße, der Schiene und in der Luft? Wie gelingt der Hochlauf beim autonomen Fahren und wie sieht das…

Weiterlesen
Event
Online
07.07.2026
Webcast "Weniger Risiko, mehr Sicherheit – Zero Trust mit Microsoft"

Moderne IT-Infrastrukturen erfordern ein neues Verständnis von Vertrauen. Wachsende Ökosysteme mit hybriden Infrastrukturen, dutzenden Cloud-Diensten und verteilten Arbeitsplätzen erzeugen eine Komplexität, die klassische Perimeter-Ansätze nicht mehr…

Weiterlesen
Event
München
07.07.2026
Materna auf dem IDC FutureTech Summit 2026

Treffen Sie Materna und BMC auf dem IDC FutureTech Summit 2026 und besuchen Sie um 11:15 Uhr den Vortrag „Belastbare Datenpipelines als KI-Erfolgsfaktor – Warum die Orchestrierung von KI wichtiger geworden ist als die KI selbst“. Die Referenten

Weiterlesen
Event
Stuttgart
02.07.2026
Baden-Württemberg 4.0

Der Kongress „Baden-Württemberg 4.0“ hat den Transformationsprozess und die Digitalisierungsstrategie in Baden-Württemberg eng begleitet. Materna fokussiert bei BaWü 4.0 auf den E-Verwaltungsarbeitsplatz der Zukunft. Wie gelingt der nächste…

Weiterlesen
Event
Online
01.07.2026
Webcast "Versicherungs-IT: Endlich weg vom 'Standard'"

Klassifizieren, Extrahieren... und dann? Warum wir aufhören müssen, IDP nur als digitale Poststelle zu begreifen.

Die meisten Versicherer haben die Basics im Griff. Aber die echte Wertschöpfung beginnt dort, wo der Standard aufhört. Deshalb laden…

Weiterlesen