Der Umfang
22 Bereiche,
eine Datenbasis
Sie sehen hier alles auf einmal — in der Anwendung tun Sie das nicht. Freigeschaltet wird über Rechte, und Bereiche ohne Rechte verschwinden ganz aus der Seitenleiste. Die meisten fangen mit sieben Punkten an. Der Nutzen entsteht trotzdem aus der Verbindung: Was später dazukommt, kennt Ihre Daten bereits.
Das Tagesgeschäft
Was heute auf dem Tisch liegt.
Tickets
Anfragen und Störungen mit Priorität, Zuweisung, Arbeitszeit und echter SLA-Uhr, die bei „Warten auf" pausiert.
„Mein Drucker geht nicht."
- ITIL 4
- A.5.24–A.5.26
Prozesse
Abläufe ohne Programmierung bauen: fünf Schrittarten, neun Feldtypen, parallele Schritte, Genehmigung mit Ablehnung und ein Schritt für Beteiligte ohne Zugang. Beschaffung findet im Ablauf statt, nicht daneben.
Onboarding, Beschaffung, Freigaben.
- A.5.37
Aufgaben
Was auf Sie oder Ihre Gruppe wartet — über alle Prozesse hinweg an einer Stelle.
„Womit fange ich an?"
Im Zusammenhang ansehen →Einkauf
Sortiment mit konfigurierbaren Bündeln und echten Abhängigkeitsregeln, Kostenstellengruppen, Budget mit Warn- oder Sperrverhalten, Freigabeschwelle. Geliefert heißt: steht im Inventar.
„Ich brauche einen neuen Monitor."
- A.5.9
Wissensdatenbank
Anleitungen, FAQ und Known Errors — mit Freigabepflicht und turnusmäßiger Überprüfung.
„Wie war das nochmal mit dem VPN?"
- A.5.27
- A.5.37
Die IT-Landschaft im Griff
Was Sie haben — und was woran hängt.
Assets
Inventar aller Geräte, Dienste, Software, Lizenzen und Fahrzeuge — mit Schutzbedarf, Verantwortlichem und lückenloser Zuordnungshistorie. Geräte kommen aus Microsoft Intune, Konten aus Entra ID oder dem lokalen AD.
Man kann nur schützen, was man kennt.
- A.5.9
- A.5.11
- A.8.1
Beziehungen (CMDB)
Gerichtete Beziehungen zwischen Konfigurationselementen und daraus die Auswirkungsanalyse über mehrere Stufen.
„Was fällt aus, wenn das hier ausfällt?"
- A.8.9
Changes
Geplante Änderungen mit Risikobewertung, CAB, Sperrzeiten, Kollisionserkennung und Rückfallplan-Pflicht.
Die meisten Störungen entstehen durch Änderungen.
- A.8.32
- ITIL 4
Schwachstellen
CVE und CVSS, Behandlungsfrist ab Entdeckung, Veralterungsprüfung gegen Mindestversionen. Behebung nur mit Nachweis.
Eine Lücke, die niemand nachhält, bleibt offen.
- A.8.8
Sicherheit und Nachweis
Was ein Auditor sehen will.
Sicherheitsvorfälle
Meldepflichtige Vorfälle mit den NIS2-Fristen 24 h, 72 h und einem Monat, Fristenwächter und Eskalation an die Leitung.
„Müssen wir das melden — und bis wann?"
- NIS2 Art. 23
Risiken
Risikoregister mit Brutto- und Nettobewertung, Maßnahmen und Erklärung zur Anwendbarkeit über alle 93 Annex-A-Controls.
„Was kann uns passieren, und was tun wir dagegen?"
- Klausel 6.1
- SoA
Richtlinien
Gelenkte Dokumente mit unveränderlichen Fassungen und Kenntnisnahme je Fassung. Neue Fassung, neue Bestätigung.
„Wer hat welche Fassung gelesen?"
- A.5.1
- Klausel 7.5
Rezertifizierung
Kampagnen frieren den Rechtestand je Person ein und verlangen vom Prüfer eine ausdrückliche, begründete Entscheidung.
„Braucht die Person das alles noch?"
- A.5.18
Lieferanten
Kritikalität steuert den Prüfturnus, AVV mit Ablaufdatum, vorgelegte Zertifikate, Unterauftragnehmer, Sicherheitsbewertung.
„Wem geben wir Zugriff — und haben wir das geprüft?"
- A.5.19–A.5.22
- NIS2 Art. 21
Notfallpläne
Wiederanlaufreihenfolge, RTO und RPO — und die Übung mit Ergebnis. Eine nicht bestandene Übung erzwingt Feststellungen.
„Was tun wir, wenn es wirklich ausfällt?"
- A.5.29
- A.5.30
Schulungen
Sensibilisierung mit Auffrischungsturnus. Die Quote zählt nur Nachweise, die zum Stichtag noch gültig sind.
„Wer wurde wann geschult — und gilt das noch?"
- A.6.3
Kennzahlen
Wirksamkeit der Maßnahmen mit genannter Grundgesamtheit, dazu der Auditnachweis-Export je Control.
„Wirkt das — und können wir es belegen?"
- Klausel 9.1
Managementsystem
Anwendungsbereich, Ziele, internes Audit, Managementbewertung, Abweichungen und Korrekturmaßnahmen.
„Steuern wir das Ganze — oder machen wir nur Einzelmaßnahmen?"
- Klausel 4
- 6.2
- 9.2
- 9.3
- 10.1
Verwaltung und Betrieb
Wer darf was, und wo steht das.
Portal
Meldungen und Anträge von Menschen ohne Zugang — inklusive Bündelkonfiguration und Blick auf die eigenen Vorgänge.
„Ein Kunde meldet eine Störung."
Im Zusammenhang ansehen →Protokoll
Systemweites Audit-Log über alle Module: wer, wann, welche Aktion, welches Objekt, welches Detail.
Die gemeinsame Grundlage aller Nachweise.
- A.8.15
Rollen und Rechte
Feingranulare Berechtigungen je Modul, Mandanten- und Abteilungstrennung, SSO über Entra ID oder LDAP.
„Wer darf was, und wo steht das?"
- A.5.15–A.5.18
System
Datensicherung mit Safety-Snapshots, Aufbewahrungsregeln, E-Mail, Intune-Abgleich, SLA-Regeln, zwei Faktoren.
„Wie kommt das auf einen Server?"
- A.8.13
- A.8.5
- A.5.33
Was durchgängig gilt
Vier Regeln, die überall greifen — auch da, wo sie im Weg stehen
Ein Werkzeug, das alles erlaubt, belegt nichts. Diese vier Grundsätze gelten in jedem Modul, und sie sind der Grund, warum am Ende etwas dasteht, das einer Prüfung standhält.
- 01
Begründungen sind Pflicht, wo etwas hingenommen wird
Ein Risiko akzeptieren, eine Schwachstelle nicht beheben, einen Vorfall als nicht meldepflichtig einstufen, ein Zugriffsrecht entziehen — jedes davon verlangt eine Begründung. Im Audit ist nicht die Entscheidung der Nachweis, sondern ihre Begründung.
- 02
Nachweise lassen sich nicht löschen
Was einmal galt, freigegeben oder gemeldet wurde, wird archiviert oder außer Kraft gesetzt, nicht entfernt. Ein System, in dem sich Geschichte umschreiben lässt, belegt nichts.
Beim Protokoll ist das keine Hausregel, sondern nachrechenbar: Jeder Eintrag trägt den Hash seines Vorgängers, die Anwendung darf Einträge schreiben, aber weder ändern noch löschen, und einmal täglich prüft das System die Kette von selbst. Die Fehlermeldungen der Versuche →
- 03
Freigaben binden an eine Fassung
Ändert sich der Inhalt, fällt die Freigabe. Bei Richtlinien fällt zusätzlich die Kenntnisnahme — sonst hätte jemand einen Text bestätigt, den er nie gelesen hat.
- 04
Der nächste Schritt steht als Handlung da
Jeder Vorgang zeigt seinen Ablauf: was erledigt ist, wo er steht, und was der nächste Schritt verlangt — benannt als Handlung („Ursache festhalten"), nicht als Statusname. Fehlt etwas, steht dort, was genau.
Womit anfangen
Sie müssen nicht alles auf einmal wollen
Ein Betrieb mit fünfzehn Leuten startet mit Servicedesk, Inventar und Wissen. Was später gebraucht wird, wird freigeschaltet — nicht beschafft, nicht importiert, nicht umgezogen.
Der Weg in drei StufenSehen ist überzeugender als lesen.
Vierzig Minuten, Ihre Landschaft als Beispiel, kein Foliensatz. Wir zeigen den Weg von der Meldung bis zum Auditnachweis an einem Vorgang, den Sie selbst aussuchen.