EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

Reifegrad ISO 38500 · Governance der Informationstechnologie

Ihre Informationssystem Governance, gemessen nach ISO 38500 und in eine Roadmap übersetzt.

10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

Reifegrad ISO 38500 · Governance der Informationstechnologie

Verantwortlichkeit und EntscheidungsmandateN1 → N5
Strategische AusrichtungN1 → N5
Beschaffung und InvestitionsentscheidungenN1 → N5
Leistung und NutzenrealisierungN1 → N5

10 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Verantwortlichkeit und Entscheidungsmandate6484
Strategische Ausrichtung5379
Beschaffung und Investitionsentscheidungen6182
Leistung und Nutzenrealisierung3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • ANITI
  • CNRS
  • LIRMM
  • CNES
  • Docaposte
  • bwcon

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine ISO/IEC 38500:2024-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus, ein Reifegrad, ein höherer Reifegrad und die Maßnahme, die beide verbindet, macht aus einer Feststellung eine Entwicklungslinie.

Werden digitale Investitionsentscheidungen anhand expliziter und vergleichbarer Kriterien getroffen?

  1. N1

    Kein gemeinsames Kriterium. Entscheidungen werden fallweise getroffen, je nach Antragsteller und aktuellem Kontext.

  2. N2

    Kriterien sind in einem Dokument oder einer Dossiervorlage festgehalten, ihre Anwendung hängt aber vom Team ab und die Dossiers bleiben schwer vergleichbar.

  3. N3

    Die Kriterien sind verbreitet und werden bei den meisten Anträgen angewendet. Die Dossiers folgen einem gemeinsamen Format und die Entscheidungen werden dokumentiert.

  4. N4

    Alle digitalen Investitionen werden nach denselben Kriterien geprüft, Entscheidungen und ihre Begründungen werden nachverfolgt, Abweichungen vom gemeinsamen Format werden begründet.

  5. N5

    Die Kriterien werden regelmäßig überprüft anhand des tatsächlich erzielten Nutzens früherer Investitionen, mit dokumentierter Nachverfolgung der Überarbeitungen.

Maßnahme für den Übergang von N2 zu N3

Ein Investitionsdossier in einheitlichem Format mit Entscheidungskriterien und erwartetem Nutzen als Voraussetzung für die Aufnahme auf die Tagesordnung des Entscheidungsausschusses vorschreiben und jede Entscheidung im Protokoll dokumentieren.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vorauf ISO 38500.

Worum es in diesem Referenzrahmen geht

ISO/IEC 38500 ist die Norm zur Governance der Informationstechnologie. Sie beschreibt nicht, wie ein Informationssystem betrieben wird, sondern wie das Leitungsorgan die Verantwortung dafür wahrnimmt. Sechs Prinzipien bilden das Grundgerüst: Verantwortlichkeit, Strategie, Beschaffung, Leistung, Konformität und menschliches Verhalten. Sie greifen in einem einfachen Zyklus, Evaluieren, Ausrichten, Überwachen, den die Unternehmensleitung bei allen digitalen Entscheidungen anwendet. Die Norm ist ein Orientierungsrahmen für Führungskräfte, kein Katalog technischer Maßnahmen, und sie ist nicht zertifizierbar.

Ihre Umsetzung in die Praxis ist anspruchsvoll, weil sie die Verteilung von Entscheidungsmacht betrifft. Wer entscheidet zwischen zwei Projekten, die dasselbe Budget beanspruchen, und nach welchen expliziten Kriterien? Beurteilt der Investitionsausschuss vergleichbare Vorlagen, oder Präsentationen, die jeder Projektverantwortliche nach eigenem Gutdünken erstellt hat? Weiß man ein Jahr nach der Inbetriebnahme, ob eine Anwendung den im Beschaffungsdossier angekündigten Nutzen tatsächlich erbracht hat? In vielen Organisationen bleiben diese Fragen ohne nachvollziehbare Antwort, während das IT Budget selbst lückenlos verfolgt wird.

Die Überarbeitung von 2024 hat den Fokus stärker auf das Leitungsorgan und dessen Beziehung zum Management gelegt. Sie berücksichtigt zudem, dass digitale Entscheidungen längst nicht mehr allein bei der IT Abteilung liegen: Fachbereiche beschaffen eigene Anwendungsdienste, künstliche Intelligenz und Daten fließen in Abwägungen ein, externe Abhängigkeiten nehmen zu. Ein häufiges Missverständnis sollte ausgeräumt werden: ISO 38500 governt, ITIL und COBIT liefern das Werkzeug dazu. Die Einführung eines Service Management Rahmens ersetzt keine Governance.

Die Reifegrad Analyse stellt eine andere Frage als ein Audit. Ein Audit endet mit einer Abweichung oder einer Konformitätsfeststellung. Die Analyse verortet jede Praxis auf einer fortschreitenden Skala, vom informellen Vorgehen bis zur regelmäßig überprüften Praxis, und benennt die Maßnahme, die eine Stufe höher führt. Bei einem Governance Thema ist diese Nuance entscheidend: Fast nichts fehlt vollständig, fast alles ist nur teilweise vorhanden. Der Score je Themenfeld zeigt, wo Entscheidungen strukturiert getroffen werden und wo sie noch von wenigen Personen abhängen.

In Datamensio steht der Referenzrahmen sofort einsatzbereit zur Verfügung, und Sie behalten die volle Kontrolle darüber. Die KI passt Themenfelder, Fragen und die Formulierung der Reifegrade an Ihre Organisation an, oder erstellt eine eigene Variante auf Basis Ihrer Governance Dokumente: Ausschuss Satzung, Entscheidungsverfahren, Vorlage für Investitionsdossiers. Bewertungen aus mehreren Business Units lassen sich untereinander und im Zeitverlauf vergleichen.

Referenznorm: ISO/IEC 38500:2024

Die bewerteten Themenfelder

  • Verantwortlichkeit und Entscheidungsmandate

    Explizite Zuweisung digitaler Verantwortlichkeiten im Leitungsorgan, Ausschussmandate, Delegationen, Abgrenzung zwischen Governance und operativem Management.

  • Strategische Ausrichtung

    Übersetzung der Unternehmensstrategie in digitale Leitlinien, Planungshorizont, Berücksichtigung technologischer Entwicklungen, Überprüfung der Leitlinien.

  • Beschaffung und Investitionsentscheidungen

    Entscheidungskriterien, Format der Investitionsdossiers, Vergleichbarkeit der Anträge, Berücksichtigung der Gesamtkosten und der Lieferantenabhängigkeiten.

  • Leistung und Nutzenrealisierung

    Von der Leitung verfolgte Kennzahlen, Nutzenmessung nach Inbetriebnahme, Passung der Kapazitäten zu den Fachbereichsanforderungen, wahrgenommene Servicequalität.

  • Konformität und rechtlicher Rahmen

    Identifikation der für die IT geltenden Pflichten, Nachverfolgung vertraglicher Verpflichtungen, Abstimmung mit den Anforderungen zu Daten und KI.

  • Menschliches Verhalten und Nutzung

    Berücksichtigung der Nutzer bei Entscheidungen, Change Management, IT Beschaffungspraktiken der Fachbereiche, Kompetenzen der Entscheidungsträger.

  • Governance der Daten und Modelle

    Zuordnung von Entscheidungen zu Daten und Algorithmen an ein benanntes Gremium, Eigentümerschaft von Datensätzen, Abwägungen zu KI Nutzungen.

  • Überwachung und Berichterstattung an die Leitung

    Art und Häufigkeit der übermittelten Informationen, Format des Ergebnisberichts, Nachvollziehbarkeit von Entscheidungen, Nachverfolgung von Abweichungen zwischen Entscheidung und Umsetzung.

  • Portfolio und Ressourcenmanagement

    Konsolidierte Sicht auf Projekte und Assets, Priorisierung, Zuteilung interner und externer Kompetenzen, Beendigung von Initiativen ohne Nutzen.

  • Weiterentwicklung der Governance

    Erfahrungswerte aus vergangenen Entscheidungen, Überprüfung von Kriterien und Mandaten, Vergleich zwischen Einheiten, Reifegrad des Governance Systems selbst.

Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Ist ISO 38500 zertifizierbar?

Nein. Es handelt sich um einen Prinzipienrahmen für Leitungsorgane, ohne durch eine Zertifizierungsstelle prüfbare Anforderungen. Die Analyse misst den Reifegrad Ihrer Governance Praktiken und bereitet die Entscheidungen vor, die diese stärken.

Was unterscheidet sie von einem Konformitätsaudit?

Ein Audit endet mit einer Abweichung oder einer Konformitätsfeststellung zu einer Anforderung. Die Analyse verortet jede Praxis auf einer Reifegradskala und benennt die Maßnahme für die nächste Stufe. Bei Governance Themen, wo fast alles nur teilweise vorhanden ist, ist diese Abstufung nützlicher als ein binäres Urteil.

Was ist der Unterschied zu COBIT oder ITIL?

ISO 38500 legt fest, wer entscheidet und nach welchen Prinzipien. COBIT und ITIL liefern die Werkzeuge für IT Service und Prozessmanagement. Beide Ebenen ergänzen sich: Die Analyse kann durchaus ein ausgereiftes Management System über einer noch informellen Governance zutage bringen.

Wie lange dauert die Bewertung?

Die Kurzversion lässt sich in einer einzigen Arbeitssitzung ausfüllen. Im kollaborativen Modus, mit IT Leitung, einem Vertreter der Fachbereiche und dem Ausschuss Sekretariat, rechnen Sie mit ein bis zwei Wochen, wobei der Großteil der Zeit für die Zusammenstellung der Nachweise aufgewendet wird.

Wer soll die Fragen beantworten?

Die Fragen betreffen Gremien, Kriterien und Entscheidungen, nicht technische Konfigurationen. Ein IT Leiter, ein Transformationsleiter oder ein interner Revisor kann sie beantworten. Der kollaborative Modus erlaubt es, bestimmte Fragen dem richtigen Ansprechpartner zuzuweisen.

Lässt sich der Referenzrahmen an unsere Organisation anpassen?

Ja. Sie ändern Fragen, Themenfelder und die Formulierung der Reifegrade. Die KI erstellt eine Variante auf Basis Ihrer Ausschuss Satzungen und Entscheidungsverfahren, damit der Wortschatz der Analyse dem Ihrer Gremien entspricht.

Lassen sich mehrere Einheiten vergleichen?

Ja. Dieselbe Bewertung in mehreren Business Units liefert einen vergleichbaren Score je Themenfeld, und eine übergreifende Roadmap konsolidiert die gemeinsamen Maßnahmen, statt sie Einheit für Einheit zu duplizieren.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI Modelle können ausgewählt werden, auch aus europäischen Lösungen.

Nehmen Sie Ihre erste Messung vorauf ISO 38500.