Der Prozessabgleich gehört in die Besprechung, die es bereits gibt. Wo die Ausführenden regelmäßig benennen, was sich verändert hat, bleibt die Dokumentation näher an der Wirklichkeit, als ein Prozessprojekt im Jahr sie halten kann. Das ist der billigste Einstieg.
Wo man anfängt
Die Prinzipien beschreiben einen Zielzustand. Zum Anfangen braucht es kein Programm. Die folgenden Einstiege verändern Arbeit, die ohnehin läuft.
Eine einzige Kontrolle zeigt die ganze Regulierungsdichte. Wer aufschreibt, welche Nachweispflichten eine ohnehin betriebene Kontrolle bedient, findet meist mehrere, und jede wird getrennt erhoben. Sie lassen sich auf diese eine Kontrolle zusammenziehen, mit einer Referenz je Anforderung. Das ist der erste Eintrag im gemeinsamen Fundament.
Durchgespielt: Ein Wiederherstellungstest des Backups mit Protokoll bedient, je nachdem, was für die Organisation gilt, ISO/IEC 27001 Anhang A 8.13, DSGVO Art. 32 Abs. 1 lit. c und d, NIS2 Art. 21 Abs. 2 lit. c, DORA Art. 12, den Baustein CON.3 des IT-Grundschutzes und den BSI-Standard 200-4. Sechs Nachweispflichten, ein Protokoll, sechs Referenzen daran. Steht im Protokoll, wann, an welchem System, wie lange und mit welchem Ergebnis, ist der erste Nachweis aus der Tätigkeit gleich mit erledigt.
Ein Nachweis aus der Tätigkeit widerlegt den Screenshot. Das Ticket, die Freigabe, das Übungsprotokoll mit seinem Ergebnis liegen an ihrer Quelle schon vor. Ein einziger belegter Fall zeigt, dass es geht. Wie weit es trägt, entscheidet sich bei der Wiederholung, also bei der Frage, wo als Nächstes.
Das Risiko zwischen den Silos wird sichtbar, sobald sie denselben Prozess betrachten. Datenschutz, Informationssicherheit, Einkauf und Betrieb kommen an einem realen Prozess zu vier verschiedenen Einschätzungen. Was zwischen ihnen liegt, hat vorher niemand verantwortet.
Souveränität entscheidet sich in der Vergabe, nicht im Sicherheitskonzept. Wissenstransfer, Ausstiegsfähigkeit und offene Schnittstellen wirken erst, wenn sie gewichtete Kriterien sind. Als Wunsch in der Leistungsbeschreibung kosten sie nichts und ändern nichts.
Der Rechtsakt bringt die Führung an den Tisch, die Präambel hält sie dort. Wenn ein Rechtsakt die Geschäftsleitung in die Pflicht nimmt, ist der Moment da, dem Austausch zwischen Ebenen, Rollen und Silos einen Verantwortlichen und ein Ziel zu geben. Bleiben soll die Führung aus dem Grund, mit dem dieses Manifest beginnt, weil Menschen von ihrer Organisation abhängen.
Die Werkzeugfrage kommt zuletzt, und sie hat offene Antworten. Prozesse und Kontrollen als versionierte Daten statt als Dokumente, ein maschinenlesbares Mapping auf die Anforderungen, Nachweise über Schnittstellen aus den Systemen, in denen die Arbeit stattfindet. Dafür gibt es offene Formate wie OSCAL. Dieser Einstieg braucht Geld und einen Beschluss. Die anderen brauchen kein neues Werkzeug, aber Zeit: Prozesspflege und Abstimmung kosten Stunden, und die muss jemand freigeben. Sonst landet die Veränderung zusätzlich bei denen, die sich ohnehin kümmern. Wer diese Werkzeuge einkauft, bevor er seine Prozesse kennt, bekommt das alte Modell, nur schneller.
Bei den übrigen genügt es, dass jemand anfängt und die Zeit dafür bekommt. Sie liefern Belege, bevor sie Zustimmung brauchen, und das ist die Reihenfolge, in der sich in einer Organisation etwas ändert.