---
title: "Die drei Säulen der Cloud Governance"
description: "Security Governance, Financial Governance und Operational Governance: konkrete Leitplanken, Reifegrade und wie gute versus schlechte Governance in der Praxis aussieht."
sidebar:
  order: 1
  label: "Drei Säulen"
source_url: "https://framework.stackit.cloud/de/advisory/governance/three-pillars/"
source_file: "docs/de/advisory/governance/three-pillars.mdx"
---

## Das Governance-Dreieck

Cloud Governance ruht auf drei gleichermaßen wichtigen Säulen. Eine Schwäche in einer Säule destabilisiert den gesamten Rahmen.

Die drei Säulen bilden ein gleichseitiges Dreieck: Security Governance steht an der Spitze, Financial Governance und Operational Governance bilden die Basis. Die Schwäche einer Säule destabilisiert den gesamten Rahmen — eine Organisation, die nur Security Governance betreibt, verliert Kostenkontrolle und operative Stabilität; eine, die sich nur auf die Operational Governance konzentriert, öffnet Sicherheitslücken und Budgetrisiken.

## Säule 1: Security Governance

**Zweck:** Sicherstellen, dass Cloud-Ressourcen keine Sicherheitsschwachstellen darstellen, regulatorische Anforderungen erfüllt werden und Compliance nachweisbar ist.

### Kernleitplanken Security

| Leitplanke                                      | Beschreibung                                                                | Enforcement    |
| ----------------------------------------------- | --------------------------------------------------------------------------- | -------------- |
| Geografische Einschränkung                      | Ressourcen nur in freigegebenen Cloud-Regionen innerhalb Deutschlands       | Hard-Mandatory |
| Verschlüsselung im Ruhezustand                  | Alle Datenressourcen verschlüsselt (AES-256 Minimum)                        | Hard-Mandatory |
| Kein öffentlicher Zugriff ohne Allowlist        | Keine uneingeschränkten öffentlichen Endpunkte                              | Hard-Mandatory |
| IAM Least Privilege                             | Keine Wildcard-Berechtigungen in der Produktion                             | Hard-Mandatory |
| MFA für alle menschlichen Zugriffe              | Konsolen- und API-Zugriff mit MFA                                           | Hard-Mandatory |
| Unveränderbare Audit-Logs                       | Logs in einem separaten, nicht löschbaren Logging-Projekt                    | Hard-Mandatory |

### Security-Governance-Reifegrad

| Ebene                        | Ausprägungen                                                                                            |
| ---------------------------- | -------------------------------------------------------------------------------------------------------- |
| **Ebene 1: Reaktiv**         | Sicherheitsprobleme werden nach Vorfällen behoben. Keine präventiven Kontrollen.                        |
| **Ebene 2: Präventiv**       | Kernleitplanken umgesetzt. Neue Ressourcen sind konform. Altbestand noch offen.                         |
| **Ebene 3: Proaktiv**        | Kontinuierliche Überwachung der Compliance. Automatische Erkennung und Alarmierung bei Abweichungen.    |
| **Ebene 4: Vorausschauend**  | Automatisierte Behebung. Security Reviews in CI/CD. Bedrohungsmodellierung für neue Architekturen.      |

**Realistisches Ziel:** Ebene 3 nach 12 Monaten.

## Säule 2: Financial Governance

**Zweck:** Sicherstellen, dass Cloud Spend transparent, nachvollziehbar und innerhalb des Budgets ist.

### Finanzielle Kernleitplanken

| Leitplanke                          | Beschreibung                                                       | Enforcement                                |
| ----------------------------------- | ------------------------------------------------------------------ | ------------------------------------------ |
| Obligatorisches Tagging (6 Tags)    | Keine Ressource ohne vollständiges Tag-Set                         | Hard-Mandatory (Deployment gesperrt)       |
| Budget-Alarme                       | Alarmierung bei >80 % und >100 % des Monatsbudgets                 | Automatisch konfiguriert                   |
| Anomalieerkennung                   | Alarm bei >20 % Tagesabweichung vom 7-Tage-Durchschnitt            | Automatisch konfiguriert                   |
| Sandbox-Budget-Caps                 | Maximales Monatsbudget pro Sandbox-Projekt                         | Hard-Cap (Ressourcen gestoppt)             |
| Reserved-Instance-Policy            | Baseline-Workloads müssen mit RIs abgedeckt werden                 | Advisory (empfohlen, nicht erzwungen)      |

## Säule 3: Operational Governance

**Zweck:** Sicherstellen, dass Cloud-Ressourcen nach definierten Standards betrieben, überwacht und gewartet werden.

### Operative Kernleitplanken

| Leitplanke                          | Beschreibung                                                       | Enforcement                    |
| ----------------------------------- | ------------------------------------------------------------------ | ------------------------------ |
| IaC verpflichtend für Produktion    | Keine manuelle Portalkonfiguration in der Produktion               | Prozess + Audit                |
| Backup-Policy                       | Alle Produktivdaten-Ressourcen mit Backup-Policy                   | Advisory + Compliance-Scan     |
| Monitoring-Mindestanforderungen     | CPU, Speicher, Disk, Fehlerrate für alle Dienste                   | Verpflichtend für Go-live      |
| Runbook-Anforderung                 | Jeder produktive Service hat ein Incident-Response-Runbook         | Checkliste Pre-Go-live         |
| Patchmanagement                     | Managed Services: automatisch. IaaS: innerhalb von 30 Tagen        | Monitoring                     |

## Wie gute vs. schlechte Governance in der Praxis aussieht

|                | Schlechte Governance                                    | Gute Governance                                                     |
| -------------- | ------------------------------------------------------- | ------------------------------------------------------------------- |
| **Security**   | Security Reviews als einmaliges Gate vor Go-live        | Kontinuierliche Security as Code in jeder Pipeline                  |
| **Financial**  | Monatlicher Kostenschock, unbekannte Kostentreiber      | Tägliche Transparenz, Teams besitzen ihre Cloud-Kosten              |
| **Operational**| Incident → Chaos, niemand weiß, wer verantwortlich ist  | Alert → Runbook → definiertes Team antwortet in \<30 Min.           |

## Praktische Schritte

1. **Governance-Reifegradbewertung**: Wo steht Ihre Organisation in welcher Säule?
2. **Kernleitplanken** als Policy-as-Code umgesetzt
3. **Governance-KPI-Dashboard** konfiguriert
4. **Monatliche Governance-Überprüfung** im Rhythmus des CCoE verankert
