---
title: Betriebsmodell und Steuerung
description: Definieren Sie Governance-Rollen, Kontrollverantwortung und verbindliche Sicherheits- und Compliance-Prüfpunkte in STACKIT-Migrationsdesign und -Umsetzung.
sidebar:
  label: Betriebsmodell und Steuerung
  order: 10
source_url: "https://framework.stackit.cloud/de/migration/design-and-mobilize/security-and-compliance/operating-model-and-governance/"
source_file: "docs/de/migration/design-and-mobilize/security-and-compliance/operating-model-and-governance.mdx"
---

## Ziel

Das Betriebsmodell stellt sicher, dass Sicherheit und Compliance in allen Migrationsentscheidungen verankert sind und nicht erst am Ende als Schritt zur Freigabe auftreten.

{/* vale off */}

## Warum gemeinsame Prüfungen Pflicht sind

{/* vale on */}

- **Wirkung über Bereiche**: Identität, Netzwerk, Protokollierung und Workload-Kontrollen beeinflussen sich gegenseitig.
- **Regulatorische Konsistenz**: Anforderungen müssen durchgängig in Architektur und Betrieb sichtbar sein.
- **Lieferstabilität**: Frühe Prüfungen verhindern späte Überarbeitungen und Freigabeverzögerungen.

{/* vale off */}

## Empfohlene Governance-Struktur

{/* vale on */}

- **Plattform-Team**: Verantwortet gemeinsame Leitplanken und technische Kontrollen als Grundlage.
- **Sicherheits-Team**: Verantwortet Anforderungen an Kontrollen, Risiken und Kriterien für Wirksamkeit.
- **Compliance und Risiko**: Verantwortet regulatorische Auslegung, Zuordnung von Kontrollen und Audit-Anforderungen.
- **Applikationsteams**: Verantworten die workload-spezifische Umsetzung und den laufenden Betrieb.

{/* vale off */}

## Empfohlene Prüfpunkte

{/* vale on */}

- **Architektur-Prüfung**: Architektur des Systems, Vertrauensgrenzen und verbindliche Kontrollen validieren.
- **Implementierungs-Prüfung**: Durchsetzung von Richtlinien und Grundkonfiguration sicherstellen.
- **Abnahme vor dem Start des Betriebs**: Vollständigkeit der Nachweise, Ausnahmen und Bereitschaft für Notfälle prüfen.
- **Betriebs-Prüfung**: Regelmäßige Kontrollverifikation und einen festen Rhythmus für Berichte sicherstellen.

{/* vale off */}

## Typische Artefakte

{/* vale on */}

- **RACI-Matrix**: Entscheidungs- und Verantwortung für Freigaben je Bereich.
- **Übersicht zur Kontrollverantwortung**: Zuordnung jeder Kontrolle zu verantwortlichen Rollen.
- **Prozess für Ausnahmen**: Kriterien, Ablaufdatum und Nachverfolgung von Risiken.
- **Prüf-Kadenz**: Wiederkehrende Governance- und Prüftermine.

{/* vale off */}

## Typische Anti-Patterns

{/* vale on */}

- **Sicherheit als Ticket-Schlange**: Einbindung erfolgt erst am Ende.
- **Unklare Verantwortung für Risiken**: Ausnahmen ohne benannte Verantwortung.
- **Keine Governance im Betrieb**: Kontrollen werden einmal freigegeben, aber nicht fortlaufend geprüft.
