Termin vereinbaren

GRC as a Service: Compliance als Betriebsmodell

Wie Managed-GRC-Modelle den laufenden Betrieb von ISMS, Risikomanagement und Compliance-Nachweisen organisieren – von den Leistungsbausteinen über sinnvolle Kennzahlen bis zu den Grenzen der Verantwortungsübernahme.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

~109.000unbesetzte IT-Stellen in Deutschland 2025 — laut Bitkom
85 %der befragten Unternehmen beklagen einen Mangel an IT-Fachkräften
3 JahreZertifikatszyklus mit mindestens jährlichen Überwachungsaudits
3 Kategoriender GRC-Tool-Landschaft — grob unterschieden

Zertifizierungen nach ISO/IEC 27001 und Regulierungen wie NIS2 oder DORA verlangen keine einmaligen Projektergebnisse, sondern dauerhaft funktionierende Managementprozesse: Risiken müssen regelmäßig neu bewertet, Maßnahmen nachgehalten, Audits durchgeführt und Nachweise gepflegt werden. Vielen Organisationen – insbesondere im Mittelstand – fehlt dafür das Personal: Laut Bitkom waren 2025 rund 109.000 IT-Stellen in Deutschland unbesetzt. GRC as a Service (auch Managed GRC) verlagert den laufenden Betrieb dieser Governance-, Risiko- und Compliance-Prozesse auf einen externen Dienstleister, der mit festen Verantwortlichkeiten, Terminen und Kennzahlen arbeitet. Dieser Beitrag ordnet das Konzept ein: Leistungsbausteine, Nutzen und Grenzen, sinnvolle Kennzahlen und die Tool-Landschaft.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Leistungsbausteine des Managed-GRC-Modells

Vom ISMS-Kern bis zum Plattform-Betrieb — Baustein antippen. Der konkrete Zuschnitt variiert stark.

Kern
  • Dokumentenlenkung, Maßnahmenverfolgung, Vorbereitung der Managementbewertung und Pflege der Nachweise bilden den Kern des Service.
DokumentenlenkungMaßnahmenverfolgungManagementbewertungNachweise

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

Art. 20 verankert Billigung, Überwachung und Verantwortlichkeit der Leitungsorgane; Art. 21 Abs. 2 listet die Mindestmaßnahmen inklusive Wirksamkeitsbewertung (Buchst. f).

ISO/IEC · 2022

ISO/IEC 27001:2022 (inkl. Amd 1:2024)

Anforderungen an Informationssicherheits-Managementsysteme; Kapitel 9 fordert Überwachung und Messung, interne Audits und Managementbewertung; Anhang A umfasst 93 Controls.

ISO/IEC · 2016

ISO/IEC 27004:2016 – Monitoring, measurement, analysis and evaluation

Leitfaden für die Messung von Leistung und Wirksamkeit eines ISMS gemäß ISO/IEC 27001 Kapitel 9.1; eine Revision liegt derzeit nur als DIS-Entwurf vor.

NIST · 2024

NIST SP 800-55 Vol. 1 & 2: Measurement Guide for Information Security

Zweibändiger Leitfaden zur Auswahl von Sicherheitskennzahlen und zum Aufbau eines Messprogramms; löst die Revision 1 von 2008 ab.

Bitkom e. V. · 2025

Der Arbeitsmarkt für IT-Fachkräfte

Repräsentative Befragung von 855 Unternehmen: rund 109.000 unbesetzte IT-Stellen in Deutschland, 85 Prozent beklagen einen Fachkräftemangel, 79 Prozent erwarten eine Verschärfung.

ISO/IEC · 2015

ISO/IEC 17021-1:2015

Anforderungen an Stellen, die Managementsysteme zertifizieren; definiert den Drei-Jahres-Zertifizierungszyklus mit mindestens jährlichen Überwachungsaudits.

GRC-Betrieb intern aufbauen oder auslagern?

In einem unverbindlichen Erstgespräch ordnen wir gemeinsam ein, welches Betriebsmodell zu Ihrer Organisation passt – von punktueller Unterstützung bis zum vollständigen Managed Service.