Klassisch wird ein ISMS als Projekt aufgebaut und endet organisatorisch mit dem Zertifikat – dabei beginnt die eigentliche Arbeit erst danach. ISO/IEC 27001:2022 fordert ausdrücklich, das Managementsystem aufrechtzuerhalten und fortlaufend zu verbessern; das Zertifikat gilt in einem Drei-Jahres-Zyklus mit mindestens jährlichen Überwachungsaudits (ISO/IEC 17021-1). Auch NIS2 ist als Dauerpflicht angelegt: Risikomanagementmaßnahmen müssen umgesetzt, überwacht und auf Wirksamkeit geprüft werden – in Deutschland verbindlich seit Inkrafttreten des NIS-2-Umsetzungsgesetzes im Dezember 2025. Managed GRC bedeutet, diese wiederkehrenden Aufgaben nicht punktuell zu beauftragen, sondern als laufenden Service mit definiertem Leistungsumfang, Turnus und Berichtswesen zu betreiben.
GRC as a Service: Compliance als Betriebsmodell
Wie Managed-GRC-Modelle den laufenden Betrieb von ISMS, Risikomanagement und Compliance-Nachweisen organisieren – von den Leistungsbausteinen über sinnvolle Kennzahlen bis zu den Grenzen der Verantwortungsübernahme.
Zertifizierungen nach ISO/IEC 27001 und Regulierungen wie NIS2 oder DORA verlangen keine einmaligen Projektergebnisse, sondern dauerhaft funktionierende Managementprozesse: Risiken müssen regelmäßig neu bewertet, Maßnahmen nachgehalten, Audits durchgeführt und Nachweise gepflegt werden. Vielen Organisationen – insbesondere im Mittelstand – fehlt dafür das Personal: Laut Bitkom waren 2025 rund 109.000 IT-Stellen in Deutschland unbesetzt. GRC as a Service (auch Managed GRC) verlagert den laufenden Betrieb dieser Governance-, Risiko- und Compliance-Prozesse auf einen externen Dienstleister, der mit festen Verantwortlichkeiten, Terminen und Kennzahlen arbeitet. Dieser Beitrag ordnet das Konzept ein: Leistungsbausteine, Nutzen und Grenzen, sinnvolle Kennzahlen und die Tool-Landschaft.
Das Wichtigste im Überblick
Sechs Themenblöcke — zum Aufklappen antippen.
Leistungsbausteine des Managed-GRC-Modells
Vom ISMS-Kern bis zum Plattform-Betrieb — Baustein antippen. Der konkrete Zuschnitt variiert stark.
- Dokumentenlenkung, Maßnahmenverfolgung, Vorbereitung der Managementbewertung und Pflege der Nachweise bilden den Kern des Service.
- Der Dienstleister führt das Risikoregister, organisiert turnusmäßige Neubewertungen und hält die Risikobehandlungspläne nach.
- Ein internes Auditprogramm nach Kapitel 9.2 der ISO/IEC 27001 gehört ebenso dazu wie Kennzahlen und Reporting an die Leitungsebene.
- Häufig übernimmt der Dienstleister zusätzlich den Betrieb der GRC-Plattform samt Datenpflege und Framework-Updates.
- Ergänzend werden externe Beauftragtenrollen — etwa Informationssicherheits- oder Datenschutzbeauftragter — und Audit-Begleitung angeboten.
- Leistungsumfang, Turnus und Mitwirkungspflichten des Auftraggebers sollten vertraglich präzise geregelt sein.
Standards & Quellen
Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.
Richtlinie (EU) 2022/2555 (NIS2)
Art. 20 verankert Billigung, Überwachung und Verantwortlichkeit der Leitungsorgane; Art. 21 Abs. 2 listet die Mindestmaßnahmen inklusive Wirksamkeitsbewertung (Buchst. f).
ISO/IEC 27001:2022 (inkl. Amd 1:2024)
Anforderungen an Informationssicherheits-Managementsysteme; Kapitel 9 fordert Überwachung und Messung, interne Audits und Managementbewertung; Anhang A umfasst 93 Controls.
ISO/IEC 27004:2016 – Monitoring, measurement, analysis and evaluation
Leitfaden für die Messung von Leistung und Wirksamkeit eines ISMS gemäß ISO/IEC 27001 Kapitel 9.1; eine Revision liegt derzeit nur als DIS-Entwurf vor.
NIST SP 800-55 Vol. 1 & 2: Measurement Guide for Information Security
Zweibändiger Leitfaden zur Auswahl von Sicherheitskennzahlen und zum Aufbau eines Messprogramms; löst die Revision 1 von 2008 ab.
Der Arbeitsmarkt für IT-Fachkräfte
Repräsentative Befragung von 855 Unternehmen: rund 109.000 unbesetzte IT-Stellen in Deutschland, 85 Prozent beklagen einen Fachkräftemangel, 79 Prozent erwarten eine Verschärfung.
ISO/IEC 17021-1:2015
Anforderungen an Stellen, die Managementsysteme zertifizieren; definiert den Drei-Jahres-Zertifizierungszyklus mit mindestens jährlichen Überwachungsaudits.
Passende Leistungen
GRC-Betrieb intern aufbauen oder auslagern?
In einem unverbindlichen Erstgespräch ordnen wir gemeinsam ein, welches Betriebsmodell zu Ihrer Organisation passt – von punktueller Unterstützung bis zum vollständigen Managed Service.