Die stille Dauerduldung

🔍 Was beobachte ich?
Fast jede Organisation führt eine Liste genehmigter Ausnahmen. Ich finde dort Einträge ohne Ablaufdatum, begründet mit einer Migration, die vor zwei Jahren beginnen sollte. Eine im Mai 2026 veröffentlichte Befragung von 200 Sicherheitsverantwortlichen in den USA ergab: Alle Organisationen hatten in den vergangenen zwölf Monaten Ausnahmen erteilt, gut jede dritte auf informellem Weg.
🎯 Was soll eigentlich erreicht werden?
Eine Organisation muss handlungsfähig bleiben. Wenn eine Regel ein Vorhaben blockiert und der Aufwand den Nutzen übersteigt, ist die dokumentierte Ausnahme das richtige Instrument.
⚠️ Warum funktioniert das nicht?
Weil die Ausnahme die falsche Frage beantwortet. Das FAIR Institute trennt beides sauber: Eine Ausnahme hält fest, dass wir von unserer eigenen Regel abweichen. Eine Risikoakzeptanz ist die Entscheidung einer verantwortlichen Person, mit den Folgen zu leben. ISO 27001 verlangt in 6.1.3 genau diese zweite Unterschrift. Fehlt sie und fehlt die Frist, entsteht ein dritter Zustand, für den es kein Formular gibt: weder behandelt noch akzeptiert, nur geduldet. Im Audit fällt das nicht auf, denn formal ist nichts offen.
💡 Was funktioniert besser?
Ich halte drei Dinge für wirksam: Jede Ausnahme braucht ein Ablaufdatum, ohne Datum kein Antrag. Eine Verlängerung braucht eine neue Entscheidung, kein Schweigen. Und die beiden Unterschriften gehören getrennt, denn wer die Abweichung genehmigt, trägt selten das Restrisiko.
Eine Ausnahme ohne Ablaufdatum ist keine Ausnahme. Sie ist die neue Regel.
📚🔍
- Security Exception vs. Risk Acceptance: What’s the Difference? (FAIR Institute) https://www.fairinstitute.org/blog/security-exception-vs.-risk-acceptance-whats-the-difference
- ISO/IEC 27001:2022 – Information security management systems https://www.iso.org/standard/27001
- How to Implement ISO 27001 Clause 6.1.3 and Pass the Audit (HighTable) https://hightable.io/iso-27001-clause-6-1-3-information-security-risk-treatment/
- Security exceptions are increasing cybersecurity risk, survey finds (Barracuda) https://blog.barracuda.com/2026/05/20/security-exceptions-cybersecurity-risk
- Risk Exception Management: Understanding the Process (Onspring) https://onspring.com/resources/blog/risk-exception-management-creating-a-policy-exception-process/