Die SLA-Lücke

🔍 Was beobachte ich?
Ich lese, was IT und Fachbereich miteinander vereinbaren. Verfügbarkeit, Reaktionszeiten und Eskalationsstufen stehen dort auf die Minute genau. Sicherheit taucht hin und wieder auf – als Absichtserklärung. Wer verschlüsselt, wer härtet, wer Schwachstellen beobachtet und wer einen Vorfall bearbeitet, steht nirgends.
🎯 Was soll eigentlich erreicht werden?
Eine belastbare Leistungsbeziehung: Der Fachbereich weiß, was er bekommt, die IT weiß, was sie schuldet. ISO 27001 verlangt das in Clause 5.3 und konkretisiert es in Annex A 5.2: definierte und zugewiesene Rollen und Verantwortlichkeiten.
⚠️ Warum funktioniert das nicht?
Weil wir die Antwort längst kennen – aber nur nach außen. Bei jedem Cloud-Vertrag studieren wir das Shared-Responsibility-Modell. Wir wissen also: Die gefährlichste Stelle eines Systems ist die Lücke zwischen zwei Zuständigkeiten. Nach innen ersetzen wir die Vereinbarung durch Vertrauen. Der Fachbereich hält Sicherheit für inbegriffen, die IT für beauftragt – den Unterschied bemerken beide erst im Vorfall.
💡 Was funktioniert besser?
Ich spiegle das Shared-Responsibility-Modell nach innen: eine Zeile je Sicherheitsleistung, je eine Spalte für IT und Fachbereich – Verschlüsselung, Patch-Fenster, Rechteprüfung, Meldeweg. Die OLA zwischen IT und Fachbereich ist der natürliche Ort dafür – der interne Zwilling des SLA. Wo eine Zelle leer bleibt, ist das kein Formfehler, sondern ein Fund.
📚🔍
- Understanding the Shared Responsibility Model for Cloud Security: How to Avoid Coverage Gaps and Confusion (Cloud Security Alliance) https://cloudsecurityalliance.org/blog/2023/09/14/understanding-the-shared-responsibility-model-for-cloud-security-how-to-avoid-coverage-gaps-and-confusion
- Unpacking the Shared Responsibility Model for Cloud Security (Tenable) https://www.tenable.com/blog/unpacking-the-shared-responsibility-model-for-cloud-security-how-to-avoid-coverage-gaps-and
- ISO 27001:2022 Annex A Control 5.2 Explained (ISMS.online) https://www.isms.online/iso-27001/annex-a-2022/5-2-information-security-roles-responsibilities-2022/
- Internal SLA (Service Level Agreements) for Information Security (SANS/GIAC) https://www.giac.org/paper/gsec/1396/internal-sla-service-level-agreements-information-security/101632