---
title: "Die SLA-Lücke"
date: 2026-08-05T07:35:00+02:00
draft: false
image: "2026-08-05_SLA-Luecke.jpg"
tags: ["Anti-Pattern", "ISMS", "ISO 27001", "Shared Responsibility"]
description: "Nach außen lesen wir jede Verantwortungsgrenze genau. Nach innen ersetzt Vertrauen die Vereinbarung."
---

## 🔍 Was beobachte ich?

Ich lese, was IT und Fachbereich miteinander vereinbaren. Verfügbarkeit, Reaktionszeiten und Eskalationsstufen stehen dort auf die Minute genau. Sicherheit taucht hin und wieder auf – als Absichtserklärung. Wer verschlüsselt, wer härtet, wer Schwachstellen beobachtet und wer einen Vorfall bearbeitet, steht nirgends.

## 🎯 Was soll eigentlich erreicht werden?

Eine belastbare Leistungsbeziehung: Der Fachbereich weiß, was er bekommt, die IT weiß, was sie schuldet. ISO 27001 verlangt das in Clause 5.3 und konkretisiert es in Annex A 5.2: definierte und zugewiesene Rollen und Verantwortlichkeiten.

## ⚠️ Warum funktioniert das nicht?

Weil wir die Antwort längst kennen – aber nur nach außen. Bei jedem Cloud-Vertrag studieren wir das Shared-Responsibility-Modell. Wir wissen also: Die gefährlichste Stelle eines Systems ist die Lücke zwischen zwei Zuständigkeiten. Nach innen ersetzen wir die Vereinbarung durch Vertrauen. Der Fachbereich hält Sicherheit für inbegriffen, die IT für beauftragt – den Unterschied bemerken beide erst im Vorfall.

## 💡 Was funktioniert besser?

Ich spiegle das Shared-Responsibility-Modell nach innen: eine Zeile je Sicherheitsleistung, je eine Spalte für IT und Fachbereich – Verschlüsselung, Patch-Fenster, Rechteprüfung, Meldeweg. Die OLA zwischen IT und Fachbereich ist der natürliche Ort dafür – der interne Zwilling des SLA. Wo eine Zelle leer bleibt, ist das kein Formfehler, sondern ein Fund.

## 📚🔍

- Understanding the Shared Responsibility Model for Cloud Security: How to Avoid Coverage Gaps and Confusion (Cloud Security Alliance) [https://cloudsecurityalliance.org/blog/2023/09/14/understanding-the-shared-responsibility-model-for-cloud-security-how-to-avoid-coverage-gaps-and-confusion](https://cloudsecurityalliance.org/blog/2023/09/14/understanding-the-shared-responsibility-model-for-cloud-security-how-to-avoid-coverage-gaps-and-confusion)
- Unpacking the Shared Responsibility Model for Cloud Security (Tenable) [https://www.tenable.com/blog/unpacking-the-shared-responsibility-model-for-cloud-security-how-to-avoid-coverage-gaps-and](https://www.tenable.com/blog/unpacking-the-shared-responsibility-model-for-cloud-security-how-to-avoid-coverage-gaps-and)
- ISO 27001:2022 Annex A Control 5.2 Explained (ISMS.online) [https://www.isms.online/iso-27001/annex-a-2022/5-2-information-security-roles-responsibilities-2022/](https://www.isms.online/iso-27001/annex-a-2022/5-2-information-security-roles-responsibilities-2022/)
- Internal SLA (Service Level Agreements) for Information Security (SANS/GIAC) [https://www.giac.org/paper/gsec/1396/internal-sla-service-level-agreements-information-security/101632](https://www.giac.org/paper/gsec/1396/internal-sla-service-level-agreements-information-security/101632)
