ISMS-Glossar

Governance, Risk and Compliance (GRC)

Englisch: Governance, Risk, and Compliance (GRC)

GRC bezeichnet das Zusammenspiel von Unternehmensführung (Governance), Risikomanagement und der Einhaltung von Vorgaben (Compliance) – mit dem Ziel, diese Aufgaben abgestimmt statt isoliert zu steuern.

Die drei Bausteine

Governance legt Verantwortlichkeiten, Ziele und Entscheidungswege fest. Risikomanagement erkennt und steuert Risiken. Compliance stellt sicher, dass gesetzliche, vertragliche und interne Vorgaben eingehalten werden. Werden die drei Bereiche verzahnt, vermeiden Unternehmen Doppelarbeit und widersprüchliche Entscheidungen.

GRC und die ISO/IEC 27001

Ein ISMS ist ein typischer Baustein einer GRC-Struktur: Abschnitt 5 regelt Führung und Verantwortlichkeiten, Abschnitt 6.1 das Risikomanagement, Anhang A 5.31 die Ermittlung rechtlicher und vertraglicher Anforderungen. Da die ISO/IEC 27001 dieselbe Grundstruktur wie andere Managementsystemnormen nutzt, lässt sie sich gut in ein integriertes Managementsystem einbinden.

Praxisbeispiel

Ein Unternehmen führt Qualitäts-, Informationssicherheits- und Datenschutzrisiken in einem gemeinsamen Risikoregister, nutzt ein gemeinsames Auditprogramm und berichtet der Geschäftsführung einmal jährlich in einer gemeinsamen Managementbewertung.

Typische Fehler im Audit

  • Mehrere Abteilungen pflegen eigene, nicht abgestimmte Risikolisten.
  • Verantwortlichkeiten zwischen Compliance, Datenschutz und Informationssicherheit sind ungeklärt.

Bezug zur Norm: ISO/IEC 27001:2022, Abschnitte 5, 6.1 und Anhang A 5.31

← Alle Begriffe mit G