Zum Inhalt springen

Secure Information Management

Wissen, was Sie halten, warum Sie es halten, wer es sehen darf, und all das belegen können.

Wer berechtigt ist zu fragen, wird fragen. Secure Information Management heisst, antworten zu können.

Eine Prüferin, eine Aufsicht, ein Gericht, eine Gegenpartei und neuerdings Ihre eigene KI. Der nächstliegende etablierte Bezugsrahmen ist ISO 15489-1.

Was Secure Information Management tatsächlich ist

Jede Organisation läuft auf aufgezeichneten Informationen: Verträge, Rechnungen, Personalakten, Zeichnungen, Zertifikate, die Freigabe, die jemand im März in einer E-Mail gegeben hat. Secure Information Management heisst, jederzeit sagen zu können, was Sie halten, warum Sie es halten, wer es sehen darf und wie Sie alle drei belegen würden.

Es ist kein Produkt und keine Ablage. Es sind fünf Arbeitsschichten, und die meisten Organisationen besitzen von dreien davon bereits Teile, getrennt beschafft, weshalb die Teile nicht zusammenpassen.

Getrennt beschafft ergeben die fünf ein Erfassungswerkzeug, das in einen ungesteuerten Speicher ablegt, eine Aufbewahrungsrichtlinie, die niemand durchsetzt, und ein KI-Projekt, das an den Unterlagen darunter stehen bleibt. Das ist die gewöhnliche Form eines Bestands, der Kauf für Kauf entstanden ist.

Die fünf Schichten

Fünf Teile einer Disziplin. Von oben nach unten lesen: Das ist der Weg, den Informationen nehmen.

  1. Intelligent Document Processing

    Was ankommt, wird beim Eintritt gelesen und benannt und ist damit bereits beschrieben.

  2. Enterprise Content Management

    Ein gesteuerter Speicher, erreichbar aus den Anwendungen, in denen ohnehin gearbeitet wird.

  3. Information Lifecycle Management

    Jede Unterlage hat eine Lebensdauer aus der Pflicht dahinter und geht, wenn diese endet.

  4. Information Governance Management

    Die Regeln und ihre Verantwortung: was erreichbar ist, für wen, und der Nachweis der Anwendung.

  5. Information Value Management

    Was der gesteuerte Bestand zurückgibt, gemessen an dem, was er ermöglicht, statt behauptet.

Die vier Fragen

Alles, was diese Disziplin tut, dient dazu, eine davon zu beantworten. Sie werden in dieser Reihenfolge gestellt, weil jede erst beantwortbar ist, wenn die vorherige geklärt ist, und das ist zugleich die Reihenfolge, in der die Arbeit zu tun ist.

  1. 01Was halten Sie?

    Beteiligte Schichten: Intelligent Document Processing, Enterprise Content Management

    Dokumente werden beim Eingang erfasst, klassifiziert und geprüft, sodass eine Unterlage beschrieben ist, wenn sie ankommt, und nicht später von der Person, die sie gerade braucht. Dahinter ein gesteuerter Speicher, nicht fünf Schattenablagen von Teams, die das Problem jeweils für sich gelöst haben.

    Solange das nicht geklärt ist, ist nichts darunter klärbar: Auf eine Unterlage, die Sie nicht aufzählen können, lässt sich keine Aufbewahrungsregel anwenden, für eine Kopie, von der Sie nichts wissen, kein Zugriff beschränken, und für beides kein Umgang belegen. Das sichtbare Symptom ist klein, die Ursache nicht. Jede Suche liefert drei Fassungen desselben Dokuments, kein Feld unterscheidet sie, und welche gilt, klärt eine Rückfrage bei einer Kollegin.

  2. 02Warum halten Sie es?

    Beteiligte Schichten: Information Lifecycle Management, Information Governance Management

    Jede Informationsklasse ist der Pflicht zugeordnet, die sie verlangt, wird genau so lange aufbewahrt, wie diese Pflicht läuft, und danach fristgerecht entsorgt, mit belegter Entsorgung und gewahrtem Legal Hold. Die Regel wird bei der Erfassung angewendet statt zur Prüfung rekonstruiert, und genau das lässt sie die nächste Reorganisation überleben.

    Ohne sie gibt es eine Voreinstellung, und sie lautet «alles behalten», weil Löschen die einzige Handlung ist, für die jemand belangt werden kann. Das bezahlen Sie monatlich im Speicher und einmal, hart, bei einer Datenpanne: Was vor drei Jahren hätte gehen sollen, liegt noch da, um mitgenommen zu werden, und die Meldung muss es abdecken.

  3. 03Wer darf es sehen?

    Beteiligte Schichten: Information Governance Management

    Zugriff nach Rolle gegen die Klassifizierung definiert, per Richtlinie durchgesetzt statt durch die Person, die zuletzt einen Ordner geteilt hat, und auf Verlangen auslesbar: diese Klasse, diese Rollen, und das sind die, die tatsächlich geöffnet haben. Rechte, die sich ändern, wenn jemand die Stelle wechselt, statt sich über eine Laufbahn hinweg anzusammeln.

    Die ehrliche Antwort lautet in den meisten Landschaften «vermutlich die Richtigen», und das ist keine Antwort, sondern eine Hoffnung mit einem Governance-Etikett. Sie versagt in zwei Richtungen zugleich. Wer Zugriff haben sollte, verbringt einen Vormittag damit, ihn zu beantragen, und wer keinen haben sollte, hat ihn seit einem Projekt, das 2019 endete.

  4. 04Können Sie das alles belegen?

    Beteiligte Schichten: Information Governance Management, Information Value Management

    Hinter jeder der drei Antworten darüber ein Nachweis: was gehalten wurde, unter welcher Regel, wer darauf zugegriffen hat, wann es vernichtet wurde und auf wessen Anordnung. Als Abfrage vorlegbar statt als Projekt zusammengestellt, weil es ein Nebenprodukt des laufenden Systems ist und kein Bericht, den jemand hinterher schreibt.

    Das ist die Frage, die eine Organisation mit Governance von einer mit einer Governance-Richtlinie unterscheidet. Ohne den Pfad haben Sie gut begründete Meinungen über Ihren eigenen Bestand, und wer fragt, hat eine Feststellung. Welche von beiden schwerer wiegt, entscheidet die Aufsicht und nicht Sie.

Die neueste Fragestellerin ist Ihre eigene KI

Sie stellt alle vier Fragen gleichzeitig, millionenfach, und der meistzitierte jüngere Befund zeigt, was geschieht, wenn die Antworten fehlen (Nanda et al., 2025): 30-40 Mrd. $ untersuchte Investitionen; 95% der Organisationen berichteten keinen messbaren Ergebnisbeitrag.

Die Studie bezeichnet sich selbst als vorläufig, ihre Stichprobe ist klein und nicht zufällig gezogen, und ihre Methodik steht seit der Veröffentlichung in der Kritik. Behandeln Sie sie als Richtung, nicht als Messung.

Die Richtung deckt sich mit dem, was wir sehen. Einem Modell lässt sich kein Zugriff auf Informationen geben, deren Berechtigungen unbekannt sind, eine Suche über drei Fassungen desselben Vertrags liefert drei Antworten, und eine Herkunft, die Sie nicht belegen können, können Sie nicht verteidigen. Die Governance-Arbeit ist der Teil, der darüber entscheidet, ob der Rest funktioniert.

KI arbeitet innerhalb der Governance, nicht darüber.

Regulatorischer Horizont

Zuletzt geprüft am 12. August 2026.

  • Anwendbar

    E-Rechnung Deutschland B2B

    Empfangspflicht seit 1. Januar 2025. Versand ab 1. Januar 2027 über 800 000 Euro Vorjahresumsatz, ab 1. Januar 2028 für alle.

    Wachstumschancengesetz; BMF, 2024

  • Fassung 2026

    EN 16931

    Fassung 2026 am 13. Februar 2026 angenommen, löst die Fassung 2017 ab; Übergangsfrist läuft.

    CEN, 2026

  • Ab 2030

    ViDA, innergemeinschaftlich B2B

    E-Rechnungspflicht ab 1. Juli 2030; nationale Systeme angeglichen bis 1. Januar 2035.

    Europäische Union, 2025

  • Anwendbar

    DORA

    In Kraft, anwendbar seit 17. Januar 2025.

    Europäische Union, 2022

  • Teilweise anwendbar

    EU-KI-Verordnung

    Geändert durch die Digital-Omnibus-Verordnung, in Kraft seit 27. Juli 2026. Die Transparenzpflichten nach Artikel 50 gelten seit 2. August 2026; eigenständige Hochrisiko-Pflichten auf 2. Dezember 2027 verschoben, eingebettete auf 2. August 2028.

    KI-Verordnung; Digital Omnibus

  • In Kraft

    DSGVO

    In Kraft seit 2018.

    Europäische Union, 2016

  • In Kraft

    revDSG (Schweiz)

    In Kraft seit 1. September 2023.

    Schweizerische Eidgenossenschaft, 2020

  • Uneinheitlich

    NIS2

    Umsetzung je Mitgliedstaat unterschiedlich; pro Rechtsordnung prüfen statt verallgemeinern.

    NIS2-Richtlinie

Beachten Sie, was die meisten veröffentlichten Zusammenfassungen übersehen: Teile der KI-Verordnung gelten bereits. Texte von vor Juli 2026 enden meist bei «Hochrisiko verschoben», und das ist inzwischen unvollständig.

Die meisten Mandate beginnen bei einem der fünf Bereiche und ziehen die anderen nach, sobald das Bild klarer wird. Das erste Gespräch klärt, in welchem Sie gerade stehen.

Secure Information Management, klar gefragt

  • Was ist Secure Information Management?

    Es heisst, jederzeit sagen zu können, welche aufgezeichneten Informationen Sie halten, warum Sie sie halten, wer sie sehen darf und wie Sie alle drei belegen würden. Es umfasst Verträge, Rechnungen, Personalakten, Zeichnungen, Zertifikate und Korrespondenz und ist eine Disziplin der Unterlagenführung, bevor es eine Technologieentscheidung ist.

  • Wie unterscheidet es sich von Information Governance?

    Governance ist eine seiner fünf Schichten. Secure Information Management sind alle fünf zusammen: Erfassung, gesteuerter Speicher, Lebenszyklus, Governance-Regeln und der Ertrag des Bestands. Governance legt die Regeln fest; die anderen vier sorgen dafür, dass die Regeln überhaupt auf etwas wirken.

  • Müssen alle fünf Schichten auf einmal gebaut werden?

    Nein, und fast niemand tut das. Die meisten Mandate beginnen mit einer der fünf und ziehen die übrigen nach, sobald das Bild klarer wird. Entscheidend ist zu wissen, in welcher Sie gerade stehen, denn Arbeit in falscher Reihenfolge muss wiederholt werden.

  • Ist das ein IT-Projekt oder ein Projekt der Unterlagenführung?

    Es ist eine Disziplin der Unterlagenführung mit technischen Folgen, und genau deshalb scheitert es, wenn es rein als das eine oder das andere geführt wird. Als Software beschafft entstehen Werkzeuge, die niemand steuert; rein als Richtlinie geführt entstehen Regeln, die niemand anwendet.