Contellect GlossarErfassen und verstehen

Was ist Information Governance?

Richtlinien, Verantwortlichkeiten und Entsorgungsbefugnis über alle Systeme hinweg, die Informationen enthalten.

Information Governance ist der Rahmen aus Richtlinien, Verantwortlichkeiten und Kontrollen, der festlegt, wie ein Unternehmen die Informationen, die es besitzt, klassifiziert, aufbewahrt, schützt und entsorgt, und wer für jede dieser Entscheidungen verantwortlich ist.

Das entscheidende Merkmal ist Rechenschaftspflicht. Eine Richtlinie, die keine verantwortliche Person benennt, ist eine Absichtserklärung, und Information Governance ist die Disziplin, aus Absicht Entscheidungen zu machen, für die jemand geradesteht.

Governance, Management und Data Governance sind nicht dasselbe

Die drei Begriffe werden synonym verwendet, decken jedoch unterschiedliche Bereiche ab.

Information Governance legt die Regeln fest: welche Informationskategorien es gibt, wie lange jede aufbewahrt wird, wer sie einsehen darf, wer ihre Vernichtung genehmigen darf und welche Nachweise über diese Vorgänge aufbewahrt werden. Sie ist bewusst systemunabhängig gestaltet, denn dieselbe Pflicht gilt unabhängig davon, ob der Inhalt in einem Repository, einem Postfach, einer Dateifreigabe oder einem Chatverlauf liegt.

Information Management setzt diese Regeln in konkreten Systemen um. Ein Dokumentenmanagementsystem erzwingt Versionierung, Berechtigungen und Aufbewahrung für die darin enthaltenen Inhalte. Es kann nichts über Inhalte durchsetzen, die anderswo liegen, weshalb Governance oberhalb jeder einzelnen Plattform angesiedelt ist.

Data Governance befasst sich traditionell mit strukturierten Daten: Schemata, Herkunftsnachweisen, Qualität, Stammdaten. Die Pflichten überschneiden sich, wenn ein Dokument personenbezogene Daten enthält und beide Regelwerke gelten, doch die Fehlerarten unterscheiden sich. Data Governance beschäftigt sich mit Genauigkeit und Herkunft, Information Governance mit Aufbewahrung, Zugriff und rechtssicherer Entsorgung.

Was ein Rahmenwerk tatsächlich enthält

Ein Governance-Rahmenwerk, das tatsächlich funktioniert und nicht nur als Dokument existiert, besteht aus wenigen konkreten Bausteinen.

Ein Informationsinventar. Welche Kategorien es gibt und welche Systeme sie enthalten. Governance kann Inhalte nicht erfassen, die niemand aufgelistet hat, und die übersehenen Systeme sind meist Postfächer, Kollaborationswerkzeuge und Dateifreigaben einzelner Abteilungen.

Ein Klassifizierungsschema. Kategorien, die den Umgang bestimmen, in einer Anzahl gering genug, dass Menschen sie korrekt anwenden. Schemata mit Dutzenden Kategorien werden uneinheitlich angewendet, und uneinheitliche Klassifizierung ist schlimmer als grobe Klassifizierung, weil sie falsche Sicherheit erzeugt.

Benannte Verantwortung pro Kategorie. Eine Person oder Rolle, die über Zugriffsausnahmen, Verlängerungen der Aufbewahrung und die Entsorgungsbefugnis entscheidet. Verantwortung, die einem Gremium zugewiesen wird, ist Verantwortung, die niemandem zugewiesen wird.

Ein Aufbewahrungsplan. Ausführlich behandelt unter Records Management, denn bei der Aufbewahrung wird Governance durchsetzbar.

Ein Zugriffsmodell. Wer jede Kategorie lesen, bearbeiten und teilen darf, formuliert in Begriffen, die sich in den Systemen tatsächlich umsetzen lassen.

Entsorgungsbefugnis. Wer die Vernichtung genehmigen darf und welcher Nachweis dieser Genehmigung den Inhalt überdauert.

Wo Governance auf den Lebenszyklus trifft

Governance beschreibt die Regeln, Dokumentenlebenszyklus-Management beschreibt die Phasen, an denen diese Regeln angewendet werden. Beide werden meist von unterschiedlichen Teams verfasst, und in der Lücke dazwischen bleiben Pflichten unerfüllt: Eine Aufbewahrungsregel, die zwar in der Richtlinie steht, aber an keinen Lebenszyklusübergang gebunden ist, greift nie.

Dieselbe Lücke zeigt sich bei der Formatveralterung. Ein Governance-Rahmenwerk, das eine zwanzigjährige Aufbewahrungsfrist vorschreibt, ohne einen entsprechenden Plan zur digitalen Langzeitarchivierung, hat sich zu einem Ergebnis verpflichtet, das es mit keinem Mechanismus erreichen kann.

Was häufig schiefgeht

Richtlinie ohne Durchsetzung. Das häufigste Versagen. Ein Rahmenwerk wird genehmigt, veröffentlicht und nie in ein System eingebunden, das es anwenden könnte. Es erzeugt den Anschein von Governance ohne deren Wirkung, und das ist schlimmer als keine Richtlinie, weil es einen dokumentierten Standard schafft, den das Unternehmen nachweislich verfehlt.

Klassifizierung den Nutzern überlassen. Wo korrekte Klassifizierung vom individuellen Urteil im Moment der Ablage abhängt, verschlechtert sie sich stetig. Automatisierte Klassifizierung ist konsistenter, verlagert das Problem aber darauf, ob der Klassifikator für die Kategorien mit gesetzlichen Konsequenzen vertrauenswürdig ist.

Governance, die bei einem Repository endet. Inhalte, die in einem verwalteten System sorgfältig kontrolliert, aber in E-Mail, Chat und persönlichen Laufwerken ignoriert werden, sind nicht kontrolliert. Die nicht kontrollierte Kopie ist diejenige, die im Offenlegungsverfahren auftaucht.

Aufbewahrung als Maximum, nie als Minimum. Teams lesen einen Aufbewahrungsplan als Erlaubnis, Dinge zu behalten, und selten als Pflicht, sie zu vernichten. Zu lange Aufbewahrung vergrößert das Volumen, das bei Rechtsstreitigkeiten und Sicherheitsvorfällen offengelegt werden muss, und ist unter manchen Datenschutzregimen selbst der Verstoß.

Kein Nachweis der Entscheidung. Governance wird im Nachhinein beurteilt, meist von jemandem mit gegensätzlichen Interessen. Eine Zugriffsvergabe, eine Verlängerung der Aufbewahrung oder eine Entsorgungsgenehmigung ohne dauerhaften Nachweis lässt sich später nicht verteidigen, unabhängig davon, wie korrekt sie zum damaligen Zeitpunkt war.

Contellect One wendet Klassifizierung, Aufbewahrung und Audit-Trails auf Inhalte an statt auf Richtliniendokumente, im Bereich Compliance und Records Management.

Die Definition in die Praxis bringen

Sehen Sie, wie Contellect One Inhalte von der Erfassung bis zur Aktion steuert

Demo anfordern