Unabhängige Informationen zu Daten, KI und digitaler Regulierung in Luxemburg

Data Governance · Erklärt

Reifegrad der Data Governance bewerten: Modelle, Bewertung und ein schlankes Vorgehen in Luxemburg

Eine Reifegradbewertung stuft jede Fähigkeit belegbar von 0 bis 5 ein. Was gemessen wird, wen man befragt und wie daraus eine Roadmap entsteht.

Das Wichtigste

  • Die meisten Reifegradmodelle für Datenmanagement arbeiten mit fünf oder sechs Stufen; die Skala des DAMA-DMBOK2 reicht von Stufe 0 (keine Fähigkeit vorhanden) bis Stufe 5 (optimiert).
  • DAMA-DMBOK2 gliedert Datenmanagement in 11 Wissensgebiete, mit Data Governance im Zentrum des „DAMA-Rads“.
  • Jedes Gebiet wird nach vier Kriterien bewertet: Aktivitäten, Werkzeuge, Standards sowie Personen und Ressourcen.
  • Eine schlanke Bewertung kombiniert eine kurze Umfrage, strukturierte Interviews und die Prüfung von Unterlagen wie Richtlinien, Rollenbeschreibungen und dem Verzeichnis von Verarbeitungstätigkeiten nach der DSGVO.
  • Das Ergebnis ist nur nützlich, wenn daraus Zielstufen je Gebiet, eine priorisierte Roadmap und ein fester Termin für die Neubewertung entstehen.

Eine Reifegradbewertung der Data Governance misst Gebiet für Gebiet, wie konsequent eine Organisation ihre Daten verwaltet, meist auf einer Skala von 0 (keine Fähigkeit) bis 5 (optimiert), und stützt jede Einstufung auf Belege. Für eine Organisation in Luxemburg braucht eine schlanke Variante drei Bausteine: ein anerkanntes Rahmenwerk wie DAMA-DMBOK2, eine überschaubare Zahl von Interviews und Dokumenten sowie eine Roadmap, die aus den Werten Entscheidungen macht.

Was Reifegradmodelle messen

Reifegradmodelle beschreiben, wie vorhersehbar und wiederholbar eine Praxis ist, nicht wie viel Technologie im Haus ist. Die Bewertung nach DAMA-DMBOK2 kennt sechs Stufen, wie sie bei DAMA Sydney im September 2019 vorgestellt wurden:

Stufe Bezeichnung DAMA-DMBOK2 Woran man sie erkennt
0 Keine Fähigkeit Die Praxis existiert nicht
1 Initial / ad hoc Erfolg hängt von einzelnen Personen ab
2 Wiederholbar Eine minimale Prozessdisziplin ist vorhanden
3 Definiert Standards sind festgelegt und werden angewendet
4 Gesteuert Prozesse werden gemessen und kontrolliert
5 Optimiert Verbesserungsziele sind quantifiziert

Andere Rahmenwerke folgen derselben Logik. Das Data Management Maturity (DMM) Model des CMMI nutzt fünf Stufen (performed, managed, defined, measured, optimizing) in sechs Kategorien, darunter Datenmanagementstrategie, Data Governance und Datenqualität. Das im Finanzsektor verbreitete DCAM des EDM Council besteht aus acht Komponenten, von Datenstrategie und Business Case bis zu Datenbetrieb und Kontrollumfeld, wie ein CDMP-Lernleitfaden zusammenfasst.

Die zu bewertenden Dimensionen

DAMA-DMBOK2, 2017 erschienen und 2024 überarbeitet, unterteilt Datenmanagement in 11 Wissensgebiete; Data Governance steht im Zentrum des „DAMA-Rads“:

  • Data Governance
  • Datenarchitektur
  • Datenmodellierung und -design
  • Datenspeicherung und -betrieb
  • Datensicherheit
  • Datenintegration und Interoperabilität
  • Dokumente und Inhalte
  • Referenz- und Stammdaten
  • Data Warehousing und Business Intelligence
  • Metadaten
  • Datenqualität

Je Gebiet schlägt DAMA-DMBOK2 vier Kriterien vor: Aktivitäten (wird der Prozess ausgeführt?), Werkzeuge (wird er technisch unterstützt?), Standards (ist er dokumentiert?) sowie Personen und Ressourcen (sind Rollen, Kompetenzen und Budget zugewiesen?). Wer die Kriterien getrennt bewertet, vermeidet einen verbreiteten Trugschluss: Eine Lizenz für einen Datenkatalog ist ein Werkzeug, aber kein Beleg dafür, dass Metadaten tatsächlich gepflegt werden.

Eine schlanke Bewertung durchführen

Eine erste Bewertung muss selten alle 11 Gebiete abdecken. Ein praxistauglicher Umfang umfasst Data Governance und die drei bis fünf Gebiete, die für das Geschäft am wichtigsten sind, etwa Referenz- und Stammdaten, Datenqualität, Metadaten und Datensicherheit.

1. Planen. Umfang, Skala und Sponsor festlegen. DAMA-DMBOK2 beschreibt fünf Aktivitäten: Bewertung planen, durchführen, Ergebnisse interpretieren, ein gezieltes Verbesserungsprogramm aufsetzen und neu bewerten.

2. Befragen. Ein kurzer Fragebogen erfasst, wie Mitarbeitende die aktuelle Praxis wahrnehmen. In Luxemburg sind Luxemburgisch, Französisch und Deutsch nach dem Gesetz vom 24. Februar 1984 Verwaltungssprachen, und Englisch ist in Unternehmen verbreitet. Der Fragebogen sollte daher in den Sprachen vorliegen, in denen die Befragten tatsächlich arbeiten. Wer keinen eigenen Fragebogen entwerfen will, kann mit einer strukturierten Reifegrad-Erhebung beginnen und sie an den eigenen Umfang anpassen.

3. Interviews führen. Umfrageergebnisse sind Wahrnehmungen; strukturierte Interviews prüfen sie. Typische Gesprächspartner sind:

  • der Sponsor auf Geschäftsleitungsebene, der für Daten verantwortlich ist;
  • der Datenschutzbeauftragte, sofern einer nach der DSGVO benannt ist;
  • die fachlichen Dateneigentümer der wichtigsten Domänen (Kunde, Produkt, Finanzen);
  • die Verantwortlichen für IT, Architektur und Datenplattform;
  • Compliance, Risikomanagement und interne Revision.

4. Belege anfordern. Jede Einstufung sollte auf etwas Prüfbares verweisen: Datenrichtlinien und -standards, eine Liste benannter Dateneigentümer und Data Stewards, Protokolle des Governance-Gremiums, ein Fachglossar oder Datenkatalog, Datenqualitätsregeln und -berichte, Issue-Logs sowie das Verzeichnis von Verarbeitungstätigkeiten nach Artikel 30 DSGVO. Fehlt jeder Beleg, sollte die Einstufung nicht über Stufe 1 liegen.

5. Bewerten und abgleichen. Jedes Gebiet nach den vier Kriterien bewerten und anschließend in einem kurzen Kalibrierungsworkshop die Werte mit den Befragten diskutieren. Uneinigkeit zwischen Fachbereich und IT ist selbst ein Befund.

Vom Ergebnis zur Roadmap

Ein Wert ist eine Ausgangslage, kein Plan. Drei Schritte machen ihn nutzbar:

  1. Zielstufe je Gebiet festlegen. Nicht jedes Gebiet braucht Stufe 4. Das Ziel richtet sich nach Geschäftswert und regulatorischer Exponierung: Wer Datenzugangsanfragen beantworten oder regulatorische Meldungen erstellen muss, braucht für die betroffenen Daten definierte Prozesse.
  2. Lücken priorisieren. Eine Matrix aus Nutzen und Machbarkeit trennt Quick Wins (hoher Nutzen, hohe Machbarkeit) von strategischen Initiativen (hoher Nutzen, geringe Machbarkeit) und Aufgaben, die warten können.
  3. Neubewertung terminieren. Nur mit gleicher Skala und Methode zeigt eine zweite Runde, ob das Programm die Werte verbessert. Wer die Methode wechselt, verliert die Vergleichbarkeit.

Die Roadmap benennt für jede Initiative Verantwortliche und Termine und beginnt mit den Grundlagen der Governance (Rollen, Entscheidungsrechte, Richtlinien), von denen die meisten anderen Gebiete abhängen.

Typische Fallstricke

  • Alles zu einem Durchschnitt verdichten. Wie Data Crossroads festhält, legen weder DAMA-DMBOK2 noch DCAM klar fest, wie Einzelwerte zu einer Gesamtstufe zusammengefasst werden. Ein Durchschnitt verdeckt das schwache Gebiet, das die Vorfälle verursacht.
  • Selbsteinschätzung ohne Belege. Eine Umfrage misst Wahrnehmung; erst Interviews und Dokumentenprüfung zeigen, ob eine Praxis tatsächlich gelebt wird.
  • Reife als Selbstzweck. Jede höhere Stufe kostet Geld; die richtige Stufe ist die, die das Geschäft und die Aufsicht benötigen.
  • Alles auf einmal bewerten. Ein breiter erster Durchgang mit dünner Beleglage hilft weniger als ein fokussierter mit soliden Belegen.
  • Keine Nachverfolgung. Ohne Termin für die Neubewertung bleibt die Übung ein einmaliger Bericht.

Was jetzt zu tun ist

  1. Ein Rahmenwerk und eine Skala wählen (etwa die DAMA-Wissensgebiete und die Skala von 0 bis 5) und die Wahl dokumentieren.
  2. Die erste Bewertung auf Data Governance und drei bis fünf prioritäre Gebiete beschränken.
  3. Einen Sponsor aus der Geschäftsleitung und die Interviewpartner benennen, einschließlich des Datenschutzbeauftragten, sofern vorhanden.
  4. Vor den Interviews eine Checkliste der erwarteten Belege erstellen.
  5. Zielstufen und den Termin der Neubewertung in derselben Sitzung festlegen, in der die Ergebnisse vorgestellt werden.

Fragen & Antworten

Was ist eine Reifegradbewertung der Data Governance?

Eine strukturierte Einschätzung, wie konsequent eine Organisation ihre Daten verwaltet, je Fähigkeit auf einer Skala (etwa 0 bis 5) bewertet und mit Belegen statt Meinungen untermauert.

Welches Reifegradmodell eignet sich für eine Organisation in Luxemburg?

Gängige Referenzen sind DAMA-DMBOK2, das Data Management Maturity (DMM) Model des CMMI und das DCAM des EDM Council. Kleinere Organisationen können die DAMA-Wissensgebiete und eine Skala von 0 bis 5 übernehmen, ohne ein vollständiges Rahmenwerk einzuführen.

Wie lange dauert eine schlanke Bewertung?

Eine Standarddauer gibt es nicht. Der Aufwand hängt von der Zahl der Wissensgebiete, der Interviews und davon ab, wie schnell Belege zusammengetragen werden.

Sollte überall Stufe 5 das Ziel sein?

Nein. Zielstufen richten sich nach fachlichem und regulatorischem Bedarf; viele Gebiete müssen nur wiederholbar oder definiert sein.

Quellen

  1. DAMA-DMBOK: Data Management Body of Knowledge · DAMA International
  2. Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) · EUR-Lex
  3. Loi du 24 février 1984 sur le régime des langues · Legilux
  4. Data Management Maturity Assessment (DMMA), DAMA Sydney, September 2019 · Firas Hamdan / SlideShare
  5. What is the Data Management Body of Knowledge (DMBOK)? · DATAVERSITY
  6. DAMA-DMBOK2 vs DCAM 2.2: maturity assessment · Data Crossroads
  7. Maturity assessment frameworks (CDMP-Lernleitfaden) · Open Exam Prep

Geschrieben und anhand von Primärquellen geprüft.