P1 · Governance
Human Gates Dashboard
Menschliche Entscheidungs-Gates als zentrales Governance-Instrument für Compliance-Workflows. Jede kritische Freigabe folgt dem DORA Art. 5 Governance-Rahmen und dem 4-Augen-Prinzip — keine automatisierte Entscheidung ohne qualifizierte menschliche Prüfung.
Gates definiert
9
3×3 Governance-Matrix
Bestanden (dieser Monat)
3
HG-001, HG-004, HG-007
Ausstehende Entscheidungen
4
4 offen, 3 ausstehend
Ø Entscheidungsdauer
18,5
Stunden (Median)
Human Gates Matrix
9 Gates in 6 Kategorien — jedes Gate erfordert mindestens zwei benannte Rollen (4-Augen-Prinzip).
Architekturentscheidung
- Technische Schuldenbewertung & Alternativenanalyse
- Skalierbarkeits- & Resilienz-Check
- Compliance-Impact auf betroffene Frameworks
Rollen
Lead Architect + CISO
Sicherheitsfreigabe Deployment
- Vollständiger Code Review durch Security-Team
- Penetrationstest mit bestandener Schwelle
Rollen
CISO
Drittanbieter-Onboarding
- Vollständige Due-Diligence-Prüfung
- Konzentrationsrisiko-Bewertung & Exit-Strategie
Rollen
CISO + Einkauf
NIS2 Scoping-Freigabe
- Wesentlichkeitsbewertung der Dienstleistung
- Einstufung als kritische Dienstleistung
Rollen
CISO + GF
Incident Classification
- Severity-Einstufung nach Business Impact
- Eskalationspfad & Meldeschwelle definiert
Rollen
Incident Manager
Änderungsfreigabe Produktion
- Vollständiger Rollback-Plan dokumentiert
- Testnachweis in Staging-Umgebung
Rollen
CISO + DevOps Lead
Risikoakzeptanz
- Residualrisiko unter definiertem Schwellwert
- Keine alternativen Mitigationsmaßnahmen möglich
Rollen
CISO + Risk Owner
Datenlöschung
- Gesetzliche Aufbewahrungsfrist abgelaufen
- DSGVO-konforme Vernichtung bestätigt
Rollen
DPO
SBOM-Review
- Lizenzkonformität aller Abhängigkeiten
- CVE-Status & Schweregrad-Bewertung
Rollen
Security Engineer
Aktuelle Entscheidungen
Alle Einträge| ID | Entscheidung | Gate | Entschieden durch | Datum | Verdikt |
|---|---|---|---|---|---|
| DL-042 | Microservice-Extraktion aus Monolith genehmigt | HG-001 | Dr. Meier, CTO | 2026-06-03 | Genehmigt |
| DL-043 | NIS2 Scope um Zahlungsverkehrsdienste erweitert | HG-004 | A. Schmidt, CISO | 2026-05-28 | Genehmigt |
| DL-041 | Risikoakzeptanz für Legacy-IAM-System bis Q4/2026 | HG-007 | L. Wagner, Risk Owner | 2026-06-01 | Genehmigt |
| DL-040 | Neues SaaS-Drittanbieter-Tool abgelehnt | HG-003 | M. Bauer, CISO | 2026-05-22 | Abgelehnt |
| DL-039 | Datenlöschung Kampagne Q2 — Vertagt | HG-008 | K. Fischer, DPO | 2026-05-20 | Vertagt |