COBIT einfach erklärt: Unterschied zu ITIL & ISO 27001

Audit, Prüfer, Geschäftsführung: Irgendwann fragt jemand, nach welchem Framework deine IT eigentlich gesteuert wird. Dann fallen zwei Namen: COBIT und ITIL. COBIT ist ein Framework für IT-Governance, ITIL ein Leitfaden für IT-Service-Management. Klingt ähnlich, ist es aber nicht. Hier erfährst du, was COBIT ist, wo der Unterschied zu ITIL liegt, wie ISO 27001 ins Bild passt und was alle drei zu einem Thema sagen, das im Alltag gern untergeht: deinen IT-Assets.
- COBIT sagt, was. ITIL sagt, wie. COBIT legt fest, was in der IT gesteuert und kontrolliert werden muss. ITIL beschreibt, wie IT-Services im Alltag erbracht werden.
- Kein Entweder-oder. COBIT gibt den Rahmen vor, ITIL füllt den Betrieb aus, ISO 27001 deckt die Informationssicherheit ab.
- Aktuell ist COBIT 2019. 40 Ziele in fünf Domänen. Wer heute einsteigt, braucht COBIT 5 nicht mehr.
- IT-Assets sind der einfachste Einstieg. Beide Frameworks haben einen eigenen Baustein dafür, und ein vollständiges Inventar kannst du messen.
Was ist COBIT – einfach erklärt?
COBIT ist ein Framework für IT-Governance, das der Verband der IT-Prüfer ISACA 1996 zum ersten Mal veröffentlicht hat. Es legt fest, was in der IT gesteuert und kontrolliert werden muss, und nicht vorrangig, wie du es umsetzt.
Ursprünglich war COBIT ein Prüfwerkzeug für Auditoren. Inzwischen ist es ein Werkzeug, mit dem Unternehmen ihre IT aus Geschäftssicht steuern. Die aktuelle Version ist COBIT 2019, erschienen im November 2018. ISACA selbst beschreibt das Ziel so: IT ganzheitlich steuern und managen, über alle Geschäfts- und IT-Bereiche hinweg.
Was ist der Unterschied zwischen COBIT und ITIL?
COBIT beantwortet, was die IT leisten und wie sie gesteuert werden muss. ITIL beschreibt, wie IT-Services im Alltag erbracht und betrieben werden.
ITIL gilt als Best-Practice-Leitfaden und De-facto-Standard im IT-Service-Management. Die Marke gehört AXELOS, die Zertifizierungen laufen seit 2018 über PeopleCert. Die neueste Fassung, ITIL (Version 5), wird gerade schrittweise eingeführt. Bestehende ITIL-4-Zertifikate behalten ihren Wert.
Weil gerne auch ISO 27001 in den Topf geworfen wird, hier alle drei im Überblick:
Brauchst du COBIT oder ITIL oder beides?
In den meisten Fällen nicht entweder-oder: COBIT gibt den Rahmen vor, ITIL füllt den Betrieb darin aus. Unsere Empfehlung für den Mittelstand: Starte mit ITIL-Praktiken und zieh COBIT dazu, sobald Audits, Prüfer oder die Geschäftsführung nachvollziehbare Steuerung verlangen.
Die beiden Frameworks lassen sich aufeinander abbilden. COBIT-Prozesse kannst du per Mapping den ITIL-Prozessen gegenüberstellen, und zusammen mit dem ITIL-Herausgeber ist sogar eine Publikation zur Kombination von COBIT, ITIL und ISO 27001 entstanden. Du musst dich also nicht für ein Lager entscheiden.
Die Faustregel:
- Du willst Tickets, Changes und Service Desk besser in den Griff kriegen? ITIL.
- Du musst Prüfern oder der Geschäftsführung zeigen, dass die IT gesteuert wird? COBIT.
- Du brauchst ein Zertifikat für Informationssicherheit? ISO 27001.
Was ist neu in COBIT 2019 gegenüber COBIT 5?
COBIT 2019 hat 40 statt 37 Governance- und Managementziele, sechs statt fünf Governance-Prinzipien und elf Design-Faktoren, mit denen du das Framework an dein Unternehmen anpasst. Außerdem misst COBIT 2019 die Leistung mit einem an CMMI angelehnten Schema statt nach ISO/IEC 33000.
Das zeigt ISACAs eigener Vergleich von COBIT 2019 und COBIT 5. Neu dazugekommen sind unter anderem APO14 Managed Data, BAI11 Managed Projects und MEA04 Managed Assurance. Dazu gibt es Focus Areas, also zugeschnittene Leitfäden etwa für DevOps, Informationssicherheit und IT-Risiko.
Für dich heißt das: COBIT 5 ist nicht falsch, aber überholt. Wer heute einsteigt, nimmt 2019. Die Kernpublikationen gibt es auch auf Deutsch.
Welche Domänen hat das COBIT Framework?
COBIT 2019 gliedert seine 40 Ziele in fünf Domänen: eine Governance-Domäne (EDM) und vier Management-Domänen (APO, BAI, DSS, MEA). EDM deckt die Governance ab, also Richtung und Kontrolle, die anderen vier das operative Management.
Die fünf Domänen mit ihren deutschen Bezeichnungen:
- EDM: Evaluieren, Vorgeben und Überwachen
- APO: Anpassen, Planen und Organisieren
- BAI: Aufbauen, Beschaffen und Implementieren
- DSS: Bereitstellen, Betreiben und Unterstützen
- MEA: Überwachen, Evaluieren und Beurteilen
Diese Trennung ist der Kern von COBIT: Governance setzt Richtung und kontrolliert, Management baut, betreibt und berichtet.
Was sagen COBIT und ITIL zum IT-Asset-Management?
Beide haben einen eigenen Baustein dafür: In COBIT 2019 heißt er BAI09 Managed Assets, in ITIL die Praktik IT Asset Management. COBIT fordert, dass Assets über ihren gesamten Lebenszyklus gesteuert werden, ITIL beschreibt, wie das im Betrieb läuft.
BAI09 sitzt in der Domäne „Aufbauen, Beschaffen und Implementieren“ und deckt den Weg eines Assets von der Beschaffung bis zur Entsorgung ab. In ITIL steht IT Asset Management direkt neben Service Configuration Management.
Und genau hier wird es im Alltag konkret. Laptops, Lizenzen, Monitore, Zugänge: Wer ein Audit bestehen will, muss sagen können, wer was hat, was es kostet und was beim Offboarding zurückkommt. Mit Excel klappt das bis zum ersten Standortwechsel. Danach wird es teuer: 49 % der Lizenzen bleiben ungenutzt, im Schnitt 115.000 € pro Jahr.
Das Framework sagt dir, dass du den Asset-Lifecycle steuern musst. Ein Tool wie equipme ist der Ort, an dem das tatsächlich passiert: IT-Asset-Inventar, Beschaffung mit Freigaben, On- und Offboarding, alles mit Audit-Trail und in Deutschland gehostet. equipme verbindet sich dabei mit deinen bestehenden Systemen, statt sie zu ersetzen.
Wie grenzt sich COBIT von ISO 27001 ab?
ISO/IEC 27001 ist eine zertifizierbare Norm mit Anforderungen an ein Informationssicherheits-Managementsystem (ISMS). COBIT deckt die gesamte IT-Governance ab, Informationssicherheit ist darin ein Teilbereich.
Die aktuelle Ausgabe ist ISO/IEC 27001:2022. COBIT hat für das Thema eine eigene Focus Area Information Security. In der Praxis ergänzen sich beide: Ein Asset-Inventar brauchst du für das ISMS genauso wie für BAI09
Wie startest du mit COBIT im Mittelstand?
Nicht mit allen 40 Zielen, sondern mit den wenigen, die für dich gerade das größte Risiko tragen. Der COBIT 2019 Design Guide gibt dafür vier Schritte vor: Kontext und Strategie verstehen, Scope festlegen, Scope schärfen sowie Konflikte auflösen und das Design finalisieren.
ISACA hat den Design Guide im Dezember 2018 veröffentlicht. Er enthält sogar ein Beispiel für ein mittelgroßes, innovatives Unternehmen. Oder wie COBIT-Entwickler Dirk Steuperaert es sagt: Jede Organisation hat ihre eigenen Prioritäten, ihr eigenes Risikoprofil und ihre eigene Kultur.
Pragmatisch heißt das:
- Schau, was Prüfer und Geschäftsführung wirklich fragen. Das sind deine ersten Ziele.
- Nimm dir ein Ziel vor, das du messbar machen kannst. BAI09 ist dafür ideal, weil ein Inventar entweder vollständig ist oder nicht.
- Nutze ITIL für das Wie. Du musst die Prozesse nicht neu erfinden.
Fazit: COBIT oder ITIL?
Beides, nur für unterschiedliche Fragen. COBIT sagt dir, was in deiner IT gesteuert und kontrolliert werden muss, ITIL, wie der Betrieb im Alltag läuft.
Für den Mittelstand heißt das: Du musst nicht alle 40 COBIT-Ziele auf einmal umsetzen. Starte mit ITIL-Praktiken für den Betrieb und nimm dir aus COBIT die Ziele vor, nach denen Prüfer und Geschäftsführung wirklich fragen. BAI09 Managed Assets ist ein guter erster Kandidat: Ein vollständiges Inventar kannst du messen, es hilft dir beim ISMS nach ISO 27001 genauso wie im nächsten Audit, und es spart bares Geld bei ungenutzten Lizenzen.

All your resources in one platform
Book a demo and we'll walk you through how the platform handles your specific needs -no matter your industry, size, or setup.
COBIT ist ein Framework für IT-Governance, das der Verband der IT-Prüfer ISACA 1996 zum ersten Mal veröffentlicht hat. Es legt fest, was in der IT gesteuert und kontrolliert werden muss, und nicht vorrangig, wie du es umsetzt
COBIT beantwortet, was die IT leisten und wie sie gesteuert werden muss. ITIL beschreibt, wie IT-Services im Alltag erbracht und betrieben werden.
In den meisten Fällen nicht entweder-oder: COBIT gibt den Rahmen vor, ITIL füllt den Betrieb darin aus. Unsere Empfehlung für den Mittelstand: Starte mit ITIL-Praktiken und zieh COBIT dazu, sobald Audits, Prüfer oder die Geschäftsführung nachvollziehbare Steuerung verlangen.
COBIT 2019 gliedert seine 40 Ziele in fünf Domänen: eine Governance-Domäne (EDM) und vier Management-Domänen (APO, BAI, DSS, MEA). EDM deckt die Governance ab, also Richtung und Kontrolle, die anderen vier das operative Management.
ISO/IEC 27001 ist eine zertifizierbare Norm mit Anforderungen an ein Informationssicherheits-Managementsystem (ISMS). COBIT deckt die gesamte IT-Governance ab, Informationssicherheit ist darin ein Teilbereich.

