Swiss Room · Teamstudie
Wie ein 30.000-CHF-Streit über SIEM zur ISO-Entscheidung wird
ISO 27001-Investitionsentscheidung im 4-Phasen-Format
Was diese Teamstudie Ihrem Team gibt
ISO 27001 im Team durcharbeiten – von Controls bis Audit-Vorbereitung.
Das Budget-Meeting, das fast scheiterte – und wie es doch gelang
· © 2026
Einordnung
Diese Teamstudie zeigt exemplarisch, wie ein ISO-27001-Budgetmeeting durch unterschiedliche Arbeitslogiken eskaliert – und wie strukturierte Moderation aus einem drohenden Abbruch eine tragfähige Entscheidung macht.
Die Ausgangslage
Die Kunz & Partner AG aus Winterthur bereitet sich auf die ISO-27001-Zertifizierung vor. Die ersten Workshops liefen gut – bis es um die konkrete Tool-Entscheidung geht. Im Budget stehen maximal 30.000 CHF. Die Vorschläge des Teams summieren sich auf mehr als das.
Die Stimmung ist angespannt. Und bevor überhaupt ein Wort über Priorisierung gesagt wird, ist klar: Hier sprechen vier Menschen, die über dasselbe Thema in vollständig verschiedenen Sprachen reden.
Methodische Grundlage: das Modell der Vier Arbeitslogiken nach Sabine Müller (systemische Prozessberatung, Trigon-Schule, vgl. Königswieser/Hillebrand). NBK Legal wendet es im regulatorischen Kontext an. Es ist eine systemische Arbeitsheuristik — keine gesetzlich vorgeschriebene oder diagnostisch validierte Typologie; Menschen und Funktionen können je nach Situation mehrere Logiken verwenden. Vertiefung in der Methodik.
Das Modell: Vier Arbeitslogiken
ISO 27001 ist ein Gemeinschaftsprojekt. Es braucht Tiefe für die Risikoanalyse, Exploration für die Lösungsentwicklung, Struktur für die Entscheidungsfindung und Resonanz für die Umsetzbarkeit. Das Problem: Alle vier reden gleichzeitig.
| System | Arbeitslogik | Fokus | In diesem Meeting |
|---|---|---|---|
| A | Resonanz | Menschen, Klima, Wirkung | Thomas – Vorstand |
| B | Struktur | Pflichten, Relevanz, Entscheidungen | Sarah – Head of Legal |
| C | Exploration | Ideen, Optionen, Innovation | Martin – IT-Leiter |
| D | Tiefe | Analyse, Risiken, Abhängigkeiten | Luca – CISO |
Die Konfliktlage
Die Eskalation
Das Meeting beginnt sachlich, doch innerhalb von Minuten entsteht eine toxische Mischung.
Luca: „Ohne die richtigen Kontrollen kommen wir durch kein Audit!“ Martin: „ISO verlangt kein bestimmtes Produkt namens SIEM — sie verlangt ein risikobasiertes ISMS. Und das bringt uns gar nichts, wenn wir nicht einmal eine saubere Asset-Liste haben!“ Thomas: „Können wir bitte bei den Fakten bleiben? Ich verstehe kein Wort mehr.“
Der Druck steigt. Niemand hört dem anderen zu. Der Ton wird härter. Das Meeting steht kurz vor dem Abbruch.
Die Wende: Sarah übernimmt
Sarah hebt die Hand.
„Stopp. Wir machen jetzt eine strukturierte 4-Phasen-Runde.“
Thomas schaut erleichtert. Luca und Martin eher skeptisch – aber sie wissen, dass es so nicht weitergeht. Sarah zeichnet vier Kreise an das Whiteboard.
Das Ergebnis
Der Vorstand beschliesst: Asset-Tool (8.000 CHF), Implementierung (2.000 CHF), Penetrationstest (12.000 CHF), SIEM-System (10.000 CHF im ersten Jahr). Gesamt 32.000 CHF — der Vorstand erhöht das ursprüngliche Budget von 30.000 CHF um 2.000 CHF und gibt frei.
Das Team verlässt den Raum nicht nur mit einer Entscheidung, sondern mit Vertrauen. Nicht weil die Menschen sich verändert haben. Sondern weil die Struktur stimmte.
Learnings
| 1 | Konflikte waren nicht fachlich | D-Systeme brauchen Tiefe. C brauchen Entscheidungsfreiheit. B brauchen Struktur. A brauchen Orientierung und Sicherheit. |
|---|---|---|
| 2 | Ohne Ordnung kollabiert jedes Meeting | Egal wie kompetent das Team ist. Die 4-Phasen-Moderation löst Konflikte nicht – sie macht sie produktiv. |
| 3 | ISO ist ein Gemeinschaftsprojekt | Legal sieht Relevanz. IT sieht Realität. CISO sieht Risiko. Vorstand sieht Verantwortung. Alle Perspektiven sind notwendig. |
| 4 | Die Werkzeuge sind nicht teuer | Teuer ist es, sie nicht zu haben – und es erst im Audit oder nach einem Vorfall zu merken. |
| 5 | Reihenfolge = Erfolg | C → D → B → A. Erst Ideen, dann Risiken, dann Struktur, dann Kommunikation. Wer das umkehrt, verliert das Meeting. |
NBK Legal ·
Die vorliegende Teamstudie ersetzt keine Rechtsberatung. Unternehmen, Personen und Sachverhalte sind fiktiv bzw. für didaktische Zwecke verdichtet.
- Welche Annahme brachte jede Funktion mit (Legal, IT/CISO, Risk, Geschäftsleitung)?
- Welche Information fehlte — und wem?
- Welche Entscheidung wurde dadurch verzögert?
- Welche Struktur (klare Rolle, Eskalationsweg, gemeinsame Kriterien) hätte den Konflikt verhindert?