# Was ist eine kompensierende Kontrolle?

> Eine kompensierende Kontrolle ist eine alternative Sicherheits- oder Datenschutzmaßnahme, die anstelle einer vorgeschriebenen oder ausgewählten Kontrolle eingesetzt wird, wenn die ursprüngliche Kontrolle vernünftigerweise nicht implementiert werden kann.

- Kanonische URL: https://yellowcube.eu/de/glossary/compensating-control/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie sollte für das betreffende Ziel in der tatsächlichen Systemumgebung gleichwertigen oder vergleichbaren Schutz bieten, und ihr Einsatz sollte durch Rahmenbedingungen, Bedrohungsanalyse und akzeptiertes Risiko begründet werden — nicht durch Bequemlichkeit allein.

Ein Ersatz kann mehrere aufeinander abgestimmte Kontrollen erfordern. Die Organisation sollte das beabsichtigte Ergebnis der ursprünglichen Kontrolle bestimmen, Abdeckung und Stärke der Alternative vergleichen, Abhängigkeiten und Restlücken dokumentieren, erforderliche Genehmigungen einholen und die Entscheidung bei Änderungen des Systems und der Bedrohungslage erneut bewerten.

### Wichtigste Punkte

- **Begründung der Substitution:** Dokumentieren, warum die ursprüngliche Kontrolle nicht durchführbar oder geeignet ist, welche Anforderung und welches Risiko betroffen sind und warum die vorgeschlagene Alternative angemessen ist.
- **Äquivalenz:** Mechanismen und Verfahren auf das beabsichtigte Ergebnis abbilden, Versagens- und Umgehungspfade untersuchen und Belege dafür erbringen, dass die Gesamtkombination wie vorgesehen wirkt.
- **Ausnahme-Governance:** Verantwortlichkeit, Genehmigung, Überprüfungstermine, Monitoring und Bedingungen für die Rückkehr zur ursprünglichen Kontrolle oder den Wechsel zu einer besseren Alternative festlegen.
- **Wichtige Einschränkung:** Eine Maßnahme „kompensierend" zu nennen, macht ihren Schutz nicht gleichwertig. Dokumentation, Genehmigung oder Audit-Akzeptanz sind begrenzte Belege, und ein anderes Gesetz, eine andere Norm, ein Kunde oder eine Behörde können andere Substitutionskriterien anlegen.

### Verwandte Begriffe

[Sicherheitsarchitektur](<https://yellowcube.eu/de/glossary/security-architecture/>) · [Informationssicherheitsrichtlinie](<https://yellowcube.eu/de/glossary/information-security-policy/>) · [Sicherheitsaudit](<https://yellowcube.eu/de/glossary/security-audit/>) · [Cyberrisiko](<https://yellowcube.eu/de/glossary/cyber-risk/>) · [Zugriffskontrolle](<https://yellowcube.eu/de/glossary/access-control/>)

### Quellen

[NIST, Compensating Controls](https://csrc.nist.gov/glossary/term/compensating_controls) · [NIST SP 800-53B, Control Baselines for Information Systems and Organizations](https://csrc.nist.gov/pubs/sp/800/53/b/upd1/final) · [NIST Risk Management Framework, Select Step FAQs](https://csrc.nist.gov/CSRC/media/Projects/Risk-Management/documents/03-Select%20Step/NIST%20RMF%20Select%20Step-FAQs.pdf)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

