---
title: "Warum ist Datenstrategie Chefsache?"
description: "Datenstrategie entscheidet über Investitionen, Verantwortung und Risiken. Warum sie in die Geschäftsführung gehört und was NIS2 und DORA verlangen."
canonical: "https://simo-online.com/wissen/business-data-strategy"
---

# Warum ist Datenstrategie Chefsache?

Datenstrategie entscheidet über Investitionen, Verantwortung und Risiken. Warum sie in die Geschäftsführung gehört und was NIS2 und DORA verlangen.

Dargestellte Fassung: https://simo-online.com/wissen/business-data-strategy

## Warum ist Datenstrategie Chefsache?

Datenstrategie ist Chefsache, weil sie über Investitionen, Verantwortung und Risiken entscheidet und nicht über Technik. Sie legt fest, welche Daten welche Geschäftsentscheidungen tragen, wer für sie verantwortlich ist und in welcher Reihenfolge investiert wird. Diese Fragen kann nur die Geschäftsführung beantworten. In regulierten Bereichen kommt hinzu, dass NIS2 und DORA die Leitung für Informationssicherheit und IKT-Risiken ausdrücklich in die Verantwortung nehmen.

- Die Datenstrategie wird aus der Unternehmensstrategie abgeleitet, nicht aus der IT.
- Sie verbindet die wichtigsten Entscheidungen mit den Daten, die sie brauchen.
- Governance legt Rollen wie Data Owner, Regeln und Entscheidungswege fest.
- Den Nutzen nennt sie als Zielgröße, die sich später überprüfen lässt.

### Eine Managementdisziplin, kein IT-Projekt.

Eine Datenstrategie gehört neben Finanz- und Personalstrategie in die Hand der Geschäftsführung. Sie beginnt mit der Frage, welche Entscheidungen das Unternehmen in den nächsten Jahren treffen muss: wo investiert wird, welche Märkte es bedient, welche Risiken es eingeht. Für jede dieser Entscheidungen klärt sie, welche Daten nötig sind, in welcher Qualität und wie aktuell.

- Daraus folgt, welche Daten für das Geschäft wirklich zählen. Nicht jede Datenquelle verdient dieselbe Aufmerksamkeit. Eine gute Datenstrategie setzt Prioritäten und sagt offen, was vorerst nicht angegangen wird. An die IT delegiert, wird sie zur Werkzeugliste. Von der Geschäftsführung geführt, wird sie zum Steuerungsinstrument.

### Was die Regulierung von der Leitung verlangt.

In Unternehmen, die unter NIS2 fallen, billigt die Leitung die Maßnahmen zum Management der Cybersicherheitsrisiken und überwacht ihre Umsetzung. Im Finanzsektor legt DORA die Verantwortung für das IKT-Risikomanagement ausdrücklich beim Leitungsorgan fest. Beides lässt sich ohne klare Datenverantwortung nicht nachweisen. Die Datenstrategie liefert diese Klarheit: wer welche Daten verantwortet und wie darüber entschieden wird.

- In Deutschland setzt § 38 BSIG diese Pflicht seit dem 6. Dezember 2025 um: Die Geschäftsleitung wichtiger und besonders wichtiger Einrichtungen setzt die Maßnahmen zur Informationssicherheit selbst um, überwacht sie, lässt sich regelmäßig schulen und haftet bei Verstößen.

Regelwerke, die Datenverantwortung berühren

- DSGVO: Rechenschaftspflicht für personenbezogene Daten
- NIS2 und § 38 BSIG: Pflichten der Geschäftsleitung
- DORA: Verantwortung des Leitungsorgans für IKT-Risiken
- EU AI Act: Pflichten je nach Risikoklasse eines KI-Systems
- BCBS 239: Aggregation von Risikodaten bei Banken

### Wenige Seiten, die steuern.

Das Ergebnis einer Datenstrategie ist kein dickes Konzept, sondern ein Führungsinstrument auf wenigen Seiten: die Strategie selbst, ein Governance-Modell mit klaren Rollen wie Data Owner und eine Roadmap mit Investitionsfeldern. Den erwarteten Nutzen nennt die Roadmap als Zielgröße, die die Geschäftsführung später überprüfen kann. So bleibt die Strategie ein Werkzeug der Führung und verschwindet nicht in der Schublade.

- Ein typisches Szenario: Ein Finanzdienstleister soll gegenüber der Aufsicht nachweisen, woher die Daten in seinen Risikoberichten stammen. Die Daten sind vorhanden, aber niemand ist für sie verantwortlich. Mit der Geschäftsführung werden die geschäftskritischen Datendomänen festgelegt, Data Owner benannt und Nachweispfade beschrieben. Die nächste Prüfungsanfrage lässt sich mit vorhandenen Dokumenten beantworten.
- Das Szenario ist typisch für Mandate, kein einzelner Kundenfall.

### Was unterscheidet eine Datenstrategie von einer IT-Strategie?

Die IT-Strategie beantwortet, mit welchen Systemen und welcher Technik ein Unternehmen arbeitet. Die Datenstrategie beantwortet, welche Informationen welche Entscheidungen tragen und wer für sie verantwortlich ist. Sie geht der IT-Strategie voraus und gibt ihr die Richtung.

### Brauchen auch mittelständische Unternehmen eine Datenstrategie?

Gerade dort. Im Mittelstand entscheiden wenige Menschen über viel, oft unter Zeitdruck. Eine Datenstrategie auf wenigen Seiten sorgt dafür, dass diese Entscheidungen auf verlässlichen Zahlen beruhen und nicht auf dem Bericht, der zuerst fertig war.

### Wer setzt die Datenstrategie um?

Ihr Team, mit klaren Rollen. Die Datenstrategie benennt Data Owner und Verantwortliche für Datenqualität. SIMO begleitet die Umsetzung, wenn Sie es wünschen, mit dem Ziel, dass Ihr Team sie selbst weiterführt.

Richtlinie (EU) 2022/2555 (NIS2), Artikel 20

Verordnung (EU) 2022/2554 (DORA), Artikel 5

Verordnung (EU) 2016/679 (DSGVO), Artikel 5 Absatz 2

Basler Ausschuss für Bankenaufsicht: BCBS 239, Principles for effective risk data aggregation and risk reporting, 2013

ISO/IEC 38505-1:2017, Governance of data
