Methoden & Erfahrungen

Die ultimative Leseliste für CxO


Grundlegende Einsichten zur Führung einer CIO-Funktion – und eine kuratierte Auswahl meiner Fachbeiträge für alle, die Verantwortung für IT, Daten und Digitalisierung tragen.

Erstveröffentlichung Mai 2018 · überarbeitet September 2026 · Lesezeit ca. 20 Minuten

Das Geschäft nahezu jedes Unternehmens wird heute durch Informationstechnik, Daten und digitale Plattformen geprägt – und seit einiger Zeit zusätzlich durch Künstliche Intelligenz. Wer Verantwortung auf Vorstands- oder Geschäftsführungsebene trägt, muss die Potenziale und Grenzen dieser Technologien deshalb systematisch verstehen, denn ihr kluger Einsatz ist vom Hilfsmittel zum kritischen Erfolgsfaktor geworden.

Auf dieser Seite fasse ich zusammen, was ich in mehr als 35 Jahren als CIO, CTO, Leiter einer IT-Konzernrevision, CISO und Interim Manager bei Siemens, Hewlett Packard, ThyssenKrupp und der Kaufmännischen Krankenkasse über wirksame IT-Führung gelernt habe. Teil 1 enthält die grundlegenden Einsichten, Teil 2 eine nach Themen geordnete Leseliste.

35+Jahre Praxis
6Themenfelder
27Fachbeiträge
Teil 1 · Grundlegende Einsichten auf einen Blick

01Die CIO-Rolle im Wandel

Seit etwa 2000 hat die Nutzung von Outsourcing, seit etwa 2010 der Siegeszug Cloud-basierter As-a-Service-Modelle die Wertschöpfungstiefe verringert, die ein Chief Information Officer unmittelbar verantwortet. Vier Entwicklungen verändern die Rolle grundlegend:

In der Praxis kommen mehr als 50 verschiedene C-Level-Titel vor. In großen Unternehmen konkurrieren CIO, CDO, Chief Data Officer und CISO täglich um Verantwortlichkeiten, Mitarbeiterzahl und Budget. Produktiv ist das selten. Zu viele Köche verderben den Brei – ein Grund, das eigene Organisationsmodell von Zeit zu Zeit auszumisten und zu vereinfachen. CIOs, die ihren Aktionsradius nicht an die Anforderungen von Digitalisierung und Cloud anpassen, riskieren, dass die hämische Übersetzung „Career is over“ zur selbsterfüllenden Prophezeiung wird.

50 Shades of CxO: C-Level-Funktionen in der Praxis
50 Shades of CxO: C-Level-Funktionen in der Praxis
Aktualisierung 2026

Mit der Künstlichen Intelligenz ist eine weitere Rolle hinzugekommen: Viele Unternehmen haben inzwischen Verantwortliche für KI benannt. Gleichzeitig übernehmen KI-Agenten zunehmend Arbeitsschritte in Geschäftsprozessen. Damit wird die Frage, wer Architektur, Daten, Sicherheit und Governance dieser Agenten verantwortet, zur Kernfrage der CIO-Funktion. Wer das Organisationsmodell hier nicht bewusst vereinfacht, programmiert den nächsten Zuständigkeitskonflikt vor.

Jeder Vorstand hat den CIO, den er verdient. Wenn die IT-Kosten die einzige Kennzahl sind, für die sich der Vorstand interessiert, darf er sich nicht wundern, wenn sein CIO vor allem Kosten managt und Wertbeiträge für das Geschäft in den Hintergrund rücken.

Seit den 1980er-Jahren – ausgehend vom Shareholder-Value-Dogma und der Deregulierung der Finanzmärkte – wirken sieben sich gegenseitig verstärkende Entwicklungen auf die Informationstechnik in Unternehmen: Finanzkapitalismus, unbegrenztes Wachstum, Globalisierung, Automatisierung, Digitalisierung und Softwarisierung, Dematerialisierung und Virtualisierung sowie Aufmerksamkeitsökonomie und Überwachungskapitalismus. Die Qualifikation eines modernen CIO muss diesen Entwicklungen Rechnung tragen.

Die Verantwortung des CIO – traditionell und künftig
Die Verantwortung des CIO – traditionell und künftig

Drei Begriffe, die man sauber trennen sollte

Digitization, Digitalization und digitale Transformation
Digitization, Digitalization und digitale Transformation

Im Deutschen fehlen leider prägnante Begriffe für den wichtigen Unterschied zwischen den ersten beiden. Wer Innovation und Disruption ermöglichen will, muss sich zudem von linearem Denken lösen und grundlegende Paradigmenwechsel bewusst nutzen.

Innovation und Disruption durch Paradigmenwechsel
Innovation und Disruption durch Paradigmenwechsel

02Organisation gestalten

Nach der Reorganisation ist vor der Reorganisation. Sepp Changeberger, deutscher Organisationsberater (nicht ganz ernst gemeint)

Organisationsentwicklung ist ein wunderbares Betätigungsfeld, mit dem man Jahre seines Lebens verbringen kann. Bevor man eine Organisation entwirft, sollte man festlegen, was sie leisten soll, und dies in Form von Designkriterien formulieren – z. B. klare Verantwortlichkeiten, Kunden- und Geschäftsnähe, Steuerbarkeit, Skalierbarkeit und Kosteneffizienz. Erst danach lohnt die Diskussion über Kästchen und Linien.

Designkriterien für neue Organisationen
Designkriterien für neue Organisationen

Für CIO-Funktionen gibt es eine Reihe marktüblicher Organisationslogiken, etwa die Gliederung nach dem Lebenszyklus („Plan – Build – Run“), nach Geschäftsbereichen, nach Prozessen oder nach Regionen – in der Praxis meist als Mischform. Für das Service Management wird üblicherweise ITIL zugrunde gelegt, für das Projektmanagement PMI, PRINCE2 oder agile Vorgehensmodelle. Dabei gilt: Ablauforganisation schlägt Aufbauorganisation. Wie die Arbeit tatsächlich fließt, ist wichtiger als das Organigramm.

Marktübliche Organisationslogiken für CIO-Funktionen
Marktübliche Organisationslogiken für CIO-Funktionen
Ablauforganisation schlägt Aufbauorganisation
Ablauforganisation schlägt Aufbauorganisation

Das Unternehmen als System

Ein Unternehmen ist ein System, dessen Elemente sich gegenseitig beeinflussen – wie Herz, Lunge und Gehirn im menschlichen Organismus. Die wesentlichen Eigenschaften eines Systems sind Eigenschaften des Ganzen. Sie entstehen aus dem Zusammenspiel der Elemente, nicht aus ihrer Summe. Hervorragende Sehkraft, eine ruhige Hand und Konzentrationsvermögen ergeben erst im Zusammenspiel einen guten Sportschützen.

Daraus folgt: Wer ein Unternehmen verbessern will, darf nicht einzelne Elemente isoliert optimieren, sondern muss das Zusammenspiel von Funktionen, Organisationseinheiten, Prozessen, Daten, Anwendungen und Infrastruktur verbessern. Baut man als Dr. Frankenstein die leistungsfähigsten Körperteile aus verschiedenen Organismen zusammen, entsteht kein perfekter Mensch, sondern ein Monster.

Drei Werkzeuge, die sich bewährt haben

Input-Value-Add-Output-Charts führen den Prozessgedanken auf seinen Kern zurück: Liefert jede Funktion das, was die nachfolgende braucht – und umgekehrt?

Input-Value-Add-Output-Charts
Input-Value-Add-Output-Charts

Die Aufgabenstrukturerhebung (ASE) ist ein etwas aus der Mode gekommenes, aber sehr wirksames Instrument. Die Mitarbeiter tragen einen Monat lang in ein Standardraster ein, wie viel Zeit sie für welche Aufgaben aufwenden. Das Raster lässt sich aus Organisationsplänen und Rollen oder aus Frameworks wie COBIT ableiten. Richtig durchgeführt, zeigt die ASE unter anderem:

Aufgabenstrukturerhebung (ASE)
Aufgabenstrukturerhebung (ASE)

Rollen sind Cluster logisch zusammengehörender Aufgaben. Einem Mitarbeiter werden über sein Job-Profil idealerweise drei bis fünf Rollen zugeordnet. Rollen dienen als Aufhänger für Stellenbeschreibungen, Zielvereinbarungen, Leistungsbeurteilungen, Weiterbildung, Change-Maßnahmen und die Vergabe von Zugriffsberechtigungen. Wer Berechtigungen an Rollen statt an Personen knüpft, setzt Veränderungen in Prozessen und Zuständigkeiten schnell und konsistent um.

Rollen als Vehikel für verschiedene Anwendungsfälle
Rollen als Vehikel für verschiedene Anwendungsfälle
Aktualisierung 2026

Die Aufgabenstrukturerhebung erlebt gerade eine Renaissance: Sie ist die solideste Grundlage, um zu entscheiden, welche Aufgaben sich für KI-Agenten eignen und welche menschliches Urteil erfordern. Und das Rollenmodell wird zur Voraussetzung, um Agenten sauber zu berechtigen – ein Agent braucht ebenso klar definierte Rechte wie ein Mitarbeiter.

03Steuern und priorisieren

Messe nur das, was du steuern willst. Und steuere nur das, was du messen kannst. frei nach Peter Drucker

Leistung und Konformität einer CIO-Funktion entwickeln sich am besten, wenn beides systematisch gemanagt wird. Eine Ausnahme bildet die Innovation, für die die Erkenntnis von Gunter Dueck gilt: „Der Prozess ist der Innovation sein Tod.“

„A fool with a tool remains a fool“ – und wer nur einen Hammer hat, für den wird jedes Problem zum Nagel. Dennoch braucht man zum Management insbesondere großer CIO-Funktionen ein Set bewährter Methoden und Frameworks. Das wichtigste für IT-Governance ist COBIT. Es liefert Prozessbeschreibungen mit Zielen und Kennzahlen sowie ein praktikables Reifegradmodell und ist eine sehr gute Grundlage für Reorganisationen von CIO-Funktionen. COBIT lässt sich problemlos mit ITIL und anderen Frameworks für Service Management und Service Delivery kombinieren.

Methoden, Tools und Frameworks für das Management von IT-Organisationen
Methoden, Tools und Frameworks für das Management von IT-Organisationen
COBIT-5-Governance-Prozesse im Überblick
COBIT-5-Governance-Prozesse im Überblick
Das Prozess-Reifegradmodell von COBIT
Das Prozess-Reifegradmodell von COBIT

Da Personal, Budget, Zeit und Managementkapazität begrenzt sind, sollten IT-Projekte und IT-Services über eine Portfoliosystematik priorisiert werden. Bewährt haben sich zweidimensionale Matrizen mit vier oder neun Feldern und Dimensionen wie Einklang mit Strategie und Architektur, rechtliche und regulatorische Pflicht, Kostenvorteile sowie Risiko und Komplexität. Die Systematik muss auf das jeweilige Unternehmen zugeschnitten werden.

Portfolio-Matrizen zur anforderungsgerechten Priorisierung von Projekten und Services
Portfolio-Matrizen zur anforderungsgerechten Priorisierung von Projekten und Services
Effektivität ist wichtiger als Effizienz. Wer in die falsche Richtung fährt, erreicht sein Ziel auch mit 600 PS und dem besten Fahrer der Welt nicht.
Performance- und Conformance-Management der CIO-Funktion auf Basis von COBIT
Performance- und Conformance-Management der CIO-Funktion auf Basis von COBIT

04Architektur als Bauplan

Kaum jemand würde ein Haus bauen oder ein Baugebiet erschließen, ohne Architektur und Bebauungsplan. Wenn sich nachträglich herausstellt, dass die tragenden Wände zu schwach sind oder Kanäle für Leitungen fehlen, wird es teuer. Bei der Prozess- und IT-Landschaft, die die Leistungsfähigkeit eines Unternehmens und die Erfahrung von Kunden, Mitarbeitern und Lieferanten maßgeblich bestimmt, soll es tatsächlich Geschäftsführer und Vorstände geben, die glauben, es ginge ohne.

Enterprise-IT-Architektur als Basis für die systematische Entwicklung der IT-Landschaft
Enterprise-IT-Architektur als Basis für die systematische Entwicklung der IT-Landschaft

Der IT-Bebauungsplan zeigt Lücken (fehlende IT-Unterstützung), Redundanzen (doppelte Ausgaben) und Abhängigkeiten (Komplexität) zwischen IT-Systemen in Bezug auf Geschäftsprozesse und Organisationseinheiten. Die Enterprise-Zielarchitektur bildet die Klammer zwischen Prozessen, Rollen, Daten und IT. Ein zentrales Master Data Management und standardisierte Plattformen für Integration, Kommunikation und Zusammenarbeit sowie Content Management sorgen dafür, dass die rechte Hand weiß, was die linke tut. Der Schutz personenbezogener Daten und des geistigen Eigentums – insbesondere der „Kronjuwelen“ – gehört selbstverständlich dazu.

IT-Bebauungsplan: Lücken, Redundanzen und Abhängigkeiten
IT-Bebauungsplan: Lücken, Redundanzen und Abhängigkeiten
Die Enterprise-Zielarchitektur als Klammer zwischen Prozessen, Rollen, Daten und IT
Die Enterprise-Zielarchitektur als Klammer zwischen Prozessen, Rollen, Daten und IT

Eine moderne Architektur stützt sich auf Standards und Best Practices wie die ISO/IEC-27000-Familie für Informationssicherheit, ISA-95 für die Integration von Produktions- und Unternehmens-IT, COBIT für Governance und ITIL für Service Management. Enterprise-Architektur ist keine Wissenschaft, viele Wege führen nach Rom. Umso wichtiger ist es, sie von Fachleuten managen zu lassen, die ihr Handwerk verstehen – nicht nur auf der IT-Seite, sondern auch auf der Geschäftsseite.

Vier-Ebenen-Architektur der Produktions-IT nach ISA-95
Vier-Ebenen-Architektur der Produktions-IT nach ISA-95
Aktualisierung 2026

KI-Agenten sind neue Bausteine der Architektur. Sie rufen Werkzeuge auf, greifen auf Daten zu und führen Aktionen aus – und brauchen deshalb definierte Berechtigungen, Freigabeabläufe, Protokollierung und Überwachung. Kataloge bzw. Marktplätze für standardisierte Agenten werden zur Steuerungsebene dafür (siehe meinen Beitrag „Marktplätze für standardisierte KI-Agenten“). Regulatorische Anforderungen wie der EU AI Act und die NIS-2-Richtlinie erhöhen zugleich die Anforderungen an Governance und Sicherheit.

05Menschen, Kultur und Veränderung

Der Output jeder Organisation wird durch Faktoren gemindert, die in keinem Organigramm stehen: Managemententscheidungen, Engagement und Motivation der Mitarbeiter, Politik und Revierkämpfe zwischen „kleinen Königreichen“, ineffiziente Prozesse und IT-Systeme, betriebliches und persönliches Versagen sowie externe Risiken. Am Ende bleibt oft nur ein Bruchteil des möglichen Outputs übrig.

Wie Performance-Killer den Output jeder Organisation mindern
Wie Performance-Killer den Output jeder Organisation mindern
Die Kultur jeder Organisation wird durch das schlimmste tolerierte Verhalten geprägt (Gruenert/Whitaker)
Die Kultur jeder Organisation wird durch das schlimmste tolerierte Verhalten geprägt (Gruenert/Whitaker)

Manche CxO glauben, dass sich Vorstandsbeschlüsse mehr oder weniger von selbst umsetzen. In manchen Unternehmen werden Beschlüsse nicht einmal mit Hintergründen und Entscheidungsgrundlagen an die wichtigsten Multiplikatoren kommuniziert. Veränderung geschieht aber nur, wenn neun Voraussetzungen erfüllt sind. Die Mitarbeiter müssen …

Die neun Voraussetzungen für Veränderung
Die neun Voraussetzungen für Veränderung

Je mehr dieser Voraussetzungen fehlen, desto unwahrscheinlicher tritt die gewünschte Veränderung ein. Ohne Menschen zu informieren, zu überzeugen, zu schulen, zu ermutigen und zu unterstützen, ist Veränderung nicht möglich. Wenn ich in meinem Berufsleben eines gelernt habe, dann dies: Nehmen Sie nichts als selbstverständlich hin und erwarten Sie das Unerwartete.

Kommunikation wächst schneller als das Team

Management von Kommunikation, Beziehungen und Teamgeist ist in Projekten mindestens so wichtig wie das klassische Management von Backlog, Terminen, Ressourcen und Risiken. Die Zahl der Kommunikationsbeziehungen wächst mit n·(n−1)/2: Fünf Personen haben 10 Beziehungen, zehn Personen 45, zwanzig Personen bereits 190. Das Management der Außenbeziehungen gleicht dem Dirigieren eines Orchesters – der Ton macht die Musik, und ein harmonisches Zusammenspiel erfordert viel Übung und Abstimmung.

Kritische Erfolgsfaktoren in Projekten (Grafik kursierte 2021 in sozialen Netzwerken, frühester bekannter Ursprung: Tweet vom 02.09.2021)
Kritische Erfolgsfaktoren in Projekten (Grafik kursierte 2021 in sozialen Netzwerken, frühester bekannter Ursprung: Tweet vom 02.09.2021)
Kommunikationsbeziehungen in Projekten in Abhängigkeit von der Teamgröße
Kommunikationsbeziehungen in Projekten in Abhängigkeit von der Teamgröße
Stakeholder-Management ist wie das Dirigieren eines Orchesters
Stakeholder-Management ist wie das Dirigieren eines Orchesters

Digitale Kompetenz als Führungsaufgabe

Der digitale Kompetenzrahmen der EU (DigComp) beschreibt 21 Kompetenzen in fünf Bereichen: Informations- und Datenkompetenz, Kommunikation und Zusammenarbeit, Erstellung digitaler Inhalte, Sicherheit sowie Problemlösung. Die EU strebt an, dass bis 2030 80 % der Bürger zwischen 16 und 74 Jahren mindestens über grundlegende digitale Kompetenzen verfügen. Im Jahr 2021 lag der EU-Durchschnitt bei 54 %, Deutschland mit 49 % darunter. Kompetenzmanagement ist deshalb keine Aufgabe der Personalabteilung allein, sondern eine Führungsaufgabe.

Anteil der Bevölkerung mit mindestens grundlegenden digitalen Kompetenzen 2021 (Quelle: Eurostat)
Anteil der Bevölkerung mit mindestens grundlegenden digitalen Kompetenzen 2021 (Quelle: Eurostat)

06Partner und Lieferanten

Die schlechteste IT-Lösung des besten Anbieters ist unter Umständen besser als die beste IT-Lösung des schlechtesten Anbieters. Wählen Sie Lieferanten deshalb mit großer Sorgfalt aus – im Hinblick auf Kompetenz, Kundenorientierung, Zuverlässigkeit, Innovationsfähigkeit und Abhängigkeit (Stichworte: Monopolist, Vendor-Lock-in). Gleiches gilt für die Auswahl von IT-Lösungen. Ein gewichtetes Scoring-Modell hilft bei der Objektivierung, sollte aber nicht mechanisch angewendet werden, sodass zwangsläufig die Lösung mit der höchsten Punktzahl gewinnt.

Wesentliche Kriterien für die Auswahl von IT-Anbietern
Wesentliche Kriterien für die Auswahl von IT-Anbietern
Wesentliche Kriterien für die Auswahl von IT-Lösungen
Wesentliche Kriterien für die Auswahl von IT-Lösungen
Vom RfP zum gelieferten Produkt – warum Anforderungen sauber verstanden werden müssen
Vom RfP zum gelieferten Produkt – warum Anforderungen sauber verstanden werden müssen
Klassisches Outsourcing und Cloud Services im Vergleich der Geschäftsmodelle
Klassisches Outsourcing und Cloud Services im Vergleich der Geschäftsmodelle

Beide Varianten wandeln Fixkosten in variable Kosten um. Und bei beiden muss beim Auftraggeber die Kompetenz zur Steuerung des Dienstleisters verbleiben: Bei Verstößen gegen Steuer-, Datenschutz-, Kartell- oder Außenwirtschaftsrecht bleibt der Auftraggeber gegenüber den Behörden für die eingekauften Leistungen verantwortlich.

Wo steht Ihre CIO-Organisation?

Mit einem Quick Check bestimme ich den Reifegrad Ihrer CIO-Organisation – von Rolle und Organisation über Steuerung und Architektur bis zu Kultur und Lieferantensteuerung. Je nach Größe und Komplexität erfordert das zwischen 3 und 30 Manntagen. Das Ergebnis sind belastbare Befunde und konkrete Handlungsempfehlungen für Ihre Geschäftsleitung.

Gespräch vereinbaren
Teil 2 · Die Leseliste

27 Fachbeiträge zum Vertiefen


Die folgenden Beiträge habe ich zwischen 2016 und 2026 auf meinem Blog veröffentlicht. Sie vertiefen die Themen aus Teil 1. Ausgewählte Beiträge erscheinen nach und nach in aktualisierter Fassung unter Methoden & Erfahrungen.

IT-Management und Organisation

Führung, Kultur und Veränderung

Informationssicherheit und Datenschutz

Digitalisierung, Plattformen und KI