Guide
Control coverage: accept a gap for a limited time (exception with reason and end date)
How to record a time-limited exception with reason and end date for a system that cannot be connected to security monitoring or logging for the time being, and what happens afterwards.
5 min read · Oktober 2026
Nicht jede Lücke lässt sich sofort schließen. Ein Altsystem wird in drei Monaten abgelöst, und eine Anbindung an die Überwachung lohnt nicht mehr. Ein Hersteller liefert den nötigen Agenten erst im nächsten Quartal. Für solche Fälle gibt es die befristete Ausnahme: Sie halten fest, warum die Kontrolle vorübergehend fehlt und bis wann Sie das hinnehmen. Bis zum Enddatum gilt die Kontrolle als belegt, danach wieder als Lücke.
Diese Anleitung ist für Personen mit Verantwortung für den Betrieb und die Risiken der IT. Die Auswertung selbst steht in Kontrollabdeckung auswerten: Quote, Lückenliste und Nachweis.
Das brauchen Sie
Das Recht der CMDB-Verwaltung (Modul CMDB-Verwaltung auf Bearbeiten) und das Bearbeitungsrecht der Konfigurationsverwaltung. Eine Ausnahme nimmt ein System aus der Lückenzählung heraus. Das ist eine Risikoakzeptanz, deshalb ist sie der CMDB-Verwaltung vorbehalten. Ohne dieses Recht fehlt der Knopf Befristete Ausnahme.
Schritt 1: Die Lücke finden und Befristete Ausnahme wählen
Öffnen Sie in der Seitenleiste unter Konfigurationsverwaltung den Bestand und klicken Sie auf den Reiter Kontrollabdeckung. Suchen Sie in der Lückenliste das System. In der Spalte der Kontrolle, die fehlt, steht neben Nachweis pflegen der Knopf Befristete Ausnahme. Klicken Sie ihn an. Der Dialog heißt zum Beispiel Befristete Ausnahme für Sicherheitsüberwachung und nennt das System.
Warum eine Ausnahme statt eines leeren Nachweises? Ein offenes „Kein Nachweis erfasst“ sieht aus wie Nachlässigkeit. Eine Ausnahme dokumentiert eine bewusste, begründete und begrenzte Entscheidung. Genau das erwarten Revision und ISO 27001 von einer akzeptierten Abweichung.
Schritt 2: Begründung und Enddatum eintragen
Beide Felder sind Pflicht:
- Begründung: mindestens 10 Zeichen. Schreiben Sie, was fehlt und warum, zum Beispiel „Altsystem wird bis zur Ablösung im Januar nicht mehr an die Überwachung angebunden.“ Die Begründung erscheint im Änderungsverlauf und im Prüfer-Export.
- Gültig bis einschließlich: das letzte Datum, an dem die Ausnahme gilt. Es muss in der Zukunft liegen und darf höchstens 365 Tage entfernt sein. Die Ausnahme gilt den ganzen gewählten Tag.
Klicken Sie danach auf Speichern.
Warum diese Grenzen? Das Enddatum zwingt zur Wiedervorlage: Wer eine Lücke ohne Frist akzeptiert, vergisst sie. Die Höchstdauer von einem Jahr verhindert, dass eine Ausnahme zum Dauerzustand wird. Die Begründung macht die Entscheidung für Dritte nachvollziehbar.
Beispiel: Julia Beispiel nimmt für den Archiv-Server srv-archiv01, der im Januar abgelöst wird, die Sicherheitsüberwachung aus der Zählung, mit dem Enddatum 4.1.2027.

- 1Begründung, mindestens 10 Zeichen
- 2Gültig bis einschließlich
- 3Speichern
Schritt 3: Das Ergebnis prüfen
Die Liste zeigt den grünen Hinweis Die Ausnahme ist gespeichert. und in der Zelle das Urteil Befristete Ausnahme (2). Fahren Sie mit der Maus darüber: Der Tooltip nennt Ausnahme bis Datum und die Begründung. Der Nachweis wird dabei nicht gelöscht. Eine vorhandene Messung bleibt stehen, die Ausnahme übersteuert nur das Urteil. Jede Ausnahme steht außerdem im Änderungsverlauf des Systems.
Gilt damit für das System beide Kontrollen als belegt, zum Beispiel durch zwei Ausnahmen oder eine Ausnahme und einen frischen Nachweis, gilt es als angebunden und verlässt die Lückenliste. Ein offener Klärfall zu diesem System wird dann sofort geschlossen. Die Anwendung meldet das mit Die Ausnahme ist gespeichert, und der zugehörige Klärfall ist geschlossen.

- 1Hinweis
- 2Urteil Befristete Ausnahme
Was nach dem Enddatum passiert
Nach dem Enddatum belegt die Ausnahme nichts mehr. Das Urteil springt auf Ausnahme abgelaufen, und die Kontrolle zählt wieder als Lücke. Für kritische Systeme eröffnet der Prüflauf der Konfigurationsverwaltung den Klärfall erneut. Wer die Lücke bis dahin geschlossen hat, pflegt stattdessen einen frischen Nachweis (siehe Kontrollabdeckung auswerten).
Warum so? Die Frist ist nur ernst gemeint, wenn sie spürbar endet. Eine Ausnahme, die still weiterläuft, wäre eine Lücke, die niemand mehr sieht.
Ausnahmen ohne Frist zählen nicht
Eine Ausnahme ohne Enddatum erkennt die Auswertung als Lücke mit dem Grund Ausnahme ohne Frist an. Sie würde eine Lücke sonst dauerhaft verdecken. Auch ein „Risiko akzeptiert“ oder „Fehlalarm“ am Klärfall ersetzt die befristete Ausnahme nicht: Solange die Lücke besteht, öffnet der Prüflauf den Fall wieder.
Wenn etwas nicht klappt
- Es gibt keinen Knopf Befristete Ausnahme. Ihnen fehlt das Recht der CMDB-Verwaltung. Die Anwendung sagt es so: „Befristete Ausnahmen sind eine Risikoakzeptanz und der CMDB-Verwaltung vorbehalten. Sie können hier Nachweise pflegen. Für eine Ausnahme wenden Sie sich bitte an eine Person mit Verwaltungsrecht für die CMDB.“ Beim Speichern ohne das Recht kommt: „Eine befristete Ausnahme ist eine Risikoakzeptanz und der CMDB-Verwaltung vorbehalten. Bitte wenden Sie sich an eine Person mit Verwaltungsrecht für die CMDB.“
- „Bitte begründen Sie die Ausnahme mit mindestens 10 Zeichen.“ Die Begründung ist zu kurz oder leer.
- „Bitte geben Sie an, bis wann die Ausnahme gilt.“ Das Feld Gültig bis einschließlich ist leer.
- „Das Enddatum muss in der Zukunft liegen.“ Wählen Sie ein Datum ab morgen.
- „Eine Ausnahme gilt höchstens 365 Tage.“ Wählen Sie ein früheres Enddatum und verlängern Sie die Ausnahme später mit einer neuen Begründung.
- „Für ein archiviertes Konfigurationselement wird keine Ausnahme erfasst.“ Archivierte Systeme zählen in keinem Nenner mehr.
- „Dieses Konfigurationselement gibt es nicht.“ Das System wurde inzwischen gelöscht. Laden Sie die Seite neu.
- „Die Ausnahme ließ sich nicht speichern.“ Ein technischer Fehler. Versuchen Sie es erneut, bleibt die Meldung, wenden Sie sich an Ihre Administration.