Blogreihe »Sicherheit neu denken, Resilienz stärken«
Wer weiß in Ihrer Organisation, wen man im Ernstfall zuerst anruft? Die meisten könnten diese Frage sofort mit einem Namen beantworten. Doch diese scheinbare Sicherheit kann trügen. Ein Plan regelt, was zu tun ist, aber selten, wer es tut, wenn die Person fehlt, die es sonst immer macht, und ob eine Vertretung im Ernstfall wirklich handlungssicher wäre. Solange alles normal läuft, fällt das nie auf. Fällt aber genau diese eine Person aus, ist im Urlaub oder krank, hilft der beste Plan wenig. Für wirkliche Resilienz müssen Organisationen personenunabhängige Reaktionsmechanismen finden.
Business Continuity Management, kurz BCM, ist als Methodik nicht neu. Mit ISO 22301:2019 und dem BSI-Standard 200-4 gibt es seit Jahren etablierte Rahmenwerke, ihr Kernstück ist die Business Impact Analysis (BIA), mit der Organisationen kritische Prozesse und deren Abhängigkeiten systematisch erfassen. Was sich aus meiner Sicht deutlich verschoben hat, ist die Frage, was diese Methodik tatsächlich wirksam macht. Lange galten Rollenklärung und Übungen als das letzte Kapitel im Handbuch, quasi die Pflichtübung nach der eigentlichen Arbeit. Inzwischen sehe ich das anders. Sie sind die beiden Bausteine, ohne die eine noch so saubere Analyse Theorie bleibt.
Warum die Analyse allein nicht reicht
Die meisten Organisationen fangen nicht bei null an. Es gibt Notfallunterlagen, Alarmierungswege, festgelegte Zuständigkeiten, und das ist auch gut so, denn ohne diese Grundlage gäbe es nichts, worauf man im Ernstfall zurückgreifen könnte. Nach dem BSI-Standard 200-4, der auf ISO 22301:2019 aufbaut, ist Business Continuity Management ein ganzheitlicher Führungsprozess, der die Widerstandsfähigkeit einer Organisation gegenüber Störungen stärken und die Fortführung kritischer Prozesse sicherstellen soll. Die BIA klärt dabei, welche Prozesse kritisch sind, von welchen Systemen, Personen und Lieferanten sie abhängen und welche Ausfallzeiten vertretbar sind.
Was mir in der Praxis auffällt: Diese Analyse allein verändert in einer Organisation noch nichts. Sie liegt danach als Dokument vor, sauber strukturiert, oft sogar auditfähig, und trotzdem trifft es viele Organisationen hart, sobald tatsächlich etwas ausfällt. Die Lücke zwischen vorhandener Methodik und gelebter Praxis beschäftigt mich deshalb in meiner Arbeit mit Organisationen immer wieder, ob Kommune oder Unternehmen, das Muster ist dasselbe. Eine Analyse zeigt, was kritisch ist. Sie zeigt aber nicht, ob eine Organisation auch reagieren kann, wenn die entscheidenden Köpfe nicht eingreifen können.
Rollenverständnis als eigentlicher Hebel
Am Fraunhofer IAO beginnen wir deshalb meist nicht mit einer möglichst langen Risikoliste, sondern mit dem Arbeitsalltag. Welche Abläufe sind kritisch? Wo bestehen Abhängigkeiten, die im Tagesgeschäft leicht übersehen werden? Und mit einer Frage, die in der klassischen Planung oft zu kurz kommt: wer kann entscheiden, wenn genau die Person nicht erreichbar ist, die es sonst immer tut?
Dass Entscheidungsfähigkeit an Rollen hängen sollte, statt an einzelnen Köpfen, ist übrigens kein rein praktischer Gedanke, sondern auch in der Organisationsforschung gut untersucht. In der Forschung zu hochzuverlässigen Organisationen, also Organisationen wie Flugsicherung oder Atomkraftwerken, die sich keine großen Fehler erlauben können, gilt die sogenannte Verlagerung von Entscheidungsbefugnis zur Expertise als eines der zentralen Prinzipien: In kritischen Momenten trifft nicht automatisch die ranghöchste Person die Entscheidung, sondern, wer im Moment das relevante Wissen hat. Übertragen auf BCM heißt das, dass eine Organisation genau dann resilient ist, wenn Entscheidungskompetenz nicht an einem Namen im Organigramm hängt, sondern an klar definierten Rollen, die im Zweifel mehrere Personen ausfüllen können.
Personalausfälle gehören dabei zu den am meisten unterschätzten Risiken überhaupt. Während technische Redundanzen oft gut geplant sind, fehlt bei personellen Engpässen häufig eine klare Vertretungsregelung, gerade bei Schlüsselrollen im Krisenstab. Der Denkfehler dahinter: man plant für Systeme, vergisst aber, die Rollen genauso konkret mitzuplanen. Ein einfacher, aber wirksamer Ansatz ist, für jede kritische Rolle mindestens zwei benannte Vertretungen festzulegen, die auch tatsächlich wissen, was zu tun ist, und deren Erreichbarkeit regelmäßig zu testen, nicht nur einmal im Jahr auf dem Papier zu dokumentieren.
Reality Check: Üben, bevor es ernst wird
Üben und Testen ist deshalb kein Anhängsel an die eigentliche Arbeit, sondern ein eigener, gleichwertiger Schritt im Krisenmanagement, getrennt von Analyse und Planung. Erst er zeigt, ob das, was zuvor geplant wurde, unter echtem Zeitdruck auch wirklich funktioniert. Eine Organisation weiß deshalb erst dann wirklich, ob sie vorbereitet ist, wenn sie es überprüft hat, nicht wenn sie es dokumentiert hat.
Auch das deckt sich mit dem, was die Krisenforschung zeigt. Organisationales Lernen entsteht in der Krisenforschung nicht durch das Vorhandensein von Wissen, sondern durch den wiederholten Umgang mit Anspannung und Unsicherheit, ein Punkt, den auch neuere konzeptionelle Arbeiten zum Krisenmanagement betonen, die erfolgreiches Krisenmanagement als einen Weg beschreiben, der von den widersprüchlichen Anforderungen einer Krise über Sinnfindung und Sinnstiftung hin zu organisationalem Lernen führt. Übertragen auf die Praxis bedeutet das, dass eine Übung nicht in erster Linie ein Test ist, den man besteht oder nicht, sondern ein Lernmoment, in dem eine Organisation genau die paradoxen Anforderungen einer echten Krise, etwa Zeitdruck bei gleichzeitig hoher Unsicherheit, im Kleinen durchlebt.
In der Praxis unterscheiden sich Übungen deutlich in Aufwand und Aussagekraft. Eine Tabletop-Übung, manchmal auch Planübung genannt, bespricht ein Szenario am Tisch, ohne reale Systeme oder Räume einzubeziehen, und prüft vor allem, ob Entscheidungswege und Rollenverständnis tatsächlich sitzen. Eine funktionale Übung geht einen Schritt weiter und testet einzelne Abläufe real, etwa eine Alarmierungskette oder ein Backup-System. Eine Vollübung schließlich stellt einen Ernstfall möglichst realitätsnah nach, meist mit mehreren Beteiligten gleichzeitig, und zeigt dadurch auch Wechselwirkungen, die in Einzeltests unsichtbar bleiben. Welche dieser Formen zu einer Organisation passt, hängt von Reifegrad und Ressourcen ab, aber wichtiger als die Wahl des Formats ist, dass überhaupt regelmäßig geübt wird und nicht nur einmal zur Einführung eines Konzepts.
Krisenfestigkeit wird Pflichtaufgabe
Für die meisten Organisationen war BCM bislang freiwillig, Best Practice statt Pflicht, und was freiwillig ist, wird unter Ressourcendruck zuerst verschoben. Das erlebe ich in Projekten immer wieder, gerade wenn Budgets knapp werden, ist Krisenvorsorge meist das Erste, was auf später verschoben wird, weil sich der Nutzen erst zeigt, wenn es zu spät ist. Das ändert sich gerade grundlegend. Neue gesetzliche Vorgaben machen belastbares Krisenmanagement für immer mehr Organisationen zur Pflicht statt zur Kür, und auch auf politischer Ebene rückt das Thema spürbar nach oben.
Diese Regulierung verschärft aus meiner Sicht genau die Frage, um die es hier geht. Wenn Krisenmanagement zur Pflicht wird, reicht es nicht mehr, eine BIA vorzeigen zu können. Rollenverständnis und Übung werden dadurch vom optionalen i-Tüpfelchen eines ohnehin aufwendigen BCM-Prozesses zu dem Teil, an dem sich entscheidet, ob die ganze vorherige Arbeit im Ernstfall überhaupt etwas bringt. Genau diese beiden Werkzeuge sind es, mit denen sich eine jahrzehntealte Methodik heute in echte, gelebte Resilienz übersetzen lässt.
Mein Rat für den Einstieg
Warten Sie nicht auf das vollständige Konzept. Eine erste, realistische Standortbestimmung reicht oft schon aus, um die größten Lücken sichtbar zu machen: Wo liegen die kritischen Prozesse? Was wurde schon einmal geübt, in welcher Form, und was existiert bislang nur als Beschreibung auf dem Papier?
Genau bei dieser Standortbestimmung setzen wir am Fraunhofer IAO gemeinsam mit Organisationen an, oft schon mit einem eintägigen Workshop, in dem sich die größten Lücken sichtbar machen lassen, ohne gleich ein vollständiges BCM-Konzept aufzusetzen. Wenn Sie herausfinden möchten, wie belastbar Ihre eigene Organisation im Ernstfall wirklich ist, sprechen Sie mich gerne an.
Blogreihe »Sicherheit neu denken, Resilienz stärken«Was macht Organisationen widerstandsfähig? Expertinnen und Experten des Fraunhofer IAO beleuchten in unserer Blogreihe anlässlich der Themenwochen »Sicherheit und Resilienz« aktuelle Herausforderungen von Cyberresilienz. Die Beiträge beleuchten OT- und Cybersicherheit, resiliente Lieferketten, die Resilienz des straßengebundenen Gütertransports, resiliente Investitionsentscheidungen, den Umgang mit Cybervorfällen sowie die Aufrechterhaltung der Handlungsfähigkeit von Kommunen.
Leselinks: