Newsletter vom 21.9.2026

Wie lange halten wir eigentlich durch?

Wir sprechen im Krisenmanagement viel darüber, was passiert, wenn etwas ausfällt. Haben wir einen zweiten Lieferanten, gibt es einen Ersatzstandort, funktioniert die Notstromversorgung und können wir auf ein anderes IT-System ausweichen?

Beim Blick auf die Entwicklungen der vergangenen Woche ist mir aber aufgefallen, dass wir uns eine weitere Frage stellen müssen:

Wie lange trägt unsere Vorbereitung eigentlich, wenn eine Störung nicht nach ein paar Stunden vorbei ist?

Denn zwischen „Wir haben eine Alternative“ und „Wir können damit über längere Zeit arbeitsfähig bleiben“ liegt ein erheblicher Unterschied. Europa liefert dafür gerade ein ziemlich anschauliches Beispiel.

Europa wird resilienter, aber mit weniger Puffer

Das klingt fast wie ein Widerspruch. Denn wie kann man resilienter sein, aber weniger Puffer besitzen?

Seit Beginn des Ukrainekriegs hat Europa seine Energieversorgung deutlich verändert. Die Abhängigkeit von russischem Gas wurde reduziert, neue LNG-Kapazitäten wurden aufgebaut, zusätzliche Lieferanten erschlossen und der Gasverbrauch ist gesunken. Gleichzeitig gehen wir aber mit deutlich schwächer gefüllten Gasspeichern in Richtung Winter. Laut dem aktuellen Lagebild liegen die europäischen Speicher derzeit bei rund 70 Prozent und gleichzeitig bleiben LNG-Lieferungen aus dem Nahen Osten beeinträchtigt. Ein kalter Winter könnte den Bedarf noch einmal erheblich erhöhen.

Beides kann gleichzeitig wahr sein: Europa ist heute strukturell besser aufgestellt als 2022, doch der verfügbare Puffer ist kleiner. Ich finde gerade diese Unterscheidung für Resilienz sehr wichtig und darin liegt auch die Antwort. Denn wir neigen dazu, Vorbereitung gerne binär zu betrachten.

Alternative vorhanden: ja oder nein. Notstrom vorhanden: ja oder nein. Backup vorhanden: ja oder nein. Ersatzlieferant vorhanden: ja oder nein.

In der Realität entscheidet aber oft nicht die Existenz einer Alternative, sondern ihre Durchhaltefähigkeit.

Ein Notstromaggregat ist z.B. eine sehr gute Sache, wenn der Treibstoff länger reicht, als der Stromausfall dauert. Sonst verändert sich die Situation trotzdem erheblich. Ein zweiter Lieferant schafft zwar eine Redundanz, aber wenn er im Ernstfall nur 15 Prozent des benötigten Volumens liefern kann, muss jemand entscheiden, welche Kunden oder Produktionslinien diese 15 Prozent bekommen.

Oder nehmen wir einen Ersatzstandort, an dem aber nur ein Drittel der normalen Leistung erbracht werden kann. Damit ist noch nicht beantwortet, welches Drittel priorisiert wird.

Spätestens hier wird aus technischer Vorsorge eine Führungsfrage.

Vielleicht messen wir Resilienz zu oft am ersten Tag

Viele Notfallkonzepte funktionieren für die ersten Stunden erstaunlich gut. Was passiert aber am zweiten, dritten oder fünften Tag? Wann wird das Ersatzverfahren zu langsam, wann gehen Verbrauchsmaterialien aus, wann sind Mitarbeiter:innen erschöpft, wann geraten Leistungen ins Hintertreffen und wann muss aus dem bisherigen Notbetrieb ein neues Betriebsmodell werden?

Genau dort zeigt sich für mich tatsächliche Durchhaltefähigkeit. Nicht in der Frage, ob wir eine Störung irgendwie überbrücken können, sondern darin, wie lange wir unter eingeschränkten Bedingungen noch sinnvoll entscheiden und arbeiten können.

Hybride Bedrohungen verschärfen genau dieses Problem

Auch die sicherheitspolitische Entwicklung der vergangenen Woche passt zu diesem Gedanken. Die Europäische Kommission hat einen neuen Sicherheitsrahmen angekündigt, darunter ein EU-Playbook und ein Emergency Security Protocol für hybride Lagen. Hintergrund sind unter anderem Vorfälle in Dänemark, Litauen, Polen und Deutschland. Gleichzeitig wird deutlicher, dass Cyberangriffe, Drohnen, Sabotage, Desinformation und Ausfälle kritischer Infrastruktur nicht mehr sauber voneinander getrennt betrachtet werden können.

Aus Sicht von Unternehmen ist dabei weniger entscheidend, ob ein konkreter Vorfall tatsächlich Teil einer hybriden Operation ist, sondern welche Belastung daraus entsteht.

Ein Unternehmen kann einen Cybervorfall bearbeiten, einen Stromausfall überbrücken, mit einer Kommunikationskrise umgehen oder einen Lieferengpass managen. Kritisch wird es dann, wenn mehrere dieser Themen gleichzeitig auftreten und keines davon nach wenigen Stunden erledigt ist. Dann wird Resilienz sehr schnell zu einer Frage von Reserven.

Ein Krisenstab kann vielleicht zwei Tage mit hoher Intensität arbeiten. Aber auch zwei Wochen? Ein Team kann zusätzliche Aufgaben übernehmen. Aber wie lange, bevor die Belastung selbst zum Risiko wird? Und eine Geschäftsführung kann in einer kritischen Lage viele Entscheidungen an sich ziehen. Doch irgendwann kann genau diese Zentralisierung zum Engpass werden. Durchhaltefähigkeit betrifft deshalb nicht nur Systeme. Sie betrifft Menschen, Führungsstrukturen und die Frage, wie lange eine Organisation unter Druck noch sinnvoll entscheiden und arbeiten kann.

Reserve sieht im Normalbetrieb schnell nach Ineffizienz aus

Das macht die Diskussion schwierig, denn Reserven sind in ruhigen Zeiten selten besonders attraktiv. Eine zweite Person, die eine kritische Aufgabe ebenfalls beherrscht, kostet Kapazität. Ein zusätzlicher Lieferant kann schlechtere Konditionen bedeuten, mehr Lagerbestand bindet Kapital, ein größeres Notstromsystem kostet Geld und freie Kapazitäten sehen in einer Auslastungsstatistik nicht besonders effizient aus. Und ein Krisenmanagementsystem, das regelmäßig geübt und weiterentwickelt wird, produziert im Normalbetrieb keinen zusätzlichen Umsatz.

Ich habe das Thema hier vor wenigen Tagen schon aus einer anderen Perspektive in LinkedIn gepostet:

Was kann wichtiger sein, als die eigene Handlungsfähigkeit abzusichern?

Vielleicht liegt genau hier ein Grund, warum Resilienz im Unternehmensalltag so leicht nach hinten rutscht. Effizienz lässt sich täglich messen, Reserve beweist ihren Wert aber erst dann, wenn etwas nicht funktioniert.

Das heißt nicht, dass Unternehmen überall Sicherheitsbestände, Doppelstrukturen und enorme Reserven aufbauen sollten. Das wäre wirtschaftlich genauso wenig sinnvoll. Die Führungsaufgabe besteht vielmehr darin, zu entscheiden, wo Effizienz endet und Verwundbarkeit beginnt. Das sind aus meiner Sicht viel wichtigere Punkte als ein pauschales „Wir haben einen Plan B“.

Vierzig Prozent können völlig ausreichend sein

Im Business Continuity Management sprechen wir häufig über kritische Leistungen und Wiederanlaufzeiten. Vielleicht sollten wir ergänzend viel stärker über Leistungsniveaus sprechen und uns die Frage stellen, ob ein kritischer Prozess in einer Krise wirklich wieder zu 100 Prozent funktionieren muss.

Vielleicht reichen zunächst 60 Prozent oder sogar 40 Prozent. Entscheidend ist aber, vorher zu wissen, welche 40 Prozent es sein müssen.  Denn genau dort beginnt Priorisierung!

Solche Entscheidungen sind unangenehm und deshalb werden sie gerne auf den Ernstfall verschoben. Nur ist der Ernstfall wahrscheinlich der schlechteste Zeitpunkt, um erstmals darüber nachzudenken, was eigentlich Priorität hat.

Auch Staaten stellen sich inzwischen diese Frage

Interessant finde ich in diesem Zusammenhang auch eine zweite Entwicklung aus der vergangenen Woche.

Europa denkt Sicherheit und Resilienz zunehmend gemeinsam. Die neue „Carpathian Eight“-Initiative verbindet Energie, Logistik, Infrastruktur und Sicherheit zwischen der Ukraine und mehreren mittel- und osteuropäischen Staaten. Darunter auch Österreich. Gleichzeitig bereiten sich europäische Staaten stärker auf eine Zukunft vor, in der sie bei Sicherheit und Verteidigung mehr Eigenverantwortung übernehmen müssen.

Dahinter steckt im Grunde dieselbe Frage:

Welche Leistungen müssen auch in einer länger andauernden angespannten Lage verfügbar bleiben?

Sind es Energie, Transport, Telekommunikation, Lebensmittelversorgung, Gesundheitsversorgung oder die digitale Infrastruktur? Viele dieser Leistungen werden von privaten Unternehmen erbracht und damit verschwimmt auch hier eine Grenze, über die wir meiner Meinung nach noch zu wenig sprechen.

Unternehmensresilienz ist nicht ausschließlich eine interne Angelegenheit. In einer schweren und länger dauernden Krise kann die Leistungsfähigkeit einzelner Unternehmen plötzlich gesellschaftlich relevant werden. Das betrifft nicht nur klassische kritische Infrastruktur.

Auch Lieferanten, Logistikunternehmen, IT-Dienstleister oder Lebensmittelproduzenten können sehr schnell Teil einer größeren Versorgungskette werden. Dann reicht die Frage „Können wir irgendwie weiterarbeiten?“  einfach nicht mehr. Damit wird Durchhaltefähigkeit zu mehr als einer unternehmerischen Vorsorgefrage. Bei bestimmten Leistungen wird sie Teil der gesellschaftlichen Resilienz und genau deshalb muss auch klar sein, welches Leistungsniveau über welchen Zeitraum tatsächlich aufrechterhalten werden kann.

Vielleicht brauchen wir neben dem RTO eine andere Größe stärker in den Mittelpunkt rücken

Im Business Continuity Management kennen wir nicht nur Wiederanlaufzeiten, sondern auch die maximal tolerierbare Unterbrechungsdauer und definierte Mindestleistungsniveaus. In der Praxis erlebe ich trotzdem häufig, dass vor allem die Frage im Mittelpunkt steht, wie schnell ein Prozess wieder verfügbar sein muss. Mindestens genauso wichtig ist für mich:

Wie lange können wir einen eingeschränkten Betrieb tatsächlich durchhalten und mit welchem Leistungsniveau?

Vielleicht können wir innerhalb von vier Stunden auf den Ersatzstandort wechseln, aber wenn dieser Standort nur drei Tage mit ausreichendem Personal betrieben werden kann, müssen wir auch das wissen. Vielleicht können wir einen alternativen Lieferanten innerhalb von 24 Stunden aktivieren, aber wenn dessen Kapazität nach einer Woche ausgeschöpft ist, was machen wir dann? Vielleicht können wir einen längeren IT-Ausfall mit manuellen Prozessen überbrücken, aber wie viele Tage halten die Menschen diesen zusätzlichen Aufwand durch?

Das sind Fragen, die bestimmen, wann Führung erneut entscheiden muss.

Resilienz ist für mich eine Frage der Zeit

Vielleicht haben wir Resilienz lange zu sehr als Fähigkeit betrachtet, einen Ausfall zu kompensieren. Ich würde sie inzwischen breiter verstehen.

Eine resiliente Organisation muss nicht verhindern, dass sie getroffen wird, sie muss auch nicht jederzeit ihre volle Leistung erbringen, aber sie sollte wissen, wie weit sie ihre Leistung reduzieren kann und welche Reserven ihr wie lange zur Verfügung stehen.

Vor allem muss sie rechtzeitig erkennen, wenn der vorhandene Puffer kleiner wird, denn häufig entsteht die Krise nicht in dem Moment, in dem etwas ausfällt. Sie entsteht dann, wenn unsere Möglichkeiten, darauf zu reagieren, Stück für Stück aufgebraucht werden.

Die Antwort darauf ist für jede Organisation eine andere. Aber sie lässt sich bestimmen: durch kritische Leistungen, definierte Mindestleistungsniveaus, vorhandene Reserven und den Zeitraum, über den Menschen und Systeme diese Leistung tatsächlich aufrechterhalten können.

Vielleicht sollten wir uns deshalb beim nächsten Blick auf unsere Krisenvorsorge einmal folgendes fragen:

Wie lange können wir mit diesem Plan tatsächlich durchhalten und welche Entscheidung müssen wir treffen, bevor diese Zeit abgelaufen ist?

Diese Antwort dürfte einiges darüber verraten, wie resilient unsere Organisation wirklich ist.

Führung zeigt sich nicht in ruhigen Zeiten, Führung zeigt sich dann, wenn ein Sturm aufzieht.

#Krisenmanagement #BusinessContinuityManagement #Resilienz #Krisenplaner

>