BLOG

BLOG

Schriftgröße: + –
9 Minuten Lesezeit (1848 Worte)

NIS2 – Was jetzt auf Unternehmen zukommt

NIS2 – Was jetzt auf Unternehmen zukommt NIS2 – Was jetzt auf Unternehmen zukommt

Die EU verschärft ihre Anforderungen an die IT-Sicherheit – und zwar deutlich. Mit der NIS2-Richtlinie tritt ab Ende 2024 ein Regelwerk in Kraft, das für viele Unternehmen zum ersten Mal echte gesetzliche Pflichten im Bereich Cybersicherheit mit sich bringt. Die ursprüngliche NIS-Richtlinie aus dem Jahr 2016 war ein erster Schritt in Richtung mehr Resilienz gegen Cyberangriffe, wurde jedoch in vielen Mitgliedstaaten zu zögerlich umgesetzt. Die Unterschiede zwischen den Ländern waren groß, und viele kritische Branchen blieben außen vor. NIS2 will genau das ändern: einheitliche Standards in ganz Europa schaffen, den Anwendungsbereich massiv erweitern und bei Verstößen spürbare Konsequenzen durchsetzen.

Für Unternehmen bedeutet das: Wer bisher dachte, nicht zu den „klassischen“ Betreibern kritischer Infrastrukturen zu gehören, könnte jetzt überraschend feststellen, dass er doch betroffen ist. Der Geltungsbereich wurde so ausgeweitet, dass nicht nur Stromversorger oder Krankenhäuser, sondern auch IT-Dienstleister, Logistikunternehmen, Lebensmittelproduzenten oder Betreiber von Online-Plattformen in den Fokus rücken. Die Umsetzungsfrist läuft am 17. Oktober 2024 ab – wer bis dahin nicht vorbereitet ist, riskiert Bußgelder, Aufsichtsmaßnahmen und Reputationsschäden. Gleichzeitig eröffnet NIS2 die Chance, Sicherheit strukturiert auf ein neues Niveau zu heben – mit messbarem Nutzen für Betrieb, Kundenvertrauen und Krisenfestigkeit.

Was genau ist NIS2 – und warum ist es mehr als „nur IT“?

„NIS“ steht für Network and Information Security. Die zweite Version, offiziell als Richtlinie (EU) 2022/2555, verfolgt vier Kernziele:
(1) Harmonisierung verbindlicher Mindeststandards in allen Mitgliedstaaten, (2) Stärkung der Resilienz in kritischen und wichtigen Branchen über Technik und Prozesse, (3) schnellere, strukturierte Reaktion auf Sicherheitsvorfälle inklusive Meldefristen und (4) eindeutige Verantwortung der Unternehmensleitung. Damit ist NIS2 ebenso Governance- wie Technik-Regelwerk: Ohne klare Rollen, dokumentierte Entscheidungen, belastbare Nachweise und gelebte Übung bleibt die beste Technik nur Fassade.

Wichtig: NIS2 schreibt keine einzelne Technologie vor. Stattdessen formuliert die Richtlinie Zielanforderungen (Risikomanagement, Incident-Handling, BCM/DR, Lieferkettensicherheit, Schulung, „Stand der Technik“), die national in Aufsichtspraxis und Prüfanforderungen übersetzt werden. Der Fokus liegt auf Wirksamkeit – nicht auf Papier.

Wer fällt darunter? – Sektoren, Schwellenwerte und die Tücke der Lieferkette

NIS2 unterscheidet zwischen „besonders wichtigen Einrichtungen“ (Essential Entities) und „wichtigen Einrichtungen“ (Important Entities). Zur ersten Gruppe gehören u. a. Energie, Transport, Finanzmarktinfrastrukturen, Gesundheit, Trink- und Abwasser, digitale Infrastruktur und Teile der Verwaltung. Als wichtige Einrichtungen gelten u. a. Post-/Kurierdienste, Abfallwirtschaft, Lebensmittelproduktion, Hersteller kritischer Güter (Chemikalien, Elektronik), digitale Dienste (Marktplätze, Suchmaschinen, soziale Netzwerke) und IT-Dienstleister – insbesondere Managed Service Provider.

Größenkriterium: ≥ 50 Beschäftigte oder ≥ 10 Mio. € Umsatz.
Ausnahme mit Sprengkraft: Auch kleinere Unternehmen können erfasst sein, wenn sie wesentliche Funktionen ermöglichen oder kritische Lieferketten stützen (z. B. ein spezialisiertes Softwarehaus, das Leit- oder Steuerungssysteme für einen Energieversorger entwickelt). In der Praxis heißt das: Nicht nur Branche und Größe prüfen, sondern Rolle in Wertschöpfungsnetzen und vertragliche Zusagen gegenüber kritischen Kunden.

Tipp: Eine Betroffenheitsmatrix je Rechtsträger (Branche × Größe × Kritikalität × Lieferkette) schafft Klarheit – inklusive schriftlicher Begründung, warum ein Entity-Typ zutrifft (oder nicht).

Pflichten im Überblick – die „Bausteine“ belastbarer NIS2-Compliance

Risikomanagement (IT/OT): Systematische Identifikation, Bewertung und Behandlung von Risiken – inklusive Bedrohungen für operative Technologien (OT) und Drittparteien. Ergebnisse gehören in Risikoregister und Management-Reports.

Incident-Management & Meldepflichten: Triage und Reaktion in Minuten/Stunden, nicht Tagen. Frühwarnung in 24 h, Zwischenbericht 72 h, Abschlussbericht 1 Monat – mit definierten Inhalten und klarer Verantwortlichkeit.

Business Continuity & Disaster Recovery (BCM/DR): Szenarien, Prioritäten, RTO/RPO je Service, 3-2-1-Backups (inkl. offline/immutable), regelmäßige Restore-Tests bis zur Anwendungsebene, Notfallhandbuch mit Entscheidungsmatrizen.

Lieferkettensicherheit: Kritikalitätsklassen, Mindestanforderungen pro Klasse, Vertragsklauseln (Security, Meldungen, Audit-Rechte, Sub-Outsourcing, Datenlokation, Exit/Portabilität), Auslagerungsregister und Evidence-Prüfungen.

Technische Schutzmaßnahmen: „Stand der Technik“ u. a. MFA (mind. privilegiert), Härtung, Patch-/Vulnerability-Management mit SLAs, Netzsegmentierung, Zero-Trust-Prinzipien, Protokollierung & Monitoring, Verschlüsselung (in Transit/at Rest), PAM für Admin-Zugriffe.

Awareness & Schulung: Rollenbasiert, wiederkehrend, praxisnah (Phishing-Simulation, Meldekultur). Management-Trainings explizit gefordert.

Governance & Nachweise: RACI-Matrizen, Policies/Standards, Evidenzen (Logs, Tickets, Reports, Protokolle), interne/externe Audits, regelmäßige Management-Reviews mit Entscheidungen und Budgets.

Verantwortung der Leitung: Strategische Steuerung, Ressourcen, Freigaben, dokumentierte Entscheidungen – Delegation operativer Aufgaben entbindet nicht von der Haftung.

Meldepflichten richtig leben – 24/72/30 in der Praxis

Der 24-h-Ping: Kurzlage mit Zeit, Umfang, betroffenem Service/Standort, Erstmaßnahmen, Wirkung, Kontakt 24/7, geplante Schritte bis 72 h.
72-h-Bericht: Angriffsweg (soweit bekannt), betroffene Daten/Systeme, Auswirkungen, seit 24 h umgesetzte Maßnahmen, Kooperation mit Behörden/CSIRTs, offene Risiken.
30-Tage-Abschluss: Root Cause, Endauswirkungen, Lessons Learned, nachhaltige Maßnahmen, Fristen, Verantwortliche.

Unverzichtbar:
– Meldehandbuch mit Triage-Kriterien, Entscheidungswegen, Vorlagen.
– Kontaktketten (Behörden, CERTs, Datenschutz, Kunden-Kommunikation, PR).
– Tabletop-Übungen mit Stoppuhr: von Erstmeldung bis Abschlussbericht.
– Decision Log: warum, was, wann entschieden wurde (Haftungsentlastung).

Lieferkette im Griff – vom Fragebogen zur durchsetzbaren Sicherheit

Klassifizierung (A–C): Nach Ausfall-/Missbrauchsrisiko, Datensensitivität, Sub-Outsourcing, Geo-Risiken.
Verträge mit Zähnen:
– Sicherheitsanforderungen (Standards, Kontrollen, Zertifikate: ISO 27001/SOC 2),
– Incident-Meldepflichten (Fristen, Inhalte),
– Audit-/Assurance-Rechte,
– Regelungen zu Sub-Dienstleistern,
– Datenlokation/-schutz, Schlüsselmanagement,
– Exit/Portabilität (Formate, Fristen, Gebührenobergrenzen, Unterstützung).
Evidence statt Versprechen: SOC-Berichte, Pentest-Summaries, Maßnahmenpläne, Stichproben-Audits, Re-Assurance bei Triggern (M&A, Zertifikatsablauf, Standortwechsel).

Auslagerungsregister: Lieferant, Service, Kritikalität, Verantwortliche, Nachweise, nächste Prüfung, offene Maßnahmen – als lebendes Dokument.

Technische Baseline – ohne Buzzword-Bingo

Identitäten & Zugriffe: MFA flächendeckend (spätestens privilegiert), RBAC, PAM, JIT/JEA statt Dauerrechte, Rezertifizierungen quartalsweise, strenger Joiner/Mover/Leaver-Prozess.
Vulnerability/Patch: Vollständige Asset-Sicht (on-prem, Cloud, SaaS, OT), risikobasierte Priorisierung (z. B. KEV/EPSS), Patch-SLAs, Notfall-Changes, Ausnahmen mit Kompensation.
Segmentierung & Zero Trust: Trennung kritisch/sensitiv, kontrollierte Ost-West-Verkehre, Mikrosegmentierung wo sinnvoll, Condition-Based Access.
Protokollierung & Monitoring: SIEM/SOAR, Use-Cases auf Top-Risiken (IAM-Anomalien, Ransomware-Verhalten, Exfiltration), manipulationssichere Logs, zweckgebundene Aufbewahrung.
Backups: 3-2-1, offline/immutable, Restore-Tests bis zur Applikation, dokumentierte RTO/RPO-Einhaltung.
Cloud/SaaS: Shared-Responsibility klar, CIS-Benchmarks, zentrale Protokollierung, Mandanten-Einstellungen (MFA, RBAC, API-Security), Tenant-übergreifende Übersicht.
OT/ICS: ISA/IEC 62443-Prinzipien (Zonen/Conduits), Fernwartung streng kontrolliert, Assets/harter Service-Katalog, Patching-Ersatzkontrollen, Safety-Kopplung beachten.

Schulung, Kultur, gelebte Verantwortung

Inhalte: Phishing/Smishing, Passwort-Hygiene, Shadow IT, Meldepflichten, sichere Kollaboration, Homeoffice-Leitlinien, Rollen-Spezifika (z. B. Einkauf: Lieferantensicherheit).
Führungskräfte: NIS2-Pflichten, Melde-/Entscheidungswege, Kommunikationslinien.
Messung: Meldequote (nicht nur Klick-Rate), Teilnahme, Wissenschecks, Verbesserungszyklen.
Anreiz & Konsequenz: Anerkennung für gemeldete Verdachtsfälle, klare Reaktion auf grobe Verstöße (Policy-konform, verhältnismäßig).

Governance, Haftung und Sanktionen – warum das Board hinschauen muss

Sanktionen:
– Essential Entities: bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes,
– Important Entities: bis 7 Mio. € oder 1,4 %.
Dazu: Aufsichtsmaßnahmen, Anordnungen, in gravierenden Fällen persönliche Haftung von Leitungsorganen bei Pflichtverletzung (unterlassene Umsetzung, fehlende Überwachung, ignorierte Prüfberichte, verspätete Meldungen).

Absicherung:
– Dokumentierte Entscheidungen (Budget, Prioritäten, Risikotoleranz),
– Regelmäßige Briefings (quartalsweise KPIs/KRIs, Top-Risiken, offene Maßnahmen),
– D&O-Versicherung (keine Carte blanche; grobe Fahrlässigkeit bleibt riskant),
– Wirksamkeitsnachweise statt Papier (Backups wiederhergestellt? MFA-Quote? Patch-SLA?).

Schnittstellen: DSGVO, DORA, CER – Synergien statt Doppelarbeit

DSGVO: Incident-Meldung an Aufsichtsbehörde kann parallel erforderlich sein (72 h). NIS2-Protokollierung/Forensik datenschutzkonform gestalten (Zweckbindung, Minimierung, Rollen).
DORA (Finanzsektor): Tiefe Anforderungen an ICT-Risiko, Threat-Led Penetration Testing, Drittanbieteraufsicht. Wer DORA erfüllt, deckt große NIS2-Teile mit ab – aber nicht alles (z. B. sektorübergreifende Meldeketten).
CER-Richtlinie (Resilienz kritischer Einrichtungen): Physische Sicherheit, Krisen-/Kontinuitätsplanung – gut mit NIS2/BCM verzahnen.

Der 5-Schritte-Fahrplan – strukturiert zur Compliance

1) Betroffenheitsanalyse: Entity-Typ je Rechtsträger, Rolle in Lieferketten, Verträge mit kritischen Kunden, Dokumentation der Einordnung.
2) Gap-Analyse: Gegenüberstellung Ist (Prozesse, Technik, Verträge, Nachweise) vs. Soll (NIS2-Bausteine, nationale Vorgaben). Priorisierung nach Risiko & Aufwand.
3) Maßnahmenplan: Meilensteine (90/180/365 Tage), Owner, Budget, Abhängigkeiten. Früh priorisieren: Meldewesen, Incident-/BCM, Lieferkette-Verträge, MFA, Patch/Backup.
4) Umsetzung: Technik (MFA/PAM, Patch, Logging, Segmente, Backups), Organisation (RACI, Handbücher, Schulungen), Legal (Klauseln, Register), Evidenzen sammeln.
5) Überprüfung & Verbesserung: Audits, Pen-Tests, Restore-Proben, Übungen, KPI-basierte Management-Reviews, Lessons Learned mit Fristen.

90/180/365-Tage-Roadmap – pragmatisch und wirksam

0–90 Tage (Fundament):
– Betroffenheit & Gap, Steering Committee, Decision Log.
– Meldehandbuch, Behördenkontakte, erste Tabletop-Übung (24/72/30).
– Quick Wins: MFA für Admins, Restore-Smoke-Test, Notfallkontakte.
– Auslagerungsregister anlegen, Musterklauseln vorbereiten.
– KPI-Dashboard (MFA-Quote, Patch-SLA, Restore-Erfolg, Phishing-Meldequote).

90–180 Tage (Breite):
– Patch-/Vuln-Prozess mit SLAs, Ausnahmen & Kompensation.
– IAM-Rezertifizierung, JIT/JEA, erste PAM-Pilotierung.
– Cloud-Baseline (CIS), zentrales Logging, SaaS-Kontrollen.
– Vertragsnachverhandlungen für kritische Lieferanten, Evidence-Reviews.
– Krisenhandbuch komplettieren; große Übung mit Management & PR.

180–365 Tage (Tiefe & Nachweis):
– Immutable/offline Backups, Restore-Tests bis App-Ebene mit Protokollen.
– Externe Pen-Tests, Findings mit Owner/Frist, Review im Board.
– PAM rollout, Zero-Trust-Schwerpunkte.
– Exit-Dry-Run mit einem kritischen Dienst (Portabilität).
– Audit-Vorbereitung: Evidenzpakete, Befragungstrainings, „Mock-Audit“.

RACI & Playbooks – Klarheit im Ernstfall

Rollen (Beispiel):
– Incident Commander (CISO-Vertretung): A/R für Einsatzführung, Triage.
– Forensik/Blue Team: R (Analyse, Containment, Beweissicherung).
– IT-Ops: R (Wiederanlauf, Patching, Segmentierung).
– Legal/Datenschutz: A/C (Meldungen, Informationspflichten).
– Kommunikation/PR: R (externe Kommunikation, Q&A).
– Fachbereich: C (Auswirkungen, Prioritäten).
– Management: A (Freigaben, Ressourcen, externe Unterstützung).

Playbooks (Auszug):
– Ransomware: Netzwerk-Isolation, Backup-Schutz, Golden-Image, Kommunikationssperre/-kanal, Legal-Abstimmung.
– Business-Email-Compromise: Konto-Sperre, MFA-Reset, Forensik, Zahlungsstopp, Kunden-/Partnerinfo.
– Exfiltration: Data-Discovery, IOC-Hunt, DLP-Regeln, Meldungen, Monitoring verstärken.
– Cloud-Misskonfiguration: Policy-Fix, Secret-Rotation, retrospektives Logging, Tenant-Hardening.

KPIs/KRIs für das Management – sichtbar steuern statt hoffen

Beispiele:
– MFA-Abdeckung (gesamt/privilegiert), PAM-Nutzung.
– Patch-SLA-Erfüllung (kritisch/hoch/mittel), Vuln-Backlog-Alter.
– Restore-Erfolg (%), RTO/RPO-Einhaltung je kritischem Service.
– MTTD/MTTR, Anzahl meldepflichtiger Incidents, Übungsergebnisse.
– Lieferanten-Assurance (Anteil ohne aktuelle Nachweise, offene Maßnahmen).
– Phishing-Meldequote vs. Klickrate.
– Offene Findings (Audit/Pentest) mit Alter, Abbauquote.
Jede rote Kennzahl braucht eine Entscheidung: Maßnahme, Owner, Frist.

Evidenzen, die Prüfungen tragen – „zeigen, nicht erzählen“

Technik: monatliche Patch-Reports, EDR-Containment-Nachweise, IAM-Rezertifizierungsprotokolle, SIEM-Use-Case-Treffer, Restore-Protokolle, Immutability-Nachweise, Cloud-Baseline-Scans.
Organisation: Triage-Protokolle, Übungs-Reports, Krisenhandbuch-Versionen, Schulungsnachweise, RACI-Freigaben.
Lieferkette: Auslagerungsregister, Verträge mit Sicherheitsklauseln, SOC-2/ISO-Zertifikate, Nachweis-Prüfungen, Audit-Berichte, Maßnahmenlisten.
Management: Quartalsberichte, Beschlussprotokolle, Budgetfreigaben, Risk-Acceptance-Dokumente.

Typische Fehler – und wie man sie vermeidet

Zu spät beginnen: NIS2 ist kein Quartalsprojekt. Früh starten, Roadmap planen, Quick Wins heben.
Nur IT im Lead: NIS2 ist Unternehmensaufgabe. Compliance, Recht, Einkauf, Fachbereiche, HR einbinden.
Papier-Compliance: Policies ohne Leben helfen nicht. Wirksamkeit und Evidenz zählen.
Lieferanten unterschätzt: Ohne Verträge mit Durchsetzungskraft und Nachweisen bleibt die Kette schwach.
Keine Übungen: Erst im Ernstfall testen – der sicherste Weg, zu scheitern.
Proportionalität missverstanden: „Klein“ heißt nicht „frei“. Minimalstandards gelten immer (MFA, Backup, Patch, Meldung).

Praxisbeispiele – kurz verdichtet

SaaS-Anbieter (B2B): Cloud-Konfigurationen heterogen, Logging lückenhaft. Nach Baseline, zentralem SIEM und Condition-Access: klare Sicht, reduzierte Vorfälle, Audit ohne wesentliche Findings.
Regionaler Versorger: Backups vorhanden, aber Restore ungeübt → dreitägiger Ausfall nach Ransomware. Heute: Immutable-Backups, quartalsweise Tests, RTO/RPO eingehalten.
Logistik (mittelständisch): Betroffenheit spät erkannt, Meldewesen/Verträge fehlten. IT-Ausfall, verspätete Meldung → Bußgeld & Reputationsschaden. Nachholprogramm mit Steering Committee und Übungen stabilisiert Lage.

Checkliste „Heute beginnen“ – 15 Fragen mit Signalwirkung

  1. Gibt es eine dokumentierte Betroffenheitsanalyse je Rechtsträger?
  2. Liegt eine Gap-Analyse mit priorisiertem Maßnahmenplan vor?
  3. Sind Meldeprozesse (24/72/30) beschrieben, geübt, mit Templates hinterlegt?
  4. Haben wir ein Incident/Krisenhandbuch mit Rollen & Stellvertretungen?
  5. Backups: 3-2-1, Immutable/Offline – und letzte Restore-Protokolle?
  6. MFA-Quote (gesamt/privilegiert) – belegbar?
  7. Patch-SLA und Ausnahmen mit Kompensation – eingehalten?
  8. Vollständige Asset-Sicht (IT/OT/Cloud/SaaS) – belegt?
  9. Auslagerungsregister inkl. Nachweisen & Re-Assurance-Zyklen?
  10. Cloud/SaaS im Monitoring und in Policies verankert?
  11. IAM-Rezertifizierung und PAM/JIT für Admins?
  12. BCM/DR: RTO/RPO je Service, geübter Wiederanlauf?
  13. Awareness-Programm mit Messung (Meldequote, Click-Rate)?
  14. KPI-Dashboard für das Management – vierteljährlich?
  15. Decision Log zu Risiken/Budgets/Ausnahmen – aktuell?

Fazit – Pflicht, Schutzschild und Wettbewerbsvorteil

NIS2 ist ohne Frage eine regulatorische Pflicht – aber mehr noch ist sie eine Chance, Cybersicherheit zielgerichtet zu professionalisieren. Wer die Umsetzung nicht als lästige Formalie, sondern als Investition in Resilienz begreift, reduziert Ausfallrisiken, verkürzt Reaktionszeiten, stärkt Kunden- und Partnervertrauen und schützt die eigene Marke. Der Schlüssel liegt in Struktur und Routine: klare Rollen, geübte Playbooks, belastbare Evidenzen und ein Management, das anhand von KPIs aktiv steuert.

Mit einer klugen Roadmap (90/180/365 Tage), robusten Melde- und BCM-Prozessen, durchsetzbarer Lieferantensicherheit und einer technischen Baseline aus MFA, Patch, Logging, Segmentierung und echten Backups wird NIS2 zur operativen Stärke – nicht nur zum Compliance-Haken. Genau dort will die EU hin: weniger Angriffsfläche, schnellere Reaktion, mehr Verlässlichkeit. Wer jetzt handelt, ist im Herbst nicht nur regelkonform – sondern ein gutes Stück sicherer.

Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken.
10
×
Blog-Beitrag abonnieren

Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

DORA einfach erklärt – Was das neue EU-Gesetz wirk...
Hacker gab's schon immer – Wie alles begann

Ähnliche Beiträge

 

Kommentare 80

Moritz Schreiber am Samstag, 13. Januar 2024 11:53

Spannend finde ich die praktische Seite: wie sich die Anforderung in einen belastbaren Arbeitsablauf übersetzen lässt. Reicht dafür zunächst ein kleiner Pilot oder braucht es sofort einen breiteren Ansatz?

Spannend finde ich die praktische Seite: wie sich die Anforderung in einen belastbaren Arbeitsablauf übersetzen lässt. Reicht dafür zunächst ein kleiner Pilot oder braucht es sofort einen breiteren Ansatz?
Gäste - Katharina Krüger am Samstag, 13. Januar 2024 13:10

Ein kleiner Pilot erscheint mir sinnvoll. Wichtig wäre nur, vorher festzulegen, welches Ergebnis als Verbesserung gilt und wer es beurteilt.

Ein kleiner Pilot erscheint mir sinnvoll. Wichtig wäre nur, vorher festzulegen, welches Ergebnis als Verbesserung gilt und wer es beurteilt.
Felix Scholz am Samstag, 13. Januar 2024 14:19

Ein konkreter Fall hilft, aber die Zuständigkeit muss von Anfang an klar sein. Sonst ist zwar das Problem sichtbar, die notwendige Entscheidung bleibt aber liegen.

Ein konkreter Fall hilft, aber die Zuständigkeit muss von Anfang an klar sein. Sonst ist zwar das Problem sichtbar, die notwendige Entscheidung bleibt aber liegen.
Markus Groß am Samstag, 13. Januar 2024 15:49

Genau diese Verbindung ist entscheidend: klein beginnen, aber Wirkung und Entscheidungsfolge vorher festlegen. So bleibt der Aufwand vertretbar und das Ergebnis trotzdem belastbar.

Genau diese Verbindung ist entscheidend: klein beginnen, aber Wirkung und Entscheidungsfolge vorher festlegen. So bleibt der Aufwand vertretbar und das Ergebnis trotzdem belastbar.
Gäste - Jens Wagner am Samstag, 13. Januar 2024 20:17

So ergibt die Vorgehensweise Sinn: begrenzter Einstieg, klare Messgröße und eine sichtbare Entscheidung, falls das Ergebnis nicht trägt.

So ergibt die Vorgehensweise Sinn: begrenzter Einstieg, klare Messgröße und eine sichtbare Entscheidung, falls das Ergebnis nicht trägt.
Michael Seidel am Samstag, 13. Januar 2024 21:49

Den Punkt würde ich gern vertiefen. Wie würdest du die im Beitrag angesprochenen Anforderungen in überschaubare erste Schritte übersetzen?

Den Punkt würde ich gern vertiefen. Wie würdest du die im Beitrag angesprochenen Anforderungen in überschaubare erste Schritte übersetzen?
Felix Scholz am Sonntag, 14. Januar 2024 09:10

Ich würde mit klaren Verantwortlichkeiten und einem begrenzten Anwendungsfall beginnen. So lässt sich prüfen, ob die Vorgehensweise im Alltag tatsächlich hilft.

Ich würde mit klaren Verantwortlichkeiten und einem begrenzten Anwendungsfall beginnen. So lässt sich prüfen, ob die Vorgehensweise im Alltag tatsächlich hilft.
Gäste - Verena Dietrich am Donnerstag, 18. Januar 2024 09:46

Welche minimale Lösung wäre für Verbindung von Vorfallmanagement und Meldeprozessen vertretbar, wenn unter Zeitdruck eine Ausnahme erforderlich wird?

Welche minimale Lösung wäre für Verbindung von Vorfallmanagement und Meldeprozessen vertretbar, wenn unter Zeitdruck eine Ausnahme erforderlich wird?
Gäste - Jochen Weiß am Donnerstag, 18. Januar 2024 12:06

Ich würde die Ausnahme befristen und mit einem benannten Verantwortlichen sowie einer späteren Überprüfung verbinden. Entscheidend wäre für mich, ob das Ergebnis für den konkreten Fall nachprüfbar bleibt. Bei Verbindung von Vorfallmanagement und Meldeprozessen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.

Ich würde die Ausnahme befristen und mit einem benannten Verantwortlichen sowie einer späteren Überprüfung verbinden. Entscheidend wäre für mich, ob das Ergebnis für den konkreten Fall nachprüfbar bleibt. Bei Verbindung von Vorfallmanagement und Meldeprozessen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Claire Wagner am Sonntag, 17. März 2024 09:13

Spannend ist für mich, wie wirksame Sicherheitsmaßnahmen und klare Verantwortung in bestehende Abläufe passt. Eine zusätzliche Parallelstruktur wäre schwer dauerhaft zu betreiben.

Spannend ist für mich, wie wirksame Sicherheitsmaßnahmen und klare Verantwortung in bestehende Abläufe passt. Eine zusätzliche Parallelstruktur wäre schwer dauerhaft zu betreiben.
Gäste - Niklas Möller am Montag, 18. März 2024 14:53

Wie würdet ihr Zuordnung von Verantwortung für Sicherheitsmaßnahmen konkret prüfen, wenn verschiedene Systeme dieselbe Information unterschiedlich abbilden?

Wie würdet ihr Zuordnung von Verantwortung für Sicherheitsmaßnahmen konkret prüfen, wenn verschiedene Systeme dieselbe Information unterschiedlich abbilden?
Markus Groß am Montag, 18. März 2024 17:00

Mein Vorschlag wäre, eine maßgebliche Quelle bestimmen und Abweichungen gezielt untersuchen, bevor Kennzahlen daraus abgeleitet werden. Anschließend sollte klar sein, wer die Wirkung prüft und wann erneut entschieden wird. Bei Zuordnung von Verantwortung für Sicherheitsmaßnahmen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.

Mein Vorschlag wäre, eine maßgebliche Quelle bestimmen und Abweichungen gezielt untersuchen, bevor Kennzahlen daraus abgeleitet werden. Anschließend sollte klar sein, wer die Wirkung prüft und wann erneut entschieden wird. Bei Zuordnung von Verantwortung für Sicherheitsmaßnahmen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Gäste - Sebastian Hahn am Freitag, 22. März 2024 21:07

Welcher konkrete Prüfpunkt wäre bei Nachweis der Wirksamkeit im laufenden Betrieb für einen ersten Umsetzungsschritt besonders hilfreich?

Welcher konkrete Prüfpunkt wäre bei Nachweis der Wirksamkeit im laufenden Betrieb für einen ersten Umsetzungsschritt besonders hilfreich?
Gäste - Jochen Weiß am Samstag, 23. März 2024 07:05

Für den Einstieg würde ich einen klar abgegrenzten Ablauf mit einem erwarteten Ergebnis wählen. So lässt sich früh erkennen, wo Verantwortlichkeit, Nachweis oder praktische Umsetzung noch fehlen. Für Nachweis der Wirksamkeit im laufenden Betrieb würde ich den ersten Prüfschritt bewusst klein halten.

Für den Einstieg würde ich einen klar abgegrenzten Ablauf mit einem erwarteten Ergebnis wählen. So lässt sich früh erkennen, wo Verantwortlichkeit, Nachweis oder praktische Umsetzung noch fehlen. Für Nachweis der Wirksamkeit im laufenden Betrieb würde ich den ersten Prüfschritt bewusst klein halten.
Moritz Schreiber am Mittwoch, 27. März 2024 08:56

Dazu eine Rückfrage: Wo würdest du beginnen, wenn Personal und Zeit für die Umsetzung knapp sind?

Dazu eine Rückfrage: Wo würdest du beginnen, wenn Personal und Zeit für die Umsetzung knapp sind?
Felix Scholz am Mittwoch, 27. März 2024 10:42

Für mich wäre zuerst wichtig, kritische Leistungen und Abhängigkeiten zu verstehen. Daraus ließe sich begründen, welche Lücken zuerst bearbeitet werden.

Für mich wäre zuerst wichtig, kritische Leistungen und Abhängigkeiten zu verstehen. Daraus ließe sich begründen, welche Lücken zuerst bearbeitet werden.
Petra Winter am Mittwoch, 27. März 2024 12:36

Ich finde den Ansatz plausibel, aber noch sehr grundsätzlich. An welchem konkreten Entscheidungspunkt würde er einen Unterschied machen? Meine Ausgangsfrage bleibt: Wo würdest du beginnen, wenn Personal und Zeit für die Umsetzung knapp sind?

Ich finde den Ansatz plausibel, aber noch sehr grundsätzlich. An welchem konkreten Entscheidungspunkt würde er einen Unterschied machen? Meine Ausgangsfrage bleibt: Wo würdest du beginnen, wenn Personal und Zeit für die Umsetzung knapp sind?
Markus Groß am Mittwoch, 27. März 2024 15:14

Eine überprüfbare Zuständigkeit wäre für mich die Basis. Dazu gehört auch, wer die notwendige Information liefert und wer handelt, wenn sie fehlt. Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Eine überprüfbare Zuständigkeit wäre für mich die Basis. Dazu gehört auch, wer die notwendige Information liefert und wer handelt, wenn sie fehlt. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Gäste - Uwe Baumann am Mittwoch, 27. März 2024 17:33

Das wäre für mich ein sinnvoller Einstieg. Wichtig wäre dann, den ersten Fall auch wirklich auszuwerten und nicht nur abzuschließen. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Das wäre für mich ein sinnvoller Einstieg. Wichtig wäre dann, den ersten Fall auch wirklich auszuwerten und nicht nur abzuschließen. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Julia Reuter am Sonntag, 31. März 2024 08:59

Ein weiterer Punkt: Wie trennt man flexible Arbeit von der Erwartung ständiger Erreichbarkeit?

Ein weiterer Punkt: Wie trennt man flexible Arbeit von der Erwartung ständiger Erreichbarkeit?
Gäste - Carolin Engel am Sonntag, 31. März 2024 10:48

Daran würde ich anknüpfen. Ich würde Erreichbarkeit ausdrücklich vereinbaren. Die technische Möglichkeit, von überall zu arbeiten, wäre für mich noch keine Verpflichtung, jederzeit zu reagieren. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Daran würde ich anknüpfen. Ich würde Erreichbarkeit ausdrücklich vereinbaren. Die technische Möglichkeit, von überall zu arbeiten, wäre für mich noch keine Verpflichtung, jederzeit zu reagieren. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Theresa Weber am Sonntag, 31. März 2024 12:25

Für mich fehlt dabei noch der Umgang mit Ausnahmen. Wer darf abweichen und wie wird diese Entscheidung später nachvollzogen? Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Für mich fehlt dabei noch der Umgang mit Ausnahmen. Wer darf abweichen und wie wird diese Entscheidung später nachvollzogen? Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Tobias Roth am Sonntag, 31. März 2024 09:08

Was macht einen Ausstiegsplan brauchbar, bevor der Anbieter tatsächlich ausfällt?

Was macht einen Ausstiegsplan brauchbar, bevor der Anbieter tatsächlich ausfällt?
Moritz Schreiber am Sonntag, 31. März 2024 09:30

Das ist ein wichtiger Punkt. Für mich wären die notwendigen Daten, Ressourcen und Übergaben entscheidend. Der Plan müsste eine realistische Weiterarbeit beschreiben, nicht nur die Kündigung des Vertrags.

Das ist ein wichtiger Punkt. Für mich wären die notwendigen Daten, Ressourcen und Übergaben entscheidend. Der Plan müsste eine realistische Weiterarbeit beschreiben, nicht nur die Kündigung des Vertrags.
Felix Scholz am Sonntag, 31. März 2024 09:47

Einverstanden, mit einer Einschränkung: Wenn die notwendige Information fehlt, funktioniert die Abwägung nicht. Woher sollte sie kommen? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Einverstanden, mit einer Einschränkung: Wenn die notwendige Information fehlt, funktioniert die Abwägung nicht. Woher sollte sie kommen? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Markus Groß am Sonntag, 31. März 2024 10:46

Als ersten Schritt würde ich einen klar begrenzten Fall nehmen und den tatsächlichen Ablauf gemeinsam durchgehen. An diesem Fall lassen sich die offenen Zuständigkeiten meist konkreter besprechen. Das bezieht sich für mich auf den hier beschriebenen Ansatz. Ich würde dazu einen klaren Prüfanlass festhalten.

Als ersten Schritt würde ich einen klar begrenzten Fall nehmen und den tatsächlichen Ablauf gemeinsam durchgehen. An diesem Fall lassen sich die offenen Zuständigkeiten meist konkreter besprechen. Das bezieht sich für mich auf den hier beschriebenen Ansatz. Ich würde dazu einen klaren Prüfanlass festhalten.
Gäste - Robert Voigt am Sonntag, 31. März 2024 11:29

Da kommen wir näher zusammen. Ein gemeinsamer Ablauf wäre überzeugender als zwei Verfahren, die im Ernstfall unterschiedliche Antworten geben. Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Da kommen wir näher zusammen. Ein gemeinsamer Ablauf wäre überzeugender als zwei Verfahren, die im Ernstfall unterschiedliche Antworten geben. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Gäste - Uwe Baumann am Sonntag, 31. März 2024 12:06

Ich sehe den Nutzen, würde aber auch nach den Grenzen fragen. Wann wäre ein einfacheres Vorgehen angemessen? Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Ich sehe den Nutzen, würde aber auch nach den Grenzen fragen. Wann wäre ein einfacheres Vorgehen angemessen? Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Gäste - Robert Voigt am Mittwoch, 22. Mai 2024 17:34

Wie verhindert man, dass eine Lieferantenprüfung nur aus ausgefüllten Fragebögen besteht?

Wie verhindert man, dass eine Lieferantenprüfung nur aus ausgefüllten Fragebögen besteht?
Gäste - Uwe Baumann am Mittwoch, 22. Mai 2024 18:37

Das ist ein wichtiger Punkt. Ich würde die Antworten an den tatsächlich bezogenen Leistungen prüfen. Bei kritischen Abhängigkeiten müsste auch klar sein, was im Störungsfall konkret passiert.

Das ist ein wichtiger Punkt. Ich würde die Antworten an den tatsächlich bezogenen Leistungen prüfen. Bei kritischen Abhängigkeiten müsste auch klar sein, was im Störungsfall konkret passiert.
Julia Reuter am Mittwoch, 22. Mai 2024 18:59

Guter Punkt. Ich würde zusätzlich fragen, was passieren soll, wenn sich die Voraussetzungen während des Betriebs ändern. Meine Ausgangsfrage bleibt: Wie verhindert man, dass eine Lieferantenprüfung nur aus ausgefüllten Fragebögen besteht?

Guter Punkt. Ich würde zusätzlich fragen, was passieren soll, wenn sich die Voraussetzungen während des Betriebs ändern. Meine Ausgangsfrage bleibt: Wie verhindert man, dass eine Lieferantenprüfung nur aus ausgefüllten Fragebögen besteht?
Markus Groß am Mittwoch, 22. Mai 2024 21:46

Für mich wäre eine kurze regelmäßige Überprüfung praktikabler als eine seltene große Überarbeitung. Änderungen im normalen Betrieb könnten dabei als Anlass dienen. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Für mich wäre eine kurze regelmäßige Überprüfung praktikabler als eine seltene große Überarbeitung. Änderungen im normalen Betrieb könnten dabei als Anlass dienen. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Theresa Weber am Donnerstag, 23. Mai 2024 07:05

Da kommen wir näher zusammen. Ein gemeinsamer Ablauf wäre überzeugender als zwei Verfahren, die im Ernstfall unterschiedliche Antworten geben. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Da kommen wir näher zusammen. Ein gemeinsamer Ablauf wäre überzeugender als zwei Verfahren, die im Ernstfall unterschiedliche Antworten geben. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Tobias Roth am Donnerstag, 23. Mai 2024 08:42

Ich finde den Ansatz plausibel, aber noch sehr grundsätzlich. An welchem konkreten Entscheidungspunkt würde er einen Unterschied machen? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Ich finde den Ansatz plausibel, aber noch sehr grundsätzlich. An welchem konkreten Entscheidungspunkt würde er einen Unterschied machen? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Theresa Weber am Dienstag, 11. Juni 2024 13:52

Ein weiterer Punkt: Was müsste die Geschäftsleitung tatsächlich entscheiden, statt nur eine Richtlinie zu unterschreiben?

Ein weiterer Punkt: Was müsste die Geschäftsleitung tatsächlich entscheiden, statt nur eine Richtlinie zu unterschreiben?
Tobias Roth am Dienstag, 11. Juni 2024 14:50

Ich würde Prioritäten, Ressourcen und akzeptierte Restrisiken ausdrücklich vorlegen. Sonst bleibt die Verantwortung auf einer sehr abstrakten Ebene.

Ich würde Prioritäten, Ressourcen und akzeptierte Restrisiken ausdrücklich vorlegen. Sonst bleibt die Verantwortung auf einer sehr abstrakten Ebene.
Moritz Schreiber am Dienstag, 11. Juni 2024 17:46

Für mich fehlt dabei noch der Umgang mit Ausnahmen. Wer darf abweichen und wie wird diese Entscheidung später nachvollzogen? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Für mich fehlt dabei noch der Umgang mit Ausnahmen. Wer darf abweichen und wie wird diese Entscheidung später nachvollzogen? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Markus Groß am Dienstag, 11. Juni 2024 20:54

Bei fehlenden Informationen würde ich die Unsicherheit sichtbar machen und eine vorläufige Entscheidung mit klarer Wiedervorlage treffen. Einfach so zu tun, als wäre alles bekannt, wäre die schlechtere Grundlage. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Bei fehlenden Informationen würde ich die Unsicherheit sichtbar machen und eine vorläufige Entscheidung mit klarer Wiedervorlage treffen. Einfach so zu tun, als wäre alles bekannt, wäre die schlechtere Grundlage. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Petra Winter am Dienstag, 11. Juni 2024 21:04

Genau an der Übergabe sehe ich ebenfalls die Schwierigkeit. Ohne die nötige Information kann auch eine klar benannte Person wenig entscheiden. Die Ausgangsfrage „Was müsste die Geschäftsleitung tatsächlich entscheiden, statt nur eine Richtlinie zu unterschreiben?“ ist damit für mich noch nicht vollständig beantwortet.

Genau an der Übergabe sehe ich ebenfalls die Schwierigkeit. Ohne die nötige Information kann auch eine klar benannte Person wenig entscheiden. Die Ausgangsfrage „Was müsste die Geschäftsleitung tatsächlich entscheiden, statt nur eine Richtlinie zu unterschreiben?“ ist damit für mich noch nicht vollständig beantwortet.
Gäste - Robert Voigt am Mittwoch, 12. Juni 2024 07:05

Ich sehe den Nutzen, würde aber auch nach den Grenzen fragen. Wann wäre ein einfacheres Vorgehen angemessen?

Ich sehe den Nutzen, würde aber auch nach den Grenzen fragen. Wann wäre ein einfacheres Vorgehen angemessen?
Isabel Werner am Samstag, 07. Dezember 2024 20:42

Bei klare Verantwortlichkeiten und wirksame Sicherheitsmaßnahmen würde ich nicht nur die Durchführung betrachten. Aussagekräftig wird es erst, wenn Wirkung und Abweichungen sichtbar bleiben.

Bei klare Verantwortlichkeiten und wirksame Sicherheitsmaßnahmen würde ich nicht nur die Durchführung betrachten. Aussagekräftig wird es erst, wenn Wirkung und Abweichungen sichtbar bleiben.
Petra Winter am Sonntag, 18. Mai 2025 21:27

Ein weiterer Punkt: Wie geht man mit Zielkonflikten zwischen Kontrolle und schneller Umsetzung um? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Ein weiterer Punkt: Wie geht man mit Zielkonflikten zwischen Kontrolle und schneller Umsetzung um? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Gäste - Robert Voigt am Sonntag, 18. Mai 2025 21:39

Ich sehe darin vor allem eine Gestaltungsfrage. Die Abwägung müsste sichtbar entschieden werden. Wenn beide Seiten nur ihre eigene Kennzahl optimieren, bleibt der Konflikt im Gesamtprozess bestehen.

Ich sehe darin vor allem eine Gestaltungsfrage. Die Abwägung müsste sichtbar entschieden werden. Wenn beide Seiten nur ihre eigene Kennzahl optimieren, bleibt der Konflikt im Gesamtprozess bestehen.
Gäste - Uwe Baumann am Montag, 19. Mai 2025 07:05

Den Nutzen sehe ich. Trotzdem würde ich vermeiden, jede Ausnahme sofort mit einer weiteren Richtlinie zu beantworten. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Den Nutzen sehe ich. Trotzdem würde ich vermeiden, jede Ausnahme sofort mit einer weiteren Richtlinie zu beantworten. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Felix Scholz am Freitag, 27. Juni 2025 14:28

Dazu eine Rückfrage: Wie wird aus dem Risikoregister ein Werkzeug für Entscheidungen?

Dazu eine Rückfrage: Wie wird aus dem Risikoregister ein Werkzeug für Entscheidungen?
Petra Winter am Freitag, 27. Juni 2025 15:00

Ich sehe darin vor allem eine Gestaltungsfrage. Ich würde jede wesentliche Bewertung mit einer Entscheidung oder Maßnahme verbinden. Eine regelmäßig aktualisierte Liste allein verändert den Umgang mit Risiken noch nicht.

Ich sehe darin vor allem eine Gestaltungsfrage. Ich würde jede wesentliche Bewertung mit einer Entscheidung oder Maßnahme verbinden. Eine regelmäßig aktualisierte Liste allein verändert den Umgang mit Risiken noch nicht.
Gäste - Robert Voigt am Freitag, 27. Juni 2025 17:26

Hier würde ich widersprechen: Ein zusätzlicher Prozess kann auch neue Reibung schaffen. Welche vorhandene Aufgabe könnte man damit zusammenführen?

Hier würde ich widersprechen: Ein zusätzlicher Prozess kann auch neue Reibung schaffen. Welche vorhandene Aufgabe könnte man damit zusammenführen?
Gäste - Uwe Baumann am Freitag, 27. Juni 2025 19:46

Als ersten Schritt würde ich einen klar begrenzten Fall nehmen und den tatsächlichen Ablauf gemeinsam durchgehen. An diesem Fall lassen sich die offenen Zuständigkeiten meist konkreter besprechen. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Als ersten Schritt würde ich einen klar begrenzten Fall nehmen und den tatsächlichen Ablauf gemeinsam durchgehen. An diesem Fall lassen sich die offenen Zuständigkeiten meist konkreter besprechen. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Julia Reuter am Freitag, 27. Juni 2025 21:16

Danke für die Präzisierung. Für mich wäre die Wirkung im Betrieb die interessantere Rückmeldung als die reine Vollständigkeit der Unterlagen. Die Ausgangsfrage „Wie wird aus dem Risikoregister ein Werkzeug für Entscheidungen?“ ist damit für mich noch nicht vollständig beantwortet.

Danke für die Präzisierung. Für mich wäre die Wirkung im Betrieb die interessantere Rückmeldung als die reine Vollständigkeit der Unterlagen. Die Ausgangsfrage „Wie wird aus dem Risikoregister ein Werkzeug für Entscheidungen?“ ist damit für mich noch nicht vollständig beantwortet.
Moritz Schreiber am Montag, 07. Juli 2025 14:16

Ein weiterer Punkt: Woran erkennt man, dass die Maßnahmen dem eigenen Risiko angemessen sind?

Ein weiterer Punkt: Woran erkennt man, dass die Maßnahmen dem eigenen Risiko angemessen sind?
Bereits registriert? Hier einloggen
Freitag, 09. Oktober 2026

Sicherheitscode (Captcha)

Image

Wir benutzen Cookies

Wir nutzen Cookies auf unserer Website. Einige von ihnen sind essenziell für den Betrieb der Seite, während andere uns helfen, diese Website und die Nutzererfahrung zu verbessern. Sie können selbst entscheiden, ob Sie die Cookies zulassen möchten. Bitte beachten Sie, dass bei einer Ablehnung womöglich nicht mehr alle Funktionalitäten der Seite zur Verfügung stehen.

CookieHint and Consent by reDim GmbH (Öffnet in neuem Fenster)