News

Präsenzveranstaltung / 24.9.2026

OT-Security Day

​Praxis, Austausch und Strategien für industrielle OT-Sicherheit​

Webinar / 30.9.2026

EUDI-Wallet Navigator

Was Kommunen zur Akzeptanzpflicht ab 2027 wissen müssen​​

Veranstaltung / 13.10.2026

Finanz- und Rechnungsbetrug verhindern – im Zeitalter von KI

Seminar gegen CEO-Fraud für Mitarbeitende in den Bereich Finanzen und Controlling

Forum / 10.11.2026

AEROKI: Cyberrisiken im Anflug

Ergebnisse aus dem Forschungsprojekt AEROKI für ein ganzheitliches Cyberlagebild in Kritischen Infrastrukturen​​

Blog-Beiträge

22.9.2026

Vom Notfallplan zur Krisenfähigkeit: Warum Rollen und Übungen entscheiden

Blogreihe »Sicherheit neu denken, Resilienz stärken«
Wer weiß in Ihrer Organisation, wen man im Ernstfall zuerst anruft? Die meisten könnten diese Frage sofort mit einem Namen beantworten. Doch diese scheinbare Sicherheit kann trügen. Ein Plan regelt, was zu tun ist, aber selten, wer es tut, wenn die Person fehlt, die es sonst immer macht, und ob eine Vertretung im Ernstfall wirklich handlungssicher wäre. Solange alles normal läuft, fällt das nie auf. Fällt aber genau diese eine Person aus, ist im Urlaub oder krank, hilft der beste Plan wenig. Für wirkliche Resilienz müssen Organisationen personenunabhängige Reaktionsmechanismen finden.

Business Continuity Management, kurz BCM, ist als Methodik nicht neu. Mit ISO 22301:2019 und dem BSI-Standard 200-4 gibt es seit Jahren etablierte Rahmenwerke, ihr Kernstück ist die Business Impact Analysis (BIA), mit der Organisationen kritische Prozesse und deren Abhängigkeiten systematisch erfassen. Was sich aus meiner Sicht deutlich verschoben hat, ist die Frage, was diese Methodik tatsächlich wirksam macht. Lange galten Rollenklärung und Übungen als das letzte Kapitel im Handbuch, quasi die Pflichtübung nach der eigentlichen Arbeit. Inzwischen sehe ich das anders. Sie sind die beiden Bausteine, ohne die eine noch so saubere Analyse Theorie bleibt.

Warum die Analyse allein nicht reicht

Die meisten Organisationen fangen nicht bei null an. Es gibt Notfallunterlagen, Alarmierungswege, festgelegte Zuständigkeiten, und das ist auch gut so, denn ohne diese Grundlage gäbe es nichts, worauf man im Ernstfall zurückgreifen könnte. Nach dem BSI-Standard 200-4, der auf ISO 22301:2019 aufbaut, ist Business Continuity Management ein ganzheitlicher Führungsprozess, der die Widerstandsfähigkeit einer Organisation gegenüber Störungen stärken und die Fortführung kritischer Prozesse sicherstellen soll. Die BIA klärt dabei, welche Prozesse kritisch sind, von welchen Systemen, Personen und Lieferanten sie abhängen und welche Ausfallzeiten vertretbar sind.

Was mir in der Praxis auffällt: Diese Analyse allein verändert in einer Organisation noch nichts. Sie liegt danach als Dokument vor, sauber strukturiert, oft sogar auditfähig, und trotzdem trifft es viele Organisationen hart, sobald tatsächlich etwas ausfällt. Die Lücke zwischen vorhandener Methodik und gelebter Praxis beschäftigt mich deshalb in meiner Arbeit mit Organisationen immer wieder, ob Kommune oder Unternehmen, das Muster ist dasselbe. Eine Analyse zeigt, was kritisch ist. Sie zeigt aber nicht, ob eine Organisation auch reagieren kann, wenn die entscheidenden Köpfe nicht eingreifen können.

Rollenverständnis als eigentlicher Hebel

Am Fraunhofer IAO beginnen wir deshalb meist nicht mit einer möglichst langen Risikoliste, sondern mit dem Arbeitsalltag. Welche Abläufe sind kritisch? Wo bestehen Abhängigkeiten, die im Tagesgeschäft leicht übersehen werden? Und mit einer Frage, die in der klassischen Planung oft zu kurz kommt: wer kann entscheiden, wenn genau die Person nicht erreichbar ist, die es sonst immer tut?

Dass Entscheidungsfähigkeit an Rollen hängen sollte, statt an einzelnen Köpfen, ist übrigens kein rein praktischer Gedanke, sondern auch in der Organisationsforschung gut untersucht. In der Forschung zu hochzuverlässigen Organisationen, also Organisationen wie Flugsicherung oder Atomkraftwerken, die sich keine großen Fehler erlauben können, gilt die sogenannte Verlagerung von Entscheidungsbefugnis zur Expertise als eines der zentralen Prinzipien: In kritischen Momenten trifft nicht automatisch die ranghöchste Person die Entscheidung, sondern, wer im Moment das relevante Wissen hat. Übertragen auf BCM heißt das, dass eine Organisation genau dann resilient ist, wenn Entscheidungskompetenz nicht an einem Namen im Organigramm hängt, sondern an klar definierten Rollen, die im Zweifel mehrere Personen ausfüllen können.

Personalausfälle gehören dabei zu den am meisten unterschätzten Risiken überhaupt. Während technische Redundanzen oft gut geplant sind, fehlt bei personellen Engpässen häufig eine klare Vertretungsregelung, gerade bei Schlüsselrollen im Krisenstab. Der Denkfehler dahinter: man plant für Systeme, vergisst aber, die Rollen genauso konkret mitzuplanen. Ein einfacher, aber wirksamer Ansatz ist, für jede kritische Rolle mindestens zwei benannte Vertretungen festzulegen, die auch tatsächlich wissen, was zu tun ist, und deren Erreichbarkeit regelmäßig zu testen, nicht nur einmal im Jahr auf dem Papier zu dokumentieren.

Reality Check: Üben, bevor es ernst wird

Üben und Testen ist deshalb kein Anhängsel an die eigentliche Arbeit, sondern ein eigener, gleichwertiger Schritt im Krisenmanagement, getrennt von Analyse und Planung. Erst er zeigt, ob das, was zuvor geplant wurde, unter echtem Zeitdruck auch wirklich funktioniert. Eine Organisation weiß deshalb erst dann wirklich, ob sie vorbereitet ist, wenn sie es überprüft hat, nicht wenn sie es dokumentiert hat.

Auch das deckt sich mit dem, was die Krisenforschung zeigt. Organisationales Lernen entsteht in der Krisenforschung nicht durch das Vorhandensein von Wissen, sondern durch den wiederholten Umgang mit Anspannung und Unsicherheit, ein Punkt, den auch neuere konzeptionelle Arbeiten zum Krisenmanagement betonen, die erfolgreiches Krisenmanagement als einen Weg beschreiben, der von den widersprüchlichen Anforderungen einer Krise über Sinnfindung und Sinnstiftung hin zu organisationalem Lernen führt. Übertragen auf die Praxis bedeutet das, dass eine Übung nicht in erster Linie ein Test ist, den man besteht oder nicht, sondern ein Lernmoment, in dem eine Organisation genau die paradoxen Anforderungen einer echten Krise, etwa Zeitdruck bei gleichzeitig hoher Unsicherheit, im Kleinen durchlebt.

In der Praxis unterscheiden sich Übungen deutlich in Aufwand und Aussagekraft. Eine Tabletop-Übung, manchmal auch Planübung genannt, bespricht ein Szenario am Tisch, ohne reale Systeme oder Räume einzubeziehen, und prüft vor allem, ob Entscheidungswege und Rollenverständnis tatsächlich sitzen. Eine funktionale Übung geht einen Schritt weiter und testet einzelne Abläufe real, etwa eine Alarmierungskette oder ein Backup-System. Eine Vollübung schließlich stellt einen Ernstfall möglichst realitätsnah nach, meist mit mehreren Beteiligten gleichzeitig, und zeigt dadurch auch Wechselwirkungen, die in Einzeltests unsichtbar bleiben. Welche dieser Formen zu einer Organisation passt, hängt von Reifegrad und Ressourcen ab, aber wichtiger als die Wahl des Formats ist, dass überhaupt regelmäßig geübt wird und nicht nur einmal zur Einführung eines Konzepts.

Krisenfestigkeit wird Pflichtaufgabe

Für die meisten Organisationen war BCM bislang freiwillig, Best Practice statt Pflicht, und was freiwillig ist, wird unter Ressourcendruck zuerst verschoben. Das erlebe ich in Projekten immer wieder, gerade wenn Budgets knapp werden, ist Krisenvorsorge meist das Erste, was auf später verschoben wird, weil sich der Nutzen erst zeigt, wenn es zu spät ist. Das ändert sich gerade grundlegend. Neue gesetzliche Vorgaben machen belastbares Krisenmanagement für immer mehr Organisationen zur Pflicht statt zur Kür, und auch auf politischer Ebene rückt das Thema spürbar nach oben.

Diese Regulierung verschärft aus meiner Sicht genau die Frage, um die es hier geht. Wenn Krisenmanagement zur Pflicht wird, reicht es nicht mehr, eine BIA vorzeigen zu können. Rollenverständnis und Übung werden dadurch vom optionalen i-Tüpfelchen eines ohnehin aufwendigen BCM-Prozesses zu dem Teil, an dem sich entscheidet, ob die ganze vorherige Arbeit im Ernstfall überhaupt etwas bringt. Genau diese beiden Werkzeuge sind es, mit denen sich eine jahrzehntealte Methodik heute in echte, gelebte Resilienz übersetzen lässt.

Mein Rat für den Einstieg

Warten Sie nicht auf das vollständige Konzept. Eine erste, realistische Standortbestimmung reicht oft schon aus, um die größten Lücken sichtbar zu machen: Wo liegen die kritischen Prozesse? Was wurde schon einmal geübt, in welcher Form, und was existiert bislang nur als Beschreibung auf dem Papier?

Genau bei dieser Standortbestimmung setzen wir am Fraunhofer IAO gemeinsam mit Organisationen an, oft schon mit einem eintägigen Workshop, in dem sich die größten Lücken sichtbar machen lassen, ohne gleich ein vollständiges BCM-Konzept aufzusetzen. Wenn Sie herausfinden möchten, wie belastbar Ihre eigene Organisation im Ernstfall wirklich ist, sprechen Sie mich gerne an.

Blogreihe »Sicherheit neu denken, Resilienz stärken«
Was macht Organisationen widerstandsfähig? Expertinnen und Experten des Fraunhofer IAO beleuchten in unserer Blogreihe anlässlich der Themenwochen »Sicherheit und Resilienz« aktuelle Herausforderungen von Cyberresilienz. Die Beiträge beleuchten OT- und Cybersicherheit, resiliente Lieferketten, die Resilienz des straßengebundenen Gütertransports, resiliente Investitionsentscheidungen, den Umgang mit Cybervorfällen sowie die Aufrechterhaltung der Handlungsfähigkeit von Kommunen.


Leselinks:

mehr Info

10.9.2026

Die neue Ökonomie der Cyberangriffe: Warum Unternehmen Risiken neu priorisieren müssen

Anfang Juli 2026 brauchten die Angreifer nur vier Tage, um mehrere Behörden im asiatisch-pazifischen Raum zu kompromittieren, aller Wahrscheinlichkeit nach in Taiwan. Bemerkenswert war die Methode: Acht KI-Agenten arbeiteten gleichzeitig und koordiniert zusammen. Einer knackte Zugangsdaten von Regierungsmitarbeitenden, ein anderer suchte systematisch nach offenen API-Schnittstellen. Weitere Agenten entwendeten Personalakten oder installierten dauerhafte Hintertüren in Web-Anwendungen. Ein koordinierender Agent bewertete die Erfolge der einzelnen Teilangriffe nach einem einfachen statistischen Verfahren und passte die Strategie in insgesamt zwölf Angriffswellen fortlaufend an. Nach Einschätzung der Sicherheitsfirma Dream, die den Vorfall im August 2026 dokumentierte, handelt es sich um einen der ersten weitgehend autonom durchgeführten Cyberangriffe auf ein staatliches Ziel überhaupt. Eine zuvor unbekannte Schwachstelle war dafür nicht nötig; die Angreifer nutzten bekannte Lücken. KI mischt die Karten bei Cybersecurity für Unternehmen gerade neu.

Wirtschaftlich betrachtet sind Cyperangriffe inzwischen asymetrische Konflikte geworden: KI minimiert die Kosten für die Angreifer, während die Kosten für die Verteidiger konstant bleiben. Ein an der Analyse beteiligter Sicherheitsexperte formulierte es so: Früher habe ein Angreifer einen Dollar investiert, während die Verteidigung einhundert Dollar aufwenden musste. Heute koste der Angriff nur noch fünf Cent, die Kosten der Verteidigung seien jedoch kaum gesunken. KI-Agenten senken damit die Hürden für wiederholte und breit angelegte Angriffsversuche erheblich.

Das Zeitfenster für die Verteidigung schrumpft

Das Beispiel aus Taiwan zeigt, wie schnell ein laufender Angriff voranschreiten kann. Zugleich schrumpft die Zeit, die Sicherheitsteams zwischen der Veröffentlichung einer Schwachstelle und ihrer Ausnutzung haben. Vor fünf Jahren dauerte es im Schnitt anderthalb Jahre, bis eine veröffentlichte Software-Schwachstelle tatsächlich für einen realen Angriff genutzt wurde. Sicherheitsteams konnten Patches testen, planen und in Wartungsfenstern einspielen. 2025 waren es nach Daten des Sicherheitsdienstleisters VulnCheck im Schnitt noch 21 Tage. Laut der Webseite Zerodayclock sind es 2026 nur noch 1,6 Tage. Fast ein Drittel der tatsächlich ausgenutzten Schwachstellen wurde am oder bereits vor dem offiziellen Veröffentlichungstag angegriffen.

Sicherheitsanalystinnen und -analysten bezeichnen diese Verdichtung des Exploit-Fensters als »AI Vulnerability Storm«. Die Cloud Security Alliance beschreibt in einem aktuellen Briefing, wie KI-Systeme Berichte über bekannte Sicherheitslücken auswerten und daraus in 10 bis 15 Minuten einen funktionierenden Exploit erzeugen können. Erfahrene Sicherheitsforschende brauchten dafür früher Tage oder Wochen.

Schneller reagieren – aber nicht auf alles

Das schrumpfende Exploit-Fenster legt eine einfache Reaktion nahe: Schwachstellen müssen schneller geschlossen werden. Doch schnelleres Patchen allein löst das Problem nicht. 2025 wurden mehr als 48 000 neue CVEs (Common Vulnerabilities and Exposures, die Standard-Kennungen für Sicherheitslücken) veröffentlicht. Laut VulnCheck wurde davon nur etwa ein Prozent tatsächlich für reale Angriffe genutzt. Für Sicherheitsteams heißt das: Sie müssen unter hohem Zeitdruck aus einer sehr großen Menge genau die wenigen Schwachstellen erkennen, von denen eine konkrete Gefahr ausgeht.

KI verschärft diese Auswahlaufgabe zusätzlich. Die Menge des öffentlich verfügbaren Exploit-Codes steigt, aber vieles funktioniert auch nicht oder führt in die Irre. Solche scheinbar plausiblen Inhalte erzeugen zusätzliche Warnmeldungen und binden Zeit für ihre Prüfung. Die Unsicherheit darüber, welche Hinweise verlässlich und relevant sind, nimmt zu.

Der eingangs geschilderte Angriff macht die Folgen deutlich. Die Angreifer benötigten keine neue, unbekannte Schwachstelle. Bekannte und dokumentierte Lücken reichten aus, weil mehrere KI-Agenten parallel mögliche Angriffspfade erprobten und ihre Vorgehensweise fortlaufend anpassten. Für die Priorisierung zählt daher das Zusammenspiel mehrerer Faktoren: technische Schwere, Erreichbarkeit in der konkreten Umgebung, mögliche Kombinationen mit anderen Lücken und die Bedeutung der gefährdeten Systeme oder Prozesse.

Warum CVSS-Werte allein nicht mehr reichen

Im Vulnerability-Management dient häufig der CVSS-Score (Common Vulnerability Scoring System) als erste Orientierung. Die Zahl zwischen 0 und 10 beschreibt die technische Schwere einer Schwachstelle. Ob ein Angreifer das betroffene System erreichen kann, wie wichtig es für den Geschäftsbetrieb ist oder ob es in einer abgeschotteten Netzwerkzone liegt, bildet der Wert jedoch nur unzureichend ab. KI-gestützte Angriffsvorbereitung verschärft dieses Problem. Wenn Angreifer innerhalb weniger Minuten einen funktionierenden Exploit entwickeln oder wie im Taiwan-Beispiel bekannte Lücken in mehreren Angriffswellen kombinieren, bleibt nach der Veröffentlichung kaum Zeit für eine umfassende Bestandsaufnahme. In OT-Umgebungen kommt hinzu, dass Patches oft nur in seltenen, sorgfältig geplanten Wartungsfenstern eingespielt werden können. Organisationen sollten deshalb bereits vor einem konkreten Schwachstellenfund wissen, welche Systeme kritisch und von außen erreichbar sind, welche Abhängigkeiten bestehen und welche Prozesse bei einem Ausfall betroffen wären. Mit diesem Wissen lassen sich neue Schwachstellen unmittelbar nach ihrem tatsächlichen Risiko für die eigene Umgebung priorisieren.

Hier kommt unser aktuell laufendes Projekt FORTIS ins Spiel. Das Framework verbindet unter anderem die technische Bewertung einer Schwachstelle mit Informationen zur Kritikalität und Erreichbarkeit der betroffenen Assets sowie zu ihrer Rolle in Geschäfts- und Produktionsprozessen. Gerade für produzierende Unternehmen und Betreiber kritischer Infrastrukturen hilft diese Einordnung, begrenzte Ressourcen auf die dringlichsten Fälle zu konzentrieren.

Wenn Sie mehr über kontextbasierte Priorisierung erfahren oder sich zu Ihrer eigenen Vulnerability-Management-Praxis austauschen möchten, sprechen Sie uns gerne an oder werden Sie Teil unseres Netzwerks OT-Security (die nächste Runde startet bereits im Oktober). Mehr Infos zu FORTIS finden Sie außerdem in den Leselinks.

Leselinks:

mehr Info

9.9.2026

Resilienz-Taskforce aufbauen: Wie Sie mit wenig Aufwand Turbulenzen in den Griff bekommen

Blogreihe: Mehr Resilienz in Produktionssystemen
Turbulenzen sind selten ein reines Fachproblem, sondern vor allem ein Koordinations- und Entscheidungsthema. In vernetzten Lieferketten können scheinbar geringfügige Ereignisse zu Krisen führen, wenn sie nicht koordiniert eingedämmt werden. Eine Resilienz Taskforce schafft hier als temporär aktiviertes, interdisziplinäres Team genau das: ein gemeinsames Lagebild, klare Prioritäten und schnelle Umsetzung, statt dass jede Abteilung für sich improvisiert.

Doch, wie setzt man dies auf, dass es im Alltag tragfähig ist und nicht als »zusätzliche Struktur« versandet? Antworten darauf haben vier produzierende Unternehmen aus der Kunststoff- und Maschinenbaubranche im dritten Gesamtprojekttreffen des BMFTR-geförderten Forschungsprojekts ResiNet erarbeitet – Unternehmen, die genau wie Sie mit Lieferengpässen, Anlagenausfällen und Personalengpässen zu tun haben.

Der Bauplan: Sechs Bausteine, eine durchgehende Struktur

Damit eine Taskforce nicht nur bei großen Krisen funktioniert, sondern auch bei »normalen« Turbulenzen, braucht sie klare Leitplanken. Es gibt sechs Bausteine, die zusammen einen durchgehenden Bauplan ergeben – von Zielbild und Governance über Teamstruktur und Aktivierungsprozess bis zu Entscheidungsrechten und Kommunikationsregeln.

Jeder Baustein liefert Antworten auf die Fragen, die bei Störungen sonst unnötig Zeit fressen: Wer entscheidet? Wann eskalieren wir? Welche Informationen sind verbindlich? Wie verhindern wir Parallelabstimmungen? Und wie kommen wir wieder in den Normalmodus zurück, ohne das Gelernte zu verlieren?

1) Start mit Zielbild und Charta: zwei Seiten, die im Ernstfall Stunden sparen

Ein guter Einstieg ist eine kompakte Taskforce-Charta: Sie hält auf ein bis zwei Seiten fest, wer im Ernstfall welche Rolle übernimmt, welche Standorte und Partner betroffen sein können und wie aktiviert und wieder deaktiviert wird. Je klarer das vorab geregelt ist, desto weniger Reibung entsteht später. Ein Bild aus dem Alltag trifft es gut: die Sicherheitskarte in der Sitztasche im Flugzeug – kompakt, übersichtlich und im Ernstfall auf einen Blick verständlich. Genau diesen Anspruch sollte auch die Taskforce-Charta erfüllen.

2) Teamstruktur: So smart wie möglich, so groß wie nötig

Die Taskforce ist nicht »alle auf einmal«, sondern eine Struktur, die je nach Ereignis sinnvoll wächst – ähnlich wie skalierbare Incident-Organisationen aus dem Incident-Command-Ansatz, die genau für dynamische Lagen entwickelt wurden: ein Kernteam (typisch zwei bis zehn Personen), ein erweitertes Team für lageabhängige Expertise und Satelliten, die Umsetzung und Informationsrückfluss in die Fläche sicherstellen.

Die Projektergebnisse aus ResiNet zeigen zugleich: Viele Unternehmen wünschen sich sogar noch schlankere Kernbesetzungen (teilweise zwei bis drei Personen) – solange Vertretung und schnelle Einbindung weiterer Funktionen gewährleistet sind.

Abbildung 1: Teamstruktur: Wer ist Mitglied der Taskforce?

3) Stufenplan nach dem Ampelprinzip: Aktivieren ohne Bauchgefühl

Ein Stufenplan nach dem Ampelprinzip kann die Aktivierung und Deaktivierung von Taskforce-Mitgliedern vereinfachen und »entdramatisieren«. »Grün« steht für den Normalbetrieb mit lokalen Abweichungen, »gelb« für erhöhte Koordination und »rot« für eine Lage, in der Taskforce-Steuerung notwendig ist.

Damit das funktioniert, braucht jede Stufe klare Kriterien, die zum Unternehmen passen, etwa Schwellenwerte bei Anlagenstillständen oder Kapazitätsengpässen. Ebenso wichtig ist die Deaktivierung. Die Taskforce sollte nicht einfach »auslaufen«, sondern bewusst übergeben – mit einem kurzen Rückblick und Verantwortlichkeiten für die Nacharbeit.

Genau hier lässt sich ein einfacher Lernmechanismus etablieren: ein kurzer After-Action-Review, der analysiert, was beim nächsten Mal besser laufen soll.

4) Decision Rights Matrix: schnell entscheiden – aber mit Leitplanken

Eine Taskforce bringt nur dann Tempo, wenn sie Entscheidungsräume hat. Im Projekt wurden als typische Kompetenzen beispielsweise Umplanung von Aufträgen oder die Freigabe alternativer Materialien (kontextabhängig) genannt.

Solche Punkte sollten in einer Decision-Rights-Matrix konkretisiert werden: Für jede wiederkehrende Entscheidung wird festgehalten, wer sie treffen darf, bis zu welcher Grenze und ab wann sie eskaliert werden muss. Wie das in der Praxis aussieht, zeigt das Beispiel aus dem Projekt ResiNet weiter unten.

Ziel ist nicht maximale Autonomie, sondern kontrollierte Handlungsfähigkeit. In turbulenten Lagen ist es oft besser, eine gute Entscheidung jetzt zu treffen, als eine perfekte Entscheidung zu spät – solange die Leitplanken klar sind.

Abbildung 2: Beispiel für eine Decision Rights Matrix aus dem Projekt ResiNet

5) Kommunikationsregeln: eine Lage, ein Kanal, ein Lagebild

Viele Störungen eskalieren kommunikativ, bevor sie operativ eskalieren – etwa wenn Werk, Einkauf und Vertrieb parallel unterschiedliche Stände per E-Mail und Chat verbreiten, bevor überhaupt klar ist, wie ernst die Lage wirklich ist.

6) Der kleinste sinnvolle Pilot: »1 Ritual / 1 Einsatz« in vier Wochen

Damit die Taskforce nicht theoretisch bleibt, wird im Workshop Wrap-up eine sehr klare Empfehlung für die Unternehmen formuliert: Definieren Sie für die nächsten kleinsten sinnvollen Piloten – beispielsweise ein regelmäßiges kurzes Ritual (Table-Top oder Stand-up-Simulation) und einen echten Taskforce-Einsatz, sobald ein passender Fall eintritt.

Fazit: Resilienz wird nicht beschlossen – sie wird operationalisiert!

Eine Resilienz Taskforce ist kein Selbstzweck. Sie ist ein Mechanismus, der Entscheidungsfähigkeit in Turbulenzen systematisch absichert – und gleichzeitig Lernen organisiert. Am Ende zeigt sich bei fast allen teilnehmenden Unternehmen dasselbe Muster: Charta, Matrix und Stufenplan schaffen den Rahmen, aber den Unterschied macht der Faktor Mensch – Mitarbeitende, die im Ernstfall wissen, was zu tun ist, und die dafür auch das nötige Vertrauen und die nötige Unterstützung bekommen. Genau das macht den Unterschied zwischen hektischer Improvisation und koordinierter Handlungsfähigkeit im Netzwerk. 

Habe ich Ihr Interesse am Thema Resilienz und der Taskforce geweckt oder haben Sie konkreten Unterstützungsbedarf? Nehmen Sie an der Veranstaltung »Resiliente und effiziente Produktion – aus eigener Kraft durch die Krise« am 11.05.2027 teil oder folgen Sie den Aktivitäten des Forschungsprojektes ResiNet der Fördermaßnahme des BMFTR »Dynamische Wertschöpfungsnetzwerke im turbulenten Umfeld – Aufbau von Resilienz in produzierenden Unternehmen (Resipro)« via LinkedIn: Resipro | LinkedIn

Blogreihe »Mehr Resilienz in Produktionssystemen«
Die vergangenen Jahre haben Unternehmen auf eine harte Probe gestellt. Produktionssysteme stoßen im Krisenfall schnell an ihre Grenzen. Effizienz allein reicht nicht mehr aus. Gefragt ist die Fähigkeit, auch unter widrigen Bedingungen handlungsfähig zu bleiben – kurz gesagt: Resilienz. Das Fraunhofer IAO unterstützt Sie gerne auf ihrem Weg zu mehr Resilienz. In dieser Blogreihe werden aktuelle Herausforderungen, Prinzipien und konkrete Pläne für die Praxis beleuchtet.


Leselinks:

mehr Info

7.9.2026

Wissensgraph statt Dokumentensuche: Wie Unternehmenswissen nutzbar wird

Blogreihe »Das Gedächtnis der Organisation«
Stellen Sie sich ein Unternehmen vor, das einen KI-Assistenten auf die eigenen Dokumente gesetzt hat: Handbücher, Berichte, Protokolle, alles indexiert. Die ersten Wochen sind begeisternd. Dann kommen die Fragen, die im Alltag wirklich zählen – warum eine Anlage immer wieder ausfällt, warum eine Maßnahme an einem Standort wirkt und am anderen nicht –, und das System schweigt. Nicht, weil das Modell zu schwach wäre. Sondern weil ihm die Zusammenhänge fehlen.

Organisationen denken verteilt 

Wie verteiltes Wissen konkret funktioniert, hat der Kognitionswissenschaftler Edwin Hutchins seiner Studie »Cognition in the Wild« gezeigt am Beispiel eines Marineschiffs gezeigt: Kein einzelner Mensch an Bord »weiß« die Position des Schiffs. Das Wissen entsteht verteilt – über Instrumente, Karten, Routinen und die Zusammenarbeit mehrerer Personen. Genau so funktionieren Unternehmen: Das Wissen, wie ein Produkt entsteht oder eine Anlage läuft, besitzt niemand allein. Es ist verteilt über Menschen, Systeme, Prozesse und Dokumente. Aber dieses verteilte Gedächtnis war passiv: Ein Aktenordner beantwortet keine Fragen. Ein Laufwerk verknüpft keine Zusammenhänge. Bis heute muss der Mensch die kognitive Integrationsleistung selbst erbringen: suchen, lesen, kombinieren, schlussfolgern.

Wo die Dokumentensuche an ihre Grenze kommt

Der erste Schritt zum aktiven Gedächtnis im Unternehmen ist heute Stand der Technik: Retrieval-Augmented Generation (RAG). Dokumente werden dabei nicht mehr nach Stichworten durchsucht, sondern als Bedeutungsvektoren (Embeddings) abgelegt; ein Sprachmodell formuliert aus den relevantesten Passagen eine Antwort. Der Fortschritt ist real – wer nach »Anlage steht nach Werkzeugwechsel still« fragt, findet auch den Bericht, in dem »Spindelstillstand nach Rüstvorgang« steht. Für Belegschaften, die bislang mit Volltextsuche und zwölf Ordnerebenen gelebt haben, ist das ein spürbarer Sprung.

Und doch reicht es nicht. Nehmen wir eine Technikerin, die morgens vor Pumpe P-07 steht, die zum dritten Mal in diesem Jahr ausgefallen ist. Sie fragt das System: »Warum fällt P-07 immer wieder aus?« Ein RAG-System liefert ihr drei Textpassagen aus drei Störungsberichten – jede für sich korrekt, jede für sich nutzlos. Was es nicht liefert: dass alle drei Ausfälle nach demselben Wartungsintervall auftraten, dass eine baugleiche Pumpe in Halle 2 dasselbe Muster zeigt, und dass ein Kollege vor drei Jahren genau dieses Problem auf eine Lieferantencharge zurückgeführt hat. Denn RAG findet Textstellen, keine Zusammenhänge. Es kennt keine Historie einer Anlage, keine Beziehung zwischen Bauteil, Fehlerbild und Maßnahme. Zerteilt man Dokumente ungeschickt (das sogenannte Chunking), gehen Kontexte verloren; und ein Sprachmodell kann auch mit korrektem Retrieval Aussagen erzeugen, die in keiner Quelle stehen. Ein reines RAG-System ist deshalb ein gutes Kurzzeitgedächtnis – aber noch kein Wissen.

Der Wissensgraph: wenn das System Zusammenhänge kennt

Menschen erinnern sich nicht an Seiten, sondern an Zusammenhänge: Diese Pumpe gehört zu jener Linie. Vor drei Jahren hatte sie denselben Schaden. Damals half Maßnahme X.

Genau das bilden Wissensgraphen ab. Sie halten fest, welche Dinge es gibt – Anlagen, Bauteile, Fehler, Maßnahmen, Personen – und wie sie zusammenhängen: explizit, prüfbar, maschinenlesbar.

Kombiniert man beides, spricht man von GraphRAG. Die Arbeitsteilung ist simpel: Das Sprachmodell versteht die Frage und formuliert die Antwort. Der Graph liefert die Zusammenhänge und sagt, woher sie stammen.

Unsere Technikerin bekommt damit keine drei Textstellen, sondern eine Antwort mit Herleitung: derselbe Fehler, dreimal im gleichen Abstand, einmal vor drei Jahren schon gelöst. Quelle inklusive.

In unseren Projekten am KODIS des Fraunhofer IAO ist diese Architektur der Kern des organisationalen Gedächtnisses: LLMs als Schnittstelle und Strukturierungsmaschine, der Wissensgraph als Langzeitgedächtnis.

Wie daraus in der Industrie ein System wird, das Erfahrungswissen im Dialog aufnimmt, zeige ich im nächsten Teil (siehe Leselinks).

Was das für Ihr Unternehmen bedeutet

Was gewinnt ein Unternehmen, dessen Wissen so organisiert ist? Drei Dinge, die sich unmittelbar auf Kosten und Risiken auswirken. Erstens sinkt die Abhängigkeit von einzelnen Personen: Wenn Zusammenhänge im System stehen und nicht nur in einem Kopf, ist der Urlaub des Anlagenexperten kein Betriebsrisiko mehr. Zweitens wird Erfahrung übertragbar – neue Mitarbeitende bekommen nicht nur Dokumente, sondern begründete Antworten mit Herkunft, und das verkürzt Einarbeitungszeiten spürbar. Und drittens dreht sich die Alterungslogik um: Ein Aktenarchiv verliert mit jedem Jahr an Wert, ein Wissensgraph gewinnt an Wert, weil jede neue Störung, jede Lösung, jede Erfahrung die Zusammenhänge dichter macht. Aus dem Kostenfaktor Dokumentation wird ein Vermögenswert, der mitwächst.

Der größte Denkfehler, den ich derzeit in KI-Projekten sehe: einen RAG-Piloten für das Ziel zu halten. Er ist der Einstieg. Mein Rat an alle, die gerade eine KI-Wissensarchitektur planen: Fragen Sie nicht zuerst »Welches Modell nehmen wir?«, sondern »Welche Fragen soll unser System in drei Jahren beantworten können?«. Wenn darunter Fragen sind, die Zusammenhänge über Zeit, Anlagen oder Abteilungen hinweg betreffen, brauchen Sie einen Wissensgraphen – und zwar von Anfang an, nicht als spätere Nachrüstung.

Eine Frage bleibt dabei offen, und es ist die entscheidende: Woher kommt eigentlich das Wissen, das in diesem Gedächtnis landen soll? Das Wertvollste steht in keinem Dokument, das sich indexieren ließe. Darum geht es im nächsten Teil dieser Reihe.

Sie planen gerade genau das? Wir begleiten Unternehmen von der Wissensarchitektur über Workshops und Proof of Concept bis zum produktiven System – sprechen Sie uns an.

Blogreihe »Das Gedächtnis der Organisation«
Wissen sitzt in Köpfen – und verlässt mit ihnen das Unternehmen. Künstliche Intelligenz verändert das gerade grundlegend: Erstmals können Organisationen ein echtes Gedächtnis aufbauen, das Erfahrungswissen nicht nur speichert, sondern versteht, verknüpft und im Dialog verfügbar macht. Unsere Blogreihe zeigt, warum klassisches Wissensmanagement am impliziten Wissen gescheitert ist, wie LLMs, Wissensgraphen, multimodale und kausale KI daraus lernende Systeme machen – und wem ein künstliches Gedächtnis am Ende vertrauen darf.

Leselinks:

mehr Info

Aktuelles

23.9.2026

Virtueller Gastgeber zieht ins Hotel ein

Mit der Eröffnung eines neuen Schani Hotels am Naschmarkt in Wien wird ein Forschungsprojekt sichtbar, das zeigt, wie Künstliche Intelligenz die Gästebetreuung in Hotels unterstützen kann. Entwickelt durch das Kreativstudio Bruce B, hat das Fraunhofer IAO einen virtuellen Gastgeber im Hotel Schani in Wien wissenschaftlich begleitet. Die Erkenntnisse aus dem Projekt sind nun in zwei neuen FutureHotel-Whitepapern veröffentlicht.
mehr Info

22.9.2026

KI-Tool des Fraunhofer IAO automatisiert Verwaltungsprozesse rechtssicher

Das KI-Tool NAVA des Fraunhofer IAO automatisiert wiederkehrende Verwaltungsaufgaben und berücksichtigt dabei Sicherheits- und Datenschutzanforderungen. Als Mitglied des neuen NAVA-Clubs erhalten Behörden, öffentliche Einrichtungen und weitere Organisationen Zugang zur Technologie, fachliche Begleitung und wiederverwendbare Prozessbausteine. So können sie ihre Anwendungen in einer geschützten Umgebung entwickeln, erproben und auf weitere Prozesse übertragen.
mehr Info

18.9.2026

Joseph von Fraunhofer führt als KI-Avatar durch seine historische Wirkungsstätte

Zum 200. Todestag von Joseph von Fraunhofer wurde die Ausstellung in der historischen Fraunhofer-Glashütte in Benediktbeuern neugestaltet. Sie öffnet am 18. September 2026 wieder; zur Eröffnung wird auch der Bayerische Ministerpräsident Dr. Markus Söder erwartet. Im Mittelpunkt steht der fotorealistische und sprachfähige KI-Avatar »digitaler Joseph«, der Gäste durch Fraunhofers frühere Wirkungsstätte führt. Das Projekt wird von der Bayerischen Sparkassenstiftung, der Landesstelle für die nichtstaatlichen Museen in Bayern und der Bayerischen Landesstiftung gefördert.
mehr Info

7.9.2026

Wie bereit sind Städte und Kommunen für Robotik?

Roboter, die Abfälle entsorgen, Patientinnen und Patienten durch Krankenhäuser begleiten oder Einsatzkräfte bei Notfällen unterstützen: Autonome Systeme könnten in Städten künftig in einigen Bereichen zum Einsatz kommen. Technisch ist vieles davon bereits möglich, dennoch bleiben konkrete Anwendungen der städtischen Robotik auf vereinzelte Pilotprojekte beschränkt. Ein neues Whitepaper des Fraunhofer IAO zeigt, welche Voraussetzungen Kommunen schaffen müssen, damit Robotik Teil öffentlicher Dienstleistungen wird.
mehr Info

Schwerpunkte

Identity Management

Vertrauenswürdige Identitäten sind wesentliche Grundlage für viele digitale Prozesse. Wir unterstützen Sie bei wirtschaftlichen, technischen und organisatorischen Fragestellungen des organisationsinternen und organisationsübergreifenden Identiätsmanagements und der Informationssicherheit.

Vehicle Experience

Die wichtigsten Innovationen im Automobil wirken sich heute direkt auf das Fahrerlebnis und die Mensch-Maschine Interaktion aus. Für diese Innovationen bieten wir Demonstrations- und Testumgebungen und führen Probandenstudien nach wissenschaftlichen Standards mit innovativen Methoden durch.

Interaction Design

Die Interaktion mit Technik soll intuitiv sein und Spaß machen. Dabei geht es um die Wahl der richtigen Technologien und um die Gestaltung von allem was der Nutzer sieht, hört und fühlt. Attraktive und ergonomische User Interfaces sind uns wichtig. Die visuelle Gestaltung kommuniziert wichtige Eigenschaften und Zusammenhänge.

Human-Centered AI

Künstliche Intelligenz (KI) und Maschinelles Lernen können unser Leben und Arbeiten bereichern. Wir gestalten KI-Systeme, die vertrauenswürdig und nachvollziehbar sind und mit denen Menschen gerne interagieren und effizient zusammenarbeiten.

User Experience

Mit WOW-Faktor zum Produkterfolg! Heben Sie sich von der Konkurrenz ab, mit Produkten und Services, die Ihre Nutzer:innen nachhaltig begeistern. Mit ihrer Erfahrung und unserem Know-How können wir gemeinsam attraktive Produkte und Services gestalten, die optimal bedienbar, emotional ansprechend und wirtschaftlich erfolgreich sind.

Neuroadaptive Systeme

Wir blicken in eine Zukunft, in der intelligente Systeme dabei helfen, unsere Arbeit und unser tägliches Leben einfacher zu machen. Unsere Arbeit beruht auf einem umfassenden Verständnis dafür, wie Menschen mit der realen Welt interagieren. Wir schauen uns an, was sie sehen, hören und fühlen.