Jedes geförderte Programm, jedes Plattformteam und jedes Quartalsmeeting produziert Indikatoren. Die interessante Frage war nie, wie viele Sie davon haben. Interessant ist, wie viele davon jemals jemand geprüft hat.
Ein Indikator ohne Baseline und ohne Zielwert ist keine Metrik. Er ist ein Satz, in dem eine Zahl steht. Der Unterschied zählt, denn das Zweite kann nicht falsch sein, und was nicht falsch sein kann, taugt nicht zur Entscheidung.
Eine aktuelle Prüfung der europäischen Ausgaben für Cybersicherheit enthält zufällig eine ungewöhnlich saubere Sammlung von Beispielen, die Theorie unten kommt also mit Belegen.
Vier Tests
Ein Indikator verdient den Namen Metrik, wenn er alle vier besteht. Drei von vier ist nicht bestanden.
- Baseline. Welchen Wert er heute hat, gemessen bevor sich etwas ändert. Ohne sie ist eine Verbesserung in beide Richtungen unbeweisbar.
- Zielwert. Welcher Wert als Erfolg gilt und bis wann. Ohne ihn lässt sich jedes Ergebnis als Fortschritt darstellen.
- Messbarkeit. Wer ihn berechnet, aus welchen Daten, und ob er das im nächsten Quartal wiederholen und eine vergleichbare Zahl bekommen kann.
- Verantwortlicher. Eine benannte Person, die dafür geradesteht, dass die Zahl stimmt. Nicht das Team. Eine Person.
Alles, was an einem davon scheitert, ist Dekoration. Es mag sich weiter zu erheben lohnen, aber es gehört nicht auf eine Folie neben eine Entscheidung.
Die Gegenbeispiele sind besser als die Theorie
Die Prüfer geben zwei Indikatoren wörtlich wieder, und beide sind lehrreich (Box 5).
Der erste: „mindestens 20 % Verbesserung der Personalbereitschaft“. Es gibt weder eine Baseline noch einen Zielwert. Zwanzig Prozent wovon, gemessen wie, gegen welchen Ausgangspunkt? Der Satz klingt quantitativ und lässt sich überhaupt nicht auswerten.
Der zweite: „Abschlussbericht am Ende des Förderzeitraums“, verwendet als Leistungsindikator. Das ist ein Ergebnis, keine Leistung. Er misst, dass das Projekt endete, was es ohnehin getan hätte, gleich ob etwas erreicht wurde.
Um diese beiden herum das strukturelle Bild: Die Zahl der Meilensteine je Projekt lag zwischen 8 und 39, die der Ergebnisse zwischen 8 und 45, entgegen Vorgaben, die eine begrenzte, an die Hauptergebnisse gebundene Anzahl verlangten (Ziffer 99). Sieben Projekte definierten 20 oder mehr Indikatoren. Eines definierte 52 (Ziffer 101).
Mehr Indikatoren, weniger Messung
Zweiundfünfzig Indikatoren sind nicht zweiundfünfzigmal so viel Erkenntnis. Sie sind ein zuverlässiger Weg, dafür zu sorgen, dass keiner davon geprüft wird.
Der Grund ist eher arithmetisch als eine Frage der Haltung. Jeder Indikator bringt laufende Kosten mit: Daten erheben, Wert berechnen, prüfen ob die Berechnung stimmte. Das Budget dafür ist ungefähr fest, denn es ist jemandes Donnerstagnachmittag. Ab einer gewissen Anzahl fügt ein weiterer Indikator keine Messung hinzu, sondern verdünnt sie. Die Menge wächst und der geprüfte Anteil schrumpft.
Die Prüfung zeigt diese Verdünnung unmittelbar. Von sieben Projekten, die zur Halbzeit Programmindikatoren melden sollten, taten es drei. Von diesen dreien meldeten zwei falsch: eines verwendete den falschen Indikator, das andere meldete Zielwerte statt erreichter Ergebnisse (Ziffer 105).
Lesen Sie das noch einmal als Ingenieur. Das Versagen lag nicht im Anspruch und nicht im Entwurf des Programms. Es lag darin, dass vier Projekte gar nicht meldeten und zwei der drei, die meldeten, es falsch taten - und der Rahmen hatte keine Möglichkeit, eines von beidem zu bemerken.
Grün ist kein Zustand, sondern die Abwesenheit eines Blicks
Die stärkste Feststellung dieses Teils des Berichts lohnt eine klare Formulierung.
Die Cybersicherheitsindikatoren des Programms DIGITAL wurden für 2024 als on track gemeldet. Die Prüfer stellten fest, dass die erhobenen Daten nicht zu den gemeldeten Werten passten, dass unklar war, wie die Endzahl berechnet worden war, und dass sie keinen Beleg dafür fanden, dass irgendjemand die Richtigkeit geprüft hatte (Ziffer 106).
Es lohnt sich, genau zu sein, was das ist und was nicht. Niemand muss gelogen haben, damit das passiert. Es passiert, wenn die Prüfung nirgends als Aufgabe von jemandem festgehalten ist. Die Zahl wandert dann von der Erhebung auf das Dashboard, ohne eine Kontrolle zu passieren, und sieht dort genauso aus wie eine Zahl, die das getan hat.
Das ist der übertragbare Teil. Ein als grün gemeldetes Dashboard sagt Ihnen eines von zwei Dingen und unterscheidet nicht zwischen ihnen: Entweder ist der Zustand gesund, oder niemand hat nachgesehen. Von außen sind beide identisch, und das Zweite kommt häufiger vor, weil es billiger ist.
Derselbe Fehler, den Sie schon kennen
Wer je Infrastruktur betrieben hat, kennt dieses Versagen in einem anderen Kostüm.
Von einem Alert, der nie ausgelöst hat, wird angenommen, dass er funktioniert. Von einem Indikator, den nie jemand geprüft hat, wird angenommen, dass er stimmt. In beiden Fällen wird ein Signal erzeugt und zugestellt, aber nie konsumiert, und in beiden Fällen sieht das System gerade deshalb gesund aus, weil ausgerechnet der Teil fehlt, der ein Problem bemerken würde.
Die praktische Folge ist in beiden Fällen ebenfalls dieselbe: Sie finden es nicht heraus, indem Sie auf das Dashboard sehen. Sie finden es heraus, indem Sie den Pfad bewusst testen.
Was stattdessen zu tun ist
- Lieber wenige Indikatoren, die Sie prüfen, als viele, die Sie nicht prüfen. Wenn Sie nicht benennen können, wer einen Indikator wann kontrolliert, löschen Sie ihn. Eine kleinere Menge, die tatsächlich geprüft wird, ist mehr wert als eine vollständige, die es nicht wird.
- Schreiben Sie die Baseline auf, bevor Sie beginnen. Nachträglich gebildete Baselines sind Rekonstruktionen, und Rekonstruktionen driften dorthin, wo das Ergebnis vernünftig aussieht.
- Trennen Sie Ergebnisse von Leistung. „Der Bericht wurde geliefert“ gehört in einen Projektplan. In einen Leistungsrahmen gehört es nicht.
- Schreiben Sie an jeden Indikator einen Namen. Verantwortung im Gremium bedeutet, dass der Prüfschritt keinen Verantwortlichen hat, und das bedeutet, dass er nicht stattfindet.
- Prüfen Sie ihn mindestens einmal, bevor jemand eine Entscheidung darauf stützt. Das erste Mal, dass ein Indikator etwas begründen soll, ist der denkbar schlechteste Moment, um zu entdecken, dass niemand weiß, wie er berechnet wird.
Nichts davon ist raffiniert. Es ist das metrische Gegenstück dazu, ein Backup zurückzuspielen, um zu sehen, ob das Backup funktioniert. Übersprungen wird es nicht, weil es schwer wäre, sondern weil das Überspringen bis zu dem Moment, in dem die Zahl zählt, keine sichtbare Folge hat.
Quelle: Europäischer Rechnungshof, Sonderbericht 19/2026, „Detecting and responding to cybersecurity incidents“, angenommen am 16. Juni 2026. Verfügbar auf eca.europa.eu unter CC BY 4.0. Die Ziffern im Text verweisen in den Bericht, damit die Feststellungen überprüfbar sind.