Fragestellung: Wie kritisch ist der Ausfall eines IT-Dienstleisters für den kommunalen Regelbetrieb?
Dimension 1: Reichweite
| Stufe | Score | Beschreibung |
| Sehr gering | 1 | < 10 Kommunen; einzelner Kreis oder Stadtgebiet |
| Gering | 2 | 10–50 Kommunen; regionale Reichweite |
| Mittel | 3 | 50–200 Kommunen; mehrere Kreise oder überregional |
| Groß | 4 | 200–500 Kommunen; landesweite Teilabdeckung |
| Sehr groß | 5 | > 500 Kommunen oder landesweit; ggf. länderübergreifend |
Dimension 2: Leistungstiefe
| Stufe | Score | Beschreibung |
| Koordination | 1 | Dachverband, Koordinierungsstelle; primär strategisch |
| Netz/Einzeldienste | 2 | Kommunalnetz-Betrieb, einzelne E-Government-Dienste |
| Fachverfahren | 3 | Hosting ausgewählter Fachverfahren; kein Full-Service |
| RZ + Fachverfahren | 4 | Eigenes Rechenzentrum + Betrieb mehrerer Fachverfahren |
| Full-Service | 5 | Full-Service-RZ mit Kernfachverfahren (Melde-, KFZ-, Finanz-, Sozialwesen) |
Dimension 3: Substituierbarkeit (invertiert)
| Stufe | Score | Beschreibung |
| Leicht ersetzbar | 1 | Mehrere gleichwertige Alternativen im selben Bundesland |
| Alternativen vorhanden | 2 | Wechsel mit vertretbarem Aufwand möglich |
| Eingeschränkt | 3 | Migration komplex und langwierig |
| Kaum ersetzbar | 4 | Keine kurzfristige Alternative; tiefe Integration |
| Monopol | 5 | Gesetzliche Abnahmepflicht oder faktisches Monopol |
Gesamtscore & Risikostufen
Relevanz-Score = Reichweite × Leistungstiefe × Substituierbarkeit (1–125)
| Risikostufe | Score | Bedeutung |
| Sehr hoch | ≥ 75 | Systemisch relevant; landesweite Auswirkungen; kaum substituierbar |
| Hoch | 45–74 | Viele Kommunen mit tiefer Integration; Wiederanlauf Wochen bis Monate |
| Erhöht | 25–44 | Regionaler Ausfall; spürbare Auswirkungen; begrenzte Ausweichmöglichkeiten |
| Mittel | 10–24 | Begrenzte Anzahl Kommunen; Alternativen grundsätzlich vorhanden |
| Gering | < 10 | Lokal begrenzt; Alternativen verfügbar |
Methodische Hinweise
- Erstbewertung basiert auf öffentlich verfügbaren Informationen – keine verbindliche Risikoanalyse.
- Nicht bewertet: BCM/ISMS-Qualität, Backup-Konzepte, Notfallpläne, Cyberresilienz, Personal.