Das Nilpferd am Tisch

đ Was beobachte ich?
Ich sehe es immer wieder: Im Risiko-Workshop schĂ€tzt das Team Eintrittswahrscheinlichkeit und Schadenshöhe. Dann spricht die ranghöchste Person, und die Bewertung wandert in ihre Richtung. Das Muster hat einen Namen: HiPPO, die Highest Paid Person’s Opinion.
đŻ Was soll eigentlich erreicht werden?
Risikoentscheidungen brauchen Verantwortung, und die liegt zu Recht bei der Leitung. ISO 27001 legt die Akzeptanz von Restrisiken in die HĂ€nde der Risikoverantwortlichen â die Bewertung selbst soll Methode haben.
â ïž Warum funktioniert das nicht?
Position ist keine Evidenz. Wer dem Nilpferd widersprechen mĂŒsste, schweigt lieber â Authority-Bias und vorauseilende KonformitĂ€t verstĂ€rken einander. Die Bewertung spiegelt dann die Hierarchie statt der Bedrohungslage. Und niemand prĂŒft nach, ob das BauchgefĂŒhl von oben ĂŒberhaupt ins Schwarze trifft: Meinungen ohne Nachverfolgung sind nicht falsifizierbar.
đĄ Was funktioniert besser?
GlaubwĂŒrdigkeit von der Hierarchie entkoppeln: erst unabhĂ€ngig und kalibriert schĂ€tzen, dann diskutieren. Wer Prognosen nachverfolgt, etwa mit Brier-Scores, macht Treffsicherheit messbar â auch die der FĂŒhrung. Erfahrung bleibt wertvoll, nur misst sie sich dann an der PrognosegĂŒte statt an der Gehaltsstufe.
đđ
- Seven Steps to Creating a Data Driven Decision Making Culture (Avinash Kaushik) https://www.kaushik.net/avinash/seven-steps-to-creating-a-data-driven-decision-making-culture/
- Practical Guide to Controlled Experiments on the Web: Listen to Your Customers not to the HiPPO (Kohavi, Henne, Sommerfield) https://ai.stanford.edu/~ronnyk/2007GuideControlledExperiments.pdf
- The HiPPO â Authority Bias and Psychological Safety (Psych Safety) https://psychsafety.com/the-hippo/
- A Practical Guide to Structured Expert Elicitation Using the IDEA Protocol (Hemming et al.) https://besjournals.onlinelibrary.wiley.com/doi/full/10.1111/2041-210X.12857
- The Sheffield Elicitation Framework SHELF (O’Hagan, Oakley) https://shelf.sites.sheffield.ac.uk/
- How to Measure Anything in Cybersecurity Risk (Hubbard, Seiersen) https://hubbardresearch.com/shop/how-to-measure-anything-in-cybersecurity-risk/