---
title: "Der Maßregelungsreflex"
date: 2026-08-26T07:35:00+02:00
draft: false
image: "2026-08-26_Massregelungsreflex.jpg"
tags: ["Anti-Pattern", "ISMS", "Sicherheitskultur", "Just Culture"]
description: "Wer klickt, ist selten die Ursache. Der Disziplinarprozess beginnt dort, wo die Fehleranalyse endet – nicht davor."
---

## 🔍 Was beobachte ich?

A.6.4 gehört zu den wenigen Maßnahmen, die fast jede Organisation sauber dokumentiert hat. Ermahnung, Abmahnung, Kündigung – die Eskalation steht. Frage ich dagegen, was die Analyse des letzten Vorfalls ergeben hat, wird es still. Der Weg in die Personalakte ist kürzer als der Weg zur Ursache.

## 🎯 Was soll eigentlich erreicht werden?

Regeln ohne Konsequenz sind Empfehlungen. ISO 27002 konkretisiert das: ein formales, kommuniziertes Verfahren – abgestuft nach Art, Schwere, Vorsatz, Wiederholung und Schulungsstand.

## ⚠️ Warum funktioniert das nicht?

Weil wir die Reihenfolge umdrehen. Die Norm sagt ausdrücklich: kein Verfahren, bevor geprüft ist, ob überhaupt ein Verstoß vorliegt. In der Praxis steht das Urteil vor der Untersuchung – wer geklickt hat, war es. Nur: Wer klickt, ist selten die Ursache. Die Mail kam durch den Filter, das Makro durfte starten, der Prozess sah keine zweite Prüfung vor. Davon beseitigt eine Abmahnung nichts. Sie erzeugt Stille.

In einer Befragung von 400 IT- und Sicherheitsverantwortlichen (2023) nannten 43 Prozent derer, die einen Vorfall verschwiegen hatten, Angst vor Konsequenzen als Grund. Wenn schon die Verantwortlichen schweigen – wer meldet dann noch?

## 💡 Was funktioniert besser?

Die Luftfahrt hat das längst geklärt. Verordnung (EU) 376/2014 schützt Meldende vor Sanktionen für Handlungen, die ihrer Erfahrung und Ausbildung entsprechen. Vorsatz und grobe Fahrlässigkeit bleiben ausgenommen. Kein Freibrief, sondern eine gezogene Linie: Wer meldet, ist geschützt. Wer verschweigt, nicht. Die Norm erlaubt uns dasselbe. Der Maßregelungsprozess beginnt dort, wo die Fehleranalyse endet – nicht davor.

## 📚🔍

- ISO 27002:2022, Control 6.4 – Disciplinary Process (ISMS.online) [https://www.isms.online/iso-27002/control-6-4-disciplinary-process/](https://www.isms.online/iso-27002/control-6-4-disciplinary-process/)
- Just Culture Manifesto (SKYbrary Aviation Safety) [https://skybrary.aero/enhancing-safety/just-culture/about-just-culture/just-culture-manifesto](https://skybrary.aero/enhancing-safety/just-culture/about-just-culture/just-culture-manifesto)
- Verordnung (EU) Nr. 376/2014 – Meldung von Ereignissen in der Zivilluftfahrt (EUR-Lex) [https://eur-lex.europa.eu/EN/legal-content/summary/occurrences-in-civil-aviation-reporting-analysis-and-follow-up.html](https://eur-lex.europa.eu/EN/legal-content/summary/occurrences-in-civil-aviation-reporting-analysis-and-follow-up.html)
- Renaud, Searle, Dupuis: Shame in Cyber Security (NSPW 2021) [https://strathprints.strath.ac.uk/77829/1/Renaud_etal_NSPW_2021_Shame_in_cyber_security_effective_behavior_modification_tool_or_counterproductive_foil.pdf](https://strathprints.strath.ac.uk/77829/1/Renaud_etal_NSPW_2021_Shame_in_cyber_security_effective_behavior_modification_tool_or_counterproductive_foil.pdf)
- Keeper Security (2023): Cybersecurity Disasters Survey – Incident Reporting & Disclosure [https://www.prnewswire.com/news-releases/keeper-security-releases-cybersecurity-disasters-survey-incident-reporting--disclosure-301938319.html](https://www.prnewswire.com/news-releases/keeper-security-releases-cybersecurity-disasters-survey-incident-reporting--disclosure-301938319.html)
