Konzepte
Facility Management: Sicherheitstechnik » Strategie » Konzepte
Die strategische Bedeutung von Sicherheitstechnik-Konzepten im Facility Management
Sicherheitstechnik-Konzepte definieren, wie technische und organisatorische Schutzmaßnahmen geplant, ausgewählt, integriert, betrieben, überwacht, instand gehalten und über den gesamten Gebäudelebenszyklus weiterentwickelt werden. Ihr Schutzumfang umfasst nicht nur Gebäude und Sachwerte, sondern insbesondere Beschäftigte, Besucher, Dienstleister, kritische Betriebsprozesse, sensible Bereiche, Informationen und technische Infrastrukturen.
Im Facility Management ist Sicherheitstechnik daher nicht als isoliertes Gewerk zu behandeln. Sie ist Bestandteil eines integrierten Managementsystems, das die Ziele der nutzenden Organisation unterstützt, gesetzliche und vertragliche Anforderungen berücksichtigt und die zuverlässige Bereitstellung von Facility Services gewährleistet. ISO 41001 ordnet Facility Management ausdrücklich als Managementsystem ein, das wirksame und effiziente FM-Leistungen mit den Zielen der Organisation und den Anforderungen interessierter Parteien verbinden soll.
Sicherheitstechnik-Konzepte im Facility Management: Risikobasierte Planung, Integration und sicherer Betrieb
- Definition und Zweck
- Sicherheitstechnik-Konzepten und Facility Management
- Wesentliche Bestandteile
- Risikobewertung für Sicherheitskonzepte
- Integration von Sicherheitssystemen
- Instandhaltung und Betrieb
- Rolle der Digitalisierung
- Herausforderungen
- Beitrag von Sicherheitstechnik-Konzepten
Definition und Zweck von Sicherheitstechnik-Konzepten
Ein Sicherheitstechnik-Konzept ist die dokumentierte, risikobasierte Gesamtlösung für den technischen und organisatorischen Schutz einer Liegenschaft. Es beschreibt den Sollzustand der Sicherheit, die zugrunde gelegten Risiken, die gewählten Schutzmaßnahmen, die Schnittstellen zwischen den Gewerken sowie die Verantwortlichkeiten für Betrieb, Alarmbearbeitung, Wartung, Prüfung und Verbesserung.
Ein belastbares Konzept beginnt nicht mit einer Produktliste. Zunächst sind Schutzziele, Nutzungsarten, Gefährdungen, Betriebsanforderungen und akzeptable Restrisiken festzulegen. Erst danach werden geeignete Systeme und organisatorische Maßnahmen ausgewählt. ISO 31000 beschreibt Risikomanagement als strukturierten Prozess zur Identifikation, Analyse, Bewertung, Behandlung, Überwachung und Kommunikation von Risiken.
Die zentralen Ziele sind:
Schutz von Personen, Gebäuden und Sachwerten: Gefährliche Ereignisse sollen möglichst verhindert, frühzeitig erkannt und in ihren Auswirkungen begrenzt werden. Der Schutz von Leben und Gesundheit besitzt dabei Vorrang vor dem Schutz materieller Werte. Das deutsche Arbeitsschutzrecht verlangt, Gefahren möglichst zu vermeiden, verbleibende Risiken zu minimieren und Gefahren an ihrer Quelle zu bekämpfen.
Verhinderung unbefugter Zutritte und sicherheitsrelevanter Vorfälle: Zutrittsrechte, Sicherheitszonen, Identitäten und zeitliche Berechtigungen müssen nachvollziehbar verwaltet werden. Die IEC-60839-11-Reihe enthält Anforderungen und Anwendungsleitlinien für elektronische Zutrittskontrollsysteme.
Unterstützung der Gefahrenabwehr und Notfallreaktion: Detektions-, Alarmierungs- und Kommunikationssysteme müssen relevante Ereignisse so übermitteln, dass Personen gewarnt und interne oder externe Einsatzkräfte rechtzeitig aktiviert werden können. Die ASR A2.2 fordert eine unverzügliche Warnung im Brandfall und die Möglichkeit zur Alarmierung von Hilfs- und Rettungskräften.
Einhaltung von Rechts-, Normen-, Versicherungs- und Betreiberanforderungen: Maßgeblich sind unter anderem Arbeitsstättenrecht, Arbeitsschutzrecht, Bauordnungsrecht, Datenschutzrecht, technische Regeln, anerkannte Normen, behördliche Auflagen und gegebenenfalls Versicherungsrichtlinien.
Sicherstellung kontinuierlicher und zuverlässiger Betriebsabläufe: Sicherheitsfunktionen müssen auch bei Energieausfall, Kommunikationsstörungen, Cybervorfällen oder dem Ausfall einzelner Komponenten angemessen verfügbar bleiben. Business-Continuity- und Informationssicherheitsmanagement ergänzen deshalb die klassische physische Sicherheit.
Mindestinhalte und dokumentierte Grundlagen eines Sicherheitstechnik-Konzepts
Das Konzept sollte mindestens den Geltungsbereich, die Schutzziele, eine Objekt- und Umfeldbeschreibung, die Risikobewertung, das Zonierungsmodell, die Systemarchitektur, Alarm- und Eskalationsprozesse, Datenschutzvorgaben, Betriebs- und Instandhaltungsanforderungen, Ausfallkonzepte, Prüfverfahren, Verantwortlichkeiten sowie Kriterien für regelmäßige Überprüfungen enthalten.
Bei Brandmeldeanlagen ist die Bedeutung einer dokumentierten Konzeptgrundlage besonders deutlich: DIN weist darauf hin, dass ein Brandmelde- und Alarmierungskonzept die an eine normative Brandmeldeanlage gestellten Anforderungen zusammenführt und nicht mit dem allgemeinen Brandschutzkonzept verwechselt werden darf.
Beziehung zwischen Sicherheitstechnik-Konzepten und Facility Management
Sicherheitstechnik beeinflusst nahezu alle Ebenen des Facility Managements. Strategisch bestimmt sie Investitionsbedarf, Risikotoleranz und Schutzniveau. Taktisch beeinflusst sie Leistungsbeschreibungen, Serviceverträge, Betreiberpflichten und Ressourcenplanung. Operativ steuert sie Zutritte, Alarmbearbeitung, Kontrollgänge, Störungsmanagement, Wartung und Dokumentation.
Einfluss von Sicherheitstechnik-Konzepten auf zentrale Bereiche
| Facility-Management-Bereich | Einfluss von Sicherheitstechnik-Konzepten |
|---|---|
| Sicherheitsmanagement | Unterstützt die Verhinderung, Erkennung, Klassifizierung und Bearbeitung von Sicherheits- und Gefahrenereignissen. Die Maßnahmen müssen aus einer Gefährdungs- beziehungsweise Risikobeurteilung abgeleitet und auf ihre Wirksamkeit überprüft werden. |
| Zutrittsmanagement | Steuert, wer wann, mit welchem Identitätsnachweis und unter welchen Bedingungen Gebäude, Etagen, Räume oder Sicherheitszonen betreten darf. Technische Anforderungen und Interoperabilitätsmodelle für elektronische Zutrittskontrolle werden in der IEC-60839-11-Reihe behandelt. |
| Risikomanagement | Identifiziert Bedrohungen, Schwachstellen, mögliche Auswirkungen und bestehende Kontrollen; bewertet Restrisiken und priorisiert zusätzliche Maßnahmen. |
| Gebäudebetrieb | Stellt Verfügbarkeit, sichere Bedienung, Störungsmeldung, Wiederherstellung und dokumentierte Instandhaltung sicher. Nach der Betriebssicherheitsverordnung sind Schutz- und Sicherheitseinrichtungen regelmäßig auf Funktionsfähigkeit zu kontrollieren. |
| Notfallmanagement | Stellt Systeme für Erkennung, Warnung, Kommunikation, Evakuierung, Einsatzunterstützung und Wiederanlauf bereit. Fluchtwege, Notausgänge, Sicherheitsbeleuchtung und Flucht- und Rettungspläne werden für Arbeitsstätten durch die ASR A2.3 konkretisiert |
Koordinierende Betreiberrolle und klare Verantwortlichkeiten im Sicherheitsmanagement
In der Praxis übernimmt der Facility Manager häufig eine koordinierende Betreiberrolle. Er muss nicht jede Anlage selbst planen oder warten, trägt jedoch wesentlich dazu bei, dass Fachplaner, Errichter, Sicherheitsdienst, IT, Arbeitsschutz, Brandschutz, Datenschutz, Nutzervertretungen und Behörden mit konsistenten Anforderungen arbeiten.
Dazu gehört auch die Abgrenzung von Zuständigkeiten. Beispielsweise kann die Personalabteilung Identitätsdaten bereitstellen, während das Facility Management Zutrittszonen und Betriebszeiten definiert, die IT-Abteilung Server und Netzwerke absichert, der Datenschutzbeauftragte die Verarbeitung personenbezogener Daten bewertet und der Sicherheitsdienst Alarme bearbeitet. Ohne eindeutige Prozessverantwortung entstehen Berechtigungsleichen, unbearbeitete Störungen, widersprüchliche Alarmwege und nicht nachvollziehbare Änderungen.
Wesentliche Bestandteile von Sicherheitstechnik-Konzepten
Ein umfassendes Konzept kombiniert mehrere Schutzebenen. Diese sollten nach dem Prinzip „Deterrence, Delay, Detection, Response and Recovery“ so aufeinander abgestimmt werden, dass eine einzelne technische Störung nicht unmittelbar zum Verlust des gesamten Schutzniveaus führt.
Systemkomponenten und Funktionen moderner Sicherheitstechnik
| Systemkomponente | Funktion |
|---|---|
| Zutrittskontrollsysteme | Verwalten Identitäten, Berechtigungsprofile, Zeitmodelle, Zutrittszonen und Ereignisprotokolle. Sie können Türen freigeben, Zutritte verweigern, Mehrpersonenregeln umsetzen und bei Verlust eines Ausweises Berechtigungen zentral sperren. Anforderungen an Systeme, Komponenten und Anwendungsplanung werden unter anderem in IEC 60839-11-1 und IEC 60839-11-2 beschrieben. |
| Videoüberwachungssysteme | Unterstützen Lagebeurteilung, Verifikation von Alarmen, Ereignisrekonstruktion, Abschreckung und Beweissicherung. IEC 62676-4:2025 behandelt Planung, Auslegung, Installation, Prüfung, Inbetriebnahme und Instandhaltung von Videoüberwachungssystemen. |
| Einbruch- und Überfallmeldesysteme | Erkennen beispielsweise das Öffnen von Türen und Fenstern, Durchbruchversuche, Bewegungen in überwachten Bereichen oder manuell ausgelöste Überfallmeldungen. Das Konzept muss Scharf- und Unscharfschaltung, Zwangsläufigkeit, Alarmübertragung, Interventionswege und Sabotageüberwachung festlegen. |
| Brandmelde- und Alarmierungssysteme | Erkennen Brandkenngrößen, lösen lokale oder übertragene Alarme aus und können mit Sprachalarm-, Rauchschutz-, Aufzugs-, Tür- oder Löschfunktionen interagieren. Die ISO-7240-Reihe umfasst Komponenten, Verbindungen, Installation und Leistungsanforderungen; ISO 7240-13 behandelt insbesondere die Kompatibilität und Integrität verbundener Komponenten und Systeme. |
| Notfallkommunikationssysteme | Übermitteln eindeutige Warnungen, Handlungsanweisungen und Lageinformationen an Beschäftigte, Besucher, Leitstellen und Einsatzkräfte. Je nach Risiko können akustische, sprachliche, optische, mobile oder personenbezogene Warnmittel erforderlich sein. Die ASR A2.2 nennt unter anderem Sprachalarmanlagen, akustische Signalgeber, optische Alarmierungsmittel und weitere Kommunikationswege. |
| Sicherheitsmanagementsysteme | Führen Meldungen verschiedener Subsysteme auf einer Bedien- und Managementebene zusammen, visualisieren Ereignisse, unterstützen Arbeitsanweisungen und Eskalationen und dokumentieren Bedienhandlungen. Ihre Einführung setzt ein einheitliches Alarm-, Prioritäts-, Rollen- und Schnittstellenkonzept voraus. |
| Mechanische und bauliche Sicherung | Umfasst Türen, Schlösser, Verglasungen, Einfriedungen, Vereinzelungsanlagen, Sicherheitszonen, Fluchtwegfunktionen und widerstandsfähige Bauteile. Elektronische Systeme können mechanische Schwächen nicht vollständig kompensieren. |
| Energieversorgung und Kommunikationsinfrastruktur | Gewährleisten, dass Detektion, Alarmierung, Übertragung und Bedienung auch bei definierten Störungen verfügbar bleiben. Das Konzept muss Ersatzstrom, Leitungsüberwachung, Redundanz, Netzwerksegmentierung und kontrollierte Wiederanläufe berücksichtigen. |
Schutzbedarfsorientierte Komponentenauswahl und barrierefreie Alarmierung
Die Auswahl der Komponenten darf nicht ausschließlich anhand technischer Leistungsmerkmale erfolgen. Entscheidend sind unter anderem Schutzbedarf, Umgebungsbedingungen, Gebäudenutzung, Personenaufkommen, Reaktionszeiten, verfügbare Interventionskräfte, Barrierefreiheit, Datenschutz, bestehende Infrastruktur, Betriebskompetenz und Lebenszykluskosten.
Bei Warn- und Alarmierungsfunktionen müssen zudem unterschiedliche Nutzergruppen berücksichtigt werden. Für Menschen mit Seh- oder Hörbeeinträchtigungen können kombinierte akustische, optische, taktile oder personenbezogene Warnmittel erforderlich sein. Die Regeln zur barrierefreien Gestaltung von Arbeitsstätten weisen ausdrücklich auf die Berücksichtigung entsprechender Anforderungen bei der Alarmierung hin.
Bedeutung der Risikobewertung für Sicherheitskonzepte
Die Risikobewertung ist die Grundlage jeder sachgerechten Sicherheitsplanung. Ohne sie besteht die Gefahr einer Übertechnisierung unkritischer Bereiche, während besonders schutzbedürftige Prozesse unzureichend abgesichert bleiben.
Ein professionelles Vorgehen umfasst die Festlegung des Betrachtungsbereichs, die Identifikation schutzwürdiger Personen, Prozesse und Assets, die Ermittlung von Bedrohungen und Schwachstellen, die Bewertung von Eintrittswahrscheinlichkeit und Auswirkung, die Analyse vorhandener Kontrollen, die Bestimmung des Restrisikos sowie die Auswahl zusätzlicher Maßnahmen. ISO 31000 sieht Risikomanagement als fortlaufenden Prozess einschließlich Kommunikation, Überwachung und Verbesserung vor.
Risikobereiche und beispielhafte Betrachtungen der Sicherheitsrisikobewertung
| Risikobereich | Beispielhafte Betrachtungen |
|---|---|
| Unbefugter Zutritt | Öffentlich zugängliche und interne Bereiche; Sicherheitszonen; Nebeneingänge; Lieferzugänge; technische Räume; Rechenzentren; Schlüssel- und Ausweisverwaltung; Besucher- und Fremdfirmenprozesse; Verhalten bei Ausweisverlust oder Beschäftigungsende. |
| Diebstahl und Vandalismus | Wert, Mobilität und Attraktivität von Assets; bestehende Aufbewahrung; Sichtschutz; Beleuchtung; Videoverifikation; Detektion außerhalb der Betriebszeiten; Reaktionszeit des Sicherheitsdienstes; Sicherung von Beweismitteln. |
| Brand und sonstige Notfälle | Brandlasten, Zündquellen, Nutzung, Belegung, Mobilität der anwesenden Personen, Detektionszeit, Alarmierungsreichweite, Fluchtwege, Verfügbarkeit von Löschmitteln, Schnittstellen zur Feuerwehr und mögliche Folgeschäden. Die ASR A2.2 verlangt, Brandgefährdung und Arbeitsstättenbedingungen in die Auswahl der Maßnahmen einzubeziehen. |
| Betriebsunterbrechungen | Kritische Facility Services, maximal tolerierbare Ausfallzeiten, Abhängigkeiten von Strom, Netzwerk, Personal und Dienstleistern, Ersatzverfahren, Wiederanlaufreihenfolge, Ersatzteile und Kommunikationswege. ISO 22301 bietet hierfür einen Managementrahmen zur Vorbereitung auf und Erholung von Störungen. |
| Cyber-physische Manipulation | Unberechtigte Fernzugriffe, schwache Passwörter, veraltete Firmware, fehlende Netzwerksegmentierung, manipulierte Sensorwerte, Ausfall von Managementservern und unerwünschte Wechselwirkungen zwischen Sicherheits- und Gebäudeautomationssystemen. Das BSI behandelt Informationssicherheit im technischen Gebäudemanagement und in der Gebäudeautomation als eigenständige Schutzaufgabe. |
| Datenschutzverletzungen | Unzulässige Überwachung, übermäßige Datenerhebung, zu lange Speicherfristen, unkontrollierte Exporte, fehlende Zugriffsbeschränkungen oder Nutzung von Aufnahmen für nicht festgelegte Zwecke. Die DSGVO verlangt unter anderem Zweckbindung, Datenminimierung, Speicherbegrenzung und angemessene Sicherheit. |
Objektbezogene Risikobewertung und kontinuierliche Anpassung des Sicherheitskonzepts
Die Risikobewertung muss objektbezogen erfolgen. Ein Bürogebäude, ein Krankenhaus, eine Produktionsanlage, ein Rechenzentrum, ein Hotel und ein öffentliches Verwaltungsgebäude benötigen unterschiedliche Schutzzonen, Alarmprioritäten und Betriebsmodelle.
Der Facility Manager sollte für jedes wesentliche Risiko mindestens folgende Informationen dokumentieren: Risikoeigentümer, betroffener Prozess, Ursache, mögliches Ereignis, Konsequenzen, vorhandene Maßnahmen, Bewertung vor und nach Maßnahmen, akzeptiertes Restrisiko, Handlungsverantwortlicher, Zieltermin und Wirksamkeitsnachweis.
Veränderungen lösen eine Neubewertung aus. Dazu zählen Umbauten, Nutzungsänderungen, neue Mieter, veränderte Öffnungszeiten, neue Bedrohungslagen, Systemmigrationen, Sicherheitsvorfälle, neue gesetzliche Anforderungen und Erkenntnisse aus Übungen oder Wartungen. Das Arbeitsschutzgesetz verlangt ausdrücklich, Maßnahmen auf Wirksamkeit zu überprüfen und an sich ändernde Gegebenheiten anzupassen.
Integration von Sicherheitssystemen in das Facility Management
Moderne Sicherheitssysteme arbeiten zunehmend vernetzt. Richtig umgesetzt verbessert die Integration die Lageübersicht, reduziert Medienbrüche, beschleunigt Reaktionen und schafft eine konsistente Dokumentation. Eine unkontrollierte Integration kann jedoch Abhängigkeiten, Fehlfunktionen, Datenschutzprobleme und Cyberrisiken vergrößern.
Integration sicherheitsrelevanter Systeme in das Building Management System
| Verbundenes System | Zweck der Integration |
|---|---|
| Building Management System | Gemeinsame Darstellung technischer Betriebszustände, beispielsweise Energieversorgung, Lüftung, Aufzüge, Türen, Rauchschutz oder Störmeldungen. Sicherheitskritische Steuerungen müssen so gestaltet sein, dass Komfort- oder Optimierungsfunktionen keine Schutzfunktionen außer Kraft setzen können. |
| Facility- oder CAFM-System | Verknüpfung von Anlagenstammdaten, Standorten, Wartungsplänen, Prüfprotokollen, Tickets, Verträgen, Gewährleistungen und Kosten. Dadurch können Störungen bis zur Behebung und Wirksamkeitskontrolle nachvollzogen werden. |
| Notfallmanagementsystem | Aktivierung definierter Szenarien, Alarmierung von Rollen, Bereitstellung von Checklisten, Führung von Ereignisprotokollen und Koordination der Wiederherstellung. |
| Kommunikationssystem | Schnelle Übermittlung von Alarmen und Anweisungen über Leitstelle, Telefonie, Sprachalarmierung, Mobilfunk, digitale Anzeigesysteme oder sichere Messenger-Lösungen. |
| Identity- und Human-Resources-System | Automatisierte Bereitstellung, Änderung und Entziehung von Zutrittsrechten auf Grundlage genehmigter Rollen und Beschäftigungsstatus. Dabei sind Funktionstrennung, Genehmigungsworkflows und regelmäßige Rezertifizierung erforderlich. |
| Video- und Alarmmanagement | Automatische Anzeige zugehöriger Kamerabilder bei Tür-, Einbruch- oder Perimeteralarmen, damit Leitstellenpersonal Ereignisse schneller verifizieren kann. Schnittstellen für interoperable Video- und Sicherheitsmanagementfunktionen werden in Teilen der IEC-62676- und IEC-60839-Reihen behandelt. |
Sichere Systemintegration, Schnittstellenmanagement und Cyberarchitektur
Vor einer Integration ist eine Funktions- und Schnittstellenmatrix zu erstellen. Sie sollte je Ereignis festlegen, welches Quellsystem die Meldung erzeugt, welche Daten übertragen werden, welches Zielsystem reagiert, welche Priorität gilt, ob eine automatische Steuerung zulässig ist, wie Bediener eingreifen können und wie Fehlübertragungen behandelt werden.
Sicherheitskritische Integrationen benötigen definierte Fallback-Verfahren. Der Ausfall eines zentralen Managementsystems darf beispielsweise nicht zwangsläufig die lokale Branddetektion, Türfreigabe im Fluchtfall oder Alarmübertragung deaktivieren. ISO 7240-13 stellt bei gekoppelten Brandmelde- und Schutzsystemen Anforderungen an Kompatibilität, Verbindbarkeit und Systemintegrität.
Auch die Cyberarchitektur ist Teil der Integration. Gebäudeautomation und Sicherheitssysteme sollten inventarisiert, nach Schutzbedarf segmentiert, kontrolliert administriert und nur über abgesicherte Fernzugänge erreichbar sein. Das BSI nennt für Gebäudeautomation unter anderem die bedarfsgerechte Netzwerksegmentierung als Schutzmaßnahme und behandelt Informationssicherheit als integralen Bestandteil des technischen Gebäudemanagements.
Änderungen an Schnittstellen müssen einem geregelten Change-Management unterliegen. Erforderlich sind technische Bewertung, Sicherheits- und Datenschutzprüfung, Test in einer geeigneten Umgebung, Freigabe, Rückfallplan, Aktualisierung der Dokumentation und eine kontrollierte Inbetriebnahme.
Instandhaltung und Betrieb der Sicherheitstechnik
Sicherheitssysteme erfüllen ihren Zweck nur, wenn sie im Bedarfsfall funktionsfähig sind. Da viele Anlagen im Normalbetrieb selten vollständig auslösen, können verdeckte Fehler über längere Zeit unentdeckt bleiben. Regelmäßige Inspektion, Wartung, Funktionsprüfung und dokumentierte Störungsbearbeitung sind deshalb wesentliche Betreiberaufgaben.
Die Betriebssicherheitsverordnung verlangt, Schutz- und Sicherheitseinrichtungen regelmäßig auf Funktionsfähigkeit zu kontrollieren und notwendige Instandhaltungsmaßnahmen unverzüglich durchzuführen. Prüfarten, Prüfumfang und Fristen sind so festzulegen, dass ein sicherer Zustand bis zur nächsten Prüfung gewährleistet werden kann.
Die ASR A2.2 fordert für Brandmelde- und Feuerlöscheinrichtungen eine sachgerechte, regelmäßige Instandhaltung unter Beachtung der Herstellerangaben, Funktionsprüfungen und die Dokumentation der Ergebnisse.
Wichtige Managementaspekte sind:
Präventive Instandhaltungsplanung: Für jede Anlage sind gesetzliche, normative, behördliche, versicherungsbezogene und herstellerseitige Anforderungen in einem Wartungs- und Prüfplan zusammenzuführen.
Regelmäßige Prüfungen und Funktionstests: Neben Einzelkomponenten müssen Alarmketten, Übertragungswege, Schnittstellen, Ersatzstrom, Bedienfunktionen und definierte Notbetriebsverfahren geprüft werden.
Überwachung der Systemverfügbarkeit: Störungen, Abschaltungen, Kommunikationsabbrüche, Batteriezustände, Speicherkapazitäten und nicht bearbeitete Alarme sollten kontinuierlich überwacht und nach Kritikalität eskaliert werden.
Management externer Dienstleister: Leistungsumfang, Reaktionszeiten, Qualifikationen, Zugangsvoraussetzungen, Ersatzteilversorgung, Cyberanforderungen, Berichtspflichten und Abnahmeverfahren sind vertraglich festzulegen.
Pflege der technischen Dokumentation: Aktuelle Pläne, Datenpunktlisten, Geräteverzeichnisse, Konfigurationen, Berechtigungsmatrizen, Prüfberichte, Softwarestände, Lizenzen und Sicherungskopien müssen verfügbar und geschützt sein.
Ersatz- und Kompensationsmaßnahmen: Bei Ausfall einer Schutzfunktion sind befristete Ersatzmaßnahmen zu definieren, etwa zusätzliche Kontrollgänge, Bewachung, Bereichssperrungen oder mobile Alarmierung.
Änderungs- und Konfigurationsmanagement: Firmware-Updates, Parametrierungen, Berechtigungsänderungen und Schnittstellenanpassungen müssen genehmigt, getestet, dokumentiert und bei Bedarf rückgängig gemacht werden können.
Kennzahlenbasierte Leistungsüberwachung und Obsoleszenzmanagement kritischer Sicherheitssysteme
Ein sinnvolles Kennzahlensystem umfasst beispielsweise technische Verfügbarkeit, Anzahl kritischer Störungen, mittlere Reaktions- und Wiederherstellungszeit, Anteil fristgerecht erledigter Prüfungen, Zahl wiederkehrender Fehler, offene Mängel nach Kritikalität, Fehlalarmrate, nicht rezertifizierte Zutrittsrechte und Erfolgsquote von Alarmkettenprüfungen.
Für kritische Systeme sollte der Facility Manager außerdem Obsoleszenzrisiken überwachen. Dazu gehören abgekündigte Komponenten, nicht mehr unterstützte Betriebssysteme, fehlende Sicherheitsupdates, proprietäre Schnittstellen und eingeschränkte Ersatzteilverfügbarkeit. Ersatzinvestitionen sind rechtzeitig zu planen, bevor eine Anlage technisch oder wirtschaftlich nicht mehr sicher betrieben werden kann.
Rolle der Digitalisierung in Sicherheitstechnik-Konzepten
Digitalisierung ermöglicht eine schnellere Auswertung von Ereignissen, zentrale Bedienung, automatisierte Arbeitsabläufe und eine bessere Verbindung von Sicherheits-, Gebäude- und Facility-Daten. Gleichzeitig werden klassische Sicherheitsanlagen zu vernetzten IT- beziehungsweise OT-Systemen und müssen dementsprechend gegen Cyberangriffe, Fehlkonfigurationen und unbefugte Datenzugriffe geschützt werden.
Digitale Sicherheitssysteme und ihre Anwendungen
| Digitale Lösung | Anwendung |
|---|---|
| Intelligente Zutrittssysteme | Automatisierte Berechtigungsbereitstellung, rollenbasierte Zugänge, mobile Identitätsnachweise, zeitlich begrenzte Besucherausweise, Mehrfaktorverfahren und regelmäßige Berechtigungsrezertifizierung. |
| Intelligente Videoanalyse | Automatisierte Erkennung definierter Ereignisse wie unzulässiges Betreten, zurückgelassene Gegenstände, Bewegungen in Sperrbereichen oder ungewöhnliche Aktivitätsmuster. IEC 62676-6:2026 behandelt Funktionen, Leistung, Prüfung und Bewertung intelligenter Echtzeit-Videoanalyse. |
| Integrierte Sicherheitsplattformen | Zentrale Darstellung von Alarmen, Karten, Kameras, Zutrittsereignissen, Arbeitsanweisungen und Bearbeitungsstatus. Sie können die Leitstelle unterstützen, dürfen aber keine unklaren oder nicht beherrschbaren Automatisierungen erzeugen. |
| Mobile Sicherheitsanwendungen | Übermittlung von Alarmen, Quittierung, Eskalation, digitale Kontrollgänge, Checklisten, Fotodokumentation und mobile Lageberichte. |
| Digitale Zwillinge und BIM-Verknüpfung | Räumliche Zuordnung von Komponenten, Leitungswegen, Sicherheitszonen und Wartungsinformationen. Das BSI weist darauf hin, dass auch Werkzeuge des technischen Gebäudemanagements und BIM-Anwendungen angemessen informationssicher betrieben werden sollten. |
| Datenbasierte Instandhaltung | Auswertung von Störungen, Batteriezuständen, Verschmutzungswerten, Kommunikationsqualität und wiederkehrenden Fehlern, um Wartungsmaßnahmen gezielter zu planen. |
Digitalisierung, Datenschutz und Informationssicherheit in modernen Sicherheitssystemen
Digitalisierung darf nicht mit vollständiger Automatisierung gleichgesetzt werden. Für kritische Entscheidungen müssen Verantwortlichkeiten, menschliche Kontrollmöglichkeiten und Eskalationsregeln erhalten bleiben. Automatische Videoanalyse kann beispielsweise Hinweise priorisieren, ersetzt aber nicht zwangsläufig die fachkundige Bewertung eines Sicherheitsmitarbeiters.
Bei der Videoüberwachung sind Datenschutz und Verhältnismäßigkeit besonders wichtig. Der Europäische Datenschutzausschuss stellt klar, dass Videoüberwachung nicht automatisch notwendig ist, wenn der Zweck mit weniger eingriffsintensiven Mitteln erreicht werden kann. Für personenbezogene Videoverarbeitung sind unter anderem ein konkreter Zweck, eine Rechtsgrundlage, Erforderlichkeit, Transparenz, Zugriffsschutz und begrenzte Speicherfristen zu prüfen.
Eine umfangreiche systematische Überwachung öffentlich zugänglicher Bereiche kann eine Datenschutz-Folgenabschätzung erforderlich machen. Zudem können biometrische Auswertungen besondere rechtliche und ethische Risiken einschließlich möglicher Verzerrungen aufweisen.
Facility Manager sollten für digitale Sicherheitssysteme deshalb gemeinsam mit IT und Informationssicherheit mindestens folgende Kontrollen umsetzen: vollständiges Asset-Inventar, sichere Systemhärtung, eindeutige Administratorkonten, Mehrfaktor-Authentisierung, Netzwerksegmentierung, Protokollierung, Patch- und Schwachstellenmanagement, gesicherte Datensicherungen, kontrollierte Fernwartung sowie getestete Wiederherstellungsverfahren. ISO/IEC 27001 stellt hierfür einen risikobasierten Rahmen für ein Informationssicherheitsmanagementsystem bereit.
Herausforderungen beim Management von Sicherheitstechnik-Systemen
Facility Manager müssen technische, organisatorische, rechtliche und wirtschaftliche Anforderungen gleichzeitig beherrschen. Die größte Herausforderung besteht häufig nicht in einer einzelnen Anlage, sondern in der Koordination zahlreicher Systeme, Betreiberrollen und Dienstleister.
Typische Herausforderungen sind:
Veränderte Bedrohungslagen: Ein Konzept kann durch neue Kriminalitätsmuster, Protestlagen, Sabotagerisiken, Cyberangriffe oder Veränderungen im Umfeld an Wirksamkeit verlieren.
Heterogene Systemlandschaften: Unterschiedliche Hersteller, Baujahre, Protokolle und Softwarestände erschweren Integration, Betrieb und Störungsanalyse.
Unklare Verantwortlichkeiten: Sicherheitsdienst, Facility Management, IT, Vermieter, Nutzer, Errichter und Wartungsunternehmen können unterschiedliche Zuständigkeiten annehmen.
Datenschutz und Beschäftigtenschutz: Video-, Zutritts- und Ortungsdaten dürfen nicht ohne klaren Zweck, Rechtsgrundlage, Transparenz und angemessene Schutzmaßnahmen verarbeitet werden.
Cyberrisiken: Vernetzte Kameras, Controller, Leitstellen, mobile Anwendungen und Gebäudeautomationssysteme erweitern die digitale Angriffsfläche. Das BSI betrachtet erfolgreiche Digitalisierung und Informationssicherheit als unmittelbar miteinander verbunden.
Fehlalarme und Alarmüberlastung: Zu viele nicht relevante Meldungen können dazu führen, dass kritische Ereignisse verspätet erkannt oder falsch priorisiert werden.
Fachkräftemangel und Wissensverlust: Proprietäre Anlagen und unzureichende Dokumentation erzeugen Abhängigkeit von einzelnen Personen oder Dienstleistern.
Kosten- und Investitionsdruck: Kurzfristige Einsparungen bei Wartung, Ersatzteilen oder Redundanz können langfristig Ausfall-, Haftungs- und Betriebsrisiken erhöhen.
Betrieb während Umbauten: Bauarbeiten verändern Fluchtwege, Zutrittszonen, Brandabschnitte, Detektionsbereiche und die Verfügbarkeit bestehender Anlagen.
Ein wirksames Management erfordert daher:
regelmäßige Neubewertung von Schutzbedarf, Bedrohungen und Restrisiken;
ein aktuelles Rechts-, Normen- und Auflagenregister;
Schutz personenbezogener und sicherheitskritischer Daten;
geregeltes Berechtigungs-, Konfigurations- und Änderungsmanagement;
regelmäßige Übungen und Tests vollständiger Alarm- und Reaktionsketten;
klare Verträge und Service-Level für interne und externe Leistungserbringer;
strukturierte Ursachenanalysen nach Störungen, Fehlalarmen und Sicherheitsereignissen;
einen kontinuierlichen Verbesserungsprozess mit messbaren Zielen.
Organisatorische Maßnahmen als wesentlicher Bestandteil der Sicherheitsoptimierung
Die Verbesserung darf sich nicht auf technische Nachrüstung beschränken. Häufig sind organisatorische Maßnahmen wie eindeutige Eskalationsregeln, bessere Schulung, aktuelle Kontaktlisten, konsequente Ausweisrückgabe oder eine wirksamere Dienstleistersteuerung ebenso entscheidend.
Beitrag von Sicherheitstechnik-Konzepten zum strategischen Facility Management
Ein ausgereiftes Sicherheitstechnik-Konzept stärkt das Facility Management, weil es Sicherheit in messbare Anforderungen, definierte Prozesse und beherrschbare Verantwortlichkeiten überführt. Es macht Risiken transparent und ermöglicht, Investitionen nach Kritikalität statt nach Einzelinteressen oder kurzfristigen Produktentscheidungen zu priorisieren.
Auf strategischer Ebene unterstützt das Konzept:
den Schutz von Menschen, Vermögenswerten, Informationen und Reputation;
die Einhaltung gesetzlicher, normativer, behördlicher und vertraglicher Verpflichtungen;
die Reduzierung von Betriebsunterbrechungen und Folgeschäden;
die planbare Instandhaltung und Erneuerung technischer Anlagen;
die Integration von physischer Sicherheit, Arbeitsschutz, Brandschutz, Informationssicherheit und Business Continuity;
die nachvollziehbare Steuerung von Sicherheits- und FM-Dienstleistern;
die Bereitstellung belastbarer Daten für Audits, Managemententscheidungen und Investitionsplanungen.
Integriertes Sicherheitsmanagement im Facility Management über den gesamten Gebäudelebenszyklus
ISO 41001 unterstützt die Ausrichtung von Facility-Management-Leistungen an den Zielen der Organisation, während ISO 31000, ISO 22301 und ISO/IEC 27001 ergänzende Rahmenwerke für Risiko, Betriebsfortführung und Informationssicherheit bereitstellen. Zusammen fördern sie einen systematischen, dokumentierten und kontinuierlich verbesserten Managementansatz.
Über den Gebäudelebenszyklus muss das Sicherheitskonzept an Planung, Bau, Inbetriebnahme, Nutzung, Umbau und Rückbau angepasst werden. In der Planungsphase sind Schutzbedarf, Zonen und Schnittstellen festzulegen. Vor der Nutzung sind Abnahmen, Funktionstests, Dokumentation und Schulungen erforderlich. Im Betrieb stehen Verfügbarkeit, Wartung, Berechtigungsmanagement und Übungen im Vordergrund. Bei Umbauten müssen Risiken und Systemabhängigkeiten erneut bewertet werden. Bei Außerbetriebnahme sind Zugänge, Daten, Schlüssel, Datenträger und Konfigurationen kontrolliert zurückzugeben oder zu löschen.
Die strategische Kernaufgabe des Facility Managers besteht somit nicht allein darin, Sicherheitsanlagen funktionsfähig zu halten. Er muss sicherstellen, dass Technik, Menschen, Prozesse, Daten und externe Leistungen dauerhaft ein zusammenhängendes Schutzsystem bilden. Nur ein solches integriertes und regelmäßig überprüftes System kann sichere, regelkonforme und zuverlässige Facility Operations gewährleisten.
