Wenn der Strom kurz wegbleibt, entscheidet nicht die Tür, sondern das Protokoll

Wenn der Strom kurz wegbleibt, entscheidet nicht die Tür, sondern das Protokoll

Die regionale Netzunterbrechung dauerte höchstens etwa fünfzehn Minuten. Bis am Flughafen Paderborn/Lippstadt der Sicherheitsbereich geräumt, durchsucht und der normale Betrieb wiederhergestellt war, vergingen rund drei Stunden. Genau in dieser Differenz liegt eine Architekturfrage, die weit über die Luftfahrt hinausreicht.


Was in der Nacht zum 24. August geschehen ist

Im Großraum Büren und in mehreren Nachbarorten fiel in der Nacht kurz der Strom aus; die Zeitangaben zum Beginn schwanken zwischen etwa 1.30 Uhr und kurz vor 2 Uhr. Radio Hochstift nennt unter Berufung auf den Verteilnetzbetreiber Westnetz ein Problem an zwei 110.000-Volt-Hochspannungsleitungen und berichtet, alle Haushalte seien nach höchstens fünfzehn Minuten wieder am Netz gewesen. Der WDR formuliert vorsichtiger und spricht von einer Störung im Hochspannungsnetz, deren Ermittlung noch lief.

Betroffen war auch der Flughafen Paderborn/Lippstadt. Nach Angaben des Flughafens wurden bei dem Ausfall sämtliche Türen freigegeben — darunter, wie die Polizei gegenüber Radio Hochstift erklärte, die Notausgänge und die Türen zwischen Besucher- und Sicherheitsbereich. Ausgelöst habe dies eine Regelung für Ernstfälle wie Brände. Der Flughafensprecher stellte gegenüber dem WDR, wiedergegeben von airliners.de, klar, dass das automatische Öffnen kein Fehler sei, sondern Bestandteil des Sicherheitskonzepts: Bei einem Stromausfall lasse sich zunächst nicht feststellen, ob eine Gefahr bestehe, und im Zweifel müssten Menschen das Gebäude verlassen können.

Weil nicht auszuschließen war, dass Unbefugte den Sicherheitsbereich betreten hatten, wurde das Terminal geräumt und durchsucht. Die Angaben zur Zahl der Betroffenen schwanken: Der Flughafensprecher nennt gegenüber der Neuen Westfälischen rund 500 Fluggäste, Radio Hochstift spricht von rund 600 Menschen. Drei Flüge starteten mit anderthalb Stunden Verspätung; gegen vier Uhr lief der Betrieb wieder normal.

Ein Detail aus der Radio-Hochstift-Meldung ist dabei leicht zu überlesen: Die Notstromgeneratoren sprangen sofort an — und trotzdem fielen bis auf die Notbeleuchtung kurzzeitig alle Lampen, die Bildschirme und die Lautsprecherdurchsagen aus. Ein sofortiger Generatoranlauf bedeutet eben nicht zwingend eine unterbrechungsfreie Versorgung; bei klassischen Netzersatzanlagen liegt zwischen Netzausfall und Lastübernahme regelmäßig eine kurze Umschaltzeit, für deren Überbrückung zusätzliche Systeme nötig wären. Jedenfalls diese Verbraucher wurden nicht durchgehend versorgt. Welche Rolle die Umschaltphase bei der Türfreigabe spielte — und ob sie überhaupt eine spielte —, ist öffentlich nicht bekannt.

Höchstens fünfzehn Minuten regionale Netzunterbrechung, rund drei Stunden sicherheitsbedingte Betriebsunterbrechung. Das Verhältnis ist der eigentliche Anlass, genauer hinzusehen.

Was nicht bekannt ist

Bevor daraus Schlüsse gezogen werden, gehört der Bereich benannt, über den öffentlich nichts vorliegt — und er ist groß.

Erstens die Primärursache. Die technische Ursache der Hochspannungsstörung war zum Redaktionsschluss nicht veröffentlicht; die Polizei Paderborn verwies für Details auf die Bezirksregierung Münster, die zunächst nicht erreichbar war. Öffentlich wurden keine Hinweise auf eine vorsätzliche Einwirkung berichtet. Ob Kurz- oder Erdschluss, Schutz- oder Schaltereignis, Anlagenfehler oder äußere Einwirkung — offen. Dass zwei Leitungen betroffen waren, bedeutet dabei nicht, dass zwei Leitungen physisch beschädigt wurden; bei einem einzigen Netzfehler können mehrere Schutzgeräte auslösen.

Zweitens die Anlagenarchitektur des Flughafens. Wie viele Türtypen existieren, welche davon Bestandteil eines Rettungswegs sind, welche Brandfallmatrix gilt, welches Signal die Freigabe tatsächlich auslöste, ob eine zentrale Sammelentriegelung erfolgte, ob die Steuerung auf Spannungsverlust oder auf einen übergeordneten Gefahrenzustand reagierte, und welche Systeme an unterbrechungsfreier Versorgung hingen — zu all dem liegen keine Planungsunterlagen, Schaltpläne, Prüfberichte oder Betreiberstellungnahmen vor.

Drittens die Nachweislage nach dem Ereignis. Ob Türkontakte, Zutrittsprotokollierung, Videoaufzeichnung und Zeitsynchronisation die Umschaltlücke überstanden, ist nicht bekannt. Ohne diese Kenntnis lässt sich weder feststellen, dass eine Nachweislücke bestand, noch dass keine bestand.

Alles Folgende ist deshalb keine Diagnose dieser Anlage, sondern die allgemeine Frage, die der Vorfall aufwirft.

Getrennte Anlagen können denselben Auslöser teilen

Die Angabe, sämtliche Türen seien freigegeben worden, deutet darauf hin, dass die verschiedenen Tür- und Zonengrenzen für diesen Störungsfall derselben funktionalen Freigabedomäne angehörten. Ob das durch eine gemeinsame zentrale Logik geschah oder durch mehrere unabhängig auf denselben Auslöser reagierende Systeme, ist nicht bekannt — und für die Fragestellung auch nicht nötig.

Denn technisch getrennte Türgruppen können dasselbe übergeordnete Signal empfangen: einen Netzausfall, eine Brandfallfreigabe, eine Sammelfreigabe der Gefahrenmeldeanlage, einen zentralen potentialfreien Kontakt oder einen gemeinsamen Betriebsmodus der Gebäudeleittechnik. Dann nehmen alle denselben Zustand an, obwohl Controller, Kreise und Systeme sauber getrennt sind. Der gemeinsame Ausfallmodus liegt in diesem Fall nicht in der Verkabelung, sondern in der Wirklogik.

Das ist die unbequemere Variante, weil sie der üblichen Redundanzprüfung entgeht. Wer nach getrennten Einspeisungen, Steuerungen und Trassen sucht, findet Trennung — und übersieht, dass alle Zweige demselben Auslöser gehorchen. Getrennte Betriebsmittel mit gemeinsamem Trigger sind im relevanten Störungsfall keine Redundanz.

Für die Folgen bleibt die Topologie ohnehin zweitrangig. Entscheidend ist, dass Rettungswegtüren und Übergänge zum Sicherheitsbereich im Störungsfall denselben wirksamen Zustand annehmen. Ob das daran liegt, dass eine Steuerung nicht differenziert hat, oder daran, dass die betreffenden Übergänge tatsächlich Rettungswegtüren sind und die Freigabe damit korrekt war, führt zu völlig verschiedenen Abhilfen — im ersten Fall zu einer Änderung der Wirklogik, im zweiten zu einer Änderung der Rettungswegführung. Leicht ist dabei keine von beiden: Auch eine geänderte Freigabelogik muss brandschutz- und bauaufsichtlich zulässig sein. Welcher Fall hier vorliegt, ist offen.

Die Durchsuchungspflicht ist gebunden, ihr Umfang ist eine Bewertung

Der naheliegende Gedanke lautet, bessere Detektion hätte die Räumung erspart. Er trifft nicht zu, und die Unterscheidung ist der Kern der Sache.

Nummer 1.1.2.3 im Anhang der Durchführungsverordnung (EU) 2015/1998 bestimmt in der konsolidierten Fassung vom 22. März 2026: Jedes Mal, wenn Unbefugte Zugang zu einem Sicherheitsbereich gehabt haben könnten, wird so bald wie möglich eine Sicherheitsdurchsuchung der Bereiche vorgenommen, deren Sicherheit möglicherweise beeinträchtigt wurde, um hinreichend sicherzustellen, dass der betreffende Bereich keine verbotenen Gegenstände enthält.

Sowohl der Auslöser als auch der räumliche Umfang sind damit probabilistisch formuliert: Es genügt, dass ein unbefugter Zugang möglich war; durchsucht werden müssen die Bereiche, deren Sicherheit möglicherweise beeinträchtigt wurde. Beides verlangt eine Tatsachenbewertung — die Vorfrage ebenso wie die räumliche Reichweite. Wird ein möglicher unbefugter Zugang bejaht, ist die Sicherheitsdurchsuchung der möglicherweise beeinträchtigten Bereiche allerdings vorgeschrieben und nicht mehr optional.

Dass Detektion die Durchsuchung nicht ersetzt, zeigt ein Fall aus Hamburg im Juni 2026. Dort gelangte ein Mann nach Angaben von Flughafen und Bundespolizei, wiedergegeben von ZDF heute, durch versehentliches Betätigen eines Nottasters ohne Kontrolle in den Sicherheitsbereich; er wurde rasch gefunden. Geräumt und durchsucht wurde trotzdem, Passagiere mussten aus bereits besetzten Maschinen aussteigen.

Beobachtbarkeit verhindert die Durchsuchung also nicht. Sie liefert die Grundlage, auf der sich ihr Umfang bestimmen lässt. Und diese Bestimmung ist kein Betreiberrecht: Welche Evidenz und welche Auswertemethode als ausreichend anerkannt werden, muss vorher mit der zuständigen Luftsicherheitsbehörde geklärt sein. Nach § 8 Absatz 1 LuftSiG hat der Flugplatzbetreiber seine Sicherheitsmaßnahmen in einem Luftsicherheitsprogramm darzustellen, das der Luftsicherheitsbehörde zur Zulassung vorzulegen ist. Ein nur intern festgelegtes Verfahren bindet niemanden; wer nachts um zwei eine Methodendiskussion beginnen muss, hat es zu spät geschrieben.

Bemerkenswert ist, dass die Verordnung einen Anknüpfungspunkt dafür selbst enthält: Nummer 1.5.4 desselben Anhangs verlangt Maßnahmen, die Personen vom Durchbrechen von Kontrollstellen abhalten und, falls es dazu kommt, die zügige Behebung und Bereinigung des Vorfalls und seiner Folgen ermöglichen. Vorbereitete Verfahren sind damit im Regelwerk angelegt. Wie weit ein evidenzbasiertes Stufenmodell zur Eingrenzung einer Sicherheitsdurchsuchung tragen kann, ergibt sich daraus allerdings nicht — das muss mit der zuständigen Luftsicherheitsbehörde festgelegt werden.

Beobachtbarkeit löst den Zielkonflikt nicht, sie begrenzt seine Folgen

Damit lässt sich die allgemeine Frage präzise fassen. Safety und Security divergieren bei Energieverlust zwangsläufig: Personenschutz verlangt Öffnen, Zutrittsschutz verlangt Schließen, und keine Verriegelung leistet beides gleichzeitig. Diese Divergenz ist nicht auflösbar und soll es nicht sein. Der Flughafensprecher hat insoweit recht.

Was sich beeinflussen lässt, ist die Unsicherheit danach. Eine unabhängige, ausfallsicher versorgte Beobachtungs- und Nachweisebene verhindert weder eine unbefugte Passage noch ersetzt sie eine sichere Fluchtmöglichkeit, und sie beweist auch nicht automatisch die Unversehrtheit einer Zone. Was sie leistet, ist die Erhaltung der Entscheidungsfähigkeit: Sie begrenzt die Unsicherheit, die räumlichen Folgen und die Kosten der Wiederherstellung.

Grenzenlos ist sie nicht. Video- und Ereignisaufzeichnung sind datenschutzrechtlich, beschäftigtendatenschutzrechtlich und luftsicherheitsrechtlich relevant; Zweckbindung, Aufbewahrungsfristen, Zugriffsschutz und Mitbestimmung setzen ihrer Ausdehnung reale Schranken. Der Unterschied zur Verriegelungsebene bleibt trotzdem grundsätzlich: Eine Aufzeichnung sperrt niemanden ein und hält niemanden auf. Sie steht nicht im Zielkonflikt mit Flucht oder Zutritt, sondern in einem Abwägungsverhältnis zu Persönlichkeitsrechten — und das ist regelbar, während der Zielkonflikt es nicht ist.

Auch realistisch bleiben sollte man beim Anspruch. Ein Zutrittssystem weist Ausweisereignisse nach, nicht zwingend die Identität jeder passierenden Person. Die tragfähige Frage lautet deshalb nicht, wer wann wo war, sondern: Bleibt nach einem Spannungsverlust rekonstruierbar, welche Grenzübergänge in welchem Zeitraum geöffnet, alarmiert, kontrolliert oder unbeobachtet waren?

Je weniger belastbar diese Frage beantwortet werden kann, desto größer ist regelmäßig der Bereich, der vorsorglich als möglicherweise betroffen behandelt werden muss. Das ist keine Aussage über Paderborn — es ist die Konstruktionsregel, an der sich jede Zonengrenze messen lassen muss, an der Safety und Security bei Spannungsverlust auseinanderlaufen. Sie gilt an Leitstellentüren, an Zugängen zu Notaufnahmen und Medikamentenlagern, an Schleusen zwischen IT- und OT-Zonen und an Serverraum- und Umspannwerkstüren gleichermaßen.

Was aus dem Vorfall folgt — und was nicht

Der Paderborner Vorfall belegt das Ergebnis einer Freigabelogik, nicht deren technische Ursache. Öffentlich bekannt ist, dass unterschiedliche Türen im Störungsfall denselben wirksamen Zustand annahmen. Nicht bekannt ist, wie die Anlage aufgebaut war, welche Rettungswegvorgaben galten und welche Nachweissysteme den Spannungsverlust überstanden. Deshalb lässt sich aus dem Ereignis keine konkrete Fehlplanung ableiten.

Es lässt sich aber eine allgemeine Planungsfrage formulieren: Wie müssen Türfunktionen, Auslösesignale, Energieversorgung und Nachweisebene zusammenspielen, damit eine notwendige Fluchtfreigabe nicht zwangsläufig zum maximalen Wiederherstellungsaufwand führt? Das folgende Modell beantwortet diese Frage unabhängig von der Paderborner Anlage. Seine Zulässigkeit ist für jedes Objekt anhand des Brandschutzkonzepts, der geltenden Verwaltungsvorschrift Technische Baubestimmungen, der Türzulassungen und des Sicherheitsprogramms gesondert zu prüfen.

Vier Türklassen statt einer Einheitsauslegung

Der häufigste Ausgangsfehler ist, alle Türen als eine Klasse zu behandeln. Sinnvoll sind vier.

Erstens reine Ausgänge und Rettungswege ins Freie. Sie erhalten einen mechanischen Verschluss nach DIN EN 1125 oder DIN EN 179 — je nach Nutzerkreis und Panikrisiko —, von innen jederzeit ohne Hilfsmittel zu öffnen. Die Wahl zwischen beiden Normen ist keine Formalie: EN 1125 ist für Situationen vorgesehen, in denen mit Panik und mit Nutzern zu rechnen ist, die den Verschluss nicht kennen; bei eingewiesenem Nutzerkreis kann EN 179 einschlägig sein.

Zweitens Rettungswege über eine Zonengrenze. Sie werden mechanisch in Fluchtrichtung freigängig und gegen die Gegenrichtung gesichert ausgeführt, bei überwachtem Tür- und Riegelzustand. Wo sich die Sicherungsfunktion richtungsabhängig mechanisch herstellen lässt, sollte die Fluchtfreigabe nicht von einer zentralen elektrischen Entriegelung abhängen. Fehlerfrei ist auch das nicht — Verformung, blockierte Türblätter, verstellte Schließer und organisatorisch zugestellte Rettungswege bleiben möglich. Aber es existiert kein stromabhängiger Entriegelungsmodus.

Drittens elektrisch kontrollierte Türen im Rettungsweg. Sie bleiben dem bauaufsichtlich akzeptierten Fluchttürsystem vorbehalten, mit allem, was daran hängt.

Viertens Zonengrenzen ohne Rettungswegfunktion. Erst hier ist eine Fail-secure-Auslegung mit Zutrittskontrolle und gegebenenfalls Vereinzelung möglich — sofern dem keine Flucht-, Feuerwehr-, Betriebs- oder Barrierefreiheitsanforderung entgegensteht. Pauschal lässt sich das nicht entscheiden: Übergänge von Förderanlagen, Personenwege, Wartungszugänge und Brandschutzabschlüsse sind getrennt zu betrachten, und eine Frachtschleuse darf nicht fail-secure ausgelegt werden, wenn sie zugleich Teil eines Rettungswegs ist.

Die Zuordnung ist keine Beschlagsentscheidung. Sie folgt aus der Rettungswegführung und verlangt die Abstimmung zwischen Brandschutzplanung, Bauaufsicht, Sicherheitsbehörde, Betreiber und Arbeitsschutz, je nach Anlage unter Beteiligung von Feuerwehr und Prüfstellen. Der planerische Leitsatz lautet: Hochkritische Sicherheitsgrenzen sollten möglichst nicht zugleich unvermeidbare Fluchtweggrenzen sein.

Die Wirkmatrix zeigt, was der Stromlaufplan verbirgt

Türklassen allein genügen nicht. Denn der gemeinsame Ausfallmodus kann unabhängig von der technischen Trennung in der übergeordneten Wirklogik entstehen. Sichtbar wird er an einer Wirkmatrix über alle Auslösesignale und Betriebszustände, die festhält, welches Signal welche Türgruppe in welchen Zustand versetzt.

Sie ersetzt Stromlaufpläne, Brandfallmatrizen und Funktionsbeschreibungen nicht, sondern ergänzt sie um die gewerkeübergreifende Sicht auf gemeinsame Auslöser und wirksame Endzustände. Ein integrierter Funktionstest kann denselben gemeinsamen Ausfallmodus ebenfalls sichtbar machen. Dieselbe Logik gilt außerhalb der Gebäudetechnik: Sicherheitsfunktionen, die auf einen zentralen Safe-State-Befehl hören, sind über beliebig viele Steuerungen verteilt immer noch eine einzige Wirkdomäne.

Zwischen sofortiger Freigabe und Verriegelung liegt normativ mehr, als gebaut wird

Grundlage ist weiterhin die Muster-Richtlinie über elektrische Verriegelungssysteme von Türen in Rettungswegen — die Bauministerkonferenz führt sie unverändert in der Fassung Dezember 1997. Sie kennt im Kern die elektrische Verriegelung mit Freigabe über Nottaster und bei Spannungsverlust.

Musterrichtlinien entfalten allerdings keine unmittelbare Geltung. Verbindlich werden technische Regeln erst über die Verwaltungsvorschriften Technische Baubestimmungen der Länder, für die das Deutsche Institut für Bautechnik im Auftrag der Länder die Muster-Verwaltungsvorschrift veröffentlicht — aktuell in der Ausgabe 2025/1 vom 20. Mai 2025. Was im konkreten Bundesland gilt, ist deshalb dort zu prüfen und nicht aus der Musterfassung abzuleiten.

Die europäische Norm DIN EN 13637, seit Dezember 2015 auf Deutsch veröffentlicht, beschreibt darüber hinaus gestufte Freigabekonzepte für elektrisch gesteuerte Fluchttüranlagen: unverzögerte Freigabe, eine erste Verzögerungsstufe, unter besonderen Systembedingungen eine weitere Verzögerung sowie zentrale Management- und Überwachungsfunktionen. Der BHE hat die Auswirkungen früh aufgearbeitet und auf die offene Frage des Verhältnisses zur nationalen Regelung hingewiesen; ein an der Normerarbeitung beteiligter Fachmann hat die neuen Möglichkeiten gegenüber Assa Abloy erläutert — darunter die zeitverzögerte Freigabe und die Sperrung des Notschalters zu Zeiten, in denen sich niemand im Gebäude aufhält.

Der entscheidende Punkt ist ihr Status. Eine Fundstellenbekanntmachung als harmonisierte Norm im Amtsblatt der Europäischen Union war für die DIN EN 13637 zum Recherchestand nicht feststellbar. Sie begründet damit keine unionsrechtliche Konformitätsvermutung und ersetzt insbesondere nicht die über die Landesbauordnungen und die Verwaltungsvorschriften Technische Baubestimmungen maßgeblichen Anforderungen. Als technischer Erkenntnis- und Planungsmaßstab lässt sie sich gleichwohl heranziehen; ihre bauaufsichtliche Akzeptanz ist objektspezifisch zu klären.

Daraus folgt ausdrücklich nicht, dass ein Betreiber Nottaster nach Belieben unwirksam schalten dürfte. Die Norm ist eine Produkt- und Systemnorm; sie ersetzt die bauaufsichtlich eingeführten Anforderungen nicht, verzögerte oder verweigerte Freigaben sind an Systembedingungen gebunden, und eine verweigerte Freigabe ist kein Security-Instrument zur beliebigen Zurückweisung eines Fluchtwunsches. Wer solche Konzepte einsetzen will, braucht ein objektbezogenes Konzept und dessen bauaufsichtliche Akzeptanz — je nach Land und Verfahren unter Beteiligung staatlich anerkannter Sachverständiger, Prüfingenieure oder weiterer Prüfstellen.

Der praktische Befund lautet damit: Die differenzierte Lösung ist nicht verboten, sie kann aber zusätzlichen Planungs- und Genehmigungsaufwand verursachen. Wo dieses Gefälle nicht bewusst adressiert wird, liegt die Wahl der einfachen Variante nahe.

Energiepfade nach Funktion, nicht nach Gebäudeteil

Der kurzzeitige Ausfall verschiedener Verbraucher trotz anlaufender Generatoren verweist auf eine grundsätzliche Planungsaufgabe: Eine klassische Netzersatzanlage allein stellt die Versorgung erst nach einer Umschalt- und Anlaufzeit wieder her. Soll diese Zeit unterbrechungsfrei überbrückt werden, sind zusätzliche Energiespeicher oder USV-Systeme erforderlich — sei es als separate USV, als rotierende USV oder als unterbrechungsarme Kombination. Wer diese Lücke nicht bewusst auslegt, dem können bereits bei kurzen Spannungseinbrüchen Systeme ausfallen, die er für abgesichert hielt, unabhängig davon, wie gut der Generator dimensioniert ist.

Unterbrechungsfrei zu puffern ist deshalb die Nachweiskette: Tür- und Riegelkontakte, Zutrittsereignisse, Videoaufzeichnung, Alarmierung, einheitliche Zeitbasis, Leitstellenkommunikation und zentrale Protokollierung. Die erforderliche Autonomiezeit ergibt sich nicht aus einem gesetzten Wert, sondern aus Umschalt- und Startverhalten der Netzersatzanlage, zulässiger Wiederanlaufzeit, Batteriereserve, geforderter Betriebsdauer sowie Brandschutz- und Sicherheitskonzept. Die starre Gegenüberstellung von USV und Netzersatzanlage greift dabei zu kurz: Kritische Systeme brauchen typischerweise lokale Überbrückung, Anbindung an die Sicherheitsstromversorgung, überwachten Wiederanlauf und definierte Degradationszustände. Dass sich das umsetzen lässt, zeigt die Praxis großer Betreiber — die technischen Richtlinien für Anlagen der Sicherheitstechnik am Flughafen Leipzig/Halle fordern für Komponenten der Zutrittssicherung die Anschaltung an USV oder eigene Notstromversorgung mit Lade- und Batterieüberwachung.

Umgekehrt gilt: Die mechanische Fluchtfunktion reiner Rettungswegtüren darf gar nicht von elektrischer Energie abhängen. Wo die Fluchtfunktion mechanisch ist, gibt es nichts zu puffern.

Die Nachweisebene braucht eigene Anforderungen — und eigene Grenzen

Ausgelegt gehören überlappende Abdeckung der Zonengrenzen, manipulationsgeschützte und zugriffskontrollierte Aufzeichnung, vollständige Protokollierung, nachweisbar synchronisierte Zeitbasis samt Driftüberwachung, dokumentierte Beweismittelkette und ein definierter Auswertepfad mit benannten Rollen und Zeitvorgaben. „Revisionssicher“ als Sammelbegriff hilft dabei nicht weiter; die Einzeleigenschaften tun es.

Ebenso gehören die Grenzen ausgelegt. Video- und Ereignisaufzeichnung sind datenschutzrechtlich, beschäftigtendatenschutzrechtlich und je nach Umgebung fachrechtlich relevant. Zweckbindung, Aufbewahrungsfristen, Zugriffsregelung, Mitbestimmung und ein geordnetes Exportverfahren sind Bestandteil des Konzepts, nicht dessen Nachbereitung.

Ein Verfahren, das nur intern gilt, gilt im Ereignisfall nicht

Das Teuerste an einem Störungsfall ist die Binärentscheidung unter Zeitdruck ohne vorbereitete Alternative. Ein Stufenmodell legt vorher fest, welche Evidenzlage welchen Prüf- oder Durchsuchungsumfang trägt, wer das feststellt und wie lange die Feststellung dauern darf. Es darf dabei nicht versprechen, eine vorgeschriebene Maßnahme zu vermeiden — es kann nur bestimmen helfen, welche Bereiche als möglicherweise betroffen anzusehen sind.

Entscheidend ist die Verbindlichkeit. Ein Verfahren, das ausschließlich in einer internen Arbeitsanweisung steht, bindet keine Behörde und keine Einsatzkraft. Im Luftsicherheitsbereich gehört es deshalb in das nach § 8 LuftSiG zugelassene Luftsicherheitsprogramm; in anderen Domänen tritt an dessen Stelle die jeweils zuständige Genehmigungs- oder Aufsichtsebene. Zuständigkeiten verteilen sich dabei regelmäßig auf mehrere Stellen; das Verfahren muss deshalb mit allen abgestimmt sein, die im Ereignisfall entscheiden.

Wirksamkeit lässt sich nur gestuft nachweisen

Prüf- und Wartungspflichten für Fluchttüranlagen ergeben sich aus Zulassung und Herstellerangaben, der bauaufsichtlich eingeführten Regelung, landesrechtlichen Prüfverordnungen, Sonderbauanforderungen, dem Brandschutzkonzept und der Gefährdungsbeurteilung. Welche Frist im Einzelfall gilt, ist objektbezogen zu bestimmen.

Ob das gewerkeübergreifende Systemverhalten bei Spannungsverlust regelmäßig geprüft wird, lässt sich aus den Prüfungen der einzelnen Komponenten dagegen nicht zuverlässig ableiten. Ein vollständiger Ausfalltest ist dafür auch nicht der Einstieg, sondern das Ende einer Reihe: Er erzeugt selbst erhebliche Safety-, Security- und Betriebsrisiken bis hin zu einer realen Zonenkompromittierung. Sinnvoll ist die Staffel aus Komponenten- und Schnittstellentests, kontrolliertem Stromkreisausfall, Simulation eines Ausfalls der Netzersatzanlage, sektoralem Test und erst danach gegebenenfalls dem Vollausfall — jeweils mit Testkonzept, Risikoanalyse, behördlicher Abstimmung, Ersatzmaßnahmen sowie Rückfall- und Abbruchkriterien.

Gemessen werden sollte mehr als der Türzustand: Dauer bis zur Detektion, Vollständigkeit der Ereignisprotokolle, Videoverfügbarkeit, Zeitabweichung der Systeme, Alarmübertragung, Reaktion der Leitstelle, Zahl unüberwachter Übergänge, Wiederanlaufzeit — und die verbleibende Beweisunsicherheit.

Reihenfolge der Umsetzung

Vor jeder Nachrüstung steht die Bestandsaufnahme, sonst wird die falsche Kette gepuffert. Sinnvoll ist die Folge: Erstens ein Tür-, Fluchtweg-, Zonen- und Abhängigkeitskataster einschließlich Wirkmatrix. Zweitens die Stabilisierung der Nachweis- und Detektionskette über die Umschaltlücke hinweg. Drittens die Abstimmung des Ereignis- und Wiederherstellungsmodells mit den zuständigen Behörden. Viertens die Anpassung von Sicherheits- und Brandschutzkonzept. Fünftens die bauliche Entflechtung von Rettungsweg- und Zonengrenzen. Sechstens die objektbezogene Erneuerung der Fluchttürsysteme. Siebtens regelmäßige Tests mit Rückführung der Erkenntnisse in die Programme.

Die frühen Schritte schaffen Transparenz und begrenzen mögliche Auswirkungen; die späteren verändern zusätzlich die technische und bauliche Eintrittswahrscheinlichkeit. Die genaue wirtschaftliche Wirkung ist objektspezifisch zu bewerten.

Für Anbieter: der Engpass liegt nicht bei den Schlössern

Ein Hinweis an Technologieanbieter, die in den deutschen Markt eintreten. Die Verlockung besteht darin, das Problem als Zutrittsthema zu verkaufen. Das ist der am dichtesten besetzte Teil des Feldes, und er hängt am längsten Genehmigungsweg.

Aufnahmefähiger ist die Nachweisebene: zeitsynchrone, manipulationsgeschützte Integritätsprotokollierung über heterogene Gewerke hinweg, mit einem Auswertepfad, der einer Behörde standhält und im Ereignisfall in Minuten statt Stunden eine belastbare Aussage über den betroffenen Bereich liefert. Sie lässt sich häufig nachrüsten, ohne die genehmigte Verriegelungsfunktion zu verändern, und knüpft an Betriebskontinuitäts- und Wiederherstellungspflichten an, die inzwischen aus mehreren Regimen zugleich kommen. Soweit Zutritts-, Video-, Alarm- und Protokollierungssysteme als kritische IKT-Systeme der Luftsicherheit einzuordnen sind, bietet Nummer 1.7 des Anhangs der Durchführungsverordnung (EU) 2015/1998 einen regulatorischen Anknüpfungspunkt für deren Schutz, Detektion, Reaktion und Wiederherstellung; Nummer 1.7.5 erlaubt der zuständigen Behörde ausdrücklich, die Erfüllung durch andere unions- oder nationalrechtliche Cybersicherheitsvorgaben zu ersetzen.

Voraussetzungslos ist das nicht. Datenschutz, Beschäftigtendatenschutz und Mitbestimmung sind bei Video- und Ereignisaufzeichnung ernstzunehmende Hürden, und die Anerkennung einer Auswertemethode im behördlichen Verfahren muss eigens erwirkt werden. Es sind allerdings Hürden, die einer rechtlichen und organisatorischen Lösung bedürfen, während die Sperrwirkung an einem ungeklärten bauordnungsrechtlichen Verhältnis hängt.

Wer in dieser Reihenfolge argumentiert — erst Nachweisbarkeit, dann Sperrwirkung — kann an bereits bestehende Budgets für Zutrittssicherung, Video, Betriebskontinuität und Modernisierung der Sicherheitsleittechnik anknüpfen.


Weiterführend im CyberAtlas: 📎 Die fünfte Komponente — Wenn Agenten Agenten beauftragen · 📎 Warum Zero Trust in der agentischen Ära Execution Provenance Control braucht

Anmelden zu unserem Newsletter:

Vom Wissen zum Austausch: Sicherheit weiterdenken.

Diese Beiträge folgen der Überzeugung, dass echte Sicherheit dort beginnt, wo die bloße Compliance endet. Sie sind als Denkangebote zu verstehen – geformt aus der Praxis, aber offen für den Diskurs.

Ich schätze den fundierten Widerspruch ebenso wie die Ergänzung aus dem operativen Alltag. Ob als Gründer, Betreiber oder strategischer Entscheider: Ihre Sichtweise ist der Schlüssel zur Weiterentwicklung dieser Ansätze.

Lassen Sie uns den Dialog dort führen, wo er am fruchtbarsten ist – öffentlich in den Kommentaren oder vertraulich im direkten Gespräch. Substanz braucht Raum.


Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Translate »