Nach der Challenger-Katastrophe von 1986 stieß der Physiker Richard Feynman bei seiner Arbeit für die Untersuchungskommission auf eine bemerkenswerte Spannweite. Die Einschätzungen für einen katastrophalen Ausfall des Space Shuttles reichten ungefähr von 1 zu 100 bis 1 zu 100.000. Die extrem optimistischen Werte kamen nach Feynmans Darstellung aus dem Management, die wesentlich kritischeren Einschätzungen eher aus der technischen Ebene. Feynman übersetzte die Zahl 1 zu 100.000 in eine Sprache, die jeder verstehen konnte: Bei einem Shuttle-Start jeden einzelnen Tag würde man statistisch nur etwa alle 300 Jahre einen Verlust erwarten. Seine wenig schmeichelhafte Frage lautete sinngemäß: Woher kommt dieser fantastische Glaube an die Zuverlässigkeit der Technik?
Genau diese Übersetzungsleistung fehlt im Risikomanagement erstaunlich oft. "Wir sind zu 95 % sicher." Klingt gut. 95 % klingt nach einer sehr ordentlichen Schulnote. Bei 99 % würde vermutlich bereits jemand Kaffee und Kuchen bestellen. Nur: Was bedeutet die Zahl eigentlich? Fünf Prozent Restwahrscheinlichkeit können vollkommen harmlos sein – oder genau dort kann der Felsbrocken liegen, der einem durch den 95-Prozent-Regenschirm fällt. Ein Sicherheitsniveau ist deshalb noch keine Managementinformation. Es wird erst dann interessant, wenn wir fragen: Was passiert jenseits dieser Grenze?
Nehmen wir eine Verlustverteilung. Ein 95-%-Quantil bedeutet vereinfacht: In 95 von 100 modellierten Fällen bleibt der Verlust unter diesem Wert. Aber in fünf von 100 Fällen liegt er darüber. Wie weit darüber, sagt uns diese eine Kennzahl zunächst nicht. Vielleicht ein bisschen. Vielleicht sehr viel. Genau dort wohnen die Tail-Risiken. Ähnlich verhält es sich bei der Verfügbarkeit von IT-Systemen. "99 % verfügbar" klingt beeindruckend. Auf ein Jahr bezogen dürfen die Systeme damit allerdings rund 87,6 Stunden ausfallen – mehr als dreieinhalb Tage. 99,9 % bedeuten noch rund 8 Stunden und 46 Minuten Ausfall, 99,99 % immerhin noch etwa 53 Minuten. Plötzlich ist aus einer abstrakten Prozentzahl eine Frage geworden, die ein Produktionsleiter beantworten kann: Überleben wir dreieinhalb Tage ohne dieses System?
Noch deutlicher wird es bei einer Betriebsunterbrechung. Statt im Vorstand über ein "99-%-Sicherheitsniveau" zu diskutieren, könnte man sagen: "In einem von 100 vergleichbaren Szenarien dauert der Produktionsstillstand länger als sieben Tage." Oder: "Mit einer Wahrscheinlichkeit von 5 % überschreitet der Verlust 50 Mio. EUR." Oder noch einfacher: "In unserem kritischen Szenario können ERP und Produktion eine Woche ausfallen. Ab Tag vier wird die Liquidität knapp und wir laufen in ein bestandsgefährdendes Szenario." Plötzlich diskutiert niemand mehr über Statistik. Man diskutiert über Kunden, Liefertermine, Cashflow, Wiederanlauf und darüber, ob 100.000 EUR für eine zusätzliche BCM-Maßnahme vielleicht doch keine schlechte Investition sind.
Das ist der eigentliche Zweck quantitativer Risikoanalyse. Sie soll Unsicherheit nicht hinter einer beeindruckenden Zahl verstecken, sondern sie übersetzen. Ein Vorstand muss keine Verteilungsfunktion lieben. Er sollte aber verstehen, was der rechte Rand der Verteilung für das Unternehmen bedeutet. Wie viele Stunden Stillstand? Wie viele Tage ohne Lieferfähigkeit? Wie viele Millionen Ergebnisbelastung? Wann wird aus einem technischen Problem ein Liquiditätsproblem? Und welches Szenario bringt das Unternehmen tatsächlich in Schwierigkeiten?
Deshalb ist "95 % sicher" möglicherweise eine der gefährlichsten beruhigenden Aussagen im Risikomanagement. Nicht weil 95 % schlecht wären. Sondern weil die interessanteste Frage unmittelbar danach kommt: Was genau passiert in den anderen fünf Prozent? Dort befindet sich meistens nicht der Durchschnitt. Dort liegt der Felsbrocken.




