Schluss mit dem Excel-Ping-Pong: Warum Risikomanagement im Mittelstand scheitert – und wie es besser geht

Von

Katja Boscheinen

Veröffentlicht am

29.9.2026

Stell dir mal Folgendes vor: Ein QMB sitzt vor drei Excel-Listen aus drei Abteilungen und bereitet den nächsten Management-Review vor. Die Produktion hat ihre Liste, der Einkauf seine, die IT wieder eine andere. Alle drei sind unterschiedlich aktuell, zwei nutzen eine abweichende Bewertungsskala, und in einer fehlt seit dem letzten Update die Spalte für den Verantwortlichen. Bevor ihr also überhaupt Inhalte besprechen könnt, geht die erste Stunde für den Abgleich verloren.

Kommt dir das Szenario bekannt vor? Damit bist du nicht allein. Fast jedes Unternehmen, das Risikomanagement nach ISO 9001 oder ISO 27001 betreibt, startet zunächst mit Excel. Völlig nachvollziehbar: Excel ist da, jeder kennt es, man muss nichts einführen. Das Problem zeigt sich erst später, wenn aus einer Liste mehrere werden und aus einer Person mehrere Teams.

‍

Warum Excel am Risikomanagement strukturell scheitert

Es liegt nicht daran, dass Excel ein schlechtes Werkzeug wäre. Es liegt daran, dass Risikomanagement eine kollaborative Angelegenheit ist – und Excel eben nicht.

  • Parallele Datenpflege. Sobald mehrere Abteilungen eigene Listen führen, gibt es keinen „Single Point of Truth“ mehr, sondern mehrere, die irgendwann voneinander abweichen. Wer besitzt die aktuelle Version? Wurde die Bewertung von letzter Woche schon übernommen? Diese Fragen kosten Zeit, die eigentlich der Risikoanalyse selbst zukommen sollte.
  • Kein Live-Status der Maßnahmen. Eine Excel-Zeile zeigt, dass eine Maßnahme geplant ist. Sie zeigt aber nicht zuverlässig, ob sie auch tatsächlich umgesetzt wurde, denn dafür müsste jemand die Zeile aktiv nachpflegen. Doch genau das passiert im Alltag oft erst kurz vor dem nächsten Audit.
  • Kein automatischer Verlauf. Wenn sich eine Bewertung ändert, überschreibt man in Excel meist einfach die alte Zahl. Was fehlt, ist die Nachvollziehbarkeit: Wann wurde das Risiko wie bewertet, und warum? Genau diese Historie wird im nächsten Audit aber gerne erfragt, und dann beginnt das Suchen in alten Dateiversionen oder E-Mail-Anhängen.

‍

Was gutes Risikomanagement stattdessen benötigt

Nehmt ihr diese drei Probleme ernst, ergibt sich eine klare Anforderungsliste, unabhängig davon, mit welchem Tool ihr am Ende arbeitet:

  • Ein Ort statt vieler Listen. Alle Risiken, aus allen Bereichen, in einer gemeinsamen Struktur, die für alle gleich aussieht.
  • Bidirektionale Verknüpfung zu Maßnahmen. Nicht nur „diese Maßnahme gehört zu diesem Risiko“, sondern auch umgekehrt: Wer eine Maßnahme öffnet, sieht sofort, welches Risiko dahintersteht und wie es aktuell bewertet wird.
  • Automatische Erinnerungen. Fällige Wiedervorlagen und überfällige Neubewertungen sollten sichtbar werden, ohne dass jemand von Hand eine Excel-Spalte danach durchsucht.
  • Nachvollziehbarer Verlauf. Jede Statusänderung und jede neue Bewertung sollte automatisch protokolliert werden, damit die Frage nach dem Wann und Warum jederzeit beantwortet werden kann – auch Monate später.

Hier soll nicht die Qualität von Excel als Tabellen-Tool infrage gestellt werden. Aber dieses Werkzeug wurde eben nicht für kollaborative, sich verändernde Prozesse entwickelt, sondern für einzelne, statische Tabellen.

‍

Ein Blick aus der Praxis

In der Pilotphase unseres neuen Risikomanagement-Moduls zeigte sich das sehr konkret: Eines der teilnehmenden Unternehmen berichtete, dass bei ihnen rund 30 Risiken und 20 verknüpfte Maßnahmen zusammenliefen. Alle in derselben Struktur, alle mit derselben Bewertungslogik, obwohl die Risiken aus zwei verschiedenen Normen stammten. Nämlich: ISO 9001, seit Jahren etabliert, und ISO 27001, gerade neu hinzugekommen. Ein Muster, das im Mittelstand häufig vorkommt.

Es zeigt, dass eine gemeinsame Struktur auch dann trägt, wenn mehrere Normen gleichzeitig bedient werden müssen. Der Punkt, der in den Rückmeldungen am häufigsten als eigentlicher Aha-Moment genannt wurde, erscheint zunächst unspektakulär: die automatische Erinnerung bei fälligen Maßnahmen. Kein manuelles Nachhaken mehr, keine Frage mehr, ob jemand die Excel-Zeile aktualisiert hat. Die Erinnerung kam einfach: zuverlässig, an alle Beteiligten. Und eine große Erleichterung im Arbeitsalltag.

Es geht also nicht darum, ein neues Tool nur um des neuen Tools willen einzuführen, sondern ein System anzubieten, das Risikomanagement ganz einfach ins Tagesgeschäft integriert. So wird es zum strategischen Instrument und wartet nicht als „digitaler Papiertiger“ auf das nächste Audit.

‍

Wie geht es bei dir weiter?

Wenn du dich in einer der drei Situationen von oben wiederfindest – parallele Listen, unklarer Maßnahmenstatus oder fehlender Verlauf – lohnt sich ein genauerer Blick auf euer aktuelles Vorgehen. Stellt euch die Frage: Wie viele Excel-Dateien bräuchte es wirklich, um euren aktuellen Risikostatus vollständig abzubilden?

Und geht es nicht auch anders und leichter? Am besten lässt sich das im eigenen Alltag testen, unverbindlich und vier Wochen kostenlos.

Jetzt kostenlos testen oder zum Webinar anmelden

‍

No items found.

Deine Frage an Carsten

Melde dich, um direkt Kontakt mit Carsten aufzunehmen.

Verpasse keine neuen Beiträge mehr!

Bleib' immer auf dem neusten Stand: In unserem Newsletter versorgen wir dich monatlich mit einem frischen Update der Modell Aachen Insights.

Desktop and Mobile illustration

Ähnliche Beiträge

Alle Beiträge sehen
No items found.