Zum Inhalt springen
FM-Connect Chat

Hallo! Ich bin Ihr FM-Connect Chat-Assistent. Wie kann ich Ihnen helfen?

FM-Solutionmaker: Gemeinsam Facility Management neu denken

Die 30 anwendungsbezogenen Prüfaspekte

Facility Management: Gebäudeautomation » Betrieb » Betriebsfähigkeit Gebäudeautomation » Die 30 anwendungsbezogenen Prüfaspekte

Die 30 anwendungsbezogenen Prüfaspekte

Die 30 anwendungsbezogenen Prüfaspekte

Je Aspekt sind Grundlagen, Umsetzung, Ergebnis und Nachweis zu trennen. Die folgenden Sollbeschreibungen enthalten keine objektbezogenen Erfüllungsfeststellungen.

30 Prüfaspekte systematisch anwenden

Nutzung, Ziele und Kritikalität

Betriebsfähigkeit beginnt bei der Nutzung. Für jeden versorgten Bereich ist zu bestimmen, welche Funktion die Automation ermöglichen muss, wann sie benötigt wird und welche Folgen ein Ausfall hat. Komfort, Gesundheitsschutz, Produktionsunterstützung und Energieoptimierung erhalten unterschiedliche Prioritäten.

  • Grundlagen: Raumnutzungen, Belegung, Betriebszeiten, Versorgungsanforderungen, zulässige Unterbrechungen und Abhängigkeiten des Kerngeschäfts.

  • Umsetzung: Die Betriebsorganisation übersetzt Bedarfe in messbare Funktionsziele und legt je Betriebszustand Mindestfunktionen sowie entscheidungsbefugte Stellen fest.

  • Ergebnis: Ein freigegebenes Nutzungs- und Funktionsprofil mit Kritikalitäten, messbaren Kriterien und begrenztem Geltungsbereich.

  • Nachweis: Jede kritische Funktion besitzt einen Bedarfsträger, ein Prüfkriterium und eine belegbare Zuordnung zu Anlagen und Räumen. Ein allgemeines Ziel wie „intelligentes Gebäude“ genügt nicht.

  • Eskalation: Unbekannte Ausfallfolgen, nicht abgestimmte Betriebszeiten oder neu genutzte Räume ohne Funktionsbewertung.

Systemgrenze und vollständige Architektur

Die Systemgrenze umfasst Feldgeräte, Automationsstationen, Schaltschränke, Bedienplätze, Server, Datenbestände und erforderliche externe Dienste. Die Gebäudeleittechnik ist die übergeordnete Bedien- und Überwachungsebene, nicht die gesamte Gebäudeautomation.

  • Grundlagen: Anlagenschemata, Netzpläne, Raumzuordnungen, Gerätebestand, Softwarestände, Kommunikationswege und externe Abhängigkeiten.

  • Umsetzung: Physische und logische Architektur werden zusammengeführt. Strom, Netz, Zeitdienst, Identitätsverwaltung und Herstellerdienste werden als eigene Abhängigkeiten ausgewiesen.

  • Ergebnis: Ein abgestimmter Systempass mit Bestand, Hierarchie, Verantwortungsgrenzen und Abhängigkeiten.

  • Nachweis: Eine Störung lässt sich von der betroffenen Funktion zu Station, Datenweg und zuständiger Stelle zurückverfolgen. Verborgene oder nicht mehr genutzte Verbindungen bleiben nicht unbewertet.

  • Eskalation: Unbekannte Stationen, nicht dokumentierte Fernverbindungen oder fehlende Zuordnung von Räumen.

Mandat, Fachkunde und Ressourcen

Technische Administration, fachliche Anlagenverantwortung und Betriebsentscheidung sind verschiedene Aufgaben. Eine Person mit Administrationsrechten erhält dadurch weder automatisch elektrische Fachverantwortung noch eine Befugnis zur Nutzungsfreigabe.

  • Grundlagen: Organisationsstruktur, Aufgabenübertragungen, Fachkundenachweise, Dienstleistungsverträge, Bereitschaftsbedarf und Personalbemessung.

  • Umsetzung: Die Organisation benennt Verantwortliche und Vertretungen für Betrieb, Programmierung, Daten, Alarmannahme und Eingriffe. Qualifikationen sowie verfügbare Zeit, Werkzeuge und Budgets werden abgeglichen.

  • Ergebnis: Eine belastbare Aufgaben- und Befugnismatrix mit Fachkunde, Vertretung und tatsächlich verfügbaren Ressourcen.

  • Nachweis: Für jede kritische Entscheidung steht eine befugte, erreichbare Stelle bereit. Bestellungen, Vertragsumfang und reale Handlungsmöglichkeiten stimmen überein.

  • Eskalation: Abhängigkeit von einer einzigen Person, fehlende Programmierzugänge oder ein nicht mobilisierter Bereitschaftsdienst.

Rechts- und Anforderungszuordnung

Die anzuwendenden Anforderungen werden nach Gebäude, Nutzung, Anlagenleistung, Zeitpunkt und Vertragsgrundlage bestimmt. Ein älterer Verweis auf eine Norm oder Vorschrift wird nicht ungeprüft als aktuelle Pflicht übernommen.

  • Grundlagen: Genehmigungen, behördliche Auflagen, aktuelle Vorschriften, Vertragsunterlagen, Schutzkonzepte und fachliche Regelwerke.

  • Umsetzung: Jede Anforderung wird als zwingende Voraussetzung, vereinbarter Zielbetrieb oder Entwicklungsziel eingeordnet. Fristen, Ausnahmen und noch offene Rechtsfragen werden gesondert geführt.

  • Ergebnis: Ein objektbezogenes Anforderungsregister mit Fundstelle, Fassung, Anwendbarkeitsbegründung und erforderlichem Nachweis.

  • Nachweis: Die Zuordnung ist fachlich geprüft. Abweichungen von einem Regelwerk werden nicht allein durch eine interne Unterschrift oder durch einen Softwarestatus legitimiert.

  • Eskalation: Ungeklärte Genehmigungsanforderung, unpassende Normfassung oder pauschal unterstellte Ausnahme.

Funktionsbeschreibung und Betriebszustände

Für jede Funktion ist beschrieben, wie sie bei Anfahren, Normalbetrieb, Teillast, Wartung, Ausfall und Wiederkehr arbeitet. Die Beschreibung erklärt auch Verriegelungen, Vorrangregeln und den Übergang zwischen Zuständen.

  • Grundlagen: Funktionsanforderungen, Anlagenkonzepte, Schutzfunktionen, Herstellerangaben und erforderliche Betriebsarten.

  • Umsetzung: Fachplanung, Anlagenbetrieb und Systemintegration stimmen verständliche Funktionsbeschreibungen mit prüfbaren Ein- und Ausgangsbedingungen ab.

  • Ergebnis: Eine versionierte Funktionsbeschreibung einschließlich Zustandswechseln, Grenzen und Rückfallverhalten.

  • Nachweis: Jeder wesentliche Satz der Funktionsbeschreibung lässt sich einer realen Funktion oder einer ausdrücklich offenen Prüfposition zuordnen. Ein Programmausdruck ersetzt die Beschreibung nicht.

  • Eskalation: Unbekannte Verriegelung, nicht erklärbare Umschaltung oder abweichende Programmierung ohne Bewertung.

Datenpunkte und eindeutige Bedeutung

Ein Datenpunkt enthält mehr als einen Namen und einen Zahlenwert. Bedeutung, Anlagenbezug, Einheit, Wertebereich, Quelle, Zeitbezug, Qualitätskennzeichen und Schreibberechtigung müssen feststehen.

  • Grundlagen: Datenpunktlisten, Komponentenkennzeichen, Messstellen, Zustandsmodelle, Schnittstellenbelegung und Datenverantwortliche.

  • Umsetzung: Rohwerte, berechnete Werte und Ersatzwerte werden getrennt. Eindeutige Kennungen verhindern Doppelbelegung; Lese- und Schreibrechte werden funktionsbezogen definiert.

  • Ergebnis: Ein abgestimmter Datenpunktkatalog mit vollständiger Bedeutung und Zuordnung zur Funktionsbeschreibung.

  • Nachweis: Ein Prüfwert erreicht die richtige Anzeige und Auswertung mit korrekter Einheit und Qualität. Ungültige oder veraltete Werte erscheinen nicht als aktuelle Messung.

  • Eskalation: Vertauschte Messstelle, falsche Einheit, fehlende Qualitätskennzeichnung oder unkontrolliertes Schreiben.

Sensorik und belastbare Messwerte

Sensoren liefern nur dann eine belastbare Grundlage, wenn Messort, Messbereich, Einbau und Genauigkeit zur Aufgabe passen. Auch ein plausibel aussehender Wert kann unbrauchbar sein, wenn er nicht aktuell oder falsch zugeordnet ist.

  • Grundlagen: Messaufgabe, Messstellenplan, Herstellerangaben, Vergleichsmessungen sowie geforderte Genauigkeit und Reaktionsfähigkeit.

  • Umsetzung: Sensoren werden fachgerecht geprüft, erforderlichenfalls kalibriert oder abgeglichen. Drift, Unterbrechung, feststehende Werte und Ersatzwertbildung erhalten erkennbare Zustände.

  • Ergebnis: Ein Messstellenpass mit Eignungs- und Prüfbelegen sowie Regeln für ungültige Messwerte.

  • Nachweis: Vergleich und Funktionsprüfung belegen die Eignung im relevanten Bereich. Die gesamte Verarbeitungskette bewahrt Einheit, Zeitstempel und Qualitätskennzeichen.

  • Eskalation: Messwert bleibt trotz Zustandswechsel konstant oder eine Ersatzwertbildung ist nicht erkennbar.

Aktoren und physische Rückmeldung

Ein gesendeter Schalt- oder Stellbefehl belegt noch keine Wirkung. Aktoren müssen erreichbar sein, die richtige Bewegung ausführen und dort, wo erforderlich, eine unabhängige Rückmeldung liefern.

  • Grundlagen: Aktorenliste, Stellwege, Laufzeiten, Rückmeldekontakte, Einbauverhältnisse und erforderliche Fehlerreaktionen.

  • Umsetzung: Befehl, Rückmeldung und tatsächlich erreichte Anlagenwirkung werden getrennt geprüft. Widersprüche lösen eine definierte Behandlung aus.

  • Ergebnis: Ein Funktionsnachweis vom Befehl über den Aktor bis zur erforderlichen Rückmeldung und Anlagenwirkung.

  • Nachweis: Die Prüfung belegt korrekte Richtung, Endlage und Fehlererkennung. Eine aus dem Befehl abgeleitete Anzeige wird ausdrücklich nicht als physischer Stellungsnachweis bezeichnet.

  • Eskalation: Anzeige meldet „offen“, obwohl keine Endlage bestätigt ist, oder Stellrichtung ist vertauscht.

Automationsstationen und örtlicher Betrieb

Automationsstationen müssen die für einen zulässigen örtlichen Betrieb erforderlichen Funktionen innerhalb der freigegebenen Architektur ausführen. Der Ausfall der Leitebene darf nicht unbewertet sämtliche Regelungen oder Schutzreaktionen außer Kraft setzen.

  • Grundlagen: Stationsbestand, lokale Programme, Speicherkapazität, Kommunikationsabhängigkeiten, örtliche Bedienung und technische Schutzkonzepte.

  • Umsetzung: Autonome Funktionen und bewusst zentrale Abhängigkeiten werden dokumentiert. Zulässige örtliche Eingriffe, Beobachtungsbedarf und Rückkehr zur Fernbedienung werden festgelegt.

  • Ergebnis: Ein stationsbezogenes Betriebs- und Ausfallprofil mit belegter örtlicher Handlungsfähigkeit.

  • Nachweis: Der kontrollierte Ausfall der Leitebene zeigt, welche Funktionen weiterlaufen, ausfallen oder in einen sicheren Zustand wechseln. Notwendige Ersatzmaßnahmen sind praktisch verfügbar.

  • Eskalation: Zentrale Verbindung ist Voraussetzung jeder Regelung, ohne dass diese Abhängigkeit bewertet wurde.

Regelgüte, Zeitprogramme und Vorrang

Regelkreise, Betriebszeiten und gewerkeübergreifende Strategien müssen zur tatsächlichen Nutzung passen. Heizen, Kühlen, Lüften, Beleuchten und Verschattung dürfen sich nicht unbeabsichtigt gegenseitig aufheben.

  • Grundlagen: Sollwerte, Heiz- und Kühlkurven, Belegungsprofile, Feiertagskalender, Regelparameter und Begrenzungen.

  • Umsetzung: Grenzen, Totzonen und Vorrangfolgen werden fachlich abgestimmt. Änderungen an Zeitprogrammen und Parametern bleiben nachvollziehbar und reversibel.

  • Ergebnis: Ein freigegebenes Parameter- und Zeitprogrammkonzept mit dokumentierter Einregelung.

  • Nachweis: Verlaufsdaten belegen stabile Regelung und passende Betriebszeiten unter den geprüften Lastbedingungen. Nicht erreichbare Jahreszeiten werden als offene Nachprüfung terminiert.

  • Eskalation: Gleichzeitiges gegensinniges Heizen und Kühlen, häufiges Takten oder unbegründeter Dauerbetrieb.

Bedienoberflächen und Zustandsverständnis

Bedienoberflächen müssen den aktuellen Anlagenzustand verständlich und unverfälscht darstellen. Farbe allein genügt nicht; Betriebsart, Meldung, Datenqualität und berechtigte Handlungsmöglichkeiten gehören zusammen.

  • Grundlagen: Bedienaufgaben, Nutzerrollen, Anlagenbilder, Zustandsmodell, Raum- und Anlagenkennzeichen sowie Barrierebedarfe.

  • Umsetzung: Navigation, Meldetexte und Bedienhandlungen werden mit den späteren Anwendern geprüft. Nicht aktuelle Werte und fehlende Kommunikation sind ausdrücklich erkennbar.

  • Ergebnis: Eine geprüfte Bedienstruktur mit verständlichen Anzeigen und rollenabhängigen Funktionen.

  • Nachweis: Eingewiesene Bediener finden die betroffene Anlage, erkennen Einschränkungen und führen zulässige Handlungen ohne Fehlzuordnung aus. Anzeige und reale Anlage stimmen im Prüfumfang überein.

  • Eskalation: Grüne Anzeige trotz Kommunikationsausfall, verwechselbare Anlagenbilder oder unsichtbare Handstellung.

Handübersteuerung und Befehlshoheit

Örtliche Schalter, Leitsystem, Zeitprogramm und andere Systeme können widersprechende Befehle liefern. Deshalb muss klar sein, welche Quelle wann wirksam steuert und wie eine Handübersteuerung beendet wird.

  • Grundlagen: Befehlsebenen, Prioritätsregeln, örtliche Schalter, Eingriffsrechte, Betriebsrisiken und Rückkehrbedingungen.

  • Umsetzung: Übersteuerungen erhalten Anlass, Umfang, verantwortliche Person, Befristung und Überwachung. Die Rücknahme erfolgt kontrolliert und hebt keine wirksame Schutzverriegelung auf.

  • Ergebnis: Ein Befehlshoheitskonzept und ein aktuelles Übersteuerungsregister.

  • Nachweis: Der Wechsel zwischen örtlicher und zentraler Bedienung ist geprüft. Abgelaufene Übersteuerungen werden erkannt; die Rückkehr in die Automatik verursacht keinen unkontrollierten Start.

  • Eskalation: Dauerhafte Handstellung, unbekannter Befehlsvorrang oder Übersteuerung ohne Rücknahmeverantwortung.

Meldeordnung und Alarmqualität

Nicht jedes Ereignis ist ein Alarm. Ein Alarm verlangt eine definierte menschliche Reaktion; reine Informationen und Zustandswechsel werden anders behandelt. Kritische Meldungen müssen auch bei hoher Ereigniszahl erkennbar bleiben.

  • Grundlagen: Gefährdungen, Funktionsgrenzen, Alarmquellen, Bedienkapazität, Störungshistorie und notwendige Reaktionen.

  • Umsetzung: Für jeden Alarm werden Ursache, Folge, Priorität, Auslösebedingung, Verzögerung und erforderliche Handlung bewertet. Unterdrückung und Sammelmeldungen bleiben nachvollziehbar.

  • Ergebnis: Eine abgestimmte Meldeordnung mit Alarmkatalog, Unterdrückungsregeln und Pflegeverantwortung.

  • Nachweis: Prüfungen belegen korrekte Auslösung, eindeutige Zuordnung und angemessene Priorität. Eine Meldungsflut verdeckt keine kritische Handlungsanforderung.

  • Eskalation: Daueralarme ohne Handlung, pauschale Sammelquittierung oder stille Unterdrückung kritischer Meldungen.

Bestätigte Alarmannahme und Intervention

Alarmversand, Annahme, fachliche Übernahme, Eingriff und Wiederherstellung sind getrennte Vorgänge. Eine E-Mail oder ein automatisch erzeugter Vorgang beweist weder Erreichbarkeit noch eine wirksame Reaktion.

  • Grundlagen: Servicezeiten, Besetzung, Kontakte, Störungsklassen, Verträge, Eskalationsstufen und tatsächliche Fachkapazitäten.

  • Umsetzung: Meldewege erhalten Annahmebestätigung, Vertretung und Rückfallweg. Reaktionsziele werden mit Nutzern und ausführenden Stellen vereinbart, nicht aus einer Softwarevoreinstellung übernommen.

  • Ergebnis: Eine geprüfte Alarm- und Interventionskette mit getrennten Zeitpunkten und Ergebnisrückmeldung.

  • Nachweis: Auch Ablehnung, Nichterreichbarkeit und gleichzeitige Ereignisse sind organisatorisch beherrscht. Die fachliche Übernahme ist eindeutig bestätigt.

  • Eskalation: Ein unbesetztes Postfach ist einziger Alarmempfänger oder eine Weiterleitung wird als Entstörung gewertet.

Schnittstellen und Systemintegration

Eine funktionierende Verbindung belegt noch keine fachlich richtige Integration. Beide Seiten müssen Datenbedeutung, Zustände, Rechte, Quittierungen und Ausfallverhalten gleich verstehen.

  • Grundlagen: Schnittstellenbeschreibungen, Protokollfassungen, Gerätefunktionen, Datenpunktzuordnung und Verantwortungsgrenzen.

  • Umsetzung: Lese- und Schreibwege werden getrennt festgelegt. Systemübergreifende Befehle erhalten definierte Bestätigung und Rückmeldung; nicht unterstützte Funktionen werden nicht stillschweigend angenommen.

  • Ergebnis: Ein beidseitig abgestimmter Schnittstellenpass mit Abnahmekriterien und Fehlerverhalten.

  • Nachweis: Reale Prüfungen belegen Wertübertragung, Zustandswechsel, Quittierung und Störungsbehandlung. Ein standardisiertes Protokoll ersetzt diese Prüfung nicht.

  • Eskalation: Verbindung vorhanden, aber Einheiten, Prioritäten oder Zustände werden unterschiedlich interpretiert.

Netze und technische Basisdienste

Die Gebäudeautomation benötigt eine zu ihren Betriebsanforderungen passende Kommunikationsarchitektur. Netztrennung, erlaubte Datenwege und Abhängigkeiten von Adressierung, Namensauflösung und Zeitversorgung sind ausdrücklich zu beschreiben.

  • Grundlagen: Netzplan, Kommunikationsbedarf, Schutzbedarf, Basisdienste, Wartungszugänge, Ersatzwege und zulässige Ausfallzeiten.

  • Umsetzung: Informations- und Gebäudetechnik stimmen zulässige Verbindungen und Wartungsfenster ab. Gemeinsame Ausfallursachen bleiben auch bei redundanten Servern sichtbar.

  • Ergebnis: Eine freigegebene Netz- und Diensteübersicht mit Verantwortlichen und Ausfallregeln.

  • Nachweis: Unterbrechungen einzelner Verbindungen oder Basisdienste führen zu den geprüften Zuständen. Nicht mehr aktuelle Informationen werden erkannt und entsprechend gekennzeichnet.

  • Eskalation: Ungeregelte Verbindung zum Büronetz oder ein unbekannter zentraler Dienst verhindert örtlichen Betrieb.

Schutzfunktionen und Sicherheitstechnik

Die Gebäudeleittechnik kann Zustände von Schutzsystemen anzeigen, ohne selbst deren Sicherheitsfunktion zu erfüllen. Brandfallsteuerung, Druckbegrenzung oder elektrische Schutzfunktionen behalten ihre fachlich bestimmten Anforderungen und Prüfwege.

  • Grundlagen: Schutzkonzepte, Ursache-Wirkungs-Matrizen, Herstellerangaben, Sicherheitsarchitektur und behördliche Anforderungen.

  • Umsetzung: Zulässige Anzeige-, Befehls- und Rückmeldewege werden getrennt festgelegt. Gewöhnliche Optimierung oder Bedienung darf erforderliche Schutzfunktionen nicht unkontrolliert verändern.

  • Ergebnis: Eine eindeutige Schutzfunktions- und Schnittstellenabgrenzung mit zugeordneten Nachweisen.

  • Nachweis: Integrierte Prüfungen erfolgen mit den zuständigen Fachstellen. Die Nachweisgrenze der Leittechnik ist erkennbar; eine Anzeige ersetzt keinen Fachprüfbericht.

  • Eskalation: Schutzfunktion hängt unbeabsichtigt von einem Büroserver ab oder wird durch normalen Bedienbefehl übergangen.

Energieversorgung und Aufstellbedingungen

Stationen, Kommunikationsgeräte und Server benötigen passende Versorgung und Umgebungsbedingungen. Ersatzversorgung ist nur dort nachgewiesen, wo die ganze erforderliche Kette einschließlich Netz und Feldkomponenten berücksichtigt wurde.

  • Grundlagen: Versorgungspläne, Schutzkonzepte, Leistungsbedarf, Schrankklima, Batterien, räumliche Zugänglichkeit und Ausfallfolgen.

  • Umsetzung: Überwachung und Wartung umfassen auch Hilfsversorgungen, Schaltschränke und gemeinsame Fehlerquellen. Wiederkehrende Spannung wird mit dem Wiederanlauf abgestimmt.

  • Ergebnis: Ein Versorgungs- und Umgebungsnachweis für die erforderlichen Funktionen.

  • Nachweis: Die Prüfung betrachtet Ausfall, Überbrückung und Wiederkehr der Versorgung. Ein gepufferter Server allein belegt keinen funktionsfähigen Gesamtbetrieb.

  • Eskalation: Netzgeräte unversorgt trotz Serverpufferung, überhitzter Schaltschrank oder unzugängliche Station.

Berechtigungen und Fernzugriff

Bedienen, Parametrieren, Programmieren und Administrieren verlangen unterschiedliche Rechte. Fernzugriffe werden nach betrieblichem Bedarf zugelassen und dürfen keine unkontrollierte Dauerverbindung bilden.

  • Grundlagen: Rollenmodell, Konten, Dienstleister, Fernwartungsbedarf, Identitätsdienste, Zertifikate und Notzugriff.

  • Umsetzung: Zugriffe erhalten eindeutige Verantwortliche, angemessene Authentisierung, Protokollierung und Widerruf. Notzugang sowie Ablauf von Zertifikaten und Berechtigungen werden geplant.

  • Ergebnis: Ein aktuelles Berechtigungs- und Fernzugriffskonzept mit nachweisbar kontrollierten Zugängen.

  • Nachweis: Ein- und Austritt, Rechteentzug und befristete Freischaltung funktionieren. Technische Zugangsdaten stehen nicht offen im allgemeinen Anlagenregister.

  • Eskalation: Gemeinsames unkontrolliertes Administratorkonto, abgelaufenes Zertifikat oder verbliebener Fremdfirmenzugang.

Softwarestände und sichere Aktualisierung

Programme, Gerätefirmware, Betriebssysteme und Bibliotheken sind in einem konsistenten Stand zu betreiben. Ein Sicherheitsupdate darf nicht ungeprüft die sichere Anlagenfunktion oder Herstellerschnittstelle verändern.

  • Grundlagen: Versionsbestand, Herstellerfreigaben, Schwachstellenmeldungen, Abhängigkeiten, Testumgebung und Rückfallmöglichkeiten.

  • Umsetzung: Änderungen werden risikobezogen bewertet, getestet und in einem abgestimmten Fenster eingespielt. Nicht sofort aktualisierbare Komponenten erhalten bewertete Schutzmaßnahmen und Fristen.

  • Ergebnis: Ein gepflegter Versions- und Aktualisierungsplan mit Prüf- und Rücksetzunterlagen.

  • Nachweis: Die installierte Fassung ist identifizierbar. Nach der Änderung sind die betroffenen Funktionen geprüft; dokumentierter Sollstand und reale Installation stimmen überein.

  • Eskalation: Unbekannte Firmware, automatische ungeprüfte Aktualisierung oder dauerhafte Ausnahmeregel ohne Neubewertung.

Datensicherung und Wiederherstellbarkeit

Eine Sicherungsdatei ist noch kein Wiederherstellungsnachweis. Für einen Wiederanlauf werden auch ausführbare Projekte, passende Werkzeuge, Lizenzen, Geräteparameter und berechtigte Zugänge benötigt.

  • Grundlagen: Sicherungsumfang, Quellprojekte, Datenbanken, Installationsmedien, Ersatzhardware, Lizenzbedingungen und zulässiger Datenverlust.

  • Umsetzung: Sicherungen werden geschützt und auf Wiederherstellbarkeit geprüft. Verträge regeln Herausgabe, Nutzungsrechte und Unterstützung auch bei Dienstleisterwechsel oder Insolvenz.

  • Ergebnis: Ein praktisch geprüfter Wiederherstellungsplan mit vollständigem Wiederanlaufpaket.

  • Nachweis: Eine ausgewählte Sicherung lässt sich in einer geeigneten, abgegrenzten Umgebung wiederherstellen. Anschließend sind Kommunikation und betroffene Funktionen nachgewiesen.

  • Eskalation: Nur Serverabbild vorhanden, Projektdatei nicht zugänglich oder Lizenz verhindert die Wiederherstellung.

Verlaufsdaten, Zeitbezug und Speicherung

Historische Werte müssen hinsichtlich Quelle, Zeitstempel, Qualität und Auflösung nachvollziehbar bleiben. Datenlücken, Ersatzwerte, Zählerwechsel und Zeitumstellungen werden nicht als reale Anlagenereignisse missinterpretiert.

  • Grundlagen: Auswertungszwecke, Messpunkte, Zeitdienste, Aufzeichnungsraster, Speicherbedarf und Aufbewahrungsregeln.

  • Umsetzung: Die Organisation definiert Datenspeicherung, Qualitätssicherung und Export. Speichergrenzen, Datenverlust und unterbrochene Erfassung werden überwacht.

  • Ergebnis: Ein Verlaufsdaten- und Zeitkonzept mit nachvollziehbarer Behandlung von Lücken und Veränderungen.

  • Nachweis: Daten aus unterschiedlichen Systemen lassen sich zeitlich zuordnen. Exportierte Werte behalten Einheiten und Qualitätsmerkmale; begrenzte Aussagefähigkeit bleibt erkennbar.

  • Eskalation: Volle Datenbank, falsche Zeitstempel oder stillschweigend als Null interpretierte Datenlücke.

Energieüberwachung und Optimierung

Die Automation soll Energieverbrauch erkennbar und steuerbar machen, ohne notwendige Sicherheit, Hygiene oder Nutzbarkeit zu unterschreiten. Eine Effizienzklasse oder vorhandene Softwarefunktion beweist noch keine reale Einsparung.

  • Grundlagen: Messkonzept, Energieträger, Verbrauchsgrenzen, Nutzungs- und Wetterdaten, Optimierungsziele und verbindliche Mindestbedingungen.

  • Umsetzung: Auswertungen werden fachlich interpretiert und in nachvollziehbare Maßnahmen überführt. Ausgangszustand, Betriebsbedingungen und Wirkung einer Änderung bleiben vergleichbar.

  • Ergebnis: Ein Energie- und Optimierungskonzept mit offenen Datenwegen, Verantwortlichen und Wirkungskontrolle.

  • Nachweis: Geeignete Daten belegen umgesetzte Funktionen und tatsächliche Betriebswirkung. Einsparungen werden nicht aus bloßer Installation oder aus ungeprüften Modellfaktoren abgeleitet.

  • Eskalation: Energiesparen durch unzulässige Temperaturabsenkung, fehlende Hauptmessung oder angebliche Einsparung ohne Bezugszustand.

Datenschutz und Beschäftigtenbeteiligung

Belegungs-, Buchungs- und Bedienerdaten können personenbezogen sein. Automationsdaten werden nicht beiläufig zu einer individuellen Verhaltens- oder Leistungsauswertung zusammengeführt.

  • Grundlagen: Verarbeitungszwecke, Datenarten, Personenbezug, Zugriffskreise, Aufbewahrung sowie Anforderungen der Datenschutz- und Beschäftigtenvertretung.

  • Umsetzung: Zweck, Erforderlichkeit und Rechtsgrundlage werden geprüft. Wo möglich werden aggregierte Daten genutzt; notwendige Information, Beteiligung und Löschung werden organisiert.

  • Ergebnis: Eine dokumentierte Datenschutz- und Beteiligungsbewertung für die tatsächlich eingesetzten Funktionen.

  • Nachweis: Datenfluss, Zugriff und Löschung entsprechen der festgelegten Verarbeitung. Neue Auswertungszwecke werden nicht automatisch von einer bestehenden Freigabe erfasst.

  • Eskalation: Raumdaten werden ohne Prüfung personenbezogen verknüpft oder historische Zugriffe sind unbeschränkt möglich.

Instandhaltung der Automation selbst

Die Automation unterstützt Instandhaltung und ist zugleich selbst instand zu halten. Feldgeräte, Schaltschränke, Kommunikationsgeräte, Server und Programme erhalten passende Pflege- und Prüfmaßnahmen.

  • Grundlagen: Bestand, Herstellerangaben, Kritikalitäten, Funktionsbeschreibungen, Störungen, Prüfpflichten und Wartungszugänge.

  • Umsetzung: Technische und digitale Arbeiten werden in einem ausführbaren Plan verbunden. Fachliche Prüfungen bleiben von allgemeinen Sichtkontrollen und Softwaremeldungen getrennt.

  • Ergebnis: Ein risikobezogener Instandhaltungsplan mit sicherer Arbeitsvorbereitung und definierten Rückgabekriterien.

  • Nachweis: Nachweise nennen konkreten Umfang, Befund und Auswirkung. Erforderliche Eingriffe sind qualifiziert durchführbar; ein Wartungsvertrag allein belegt keine Durchführung.

  • Eskalation: Nicht gewartete Sensorik, veraltete Systemkomponenten oder unerreichbare Schaltschränke.

Störungen und Sicherheitsereignisse

Technischer Defekt, Kommunikationsverlust und mutmaßlicher Cyberangriff können ähnliche Symptome haben. Die Erstbehandlung muss Menschen und Anlagen schützen und zugleich eine belastbare Ursachenklärung ermöglichen.

  • Grundlagen: Alarmklassen, Fachkontakte, Störungshistorie, Sicherheitsmeldungen, Anlagenabhängigkeiten und Notfallvorgaben.

  • Umsetzung: Gebäudebetrieb und Informationssicherheit bewerten Folgen gemeinsam. Isolieren, Abschalten oder Wiederverbinden erfolgt nach abgestimmten Zuständigkeiten und nicht als unbewertete Standardreaktion.

  • Ergebnis: Ein abgestimmter Störungs- und Sicherheitsereignisprozess mit Beweissicherung und Rückfallkoordination.

  • Nachweis: Kritische Ereignisse gelangen an handlungsfähige Stellen. Wiederherstellung umfasst Ursache, technischen Zustand und nachgewiesene Anlagenfunktion.

  • Eskalation: Verdächtiges System wird ungeprüft zurückgesetzt oder Netztrennung löst unbeherrschte Anlagenfolgen aus.

Notbetrieb und örtliche Mindestfunktion

Für Leitsystem-, Netz-, Stations- und Versorgungsausfälle werden erforderliche Mindestfunktionen bestimmt. Ein sicherer Zustand ist anlagenspezifisch: Er kann Weiterbetrieb, Leistungsbegrenzung oder kontrolliertes Abschalten bedeuten.

  • Grundlagen: Kritische Funktionen, Ausfallursachen, örtliche Bedienmöglichkeiten, Ersatzpersonal und tolerierbare Unterbrechungen.

  • Umsetzung: Notbetriebsarten erhalten Grenzen, Verantwortliche, Beobachtungsbedarf und Ende. Ersatzverfahren werden auf tatsächliche Ausführbarkeit geprüft.

  • Ergebnis: Ein nach Ausfallarten gegliedertes Notbetriebs- und Wiederanlaufkonzept.

  • Nachweis: Die Organisation kann den vorgesehenen Zustand auch ohne Leittechnik erkennen und innerhalb ihrer Befugnisse beeinflussen. Ersatzbetrieb ist keine zeitlich unbegrenzte Annahme.

  • Eskalation: Unbekanntes Wiederkehrverhalten, unbesetzter Handbetrieb oder pauschales Abschalten aller Anlagen.

Inbetriebnahme und integrierte Prüfung

Inbetriebnahme verbindet Punktprüfung, Regelungsprüfung, Schnittstellentest und betriebliche Übernahme. Die Fertigmeldung eines Einzelgewerks genügt nicht für den Nachweis zusammenwirkender Funktionen.

  • Grundlagen: Prüfplan, freigegebene Funktionen, Mängelbestand, Personal, Genehmigungen und erforderliche Last- oder Jahreszeitbedingungen.

  • Umsetzung: Prüfumfang, sichere Testbedingungen und Rückkehrzustand werden vorab festgelegt. Noch nicht prüfbare Betriebszustände erhalten Grenzen, Verantwortliche und verbindliche Nachtermine.

  • Ergebnis: Ein integriertes Inbetriebnahme- und Übernahmeprotokoll mit gesonderten technischen, fachlichen und betrieblichen Entscheidungen.

  • Nachweis: Kritische Funktionen sind unter passenden Bedingungen nachgewiesen. Offene saisonale Prüfungen werden nicht als bereits bestanden dargestellt.

  • Eskalation: Punktprüfung wird mit Funktionsabnahme gleichgesetzt oder Saisonprüfung bleibt ohne Zuständigkeit.

Änderungen, Abkündigungen und Übergänge

Nutzungsänderungen, neue Schnittstellen und veraltete Komponenten verändern Betriebsrisiken. Auch Lizenzablauf, fehlende Herstellerunterstützung und Dienstleisterwechsel gehören in die technische Lebenszyklusplanung.

  • Grundlagen: Änderungsbedarf, betroffene Funktionen, Programmstände, Verträge, Ersatzteile, Herstellerfristen und Migrationsanforderungen.

  • Umsetzung: Änderungen erhalten Folgenbewertung, Freigabeumfang, Rücksetzplan und Nachprüfung. Ersatz- oder Migrationslösungen werden vor dem Ausfall kritischer Abhängigkeiten geplant.

  • Ergebnis: Ein Änderungs- und Lebenszyklusregister mit funktionsbezogener Übergabe und gesicherter Dokumentation.

  • Nachweis: Nach Umsetzung stimmen Funktion, Softwarestand und Unterlagen überein. Ein neuer Dienstleister kann den abgegrenzten Betrieb mit den vereinbarten Rechten tatsächlich übernehmen.

  • Eskalation: Herstellerunterstützung endet ohne Lösung oder Nutzungsänderung bleibt in der Automation unberücksichtigt.

Wirksamkeit, Wirtschaftlichkeit und Lernen

Die Organisation bewertet, ob die Automation im Alltag verlässliche Entscheidungen und Anlagenleistungen ermöglicht. Alarmgüte, Datenqualität, Wiederherstellbarkeit, Nutzerwirkung und Lebenszykluskosten werden gemeinsam betrachtet.

  • Grundlagen: Betriebsdaten, Störungen, Beschwerden, Prüfungen, Ressourcenkosten, Änderungswirkungen und Vertragsleistungen.

  • Umsetzung: Die Leitung priorisiert Ursachenmaßnahmen statt bloßer Meldungsreduktion. Automatisierte Optimierung einschließlich künstlicher Intelligenz erhält begrenzte Befugnisse, geprüfte Daten und einen kontrollierten Rückfall.

  • Ergebnis: Eine regelmäßige Managementbewertung mit Entscheidungen, Mitteln, Verantwortlichen und nachgewiesener Wirkung.

  • Nachweis: Wiederkehrende Fehler führen zu wirksamen Verbesserungen. Positive Durchschnittswerte verdecken weder kritische Einzelbefunde noch offene zwingende Voraussetzungen.

  • Eskalation: Viele geschlossene Vorgänge ohne Ursachenbeseitigung oder unbeaufsichtigte Optimierung verändert Schutzgrenzen.