Swiss Room · Teamstudie
Wie ein DORA-Workshop fast scheitert — und doch gelingt
DORA-Workshop im 4-Phasen-Format — Vier Arbeitslogiken in produktiver Spannung
Was diese Teamstudie Ihrem Team gibt
DORA-Anforderungen im Team durcharbeiten – mit Rollenverteilung und konkreten nächsten Schritten.
Warum Regulierungsprojekte an Teamdynamik scheitern – und wie sie gelingen
· © 2026
Einordnung
Diese Teamstudie zeigt exemplarisch, dass die Umsetzung von DORA in der Praxis nicht an Technik oder fehlendem Fachwissen scheitert, sondern häufig an ungeklärten Rollen, unausgesprochenen Erwartungen und nicht abgestimmten Arbeitslogiken im Team.
Die Ausgangslage
Die SignumPay AG mit Sitz in Luzern ist ein technologieorientiertes KMU, das als ICT-Dienstleister für EU-Finanzkunden tätig ist. Technisch ist das Unternehmen gut aufgestellt. Die Systeme sind stabil, die Mitarbeitenden erfahren, die Kunden zufrieden.
Wichtig zum Anwendungsbereich: Als schweizerischer ICT-Dienstleister fällt SignumPay nicht allein wegen seiner Finanzkunden unmittelbar unter sämtliche DORA-Pflichten. Die Anforderungen erreichen das Unternehmen vor allem über Verträge, Prüfungsrechte und die Risikosteuerung der EU-Finanzkunden. Eine unmittelbare EU-Aufsicht käme insbesondere bei einer förmlichen Einstufung als kritischer IKT-Drittdienstleister (Art. 31 ff. DORA) in Betracht.
Mit Beginn der DORA-Vorbereitungen zeigt sich jedoch schnell: Die grössten Reibungen entstehen nicht in der Architektur – sondern im Team. Vier Menschen, vier Logiken, ein Raum.
Methodische Grundlage: das Modell der Vier Arbeitslogiken nach Sabine Müller (systemische Prozessberatung, Trigon-Schule, vgl. Königswieser/Hillebrand). NBK Legal wendet es im regulatorischen Kontext an. Es ist eine systemische Arbeitsheuristik — keine gesetzlich vorgeschriebene oder diagnostisch validierte Typologie; Menschen und Funktionen können je nach Situation mehrere Logiken verwenden. Vertiefung in der Methodik.
Das Modell: Vier Arbeitslogiken
Der externe CISO bringt ein einfaches, aber wirkungsvolles Modell mit: Jeder Mensch filtert Informationen durch eine dominante Arbeitslogik. In Governance-Projekten prallen diese Logiken oft unproduktiv aufeinander – nicht weil die Menschen schwierig sind, sondern weil niemand die Unterschiede benennt und nutzt.
| System | Arbeitslogik | Fokus | In diesem Meeting |
|---|---|---|---|
| A | Resonanz | Menschen, Klima, Wirkung | Elena – CEO |
| B | Struktur | Pflichten, Relevanz, Entscheidungen | Maja – Head of Legal |
| C | Exploration | Ideen, Optionen, Innovation | Nele – Senior Developer |
| D | Tiefe | Analyse, Risiken, Abhängigkeiten | Marc – IT-Leitung |
Seine Kernaussage: DORA verlangt eine integrierte Governance unterschiedlicher Funktionen (Verantwortlichkeiten, Risikomanagement, Kontrollstrukturen). Wie man dorthin kommt, gibt das Gesetz nicht vor — die hier gewählte zeitliche Abfolge ist eine methodische Umsetzung von NBK Legal, keine gesetzliche Vorgabe. Koordinierte Abfolge erzeugt Wirksamkeit; unkoordinierte Gleichzeitigkeit erzeugt Konflikte.
Der erste DORA-Workshop
Im ersten internen Risikoworkshop stellt Marc, Leiter IT-Operations, ein neues Logging- und Monitoring-Konzept vor. Es ist durchdacht, technisch sauber und auf Skalierbarkeit ausgelegt.
Noch bevor er seine Ausführungen abschliessen kann, meldet sich Nele, Senior Entwicklerin:
„Das könnte man noch ganz anders denken – wir könnten zusätzlich …“
Marc unterbricht sie. Maja verdreht sichtbar die Augen. Elena spürt, wie die Spannung im Raum steigt. Der CISO beobachtet – und sagt zunächst nichts.
Das Meeting wird zäh. Manche fühlen sich ausgebremst, andere übergangen. Es liegt kein Sachproblem vor. Es liegt ein Verarbeitungs- und Abstimmungsproblem vor.
Vier Perspektiven – ein Raum
Die Intervention des CISO
Nach zwanzig Minuten unterbricht der externe CISO das Meeting. Er stellt keine Fragen. Er macht keine Vorwürfe. Er benennt sachlich, was er beobachtet:
„Wir haben kein fachliches Problem. Wir haben ein Problem der gleichzeitigen Verarbeitung unterschiedlicher Perspektiven. Alle vier haben recht – aber nicht zur gleichen Zeit.“
Er skizziert die vier Arbeitslogiken an der Tafel. Plötzlich schauen die Beteiligten nicht mehr feindselig, sondern interessiert. Die Spannung lässt nach – nicht weil das Problem gelöst ist, sondern weil es einen Namen hat.
Die strukturierte Meeting-Logik: C → D → B → A
Der CISO schlägt vor, künftige DORA-Arbeit strikt in Phasen zu strukturieren. Die Reihenfolge ist nicht beliebig: Sie folgt der Logik, wie Ideen reifen.
Die Wirkung
In den folgenden Workshops verändert sich die Dynamik spürbar. Das Team arbeitet nicht gegen-, sondern miteinander.
Ideen haben Raum – aber zur richtigen Zeit
Risiken werden gründlich analysiert – ohne zu blockieren
Entscheidungen werden klar getroffen und dokumentiert
Kommunikation wird bewusst geführt statt implizit angenommen
Am Ende entsteht ein belastbarer Entscheidungs- und Umsetzungsplan für das Logging- und Monitoring-Konzept (die eigentliche DORA-Architektur wird anschliessend fachlich ausgearbeitet und validiert) — und ein Team, das effektiver zusammenarbeitet, weit über DORA hinaus.
Learnings
| 1 | DORA scheitert selten an Technik | Die grössten Risiken liegen in ungeklärten Rollen, impliziten Annahmen und ungeordneten Entscheidungsprozessen. |
|---|---|---|
| 2 | Perspektiven sind eine Ressource | Unterschiedliche Arbeitslogiken sind kein Problem – sie sind ein Vorteil, wenn sie strukturiert integriert werden. |
| 3 | Reihenfolge ist entscheidend | C → D → B → A: Unkoordinierte Gleichzeitigkeit erzeugt Konflikte. Strukturierte Abfolge erzeugt Wirksamkeit. |
| 4 | Führung verbindet | Erfolgreiche DORA-Umsetzung braucht Führung, die Perspektiven anerkennt, Prozesse strukturiert und Verantwortung klar zuweist. |
| 5 | Das Modell funktioniert über DORA hinaus | Die 4-Phasen-Logik ist kein DORA-Tool. Sie ist eine allgemeine Methodik für komplexe Governance-Entscheidungen unter Zeitdruck. |
NBK Legal ·
Die vorliegende Teamstudie ersetzt keine Rechtsberatung. Unternehmen, Personen und Sachverhalte sind fiktiv bzw. für didaktische Zwecke verdichtet.
- Welche Annahme brachte jede Funktion mit (Legal, IT/CISO, Risk, Geschäftsleitung)?
- Welche Information fehlte — und wem?
- Welche Entscheidung wurde dadurch verzögert?
- Welche Struktur (klare Rolle, Eskalationsweg, gemeinsame Kriterien) hätte den Konflikt verhindert?