aktualisiert am 09. Juli 2026

Fünf technische Schulden, die kein Monitoring zeigt

Monitoring zeigt Verfügbarkeit. Technische Schuld zeigt sich in Wiederherstellung, Wissen, Datenherrschaft, Rückweg und Abhängigkeiten — ohne Dashboard.

Glatte Oberfläche mit türkisen Statuspunkten, darunter Risse im Beton.
Dieses Bild ist KI-generiert.

Die Dashboards sind grün. Die Lieferzeiten werden trotzdem länger. Der Monatsabschluss braucht eine Woche Abgleich. Eine Ablösung, die auf der Folie sechs Monate dauert, bleibt nach der dritten Schätzung bei anderthalb Jahren stehen. Keiner dieser Sätze erscheint als Alarm.

Ward Cunningham hat die Metapher 1992 in einem Erfahrungsbericht über das Portfoliosystem WyCash eingeführt: Früh ausgelieferter Code sei wie eine Aufnahme von Schulden. Ein wenig davon beschleunige die Entwicklung, solange die Schuld durch eine Überarbeitung zurückgezahlt werde. Die Gefahr beginne, wenn das nicht geschehe. Jede Minute an nicht ganz richtigem Code zähle als Zins. Ganze Organisationen könnten unter der Last einer nicht konsolidierten Umsetzung zum Stillstand kommen. Das Original steht im OOPSLA-92-Bericht. Cunningham sprach nicht von schlampigem Code, sondern von der Lücke zwischen dem, was das System tut, und dem, was die Organisation inzwischen über das Problem verstanden hat. Genau diese Lücke misst kein Monitoring.

Monitoring sammelt, verdichtet und zeigt quantitative Betriebsdaten in Echtzeit: Latenz, Fehlerrate, Auslastung, Durchsatz. Das ist seine Aufgabe, und sie ist in Kapitel 6 des SRE-Buchs von Google präzise beschrieben. Es beantwortet die Frage, ob das System gerade läuft. Es beantwortet nicht die Frage, ob die nächste Änderung, die nächste Wiederherstellung oder die nächste Personalentscheidung noch tragfähig ist.

Die folgenden fünf Befunde sind deshalb keine Metriken und keine Code-Smells. Sie sind Sachverhalte, die in Steuerungsrunden auftauchen, bevor sie in einem Ticket stehen. Jeder von ihnen erzeugt Zinsen im Sinne Cunninghams: Jede weitere Entscheidung wird teurer, solange der Befund offenbleibt.

1. Die Wiederherstellung existiert als Job, nicht als Vorgang

Ein Backup-Job, der nächtlich mit dem Status „erfolgreich“ endet, ist ein Betriebsdatum. Monitoring kann das zuverlässig zeigen. Die entscheidungsrelevante Frage lautet anders: Wann wurde zuletzt wiederhergestellt, auf welches Ziel, durch wen, und wie lange hat es gedauert?

Fehlt darauf eine Antwort mit Datum, Dauer und ausführender Person, existiert die Wiederherstellungszeit nur als Annahme. Der nächtliche Haken bestätigt, dass Daten geschrieben wurden. Er bestätigt nicht, dass sie lesbar, vollständig und in einer Frist ankommen, die das Geschäft trägt. Zwischen beiden Aussagen liegt der Unterschied zwischen einem Job und einem Vorgang.

NIST beschreibt in SP 800-34 Rev. 1 die Prüfung des Vorsorgeplans als eigenen Schritt: Ein Plan, der nicht geübt wird, ist eine Absichtserklärung. Dasselbe gilt unterhalb der Norm. Wer nach dem letzten Wiederherstellungsprotokoll fragt und eine leere Mappe, einen Verweis auf den Hersteller oder die Auskunft „das würde im Ernstfall schon gehen“ erhält, hat den Befund.

Der Zins ist konkret. Jeder Tag ohne geübte Wiederherstellung verlängert die Zeit, in der nach einem Ausfall geraten wird: welches Band, welcher Schlüssel, welche Reihenfolge, welche Abhängigkeit zuerst. Die Organisation zahlt das nicht als Alarm, sondern als Stillstand, sobald der Ernstfall eintritt — oder schon früher, als Unfähigkeit, eine belastbare Aussage gegenüber Gesellschaftern, Versicherern oder einem Käufer zu treffen.

Sichtbar ohne Quelltext: Bitte um das letzte Protokoll. Steht darin kein Datum neueren Datums, kein gemessener Zeitraum und kein Name, ist die Position offen.

2. Der Alarm kommt an. Die Deutung hat einen Namen

Bereitschaftsdienste, Ticketwarteschlangen und Erreichbarkeit lassen sich überwachen. Viele Organisationen tun das und schließen daraus, der Betrieb sei besetzt. Besetzt ist der Kanal. Die Deutung sitzt oft an einer anderen Stelle.

Es gibt die eine Integration, die niemand außer einer bestimmten Person neu anstoßen darf. Es gibt die eine Fehlermeldung, deren Ursache nur sie aus dem Bauch kennt. Es gibt den einen Ablauf, der in keiner Runbook-Datei steht, weil „das sowieso nur sie macht“. Monitoring sieht den zugestellten Alarm. Es sieht nicht, dass die einzige Person, die ihn lesen kann, im Urlaub ist.

Für die Geschäftsführung ist das ohne Architekturdiagramm sichtbar. Man legt den Abwesenheitskalender neben die Frage, wer Zahlungseingang, Belegimport oder den nächtlichen Abgleich tatsächlich wieder zum Laufen bringt. Entsteht dabei eine Namensliste mit einem Eintrag, trägt das Betriebswissen einen Eigennamen.

Cunningham hat genau diesen Zustand als Folge unkonsolidierter Umsetzung beschrieben: extreme Spezialisierung, am Ende ein unbewegliches Produkt. Der Zins ist hier keine langsamere Feature-Lieferung, sondern Entscheidungsunfähigkeit an jedem Freitagnachmittag, an dem diese eine Person nicht erreichbar ist. Ein System, das nur mit einem bestimmten Kopf betrieben werden kann, ist unabhängig von seiner Verfügbarkeit nicht im Besitz der Organisation.

Sichtbar ohne Quelltext: Welche Vorgänge dürfen in den nächsten zwei Wochen nicht ausfallen — und wer kann sie ohne Rückfrage bedienen? Die Lücke zwischen beiden Listen ist der Befund.

3. Dieselbe Geschäftsgröße hat zwei Herren

Zwei Fachverfahren können gleichzeitig gesund sein und trotzdem dieselbe Zahl verschieden führen. Der Shop kennt einen anderen Auftragsstand als das ERP. Die Preisliste in der Tabellenkalkulation weicht von der im PIM ab. Die Finanzabteilung und der Vertrieb streiten sich am Monatsende nicht über die Technik, sondern über den Umsatz.

Monitoring sieht zwei erfolgreiche Nachtläufe. Es sieht nicht, welches System im Zweifel gewinnt, und es sieht nicht die stille Drift, die entsteht, wenn beide schreiben und keines den Konflikt entscheidet. Die Zinsen dieses Befunds kommen als Excel, als Nachbuchungen und als Gespräche, in denen niemand sagen kann, welche Zahl die verbindliche ist.

Für Entscheider ist das die sichtbarste Form technischer Schuld, weil sie im Berichtswesen landet, nicht im Betriebschat. Wer fragt, welches System für den Auftragsstatus, den Kundenstammsatz oder den gültigen Preis zuständig ist, und als Antwort „kommt darauf an“ oder zwei Abteilungsnamen erhält, hat keinen Klärungsbedarf, sondern einen Befund. Dieselbe Information mit zwei Herren ist keine Integrationsfrage für später. Sie ist der Grund, warum jede Auswertung länger dauert als die Messung, die sie auslösen sollte.

Der Zusammenhang zu Cunningham ist hier eng: Die Organisation hat über das Geschäftsobjekt inzwischen mehr verstanden, als die Systeme abbilden. Der Shop denkt in Bestellungen, das ERP in Belegen, der Vertrieb in Kunden. Solange keines der drei Modelle nachgezogen wird, zahlt jede Auswertung Zinsen auf diese Uneinigkeit.

Sichtbar ohne Quelltext: Eine Geschäftsgröße nennen — Umsatz, Bestand, Auftragsstatus — und die Quelle verlangen, die bei Widerspruch sticht. Zwei Quellen ohne Vorrangregel sind der Befund.

4. Der schlechte Release hat keinen Rückweg

Eine Pipeline, die grün ist, sagt, dass der letzte Stand ausgeliefert wurde. Sie sagt nicht, dass der vorherige Stand noch erreichbar ist. Der Unterschied zeigt sich erst, wenn ein Release falsch ist.

Dann gibt es zwei Wege. Entweder existiert ein geübter Rückweg: Artefakt vorhanden, Datenänderung umkehrbar oder mit bekanntem Ausgleich, Umschaltung in einer benannten Frist. Oder die Organisation kennt nur den Weg nach vorn — einen Hotfix, der in der laufenden Störung gebaut wird, während der vorige Stand sich nicht mehr herstellen lässt, weil die Datenbankmigration nur in eine Richtung existiert, das Installationspaket überschrieben wurde oder niemand die Umschaltung je ausgeführt hat.

Monitoring bleibt in beiden Fällen zunächst ruhig. Die Fehlerrate kann steigen, muss aber nicht, wenn der Schaden fachlich ist: falsche Preise, doppelte Belege, eine gesperrte Schnittstelle, die nach außen noch 200 liefert. Die entscheidungsrelevante Zahl ist deshalb nicht die Dauer bis zum nächsten grünen Deploy. Sie ist die Dauer von „dieser Stand ist falsch“ bis „der vorige Stand bedient wieder“.

Wer darauf keine geübte Antwort hat, trägt Zinsen in jeder Änderung. Teams werden langsamer, nicht weil sie vorsichtiger denken, sondern weil sie wissen, dass ein Irrtum nicht zurückgenommen, sondern nur überdeckt werden kann. Cunningham nannte das den Stillstand unter der Last: Irgendwann wird nicht mehr geändert, weil die Kosten eines Fehlers die Kosten des Nichtstuns übersteigen.

Sichtbar ohne Quelltext: Nach dem letzten schlechten Release fragen — und nach der Uhrzeit, zu der der vorige Stand wieder da war. Lautet die Antwort „wir sind vorwärtsgegangen“ oder „das haben wir so noch nicht gemacht“, ist der Rückweg der Befund.

5. Die kritische Abhängigkeit steht in keinem Verzeichnis

Die dokumentierte Schnittstelle zur Partner-API antwortet. Monitoring kann das sehen. Daneben existiert oft ein zweiter Weg, der in keinem Diagramm steht: eine CSV-Datei auf einem SFTP-Konto, das ein früherer Auftragnehmer eingerichtet hat; ein Postfach, dessen Eingang ein Skript auslöst; eine Freigabetabelle, die die eigentliche Preisliste ist; ein nächtlicher Dateiaustausch, den niemand mehr bestellt hat und den trotzdem drei Abteilungen erwarten.

Diese Wege erzeugen keinen Alarm, solange sie funktionieren. Sie werden sichtbar, wenn jemand den Lieferanten wechseln, das Postfach migrieren oder einen Server an einem Samstag abschalten will. Dann stellt sich heraus, dass die Architekturzeichnung den Verkehr beschreibt, den man geplant hat — nicht den, der das Geschäft trägt.

Für Entscheider ist das die Abhängigkeit, die in keiner Vertragsanlage steht. Sie bindet die Organisation an Personen, Konten und Formate, ohne dass jemand sie als Bindung führt. Der Zins erscheint als gescheiterte Ablösung, als verlängerte Kündigungsfrist, als Projekt, das in Monat vier entdeckt, dass „noch diese eine Datei“ den gesamten Ablauf hält.

Sichtbar ohne Quelltext: Die Liste der Systeme verlangen, die an einem Samstag nicht ausgeschaltet werden dürfen. Daneben die aktuelle Architekturzeichnung legen. Die Differenz ist der Befund. Was in der einen Liste steht und in der anderen fehlt, ist der Teil der Landschaft, den Monitoring nicht kennen kann, weil niemand es beauftragt hat, dort hinzusehen.

Was die fünf gemeinsam haben

Keiner dieser Befunde erzeugt einen Alarm. Alle fünf erzeugen Entscheidungsverzug. Die Organisation kann nicht belasten beantworten, ob sich ein Lieferant ersetzen lässt, was geschieht, wenn eine bestimmte Person am Freitag fehlt, welche Zahl die verbindliche ist, wie schnell ein falscher Stand zurückgenommen wird, und ob die Wiederherstellung eine gemessene Frist oder eine Hoffnung ist.

Cunningham hat die Metapher eingeführt, um einer kaufmännischen Leitung zu erklären, warum frühe Auslieferung nur dann ein Vorteil bleibt, wenn das Verständnis nachgezogen wird. Die Zinsen sind nicht die veraltete Bibliothek und nicht der fehlende Test in einem Modul. Die Zinsen sind die Entscheidungen, die teurer oder unmöglich geworden sind, während die Betriebsanzeige weiter grün war.

Ein Blick ins Monitoring findet diese fünf Positionen nicht. Sie entstehen in Gesprächen mit den Personen, die die Systeme benutzen und betreiben, und an den Stellen, an denen eine einfache Frage keine Fundstelle hat: kein Protokoll, kein zweiter Name, keine Vorrangregel, kein geübter Rückweg, keine vollständige Liste.

Ob diese Befunde in Ihrer Landschaft vorliegen, ist eine Prüfungsfrage, keine Geschmacksfrage. Das System-Audit geht sie als abgegrenzten Auftrag durch: fester Preis, feste Dauer, benannte Ergebnisdokumente. Der Bericht nennt zu jedem Befund die Fundstelle, damit ihn ein Dritter nachprüfen kann. Was danach geschieht, ist eine getrennte Entscheidung.


Quellen

Fragen

Häufige Fragen.

Warum zeigt Monitoring diese Schulden nicht?

Monitoring misst, ob etwas jetzt antwortet. Es misst nicht, ob die Wiederherstellung je geübt wurde, ob zwei Systeme dieselbe Größe besitzen, oder ob der schlechte Release einen Rückweg hat. Grünes Dashboard und unsichtbare Schuld schließen sich nicht aus.

Reicht ein Penetrationstest für diese fünf Befunde?

Nein. Ein Pentest prüft Angriffsfläche, nicht Betriebsfähigkeit. Wiederherstellung, Alarmdeutung, Datenherrschaft und undokumentierte Abhängigkeiten sind Architektur- und Betriebsfragen. Dafür ist das System-Audit das passende Format, kein Sicherheitstest.

Wann lohnt sich dafür ein System-Audit?

Wenn Sie die fünf Stellen nicht aus eigenen Unterlagen beantworten können — vor einer Investition, nach einer Übernahme oder weil niemand mehr den Überblick hat. 6.500 € netto, vier Wochen, fünf Dokumente, die Ihnen gehören.

Nächster Schritt

Passt das auf Ihre Lage?

30 Minuten, kostenlos und unverbindlich.
Kein Pitch — wir sagen auch, wenn Sie etwas nicht brauchen.

Kontakt aufnehmen