Die Souveränitätslücke: Geopolitische Resilienz im deutschen Mittelstand

Simone Vona

Risikoanalyst

Geopolitische Instabilität ist für den deutschen Mittelstand kein fernes Szenario mehr, sondern ein betriebswirtschaftlich relevantes Strukturmerkmal des Umfelds. Die Kombination aus Krieg in Europa, hybriden Bedrohungen, Lieferkettenstörungen, Energieunsicherheit und wachsenden Anforderungen an zivile Resilienz verschiebt den Referenzrahmen unternehmerischer Risikoanalyse deutlich.

Vor diesem Hintergrund stellt sich weniger die Frage, ob kleine und mittlere Unternehmen von geopolitischen Krisen betroffen sein können, sondern ob ihre bestehenden Methoden der Risikovorsorge dieser Lage noch angemessen sind. Viele klassische Instrumente der Unternehmenssteuerung wurden für relative Stabilität, nicht für systemische Unterbrechungen, Mehrfachkrisen und Kaskadeneffekte entwickelt.

Ein zentrales Problem liegt in der Diskrepanz zwischen wahrgenommener Sicherheit und realer Handlungsfähigkeit. In vielen Unternehmen wird Resilienz noch immer implizit als etwas verstanden, das durch staatliche Schutzmechanismen, Versicherungen, regulatorische Compliance oder allgemeine Krisenpläne ausreichend abgedeckt sei. Diese Annahme ist analytisch problematisch, weil sie die institutionelle Absicherung mit operativer Durchhaltefähigkeit verwechselt.

Gerade für den Mittelstand ist diese Verwechslung folgenreich. Kleine und mittlere Unternehmen verfügen häufig über geringere personelle Reserven, schmalere Redundanzen und stärkere Abhängigkeiten von einzelnen IT - Systemen, Zulieferern oder Energiequellen als große Konzerne. Fällt ein solcher Knotenpunkt aus, entsteht nicht nur ein temporäres Problem, sondern potenziell eine Kette sekundärer Störungen in Produktion, Logistik, Kommunikation und Finanzierung.

Die sicherheitspolitische Neubewertung in Deutschland verstärkt diesen Befund. Die aktuelle Reform des Zivilschutzes zielt auf eine breitere Resilienz gegen Krieg, Sabotage, Ausfälle kritischer Infrastrukturen und Desinformation. Damit verschiebt sich auch für Unternehmen die Erwartungslage: Resilienz wird zunehmend nicht nur als öffentliche Aufgabe, sondern als geteilte Verantwortung von Staat, Infrastrukturbetreibern und Wirtschaft verstanden.

Vor diesem Hintergrund stoßen verbreitete qualitative Risikoinstrumente an erkennbare Grenzen. Insbesondere einfache Risikomatrizen oder Heatmaps mit ordinalen Skalen erzeugen häufig den Eindruck von Genauigkeit, obwohl sie komplexe Abhängigkeiten, nichtlineare Wirkungen und kaskadierende Ausfälle nur unzureichend erfassen. Die einschlägige Kritik an solchen Verfahren weist darauf hin, dass sie oft eher kommunikative als analytische Funktionen erfüllen.

Das Problem liegt nicht darin, dass qualitative Verfahren grundsätzlich wertlos wären. Sie können für erste Strukturierung, Kommunikation und Priorisierung nützlich sein. Problematisch wird ihr Einsatz dort, wo sie als Ersatz für belastbare Analysen dienen und Entscheidungen über Redundanz, Lagerhaltung, IT - Sicherheit oder Lieferantenabhängigkeit auf scheinbar präzise, tatsächlich aber schwach fundierte Bewertungen gestützt werden.

Für eine belastbare Risikovorsorge sind deshalb drei methodische Verschiebungen zentral. Erstens sollte die Risikobetrachtung stärker prozess - und wirkungsorientiert erfolgen, etwa durch Business Impact Analysis, die kritische Funktionen, Ausfalltoleranzen und Wiederanlaufzeiten bestimmen. Zweitens sollten Unternehmen Unsicherheit nicht nur qualitativ beschreiben, sondern, wo möglich, quantitativ modellieren, etwa über Sensitivitätsanalysen, Szenarioverfahren oder Monte-Carlo-Simulationen. Drittens muss Risiko systemisch verstanden werden: Nicht Einzelgefahren, sondern Interdependenzen zwischen IT, Energie, Personal, Logistik und Zuliefernetzwerken entscheiden über die tatsächliche Verwundbarkeit.

Besonders sichtbar wird diese Problematik in Lieferketten. Neuere OECD - Kriterien definieren resiliente Lieferketten nicht primär über räumliche Nähe, sondern über Eigenschaften wie Agilität, Adaptierbarkeit und Koordination. Resilienz entsteht demnach nicht automatisch durch Nearshoring oder Lageraufbau, sondern durch Sichtbarkeit, Diversifikation, Reaktionsfähigkeit und abgestimmte Governance über mehrere Ebenen der Wertschöpfung hinweg.

Für den deutschen Mittelstand ist dies von hoher Relevanz, weil seine internationale Wettbewerbsfähigkeit häufig auf hochspezialisierten, eng getakteten und global verflochtenen Produktionsmethoden beruht. Gerade solche Modelle können ökonomisch effizient und zugleich strategisch fragil sein. Die größte Verwundbarkeit liegt dabei oft nicht bei den direkten Vertragspartnern, sondern auf den nachgelagerten Ebenen der Lieferkette, etwa bei Tier-2 - oder Tier-3 - Zulieferern, deren Ausfall lange unsichtbar bleibt, bis er den Betrieb unmittelbar trifft.

Daraus folgt, dass Souveränität im Unternehmenskontext nicht mit Autarkie verwechselt werden sollte. Für KMU ist vollständige Unabhängigkeit weder realistisch noch ökonomisch sinnvoll. Relevanter ist die Fähigkeit, kritische Funktionen unter Störung kontrolliert zu degradieren, alternative Beschaffungs - oder Kommunikationswege zu aktivieren und Entscheidungen auch unter unvollständiger Informationslage handlungsfähig zu halten.

Eine praktikable Zielgröße für Unternehmen ist daher nicht die vollständige Abschirmung gegen jede denkbare Krise, sondern die Sicherung minimal funktionsfähiger Kernprozesse über einen begrenzten Zeitraum. Eine solche Mindestresilienz kann etwa bedeuten, dass kritische Zahlungsprozesse, Kernkommunikation, Notfallkoordination, elementare Produktionsschritte oder der Zugriff auf sicherheitsrelevante Daten auch bei IT - Störungen oder Energieausfällen in eingeschränkter Form fortgeführt werden können.

Der Krieg in der Ukraine unterstreicht die Bedeutung solcher Denkweisen. Analysen zur ukrainischen Resilienz zeigen, dass Robustheit im Krisenfall weniger aus der Vermeidung von Störungen als aus der Fähigkeit zur Fortführung, Anpassung und Wiederherstellung essenzieller Funktionen entsteht. Besonders relevant sind dabei Dezentralisierung, Backup - Systeme, improvisationsfähige Organisationen und die Integration von Gesundheit, Logistik und Kommunikation in ein gemeinsames Krisendispositiv.

Für den Mittelstand bedeutet das: Resilienz ist keine abstrakte Sicherheitsmetapher, sondern eine Organisationsleistung. Sie beruht auf klaren Verantwortlichkeiten, getesteten Fallback - Verfahren, Redundanzen in Strom - und Datenversorgung, belastbaren Kommunikationswegen und einer realistischen Einschätzung dessen, was im Krisenfall tatsächlich aufrechterhalten werden muss. Technische Investitionen bleiben wichtig, aber ohne geübte Prozesse und eindeutige Entscheidungsstrukturen entfalten sie nur begrenzte Wirkung.

In diesem Sinne ist Resilienz nicht nur eine defensive Kategorie, sondern zunehmend ein Merkmal strategischer Wettbewerbsfähigkeit. Unternehmen, die Ausfallzeiten begrenzen, ihre Lieferketten besser kennen, Krisenkommunikation beherrschen und kritische Prozesse abgesichert haben, sind für Kunden, Finanzierungspartner, Versicherer und öffentliche Auftraggeber verlässlicher. In einem Umfeld wachsender geopolitischer Fragmentierung kann diese Verlässlichkeit selbst zu einem ökonomischen Vorteil werden.

Die zentrale Herausforderung besteht deshalb nicht allein darin, Risiken besser vorherzusagen. Wichtiger ist die Fähigkeit, mit Unsicherheit strukturiert umzugehen. Für den deutschen Mittelstand verschiebt sich die Frage von „Wie wahrscheinlich ist das nächste Krisenszenario?“ zu „Welche Funktionen müssen unter widrigen Bedingungen in jedem Fall erhalten bleiben, und wie wird das organisatorisch gesichert?“ Diese Verschiebung markiert den Übergang von symbolischer Sicherheit zu operativer Souveränität.