Jahrelang kam das Thema Cybersicherheit erst relativ spät in die Diskussionen rund um QHSE-Software zur Sprache. Qualitäts- und Sicherheitsteams bewerteten Prozesse, Funktionalität und Benutzerfreundlichkeit, während IT- und Sicherheitsteams prüften, ob die Technologie sicher in die Unternehmensumgebung integriert werden konnte.

Dieses Modell ist mittlerweile veraltet.

QHSE-Plattformen verwalten mittlerweile sensible Mitarbeiter- und Auftragnehmerdaten, sind mit Unternehmens- und Betriebssystemen vernetzt, unterstützen kritische Arbeitsabläufe und integrieren zunehmend KI in Prozesse, die konkrete Entscheidungen beeinflussen. Sicherheit kann nicht länger nur am Ende dieser Diskussion als technische Überprüfung stehen. Sie wird zunehmend zu einem integralen Bestandteil der QHSE-Technologieentscheidung selbst.

Die jüngste Studie von Verdantix zu Cybersicherheit und Daten-Governance bei der Einführung von EHS-Technologien spiegelt diesen Wandel wider. Verdantix stellt fest, dass Unternehmen immer komplexere Prüfungen durchführen, bevor EHS-Technologien sensible Informationen verarbeiten, sich mit Betriebstechnologien verbinden, kritische Arbeitsabläufe steuern oder Sicherheitskontrollen festlegen dürfen. Wenn Käufer kein Vertrauen in die Fähigkeit eines Anbieters haben, diese Anforderungen zu erfüllen, kann sich die Beschaffung verzögern oder sogar ganz gestrichen werden.

Wir sind der Ansicht, dass dies die Bedeutung von unternehmensgerechter QHSE-Software verändert.

POV Verdantix Cybersecurity 5 AI Generated

Unsere Sichtweise: Ein vernetztes QHSE-System erfordert vertrauenswürdige QHSE-Prozesse

Die meisten Unternehmen haben kein Digitalisierungsproblem mehr. Sie haben ein Verbindungsproblem.

Audits finden digital statt. Vorfälle werden digital erfasst. Auch Korrekturmaßnahmen, Inspektionen, Risikobewertungen und Genehmigungen erfolgen digital. Dennoch sind die Informationen nach wie vor über verschiedene Anwendungen, Abteilungen und Prozesse verteilt, was es erschwert, nachzuvollziehen, wie ein Ereignis, ein Risiko oder eine Entscheidung ein anderes beeinflusst.

In der nächsten Stufe der operativen Exzellenz geht es darum, diese Prozesse miteinander zu verknüpfen. Doch mehr Vernetzung erfordert mehr Vertrauen.

Wenn ein Vorfall zu einer Korrekturmaßnahme führt, eine Auftragnehmerakte mit einem Arbeitsgenehmigungsverfahren verknüpft wird oder Betriebsdaten zwischen QHSE und anderen Unternehmenssystemen ausgetauscht werden, werden Informationen über Grenzen hinweg übertragen, die noch nicht existierten, als diese Prozesse noch unabhängig voneinander abliefen.

Konnektivität und Sicherheit dürfen daher nicht getrennt voneinander betrachtet werden. Unternehmen müssen Informationen dorthin leiten, wo sie einen betrieblichen Mehrwert schaffen, und gleichzeitig die Kontrolle darüber behalten, wer darauf zugreifen darf, was damit gemacht werden darf und wie diese Vorgänge protokolliert werden.

Verdantix zeigt, wie schnell sich die Erwartungen von Unternehmen weiterentwickeln. In einem Beispiel für eine Ausschreibung für multinationale EHS-Software aus dem Jahr 2026 umfassen die Anforderungen Identitäts- und Zugriffsmanagement, rollenbasierte Berechtigungen, Prüfpfade, Verschlüsselung, Penetrationstests, Sicherheitszertifizierungen, Datenaufbewahrung sowie die Kontrolle darüber, wo Informationen gespeichert und verarbeitet werden.

Die individuellen Anforderungen sind nicht das Wesentliche. Entscheidend ist vielmehr ihre Rolle im Kaufprozess.

Eine Plattform kann zwar hervorragende Arbeitsabläufe bieten und dennoch bei einer Unternehmensbewertung durchfallen, wenn das Unternehmen kein ausreichendes Vertrauen in ihre Sicherheit, Governance oder Architektur aufbauen kann.

CyberVadis-Certificate.png

Wenn Sicherheit zum Teil des Business Case wird

Das haben wir bei TotalEnergies Lubricants am eigenen Leib erfahren.

Als TotalEnergies im Rahmen seiner Bemühungen um ein stärker harmonisiertes globales QHSE-Umfeld Bizzmine evaluierte, spielte die Cybersicherheit bei der Bewertung eine wesentliche Rolle. Bizzmine schloss die Cybersicherheitsbewertung für TotalEnergies innerhalb von zwei Wochen ab und erzielte (zu diesem Zeitpunkt) eine Punktzahl von 928 von 1.000.

Peter de Jonghe, Leiter der Produktion Europa bei TotalEnergies Lubricants, beschrieb, was dies aus Kundensicht bedeutet:

„Durch die Umstellung auf eine einzige Plattform haben wir unsere Sicherheitsrisiken im Bereich Cybersicherheit erheblich verringert. Die Reaktionsfähigkeit des Bizzmine-Teams während der Cybersicherheitsprüfung hat uns großes Vertrauen vermittelt.“

Seine Beobachtung verändert auch die Art und Weise, wie wir über Softwarekonsolidierung nachdenken sollten.

Unternehmen konsolidieren häufig ihre QHSE-Technologie, um Prozesse zu standardisieren, die Transparenz zu verbessern und den Verwaltungsaufwand zu verringern. Jede isolierte Anwendung kann jedoch auch eine weitere Umgebung, Integrations- und Sicherheitsbeziehung mit sich bringen, die gesteuert werden muss. Für multinationale Unternehmen, die standort-, länder- und teamübergreifend tätig sind, kann die Verringerung der Fragmentierung daher sowohl die Sicherheitsstrategie als auch die Betriebsstrategie unterstützen.

Verdantix vertritt aus Käufersicht einen ähnlichen Standpunkt und weist darauf hin, dass überzeugende Sicherheitsreferenzen für den Abschluss eines Geschäfts entscheidend sein können, wenn Kunden hohe Anforderungen an die Daten- oder Prozesssicherheit stellen. Unsere Erfahrungen mit TotalEnergies zeigen, wie sich dies in der Praxis auswirkt.

Das erklärt auch, warum unabhängige Nachweise so wichtig sind. Unternehmenskunden wollen nicht einfach nur, dass Anbieter ihnen versichern, ihre Technologie sei sicher. Sie benötigen Nachweise, die einer genauen Prüfung durch die IT-, Beschaffungs-, Sicherheits- und Governance-Teams standhalten.

CyberVadis Planium-Medaille

Bizzmine hat kürzlich bei der jüngsten unabhängigen CyberVadis-Bewertung zur Cybersicherheit die Platin-Medaille
mit einer Bewertung von 972 von 1.000 Punkten erhalten und damit sein bisheriges Ergebnis von 928 Punkten übertroffen. Diese Entwicklung ist von Bedeutung, da die Reife im Bereich der Cybersicherheit kein einmaliger Zertifizierungsprozess sein kann. Bedrohungen entwickeln sich weiter, Vorschriften ändern sich, die Technologie schreitet voran und die Erwartungen der Kunden steigen.

Die Sicherheitsleistung wird somit zu einem geschäftlichen Argument und ist nicht mehr nur eine technische Garantie.

Gute Datenverwaltung beginnt mit den Daten, die man nicht braucht

Der Schutz von Informationen ist nur ein Teil des Ganzen. Zu einer guten Unternehmensführung gehört auch, zu hinterfragen, ob Informationen überhaupt erhoben werden müssen.

Verdantix zählt Bizzmine zu den Anbietern von EHS-Technologie, die bewährte Verfahren zur Datenminimierung anwenden. In dem im Bericht hervorgehobenen Beispiel nutzt Bizzmine Videoanalysen über einen Partner, speichert die Aufzeichnungen jedoch nicht. Das Bizzmine-System erhält lediglich die Meldung über das Ereignis, einschließlich anonymisierter Momentaufnahmen, die mit einem Vorfall in Verbindung stehen.

Dieses Prinzip geht weit über den Bereich der Videoüberwachung hinaus. QHSE-Systeme können personenbezogene Daten von Mitarbeitern und Auftragnehmern, Verhaltensbeobachtungen, Informationen zu Vorfällen sowie sensible Betriebsdaten enthalten. Unternehmen sollten sich nicht nur fragen, ob sie diese Informationen erfassen und schützen dürfen. Sie sollten sich auch fragen, ob sie diese Informationen benötigen, wer Zugriff darauf haben muss und wie lange sie aufbewahrt werden sollten.

Diese Fragen gewinnen noch mehr an Bedeutung, da KI zunehmend QHSE-Informationen verarbeitet, interpretiert und darauf reagiert.

Abbildung unten: Quelle: Verdantix, Marktanalyse: Abbau von Bedenken hinsichtlich Daten-Governance und Cybersicherheit bei der Einführung von EHS-Technologien, August 2026.

Source Verdantix Alleviating Data Governance And Cybersecurity Concerns During EHS Tech Adoption 2026

KI verlagert den Fokus von der Leistungsfähigkeit hin zum Vertrauen

Das Interesse an KI im EHS-Bereich ist offensichtlich. Laut einem Bericht von Verdantix betrachten 91 % der Fachleute die Einführung von KI zur Steigerung der EHS-Automatisierung in den nächsten zwei Jahren als zumindest wichtiges technologisches Ziel. Gleichzeitig sehen 98 % Sicherheits-, Governance- und regulatorische Aspekte im Zusammenhang mit KI, die Anwendungsfälle einschränken, als zumindest bedeutendes Hindernis für eine erfolgreiche Einführung an.

Diese Spannung sagt mehr aus als jede der beiden Zahlen für sich genommen. Unternehmen wollen KI, sind aber nicht bereit, dafür die Kontrolle abzugeben.

Für QHSE-Führungskräfte muss sich die Frage daher von „Was kann KI leisten?“ hin zu einer wichtigeren Frage verschieben: „Was können wir der KI verantwortungsbewusst anvertrauen?“

Ein KI-Assistent, der bei der Zusammenfassung von Informationen hilft, weist ein anderes Risikoprofil auf als ein System, das Einfluss auf die Auswahl von Auftragnehmern, die Schulung von Mitarbeitern oder sicherheitsrelevante Entscheidungen nimmt. Sicherheit, Governance und menschliche Kontrolle sollten diesem Unterschied Rechnung tragen.

Verdantix geht davon aus, dass Käufer genauer prüfen werden, wie sensible Daten während der Verarbeitung durch KI geschützt werden, wie KI-Systeme gesteuert werden und in welchen Bereichen Menschen weiterhin die Verantwortung für risikoreichere Handlungen tragen. Der Bericht nennt außerdem Bizzmine als einen von mehreren EHS-Softwareanbietern, die nach Ansicht von Verdantix im Hinblick auf die sich entwickelnden Anforderungen des EU-KI-Gesetzes gut aufgestellt sind.

Da Software immer besser in der Lage ist, Informationen zu interpretieren und Entscheidungen zu unterstützen, muss Vertrauen über den bloßen Schutz der Daten hinausgehen. Unternehmen müssen auch darauf vertrauen können, wie die Technologie mit diesen Daten umgeht.

Sicherheit wird zu einem Bestandteil der operativen Exzellenz

Lange Zeit wurden bei der Beschaffung von QHSE-Technologie Funktionalität und Sicherheit voneinander getrennt. Die QHSE-Teams bewerteten, was eine Software leisten konnte, während die IT-Abteilung entschied, ob sie in die Unternehmensumgebung integriert werden durfte.

Durch vernetzte Abläufe wird diese Unterscheidung zunehmend künstlich.

Wenn dieselbe Plattform geschäftskritische Prozesse unterstützt, sensible Informationen verwaltet, mit anderen Unternehmenssystemen verbunden ist und KI in Arbeitsabläufe integriert, wird Sicherheit zu einem wesentlichen Bestandteil der Gestaltung und Steuerung dieser Prozesse. Wir sind davon überzeugt, dass dies zunehmend den Maßstab für unternehmensgerechte QHSE-Technologie setzen wird.

Die leistungsfähigsten Plattformen werden nicht diejenigen sein, die alles ohne Einschränkungen miteinander verbinden, sondern diejenigen, die Unternehmen dabei helfen, die richtigen Prozesse und Informationen miteinander zu verknüpfen und dabei die Kontrolle zu behalten, während sich die Geschäftsabläufe weiterentwickeln.

Im Rahmen von „Connected QHSE“ müssen Unternehmen ihrer Technologie immer mehr Daten, immer mehr Prozesse und zunehmend auch immer mehr Entscheidungen anvertrauen. Cybersicherheit wird daher zu mehr als nur einer Grundvoraussetzung für Unternehmenssoftware.

Es wird zunehmend zu einem Bestandteil dessen, was unter „Operational Excellence“ verstanden wird.

Häufig gestellte Fragen

Eine bewährte QHSE-Software schützt sensible Informationen, regelt den Zugriff, protokolliert Benutzeraktivitäten und unterstützt eine verantwortungsvolle Datenverwaltung. Außerdem sollte sie QHSE-Prozesse und Unternehmenssysteme miteinander verknüpfen, ohne dabei den Überblick darüber zu verlieren, wie Informationen weitergegeben werden, wer darauf zugreifen darf und wie Entscheidungen dokumentiert werden.

QHSE-Plattformen verwalten sensible Daten zu Mitarbeitern, Auftragnehmern, Vorfällen und betrieblichen Abläufen. Zudem unterstützen sie wichtige Prozesse wie Audits, Genehmigungen, Risikobewertungen und Korrekturmaßnahmen. Eine starke Cybersicherheit hilft Unternehmen dabei, Risiken zu minimieren, unternehmensweite Anforderungen zu erfüllen und Vertrauen zwischen den Teams in den Bereichen QHSE, IT, Beschaffung und Governance aufzubauen.

Die Vernetzung von QHSE-Prozessen erhöht die Transparenz im Betrieb, führt aber auch zu mehr Datenflüssen und Zugriffsbeziehungen. Unternehmen benötigen klare Berechtigungen, Prüfpfade, Verschlüsselung, sichere Integrationen und definierte Datenkontrollen. Das Ziel besteht darin, die richtigen Prozesse miteinander zu verknüpfen und gleichzeitig die Kontrolle über Informationen und Benutzeraktionen zu behalten.

Datenminimierung bedeutet, dass nur die Informationen erfasst und gespeichert werden, die für einen bestimmten geschäftlichen Zweck erforderlich sind. So kann ein System beispielsweise ein anonymisiertes Ereignis oder einen Schnappschuss empfangen, ohne vollständige Videoaufzeichnungen zu speichern. Dies verringert das Risiko und trägt zu einem besseren Datenschutz und einer besseren Datenverwaltung bei.

KI kann sensible QHSE-Informationen verarbeiten und Entscheidungen unterstützen, die Auswirkungen auf Menschen, Betriebsabläufe und die Einhaltung von Vorschriften haben. Unternehmen müssen daher prüfen, wie Daten geschützt werden, wie der Einsatz von KI geregelt ist und wo weiterhin menschliche Aufsicht erforderlich ist. Der Grad der Kontrolle sollte den potenziellen Auswirkungen jeder KI-gestützten Maßnahme Rechnung tragen.

Unternehmen sollten Nachweise zu den folgenden Bereichen anfordern: Identitäts- und Zugriffsmanagement, rollenbasierte Berechtigungen, Prüfpfade, Verschlüsselung, Penetrationstests, Sicherheitsbewertungen, Datenaufbewahrungsfristen und Standorte der Server. Unabhängige Bewertungen, wie beispielsweise CyberVadis, können zusätzliche Belege für den Reifegrad eines Anbieters im Bereich Cybersicherheit liefern.

QHSE-Software fördert operative Exzellenz, indem sie Prozesse miteinander verknüpft und gleichzeitig Sicherheit, Governance und Rechenschaftspflicht gewährleistet. Informationen zu Vorfällen, Audits, Risiken, Maßnahmen und Genehmigungen können zu besseren Entscheidungen beitragen. Dazu ist eine Plattform erforderlich, die Prozessvernetzung mit zuverlässigen Kontrollmechanismen für Daten, Zugriffsrechte und KI-gestützte Arbeitsabläufe verbindet.

Bereit, Ihre Qualitäts- und EHS-Prozesse neu zu strukturieren?

Schließen Sie sich hunderten Organisationen an, die mit Bizzmine mehr Kontrolle über Compliance und Sicherheit gewinnen.

Mockup Bizzmine 2-klein.png