Wissen

Wer ist im Outsourcing wofür verantwortlich? RACI, Eskalationen und klare Entscheidungsrechte

Ein SLA verteilt nicht jede Entscheidung. So ordnen Sie Rollen von Kunde und Dienstleister zu und vermeiden operative Grauzonen.

Wer ist im Outsourcing wofür verantwortlich? RACI, Eskalationen und klare Entscheidungsrechte

Viele Probleme im Outsourcing entstehen nicht, weil niemand handeln will. Sie entstehen, wenn beide Seiten glauben, die andere müsse entscheiden. Der Dienstleister wartet auf eine Freigabe, der Kunde hält den Fall für Bestandteil der Leistung und die Frist läuft weiter. Ein Vertrag kann Leistungsumfang und SLA beschreiben und trotzdem eine operative Grauzone hinterlassen.

Die aktuellen Grundsätze der UK Government Commercial Agency verlangen klare Zuständigkeiten, Rollen, Verantwortlichkeiten und Governance-Mechanismen. ISO 37500 betrachtet die Steuerung über den gesamten Outsourcing-Lebenszyklus und erkennt an, dass sich manche Prozesse nicht ausschließlich dem Kunden oder Dienstleister zuordnen lassen. Das Betriebsmodell muss gemeinsam sein, ohne Verantwortung zu verwischen.

Outsourcing überträgt die Ausführung, nicht jede Verantwortung

Ein Unternehmen kann Abholung, Registrierung, Scannen, Druck, Kuvertierung, Versand und Berichte übertragen. Es bestimmt weiterhin Zweck, zulässige Ausnahmen, Zugriffe und Geschäftsrisiko. Der Dienstleister verantwortet die korrekte Ausführung der vereinbarten Tätigkeiten, Ressourcen, Kontrollen und eine schnelle Meldung von Problemen.

Dasselbe gilt für personenbezogene Daten. Die EDPB-Leitlinien 07/2020 erläutern, dass ein Auftragsverarbeiter nach dokumentierter Weisung handelt, bei bestimmten Pflichten unterstützt und Informationen für Prüfungen bereitstellt. Der Verantwortliche verliert seine Rechenschaftspflicht nicht, nur weil er einen Dienstleister einsetzt.

RACI in vier Buchstaben

  • R - Responsible: Person oder Team, das die Aufgabe ausführt.
  • A - Accountable: Eigentümer des Ergebnisses, der endgültig entscheidet und das Resultat akzeptiert.
  • C - Consulted: Personen, deren Rat vor einer Entscheidung erforderlich ist.
  • I - Informed: Personen, die über Ergebnis oder Ereignis informiert werden.

Eine Aktivität kann mehrere Rollen R, C und I haben, sollte aber nur eine Rolle A besitzen. Zwei endgültig Verantwortliche bedeuten häufig, dass niemand entscheidet. RACI ersetzt weder Vertrag noch Arbeitsanweisung oder Verfahren. Die Matrix zeigt, wer diese Dokumente in einer konkreten Situation anwendet.

Beispiel für Geschäftskorrespondenz

AktivitätKundeDienstleisterEntscheidung oder Nachweis
Kategorien und Prioritäten definierenA/RCFreigegebene Anweisung
Abholen, registrieren und scannenIA/RRegister und Zeitstempel
Dokumentvorlage freigebenA/RCFreigegebenes Muster
Drucken, kuvertieren und versendenIA/RProduktions- und Versandbericht
Über ungewöhnliche Sendung entscheidenAR/CEintrag im Ausnahmeregister
Sicherheitsvorfall bearbeitenA/CRMeldung, Zeitlinie, Maßnahmen
Umfang oder SLA ändernA/RCFreigegebener Änderungsauftrag

Dies ist ein Ausgangspunkt und keine universelle Vorlage. Die Rollen hängen von Vertrag, Daten und Systemen ab. Jede Zeile sollte außerdem den erforderlichen Nachweis nennen: Registereintrag, Musterfreigabe, Bericht oder Entscheidungsprotokoll.

12 Entscheidungen, die einen Eigentümer brauchen

  1. Zweck und Geschäftsergebnis. Der Kunde bestimmt, warum der Prozess besteht und welche Folgen nicht akzeptabel sind.
  2. Vollständige Eingangsdaten. Es muss feststehen, wer Datei, Adressen und Vorlage bestätigt.
  3. Musterfreigabe. Eine Person genehmigt Inhalt, Personalisierung, Faltung und Umschlag vor der Produktion.
  4. Ausführung und Qualitätskontrolle. Der Dienstleister organisiert Ressourcen und dokumentiert vereinbarte Prüfungen.
  5. Zugriffsrechte. Der Kunde genehmigt Zugriffe, der Dienstleister vergibt, protokolliert und entzieht sie nach Anweisung.
  6. Ausnahmen. Das Verfahren trennt, was der Operator selbst lösen darf und was gestoppt und eskaliert werden muss.
  7. Vorfälle. Eigentümer der Klassifizierung, Meldeweg und Aktualisierungsfristen müssen vor dem Ereignis bekannt sein.
  8. Unterauftragnehmer und Betreiber. Legen Sie fest, wer Änderungen freigibt und Abhängigkeiten überwacht.
  9. Prozessänderungen. Neue Vorlage, Bericht oder Integration brauchen Eigentümer, Folgenabschätzung und Termin.
  10. Aktivierung der Kontinuität. Eine Person entscheidet über den Wechsel in den Notbetrieb.
  11. Monatliche Abnahme. Ein benannter Eigentümer schließt Daten, Reklamationen und Korrekturen ab.
  12. Beendigung. Rückgabe oder Löschung von Daten, Dokumente, Zugriffe und offene Fälle benötigen Empfänger.

Eskalation muss Zeit und Entscheidung beschreiben

Eine Telefonliste ist noch kein Eskalationsweg. Ein gutes Verfahren nennt Auslöser, ersten Kontakt, Bestätigungszeit, nächste Ebene, maximale Entscheidungszeit und Dokumentation des Ergebnisses.

  • Stufe 1 - operativ: einzelne Ausnahme ohne Auswirkung auf die Frist der gesamten Charge. Koordinatoren lösen sie im Tagesgeschäft.
  • Stufe 2 - Management: drohende SLA-Verletzung, wachsender Rückstand oder wiederkehrender Fehler. Der Service-Eigentümer genehmigt den Maßnahmenplan.
  • Stufe 3 - kritisch: möglicher Sicherheitsvorfall, Prozessstillstand, gesetzliche Frist oder erhebliche Kundenwirkung. Die Meldung erfolgt sofort und beide Seiten aktivieren den vereinbarten Krisenprozess.

Reaktionszeit, Entscheidungszeit und Lösungszeit sind zu trennen. Der Dienstleister kann einen Fehler in fünf Minuten bestätigen, sollte aber ohne Entscheidung des Kunden weder Dokumentinhalt noch Versandgrund ändern.

Vier Governance-Rhythmen

  • Täglich: dringende Sendungen, Ausnahmen, Vorfälle und Rückstand.
  • Wöchentlich: Volumen, Fristen, First-time-right-Qualität und offene Maßnahmen.
  • Monatlich: KPI, Kosten, Ursachen, Prognose und Änderungsentscheidungen.
  • Quartalsweise: Geschäftsergebnisse, Risiken, Umfang, Kontinuität und Verbesserungsplan.

Jede Besprechung endet mit Entscheidungen, die genau einer Person und einem Termin zugeordnet sind. Derselbe Punkt darf nicht ohne Entscheidung von Sitzung zu Sitzung wandern.

Häufige Fehler

  • RACI nennt Rollen, die niemand wahrnimmt. Verwenden Sie reale Rollen und benannte Stellvertretungen, nicht nur Abteilungen.
  • Alle werden konsultiert. Zu viele C-Rollen verzögern einfache Entscheidungen.
  • Der Dienstleister ist A für das Geschäftsrisiko. Verantwortung liegt bei einer Partei, die Zweck und Folgen nicht kontrolliert.
  • Keine RACI für Ausnahmen. Die Matrix gilt im Normalfall und versagt, wenn sie am wichtigsten ist.
  • Keine Aktualisierung nach Änderungen. Neues System, Volumen oder Unterauftragnehmer fehlen in der Matrix.

Das Modell in 30 Tagen einführen

  1. Listen Sie 15 bis 25 Aktivitäten und Entscheidungen auf.
  2. Ordnen Sie jeder Zeile genau eine Rolle A zu.
  3. Ergänzen Sie R, notwendige C-Rollen und erforderliche I-Empfänger.
  4. Verknüpfen Sie jede Tätigkeit oder Entscheidung mit einem Nachweis.
  5. Erstellen Sie drei Eskalationsstufen mit Zeiten und Stellvertretungen.
  6. Spielen Sie zwei Szenarien durch: fehlende Daten und Sicherheitsvorfall.
  7. Entfernen Sie nach einem Monat unnötige Konsultationen und ergänzen Sie fehlende Ausnahmen.

Wenn die Übergabe noch bevorsteht, verbinden Sie die Matrix mit unserem 30-Tage-Übergangsplan. Danach ordnen Sie die Rollen dem KPI-Servicebericht und dem Business-Continuity-Plan zu. Um Umfang und Verantwortung für Geschäftspost, Druck, Kuvertierung oder Massenversand festzulegen, können Sie vor der Angebotserstellung mit BackOffice Outsourcing sprechen.

Quellen

Häufig gestellte Fragen

Ersetzt RACI den Vertrag oder das SLA?

Nein. RACI ordnet operative Rollen Aufgaben und Entscheidungen zu. Vertrag, SLA, Anweisungen und Auftragsverarbeitungsvertrag regeln weiterhin Pflichten und rechtliche Anforderungen.

Kann eine Aktivität zwei Accountable-Rollen haben?

Das ist nicht empfehlenswert. Eine Rolle A verhindert Streit über die endgültige Entscheidung. Mehrere Personen dürfen ausführen oder konsultiert werden.

Wer trägt nach dem Outsourcing die Verantwortung für personenbezogene Daten?

Die Rollen folgen der DSGVO und den tatsächlichen Entscheidungen. Der Verantwortliche bestimmt Zwecke und wesentliche Mittel, der Auftragsverarbeiter handelt nach dokumentierter Weisung und verantwortet seine eigenen Pflichten.

Wie oft sollte eine RACI-Matrix aktualisiert werden?

Nach Änderungen von Umfang, System, Volumen, Team oder Unterauftragnehmer sowie nach jedem Vorfall, der unklare Zuständigkeiten sichtbar macht.

Besprechen Sie Ihren Prozess mit uns

Kontakt aufnehmen
← Alle Artikel

Sprechen wir über Ihre Geschäftspost

Prüfen Sie die Zuverlässigkeit unseres Unternehmens

Prüfen Sie die aktuellen Nachweise von BackOffice Outsourcing in den offiziellen Diensten.

Qualität, Sicherheit und Geschäftskontinuität

Wir arbeiten nach anerkannten ISO-Standards, die unsere Prozesse und den Schutz von Informationen strukturieren.

9001:2015Qualitätsmanagement
22301:2020Geschäftskontinuität
27001:2023Informationssicherheit
27002:2023Sicherheitsmaßnahmen