Blaue Editorial-Zeichnung: Vier Gremienmitglieder prüfen eine Prozesskarte; im Hintergrund ein Serviceschalter und ein IT-Spezialist am Serverschrank.

Digitalisierung braucht Aufsicht, die Wirkung, Verantwortung und Risiken prüft. Wer nur nach Budget und Termin fragt, sieht einen wichtigen Teil des Vorhabens – aber noch nicht, ob eine öffentliche Aufgabe besser erfüllt wird. Für mich beginnt wirksame Aufsicht deshalb mit einer einfachen Frage: Was müssen wir wissen, um uns ein begründetes Urteil bilden zu können?

Ein grüner Projektstatus ist noch kein Wirkungsnachweis

Ein neues Fachsystem kann eingeführt sein, während Mitarbeitende Daten weiterhin doppelt erfassen. Ein Portal kann funktionieren, während die Bearbeitung dahinter unverändert bleibt. Das sind mögliche Situationen, keine hier belegten Einzelfälle. Sie zeigen aber, weshalb technische Fertigstellung und organisatorische Wirkung getrennt betrachtet werden sollten.

Der Synthesebericht der Eidgenössischen Finanzkontrolle vom 8. Juli 2026 gibt dieser Frage Gewicht. Auf Grundlage von 24 Prüfberichten aus den Jahren 2024 und 2025 stellt die EFK bei Schlüsselprojekten des Bundes weiterhin wesentliche Defizite fest. Dazu gehören fehlende Nutzenmessung, Schwächen in der Projektführung und eine unzureichende Vorbereitung des Betriebs. Diese Befunde betreffen die untersuchten Bundesvorhaben; sie sind kein pauschales Urteil über jede Gemeinde oder öffentliche Organisation. [1]

Meine Schlussfolgerung: Aufsicht sollte sich zeigen lassen, welche Belege hinter einem Statusbericht stehen. «Im Plan» beantwortet die Frage nach Fortschritt. «Wirksam» verlangt eine zusätzliche Prüfung.

Zuerst das eigene Mandat klären

Mit «Aufsichtsgremium» sind unterschiedliche Organe angesprochen. Eine parlamentarische Aufsichtskommission, ein Verwaltungsrat und ein strategisches Leitungsgremium haben nicht automatisch dieselben Informationsrechte und Entscheidungsbefugnisse. Massgebend sind die jeweiligen Rechtsgrundlagen und Organisationsregeln.

Die folgenden Fragen sind deshalb ein fachlicher Vorschlag, kein allgemeiner gesetzlicher Pflichtenkatalog. Vor ihrer Anwendung ist zu klären: Was darf das Gremium prüfen, welche Informationen kann es verlangen und an wen richtet es seine Feststellungen?

Ich halte diese Rollenklarheit für entscheidend. Aufsicht kann Verantwortung einfordern und Annahmen hinterfragen. Wenn sie laufend technische Einzelentscheide übernimmt, erschwert sie die spätere unabhängige Beurteilung. Umgekehrt darf der Hinweis auf operative Zuständigkeiten kein Vorwand sein, wesentliche Risiken unverständlich zu lassen.

Die Lösung: Fragen mit Nachweisen verbinden

Mein Vorschlag ist ein wiederkehrender Fragenrahmen. Für bedeutende Vorhaben verlangt das Gremium im Rahmen seines Mandats verständliche Antworten, geeignete Nachweise und die Benennung offener Punkte. Sieben Fragen stehen im Zentrum.

1. Welche öffentliche Aufgabe wird konkret besser erfüllt?

Wer profitiert, und woran lässt sich die Verbesserung erkennen? Geeignete Messgrössen können Bearbeitungsdauer, Fehlerquote, Zugänglichkeit oder Aufwand pro Fall sein. Dazu gehören ein Ausgangswert und ein Zeitpunkt für die Überprüfung.

Nicht jedes Vorhaben dient einer Einsparung. Auch Rechtskonformität, Versorgungssicherheit oder bessere Leistungen können den Aufwand rechtfertigen. Das Gremium sollte nachvollziehen können, welches Ziel Priorität hat und welche Alternativen geprüft wurden.

2. Wer verantwortet den gesamten Prozess?

Wer trägt die fachliche Verantwortung vom Eingang eines Anliegens bis zu dessen Abschluss? Wo liegen Übergaben zwischen Organisationen, und wer entscheidet bei widersprüchlichen Anforderungen?

Gerade bei föderalen Vorhaben sollten Zuständigkeiten ausdrücklich sichtbar sein. Die EFK nennt komplexe Anspruchsgruppen sowie fehlende durchgängige Prozesse und harmonisierte Daten als Schwierigkeiten der untersuchten Schlüsselprojekte. [1] Daraus folgt für mich die Frage, ob ein Vorhaben tatsächlich gemeinsam gesteuert wird oder lediglich mehrere Teilpläne nebeneinander bestehen.

3. Was kostet die Lösung über ihren Lebenszyklus?

Der Projektkredit allein genügt für die wirtschaftliche Beurteilung nicht. Ich würde zusätzlich nach Betrieb, Lizenzen, internen Ressourcen, Schulung, Schnittstellen, Migration und späterer Ablösung fragen. Einmalige und wiederkehrende Kosten sollten getrennt ausgewiesen werden.

Welche Annahmen treiben die Rechnung? Was passiert bei höheren Nutzungszahlen, steigenden Preisen oder einem längeren Parallelbetrieb? Eine Bandbreite mit erklärten Unsicherheiten hilft mehr als eine präzise Zahl auf unklarer Grundlage.

4. Welche Risiken bleiben – und wer trägt sie?

Welche Daten und Leistungen sind besonders schützenswert? Welche Ausfälle wären tragbar? Welche Risiken verbleiben nach den vorgesehenen Schutzmassnahmen, und wer darf sie akzeptieren?

Der EDÖB erläutert für das Datenschutzgesetz des Bundes die Datenschutz-Folgenabschätzung bei potenziell hohem Risiko für Persönlichkeit oder Grundrechte. [2] Für kantonale und kommunale Vorhaben ist der jeweils anwendbare Rechtsrahmen gesondert zu prüfen. Die Aufsichtsfrage lautet deshalb: Ist die erforderliche Prüfung erfolgt, und sind ihre Ergebnisse in die Umsetzung eingeflossen?

Bei KI würde ich zusätzlich nach zugelassenen Anwendungen, menschlicher Kontrolle und dem Umgang mit fehlerhaften Ergebnissen fragen. Eine Vorführung ersetzt keinen Nachweis für den vorgesehenen Einsatz.

5. Wie abhängig werden wir von Anbietern?

Welche Leistungen können wir selbst beurteilen und steuern? Lassen sich Daten in nutzbarer Form exportieren? Welche Vertragsrechte, Kompetenzen und Mittel braucht ein Anbieterwechsel?

Das BACS empfiehlt, Risiken der IT-Lieferkette zu kennen, Anforderungen an Lieferanten festzulegen und deren Einhaltung zu überprüfen. [3] Für mich gehört dazu die Frage, ob kritische Abhängigkeiten auch jenseits des direkten Vertragspartners bekannt sind. Exit-Fähigkeit sollte technisch, organisatorisch und finanziell plausibel sein.

6. Ist die Organisation für den Betrieb bereit?

Wer übernimmt Support, Wartung und fachliche Weiterentwicklung? Sind Mitarbeitende vorbereitet, Prozesse angepasst und Notfallverfahren erprobt? Welche Altsysteme werden tatsächlich abgelöst?

Ein sinnvoller Nachweis wäre eine dokumentierte Betriebsbereitschaft mit offenen Punkten und Verantwortlichen. Bei kritischen Leistungen würde ich zudem nach Wiederherstellungstests und praktikablen Ersatzabläufen fragen.

7. Wann wird korrigiert, reduziert oder gestoppt?

Welche Abweichungen lösen eine Eskalation aus? Wer beurteilt, ob zusätzliche Mittel noch verhältnismässig sind? Welche unabhängigen Prüfungen sind bei hoher Tragweite vorgesehen?

Eine Kurskorrektur sollte möglich bleiben. Gleichzeitig braucht Veränderung Raum für Lernen. Ich würde deshalb kontrollierte Versuche mit klaren Grenzen unterstützen und deren Ergebnisse vor einer Ausweitung prüfen lassen.

Lösungsskizze

Ziel: Das Gremium kann Wirkung, Kosten und Risiken bedeutender Digitalisierungsvorhaben begründet beurteilen.

Ausgangslage: Mandate und bestehende Berichte unterscheiden sich. Informationsrechte und Zuständigkeiten sind zuerst zu klären.

Lösung: Vorschlag: Die zuständige Leitung beantwortet die sieben Fragen in einer kompakten Übersicht und verweist auf prüfbare Unterlagen. Offene Annahmen und Abweichungen werden ausdrücklich benannt.

Ablauf: Mandat klären → Vorhaben nach Tragweite auswählen → Nachweise prüfen → Feststellungen adressieren → Umsetzung nachverfolgen.

Verantwortung: Die operative Leitung liefert und verantwortet die Informationen. Das Gremium beurteilt sie innerhalb seiner Befugnisse; Fachstellen oder unabhängige Prüfende vertiefen kritische Fragen.

Ressourcen: Bestehende Berichte nutzen; zusätzliche Fachunterstützung nach Risiko bestimmen. Aufwand und Budget sind organisationsspezifisch festzulegen.

Erfolg erkennbar an: überprüfbaren Nutzenzielen, transparenten Lebenszykluskosten und nachvollziehbar behandelten Feststellungen.

Hauptrisiko: Zusätzliche Berichte ohne Erkenntnisgewinn. Gegenmassnahme: Belege gezielt verlangen und die Prüftiefe nach Bedeutung abstufen.

Verhältnismässigkeit gehört zur guten Aufsicht

Eine kleine Website braucht eine andere Prüftiefe als ein System für kritische öffentliche Leistungen. Zu viel Kontrolle kann Entscheidungen verzögern und knappe Fachkräfte binden. Zu wenig Kontrolle kann Risiken verdecken. Massgebend sollten Tragweite, Schutzbedarf, Abhängigkeiten und Veränderungsumfang sein.

Für die nächste Sitzung würde ich ein bedeutendes Vorhaben auswählen und drei Fragen vorziehen: Welcher Nutzen ist nachweisbar? Wer verantwortet den Prozess und den Betrieb? Welches wesentliche Risiko bleibt offen?

Gute Aufsicht muss nicht jede Technologie erklären können. Sie muss erkennen können, ob eine Antwort belastbar ist – und nachfragen, wenn die entscheidende Grundlage fehlt.

Quellen

Recherchestand: 2. Oktober 2026. Die Fragen und die Lösungsskizze sind meine fachlichen Empfehlungen.

1. Eidgenössische Finanzkontrolle: Schlüsselprojekte der Bundesverwaltung, 8. Juli 2026. Grundlage für Aussagen zu den untersuchten Bundesprojekten und ihren Defiziten.
2. EDÖB: Datenschutz-Folgenabschätzung, abgerufen am 2. Oktober 2026; verlinktes Merkblatt Stand August 2023. Grundlage für die Einordnung der DSFA nach Bundesrecht.
3. BACS: Cybersicherheit in der Lieferkette, abgerufen am 2. Oktober 2026. Grundlage für Anforderungen an das Management von Lieferkettenrisiken.