Zusammenfassung

  • Die Vorfälle bei Swisscom im Jahr 2020 müssen als Abfolge behandelt werden, nicht als ein einziger Ausfall mit einer einzigen Ursache. Das Bundesamt für Kommunikation (BAKOM) stellte sechs Ausfälle vom 17. Januar bis zum 19. Februar sowie einen weiteren am 26. Mai fest; seine Analyse isolierte sieben Vorfälle im ersten Halbjahr mit landesweiten Auswirkungen aus zehn Meldungen. [1]
  • Am 17. Januar beeinträchtigte ein Festnetzausfall die meisten Kantone von etwa 10:00 bis 11:22 Uhr. Berichte, die sich auf die Darstellung von Swisscom stützten, führten ihn auf ein defektes Bauteil zurück. Notrufnummern waren betroffen, und Mobilfunkgespräche wurden als Alternative genannt; diese Anweisung belegt jedoch nicht, dass jede anrufende Person über eine nutzbare Ausweichmöglichkeit verfügte. [18]
  • Das Ereignis vom 11. bis 12. Februar liefert den klarsten öffentlichen Kontrollbeleg. Swisscom gab an, mehrere kritische Komponenten seien gleichzeitig aktualisiert worden, nachdem das Risiko als zu niedrig eingestuft worden war; später hieß es, der sicherere Plan hätte die Arbeiten auf zwei Nächte verteilt. [3]
  • Dieses Wartungsereignis begann gegen 22:30 Uhr, betraf internetbasierte Dienste, Festnetz- und Mobilfunktelefonie sowie Fernsehen und machte Notrufnummern in mehreren Kantonen nicht erreichbar. Swisscom stoppte die Arbeiten und machte sie rückgängig; die Dienste erholten sich nach Mitternacht. [15]
  • SRF meldete mindestens 40 unbeantwortete Anrufe bei der Notrufzentrale Zürich und gab die Erklärung von Swisscom wieder, wonach die vorhandenen Redundanzen nicht aktiviert werden konnten, nachdem der Wartungsfehler sie außer Kraft gesetzt hatte. Die Zahl ist ein Beleg aus einer einzelnen Zentrale und keine landesweite Gesamtzahl entgangener Anrufe. [16]
  • Die späteren Vorfälle müssen getrennt bleiben. Ein Hardwarefehler am 19. Februar betraf eine Teilmenge der Kundinnen und Kunden für rund fünf Stunden, während der Ausfall der Festnetz- und Mobilfunktelefonie am 26. Mai aus allen Schweizer Regionen gemeldet wurde; zeitgenössische Berichte sagten, die Notrufnummern seien am 26. Mai nicht betroffen gewesen und die Ursache werde noch untersucht. [17][19]
  • Das BAKOM beschrieb Notrufe als Ende-zu-Ende-Dienst, der den Festnetz- oder Mobilfunkzugang der anrufenden Person, etwaige Transitnetze, die Notrufweiterleitung und die Anbindung der Notrufzentrale umfasst. Eine Rückfallebene an nur einem Punkt kann die Kontinuität der gesamten Kette nicht sicherstellen. [1][20]
  • Swisscom beauftragte zwei externe Prüfungen und dokumentierte strengere Änderungskontrollen, mehr Redundanz, eine engere Zusammenarbeit mit Notruforganisationen, zusätzliches Monitoring sowie ein Programm zur Beseitigung von Single Points of Failure. Dabei handelt es sich um dokumentierte Reaktionen; die zugrunde liegenden Prüfberichte sind in der verfügbaren Aktenlage nicht öffentlich, und die Maßnahmen sind kein unabhängiger Beleg dafür, dass jeder Fehlermodus dauerhaft beseitigt wurde. [1][2][3]
  • Swisscom erfüllte dennoch das jährliche Verfügbarkeitskriterium der Grundversorgung für Sprachdienste. Dieser gegenteilige Befund zeigt, warum eine aggregierte Verfügbarkeitskennzahl mit einem schwerwiegenden Ausfall der Notruf-Kontinuität zu einem bestimmten Zeitpunkt und an einem bestimmten Ort koexistieren kann. [1][7]
  • Spätere offizielle Maßnahmen verschärften den Gestaltungstest: Die Erreichbarkeit von Notrufnummern wurde in die Ziele des Bundesrates für Swisscom 2022–2025 aufgenommen, und das BAKOM-Referenzmodell von 2023 schlug einen unabhängigen Plattform-Fallback, einen zweiten Anbieter für die Anbindung von Notrufzentralen sowie stärkere statische oder dynamische Routing-Verfahren vor. Dies sind spätere Governance- und Gestaltungsdokumente, keine rückwirkenden Feststellungen zum konkreten Netz von 2020. [8][13]

Redundanz wird erst real, wenn der Verkehr sie nutzen kann

Ein Netz kann doppelte Komponenten enthalten und dennoch ein einziges betriebliches Schicksal haben. Zwei Geräte können von derselben Wartungsentscheidung abhängen. Zwei Zugangstechnologien können auf derselben Sprachplattform zusammenlaufen. Zwei logische Routen können an einer einzigen Notrufzentralen-Anbindung enden. Ein Backup kann installiert, aber nicht verfügbar sein, während Arbeiten laufen. Beim gewöhnlichen Dienst wird diese Lücke zu einem ärgerlichen Ausfall. Bei einer Notrufnummer wird sie zur Prüfung, ob die Öffentlichkeit Polizei, Feuerwehr oder medizinische Hilfe erreichen kann, wenn Minuten zählen.

Die Darstellung von Swisscom zum Wartungsereignis vom 11. Februar macht diesen Unterschied ungewöhnlich konkret. Der Betreiber gab an, mehrere kritische Komponenten seien gleichzeitig aktualisiert worden, weil die Arbeiten als zu risikoarm eingestuft worden waren. Zudem hieß es, die Änderung hätte stattdessen auf zwei Nächte verteilt werden sollen, wobei in jeder Nacht nur die Hälfte der relevanten Komponenten betroffen gewesen wäre. [3] Das Eingeständnis legt weder die vollständige Architektur noch die Personen hinter den einzelnen Entscheidungen oder jeden ausgeführten Befehl offen.

Es belegt jedoch, dass die geplante Arbeitsabgrenzung Teil des Fehlerproblems war.

Diese Tatsache verändert die Frage der Verantwortlichkeit. Es genügt nicht zu fragen, ob vor dem Wartungsfenster redundante Ausrüstung vorhanden war. Die nützlicheren Fragen sind, ob die Komponenten wirklich getrennte Fehlerdomänen bildeten, ob die Arbeiten mindestens einen als funktionsfähig bekannten Weg erhielten, ob Notrufe unabhängig vom gewöhnlichen Verkehr überwacht wurden und ob der Rollback den Dienst wiederherstellte, auf den es ankam. Redundanz ist eine unter Belastung nachgewiesene Betriebseigenschaft, keine Bestandsaufnahme.

Die Analyse des BAKOM bestärkt diese Sicht von der Dienstseite her. Notrufe sind keine Funktion einer einzelnen Box. Der Anruf muss über einen Festnetz- oder Mobilfunkanschluss entstehen, den jeweiligen Anbieter und etwaige Transitvereinbarungen durchlaufen, zur technisch und geografisch zuständigen Notrufzentrale geleitet werden und diese über ihre eigene Anbindung erreichen. [1] Ein dupliziertes Element auf einer Stufe kann eine gemeinsame Abhängigkeit an anderer Stelle nicht ausgleichen. Kontinuität gehört deshalb zur vollständigen Anrufkette, selbst wenn die Kontrolle über diese Kette auf mehrere Institutionen verteilt ist.

Deshalb ist die Abfolge bei Swisscom ein Fall von Verantwortlichkeit für die Netzinfrastruktur und keine allgemeine Unternehmensstörungsgeschichte. Entfernt man die Notrufweiterleitung, die Abhängigkeiten von Festnetz- und Mobilfunk-Sprachdiensten, den wartungsbedingten Verlust nutzbarer Redundanz, die Belege, dass manche Notrufzentralen nicht erreichbar waren, und die Unsicherheit über die Anrufvollendung, verschwindet die These der öffentlichen Sicherheit. Übrig bliebe lediglich eine Liste von Dienstunterbrechungen.

Die zentrale Frage ist, ob ein essenzieller Kommunikationsweg weiter funktionierte, als seine nominellen Sicherungen gebraucht wurden.

Die Chronologie ist eine Abfolge, kein einzelner Defekt

Die erste Disziplin ist numerisch und chronologisch. Das BAKOM meldete sechs Swisscom-Netzausfälle zwischen dem 17. Januar und dem 19. Februar 2020 sowie einen weiteren Ausfall am 26. Mai. Swisscom hatte im ersten Halbjahr zehn Störungen gemeldet. Laut BAKOM erfüllte eine davon nicht die geltende Meldeschwelle, und zwei waren lokal begrenzte Kabelbrüche außerhalb der Verantwortung von Swisscom, sodass in seiner Analyse sieben Vorfälle mit landesweiten Auswirkungen verblieben. Über diese Gruppe hinweg waren Festnetz- oder Mobilfunktelefonie, Internet, Fernsehen und Mobilfunkdienste betroffen. [1]

Diese Zahlen dürfen nicht in die Behauptung umgewandelt werden, ein einzelner Defekt habe sich über den Zeitraum fortgesetzt. Die Schlussfolgerung des BAKOM war vorsichtiger: Die Ausfälle schienen unterschiedliche Ursachen zu haben und in keinem ursächlichen Zusammenhang zu stehen. [1] Swisscom sprach öffentlich über eine Mischung aus Hardwarefehlern, menschlicher Fehleinschätzung und fehlender oder wirkungsloser Redundanz, aber weder diese Beschreibung noch die zeitliche Ballung belegt eine einzige verborgene technische Wurzel.

Die richtige Analyseeinheit ist eine begrenzte Abfolge, die durch unterschiedliche Ereignisse wiederkehrende Resilienzfragen aufwarf.

17. Januar: ein Festnetzausfall mit unvollständiger Ausweichgeschichte

Am 17. Januar fiel das Festnetz in den meisten Schweizer Kantonen aus. SWI swissinfo.ch meldete unter Berufung auf Swisscom einen Zeitraum von etwa 10:00 bis 11:22 Uhr und führte die Störung auf ein defektes Bauteil zurück. Notrufnummern waren betroffen. Nutzerinnen und Nutzer wurden während des Festnetzausfalls auf mobile Alternativen verwiesen. [18]

Der Mobilfunkhinweis belegt eine gewisse Zugangsvielfalt, aber keine universelle Kontinuität. Er zeigt, dass mindestens einigen Nutzenden eine andere Zugangstechnologie zur Verfügung stand; er belegt nicht, dass jede Person, die einen Notruf versuchte, ein funktionierendes Mobilgerät besaß, Netzabdeckung hatte, den Hinweis verstand oder eine Notrufzentrale über eine Ende-zu-Ende unabhängige Route erreichen konnte. Die Quellen liefern solche Angaben auf Bevölkerungsebene nicht, deshalb ist der Punkt enger: Eine anruferseitige Alternative kann den Schaden verringern, ohne zu beweisen, dass der Notdienst selbst durchgehend erreichbar blieb.

Der Januar-Vorfall sollte zudem nicht mit der Februar-Erklärung nachträglich versehen werden. Die öffentliche Darstellung führt den Januar auf ein defektes Bauteil zurück. Sie sagt nicht, dass dasselbe gleichzeitige Software-Update, dieselbe außer Kraft gesetzte Redundanz oder exakt dieselbe Routing-Bedingung beide Vorfälle verursachte. [18] Diese Abgrenzung ist wichtig, weil ein nützliches Resilienzprogramm mehr als eine Fehlerklasse testen muss: Komponentenversagen, Wartungsfehler, Überlastung, Abhängigkeitsverlust und Wiederherstellungsverhalten können unterschiedliche Kontrollen erfordern.

11.–12. Februar: Wartungsarbeiten überschritten die Redundanzgrenze

Die Unterbrechung vom 11. bis 12. Februar ist der stärkste öffentliche Beleg zur Steuerung. SRF berichtete, das Ereignis habe gegen 22:30 Uhr begonnen und internetbasierte Dienste, Festnetz- und Mobilfunktelefonie sowie Fernsehen betroffen. In mehreren Kantonen waren Notrufnummern nicht erreichbar. Swisscom stoppte die Wartungsarbeiten und machte sie rückgängig; die Dienste erholten sich nach Mitternacht. [15]

Swisscom lieferte später das entscheidende Planungsdetail. Mehrere kritische Netzkomponenten waren gleichzeitig aktualisiert worden, weil die Risikoeinstufung zu niedrig gewesen war. Der Betreiber sagte, die Arbeiten hätten auf zwei Nächte getrennt werden müssen, sodass in jeder Nacht nur die Hälfte der kritischen Komponenten betroffen gewesen wäre. [3] Dies ist keine Grundlage, eine einzelne Person als nachlässig zu bezeichnen. Es ist ein Beleg dafür, dass Risikoeinstufung, Arbeitssegmentierung und die Erhaltung einer unberührten Fehlerdomäne organisatorische Kontrollen mit direkter Relevanz für die öffentliche Sicherheit waren.

Die separate Darstellung von SRF ergänzt eine Wirkung auf Dienstebene. Mindestens 40 Anrufe bei der Notrufzentrale Zürich blieben während der Unterbrechung unbeantwortet. Der Bericht gab außerdem die Erklärung von Swisscom wieder, wonach Redundanzen existierten, aber nicht aktiviert werden konnten, nachdem der Wartungsfehler sie außer Kraft gesetzt hatte. [16] Die Mindestzahl von 40 gehört zur genannten Zentralstelle Zürich. Sie darf nicht vervielfacht, auf die ganze Schweiz verallgemeinert oder als vollständige Zahl gescheiterter Notrufe dargestellt werden.

Der Unterschied zwischen Installation und Aktivierung ist die zentrale Lehre. Redundanz, die während der Tätigkeit, die das Primärsystem am ehesten stört, administrativ oder technisch nicht verfügbar ist, ist für diese Tätigkeit kein nutzbarer Schutz. Ein Wartungsplan kann daher auch dann einen gemeinsamen Fehlermodus erzeugen, wenn die stationäre Architektur duplizierte Ausrüstung enthält. Die öffentlichen Belege legen die exakte Topologie nicht offen, aber sie legen genug offen, um zu fragen, ob der Änderungsplan die beabsichtigte Trennung der Topologie respektierte.

Auch der Rollback muss präzise gelesen werden. Das Stoppen und Rückgängigmachen der Arbeiten war eine notwendige Wiederherstellungsmaßnahme, und die berichtete Erholung nach Mitternacht liefert eine begrenzte Dienstchronologie. [15] Doch die Umkehrung allein beantwortet nicht, welche Notrufwege wieder funktionierten, wie die Anrufvollendung verifiziert wurde, ob jede betroffene Notrufzentrale sich erholt hatte oder wie lange Wiederholungsversuche und Teilausfälle anhielten. Eine Konfiguration kann in ihren früheren Zustand zurückkehren, bevor der Ende-zu-Ende-Dienst vollständig gesund ist.

Die Quellen liefern keine landesweite Matrix der Wiederherstellung je Dienst.

19. Februar: ein engeres Hardwareereignis

Am 19. Februar meldete SRF eine weitere Störung, diesmal verbunden mit einem Hardwaredefekt. Sie betraf eine Teilmenge der Kundinnen und Kunden von etwa 03:40 bis 08:40 Uhr. Der Bericht stellte sie vor den Hintergrund der Vorfälle vom Januar und vom 11. bis 12. Februar, doch ihr öffentlicher Umfang war enger. [17]

Die Aktenlage stützt nicht die Aussage, jede Swisscom-Kundin und jeder Swisscom-Kunde sei betroffen gewesen, jeder Dienst sei ausgefallen oder die Notrufnummern seien während dieses Ereignisses landesweit nicht erreichbar gewesen. Es gehört zur Abfolge des Regulators Anfang 2020, weil es zur Prüfung der Netzstabilität beitrug. Es erbt nicht die Notruf-Belege vom 17. Januar oder vom 11. bis 12. Februar. Die getrennte Behandlung verhindert, dass aus einer echten Serie ein falsches Gesamtbild wird.

26. Mai: landesweite Störung der Telefonie ohne bestätigten Notrufnummern-Ausfall

Am 26. Mai war die Festnetz- und Mobilfunktelefonie in allen Schweizer Regionen von etwa 11:50 bis 14:55 Uhr gestört. Die zeitgenössische Berichterstattung von SWI gab an, Swisscom habe mitgeteilt, die Notrufnummern seien nicht betroffen. Außerdem hieß es, die genaue Ursache werde noch untersucht. [19]

Beide Teile dieser Darstellung sind wichtig. Die Breite der Telefonstörung macht den Mai relevant für die Resilienzanalyse des Regulators. Die berichtete Verfügbarkeit der Notrufnummern verhindert, dass daraus ein weiterer bestätigter Notruf-Ausfall wird. Die ungeklärte Ursache verhindert, dass spätere Analysen die Lücke mit einer Wartungserklärung nach Februar-Muster, einer Lieferantentheorie oder einer erfundenen gemeinsamen Komponente füllen.

Die begrenzte Aussage lautet, dass der Mai ein landesweiter Ausfall der Festnetz- und Mobilfunktelefonie innerhalb der Abfolge war, wobei die Notrufnummern laut Quelle nicht betroffen waren und die Ursache in der zeitgenössischen Quelle noch nicht feststand.

Auch ein separater März-Vorgang braucht eine Abgrenzung. Swisscom und Sunrise beschrieben später eine Zusammenschaltungsüberlastung während der außergewöhnlichen Anrufvolumina der frühen COVID-19-Zeit. [4] Dieser Vorgang zeigt, dass netzübergreifende Anrufkapazität zu einer Kontinuitätsabhängigkeit werden kann. Er zeigt nicht, dass Pandemieverkehr die Januar- oder Februarfehler verursachte, und er sollte nicht dazu benutzt werden, ein nachfragegetriebenes Zusammenschaltungsproblem mit den früheren Hardware- und Wartungsereignissen zu vermischen.

Ein Notruf ist ein Ende-zu-Ende-Netzdienst

Die Notrufnummer ist an der Benutzeroberfläche einfach und darunter kompliziert. Die anrufende Person wählt eine kurze Nummer. Das Netz muss den gewünschten Dienst erkennen, das geeignete Ziel bestimmen, Standortinformationen wie gefordert behalten oder ableiten, den Anruf durch die relevanten Sprachsysteme leiten und ihn an eine Notrufzentrale zustellen, die antworten kann. BAKOM-Material aus der Zeit vor dem Ereignis hatte bereits die Herausforderungen bei Weiterleitung und Standortermittlung beschrieben, die Mobilfunk- und VoIP-Dienste mit sich bringen. [20]

Der BAKOM-Störungsbericht 2020 fasste die Kette praktisch. Ein Notruf läuft über den Festnetz- oder Mobilfunkanschluss der anrufenden Person, kann ein anderes Netz durchqueren und muss die Notrufzentrale über deren Anbindung erreichen. [1] Diese Struktur erzeugt mehrere getrennte Verfügbarkeitsfragen. Kann die anrufende Person eine Sprachsitzung aufbauen? Kann der Anbieter die Notrufnummer erkennen und weiterleiten? Kann ein Transit oder eine Zusammenschaltung den Anruf transportieren? Ist die Zielzuordnung verfügbar? Kann die vorgesehene Notrufzentrale den Anruf annehmen?

Können Betreiber und Zentrale erkennen, dass der Anruf vollendet wurde?

Die Aktenlage von 2020 enthält Belege von beiden Enden. Das BAKOM sagte, der Zugang zu Notdiensten sei für Teilnehmende anderer Betreiber zeitweise unmöglich gewesen. Es sagte auch, einige Notrufzentralen seien selbst vorübergehend nicht erreichbar gewesen. [1] Der erste Befund weist auf anbieterübergreifende Weiterleitungs- oder Transitabhängigkeiten hin; der zweite auf die Zielseite der Kette. Keiner liefert eine vollständige Topologie, aber zusammen schließen sie eine Analyse aus, die auf Swisscom-Endkundinnen und -Endkunden beschränkt ist.

Der Übergang der Schweiz zu All-IP liefert relevanten Kontext, aber keine Störungsursache. Swisscom verzeichnete den Abschluss seiner All-IP-Migration im Jahr 2020, und auch der Jahresbericht der ComCom beschrieb den Übergang. [5][7] Festnetztelefonie über IP kann betriebliche Systeme und Abhängigkeiten teilen, die sich von älteren leitungsgespeisten Anordnungen unterscheiden. Die zitierten Unterlagen belegen nicht, dass VoIP allein einen bestimmten Ausfall von 2020 verursachte.

Die tragfähige Schlussfolgerung ist, dass die Notruf-Kontinuität in einer IP-basierten Sprachumgebung bewertet werden musste und nicht aus der historischen Identität eines Festnetzes abgeleitet werden durfte.

Swisscom hatte zuvor Batterieunterstützung und Mobilfunk-Fallback für IP-basierte Notruf-Endgeräte beworben. [6] Das veranschaulicht eine nützliche Resilienzschicht: Kundengeräte mit Strom versorgen und eine andere Zugangstechnologie anbieten. Es ist kein Beleg für die Notrufzentralen-Topologie im Jahr 2020 und zeigt nicht, dass das Failover während der Vorfälle funktionierte. Eine Batterie kann eine nicht verfügbare Routing-Plattform nicht reparieren. Ein Mobiltelefon kann Unabhängigkeit nicht garantieren, wenn Festnetz- und Mobilfunkanrufe auf einer ausgefallenen Funktion oder Zielanbindung zusammenlaufen.

Aktuelle BAKOM-Leitlinien und technisches Material beschreiben weiterhin Anbieterpflichten für Weiterleitung und Standortermittlung sowie die Rolle zentraler Notruffunktionen. [9][10] Diese aktuellen Materialien dürfen nicht rückwirkend als präzise Beschreibung jeder Konfiguration oder Verpflichtung von 2020 projiziert werden. Sie sind nützlich, weil sie die Dienstschichten sichtbar machen: Ursprung, Standort, Routing, Plattform und Notrufzentralen-Zustellung müssen zusammen betrachtet werden.

Das Kontinuitätsproblem ist daher systemisch, aber nicht herrenlos. Unterschiedliche Organisationen können unterschiedliche Segmente kontrollieren. Ein Festnetz- oder Mobilfunkanbieter kontrolliert seinen Zugang und seine Sprachsysteme. Transit- oder Zusammenschaltungspartner kontrollieren Verbindungen zwischen Netzen. Ein Betreiber einer Notrufplattform kann zentrale Routing-Funktionen kontrollieren. Kantonale oder Notruforganisationen können kontrollieren, wie ihre Notrufzentralen angebunden sind. Der Regulator kontrolliert Teile des Regel- und Meldeumfelds.

Geteilte Kontrolle macht Belege wichtiger, nicht unwichtiger, denn keine einzelne Statusleuchte beweist, dass der gesamte Dienst funktioniert.

Die Februar-Änderung war eine Kette von Steuerungsentscheidungen

Ein Software-Update wird oft als technischer Akt beschrieben, aber sein Risiko wird geprägt, bevor jemand mit der Arbeit beginnt. Jemand definiert die beabsichtigte Änderung. Jemand identifiziert betroffene Komponenten. Jemand stuft Risiko und Auswirkungsradius ein. Jemand entscheidet, ob redundante Elemente gemeinsam angefasst werden dürfen. Jemand legt Abbruchbedingungen und Rollback-Kriterien fest. Jemand wählt die Telemetrie, die bestimmen soll, ob Kundinnen und Kunden sowie Notdienste geschützt bleiben.

Die Darstellung von Swisscom benennt ein Versagen in dieser Kette, ohne alle Akteure zu benennen. Das Risiko wurde als zu niedrig eingestuft, mehrere kritische Komponenten wurden gleichzeitig aktualisiert, und der Betreiber sagte später, die Arbeiten hätten auf zwei Nächte verteilt werden müssen. [3] Die relevante Einheit der Verantwortlichkeit ist daher das Änderungssteuerungssystem: seine Regeln, Belege, Genehmigungen, Trennvorgaben und seine Fähigkeit, einen als funktionsfähig bekannten Dienste-Weg zu erhalten.

Risikoeinstufung ist nicht nur ein administratives Etikett. Sie bestimmt, wer eine Änderung genehmigen muss, welche Tests erforderlich sind, wie viel des Netzes exponiert werden darf, welches Personal anwesend sein muss, ob externe Akteure benachrichtigt werden müssen und welche Rollback-Schwelle gilt. Wenn der betroffene Dienst Notrufe umfasst, muss die Konsequenz neben der geschätzten Wahrscheinlichkeit zählen. Ein Ereignis mit niedriger Wahrscheinlichkeit kann dennoch starke Kontrollen verlangen, wenn seine glaubwürdige Auswirkung nicht erreichbare Notrufzentralen umfasst.

Arbeitssegmentierung ist ebenso wichtig. Die Aufteilung des Updates auf zwei Nächte würde allein keine Sicherheit garantieren. Sie würde jedoch mehr Gelegenheit erhalten, eine Gruppe zu beobachten, während eine andere unverändert bleibt. Sie kann den gemeinsamen Auswirkungsradius begrenzen, einen Vergleichszustand liefern und die Wahrscheinlichkeit verringern, dass eine einzige falsche Annahme alle redundanten Elemente gleichzeitig außer Kraft setzt. Die eigene Darstellung von Swisscom macht die Segmentierung zu einem konkreten Kontrafakt statt einer allgemeinen Best Practice. [3]

Die öffentliche Aktenlage sagt nicht, wer die Risikobewertung verfasst hat, wer sie genehmigt hat oder ob ein Lieferant den Plan beeinflusst hat. Sie legt die genauen Komponenten, die Konfiguration, den Abhängigkeitsgraphen oder die Wartungsbefehle nicht offen. Diese Lücken verhindern persönliche Schuldzuweisungen und Lieferantenzuschreibungen. Sie verhindern nicht eine evidenzbasierte Frage: Welche Kontrolle erlaubte mehreren kritischen Elementen, in dieselbe Änderungsdomäne zu gelangen, und welcher Nachweis verhindert heute eine Wiederholung?

Monitoring ist das nächste Glied. Gewöhnliche Alarme können Prozessorstatus, Schnittstellenstatus oder Plattformverfügbarkeit zeigen. Notruf-Kontinuität erfordert eine Sicht auf Dienstebene: versuchte Notrufe, Routing-Erfolg, Zustellung an die vorgesehene Zentrale, Antwort- oder Vollendungssignale, Fehler nach Ursprungsnetz und Anomalien am Ziel. Die Quellen zeigen nicht, welche Messungen am 11. Februar in Echtzeit verfügbar waren. Genau deshalb gehören Monitoring-Belege in jede glaubwürdige Assurance-Dokumentation.

Auch Rollback-Kriterien müssen dienstspezifisch sein. Ein Team kann eine Änderung zurücknehmen, wenn Infrastrukturalarme eine Schwelle überschreiten. Wenn Notrufe aber bereits scheitern, kommt das Kriterium zu spät. Eine stärkere Kontrolle definiert sowohl präventive Abbruchbedingungen als auch Wiederherstellungsbedingungen. Erstere begrenzt den Schaden; Letztere verhindert, dass eine Wiederherstellungserklärung nur auf dem Zustand der geänderten Komponenten beruht.

SRF berichtete, Swisscom habe die Wartungsarbeiten gestoppt und rückgängig gemacht und die Dienste hätten sich nach Mitternacht erholt. [15] Das stützt die öffentliche Chronologie. Es belegt nicht, dass jeder Anrufweg im selben Moment wieder funktionierte. Eine strenge Wiederherstellungsdokumentation würde Festnetzsprache, Mobilfunksprache, Anrufe aus anderen Netzen, die Zustellung an jede betroffene Notrufzentrale und Standortinformationen trennen. Sie würde außerdem festhalten, ob die Alternativen während der gesamten Wiederherstellung verfügbar blieben.

Das Februar-Ereignis widersetzt sich daher zwei einfachen Erzählungen. Es ist nicht angemessen als Fehler einer einzelnen Person erklärt, weil der gleichzeitige Umfang von organisatorischen Kontrollen abhing. Es ist nicht angemessen durch die Existenz von Redundanz entschuldigt, weil die Redundanz laut Berichten nicht verfügbar war, als sie gebraucht wurde. Verantwortlichkeit liegt in der Lücke zwischen Gestaltungsabsicht und Betriebsverhalten.

Fallback muss unabhängig von dem Ausfall sein, den er abdecken soll

Ein Fallback-Weg ist nur nützlich, wenn er die entscheidende Fehlerdomäne nicht teilt. Unabhängigkeit kann physisch, logisch, administrativ oder organisatorisch sein. Zwei Glasfaserstränge in einem Rohr können ein physisches Risiko teilen. Zwei Geräte, die unter einem Wartungsplan geändert werden, können ein administratives Risiko teilen. Festnetz- und Mobilfunkzugang können vielfältig erscheinen, während sie eine Routing-Plattform teilen. Zwei Notrufzentralen-Anbindungen können unterschiedliche Produkte, aber denselben Anbieter oder Standort nutzen.

Die öffentliche Aktenlage reicht nicht aus, diese Beziehungen für jedes Ereignis von 2020 zu kartieren. Sie legt jedoch Ergebnisse offen, die eine Prüfung rechtfertigen. Am 17. Januar wurde Mobilfunk als Alternative zum ausgefallenen Festnetzdienst angeboten. [18] Am 11. und 12. Februar gehörten Festnetz- und Mobilfunktelefonie beide zu den betroffenen Diensten, und installierte Redundanz war nach dem Wartungsfehler laut Berichten nicht verfügbar. [15][16] Am 26. Mai waren Festnetz- und Mobilfunktelefonie erneut in allen Schweizer Regionen gestört, obwohl die Notrufnummern laut Berichten nicht betroffen waren. [19]

Dies ist kein Beleg für eine gemeinsame Plattform. Es ist ein Beleg dafür, dass Zugangsbezeichnungen allein keine Unabhängigkeit begründen können. Eine Kontinuitätsbewertung muss nachverfolgen, wo sich Festnetz- und Mobilfunk-Sprachdienste trennen, wo sie zusammenlaufen und ob der Notrufweg an jedem kritischen Punkt getrennt bleibt. Derselbe Test gilt für Anrufende anderer Betreiber, denn das BAKOM stellte fest, dass der Notrufzugang auch für sie zeitweise unmöglich war. [1]

Die Anbindung der Notrufzentralen ist besonders wichtig. Eine anrufende Person kann ein funktionierendes Endgerät, ein funktionierendes Zugangsnetz und einen korrekt weitergeleiteten Anruf haben und dennoch keine Hilfe erreichen, wenn die Zielanbindung nicht verfügbar ist. Das BAKOM sagte, einige Notrufzentralen seien vorübergehend nicht erreichbar geworden. [1] Das verlagert Resilienz über den Rand des Endkundenbetreibers hinaus. Es erfordert Klarheit über Primär- und Backup-Anbieter, physische und logische Trennung, Routing-Kontrolle und getestetes Failover an der empfangenden Zentrale.

Das BAKOM-Referenzmodell von 2023 schlug später einen unabhängigen Fallback für die Swisscom-Notrufplattform, einen Zweitanbieter-Zugang für Notrufzentralen und stärkere statische oder dynamische Routing-Verfahren vor. [8] Diese Vorschläge können nicht als Diagramm des Netzes von 2020 verwendet werden. Sie sind wertvoll als spätere offizielle Artikulation des Unabhängigkeitsproblems, das durch Ende-zu-Ende-Notrufe offengelegt wurde.

Der praktische Test ist einfach zu formulieren und anspruchsvoll zu belegen: Wenn die Primärkomponente, der Anbieter, die Route, die Plattform oder die Wartungsbehörde ausfällt, kann dieselbe anrufende Person die richtige Notrufzentrale noch über einen Weg erreichen, der diesen Ausfall nicht geerbt hat? Ein Ja verlangt Verkehrsbelege. Ein Redundanz-Label, eine Vertragsklausel oder eine Architekturfolie reicht nicht.

Wirkungsbelege müssen dort lokal bleiben, wo die Belege lokal sind

Notruf-Ausfälle laden zu dramatischen Behauptungen ein, aber die verfügbaren Quellen stützen eine disziplinierte Darstellung. SRF berichtete, mindestens 40 Anrufe bei der Notrufzentrale Zürich seien während der Unterbrechung vom 11. bis 12. Februar unbeantwortet geblieben. [16] Das ist ein spezifischer Beleg für gescheiterten Kontakt an einer benannten Zentrale. Es ist keine vollständige Schweizer Gesamtzahl und sagt nicht, was danach mit jeder anrufenden Person geschah.

Die breitere Aktenlage des BAKOM sagt, der Notdienstzugang sei für Teilnehmende anderer Betreiber zeitweise unmöglich gewesen und einige Notrufzentralen seien vorübergehend nicht erreichbar gewesen. [1] Sie veröffentlicht keine vollständige Zahl versuchter, beantworteter, gescheiterter, aufgegebener oder umgeleiteter Anrufe. Sie belegt auch nicht, dass ein erfolgloser Anruf einen Todesfall oder ein anderes konkretes Ergebnis verursachte. Das Fehlen einer vollständigen Wirkungszählung muss sichtbar bleiben, statt mit Annahmen gefüllt zu werden.

Diese Abgrenzung macht die Belege nicht trivial. Vierzig oder mehr unbeantwortete Anrufe an einer Zentrale zeigen, dass der Ausfall von der Plattformverfügbarkeit in den öffentlichen Dienst überging. Die landesweite Unbekannte zeigt ein Belegdefizit: Ohne vergleichbare Daten aller betroffenen Zentralen und Ursprungsnetze lässt sich weder der volle Schaden noch die Wirksamkeit des Fallbacks messen.

Eine starke Störungsdokumentation würde Zählungen nach Zeit, Ursprungsanbieter, Festnetz- oder Mobilfunkzugang, vorgesehener Notrufzentrale, gewählter Route, Aufbauergebnis, Antwortergebnis und Fallback-Aktion erhalten. Sie würde Anrufende unterscheiden, die erfolgreich erneut versuchten, von solchen, die aufgaben, ein anderes Netz nutzten oder weiterhin nicht verbinden konnten. Die Standortermittlung bräuchte ihr eigenes Ergebnis, denn ein verbundener Anruf und ein korrekt lokalisierter Anruf sind verwandte, aber unterschiedliche Dienstergebnisse. Aktuelles offizielles Material behandelt Routing und Standort als Kernfunktionen von Notrufen.

[9][10]

Die Wiederherstellung sollte mit derselben Präzision gemessen werden. Infrastrukturgesundheit ist ein Beleg, aber nicht der abschließende Diensttest. Der entscheidende Nachweis ist, dass Anrufe der betroffenen Zugangsarten und anderer Betreiber die richtigen Notrufzentralen erneut mit den erforderlichen Informationen unter realistischer Last erreichten. Die Quellen veröffentlichen diese vollständige Matrix für 2020 nicht.

Unterschiedliche Ursachen können dennoch eine gemeinsame Governance-Schwäche offenbaren

Die Feststellung des BAKOM, die Vorfälle schienen unterschiedliche Ursachen zu haben, ist eine Einschränkung für den Artikel, kein Hindernis für die Analyse. [1] Ein defektes Bauteil, eine Wartungsfehleinschätzung und ein weiterer Hardwarefehler sollten nicht zu einem technischen Defekt umgeschrieben werden. Ein Netz kann dennoch eine wiederkehrende Governance-Schwäche offenbaren, wenn unterschiedliche Auslöser schwere Kontinuitätseffekte erzeugen und die Organisation unabhängigen Fallback und Wiederherstellung auf Dienstebene nicht öffentlich nachweisen kann.

Die gemeinsame Frage ist die Kontrolle über die Fehlerausbreitung. Blieb ein Komponentenfehler begrenzt? Erhielt eine Änderung eine unberührte Fehlerdomäne? Verstärkten Wiederholungsversuche oder systemübergreifende Abhängigkeiten das Ereignis? Konnten andere Betreiber Notrufe weiterhin weiterleiten? Konnten Notrufzentralen sie empfangen? Erkannte das Monitoring Fehler auf Transaktionsebene? Bewiesen die Wiederherstellungskriterien die Erholung für jeden Dienst?

Diese Rahmung vermeidet sowohl Überdehnung als auch Selbstzufriedenheit. Sie behauptet nicht, Swisscom habe eine bekannte Einzelursache ignoriert. Sie erlaubt aber auch nicht, dass unterschiedliche Grundursachen die Untersuchung beenden. Resilienz existiert, um mehr als einen Auslöser zu bewältigen. Der relevante Beleg ist, ob das System und sein Betriebsmodell Komponentenversagen, Änderungsfehler, Überlastung und Zielverlust begrenzen, ohne die Notruf-Erreichbarkeit zu beseitigen.

Die Reaktionsdokumentation ist substanziell, aber nicht vollständig einsehbar

Die dokumentierte Reaktion von Swisscom umfasste eine Taskforce auf Konzernebene, strengere Handhabung von Änderungen, engere Kontrolle kritischer Wartungsarbeiten, zusätzliche Redundanz und Überwachung mit Notruforganisationen sowie das Programm Stabilo zur Identifikation und Beseitigung von Single Points of Failure. Das BAKOM beschrieb kurz-, mittel- und langfristige technische, organisatorische und kulturelle Maßnahmen. [1][3]

Swisscom beauftragte außerdem zwei externe Prüfungen. Eine untersuchte systemkritische Plattformen und Betriebskontrollen; die andere befasste sich mit der Resilienz des Notrufsystems. Das BAKOM erhielt die Ergebnisse, hielt vier Sitzungen mit Swisscom ab und kontaktierte einen der Prüfer. Die parlamentarische Aufsicht behandelte später die Hauptausfälle, die Prüfungen, die Notruf-Redundanz und die Prüfung von Wartungspraktiken. [1][2]

Das ist ein bedeutsamer Aufsichtsbeleg. Er zeigt, dass die Reaktion über eine Pressemitteilung hinausging und der Regulator Zugang zu Material hatte, das nicht in öffentlichen Nachrichtenberichten enthalten ist. Das BAKOM betrachtete die Analyse und Reaktion von Swisscom als ausreichend umfassend für seine regulatorische Nachbearbeitung. [1] Die Parlamentsakte liefert eine weitere institutionelle Schicht. [2]

Die Einschränkung ist ebenso wichtig: Die beiden zugrunde liegenden Prüfberichte sind in der verfügbaren Aktenlage nicht öffentlich. Leserinnen und Leser können ihre vollständigen Feststellungen, Testmethoden, Ausnahmen, Restrisiken oder Schließungsnachweise nicht einsehen. Die Aktenlage stützt daher die Aussage, dass Prüfungen stattfanden und das BAKOM ihre Ergebnisse prüfte. Sie stützt nicht die Aussage, dass eine unabhängige öffentliche Prüfung jede Korrekturmaßnahme verifizierte.

Die eigenen Aussagen von Swisscom zu strengerem Änderungsmanagement und geplanten Resilienzarbeiten sollten als Betreiberbehauptungen und Zusagen behandelt werden. [3] Eine Zusage kann konkret und wertvoll sein, ohne ein Beweis für Dauerhaftigkeit zu sein. Um dauerhafte Behebung zu belegen, würde eine Assurance-Dokumentation jede Maßnahme mit dem Fehlermodus verbinden, den sie adressiert, dem Datum ihrer Inbetriebnahme, dem zu ihrer Validierung verwendeten Test, dem Ergebnis unter realistischen Bedingungen und der Verantwortung für jedes Restrisiko.

Spätere Berichte auf Eigentümerebene bezeichneten Notdienst-Ausfälle als inakzeptabel und sagten, Netzstabilität bleibe eine Priorität. [14] Diese Akte betrifft einen späteren Berichtszeitraum und Maßnahmen, die nach 2020 begannen. Sie verleiht Governance-Gewicht, begründet aber nicht rückwirkend Haftung und verifiziert nicht jede technische Korrektur. Verantwortlichkeit ist am stärksten, wenn strategische Sorge, Betreiberhandeln, Regulatorzugang und öffentliche technische Belege auf dasselbe getestete Ergebnis zeigen.

Die regulatorische Grenze entsprach nicht der gesamten Dienstkette

Die rechtliche Analyse des BAKOM enthält einen kontraintuitiven Punkt. Der Zugang zu Notrufnummern war keine besondere Verpflichtung, die nur Swisscom auferlegt wurde, weil es die Grundversorgungskonzession hielt. Die Pflicht galt Anbietern öffentlicher Festnetz- und Mobilfunk-Sprachdienste. [1] Der Dienst hing von mehreren Anbietern und Verbindungen ab, obwohl die zentrale Rolle von Swisscom seine Ausfälle besonders folgenreich machte.

Gleichzeitig sagte das BAKOM, der damals geltende Telekommunikationsrahmen habe nicht die gesamte Kette reguliert. Er regelte nicht vollständig, wie Notrufzentralen angebunden wurden, und etablierte keine Kontrollen für ununterbrochene Erreichbarkeit über jeden Teil der Zustellung hinweg. Das BAKOM stellte außerdem das Fehlen eines spezifischen Mindestqualitätsniveaus für Notrufe fest. [1] Eine Transaktion der öffentlichen Sicherheit überschritt daher einen regulatorischen Perimeter, der nicht sauber auf ihren technischen Perimeter abgebildet war.

Diese Lücke ist wichtig, weil Verantwortlichkeit an Übergabepunkten verpuffen kann. Ein Anbieter kann Pflichten für ausgehende Anrufe erfüllen, während eine Notrufzentralen-Anbindung keine gleichwertigen Resilienzanforderungen hat. Eine Notrufzentrale kann ein Backup beschaffen, ohne das vorgelagerte Routing zu kontrollieren. Eine zentrale Plattform kann korrekt weiterleiten, während eine Transit- oder Zielverbindung ausfällt. Ohne Ende-zu-Ende-Standard und gemeinsame Belege kann jedes Segment konform erscheinen, während die anrufende Person dennoch keine Hilfe erreicht.

Das jährliche Grundversorgungsergebnis veranschaulicht eine zweite Diskrepanz. Das BAKOM sagte, Swisscom habe das jährliche Sprachverfügbarkeitsziel weiterhin erfüllt, und der ComCom-Bericht 2020 verzeichnete die Einhaltung der Qualitätskriterien der Grundversorgung. [1][7] Das ist kein Widerspruch. Ein Jahresdurchschnitt kann über der Schwelle bleiben, selbst wenn ein kurzer, geografisch breiter Vorfall einen außergewöhnlich kritischen Dienst lahmlegt.

Aggregierte Verfügbarkeit ist nützlich, um die allgemeine Dienstleistung zu messen. Als alleiniges Maß für Notruf-Kontinuität ist sie schwach, weil sie über Zeit, Nutzende und Diensttypen mittelt. Ein neunzigminütiger Notrufnummern-Ausfall kann in einem Jahresprozentsatz klein und in seiner Bedeutung für die öffentliche Sicherheit groß sein. Die richtige Antwort ist nicht, die Jahreskennzahl zu verwerfen, sondern sie mit dienstspezifischen Messungen für Notruf-Vollendung, Erreichbarkeit der Notrufzentralen und Failover-Leistung zu kombinieren.

Das BAKOM-Meldesystem für Netzstörungen bietet einen offiziellen Kanal zur Meldung betroffener Dienste, des Umfangs, der Ursache und von Reparaturinformationen. [11] Die aktuell gehostete technische Ausgabe sollte nicht als exakter Wortlaut dargestellt werden, der auf jede Meldung von 2020 anwendbar war. Ihre Relevanz ist beweisbezogen: Ein Regulator braucht rechtzeitige, strukturierte Störungsdaten, um Muster zu erkennen, die ein Jahresprozentsatz verschleiern kann.

Ein späterer Regierungsbericht zur kritischen Infrastruktur behandelte die Telekommunikation ausdrücklich als kritische Infrastruktur und verwies auf die Swisscom-Abfolge von 2020 als Beeinträchtigung lebenswichtiger Notdienste. [12] Diese Rahmung stützt einen konsequenzbasierten Ansatz. Je stärker die Gesellschaft für den Zugang zu Hilfe von einem Weg abhängt, desto stärker muss der Nachweis sein, dass Redundanz bei Fehlern und Wartungsarbeiten funktioniert.

Regulatorische Verantwortlichkeit sollte jedoch nicht mit betrieblicher Kontrolle verwechselt werden. Das BAKOM kann Pflichten definieren, Meldungen entgegennehmen, Prüfungen einsehen und Resilienzmodelle vorschlagen. Es führt keinen Wartungs-Rollback eines Betreibers aus und beantwortet keine Anrufe in einer Notrufzentrale. Eine vollständige Darstellung benennt, wer auf jeder Stufe handeln konnte und welche Belege jeder Akteur den anderen schuldete.

Spätere Reformen beleuchten den Test, ohne 2020 neu zu schreiben

Folgepolitik kann zeigen, welche Schwächen Institutionen für wichtig hielten, muss aber in ihrer eigenen Zeit bleiben. Im November 2021 nahm der Bundesrat Netzwerkzuverlässigkeit und Erreichbarkeit von Notrufnummern ausdrücklich in seine strategischen Ziele für Swisscom 2022–2025 auf. [13] Diese Entscheidung ist ein Governance-Beleg. Sie ist keine gerichtliche Feststellung und zeigt für sich allein nicht, dass die Vorfälle von 2020 jedes spätere Ziel rechtlich verursachten.

Der Eigentümerbericht des Bundes für 2021 bezeichnete die Notdienst-Ausfälle als inakzeptabel und hielt die fortgesetzte Priorität der Netzstabilität fest. [14] Auch dies ist eine spätere Bewertung auf Eigentümerebene. Sie stärkt die öffentliche Erwartung an Kontinuität, überlässt aber die technischen Fakten und rechtlichen Grenzen jedes Ereignisses von 2020 ihren eigenen Quellen.

Das BAKOM-Referenzmodell von 2023 ist die klarste spätere Designantwort. Es schlug einen unabhängigen Fallback für die Notrufplattform, einen zweiten Anbieter für Notrufzentralen-Anbindungen und stärkere statische oder dynamische Routing-Optionen vor. [8] Jedes Element adressiert einen anderen möglichen gemeinsamen Fehlermodus: Verlust der zentralen Plattform, Verlust des Zielanbieters und Unfähigkeit, Verkehr um eine Beeinträchtigung herumzuleiten.

Das Modell sollte nicht als Beweis dargestellt werden, dass diese Kontrollen 2020 überall fehlten, dass sie alle danach eingesetzt wurden oder dass sie rückwirkend verlangt wurden. Sein Wert ist architektonisch. Es behandelt Fallback-Unabhängigkeit als Ende-zu-Ende-Designanforderung und erkennt an, dass der Zugang der Notrufzentralen ebenso wichtig ist wie der Zugang der Anrufenden.

Zusammengenommen verschieben die späteren Akten die Verantwortlichkeit von einem allgemeinen Zuverlässigkeitsversprechen hin zu benannten Kontrollen: unabhängige Plattformen, Zweitanbieter-Verbindungen, routingfähige Alternativen und explizite Ziele für die Notruf-Erreichbarkeit. Die verbleibende Frage ist empirisch. Welche Kontrollen wurden umgesetzt, wie wurden sie getestet, und welche Belege zeigen, dass sie dieselben Wartungs- und Fehlerbedingungen überstehen, die zuvor die Kontinuität besiegten?

Eine Kontrollkarte macht Verantwortung überprüfbar

Die öffentlichen Belege stützen eine Karte praktischer Kontrolle, ohne jeden Namen zu liefern. Swisscom kontrollierte den in seiner eigenen Darstellung beschriebenen Wartungsumfang, den Betrieb seiner Netzkomponenten, den Rollback, das interne Monitoring, seine Taskforce, die beauftragten Prüfungen und die angekündigte Behebung. [1][3] Das macht den Betreiber verantwortlich, Belege über Änderungsgrenzen, Fehlertrennung und Wiederherstellung innerhalb der von ihm kontrollierten Systeme vorzulegen.

Andere öffentliche Sprachanbieter kontrollierten ihre eigenen Zugangsnetze und Teile der netzübergreifenden Zustellung. Die Feststellung des BAKOM, Teilnehmende anderer Betreiber hätten Notdienste manchmal nicht erreichen können, zeigt, warum ihre Belege auch dann wichtig sind, wenn der anfängliche Fehler anderswo lag. [1] Die gemeinsame Erklärung von Swisscom und Sunrise zur Überlastung zeigte später die betriebliche Bedeutung der Zusammenschaltungskapazität, beschrieb aber eine andere Episode. [4]

Notrufzentralen-Behörden und ihre Anbindungsanbieter kontrollierten oder beeinflussten Zielzugang, Beschaffung und Failover, aber die verfügbaren Quellen legen nicht jeden Vertrag oder jede Topologie offen. Es wäre falsch, einen bestimmten Ausfall ohne diese Belege einem Kanton oder Lieferanten zuzuschreiben. Es ist dennoch angemessen zu verlangen, dass primäre und Backup-Anbindungen von Zentralen unabhängig geroutet und regelmäßig getestet werden.

Das BAKOM kontrollierte regulatorische Meldungen und Prüfungen. Das Parlament stellte Aufsicht bereit. Der Bundesrat setzte als Politikgestalter auf Eigentümerebene spätere strategische Erwartungen. [1][2][13] Diese Institutionen betrieben die ausgefallene Ausrüstung nicht, aber sie kontrollierten, ob Kontinuitätsanforderungen, Berichterstattung und Assurance den gesamten öffentlichen Dienst abdeckten.

Diese Trennung verhindert einen bekannten Verantwortlichkeitsfehler: die Zuweisung aller Verantwortung an den Akteur, der dem sichtbaren Fehler am nächsten ist. Die Technikerin, die Komponente oder der Lieferant nahe dem Auslöser kontrolliert möglicherweise nicht die Risikoeinstufung, die Architektur, die Wartungspolitik, den Notrufzentralen-Vertrag oder die Wiederherstellungserklärung. Praktische Kontrolle ist verteilt, und die Belege sollten dieser Verteilung folgen.

Der Belegtest für Notruf-Redundanz

Die Swisscom-Abfolge stützt einen Assurance-Test statt eines Urteils. Ein nationaler Betreiber und die öffentlichen Stellen, die von ihm abhängen, sollten mindestens zehn Dinge nachweisen können.

  1. Ein begrenztes Störungsregister.Jeder Ausfall sollte seinen eigenen Beginn, seine Erkennung, betroffene Dienste, Notruf-Auswirkung, Notrufzentralen-Auswirkung, Abhilfe, Wiederherstellung und sein verifiziertes Ende behalten. Unterschiedliche Ursachen sollten nicht nur deshalb zusammengeführt werden, weil die Vorfälle zeitlich nahe beieinander lagen.

  2. Eine aktuelle Fehlerdomänen-Karte.Die Karte sollte zeigen, wo Festnetzzugang, Mobilfunkzugang, Sprachplattformen, Notruf-Routing, Zusammenschaltung, Standortfunktionen und Notrufzentralen-Anbindungen unabhängig sind und wo sie zusammenlaufen. Sensible Details können geschützt werden, während Regulatoren dennoch genug Belege erhalten, um das Risiko gemeinsamer Fehlermodi zu prüfen.

  3. Konsequenzbasierte Änderungseinstufung.Arbeiten, die eine Notruf-Abhängigkeit betreffen, sollten nach glaubwürdiger Auswirkung auf die öffentliche Sicherheit ebenso wie nach Wahrscheinlichkeit eingestuft werden. Die Belege sollten zeigen, wer die Einstufung genehmigte, welche Komponenten gemeinsam geändert werden durften und welcher Weg unberührt bleiben musste.

  4. Gestufte Wartung mit bekanntermaßen funktionsfähiger Seite.Eine Änderung sollte, wann immer möglich, eine unabhängig arbeitende Fehlerdomäne erhalten. Die eigene Aussage von Swisscom, die Februar-Arbeiten hätten auf zwei Nächte verteilt werden müssen, macht diese Kontrolle direkt relevant. [3]

  5. Live-Ende-zu-Ende-Failover-Tests.Tests sollten aus Festnetz- und Mobilfunkzugang stammen, andere Anbieter einbeziehen, vorgesehene Transitvereinbarungen durchlaufen und an repräsentativen Notrufzentralen enden. Komponentengesundheit und Laborerfolg ersetzen keine vollendeten Diensttransaktionen.

  6. Unabhängiger Notrufzentralen-Zugang.Primäre und Backup-Anbindungen von Zentralen sollten nicht denselben entscheidenden Anbieter-, Standort-, Routing- oder Wartungsfehler erben. Der Zweitanbieter-Vorschlag des späteren BAKOM-Referenzmodells liefert einen konkreten Maßstab für diese Frage. [8]

  7. Notruf-Beobachtbarkeit.Betreiber und Zentralen sollten versuchte Anrufe, Aufbaufehler, Routing-Ergebnisse, Zustellungs- und Antwortergebnisse schnell genug sehen, um schädliche Arbeiten zu stoppen. Zählungen sollten über Ursprungsnetze und Ziele hinweg abgleichbar sein und zugleich rechtmäßige Datenkontrollen respektieren.

  8. Getrennte Rollback- und Wiederherstellungskriterien.Das Zurücksetzen einer Konfiguration sollte einen Vorfall nicht automatisch schließen. Wiederherstellung erfordert Belege, dass Festnetzsprache, Mobilfunksprache, anbieterübergreifende Anrufe, Standortfunktionen und Notrufzentralen-Zustellung auf definierte Niveaus zurückgekehrt sind.

  9. Behebung mit Messung bis zum Fehler.Jede Korrekturmaßnahme sollte den Fehlermodus benennen, den sie adressiert, die Verantwortung, das Implementierungsdatum, die Validierungsmethode, die Ausnahme und das Restrisiko. Wiederholte Tests sollten zeigen, dass die Kontrolle nach späteren Netzänderungen aktiv bleibt.

  10. Verhältnismäßige öffentliche Assurance.Vollständige Topologie und sicherheitsrelevante Details müssen nicht veröffentlicht werden. Die öffentliche Akte kann dennoch die Störungsgrenze, Dienstwirkungen, Kontrollfehler, Testkategorien, den Behebungsstatus und ungelöste Einschränkungen offenlegen. Die unveröffentlichten Prüfungen in diesem Fall zeigen, warum der Zugang eines Regulators und die öffentliche Reproduzierbarkeit verwandte, aber unterschiedliche Formen der Assurance sind.

Dieser Test hält die Analyse nah an der Betriebsrealität. Er fragt nicht, ob eine Organisation eine Resilienzpolitik hat; er fragt, ob ein Notruf vollendet wurde, als eine Komponente ausfiel oder Wartungsarbeiten das Netz veränderten. Er fragt nicht, ob ein Backup existiert; er fragt, ob das Backup unabhängig blieb und Verkehr trug. Er fragt nicht, ob eine Konfiguration wiederhergestellt wurde; er fragt, ob der öffentliche Dienst sich erholte.

Der Test bewahrt auch Verhältnismäßigkeit. Ein Betreiber kann nicht jede Konfiguration oder sicherheitsrelevante Abhängigkeit veröffentlichen. Regulatoren und qualifizierte Prüfer benötigen möglicherweise vertraulichen Zugang. Vertraulichkeit erfordert aber kein Belegvakuum. Aggregierte Anrufvollendungsergebnisse, Failover-Umfang, Fehlerdomänen-Attestierungen, Behebungsmeilensteine und Aussagen zu Restrisiken können sinnvolle Assurance liefern, ohne ausnutzbare Details preiszugeben.

Schließlich erkennt der Test Veränderung über die Zeit an. Ein Notrufnetz ist nach einer Prüfung nicht fixiert. Plattformen werden aktualisiert, Zusammenschaltungen ändern sich, Notrufzentralen ziehen um, Anbieter konsolidieren, Software entwickelt sich weiter und Personal wechselt. Eine Kontrolle, die einmal bestand, kann später ihre Unabhängigkeit verlieren. Dauerhafte Assurance hängt daher von wiederkehrenden Übungen und aktuellen Belegen ab, nicht von der Erinnerung an ein abgeschlossenes Programm.

Was die öffentliche Aktenlage weiterhin nicht beantworten kann

Die vollständige Topologie, die genauen Komponenten, Konfigurationen und Anruf-Routing-Pfade für jeden Vorfall sind nicht öffentlich. Auch die Identitäten und Entscheidungen von Änderungsautoren, Bewertern, Genehmigern, Einsatzleitern, Führungskräften und Ausrüstungslieferanten fehlen. Diese Lücken verhindern Zuschreibungen an bestimmte Personen oder Anbieter.

Es gibt keine vollständige landesweite Zählung versuchter, vollendeter, gescheiterter, aufgegebener oder umgeleiteter Notrufe über die Abfolge hinweg. Die verfügbare Aktenlage liefert nicht für jede Notrufzentrale den primären und Backup-Anbieter, die physische Diversität, das Routing-Design oder das Failover-Ergebnis. Die Zürcher Zahl bleibt lokaler Beleg. [16]

Die beiden dem BAKOM übermittelten externen Prüfungen sind hier nicht öffentlich verfügbar. Ihre vollständigen Feststellungen, Ausnahmen und Behebungstests können daher nicht unabhängig geprüft werden. Die genaue Ursache des Ausfalls vom 26. Mai war im zeitgenössischen Bericht noch in Untersuchung. [19]

Die verfügbaren öffentlichen Quellen verifizieren nicht unabhängig, dass jede angekündigte kurz-, mittel- und langfristige Maßnahme eingesetzt und wirksam blieb. Sie belegen auch keine Fahrlässigkeit, Sabotage, Absicht, individuelle rechtliche Haftung, einen durch einen erfolglosen Anruf verursachten Todesfall oder einen vollständigen finanziellen Verlust. Jede Behauptung zu diesen Punkten würde die Belege überschreiten.

Diese Unbekannten sind kein Grund, Verantwortlichkeit aufzugeben. Sie definieren ihre richtige Form. Die Belege stützen Fragen zu praktischer Kontrolle, Nachweisen und institutionellen Grenzen. Sie stützen kein Gerichtsurteil, keine Rekonstruktion einer verborgenen Topologie und keine personalisierte Schulderzählung.

Redundanz wandelte sich vom technischen Anspruch zum Beleg für öffentliche Sicherheit

Die Swisscom-Abfolge Anfang 2020 offenbarte nicht einen Defekt, der ein ganzes Jahr erklärt. Sie offenbarte mehrere Ereignisse, deren Folgen dasselbe wesentliche Versprechen testeten: Wenn der normale Sprachweg ausfällt, muss die Notrufkommunikation weitergehen.

Das Ereignis vom 17. Januar zeigte, dass eine mobile Alternative mit einem ausgefallenen Festnetz-Notrufweg koexistieren konnte, ohne universellen Fallback zu beweisen. Das Ereignis vom 11. bis 12. Februar zeigte, wie eine niedrige Risikoeinstufung und gleichzeitige Arbeiten an kritischen Komponenten installierte Redundanz unverfügbar machen konnten. Das Ereignis vom 19. Februar ergänzte einen engeren Hardwarevorfall. Der Ausfall vom 26. Mai weitete die Prüfung der Festnetz- und Mobilfunktelefonie aus, blieb aber getrennt, weil die Notrufnummern laut Berichten nicht betroffen waren und die Ursache damals ungeklärt blieb. [3][15][17][18][19]

Die Ende-zu-Ende-Rahmung des BAKOM liefert den richtigen Standard. Kontinuität muss sich vom Zugang der anrufenden Person über Anbieter- und Transitsysteme bis zu Routing und Notrufzentralen-Zustellung erstrecken. [1] Jahresverfügbarkeit, eine wiederhergestellte Konfiguration oder eine duplizierte Komponente können den Nachweis nicht ersetzen, dass diese Transaktion funktionierte.

Die verantwortungsvolle Schlussfolgerung ist daher konditional statt anklagend. Redundanz sollte nur dann als Schutz der öffentlichen Sicherheit akzeptiert werden, wenn getrennte Fehlerdomänen, Live-Failover, unabhängige Notrufzentralen-Anbindungen, Anrufvollendungs-Monitoring, begrenzte Wartungsarbeiten und dienstspezifische Wiederherstellung nachgewiesen sind. Die Swisscom-Akte machte diesen Nachweis – nicht die bloße Existenz von Backup-Ausrüstung – zum Test.

Quellen

  1. https://www.parlament.ch/centers/documents/fr/bericht-bakom-netzunterbrueche-swisscom-juni-2020-f.pdf
  2. https://www.parlament.ch/centers/eparl/curia/2021/20210004/Jahresbericht%20GPK%20und%20GPDel%202020%20F.pdf
  3. https://www.swisscom.ch/en/about/news/2020/03/09-network-quality-from-swisscom.html
  4. https://www.swisscom.ch/de/about/news/2020/03/18-gemeinsame-stellungnahme-swisscom-sunrise.html
  5. https://www.swisscom.ch/de/about/news/2020/08/10-piazzetta-ip-ist-alltag.html
  6. https://www.swisscom.ch/de/about/news/2017/04/20170427-mm-vollstaendige-umstellung-auf-ip.html
  7. https://www.comcom.admin.ch/dam/en/sd-web/3uaKB0xHqrHR/ComCom%20Activity%20Report%202020_EN.pdf
  8. https://www.bakom.admin.ch/dam/de/sd-web/KRVVW2DoIHRr/referenzmodell_notrufe.pdf
  9. https://www.bakom.admin.ch/de/notrufdienste
  10. https://www.bakom.admin.ch/de/sr-78410111313-leitweglenkung-und-standortidentifikation-der-notrufe
  11. https://www.bakom.admin.ch/dam/bakom/de/dokumente/tc/technologie/sr_784_101_113_18meldungvonnetzstoerungen.1.pdf.download.pdf/sr_784_101_113_18meldungvonnetzstoerungen.pdf
  12. https://www.bakom.admin.ch/dam/de/sd-web/1bHs9X7I6Rd1/strommangellage-bericht.pdf
  13. https://www.news.admin.ch/de/nsb?id=86030
  14. https://www.efv.admin.ch/dam/de/sd-web/n1h3DZjTLggS/Konsolidierte-Kurzberichterstattung-2021-d.pdf
  15. https://www.srf.ch/news/schweiz/probleme-bei-der-swisscom-wartungsarbeiten-legten-notfallnummern-lahm
  16. https://www.srf.ch/news/schweiz/unterbruch-bei-swisscom-notrufzentralen-aergern-sich-ueber-ausfall-des-telefonnetzes
  17. https://www.srf.ch/news/schweiz/ausfall-des-internets-swisscom-kaempft-erneut-mit-problemen
  18. https://www.swissinfo.ch/eng/business/network-down_swisscom-national-landline-crash-caused-by-faulty-part/45504680
  19. https://www.swissinfo.ch/ita/swisscom-risolto-il-guasto-che-ha-bloccato-la-rete/45785196
  20. https://www.bakom.admin.ch/de/bericht-notrufdienste