Zur Startseite
Zur Startseite

07008 RACI-Matrix

RACI ist ein Planungs- und Koordinationsinstrument zur Aufgabenverteilung, Festlegung von Zuständigkeiten und Definition von Kommunikationswegen sowie zur Dokumentation von Zuständig- und Verantwortlichkeiten. Dazu kombiniert die RACI-Darstellung Aufgaben und Rollen (Stellen) in einer Matrix. Eintragungen an den Schnittstellen der Matrix geben an, wie eine Rolle an den Aufgaben zu beteiligen ist: „Responsible” (zuständig), „Accountable” (verantwortlich), „Consulted” (beratend) oder „Informed” (informiert). Aufgaben können z. B. die Aktivitäten eines Dienstleistungsprozesses oder etwa die Maßnahmen zum Schutz von kundenbezogenen Daten sein.
In diesem Beitrag werden die RACI-Matrix, die Schritte zu ihrer Erstellung sowie ihre Interpretation vorgestellt. Die Erweiterung zur RASCI-Matrix wird ebenfalls behandelt. Beispiele zur RACI-Matrix verdeutlichen die Anwendung.
Arbeitshilfen:
von:

1 Kurzbeschreibung und Anwendungsszenarien

Kurzbeschreibung
Es gibt viele Situationen, in denen sich Mitarbeiter bei Fragen zu den Prozessen des Dienstleistungsunternehmens hinsichtlich der Verantwortlichkeiten und der ausführenden Stellen orientieren müssen: als Mitwirkende in einem Unternehmensprozess, bei dessen Ausführung Zuständigkeiten zu beachten sind, als neuer Mitarbeiter in einer anderen Abteilung des Unternehmens, bis hin zur Einarbeitung in einem neuen Unternehmen. All diesen Situationen ist gemeinsam, dass zunächst unklar ist, wer welche Funktion ausfüllt und wer damit z. B. hinsichtlich einer bestimmten Aufgabe die Verantwortung übernimmt.
Die RACI-Matrix ist ein Instrument, mit dem dieses Defizit behoben werden kann. Sie zeigt übersichtlich und leicht verständlich, welche Funktion die beteiligten Rollen hinsichtlich der zu erfüllenden Aufgaben haben.
Rollen, nicht Personen
Bewusst stehen dabei Rollen bzw. Stellen und nicht Personen im Fokus der Betrachtung: Personen können das Unternehmen verlassen oder sich durch Versetzung, Beförderung etc. verändern. Eine Rolle dagegen wird durch die in ihr zusammengefassten Aufgaben, Kompetenzen und Verantwortlichkeiten geprägt und ist konzeptionell von der sie besetzenden Person getrennt.
Die Konzentration auf Rollen dient der RACI-Matrix daher zur Verstetigung von Prozessen und organisatorischen Zuweisungen über das konkrete Beschäftigungsverhältnis hinaus. Dies schafft eine zeitlich dauerhafte Organisationsgestaltung.
Prinzip von RACI
Die RACI-Matrix besteht aus zwei Dimensionen: Aufgaben und Rollen. Die zu untersuchenden Aufgaben (dies sind auch: Prozesse, Verfahrens- und Arbeitsanweisungen sowie deren Teilschritte bzw. -aktivitäten) werden zeilenweise notiert. Die Rollen der Organisation bilden die Spalten. Es entsteht eine zweidimensionale Matrix. Die Kreuzungen von Aufgaben und Rollen stellen die Matrixzellen dar. In diesen werden Zuständigkeiten und Kommunikationswege mit einem definierten Symbolvorrat vermerkt.
Abb. 1: Grundform der RACI-Matrix
Symbole bei RACI
Die möglichen Symbole im Schnittbereich der Matrix sind:
„R”: Das Symbol „R” (für „Responsible”) wird verwendet, wenn die entsprechende Rolle zuständig für die Aufgabenerfüllung ist. Dabei kann die Rolle allein oder im Zusammenwirken mit anderen Rollen die Aufgabe erfüllen.
„A”: Das Symbol bezeichnet die für die entsprechende Aufgabe verantwortliche („Accountable”) Rolle. Diese Rolle fällt Entscheidungen und verantwortet die positiven wie negativen Folgen.
„C”: Damit wird „Consulted” abgekürzt, und dies beschreibt bereits die Funktion der so gekennzeichneten Rolle oder Rollen. Die beratenden Rollen sind vor einer Entscheidung zu konsultieren. Im Sinne einer konsultativen Führung holt sich die verantwortliche Rolle („A”) hier Informationen, um die spätere Entscheidung möglichst fundiert treffen zu können.
„I”: Der Buchstabe steht für „Informed” und gibt an, dass die Rollen von einer getroffenen Entscheidung informiert werden müssen.
Leere Zelle: Bleibt die Matrixzelle leer, so drückt dies aus, dass die in dieser Spalte geführte Rolle keinen Anteil im Sinne der RACI-Symbolik an der in dieser Zeile notierten Aufgabe hat.
Für die Vergabe der Buchstaben und die Interpretation der Matrix gibt es einige Regeln. Diese werden im weiteren Verlauf dieses Beitrags erläutert.
Die RACI-Matrix kann in jedem Projekt und zu jeder Dokumentation freiwillig eingesetzt werden. Das nachfolgende Beispiel beschreibt die praktische Anwendung für ein IT-Berechtigungskonzept. Für jeden Dienstleister ist dies ein integraler Sicherheitsbaustein z. B. im Umgang mit Kundendaten. Organisatorisch ist die Zuständigkeit dafür im Information Security Management angesiedelt.
RACI im ISMS
Das Information Security Management System (ISMS) dient im weitesten Sinne einem besseren Risiko- und Sicherheitsmanagement. Um dies zu leisten, müssen wichtige Prozesse, Abläufe, Richtlinien usw. im Unternehmen verbindlich festgelegt, vermittelt und angewendet werden.
Die Regelung von Verantwortlichkeiten und Zuständigkeiten erfolgt dabei auf zwei Ebenen:
Hier ist zum einen die Ebene der späteren operativen Verfahrensanweisungen zu nennen, auf der bestimmt wird, wer was konkret zu entscheiden und wer es auszuführen hat und mit wem dabei eine Abstimmung zu erfolgen hat.
Auf einer „Metaebene” muss das ISMS selbst dahingehend organisiert werden, dass eindeutige Regelungen dazu existieren, welcher Bestandteile des ISMS von wem verantwortet bzw. operativ weiterentwickelt werden.
Für beide Ebenen kann die RACI-Matrix als organisatorisches Hilfsmittel eingesetzt werden. In vorliegendem Beispiel soll nun die Metaebene der ISMS-Dokumentation weiterverfolgt werden.
Beispiel Dokumentenlenkung
Jede Richtlinie bzw. Verfahrensanweisung des ISMS sollte Informationen zur Dokumentenlenkung mit sich führen. Diese Informationen finden sich üblicherweise im Fußbereich von Dokumenten oder in der Dokumentenhistorie. Dort werden die Rollen genannt, die bei der Erstellung, Prüfung und Freigabe des Dokuments beteiligt waren. Diese Informationen sind für ein gut organisiertes ISMS aus drei Gründen nicht ausreichend und sollten daher durch eine RACI-Matrix ergänzt werden.
Erstens fehlen in der Dokumentenlenkung Informationen dazu, wer bei einer überarbeiteten Fassung des Dokuments beratend („C”) hinzuzuziehen ist und wer davon informiert werden muss („I”). Zweitens kann ein Gesamtverantwortlicher, z. B. der Chief Information Security Officer (CISO) über die Dokumente nur mühsam und mit großem Zeiteinsatz die beteiligten Stellen und delegierten Verantwortlichkeiten identifizieren. Drittens sind in den Dokumenten oftmals Personen und nicht Rollen genannt – Mitarbeiterfluktuation und Veränderungen durch Versetzung/Beförderung etc. erschweren die schnelle Information.
Beispiel ISMS
Das folgende Praxisbeispiel (s. Abbildung 2) demonstriert den Einsatz und Nutzen der RACI-Matrix bei der Organisation der Verantwortlichkeiten zu möglichen Teilbereichen eines ISMS. Das Berechtigungskonzept ist einer der Teilbereiche. Dargestellt werden in Auszügen die Bestandteile des ISMS. Aus Platzgründen werden manche Aufgaben bzw. Teilbereiche und weitere Rollen nicht aufgeführt.
Loading...