Testmanager gesucht? Kontaktiere mich!

🧪 „Der Haken mit dem Haken“ – Wie Bremen sein Meldeportal jahrelang im Read-Only-Modus betrieb

Stell dir vor, du baust ein hochsicheres Online-Meldeportal für Menschen, die von Hafenkriminalität betroffen sind.
Du investierst Steuergeld, entwickelst anonymisierte Prozesse, trennst schön ordentlich Technik und Fachlichkeit – und dann vergisst du… einen Haken zu setzen.

Nein, das ist kein Witz. Das ist das echte Leben in der deutschen Digitalverwaltung.

Was ist passiert?

  • Im Sommer 2022 geht in Bremen ein Hinweisportal live. FĂĽr Whistleblower. FĂĽr Menschen, die mutmaĂźlich ihr Leben riskieren, um gegen organisierte Kriminalität auszusagen.
  • Es gibt nur ein klitzekleines Problem:
    Keiner hat Zugriff auf die Meldungen.
  • Warum? Weil irgendein Checkboxchen bei der Rechtevergabe im Backend nicht aktiviert wurde.
  • Das fiel… nicht auf. Jahrelang. Weil: „Es gingen ja keine Meldungen ein.“

Was sich anhört wie ein Witz über stumpfe Behördenrealität, ist trauriger Alltag. Kein Monitoring. Kein Test im Livebetrieb. Keine Prozesskontrolle. Kein Alarm. Kein Logging. Kein gar nix.

Die Realität:

„Mehrere Hinweise wurden tatsächlich abgegeben, aber niemand konnte sie lesen.“

🤡 Und jetzt kommt der Knaller: Der Fehler wurde nicht durch einen Penetrationstest, nicht durch einen Funktionstest, nicht durch eine End-to-End-Abnahme, sondern durch:

Einen Angeklagten vor dem Landgericht, der meldete und keine Antwort bekam.

Das nennt sich dann wohl „User Acceptance Test in freier Wildbahn“.


Mein Tipp als Testmanager:

Wer ein System für Notfälle und Whistleblower baut, aber keine Kontrolle darüber hat, ob überhaupt Daten ankommen, betreibt keine IT, sondern gefährliche Alibipolitik.

Hier ein paar ganz altmodische Dinge, die geholfen hätten:

MaĂźnahmeNutzen
Smoke-Test nach LiveschaltungErkennt grobe Schnitzer wie „niemand kann zugreifen“
Rechte-Rollen-Matrix + ReviewZeigt, wenn Haken fehlen
Monitoring der Submission-EventsFrĂĽhwarnsystem, wenn keine Auswertung erfolgt
Reporting an den BetriebSichtbarkeit fĂĽr die Fachabteilung
Retrospektive nach LaunchErkenntnisse nutzen, nicht verdrängen
Logging von Zugriffen / FehlversuchenJa, auch das hilft manchmal!

Was lernen wir?

„Das Kriterium für die Wahrheit ist die Praxis“, sagt Senatorin Schilling.
Schön. Nur blöd, wenn man die Praxis nicht testet.


🛠 Verbesserungsvorschläge für die Zukunft

  1. Verbindliche Abnahmeprozesse mit echten User-Szenarien – keine theoretischen Reviews.
  2. Mindestens zwei Eskalationsstufen, wenn eingehende Meldungen ĂĽber Wochen nicht bearbeitet werden.
  3. Zwingendes Monitoring von eingehenden Formularen und deren Status.
  4. Regelmäßige Blackbox-Tests: „Was sieht der Fachanwender? Was passiert mit dem Input?“
  5. Verantwortlichkeit sichtbar machen: Wer testet, wer betreibt, wer kontrolliert?

quelle: https://www.golem.de/news/keine-zugriffsrechte-bremer-online-meldeportal-war-jahrelang-kaputt-2505-196082.html

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Nach oben scrollen