Sprache

STPA AI

Methodenbeschreibung

STPA AI

Aktueller Stand · Sprache: DE

Einsatzbereich: Geeignet für sozio-technische Systeme, Software-intensive Produkte, Automatisierung, Maschinen, Organisationen und komplexe Sicherheitsfälle.

Definition · Ziele · Nutzen

01

Definition

STPA (System-Theoretic Process Analysis) ist eine systemtheoretische Sicherheitsanalyse: Verluste, Hazards, Kontrollstruktur, unsichere Kontrollaktionen und Sicherheitsconstraints werden zusammenhängend modelliert.

02

Ziele

Sicherheitsrisiken komplexer sozio-technischer Systeme erfassen, die klassische komponentenbasierte Analysen übersehen.

03

Nutzen

Vollständigere Gefährdungsanalyse für software-intensive und automatisierte Systeme sowie präzise, umsetzbare Sicherheitsanforderungen.

Wirkungslogik der Methode

Input · Verarbeitung · Output · Outcome · Impact

Der Output ist das unmittelbare Ergebnis der Methode. Outcome entsteht erst, wenn Ergebnisse angewendet und ihre Wirkung geprüft werden. Impact beschreibt den möglichen Beitrag zu Unternehmenszielen.

  1. 01 / 05

    Input

    Welche Grundlagen gehen hinein?

    Systemgrenze, Verluste, Kontrollstruktur, Rollen und Sicherheitsanforderungen.

  2. 02 / 05

    Verarbeitung

    Was leistet die Methode?

    Unsichere Kontrollaktionen und Verlustszenarien systemisch herleiten.

  3. 03 / 05

    Output

    Was liegt unmittelbar vor?

    Sicherheits-Constraints, Szenarien und Prüfbedarf für Kontrollen.

  4. 04 / 05

    Outcome

    Was verändert sich durch Anwendung?

    Verbesserte Steuerung reduziert nach Umsetzung die Wahrscheinlichkeit gefährlicher Zustände.

  5. 05 / 05

    Impact

    Zu welchem Unternehmensziel trägt es bei?

    Sicherheit komplexer Systeme und Betriebskontinuität.

Allgemeine Arbeitsregeln

  • Die Methode beginnt mit Ziel, Kontext und Systemgrenze. Ohne diese Klärung entstehen scheinbar vollständige, aber fachlich schwache Ergebnisse.
  • Alle Aussagen müssen so konkret sein, dass ein Fachexperte sie prüfen, bestätigen, korrigieren oder verwerfen kann.
  • KI-Unterstützung darf Analysearbeit beschleunigen, ersetzt aber weder Fachentscheidung noch menschliche Freigabe.
  • Ein gutes Ergebnis ist nicht die längste Dokumentation, sondern diejenige, die Entscheidungen, Risiken, Nachweise und nächste Schritte klar macht.

Fachliche Arbeitsschritte

Diese Übersicht zeigt die bisher dokumentierten fachlichen Arbeitsschritte. Sie ist keine aus Schaltflächen abgeleitete Bedienanleitung und kein normativ vorgeschriebenes Phasenmodell.

Details zu den Arbeitsschritten

1

Systemgrenze definieren

Methodenspezifische Logik · 14/10
Systemgrenze/Verluste → Hazards → Kontrollstruktur → Unsafe Control Actions → Verlustszenarien → Safety Constraints → Verifikation/Monitoring.
1 · Fachliches Ziel
Die Systemgrenze bestimmt, welche Akteure, Software und Organisation Teil der Analyse sind.
2 · Benötigte Grundlage
Schutz- bzw. Qualitätsziel, Scope, relevante Ereignisse/Abweichungen, vorhandene Kontrollen und belastbare Datenquellen.
3 · Konkretes fachliches Vorgehen
System, Umgebung und Schnittstellen werden explizit abgegrenzt; Annahmen werden dokumentiert.
4 · Funktionen im AI Tool
Das Tool verbindet Erfassung, Bewertung, Maßnahmen, Nachweise und Wirksamkeitsprüfung. KI dient zur Lücken- und Plausibilitätsprüfung; Freigabe und Risikourteil bleiben beim Fachteam. Systemtheoretische Sicherheitsanalyse, Kontrollstruktur, KI-Unterstützung, UCA-/Constraint-Logik und Dokumentation.
5 · Rolle der KI
KI darf Risiken, Wirkpfade, Kontrollen und Maßnahmenideen ergänzen sowie Inkonsistenzen markieren. Risikobewertung, Akzeptanz und Freigabe bleiben menschliche Entscheidungen.
6 · Human-in-the-loop / Qualitätsgate
Sind Inhalt, Datenbasis, Annahmen und Schlussfolgerung fachlich nachvollziehbar und für einen Dritten prüfbar? Zusätzlich prüfen: Risikourteil, bestehende Kontrollen, Restrisiko und Wirksamkeitsnachweis logisch miteinander verknüpfen. Methodenspezifisch gilt zusätzlich: Nicht komponentenweise FMEA nachbauen; Interaktionen, Steuerbefehle, Prozessmodelle und Kontextbedingungen analysieren.
7 · Erwarteter Output dieser Phase
Ein definierter Analyseraum ohne stillschweigende Ausklammerungen.
8 · Typische Fehler vermeiden
  • STPA wie FMEA behandeln
  • Kontrollstruktur unvollständig modellieren
  • Kontextbedingungen auslassen
9 · Übergabe / nächste Phase
Nur fachlich bestätigte Ergebnisse werden weitergegeben. Übergabe an „Kontrollstruktur erfassen“: Ein definierter Analyseraum ohne stillschweigende Ausklammerungen. wird als verbindlicher Input übernommen; offene Annahmen bleiben sichtbar und werden nicht stillschweigend zu Fakten.
2

Kontrollstruktur erfassen

Methodenspezifische Logik · 14/10
Systemgrenze/Verluste → Hazards → Kontrollstruktur → Unsafe Control Actions → Verlustszenarien → Safety Constraints → Verifikation/Monitoring.
1 · Fachliches Ziel
Die Kontrollstruktur zeigt, wer wen über welche Aktionen und Rückmeldungen steuert.
2 · Benötigte Grundlage
Freigegebene bzw. fachlich geprüfte Ergebnisse aus Schritt 1: „Systemgrenze definieren“ sowie neue Daten, Rückmeldungen und offene Punkte, die seitdem entstanden sind.
3 · Konkretes fachliches Vorgehen
Controller, Aktuatoren, Prozesse und Feedback-Pfade werden als Hierarchie modelliert.
4 · Funktionen im AI Tool
Das Tool verbindet Erfassung, Bewertung, Maßnahmen, Nachweise und Wirksamkeitsprüfung. KI dient zur Lücken- und Plausibilitätsprüfung; Freigabe und Risikourteil bleiben beim Fachteam. Systemtheoretische Sicherheitsanalyse, Kontrollstruktur, KI-Unterstützung, UCA-/Constraint-Logik und Dokumentation.
5 · Rolle der KI
KI darf Risiken, Wirkpfade, Kontrollen und Maßnahmenideen ergänzen sowie Inkonsistenzen markieren. Risikobewertung, Akzeptanz und Freigabe bleiben menschliche Entscheidungen.
6 · Human-in-the-loop / Qualitätsgate
Sind Inhalt, Datenbasis, Annahmen und Schlussfolgerung fachlich nachvollziehbar und für einen Dritten prüfbar? Zusätzlich prüfen: Risikourteil, bestehende Kontrollen, Restrisiko und Wirksamkeitsnachweis logisch miteinander verknüpfen. Methodenspezifisch gilt zusätzlich: Nicht komponentenweise FMEA nachbauen; Interaktionen, Steuerbefehle, Prozessmodelle und Kontextbedingungen analysieren.
7 · Erwarteter Output dieser Phase
Vollständige Kontrollschleifen – die Basis jeder STPA-Aussage.
8 · Typische Fehler vermeiden
  • STPA wie FMEA behandeln
  • Kontrollstruktur unvollständig modellieren
  • Kontextbedingungen auslassen
9 · Übergabe / nächste Phase
Nur fachlich bestätigte Ergebnisse werden weitergegeben. Übergabe an „Verluste und Hazards bestimmen“: Vollständige Kontrollschleifen – die Basis jeder STPA-Aussage. wird als verbindlicher Input übernommen; offene Annahmen bleiben sichtbar und werden nicht stillschweigend zu Fakten.
3

Verluste und Hazards bestimmen

Methodenspezifische Logik · 14/10
Systemgrenze/Verluste → Hazards → Kontrollstruktur → Unsafe Control Actions → Verlustszenarien → Safety Constraints → Verifikation/Monitoring.
1 · Fachliches Ziel
Verluste und Hazards definieren, was das System keinesfalls zulassen darf.
2 · Benötigte Grundlage
Freigegebene bzw. fachlich geprüfte Ergebnisse aus Schritt 2: „Kontrollstruktur erfassen“ sowie neue Daten, Rückmeldungen und offene Punkte, die seitdem entstanden sind.
3 · Konkretes fachliches Vorgehen
Inakzeptable Verluste werden benannt und in Systemzustände (Hazards) übersetzt, die zu ihnen führen.
4 · Funktionen im AI Tool
Das Tool verbindet Erfassung, Bewertung, Maßnahmen, Nachweise und Wirksamkeitsprüfung. KI dient zur Lücken- und Plausibilitätsprüfung; Freigabe und Risikourteil bleiben beim Fachteam. Systemtheoretische Sicherheitsanalyse, Kontrollstruktur, KI-Unterstützung, UCA-/Constraint-Logik und Dokumentation.
5 · Rolle der KI
KI darf Risiken, Wirkpfade, Kontrollen und Maßnahmenideen ergänzen sowie Inkonsistenzen markieren. Risikobewertung, Akzeptanz und Freigabe bleiben menschliche Entscheidungen.
6 · Human-in-the-loop / Qualitätsgate
Sind Inhalt, Datenbasis, Annahmen und Schlussfolgerung fachlich nachvollziehbar und für einen Dritten prüfbar? Zusätzlich prüfen: Risikourteil, bestehende Kontrollen, Restrisiko und Wirksamkeitsnachweis logisch miteinander verknüpfen. Methodenspezifisch gilt zusätzlich: Nicht komponentenweise FMEA nachbauen; Interaktionen, Steuerbefehle, Prozessmodelle und Kontextbedingungen analysieren.
7 · Erwarteter Output dieser Phase
Eine priorisierte Hazard-Liste mit klarem Verlustbezug.
8 · Typische Fehler vermeiden
  • STPA wie FMEA behandeln
  • Kontrollstruktur unvollständig modellieren
  • Kontextbedingungen auslassen
9 · Übergabe / nächste Phase
Nur fachlich bestätigte Ergebnisse werden weitergegeben. Übergabe an „Unsichere Kontrollaktionen ableiten“: Eine priorisierte Hazard-Liste mit klarem Verlustbezug. wird als verbindlicher Input übernommen; offene Annahmen bleiben sichtbar und werden nicht stillschweigend zu Fakten.
4

Unsichere Kontrollaktionen ableiten

Methodenspezifische Logik · 14/10
Systemgrenze/Verluste → Hazards → Kontrollstruktur → Unsafe Control Actions → Verlustszenarien → Safety Constraints → Verifikation/Monitoring.
1 · Fachliches Ziel
Unsichere Kontrollaktionen (UCAs) sind die STPA-spezifische Fehlerquelle: richtige Aktion, falscher Kontext.
2 · Benötigte Grundlage
Freigegebene bzw. fachlich geprüfte Ergebnisse aus Schritt 3: „Verluste und Hazards bestimmen“ sowie neue Daten, Rückmeldungen und offene Punkte, die seitdem entstanden sind.
3 · Konkretes fachliches Vorgehen
Je Kontrollaktion wird geprüft: nicht gegeben, falsch gegeben, zu früh/spät, zu lange/kurz – jeweils mit Kontext.
4 · Funktionen im AI Tool
Das Tool verbindet Erfassung, Bewertung, Maßnahmen, Nachweise und Wirksamkeitsprüfung. KI dient zur Lücken- und Plausibilitätsprüfung; Freigabe und Risikourteil bleiben beim Fachteam. Systemtheoretische Sicherheitsanalyse, Kontrollstruktur, KI-Unterstützung, UCA-/Constraint-Logik und Dokumentation.
5 · Rolle der KI
KI darf Risiken, Wirkpfade, Kontrollen und Maßnahmenideen ergänzen sowie Inkonsistenzen markieren. Risikobewertung, Akzeptanz und Freigabe bleiben menschliche Entscheidungen.
6 · Human-in-the-loop / Qualitätsgate
Sind Inhalt, Datenbasis, Annahmen und Schlussfolgerung fachlich nachvollziehbar und für einen Dritten prüfbar? Zusätzlich prüfen: Risikourteil, bestehende Kontrollen, Restrisiko und Wirksamkeitsnachweis logisch miteinander verknüpfen. Methodenspezifisch gilt zusätzlich: Nicht komponentenweise FMEA nachbauen; Interaktionen, Steuerbefehle, Prozessmodelle und Kontextbedingungen analysieren.
7 · Erwarteter Output dieser Phase
Systematisch abgeleitete UCAs statt intuitiv gesammelter Fehler.
8 · Typische Fehler vermeiden
  • STPA wie FMEA behandeln
  • Kontrollstruktur unvollständig modellieren
  • Kontextbedingungen auslassen
9 · Übergabe / nächste Phase
Nur fachlich bestätigte Ergebnisse werden weitergegeben. Übergabe an „Szenarien und Constraints formulieren“: Systematisch abgeleitete UCAs statt intuitiv gesammelter Fehler. wird als verbindlicher Input übernommen; offene Annahmen bleiben sichtbar und werden nicht stillschweigend zu Fakten.
5

Szenarien und Constraints formulieren

Methodenspezifische Logik · 14/10
Systemgrenze/Verluste → Hazards → Kontrollstruktur → Unsafe Control Actions → Verlustszenarien → Safety Constraints → Verifikation/Monitoring.
1 · Fachliches Ziel
Szenarien und Constraints machen aus UCAs überprüfbare Anforderungen.
2 · Benötigte Grundlage
Freigegebene bzw. fachlich geprüfte Ergebnisse aus Schritt 4: „Unsichere Kontrollaktionen ableiten“ sowie neue Daten, Rückmeldungen und offene Punkte, die seitdem entstanden sind.
3 · Konkretes fachliches Vorgehen
Für jede UCA werden Entstehungsszenarien analysiert und Sicherheitsconstraints formuliert.
4 · Funktionen im AI Tool
Das Tool verbindet Erfassung, Bewertung, Maßnahmen, Nachweise und Wirksamkeitsprüfung. KI dient zur Lücken- und Plausibilitätsprüfung; Freigabe und Risikourteil bleiben beim Fachteam. Systemtheoretische Sicherheitsanalyse, Kontrollstruktur, KI-Unterstützung, UCA-/Constraint-Logik und Dokumentation.
5 · Rolle der KI
KI darf Risiken, Wirkpfade, Kontrollen und Maßnahmenideen ergänzen sowie Inkonsistenzen markieren. Risikobewertung, Akzeptanz und Freigabe bleiben menschliche Entscheidungen.
6 · Human-in-the-loop / Qualitätsgate
Sind Inhalt, Datenbasis, Annahmen und Schlussfolgerung fachlich nachvollziehbar und für einen Dritten prüfbar? Zusätzlich prüfen: Risikourteil, bestehende Kontrollen, Restrisiko und Wirksamkeitsnachweis logisch miteinander verknüpfen. Methodenspezifisch gilt zusätzlich: Nicht komponentenweise FMEA nachbauen; Interaktionen, Steuerbefehle, Prozessmodelle und Kontextbedingungen analysieren.
7 · Erwarteter Output dieser Phase
Konkrete, prüfbare Anforderungen an Design, Software und Organisation.
8 · Typische Fehler vermeiden
  • STPA wie FMEA behandeln
  • Kontrollstruktur unvollständig modellieren
  • Kontextbedingungen auslassen
9 · Übergabe / nächste Phase
Die Methode ist an dieser Stelle erst abgeschlossen, wenn Ergebnis, offene Punkte, Freigabestatus und – falls erforderlich – Wirksamkeitsprüfung dokumentiert sind. Der Output wird in Formblatt/Dashboard bzw. in die definierte Folgearbeit übergeben.

Ergänzende Einordnung

Normen & Kapitel

Die Methode funktioniert unabhängig von einer Zertifizierung oder Norm. Die Zuordnung zeigt, bei welchen Anforderungen sie typischerweise unterstützen kann. Maßgeblich bleibt immer der vollständige Normtext; die Nutzung eines Tools allein belegt keine Konformität.

ISO 9001:2026
Kapitel 6 · Planung

Unterstützender Beitrag – die Methode ist nicht verpflichtend vorgeschrieben

Allgemeine Prüfkriterien

  • Vollständigkeit: Alle methodisch notwendigen Felder sind ausgefüllt und logisch miteinander verbunden.
  • Nachvollziehbarkeit: Jede Aussage ist fachlich erklärbar und besitzt einen Bezug zu Daten, Beobachtung, Erfahrung oder dokumentiertem Expertenurteil.
  • Wirksamkeit: Abgeleitete Maßnahmen oder Entscheidungen adressieren die tatsächliche Ursache, das reale Risiko oder das definierte Arbeitsziel.
  • Auditfähigkeit: Ergebnisse können später gelesen, geprüft und weiterverwendet werden, ohne dass der ursprüngliche Workshop erneut erklärt werden muss.
  • Lernwirkung: Neue Erkenntnisse aus KI-Prüfung, Teamdiskussion oder Umsetzung werden kontrolliert ergänzt und nicht unbestätigt übernommen.

Typische Fehler

  • STPA wie FMEA behandeln
  • Kontrollstruktur unvollständig modellieren
  • Kontextbedingungen auslassen
  • Constraints zu allgemein formulieren

KI-Unterstützung und fachliche Verantwortung

  • KI-Prüfung gehört in die konkrete Arbeitssituation des Tools: Dort liegen Eingaben, Zwischenergebnisse, offene Fragen und neue Erkenntnisse vor.
  • KI kann Lücken, Widersprüche, unklare Formulierungen, alternative Hypothesen, zusätzliche Prüffragen und methodische Verbesserungen vorschlagen.
  • Übernahme erfolgt erst nach fachlicher Sichtung. Nicht passende Vorschläge bleiben außen vor; gute Vorschläge werden angepasst und nachvollziehbar dokumentiert.

Ergebnisse und Übergaben

  • Eine vollständige, methodisch saubere Arbeitsfassung mit Ziel, Kontext, Analysefeldern und dokumentierten Ergebnissen.
  • Eine verdichtete Entscheidungs- oder Maßnahmenliste mit Verantwortlichkeit, Termin, Nachweis und Statuslogik, sofern die Methode Maßnahmen erzeugt.
  • Eine prüffähige Methoden-Dokumentation für interne Qualitätssicherung, Audit, Training oder Übergabe an andere Teams.

Freigeschaltete Beispiele

Diese Beispiele sind vollständig freigegeben und auch im separaten Beispiele-Schritt verfügbar.