Guide
Evaluate the EOL/legacy register: add missing assessments, filter, export
Add missing risk assessments to older exceptions, filter the register by state and residual risk, export the selection as CSV for audits and understand the read-only role.
6 min read · September 2026
Wer den Bestand an Altsystemen steuert, stellt zuerst zwei Fragen: Wo ist das Restrisiko hoch oder kritisch? Und welche Ausnahmen haben noch gar keine Risikobewertung? Diese Anleitung zeigt, wie Sie im EOL/Legacy-Register Lücken schließen, die Liste filtern und die Auswahl als Nachweis für die Prüfung exportieren. Am Ende sehen Sie, was Personen mit reinem Leserecht dort tun können.
Wie eine Ausnahme entsteht, steht in Weiterbetrieb eines Altsystems beantragen.
Altbestand nachtragen
Seit dem Stand dieser Funktion lässt sich keine Ausnahme mehr ohne Risikobewertung anlegen. Ausnahmen aus der Zeit davor bleiben aber im Register. Diesen Altbestand erkennen Sie am Abzeichen Risikobewertung fehlt. Zum Auffinden wählen Sie beim Filter Restrisiko den Wert ohne Bewertung.
Schritt 1: Genehmigten Altbestand nachtragen
Bei einer genehmigten Ausnahme ohne Bewertung zeigt die Karte den Zustand genehmigt, das Abzeichen Risikobewertung fehlt und den gelben Hinweis „Risikobewertung fehlt. Die Ausnahme wurde vor der Bewertungspflicht genehmigt. Nach dem Nachtrag entscheidet eine zweite Person erneut.“
Klicken Sie rechts auf Risikobewertung nachtragen. Es öffnet sich der leere Bewertungskasten mit dem Hinweis „Die nachgetragene Bewertung braucht eine Genehmigung durch eine zweite Person. Bis dahin gilt die Ausnahme als beantragt.“ Tragen Sie das Risikoszenario ein, bewerten Sie Ausgangsrisiko (ohne kompensierende Maßnahmen) und Restrisiko (mit kompensierenden Maßnahmen) und klicken Sie auf Bewertung beantragen. Wie die Bewertung funktioniert, steht in Weiterbetrieb eines Altsystems beantragen, Schritt 4.
Beispiel: Die Ausnahme für srv-sles12-zeiterfassung ist seit Langem genehmigt, ohne Bewertung. Tobias Beispiel trägt nach: Ausgangsrisiko mittel mal mittel, Restrisiko gering mal mittel. Die Karte zeigt danach beantragt, Restrisiko gering (2/16) und „Fassung 1, bewertet von Tobias Beispiel“. Julia Beispiel genehmigt anschließend: Das Kästchen genügt, die Begründung ist bei gering optional.

Warum entscheidet eine zweite Person erneut? Bereits genehmigter Altbestand bleibt genehmigt, bis jemand die Bewertung nachträgt. Mit dem Nachtrag liegt aber zum ersten Mal ein Risiko vor, das jemand akzeptieren kann. Wer nachträgt, gilt als Antragsteller, deshalb muss eine andere Person die Bewertung bestätigen. Bis dahin steht die Ausnahme auf beantragt.
Schritt 2: Offenen Altbestand nachtragen
Ist die Ausnahme noch beantragt, trägt die antragstellende Person nach. Sie sieht dabei den Hinweis „Die nachgetragene Bewertung ersetzt Ihren offenen Antrag durch einen neuen.“ Nach Bewertung beantragen zeigt die Karte beantragt mit dem Restrisiko.
Die entscheidende Person sieht bis dahin ein graues Genehmigen und darunter: „Genehmigen ist erst nach dem Nachtrag der Risikobewertung durch die antragstellende Person möglich. Ablehnen geht jederzeit.“ Nach dem Nachtrag ist Genehmigen aktiv, und die Entscheidung läuft wie in Ausnahmen genehmigen oder ablehnen beschrieben.
Warum nicht einfach genehmigen? Eine Genehmigung ohne bewertetes Risiko wäre keine Risikoakzeptanz: Die genehmigende Person wüsste nicht, was sie akzeptiert. Deshalb sperrt knooing das Genehmigen, bis die Bewertung vorliegt. Ablehnen bleibt möglich, damit Sie Altlasten nicht im Register festhalten müssen.
Ohne Altbestand nichts zu tun
Neue Altbestände entstehen nicht mehr. Zeigt der Filter Restrisiko mit ohne Bewertung keine Einträge, ist Ihr Register vollständig bewertet.
Nach Zustand und Restrisiko filtern
Über der Liste stehen zwei Filter:
- Zustand: beantragt und genehmigt (Vorgabe), alle, beantragt, genehmigt, abgelehnt oder abgeschlossen.
- Restrisiko: alle, kritisch, hoch, hoch und kritisch, mittel, gering oder ohne Bewertung.
Beide Filter wirken zusammen. Ohne Änderung sehen Sie nur die beantragten und genehmigten Ausnahmen. Wählen Sie alle, um auch abgelehnte und abgeschlossene zu sehen.
Beispiel: Sie wollen wissen, wo ein Weiterbetrieb abgelehnt wurde, weil das Restrisiko nicht tragbar war. Stellen Sie Zustand auf alle und Restrisiko auf kritisch. Im Beispiel erscheint srv-oracle11-berichte mit abgelehnt und Restrisiko kritisch (12/16). Rechts steht nur Verlauf anzeigen: Abgelehnte Ausnahmen werden nicht neu bewertet, sondern neu beantragt.

Warum filtern? Wer steuert, will nicht alle Einträge lesen, sondern zuerst die hohen und kritischen Restrisiken und die Einträge ohne Bewertung. Die Liste zeigt höchstens 200 Ausnahmen, der Filter hilft, die richtigen davon vor sich zu haben.
Als CSV exportieren
Klicken Sie auf Als CSV exportieren. Sie erhalten die Datei nachweis-eol-eos.csv mit derselben Auswahl wie auf dem Bildschirm, also mit denselben Einstellungen bei Zustand und Restrisiko. Der Export ist nicht auf 200 Zeilen begrenzt, er umfasst bis zu 20.000 Ausnahmen. Die Datei enthält neben Objekt, Begründung, Maßnahmen und der Kennung des Risikoverantwortlichen (riskOwnerId) die vollständige Bewertung, unter anderem:
riskScenario,riskLikelihood,riskImpact,inherentRiskScore,inherentRiskLevel,residualLikelihood,residualImpact,residualRiskScore,residualRiskLevel,riskAssessedAt,riskAssessedById,riskAssessmentVersion,validUntil,approvedAt,replacementPlan,replacementDueAt.
Die Stufen stehen in der Datei englisch: low, medium, high, critical. Die Spalte status trägt ebenfalls den englischen Wert, zum Beispiel requested, approved, rejected, closed. Personen stehen in der Datei als Kennung, nicht als Name.
Warum der Export? Er ist der Nachweis für die Prüfung: eine Datei, die zeigt, welche Ausnahmen mit welchem Risiko zu einem Zeitpunkt galten. Jeder Export wird zusätzlich als Schnappschuss protokolliert, sodass sich später nachvollziehen lässt, was zu welchem Zeitpunkt ausgegeben wurde. Wählen Sie vor dem Export die Auswahl, die die Prüfung sehen soll.
Die Leserolle
Personen, die das Register nur lesen dürfen, zum Beispiel Prüfende oder Fachbereiche, sehen alle Karten mit Bewertung und können den Verlauf ansehen und den Export nutzen. Sie sehen nicht:
- Ausnahme beantragen,
- Genehmigen und Ablehnen,
- Risiko neu bewerten,
- das Feld Modernisierungsplan aktualisieren mit Speichern und Abschließen.
Je Karte bleibt nur Verlauf anzeigen.
Beispiel: Lena Beispiel hat nur Leserecht. Sie öffnet Konfigurationsverwaltung, Nachweise, EOL/Legacy-Register, filtert auf hoch und kritisch und lädt den Export für die Revision herunter. Beantragen oder entscheiden kann sie nichts.

Warum diese Trennung? Prüfende und Fachbereiche sollen Bewertungen und Verlauf einsehen, ohne versehentlich in den Ablauf einzugreifen. Was die Rolle darf, richtet sich nach den Rechten der Konfigurationsverwaltung. Ihre Administration weist sie zu.
Wenn etwas nicht klappt
- Risikobewertung nachtragen fehlt. Die Ausnahme ist abgelehnt, abgelaufen oder abgeschlossen, oder Ihnen fehlt das Bearbeitungsrecht. Bei einem offenen Antrag trägt nur die antragstellende Person nach. Als entscheidende Person lehnen Sie ihn mit Begründung ab.
- Der Export enthält andere Ausnahmen als erwartet. Er folgt den Filtern Zustand und Restrisiko. Prüfen Sie beide, bevor Sie exportieren.
- Im Register fehlen Ausnahmen. Die Vorgabe beantragt und genehmigt blendet abgelehnte und abgeschlossene aus. Stellen Sie Zustand auf alle.
- Ein Eintrag zeigt „Ohne Risikobewertung: vor der Bewertungspflicht angelegt.“ Die Ausnahme ist abgelehnt, abgelaufen oder abgeschlossen. Ein Nachtrag bewirkt dort nichts mehr. Beantragen Sie bei Bedarf eine neue Ausnahme, siehe Weiterbetrieb eines Altsystems beantragen.
- Was passiert nach dem Nachtrag? Wie sich eine bewertete Ausnahme weiterentwickelt, steht in Ausnahmen neu bewerten und den Modernisierungsplan pflegen.