knooingDocs
To website →
← Service Desk

Guide

Use measurements from monitoring in the classification: indicators and thresholds

How your monitoring tool supplies measurements with thresholds and how you adopt them in the classification of an incident as a proven input with its source.

8 min read · Oktober 2026

Ob ein Vorfall schwerwiegend ist, hängt an Zahlen: wie viele Kunden betroffen sind, wie lange der Ausfall dauert. Diese Zahlen hat die Überwachung längst. Bisher standen sie nur im Freitext der Meldung, und jemand musste sie abschreiben. Mit Indikatoren liefert das Werkzeug sie strukturiert mit: Messwert, Schwelle, Einheit, Zeitpunkt und Quelle. In der Einstufung des Vorfalls bietet knooing sie als Vorschlag an. Wie Meldungen entstehen und zu Vorgängen werden, steht unter Monitoring-Ereignisse per Schnittstelle melden. Die Meldekette nach der Einstufung beschreibt Meldekette am Vorgang führen.

Das brauchen Sie

Einen Vorgang, an dem Überwachungsmeldungen hängen, das Recht Servicedesk bearbeiten und einen freigegebenen Regelkatalog für die Einstufung (Einstellungen, Servicedesk, DORA-Regelkatalog). Ohne Katalog meldet die App Kein freigegebener Regelkatalog. Ein Indikator beeinflusst die Korrelation nicht: Er wirkt nur in der Einstufung.

Beispiel in diesem Artikel: Die Überwachung meldet den Ausfall der Berichtsdatenbank und schickt zwei Messwerte mit: 32 Prozent betroffene Kunden (Schwelle 10) und 26 Stunden Dauer (Schwelle 24). Julia Beispiel stuft den Vorgang ein.

Schritt 1: Indikatoren mit dem Ereignis mitschicken

Das Überwachungswerkzeug ergänzt den Körper des Ereignisses um die Liste indicators. Jeder Eintrag beschreibt einen Messwert:

{
  "externalId": "alm-3001",
  "summary": "Berichtsdatenbank nicht erreichbar",
  "severity": "critical",
  "ciKey": "CI-SRV-05",
  "indicators": [
    { "metric": "affected_clients_ratio", "name": "Betroffene Kunden", "value": 32, "unit": "percent", "threshold": 10, "thresholdOperator": "gt" },
    { "metric": "incident_hours", "name": "Dauer der Störung", "value": 26, "unit": "hours", "threshold": 24, "thresholdOperator": "gt" }
  ]
}
  • metric: die Kennung des Kriteriums im Regelkatalog, zum Beispiel affected_clients_ratio. Nur mit ihr ordnet knooing den Wert dem passenden Kriterium zu. Ohne metric bleibt der Indikator sichtbar, wird aber nicht automatisch angeboten.
  • name oder metric ist Pflicht, value ist Pflicht (eine Zahl).
  • unit (Einheit), threshold (Schwelle), thresholdOperator (gt, gte, lt, lte oder eq, ohne Angabe gte), measuredAt (Messzeitpunkt, ohne Angabe der Zeitpunkt des Ereignisses) und source sind optional.
  • Höchstens 20 Indikatoren je Ereignis. Fehlt indicators, verhält sich alles wie bisher.

Ein ungültiger Indikator lehnt das ganze Ereignis ab, zum Beispiel mit 400 und indicators[0].value ist Pflicht. oder indicators[0].thresholdOperator muss eines von gt, gte, lt, lte, eq sein.

Warum die Kennung des Katalogs? Die Zahlen sind nur so viel wert wie ihr Bezug. Die Kennung verbindet den Messwert mit der Regel, die darüber entscheidet, und macht ihn für den Prüfer nachvollziehbar.

Schritt 2: Die Einstufung öffnen

Öffnen Sie in Servicedesk, Störungen den Vorgang und wählen Sie den Reiter DORA. Im Abschnitt Einstufung klicken Sie unten auf Einstufen. Es öffnet sich das Formular mit einer Zeile je Kriterium des Regelkatalogs. Wo ein Indikator vorliegt, steht unter der Zeile ein Hinweis mit dem Kennzeichen aus Monitoring, dem Messwert, der Schwelle (Schwelle > 10 percent, erreicht), dem Zeitpunkt und der Quelle.

Formular Einstufen mit zwei Zeilen, die einen Vorschlag aus Monitoring mit Messwert, Schwelle und dem Knopf Übernehmen zeigen
  1. 1aus Monitoring
  2. 2Übernehmen
  3. 3Übernehmen
Die Überwachung hat zwei Messwerte mitgeliefert. Sie stehen als Vorschlag da, übernommen ist noch nichts.

Schritt 3: Messwerte übernehmen

Klicken Sie bei jeder Zeile auf Übernehmen. Der Wert wandert ins Feld, und die Herkunft steht auf aus Monitoring-Ereignis. Der Knopf heißt danach Übernommen. Die übrigen Kriterien tragen Sie von Hand ein (manuell erfasst). Kritische Funktion betroffen setzt das System aus den Stammdaten selbst. Ändern Sie einen übernommenen Wert von Hand, gilt er als manuell erfasst: Die Herkunft stimmt dann nicht mehr, und knooing führt ihn entsprechend.

Ein Wert gilt erst als Eingabe, wenn Sie ihn übernehmen. Ein Vorschlag löst nichts aus.

Warum nicht automatisch? Die Einstufung ist eine Entscheidung mit Folgen: Sie startet Meldefristen. Eine Person bestätigt, dass die Zahl der Überwachung für diesen Vorfall passt. Die Überwachung kann sich irren oder etwas anderes messen.

Schritt 4: Einstufen und die Herleitung lesen

Klicken Sie auf Einstufen. Sind Kriterien ohne Wert, verlangt die App eine Begründung (Bei unentschiedenen Kriterien ist eine Begründung Pflicht, sonst verschwindet die offene Frage stillschweigend.). Tragen Sie sie ein und klicken Sie erneut auf Einstufen. Im Beispiel steht nicht schwerwiegend, weil nur zwei Kriterien erfüllt sind. Die Tabelle zeigt je Kriterium Vergleich, Schwelle, Wert und Erfüllt?: erfüllt, nicht erfüllt oder nicht entscheidbar.

Ergebnis der Einstufung nicht schwerwiegend mit den Kriterien, Schwellen, Werten und dem Stand erfüllt oder nicht entscheidbar
  1. 1Wert aus dem Monitoring
  2. 2Begründung
Zwei Kriterien sind erfüllt, mehrere sind noch nicht entscheidbar. Die Begründung hält das fest.

Darunter steht der Block Herleitung der Einstufung: je Eingabewert der Wert, die Quelle (aus Monitoring-Ereignis, aus CMDB/Service-Kritikalität oder manuell erfasst), die Fundstelle (hier die Überwachung und der Name des Messwerts, mit dem Zusatz Fundstelle geprüft, Wert nicht abgeglichen), Person und Rolle und der Zeitpunkt.

Herleitung der Einstufung mit Eingabewerten, Quelle, Fundstelle, Person und Rolle sowie Zeitpunkt
  1. 1Herkunft aus dem Monitoring
Für jeden Wert ist nachvollziehbar, woher er kam und wer ihn gesetzt hat.

Warum die Herleitung? Bei einer Prüfung zählt nicht nur das Ergebnis, sondern wie es zustande kam. Wer später fragt, warum ein Vorfall als nicht schwerwiegend galt, sieht Wert, Quelle und Person. Eine neue Einstufung (Neu einstufen) legt eine neue Fassung an, die alte bleibt sichtbar.

Wenn etwas nicht klappt

  • Kein Vorschlag „aus Monitoring“: Der Vorgang hat keine Überwachungsmeldung mit Indikatoren, oder die Meldung trug keine metric, die zu einer Zeile des Katalogs passt.
  • Die Einstufung meldet „Kein freigegebener Regelkatalog“: Ein Katalog muss freigegeben sein (Einstellungen, Servicedesk, DORA-Regelkatalog).
  • „Bei unentschiedenen Kriterien ist eine Begründung Pflicht, sonst verschwindet die offene Frage stillschweigend.": Tragen Sie eine Begründung ein oder füllen Sie alle Kriterien.
  • Das Ereignis wird mit 400 abgelehnt: Prüfen Sie indicators: value muss eine Zahl sein, metric oder name ist Pflicht, thresholdOperator einer der fünf Werte, und höchstens 20 Einträge sind erlaubt.
  • Ein übernommener Wert gilt als „manuell erfasst“: Er wurde nach dem Übernehmen geändert und passt nicht mehr zum Messwert der Überwachung.