Direkte Antwort
Inventarisieren Sie zuerst jedes direkte und indirekte Folgeziel, das die Entscheidung nutzt. Senden Sie die Korrektur als eindeutiges, idempotentes Ereignis. Jedes Ziel erzeugt Nachweise für Empfang, Anwendung und unabhängiges Rücklesen des Gegenwartszustands. Testen Sie bei kritischen Zielen reales Verhalten statt nur Feldgleichheit. Ein unerreichbares oder externes Ziel ist nicht abgeschlossen; halten Sie es mit Verantwortlichem und Wiederholungsweg offen.
Einfach erklärt
Stellen Sie sich vor, Sie berichtigen Ihre Adresse im Krankenhaus. Es genügt nicht, wenn der Empfang sagt: „Ich habe die Änderung weitergeleitet.“ Sie müssen prüfen, ob Labor, Apotheke und Abrechnung tatsächlich die neue Adresse verwenden.
Warum ist das wichtig?
Überlebt eine alte Entscheidung in einem Cache, Export oder einer verbundenen Anwendung, kann die Person weiter das falsche Ergebnis erfahren. Teilweise Verteilung erzeugt einen scheinbar behobenen Fehler neu.
Nicht verwechseln
- Ein Empfangsnachweis bestätigt, dass das Ereignis das Ziel erreichte; eine Anwendungsbestätigung zeigt, dass die Änderung verarbeitet wurde.
- Rücklesen bedeutet, den aktuellen Zielzustand unabhängig auszulesen.
- Feldgleichheit prüft denselben Wert, semantische Gleichwertigkeit dieselbe Bedeutung und Verhaltensgleichwertigkeit die richtige Handlung.
- Ein direktes Ziel erhält die Entscheidung zuerst; ein indirektes Ziel wird über ein anderes Ziel beeinflusst.
- Ein externes Ziel kann außerhalb direkter Kontrolle liegen; diese Grenze darf nicht durch eine Abschlussmarkierung verborgen werden.
Was ist zu tun?
- Inventarisieren Sie jedes direkte, indirekte, Cache-, Export-, Bericht- und Drittziel, das die Entscheidung erhält.
- Ordnen Sie jedem Ziel Kritikalität, Verantwortlichen, erwartete Aktualisierung und Verifikationsmethode zu.
- Veröffentlichen Sie ein eindeutiges, versioniertes, sortierbares und idempotentes Korrektur- oder Rücknahmeereignis.
- Sammeln Sie Empfangs- und Anwendungsbestätigungen mit Entscheidungskennung und Zielversion.
- Lesen Sie den Zielzustand unabhängig zurück und testen Sie Konvergenz von Feldern, Bedeutung und kritischem Verhalten.
- Verwalten Sie fehlgeschlagene, verzögerte und externe Ziele mit offenem Status, Verantwortlichem und Wiederholungsdatum.
- Erklären Sie die Verteilung erst für abgeschlossen, wenn jedes erforderliche Ziel verifiziert ist.
Wie wird geprüft?
- Sind wirklich alle direkten und indirekten Ziele im Inventar?
- Ist das Ereignis eindeutig, versioniert, sortierbar und bei Mehrfachanwendung sicher?
- Wurden Empfang und Anwendung unterschieden?
- Wurde der Gegenwartszustand unabhängig aus dem Zielsystem zurückgelesen?
- Verhält sich ein kritisches Ziel richtig oder stimmt nur sein Feldwert?
- Wurden fehlgeschlagene oder externe Ziele wie abgeschlossene geschlossen?
- Kann ein Folgesystem die alte Entscheidung später wiederherstellen?
Grenze
Eine Organisation kann nicht garantieren, wann ein außerhalb ihrer Kontrolle stehender Dritter aktualisiert. Sie kann benachrichtigen, Belege bewahren, wiederholen und überwachen; nicht verifizierte Konvergenz muss ausdrücklich UNRESOLVED bleiben.
Merksatz
Senden ist keine Verteilung; Verteilung ist die am Ziel verifizierte Änderung.
Quellen dieses Eintrags
- S26NIST SP 800-53 Rev. 5, *Security and Privacy Controls*Standard
- S35W3C, *PROV-O: The PROV Ontology*Standard
- S36W3C, *Trace Context*Standard
- S37OpenTelemetry, *General Trace Semantic Conventions*Standard- und Projektdokumentation
- S41NCSC und Partnerbehörden, *Guidelines for Secure AI System Development*Offizieller behördenübergreifender Sicherheitsleitfaden
- S42NIST SP 800-61 Rev. 3, *Incident Response Recommendations and Considerations for Cybersecurity Risk Management*Freiwilliger, standardorientierter institutioneller Leitfaden

