Fehlertoleranz (engl. Error Tolerance) beschreibt die Eigenschaft einer Benutzungsschnittstelle, Anwendungsfehler zu verhindern, sie unmittelbar abzufangen oder ihre Konsequenzen zu begrenzen. Sie gehört zu den wirksamsten Risikominderungsmaßnahmen im Usability Engineering, weil sie unabhängig von Sorgfalt und Aufmerksamkeit des Benutzers wirkt, anders als Warnhinweise oder Schulung.
Einordnung in die Sicherheitshierarchie
Im Risikomanagement gilt eine feste Rangfolge der Risikobeherrschung: An erster Stelle steht inhärent sichere Gestaltung, die einen Fehler von vornherein unmöglich macht. An zweiter Stelle stehen Schutzmaßnahmen, die einen Fehler zwar zulassen, seine Auswirkung aber begrenzen oder abfangen. Fehlertoleranz umfasst Maßnahmen beider Stufen: Fehlervermeidung durch Gestaltung ist inhärent sichere Gestaltung, Fehlerentdeckung und Fehlerbehebung sind Schutzmaßnahmen. Erst an dritter und letzter Stelle steht Information für die Sicherheit, etwa Warnhinweise und Schulung.
Diese Rangfolge ist keine willkürliche Ordnung, sondern spiegelt empirische Wirksamkeit: Warnhinweise und Schulung setzen voraus, dass ein Benutzer sie im entscheidenden Moment erinnert und befolgt, eine Annahme, die unter Zeitdruck, Routine oder hoher kognitiver Belastung häufig nicht zutrifft. Fehlertoleranz wirkt dagegen unabhängig davon, ob der Benutzer in diesem Moment aufmerksam ist.
Drei Ebenen der Fehlertoleranz
Fehlertolerante Gestaltung lässt sich in drei zeitliche Wirkebenen unterteilen, die jeweils unterschiedliche Gestaltungsmittel erfordern:
- Fehlervermeidung: der Fehler wird gar nicht erst möglich, etwa durch physische Zwangsführung oder Plausibilitätsprüfungen, die eine unsinnige Eingabe von vornherein verhindern.
- Fehlerentdeckung: ein bereits begangener Fehler wird dem Benutzer unmittelbar zurückgemeldet, bevor er sich auswirkt, etwa durch eine Bestätigungsabfrage vor einer kritischen Aktion.
- Fehlerbehebung: die Folgen eines Fehlers werden begrenzt oder rückgängig gemacht, etwa durch eine Undo-Funktion oder eine automatische Sicherheitsabschaltung.
Diese drei Ebenen schließen einander nicht aus, sondern wirken idealerweise gestaffelt: Wo Fehlervermeidung technisch nicht vollständig möglich ist, sollte Fehlerentdeckung greifen; wo auch das nicht gelingt, sollte zumindest die Fehlerbehebung die Konsequenz begrenzen.
Konkrete Gestaltungsmechanismen
- Physische Kodierung: unterschiedliche Steckerformen oder Anschlussgeometrien, die eine falsche Verbindung mechanisch ausschließen.
- Plausibilitätsprüfungen: das System weist Eingaben zurück, die außerhalb eines sinnvollen Wertebereichs liegen, statt sie unkommentiert zu übernehmen.
- Bestätigungsdialoge: vor irreversiblen oder sicherheitsrelevanten Aktionen wird eine zusätzliche Bestätigung verlangt, gezielt eingesetzt und nicht inflationär, da zu viele Bestätigungen zu reflexhaftem Wegklicken führen.
- Rückgängig machbare Aktionen: Einstellungen lassen sich innerhalb eines definierten Zeitfensters folgenlos korrigieren.
- Sichere Ausgangs- und Ruhezustände: ein Gerät kehrt nach Unterbrechung oder Fehlfunktion in einen Zustand zurück, der keinen Schaden verursachen kann.
- Redundante Bestätigung kritischer Werte: etwa die getrennte Eingabe und Anzeige eines Therapieparameters vor dessen Aktivierung.
Abwägung: Fehlertoleranz gegen Bedienaufwand
Fehlertoleranz ist kein Selbstzweck, der beliebig gesteigert werden sollte. Zu viele Bestätigungsdialoge, übermäßig strenge Plausibilitätsprüfungen oder ständige Rückfragen erhöhen die kognitive Belastung und führen paradoxerweise zu neuen Fehlern: Benutzer entwickeln reflexhafte Bestätigungsmuster, die genau die Schutzwirkung untergraben, die die Maßnahme eigentlich erzielen sollte.
Die richtige Kalibrierung ergibt sich aus der Nutzungsrisikoanalyse: Fehlertolerante Maßnahmen sollten dort konzentriert werden, wo ein Fehler tatsächlich zu ernstem Schaden führen könnte, bei kritischen Aufgaben (Critical Tasks), während folgenlose Routinehandlungen nicht mit unnötigen Absicherungen belastet werden sollten.
Wo Fehlertoleranz am wichtigsten ist
Am wirksamsten ist Fehlertoleranz dort, wo die drei ungünstigsten Bedingungen zusammentreffen: hohe Schadensschwere, geringe Wahrscheinlichkeit rechtzeitiger Entdeckung durch den Benutzer selbst und ein Nutzungskontext mit erhöhter Fehleranfälligkeit, etwa Notfallnutzung unter Zeitdruck oder Bedienung durch wenig geübte Benutzer.
Für genau diese Fälle liefert die Kombination aus Fehlervermeidung und Fehlerentdeckung den größten Sicherheitsgewinn, weil sie nicht von der Aufmerksamkeit des Benutzers im entscheidenden Moment abhängt. Eine reine Fehlerbehebung im Nachhinein ist dort unzureichend, wo der Schaden bereits eingetreten ist, bevor eine Korrektur möglich wird.
Regulatorischer Bezug
Nach ISO 14971 sind inhärent sichere Gestaltung und Schutzmaßnahmen, zu denen Fehlertoleranz zählt, gegenüber Information für die Sicherheit vorrangig zu prüfen und umzusetzen. Diese Rangfolge ist ein zentrales Prinzip des Risikomanagements und wirkt unmittelbar auf die Bewertung von Risikokontrollmaßnahmen in der Nutzungsrisikoanalyse im Usability-Engineering-Prozess nach IEC 62366-1.
Als Gestaltungsgrundsatz ist Fehlertoleranz auch in der Ergonomienormung verankert: Die ISO 9241-110 führte sie in der Ausgabe 2006 als Grundsatz der Dialoggestaltung, in der Ausgabe 2020 heißt das Interaktionsprinzip „Robustheit gegen Benutzungsfehler“.
Wird ein Anwendungsfehler ausschließlich durch einen Warnhinweis statt durch eine fehlertolerante Gestaltung adressiert, obwohl Letztere technisch möglich wäre, muss dies in der Risikoanalyse begründet werden. Benannte Stellen und die FDA erwarten hierfür eine nachvollziehbare Begründung, wenn Risiken überwiegend durch Information statt durch Gestaltung oder Schutzmaßnahmen kontrolliert werden. Auch die MDR fordert in Anhang I eine entsprechende Rangfolge: Risiken sollen zunächst durch sichere Gestaltung reduziert werden, danach durch Schutzmaßnahmen und erst anschließend durch Informationen für Benutzer.
Fehlertoleranz verhindert, entdeckt oder begrenzt Anwendungsfehler unabhängig von der Aufmerksamkeit des Benutzers und ist damit wirksamer als Warnhinweise oder Schulung, die genau darauf angewiesen sind. In der Sicherheitshierarchie des Risikomanagements gehört sie zu den ersten beiden Stufen, der inhärent sicheren Gestaltung und den Schutzmaßnahmen, und steht damit vor der Information für die Sicherheit.
Konzentriert werden sollte sie dort, wo es zählt: bei kritischen Aufgaben mit hoher Schadensschwere, nicht pauschal bei jeder Bedienhandlung.
Häufige Fragen (FAQ)
Ist Fehlertoleranz dasselbe wie Fail-Safe Design?
Nein. Fail-Safe Design beschreibt Systeme, die bei einem Fehler automatisch in einen sicheren Zustand übergehen. Fehlertoleranz ist breiter gefasst und umfasst zusätzlich Maßnahmen zur Fehlervermeidung, Fehlererkennung und Fehlerkorrektur.
Ist Fehlertoleranz dasselbe wie ein Warnhinweis?
Nein, im Gegenteil. Fehlertoleranz gehört zur inhärent sicheren Gestaltung und zu den Schutzmaßnahmen und wirkt unabhängig von der Aufmerksamkeit des Benutzers. Ein Warnhinweis gehört zur Information für die Sicherheit und steht in der Rangfolge der Risikobeherrschung an letzter, schwächster Stelle, weil er auf Sorgfalt im entscheidenden Moment angewiesen ist.
Kann zu viel Fehlertoleranz schaden?
Ja. Zu viele Bestätigungsdialoge oder übermäßig strenge Prüfungen erhöhen die kognitive Belastung und führen zu reflexhaftem Wegklicken, das die eigentliche Schutzwirkung untergräbt. Fehlertolerante Maßnahmen sollten gezielt bei kritischen Aufgaben eingesetzt werden, nicht pauschal überall.
Welche Ebene der Fehlertoleranz ist am wichtigsten?
Es gibt keine pauschale Rangfolge zwischen Fehlervermeidung, -entdeckung und -behebung; idealerweise wirken sie gestaffelt. Bei kritischen Aufgaben mit hoher Schadensschwere sind Fehlervermeidung und -entdeckung besonders wichtig, weil eine reine Behebung im Nachhinein zu spät kommen kann.
Muss jede fehlertolerante Maßnahme in der Nutzungsrisikoanalyse dokumentiert werden?
Ja, insbesondere wenn sie als Risikokontrollmaßnahme für einen identifizierten Anwendungsfehler dient. Ihre Wirksamkeit wird in formativen Evaluationen geprüft und in der summativen Evaluation mit objektiven Nachweisen belegt. Eine geplante, aber ungetestete Maßnahme gilt regulatorisch nicht als belegt.
Sie wollen Anwendungsfehler durch Gestaltung verhindern statt durch Warnhinweise zu kompensieren? Wir identifizieren, wo fehlertolerante Maßnahmen den größten Sicherheitsgewinn bringen.
Mehr zu unserem Usability EngineeringQuellen
- IEC 62366-1:2015+AMD1:2020, Medical devices, Part 1: Application of usability engineering to medical devices
- ISO 14971:2019, Medical devices, Application of risk management to medical devices
- ISO 9241-110:2020, Ergonomics of human-system interaction, Part 110: Interaction principles
- Verordnung (EU) 2017/745 über Medizinprodukte (MDR)