Business Continuity: Damit ein Ausfall nicht zum Stillstand wird
Ransomware, Ausfall eines Dienstleisters, Stromausfall im Rechenzentrum: Die Frage ist nicht, ob etwas ausfällt, sondern wie lange Ihr Unternehmen das aushält. Business Continuity Management beantwortet sie, bevor es passiert. Wir bauen mit Ihnen ein BCM nach ISO 22301 und BSI-Standard 200-4 auf, das zu Ihrer Größe passt.
- ISO 22301 internationaler Standard für Business Continuity
- BSI 200-4 deutscher Standard für Business Continuity Management
- RTO / RPO Kennzahlen aus der Business-Impact-Analyse
- § 30 BSIG NIS2 verlangt Betriebskontinuität und Krisenmanagement
Woraus ein Business Continuity Management besteht
ISO 22301 und BSI-Standard 200-4 beschreiben denselben Kern. Sechs Bausteine, die aufeinander aufbauen.
- 1
Business-Impact-Analyse (BIA)
Welche Geschäftsprozesse sind kritisch, welche Ressourcen brauchen sie, wie lange dürfen sie ausfallen? Die BIA liefert RTO, RPO und MTPD je Prozess und ist die Grundlage für alles Weitere.
- 2
Risikoanalyse
Welche Ereignisse können die kritischen Ressourcen treffen: Cyberangriff, Ausfall von Dienstleistern, Gebäude, Strom, Personal? Bewertet nach Eintrittswahrscheinlichkeit und Auswirkung, mit Blick auf Einzelabhängigkeiten.
- 3
Notfallvorsorge
Maßnahmen, die den Ausfall verhindern oder verkürzen: Redundanzen, Backup-Konzept passend zum RPO, Ersatzarbeitsplätze, Vereinbarungen mit Dienstleistern, Notbetriebsverfahren in den Fachbereichen.
- 4
Notfallhandbuch und Wiederanlaufpläne
Wer tut was in welcher Reihenfolge? Sofortmaßnahmen, Alarmierung, Wiederanlaufpläne je System und Prozess, Kontaktlisten, Entscheidungsvorlagen. Kurz genug, um im Ernstfall gelesen zu werden.
- 5
Krisenstab und Krisenkommunikation
Ein benannter Stab mit Rollen, Vertretungen, Einberufungsregeln und Arbeitsmitteln. Dazu Kommunikationswege und vorbereitete Bausteine für Mitarbeitende, Kunden, Behörden, Versicherer und Presse.
- 6
Übungen und Verbesserung
Pläne werden geübt, Erkenntnisse in Maßnahmen überführt, das BCM regelmäßig überprüft. Erst die Übung zeigt, ob das Handbuch funktioniert oder nur existiert.
RTO, RPO, MTPD: Die drei Kennzahlen, um die sich alles dreht
Die BIA übersetzt 'wichtig' in Zahlen. Erst mit diesen Zahlen lassen sich Backup-Konzept, Redundanzen und Wiederanlaufreihenfolge begründen.
| Kennzahl | Bedeutung | Frage an den Fachbereich |
|---|---|---|
| MTPD (Maximum Tolerable Period of Disruption) | Maximal tolerierbare Ausfallzeit, nach der der Schaden für das Unternehmen nicht mehr hinnehmbar ist. | Ab wann wird der Ausfall dieses Prozesses für uns existenzbedrohend oder rechtlich untragbar? |
| RTO (Recovery Time Objective) | Zeit, innerhalb der der Prozess oder das System wieder verfügbar sein soll. Muss unter der MTPD liegen. | Wie schnell müssen wir wieder arbeiten können, mindestens im Notbetrieb? |
| RPO (Recovery Point Objective) | Maximal hinnehmbarer Datenverlust, gemessen als Zeitraum vor dem Ausfall. Bestimmt die Backup-Frequenz. | Wie viele Stunden oder Tage an Daten könnten wir nachträglich rekonstruieren oder verschmerzen? |
Typischer Befund: Die IT hat ein RTO angenommen, die Fachbereiche haben ein anderes im Kopf, und das Backup-Konzept passt zu keinem von beiden. Die BIA legt diese Widersprüche offen und zwingt zu einer gemeinsamen, dokumentierten Entscheidung.
Wer Business Continuity von Ihnen verlangt
BCM ist längst nicht mehr freiwillig. Mehrere Regelwerke fordern es, meist ohne das Wort zu benutzen.
- NIS2
§ 30 BSIG
Betroffene Einrichtungen müssen Maßnahmen zur Aufrechterhaltung des Betriebs treffen, darunter Backup-Management, Wiederherstellung nach einem Notfall und Krisenmanagement. Die Geschäftsleitung muss diese Maßnahmen billigen und überwachen.
- KRITIS
KRITIS-Dachgesetz
Seit 17. März 2026 in Kraft. Betreiber kritischer Anlagen müssen Resilienzmaßnahmen treffen und in Resilienzplänen dokumentieren, wie sie Störungen vorbeugen, sie bewältigen und den Betrieb wiederherstellen.
- ISO 27001
ISO 27001:2022
Die Norm verlangt unter anderem die Planung der Informationssicherheit für Störungen und die IKT-Bereitschaft für Business Continuity: Die IT muss die Kontinuitätsanforderungen des Unternehmens kennen und erfüllen können.
- DORA
Finanzunternehmen
Die Verordnung über die digitale operationale Resilienz verlangt von Finanzunternehmen eine IKT-Geschäftsfortführungsleitlinie, Wiederherstellungspläne, Tests und die Steuerung von IKT-Drittdienstleistern.
- Verträge
Kunden und Lieferkette
Größere Kunden geben ihre eigenen NIS2-, ISO- oder DORA-Pflichten über Verträge und Lieferantenfragebögen weiter. Wer keine belastbaren Antworten zu Wiederanlaufzeiten und Übungen hat, verliert Ausschreibungen.
- Versicherer
Cyber- und Betriebsunterbrechungsversicherung
Versicherer fragen zunehmend nach Notfallplänen, Backup-Konzept und Übungen, bevor sie Deckung zusagen oder Prämien festlegen. Ein dokumentiertes BCM verbessert die Verhandlungsposition.
So bauen wir ein BCM mit Ihnen auf
Sechs Schritte, angelehnt an BSI-Standard 200-4 und ISO 22301, zugeschnitten auf Unternehmen, die kein eigenes BCM-Team haben.
-
Geltungsbereich und Organisation
Welche Standorte, Gesellschaften und Prozesse sind im Scope? Wer verantwortet das BCM, wer sitzt im Krisenstab? Ein Beschluss der Geschäftsleitung setzt den Rahmen und stellt Ressourcen bereit.
-
Business-Impact-Analyse
In Workshops mit den Fachbereichen erfassen wir Prozesse, Abhängigkeiten und Ressourcen und leiten MTPD, RTO und RPO ab. Ergebnis ist eine priorisierte Liste kritischer Prozesse und Systeme.
-
Risikoanalyse und Kontinuitätsstrategien
Welche Szenarien bedrohen die kritischen Ressourcen, und welche Strategie passt: Redundanz, manueller Notbetrieb, Ausweichstandort, alternativer Dienstleister? Bewertet nach Kosten und Wirkung.
-
Notfallhandbuch und Wiederanlaufpläne
Sofortmaßnahmen, Alarmierung, Krisenstabsordnung, Wiederanlaufpläne je System in der richtigen Reihenfolge, Notbetriebsverfahren der Fachbereiche und Kommunikationsvorlagen, in einer Struktur, die im Ernstfall benutzbar ist.
-
Krisenstab schulen und üben
Der Krisenstab lernt seine Rollen und Arbeitsmittel kennen, dann folgt eine erste Übung mit realistischem Szenario. Der Übungsbericht zeigt, wo das Handbuch trägt und wo nachgearbeitet wird.
-
Betrieb und Verbesserung
Jährlicher Zyklus aus Aktualisierung der BIA, Pflege der Pläne, Übung und Bericht an die Geschäftsleitung. So bleibt das BCM aktuell und auditfähig, ohne zur Dauerbaustelle zu werden.
Wie weit ist Ihr Notfallmanagement?
Wenn Sie zwei oder mehr dieser Aussagen nicht sicher bestätigen können, lohnt sich ein Gespräch.
- Wir wissen, welche Geschäftsprozesse kritisch sind, und haben je Prozess ein RTO und ein RPO dokumentiert.
- Unser Backup-Konzept ist aus dem RPO abgeleitet, und eine Wiederherstellung wurde in den letzten zwölf Monaten tatsächlich getestet.
- Es gibt ein Notfallhandbuch, das auch verfügbar ist, wenn die zentrale IT ausgefallen ist.
- Ein Krisenstab ist benannt, mit Vertretungen, Einberufungsregel und Arbeitsraum.
- Die Reihenfolge des Wiederanlaufs ist festgelegt und mit den Fachbereichen abgestimmt.
- Kommunikationsvorlagen für Mitarbeitende, Kunden und Behörden liegen vorbereitet bereit.
- Für zentrale Dienstleister ist geregelt, wie sie uns bei einem Ausfall informieren und unterstützen.
- Wir haben in den letzten zwölf Monaten eine Notfall- oder Krisenstabsübung durchgeführt und dokumentiert.
Zum Üben: Wie eine Notfall- oder Krisenstabsübung geplant, durchgeführt und ausgewertet wird, beschreibt unser Schwesterportal it-notfall-uebung.de.
JAMORIE: Beratung für IT-Sicherheit und Compliance
JAMORIE Consulting aus Eschborn bei Frankfurt am Main berät mittelständische Unternehmen zu IT-Sicherheit und Compliance. Pragmatisch, mit Blick auf das, was eine Organisation ohne eigene BCM-Abteilung dauerhaft tragen kann.
-
BCM-Aufbau
Von der BIA bis zur ersten Übung, nach BSI-Standard 200-4 oder ISO 22301. Wir moderieren die Workshops, schreiben die Dokumente mit und übergeben ein BCM, das Ihre Organisation selbst weiterführen kann.
-
Bestandsaufnahme
Sie haben bereits Notfallpläne? Wir prüfen sie gegen die Anforderungen aus NIS2, ISO 27001 oder KRITIS-Dachgesetz und gegen die Praxis: Sind sie aktuell, vollständig und im Ernstfall benutzbar?
-
Krisenstab und Übung
Aufbau der Krisenstabsorganisation, Schulung der Mitglieder, Tabletop-Übung mit realistischem Szenario und Übungsbericht als Nachweis für Aufsicht, Auditor und Versicherer.
Business Continuity kurz beantwortet
Was unterscheidet BCM von IT-Notfallmanagement?
Business Continuity Management betrachtet das ganze Unternehmen: Welche Geschäftsprozesse müssen weiterlaufen, mit welchen Ressourcen, in welcher Reihenfolge? IT-Notfallmanagement ist der Teil davon, der die IT-Systeme betrifft: Wiederanlaufpläne, Backup, Ersatzbetrieb. Beides gehört zusammen, weil die Wiederanlaufzeit der IT aus der Toleranz der Fachbereiche abgeleitet wird und nicht umgekehrt.
ISO 22301 oder BSI-Standard 200-4: Was passt zu uns?
Beide beschreiben denselben Kern: BIA, Risikoanalyse, Strategien, Pläne, Übungen, Verbesserung. ISO 22301 ist der internationale Managementsystem-Standard mit Zertifizierungsmöglichkeit. Der BSI-Standard 200-4 ist detaillierter in der Methodik, auf Deutsch verfügbar und kennt Einstiegsstufen, die den Aufbau schrittweise erlauben. Häufig wird nach 200-4 aufgebaut und bei Bedarf gegen ISO 22301 nachgewiesen.
Wie lange dauert der Aufbau eines BCM?
Das hängt von Größe, Prozessvielfalt und vorhandenen Grundlagen ab. Ein erster einsatzfähiger Stand mit BIA für die kritischen Prozesse, Notfallhandbuch und Krisenstabsorganisation lässt sich in überschaubarer Zeit erreichen; die vollständige Abdeckung aller Prozesse und die Reifung über Übungen ist ein fortlaufender Prozess. Wichtiger als Vollständigkeit am ersten Tag ist, dass die kritischsten Prozesse zuerst abgesichert sind.
Wir haben Backups. Reicht das nicht?
Backups sind eine Voraussetzung, kein Notfallmanagement. Offen bleibt, wie lange die Wiederherstellung dauert, in welcher Reihenfolge Systeme zurückkommen, wer entscheidet, wie die Fachbereiche in der Zwischenzeit arbeiten und wie Kunden und Behörden informiert werden. Genau diese Fragen beantwortet ein BCM, und die Wiederherstellung wird geübt statt angenommen.
Verlangt NIS2 ein zertifiziertes BCM?
Nein. § 30 BSIG verlangt Maßnahmen zur Aufrechterhaltung des Betriebs, zu Backup-Management, Wiederherstellung und Krisenmanagement, die dem Stand der Technik entsprechen und dem Risiko angemessen sind. Eine Zertifizierung ist nicht vorgeschrieben. Ein dokumentiertes, geübtes BCM nach ISO 22301 oder BSI 200-4 ist ein anerkannter Weg, diese Anforderung nachzuweisen.
Wie oft muss geübt werden?
Die Standards verlangen Übungen in geplanten Abständen, in der Praxis mindestens jährlich, ergänzt um Übungen nach wesentlichen Änderungen an Prozessen, Systemen oder Organisation. Der Übungsbericht dokumentiert, was funktioniert hat und welche Maßnahmen abgeleitet wurden. Er ist zugleich Nachweis gegenüber Aufsicht, Auditor und Versicherer.
Sprechen wir über Ihre Betriebskontinuität
Im kostenlosen Erstgespräch gehen wir die Checkliste anhand Ihrer Situation durch und zeigen, welche Schritte zuerst Wirkung haben. Sie erhalten eine ehrliche Einschätzung und einen Vorschlag für das Vorgehen.
- Bestandsaufnahme Ihrer Notfallpläne und Verantwortlichkeiten
- Die kritischste Lücke und ihre Behebung
- Aufwand für BIA, Handbuch, Krisenstab und Übung
Danke, wir rufen Sie an.
Sie hören innerhalb eines Werktags von uns, meist deutlich schneller. Wenn Sie lieber gleich einen festen Termin wählen möchten, geht das direkt im Kalender auf jamorie.eu.
Termin selbst wählen