Zum Inhalt springen

BCMS-Modul

Das Business Continuity Management System (BCMS) ist ein essenzieller Baustein zur Sicherstellung der Geschäftskontinuität in Krisensituationen. Es hilft Organisationen, ihre geschäftskritischen Prozesse auch bei Störungen, Ausfällen oder Katastrophen aufrechtzuerhalten. Die fuentis Suite bietet ein umfassendes BCMS-Modul, das Sie Schritt für Schritt durch die Implementierung eines normkonformen Business Continuity Managements führt.

Kernziele des BCMS:

  • Identifikation zeitkritischer Geschäftsprozesse
  • Systematische Analyse von Schadenspotentialen und Ausfallzeiten
  • Entwicklung von Notfallplänen und Wiederanlaufstrategien
  • Ressourcenplanung für den Notbetrieb
  • Kontinuierliche Verbesserung der Krisenresilienz

Die fünf Phasen unten sind der organisatorische Fahrplan. Wie Sie die einzelnen Schritte im Modul umsetzen, steht darunter ab BCMS Schritt für Schritt einrichten.

  1. Vorbereitung:

    • Management-Commitment sicherstellen
    • BC-Beauftragten benennen
    • Projektteam zusammenstellen
  2. Initiierung:

    • Geltungsbereich definieren
    • BCMS-Stufe festlegen
    • Rollen und Verantwortlichkeiten klären
  3. Analyse:

    • Geschäftsprozesse identifizieren
    • BIA durchführen
    • Kritikalitäten bewerten
  4. Strategieentwicklung:

    • Notfallstrategien definieren
    • Wiederanlaufpläne erstellen
    • Ressourcen planen
  5. Implementierung:

    • Notfallpläne dokumentieren
    • Schulungen durchführen
    • Tests und Übungen planen

Das BCM muss von der Institutionsleitung angestoßen werden, weil die anstehenden Entscheidungen weitreichende Konsequenzen haben. Alle wesentlichen Phasen werden in der fuentis Suite dokumentiert:

Was ist der Geltungsbereich? Der Geltungsbereich legt fest, welcher Bereich der Institution durch das BCMS abgesichert werden soll. Dies kann umfassen:

  • Die gesamte Institution
  • Einzelne Standorte oder Teilbereiche
  • Spezifische Produkte oder Services
  • Gemeinsame Geschäftsprozesse oder Produktionsstraßen

Praxis-Tipp: Der Geltungsbereich umfasst alle infrastrukturellen, organisatorischen, personellen und technischen Komponenten, die der Aufgabenerfüllung dienen. Berücksichtigen Sie dabei regulatorische Anforderungen und Institutionsziele.

Navigation: BCMS → BCM-Initiierung → Geltungsbereich

Geltungsbereich anlegen

Die Konzeptionsphase umfasst:

Zielsetzung:

  • Individuelle Ziele aus Geschäftsprozessen ableiten
  • Gesetzliche Rahmenbedingungen berücksichtigen
  • Institutionsziele einbeziehen
  • Transparente Kommunikation innerhalb der Organisation

Entscheidung zur Vorgehensweise: Wahl der BCMS-Stufe

  • Reaktiv-BCMS: Minimale Vorbereitung, Reaktion im Ernstfall
  • Standard-BCMS: Vollständige Implementierung nach Norm (z.B. ISO 22301)

Navigation: BCMS → BCM-Initiierung → Konzeption

Konzeption: Ziele und Vorgaben

Wichtige Rollen im BCMS:

Business Continuity Officer (BC-Beauftragter):

  • Hauptverantwortlich für Aufbau und Umsetzung des BCMS
  • Unterstützt die Institutionsleitung
  • Koordiniert alle BCM-Aktivitäten

Weitere Rollen:

  • Krisenmanager
  • Prozessverantwortliche
  • Mitglieder der Besonderen Aufbauorganisation (BAO)
  • Notfallteam-Mitglieder

Praxis-Tipp: Kennzeichnen Sie Pflicht-Rollen und BAO-Zugehörigkeiten bereits bei der Rollenerstellung. Dies erleichtert später die Zuordnung und Dokumentation.

Navigation: BCMS → BCM-Initiierung → Rollen

Rollen und Verantwortlichkeiten

Grundlegende Ressourcen: Bestimmte Ressourcen sind für den gesamten Geschäftsbetrieb essenziell:

  • Strom und Notstromversorgung
  • Wasserversorgung
  • Klimatechnik/Belüftung
  • IT-Infrastruktur
  • Telekommunikation

Recovery Point Objective (RPO): Definiert den maximal tolerierbaren Datenverlust. Kennzeichnen Sie Ressourcenkategorien mit RPO-Anforderungen entsprechend.

Navigation: BCMS → BCM-Initiierung → Ressourcenkategorien

Ressourcenkategorien

Dokumentkategorien:

  • Notfallpläne
  • Wiederanlaufpläne
  • Kommunikationspläne
  • Ressourcenlisten
  • Kontaktlisten

Praxis-Tipp: Markieren Sie verpflichtende Dokumenttypen und verknüpfen Sie hochgeladene Dokumente direkt mit den entsprechenden Kategorien.

Navigation: BCMS → BCM-Initiierung → Dokumenttypen

Dokumenttypen

Schlüsseldokumente

Geschäftsprozesse bilden die Grundlage für die Business Impact Analyse (BIA). Sie müssen:

  • Im Asset-Management erstellt werden
  • Dem BCMS-Geltungsbereich zugeordnet werden
  • Mit anderen Prozessen verknüpft werden (Abhängigkeiten)
  • Mit relevanten Assets verbunden werden

Beziehungsarten zwischen Prozessen:

  • Vorgelagert: Prozess A muss vor Prozess B ablaufen
  • Nachgelagert: Prozess B folgt auf Prozess A
  • Parallel: Prozesse laufen gleichzeitig
  • Abhängig: Prozess B benötigt Output von Prozess A

Wichtig: Im BCMS werden nur Verknüpfungen zwischen Geschäftsprozessen angezeigt. Für eine vollständige Analyse braucht es zusätzlich die Verknüpfung mit Assets.

Navigation: BCMS → Geschäftsprozesse

Geschäftsprozesse in der Übersicht

Standard-Zeithorizonte für die Bewertung:

  • Sofort (0-4 Stunden)
  • Kurzfristig (4-24 Stunden)
  • Mittelfristig (1-7 Tage)
  • Langfristig (> 7 Tage)

Format für individuelle Zeithorizonte:

  • w = Wochen
  • d/t = Tage
  • h/s = Stunden
  • m = Minuten

Beispiel: 2w 3d 4h 30m = 2 Wochen, 3 Tage, 4 Stunden, 30 Minuten

Navigation: BCMS → Analyse-Parameter → Zeithorizonte

Zeithorizonte

BSI-Standard-Schadensszenarien:

  • Beeinträchtigung der persönlichen Unversehrtheit
  • Beeinträchtigung der Aufgabenerfüllung
  • Verstoß gegen Gesetze, Vorschriften und Verträge
  • Negative Innen- und Außenwirkung (Imageschaden)
  • Finanzielle Auswirkungen

Navigation: BCMS → Analyse-Parameter → Schadensszenarien

Schadensszenarien

Standard-Schadenskategorien nach BSI:

KategorieBeschreibungAuswirkungen
GeringMinimale, kaum spürbare AuswirkungenUnwesentliche Beeinträchtigung, keine Konsequenzen
MittelSpürbare AuswirkungenArbeitsrückstände, tolerabler finanzieller Schaden
HochNicht tolerierbare AuswirkungenMassive Einschränkungen, erhebliche Konsequenzen
Sehr hochExistentiell bedrohliche AuswirkungenGefahr für Leib und Leben, existenzbedrohende Schäden

Untragbarkeitsniveau: Definiert die Schwelle, ab der ein Schaden nicht mehr akzeptabel ist. Dies bestimmt die maximal tolerierbare Ausfallzeit (MTPD/MTA).

Navigation: BCMS → Analyse-Parameter → Schadenskategorien

Schadenskategorien

Ziele der BIA:

  • Identifikation zeitkritischer Geschäftsprozesse
  • Bestimmung der Ausfallauswirkungen
  • Ableitung von Wiederanlaufanforderungen
  • Ressourcenbedarfsermittlung für Notbetrieb

Schadenspotential-Bewertung: Für jeden Zeithorizont wird das Schadenspotential in den definierten Kategorien bewertet. Die Bewertung erfolgt grafisch durch Positionierung auf der Schadenskategorie-Skala.

Navigation: BCMS → Geschäftsprozesse → Prozess → Business Impact Analyse

BIA: Schadenspotenzial über die Zeit

BIA: Ziele je Schadensszenario

Maximum Tolerable Period of Disruption (MTPD/MTA):

  • Maximal tolerierbare Ausfallzeit eines Geschäftsprozesses
  • Wird automatisch berechnet basierend auf Schadenspotential und Untragbarkeitsniveau

Recovery Time Objective (RTO):

  • Ziel-Wiederanlaufzeit nach einem Ausfall
  • Muss kleiner als MTPD sein
  • Basis für Notfallplanung

Recovery Point Objective (RPO):

  • Maximal akzeptabler Datenverlust
  • Bestimmt Backup-Strategien
  • Relevant für IT-gestützte Prozesse

Navigation: BCMS → Geschäftsprozesse → Prozess → Business Impact Analyse

RTO-Detailansicht

Prozessabhängigkeiten analysieren:

  • Interne Abhängigkeiten (andere Prozesse)
  • Externe Abhängigkeiten (Lieferanten, Dienstleister)
  • Technische Abhängigkeiten (IT-Systeme, Infrastruktur)
  • Personelle Abhängigkeiten (Schlüsselpersonen, Spezialwissen)

Ressourcenbedarf ermitteln:

  • Mindestpersonal für Notbetrieb
  • Kritische IT-Systeme und Anwendungen
  • Arbeitsplätze und Räumlichkeiten
  • Kommunikationsmittel
  • Spezielle Ausrüstung oder Material

Navigation: BCMS → Geschäftsprozesse → Prozess → Business Impact Analyse

Prozessabhängigkeiten

ISO 22301: Business Continuity Management Das BCMS-Modul der fuentis Suite orientiert sich an den Anforderungen der ISO 22301:

  • Plan-Do-Check-Act (PDCA) Zyklus
  • Risikoorientierter Ansatz
  • Kontinuierliche Verbesserung
  • Dokumentierte Information

BSI-Standard 200-4: Die Implementierung folgt den Empfehlungen des BSI für Business Continuity Management:

  • Stufenmodell (Reaktiv, Standard)
  • Standardisierte Schadenskategorien
  • Strukturierte Vorgehensweise

Das BCMS steht nicht für sich: Geschäftsprozesse werden im Asset-Management gepflegt und dort dem BCMS-Geltungsbereich zugeordnet. Die Schadensbewertung greift auf dieselbe Logik zurück wie das Risikomanagement im ISMS.

  • BAO: Besondere Aufbauorganisation (Krisenorganisation im Notfall)
  • BIA: Business Impact Analyse (Bewertung der Ausfallauswirkungen)
  • MTPD/MTA: Maximum Tolerable Period of Disruption / Maximal tolerierbare Ausfallzeit
  • RPO: Recovery Point Objective (maximal akzeptabler Datenverlust)
  • RTO: Recovery Time Objective (Ziel-Wiederanlaufzeit)