Blog / ISO 22301

ISO 22301 Business Impact Analyse meistern

Eine normkonforme Business Impact Analyse ist das Fundament jedes Business Continuity Management Systems. Dieser Leitfaden unterteilt den Prozess in umsetzbare Schritte, um kritische Aktivitäten zu identifizieren und Auditoren zu überzeugen.

7 Min. Lesezeit KaliteGO-Redaktion

Das Fundament der Business Continuity

Jedes erfolgreiche Business Continuity Management System (BCMS) beruht auf einem soliden Fundament. Für Unternehmen, die eine Zertifizierung anstreben, ist die ISO 22301 Business Impact Analyse (BIA) dieser entscheidende Ausgangspunkt. Die in Abschnitt 8.2.2 der Norm ISO 22301:2019 beschriebene BIA ist ein systematischer Prozess, der die potenziellen Auswirkungen einer Unterbrechung kritischer Geschäftsabläufe ermittelt und bewertet.

Viele Inhaber von Kleinunternehmen und Qualitätsmanager empfinden die BIA als einschüchternd. Ohne eine klare Methodik neigen Abteilungen dazu, ihre eigene Bedeutung zu überschätzen, was zu einem Szenario führt, in dem jede einzelne Geschäftsfunktion als "kritisch" eingestuft wird. Wenn alles oberste Priorität hat, hat nichts Priorität, und Ihr Budget für die Aufrechterhaltung des Geschäftsbetriebs gerät schnell außer Kontrolle.

Eine normkonforme BIA zwingt die Führungsebene, objektive, evidenzbasierte Entscheidungen zu treffen. Sie beantwortet zwei grundlegende Fragen: Welche Aktivitäten müssen wir zuerst wiederherstellen, um zu überleben, und wie lange können wir es uns realistischerweise leisten, auf sie zu verzichten? Wenn Sie einem strukturierten, schrittweisen Ansatz folgen, können Sie interne Politik ausblenden, Ihre wirklich kritischen Funktionen genau identifizieren und ein BCMS aufbauen, das sowohl externe Auditoren als auch interne Stakeholder zufriedenstellt.

Schritt 1: Anwendungsbereich und Aktivitäten definieren

Bevor Sie die Auswirkungen bewerten können, müssen Sie verstehen, was Ihr Unternehmen im Tagesgeschäft tatsächlich tut. Abschnitt 8.2.2 a) verlangt von Organisationen, vordefinierte Auswirkungskategorien und Kriterien zur Bewertung von Störungen zu verwenden.

Beginnen Sie damit, die Kernprodukte und -dienstleistungen Ihres Unternehmens aufzulisten. Dies sind die primären Ergebnisse, die Umsatz generieren oder Ihren organisatorischen Auftrag erfüllen. Sobald diese klar definiert sind, brechen Sie sie in die zugrunde liegenden Aktivitäten auf, die für ihre Bereitstellung erforderlich sind.

Aktivitäten herunterbrechen

Wenn Ihre primäre Dienstleistung beispielsweise "Cloud-Hosting-Lösungen" ist, könnten die zugrunde liegenden Aktivitäten Serverwartung, technischer Kundensupport, Rechnungsstellung und Marketing umfassen.

Beachten Sie bei der Identifizierung dieser Aktivitäten die folgenden Best Practices:

  • Gruppieren Sie Aktivitäten logisch, anstatt nur jede noch so kleine Aufgabe aufzulisten, die eine Abteilung ausführt.
  • Konzentrieren Sie sich auf das Ergebnis der Aktivität und ihren direkten Beitrag zu den Kernprodukten oder -dienstleistungen.
  • Stellen Sie sicher, dass Sie Aktivitäten über alle Abteilungen hinweg erfassen, die in den Anwendungsbereich Ihres BCMS fallen, einschließlich Personal, IT und Finanzen, nicht nur die operativen Teams an vorderster Front.

Indem Sie Aktivitäten Produkten und Dienstleistungen zuordnen, schaffen Sie eine klare Sichtlinie. Wenn ein Auditor fragt, warum eine bestimmte Verwaltungsaufgabe als nicht kritisch eingestuft wurde, können Sie nachweisen, dass ihre Unterbrechung die Bereitstellung Ihrer Kernprodukte nicht unmittelbar gefährdet.

Schritt 2: Auswirkungen von Ausfällen im Zeitverlauf bewerten

Die Schwere einer Störung ist selten statisch; sie verschlimmert sich typischerweise mit der Zeit. Ein IT-Ausfall, der eine Stunde dauert, könnte einen leichten Produktivitätsrückgang verursachen, aber derselbe Ausfall, der eine Woche andauert, könnte zu schweren finanziellen Einbußen, verlorenen Kunden und behördlichen Strafen führen. Abschnitt 8.2.2 b) verlangt, dass Sie diese Auswirkungen im Zeitverlauf bewerten.

Um dies objektiv zu tun, müssen Sie klare Auswirkungskriterien festlegen. Häufige Kategorien sind:

  • Finanzielle Auswirkungen: Umsatzeinbußen, Vertragsstrafen oder erhöhte Betriebskosten.
  • Reputative Auswirkungen: Negative Medienberichterstattung, Verlust des Kundenvertrauens oder Schädigung des Markenwerts.
  • Rechtliche und regulatorische Auswirkungen: Verletzung gesetzlicher Pflichten, Verstöße gegen Gesundheit und Sicherheit oder Compliance-Strafen.
  • Operative Auswirkungen: Unfähigkeit, Dienstleistungen zu erbringen, Engpässe in der Lieferkette oder interne Prozessausfälle.

Eine Auswirkungsmatrix nutzen

Erstellen Sie eine Matrix, um jede Aktivität anhand dieser Kriterien über verschiedene Zeiträume (z. B. 4 Stunden, 24 Stunden, 3 Tage, 1 Woche) zu bewerten. Bitten Sie die Verantwortlichen der Aktivitäten, die Auswirkungen in jedem Zeitintervall anhand einer standardisierten Skala, wie 1 (Vernachlässigbar) bis 5 (Katastrophal), zu bewerten.

Diese zeitliche Bewertung ist entscheidend für die Normkonformität. Sie liefert die empirischen Daten, die zur Rechtfertigung Ihrer Wiederanlaufzeiten erforderlich sind. Wenn ein Auditor Ihre BIA überprüft, wird er gezielt nach diesem Verlauf der Auswirkungen suchen, um sicherzustellen, dass Ihre Wiederanlaufziele auf Logik und nicht auf Vermutungen basieren.

Schritt 3: Wiederanlaufziele bestimmen (MTPD und RTO)

Sobald Sie verstehen, wie die Auswirkungen im Laufe der Zeit eskalieren, müssen Sie strikte Zeitrahmen für die Wiederaufnahme unterbrochener Aktivitäten festlegen. Hier haben viele Unternehmen Schwierigkeiten mit der ISO 22301-Terminologie. Abschnitt 8.2.2 c) schreibt die Bestimmung der maximal tolerierbaren Ausfallzeit (MTPD) und der Wiederanlaufzeit (RTO) vor.

MTPD verstehen

Die maximal tolerierbare Ausfallzeit (Maximum Tolerable Period of Disruption) ist die absolute Höchstzeit, die Ihr Unternehmen ohne eine Aktivität überleben kann, bevor die Auswirkungen inakzeptabel oder irreversibel werden. Betrachten Sie die MTPD als den Punkt ohne Wiederkehr. Wenn die Auswirkungsmatrix zeigt, dass finanzielle Verluste nach 72 Stunden "katastrophal" werden, darf Ihre MTPD 72 Stunden nicht überschreiten.

Die RTO festlegen

Die Wiederanlaufzeit (Recovery Time Objective) ist Ihre Zielzeit für die Wiederaufnahme der Aktivität. Es ist das Ziel, das Sie für Ihre Wiederherstellungsteams festlegen. Eine Grundregel der Business Continuity lautet, dass Ihre RTO kürzer oder gleich Ihrer MTPD sein muss.

Wenn beispielsweise ein kritischer Fertigungsprozess eine MTPD von 48 Stunden hat, könnten Sie eine RTO von 24 Stunden festlegen. Dies bietet einen 24-Stunden-Puffer, um unerwartete Komplikationen während des Wiederherstellungsprozesses zu bewältigen.

Vermeiden Sie bei der Festlegung dieser Ziele die Versuchung, eine RTO von "Null" oder "sofort" zuzuweisen, es sei denn, dies ist absolut notwendig (wie bei lebensrettenden Systemen). Extrem kurze RTOs erfordern massive finanzielle Investitionen in redundante Systeme und Hochverfügbarkeitsinfrastrukturen. Eine realistische BIA wägt die Kosten der Unterbrechung gegen die Kosten der Wiederherstellung ab.

Schritt 4: Abhängigkeiten und Ressourcen identifizieren

Zu wissen, wann eine Aktivität wiederhergestellt werden muss, ist nur die halbe Miete; Sie müssen auch wissen, wie Sie sie wiederherstellen können. Abschnitt 8.2.2 d) verlangt von Organisationen, die Ressourcen zu identifizieren, die zur Wiederaufnahme priorisierter Aktivitäten erforderlich sind. Dieser Schritt schließt die Lücke zwischen der BIA und Ihrer Business Continuity-Strategie.

Für jede kritische Aktivität müssen Sie deren Abhängigkeiten dokumentieren. Wenn eine Hauptniederlassung zerstört wird oder ein kritisches IT-System von Ransomware getroffen wird, was genau benötigt das Team, um innerhalb der RTO wieder an die Arbeit zu gehen?

Wichtige Ressourcenkategorien

  • Personal: Wie viele Mitarbeiter werden benötigt? Welche spezifischen Fähigkeiten oder Berechtigungen brauchen sie?
  • Informationen und Daten: Welche kritischen Aufzeichnungen sind erforderlich? Dies führt zum Recovery Point Objective (RPO), das die Häufigkeit Ihrer Datensicherungen diktiert.
  • Technologie: Welche Softwareanwendungen, Hardware und Netzwerkfunktionen sind unerlässlich?
  • Einrichtungen und Ausrüstung: Benötigen sie spezielle Maschinen, physische Büroräume oder sichere Zugangsbereiche?
  • Lieferanten und Partner: Welche externen Dienstleister sind für diese Aktivität kritisch?

Die Dokumentation dieser Abhängigkeiten zeigt Schwachstellen auf. Wenn eine kritische Aktivität eine RTO von 24 Stunden hat, aber auf einen Lieferanten angewiesen ist, der eine Reaktionszeit von 72 Stunden garantiert, haben Sie eine kritische Lücke identifiziert, die in Ihrer Risikobewertung und Kontinuitätsstrategie behoben werden muss.

Häufige BIA-Abweichungen und wie man sie vermeidet

Auditoren decken während der BIA-Phase eines ISO 22301-Audits häufig Abweichungen auf. Das Verständnis dieser häufigen Fallstricke kann Ihnen helfen, Ihre Zertifizierung proaktiv zu sichern.

Das häufigste Problem ist das "Alles ist Priorität 1"-Syndrom. Wenn Auditoren eine BIA sehen, bei der jede Aktivität eine RTO von 4 Stunden hat, wissen sie sofort, dass der Prozess nicht objektiv war. Um dies zu vermeiden, setzen Sie Ihre Auswirkungskriterien strikt durch. Wenn ein Aktivitätsverantwortlicher eine RTO von 4 Stunden fordert, zwingen Sie ihn zu beweisen, dass die Auswirkungen innerhalb dieses Zeitrahmens ein inakzeptables Ausmaß erreichen.

Eine weitere häufige Abweichung ist eine Diskrepanz zwischen geschäftlichen Anforderungen und IT-Fähigkeiten. Das Unternehmen legt möglicherweise eine RTO von 12 Stunden für eine kritische Datenbank fest, aber der Notfallwiederherstellungsplan der IT-Abteilung ist möglicherweise nur zu einer Wiederherstellung innerhalb von 48 Stunden in der Lage. Stellen Sie einen kontinuierlichen Dialog zwischen Abteilungsleitern und der IT-Führung während des BIA-Prozesses sicher.

Schließlich finden Auditoren oft statische, veraltete BIAs. ISO 22301 erfordert eine kontinuierliche Pflege des BCMS. Wenn Ihr Unternehmen neue Produkte eingeführt, neue Software implementiert oder Abteilungen umstrukturiert hat, die BIA jedoch nicht aktualisiert wurde, erhalten Sie eine Abweichung. Legen Sie einen strengen Zeitplan fest, um die BIA mindestens jährlich oder unmittelbar nach jeder wesentlichen organisatorischen Änderung zu überprüfen und zu aktualisieren.

Die BIA auf das Zertifizierungsaudit vorbereiten

Wenn der Zertifizierungsauditor eintrifft, wird er Ihre BIA-Methodik genau prüfen, um sicherzustellen, dass sie mit den Anforderungen aus Abschnitt 8.2.2 übereinstimmt. Er sucht nicht nur nach ausgefüllten Formularen; er möchte einen logischen, wiederholbaren Prozess sehen.

Typische Fragen von Auditoren

  • Können Sie die Kriterien erläutern, die zur Bewertung der Auswirkungen einer Störung verwendet wurden?
  • Wie haben Sie die maximal tolerierbare Ausfallzeit (MTPD) für diese spezifische Aktivität bestimmt?
  • Wie stellen Sie sicher, dass Ihre Wiederanlaufzeiten (RTOs) tatsächlich erreichbar sind?
  • Zeigen Sie mir, wie die in der BIA identifizierten Ressourcenabhängigkeiten Ihre Business Continuity-Strategien beeinflusst haben.

Stellen Sie zur Vorbereitung sicher, dass alle Aktivitätsverantwortlichen über den BIA-Prozess informiert sind und ihre Wiederanlaufziele souverän erklären können. Führen Sie klare, dokumentierte Nachweise über die Besprechungen, Umfragen oder Workshops, die zur Erfassung der BIA-Daten verwendet wurden.

Diese Dokumentation von Grund auf neu zu erstellen, kann überwältigend sein. Die Nutzung strukturierter Frameworks oder Plattformen wie KaliteGO kann helfen, den Dokumentationsprozess zu optimieren und Ihnen normkonforme Vorlagen bereitzustellen, die Sie auf natürliche Weise durch die erforderlichen ISO 22301-Schritte führen. Indem Sie eine saubere, logische und evidenzbasierte BIA präsentieren, zeigen Sie dem Auditor, dass Ihr Unternehmen seine kritischen Abläufe wirklich versteht und bestens darauf vorbereitet ist, sie zu schützen.

Häufig gestellte Fragen

Was ist der Unterschied zwischen MTPD und RTO in der ISO 22301?

Die MTPD (Maximum Tolerable Period of Disruption) ist die absolute Höchstzeit, die ein Unternehmen ohne eine Aktivität überleben kann, bevor inakzeptable Schäden auftreten. Die RTO (Recovery Time Objective) ist die festgelegte Zielzeit zur Wiederaufnahme dieser Aktivität, die immer kürzer oder gleich der MTPD sein muss.

Wer sollte an der Durchführung der Business Impact Analyse beteiligt sein?

Die BIA sollte Abteilungsleiter, Prozesseigentümer und wichtige Fachexperten einbeziehen. Während der Business Continuity Manager den Prozess moderiert, müssen die tatsächlichen Auswirkungsdaten und Wiederherstellungsanforderungen von den Personen kommen, die das Tagesgeschäft leiten.

Wie oft muss eine BIA gemäß ISO 22301 aktualisiert werden?

Die ISO 22301 verlangt, dass die BIA in geplanten Intervallen, typischerweise jährlich, überprüft und aktualisiert wird. Sie muss auch dann aktualisiert werden, wenn es wesentliche Änderungen im Umfeld, bei Produkten, Dienstleistungen oder in der operativen Struktur des Unternehmens gibt.

Benötigen alle Geschäftsaktivitäten eine Wiederanlaufzeit (RTO)?

Ja, alle in der BIA bewerteten Aktivitäten sollten letztendlich eine RTO haben, auch wenn es sich um einen sehr langen Zeitrahmen handelt (z. B. 30 Tage). Dies stellt sicher, dass jede Funktion bewertet und priorisiert wurde, und bestätigt, dass nicht-kritische Aktivitäten keine dringenden Wiederherstellungsressourcen verbrauchen.