BCM — Business Continuity Management
BIA & Risk Assessment
Business Impact Analysis: Identification of critical business functions, definition of recovery objectives, and assessment of resource dependencies.
Business Impact Analysis (BIA)
Die BIA bewertet die Auswirkungen eines Ausfalls jeder kritischen Geschäftsfunktion und definiert die erforderlichen Wiederherstellungsziele.
- · Kritikalitätsstufen: Kritisch (Ausfall <4h), Hoch (<24h), Mittel (<72h), Niedrig (>72h)
- · RTO (Recovery Time Objective): Maximale tolerierbare Ausfallzeit pro Funktion
- · RPO (Recovery Point Objective): Maximal tolerierbarer Datenverlust pro Funktion
- · DORA Art. 6: IKT-Risikomanagement-Rahmen — BIA als Grundlage für Risikoidentifikation
- · DORA Art. 7: Identifizierung kritischer Funktionen — BIA als methodische Grundlage
- · ISO 22301 Kap. 8: Business Impact Analyse und Risikobewertung
Kritisch (RTO < 4h)
Zahlungsverkehr, Börsenhandel, Kunden-Liquidität, Aufsichtsmeldungen
P1 — Sofortmaßnahmen erforderlich
Hoch (RTO < 24h)
Kreditbearbeitung, Kontoeröffnung, Wertpapierabwicklung, Reporting
P2 — Kurzfristige Wiederherstellung
Standard (RTO < 72h)
Marketing, Personalwesen, Beschaffung, internes Reporting
P3 — Mittelfristige Wiederherstellung
Risk Assessment
Ergänzend zur BIA wird eine Risikobewertung aller identifizierten Bedrohungen durchgeführt:
Bedrohungskategorien
- · Cyber-Angriffe (Ransomware, DDoS, APT)
- · Technisches Versagen (Hardware, Software, Netz)
- · Menschliches Versagen (Fehlbedienung, Innentäter)
- · Höhere Gewalt (Brand, Hochwasser, Stromausfall)
- · Drittanbieter-Ausfall (Cloud, Rechenzentrum, Dienstleister)
Bewertungsmatrix
- · Eintrittswahrscheinlichkeit: Selten — Möglich — Wahrscheinlich — Sehr wahrscheinlich
- · Schadensausmaß: Gering — Mittel — Hoch — Kritisch
- · Risikoklasse: Niedrig — Mittel — Hoch — Kritisch (Matrix)
- · Risikotragfähigkeit: Ableitung aus Kapitalausstattung und Risikoappetit
- · Maßnahmen: Vermeiden, Vermindern, Transferieren, Akzeptieren