Business Continuity Management: Flussdiagramm des BCM-Prozesses
Flussdiagramm für den Business-Continuity-Prozess: Auslöseschwellen, Entscheidung über die Planauslösung, Priorisierung nach der Business Impact Analyse, Notbetrieb und Rückkehr zum Normalbetrieb.
So funktioniert es
Benennen Sie die Bahnen nach Ihrer echten Notfallorganisation
Ersetzen Sie Notfallteam, Fachbereichsleitungen, BCM-Koordination, Kommunikation und Geschäftsleitung durch die Rollen, die es bei Ihnen tatsächlich gibt: Krisenstab, Einsatzleitung, Standortleitung, Resilienzbeauftragter, Bereitschaftsdirektor. Kleinere Organisationen führen die BCM-Koordination häufig mit dem Notfallteam zusammen — löschen Sie dann die Bahn, statt sie unbesetzt stehen zu lassen.
Schreiben Sie Auslösekriterien und Auslösebefugnis auf
Öffnen Sie „Notfallplan auslösen?“ und hinterlegen Sie Ihren eigenen Test: Die erwartete Ausfalldauer überschreitet die Wiederanlaufzeit einer kritischen Funktion, oder ein Standort beziehungsweise Lieferant fällt länger als eine vereinbarte Frist aus. Benennen Sie, wer auslösen darf, benennen Sie die Vertretung und hinterlegen Sie einen Erreichbarkeitsweg außerhalb der Geschäftszeiten. Ein Auslösekriterium, das erst in einer Sitzung ausgelegt werden muss, wird um drei Uhr nachts nicht angewendet.
Hängen Sie Ihre Business Impact Analyse an den Priorisierungsschritt
„Kritische Funktionen nach BIA priorisieren“ ist nur so gut wie die Analyse dahinter. Listen Sie Ihre kritischen Aktivitäten in der Reihenfolge ihrer Wiederanlaufzeiten und halten Sie fest, wovon jede abhängt: Personen, Gebäude, Systeme, Daten und Lieferanten. Wenn die Abhängigkeiten einer Funktion unbekannt sind, ist genau das die Lücke, auf die die nächste Übung zielen sollte.
Machen Sie den Notbetrieb konkret und nachweisbar
Ersetzen Sie „Notbetrieb und manuelle Abläufe aktivieren“ durch die benannte Ersatzlösung je kritischer Funktion, ihre Kapazitätsgrenze, ihre maximale Laufzeit und das, was vorab vorbereitet sein muss: gedruckte Formulare, Offline-Kopien wichtiger Daten, eine manuelle Freigabegrenze. Ergänzen Sie, wer die manuell erfassten Vorgänge nacherfasst, sobald die Systeme wieder laufen — im Rückstand zeigt sich das Versagen der Kontinuität am häufigsten.
Legen Sie Prüftakt und Rückkehrkriterien fest
Entscheiden Sie, wie oft „Lage in festgelegten Intervallen prüfen“ ausgelöst wird — anfangs stündlich, später in größeren Abständen — und welche Nachweise „Normalbetrieb wieder aufnehmen?“ verlangt: Kapazität wiederhergestellt, Beschäftigte und Gebäude sicher, Rückstand beziffert und mit einem Verantwortlichen versehen. Eine Rückkehr ohne Kriterien ist der Beginn der zweiten Störung.
Üben Sie das Diagramm und veröffentlichen Sie eine freigegebene Fassung
Gehen Sie es mit jeder Bahn durch und korrigieren Sie die Schritte auf das, was die Leute wirklich tun. Spielen Sie es anschließend als Planübung mit einem Szenario ohne IT-Bezug durch — Standortausfall oder Lieferantenausfall. Halten Sie fest, was die Übung verändert, führen Sie es in „BIA und Notfallplan aktualisieren“ zurück und veröffentlichen Sie die abgestimmte Fassung, damit alle sehen, welche Revision gilt.
Häufig gestellte Fragen
Worin unterscheiden sich Business Continuity und IT-Disaster-Recovery?
Business Continuity hält die Geschäftstätigkeit während einer Störung aufrecht — Personen, Gebäude, Lieferanten, Kunden, manueller Notbetrieb. Disaster Recovery stellt Technik wieder her: Systeme, Anwendungen und Daten, gemessen an Wiederanlaufzeit (RTO) und Wiederherstellungspunkt (RPO). Disaster Recovery ist eine Fähigkeit, die Kontinuität unterstützt, und kein Ersatz dafür. Ein Notfallplan wird auch bei Ereignissen ohne jede technische Ursache ausgelöst, etwa wenn ein Gebäude nicht nutzbar ist oder ein kritischer Lieferant ausfällt; und selbst während eines IT-Ausfalls lautet die Kontinuitätsfrage, wie das Geschäft weiterläuft, während das DR-Team arbeitet. In diesem Diagramm steckt der Unterschied in „Notbetrieb und manuelle Abläufe aktivieren“: Der technische Wiederanlauf läuft parallel, nach seinem eigenen Handbuch.
Wer entscheidet über die Auslösung des Notfallplans?
Eine benannte Rolle mit delegierter Befugnis, plus eine Vertretung für Zeiten außerhalb der Geschäftszeiten. In diesem Diagramm liegt die Entscheidung bei der BCM-Koordination, die dokumentierte Kriterien anwendet; unmittelbar danach gibt die Geschäftsleitung Notfallbudget und Vollmachten frei. Viele Organisationen legen die Auslösung stattdessen auf einen Bereitschaftsdirektor oder eine Krisenstabsleitung. Wichtiger als der Titel ist, dass die Kriterien vor dem Ereignis schriftlich vorliegen und objektiv genug sind, damit eine einzelne Person sie nachts anwenden kann. Auslösen ist eine Geschäftsentscheidung mit Kosten — der häufigere Fehler ist jedoch, zu spät auszulösen und die ersten Stunden in der Diskussion zu verlieren.
Was sind Auslöseschwellen und woher kommen sie?
Sie kommen aus der Business Impact Analyse. Für jede kritische Aktivität hält die BIA fest, wie lange sie unterbrochen sein darf, bevor die Folgen untragbar werden — die maximal tolerierbare Ausfallzeit — und eine Wiederanlaufzeit innerhalb dieser Grenze. Eine Auslöseschwelle macht aus diesen Zahlen einen Auslöser: Ist zu erwarten, dass die Störung die Wiederanlaufzeit einer kritischen Aktivität überschreitet, wird der Plan ausgelöst. Regulierte Unternehmen bekommen ein Äquivalent teilweise von außen vorgegeben; DORA verpflichtet Finanzunternehmen in der EU etwa dazu, kritische oder wichtige Funktionen zu identifizieren und Wiederherstellungsziele dafür festzulegen.
Wie lange darf der Notbetrieb laufen, bevor in den Normalbetrieb zurückgekehrt wird?
So lange, wie die Rückkehrkriterien nicht erfüllt sind — deshalb enthält das Diagramm eine Schleife statt einer festen Dauer. „Lage in festgelegten Intervallen prüfen“ und „Notbetrieb verlängern“ existieren, weil Ersatzlösungen ein Haltbarkeitsdatum haben: manuelle Verarbeitungskapazität, Ausweichflächen und Kundengeduld nehmen ab, und der Rückstand wächst die ganze Zeit. Setzen Sie den Prüftakt am Anfang eng und dehnen Sie ihn, sobald sich die Lage stabilisiert, und behandeln Sie die Rückkehr als Entscheidung, die jemand zeichnet, statt als schleichendes Zurückfallen in alte Gewohnheiten.
Sind wir mit dieser Vorlage ISO-22301-konform?
Nein. Die ISO 22301 ist die internationale Norm für Business-Continuity-Managementsysteme, und die Konformität hängt am gesamten System — Verpflichtung der Leitung, Business Impact Analyse und Risikobeurteilung, dokumentierte Pläne und Verfahren, Übungen und Tests, Leistungsbewertung und Verbesserung — und nicht an einem einzelnen Diagramm. Eine klare Prozesslandkarte mit benannten Verantwortlichen unterstützt mehrere dieser Anforderungen und ist im Audit oder im Kundenfragebogen ein brauchbarer Nachweis, sie ist aber ein Bestandteil des Managementsystems und nicht sein Beleg. Im deutschsprachigen Raum lohnt zusätzlich der Blick in den BSI-Standard 200-4, der denselben Ablauf für den IT-Grundschutz beschreibt.