Business Continuity Management (BCM)

Business Continuity Management (BCM)

Business Continuity Management (BCM) ist ein ganzheitlicher Managementansatz, mit dem Unternehmen kritische Geschäftsprozesse auch bei schweren Störungen aufrechterhalten oder schnellstmöglich wieder in Betrieb bringen. Ob Cyberangriff, Hardwaredefekt, Stromausfall oder der Ausfall eines wichtigen Lieferanten: BCM sorgt dafür, dass der Betrieb nicht stillsteht. Für mittelständische Unternehmen ist das längst keine Kür mehr. Regulatorische Vorgaben wie NIS-2 und die steigende Zahl an Angriffen machen betriebliche Widerstandsfähigkeit (Resilienz) zur Pflicht. In diesem Glossar erläutern wir, was BCM ausmacht, wie der BCM-Lebenszyklus abläuft, welche Standards gelten und worin sich BCM von reiner Disaster Recovery unterscheidet.

Inhalte dieser Seite

Was ist Business Continuity Management?

Business Continuity Management bezeichnet die Gesamtheit aller Strukturen, Pläne und Abläufe, mit denen eine Organisation ihre Handlungsfähigkeit in Notfällen und Krisen sichert. Der Kern ist einfach: Wenn etwas Wichtiges ausfällt, muss das Geschäft weiterlaufen. BCM betrachtet dabei nicht nur die IT, sondern das gesamte Unternehmen, von den Mitarbeitenden über Gebäude bis zu Lieferketten und Dienstleistern.

Formalisiert wird dieser Ansatz in einem Business Continuity Management System (BCMS). Darunter versteht man den organisatorischen Rahmen aus Rollen, Verantwortlichkeiten und dokumentierten Prozessen, der BCM dauerhaft im Betrieb verankert. Ein BCMS ist kein einmaliges Projekt. Es ist ein fortlaufender Kreislauf aus Planen, Umsetzen, Prüfen und Verbessern.

Im Zentrum stehen die kritischen Geschäftsprozesse, also jene Abläufe, ohne die eine Organisation nicht arbeitsfähig ist. Für einen Online-Händler ist das die Bestellabwicklung, für einen Produktionsbetrieb die Fertigungssteuerung. BCM identifiziert diese Prozesse, bewertet ihre Ausfallrisiken und legt fest, wie schnell sie nach einer Störung wieder laufen müssen. Eng verwandt ist die Datensicherung, die die technische Grundlage für viele Wiederanlauf-Szenarien bildet.

Warum BCM für den Mittelstand entscheidend ist

81 Prozent der deutschen Unternehmen waren laut der Bitkom-Studie Wirtschaftsschutz 2024 von Angriffen wie Datendiebstahl und Sabotage betroffen. Der wirtschaftliche Gesamtschaden erreichte mit 266,6 Milliarden Euro einen neuen Rekordwert, zwei Drittel davon durch Cyberkriminalität (Quelle: Bitkom Research). Das trifft nicht nur Konzerne. Kleine und mittlere Betriebe stehen sogar besonders im Fokus: Laut dem Lagebericht des BSI richten sich rund 80 Prozent der angezeigten Cyberangriffe gegen den Mittelstand (Quelle: BSI).

Besonders folgenschwer sind Ransomware-Angriffe, die ganze Systeme verschlüsseln und den Betrieb über Tage lahmlegen können. Jeder Tag Stillstand kostet Umsatz, Vertrauen und im schlimmsten Fall die Marktposition. Kein Wunder, dass sich laut Bitkom 65 Prozent der Unternehmen durch solche Attacken in ihrer Existenz bedroht fühlen. BCM setzt genau hier an. Es verhindert keine Störung, aber es sorgt dafür, dass eine Störung nicht zur Existenzkrise wird.

Ein ehrlicher Punkt gehört dazu: Ein BCMS kostet zunächst Zeit, Personal und Disziplin, und sein Nutzen zeigt sich erst im Ernstfall. Genau deshalb bleibt betriebliche Kontinuitätsvorsorge in vielen Mittelständlern liegen, bis der erste größere Vorfall die Lücke schmerzhaft offenlegt. Für mittelständische Unternehmen bedeutet das konkret: Wer erst nach dem Angriff mit der Planung beginnt, plant zu spät.

Wie läuft der BCM-Lebenszyklus ab?

BCM ist kein Zustand, sondern ein Kreislauf. Die meisten Rahmenwerke, darunter der BSI-Standard 200-4 und die Norm ISO 22301, beschreiben BCM als wiederkehrenden Lebenszyklus aus Analyse, Planung, Umsetzung und Überprüfung. Die folgenden Phasen bilden den Kern.

Business Impact Analyse (BIA)

Am Anfang steht die Business Impact Analyse. Sie beantwortet eine zentrale Frage: Welche Prozesse sind wirklich geschäftskritisch, und was kostet ihr Ausfall? Für jeden dieser Abläufe werden zwei Kennzahlen bestimmt, nämlich die maximal tolerierbare Ausfallzeit und der Zeitpunkt, bis zu dem Daten spätestens wiederhergestellt sein müssen. Aus diesen Werten leitet sich ab, wie viel Aufwand die Absicherung eines Prozesses rechtfertigt. Nicht alles ist gleich kritisch.

Notfall- und Wiederanlaufpläne

Auf Basis der Analyse entstehen konkrete Notfallpläne. Sie legen fest, wer im Ernstfall was tut, welche Ressourcen bereitstehen, wie Kunden informiert werden und wie kritische Prozesse wieder anlaufen. Ein guter Plan ist präzise und auch unter Stress lesbar. Er benennt Verantwortliche, Alarmierungswege, Ausweichlösungen und klare Eskalationsstufen. Die beste Strategie nützt wenig, wenn im Krisenmoment niemand weiß, wo der Plan liegt.

Übungen und kontinuierliche Verbesserung

Ein Notfallplan, der ungelesen in der Schublade liegt, ist im Ernstfall wertlos. Deshalb gehören regelmäßige Übungen und Tests fest zum BCM. In simulierten Szenarien zeigt sich, ob Abläufe funktionieren und ob die veranschlagten Wiederanlaufzeiten realistisch sind. Nach jeder Übung und jedem echten Vorfall fließen die Erkenntnisse zurück in die Pläne. So bleibt das BCMS lebendig und passt sich an neue Risiken an.

Welche Standards und Gesetze regeln Business Continuity Management?

Für BCM haben sich etablierte Rahmenwerke herausgebildet, zunehmend ergänzt um gesetzliche Pflichten. Die international führende Norm ist ISO 22301, die Anforderungen an ein BCMS definiert und zertifizierbar ist (Quelle: ISO). Im deutschsprachigen Raum ist der BSI-Standard 200-4 maßgeblich, der BCM praxisnah und kompatibel zum IT-Grundschutz beschreibt.

Neu hinzugekommen ist der regulatorische Druck durch die NIS-2-Richtlinie der EU. Sie verpflichtet deutlich mehr Unternehmen als bisher zu einem angemessenen Risikomanagement und zu Vorkehrungen für die Betriebskontinuität. Betroffen sind jetzt auch zahlreiche Mittelständler, die bislang außen vor waren. Ob Ihr Betrieb unter die Regelung fällt, klärt eine gezielte NIS-2-Beratung. Aus einer freiwilligen Vorsorge wird damit für viele eine dokumentationspflichtige Vorgabe.

Worin unterscheiden sich BCM und Disaster Recovery?

Die Begriffe werden oft verwechselt, meinen aber nicht dasselbe. Disaster Recovery (DR) ist der technische Teilbereich, der sich auf die Wiederherstellung von IT-Systemen und Daten nach einem Ausfall konzentriert. BCM ist der übergeordnete Rahmen, der das gesamte Unternehmen im Blick behält, von der IT über das Personal bis zu Kommunikation und Lieferketten.

Ein Bild dazu: Disaster Recovery bringt die Server wieder zum Laufen. BCM stellt sicher, dass währenddessen auch Bestellungen, Kundenkommunikation und Auftragsabwicklung nicht zusammenbrechen. DR ist also ein Baustein innerhalb des BCM, nicht dessen Ersatz. Eng damit verzahnt ist das Incident-Response-Management, das die unmittelbare Reaktion auf akute Sicherheitsvorfälle steuert.

Betriebskontinuität strategisch absichern?

Wir unterstützen Ihr Unternehmen dabei, kritische Prozesse zu identifizieren, Risiken zu bewerten und tragfähige Notfallstrategien aufzubauen. So bleibt Ihr Betrieb auch im Ernstfall handlungsfähig.

Zusammenfassung

Business Continuity Management ist der strukturierte Ansatz, mit dem Unternehmen ihre kritischen Geschäftsprozesse gegen Ausfälle absichern und im Krisenfall handlungsfähig bleiben. Es umfasst die Analyse geschäftskritischer Abläufe, konkrete Notfallpläne, deren regelmäßige Erprobung und die laufende Verbesserung, eingebettet in ein fortlaufendes BCMS. Standards wie ISO 22301 und der BSI-Standard 200-4 geben den Rahmen vor, während NIS-2 BCM für immer mehr Mittelständler zur Pflicht macht. Der Aufwand lohnt sich: Ein durchdachtes BCMS entscheidet im Ernstfall darüber, ob eine Störung ein beherrschbarer Zwischenfall bleibt oder zur Existenzfrage wird.

Häufig gestellte Fragen zu Business Continuity Management

Business Continuity Management ist ein ganzheitlicher Managementansatz, der die Handlungsfähigkeit eines Unternehmens bei Störungen sichert. Ziel ist es, kritische Geschäftsprozesse trotz Vorfällen wie Cyberangriffen oder Ausfällen aufrechtzuerhalten oder rasch wieder in Gang zu bringen. BCM betrachtet dabei das gesamte Unternehmen, nicht nur die IT.

Disaster Recovery ist der technische Teilbereich zur Wiederherstellung von IT-Systemen und Daten nach einem Ausfall. Business Continuity Management ist der übergeordnete Rahmen, der auch Personal, Kommunikation und Lieferketten einbezieht. Disaster Recovery ist damit ein Baustein innerhalb des BCM.

ISO 22301 ist die international anerkannte Norm für Business Continuity Management Systeme. Sie definiert die Anforderungen, um ein BCMS aufzubauen, zu betreiben und laufend zu verbessern. Unternehmen können sich nach ISO 22301 zertifizieren lassen und damit ihre Widerstandsfähigkeit nachweisen.

Für viele Unternehmen ja. Mit der NIS-2-Richtlinie der EU werden deutlich mehr Betriebe zu Risikomanagement und Maßnahmen zur Betriebskontinuität verpflichtet. Ob ein Unternehmen konkret betroffen ist, hängt von Branche und Größe ab und sollte im Einzelfall geprüft werden.

Die Business Impact Analyse (BIA) ermittelt, welche Geschäftsprozesse wirklich kritisch sind und welche Folgen ihr Ausfall hätte. Sie bestimmt für jeden Prozess die maximal tolerierbare Ausfallzeit sowie den zulässigen Datenverlust. Auf ihren Ergebnissen bauen alle weiteren BCM-Maßnahmen auf.

Diesen Artikel teilen
LinkedIn
XING
Facebook
X
WhatsApp
Email
GREEN IT Service Portal

Verschaffen Sie sich einen schnellen Überblick zu offenen und geschlossenen Tickets sowie den aktuellen Bearbeitungsständen.

GREEN IT Connect Portal

Mit Ihrem Kundenlogin verwalten Sie Ihre Aufträge und Rechnungen für Telefonie, Internet und Mobilfunk bequem in unserem Online Portal.

Anydesk QuickSupport

Der GREEN IT Anydesk QuickSupport als kompaktes Kundenmodul benötigt keine Installation und keine Adminrechte auf dem Zielrechner – ideal für den spontanen Support!

Anydesk Host

Unser GREEN IT Anydesk Host läuft als Systemdienst und ermöglicht den ständigen Zugriff auf entfernte Systeme, ideal für Serverwartungen.

Privatsphäre-Einstellungen

Fragen rund um IT-Sicherheit?

Wir unterstützen Sie!
Bildschirm off.
Sparen on!

Wussten Sie schon?
Ein dunkler Monitor verbraucht im Gegensatz zu einem hellen bis zu 20% weniger Energie.