EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

ISO 22301 Reifegrad · Geschäftskontinuität und Management von Finanzkrisen

Ihr Kontinuitätsdispositiv, gemessen an ISO 22301 und übersetzt in einen bezifferten Maßnahmenplan.

10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

ISO 22301 Reifegrad · Geschäftskontinuität und Management von Finanzkrisen

Governance und KontinuitätspolitikN1 → N5
Business-Impact-AnalyseN1 → N5
Risikobewertung von UnterbrechungenN1 → N5
Abhängigkeiten und kritische DienstleisterN1 → N5

10 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Governance und Kontinuitätspolitik6484
Business-Impact-Analyse5379
Risikobewertung von Unterbrechungen6182
Abhängigkeiten und kritische Dienstleister3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • Caisse des Dépôts
  • Chambre de commerce et d'industrie
  • Docaposte
  • Enterprise Europe Network
  • EDIH Network
  • KPMG

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine ISO 22301:2019-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus, ein Niveau, ein höheres Niveau, und die Maßnahme, die beide verbindet, verwandelt eine Feststellung in eine Entwicklungslinie.

Sind die maximal tolerierbaren Ausfallzeiten der vorrangigen Aktivitäten definiert, von den Fachbereichen validiert und kohärent mit den vorhandenen Kontinuitätslösungen?

  1. N1

    Keine tolerierbare Ausfallzeit ist definiert. Die vorrangigen Aktivitäten sind nicht explizit identifiziert.

  2. N2

    Fristen sind in einer Impact-Analyse enthalten, die vom Risikoteam erstellt und nicht von den Fachbereichsverantwortlichen validiert wurde. Ihre Kohärenz mit den Wiederherstellungsmitteln ist nicht geprüft.

  3. N3

    Die Fristen sind von den Fachbereichen validiert, aktivitätsweise dokumentiert und mit den tatsächlichen Wiederherstellungskapazitäten abgeglichen. Festgestellte Abweichungen sind nachverfolgt.

  4. N4

    Die Fristen werden bei Übungen getestet, Abweichungen zu den Wiederherstellungskapazitäten werden in verfolgten Maßnahmenplänen behandelt, und die Abhängigkeiten zu kritischen Dienstleistern sind integriert.

  5. N5

    Die Fristen werden bei jeder Veränderung der Aktivität, des Informationssystems oder des Dienstleisterportfolios überprüft, mit einer dokumentierten Historie der Revisionen und ihrer Auswirkungen auf die gewählten Lösungen.

Maßnahme für den Übergang von N2 zu N3

Einen Validierungsworkshop je Fachbereich zur Impact-Analyse organisieren, die tolerierbaren Ausfallzeiten von jedem Verantwortlichen einer vorrangigen Aktivität unterzeichnen lassen, dann jede Frist mit den vorhandenen Wiederherstellungskapazitäten abgleichen und die Abweichungen im der Managementbewertung vorgelegten Maßnahmenplan festhalten.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vorauf ISO 22301.

Worum es in diesem Referenzrahmen geht

ISO 22301 ist die internationale Norm für Business-Continuity-Management. In ihrer aktuellen Fassung 2019 veröffentlicht, ist sie durch eine akkreditierte Stelle zertifizierbar. Sie verlangt einen definierten Geltungsbereich, eine Business-Impact-Analyse, die vorrangige Aktivitäten und deren maximal tolerierbare Ausfallzeiten identifiziert, angemessene Kontinuitätsstrategien und -lösungen, Reaktions- und Krisenmanagementverfahren, ein Übungs- und Testprogramm sowie eine Managementbewertung. Im Finanzsektor überschneiden sich diese Anforderungen mit DORA, Basel III und den Erwartungen der Aufsichtsbehörden an die operative Resilienz.

In der Praxis lässt sich das Dispositiv nur schwer steuern. Die Dokumentation existiert fast immer, ihre Übereinstimmung mit dem tatsächlichen Betrieb deutlich seltener. Wurden die tolerierbaren Ausfallzeiten von den Fachbereichen validiert oder vom Risikoteam festgelegt? Sind die Abhängigkeiten zu kritischen Dienstleistern, Marktinfrastrukturen und Datenanbietern bis zum Ende der Kette kartiert? Hat die letzte Übung korrigierte Feststellungen hervorgebracht oder einen abgehefteten Bericht? Diese Fragen stellen sich je Einheit unterschiedlich, und die Antworten weichen innerhalb ein und derselben Gruppe voneinander ab.

Ein häufiges Missverständnis verdient Klärung: ISO 22301 ist nicht der IT-Notfallwiederherstellungsplan. Die technische Wiederherstellung, unter anderem durch ISO 27031 abgedeckt, ist nur eine Komponente der Kontinuitätslösungen. Die Norm betrifft die Geschäftsaktivitäten, deren Priorisierung, die Notbetriebsmodi und die Krisenführung. In Bank und Versicherung hat das Inkrafttreten von DORA den Fokus verschoben: Resilienztests, die Überwachung kritischer IKT-Drittdienstleister und die Meldung von Vorfällen werden verbindlich, und ein ausgereiftes ISO 22301 System bildet dafür das wiederverwendbare Fundament.

Die Reifegradanalyse beantwortet eine andere Frage als das Zertifizierungsaudit. Das Audit prüft das Vorhandensein der Anforderungen und schließt mit Konformität oder Abweichung. Die Analyse verortet jede Praxis auf einer fortschreitenden Skala und zeigt die Maßnahme, die zum nächsten Niveau führt. Datamensio misst den Reifegrad und bereitet das Audit vor, stellt jedoch kein Zertifikat aus. Der Score je Themenfeld ist zwischen Business Units und im Zeitverlauf vergleichbar, und die Abweichung zum Zielwert erzeugt den Maßnahmenplan.

Der Referenzrahmen ist einsatzbereit und passt sich Ihrer Organisation an. Die KI justiert Themenfelder, Fragen und Niveaus auf Ihre Branche und Ihren Geltungsbereich, oder erstellt eine Ableitung auf Basis Ihrer eigenen Dokumente: Kontinuitätspolitik, Impact-Analysen, Übungsberichte. Die eingesetzten Modelle können ausgewählt werden, auch aus europäischen Lösungen.

Referenznorm: ISO 22301:2019

Die bewerteten Themenfelder

  • Governance und Kontinuitätspolitik

    Formalisierte und validierte Politik, Geltungsbereich des Managementsystems, Rollen und Verantwortlichkeiten, Einbindung der Leitung, zugewiesene Ressourcen.

  • Business-Impact-Analyse

    Identifikation vorrangiger Aktivitäten, maximal tolerierbare Ausfallzeiten, Wiederherstellungsziele, Validierung durch die Fachbereiche, Aktualisierungsfrequenz.

  • Risikobewertung von Unterbrechungen

    Berücksichtigte Szenarien, Bewertung von Wahrscheinlichkeiten und Auswirkungen, Verzahnung mit dem operationellen Risikodispositiv, Berücksichtigung eingetretener Vorfälle.

  • Abhängigkeiten und kritische Dienstleister

    Kartierung interner und externer Abhängigkeiten, Marktinfrastrukturen, Datenanbieter, vertragliche Kontinuitätsklauseln, Ausstiegspläne.

  • Kontinuitätsstrategien und -lösungen

    Gewählte Optionen je vorrangiger Aktivität, Notbetriebsmodi, Ausweichstandorte und -ressourcen, Redundanz der Systeme, Angemessenheit zu den Wiederherstellungszielen.

  • Reaktionsverfahren und Krisenmanagement

    Alarmierungs- und Eskalationsdispositiv, Krisenstab und Entscheidungsmandate, dokumentierte Verfahren, Kontinuität der Führung, interne und externe Kommunikation.

  • Kommunikation mit Anspruchsgruppen

    Information von Kunden, Aufsichtsbehörden und Gegenparteien, fristgerechte Meldung von Vorfällen, Koordination mit Dienstleistern.

  • Übungs- und Testprogramm

    Typologie und Realitätsnähe der Übungen, Abdeckung vorrangiger Aktivitäten und Dienstleister, Beteiligung der Führungskräfte, Behandlung der Feststellungen.

  • Leistung und Überwachung

    Kontinuitätskennzahlen, Dauerkontrollen, interne Audits, Managementbewertung, Nachverfolgung von Abweichungen bis zum Abschluss.

  • Kontinuierliche Verbesserung und Erfahrungsrückführung

    Analyse realer Unterbrechungen, Aktualisierung von Impact-Analysen und Verfahren, Vergleich der Ergebnisse im Zeitverlauf, Reifegrad des Dispositivs selbst.

Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Ist ISO 22301 zertifizierbar, und stellt Datamensio die Zertifizierung aus?

Die Norm ist durch eine akkreditierte Stelle zertifizierbar. Datamensio zertifiziert nicht: Es misst den Reifegrad des Dispositivs, dokumentiert die Abweichungen und erstellt den Maßnahmenplan, der das Zertifizierungsaudit vorbereitet.

Was unterscheidet diese Analyse von einem Konformitätsaudit?

Das Audit prüft das Vorhandensein der Anforderungen und schließt mit Konformität oder Abweichung. Die Analyse verortet jede Praxis auf einer Reifegradskala und zeigt die Maßnahme, die zum nächsten Niveau führt. Beide ergänzen sich: Die Analyse bereitet vor, das Audit validiert.

Wie lange dauert die Bewertung?

Eine vom Kontinuitätsverantwortlichen durchgeführte Selbstbewertung lässt sich in einer Arbeitssitzung durchführen. Im kollaborativen Modus, mit Fachbereichen, IT und Einkauf, erstreckt sich die Erhebung über ein bis zwei Wochen, wobei der Großteil der Zeit auf den Austausch mit den Mitwirkenden entfällt.

Kann der Referenzrahmen an unsere Organisation angepasst werden?

Ja. Die Themenfelder, Fragen und Niveaus sind veränderbar, und Sie können eigene interne Anforderungen hinzufügen. Die KI passt den Referenzrahmen an Ihre Branche an oder erstellt eine Ableitung auf Basis Ihrer Kontinuitätsdokumente.

Wie verbindet sich diese Analyse mit DORA und den Erwartungen der Aufsichtsbehörde?

DORA übernimmt konvergierende Grundsätze: kritische Aktivitäten, Resilienztests, Überwachung von Dienstleistern, Meldung von Vorfällen. Eine ISO 22301 Analyse bildet ein wiederverwendbares Fundament. Eine übergreifende Roadmap ermöglicht die Konsolidierung mehrerer Audits, ohne Maßnahmen zu duplizieren.

Braucht man technische Kompetenzen, um zu antworten?

Die Fragen betreffen die Praktiken des Kontinuitätsmanagements, nicht die technischen Konfigurationen. Manche Punkte betreffen die IT-Wiederherstellung oder Lieferantenverträge: Der kollaborative Modus erlaubt es, diese Fragen dem richtigen Ansprechpartner zuzuweisen.

Können die Ergebnisse zwischen Einheiten verglichen werden?

Ja. Audits, die anhand desselben Referenzrahmens durchgeführt werden, sind zwischen Business Units, zwischen Ländern und mit Ihren eigenen früheren Bewertungen vergleichbar. Die KI bündelt die Abweichungen zu einer priorisierten Roadmap, mit Kosten, Frist und erwarteter Auswirkung auf den Score.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch aus europäischen Lösungen.

Nehmen Sie Ihre erste Messung vorauf ISO 22301.