EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

Reifegrad · Nationale Norm der Vereinigten Arabischen Emirate zum Business Continuity Management

Ihre Geschäftskontinuität gemessen am emiratischen Referenzrahmen, übersetzt in einen bezifferten Maßnahmenplan.

10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

Reifegrad · Nationale Norm der Vereinigten Arabischen Emirate zum Business Continuity Management

Politik und Governance der KontinuitätN1 → N5
Regulatorischer Rahmen und Beziehung zur BehördeN1 → N5
Business Impact AnalyseN1 → N5
Risikobewertung und SzenarienN1 → N5

10 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Politik und Governance der Kontinuität6484
Regulatorischer Rahmen und Beziehung zur Behörde5379
Business Impact Analyse6182
Risikobewertung und Szenarien3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • CNES
  • Docaposte
  • ANITI
  • Pôle SCS
  • Cetim
  • Cap'Tronic

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine AE/SCNS/NCEMA 7000:2021, Business Continuity Management Standard (Vereinigte Arabische Emirate)-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus, ein Reifegrad, ein höherer Reifegrad und die verbindende Maßnahme, verwandelt eine Feststellung in eine Entwicklung.

Deckt das Übungsprogramm die kritischen Prozesse ab und führt es zu nachverfolgten Korrekturmaßnahmen?

  1. N1

    Es wurden keine Übungen durchgeführt. Die Pläne existieren nur auf Papier und wurden nie auf die Probe gestellt.

  2. N2

    Es finden vereinzelte Übungen statt, oft nach demselben Szenario. Feststellungen werden in der Sitzung angesprochen, führen aber nicht zu einer formalisierten Nachverfolgung.

  3. N3

    Ein jährliches Programm deckt die kritischen Prozesse ab. Jede Übung wird protokolliert, und Korrekturmaßnahmen werden einem Verantwortlichen zugewiesen.

  4. N4

    Die Szenarien variieren und beziehen den Krisenstab und kritische Dienstleister ein. Korrekturmaßnahmen werden fristgerecht abgeschlossen und bei der nächsten Übung überprüft.

  5. N5

    Das Programm wird jedes Jahr entsprechend eingetretener Vorfälle, der Entwicklung der Tätigkeiten und nationaler Szenarien überarbeitet. Die Erkenntnisse fließen in die Aktualisierung der Pläne und der Business Impact Analyse ein, mit Nachvollziehbarkeit der Überarbeitungen.

Maßnahme für den Übergang von N2 zu N3

Einen jährlichen Übungskalender aufstellen, der jeden kritischen Prozess abdeckt, für jede Übung einen Berichterstatter benennen, der innerhalb von fünfzehn Tagen einen Bericht erstellt, und die Nachverfolgung der Korrekturmaßnahmen auf die Tagesordnung des vierteljährlichen Lenkungsausschusses setzen.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vor

Worum es in diesem Referenzrahmen geht

Die nationale Norm der Vereinigten Arabischen Emirate zum Business Continuity Management ist der von der National Emergency Crisis and Disasters Management Authority (NCEMA) veröffentlichte Referenzrahmen. Sie gilt für föderale und lokale Regierungsstellen sowie für private Organisationen, deren Tätigkeiten als sensibel oder kritisch für das Land eingestuft werden. Sie folgt der Logik des Kontinuitäts-Lebenszyklus: Politik und Governance, Business Impact Analyse, Risikobewertung, Wiederherstellungsstrategien, dokumentierte Pläne, Übungsprogramm, Überprüfung und Verbesserung. Die Konformität wird durch Audits überprüft, die von der Behörde durchgeführt oder beauftragt werden, wobei den Einrichtungen Bewertungsstufen zugewiesen werden.

In der Praxis ist das Dispositiv schwer zu steuern, weil es auf Daten beruht, die schnell veralten. Wurde die Business Impact Analyse seit der letzten Reorganisation erneuert, oder stammt sie noch aus dem Dossier für das vorherige Audit? Sind die maximal zulässigen Ausfallzeiten von den Fachbereichen bestätigt, oder wurden sie mangels Rückmeldung vom Kontinuitätsteam festgelegt? Decken die Übungen die tatsächlich plausiblen Szenarien am Standort ab, oder wird jedes Jahr dasselbe Szenario wiederholt, weil es einfach zu organisieren ist? Diese Lücken zeigen sich nicht in einem Ordner mit aktuellen Plänen.

Ein Kontextpunkt kommt häufig zur Sprache: Die emiratische Norm und ISO 22301 teilen eine ähnliche Architektur, ersetzen einander aber nicht. Der nationale Rahmen fügt eigene Erwartungen hinzu, insbesondere die Verzahnung mit den nationalen Krisen- und Notfallmanagementsystemen, die Meldekanäle an die Behörde und die Berücksichtigung lokaler Risiken. Eine nach ISO 22301 zertifizierte Organisation verfügt über eine solide Grundlage, hat damit aber noch nicht ihre Übereinstimmung mit den emiratischen Anforderungen nachgewiesen. Das Umgekehrte gilt ebenso.

Die Reifegrad-Analyse beantwortet eine andere Frage als das Audit. Das Audit endet mit einer Abweichung oder einer Konformität zu einer Anforderung. Die Analyse verortet jede Praxis auf einer fortschreitenden Skala und zeigt die Maßnahme auf, die zum nächsten Reifegrad führt. Für einen Konzern mit mehreren Standorten oder Einrichtungen in den Vereinigten Arabischen Emiraten erlaubt diese Lesart, Business Units untereinander zu vergleichen, den Fortschritt von einer Kampagne zur nächsten zu messen und zu entscheiden, wo zuerst investiert werden soll.

In Datamensio ist der Referenzrahmen sofort einsatzbereit. Sie können ihn an Ihren Kontext anpassen: Die KI justiert Themenfelder, Fragen und Reifegrade oder erstellt eine Variante auf Basis Ihrer eigenen Dokumente, Ihrer Kontinuitätspolitik, bestehender Pläne oder Übungsberichte.

Referenznorm: AE/SCNS/NCEMA 7000:2021, Business Continuity Management Standard (Vereinigte Arabische Emirate)

Die bewerteten Themenfelder

  • Politik und Governance der Kontinuität

    Vorhandensein einer von der Geschäftsleitung genehmigten Politik, festgelegter Geltungsbereich, Rollen und Verantwortlichkeiten, Lenkungsausschuss, dem Programm zugewiesene Ressourcen.

  • Regulatorischer Rahmen und Beziehung zur Behörde

    Identifizierung der geltenden Pflichten, benannte Ansprechpartner, Meldekanäle, Nachverfolgung der Empfehlungen aus vorherigen Bewertungen.

  • Business Impact Analyse

    Verzeichnis der kritischen Prozesse, maximal zulässige Ausfallzeiten, Wiederherstellungsziele, interne Abhängigkeiten, Bestätigung durch die Prozessverantwortlichen.

  • Risikobewertung und Szenarien

    Identifizierung der für Standort und Branche relevanten Bedrohungen, ausgewählte Szenarien, Wahrscheinlichkeit und Auswirkung, Verzahnung mit den erfassten nationalen Risiken.

  • Kontinuitäts- und Wiederherstellungsstrategien

    Gewählte Optionen je Prozess, Ausweichstandorte, Redundanz der Systeme, personelle Ersatzressourcen, Abwägung zwischen Kosten und Wiederherstellungsdauer.

  • Kontinuitäts- und Krisenmanagementpläne

    Inhalt und Zugänglichkeit der Pläne, Aktivierungsverfahren, Auslöseschwellen, Krisenstab, Entscheidungs- und Vertretungskette.

  • Lieferkette und kritische Dienstleister

    Kartierung wesentlicher Lieferanten, vertragliche Kontinuitätsanforderungen, identifizierte Alternativen, Überprüfung der Vorkehrungen Dritter.

  • Krisenkommunikation

    Krisenverzeichnis, vorbereitete Botschaften, benannte Sprecher, Information von Mitarbeitenden, Kunden und Behörden, Ausweichmittel bei Ausfall der üblichen Kanäle.

  • Schulung, Sensibilisierung und Übungen

    Jährliches Übungsprogramm, Vielfalt der Szenarien, Beteiligung der Geschäftsleitung, Berichte, Nachverfolgung der Korrekturmaßnahmen aus den Übungen.

  • Überwachung, Überprüfung und Verbesserung

    Leistungsindikatoren des Dispositivs, interne Audits, Managementbewertung, Aktualisierung nach Vorfall oder Reorganisation, Versionshistorie.

Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Bescheinigt diese Analyse die Konformität mit der emiratischen Norm?

Nein. Datamensio misst den Reifegrad Ihrer Praktiken und bereitet die von der Behörde oder einer beauftragten Stelle durchgeführte Bewertung vor. Sie erhalten einen Score je Themenfeld, die Liste der Lücken und den Maßnahmenplan zu deren Behebung, aber keine Bescheinigung.

Worin unterscheidet sich diese Analyse von einem Konformitätsaudit?

Das Audit prüft das Vorhandensein einer Anforderung und endet mit konform oder nicht konform. Die Analyse verortet jede Praxis auf einer fünfstufigen Skala und zeigt die Maßnahme auf, die zum nächsten Reifegrad führt. Beide ergänzen sich: Die Analyse bereitet vor, das Audit bestätigt.

Wir sind bereits nach ISO 22301 zertifiziert. Bringt diese Analyse einen Mehrwert?

Ja. Beide Rahmenwerke teilen eine ähnliche Architektur, doch die emiratische Norm fügt eigene Erwartungen hinzu, insbesondere die Verzahnung mit den nationalen Krisenmanagementsystemen und die Meldekanäle an die Behörde. Die Analyse zeigt auf, was bereits durch Ihr Managementsystem abgedeckt ist und was für den lokalen Bereich noch aufzubauen ist.

Wie lange dauert die Bewertung?

Die Kurzversion wird von einem Verantwortlichen für Geschäftskontinuität in einer einzigen Sitzung ausgefüllt. Die vollständige Version im kollaborativen Modus erstreckt sich über ein bis zwei Wochen: Der Großteil der Zeit dient der Zusammentragung der Angaben von Prozessverantwortlichen, IT-Abteilung und Standorten.

Lässt sich der Referenzrahmen an unsere Organisation anpassen?

Ja. Sie ändern Fragen, Formulierungen der Reifegrade und Themenfelder oder fügen eigene hinzu. Die KI erstellt eine Variante auf Basis Ihrer Kontinuitätspolitik und bestehender Pläne und verfeinert die Reifegrade nach der CMMI-Methode. Der Referenzrahmen gehört Ihnen.

Lassen sich mehrere Standorte oder Einrichtungen vergleichen?

Ja. Die Analyse kann als Kampagne über beliebig viele Einrichtungen hinweg gestartet werden, mit einem Benchmark zwischen Business Units und im Vergleich zu vorherigen Kampagnen. Die konsolidierten Lücken speisen eine übergreifende Roadmap statt eines Maßnahmenplans je Standort.

Was geschieht nach der Analyse?

Aus der Lücke zwischen erreichtem Score und Zielwert entsteht der Maßnahmenplan. Die KI bündelt ihn zu einer priorisierten Roadmap, und der Leistungskatalog stellt jedem Punkt eine Lösung gegenüber, mit Kosten, Frist und erwarteter Auswirkung auf den Score. Der Ergebnisbericht an Leitung und Einrichtungen erfolgt in einem kollaborativen Bereich in Ihrem Corporate Design.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch aus europäischen Lösungen.

Nehmen Sie Ihre erste Messung vor