Reifegrad ISO 22316 · Management der organisationalen Resilienz
Die Resilienz Ihrer Organisation, verortet auf ISO 22316 und übersetzt in eine Roadmap.
9 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 9 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Reifegrad ISO 22316 · Management der organisationalen Resilienz
9 Themenfelder, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine ISO 22316:2017-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 9 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus, eine Stufe, eine höhere Stufe und die Maßnahme, die beide verbindet, verwandelt eine Feststellung in eine Entwicklung.
Führen die aus Störungen und Übungen gezogenen Lehren zu tatsächlichen Veränderungen in der Organisation?
- N1
Kein formalisierter Erfahrungsbericht. Die Lehren bleiben im Gedächtnis der Anwesenden.
- N2
Nach markanten Ereignissen werden Berichte erstellt. Die identifizierten Maßnahmen werden nicht nachverfolgt, ihre Umsetzung hängt von individueller Initiative ab.
- N3
Jede Störung und jede Übung führt zu einem Erfahrungsbericht mit zugewiesenen Maßnahmen, Frist und Verantwortlichem. Die Nachverfolgung erfolgt in einem Gremium.
- N4
Die aus den Erfahrungsberichten resultierenden Maßnahmen werden in den Maßnahmenplan der Organisation integriert, ihr Abschluss wird geprüft und ihre Wirkung bei der nächsten Übung gemessen.
- N5
Die Erkenntnisse werden zwischen Einheiten konsolidiert, fließen in die Überarbeitung von Maßnahmen und Strategie ein, und Kontextveränderungen lösen eine dokumentierte Neubewertung aus.
Maßnahme für den Übergang von Stufe 2 zu Stufe 3
Ein einheitliches Modell für Erfahrungsberichte mit Maßnahme, Verantwortlichem und Frist einführen, es ab der nächsten Störung oder Übung anwenden und die Überprüfung dieser Maßnahmen fest auf die Tagesordnung des vierteljährlichen Risikoausschusses setzen.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vorauf ISO 22316.
Worum es in diesem Referenzrahmen geht
ISO 22316 behandelt Sicherheit und Resilienz, genauer die Fähigkeit einer Organisation, Störungen aufzufangen, sich daran anzupassen und ihre Tätigkeiten fortzusetzen. Veröffentlicht 2017, formuliert sie keine Anforderungen, sondern beschreibt Prinzipien und eine Reihe von Attributen: eine geteilte Vision und Daseinsberechtigung, ein Verständnis des internen und externen Kontexts, eine Führung, die in Unsicherheit entscheiden kann, eine Kultur, die Resilienz unterstützt, geteilte Information, verfügbare Ressourcen, Koordination zwischen den Managementdisziplinen und kontinuierliche Verbesserung, genährt aus Erfahrung. Es ist ein Steuerungsrahmen, keine Checkliste.
Diese Beschaffenheit macht das Thema schwer greifbar. Resilienz lässt sich auf keinem bestehenden Dashboard ablesen: Sie verteilt sich auf Business Continuity, Risikomanagement, Sicherheit, Personalwesen, Supply Chain und Kommunikation, jede mit eigenen Gremien. Die wiederkehrenden Fragen sind konkret. Wer entscheidet, wenn zwei Disziplinen widersprüchliche Antworten vorschlagen? Haben die Entscheidungen der letzten Störung etwas in der Organisation verändert, oder blieben sie im Protokoll stehen? Sind kritische Abhängigkeiten, Lieferanten, Systeme, seltene Kompetenzen über die operativen Teams hinaus bekannt?
Eine Verwechslung tritt häufig auf: ISO 22316 und ISO 22301 decken nicht denselben Gegenstand ab. ISO 22301 legt Anforderungen für ein Managementsystem der Geschäftskontinuität fest und ist zertifizierbar. ISO 22316 erweitert den Rahmen auf die Gesamtfähigkeit der Organisation, über die identifizierten Störfallszenarien hinaus, und ist nicht zertifizierbar. Eine Organisation kann über einen bewährten Continuity-Plan verfügen und dennoch bei Koordination, Kultur oder Anpassung fragil bleiben. Der umgekehrte Fall ist seltener, kommt aber vor.
Die Reifegradanalyse beantwortet eine andere Frage als das Audit. Das Audit endet mit einer Abweichung oder einer Konformität. Die Analyse verortet jedes Attribut auf einer progressiven Skala, in fünf Stufen nach der CMMI-Methode aufgebaut, und zeigt die Maßnahme auf, die zur nächsten Stufe führt. Die Abweichung zwischen erreichtem Score und Zielwert erzeugt direkt den Maßnahmenplan, den die KI zu einer priorisierten Roadmap bündelt. Die Business Units vergleichen sich untereinander und mit ihrer eigenen vorherigen Bewertung.
In Datamensio ist der Referenzrahmen einsatzbereit und bleibt Ihr Eigentum. Sie passen Themenfelder, Fragen und die Formulierung der Stufen an. Die KI verfeinert diese Stufen, passt das Vokabular an Ihre Branche an oder erstellt eine Ableitung aus Ihren eigenen Dokumenten: Continuity-Policy, Erfahrungsberichte aus Krisen, Kartierung der Abhängigkeiten.
Referenznorm: ISO 22316:2017
Die bewerteten Themenfelder
Geteilte Vision und Daseinsberechtigung
Formulierung von Zielen und Werten, Kenntnis durch die Teams, Kohärenz zwischen Leitungsdiskurs und operativen Prioritäten, Umsetzung in Entscheidungen.
Verständnis des Kontexts
Beobachtung des externen Umfelds, Identifizierung kritischer Abhängigkeiten, Kenntnis der interessierten Parteien, Analyse von Entwicklungen mit Auswirkung auf die Tätigkeiten.
Führung und Entscheidungsfindung
Fähigkeit, bei unvollständiger Information zu entscheiden, Delegation in Ausnahmesituationen, Klarheit der Mandate, Vorbildfunktion der Führungskräfte, Unterstützung exponierter Teams.
Resilienzkultur
Erwartete und geschätzte Verhaltensweisen, Umgang mit schwachen Signalen, Recht auf Meldung, Stellenwert des Fehlers in Erfahrungsberichten, Sensibilisierung neuer Mitarbeiter.
Teilung von Information und Wissen
Informationsfluss zwischen Einheiten, Dokumentation kritischen Wissens, Abhängigkeit von Schlüsselpersonen, Zugänglichkeit von Daten in Ausnahmesituationen.
Verfügbarkeit von Ressourcen
Mobilisierbare personelle, technische, finanzielle und informationelle Ressourcen, Redundanzen, Vielseitigkeit der Kompetenzen, vertragliche Verpflichtungen mit kritischen Lieferanten.
Koordination der Managementdisziplinen
Verknüpfung von Continuity, Risiko, Sicherheit, Schutz, Qualität, Personalwesen und Kommunikation, gemeinsame Governance, Auflösung widersprüchlicher Entscheidungen.
Anpassung an Wandel
Fähigkeit, Arbeitsweisen zu ändern, Anpassung von Prioritäten während einer Störung, Management von Übergängen und Rückkehr zur Normalität.
Bewertung und kontinuierliche Verbesserung
Resilienzindikatoren, Übungen und Simulationen, Nutzung von Erfahrungsberichten, zeitliche Nachverfolgung aufeinanderfolgender Bewertungen.
Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.
Häufige Fragen
Ist ISO 22316 zertifizierbar?
Nein. Sie liefert Prinzipien und Attribute, ohne auditierbare Anforderungen. Die Zertifizierung im Bereich Resilienz betrifft ISO 22301 für Geschäftskontinuität. Die ISO 22316 Analyse misst den Reifegrad Ihrer Fähigkeiten und bereitet die Arbeiten vor, sie stellt nichts aus.
Was unterscheidet sie von ISO 22301?
ISO 22301 organisiert die Reaktion auf identifizierte Störfallszenarien, mit einem zertifizierbaren Managementsystem. ISO 22316 betrifft die Gesamtfähigkeit der Organisation, sich anzupassen, auch an nicht antizipierte Situationen. Beide Analysen ergänzen sich und lassen sich in einer übergreifenden Roadmap konsolidieren.
Was unterscheidet eine Reifegradanalyse von einem Audit?
Das Audit endet mit einer Konformität oder einer Abweichung. Die Analyse verortet jede Praxis auf einer Skala mit fünf Stufen und zeigt die Maßnahme auf, die zur nächsten Stufe führt. Die Abweichung zum Zielwert erzeugt den Maßnahmenplan, beziffert in Kosten, Frist und Auswirkung auf den Score.
Wie lange dauert die Bewertung?
Die Kurzversion wird in einer einzigen Sitzung ausgefüllt. Die vollständige Version, im kollaborativen Modus mit mehreren Beitragenden, erstreckt sich in der Regel über ein bis zwei Wochen: Der Großteil der Zeit dient der Erhebung bei Continuity, Risiko, Personalwesen und Betrieb.
Kann der Referenzrahmen an unsere Organisation angepasst werden?
Ja. Sie ändern die Fragen, die Formulierung der Stufen und die Themenfelder, oder Sie starten von einer leeren Basis. Die KI verfeinert die Stufen nach der CMMI-Methode und erstellt eine Ableitung aus Ihren internen Dokumenten. Der Referenzrahmen bleibt Ihr Eigentum.
Wie vergleicht man mehrere Einheiten miteinander?
Jede Business Unit wird nach demselben Referenzrahmen bewertet. Die Scores je Themenfeld lassen sich zwischen Einheiten und mit früheren Bewertungen vergleichen. Eine übergreifende Roadmap konsolidiert die Maßnahmenpläne mehrerer Analysen, ohne gemeinsame Maßnahmen zu duplizieren.
Braucht man Expertise in Business Continuity, um zu antworten?
Die Fragen betreffen Governance, Koordination und Lernpraktiken, nicht den technischen Inhalt der Pläne. Ein Risikomanagement-Leiter oder ein Generalsekretär kann darauf antworten. Der kollaborative Modus erlaubt es, spezialisierte Fragen dem richtigen Beitragenden zuzuweisen.
Wo werden die Daten gehostet?
In Frankreich, bei OVH, mit Backup bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch unter europäischen Lösungen.





