Business Continuity Management System: Unterschied zwischen den Versionen

Aus Foxwiki
 
(19 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 1: Zeile 1:
== Beschreibung ==
; Business Continuity Management System
Rahmenwerk für ein Business Continuity Management System (BCMS)
; Management von Notfällen und Krisen
* Technisch
* Nicht-technisch
; Relevanz
Zunehmende Relevanz
* Geschäftsfortführung (Business Continuity) in der Informationsverarbeitung
; Gravierende Risiken
* Frühzeitig erkennen
* Maßnahmen dagegen etablieren
* Überleben der Einrichtung sichern
* Organisationen beliebiger Art, Größe und Branche
; Synergieeffekte
* Zahlreiche Synergieeffekte zum IT-Grundschutz
* Ressourcen schonen
* Zusammenhänge und Wechselwirkungen berücksichtigen
=== Notfallmanagement und BCM ===
; Notfallmanagement
* Schäden vermeiden und eindämmen
* Notfälle verhindern und bewältigen
; Klassisches Notfallmanagement
* Brandschutz
* Arbeits- und Unfallschutz
* ...
; Business Continuity Management
* Wiederanlauf des Geschäftsbetriebs
* Modernere Begriff zur Bewältigung der heute relevanten Risikoszenarien
=== Organisationsstruktur ===
; Einbettung in die Organisationsstruktur
Geplantes und organisiertes Vorgehen
* Widerstandsfähigkeit (zeit-) kritischer Geschäftsprozesse steigern
* Auf Schadensereignisse angemessen reagieren
* Geschäftstätigkeiten schnellstmöglich wiederaufnehmen
; Business Continuity Management System (BCMS)
Aufrechterhaltung der Betriebsfähigkeit einer Organisation
* systematische, geplante und organisierte Vorgehensweise
* das Erreichen der Ziele der Organisation für ein angemessenes Business Continuity Niveau
; BCMS ist ''kein'' Bestandteil eines ISMS
* Eigenständiges Managementsystem mit (oftmals) zahlreichen Schnittstellen
=== Rollen/Verantwortungen ===
[[File:img-096-154.png|mini|400px]]
==== Allgemeine Aufbauorganisation ====
; Allgemeine Aufbauorganisation (AAO)
* Etablierte organisationsweite Hierarchie und Führungsstruktur
==== Besondere Aufbauorganisation ====
; Besondere Aufbauorganisation (BAO)
* Zielgerichtete und zweckmäßige Gruppierung, um bei Zwischenfällen zeitgerecht zu agieren
<br clear=all>
== Prozesse ==
== Prozesse ==
=== Demingkreis (PDCA) ===
== Organisationsspezifisches BCMS ==
; Plan - Do - Check - Act
[[File:img-045-062.png|mini|400px]]
[[Datei:PDCA Cycle.svg|200px]]
Planung eines organisationsspezifischen BCMS
 
; Vorgehensweisen
* Reaktiv
* Aufbau
* Standard
 
; Aufgabenbereiche
* Planung und Umsetzung
* Überwachung
* kontinuierlichen Verbesserung
 
BSI-Standard 200-4 beschreibt die spezifischen Aufgabenbereiche detailliert
* Basis für die Erstellung eines Projektplans für eigens BCMS genutzt werden
<br clear=all>
 
=== Szenarien ===
; Art von Ereignissen (Incidents)
* IT/System-Ausfall
* Gebäudeausfall
* Ausfall von Personal (Pandemie, ...)
* Ausfall von Lieferanten/Partnern


siehe [[PDCA]]
; Notfallszenario
Je nach Ereignis wird das Unternehmen mit einem spezifischen [[Szenario-Technik|Notfallszenario]] reagieren
* Um die Kontinuität des Unternehmens sicherzustellen, ist bei einem System-Ausfall anders zu reagieren als bei einem starken Anstieg von erkranktem Personal
* Für den ersten Fall wird sich das Unternehmen parallele IT-Systeme beschaffen, um den Ausfall eines Systems über alternative Ressourcen zu überbrücken
* Ein großer Personalausfall ist aus Sicht des Unternehmens eher mit Präventionsmaßnahmen zu behandeln
* Als Beispiel sind etwa verstärkte Hygienemaßnahmen bei Ankündigung einer Pandemie zu nennen


=== Überblick ===
=== Überblick ===
{| class="wikitable float" style="font-size:10px;"
; Demingkreis
! colspan="4" |Legende
Plan - Do - Check - Act ([[PDCA]])
|-
| style="background-color:#b3b7ff;" | Alle Stufen
|-
| style="background-color:#d9e4ff;" | Nur Aufbau und Standard
|-
| style="background-color:#dfffcb;" | Nur Aufbau und Reaktiv
|-
| style="background-color:#fff1b0;" | Nur Reaktiv
|}


{| class="wikitable" style="text-align:center; font-size:10px; vertical-align:middle;"
[[Datei:PDCA Cycle.svg|200px]]
! colspan="12" | Initiierung
<br clear=all>
|-
{{:BCMS/Uebersicht}}
| colspan="12" style="background-color:#ffffff;" | ↓
|-
! colspan="12" style="background-color:#8ebdcb; color: white;" | PLAN
|-
| colspan="4" width="33%" style="background-color:#b3b7ff;" | Definition / Abgrenzung
| colspan="4" width="33%" style="background-color:#b3b7ff;" | Aufbauorganisation
| colspan="4" width="33%" style="background-color:#b3b7ff;" | ...
|-
| colspan="4" width="33%" style="background-color:#d9e4ff;" | Rahmenbedingungen
| colspan="4" width="33%" style="background-color:#b3b7ff;" | Dokumentation
| colspan="4" width="33%" style="background-color:#b3b7ff;" | Leitlinie
|-
| colspan="12" style="background-color:#ffffff;" | ↓
|-
! colspan="12" style="background-color:#a798bd; color: white;" | DO
|-
! colspan="6" style="width:50%;" | Besondere Aufbauorganisation
! colspan="6" style="width:50%;" | Geschaftsprozessen absichern
|-
| colspan="6" style="width:50%;" style="background-color:#b3b7ff;" | Aufbau
| colspan="6" style="width:50%;" style="background-color:#dfffcb;" | BIA-Vorfilter
|-
| colspan="6" style="width:50%;" style="background-color:#b3b7ff;" | Detektion
| colspan="6" style="width:50%;" style="background-color:#b3b7ff;" | BIA
|-
| colspan="6" style="width:50%;" style="background-color:#b3b7ff;" | Sofortmaßnahmen
| colspan="6" style="width:50%;" style="background-color:#b3b7ff;" | Soll-Ist-Vergleich
|-
| colspan="3" style="width:25%;" style="background-color:#d9e4ff;" | Stabsordnung
| colspan="3" style="width:25%;" style="background-color:#fff1b0;" | Stabsgrundsätze
| colspan="6" style="width:50%;" style="background-color:#d9e4ff;" | Risikoanalyse
|-
| colspan="6" style="width:50%;" style="background-color:#b3b7ff;" | Stabsarbeit
| colspan="6" style="width:50%;" style="background-color:#d9e4ff;" | Kontinuitätsstrategien
|-
| colspan="6" style="width:50%;" style="background-color:#b3b7ff;" | Notfallkommunikation
| colspan="3" style="width:25%;" style="background-color:#b3b7ff;" | Fortführungsplanung
| colspan="3" style="width:25%;" style="background-color:#d9e4ff;" | Wiederanlauf /<br>Wiederherstellung
|-
| colspan="6" style="width:50%;" style="background-color:#b3b7ff;" | Störbetrieb/Deeskalation
| colspan="6" style="width:50%;" style="background-color:#FFF;" |
|-
| colspan="6" style="width:50%;" style="background-color:#b3b7ff;" | Analyse
| colspan="6" style="width:50%;" style="background-color:#ffffff;" |
|-
| colspan="12" style="background-color:#ffffff;" | ↓
|-
! colspan="12" style="background-color:#d5889b; color: white;" | CHECK
|-
| colspan="6" style="width:50%;" style="background-color:#b3b7ff;" | Üben/Testen
| colspan="6" style="width:50%;" style="background-color:#d9e4ff;" | Prüfen / Berichten
|-
| colspan="12" style="background-color:#ffffff;" | ↓
|-
! colspan="12" style="background-color:#8bbb94; color: white;" | ACT
|-
| colspan="6" style="width:50%;" style="background-color:#b3b7ff;" | Verbessern
| colspan="6" style="width:50%;" style="background-color:#fff1b0;" | Weiterentwickeln
|}


[[Kategorie:Business Continuity Management]]
[[Kategorie:BCMS]]

Aktuelle Version vom 21. August 2024, 10:22 Uhr

Beschreibung

Business Continuity Management System

Rahmenwerk für ein Business Continuity Management System (BCMS)

Management von Notfällen und Krisen
  • Technisch
  • Nicht-technisch
Relevanz

Zunehmende Relevanz

  • Geschäftsfortführung (Business Continuity) in der Informationsverarbeitung
Gravierende Risiken
  • Frühzeitig erkennen
  • Maßnahmen dagegen etablieren
  • Überleben der Einrichtung sichern
  • Organisationen beliebiger Art, Größe und Branche
Synergieeffekte
  • Zahlreiche Synergieeffekte zum IT-Grundschutz
  • Ressourcen schonen
  • Zusammenhänge und Wechselwirkungen berücksichtigen

Notfallmanagement und BCM

Notfallmanagement
  • Schäden vermeiden und eindämmen
  • Notfälle verhindern und bewältigen
Klassisches Notfallmanagement
  • Brandschutz
  • Arbeits- und Unfallschutz
  • ...
Business Continuity Management
  • Wiederanlauf des Geschäftsbetriebs
  • Modernere Begriff zur Bewältigung der heute relevanten Risikoszenarien

Organisationsstruktur

Einbettung in die Organisationsstruktur

Geplantes und organisiertes Vorgehen

  • Widerstandsfähigkeit (zeit-) kritischer Geschäftsprozesse steigern
  • Auf Schadensereignisse angemessen reagieren
  • Geschäftstätigkeiten schnellstmöglich wiederaufnehmen
Business Continuity Management System (BCMS)

Aufrechterhaltung der Betriebsfähigkeit einer Organisation

  • systematische, geplante und organisierte Vorgehensweise
  • das Erreichen der Ziele der Organisation für ein angemessenes Business Continuity Niveau
BCMS ist kein Bestandteil eines ISMS
  • Eigenständiges Managementsystem mit (oftmals) zahlreichen Schnittstellen

Rollen/Verantwortungen

Allgemeine Aufbauorganisation

Allgemeine Aufbauorganisation (AAO)
  • Etablierte organisationsweite Hierarchie und Führungsstruktur

Besondere Aufbauorganisation

Besondere Aufbauorganisation (BAO)
  • Zielgerichtete und zweckmäßige Gruppierung, um bei Zwischenfällen zeitgerecht zu agieren


Prozesse

Organisationsspezifisches BCMS

Planung eines organisationsspezifischen BCMS

Vorgehensweisen
  • Reaktiv
  • Aufbau
  • Standard
Aufgabenbereiche
  • Planung und Umsetzung
  • Überwachung
  • kontinuierlichen Verbesserung

BSI-Standard 200-4 beschreibt die spezifischen Aufgabenbereiche detailliert

  • Basis für die Erstellung eines Projektplans für eigens BCMS genutzt werden


Szenarien

Art von Ereignissen (Incidents)
  • IT/System-Ausfall
  • Gebäudeausfall
  • Ausfall von Personal (Pandemie, ...)
  • Ausfall von Lieferanten/Partnern
Notfallszenario

Je nach Ereignis wird das Unternehmen mit einem spezifischen Notfallszenario reagieren

  • Um die Kontinuität des Unternehmens sicherzustellen, ist bei einem System-Ausfall anders zu reagieren als bei einem starken Anstieg von erkranktem Personal
  • Für den ersten Fall wird sich das Unternehmen parallele IT-Systeme beschaffen, um den Ausfall eines Systems über alternative Ressourcen zu überbrücken
  • Ein großer Personalausfall ist aus Sicht des Unternehmens eher mit Präventionsmaßnahmen zu behandeln
  • Als Beispiel sind etwa verstärkte Hygienemaßnahmen bei Ankündigung einer Pandemie zu nennen

Überblick

Demingkreis

Plan - Do - Check - Act (PDCA)


Legende
Alle Stufen
Nur Aufbau und Standard
Nur Aufbau und Reaktiv
Nur Reaktiv
Initiierung
BCMS/PLAN
BCMS/Definition / BCMS/Abgrenzung BCMS/Aufbauorganisation ...
BCMS/Rahmenbedingungen BCMS/Dokumentation BCMS/Leitlinie
BCMS/DO
BCMS/Besondere Aufbauorganisation BCMS/Geschaftsprozesse absichern
BCMS/Aufbau BCMS/BIA-Vorfilter
BCMS/Detektion BCMS/BIA
BCMS/Sofortmaßnahmen BCMS/Soll-Ist-Vergleich
BCMS/Stabsordnung BCMS/Stabsgrundsätze BCMS/Risikoanalyse
BCMS/Stabsarbeit BCMS/Kontinuitätsstrategien
BCMS/Notfallkommunikation BCMS/Fortführungsplanung BCMS/Wiederanlauf /
BCMS/Wiederherstellung
BCMS/Störbetrieb/BCMS/Deeskalation
BCMS/Analyse
BCMS/CHECK
BCMS/ÜbenTesten BCMS/Prüfen/BCMS/Berichten
BCMS/ACT
BCMS/Verbessern BCMS/Weiterentwickeln