Zum Inhalt springen

BSI/200-4: Unterschied zwischen den Versionen

Aus Foxwiki
Keine Bearbeitungszusammenfassung
 
(78 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 1: Zeile 1:
'''BSI/200-4''' - [[BSI]]-Standard zum [[Business Continuity Management]]
<noinclude>
----
{{Navigation|Business Continuity Management System|BSI/200-4/02 Einführung}}
----
'''BSI/200-4''' - [[BSI]]-[[Standard]] - [[Business Continuity Management]]
</noinclude>
[[File:bsi200-4.png|mini|200px|BSI-Standart 200-4]]
[[File:bsi200-4.png|mini|200px|BSI-Standart 200-4]]
== Beschreibung ==
== Beschreibung ==
; [[Business Continuity Management System]]
; [[Business Continuity Management System]]
Zeile 7: Zeile 11:
* Praxisnahe Anleitung
* Praxisnahe Anleitung
* Leichter Einstieg
* Leichter Einstieg
* Normativer Anforderungskatalog für erfahrene AnwenderInnen
* [[Normativer Anforderungskatalog]] für erfahrene AnwenderInnen
 
; Resilienz
[[Datei:Img-013-002.png|600px]]


== Zielsetzung ==
== Zielsetzung ==
[[Datei:Img-013-002.png|400px]]
== Herausforderung ==
Behörden und Unternehmen stehen gleichermaßen vor der Herausforderung, immer effizienter und möglichst zu jeder Zeit Leistungen erbringen zu müssen
Leistungen erbringen
* Dazu tragen verschiedene Entwicklungen und Trends in der Gesellschaft und der Wirtschaft bei
* immer effizienter
* Z.&nbsp;B.&nbsp;steigen die Anforderungen des globalen Wettbewerbs, der fortschreitenden Digitalisierung sowie verschiedener Interessengruppen, d.&nbsp;h.&nbsp;von Aufsichtsbehörden, Kunden und Kundinnen usw
* möglichst zu jeder Zeit
* Infolgedessen werden Institutionen immer abhängiger von Informationstechnik (IT), funktionierenden Lieferketten und den Leistungen von Drittanbietenden wie beispielsweise Dienstleistungs-, Zulieferungs- und Versorgungsunternehmen
* Die Verfügbarkeit der Geschäftsprozesse oder Fachaufgaben entwickelt sich zu einer Existenzfrage für die Institution


Gleichzeitig nehmen Risiken zu, die den Geschäftsbetrieb oder die Aufgabenerfüllung einer Institution in hohem Maße beeinträchtigen und sogar zu einem existenzbedrohenden Schaden führen können
; Entwicklungen und Trends
* Hierunter fallen z.&nbsp;B.&nbsp;Cyber-Angriffe oder extreme Naturereignisse, gegen die sich Institutionen nicht komplett schützen können
Steigende Anforderungen
* Globalen Wettbewerb
* Fortschreitende Digitalisierung
* Interessengruppen (Aufsichtsbehörden, Kunden, Öffentlichkeit, ...)


Obwohl Institutionen sich mit Informationssicherheit bzw.&nbsp;Cybersicherheit sowie mit IT-Service Continuity Management (ITSCM) zu schützen versuchen, führten verschiedene Cyber-Angriffe in den vergangenen Jahren immer wieder zu Ausfällen kritischer Geschäftsprozesse (siehe jährliche Lageberichte des BSI zur IT-Sicherheit in Deutschland)
; Abhängigkeiten
* Insbesondere Ransomware-Angriffe haben sich zu einer allgegenwärtigen Bedrohung entwickelt.
Steigende Abhängigkeiten
* [[Informationstechnik]] ([[IT]])
* [[Lieferkette]]n
* [[Drittanbietende]]
** [[Dienstleistung]]
** [[Zulieferung]]
** [[Versorgung]]


Zudem sorgt die fortschreitende Effizienzsteigerung von Geschäftsprozessen dafür, dass Leerlauf- und Pufferzeiten auf ein Minimum reduziert werden
Die Verfügbarkeit der Geschäftsprozesse oder Fachaufgaben ist eine Existenzfrage für Institution
 
; Existenzbedrohenden Schäden
Gleichzeitig nehmen Risiken zu
* die den Geschäftsbetrieb oder die Aufgabenerfüllung einer Institution in hohem Maße beeinträchtigen und sogar zu einem existenzbedrohenden Schaden führen können
* gegen die sich Institutionen nicht komplett schützen können
* Cyber-Angriffe
* Naturereignisse
 
; Ausfall kritischer Geschäftsprozesse
Obwohl
* Institutionen sich mit Informationssicherheit bzw.&nbsp;Cybersicherheit
* sowie mit IT-Service Continuity Management ([[ITSCM]])
* zu schützen versuchen
* führten Cyber-Angriffe immer wieder zu Ausfällen kritischer Geschäftsprozesse
* Insbesondere Ransomware-Angriffe haben sich zu einer allgegenwärtigen Bedrohung entwickelt
 
; Effizienzsteigerung von Geschäftsprozessen
Zudem sorgt die fortschreitende Effizienzsteigerung von Geschäftsprozessen dafür
* dass Leerlauf- und Pufferzeiten auf ein Minimum reduziert werden
* Darüber hinaus werden auch in der Logistik und der Produktion benötigte Ressourcen auf ein Mindestmaß reduziert, um Lagerflächen einzusparen
* Darüber hinaus werden auch in der Logistik und der Produktion benötigte Ressourcen auf ein Mindestmaß reduziert, um Lagerflächen einzusparen


Infolgedessen verkleinern sich in der Praxis die Zeitfenster, innerhalb derer auf Ausfälle der Geschäftsprozesse angemessen reagiert und unmittelbare Folgewirkungen eingedämmt werden können
; Zeitfenster
* Entsprechend steigt die Notwendigkeit, gegen Ausfälle des Geschäftsbetriebs umfassend vorzusorgen sowie für den Schadensfall angemessene Möglichkeiten zur Geschäftsfortführung vorzubereiten (engl.&nbsp;Business Continuity oder BC)
Dadurch verkleinern sich in der Praxis die Zeitfenster
innerhalb derer auf Ausfälle der Geschäftsprozesse angemessen reagiert und unmittelbare Folgewirkungen eingedämmt werden können
 
; Notwendigkeit der Vorsorge
* Entsprechend steigt die Notwendigkeit, gegen Ausfälle des Geschäftsbetriebs umfassend vorzusorgen sowie für den Schadensfall angemessene Möglichkeiten zur Geschäftsfortführung vorzubereiten (engl.&nbsp;[[Business Continuity]] oder [[BC]])
 
== Business-Continuity-Management ==
; Angemessenes [[Business-Continuity-Management]]
Mit Hilfe eines angemessenen [[Business-Continuity-Management]]s ([BCM]) können sich Institutionen vor den Auswirkungen solcher Schadensereignisse schützen, die den Geschäftsbetrieb in nicht akzeptablem bis hin zu existenzbedrohendem Maße beeinträchtigen können
* Ziel des [[BCM]] ist es sicherzustellen, dass der Geschäftsbetrieb selbst bei massiven Schadensereignissen nicht unterbrochen wird oder nach einer Unterbrechung in angemessener Zeit auf einem definierten Mindestniveau fortgeführt werden kann
* Das [[BCM]] umfasst organisatorische, technische, bauliche und personelle Maßnahmen


Mit Hilfe eines angemessenen Business-Continuity-Managements (BCM) können sich Institutionen vor den Auswirkungen solcher Schadensereignisse schützen, die den Geschäftsbetrieb in nicht akzeptablem bis hin zu existenzbedrohendem Maße beeinträchtigen können
; Synergien
* Ziel des BCM ist es sicherzustellen, dass der Geschäftsbetrieb selbst bei massiven Schadensereignissen nicht unterbrochen wird oder nach einer Unterbrechung in angemessener Zeit auf einem definierten Mindestniveau fortgeführt werden kann
* Das BCM umfasst organisatorische, technische, bauliche und personelle Maßnahmen
* Institutionen können dabei teilweise auf vorhandene Sicherheitsmaßnahmen weiterer Managementsysteme zurückgreifen und diese gegebenenfalls erweitern
* Institutionen können dabei teilweise auf vorhandene Sicherheitsmaßnahmen weiterer Managementsysteme zurückgreifen und diese gegebenenfalls erweitern
* Synergien ergeben sich z.&nbsp;B.&nbsp;mit dem Managementsystem für Informationssicherheit (ISMS)
* Synergien ergeben sich beispielsweise&nbsp;mit dem Managementsystem für Informationssicherheit (ISMS)
 
== BSI-Standard 200-4 ==
Erleichtert den Einstieg in ein [[BCM]]
* indem ein Stufenmodell mit Einstiegsstufen angeboten wird
 
Anleitung, ein vollständiges, zur Norm [[ISO 22301]] konformes BCM
* einzuführen
* aufrechtzuerhalten
* zu verbessern


Dieser BSI-Standard erleichtert den Einstieg in ein BCM, indem ein Stufenmodell mit Einstiegsstufen angeboten wird (siehe Kapitel 2.6 BCMS-Stufenmodell)
; Anforderungskatalog
Für erfahrene Anwendende
* Existierendes [[BCM]]
* Schnell und effektiv nach [[BSI-Standard 200-4]] ausrichten


Darüber hinaus bietet dieser BSI-Standard eine Anleitung, um ein vollständiges, zur Norm ISO 22301:2019 konformes BCM einzuführen, aufrechtzuerhalten und zu verbessern
== [[Business Continuity Management System]] ==
* Erfahrene Anwendende, die gegebenenfalls mit einem bereits existierenden BCM arbeiten, können den Anforderungskatalog nutzen, um sich auf schnelle und effektive Weise nach diesem Standard auszurichten (siehe Anhang A: Anforderungskatalog)
; [[Business Continuity Management System]] ([[BCMS]])
[[BCM]] ist kein einmaliges Projekt
* Bedarf eines zielgerichteten [[Business Continuity Management System]]s ([[BCMS]])
* das fortlaufend weiterentwickelt wird


BCM ist kein einmaliges Projekt, sondern bedarf eines zielgerichteten Business-Conti- nuity-Management-Systems (BCMS), das sich fortlaufend weiterentwickelt
; Aufbau und Verbesserung
* Ein BCMS muss kontinuierlich verbessert und an die sich stetig verändernden Rahmenbedingungen der Institution angepasst werden (siehe Kapitel 2.2 Grundlagen eines Managementsystems)
Ein [[BCMS]] muss  
* So wird ein dauerhafter Prozess geschaffen, um organisatorische Resilienz (Widerstandsfähigkeit) aufzubauen
* kontinuierlich verbessert werden
* an sich verändernde Rahmenbedingungen der Institution angepasst werden


Die organisatorische Resilienz einer Institution ist die Fähigkeit, auf Veränderungen zu reagieren und sich diesen Veränderungen anzupassen
; Dauerhafter Prozess
* Je „resilienter“ eine Institution ist, umso besser kann sie Risiken und Chancen durch Veränderungen erkennen und flexibel darauf reagieren
So wird ein dauerhafter Prozess geschaffen
* Dies gilt sowohl für plötzliche als auch für allmähliche, sowohl für interne als auch für externe Veränderungen
* um [[organisatorische Resilienz]] ([[Widerstandsfähigkeit]]) aufzubauen


Organisatorische Resilienz wird nicht durch ein einzelnes Managementsystem aufgebaut, sondern entsteht erst durch das Zusammenspiel verschiedener Management-Disziplinen
== Organisatorische Resilienz ==
* Dieser Standard berücksichtigt die Informationssicherheit, das Business Continuity Management, die Krisenbewältigung und IT-Service Continuity als Eckpfeiler, die gemeinsam Resilienz schaffen können.
; Auf Veränderungen reagieren und anzupassen
Organisatorische Resilienz ist die Fähigkeit, auf Veränderungen zu reagieren und sich diesen Veränderungen anzupassen
 
; Resilienz
Je „resilienter“ eine Institution ist
* umso besser kann sie
* Risiken und Chancen durch Veränderungen
** erkennen
** flexibel darauf reagieren
* Dies gilt für Veränderungen
** plötzliche und allmähliche
** interne und externe
 
== Managementsysteme ==
; Organisatorische Resilienz
* wird nicht durch ein einzelnes Managementsystem aufgebaut
* sondern entsteht erst durch das Zusammenspiel verschiedener [[Management-Disziplinen]]
 
Eckpfeiler, die gemeinsam [[Resilienz]] schaffen können
* [[Informationssicherheit]]
* [[Business Continuity Management]]
* [[Krisenbewältigung]]
* [[IT-Service Continuity]]


<noinclude>
<noinclude>
----
{{Navigation|Business Continuity Management System|BSI/200-4/02 Einführung}}
----


== Anhang ==
== Anhang ==
=== Siehe auch ===
=== Siehe auch ===
{{Special:PrefixIndex/{{BASEPAGENAME}}/}}
{{Special:PrefixIndex/BSI/200-4}}


=== Links ===
=== Links ===
==== Projekt ====
==== Projekt ====
# [https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/BSI_Standards/standard_200_4_CD_2_0.pdf?__blob=publicationFile&v=5 BSI-Standard 200-4: Business Continuity Management CD 2.0]
# [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-4-Business-Continuity-Management/bsi-standard-200-4_Business_Continuity_Management_node.html BSI-Standard 200-4 Business Continuity Management]
 
==== Weblinks ====
==== Weblinks ====
# [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/Grundschutz/BSI-Standards/BSI-Standard-200-4-Business-Continuity-Management/BSI-Standard-200-4_Hilfsmittel/BSI_Standard_200_4_Hilfsmittel_node.html BSI-Stan­dard 200-4: Hilfs­mit­tel]
# [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/Grundschutz/BSI-Standards/BSI-Standard-200-4-Business-Continuity-Management/BSI-Standard-200-4_Hilfsmittel/BSI_Standard_200_4_Hilfsmittel_node.html BSI-Stan­dard 200-4: Hilfs­mit­tel]


[[Kategorie:BCMS/Standard]]
[[Kategorie:BSI/200-4]]
[[Kategorie:BSI/200-4]]


</noinclude>
</noinclude>

Aktuelle Version vom 30. Juni 2026, 11:43 Uhr



BSI/200-4 - BSI-Standard - Business Continuity Management

BSI-Standart 200-4

Beschreibung

Business Continuity Management System

Business Continuity Management System in Institutionen aufbauen und etablieren

Resilienz

Zielsetzung

Herausforderung

Leistungen erbringen

  • immer effizienter
  • möglichst zu jeder Zeit
Entwicklungen und Trends

Steigende Anforderungen

  • Globalen Wettbewerb
  • Fortschreitende Digitalisierung
  • Interessengruppen (Aufsichtsbehörden, Kunden, Öffentlichkeit, ...)
Abhängigkeiten

Steigende Abhängigkeiten

Die Verfügbarkeit der Geschäftsprozesse oder Fachaufgaben ist eine Existenzfrage für Institution

Existenzbedrohenden Schäden

Gleichzeitig nehmen Risiken zu

  • die den Geschäftsbetrieb oder die Aufgabenerfüllung einer Institution in hohem Maße beeinträchtigen und sogar zu einem existenzbedrohenden Schaden führen können
  • gegen die sich Institutionen nicht komplett schützen können
  • Cyber-Angriffe
  • Naturereignisse
Ausfall kritischer Geschäftsprozesse

Obwohl

  • Institutionen sich mit Informationssicherheit bzw. Cybersicherheit
  • sowie mit IT-Service Continuity Management (ITSCM)
  • zu schützen versuchen
  • führten Cyber-Angriffe immer wieder zu Ausfällen kritischer Geschäftsprozesse
  • Insbesondere Ransomware-Angriffe haben sich zu einer allgegenwärtigen Bedrohung entwickelt
Effizienzsteigerung von Geschäftsprozessen

Zudem sorgt die fortschreitende Effizienzsteigerung von Geschäftsprozessen dafür

  • dass Leerlauf- und Pufferzeiten auf ein Minimum reduziert werden
  • Darüber hinaus werden auch in der Logistik und der Produktion benötigte Ressourcen auf ein Mindestmaß reduziert, um Lagerflächen einzusparen
Zeitfenster

Dadurch verkleinern sich in der Praxis die Zeitfenster innerhalb derer auf Ausfälle der Geschäftsprozesse angemessen reagiert und unmittelbare Folgewirkungen eingedämmt werden können

Notwendigkeit der Vorsorge
  • Entsprechend steigt die Notwendigkeit, gegen Ausfälle des Geschäftsbetriebs umfassend vorzusorgen sowie für den Schadensfall angemessene Möglichkeiten zur Geschäftsfortführung vorzubereiten (engl. Business Continuity oder BC)

Business-Continuity-Management

Angemessenes Business-Continuity-Management

Mit Hilfe eines angemessenen Business-Continuity-Managements ([BCM]) können sich Institutionen vor den Auswirkungen solcher Schadensereignisse schützen, die den Geschäftsbetrieb in nicht akzeptablem bis hin zu existenzbedrohendem Maße beeinträchtigen können

  • Ziel des BCM ist es sicherzustellen, dass der Geschäftsbetrieb selbst bei massiven Schadensereignissen nicht unterbrochen wird oder nach einer Unterbrechung in angemessener Zeit auf einem definierten Mindestniveau fortgeführt werden kann
  • Das BCM umfasst organisatorische, technische, bauliche und personelle Maßnahmen
Synergien
  • Institutionen können dabei teilweise auf vorhandene Sicherheitsmaßnahmen weiterer Managementsysteme zurückgreifen und diese gegebenenfalls erweitern
  • Synergien ergeben sich beispielsweise mit dem Managementsystem für Informationssicherheit (ISMS)

BSI-Standard 200-4

Erleichtert den Einstieg in ein BCM

  • indem ein Stufenmodell mit Einstiegsstufen angeboten wird

Anleitung, ein vollständiges, zur Norm ISO 22301 konformes BCM

  • einzuführen
  • aufrechtzuerhalten
  • zu verbessern
Anforderungskatalog

Für erfahrene Anwendende

Business Continuity Management System (BCMS)

BCM ist kein einmaliges Projekt

Aufbau und Verbesserung

Ein BCMS muss

  • kontinuierlich verbessert werden
  • an sich verändernde Rahmenbedingungen der Institution angepasst werden
Dauerhafter Prozess

So wird ein dauerhafter Prozess geschaffen

Organisatorische Resilienz

Auf Veränderungen reagieren und anzupassen

Organisatorische Resilienz ist die Fähigkeit, auf Veränderungen zu reagieren und sich diesen Veränderungen anzupassen

Resilienz

Je „resilienter“ eine Institution ist

  • umso besser kann sie
  • Risiken und Chancen durch Veränderungen
    • erkennen
    • flexibel darauf reagieren
  • Dies gilt für Veränderungen
    • plötzliche und allmähliche
    • interne und externe

Managementsysteme

Organisatorische Resilienz
  • wird nicht durch ein einzelnes Managementsystem aufgebaut
  • sondern entsteht erst durch das Zusammenspiel verschiedener Management-Disziplinen

Eckpfeiler, die gemeinsam Resilienz schaffen können




Anhang

Siehe auch

Projekt

  1. BSI-Standard 200-4 Business Continuity Management
  1. BSI-Stan­dard 200-4: Hilfs­mit­tel