Zum Inhalt springen

BSI/200-4/02 Einführung: Unterschied zwischen den Versionen

Aus Foxwiki
K Textersetzung - „wikitable“ durch „table table-striped table-hover“
 
(60 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 1: Zeile 1:
<noinclude>
<noinclude>
----
----
{{Navigation|BSI/200-4|BSI/200-4/02 Einführung}}
{{Navigation|BSI/200-4|BSI/200-4/03 Initiierung}}
----
----
'''BSI/200-4/02 Einführung'''
</noinclude>
</noinclude>
'''BSI/200-4/02 Einführung'''


== Beschreibung ==
== Einführung ==
; Einführung in [[BSI/200-4]]
[[File:img-013-002.png|mini|400px]]
[[File:img-013-002.png|mini|400px]]
; Betriebskontinuitätsmanagement ([[BKM]])
; Betriebskontinuitätsmanagement ([[BKM]])
Sicherstellung des Fortbestands von Einrichtungen
Sicherstellung des Fortbestands von Einrichtungen
* Bei [[Risiko|Risiken]] mit hohem Schadensausmaß
* bei [[Risiko|Risiken]] mit hohem Schadensausmaß


; Fokus des [[BCM]]
; Zeitkritischen Geschäftsprozesse
; Zeitkritischen Geschäftsprozesse
Im Fokus des [[BCM]]
* '''[[Zeitkritische Geschäftsprozesse]]'''
* '''Zeitkritische Geschäftsprozesse'''
* die gegen '''[[Ausfälle]]''' abgesichert werden sollen
* die gegen '''Ausfälle''' abgesichert werden sollen


== Begriffe ==
{{:BSI/200-4/02 Einführung/Begriffe}}
Um ein einheitliches Verständnis zu schaffen, gelten innerhalb dieses Standards die nachfolgend aufgeführten Definitionen:


{| class="wikitable options big"
=== Störung, Notfall und Krise ===
! !!
Schadensereignisse, die durch [[BCM]] behandelt werden
|-
| [[Geschäftsprozess]] ||
|-
| Zeitkritisch ||
|-
| Allgemeine Aufbauorganisation ||
|-
| Besondere Aufbauorganisation ([[BAO]]) ||
|}
 
=== [[Geschäftsprozess]] ===
Ein '''Geschäftsprozess''' (Fachaufgaben) im Sinne des [[BCM]] ist eine Menge logisch verknüpfter Einzeltätigkeiten (Aufgaben, Arbeitsabläufe), die durch Organisationseinheiten ('''OEs''') ausgeführt werden, um ein bestimmtes betriebliches Ziel zu erreichen.
* Im behördlichen Umfeld ist der Begriff Fachaufgabe dafür geläufiger.


Für die im [[BCM]] betrachteten Geschäftsprozesse ist eine mittlere Detaillierungsebene ausreichend.
; Abgrenzung
* Eine feingliedrige Beschreibung der Einzeltätigkeiten, wie sie beispielsweise&nbsp;in der Organisationsanalyse anhand einer Prozessmodellierung erhoben und dokumentiert werden, sind für das [[BCM]] nicht notwendig.
[[Datei:Img-018-016.png|600px]]


=== Zeitkritisch ===
{{:BCMS/Eskalation}}
Als '''zeitkritisch''' gelten alle Geschäftsprozesse, deren Ausfall innerhalb eines zuvor festgelegten Zeitraums zu einem nicht tolerierbaren, unter Umständen existenzgefährdenden Schaden für die Institution führen kann.
* So kann beispielsweise ein Ausfall, der gegen entsprechende regulatorische Anforderungen verstößt, zu existenzbedrohenden Folgen führen.
* Falls andere Geschäftsprozesse, wie beispielsweise Unterstützungsprozesse, oder Ressourcen, wie beispielsweise Personal, IT-Systeme oder Dienstleistungsunternehmen, benötigt werden, um die zeitkritischen Geschäftsprozesse aufrecht zu erhalten, müssen auch diese als zeitkritisch angesehen werden.
* Hingegen kann es in einer Institution auch Geschäftsprozesse geben, die im Alltag sehr wichtig, aber nicht zeitkritisch sind.
 
=== Allgemeine Aufbauorganisation ===
Üblicherweise werden Schadensereignisse durch die '''[[Allgemeine Aufbauorganisation]] ([[AAO]])''' im täglichen Dienst- bzw.&nbsp;Geschäftsbetrieb (Normalbetrieb) bewältigt.
* Die [[AAO]] ist die ständige Organisationsform der Institution für die Aufgaben des täglichen Service- bzw.&nbsp;Geschäftsbetriebs.
* Für die [[AAO]] sind die Zuständigkeiten, der hierarchische Aufbau sowie die Kommunikations- und Entscheidungswege festgelegt.
 
=== Besondere Aufbauorganisation ===
; Besondere Aufbauorganisation ([[BAO]])
Einschränkungen, Unterbrechungen oder Ausfälle des Geschäftsbetriebs können so gravierend sein, dass sie nicht mehr durch die [[AAO]] und deren Strukturen zu bewältigen sind.
* In diesem Fall wird in der Regel eine [[Besondere Aufbauorganisation]] ([[BAO]]) eingesetzt.
 
; Was ist eine Besondere Aufbauorganisation?
Die [[BAO]] ist
* eine zeitlich begrenzte Organisationsform
* die auf außergewöhnliche Situationen angemessen und schnell reagieren kann
 
; Besonderheiten
Innerhalb der [[BAO]] gelten zeitlich begrenzte
* Zuständigkeiten
* Hierarchien
* Kommunikations- und Entscheidungswege
die von dem täglichen Normalbetrieb abweichen können.
 
=== Störung, Notfall und Krise===
Um zu verdeutlichen, welche Schadensereignisse durch das [[BCM]] behandelt werden
 
; <nowiki>Abgrenzung: Störung - Notfall - Krise</nowiki>
[[Datei:Img-018-016.png|700px]]
 
==== Störung ====
Eine '''[[Störung]]''' ist eine Situation, in der Prozesse oder Ressourcen nicht wie vorgesehen zur Verfügung stehen
* Störungen werden in der Regel innerhalb des Normalbetriebs durch die [[AAO]] der Institution behoben
* Hierzu wird auf vorhandene Prozesse zur Störungsbeseitigung oder des Vorfallmanagements (auch Incident-Management genannt) zurückgegriffen.
* Daher sind Störungen nicht Betrachtungsgegenstand dieses Standards
 
Störungen können jedoch zu einem Notfall eskalieren, wenn sie nicht in einer angemessenen Zeit behoben werden können
 
==== Notfall ====
; [[Notfall]]
im Sinne von BSI-Standard 200-4
* Unterbrechung des Geschäftsbetriebs
* Mindestens ein zeitkritischer [[Geschäftsprozess]] betroffen
* Kann im Normalbetrieb nicht innerhalb der [[maximal tolerierbaren Ausfallzeit]] wiederhergestellt werden
 
; Abgrenzung ''Störung''
Im Gegensatz zu Störungen wird zur Bewältigung von Notfällen eine [[BAO]] benötigt
 
; Abgrenzung ''Krise''
Im Gegensatz zur Krise liegen geeignete Pläne zur Bewältigung vor oder bestehende Pläne können adaptiert werden
 
; Ausrufung
* Der Notfall kann auch ausgerufen werden, bevor das Schadensereignis zu einer Unterbrechung des Geschäftsbetriebs führt, um schnell reagieren zu können
* Es genügt die Gefahr, dass durch das Schadensereignis der Geschäftsbetrieb unterbrochen wird
 
; Hinweis
<blockquote>
Der Begriff Notfall wird hier im Kontext [[BCM]] definiert
* In anderen Themengebieten kann es abweichende Definitionen eines Notfalls geben, beispielsweise&nbsp;im Sinne des Brandschutzes oder Schutz von Leib und Leben
* Wenn im BSI-Standard 200-4 von Notfall gesprochen wird, ist immer der [[BCM-Notfall]] gemeint
</blockquote>
 
==== Krise ====
; Schadensereignis
* wirkt sich in erheblicher Weise negativ auf die Institution aus
* Auswirkungen können nicht im Normalbetrieb bewältigt werden
 
; Abgrenzung '' Notfall''
Im Gegensatz zu einem Notfall liegen zur Bewältigung einer Krise jedoch keine spezifischen Notfallpläne vor
* Vorhandene Notfallpläne können nicht oder nur bedingt adaptiert werden oder greifen schlicht nicht
* Innerhalb der Institution wird die Krise durch eingeleitete Maßnahmen der [[BAO]] bewältigt
 
; Entstehung von Kriesen
Krisen können unmittelbar auftreten oder aus einer Störung oder einem Notfall heraus eskalieren
* Das [[BCM]] trägt dazu bei, Krisen, die den Geschäftsbetrieb der Institution beeinträchtigen, mithilfe der [[BAO]] operativ zu bewältigen (siehe Glossar, Definition Krisenmanagement)
* Zudem können mithilfe der [[BAO]] auch die Folgen solcher Schadensereignisse bewältigt werden, die zwar nicht unmittelbar den Geschäftsbetrieb betreffen, jedoch aufgrund ihrer massiven Auswirkungen auf die Institution gesondert behandelt werden müssen
 
; Eskalation
Es ist möglich, dass sich Krisen nicht nur ausschließlich auf die eigene Institution und die Geschäftspartner und -partnerinnen, sondern auch darüber hinaus auswirken
* In der Bewältigung treten dann gegebenenfalls weitere Parteien in Erscheinung, wie Aufsichtsbehörden oder Behörden und Organisationen mit Sicherheitsaufgaben (BOS), wie beispielsweise&nbsp;Polizei und Feuerwehr
* Krisen, wie beispielsweise&nbsp;Großschadenslagen oder Ereignisse im Spannungs- und Verteidigungsfall, werden in diesem Standard explizit nicht beschrieben
* Diese Ereignisarten werden als externe Randbedingungen für die Bewältigung der eigenen Betroffenheit aufgefasst und nicht näher erläutert
 
==== Katastrophe ====
'''[[Katastrophe]]''' wird in [[BSI/200-4]] nicht definiert
* Legaldefinitionen der Länder und des Bundes
** beispielsweise&nbsp;§ 2 des Katastrophenschutzgesetzes des Landes Berlin oder § 1 des Gesetzes über den Katastrophenschutz des Landes Baden-Württemberg
** Definition gemäß [[BBK-Glossar]]
 
; [[BCM]] behandelt die Auswirkung von Schadensereignissen auf die eigene Institution
* Da der Umgang innerhalb der Institution mit einer Katastrophe nicht anders ist als mit einer Krise, wird innerhalb dieses Standards auch nicht zwischen Krise und Katastrophe unterschieden


== Managementsystem ==
== Managementsystem ==
; Strategien, Plänen und Handlungen
; Strategien, Plänen und Handlungen
[[File:img-021-024.png|400px|mini|BCMS-Bestandteile]]
{| class="table table-striped table-hover options big"
{| class="wikitable options"
|-
|-
| BCMS etablieren || Rahmenbedingungen, Aufbau- und Ablauforganisation
| BCMS etablieren || Rahmenbedingungen, Aufbau- und Ablauforganisation
Zeile 146: Zeile 38:
| Kritische Prozesse absichern || Schützen und alternative Abläufe ermöglichen
| Kritische Prozesse absichern || Schützen und alternative Abläufe ermöglichen
|}
|}
; BCMS-Bestandteile
[[File:img-021-024.png|600px]]
<br clear=all>
<br clear=all>


Zeile 152: Zeile 48:
<br clear=all>
<br clear=all>


== Ablauf der Bewältigung ==
== Bewältigung ==
=== Bewältigung mit und ohne BCM ===
; Ablauf Bewältigung
 
=== Mit und ohne [[BCM]] ===
Bewältigung eines schwerwiegenden Schadensereignisses mit und ohne [[BCM]]
Bewältigung eines schwerwiegenden Schadensereignisses mit und ohne [[BCM]]
[[File:img-024-030.png|700px]]
[[File:img-024-030.png|600px]]
<br clear=all>
<br clear=all>


=== Bewältigung mit BCM ===
=== Mit [[BCM]] ===
Ablauf der Bewältigung mit [[BCM]]
Ablauf der Bewältigung mit [[BCM]]
[[File:img-025-032.png|700px]]
 
[[File:img-025-032.png|600px]]
<br clear=all>
<br clear=all>


== Abgrenzung und Synergien ==
== Abgrenzung und Synergien ==
=== Informationssicherheit ===
{| class="table table-striped table-hover options big"
* Strukturanalyse
! Bereich !! Beschreibung
* Feststellung des Schutzbedarfs nach IT-Grundschutz und Business-Impact-Analyse
* Risikoanalyse und -behandlung
* Maßnahmen
* Notfallbewältigung
* Unterschiede zwischen dem [[BCM]] und der Informationssicherheit
 
===  [[ITSCM]]  ===
 
=== Krisenmanagement ===
 
=== Outsourcing sowie Lieferketten ===
 
== Normen und Standards ==
BCM-Standards und korrespondierende Sicherheitsthemen
 
[[File:img-037-052.png|500px]]
 
=== ISO 22301 ===
; Security and resilience – Business continuity management systems – Requirements
Erster internationaler Standard zum BCM, der eine Zertifizierung ermöglicht
* Unterstützt Institutionen, Risiken von Betriebsunterbrechungen jeglichen Ursprungs zu reduzieren
 
Beschreibt Anforderungen an ein BCMS
* planen
* einrichten
* betreiben
* überwachen
* überprüfen
* kontinuierlich verbessern
 
; Entwicklung
Die internationale Norm erschien erstmalig im Jahr 2012 und ersetzte die Reihe des British Standard BS 25999
* Die [[ISO 22301]] wurde 2019 überarbeitet (ISO 22301:2019)
 
BSI-Standard 200-4 ist kompatibel zu dieser Version
* Im Gegensatz zu diesem BSI-Standard stellt die ISO-Norm 22301 Anforderungen auf abstrakterer Ebene
 
; Ergänzende ISO-Standards der ISO-Reihe 22300
Konkretisieren einzelne Aspekte oder Schnittstellen zum BCM
 
{| class="wikitable options big"
! Norm !! Aktualisierung !! Titel
|-
|-
| ISO 22313 || 2020 || Societal security and resilience – Business continuity management systems –Guidance on the use of ISO 22301
| [[#Informationssicherheit|Informationssicherheit]] ||
* [[Strukturanalyse]]
* Feststellung des [[Schutzbedarf]]s nach IT-Grundschutz und Business-Impact-Analyse
* [[Risikoanalyse]] und -behandlung
* [[Maßnahmen]]
* [[Notfallbewältigung]]
* Unterschiede zwischen dem [[BCM]] und der [[Informationssicherheit]]
|-
|-
| ISO 22317 || 2015 || Societal security – Business continuity management systems – Guidelines for business impact analysis
| [[#ITSCM|ITSCM]] ||  
|-
|-
| ISO 22318 || 2015 || Societal security – Business continuity management systems – Guidelines for supply chain continuity
| [[#Krisenmanagement|Krisenmanagement]] ||  
|-
|-
| ISO 22398 || 2013 || Societal security — Guidelines for exercises
| [[#Outsourcing/Lieferketten|Outsourcing/Lieferketten]] ||  
|}
|}


=== BSI-Standards ===
== Normen und Standards ==
{{:BSI/Standard}}
{{:BSI/200-4/02 Einführung/Normen und Standards}}
 
=== Good Practice Guidelines ===
; Umsetzungshilfen
Good Practice Guidelines (GPG)
* Herausgegeben vom Business Continuity Institute
* Erstmal im Jahre 2002
* Regelmäßig aktualisiert und optimiert
* In mehrere Sprachen übersetzt
 
Ziele
* Hohen Standard des [[BCM]] setzen
* Kompetenz aufzubauen
 
=== Leitfaden Krisenkommunikation ===
; Leitfaden Krisenkommunikation des Bundesministeriums des Innern
 
Interne und externe Krisenkommunikation
* planen
* aufzubauen
* optimieren
 
Krisenkommunikation analysieren und Krisenkommunikationsplan erarbeiten
 
=== ITIL ===
; [[ITIL]] (Information Technology Infrastructure Library)
Von [https://de.wikipedia.org/wiki/AXELOS AXELOS] herausgegeben, gepflegt und weiterentwickelt
* Erläutert, wie Institutionen anhand von Technologien und Werkzeugen das Servicemanagement digital transformieren können
* Berücksichtigt aktuelle Trends wie Agile Softwareentwicklung, DevOps und Lean IT-Management
 
Wenn ein IT-Betrieb an ITIL ausgerichtet ist, kann auf diese Strukturen zurückgegriffen werden
* Incident Management
* IT-Service Continuity Management
 
=== Leitfäden der Bundesländer ===
Verschiedene Bundesländer veröffentlichen länderspezifische Leitfäden zum Krisenmanagement
{| class="wikitable options big"
! Bundesland !! Dokument
|-
| Nordrhein-Westfalen || [https://recht.nrw.de/system/files/BH/35192-23393.htm&ved=2ahUKEwjZlJWw3uOUAxUbX_EDHbFrGpcQFnoECBoQAQ&usg=AOvVaw0PDUskoSRM4AtYaqFNfZ_U Leitfaden Krisenmanagement durch Krisenstäbe im Land Nordrhein-Westfalen bei Großeinsatzlagen, Krisen und Katastrophen]
|-
| Baden-Württemberg || [https://www.landesrecht-bw.de/bsbw/document/VVBW-VVBW000041243 Verwaltungsvorschrift der Landesregierung und der Ministerien zur Bildung von Stäben bei außergewöhnlichen Ereignissen und Katastrophen des Landes Baden-Württemberg]
|}


== Stufenmodell ==
== Stufenmodell ==
[[File:img-039-054.png|400px]]
'''{{:Stufenmodell}}'''
[[File:img-041-056.png|400px]]
<br clear=all>
 
=== Vergleich der BCMS-Stufen ===
{| class="wikitable options big"
! Eigenschaft !! Reaktiv-BCMS !! Aufbau-BCMS !! Standard-BCMS
|-
| Vorteile || Schnelle Fähigkeit zur Notfallbewältigung || Schrittweiser, ressourcenschonender Aufbau || Vollständige Absicherung, gesteigerte Resilienz
|-
| Nachteile || Lücken in der Absicherung (Bereiche die nicht/teilweise betrachtet werden) || Bereiche, die in der Absicherung der Institution nicht betrachtet werden || Größerer Ressourcenbedarf
|}
 
; Reaktiv-BCMS
* Vereinfachte Methodik
* Detaillierteren Analysen zeitlich zurückstellen
* Rahmenbedingungen und Notfallvorsorge
 
; Aufbau- und Standard-BCMS
* Detaillierte Analysen
* Vollständigen Methodik
* Berücksichtigen Notfallvorsorge und Notfallbewältigung
 
Die jeweiligen Methoden der einzelnen BCMS-Prozessschritte sind im Aufbau- und Standard-BCMS erweitert, um detailliertere Ergebnisse zu ermöglichen
* In diesen Stufen kann das BCMS deutlich effektiver und zielgerichteter aufgebaut werden
* Die [[BAO]] kann konkreter und bedarfsorientierter definiert werden
 
; Umfang der Geschäftsprozesse (GP)
* Im Rahmen der Initiierung des BCMS wird dessen Geltungsbereich festgelegt
 
Reaktiv- und Aufbau-BCMS
* Innerhalb des Geltungsbereichs des BCMS kann der Aufwand durch einen eingeschränkten GP-Umfang zunächst reduziert werden
 
; <nowiki>Ziel: Standard-BCMS</nowiki>
* Anschließend kann der GP-Umfang mit jedem weiteren Zyklus schrittweise gesteigert werden, bis alle Geschäftsprozesse im Geltungsbereich des BCMS betrachtet werden


== BCMS-Prozess ==
== BCMS-Prozess ==
=== PDCA-Struktur ===
=== [[PDCA]]-Struktur ===
[[Datei:Img-044-060.png|600px]]
[[Datei:Img-044-060.png|600px]]



Aktuelle Version vom 29. Juli 2026, 10:52 Uhr



BSI/200-4/02 Einführung


Einführung

Einführung in BSI/200-4
Betriebskontinuitätsmanagement (BKM)

Sicherstellung des Fortbestands von Einrichtungen

  • bei Risiken mit hohem Schadensausmaß
Fokus des BCM
Zeitkritischen Geschäftsprozesse

BSI/200-4/02 Einführung/Begriffe

Begriffe

Geschäftsprozess
Zeitkritisch
Allgemeine Aufbauorganisation (AAO)
Besondere Aufbauorganisation (BAO)

Geschäftsprozess

Definition

Ein Geschäftsprozess (Fachaufgaben)

  • im Sinne des BCM
  • Menge logisch verknüpfter Einzeltätigkeiten
    • Aufgaben
    • Arbeitsabläufe

die durch Organisationseinheiten (OEs) ausgeführt werden

  • um ein bestimmtes betriebliches Ziel zu erreichen

Im behördlichen Umfeld ist der Begriff Fachaufgabe dafür geläufiger

Zeitkritisch

Allgemeine Aufbauorganisation

Üblicherweise werden Schadensereignisse durch die Allgemeine Aufbauorganisation (AAO) im täglichen Dienst- bzw. Geschäftsbetrieb (Normalbetrieb) bewältigt.

  • Die AAO ist die ständige Organisationsform der Institution für die Aufgaben des täglichen Service- bzw. Geschäftsbetriebs.
  • Für die AAO sind die Zuständigkeiten, der hierarchische Aufbau sowie die Kommunikations- und Entscheidungswege festgelegt.

Besondere Aufbauorganisation

Besondere Aufbauorganisation (BAO)

Einschränkungen, Unterbrechungen oder Ausfälle des Geschäftsbetriebs können so gravierend sein, dass sie nicht mehr durch die AAO und deren Strukturen zu bewältigen sind.

Was ist eine Besondere Aufbauorganisation?

Die BAO ist

  • eine zeitlich begrenzte Organisationsform
  • die auf außergewöhnliche Situationen angemessen und schnell reagieren kann
Besonderheiten

Innerhalb der BAO gelten zeitlich begrenzte

  • Zuständigkeiten
  • Hierarchien
  • Kommunikations- und Entscheidungswege

die von dem täglichen Normalbetrieb abweichen können. 7

Detaillierung

Mittlere Detaillierungsebene ausreichend

Für die im BCM betrachteten Geschäftsprozesse ist eine mittlere Detaillierungsebene ausreichend

  • Eine feingliedrige Beschreibung der Einzeltätigkeiten, wie sie beispielsweise in der Organisationsanalyse anhand einer Prozessmodellierung erhoben und dokumentiert werden, sind für das BCM nicht notwendig.


Zeitkritischer Geschäftsprozesse

Ausfall zeitkritischer Geschäftsprozesse
Beispiel

Ein Ausfall, der gegen entsprechende regulatorische Anforderungen verstößt, kann zu existenzbedrohenden Folgen führen

Abhängigkeiten

Falls andere Geschäftsprozesse benötigt werden, um die zeitkritischen Geschäftsprozesse aufrecht zu erhalten

  • Unterstützungsprozesse
  • Ressourcen
    • Personal
    • IT-Systeme
    • Dienstleistungen

müssen auch diese als zeitkritisch angesehen werden

Zeitkritisch <> wichtig

Hingegen kann es in einer Institution auch Geschäftsprozesse geben, die im Alltag sehr wichtig, aber nicht zeitkritisch sind

Störung, Notfall und Krise

Schadensereignisse, die durch BCM behandelt werden

Abgrenzung


Bereich Stufe Beschreibung
Extern Katastrophe Großschadenereignis
Katastrophenschwelle
Intern Krise Massive Unterbrechung
Krisenschwelle
Notfall Erhebliche Unterbrechung

Notfallpläne

  • liegen vor
  • können angepasst werden
Notfallschwelle
Störung Prozess/Ressource
  • Steht nicht zur Verfügung
  • Innerhalb des Normalbetriebs behebbar
  • Keine Aktivierung der BAO erforderlich
Normal überwachten Parameter sind innerhalb der definierten Grenzen


Managementsystem

Strategien, Plänen und Handlungen
BCMS etablieren Rahmenbedingungen, Aufbau- und Ablauforganisation
Kritische Prozesse ermitteln Prozesse mit ernsthafte Schäden oder vernichtenden Verlusten bei Unterbrechung
Kritische Prozesse absichern Schützen und alternative Abläufe ermöglichen
BCMS-Bestandteile


PDCA-Zyklus eines Managementsystems


Bewältigung

Ablauf Bewältigung

Mit und ohne BCM

Bewältigung eines schwerwiegenden Schadensereignisses mit und ohne BCM

Mit BCM

Ablauf der Bewältigung mit BCM


Abgrenzung und Synergien

Bereich Beschreibung
Informationssicherheit
ITSCM
Krisenmanagement
Outsourcing/Lieferketten

Normen und Standards

Überblick

BSI 200-4 und angrenzende Bereiche

BCMS Standards

BSI/200-4/02 Einführung/Normen und Standards/ISO 22300

Krisenmanagement

Schnittstellen

ITIL

ITIL (Information Technology Infrastructure Library)

Von AXELOS herausgegeben, gepflegt und weiterentwickelt

  • Erläutert, wie Institutionen anhand von Technologien und Werkzeugen das Servicemanagement digital transformieren können
Berücksichtigt aktuelle Trends
  • Agile Softwareentwicklung
  • DevOps
  • Lean IT-Management
Übernahme von Ergebnissen

Wenn ein IT-Betrieb an ITIL ausgerichtet ist, kann auf diese Strukturen zurückgegriffen werden

  • Incident Management
  • IT-Service Continuity Management
  • ...

Konkretisierungen

Umsetzungshilfen

Good Practice Guidelines

Umsetzungshilfen

Good Practice Guidelines (GPG)

Ziele
  • Hohen Standard des BCM setzen
  • Kompetenz aufzubauen

ISO 22313

BSI-Standards

BSI/Standard - Vom BSI veröffentlichte Standards

Übersicht

Standards
200-1 Anforderungen an ein ISMS
200-2 Umsetzung der Anforderungen
200-3 Risikoanalyse
200-4 Business Continuity Management
Kompendium
Kapitel 1 Vorspann
Kapitel 2 Schichtenmodell / Modellierung
Elementare
Gefährdungen
Elementare Gefährdungen
Schichten Prozesse
Systeme


Version 200

Standard Titel Beschreibung
200-1 Managementsysteme für Informationssicherheit
200-2 IT-Grundschutz-Methodik
200-3 Risikomanagement
200-4 Business Continuity Management
  • BCM und Informationssicherheit haben zahlreiche Schnittstellen



Behörden

Leitfaden Krisenkommunikation

Leitfaden Krisenkommunikation des Bundesministeriums des Innern

Krisenkommunikation analysieren und Krisenkommunikationsplan erarbeiten

  • planen
  • aufzubauen
  • optimieren

Leitfäden der Bundesländer

Verschiedene Bundesländer veröffentlichen länderspezifische Leitfäden zum Krisenmanagement

Bundesland Dokument
Nordrhein-Westfalen Leitfaden Krisenmanagement durch Krisenstäbe im Land Nordrhein-Westfalen bei Großeinsatzlagen, Krisen und Katastrophen
Baden-Württemberg Verwaltungsvorschrift der Landesregierung und der Ministerien zur Bildung von Stäben bei außergewöhnlichen Ereignissen und Katastrophen des Landes Baden-Württemberg


Stufenmodell

Stufenmodell

BCMS-Prozess

PDCA-Struktur

Gesamtübersicht

Umsetzungsreihenfolge der Do-Phase




Anhang

Siehe auch