Zum Inhalt springen

BSI/200-4: Unterschied zwischen den Versionen

Aus Foxwiki
 
(90 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 1: Zeile 1:
'''BSI-Standard: 200-4''' - ''Business Continuity Management''
'''BSI/200-4''' - [[BSI]]-Standard zum [[Business Continuity Management]]
[[File:bsi200-4.png|mini|200px|BSI-Standart 200-4]]


== Beschreibung ==
== Beschreibung ==
; BSI-Standard 200-4 Business Continuity Management
; [[Business Continuity Management System]]
Community Draft
[[Business Continuity Management System]] in Institutionen aufbauen und etablieren
* Praxisnahe Anleitung
* Leichter Einstieg
* Normativer Anforderungskatalog für erfahrene AnwenderInnen


Im Grundschutz ist das Thema Business Continuity Management bereits seit Jahren fest verankert und bietet mit dem bisherigen [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-100-4-Notfallmanagement/bsi-standard-100-4-notfallmanagement_node.html -Standard 100-4] zum Notfallmanagement eine fundierte Hilfestellung.
; Resilienz
* Die fortlaufenden Entwicklungen und Erfahrungen in den Bereichen, Notfallmanagement und Krisenmanagement sowie mit den angrenzenden -Standards zur Informationssicherheit haben jedoch den Bedarf aufgezeigt, den Standard 100-4 grundsätzlich zu modernisieren.
[[Datei:Img-013-002.png|600px]]


; Die Ziele der Modernisierung
== Zielsetzung ==
[[Image:2004_Ziele_der_Modernisierung.png?__blob=normal&v=5Bild2.png|top|alt="Ziele der Erneuerung des BSI-Standards 100-4 (Bild hat eine Langbeschreibung)" Quelle ''Bundesamt für Sicherheit in der Informationstechnik'']]
=== Herausforderung ===
Behörden und Unternehmen stehen vor der Herausforderung, immer effizienter und möglichst zu jeder Zeit Leistungen zu erbringen


Der Standard 200-4 bietet eine praxisnahe Anleitung, um ein Business Continuity Management System in der eigenen Institution aufzubauen und zu etablieren.
=== Entwicklungen und Trends ===
* Er ermöglicht so insbesondere unerfahrenen Anwenderinnen und Anwendern einen leichten Einstieg in die Thematik
; Steigende Anforderungen
* Für erfahrene -Anwenderinnen und -Anwender wird ein normativer Anforderungskatalog zur Verfügung gestellt
* Globalen Wettbewerb
* Derzeit ist noch keine Zertifizierung zu dem Standard geplant
* Fortschreitende Digitalisierung
* Interessengruppen (Aufsichtsbehörden, Kunden, Öffentlichkeit, ...)


; Download
=== Abhängigkeiten ===
[https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/BSI_Standards/standard_200_4_CD_2_0.pdf?__blob=publicationFile&v=5 BSI-Standard 200-4 – Business Continuity Management CD 2.0]
Institutionen werden immer abhängiger von
* Informationstechnik (IT)
* funktionierenden Lieferketten
* Leistungen von Drittanbietenden wie beispielsweise Dienstleistungs-, Zulieferungs- und Versorgungsunternehmen
Die Verfügbarkeit der Geschäftsprozesse oder Fachaufgaben ist eine Existenzfrage für Institution


==== Weiterentwicklungen ====
=== Existenzbedrohenden Schäden ===
; Neue Kapitelstruktur
Gleichzeitig nehmen Risiken zu, die den Geschäftsbetrieb oder die Aufgabenerfüllung einer Institution in hohem Maße beeinträchtigen und sogar zu einem existenzbedrohenden Schaden führen können, gegen die sich Institutionen nicht komplett schützen können
Standard 200-4 2.0 wurde umstrukturiert
* Cyber-Angriffe
* Naturereignisse
 
=== Ausfall kritischer Geschäftsprozesse ===
Obwohl Institutionen sich mit Informationssicherheit bzw. Cybersicherheit sowie mit IT-Service Continuity Management (ITSCM) zu schützen versuchen, führten Cyber-Angriffe immer wieder zu Ausfällen kritischer Geschäftsprozesse
* Insbesondere Ransomware-Angriffe haben sich zu einer allgegenwärtigen Bedrohung entwickelt.
 
=== Effizienzsteigerung von Geschäftsprozessen ===
Zudem sorgt die fortschreitende Effizienzsteigerung von Geschäftsprozessen dafür, dass Leerlauf- und Pufferzeiten auf ein Minimum reduziert werden
* Darüber hinaus werden auch in der Logistik und der Produktion benötigte Ressourcen auf ein Mindestmaß reduziert, um Lagerflächen einzusparen
 
=== Zeitfenster ===
Infolgedessen verkleinern sich in der Praxis die Zeitfenster, innerhalb derer auf Ausfälle der Geschäftsprozesse angemessen reagiert und unmittelbare Folgewirkungen eingedämmt werden können
* Entsprechend steigt die Notwendigkeit, gegen Ausfälle des Geschäftsbetriebs umfassend vorzusorgen sowie für den Schadensfall angemessene Möglichkeiten zur Geschäftsfortführung vorzubereiten (engl. Business Continuity oder BC)
 
=== Angemessenen Business-Continuity-Management ===
Mit Hilfe eines angemessenen Business-Continuity-Managements (BCM) können sich Institutionen vor den Auswirkungen solcher Schadensereignisse schützen, die den Geschäftsbetrieb in nicht akzeptablem bis hin zu existenzbedrohendem Maße beeinträchtigen können
* Ziel des BCM ist es sicherzustellen, dass der Geschäftsbetrieb selbst bei massiven Schadensereignissen nicht unterbrochen wird oder nach einer Unterbrechung in angemessener Zeit auf einem definierten Mindestniveau fortgeführt werden kann
* Das BCM umfasst organisatorische, technische, bauliche und personelle Maßnahmen
 
=== Synergien ===
* Institutionen können dabei teilweise auf vorhandene Sicherheitsmaßnahmen weiterer Managementsysteme zurückgreifen und diese gegebenenfalls erweitern
* Synergien ergeben sich z. B. mit dem Managementsystem für Informationssicherheit (ISMS)
 
=== BSI-Standard 200-4 ===
Der BSI-Standard 200-4 erleichtert den Einstieg in ein BCM, indem ein Stufenmodell mit Einstiegsstufen angeboten wird
 
Darüber hinaus bietet dieser BSI-Standard eine Anleitung, um ein vollständiges, zur Norm ISO 22301:2019 konformes BCM
* einzuführen
* aufrechtzuerhalten
* zu verbessern
 
Erfahrene Anwendende, die gegebenenfalls mit einem bereits existierenden BCM arbeiten, können den Anforderungskatalog nutzen, um sich auf schnelle und effektive Weise nach diesem Standard auszurichten
 
=== Business-Continuity-Management-Systems (BCMS) ===
BCM ist kein einmaliges Projekt, sondern bedarf eines zielgerichteten Business-Continuity-Management-Systems (BCMS), das sich fortlaufend weiterentwickelt
* Ein BCMS muss kontinuierlich verbessert und an die sich stetig verändernden Rahmenbedingungen der Institution angepasst werden
* So wird ein dauerhafter Prozess geschaffen, um organisatorische Resilienz (Widerstandsfähigkeit) aufzubauen
 
=== Organisatorische Resilienz ===
Die organisatorische Resilienz einer Institution ist die Fähigkeit, auf Veränderungen zu reagieren und sich diesen Veränderungen anzupassen
* Je „resilienter“ eine Institution ist, umso besser kann sie Risiken und Chancen durch Veränderungen erkennen und flexibel darauf reagieren
* Dies gilt sowohl für plötzliche als auch für allmähliche, sowohl für interne als auch für externe Veränderungen
 
=== Managementsysteme ===
Organisatorische Resilienz wird nicht durch ein einzelnes Managementsystem aufgebaut, sondern entsteht erst durch das Zusammenspiel verschiedener Management-Disziplinen
* Der BSI-Standard 200-4 berücksichtigt die Informationssicherheit, das Business Continuity Management, die Krisenbewältigung und IT-Service Continuity als Eckpfeiler, die gemeinsam Resilienz schaffen können.
 
== Modernisierung des Standards 100-4 ==
 
; Umstrukturierung
* Neue Kapitelstruktur
* Umfang reduziert
* Umfang reduziert
* Übersichtlichtlichkeit verbesserst
* Übersichtleichtigkeit verbesserst
* Redundanzen entfernt
* Redundanzen entfernt
* Beschreibt den Aufbau pro Prozessschritt
 
** statt anhand der Stufen Reaktiv-, Aufbau- und Standard
; Aufbau pro Prozessschritt
* statt anhand der Stufen Reaktiv-, Aufbau- und Standard
* Kapitelüberschriften zeigen Stufen
* Kapitelüberschriften zeigen Stufen
** Stufen gut erkennbar
** die jeweiligen Kapitel benötigt werden
** die jeweiligen Kapitel benötigt werden
** Stufen gut erkennbar


; Methodik im Wesentlichen unverändert
; Methodik im Wesentlichen unverändert
Aufgrund des positiven Feedbacks und um eine einfache Migration vom bestehenden -Standard 100-4 zu ermöglichen, bleiben die prinzipielle Methodik und die damit verbundene Vorgehensweise sowie das zugrundeliegende Dokumentationsmodell unverändert.  
* Aufgrund des positiven Feedbacks und um eine einfache Migration vom bestehenden -Standard 100-4 zu ermöglichen, bleiben die prinzipielle Methodik und die damit verbundene Vorgehensweise sowie das zugrundeliegende Dokumentationsmodell unverändert.  
* Auch die bereits veröffentlichten Hilfsmittel werden nicht wesentlich verändert, sodass die hiermit schon begonnene Dokumentation leicht fortgeführt werden kann.
* Auch die bereits veröffentlichten Hilfsmittel werden nicht wesentlich verändert, sodass die hiermit schon begonnene Dokumentation leicht fortgeführt werden kann.


; Outsourcing
; Outsourcing
Die Inhalte des Kapitels 7 im Rahmen des Outsourcings und von Lieferketten“ aus dem ersten sind größtenteils in das Hilfsmittel -Strategien (wird derzeit überarbeitet) verschoben.  
Die Inhalte des Kapitels 7 " im Rahmen des Outsourcings und von Lieferketten" aus dem ersten sind größtenteils in das Hilfsmittel -Strategien (wird derzeit überarbeitet) verschoben.  
* Sie stehen dort gleichwertig neben anderen -Strategien im Fall von zeitkritischen Dienstleistungen.  
* Sie stehen dort gleichwertig neben anderen -Strategien im Fall von zeitkritischen Dienstleistungen.  
* Im Standard 200-4 selbst ist das Thema in den -Prozessen an geeigneten Stellen integriert (-Strategien, Soll-Ist-Vergleich, Überprüfungen, etc.), sodass das ursprüngliche Kapitel 7 im Rahmen des Outsourcings und von Lieferketten“ entfallen konnte.
* Im Standard 200-4 selbst ist das Thema in den -Prozessen an geeigneten Stellen integriert (-Strategien, Soll-Ist-Vergleich, Überprüfungen, und weitere), sodass das ursprüngliche Kapitel 7 " im Rahmen des Outsourcings und von Lieferketten" entfallen konnte.


;Updates zum Standard 200-4
; Updates zum Standard 200-4
* https://www.bsi.bund.de/DE/Service-Navi/Abonnements/Newsletter/Newsletter-bestellen/newsletter-bestellen_node.html
* https://www.bsi.bund.de/DE/Service-Navi/Abonnements/Newsletter/Newsletter-bestellen/newsletter-bestellen_node.html


; Bis zur Veröffentlichung des finalen neuen Standard 200-4
; ''BSI-Standard 100-4'' gültig bis zur finalen Veröffentlichung von ''200-4''
* bleibt der [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-100-4-Notfallmanagement/bsi-standard-100-4-notfallmanagement_node.html -Standard 100-4] gültig.
* Anwender und Anwenderinnen können ihr bereits an den aktuellen des -Standards 200-4 ausrichten, da in der 2. Kommentierungsphase keine wesentlichen Änderungen der Methodik oder Dokumentation erwartet werden.
* Anwender und Anwenderinnen können ihr bereits an den aktuellen des -Standards 200-4 ausrichten, da in der 2. Kommentierungsphase keine wesentlichen Änderungen der Methodik oder Dokumentation erwartet werden.


== Hilfsmittel ==
siehe [[Grundschutz/Standard/200-4/Hilfsmittel]]
<noinclude>
<noinclude>
----
{{Navigation|Business Continuity Management System|BSI/200-4/02 Einführung}}
----


== Anhang ==
== Anhang ==
=== Siehe auch ===
=== Siehe auch ===
{{Special:PrefixIndex/{{BASEPAGENAME}}}}
{{Special:PrefixIndex/{{BASEPAGENAME}}/}}
==== Sicherheit ====
 
==== Dokumentation ====
=== Links ===
===== RFC =====
==== Projekt ====
===== Man-Pages =====
# [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-4-Business-Continuity-Management/bsi-standard-200-4_Business_Continuity_Management_node.html BSI-Standard 200-4 Business Continuity Management]
===== Info-Pages =====
 
==== Links ====
==== Weblinks ====
===== Projekt =====
# [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/Grundschutz/BSI-Standards/BSI-Standard-200-4-Business-Continuity-Management/BSI-Standard-200-4_Hilfsmittel/BSI_Standard_200_4_Hilfsmittel_node.html BSI-Stan­dard 200-4: Hilfs­mit­tel]
===== Weblinks =====
 
* [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-100-4-Notfallmanagement/bsi-standard-100-4-notfallmanagement_node.html BSI-Stan­dard 100-4: Not­fall­ma­na­ge­ment]
[[Kategorie:BSI/200-4]]
* [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-4-Business-Continuity-Management/BSI-Standard-200-4_Hilfsmittel/BSI_Standard_200_4_Hilfsmittel_node.html BSI-Stan­dard 200-4: Hilfs­mit­tel]


<noinclude>
[[Kategorie:Grundschutz/Standard/200-4]]
</noinclude>
</noinclude>

Aktuelle Version vom 7. Juni 2026, 10:46 Uhr

BSI/200-4 - BSI-Standard zum Business Continuity Management

BSI-Standart 200-4

Beschreibung

Business Continuity Management System

Business Continuity Management System in Institutionen aufbauen und etablieren

  • Praxisnahe Anleitung
  • Leichter Einstieg
  • Normativer Anforderungskatalog für erfahrene AnwenderInnen
Resilienz

Zielsetzung

Herausforderung

Behörden und Unternehmen stehen vor der Herausforderung, immer effizienter und möglichst zu jeder Zeit Leistungen zu erbringen

Steigende Anforderungen
  • Globalen Wettbewerb
  • Fortschreitende Digitalisierung
  • Interessengruppen (Aufsichtsbehörden, Kunden, Öffentlichkeit, ...)

Abhängigkeiten

Institutionen werden immer abhängiger von

  • Informationstechnik (IT)
  • funktionierenden Lieferketten
  • Leistungen von Drittanbietenden wie beispielsweise Dienstleistungs-, Zulieferungs- und Versorgungsunternehmen

Die Verfügbarkeit der Geschäftsprozesse oder Fachaufgaben ist eine Existenzfrage für Institution

Existenzbedrohenden Schäden

Gleichzeitig nehmen Risiken zu, die den Geschäftsbetrieb oder die Aufgabenerfüllung einer Institution in hohem Maße beeinträchtigen und sogar zu einem existenzbedrohenden Schaden führen können, gegen die sich Institutionen nicht komplett schützen können

  • Cyber-Angriffe
  • Naturereignisse

Ausfall kritischer Geschäftsprozesse

Obwohl Institutionen sich mit Informationssicherheit bzw. Cybersicherheit sowie mit IT-Service Continuity Management (ITSCM) zu schützen versuchen, führten Cyber-Angriffe immer wieder zu Ausfällen kritischer Geschäftsprozesse

  • Insbesondere Ransomware-Angriffe haben sich zu einer allgegenwärtigen Bedrohung entwickelt.

Effizienzsteigerung von Geschäftsprozessen

Zudem sorgt die fortschreitende Effizienzsteigerung von Geschäftsprozessen dafür, dass Leerlauf- und Pufferzeiten auf ein Minimum reduziert werden

  • Darüber hinaus werden auch in der Logistik und der Produktion benötigte Ressourcen auf ein Mindestmaß reduziert, um Lagerflächen einzusparen

Zeitfenster

Infolgedessen verkleinern sich in der Praxis die Zeitfenster, innerhalb derer auf Ausfälle der Geschäftsprozesse angemessen reagiert und unmittelbare Folgewirkungen eingedämmt werden können

  • Entsprechend steigt die Notwendigkeit, gegen Ausfälle des Geschäftsbetriebs umfassend vorzusorgen sowie für den Schadensfall angemessene Möglichkeiten zur Geschäftsfortführung vorzubereiten (engl. Business Continuity oder BC)

Angemessenen Business-Continuity-Management

Mit Hilfe eines angemessenen Business-Continuity-Managements (BCM) können sich Institutionen vor den Auswirkungen solcher Schadensereignisse schützen, die den Geschäftsbetrieb in nicht akzeptablem bis hin zu existenzbedrohendem Maße beeinträchtigen können

  • Ziel des BCM ist es sicherzustellen, dass der Geschäftsbetrieb selbst bei massiven Schadensereignissen nicht unterbrochen wird oder nach einer Unterbrechung in angemessener Zeit auf einem definierten Mindestniveau fortgeführt werden kann
  • Das BCM umfasst organisatorische, technische, bauliche und personelle Maßnahmen

Synergien

  • Institutionen können dabei teilweise auf vorhandene Sicherheitsmaßnahmen weiterer Managementsysteme zurückgreifen und diese gegebenenfalls erweitern
  • Synergien ergeben sich z. B. mit dem Managementsystem für Informationssicherheit (ISMS)

BSI-Standard 200-4

Der BSI-Standard 200-4 erleichtert den Einstieg in ein BCM, indem ein Stufenmodell mit Einstiegsstufen angeboten wird

Darüber hinaus bietet dieser BSI-Standard eine Anleitung, um ein vollständiges, zur Norm ISO 22301:2019 konformes BCM

  • einzuführen
  • aufrechtzuerhalten
  • zu verbessern

Erfahrene Anwendende, die gegebenenfalls mit einem bereits existierenden BCM arbeiten, können den Anforderungskatalog nutzen, um sich auf schnelle und effektive Weise nach diesem Standard auszurichten

Business-Continuity-Management-Systems (BCMS)

BCM ist kein einmaliges Projekt, sondern bedarf eines zielgerichteten Business-Continuity-Management-Systems (BCMS), das sich fortlaufend weiterentwickelt

  • Ein BCMS muss kontinuierlich verbessert und an die sich stetig verändernden Rahmenbedingungen der Institution angepasst werden
  • So wird ein dauerhafter Prozess geschaffen, um organisatorische Resilienz (Widerstandsfähigkeit) aufzubauen

Organisatorische Resilienz

Die organisatorische Resilienz einer Institution ist die Fähigkeit, auf Veränderungen zu reagieren und sich diesen Veränderungen anzupassen

  • Je „resilienter“ eine Institution ist, umso besser kann sie Risiken und Chancen durch Veränderungen erkennen und flexibel darauf reagieren
  • Dies gilt sowohl für plötzliche als auch für allmähliche, sowohl für interne als auch für externe Veränderungen

Managementsysteme

Organisatorische Resilienz wird nicht durch ein einzelnes Managementsystem aufgebaut, sondern entsteht erst durch das Zusammenspiel verschiedener Management-Disziplinen

  • Der BSI-Standard 200-4 berücksichtigt die Informationssicherheit, das Business Continuity Management, die Krisenbewältigung und IT-Service Continuity als Eckpfeiler, die gemeinsam Resilienz schaffen können.

Modernisierung des Standards 100-4

Umstrukturierung
  • Neue Kapitelstruktur
  • Umfang reduziert
  • Übersichtleichtigkeit verbesserst
  • Redundanzen entfernt
Aufbau pro Prozessschritt
  • statt anhand der Stufen Reaktiv-, Aufbau- und Standard
  • Kapitelüberschriften zeigen Stufen
    • Stufen gut erkennbar
    • die jeweiligen Kapitel benötigt werden
Methodik im Wesentlichen unverändert
  • Aufgrund des positiven Feedbacks und um eine einfache Migration vom bestehenden -Standard 100-4 zu ermöglichen, bleiben die prinzipielle Methodik und die damit verbundene Vorgehensweise sowie das zugrundeliegende Dokumentationsmodell unverändert.
  • Auch die bereits veröffentlichten Hilfsmittel werden nicht wesentlich verändert, sodass die hiermit schon begonnene Dokumentation leicht fortgeführt werden kann.
Outsourcing

Die Inhalte des Kapitels 7 " im Rahmen des Outsourcings und von Lieferketten" aus dem ersten sind größtenteils in das Hilfsmittel -Strategien (wird derzeit überarbeitet) verschoben.

  • Sie stehen dort gleichwertig neben anderen -Strategien im Fall von zeitkritischen Dienstleistungen.
  • Im Standard 200-4 selbst ist das Thema in den -Prozessen an geeigneten Stellen integriert (-Strategien, Soll-Ist-Vergleich, Überprüfungen, und weitere), sodass das ursprüngliche Kapitel 7 " im Rahmen des Outsourcings und von Lieferketten" entfallen konnte.
Updates zum Standard 200-4
BSI-Standard 100-4 gültig bis zur finalen Veröffentlichung von 200-4
  • Anwender und Anwenderinnen können ihr bereits an den aktuellen des -Standards 200-4 ausrichten, da in der 2. Kommentierungsphase keine wesentlichen Änderungen der Methodik oder Dokumentation erwartet werden.




Anhang

Siehe auch

Projekt

  1. BSI-Standard 200-4 Business Continuity Management
  1. BSI-Stan­dard 200-4: Hilfs­mit­tel