BSI/200-4/07 Business Impact Analyse: Unterschied zwischen den Versionen
Erscheinungsbild
| Zeile 14: | Zeile 14: | ||
== Durchführung der BIA == | == Durchführung der BIA == | ||
; Kenngrößen | |||
[[File:img-157-276.png|500px]] | |||
{| class="wikitable options big" | |||
! Kenngröße !!Beschreibung | |||
|- | |||
| Maximum Tolerable Period of Disruption (MTPD) </br>Maximal Tolerierbare Ausfallzeit, MTA || legt fest, wie lange ein Geschäftsprozess maximal ausfallen darf, bevor nicht tolerierbare Auswirkungen für die Institution auftreten | |||
* Die MTPD wird anhand einer Bewertung des Schadenspotenzials je Geschäftsprozess ermittelt. | |||
|- | |||
| Recovery Time Objective (RTO) </br> Geforderte Wiederanlaufzeit (WAZ) || wird aus der MTPD abgeleitet und sowohl den zeitkritischen Geschäftsprozessen als auch den Ressourcen zugeordnet, die relevant sind für die Aufrechterhaltung der zeitkritischen Geschäftsprozesse | |||
* Die RTO umfasst den Zeitraum vom Ausrufen des Notfalls bis zum Zeitpunkt der geforderten Inbetriebnahme der BC-Lösung | |||
* Im Falle von IT-Ressourcen wäre das z. B. der Schwenk auf eine Ausweich- oder Ersatzressource oder das Zurücksetzen eines IT-Systems auf den letzten gesicherten Zustand | |||
* | |||
Die RTO muss zwingend kürzer sein als die MTPD des relevanten Geschäftsprozesses, denn die Reaktionszeit wird von der MTPD abgezogen, um mit der RTO die MTPD noch erreichen zu können | |||
* Zusätzlich ist es empfehlenswert, einen weiteren zeitlichen Puffer einzuplanen, da insbesondere die Detektion mit Unsicherheiten hinsichtlich des genauen zeitlichen Ablaufs einhergeht. | |||
|- | |||
| Recovery Point Objective (RPO) </br> Maximal zulässiger Datenverlust || legt fest, welcher Datenverlust akzeptiert wird, d. h. wie alt verfügbare Daten maximal sein dürfen, um im Notbetrieb sinnvoll damit arbeiten zu können | |||
* Diese Kenngröße dient auch dazu, um den notwendigen Datensicherungszyklus daraus abzuleiten. | |||
Theoretisch kann die RPO auch für analoge Informationen erhoben werden | |||
* Da diese analogen Informationen in der Praxis aber nicht in sinnvoller Art und Weise versioniert werden können, ist es in der Regel zielführender, benötigte analoge Informationen allein über die Ressourcenkategorie Informationen zu erheben, ohne RPO zu erheben und immer vom aktuellen Stand auszugehen. | |||
|- | |||
| Minimum Business Continuity Objective (MBCO) </br> Notbetriebsniveau || definiert, wie leistungsfähig der Notbetrieb sein soll, um einen sinnvollen Geschäftsbetrieb gewährleisten zu können | |||
* Das Notbetriebsniveau wird je Geschäftsprozess individuell festgelegt | |||
* Hierzu kann die Leistungsfähigkeit des Notbetriebs z. B. prozentual angegeben werden oder alternativ können Aktivitäten priorisiert werden | |||
* In obiger Abbildung wird das Notbetriebsniveau nur schematisch dargestellt | |||
|} | |||
== Identifizierung zeitkritischer Geschäftsprozesse == | == Identifizierung zeitkritischer Geschäftsprozesse == | ||
Version vom 3. Juni 2026, 04:18 Uhr
BSI/200-4/07 Business Impact Analyse
Vorbereitung der BIA
- Erhebung der Geschäftsprozesse (R+AS)
- Festlegung der BIA-Parameter und betrachteten
- Festlegung der Ressourcenkategorien und -clust
- Planung der BIA-Erhebung (R+AS)
- Vorbereitung der BIA-Hilfsmittel (R+AS)
Durchführung der BIA
- Kenngrößen
| Kenngröße | Beschreibung |
|---|---|
| Maximum Tolerable Period of Disruption (MTPD) Maximal Tolerierbare Ausfallzeit, MTA |
legt fest, wie lange ein Geschäftsprozess maximal ausfallen darf, bevor nicht tolerierbare Auswirkungen für die Institution auftreten
|
| Recovery Time Objective (RTO) Geforderte Wiederanlaufzeit (WAZ) |
wird aus der MTPD abgeleitet und sowohl den zeitkritischen Geschäftsprozessen als auch den Ressourcen zugeordnet, die relevant sind für die Aufrechterhaltung der zeitkritischen Geschäftsprozesse
Die RTO muss zwingend kürzer sein als die MTPD des relevanten Geschäftsprozesses, denn die Reaktionszeit wird von der MTPD abgezogen, um mit der RTO die MTPD noch erreichen zu können
|
| Recovery Point Objective (RPO) Maximal zulässiger Datenverlust |
legt fest, welcher Datenverlust akzeptiert wird, d. h. wie alt verfügbare Daten maximal sein dürfen, um im Notbetrieb sinnvoll damit arbeiten zu können
Theoretisch kann die RPO auch für analoge Informationen erhoben werden
|
| Minimum Business Continuity Objective (MBCO) Notbetriebsniveau |
definiert, wie leistungsfähig der Notbetrieb sein soll, um einen sinnvollen Geschäftsbetrieb gewährleisten zu können
|
Identifizierung zeitkritischer Geschäftsprozesse
Identifizierung der Prozessabhängigkeiten (AS)
Identifizierung der Ressourcenabhängigkeiten
Identifizierung vorhandener Single Points of Failure
Auswertung
Anhang
Siehe auch
- BSI/200-4/02 Einführung
- BSI/200-4/02 Einführung/Begriffe
- BSI/200-4/02 Einführung/Normen und Standards
- BSI/200-4/02 Einführung/Stufenmodell
- BSI/200-4/03 Initiierung
- BSI/200-4/04 Konzeption und Planung
- BSI/200-4/05 Besondere Aufbauorganisation
- BSI/200-4/06 BIA-Vorfilter
- BSI/200-4/07 Business Impact Analyse
- BSI/200-4/08 Soll-Ist-Vergleich
- BSI/200-4/09 Risikoanalyse
- BSI/200-4/10 Business-Continuity-Strategie
- BSI/200-4/11 Geschäftsfortführung
- BSI/200-4/11 Geschäftsfortführung/Erstellung
- BSI/200-4/11 Geschäftsfortführung/Qualitätssicherung und Freigabe
- BSI/200-4/11 Geschäftsfortführung/Vorbereitung
- BSI/200-4/12 Wiederanlauf
- BSI/200-4/12 Wiederanlauf/Erstellung
- BSI/200-4/12 Wiederanlauf/Freigabe
- BSI/200-4/12 Wiederanlauf/Qualitätssicherung
- BSI/200-4/12 Wiederanlauf/Vorbereitung
- BSI/200-4/13 Üben und Testen
- BSI/200-4/14 Leistungsüberprüfung und Berichterstattung
- BSI/200-4/15 Aufrechterhaltung und Verbesserung
- BSI/200-4/Anhang