Business Continuity Management: Unterschied zwischen den Versionen
Dirkwagner verschob die Seite Business Continuity Management nach Kategorie:Business Continuity Management Markierung: Neue Weiterleitung |
Weiterleitung auf Kategorie:Business Continuity Management entfernt Markierung: Weiterleitung entfernt |
||
Zeile 1: | Zeile 1: | ||
# | '''topic''' - Kurzbeschreibung | ||
== Beschreibung == | |||
'''Betriebskontinuitätsmanagement''' ('''BKM'''; {{enS|''business continuity management'' (BCM)}}) bezeichnet in der [[Betriebswirtschaftslehre]] die Entwicklung von Strategien, Plänen und Handlungen, um Tätigkeiten oder Prozesse, deren Unterbrechung der Organisation ernsthafte Schäden oder vernichtende Verluste zufügen würden (etwa [[Betriebsstörung]]en), zu schützen bzw. alternative Abläufe zu ermöglichen. Ziel ist somit die Sicherstellung des Fortbestands des Unternehmens im Sinne ökonomischer [[Nachhaltigkeit]] im Angesicht von [[Risiko|Risiken]] mit hohem Schadensausmaß. | |||
BKM bezeichnet zusammenfassend eine Managementmethode, die anhand eines Lebenszyklus-Modells die Fortführung der Geschäftstätigkeit unter Krisenbedingungen oder zumindest unvorhersehbar erschwerten Bedingungen absichert. | |||
* Es besteht eine enge Verwandtschaft mit dem [[Risikomanagement]]. | |||
* In den deutschsprachigen Ländern wird das BKM bisweilen als verwandt mit der [[Informationssicherheit]], der IT-Notfallplanung und dem [[Facilitymanagement|Facility Management]] angesehen. | |||
* Verbindungen bestehen auch zum Gedankengut der [[Corporate Governance]]. | |||
Historisch nachgewiesen ist der militärische Ursprung in der chinesischen Literatur ([[Sunzi|Sun Tzu]], um 500 v. Chr., vgl. kommentierte Übersetzung „The Art of War“, Hrsg. Lionel Giles, The British Museum 1910), später bei deutschsprachigen Militärtheoretikern wie [[Carl von Clausewitz|Clausewitz]]. | |||
* Die fortdauernde Planung, Umsetzung und der erfolgreiche Abschluss eigener Pläne trotz Feindeinwirkung und Störung wurde mit Einsetzen der [[Industrielle Revolution|industriellen Revolution]] auf das betriebliche Geschehen übertragen. | |||
Kennzeichnend für den Übergang von der militärischen Begrifflichkeit zur zivilen Nutzung sind u. a. ([[USA]]) civil defence, homeland security, ([[Deutschland|D]]) Zivilverteidigung, Katastrophenschutz. | |||
* Die Entwicklung des BKM erfolgte ab ca. 1950 vornehmlich in den USA, jedoch unter Nutzung der Grundlagen aus Europa. | |||
* Ab ca. 1980 veränderte sich die Wahrnehmung in Richtung der [[Informationstechnologie]], deren zunehmende Bedeutung im Unternehmen zu einem besonderen Risikofaktor wurde. | |||
* Die Sicherstellung des IT-Betriebs erfolgt durch [[Disaster Recovery|IT Disaster Recovery]], deutsch „IT-Notfallplanung“. | |||
In der jüngeren Vergangenheit wurde der Begriff des BKM erneut auf den Gesamtbetrieb erweitert, u. a. durch Gesetzgebung wie den (USA) [[Sarbanes-Oxley Act]] 2002 und den (GB) Civil Contingencies Act 2004. | |||
* Implizit ist das BKM u. a. nach (D) [[Kontroll- und Transparenzgesetz]] 1998, (D, A) Kodizes für Corporate Governance. | |||
* Ergänzend erfolgt die Beschreibung des BKM durch mehrere Normen und Industriestandards, beispielsweise (international) ISO 17799, ISO 22301:2012, (USA) NFPA 1600, (AU, NZ) BCM Better Practice Guidelines, (GB) BS 7799: 2002 (2), (A) ÖNORM A 7799, Veröffentlichungen des [[Basler Ausschuss]]es hinsichtlich der [[Basel II|Zweiten Basler Eigenkapitalverordnung]], (D) [[Mindestanforderungen an das Risikomanagement (BA)|Mindestanforderungen an das Risikomanagement für Kreditinstitute]] (MaRisk). | |||
Methode und Rahmen des BKM sind im sog. „Good Practice Guide“ veröffentlicht, der durch das (GB) Business Continuity Institute herausgegeben wird. | |||
* Zentrale Kompetenzen für Praktiker sind in den (GB, USA) „Joint Standards“ geregelt, die gemeinsam durch das Business Continuity Institute und das Disaster Recovery Institute International herausgegeben werden. | |||
Das deutsche [[Bundesamt für Sicherheit in der Informationstechnik]] (BSI) hat den Standard [[BSI 100-4]] „Notfallmanagement“ als Ergänzung zum [[IT-Grundschutz]] entwickelt. | |||
* Mit der Modernisierung des IT-Grundschutz wird bereits an dem Nachfolger [[BSI 200-4]] gearbeitet. | |||
Um bei Vorfällen (siehe auch [[Incident Management]]) beziehungsweise im Katastrophenfall die Abwicklung der Geschäfte eines Unternehmens fortführen zu können ('''Business Continuity''') müssen Analysen und Planungen vorgenommen werden. | |||
Es ist primär festzustellen, | |||
* welche Prozesse unbedingt aufrechterhalten werden müssen sowie | |||
* welche Maßnahmen dafür notwendig sind. | |||
Dazu müssen Prioritäten definiert und benötigte Ressourcen zugeordnet werden. | |||
* Eine Maßnahme im Zuge einer Business-Continuity-Planung stellt das [[Disaster Recovery]] dar, der gesamte Prozess der Geschäftsfortführung muss sich jedoch darüber mit sehr vielen anderen Punkten beschäftigen. | |||
== Technische Betrachtung == | |||
Das '''Business Continuity Management''' ist die [[Organisationseinheit]] eines [[Unternehmen|Unternehmens]], die den Aufbau und Betrieb eines leistungsfähigen [[Notfall- und Krisenmanagement]]s zwecks systematischer Vorbereitung auf die Bewältigung von Schadenereignissen bearbeitet. | |||
* Dadurch soll erreicht werden, dass wichtige [[Geschäftsprozess]]e selbst in kritischen Situationen und in Notfällen nicht oder nur temporär unterbrochen werden und die wirtschaftliche [[Existenz]] des Unternehmens trotz Schadenereignis gesichert bleibt. | |||
Ziel des Business-Continuity-Managements ist die Generierung und [[Proklamation]] von Prozessdefinitionen und [[Dokumentation]] eines betriebsbereiten und dokumentierten Notfallvorsorgeplans, der exakt auf das individuelle Unternehmen abgestimmt ist, sowie die Sensibilisierung aller Mitarbeiter auf das Thema „wirtschaftliche Existenzsicherung bei einer unternehmenskritischen Notfallsituation“. | |||
== Katastrophenszenarien == | |||
; Art von Ereignissen (Incidents) | |||
* IT/System-Ausfall | |||
* Gebäudeausfall | |||
* Ausfall von Personal (Pandemie, ...) | |||
* Ausfall von Lieferanten/Partnern | |||
; Je nach Ereignis wird das Unternehmen mit einem spezifischen Katastrophen[[Szenario-Technik|szenario]] reagieren. | |||
* Um die Kontinuität des Unternehmens sicherzustellen, ist bei einem System-Ausfall anders zu reagieren als bei einem starken Anstieg von erkranktem Personal. | |||
* Für den ersten Fall wird sich das Unternehmen parallele IT-Systeme beschaffen, um den Ausfall eines Systems über alternative Ressourcen zu überbrücken. | |||
* Ein großer Personalausfall ist aus Sicht des Unternehmens eher mit Präventionsmaßnahmen zu behandeln. | |||
* Als Beispiel sind etwa verstärkte Hygienemaßnahmen bei Ankündigung einer Pandemie zu nennen. | |||
== Gesellschaftliche Sicherheit == | |||
; ISO TC 223 „Societal Security“ | |||
Im September 2007 wurde durch das ISO TC 223 „Societal Security“ der internationale Standard ISO/PAS 22399 „Societal security – Guideline for incident preparedness and operational continuity management“ veröffentlicht. | |||
* Er wurde von allen 50 darin vertretenen Staaten verabschiedet und basiert konkret auf den Best Practices (bzw. Standards) aus fünf Nationen: dem amerikanischen NFPA 1600, dem britischen [[BS 25999|BS 25999-1:2006]], dem australischen HB 211:2004, dem israelischen INS 24001:2007 sowie japanischen Vorschriften. | |||
; IPOCM | |||
Das Akronym IPOCM steht dabei für ''Incident Preparedness and Operational (Business) Continuity Management''. | |||
* IPOCM wird dabei als Erweiterung des BKM verstanden. | |||
* Während BKM Unternehmen fokussiert, bezieht IPOCM darüber hinaus sowohl private als auch öffentliche Organisationen sowie Verwaltungen mit ein und legt den Fokus auf die Aufrechterhaltung bzw. den Wiederaufbau lebenswichtiger Infrastrukturen unabhängig von der Art des Ereignisses. | |||
; ISO | |||
Die [[Internationale Organisation für Normung]] (ISO) hat Mitte Mai 2012 den neuen Standard [[ISO 22301]]:2012 mit dem Namen „Societal security – Business continuity management systems – Requirements“ final verabschiedet und veröffentlicht. | |||
* Der Standard dient Unternehmen bei der Implementierung eines Business Continuity Management Systems und kann als Grundlage für eine Zertifizierung dienen. | |||
* Wie der Qualitätsstandard [[ISO 9001]] kann auch diese Norm auf Unternehmen aller Größen und Branchen angewendet werden. | |||
; ISO/TC 292 Security | |||
Das 2014 gebildete technische Komitee ''ISO/TC 292 Security'' konzentriert sich auf das Thema Sicherheit und beschäftigt sich mit den Themen Sicherheitsmanagement, betriebliches Kontinuitätsmanagement, Belastbarkeits- und Notfallmanagement, Schutz- und Kontrollmaßnahmen gegen Betrug, Sicherheitsdienste und Heimatschutz. | |||
* Das Komitee wird vom ISO-Mitglied für Schweden, SIS (Swedish Standards Institute), geleitet und das erste Meeting fand im März 2015 in Japan zur UN Weltkonferenz zur Katastrophenrisikominderung (WCDRR-Konferenz) statt. | |||
<noinclude> | |||
== Anhang == | |||
=== Siehe auch === | |||
{{Special:PrefixIndex/{{BASEPAGENAME}}}} | |||
==== Links ==== | |||
===== Projekt ===== | |||
===== Weblinks ===== | |||
# https://de.wikipedia.org/wiki/Betriebliches_Kontinuit%C3%A4tsmanagement | |||
# [http://www.iso.org/iso/catalogue_detail?csnumber=50038 Link zur ISO-Norm 22301:2012 "Societal security - Business continuity management systems - Requirements" (englisch, zurückgezogen, ersetzt durch die ISO 22301:2019)] | |||
# [https://www.iso.org/standard/75106.html Link zur ISO-Norm 22301:2019 "Security and resilience — Business continuity management systems — Requirements" (englisch)] | |||
# [https://www.bsi.bund.de/DE/Themen/ITGrundschutz/ITGrundschutzStandards/Standard04/ITGStandard04_node.html Bundesamt für Sicherheit in der Informationstechnik – Standard 100-4 Notfallmanagement] | |||
# [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-4-Business-Continuity-Management/bsi-standard-200-4_Business_Continuity_Management_node.html BSI-Standard 200-4 Business Continuity Management - Community Draft] | |||
# {{Webarchiv | url=https://www-304.ibm.com/software/brandcatalog/ismlibrary/details?catalog.label=1TW10BC01 | wayback=20160201031027 | text=Fallstudie zu Tivoli Business Continuity Process Manager Tool}} | |||
# [http://www.compliance-net.de/tags/bcm Compliance-Seite mit nützlichen Informationen zu BCM] | |||
# [http://www.bcm-tools.com/ Marktübersicht BCM-Tools] | |||
# [https://www.bcm-news.de BCM-News] | |||
[[Kategorie:Grundschutz/Notfallmanagement]] | |||
[[Kategorie:Management]] | |||
[[Kategorie:Business Continuity Management]] | |||
</noinclude> |
Version vom 8. Juni 2023, 21:54 Uhr
topic - Kurzbeschreibung
Beschreibung
Betriebskontinuitätsmanagement (BKM; ) bezeichnet in der Betriebswirtschaftslehre die Entwicklung von Strategien, Plänen und Handlungen, um Tätigkeiten oder Prozesse, deren Unterbrechung der Organisation ernsthafte Schäden oder vernichtende Verluste zufügen würden (etwa Betriebsstörungen), zu schützen bzw. alternative Abläufe zu ermöglichen. Ziel ist somit die Sicherstellung des Fortbestands des Unternehmens im Sinne ökonomischer Nachhaltigkeit im Angesicht von Risiken mit hohem Schadensausmaß.
BKM bezeichnet zusammenfassend eine Managementmethode, die anhand eines Lebenszyklus-Modells die Fortführung der Geschäftstätigkeit unter Krisenbedingungen oder zumindest unvorhersehbar erschwerten Bedingungen absichert.
- Es besteht eine enge Verwandtschaft mit dem Risikomanagement.
- In den deutschsprachigen Ländern wird das BKM bisweilen als verwandt mit der Informationssicherheit, der IT-Notfallplanung und dem Facility Management angesehen.
- Verbindungen bestehen auch zum Gedankengut der Corporate Governance.
Historisch nachgewiesen ist der militärische Ursprung in der chinesischen Literatur (Sun Tzu, um 500 v. Chr., vgl. kommentierte Übersetzung „The Art of War“, Hrsg. Lionel Giles, The British Museum 1910), später bei deutschsprachigen Militärtheoretikern wie Clausewitz.
- Die fortdauernde Planung, Umsetzung und der erfolgreiche Abschluss eigener Pläne trotz Feindeinwirkung und Störung wurde mit Einsetzen der industriellen Revolution auf das betriebliche Geschehen übertragen.
Kennzeichnend für den Übergang von der militärischen Begrifflichkeit zur zivilen Nutzung sind u. a. (USA) civil defence, homeland security, (D) Zivilverteidigung, Katastrophenschutz.
- Die Entwicklung des BKM erfolgte ab ca. 1950 vornehmlich in den USA, jedoch unter Nutzung der Grundlagen aus Europa.
- Ab ca. 1980 veränderte sich die Wahrnehmung in Richtung der Informationstechnologie, deren zunehmende Bedeutung im Unternehmen zu einem besonderen Risikofaktor wurde.
- Die Sicherstellung des IT-Betriebs erfolgt durch IT Disaster Recovery, deutsch „IT-Notfallplanung“.
In der jüngeren Vergangenheit wurde der Begriff des BKM erneut auf den Gesamtbetrieb erweitert, u. a. durch Gesetzgebung wie den (USA) Sarbanes-Oxley Act 2002 und den (GB) Civil Contingencies Act 2004.
- Implizit ist das BKM u. a. nach (D) Kontroll- und Transparenzgesetz 1998, (D, A) Kodizes für Corporate Governance.
- Ergänzend erfolgt die Beschreibung des BKM durch mehrere Normen und Industriestandards, beispielsweise (international) ISO 17799, ISO 22301:2012, (USA) NFPA 1600, (AU, NZ) BCM Better Practice Guidelines, (GB) BS 7799: 2002 (2), (A) ÖNORM A 7799, Veröffentlichungen des Basler Ausschusses hinsichtlich der Zweiten Basler Eigenkapitalverordnung, (D) Mindestanforderungen an das Risikomanagement für Kreditinstitute (MaRisk).
Methode und Rahmen des BKM sind im sog. „Good Practice Guide“ veröffentlicht, der durch das (GB) Business Continuity Institute herausgegeben wird.
- Zentrale Kompetenzen für Praktiker sind in den (GB, USA) „Joint Standards“ geregelt, die gemeinsam durch das Business Continuity Institute und das Disaster Recovery Institute International herausgegeben werden.
Das deutsche Bundesamt für Sicherheit in der Informationstechnik (BSI) hat den Standard BSI 100-4 „Notfallmanagement“ als Ergänzung zum IT-Grundschutz entwickelt.
- Mit der Modernisierung des IT-Grundschutz wird bereits an dem Nachfolger BSI 200-4 gearbeitet.
Um bei Vorfällen (siehe auch Incident Management) beziehungsweise im Katastrophenfall die Abwicklung der Geschäfte eines Unternehmens fortführen zu können (Business Continuity) müssen Analysen und Planungen vorgenommen werden.
Es ist primär festzustellen,
- welche Prozesse unbedingt aufrechterhalten werden müssen sowie
- welche Maßnahmen dafür notwendig sind.
Dazu müssen Prioritäten definiert und benötigte Ressourcen zugeordnet werden.
- Eine Maßnahme im Zuge einer Business-Continuity-Planung stellt das Disaster Recovery dar, der gesamte Prozess der Geschäftsfortführung muss sich jedoch darüber mit sehr vielen anderen Punkten beschäftigen.
Technische Betrachtung
Das Business Continuity Management ist die Organisationseinheit eines Unternehmens, die den Aufbau und Betrieb eines leistungsfähigen Notfall- und Krisenmanagements zwecks systematischer Vorbereitung auf die Bewältigung von Schadenereignissen bearbeitet.
- Dadurch soll erreicht werden, dass wichtige Geschäftsprozesse selbst in kritischen Situationen und in Notfällen nicht oder nur temporär unterbrochen werden und die wirtschaftliche Existenz des Unternehmens trotz Schadenereignis gesichert bleibt.
Ziel des Business-Continuity-Managements ist die Generierung und Proklamation von Prozessdefinitionen und Dokumentation eines betriebsbereiten und dokumentierten Notfallvorsorgeplans, der exakt auf das individuelle Unternehmen abgestimmt ist, sowie die Sensibilisierung aller Mitarbeiter auf das Thema „wirtschaftliche Existenzsicherung bei einer unternehmenskritischen Notfallsituation“.
Katastrophenszenarien
- Art von Ereignissen (Incidents)
- IT/System-Ausfall
- Gebäudeausfall
- Ausfall von Personal (Pandemie, ...)
- Ausfall von Lieferanten/Partnern
- Je nach Ereignis wird das Unternehmen mit einem spezifischen Katastrophenszenario reagieren.
- Um die Kontinuität des Unternehmens sicherzustellen, ist bei einem System-Ausfall anders zu reagieren als bei einem starken Anstieg von erkranktem Personal.
- Für den ersten Fall wird sich das Unternehmen parallele IT-Systeme beschaffen, um den Ausfall eines Systems über alternative Ressourcen zu überbrücken.
- Ein großer Personalausfall ist aus Sicht des Unternehmens eher mit Präventionsmaßnahmen zu behandeln.
- Als Beispiel sind etwa verstärkte Hygienemaßnahmen bei Ankündigung einer Pandemie zu nennen.
Gesellschaftliche Sicherheit
- ISO TC 223 „Societal Security“
Im September 2007 wurde durch das ISO TC 223 „Societal Security“ der internationale Standard ISO/PAS 22399 „Societal security – Guideline for incident preparedness and operational continuity management“ veröffentlicht.
- Er wurde von allen 50 darin vertretenen Staaten verabschiedet und basiert konkret auf den Best Practices (bzw. Standards) aus fünf Nationen: dem amerikanischen NFPA 1600, dem britischen BS 25999-1:2006, dem australischen HB 211:2004, dem israelischen INS 24001:2007 sowie japanischen Vorschriften.
- IPOCM
Das Akronym IPOCM steht dabei für Incident Preparedness and Operational (Business) Continuity Management.
- IPOCM wird dabei als Erweiterung des BKM verstanden.
- Während BKM Unternehmen fokussiert, bezieht IPOCM darüber hinaus sowohl private als auch öffentliche Organisationen sowie Verwaltungen mit ein und legt den Fokus auf die Aufrechterhaltung bzw. den Wiederaufbau lebenswichtiger Infrastrukturen unabhängig von der Art des Ereignisses.
- ISO
Die Internationale Organisation für Normung (ISO) hat Mitte Mai 2012 den neuen Standard ISO 22301:2012 mit dem Namen „Societal security – Business continuity management systems – Requirements“ final verabschiedet und veröffentlicht.
- Der Standard dient Unternehmen bei der Implementierung eines Business Continuity Management Systems und kann als Grundlage für eine Zertifizierung dienen.
- Wie der Qualitätsstandard ISO 9001 kann auch diese Norm auf Unternehmen aller Größen und Branchen angewendet werden.
- ISO/TC 292 Security
Das 2014 gebildete technische Komitee ISO/TC 292 Security konzentriert sich auf das Thema Sicherheit und beschäftigt sich mit den Themen Sicherheitsmanagement, betriebliches Kontinuitätsmanagement, Belastbarkeits- und Notfallmanagement, Schutz- und Kontrollmaßnahmen gegen Betrug, Sicherheitsdienste und Heimatschutz.
- Das Komitee wird vom ISO-Mitglied für Schweden, SIS (Swedish Standards Institute), geleitet und das erste Meeting fand im März 2015 in Japan zur UN Weltkonferenz zur Katastrophenrisikominderung (WCDRR-Konferenz) statt.
Anhang
Siehe auch
Links
Projekt
Weblinks
- https://de.wikipedia.org/wiki/Betriebliches_Kontinuit%C3%A4tsmanagement
- Link zur ISO-Norm 22301:2012 "Societal security - Business continuity management systems - Requirements" (englisch, zurückgezogen, ersetzt durch die ISO 22301:2019)
- Link zur ISO-Norm 22301:2019 "Security and resilience — Business continuity management systems — Requirements" (englisch)
- Bundesamt für Sicherheit in der Informationstechnik – Standard 100-4 Notfallmanagement
- BSI-Standard 200-4 Business Continuity Management - Community Draft
- Vorlage:Webarchiv
- Compliance-Seite mit nützlichen Informationen zu BCM
- Marktübersicht BCM-Tools
- BCM-News