BSI/200-4/04 Konzeption und Planung: Unterschied zwischen den Versionen
| Zeile 83: | Zeile 83: | ||
; Überprüfung und Aktualisierung von Dokumenten (AS) | ; Überprüfung und Aktualisierung von Dokumenten (AS) | ||
; Dokumentenmatrix | |||
[[File:bcmTab8.png|500px]] | [[File:bcmTab8.png|500px]] | ||
Version vom 1. Juni 2026, 06:55 Uhr
BSI/200-4/04 Konzeption und Planung
Beschreibung
Definition und Abgrenzung
Überschneidungen und Berührungspunkte mit anderen Managementsystemen
- ISMS
- ITSCM
- Krisenmanagement
- Risikomanagement
Existierende Prozesse zur Prävention, Detektion und Bewältigung von Sicherheits- und Schadensereignissen identifizieren
- Werkschutz
- Brandschutz
- Arbeitsschutz
- Wachschutz
- Haustechnik
- IT Incident Management
- IT Service Continuity Management
- Safety
- Health
- Environment
Prüfen, inwiefern vorhandene Managementsysteme Aspekte des BCM behandeln
Begriffe definieren und abstimmen
- Störung
- Notfall
- Krise
Zuständigkeiten klären
Kriterien festgelegt werden, wie bei der möglichen Eskalation eines Schadensereignisses die Zuständigkeit von einer Management-Disziplin an eine andere übertragen werden kann
Analyse der erweiterten Rahmenbedingungen (AS)
Identifizierung von Anforderungen und Einflussfaktoren an das BCMS (AS)
Festlegung der Kommunikation mit Interessengruppen (AS)
- Beispiele interner Interessengruppen
- Beispiele externer Interessengruppen
Identifizierung von Schnittstellen (AS)
- Mögliche Schnittstellen eines BCMS
- Risikomanagement
Definition der BC-Aufbauorganisation
Dokumentation
- Dokumentenstruktur
- Festlegung von Dokumentinformationen (AS)
Dokumente im BCM sollten mindestens mit den folgenden Eigenschaften gekennzeichnet werden:

- eindeutiger Titel
- eindeutige Versionsnummer (falls relevant)
- Dokumentenart
- Autor, Autorin
- Freigabedatum und -person
- Datum der nächsten geplanten Überarbeitung (für Dokumente, die Änderungen unterliegen können)
- Geltungsbereich des Dokuments (sofern für die Dokumentenart erforderlich)
- Klassifizierung
- Zielgruppe
- Ablage
- Aufbewahrungszeitraum (falls erforderlich)
- Änderungshistorie
- Überprüfung und Aktualisierung von Dokumenten (AS)
- Dokumentenmatrix
Ressourcenplanung
Der Ressourcenbedarf ist unter anderem von folgenden Faktoren abhängig:
- Geltungsbereich und Ziele des BCMS
- zeitliche Vorgaben, z. B. Meilensteine oder Fristen zur Erreichung eines definierten Zustands des BCMS
- ausgewählte Stufe des BCMS
- Größe und Komplexität der Institution
- gewählte BC-Aufbauorganisation sowie die Aufgaben und Zuständigkeiten der Rollen
Die folgenden Posten können z. B. frühzeitig berücksichtigt werden:
- Schulungen und Maßnahmen zur Sensibilisierung
- technische Lösungen (z. B. BCM-Tool, Alarmierungssoftware)
- Begleitung und Entwicklung besonderer BCM-Prozesse (z. B. zur Durchführung von Stabsübungen der BAO)
- Beratung, Coaching oder Zertifizierung
- Umsetzung und Betrieb von BC-Strategien und -Lösungen (falls das Budget auf zukünftige Bedarfe ausgerichtet wird).
Schulung/Sensibilisierung
Ein wesentlicher Erfolgsfaktor für den Aufbau und Betrieb des BCMS ist der Auf- und Ausbau angemessener Fähigkeiten und Kenntnisse der BCM-Rolleninhabenden.
Für alle Rollen im BCM muss sichergestellt werden, dass diese die benötigten Fähigkeiten und Kenntnisse besitzen oder erlangen
- Dies kann durch Schulungsmaßnahmen, z. B. auch in Form von Praktika, erreicht werden
- Der Schulungsbedarf richtet sich danach, inwieweit das vorhandene Wissen und die Vorerfahrung der Rolleninhabenden die benötigten Fähigkeiten und Kenntnisse bereits abdecken
- Durch Schulungen können die Rolleninhabenden gezielt auf ihre Aufgaben vorbereitet und für diese qualifiziert werden.
Die Art der Wissensvermittlung richtet sich nach der Anzahl der Rolleninhabenden, deren spezifischem Bedarf sowie den festgelegten finanziellen Ressourcen
- Die Institution muss nach durchgeführten Schulungsmaßnahmen überprüfen, ob die Schulungsziele erreicht wurden
- Dies kann durch Wissensabfragen oder durch Befragung der Teilnehmenden nach Schulungsveranstaltungen sichergestellt werden
- Falls die Ziele nicht erreicht wurden, sollte dies im Maßnahmenplan dokumentiert und über eine korrektive Maßnahme behandelt werden (Ableitung von Korrektur- und Verbesserungsmaßnahmen).
Leitlinie BCMS
- Erstellung der Leitlinie BCMS
Wesentliche Funktionen 1. Sie dient als dokumentierte Absichtserklärung der Institutionsleitung, ein BCMS aufbauen, betreiben und kontinuierlich verbessern zu wollen. Die Leitlinie ist der Nachweis dafür, dass die Institutionsleitung die Verantwortung für das BCM übernommen hat. 2. Die Leitlinie BCMS dient dazu, die wesentlichen Rahmenbedingungen festzulegen, unter denen ein BCMS etabliert und betrieben werden soll. 3. Die Leitlinie ist ein verbindlicher Auftrag an alle Mitarbeitenden, daran mitzuwirken, dass ein BCMS etabliert, aufgebaut und kontinuierlich weiterentwickelt wird, damit die Institution gegenüber Schadensereignissen selbst und deren Auswirkungen resilienter wird.
Wesentliche Inhalte
- Motivation für den Aufbau des BCMS inklusive der rechtlichen und regulatorischen Anforderungen
- Ziele für den Aufbau des BCMS und dessen Bedeutung für die Institution
- abzusichernder Zeitraum durch ein BCM
- Geltungsbereich des BCMS
- Übernahme der Gesamtverantwortung der Institutionsleitung, inklusive der Selbstverpflichtung zur Etablierung, Aufrechterhaltung und kontinuierlichen Verbesserung des BCM nach diesem Standard
- institutionsspezifische Definition des Begriffs BCM sowie der Eskalationsstufen Störung, Notfall und Krise
- Erläuterung der zentralen Rollen der BC-Vorsorgeorganisation, ohne deren Besetzung
- Dokumentation der Selbstverpflichtung der Institutionsleitung zur Etablierung, Aufrechterhaltung und kontinuierlichen Verbesserung des BCMS sowie Bereitstellung angemessener Ressourcen für das BCMS
- Veröffentlichung und Aktualisierung der Leitlinie BCMS
Die Institutionsleitung muss die Leitlinie BCMS
- inhaltlich prüfen
- freigeben
- allen Mitarbeitenden bekannt geben
Weitere Interessierte Gruppen berücksichtigen
- Kunden
- Dienstleistern
- Geschäftspartner
- Leitlinie
- Klassifizieren
- Überprüfungszyklus festgelegt und in der Leitlinie dokumentieren
- Anlassbezogen aktualisieren
Anhang
Siehe auch
- BSI/200-4
- BSI/200-4/02 Einführung
- BSI/200-4/03 Initiierung
- BSI/200-4/04 Konzeption und Planung
- BSI/200-4/05 Besondere Aufbauorganisation
- BSI/200-4/06 BIA-Vorfilter
- BSI/200-4/07 Business Impact Analyse
- BSI/200-4/08 Soll-Ist-Vergleich
- BSI/200-4/09 Risikoanalyse
- BSI/200-4/10 Business-Continuity-Strategie
- BSI/200-4/11 Geschäftsfortführung
- BSI/200-4/11 Geschäftsfortführung/Erstellung
- BSI/200-4/11 Geschäftsfortführung/Qualitätssicherung und Freigabe
- BSI/200-4/11 Geschäftsfortführung/Vorbereitung
- BSI/200-4/12 Wiederanlauf
- BSI/200-4/12 Wiederanlauf/Erstellung
- BSI/200-4/12 Wiederanlauf/Vorbereitung
- BSI/200-4/13 Üben und Testen
- BSI/200-4/14 Leistungsüberprüfung und Berichterstattung
- BSI/200-4/15 Aufrechterhaltung und Verbesserung
- BSI/200-4/Anhang