ISO/22301
ISO/22301 - Business Continuity Management (BCM)
Beschreibung
Internationaler Standard für Business Continuity Management Systeme (BCMS)
- Auf Ereignisse
- Notfälle
- Krisen
- Naturkatastrophen
- IT-Ausfälle
- angemessen
- vorbereiten
- reagieren
- Geschäftsbetrieb schnell wiederherstellen
ISO 22300
ISO 22301
Security and resilience – Business continuity management systems – Requirements
Internationaler Standard zum BCM, der eine Zertifizierung ermöglicht
- Unterstützt Institutionen, Risiken von Betriebsunterbrechungen jeglichen Ursprungs zu reduzieren
Beschreibt Anforderungen an ein BCMS
- planen
- einrichten
- betreiben
- überwachen
- überprüfen
- kontinuierlich verbessern
- Entwicklung
Die internationale Norm erschien erstmalig im Jahr 2012 und ersetzte die Reihe des British Standard BS 25999
- Die ISO 22301 wurde 2019 überarbeitet (ISO 22301:2019)
BSI-Standard 200-4 ist kompatibel zu dieser Version
- Im Gegensatz zu diesem BSI-Standard stellt die ISO-Norm 22301 Anforderungen auf abstrakterer Ebene
Ergänzende Standards
Konkretisieren einzelne Aspekte oder Schnittstellen zum BCM
| Norm | Titel | Aktualisierung |
|---|---|---|
| ISO 22313 | Guidance on the use of ISO 22301 | 2020 |
| ISO 22317 | Guidelines for business impact analysis | 2015 |
| ISO 22318 | Guidelines for supply chain continuity | 2015 |
| ISO 22398 | Guidelines for exercises | 2013 |
Hauptziel
Fokus liegt nicht auf einem einzelnen Ereignis, sondern
- Operative Handlungsfähigkeit aufrechtzuerhalten
- Kritische Prozesse im Ernstfall zu sichern
Kernbestandteile & Prozess
Eine BCMS nach ISO 22301 folgt dem PDCA-Zyklus
- Plan-Do-Check-Act
| Phase | Beschreibung |
|---|---|
| PLAN | Kontext der Organisation
|
| DD |
|
| CHECK | Regelmäßige Überprüfungen |
| ACT | Kontinuierliche Verbesserung
|
Kennzahlen
- Wichtige Kennzahlen (KPIs)
Eine Business Impact Analyse ermittelt entscheidende Faktoren für jeden Geschäftsprozess
- Beispiele
| KPI | Name | Beschreibung |
|---|---|---|
| RTO | Recovery Time Objective | Maximale Zeitspanne, innerhalb der ein Prozess nach einem Ausfall wiederhergestellt sein muss |
| RPO | Recovery Point Objective | Maximaler Datenverlust, der bei einem Ausfall toleriert werden kann |
Zielgruppe
Organisationen, die
- Resilienz nachweisen müssen
- Vertragliche Anforderungen von Kunden erfüllen müssen
Arten von Organisationen
- Branchenunabhängig
- jede Größe
Zertifizierung
Organizationen können sich nach ISO 22301 von akkreditierten Zertifizierungsstellen zertifizieren lassen
Zertifikat hat eine Gültigkeit von drei Jahren
- mit jährlichen Überwachungsaudits
- Anforderungen
Detaillierte Informationen