Business Impact Analyse (BIA)

Die Business Impact Analyse (BIA) ermittelt, welche Geschäftsprozesse zeitkritisch sind, welchen Schaden ihr Ausfall im Zeitverlauf verursacht und welche Ressourcen sie tragen. Ergebnis sind Zeitvorgaben für Wiederanlauf und Wiederherstellung sowie der Ressourcenbedarf im Notbetrieb, die Grundlage jeder Kontinuitätsstrategie.

RisikomanagementZuletzt geprüft:

Die Business Impact Analyse ist der Schritt, an dem sich entscheidet, ob ein Kontinuitätskonzept trägt. Sie beantwortet nicht die Frage, wodurch ein Ausfall entsteht – das leistet die Risikoanalyse –, sondern was er kostet, ab wann er untragbar wird und welche Ressourcen wieder verfügbar sein müssen, damit der Prozess weiterläuft. Alles Weitere, von der Kontinuitätsstrategie bis zum Notfallplan, baut auf ihrem Ergebnis auf.

Wie läuft eine Business-Impact-Analyse ab?

  1. Geschäftsprozesse erfassen und abgrenzen, ausgehend von den Leistungen gegenüber Kunden, Aufsicht und Lieferkette.
  2. Den Schadensverlauf je Prozess über eine Zeitachse bewerten, nicht als einzelnen Wert, sondern gestaffelt nach Ausfalldauer.
  3. Zeitvorgaben ableiten und mit den Prozessverantwortlichen abstimmen.
  4. Benötigte Ressourcen und Abhängigkeiten erheben.
  5. Ergebnisse konsolidieren, Widersprüche auflösen und durch die Leitung freigeben lassen.

Die Freigabe durch die Leitung fällt häufig aus. Sie ist der wichtigste Schritt, weil die BIA Zusagen enthält, deren Einhaltung Geld kostet.

Welche Schadenskategorien betrachtet eine BIA?

KategorieBeispiel
FinanziellUmsatzausfall, Vertragsstrafen, Mehrkosten des Notbetriebs
Rechtlich und regulatorischVerstoß gegen Melde- oder Aufbewahrungspflichten, aufsichtsrechtliche Folgen
Leistungserbringungnicht erfüllte Liefer- und Servicezusagen
ReputationVertrauensverlust bei Kunden, Aufsicht und Öffentlichkeit
Personen und UmweltGefährdung von Gesundheit, Sicherheit oder Umwelt

Bewertet wird jede Kategorie entlang einer Zeitachse, etwa nach wenigen Stunden, einem Tag, mehreren Tagen und einer Woche. Erst dieser Verlauf zeigt, wo der Schaden sprunghaft ansteigt; dort liegt die Grenze der Tolerierbarkeit.

Welche Kennzahlen liefert eine Business-Impact-Analyse?

KenngrößeDeutsch nach BSI-Standard 200-4Was sie festlegt
MTPDMaximal tolerierbare Ausfallzeit (MTA)wie lange ein Geschäftsprozess maximal ausfallen darf, bevor nicht tolerierbare Folgen eintreten
RTOGeforderte Wiederanlaufzeit (WAZ)Zeitraum vom Ausrufen des Notfalls bis zur geforderten Inbetriebnahme der Ersatzlösung
RPOMaximal zulässiger Datenverlustwie alt verfügbare Daten höchstens sein dürfen, um im Notbetrieb sinnvoll zu arbeiten
MBCONotbetriebsniveauwie leistungsfähig der Notbetrieb je Prozess sein muss

Normative Zielwerte gibt es für keine dieser Größen. Entscheidend ist stattdessen eine Rechnung, die in vielen BIAs fehlt: Die Wiederanlaufzeit beginnt erst mit dem Ausrufen des Notfalls, nicht mit dem Schadensereignis. Davor liegt die Reaktionszeit für Erkennung, Alarmierung, Konstituierung der Bewältigungsorganisation und Entscheidung. Der BSI-Standard 200-4 formuliert die Folge unmissverständlich: Die Wiederanlaufzeit muss zwingend kürzer sein als die maximal tolerierbare Ausfallzeit, weil die Reaktionszeit von ihr abgezogen wird. Wer beide Größen gleichsetzt, hat die Zusage schon rechnerisch verfehlt, bevor die erste Maßnahme greift.

Die zweite Prüfung ist die technische: Backup-Frequenz, Redundanz, Ersatzbeschaffungszeit und Personalverfügbarkeit müssen den Wert tragen. Zahlen, die niemand hinterlegt hat, fallen spätestens in der Übung auf.

Welche Ressourcen und Abhängigkeiten erfasst eine BIA?

Je zeitkritischem Prozess wird erhoben, was er benötigt: Personal mit bestimmten Qualifikationen, Anwendungen und Infrastruktur, Gebäude, Betriebsmittel sowie interne und externe Dienstleister. Entscheidend sind die Ketten: Gemeinsam genutzte Basisdienste erben die Anforderung des kritischsten Prozesses, der auf ihnen aufsetzt. Eine Anwendung mit kurzer Wiederanlaufzeit ist wertlos, wenn der Verzeichnisdienst, an dem ihre Anmeldung hängt, länger braucht.

Abgrenzung zur Risikoanalyse

Die BIA fragt nach der Wirkung eines Ausfalls, unabhängig von Ursache und Wahrscheinlichkeit; die Risikoanalyse fragt nach Ursachen, Wahrscheinlichkeiten und Vorbeugung. Ohne BIA fehlt die Priorisierung, ohne Risikoanalyse die Begründung, gegen welche Szenarien vorgesorgt wird.

Methodische Grundlagen

Für die BIA gibt es ein eigenes Normdokument: ISO/TS 22317:2021 „Guidelines for business impact analysis“, eine Technische Spezifikation, die den knappen Anforderungssatz aus ISO 22301 zu einem vollständigen Verfahren ausbaut. Die zweite Ausgabe von 2021 löst die von 2015 ab und ist auf ISO 22301:2019 abgestimmt. Im deutschen Raum beschreibt der BSI-Standard 200-4 dasselbe Vorgehen und stellt zusätzlich Dokumentvorlagen kostenlos bereit.

Gegen die häufigste Fehlentwicklung – jeder Prozess erklärt sich für zeitkritisch – kennt der BSI-Standard einen eigenen Schritt, den BIA-Vorfilter. Er grenzt vor der eigentlichen Erhebung ein, welche Prozesse überhaupt in die Detailbetrachtung gehen, und hält den Aufwand damit dort, wo er etwas ändert.

Woran scheitert eine Business-Impact-Analyse?

  • Die Erhebung wird von der IT ausgefüllt statt von den Prozessverantwortlichen.
  • Alle Prozesse gelten als zeitkritisch, womit die Analyse ihren Zweck verliert.
  • Abhängigkeiten enden an der Anwendungsgrenze; gemeinsam genutzte Basisdienste bleiben unsichtbar.
  • Die Ergebnisse werden nach der Ersterhebung nicht mehr aktualisiert, obwohl sich Prozesse und Dienstleister ändern.

Zwei Größen, die nicht dasselbe sind

Die BIA misst die Auswirkung über die Zeit, die Schutzbedarfsfeststellung misst den Anspruch an ein Schutzziel. Beide werden regelmäßig vermengt, weil beide mit einer Skala arbeiten. In Rizzqo bleiben sie getrennt, was für die Verfügbarkeit hilfreich ist: Am primären Wert steht die Einstufung nach Vertraulichkeit, Integrität und Verfügbarkeit, und sie wird an die unterstützenden Objekte vererbt, die ihn tragen.

Die zeitliche Dimension, also ab wann ein Ausfall welchen Schaden verursacht, bleibt Arbeit in der BIA. Was Rizzqo dafür liefert, ist die Ressourcenseite: Zu einem Prozess sind die Anwendungen, Systeme, Standorte, Dienstleister und Personalfunktionen auffindbar, die ihn tragen, über mehrere Stufen hinweg und jeweils mit benanntem Verantwortlichen. Diese Liste wird damit gelesen statt jährlich neu erfragt.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework