Die Business Impact Analyse ist der Schritt, an dem sich entscheidet, ob ein Kontinuitätskonzept trägt. Sie beantwortet nicht die Frage, wodurch ein Ausfall entsteht – das leistet die Risikoanalyse –, sondern was er kostet, ab wann er untragbar wird und welche Ressourcen wieder verfügbar sein müssen, damit der Prozess weiterläuft. Alles Weitere, von der Kontinuitätsstrategie bis zum Notfallplan, baut auf ihrem Ergebnis auf.
Wie läuft eine Business-Impact-Analyse ab?
- Geschäftsprozesse erfassen und abgrenzen, ausgehend von den Leistungen gegenüber Kunden, Aufsicht und Lieferkette.
- Den Schadensverlauf je Prozess über eine Zeitachse bewerten, nicht als einzelnen Wert, sondern gestaffelt nach Ausfalldauer.
- Zeitvorgaben ableiten und mit den Prozessverantwortlichen abstimmen.
- Benötigte Ressourcen und Abhängigkeiten erheben.
- Ergebnisse konsolidieren, Widersprüche auflösen und durch die Leitung freigeben lassen.
Die Freigabe durch die Leitung fällt häufig aus. Sie ist der wichtigste Schritt, weil die BIA Zusagen enthält, deren Einhaltung Geld kostet.
Welche Schadenskategorien betrachtet eine BIA?
| Kategorie | Beispiel |
|---|---|
| Finanziell | Umsatzausfall, Vertragsstrafen, Mehrkosten des Notbetriebs |
| Rechtlich und regulatorisch | Verstoß gegen Melde- oder Aufbewahrungspflichten, aufsichtsrechtliche Folgen |
| Leistungserbringung | nicht erfüllte Liefer- und Servicezusagen |
| Reputation | Vertrauensverlust bei Kunden, Aufsicht und Öffentlichkeit |
| Personen und Umwelt | Gefährdung von Gesundheit, Sicherheit oder Umwelt |
Bewertet wird jede Kategorie entlang einer Zeitachse, etwa nach wenigen Stunden, einem Tag, mehreren Tagen und einer Woche. Erst dieser Verlauf zeigt, wo der Schaden sprunghaft ansteigt; dort liegt die Grenze der Tolerierbarkeit.
Welche Kennzahlen liefert eine Business-Impact-Analyse?
| Kenngröße | Deutsch nach BSI-Standard 200-4 | Was sie festlegt |
|---|---|---|
| MTPD | Maximal tolerierbare Ausfallzeit (MTA) | wie lange ein Geschäftsprozess maximal ausfallen darf, bevor nicht tolerierbare Folgen eintreten |
| RTO | Geforderte Wiederanlaufzeit (WAZ) | Zeitraum vom Ausrufen des Notfalls bis zur geforderten Inbetriebnahme der Ersatzlösung |
| RPO | Maximal zulässiger Datenverlust | wie alt verfügbare Daten höchstens sein dürfen, um im Notbetrieb sinnvoll zu arbeiten |
| MBCO | Notbetriebsniveau | wie leistungsfähig der Notbetrieb je Prozess sein muss |
Normative Zielwerte gibt es für keine dieser Größen. Entscheidend ist stattdessen eine Rechnung, die in vielen BIAs fehlt: Die Wiederanlaufzeit beginnt erst mit dem Ausrufen des Notfalls, nicht mit dem Schadensereignis. Davor liegt die Reaktionszeit für Erkennung, Alarmierung, Konstituierung der Bewältigungsorganisation und Entscheidung. Der BSI-Standard 200-4 formuliert die Folge unmissverständlich: Die Wiederanlaufzeit muss zwingend kürzer sein als die maximal tolerierbare Ausfallzeit, weil die Reaktionszeit von ihr abgezogen wird. Wer beide Größen gleichsetzt, hat die Zusage schon rechnerisch verfehlt, bevor die erste Maßnahme greift.
Die zweite Prüfung ist die technische: Backup-Frequenz, Redundanz, Ersatzbeschaffungszeit und Personalverfügbarkeit müssen den Wert tragen. Zahlen, die niemand hinterlegt hat, fallen spätestens in der Übung auf.
Welche Ressourcen und Abhängigkeiten erfasst eine BIA?
Je zeitkritischem Prozess wird erhoben, was er benötigt: Personal mit bestimmten Qualifikationen, Anwendungen und Infrastruktur, Gebäude, Betriebsmittel sowie interne und externe Dienstleister. Entscheidend sind die Ketten: Gemeinsam genutzte Basisdienste erben die Anforderung des kritischsten Prozesses, der auf ihnen aufsetzt. Eine Anwendung mit kurzer Wiederanlaufzeit ist wertlos, wenn der Verzeichnisdienst, an dem ihre Anmeldung hängt, länger braucht.
Abgrenzung zur Risikoanalyse
Die BIA fragt nach der Wirkung eines Ausfalls, unabhängig von Ursache und Wahrscheinlichkeit; die Risikoanalyse fragt nach Ursachen, Wahrscheinlichkeiten und Vorbeugung. Ohne BIA fehlt die Priorisierung, ohne Risikoanalyse die Begründung, gegen welche Szenarien vorgesorgt wird.
Methodische Grundlagen
Für die BIA gibt es ein eigenes Normdokument: ISO/TS 22317:2021 „Guidelines for business impact analysis“, eine Technische Spezifikation, die den knappen Anforderungssatz aus ISO 22301 zu einem vollständigen Verfahren ausbaut. Die zweite Ausgabe von 2021 löst die von 2015 ab und ist auf ISO 22301:2019 abgestimmt. Im deutschen Raum beschreibt der BSI-Standard 200-4 dasselbe Vorgehen und stellt zusätzlich Dokumentvorlagen kostenlos bereit.
Gegen die häufigste Fehlentwicklung – jeder Prozess erklärt sich für zeitkritisch – kennt der BSI-Standard einen eigenen Schritt, den BIA-Vorfilter. Er grenzt vor der eigentlichen Erhebung ein, welche Prozesse überhaupt in die Detailbetrachtung gehen, und hält den Aufwand damit dort, wo er etwas ändert.
Woran scheitert eine Business-Impact-Analyse?
- Die Erhebung wird von der IT ausgefüllt statt von den Prozessverantwortlichen.
- Alle Prozesse gelten als zeitkritisch, womit die Analyse ihren Zweck verliert.
- Abhängigkeiten enden an der Anwendungsgrenze; gemeinsam genutzte Basisdienste bleiben unsichtbar.
- Die Ergebnisse werden nach der Ersterhebung nicht mehr aktualisiert, obwohl sich Prozesse und Dienstleister ändern.
Zwei Größen, die nicht dasselbe sind
Die BIA misst die Auswirkung über die Zeit, die Schutzbedarfsfeststellung misst den Anspruch an ein Schutzziel. Beide werden regelmäßig vermengt, weil beide mit einer Skala arbeiten. In Rizzqo bleiben sie getrennt, was für die Verfügbarkeit hilfreich ist: Am primären Wert steht die Einstufung nach Vertraulichkeit, Integrität und Verfügbarkeit, und sie wird an die unterstützenden Objekte vererbt, die ihn tragen.
Die zeitliche Dimension, also ab wann ein Ausfall welchen Schaden verursacht, bleibt Arbeit in der BIA. Was Rizzqo dafür liefert, ist die Ressourcenseite: Zu einem Prozess sind die Anwendungen, Systeme, Standorte, Dienstleister und Personalfunktionen auffindbar, die ihn tragen, über mehrere Stufen hinweg und jeweils mit benanntem Verantwortlichen. Diese Liste wird damit gelesen statt jährlich neu erfragt.