Was ist ein BCMS und was verlangt ISO 22301 für dessen Aufbau?

Ein Business-Continuity-Managementsystem (BCMS) ist die organisierte Gesamtheit aus Richtlinien, Prozessen, Verantwortlichkeiten und Ressourcen, die es einer Organisation ermöglicht, sich auf störende Ereignisse vorzubereiten und kritische Aktivitäten aufrechtzuerhalten. ISO 22301:2019 legt die Anforderungen fest, um es kohärent und überprüfbar aufzubauen.

Ein BCMS ist die organisierte Gesamtheit aus Richtlinien, Prozessen, Verantwortlichkeiten und Ressourcen, die es einer Organisation ermöglicht, sich auf störende Ereignisse vorzubereiten und ihre kritischen Aktivitäten aufrechtzuerhalten. ISO 22301:2019 liefert die Anforderungen, um dieses System kohärent und überprüfbar aufzubauen, und integriert Governance, Planung, Betrieb und kontinuierliche Verbesserung.

In einem BCMS beschränkt sich Kontinuität nicht auf einen einzelnen Plan. Sie beruht auf einer Managementlogik: den Kontext verstehen, Anwendungsbereich und Ziele definieren, Ressourcen steuern, dokumentierte Informationen lenken und Kontrollmechanismen einrichten. Das BCMS verbindet die zentralen Aktivitäten: Business-Impact-Analyse, Risikobewertung, Definition von Kontinuitätsstrategien sowie die Formalisierung von Reaktionsplänen und -verfahren.

Das Modell von ISO 22301 folgt einem Lebenszyklus. Die Organisation setzt Vorkehrungen um, testet sie durch Übungen, misst die Leistung, führt interne Audits durch und hält Managementbewertungen ab. Nichtkonformitäten und Lücken werden behandelt und in die kontinuierliche Verbesserung zurückgeführt, sodass das BCMS mit veränderten Risiken, der Organisation und den Anforderungen der Beteiligten im Einklang bleibt.

Ein gut umgesetztes BCMS klärt Geschäftsprioritaeten, Wiederherstellungsbedingungen, Verantwortlichkeiten bei Störungen und Kommunikationswege. Es hilft zudem, im Zertifizierungsaudit Beherrschung des Themas nachzuweisen, sofern die Elemente angewendet, getestet und aktuell gehalten werden.

Related Information

  • Ein BCMS integriert Governance, Planung, Betrieb und kontinuierliche Verbesserung.
  • Business-Impact-Analyse und Risikobewertung strukturieren die Kontinuitätsentscheidungen.
  • Strategien und Pläne müssen durch Übungen validiert werden.
  • Internes Audit und Managementbewertung sind die Kontrollmechanismen.
  • Die Zertifizierung erfordert Nachweise der Umsetzung und Pflege.

Expert Insight

Die klassische Falle ist, ein BCMS mit einem Stapel Pläne zu verwechseln. Ein nützliches BCMS verbindet die Analysen (Auswirkungen, Risiken), die Entscheidungen (Strategien), die Fähigkeiten (Ressourcen, Kompetenzen) und die Kontrollen (Übungen, Messung, Audits). Fehlt ein Glied, wird Kontinuität fragil, und Disziplin beim Anwendungsbereich entscheidet meist über Erfolg oder Misserfolg der Umsetzenden.

ISO 22301 Foundation

Dieser zweitägige Grundlagenkurs vermittelt Aufbau, Zweck und praktische Anwendung eines Business-Continuity-Management-Systems (BCMS) nach ISO 22301:2019. Die Teilnehmenden lernen, wie sich Kontinuitätsanforderungen in Governance, Risikomanagement und operative Steuerung einfügen, statt das BCMS als isolierte Massnahme zu betrachten.

View course

ISO 22301 Lead Auditor

Diese fortgeschrittene Auditorenausbildung befähigt erfahrene Fachleute, Audits von Business-Continuity-Management-Systemen nach ISO 22301:2019 zu leiten und durchzuführen. Der Kurs konzentriert sich auf reale Auditsituationen, Entscheidungen unter Druck und die evidenzbasierte Bewertung der Business-Continuity-Fähigkeiten einer Organisation.

View course

Lead Disaster Recovery Manager

Diese Schulung bereitet die Teilnehmenden darauf vor, einen Disaster-Recovery-Plan (DRP) für ICT-Umgebungen zu initiieren, zu entwickeln, umzusetzen, zu testen und zu aktivieren. Organisationen sind wachsenden natürlichen, menschlichen und technologischen Störungen ausgesetzt, denen ältere Notfallpläne nicht gerecht werden, sodass Wiederherstellungsteams ohne getestete Verfahren und klare Verantwortlichkeiten dastehen. Die Teilnehmenden erarbeiten Business Impact Analyse, Risikobeurteilung, Auswahl der Wiederherstellungsstrategien und Nachbereitung in vier intensiven Schulungstagen. Abilene Academy vermittelt diese Schulung durch aktive Beraterinnen und Berater, die operative DRP-Erfahrung aus realen Vorfällen einbringen, nicht theoretische Modelle. Die Schulung richtet sich an IT-Leitende, ICT-Continuity-Fachleute, Risikoberatende und Mitglieder von DR-Teams, die Wiederherstellungsplanung verantworten oder daran mitwirken.

View course

Browse all FAQs →

Full knowledge base

Wir verwenden Cookies, um Ihre Erfahrung zu verbessern

Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.