Ein Business-Continuity-Plan beschreibt, wie kritische Geschäftsprozesse bei einer schweren Störung – etwa einem IT-Ausfall, Brand oder Cyberangriff – aufrechterhalten oder schnell wiederhergestellt werden.
Inhalte eines BCP
Ein BCP legt fest, welche Prozesse kritisch sind, wer im Notfall entscheidet, welche Notbetriebsverfahren gelten (zum Beispiel manuelle Auftragserfassung) und in welcher Reihenfolge Systeme wiederhergestellt werden. Grundlage ist eine Business-Impact-Analyse.
Anforderungen der ISO/IEC 27001
Anhang A 5.29 verlangt, die Informationssicherheit auch während einer Störung auf angemessenem Niveau zu halten. Anhang A 5.30 fordert, die IKT-Bereitschaft für Business Continuity auf Grundlage der Kontinuitätsziele zu planen, umzusetzen, aufrechtzuerhalten und zu testen. Für ein umfassendes Business Continuity Management gibt es mit der ISO 22301 eine eigene Norm.
Praxisbeispiel
Ein Großhändler legt fest, dass der Versand höchstens einen Tag stillstehen darf. Der BCP beschreibt einen Notbetrieb mit Papierlieferscheinen, die Wiederherstellung des ERP-Systems aus dem Backup und die Kommunikation mit Kunden. Der Plan wird jährlich in einer Übung getestet.
Typische Fehler im Audit
- Der Plan existiert, wurde aber nie getestet.
- Der Plan liegt nur auf dem Server, der im Notfall ausgefallen ist.
Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 5.29 und 5.30
← Alle Begriffe mit B