ISMS-Glossar

Business-Impact-Analyse (BIA)

Englisch: Business Impact Analysis (BIA)

Die Business-Impact-Analyse ermittelt, welche Auswirkungen der Ausfall eines Geschäftsprozesses über die Zeit hätte – und leitet daraus ab, wie schnell er wiederhergestellt werden muss.

Zentrale Kennzahlen

Die BIA liefert für jeden Prozess vor allem zwei Werte: die maximal tolerierbare Ausfallzeit bzw. die Wiederanlaufzeit (Recovery Time Objective, RTO) und den maximal tolerierbaren Datenverlust (Recovery Point Objective, RPO). Außerdem zeigt sie Abhängigkeiten von Systemen, Personen und Dienstleistern.

Bezug zur ISO/IEC 27001

Die ISO/IEC 27001 schreibt keine BIA ausdrücklich vor. Anhang A 5.30 verlangt jedoch, die IKT-Bereitschaft auf Basis von Kontinuitätszielen und Anforderungen zu planen – und genau diese Ziele liefert in der Praxis die BIA. Ausführlich beschrieben ist sie in der ISO 22301 und der ISO/TS 22317.

Praxisbeispiel

Die BIA eines Produktionsbetriebs zeigt: Fällt die Fertigungssteuerung länger als acht Stunden aus, stehen die Bänder still und Lieferverzüge mit Vertragsstrafen drohen. Das RTO wird auf vier Stunden festgelegt, das RPO auf eine Stunde – daraus ergeben sich die Anforderungen an Backup und Redundanz.

Typische Fehler im Audit

  • Die IT legt Wiederherstellungszeiten fest, ohne die Fachbereiche zu befragen.
  • Abhängigkeiten von externen Dienstleistern fehlen in der Analyse.

Bezug zur Norm: Grundlage für Anhang A 5.30 der ISO/IEC 27001:2022

← Alle Begriffe mit B