BCM-Risikobewertung
Die BCM-Risikobewertung beantwortet eine einzige Frage: Was kann die Prozesse unterbrechen, auf die Ihr Geschäft angewiesen ist? Erst wenn das feststeht, lässt sich entscheiden, wogegen sich Vorbeugung lohnt und wofür ein Notfallplan gebraucht wird.
Was diese Bewertung von anderen unterscheidet
Es gibt Risikoanalysen im Datenschutz, in der Informationssicherheit und im Qualitätsmanagement – und alle fragen etwas anderes.
Die BCM-Risikobewertung interessiert sich ausschließlich für die Verfügbarkeit. Nicht, ob Daten in falsche Hände geraten oder verfälscht werden könnten, sondern ob ein Prozess stillsteht. Ein Datenleck ist datenschutzrechtlich gravierend, unterbricht den Betrieb aber möglicherweise gar nicht. Ein Stromausfall verletzt keine Vertraulichkeit und legt trotzdem alles lahm.
Deshalb setzt sie auf der Business Impact Analyse auf: Betrachtet werden nur die Prozesse und Ressourcen, die dort als kritisch eingestuft wurden. Alles andere kostet Aufwand ohne Erkenntnisgewinn.
Was die BCM-Risikobewertung betrachtet
Ausgehend von den kritischen Prozessen wird für jede benötigte Ressource geprüft, wodurch sie ausfallen könnte:
- Gebäude und Infrastruktur – Brand, Wasser, Stromausfall, Sperrung des Zugangs
- IT und Daten – Systemausfall, Verschlüsselung durch einen Angriff, Verlust von Beständen
- Personal – Ausfall einzelner Schlüsselpersonen, größere Ausfälle durch Krankheit
- Dienstleister und Lieferkette – wer von einem Zulieferer abhängt, trägt dessen Ausfall mit
- Maschinen und Betriebsmittel
Für jedes dieser Szenarien werden die Eintrittshäufigkeit und die Auswirkung auf den Prozess eingeschätzt. Aus beidem ergibt sich, welche Risiken vorrangig zu behandeln sind.
Was aus der Bewertung folgt
Drei Wege stehen offen, und meist werden sie kombiniert.
Eintrittswahrscheinlichkeit senken. Vorbeugende Maßnahmen, die den Ausfall unwahrscheinlicher machen – redundante Auslegung, Wartung, Zugangsschutz.
Auswirkung begrenzen. Maßnahmen, die den Schaden klein halten, wenn es doch geschieht.
Vorbereiten. Wo sich ein Risiko weder vermeiden noch wirtschaftlich verringern lässt, bleibt der Notfallplan.
Die Entscheidung darüber ist keine technische, sondern eine unternehmerische. Sie hängt davon ab, welchen Aufwand ein Risiko rechtfertigt – und diese Abwägung trifft die Geschäftsleitung, nicht der Berater.
Das Ergebnis wird dokumentiert und fortgeschrieben. Ein Risikobild veraltet mit jedem neuen System, jedem neuen Standort und jedem gewechselten Dienstleister.
Verhältnis zur Risikoanalyse im ISMS
Wer bereits ein Informationssicherheitsmanagementsystem betreibt, hat einen Teil der Arbeit hinter sich. Die dortige Risikoanalyse erhebt dieselben Systeme und Abhängigkeiten, bewertet sie aber unter anderen Schutzzielen.
Beide Betrachtungen lassen sich auf einer gemeinsamen Erhebung aufbauen. Das spart Aufwand und verhindert, dass zwei Register mit unterschiedlichen Antworten entstehen.
Kontakt
Sie wollen wissen, welche Ausfälle Ihr Geschäft wirklich treffen würden? Genau das ermitteln wir.
- Telefon: +49 6188 99 04 36
- E-Mail: office@dsb-datenschutz.de
- Kontaktformular: Anfrage senden
- Zurück zum Business Continuity Management