BCMS (Business Continuity Management System)
Englisch: Business Continuity Management System
Ein Business Continuity Management System, kurz BCMS, ist der organisatorische Rahmen, mit dem eine Organisation die Aufrechterhaltung ihrer kritischen Geschäftsprozesse bei Störungen, Notfällen und Krisen systematisch steuert. ISO 22301:2019 Clause 4.4 verlangt, dass das BCMS etabliert, umgesetzt, aufrechterhalten und fortlaufend verbessert wird. Das System umfasst Leitlinie, Rollen, Business Impact Analysis, Risikobewertung, Continuity-Strategien, Notfall- und Wiederanlaufpläne sowie Tests und Übungen. In Deutschland liefert der BSI-Standard 200-4 eine zu ISO 22301 kompatible Methodik, die insbesondere für Behörden und KRITIS-Betreiber anerkannt ist. Ohne ein dokumentiertes und geübtes BCMS lässt sich die Resilienz-Anforderung aus Artikel 21 der NIS-2-Richtlinie nicht belastbar nachweisen.
Normative Grundlage: ISO 22301:2019 Clause 4.4
Hintergrund und normative Einordnung
Der Begriff entstammt der Normenreihe ISO 22300. ISO 22301:2019 definiert das BCMS als Teil des gesamten Managementsystems, der eine Organisation in die Lage versetzt, auf störende Ereignisse vorbereitet zu sein, diese zu bewältigen und den Betrieb kritischer Produkte und Dienstleistungen in angemessener Zeit wieder aufzunehmen. Die Norm folgt der High-Level-Structure der ISO-Managementsystem-Standards und ist damit strukturell kompatibel zu ISO 27001 und ISO 9001. Ergänzende Leitlinien liefert ISO 22313. Der normative Kern des BCMS ist damit kein Werkzeug, sondern ein Führungssystem mit klaren Verantwortlichkeiten, priorisierten Geschäftsprozessen und dokumentierten Wiederanlaufzielen.
In Deutschland wurde die Methodik durch den BSI-Standard 200-4 Business Continuity Management für die öffentliche Verwaltung und KRITIS-Betreiber übertragen. BSI 200-4 beschreibt ein zu ISO 22301 kompatibles BCMS in drei Stufenprofilen und verzahnt sich eng mit dem BSI IT-Grundschutz. Für regulierte Unternehmen ist das BCMS heute die gemeinsame Klammer, mit der sich Anforderungen aus NIS-2, DORA, BAIT, VAIT, MaRisk und KRITIS-Vorgaben zur Betriebskontinuität koordiniert abbilden lassen. Für den strukturierten Aufbau und Betrieb bietet SECURAM spezialisierte Beratung rund um BCMS nach ISO 22301 und BSI 200-4.
Normative Bezüge:
Vorgehen in der Praxis
Der Aufbau eines BCMS folgt in der Praxis einem Plan-Do-Check-Act-Zyklus. Die folgenden vier Phasen entsprechen den Clauses 4 bis 10 der ISO 22301:2019 und dem Lebenszyklus-Modell des BSI-Standard 200-4.
Ein BCMS wird im Audit nicht am Dokumentenstapel gemessen, sondern an nachgewiesenen Tests und Übungen gemäß ISO 22301:2019 Clause 8.5 und BSI-Standard 200-4 Kapitel zur Übungspraxis.
Abgrenzung zu verwandten Begriffen
| Begriff | Fokus | Verhältnis zu BCMS (Business Continuity Management System) |
|---|---|---|
| ISMS | Vertraulichkeit, Integrität und Verfügbarkeit von Informationen | Das ISMS nach ISO/IEC 27001 steuert Informationssicherheitsrisiken, das BCMS nach ISO 22301 die Geschäftskontinuität. Beide Systeme greifen ineinander, wenn es um Verfügbarkeit und Resilienz geht, sie decken sich aber nicht. NIS-2 Artikel 21 verlangt beide Perspektiven. |
| ITSCM | Wiederanlauf der IT-Services nach ISO/IEC 27031 | IT Service Continuity Management ist die technische Teilmenge des BCMS. Das BCMS definiert die Geschäftsanforderungen, das ITSCM liefert die Wiederanlaufkonzepte für IT-Services auf Basis der Continuity-Anforderungen aus der BIA. |
| Risikomanagement | Übergreifender Umgang mit Geschäftsrisiken nach ISO 31000 | Das Risikomanagement nach ISO 31000 ist die übergeordnete Disziplin. Das BCMS setzt die risikobasierte Logik auf Störungs- und Ausfallszenarien um und verwendet die Ergebnisse der Risikobewertung als Eingabe für die Business Impact Analysis. |
Typische Fehler und wie ihr sie vermeidet
- Business Impact Analysis ohne kritische Prozesse: Wird die BIA auf IT-Systeme oder einzelne Abteilungen verengt, fehlen die eigentlichen Geschäftsprozesse. ISO 22301:2019 Clause 8.2.2 verlangt die Priorisierung von Produkten und Dienstleistungen anhand ihrer Auswirkungen, nicht eine Liste der Applikationen.
- Wiederanlaufziele ohne Begründung: RTO, RPO und MTPD werden gesetzt, ohne sie aus den Auswirkungen abzuleiten. ISO 22301:2019 Clause 8.2.2 fordert, dass die Ziele auf der BIA basieren. Willkürliche Werte fallen im Audit und spätestens in der Übung auf.
- Pläne ohne Übung: Notfall- und Wiederanlaufpläne werden dokumentiert, aber nicht getestet. ISO 22301:2019 Clause 8.5 verlangt ein Programm aus Übungen und Tests, BSI-Standard 200-4 konkretisiert dies in den Stufenprofilen. Ohne Übung gibt es keinen belastbaren Nachweis.
- BCMS getrennt vom ISMS betreiben: Wer BCMS und ISMS als parallele Silos führt, dupliziert Scope, Risikobewertung und Management Review. ISO 22301:2019 und ISO/IEC 27001:2022 nutzen dieselbe High-Level-Structure. NIS-2 Artikel 21 verlangt eine integrierte Sicht auf Informationssicherheit und Betriebskontinuität.
Relevanz im regulatorischen Kontext
Im europäischen Rahmen adressiert die Richtlinie (EU) 2022/2555 die Betriebskontinuität explizit. Artikel 21 Absatz 2 Buchstabe c verlangt Maßnahmen zur Aufrechterhaltung des Betriebs, zum Backup-Management und zur Wiederherstellung nach einem Notfall. Für Finanzinstitute ergänzt die Verordnung (EU) 2022/2554 (DORA) in Artikel 11 detaillierte Vorgaben zu IKT-Geschäftsfortführungsrichtlinien, Wiederherstellungsplänen und Tests. Ein BCMS nach ISO 22301 deckt diese Anforderungen strukturell ab und liefert den Auditnachweis.
National konkretisieren das NIS-2-Umsetzungsgesetz, das BSIG für KRITIS-Betreiber sowie Aufsichtsvorgaben wie BAIT, VAIT und MaRisk die BCMS-Pflicht. Die Geschäftsleitung haftet nach NIS-2 Artikel 20 persönlich für die Umsetzung und muss die Wirksamkeit regelmäßig überwachen. Für die öffentliche Verwaltung und viele KRITIS-Betreiber ist der BSI-Standard 200-4 die maßgebliche Umsetzungsgrundlage. Zertifizierungen nach ISO 22301 werden zunehmend als Nachweis geeigneter und verhältnismäßiger Maßnahmen akzeptiert.
Häufige Fragen
Was ist ein BCMS in einem Satz?
Ist ein BCMS für NIS-2 verpflichtend?
Wie unterscheidet sich ISO 22301 vom BSI-Standard 200-4?
Quellen & weiterführende Literatur
- ISO 22301:2019 Security and resilience Business continuity management systems Requirements (iso.org)
- ISO 22313:2020 Security and resilience Business continuity management systems Guidance on the use of ISO 22301 (iso.org)
- BSI-Standard 200-4 Business Continuity Management (bsi.bund.de)
- Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates (NIS-2) Artikel 21 (eur-lex.europa.eu)
- Verordnung (EU) 2022/2554 (DORA) Artikel 11 IKT-Geschäftsfortführungsrichtlinien (eur-lex.europa.eu)
- ISO/IEC 27031:2011 Information technology Security techniques Guidelines for information and communication technology readiness for business continuity (iso.org)