Fokusartikel

In 6 Schritten zur belastbaren Business-Impact-Analyse

Fragen Sie zehn Bereichsleiter, wie kritisch ihr Prozess ist, und Sie bekommen zehnmal die Antwort hochkritisch. Genau daran scheitern die meisten Business-Impact-Analysen (BIA) schon in der Erhebung. Am Ende steht […]

Andreas Hessel

01.10.2026 · 9 Min Lesezeit

Fragen Sie zehn Bereichsleiter, wie kritisch ihr Prozess ist, und Sie bekommen zehnmal die Antwort hochkritisch. Genau daran scheitern die meisten Business-Impact-Analysen (BIA) schon in der Erhebung. Am Ende steht eine Liste, in der alles wichtig ist und damit nichts. Wie Sie stattdessen zu einer Reihenfolge kommen, die im Ernstfall trägt, zeigen die folgenden sechs Schritte.

Warum die Reihenfolge das eigentliche Problem ist

Wenn die Systeme stehen, kommen sie nicht alle gleichzeitig zurück. Irgendjemand entscheidet, welches Fachverfahren zuerst wieder läuft. Ohne Vorbereitung trifft diese Entscheidung derjenige, der am lautesten anruft, und das ist selten der Prozess mit dem größten Schaden. Sie als Sicherheitsbeauftragte kennen die Szene. Die Buchhaltung meldet sich stündlich, während die Leistungsdokumentation still ausfällt und drei Tage später zum Abrechnungsproblem wird.

Die Business-Impact-Analyse liefert diese Reihenfolge. Sie ist nicht die Risikoanalyse, auch wenn beide gern in einen Topf geworfen werden. Die Risikoanalyse fragt, was passieren kann und wie wahrscheinlich es ist. Sie interessiert die Ursache nicht. Sie fragt allein, was ein Ausfall kostet und ab wann es wehtut, egal ob Ransomware, Wasserschaden oder ein abgerissenes Glasfaserkabel dahintersteckt. Diese Trennung entscheidet über die Fragen, die Sie im Interview stellen.

Am Ende der sechs Schritte haben Sie für jeden wesentlichen Prozess eine maximal tolerierbare Ausfallzeit, eine Zielvorgabe für den Wiederanlauf, einen tolerierbaren Datenverlust und die Kette der Systeme und Dienstleister, an denen der Prozess hängt. Für eine Organisation mit 300 bis 500 Mitarbeitenden ist das in vier bis sechs Wochen zu schaffen, wenn Sie pro Fachbereich eine Stunde Interview ansetzen und selbst rund zwei Stunden pro Woche investieren. Methodisch bewegen Sie sich damit im Rahmen des BSI-Standards 200-4 und der ISO 22301, ohne dass Sie eines der beiden Werke gelesen haben müssen.

Schritt 1: Den Geltungsbereich klein und den Blick fachlich halten

Beginnen Sie nicht bei der IT. Wer mit der Serverliste startet, landet bei einer Verfügbarkeitsbetrachtung und nicht bei einer BIA. Starten Sie bei der Frage, was Ihre Organisation tut und wofür sie bezahlt wird.

Bei einem sozialen Träger sind das typischerweise die Leistungserbringung am Klienten, die Dienst- und Tourenplanung, die Betreuungs- und Pflegedokumentation, die Abrechnung mit den Kostenträgern, die Entgeltabrechnung, der Fahrdienst, die zentrale Erreichbarkeit und der Einkauf. In einem produzierenden Betrieb stehen an derselben Stelle Auftragsannahme, Fertigungssteuerung, Materialversorgung, Versand und Rechnungsstellung, und die Logik bleibt dieselbe. Zwölf bis zwanzig Prozesse reichen. Wer fünfzig erhebt, produziert eine Tabelle, die niemand mehr pflegt.

Mein Tipp: Achten Sie auf die Flughöhe. Ein Prozess ist die Tourenplanung, nicht das Ausdrucken der Tourenliste. Und benennen Sie für jeden Prozess einen fachlich Verantwortlichen aus dem Betrieb, nicht aus der IT. Diese Person unterschreibt später die Zahlen, und diese Unterschrift ist Ihr Rückhalt, wenn im Ernstfall jemand die Reihenfolge infrage stellt.

Schritt 2: Die Schadensarten festlegen, bevor Sie die 1. Frage stellen

Ohne gemeinsamen Maßstab bewertet jeder Fachbereich mit seinem eigenen, und Sie können die Ergebnisse hinterher nicht vergleichen. Legen Sie deshalb vorab vier Schadensarten fest und geben Sie jeder eine dreistufige Skala mit konkreten Ankern.

Bewährt haben sich Beeinträchtigung der Leistungserbringung, Verstoß gegen Gesetze und Verträge, finanzielle Auswirkung sowie Ansehen und Vertrauen. In Organisationen mit Personenbezug in der Leistung, also überall dort, wo Menschen versorgt oder betreut werden, gehört die Gefahr für Leib und Leben als eigene, oberste Kategorie dazu. Sie schlägt jede finanzielle Betrachtung.

Die Anker müssen zu Ihrer Größe passen. Ein Schaden von 50.000 Euro ist für einen Träger mit 20 Millionen Euro Jahresvolumen ein spürbares Ereignis, für ein Kreditinstitut eine Rundungsdifferenz. Formulieren Sie die Stufen deshalb in Sätzen, die in Ihrer Leitungsrunde jemand vorlesen könnte, ohne dass gelacht wird. Stufe hoch bei der Leistungserbringung heißt zum Beispiel, dass die Versorgung von Klienten nicht mehr sichergestellt ist und externe Hilfe angefordert werden muss.

Schritt 3: Den Zeitverlauf erheben statt der Wichtigkeit

Das ist der Schritt, an dem sich entscheidet, ob Ihre BIA etwas taugt. Fragen Sie im Interview niemals, wie kritisch ein Prozess ist. Diese Frage hat genau eine Antwort, und die kennen Sie schon. Fragen Sie stattdessen nach dem Verlauf: Was passiert, wenn dieser Prozess vier Stunden nicht läuft? Was passiert nach 24 Stunden? Was nach drei Tagen? Was nach einer Woche? Sobald Sie den Schaden über die Zeit auffächern, bricht die pauschale Antwort in sich zusammen. Die Entgeltabrechnung verträgt zwei Wochen Stillstand ohne jede Wirkung und ist am Monatsletzten unaufschiebbar. Die Tourenplanung ist nach vier Stunden ein Problem und nach zwölf Stunden ein Notfall. Beide Prozesse sind wichtig, aber sie sind es zu völlig verschiedenen Zeitpunkten.

Der Zeitpunkt, an dem der Schaden in die nächsthöhere Stufe springt, ist die maximal tolerierbare Ausfallzeit. Notieren Sie ihn als Zahl mit Einheit, nicht als Wort. „Kurzfristig“ ist keine Angabe.

Laden Sie zu jedem Interview zwei Personen ein, den fachlich Verantwortlichen und jemanden aus dem operativen Tagesgeschäft. Leitungskräfte schätzen den Notbetrieb regelmäßig zu optimistisch ein, weil sie ihn nicht selbst machen. Die zweite Frage lautet nämlich, was ohne IT weiterläuft und wie lange. Dienstplan auf Papier funktioniert 48 Stunden, danach weiß niemand mehr, wer bereits umgeplant wurde. Solche Sätze sind Gold wert und stehen in keinem Konzept.

Mein Tipp. Führen Sie das erste Interview mit dem Bereich, der Ihnen am wenigsten wohlgesonnen ist. Wenn die Methode dort trägt, trägt sie überall. Und Sie haben den schwierigsten Termin hinter sich, statt ihn drei Wochen vor sich herzuschieben.

Schritt 4: RTO und RPO aus der Fachlichkeit ableiten

Die maximal tolerierbare Ausfallzeit ist die Schmerzgrenze, nicht die Zielvorgabe. Ihre Wiederanlaufzeit, das Recovery Time Objective, muss darunter liegen, sonst haben Sie keinerlei Puffer für den Moment, in dem etwas nicht wie geplant läuft. Als Faustregel setzen Sie das RTO auf etwa zwei Drittel der tolerierbaren Ausfallzeit. Aus 24 Stunden Schmerzgrenze wird ein Ziel von 16 Stunden.

Der tolerierbare Datenverlust, das Recovery Point Objective, kommt aus einer ganz anderen Frage. Nicht die IT bestimmt ihn, sondern die Fachabteilung, und zwar über die Menge an Nacharbeit, die sie leisten kann. Eine Betreuungsdokumentation von einem Tag lässt sich aus Handnotizen rekonstruieren, wenn es sein muss. Eine Woche lässt sich nicht rekonstruieren, weil niemand mehr weiß, was am Dienstag war.

Hier passiert der häufigste Fehler der gesamten Übung. RTO und RPO werden aus dem gesetzt, was das vorhandene Backup gerade hergibt. Das ist genau rückwärts. Erheben Sie zuerst die fachliche Anforderung und stellen Sie ihr danach die technische Realität gegenüber. Wenn die Fachabteilung acht Stunden braucht und die IT 30 liefert, haben Sie keinen IT-Fehler gefunden, sondern eine Entscheidung für die Geschäftsführung vorbereitet. Genau dafür machen Sie die BIA.

Schritt 5: Die Abhängigkeiten sichtbar machen

Jetzt kommt die IT ins Spiel, und zwar von hinten. Zu jedem Prozess notieren Sie, welche Anwendungen er braucht, worauf diese Anwendungen laufen, welche Basisdienste dazugehören und welche externen Partner beteiligt sind. Dazu kommen Personal, Standort und Räume, denn ein Prozess fällt auch aus, wenn das Gebäude nicht betretbar ist.

Dann wenden Sie die Vererbungsregel an. Ein IT-System übernimmt immer die schärfste Anforderung aller Prozesse, die darauf aufsetzen. Das ist der Moment, in dem der Verzeichnisdienst plötzlich ein RTO von vier Stunden bekommt, obwohl ihn in keinem einzigen Interview jemand erwähnt hat. Dasselbe gilt für Netzkomponenten, Namensauflösung und Zertifikatsdienste. Diese Systeme stehen auf keiner Wunschliste und blockieren im Ernstfall trotzdem alles.

Vergessen Sie die Dienstleister nicht. Rechenzentrumsbetrieb, Fernwartung durch den Softwarehersteller, Abrechnungsdienstleister, Telefonie. Schauen Sie in den Vertrag und prüfen Sie, was dort tatsächlich zugesagt ist. In den meisten Verträgen steht eine Reaktionszeit, also die Frist, bis sich jemand meldet. Eine Wiederherstellungszeit steht dort deutlich seltener. Der Unterschied zwischen beiden Zahlen kostet Sie im Ernstfall einen ganzen Arbeitstag.

Schritt 6: In Stufen priorisieren und freigeben lassen

Bilden Sie keine exakte Rangfolge von eins bis zwanzig, denn die diskutieren Sie sich nie zu Ende. Bilden Sie drei bis vier Wiederanlaufstufen: Stufe eins läuft innerhalb von vier Stunden, Stufe zwei innerhalb von 24 Stunden, Stufe drei innerhalb von 72 Stunden, alles Weitere danach. Innerhalb einer Stufe entscheidet die technische Abhängigkeit über die Reihenfolge, nicht die fachliche Wichtigkeit. Der Verzeichnisdienst kommt vor dem Fachverfahren, immer.

Anschließend schreiben Sie die Lückenliste. Dort steht jeder Prozess, bei dem fachliche Anforderung und technische Realität auseinanderfallen, mit beiden Zahlen und der Differenz. Diese Liste ist das wertvollste Ergebnis der ganzen Arbeit. Sie ist Ihr stärkstes Argument in der nächsten Budgetrunde, weil sie nicht nach mehr Sicherheit verlangt, sondern eine benannte Lücke zwischen Anspruch und Wirklichkeit zeigt.

Zuletzt lassen Sie die Geschäftsführung unterschreiben, mit Datum. Ohne Unterschrift ist Ihre BIA eine Meinung. Mit Unterschrift ist sie eine Vorgabe, aus der sich Maßnahmen und Mittel ableiten lassen. Und wer die Lückenliste unterschreibt, akzeptiert damit ausdrücklich ein Restrisiko. Das ist unbequem und genau deshalb wirksam.

Ergebnis und Kontrolle, woran Sie erkennen, dass Ihre BIA trägt

Bevor Sie das Dokument aus der Hand geben, gehen Sie diese sieben Prüfpunkte durch. Halten alle stand, ist Ihre BIA belastbar.

  1. Jeder Prozess hat eine tolerierbare Ausfallzeit, ein RTO und ein RPO als Zahl mit Einheit. Wörter wie zeitnah oder kurzfristig kommen im Dokument nicht vor.
  2. Höchstens ein Drittel Ihrer Prozesse liegt in der obersten Stufe. Liegen mehr dort, haben Sie nicht priorisiert, sondern die Interviews abgeschrieben.
  3. Jedes als kritisch eingestufte IT-System lässt sich auf mindestens einen Prozess zurückführen. Systeme ohne Prozessbezug sind entweder verzichtbar oder Sie haben einen Prozess übersehen.
  4. Für jeden Prozess der obersten Stufe können Sie in einem Satz sagen, wie der Notbetrieb aussieht und wie lange er durchhält.
  5. Die Lückenliste existiert und ist nicht leer. Eine BIA ohne Lücken ist nicht fertig, sie ist beschönigt.
  6. Die Geschäftsführung hat freigegeben, mit Datum und in Kenntnis der Lückenliste.
  7. Der Termin für die nächste Überprüfung steht im Kalender, spätestens in zwölf Monaten und zusätzlich nach jeder wesentlichen Änderung an Prozessen, Systemen oder Dienstleistern.

Die härteste Kontrolle kommt allerdings nicht aus dem Dokument. Sie kommt aus der Messung. Erst wenn Sie einen Wiederanlauf tatsächlich geprobt und gestoppt haben, wissen Sie, ob Ihre Zielwerte etwas mit der Wirklichkeit zu tun haben. Alles davor ist eine gut begründete Annahme.

Die Arbeitshilfe zu diesem Beitrag

Den BIA-Erhebungsbogen finden Sie als makrofreie Excel-Datei im Downloadbereich dieser Ausgabe. Er enthält den Interviewbogen mit den Zeitfragen aus Schritt drei, die vier Schadensarten mit anpassbaren Ankern, die automatische Ableitung der tolerierbaren Ausfallzeit aus dem Zeitverlauf, eine Kritikalitätsampel und ein Blatt, das Ihre Prozesse anhand der erfassten Werte den Wiederanlaufstufen zuordnet. Sie tragen die Interviewergebnisse ein, die Priorisierung entsteht daraus von selbst.

Wo Sie weiterlesen

Der häufigste Auslöser für einen ernsthaften Wiederanlauf ist noch immer der Verschlüsselungsvorfall. Wie gut Sie darauf vorbereitet sind, prüfen Sie mit dem Ransomware-Selbstcheck aus Ausgabe 17, „Ihre Abwehrbereitschaft in 20 Fragen“.

Die Zahlen aus Ihrer BIA sind erst dann etwas wert, wenn sie gemessen sind. Wie Sie das ohne Testlabor hinbekommen, lesen Sie im Beitrag „So messen Sie, wie lange Ihr Wiederanlauf wirklich gedauert hat“ in dieser Ausgabe.

Die Kritikalität Ihrer Prozesse bestimmt auch die Kritikalität Ihrer Dienstleister. Diesen Faden nehmen wir in Ausgabe 21 auf unter der Überschrift „Warum Ihre Dienstleisterliste noch kein Risikomanagement ist“.

Zum Nachlesen der Methodik dienen der BSI-Standard 200-4 unter bsi.bund.de und die ISO 22301, zur Abgrenzung von der Risikoanalyse der BSI-Standard 200-3.

Arbeitshilfe BIA-Erhebungsbogen

  • BIA-Erhebungsbogen

Wie hat Ihnen dieser Artikel gefallen?

1
0

196
2
512
Andreas Hessel ist Vorstand der GRC Consulting AG und berät seit über dreißig Jahren Unternehmen der Finanzbranche und den Mittelstand in Informationssicherheit, Datenschutz, Risikomanagement und KI-Governance. Seine Erfahrung als Datenschutzbeauftragter, […]