20. Juli 2026

Business Continuity Management: Was passiert, wenn plötzlich alles stillsteht?

Was würde passieren, wenn in Ihrem Unternehmen für 24 Stunden nichts mehr funktioniert? Nicht nur das E-Mail-System, sondern sämtliche geschäftskritischen Anwendungen und Prozesse. Mitarbeitende können nicht auf wichtige Dokumente zugreifen, die Produktion steht still, Kunden können keine Bestellungen aufgeben und Rechnungen lassen sich weder erstellen noch versenden.

Währenddessen klingelt das Telefon. Kunden erwarten eine Erklärung, Lieferanten benötigen Informationen und Mitarbeitende warten auf klare Anweisungen. Doch wer übernimmt in dieser Situation die Leitung? Wer entscheidet, welche Prozesse zuerst wiederhergestellt werden müssen? Wie werden Kunden und Geschäftspartner informiert? Und wie lange könnte das Unternehmen unter diesen Bedingungen weiterarbeiten?

Viele Organisationen investieren erhebliche Ressourcen in die Vermeidung von Sicherheitsvorfällen und Betriebsausfällen. Firewalls, Zugriffskontrollen, Datensicherungen und technische Überwachung sollen verhindern, dass kritische Systeme ausfallen oder Angreifer in die Unternehmensumgebung eindringen. Diese Maßnahmen sind wichtig. Vollständig verhindern lassen sich Störungen jedoch nicht.

Cyberangriffe, Fehlkonfigurationen, Stromausfälle, technische Defekte, Naturereignisse, Personalausfälle oder Probleme bei wichtigen Dienstleistern können den Geschäftsbetrieb jederzeit beeinträchtigen. Entscheidend ist deshalb nicht nur, wie gut ein Unternehmen einen Vorfall verhindern kann. Ebenso wichtig ist die Frage, wie vorbereitet es ist, wenn der Vorfall tatsächlich eintritt.

Genau hier setzt Business Continuity Management an. Es verfolgt das Ziel, zeitkritische Geschäftsprozesse auch während einer schwerwiegenden Störung auf einem zuvor festgelegten Mindestniveau fortzuführen oder innerhalb einer angemessenen Zeit wiederherzustellen. Dabei geht es nicht ausschließlich um die IT. Auch Personal, Gebäude, Produktionsmittel, Kommunikationswege, externe Dienstleister und Lieferketten müssen berücksichtigt werden.

Ein häufiger Irrtum besteht darin, Business Continuity Management mit einer regelmäßigen Datensicherung gleichzusetzen. Backups sind ein wichtiger Bestandteil der Notfallvorsorge, lösen aber längst nicht alle Probleme. Selbst wenn alle Daten wiederhergestellt werden können, bleibt offen, wie lange die Wiederherstellung dauert, ob geeignete Ersatzsysteme verfügbar sind und wie das Unternehmen in der Zwischenzeit weiterarbeitet.

Auch ein technisch funktionierendes Backup hilft nur begrenzt, wenn niemand weiß, wer die Wiederherstellung freigeben darf, welche Systeme zuerst benötigt werden oder wie betroffene Kunden informiert werden. Ein wirksames Notfallmanagement verbindet deshalb technische Wiederherstellungsmaßnahmen mit klaren organisatorischen Abläufen.

Am Anfang eines belastbaren Business Continuity Managements steht die Frage, welche Produkte, Dienstleistungen und Geschäftsprozesse für das Unternehmen besonders kritisch sind. Nicht jeder Prozess muss innerhalb weniger Minuten wieder verfügbar sein. Einige Tätigkeiten können mehrere Tage unterbrochen werden, ohne dass schwerwiegende Folgen entstehen. Bei anderen Prozessen kann bereits ein Ausfall von wenigen Stunden erhebliche finanzielle, rechtliche oder operative Auswirkungen haben.

Eine Business Impact Analysis hilft dabei, diese Unterschiede systematisch zu bewerten. Unternehmen untersuchen, welche Folgen eine Unterbrechung für Kunden, Mitarbeitende, Lieferanten, Verträge, gesetzliche Verpflichtungen und die eigene Reputation hätte. Auf dieser Grundlage können maximal tolerierbare Ausfallzeiten sowie sinnvolle Wiederanlaufziele festgelegt werden.

Ebenso wichtig ist die Betrachtung der Abhängigkeiten. Ein Geschäftsprozess kann nur funktionieren, wenn die dafür benötigten Ressourcen verfügbar sind. Dazu gehören beispielsweise Fachpersonal, Anwendungen, Datenbanken, Maschinen, Gebäude, Kommunikationsmittel und externe Dienstleistungen. Fällt nur eine dieser Ressourcen aus, kann der gesamte Prozess zum Stillstand kommen.

Ein Unternehmen kann beispielsweise über funktionierende Produktionsanlagen verfügen und trotzdem nicht liefern, weil das Warenwirtschaftssystem ausgefallen ist. Ein anderer Betrieb kann seine Systeme technisch wiederhergestellt haben, aber nicht auf notwendige Cloud-Dienste oder Daten eines externen Anbieters zugreifen. Business Continuity Management betrachtet deshalb nicht nur einzelne Systeme, sondern die gesamte Kette, die zur Erbringung einer Leistung erforderlich ist.

Auf die Business Impact Analysis folgt eine strukturierte Risikobetrachtung. Dabei wird untersucht, welche Ereignisse die kritischen Prozesse und Ressourcen beeinträchtigen können und welche vorhandenen Maßnahmen das Risiko bereits reduzieren. Ziel ist nicht, für jedes denkbare Szenario einen eigenen umfangreichen Plan zu schreiben. Stattdessen sollten Unternehmen sich auf den Ausfall wichtiger Ressourcen und auf realistische, besonders relevante Szenarien konzentrieren.

Auf dieser Grundlage werden geeignete Notfallstrategien entwickelt. Dazu kann gehören, alternative Arbeitsplätze bereitzuhalten, Ersatzsysteme vorzusehen, Aufgaben vorübergehend manuell durchzuführen oder Leistungen auf andere Standorte zu verlagern. Auch redundante Kommunikationsmöglichkeiten, Ersatzlieferanten und vertraglich geregelte Wiederherstellungsleistungen können Bestandteil einer solchen Strategie sein.

Ein Business Continuity Plan beschreibt anschließend, wie diese Strategien im Ernstfall umgesetzt werden. Er sollte unter anderem festlegen, wann eine Störung als Notfall oder Krise eingestuft wird, wer den Plan aktiviert und welche Personen die operative und strategische Verantwortung übernehmen. Auch Meldewege, Eskalationsstufen, Kommunikationsverfahren und konkrete Wiederanlaufschritte müssen geregelt sein.

Besondere Bedeutung haben eindeutig definierte Rollen und Verantwortlichkeiten. Im Normalbetrieb sind Entscheidungswege häufig bekannt. In einer Krise können jedoch Zeitdruck, Unsicherheit und unvollständige Informationen dazu führen, dass Entscheidungen verzögert oder widersprüchlich getroffen werden. Ein vorher festgelegter Krisenstab mit klaren Befugnissen schafft hier Orientierung.

Dabei sollte nicht nur eine verantwortliche Person benannt werden. Für zentrale Rollen müssen Vertretungen vorhanden sein, da nicht davon ausgegangen werden kann, dass im Ernstfall alle benötigten Personen erreichbar sind. Kontaktdaten, Zuständigkeiten und Eskalationswege sollten regelmäßig aktualisiert und auch dann verfügbar sein, wenn die normalen IT-Systeme nicht genutzt werden können.

Die Kommunikation ist häufig einer der kritischsten Faktoren. Kunden, Mitarbeitende, Behörden, Lieferanten und gegebenenfalls die Öffentlichkeit benötigen unterschiedliche Informationen. Unklare oder verspätete Aussagen können eine operative Störung zusätzlich verschärfen und das Vertrauen in das Unternehmen beeinträchtigen.

Ein Kommunikationsplan sollte deshalb festlegen, wer welche Zielgruppe informiert, welche Kanäle genutzt werden und wer externe Aussagen freigeben darf. Auch alternative Kommunikationswege sind erforderlich. Wenn E-Mail, Intranet oder zentrale Telefonanlagen betroffen sind, müssen Verantwortliche wissen, wie sie trotzdem miteinander kommunizieren können.

Notfallpläne sollten außerdem so konkret wie nötig und so verständlich wie möglich sein. Umfangreiche Dokumente helfen wenig, wenn sich die benötigten Informationen im Ernstfall nicht schnell finden lassen. Checklisten, Ablaufkarten, aktuelle Kontaktlisten und klar beschriebene Entscheidungspunkte sind häufig hilfreicher als lange theoretische Prozessbeschreibungen.

Ein fertiggestellter Notfallplan ist allerdings noch kein Nachweis dafür, dass ein Unternehmen tatsächlich vorbereitet ist. Erst durch regelmäßige Übungen zeigt sich, ob Rollen verstanden werden, Kontaktdaten aktuell sind und die vorgesehenen Maßnahmen in der Praxis funktionieren.

Solche Übungen müssen nicht immer einen vollständigen Ausfall der gesamten IT-Umgebung simulieren. Unternehmen können zunächst mit einer sogenannten Tabletop-Übung beginnen. Dabei wird ein realistisches Szenario Schritt für Schritt besprochen. Die beteiligten Personen müssen erklären, welche Entscheidungen sie treffen, welche Informationen sie benötigen und welche Maßnahmen sie einleiten würden.

Ein mögliches Szenario wäre ein Ransomware-Angriff, bei dem zentrale Anwendungen vorsorglich abgeschaltet werden. Der Krisenstab müsste unter anderem entscheiden, welche Prozesse betroffen sind, ob die vorhandenen Backups nutzbar sind und welche Systeme zuerst wiederhergestellt werden. Gleichzeitig wären interne und externe Kommunikationsmaßnahmen sowie möglicherweise bestehende Meldepflichten zu prüfen.

Andere Übungen können den Ausfall eines Cloud-Anbieters, eines Produktionsstandorts, eines Telekommunikationsdienstleisters oder eines wichtigen Lieferanten behandeln. Entscheidend ist, dass die Ergebnisse dokumentiert und festgestellte Schwachstellen anschließend behoben werden. Eine Übung ohne Folgemaßnahmen verbessert die tatsächliche Widerstandsfähigkeit nur begrenzt.

Business Continuity Management ist daher kein einmaliges Projekt. Geschäftsprozesse, Anwendungen, Lieferanten und organisatorische Strukturen verändern sich kontinuierlich. Ein Plan, der vor zwei Jahren erstellt wurde, kann heute bereits auf veralteten Zuständigkeiten oder nicht mehr eingesetzten Systemen beruhen. Notfallkonzepte müssen deshalb regelmäßig sowie nach wesentlichen Veränderungen überprüft und angepasst werden.

Auch das Zusammenspiel mit anderen Managementsystemen ist wichtig. Ein Informationssicherheitsmanagementsystem nach ISO/IEC 27001 kann eine wertvolle Grundlage schaffen, da dort unter anderem Risiken, Verantwortlichkeiten, Sicherheitsvorfälle und die Aufrechterhaltung der Informationssicherheit bei Störungen berücksichtigt werden. Business Continuity Management geht jedoch über die reine Informationssicherheit hinaus und betrachtet die Fortführung der gesamten Geschäftstätigkeit.

Für den systematischen Aufbau eines Business Continuity Management Systems bietet die ISO 22301 einen international anerkannten Rahmen. Der BSI-Standard 200-4 stellt ebenfalls eine praxisnahe Methodik zur Verfügung, mit der Unternehmen ein Business Continuity Management System aufbauen, betreiben und kontinuierlich verbessern können.

Für wichtige und besonders wichtige Einrichtungen im Anwendungsbereich der deutschen NIS-2-Regelungen ist die Aufrechterhaltung des Betriebs außerdem Teil der geforderten Risikomanagementmaßnahmen. Dazu zählen insbesondere das Backup-Management, die Wiederherstellung nach einem Notfall und das Krisenmanagement. Welche konkreten Anforderungen gelten, muss jedoch immer anhand der tatsächlichen Betroffenheit und der individuellen Situation des Unternehmens geprüft werden.

Unabhängig von einer gesetzlichen Verpflichtung kann ein wirksames Business Continuity Management einen entscheidenden Beitrag zur Widerstandsfähigkeit eines Unternehmens leisten. Es reduziert nicht zwingend die Wahrscheinlichkeit jedes Vorfalls. Es kann aber verhindern, dass aus einer begrenzten Störung eine existenzbedrohende Krise entsteht.

Unternehmen sollten sich deshalb nicht nur fragen, welche Sicherheitsmaßnahmen sie bereits umgesetzt haben. Sie sollten prüfen, ob sie auf den Moment vorbereitet sind, in dem diese Maßnahmen nicht ausreichen. Welche Prozesse müssen zuerst wieder funktionieren? Welche Übergangslösungen stehen zur Verfügung? Wer trifft Entscheidungen? Wie werden Kunden, Mitarbeitende und Lieferanten informiert? Und wurden diese Abläufe bereits realistisch getestet?

Wer diese Fragen erst während einer Krise beantwortet, verliert wertvolle Zeit. Ein vorbereitetes Unternehmen kann dagegen schneller reagieren, Prioritäten setzen und den Geschäftsbetrieb kontrolliert stabilisieren.

Syngenity® GmbH unterstützt Unternehmen bei der Durchführung von Risikoanalysen und Business Impact Analysen, der Entwicklung von Notfall- und Wiederanlaufplänen sowie beim Aufbau eines Business Continuity Managements. Darüber hinaus begleiten wir Organisationen bei der Definition von Rollen, Verantwortlichkeiten und Kommunikationswegen, der Gestaltung von Incident-Response-Prozessen und der Durchführung praxisnaher Notfallübungen.

Denn wenn das Unerwartete eintritt, ist Hoffnung keine Strategie. Vorbereitung schon.

Consent Management Platform von Real Cookie Banner