Add your offcanvas content in here

Das Unternehmen

Simplifying your IT-security journey.

Business Continuity Management

Ausfälle von IT, Lieferketten oder Personal treffen jedes Unternehmen früher oder später. Ein belastbares Business Continuity Management (BCM) sorgt dafür, dass kritische Prozesse auch dann weiterlaufen oder schnell wieder anlaufen. mgm security partners unterstützt Sie beim Aufbau, Betrieb und der Weiterentwicklung Ihres BCM, methodisch fundiert nach BSI-Standard 200-4 und ISO 22301 und abgestimmt auf regulatorische Anforderungen aus DORA und NIS-2.

BCM wird zur Pflicht: DORA verlangt von Finanzunternehmen ein getestetes Business-Continuity- und Notfallmanagement, NIS-2 fordert Maßnahmen zur Aufrechterhaltung des Betriebs und zum Krisenmanagement. Ein strukturiertes BCM nach BSI 200-4 oder ISO 22301 ist der bewährte Weg, diese Anforderungen nachweisbar zu erfüllen.

Hintergrund

Grundlagen

Was BCM leistet

Business Continuity Management ist der geordnete Umgang einer Organisation mit Störungen und Notfällen. Es stellt sicher, dass zeitkritische Geschäftsprozesse identifiziert, priorisiert und im Ernstfall innerhalb tolerierbarer Ausfallzeiten fortgeführt oder wieder aufgenommen werden können. Kern eines BCM sind die Analyse der Auswirkungen von Ausfällen (Business Impact Analyse), abgeleitete Vorsorge- und Bewältigungsstrategien sowie erprobte Notfall- und Wiederanlaufpläne.

Wir unterstützen Sie über den gesamten BCM-Lebenszyklus, vom ersten Aufbau eines Managementsystems für Business Continuity (BCMS) bis zum laufenden Betrieb und der kontinuierlichen Verbesserung. Dabei orientieren wir uns am BSI-Standard 200-4 und an ISO 22301 und übersetzen die Anforderungen aus DORA und NIS-2 in konkrete, angemessene Maßnahmen für Ihre Organisation.

BSI 200-4
Methodischer Aufbau eines BCMS nach dem aktuellen BSI-Standard
ISO 22301
International anerkannter Standard, auf Wunsch zertifizierungsfähig aufgebaut
DORA / NIS-2
Regulatorische Anforderungen an Kontinuität und Krisenmanagement erfüllt
Erprobt
Notfallpläne, die durch Tests und Übungen ihre Wirksamkeit belegen

BCM ist kein Projekt, sondern ein Kreislauf

Grundlagen

Ein wirksames BCM entsteht nicht einmalig, sondern durchläuft einen kontinuierlichen Zyklus aus Analyse, Konzeption, Umsetzung, Erprobung und Verbesserung. Der Aufbau folgt dem BSI-Standard 200-4 und ISO 22301.

Der BCM-Lebenszyklus: Die Phase Tests und Übungen sichert die Wirksamkeit der geplanten Maßnahmen ab.

Die Herausforderung

Achtung!
  • Ausfälle von IT, Personal, Gebäuden oder Lieferanten sind kaum vermeidbar
  • DORA und NIS-2 verlangen ein nachweisbar getestetes Kontinuitätsmanagement
  • Kritische Prozesse und tolerierbare Ausfallzeiten sind oft nicht sauber ermittelt
  • Notfallpläne existieren, sind aber veraltet, unbekannt oder nie erprobt
  • BCM-Methodik nach BSI 200-4 oder ISO 22301 ist intern nicht durchgängig verfügbar
  • Im Ernstfall fehlen klare Rollen, Meldewege und Entscheidungsstrukturen

Unser Mehrwert

Ergebnis
  • Strukturierter Aufbau eines BCMS nach BSI 200-4 und ISO 22301
  • Business Impact Analyse und Risikoanalyse als belastbare Entscheidungsgrundlage
  • Praxistaugliche Notfall- und Wiederanlaufpläne statt Dokumente für die Schublade
  • Übersetzung der DORA- und NIS-2-Anforderungen in angemessene Maßnahmen
  • Erprobung durch Notfall- und Krisenübungen mit dokumentierter Wirksamkeit
  • Regulatorik und Technik aus einer Hand, mit Zugriff auf Pentester und Auditoren

Unser BCM-Support im Überblick

Angebot

Vom Aufbau des Managementsystems über die Business Impact Analyse bis zur Erprobung und Pflege der Notfallpläne. Umfang und Tiefe stimmen wir auf Ihre Ausgangslage und Ihre regulatorischen Anforderungen ab.

  • Initiierung, Zielbild und Geltungsbereich
  • BCM-Leitlinie und Rollenmodell
  • Einbindung von Leitung und Fachbereichen
  • Ausrichtung an BSI 200-4 und ISO 22301
  • Identifikation zeitkritischer Geschäftsprozesse
  • Ermittlung tolerierbarer Ausfallzeiten (MTA / RTO)
  • Abhängigkeiten von IT, Personal und Dienstleistern
  • Priorisierung als Basis für die Strategie
  • Analyse relevanter Bedrohungs- und Ausfallszenarien
  • Bewertung vorhandener Vorsorgemaßnahmen
  • Entwicklung von Vorsorge- und Bewältigungsstrategien
  • Abwägung von Aufwand, Risiko und Angemessenheit
  • Notfall-, Wiederanlauf- und Wiederherstellungspläne
  • Krisenorganisation, Meldewege und Alarmierung
  • Notfallhandbuch und Sofortmaßnahmen
  • Verzahnung mit IT-Service-Continuity (ITSCM)
  • Konzeption und Durchführung von Notfall- und Krisenübungen
  • Von der Planbesprechung bis zur Vollübung
  • Strukturierte Auswertung und Lessons Learned
  • Ableitung konkreter Verbesserungsmaßnahmen
  • Pflege von BIA, Strategien und Notfallplänen
  • Managementbewertung und Kennzahlen
  • Vorbereitung auf Audits und regulatorische Nachweise
  • Kontinuierlicher Verbesserungsprozess (KVP)

BSI 200-4, ISO 22301, DORA und NIS-2 aus einer Hand

Wir bauen Ihr BCM auf einem anerkannten methodischen Fundament auf und stellen sicher, dass es zugleich die regulatorischen Anforderungen erfüllt, die für Sie gelten. Den passenden Rahmen wählen wir gemeinsam mit Ihnen, angemessen für Größe und Risikoprofil Ihrer Organisation. Betroffenheit und Anforderungen klären wir bei Bedarf über unsere DORA- und NIS2-Beratung.

  • BSI-Standard 200-4: Stufenweiser Aufbau eines BCMS mit BIA, Risikoanalyse und Notfallkonzept, kompatibel zum BSI IT-Grundschutz.
  • ISO 22301: BCMS nach international anerkanntem Standard, auf Wunsch zertifizierungsfähig aufgebaut und begleitet.
  • DORA (Finanzsektor): Business Continuity, Notfall- und Krisenmanagement inklusive regelmäßiger Tests gemäß den Anforderungen an die digitale operationale Resilienz.
  • NIS-2: Maßnahmen zur Aufrechterhaltung des Betriebs, Backup- und Krisenmanagement als Teil der Risikomanagementpflichten.
  • Verzahnung mit dem ISMS: BCM ergänzt das Informationssicherheits-Managementsystem und greift auf gemeinsame Risiko- und Assetgrundlagen zu.

Was unser BCM-Support umfasst

Vorgehen

Wir bauen Ihr BCM auf, betreiben es mit Ihnen und erproben es. Sie erhalten die Grundlagen und die fachliche Begleitung, um Business Continuity dauerhaft wirksam zu halten.

  • Aufbau und Weiterentwicklung des BCMS nach BSI 200-4 und ISO 22301
  • Business Impact Analyse und Risikoanalyse
  • Erstellung von Notfall-, Wiederanlauf- und Krisenplänen
  • Aufbau der Krisenorganisation mit Rollen und Meldewegen
  • Konzeption, Durchführung und Auswertung von Übungen
  • Vorbereitung auf Audits und regulatorische Nachweise

Von der Analyse zum gelebten BCM

Wir führen Ihr BCM strukturiert und ohne Überfrachtung ein. Die Zusammenarbeit erfolgt überwiegend remote, Vor-Ort-Termine für Workshops und Übungen sind nach Absprache möglich.

  • 1 – Standortbestimmung: Gemeinsame Bewertung Ihres BCM-Reifegrads, Klärung von Zielbild, Geltungsbereich und regulatorischem Rahmen.
  • 2 – Analyse & Konzeption: Business Impact Analyse, Risikoanalyse und Ableitung von Kontinuitätsstrategien und Notfallkonzept.
  • 3 – Umsetzung & Erprobung: Erstellung der Notfallpläne, Aufbau der Krisenorganisation und Erprobung durch passende Übungsformate.
  • 4 – Betrieb & Verbesserung: Laufende Pflege, Managementbewertung und kontinuierliche Verbesserung, damit das BCM aktuell bleibt.

BCM im Zusammenspiel mit Ihren weiteren Themen

Business Continuity greift eng in Regulatorik, Informationssicherheit und Krisenübungen. Je nach Ausgangslage kombinieren wir den BCM-Support mit unseren weiteren Leistungen.

Business Impact Analyse

Der Startpunkt jedes BCM. Wir ermitteln Ihre kritischen Prozesse und die Zeitvorgaben RTO, MTA und RPO als Fundament der Planung.

Notfallübungen für BCM

Pläne allein reichen nicht. Wir planen und moderieren Notfall- und Krisenübungen und weisen die Wirksamkeit Ihres BCM nach.

DORA- & NIS2-Beratung

DORA und NIS-2 verlangen ein getestetes Kontinuitäts- und Krisenmanagement. Wir klären Ihre Betroffenheit und setzen die Anforderungen mit Ihnen um.

Regulatorik, Methodik und Technik aus einer Hand

  • 25+ Jahre Erfahrung in IT-Security-Beratung
  • BCM nach aktuellem BSI-Standard 200-4 und ISO 22301
  • ISO 27001 zertifiziert und TISAX-geprüft
  • Erfahrung aus Projekten für Behörden und KRITIS-Betreiber

mgm security partners deckt das komplette Spektrum der IT Security ab, von der Beratung über Sicherheitsanalysen und Penetrationstests bis zu Schulungen. Für Ihr BCM heißt das: Wir verbinden BCM-Methodik nach BSI 200-4 und ISO 22301 mit regulatorischem Know-how zu DORA und NIS-2 und mit technischer Tiefe für IT-Service-Continuity. Wir sind ISO 27001 und TISAX zertifiziert und arbeiten unter anderem für das BSI, weitere Behörden sowie KRITIS-Betreiber.

BCM-Support: Ihre Fragen, kurz beantwortet

Beide beschreiben den Aufbau eines Managementsystems für Business Continuity. Der BSI-Standard 200-4 ist eine sehr praxisnahe, stufenweise Methodik aus dem deutschen Raum und passt gut zum BSI IT-Grundschutz. ISO 22301 ist der international anerkannte Standard und die Grundlage für eine Zertifizierung. Wir wählen mit Ihnen den passenden Rahmen, oft lassen sich beide sinnvoll verbinden.

DORA verlangt von betroffenen Finanzunternehmen ein getestetes Business-Continuity- und Notfallmanagement. NIS-2 fordert Maßnahmen zur Aufrechterhaltung des Betriebs, Backup-Management und Krisenmanagement als Teil des Risikomanagements. Ein strukturiertes BCM ist der bewährte Weg, diese Anforderungen nachweisbar zu erfüllen. Ihre konkrete Betroffenheit klären wir über unsere DORA- und NIS2-Beratung.

Notfallpläne sind ein wichtiger Baustein, aber ohne Business Impact Analyse fehlt oft die Priorisierung, und ohne Erprobung bleibt die Wirksamkeit offen. Wir prüfen Ihre bestehenden Unterlagen, ergänzen die fehlenden Elemente des Lebenszyklus und stellen sicher, dass Ihre Pläne aktuell, bekannt und geübt sind.

Das hängt von Größe, Komplexität und gewünschtem Reifegrad ab. Ein schlanker, wirksamer Einstieg mit BIA, Kontinuitätsstrategie und ersten Notfallplänen ist oft in wenigen Monaten erreichbar. Ein vollständig ausgebautes, zertifizierungsfähiges BCMS entsteht schrittweise. Wir gehen risikoorientiert vor und priorisieren die kritischsten Prozesse zuerst.

Ja. Die Erprobung ist ein fester Bestandteil des BCM-Lebenszyklus und für DORA sogar ausdrücklich gefordert. Wir konzipieren und moderieren passende Übungsformate, von der Planbesprechung bis zur Vollübung, und leiten aus der Auswertung konkrete Verbesserungen ab. Details dazu finden Sie auf unserer Seite zu den Notfallübungen für BCM.

BCM und Informationssicherheits-Managementsystem (ISMS) ergänzen sich. Beide bauen auf einer gemeinsamen Sicht auf kritische Prozesse und Assets auf. Ein bestehendes ISMS liefert wertvolle Vorarbeit für die BIA und Risikoanalyse. Wir verzahnen beide Systeme, damit Sie Dopplungen vermeiden und Nachweise konsistent halten.

Maximiliane Mayer

Machen Sie Ihr Unternehmen widerstandsfähig. Kontaktieren Sie uns für ein kostenloses Erstgespräch!