BCM Flashcards
Definition BCM
Notfallmanagement (Business Continuity Management) ist ein Managementprozess mit dem Ziel, gravierende Risiken für eine Institution, die das Überleben gefährden, frühzeitig zu erkennen und Maßnahmen dagegen zu etablieren
Definition Incident Management
Vorfallsmanagement beschäftigt sich mit den Prozessen, die in Kraft treten, nachdem es zu einem Vorfall gekommen ist
Definition Notfall
Schadensereignis, bei dem Prozesse oder Ressourcen einer Institution nicht wie vorgesehen funktionieren
Ziele BCM
- Verbesserung der Belastbarkeit
- Reduzierung von Kosten
- Behandlung von Risiken
- Schutz von Leben/Eigentum/Umwelt
Standards/Richtlinien BCM
- ISO 22301, BSI: BCMS Anforderungen
- ISO 27002, BSI: Bezug auf IS
- NIST SP 800-34: Methodik zur Organisation einer Notfallvorsorge mit eher technischer Perspektive
Business Continuity Management System (BCMS) nach ISO 22301 (PDCA)
- Act: Ständige Verbesserung auf Grundlage qualitativer und quantitativer Messungen
- Plan: Erstellung von Leitlinien, Zielsetzungen und Prozessen
- Do: Umsetzung der geplanten Prozesse
- Check: Überwachung und Überprüfung der Leistung und der Effektivität des BCMS
Leistungsbewertung und Verbesserung des BCMS
- Kennzahlensystem: Messung des BCMS-Zustandes mithilfe von Kennzahlen
- Interne Audits: Überprüfung des BCMS auf Konformität durch eine unabhängige Partei
- Management-Review: Überprüfung der Wirksamkeit des BCMS durch die oberste Leistung
BCM Anforderungen nach ISO 27002
- Planen der Kontinuität der Informationssicherheit
-> Formulieren von Anforderungen an die Kontinuität von Informationssicherheit - BCM-Ziele/Anforderungen an Systemen planen, umsetzen und testen
-> Etablierung von Prozessen und Maßnahmen, zur Sicherstellung der Informationssicherheit während Krisenzeiten
-> Erstellung von Plänen und Prozessen, um auf Notfälle zu reagieren
-> Regelmäßige Überprüfung der Maßnahmen
-> Managementprozesse und Personal etablieren - Redundanz
-> wichtige Systeme der Verfügbarkeit sollten redundant ausgelegt werden
-> Beachtung von negativen Effekten auf Vertraulichckeit und Integrität
BCM nach BSI Standard 200-4: Ablauf der Bewältigung eines Vorfalls : Organisation
- Allgemeine Aufbauorganisation (AAO)
-> Ständige Organisationsform der Institution für die Aufgaben des täglichen Service- bzw. Geschäftsbetriebes
-> Bewältigt üblicherweise Schadensereignisse im Geschäftsbetrieb/Normalbetrieb
-> Schadensereignis kann so gravierend sein, dass es nicht durch AAO bewältigt werden kann - Besondere Aufbauorganisation (BAO)
-> zeitlich begrenzte Organisationsform, um auf außergewöhnliche Situationen angemessen und schnell zu reagieren
-> es gelten zeitlich begrenzte Zuständigkeiten, Hierarchien sowie Kommunikations- und Entscheidungswege
BCM nach BSI Standard 200-4: Ablauf der Bewältigung eines Vorfalls: Prozess
1) Eintritt eines Schadensereignisses
2) Sofortmaßnahmen
3) Alarmierung und Eskalation zu einem Notfall
4) Ausrufen des Notfalls
-> ab da Wiederherstellung ausgefallener Ressourcen
5) Wiederanlauf in den Notbetrieb
6) Notbetrieb
7) Nacharbeiten
8) Analyse der Notfallbewältigung
Stufenmodell Definition
Das Stufenmodell soll es ermöglichen, den unterschiedlich Bedürfnissen von kleinen und größeren Unternehmen stärker gerecht zu werden
Stufenmodell - Reaktiv BCMS
- Schnelle Notfallbewältigung für ausgewählte, sehr geschäftskritische Prozesse
- Nur besonders kritische Geschäftsprozesse und Ressourcen werden priorisiert abgesichert
- Stark vereinfachte Einstiegsstufe
Stufenmodell - Aufbau BCMS
- Erweitert die Betrachtung um zusätzliche Geschäftsprozesse
- Ergänzt das Reaktiv BCMS um weitere Prozessschritte im PDCA-Zyklus
- Methodik wird formal und vollständig eingeführt
Stufenmodell - Standard BCMS
- Alle Geschäftsprozesse, die sich im Geltungsbereich des BCMS befinden, werden anslysiert
- Das Unternehmen kann für die notwendige Reife für eine Zertifizierung nach ISO-Standard 22301 erreichen
Vorteile/Nachteile Reaktiv BCMS
+ Schnelle Fähigkeit zur Notfallbewältigung
- Es gibt Lücken in der Absicherung und Bereichen, die nicht betrachtet werden
Vorteile/Nachteile Aufbau BCMS
+ Schrittweiser und damit ressourcenschonender Aufbau des BCMS
- Es gibt Bereiche, die in der Absicherung der Institution nicht betrachtet werden