Business Impact Analyse - wie funktioniert diese methodisch?
Eine Business Impact Analyse für Geschäftsprozesse methodisch durchführen: Kritikalität bewerten, Wiederanlaufziele festlegen und Resilienz nachhaltig stärken.Ein ausgefallenes ERP-System ist nicht automatisch ein geschäftskritischer Vorfall. Kritisch wird es, wenn Aufträge nicht mehr bestätigt, Patienten nicht versorgt, Zahlungen nicht ausgeführt oder gesetzliche Meldepflichten nicht erfüllt werden können. Eine Auswirkungsanalyse für Geschäftsprozesse methodisch aufzubauen, schafft genau diese notwendige Klarheit: Sie verbindet technische Störungen mit ihren tatsächlichen Folgen für Leistungserbringung, Kunden, Regulierung und Unternehmenssteuerung.
Im Business Continuity Management ist die Auswirkungsanalyse, häufig als Business Impact Analysis oder BIA bezeichnet, keine reine Abfrage von Tabellenwerten. Sie ist die Grundlage für angemessene Vorsorgeentscheidungen. Nur wer nachvollziehbar kennt, welche Prozesse in welcher Zeit nicht ausfallen dürfen und wovon ihr Wiederanlauf abhängt, kann Notfallmaßnahmen priorisieren, ITSCM-Ziele ableiten und im Krisenfall handlungsfähig bleiben.
Was eine methodische Auswirkungsanalyse leistet
Die BIA beantwortet nicht zuerst die Frage, welches Risiko ein Ereignis auslöst. Sie betrachtet die andere Seite: Welche Auswirkungen entstehen, wenn ein Geschäftsprozess nicht oder nur eingeschränkt erbracht werden kann? Dabei ist der Auslöser zunächst zweitrangig. Cyberangriff, Stromausfall, Lieferantenausfall, Gebäudeschaden oder der Ausfall einer Schlüsselperson können unterschiedliche Ursachen haben, jedoch dieselbe Prozessunterbrechung verursachen.
Diese Perspektive trennt die BIA klar von einer Risikoanalyse. Die Risikoanalyse bewertet Eintrittswahrscheinlichkeiten und Bedrohungen. Die Auswirkungsanalyse ermittelt hingegen die Folgen einer Unterbrechung über definierte Zeiträume. Beide Disziplinen ergänzen sich, dürfen aber methodisch nicht vermischt werden. Wer schon im BIA-Workshop über Wahrscheinlichkeiten diskutiert, verliert oft Zeit und verwässert die Beurteilung der tatsächlichen Kritikalität.
Das Ergebnis ist ein belastbares Bild der zeitkritischen Geschäftsprozesse. Es zeigt, welche Leistungen geschützt werden müssen, wann ein Wiederanlauf erforderlich ist und welche Ressourcen dafür unverzichtbar sind. Damit wird die BIA zur Entscheidungsgrundlage für BCM, IT-Notfallvorsorge, Krisenmanagement und Investitionen in Resilienz.
Auswirkungsanalyse für Geschäftsprozesse methodisch vorbereiten
Die Qualität einer BIA entscheidet sich häufig vor dem ersten Interview. Ausgangspunkt ist ein abgestimmter Geltungsbereich: Welche Gesellschaften, Standorte, Organisationseinheiten und Leistungen werden untersucht? Gerade in komplexen Unternehmensstrukturen führt ein zu breit gefasster Start schnell zu unvollständigen Daten. Ein schrittweises Vorgehen nach kritischen Wertschöpfungsbereichen ist oft sinnvoller als der Versuch, alle Prozesse gleichzeitig in derselben Tiefe zu erfassen.
Ebenso entscheidend ist eine konsistente Prozesslandkarte. Sie sollte nicht jede Tätigkeit abbilden, sondern steuerungsrelevante Geschäftsprozesse mit einem klaren Ergebnis, Verantwortlichen und Empfänger der Leistung. Beispielsweise ist Rechnungsbearbeitung ein Prozess, während das Öffnen einzelner E-Mails eine Aktivität innerhalb dieses Prozesses sein kann. Diese Abgrenzung verhindert, dass die Analyse in operativen Details stecken bleibt.
Vor Beginn sollten Geschäftsführung, Prozessverantwortliche, IT, Informationssicherheit, Risikomanagement und gegebenenfalls Compliance ihre Rollen kennen. Fachbereiche bewerten die geschäftlichen Auswirkungen. IT-Verantwortliche liefern Abhängigkeiten zu Anwendungen, Infrastruktur und Dienstleistern. Das BCM koordiniert Methode, Qualitätssicherung und die spätere Überführung in Notfallvorsorge. Die Verantwortung für die Kritikalitätsentscheidung verbleibt jedoch beim Business, nicht bei der IT.
Einheitliche Zeitachsen und Bewertungskriterien festlegen
Auswirkungen entstehen selten sofort in voller Höhe. Deshalb arbeitet eine belastbare BIA mit abgestimmten Zeitintervallen, etwa nach vier Stunden, 24 Stunden, drei Tagen, einer Woche und darüber hinaus. Welche Stufen passen, hängt vom Geschäftsmodell ab. Für Zahlungsverkehr oder Akutversorgung können Minuten und Stunden entscheidend sein. In einer projektorientierten Organisation können sich relevante Auswirkungen erst nach mehreren Tagen zeigen.
Die Kriterien müssen vor den Interviews verbindlich definiert werden. Bewährt hat sich eine Bewertung in mehreren Wirkungskategorien:
- finanzielle Folgen, etwa Umsatzverlust, Vertragsstrafen oder zusätzliche Wiederherstellungskosten,
- rechtliche und regulatorische Folgen, etwa Fristverletzungen oder Verstöße gegen NIS-2-, DORA- oder branchenspezifische Anforderungen,
- Auswirkungen auf Kunden, Bürger, Patienten oder andere Leistungsempfänger,
- operative Folgen für Kernleistungen, Lieferfähigkeit und Folgeprozesse,
- Reputations- und Vertrauensschäden sowie mögliche Sicherheitsfolgen für Menschen und Umwelt.
Nicht jede Kategorie ist für jedes Unternehmen gleich gewichtet. Ein KRITIS-Betreiber wird die Versorgungssicherheit anders bewerten als ein Industrieunternehmen mit internationalen Lieferketten. Wichtig ist nicht maximale Komplexität, sondern eine Skala, die von allen Beteiligten einheitlich verstanden und begründet angewendet wird.
Prozessinterviews auf Folgen statt auf Technik ausrichten
In Interviews beginnt die Analyse idealerweise mit der geschäftlichen Leistung: Was liefert der Prozess, für wen und zu welchem Zeitpunkt? Anschließend wird ermittelt, was nach dem Ausfall der Leistung konkret geschieht. Gute Fragen sind präzise: Welche Verpflichtung wird verletzt? Welche Aufträge oder Fälle bleiben liegen? Kann die Leistung manuell erbracht werden? Wann ist ein Rückstand nicht mehr aufzuholen?
Die Diskussion über Anwendungen und technische Komponenten folgt erst danach. Sonst besteht die Gefahr, dass ein häufig genutztes System automatisch als kritisch eingestuft wird, obwohl es für den betrachteten Prozess überbrückbar ist. Umgekehrt werden kleine spezialisierte Anwendungen manchmal übersehen, obwohl ohne sie keine rechtskonforme oder sichere Leistungserbringung möglich ist.
Besonders aufschlussreich sind vorhandene Workarounds. Ein manueller Ersatzprozess senkt die unmittelbare Kritikalität nur dann, wenn er realistisch verfügbar, ausreichend personell besetzt und auch über mehrere Tage tragfähig ist. Ein Excel-Export, der nur auf dem Arbeitsplatz einer einzelnen Person liegt, ist keine belastbare Notfallmaßnahme. Die BIA sollte deshalb erfassen, wie lange ein Workaround funktioniert, welche Qualitätseinbußen entstehen und welche Ressourcen er voraussetzt.
Abhängigkeiten vollständig, aber steuerbar erfassen
Zeitkritische Prozesse sind selten isoliert. Sie benötigen Personal, Gebäude, Informationen, Anwendungen, Schnittstellen, Dienstleister, Kommunikationsmittel und häufig Vorleistungen anderer Prozesse. Diese Abhängigkeiten müssen so erfasst werden, dass sie für den Wiederanlauf nutzbar bleiben.
Eine vollständige Inventarisierung jeder technischen Einzelkomponente gehört nicht in das Prozessinterview. Dafür sind CMDB, Architekturmanagement und ITSCM besser geeignet. In der BIA genügt zunächst die fachliche Aussage, welche Ressourcen unverzichtbar sind und welche Mindestvoraussetzungen für eine Notbetriebsfähigkeit gelten. Daraus kann die IT anschließend technische Wiederherstellungsanforderungen ableiten und mit bestehenden Schutzmaßnahmen abgleichen.
Externe Abhängigkeiten verdienen besondere Aufmerksamkeit. Cloud-Services, Logistikpartner, Zahlungsdienstleister oder spezialisierte Zulieferer können den Wiederanlauf begrenzen, obwohl die eigene IT bereits verfügbar ist. Supply-Chain-Continuity-Management und BCM sollten deshalb dieselben kritischen Prozessketten betrachten, statt getrennte Listen zu führen.
Wiederanlaufziele nachvollziehbar ableiten
Aus den zeitlichen Auswirkungen wird die maximal tolerierbare Ausfallzeit abgeleitet, oft als MTPD oder MAO bezeichnet. Sie beschreibt den Zeitpunkt, ab dem eine Unterbrechung nicht mehr hinnehmbar ist. Dieses Ziel ist kein Wunschwert. Es muss aus den dokumentierten Folgen begründet werden.
Davon getrennt wird die Wiederanlaufzeit festgelegt, die Recovery Time Objective oder RTO. Sie definiert, wann ein Prozess oder eine unterstützende Ressource wieder verfügbar sein muss, damit die maximale Ausfallzeit nicht überschritten wird. Das RTO muss bewusst unterhalb der maximal tolerierbaren Ausfallzeit liegen, denn Alarmierung, Entscheidungen, Wiederanlauf und Stabilisierung benötigen Zeit.
Bei datenverarbeitenden Prozessen kommt das Recovery Point Objective hinzu. Es beschreibt, wie viel Datenverlust tolerierbar ist. Ein Prozess kann beispielsweise erst nach 24 Stunden wieder voll arbeiten müssen, aber nur einen Datenverlust von 15 Minuten akzeptieren. Diese Differenz ist für Backup-, Replikations- und Wiederherstellungskonzepte im ITSCM wesentlich.
Nicht jedes kritische Ergebnis erfordert sofort eine hochverfügbare technische Lösung. Ein begrenzter manueller Notbetrieb kann wirtschaftlich angemessener sein. Umgekehrt kann ein niedriger RTO-Wert ohne getestete technische Wiederherstellungsfähigkeit eine Scheinsicherheit erzeugen. Die richtige Zielsetzung entsteht aus Geschäftsbedarf, regulatorischen Anforderungen, Kosten und realer Umsetzbarkeit.
Ergebnisse in BCM und ITSCM überführen
Eine BIA ist erst dann wirksam, wenn ihre Ergebnisse in konkrete Maßnahmen übergehen. Für kritische Prozesse bedeutet das: Notfallpläne definieren Mindestbetriebsmodelle, Verantwortlichkeiten, Kommunikationswege und Wiederanlaufreihenfolgen. Für unterstützende IT-Services leitet das ITSCM Wiederherstellungsziele, technische Abhängigkeiten, Recovery-Verfahren und Tests ab. Das Krisenmanagement erhält eine fundierte Prioritätenbasis für Eskalations- und Entscheidungsprozesse.
Die Ergebnisse müssen zudem konsolidiert werden. Wenn zehn Fachbereiche dieselbe Anwendung mit unterschiedlichen Dringlichkeiten bewerten, braucht es eine zentrale fachliche und technische Plausibilisierung. Ein BCM-Werkzeug wie [alive-IT] kann helfen, Prozessdaten, Abhängigkeiten, Maßnahmen, Verantwortlichkeiten und Review-Zyklen strukturiert zusammenzuführen. Die Software ersetzt keine Entscheidung, sie macht Entscheidungen nachvollziehbar, pflegbar und im Ernstfall verfügbar.
Regelmäßige Aktualisierung ist keine Formalität. Neue Produkte, veränderte Lieferketten, Migrationen in die Cloud, Reorganisationen oder neue regulatorische Pflichten verändern die Kritikalität. Mindestens jährlich sowie anlassbezogen nach wesentlichen Änderungen sollte die BIA überprüft werden. Übungen zeigen zusätzlich, ob angenommene Workarounds, Kontaktwege und Wiederanlaufzeiten unter realistischen Bedingungen tragen.
Die wertvollste Auswirkungsanalyse ist daher nicht die umfangreichste Tabelle. Sie ist diejenige, die Führungskräften klare Prioritäten gibt und Fachbereiche, BCM, ITSCM sowie Krisenmanagement zu einer gemeinsamen Handlungslogik verbindet. Wer diese Analyse methodisch verankert und regelmäßig trainiert, schafft die Voraussetzung, kritische Geschäftsprozesse auch unter Druck kontrolliert fortzuführen.