KRITIS Notfallvorsorge nachweisen in 7 Schritten
KRITIS Notfallvorsorge nachweisen: So belegen Sie mit BCM, ITSCM, Krisenmanagement und Übungen eine wirksame, prüfbare Resilienz Ihrer Organisation.Wenn im Prüfgespräch die Frage kommt, wie Sie KRITIS Notfallvorsorge nachweisen, reicht ein Ordner mit allgemeinen Notfallplänen nicht aus. Entscheidend ist die belegbare Verbindung zwischen kritischen Leistungen, realistischen Ausfallszenarien, definierten Wiederanlaufzielen, umsetzbaren Maßnahmen und regelmäßig trainierter Entscheidungsfähigkeit. Prüfer wollen erkennen, dass Ihre Organisation nicht nur dokumentiert hat, sondern im Störungsfall kontrolliert handeln kann.
Für Betreiber kritischer Infrastrukturen ist Notfallvorsorge daher keine isolierte Compliance-Aufgabe. Sie verbindet Business Continuity Management (BCM), IT Service Continuity Management (ITSCM), Krisenmanagement, Informationssicherheit und die Verantwortung der Geschäftsleitung. Der Nachweis entsteht nicht durch ein einzelnes Dokument, sondern durch ein konsistentes Managementsystem.
1. Den Geltungsbereich nachvollziehbar abgrenzen
Am Anfang steht eine klare Antwort auf die Frage: Welche kritischen Dienstleistungen, Geschäftsprozesse, IT-Services, Standorte und Abhängigkeiten fallen in den Geltungsbereich? Diese Abgrenzung muss fachlich begründet, freigegeben und aktuell sein. Gerade bei komplexen Unternehmensstrukturen entstehen Lücken häufig an den Schnittstellen zwischen Fachbereich, IT, Lieferanten und Konzerngesellschaften.
Eine belastbare Geltungsbereichsbeschreibung zeigt zudem, welche Leistung für wen erbracht wird und welche Ausfälle tolerierbar sind. Dabei ist zwischen einem geschäftlich wichtigen Prozess und einer kritischen Dienstleistung zu unterscheiden. Nicht jede Anwendung ist unmittelbar KRITIS-relevant. Fällt sie jedoch aus und verhindert dadurch die Erbringung einer kritischen Leistung, gehört sie in die Betrachtung.
Für den Nachweis benötigen Sie keine überladene Systemlandschaftskarte. Erforderlich ist eine verständliche Darstellung der wesentlichen Wertschöpfungs-, IT- und Versorgungsabhängigkeiten. Prüfer müssen erkennen können, warum ein Service als kritisch eingestuft wurde und welche Komponenten seinen Betrieb ermöglichen.
2. Auswirkungen und Risiken methodisch bewerten
Die Business Impact Analyse (BIA) übersetzt Ausfälle in geschäftliche Folgen. Sie beantwortet, nach welcher Zeit Schäden für Versorgung, Sicherheit, gesetzliche Pflichten, Vertragsbeziehungen oder Reputation nicht mehr akzeptabel sind. Daraus leiten sich unter anderem maximale Ausfallzeiten, Wiederanlaufziele und Mindestbetriebsniveaus ab.
Ein häufiger Schwachpunkt liegt in pauschalen Zielwerten. Wenn für nahezu alle Prozesse dieselbe Wiederanlaufzeit gilt, fehlt meist die fachliche Herleitung. Plausibel wird die BIA, wenn Prozessverantwortliche, IT und Risikomanagement gemeinsam bewerten und Entscheidungen nachvollziehbar dokumentieren. Je kritischer eine Dienstleistung ist, desto genauer sollten Abhängigkeiten, manuelle Ersatzverfahren und zeitliche Eskalationen beschrieben sein.
Die Risikoanalyse ergänzt diese Sicht. Sie betrachtet konkrete Ursachen wie Cyberangriffe, Stromausfall, Ausfall eines Rechenzentrums, Personalausfall, Lieferkettenunterbrechungen oder den Verlust eines Standorts. BIA und Risikoanalyse erfüllen unterschiedliche Aufgaben: Die BIA definiert, was geschützt werden muss und wie schnell. Die Risikoanalyse hilft dabei, angemessene Vorsorgemaßnahmen auszuwählen.
3. Wiederanlaufstrategie vor dem Notfallplan festlegen
Ein Notfallplan ist nur so gut wie die Strategie, auf der er basiert. Wer beispielsweise eine Wiederherstellung kritischer IT-Services innerhalb weniger Stunden zusagt, benötigt dafür passende technische, personelle und organisatorische Voraussetzungen. Dazu können redundante Systeme, gesicherte Wiederherstellungsverfahren, Ausweicharbeitsplätze, Ersatzkommunikation, manuelle Verfahren oder qualifizierte Dienstleister gehören.
Der Nachweis sollte deshalb deutlich machen, welche Strategie für welchen Ausfall gewählt wurde und wer ihre Wirksamkeit bewertet hat. Eine teure Hochverfügbarkeitslösung ist nicht für jede Komponente erforderlich. Umgekehrt genügt ein Backup nicht, wenn die Wiederherstellungsdauer die zulässige Unterbrechungszeit überschreitet. Angemessenheit hängt von der Kritikalität des Services, den vereinbarten Wiederanlaufzielen und den tatsächlichen Abhängigkeiten ab.
Besonders prüfungsrelevant sind externe Abhängigkeiten. Verträge mit Cloud-, Telekommunikations-, Rechenzentrums- oder Spezialdienstleistern sollten Anforderungen an Verfügbarkeit, Meldung von Störungen, Mitwirkung im Notfall, Wiederanlauf und Nachweise enthalten. Die Verantwortung für die kritische Leistung verbleibt bei der betreibenden Organisation, auch wenn Teile der Leistung ausgelagert sind.
4. Notfallpläne und Krisenstrukturen operationalisieren
Um KRITIS Notfallvorsorge nachzuweisen, müssen Pläne handlungsorientiert sein. Ein Plan sollte nicht zuerst lange Grundlagen erläutern, sondern die ersten Entscheidungen im Ereignisfall unterstützen: Wer alarmiert wen? Wer bewertet die Lage? Welche Sofortmaßnahmen verhindern eine Verschärfung? Wann wird ein Krisenstab einberufen? Wie wird die Wiederherstellung gesteuert und dokumentiert?
BCM-Notfallpläne regeln den Fortbetrieb kritischer Geschäftsprozesse. ITSCM-Pläne beschreiben die Wiederherstellung von IT-Services, Infrastruktur und Daten. Das Krisenmanagement stellt die übergeordnete Führungs- und Kommunikationsfähigkeit sicher. Diese Disziplinen dürfen getrennte Verantwortlichkeiten haben, müssen im Ereignisfall aber ineinandergreifen.
Wesentlich sind eindeutige Rollen, Stellvertretungen und erreichbare Kontaktdaten. Auch Eskalationskriterien gehören dazu. Wenn ein Team erst während einer Störung diskutiert, ob der Notfall oder die Krise bereits vorliegt, geht wertvolle Zeit verloren. Gute Regelungen schaffen Orientierung, ohne jede operative Entscheidung vorwegzunehmen.
5. Technische Wiederherstellbarkeit belegen
Die technische IT-Notfallvorsorge ist oft der Punkt, an dem strategische Aussagen auf die Realität treffen. Dokumentierte Recovery Time Objectives und Recovery Point Objectives sind nur belastbar, wenn Systeme, Sicherungen, Netzwerke, Identitäten, Berechtigungen und Betriebsabläufe diese Werte tatsächlich unterstützen.
Ein prüfbarer Nachweis umfasst daher beispielsweise Wiederherstellungsdokumentationen, Backup- und Restore-Protokolle, Ergebnisse von Failover-Tests, Konfigurationsstände sowie nachvollziehbare Abhängigkeiten zwischen Anwendungen und Infrastruktur. Entscheidend ist nicht die Menge der Nachweise, sondern ihre Aussagekraft. Ein erfolgreicher Restore einer einzelnen Datei belegt noch nicht den Wiederanlauf eines geschäftskritischen Services.
Auch hier gilt: Die Testtiefe muss angemessen sein. Bei besonders kritischen Services kann ein kontrollierter End-to-End-Test erforderlich sein. Bei Systemen mit hohen Betriebsrisiken kann eine Kombination aus technischen Teiltests, Wiederanlaufproben und Szenarioübungen sinnvoller sein. Wichtig ist, Annahmen sichtbar zu machen und verbleibende Restrisiken durch das Management entscheiden zu lassen.
6. Übungen als Wirksamkeitsnachweis nutzen
Pläne belegen Vorbereitung. Übungen belegen Handlungsfähigkeit. Sie zeigen, ob Alarmierung, Lagebewertung, Kommunikation, Entscheidungswege und Wiederanlauf unter Zeitdruck funktionieren. Eine Übung sollte deshalb ein plausibles Szenario, klare Ziele und eine strukturierte Auswertung haben.
Tabletop-Übungen eignen sich, um Krisenstäbe, Rollen und Eskalationen zu trainieren. Technische Wiederanlaufübungen prüfen ITSCM-Maßnahmen. Kombinierte Szenarien, etwa ein Ransomware-Angriff mit Ausfall zentraler Kommunikationsmittel, machen die Schnittstellen zwischen IT, Fachbereichen und Krisenstab sichtbar. Nicht jedes Szenario muss maximal komplex sein. Regelmäßigkeit und eine ehrliche Auswertung sind wertvoller als eine seltene Großübung ohne Konsequenzen.
Der eigentliche Nachweis entsteht nach der Übung: durch Protokolle, Feststellungen, priorisierte Maßnahmen, Verantwortliche und Termine. Offene Punkte dürfen bestehen, sofern sie transparent gesteuert werden. Kritisch wird es, wenn identische Mängel über mehrere Zyklen hinweg ungelöst bleiben.
7. Nachweise zentral steuern und kontinuierlich pflegen
Notfallvorsorge verliert schnell an Wert, wenn Organisationsstrukturen, Anwendungen, Dienstleister oder Kontaktdaten sich ändern. Deshalb braucht BCM einen verbindlichen Pflegeprozess mit klaren Verantwortlichkeiten, Überprüfungsintervallen und einer geregelten Freigabe. Änderungen in kritischen Services sollten eine Prüfung der BIA, der Wiederanlaufstrategie und der Notfallpläne auslösen.
Für Audits und Prüfungen empfiehlt sich eine zentrale Nachweisstruktur. Dazu gehören Geltungsbereich, BIA und Risikoanalyse, Strategiebeschlüsse, Pläne, technische Testnachweise, Übungsprotokolle, Maßnahmenstatus und Managementbewertungen. Digitale Notfallmanagement-Software kann diese Inhalte konsolidieren, Versionen steuern, Erinnerungen automatisieren und Verantwortlichkeiten transparent machen. Mit [alive-IT] lassen sich BCM- und ITSCM-Prozesse beispielsweise in einer gemeinsamen, dauerhaft pflegbaren Arbeitsumgebung abbilden.
Die Geschäftsleitung sollte regelmäßig über den Reifegrad, wesentliche Risiken, Testergebnisse und offene Maßnahmen informiert werden. Das schafft nicht nur Governance, sondern zeigt auch, dass Notfallvorsorge als Führungsaufgabe verankert ist. Bei erheblichen Abweichungen braucht es nachvollziehbare Entscheidungen zu Budget, Risikobehandlung oder akzeptierten Restrisiken.
Prüfbare KRITIS-Notfallvorsorge entsteht dort, wo Dokumentation und Betrieb zusammenpassen. Beginnen Sie nicht mit der Frage, welche Unterlagen abgefragt werden könnten. Fragen Sie stattdessen, ob Ihre kritischen Leistungen unter realistischen Störungen weitergeführt oder rechtzeitig wiederhergestellt werden können - und ob Sie jede wesentliche Annahme im Ernstfall belegen würden.