TL, DR:
| Die Geschäftskontinuitätsnorm ISO 27001 gewährleistet die Funktionsfähigkeit von Informationssicherheit und IKT-Diensten auch bei Störungen. |
| ISO 27001:2022 stellt eine Kontinuitätsbeziehung zu Anhang A.5.29 und A.5.30 her. |
| Die Prüfer erwarten Nachweise über die Kontinuitätsanforderungen, die Verantwortlichen, die Wiederherstellungsverfahren, die Testaufzeichnungen, die Prüfprotokolle und die Nachweise über Verbesserungen. |
In modernen Unternehmen spielen Daten und Vernetzung eine zentrale Rolle und gelten als Grundlage für den Erfolg. Selbst kleinste Organisationen sind stark von Technologie abhängig, sodass jede Störung ein potenzielles Desaster darstellt.
Um dies zu verdeutlichen: Laut Datto kann bereits eine Stunde Ausfallzeit kleine Unternehmen mit Kosten von 10,000 US-Dollar lahmlegen. Bei größeren Unternehmen schnellen diese Zahlen in die Höhe und erreichen erstaunliche 5 Millionen US-Dollar oder mehr. Hier setzt die Geschäftskontinuitätsnorm ISO 27001 an.
Die Geschäftskontinuitätsplanung nach ISO 27001 konzentriert sich darauf, die Wirksamkeit von Informationssicherheitskontrollen und kritischen IKT-Systemen während Störungen aufrechtzuerhalten. In ISO 27001:2013 war dies in Anhang A.17 geregelt. In ISO 27001:2022 sind die relevanten Bereiche A.5.29 (Informationssicherheit während Störungen) und A.5.30 (IKT-Bereitschaft für Geschäftskontinuität).
Was ist ISO 27001 Business Continuity Management?
Das Business Continuity Management nach ISO 27001 unterstützt Organisationen bei der Planung, wie Informationssicherheit und kritische IT-Dienste im Störungsfall aufrechterhalten werden können. In ISO 27001:2013 wurde dies hauptsächlich in Anhang A.17 behandelt. In ISO 27001:2022 ist der Fokus auf Geschäftskontinuität besser auf Anhang A.5.29 (Informationssicherheit im Störungsfall) und Anhang A.5.30 (IT-Bereitschaft für Geschäftskontinuität) abgestimmt.

Dies bedeutet, dass die Organisation dokumentierte Anforderungen an die Aufrechterhaltung des Betriebs, zugewiesene Verantwortliche, Wiederherstellungsverfahren, getestete IT-Pläne und Nachweise darüber vorlegen können sollte, dass die Maßnahmen zur Aufrechterhaltung des Betriebs regelmäßig überprüft und verbessert werden.
Bereiten Sie sich mit unserem auf das Unbekannte vor. Vorlage für einen Plan zur GeschäftskontinuitätEs soll Ihnen dabei helfen, wichtige Strategien zu entwickeln, um den Betrieb Ihres Unternehmens während einer Krise aufrechtzuerhalten.
Welche Anforderungen stellt die ISO 27001 an die Geschäftskontinuität?
ISO 27001 verpflichtet Organisationen zur Planung der Aufrechterhaltung der Informationssicherheit bei Störungen. In ISO 27001:2013 war dies hauptsächlich in Anhang A.17 geregelt. In ISO 27001:2022 sind die relevanten Maßnahmen zur Aufrechterhaltung des Geschäftsbetriebs in Anhang A.5.29 (Informationssicherheit bei Störungen) und Anhang A.5.30 (IKT-Bereitschaft für Geschäftskontinuität) beschrieben.
Für die Zertifizierung bedeutet dies, dass Ihr ISMS mehr als nur eine schriftliche Richtlinie zur Geschäftskontinuität aufweisen muss. Die Prüfer erwarten Nachweise über Kontinuitätsanforderungen, zugewiesene Verantwortlichkeiten, Wiederherstellungsverfahren, Testprotokolle, Prüfprotokolle und Belege dafür, dass die IT-Wiederherstellungspläne mit den Zielen der Geschäftskontinuität übereinstimmen.
ISO 27001 Informationssicherheitsrichtlinie herunterladen
Die Anforderungen der ISO 27001 an die Geschäftskontinuität konzentrieren sich auf die Aufrechterhaltung der Informationssicherheit während Störungen. Die Organisation muss nachweisen können, dass kritische Informationen, Systeme, Zugriffsrechte, Protokollierung, Wiederherstellung und Kommunikationskontrollen auch bei Unterbrechung des Normalbetriebs weiterhin funktionieren.
Ein praxisorientiertes ISO 27001-Kontinuitätsprogramm sollte Folgendes definieren:
- kritische Prozesse, Systeme und Daten
- Prioritäten und Ziele der Wiederherstellung
- Informationssicherheitskontrollen, die auch während einer Störung aufrechterhalten werden müssen
- Rollen für die Reaktion auf Vorfälle, die technische Wiederherstellung, die Kommunikation, die rechtliche Prüfung und die Beweissicherung
- Erwartungen an Datensicherung, Wiederherstellung und Failover
- Abhängigkeiten von Anbietern und Drittanbietern hinsichtlich der Geschäftskontinuität
- Testhäufigkeit und Nachweisanforderungen
- Nachverfolgung von Korrekturmaßnahmen nach Tests oder Vorfällen
Die Prüfungsfrage betrifft nicht nur die Existenz des Plans. Es geht auch darum, ob die Organisation nachweisen kann, dass der Plan gepflegt, getestet und verbessert wird.
Rahmenwerk für Geschäftskontinuität gemäß ISO 27001
Ein nach ISO 27001 konformes Business-Continuity-Framework sollte das ISMS mit den Personen, Systemen, Lieferanten und Prozessen verbinden, die erforderlich sind, um Informationen während Störungen zu schützen.
Ein praktischer Rahmen umfasst:
- Geschäftsauswirkungsanalyse: Identifizieren Sie kritische Prozesse, Systeme, Daten, Verantwortliche, Abhängigkeiten, Wiederherstellungsprioritäten und die maximal tolerierbare Ausfallzeit.
- Kontinuitätsanforderungen: Definieren Sie, welche Kontrollmechanismen für Vertraulichkeit, Integrität, Verfügbarkeit, Zugriff, Protokollierung, Datensicherung und Kommunikation auch während einer Störung aufrechterhalten werden müssen.
- Kontinuitäts- und Wiederherstellungsverfahren: Dokumentieren Sie, wie Teams auf Vorfälle reagieren, Dienste wiederherstellen, intern und extern kommunizieren und Informationen schützen, während sie unter eingeschränkten Bedingungen arbeiten.
- Rollen und Eskalationswege: Weisen Sie Verantwortliche für die Einsatzleitung, die technische Wiederherstellung, die Kommunikation, die rechtliche Prüfung, die Kundeninformation, die Koordination mit Lieferanten und die Beweissicherung zu.
- Test- und Überprüfungsrhythmus: Planen Sie Planspiele, Backup-Wiederherstellungstests, Failover-Tests und Nachbereitungsbesprechungen.
Dadurch erhalten die Prüfer einen nachvollziehbaren Weg von den Auswirkungen auf das Geschäft bis hin zu den Maßnahmen zur Aufrechterhaltung der Geschäftskontinuität, den Testnachweisen und den Verbesserungsmaßnahmen.
Tests und Übungen zur Geschäftskontinuität
Die Prüfung der Geschäftskontinuität sollte belegen, dass der Plan unter realistischen Bedingungen funktioniert. Für ISO 27001 sollten Nachweise erbracht werden, die belegen, dass die Maßnahmen zur Informationssicherheitskontinuität geprüft, überprüft und bei festgestellten Schwachstellen verbessert wurden.
Nutzen Sie eine Mischung aus Übungen, die auf Risiko und operativer Reife basieren:
- Planspiele zur Überprüfung von Entscheidungsfindung, Eskalation und Kommunikation
- Backup-Wiederherstellungstests, um zu überprüfen, ob die Daten innerhalb der vereinbarten Wiederherstellungsziele wiederhergestellt werden können.
- Technische Ausfalltests für kritische Systeme und Infrastrukturen
- Zugangs- und Kommunikationsübungen, um sicherzustellen, dass die richtigen Personen im Störungsfall die richtigen Systeme erreichen können.
- Nachbesprechungen von Vorfällen oder Tests zur Dokumentation von Problemen, Verantwortlichen, Fälligkeitsterminen und Abschlussnachweisen
Dokumentieren Sie Testdatum, Szenario, Teilnehmer, getestete Systeme, Ergebnisse, festgestellte Mängel und ergriffene Korrekturmaßnahmen. Dies ist der Nachweis, den Prüfer in der Regel benötigen, um zu sehen, dass die Kontinuitätskontrollen nicht nur dokumentiert, sondern auch aufrechterhalten werden.
ISO 27001 vs. ISO 22301: Wie sie zusammenwirken
Sowohl ISO 27001 als auch ISO 22301 legen Wert auf Resilienz, sind aber nicht derselbe Standard.
ISO 27001 konzentriert sich auf die Informationssicherheit innerhalb des ISMS. Ihre Anforderungen an die Aufrechterhaltung der Informationssicherheit zielen darauf ab, Informationen während Störungen zu schützen und verfügbar zu halten.
ISO 22301 ist ein spezieller Standard für Business-Continuity-Management-Systeme. Er bietet eine umfassendere Struktur für die Planung, Einrichtung, Implementierung, den Betrieb, die Überwachung, die Überprüfung, die Aufrechterhaltung und die Verbesserung der Geschäftskontinuität im gesamten Unternehmen.
Wenn Sie eine ISO 27001-Zertifizierung anstreben, stellen Sie zunächst sicher, dass Ihr ISMS Anforderungen an die Geschäftskontinuität, geprüfte Verfahren und Nachweise für die Kontinuität der Informationssicherheit umfasst. Erwarten Kunden, Aufsichtsbehörden oder andere Unternehmenskunden ein umfassenderes Kontinuitätsprogramm, bietet ISO 22301 eine vollständigere Struktur für die Geschäftskontinuität.
Die beiden Standards können zusammenwirken. ISO 27001 trägt dazu bei, nachzuweisen, dass die Informationssicherheit auch in Krisensituationen wirksam bleibt. ISO 22301 trägt dazu bei, nachzuweisen, dass das umfassendere Business-Continuity-Management-System strukturiert, getestet und verbessert ist.
Wie man einen ISO 27001 Business Continuity Plan schreibt
Ein Notfallplan ist nur dann nützlich, wenn er unter realistischen Bedingungen funktioniert. ISO-27001-Auditoren prüfen, ob die Notfall- und Wiederherstellungsverfahren in geplanten Abständen getestet, überprüft und verbessert werden.
Hier sind die 10 Punkte, die Sie beim Schreiben berücksichtigen sollten:
1. Erstellen Sie Ihre Versionskontrolle und Dokumentenauszeichnung.
Bevor Sie beginnen, erstellen Sie ein Versionskontrollsystem für Ihre ISO 27001-DokumenteDies umfasst die Nachverfolgung von Autor, Änderungen, Datum und Version. Fügen Sie außerdem Dokumentauszeichnungen wie die Dokumentenklassifizierung hinzu, um die Übersichtlichkeit zu verbessern.
2. Formulieren Sie den Zweck der Richtlinie.
Definieren Sie nun den Zweck Ihrer ISO 27001-konformen Geschäftskontinuitätsrichtlinie. Als Hinweis: Sie dient dazu, Bedrohungen, Risiken und Vorfälle abzuwehren, die Ihren Geschäftsbetrieb potenziell stören können.
3. Beschreiben Sie den Geltungsbereich der Richtlinie.
Berücksichtigen Sie den Umfang Ihrer GeschäftskontinuitätsrichtlinieIm Idealfall sollte dies für alle Mitarbeiter und externen Dienstleister gelten, die mit Ihrem Unternehmen verbunden sind.
4. Beschreiben Sie den Grundsatz, auf dem die Richtlinie basiert.
Jede Richtlinie braucht einen Leitsatz; Ihre Richtlinie zur Geschäftskontinuität bildet da keine Ausnahme. Ein wichtiger Grundsatz lautet: Die Sicherheit der Menschen hat oberste Priorität. Dieser Grundsatz unterstreicht, wie wichtig es ist, Ihre Mitarbeiter in Krisenzeiten zu schützen und zu unterstützen.
5. Geschäftskontinuität definieren
Nehmen Sie sich einen Moment Zeit, um klar und prägnant zu definieren, was Geschäftskontinuität für Ihr Unternehmen bedeutet. Sie können auch alle Schlüsselbegriffe oder Konzepte definieren, die im Zusammenhang mit Ihren Bemühungen zur Geschäftskontinuität verwendet werden.
6. Beschreiben Sie Ihre ISO 27001-Geschäftskontinuitätspläne
Beschreiben Sie den Umfang Ihrer Pläne, einschließlich der spezifischen Bereiche, Prozesse und Systeme. Heben Sie hervor, wie diese für die Umsetzung in Krisenzeiten strukturiert sind.
7. Wiederherstellungsverfahren
Versichern Sie Ihren Stakeholdern, dass Sie über Notfallmaßnahmen verfügen, um den Normalbetrieb nach einem Geschäftsunterbrechungsereignis wiederherzustellen. Sie müssen verstehen, dass Sie gestärkt daraus hervorgehen können.
8. Beschreiben Sie die Tests zur Geschäftskontinuität.
Kommunizieren Sie, ob, wann und wie oft Sie ISO 27001-konforme Business-Continuity-Tests durchführen. Betonen Sie die Bedeutung der Überprüfung Ihrer Pläne und der Optimierung Ihrer Reaktionsfähigkeit.
9. Beschreiben Sie den Zusammenhang mit dem Vorfallmanagement.
In diesem Abschnitt müssen Sie darlegen, wie Vorfälle im Rahmen Ihrer Richtlinie gehandhabt und koordiniert werden. Dadurch werden die Maßnahmen zur Reaktion auf Vorfälle und zur Aufrechterhaltung des Geschäftsbetriebs integriert.
10 Dokumentieren Sie Ihre Notfallwiederherstellungspläne
Dokumentieren Sie die Existenz und Bedeutung Ihrer Notfallwiederherstellungspläne. Betonen Sie, dass diese Pläne speziell darauf ausgelegt sind, die Auswirkungen potenzieller Katastrophen auf Ihren Geschäftsbetrieb zu vermeiden.
Bedeutung des Business Continuity Managements gemäß ISO 27001
Business Continuity Management ist gemäß ISO 27001 von Bedeutung, da Störungen die Vertraulichkeit, Integrität und Verfügbarkeit von Informationen beeinträchtigen können. Ein Ransomware-Angriff, ein Cloud-Ausfall, eine Büroschließung, der Ausfall eines Lieferanten oder eines wichtigen Systems können schnell zu einem Informationssicherheitsproblem werden, wenn Zugriffs-, Protokollierungs-, Datensicherungs-, Wiederherstellungs- und Kommunikationskontrollen nicht mehr funktionieren.
Für ISO 27001:2022 sollten Organisationen nachweisen können, wie die Notfallplanung die Abschnitte A.5.29 und A.5.30 unterstützt. Dies umfasst die Dokumentation der Notfallanforderungen, die Zuweisung von Wiederherstellungsverantwortlichkeiten, die Prüfung der ITK-Bereitschaft, die Aufbewahrung von Wiederherstellungsnachweisen und die Aktualisierung der Pläne bei Änderungen von Systemen, Risiken oder Geschäftsprioritäten.
Diese Kontrollen sollten auch in der Anwendbarkeitserklärung aufgeführt werden, mit klaren Umsetzungshinweisen und Nachweisen für die anzuwendenden Kontrollen.
Stärken Sie die Geschäftskontinuität gemäß ISO 27001 mit Sprinto.
Die Geschäftskontinuität gemäß ISO 27001 lässt sich leichter managen, wenn Richtlinien, Verantwortliche, Kontrollen, Tests und Nachweise zentral verwaltet werden. Sprinto unterstützt Teams bei der Abbildung der ISO-27001-Anforderungen, der Überwachung der Kontrollwirksamkeit, der Erfassung von Auditnachweisen und der Nachverfolgung von Korrekturmaßnahmen, ohne dass Aktualisierungen in Tabellenkalkulationen und freigegebenen Ordnern gesucht werden müssen.
Wenn Sie sich auf die ISO 27001-Zertifizierung vorbereiten, Sprint kann Ihnen dabei helfen, einen klareren Weg von der Notfallplanung bis zur Auditvorbereitung zu entwickeln. Machen Sie den ersten Schritt zu einem verbesserten Schutz, indem Sie Vereinbaren Sie noch heute ein unverbindliches Demogespräch mit uns.!
Häufig gestellte Fragen
Autorin
Meeba Gracy
Meeba, eine ISC2-zertifizierte Cybersicherheitsspezialistin, analysiert und vermittelt mit Leidenschaft wirkungsvolle Inhalte zu Compliance und komplexen digitalen Sicherheitsthemen. Sie versteht es, komplizierte Konzepte verständlich zu erklären und ihre Leser zu inspirieren. In ihrer Freizeit liest sie gerne Thriller oder erkundet neue Orte in der Stadt.Entdecken Sie weitere Artikel zu ISO 27001
ISO 27001 – Überblick & Anforderungen
ISO 27001 im Vergleich zu anderen Frameworks
ISO 27001 Audit- und Zertifizierungsprozess
ISO 27001 Management & Bewertung
ISO 27001 Implementierung & Automatisierung
ISO 27001 Branchenspezifische Anwendungen
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.











