Notfallmanagement
Notfallmanagement umfasst alle organisatorischen und technischen Vorkehrungen, um auf Notfälle und Krisen vorbereitet zu sein, sie zu bewältigen und kritische Geschäftsprozesse möglichst unterbrechungsfrei aufrechtzuerhalten oder schnell wiederherzustellen.
Notfallmanagement (englisch: Business Continuity & Emergency Management) bezeichnet den ganzheitlichen Prozess, mit dem eine Organisation auf gravierende Störungen vorbereitet wird, die den normalen Betrieb gefährden. Anders als das alltägliche Incident-Management adressiert es Ereignisse mit hohem Schadenspotenzial wie längere IT-Ausfälle, Cyberangriffe, Brand, Stromausfall oder den Ausfall wichtiger Dienstleister. Ziel ist es, die Ausfallzeit kritischer Geschäftsprozesse zu begrenzen und Schäden für Betrieb, Kunden und Reputation zu minimieren.
Ein wirksames Notfallmanagement folgt einem Lebenszyklus aus Vorbeugung, Vorbereitung, Reaktion und Wiederherstellung. Auf Basis einer Business-Impact-Analyse werden kritische Prozesse, ihre maximal tolerierbare Ausfallzeit (MTPD) sowie Wiederanlaufziele (RTO/RPO) bestimmt. Daraus leiten sich Notfallpläne, Wiederanlauf- und Krisenkommunikationspläne, definierte Rollen und Eskalationswege sowie Vorsorgemaßnahmen wie Datensicherung, Redundanzen und Ausweicharbeitsplätze ab. Regelmäßige Tests, Übungen und Schulungen stellen sicher, dass die Pläne im Ernstfall tatsächlich funktionieren.
Methodische Grundlage bilden Standards wie der BSI-Standard 200-4 (Business Continuity Management) und die ISO 22301. Für besonders wichtige und kritische Einrichtungen schreibt die NIS2-Richtlinie beziehungsweise das deutsche Umsetzungsgesetz ausdrücklich Maßnahmen zur Aufrechterhaltung des Betriebs, zum Backup-Management und zur Bewältigung von Sicherheitsvorfällen vor. Notfallmanagement ist damit nicht nur eine Frage der Resilienz, sondern zunehmend eine regulatorische Pflicht, für deren Umsetzung die Geschäftsleitung verantwortlich ist.
Rechtliche Grundlage
Art. 21 Abs. 2 lit. c NIS2-Richtlinie (EU) 2022/2555 (Aufrechterhaltung des Betriebs, Backup- und Krisenmanagement); BSI-Standard 200-4; ISO 22301
Praxisbeispiel
Ein mittelständischer Anlagenbauer fällt unter die NIS2-Pflichten als wichtige Einrichtung. Der Informationssicherheitsbeauftragte führt zunächst eine Business-Impact-Analyse durch und stellt fest, dass die ERP- und Fertigungssteuerung bereits nach vier Stunden Ausfall geschäftskritisch werden. Er etabliert dafür ein georedundantes Backup mit RTO von zwei Stunden, dokumentiert Notfall- und Wiederanlaufpläne, benennt ein Krisenteam mit Erreichbarkeitsliste und führt einmal jährlich eine simulierte Ransomware-Übung durch. Als ein halbes Jahr später ein Verschlüsselungsangriff erfolgt, kann der Betrieb dank des erprobten Plans innerhalb eines Arbeitstages wiederhergestellt werden.
Häufige Fragen
So unterstützt preeco Sie
Erfahren Sie, wie unsere Software Sie bei diesem Thema unterstützt.
Mehr erfahren