Definition Notfallvorsorgekonzept Was ist ein Notfallvorsorgekonzept?

Von Dipl.-Ing. (FH) Stefan Luber 5 min Lesedauer

Anbieter zum Thema

Das Notfallvorsorgekonzept beschäftigt sich mit dem präventiven Schutz vor Notfällen und ihren Folgen. Es beinhaltet konzeptionelle Aspekte und notwendige Aktivitäten und Maßnahmen. Nach den BSI-Standards 100-4 und 200-4 ist es neben dem Notfallhandbuch ein elementarer Bestandteil des Notfallkonzepts.Was ist ein Notfallvorsorgekonzept?

Das Notfallvorsorgekonzept ist neben dem Notfallhandbuch elementarer Bestandteil eines Notfallkonzepts.(Bild:  gemeinfrei /  Pixabay)
Das Notfallvorsorgekonzept ist neben dem Notfallhandbuch elementarer Bestandteil eines Notfallkonzepts.
(Bild: gemeinfrei / Pixabay)

Allgemein ist ein Notfallvorsorgekonzept ein Dokument, das die konzeptionellen Aspekte und die organisatorischen und technischen Maßnahmen und Aktivitäten zum präventiven Schutz einer Organisation vor verschiedenen Notfallszenarien beinhaltet. Es wird im Rahmen des Notfallmanagements erstellt und bildet die Basis zur Implementierung und Umsetzung der Kontinuitätsstrategien. Konkrete Maßnahmen und Aktivitäten zur Bewältigung einer Notfallsituation sind im Notfallvorsorgekonzept nicht beschrieben. Das Notfallvorsorgekonzept ist das zentrale Dokument für die Notfallvorsorge und bildet nach dem BSI-Standard 100-4 (Notfallmanagement) und dessen Nachfolger 200-4 (Business Continuity Management) zusammen mit dem Notfallhandbuch (BC-Plans) das sogenannte Notfallkonzept oder BC-Konzept. Die im Notfallvorsorgekonzept beschriebenen vorbeugenden Maßnahmen und Tätigkeiten sollen die Eintrittswahrscheinlichkeit eines Notfalls verringern, die Widerstandsfähigkeit einer Organisation und seiner Prozesse gegenüber Notfällen stärken und potenzielle Schäden bestmöglich begrenzen. Alle für den Geschäftsbetrieb eines Unternehmens existenziellen Prozesse sind im Notfallvorsorgekonzept zu berücksichtigen. Dank eines Notfallvorsorgekonzepts ist eine schnelle und effektive Reaktion in Notfallsituationen möglich. Das Notfallvorsorgekonzept erfordert eine sorgfältige Planung und muss regelmäßig aktualisiert werden. Bei der Entwicklung des Notfallvorsorgekonzepts ist auch die wirtschaftliche Vertretbarkeit der Vorsorgemaßnahmen mit einzubeziehen.

Grundlegende Informationen zum Notfallmanagement und Notfallkonzept

Das Notfallvorsorgekonzept ist Teil des Notfallmanagements und bildet zusammen mit dem Notfallhandbuch (BC-Plans) das Notfallkonzept (BC-Konzept) einer Organisation oder eines Unternehmens. Das Notfallmanagement wiederum ist Teil der IT-Sicherheitsstrategie. Ziel des Notfallmanagements ist es, durch planvolles, strukturiertes und vorbereitetes Handeln die für eine Organisation kritischen Geschäftsprozesse in Notfallsituationen am Laufen zu halten oder schnellstmöglich wiederherzustellen. Sowohl die Eintrittswahrscheinlichkeit von Notfällen als auch die negativen Folgen von Notfällen sollen reduziert werden. Hierfür umfasst das Notfallmanagement sowohl präventive Maßnahmen zur Notfallvorsorge als auch konkrete Aktivitäten, Maßnahmen, Handlungsanweisungen und Pläne zur Bewältigung von Notfällen. Es gibt verschiedene Standards, die sich konkret mit dem Notfallmanagement beschäftigen. Dazu gehören die Standards 100-4 und 200-4 des Bundesamts für Sicherheit in der Informationstechnik (BSI).

Notfallmanagement und Notfallvorsorgekonzept nach BSI-Standard 100-4 und 200-4

Mit dem BSI-Standard 100-4 (Notfallmanagement) und seinem Nachfolger 200-4 (Business Continuity Management) hat das BSI konkrete Standards für das IT-Notfallmanagement entwickelt und veröffentlicht. Sie zeigen einen systematischen Weg auf, wie ein effektives Notfallmanagement in einer Behörde, einem Unternehmen oder einer anderen Organisation entwickelt und implementiert werden kann. Im Fokus der Standards stehen Notfälle und weniger Krisen. Als Notfälle sind Störungen definiert, die Unterbrechungen oder Einschränkungen der Geschäftstätigkeit verursachen, die sich aber durch entsprechend vorbereitete Notfallpläne behandeln lassen. Typische Notfälle sind zum Beispiel der Ausfall von IT-Systemen oder Netzwerken, Cyberangriffe, Ausfall von Personal oder Ausfall von Dienstleistern. In Abgrenzung dazu erfordern Krisen oder Katastrophen ein flexibleres Handeln. Sie sind unter Umständen nicht mit den vorbereiteten Plänen des Notfallmanagements zu bewältigen. Neben dem Notfallmanagement ist daher ein eigenes Krisenmanagement vorzusehen. Es ist speziell auf die Bewältigung von Krisensituationen ausgerichtet. Die BSI-Standards sehen entsprechende Vorgaben zur Einrichtung eines Krisenstabs und zur Krisenkommunikation sowie zu den Beziehungen zwischen Notfall- und Krisenmanagement vor. Nach BSI-Standard 100-4 und 200-4 bildet das Notfallvorsorgekonzept für den präventiven Schutz vor Notfällen zusammen mit dem Notfallhandbuch (BC-Plans) mit den konkreten Maßnahmen zur Bewältigung von Notfällen das Notfallkonzept.

Inhalte des Notfallvorsorgekonzepts

Das Notfallvorsorgekonzept ist ein umfassendes und ganzheitliches Planungsdokument. Es enthält ein ganzes Bündel an organisatorischen und technischen Maßnahmen für den präventiven Schutz vor Notfällen. Dabei berücksichtigt es unterschiedliche Aspekte der Notfallvorsorge über alle Phasen des Notfallmanagementprozesses. Zu den Inhalten des Notfallvorsorgekonzepts zählen:

  • Ziele der Notfallvorsorge und Notfallbewältigung
  • Definition Störung, Notfall, Krise
  • gewählte Kontinuitätsstrategien
  • durch die Kontinuitätsstrategien entstehende Kosten
  • ermittelte kritische Geschäftsprozesse
  • betrachtete Notfallszenarien und ihre Auswirkungen
  • Organisation des Notfallmanagements
  • gewähltes Vorgehensmodell
  • Zuständigkeiten und Kompetenzen der Notfallvorsorge
  • Anforderungen und Prioritäten für den Wiederanlauf von Geschäftsprozessen
  • organisatorische und technische Maßnahmen zur Notfallvorsorge (zum Beispiel Vorhaltung von Ausweichräumlichkeiten oder redundanten IT-Systemen)
  • verbleibende Restrisiken
  • Maßnahmen zur nachhaltigen Verankerung des Notfallmanagements in der Kultur einer Organisation
  • Maßnahmen zur Sensibilisierung und Schulung der Mitarbeiter
  • Vorkehrungen zur Überprüfung, Aktualisierung und Optimierung des Notfallmanagements
  • vorgesehene Notfallübungen

Bei der konkreten Ausformulierung und Beschreibung der Inhalte des Notfallvorsorgekonzepts sind einige formale Anforderungen zu erfüllen. Die einzelnen Bestandteile und Maßnahmen sind mit entsprechenden Angaben zu kennzeichnen, beispielsweise hinsichtlich des Geltungsbereichs, der Version, des Datums, des Dokumentenverantwortlichen, der Vertraulichkeit, des Verteilerkreises, der Freigabe oder des Änderungsverlaufs. Alle Inhalte sind nachvollziehbar in einer angemessenen Detailtiefe zu dokumentieren. Ebenfalls formelle Bestandteile des Notfallvorsorgekonzepts sind die Beschreibung der Dokumentenstruktur, Abhängigkeiten zu anderen relevanten Dokumenten, Inhaltsverzeichnis, Glossar, Abkürzungsverzeichnis und Definitionen wichtiger Begriffe. Bei sehr großen, umfangreichen Notfallvorsorgekonzepten ist es zu empfehlen, sie zu modularisieren und zielgruppenorientiert aufzuteilen.

Erstellung eines Notfallvorsorgekonzepts

Nach den BSI-Standards 100-4 und 200-4 organisiert der Notfallbeauftragte beziehungsweise der BC-Beauftragte, auch als Business-Continuity- oder Notfall-Manager bezeichnet, die Erstellung des Notfallvorsorgekonzepts. Er arbeitet hierfür mit weiteren Personen und Teams zusammen. Genehmigt und freigegeben wird das Notfallvorsorgekonzept von der Management- oder Leitungsebene der Organisation.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Voraussetzung für die Erstellung des Notfallvorsorgekonzepts ist die Durchführung einer Business-Impact-Analyse (BIA). Im Rahmen der BIA werden die für die Organisation kritischen Geschäftsprozesse und die von ihnen benötigten Ressourcen identifiziert und die entsprechenden Kenngrößen für den Wiederanlauf der Prozesse nach einer Unterbrechung ermittelt. Dazu gehört unter anderem die Ermittlung der tolerierbaren Ausfallzeiten für sämtliche kritischen Prozesse sowie deren Prioritäten für deren Wiederanlauf. Es schließt sich eine Risikoanalyse an, die untersucht, welchen Risiken die kritischen Ressourcen und Geschäftsprozesse ausgesetzt sind. Daraus werden die Präventivmaßnahmen und Kontinuitätsstrategien abgeleitet und konkretisiert. Sie beschreiben detailliert, wie die Eintrittswahrscheinlichkeit von Notfällen reduziert wird, wie Notfälle schnell erkannt werden, wie ein Notbetrieb aussieht, wie die Rückführung in den Normalbetrieb gestaltet werden kann oder welche Nacharbeiten notwendig sind.

Bei der Erstellung des Notfallvorsorgekonzepts sind auch Aspekte wie Sicherheit und Datenschutz zu berücksichtigen. Hierfür werden weitere Personen wie IT-Sicherheitsbeauftragte in den Entwicklungsprozess einbezogen. Das Notfallvorsorgekonzept wird von der Leitungsebene freigegeben, vom Notfallbeauftragten veröffentlicht und von ihm an die berechtigten Adressaten weitergeleitet. Es ist dabei auf die Vertraulichkeit des Konzepts und bestimmter darin enthaltener Informationen zu achten. Nach der Fertigstellung des Notfallvorsorgekonzepts muss es in regelmäßigen Abständen aktualisiert und den für das Notfallmanagement relevanten Veränderungen angepasst werden.

Das BSI stellt für die Erstellung und inhaltliche Gestaltung des Notfallvorsorgekonzepts entsprechende Dokumentenvorlagen und Ausfüllanleitungen zur Verfügung.

Abgrenzung zum Notfallhandbuch (BC-Plans)

Das Notfallvorsorgekonzept lässt sich deutlich vom Notfallhandbuch, der anderen elementaren Komponente des Notfallkonzepts, abgrenzen. Während beim Notfallvorsorgekonzept präventive Maßnahmen gegenüber Notfällen im Fokus stehen, umfasst das Notfallhandbuch die konkreten Maßnahmen und Handlungsanweisungen zur Bewältigung von Notfällen. Dabei umfasst das Notfallhandbuch alle hierfür relevanten Dokumente. Dazu gehören die Geschäftsfortführungspläne, Wiederanlaufpläne, Pläne für Sofortmaßnahmen, Krisenstabsleitfaden oder Krisenkommunikationsplan. Das Notfallhandbuch ist so aufgebaut, dass es einfach zu verstehende und schnell auffindbare Handlungsanweisungen bereitstellt.

(ID:50224533)