ISO 27001/BS 25999 documents, presentation decks and implementation guidelines


Free_Downloads
 
Newsletter
 
Sign up to our free Newsletter and as bonus you'll receive my tips on how to launch an information security and business continuity project.
 
 
 
 
 
 
    

UPCOMING WEBINARS

    

 
ISO 27001 & BS 25999-2: Why is it better to implement them together?

    

Wednesday
May 23, 2012

    Register_now_green
    

 
Risk Management Part 1: Risk assessment methodology and risk assessment process

Monday
May 21, 2012

    Register_now_green
 
 
 
 

Fünf Tipps für eine erfolgreiche Geschäftsauswirkungsanalyse

'By 'Dejan Kosutic on March 25, 2011

Sie haben sich sicherlich gefragt, warum Sie eine Geschäftsauswirkungsanalyse (GAA) durchführen müssen, nachdem Sie die Risikoeinschätzung durchgeführt haben. Sie haben alle Risiken erkannt, nicht wahr? Sie haben viel Zeit für die Analyse Ihres Unternehmens aufgewendet – warum dann noch eine weitere Analyse?

Nun, ist der Zweck einer GAA ist etwas anderes. Im betrieblichen Kontinuitätsmanagement dreht sich alles um Zeit – es ist egal, ob Sie Ihre geschäftlichen Aktivitäten wiederherstellen, wenn dies nicht in angemessener Zeit geschieht. „Angemessen“ ist das, was die GAA festlegt. Ihr Hauptzweck ist es herauszufinden, welches Recovery Time Objective für jede kritische Aktivität innerhalb eines Unternehmens gilt.

Diese Art der Analyse wird oft auf die leichte Schulter genommen – erstens ist sichert Unternehmen normalerweise nicht bewusst, dass falsche Ergebnisse unnötige Kosten verursachen oder zu einer unpassenden Strategie des betrieblichen Kontinuitätsmanagements führen können. Ebenso wird der benötigte Aufwand für die Durchführung einer GAA unterschätzt.

Deshalb gebe ich hier einige Tipps, wie Ihre Geschäftsauswirkungsanalyse effizienter wird:

Behandeln Sie es als (Mini-)Projekt. Definieren Sie die für die Umsetzung verantwortliche Person sowie seine oder ihre Position. Definieren Sie Anwendungsbereich, Ziele und Zeitrahmen.

Machen Sie Ihre Hausaufgaben, bereiten Sie einen guten Fragebogen vor. Mit einem gut strukturierten Fragebogen sparen Sie eine Menge Zeit und erzielen Sie genauere Ergebnisse. Die Normen BS 25999-1 und BS 25999-2 geben Ihnen eine recht gute Vorstellung dessen, was enthalten sein muss – unter anderem müssen Sie Auswirkungen von Vorfällen erkennen und bestimmen, wie sich diese im Zeitablauf verändern. Sie müssen die benötigten Ressourcen für die Wiederherstellung erkennen usw. Es ist empfehlenswert, sowohl qualitative als auch quantitative Fragen einzusetzen, um Auswirkungen zu ermitteln.

Definieren Sie klare Kriterien. Wenn Ihr Gesprächspartner Werte zum Beispiel von 1 bis 5 zuweisen muss, so erklären Sie genau, wofür diese fünf Noten stehen. Es ist nicht ungewöhnlich, dass dasselbe Ereignis von Mitarbeitern in niedrigeren Positionen als Katastrophe bewertet wird, während leitende Angestellte dessen Auswirkungen als mäßig beurteilen.

Datenerfassung durch menschliche Interaktion. Die besten Ergebnisse werden erzielt, wenn ein Fachmann im betrieblichen Kontinuitätsmanagement ein Interview mit dem Verantwortlichen für eine kritische Aktivität führt. Auf diese Weise werden viele offene Fragen geklärt und ausgewogene Antworten gegeben. Sollten die Gespräche nicht durchführbar sein, führen Sie mit allen Beteiligten mindestens einen Workshop durch, so dass sie alles fragen können, was auf sie beunruhigend wirkt. Anders ausgedrückt: Sie sollten nicht nur die Fragebögen zusenden und auch noch schimpfen, wenn sie nicht rechtzeitig zurückgeschickt wurden.

Legen Sie die Recovery Time Objectives erst fest, nachdem Sie alle Abhängigkeiten erkannt haben. Zum Beispiel könnten Sie durch den Fragebogen feststellen, dass der maximal tolerierbare Störungszeitraum für die kritische Aktivität „A“ 2 Tage beträgt. Der maximal tolerierbare Störungszeitraum für die kritische Aktivität „B“ beträgt jedoch nur 1 Tag und kann ohne die Hilfe der kritischen Aktivität A nicht wiederhergestellt werden. Dies bedeutet, dass das Recovery Time Objective für „A“ 1 Tag anstelle von 2 Tagen ist.

Nach meiner Erfahrung sind die Ergebnisse der GAA oft anders als erwartet – in der Regel ist das Recovery Time Objective länger als ursprünglich gedacht, und die BIA deckt Abhängigkeiten einiger Ressourcen auf, die eigentlich ein Single Point of Failure sind. Aber das Beste daran ist, dass die Geschäftsauswirkungsanalyse die effizienteste Möglichkeit ist, damit die Mitarbeiter über das Unerwartete nachdenken – wenn sie ein solches Bewusstsein schaffen, erhöhen Sie die Überlebenschancen Ihres Unternehmens.

Sie können sich auch unser Webinar BS 25999-2 Foundations Part 1: Business Impact Analysis ansehen (kommerzielles Training).

0saves
If you enjoyed this post, please consider leaving a comment in a box below or subscribing to the RSS feed to have future articles delivered to your feed reader.

This post is also available in: Englisch, Japanisch, Spanisch, Kroatisch, Portugiesisch, Brasilien