ISO 22301 als funktionierendes Programm

Aktivieren Sie ISO 22301, und seine 25 Maßnahmen, Klauseln 4 bis 10, wiederholen sich mit Verantwortlichem, Fälligkeitsdatum, Beschreibung, Empfehlung und Standard-Turnus: 20 jährlich, 4 vierteljährlich und 1 halbjährlich.

KlauselMaßnahmeStandard-Turnus
8.2.1Business-Impact-Analyse: Prioritäten, Abhängigkeiten und RessourcenbedarfJährlich
8.2.2Risikobeurteilung von UnterbrechungenJährlich
8.3Business-Continuity-Strategien und -LösungenJährlich
8.4Business-Continuity-Pläne und -VerfahrenJährlich
8.5Übungsprogramm: mindestens eine jährliche Planbesprechung und ein Live-Test eines kritischen Dienstes pro JahrJährlich
8.6Bewertung der Business-Continuity-Dokumentation und -FähigkeitenJährlich
9.1Überwachung, Messung, Analyse und BewertungAlle 6 Monate
9.2 / 9.3Internes Audit und Management-Review des BCMSJährlich
5.1, 6.3, 10.1, 10.2Führung, Planung von Änderungen, Nichtkonformität und Korrekturmaßnahmen, fortlaufende VerbesserungVierteljährlich

ISO 22301 ist ab Pro enthalten (99 € im Monat), neben bis zu vier weiteren Frameworks.

Continuity-Maßnahmen in Ihren anderen Frameworks

ISO 27001 A.5.29 und A.5.30Informationssicherheit bei Störungen und IKT-Bereitschaft für die Business Continuity.
ISO 27001 A.8.13 und A.8.14Informationssicherung (Backup) und Redundanz von informationsverarbeitenden Einrichtungen.
NIS2 Art. 21(2)(c)Business Continuity, Backup-Management, Notfallwiederherstellung und Krisenmanagement.
DORA Art. 11 und 12Reaktion und Wiederherstellung; Verfahren für Backup, Wiederherstellung und Recovery.

Das Vorfallsregister und seine Fristen

BereichWas erfasst wird
Klassifizierung12 Typen (Datenschutzverletzung, Kontoübernahme, Ransomware, DDoS, Phishing, Insider, Dienstleister, Systemausfall, Fehlkonfiguration, verlorenes Gerät, physisch, sonstige) und 4 Schweregrade
PhasenIn Untersuchung, eingedämmt, behoben, geschlossen, mit Zeitstempeln für Erkennung, Eindämmung, Beseitigung und Behebung
ZeitachseEinträge vom Typ Notiz, Aktualisierung, Eindämmung, Kommunikation, Nachweis und Entscheidung, jeweils mit Wer und Wann
FristenArt. 33 DSGVO: Meldung innerhalb von 72 Stunden nach Kenntnisnahme. Art. 23 NIS2: Frühwarnung in 24 Stunden, Meldung in 72 Stunden, Abschlussbericht in einem Monat
MeldungBehörde, Meldedatum und Aktenzeichen, benachrichtigte betroffene Personen und die Felder nach Art. 33 Abs. 3: Kontakt des DSB, wahrscheinliche Folgen, ergriffene Maßnahmen
LernenUrsachenanalyse, Abhilfe, gewonnene Erkenntnisse, Hinweis zur forensischen Sicherung und die verknüpfte Aufgabe für Korrekturmaßnahmen
  • Der NIS2-Prüfer für erhebliche Vorfälle (Durchführungsverordnung (EU) 2024/2690) wertet die Antworten anhand Ihres Einrichtungstyps und Umsatzes aus und speichert das Ergebnis beim Vorfall.
  • Das Dashboard zeigt Vorfälle nach Schweregrad und den Anteil der Datenschutzverletzungen, die in den letzten 12 Monaten innerhalb von 72 Stunden gemeldet wurden.
  • Laufende Fristen erscheinen in der Liste „Was jetzt Ihre Aufmerksamkeit braucht“ mit der verbleibenden oder der überschrittenen Zeit.
  • In Enterprise kann über ein öffentliches Meldeportal jeder ohne Konto eine Meldung abgeben; Meldungen warten in einer Warteschlange, bis ein Admin sie ins Register freigibt.

Pläne, Tests und Richtlinien im Nachweis

  • Das Compliance-Profil enthält die Links zu Ihrem BC/DR-Plan, Ihrer BIA und Ihrem Incident-Runbook sowie die Daten des letzten BC/DR-Tests und des letzten Backup-Wiederherstellungstests.
  • Prepare for Audit markiert einen BC/DR-Test oder Backup-Wiederherstellungstest, der älter als 12 Monate ist, eine fehlende BC-Richtlinie oder BIA sowie ein fehlendes Übungsprogramm, BCMS-Audit oder Management-Review (Enterprise).
  • Richtlinien haben eine Kategorie Business Continuity, Versionen, einen Freigabeschritt und die Bestätigung durch Mitarbeitende; Startvorlagen decken Incident Response und Backup ab.
  • Kritische Lieferanten stehen im Dienstleisterregister mit Datenzugriff, Prüfdaten und Warnungen zum Vertragsablauf; Systeme im Asset-Inventar mit Verantwortlichem, Kritikalität und Klassifizierung (Pro und Enterprise).