ISO 22301 als funktionierendes Programm
Aktivieren Sie ISO 22301, und seine 25 Maßnahmen, Klauseln 4 bis 10, wiederholen sich mit Verantwortlichem, Fälligkeitsdatum, Beschreibung, Empfehlung und Standard-Turnus: 20 jährlich, 4 vierteljährlich und 1 halbjährlich.
| Klausel | Maßnahme | Standard-Turnus |
|---|---|---|
| 8.2.1 | Business-Impact-Analyse: Prioritäten, Abhängigkeiten und Ressourcenbedarf | Jährlich |
| 8.2.2 | Risikobeurteilung von Unterbrechungen | Jährlich |
| 8.3 | Business-Continuity-Strategien und -Lösungen | Jährlich |
| 8.4 | Business-Continuity-Pläne und -Verfahren | Jährlich |
| 8.5 | Übungsprogramm: mindestens eine jährliche Planbesprechung und ein Live-Test eines kritischen Dienstes pro Jahr | Jährlich |
| 8.6 | Bewertung der Business-Continuity-Dokumentation und -Fähigkeiten | Jährlich |
| 9.1 | Überwachung, Messung, Analyse und Bewertung | Alle 6 Monate |
| 9.2 / 9.3 | Internes Audit und Management-Review des BCMS | Jährlich |
| 5.1, 6.3, 10.1, 10.2 | Führung, Planung von Änderungen, Nichtkonformität und Korrekturmaßnahmen, fortlaufende Verbesserung | Vierteljährlich |
ISO 22301 ist ab Pro enthalten (99 € im Monat), neben bis zu vier weiteren Frameworks.
Continuity-Maßnahmen in Ihren anderen Frameworks
Das Vorfallsregister und seine Fristen
| Bereich | Was erfasst wird |
|---|---|
| Klassifizierung | 12 Typen (Datenschutzverletzung, Kontoübernahme, Ransomware, DDoS, Phishing, Insider, Dienstleister, Systemausfall, Fehlkonfiguration, verlorenes Gerät, physisch, sonstige) und 4 Schweregrade |
| Phasen | In Untersuchung, eingedämmt, behoben, geschlossen, mit Zeitstempeln für Erkennung, Eindämmung, Beseitigung und Behebung |
| Zeitachse | Einträge vom Typ Notiz, Aktualisierung, Eindämmung, Kommunikation, Nachweis und Entscheidung, jeweils mit Wer und Wann |
| Fristen | Art. 33 DSGVO: Meldung innerhalb von 72 Stunden nach Kenntnisnahme. Art. 23 NIS2: Frühwarnung in 24 Stunden, Meldung in 72 Stunden, Abschlussbericht in einem Monat |
| Meldung | Behörde, Meldedatum und Aktenzeichen, benachrichtigte betroffene Personen und die Felder nach Art. 33 Abs. 3: Kontakt des DSB, wahrscheinliche Folgen, ergriffene Maßnahmen |
| Lernen | Ursachenanalyse, Abhilfe, gewonnene Erkenntnisse, Hinweis zur forensischen Sicherung und die verknüpfte Aufgabe für Korrekturmaßnahmen |
- Der NIS2-Prüfer für erhebliche Vorfälle (Durchführungsverordnung (EU) 2024/2690) wertet die Antworten anhand Ihres Einrichtungstyps und Umsatzes aus und speichert das Ergebnis beim Vorfall.
- Das Dashboard zeigt Vorfälle nach Schweregrad und den Anteil der Datenschutzverletzungen, die in den letzten 12 Monaten innerhalb von 72 Stunden gemeldet wurden.
- Laufende Fristen erscheinen in der Liste „Was jetzt Ihre Aufmerksamkeit braucht“ mit der verbleibenden oder der überschrittenen Zeit.
- In Enterprise kann über ein öffentliches Meldeportal jeder ohne Konto eine Meldung abgeben; Meldungen warten in einer Warteschlange, bis ein Admin sie ins Register freigibt.
Pläne, Tests und Richtlinien im Nachweis
- Das Compliance-Profil enthält die Links zu Ihrem BC/DR-Plan, Ihrer BIA und Ihrem Incident-Runbook sowie die Daten des letzten BC/DR-Tests und des letzten Backup-Wiederherstellungstests.
- Prepare for Audit markiert einen BC/DR-Test oder Backup-Wiederherstellungstest, der älter als 12 Monate ist, eine fehlende BC-Richtlinie oder BIA sowie ein fehlendes Übungsprogramm, BCMS-Audit oder Management-Review (Enterprise).
- Richtlinien haben eine Kategorie Business Continuity, Versionen, einen Freigabeschritt und die Bestätigung durch Mitarbeitende; Startvorlagen decken Incident Response und Backup ab.
- Kritische Lieferanten stehen im Dienstleisterregister mit Datenzugriff, Prüfdaten und Warnungen zum Vertragsablauf; Systeme im Asset-Inventar mit Verantwortlichem, Kritikalität und Klassifizierung (Pro und Enterprise).