Zertifizierbare NormGlobal
ISO 22301
ISO 22301:2019
ISO 22301 legt Anforderungen an ein Managementsystem für Geschäftskontinuität (BCMS) fest: verstehen, was nicht ausfallen darf, Störungen einplanen und die Pläne üben. Zertifiziert wird im selben Dreijahreszyklus wie andere ISO-Managementsystem-Normen.
Wen es erreicht
- Organisationen, deren Kunden oder Aufsichtsbehörden eine nachgewiesene Kontinuitätsfähigkeit verlangen: Finanzdienstleister, kritische Infrastruktur, Outsourcing-Anbieter.
- Unternehmen, die die Kontinuitätspflichten aus DORA und NIS2 mit einem zertifizierten System abdecken wollen.
- Lieferanten, die in Ausschreibungen nach einem Kontinuitätszertifikat gefragt werden.
Was das Audit prüft
- 01Zertifizierungsaudits Stufe 1 und Stufe 2, jährliche Überwachung, Rezertifizierung im dritten Jahr.
- 02Der Auditor prüft die Business-Impact-Analyse, Risikobewertung, Strategien, Pläne, Übungsaufzeichnungen und die Kapitel zum Managementsystem.
Ein typischer Auftrag
Die Dauern sind Spannen aus der Praxis für eine mittelgroße Organisation mit einer funktionierenden Sicherheitsfunktion; ein erstes Programm dauert länger, ein reifes kürzer.
| Phase | Wochen |
|---|---|
| Umfang und Business-Impact-Analyse | 3 bis 6 |
| Risikobewertung und Kontinuitätsstrategien | 2 bis 6 |
| Pläne, Verfahren und Übungen | 6 bis 16 |
| Internes Audit, Managementbewertung, Zertifizierung | 4 bis 10 |
Nachweise, die bereitliegen sollten
- Business-Impact-Analyse mit Wiederanlaufzielen
- Risikobewertung zur Kontinuität
- Kontinuitätsstrategien und Ressourcenbedarf
- Pläne zur Geschäftskontinuität und Struktur der Vorfallreaktion
- Übungs- und Testaufzeichnungen mit gewonnenen Erkenntnissen
- Kontinuitätsvereinbarungen mit Lieferanten
- Schulungs- und Sensibilisierungsnachweise
- Internes Audit und Managementbewertung
Häufige Fragen
- Wie unterscheidet sich ISO 22301 von der Kontinuitätsmaßnahme in ISO 27001?
- ISO 27001 verlangt IKT-Bereitschaft für die Geschäftskontinuität als eine Maßnahme. ISO 22301 ist ein ganzes Managementsystem für die Kontinuität des Geschäfts, nicht nur seiner Informationssysteme.