href="https://compliance-kit.eu/wissen/bcm-business-continuity-nis2.html">

BCM nach NIS2: Business Continuity Management aufbauen (2026)

Praxis-Hinweis: Dieser Artikel ist praxisorientierte Compliance-Dokumentation, keine Rechtsberatung. Wir sind Compliance-Spezialist, keine Anwaltskanzlei. Für rechtsverbindliche Auskünfte konsultieren Sie eine zugelassene Rechtsanwältin oder einen Rechtsanwalt.

TL;DR

  • § 30 BSIG Abs. 2 Nr. 5 verlangt Aufrechterhaltung des Geschäftsbetriebs
  • BIA-Output: kritische Geschäftsprozesse + RTO/RPO + Abhängigkeiten
  • Notfallplan: Krisenstab, Eskalationspfade, Kontaktlisten, Rollback-Verfahren
  • ISO 22301 als Best-Practice (nicht Pflicht)
  • Mindestens jährlich Tabletop-Übung + alle 2 Jahre Live-Test

1. Rechtsbasis NIS2 + ISO 22301

§ 30 Abs. 2 Nr. 5 BSIG verlangt "Aufrechterhaltung des Geschäftsbetriebs, einschließlich Backup-Management und Wiederherstellung sowie Krisenmanagement".

Konkretisiert durch BSI-Standard 200-4 + ENISA "Risk Management Guidelines for NIS2 Entities" (10/2024).

2. Business Impact Analyse (BIA)

BIA-Schritte:

  1. Geschäftsprozesse-Inventar erstellen
  2. Pro Prozess: Kritikalität bewerten (Geld, Reputation, Recht)
  3. Pro kritischem Prozess: IT-Abhängigkeiten dokumentieren
  4. Pro IT-System: max. tolerierbare Ausfallzeit (MTPD) definieren
  5. Daraus RTO/RPO-Ziele ableiten

3. RTO + RPO definieren

ProzessRTO (max. Ausfall)RPO (max. Datenverlust)Implementierung
Online-Shop1h15minHA-Cluster + Real-time-Replikation
ERP/Lohnabrechnung4h1hHot Standby + Backups
E-Mail4h15minMicrosoft 365 Geo-Redundanz
HR-Software24h4hCloud-Backup täglich
Intranet72h24hTape-Backup wöchentlich

4. Notfallplan + Krisenstab

Notfallplan-Inhalte:

5. Disaster Recovery

DR-Komponenten:

6. 8-Wochen-Roadmap KMU

WocheAktivität
1-2BCM-Beauftragten benennen, BIA durchführen
3RTO/RPO pro Prozess festlegen
4-5Notfallplan + Krisenstab + Kontaktlisten
6DR-Konzept + Backup-Test
7Tabletop-Exercise mit Krisenstab
8Lessons Learned + Update Plan

Häufig gestellte Fragen

Was ist der Unterschied zwischen BCM und DR?
BCM = übergeordnetes Managementsystem für Geschäftsfortführung. DR = technische Wiederherstellung der IT. BCM enthält DR plus Personal, Räume, Lieferanten, Kommunikation.
Wie definiere ich RTO und RPO?
RTO (Recovery Time Objective) = wie lange darf System ausfallen? RPO (Recovery Point Objective) = wie viel Datenverlust akzeptabel? Pro kritischem System individuell, basierend auf BIA.
Welcher Standard?
ISO 22301 ist Goldstandard. NIS2 fordert KEINE Zertifizierung, aber gleichwertige Strukturen. BSI-Standard 200-4 als deutscher Pendant.
Wer macht BCM in KMU?
Idealerweise BCM-Beauftragter (kann auch IT-Sicherheits-Beauftragter sein). Geschäftsführung haftet (§ 38 BSIG).
Wie oft Notfall-Übung?
Mindestens 1× jährlich Tabletop-Exercise, alle 2 Jahre Live-Test einer kritischen Anwendung. Nach jedem Vorfall Lessons-Learned-Workshop.
Bußgeldrisiko bei BCM-Verstößen?
§ 60 BSIG: bis 10 Mio. EUR / 2% Weltumsatz. Praxis: bei akutem Vorfall ohne BCM-Plan signifikante Bußgelder + GF-Haftung.

Quellen

Stand: 02.05.2026

Werkzeuge & Selbsttests

NIS2 Readiness-Check Pruefen Sie Ihre NIS2-Reife in 10 Minuten. Bussgeld-Rechner Berechnen Sie das potenzielle Bussgeld-Risiko fuer Ihr Unternehmen. NIS2 Selbsttest Bin ich betroffen? Pruefen Sie Schwellenwerte und Sektoren-Zugehoerigkeit. NIS2 Pflichtmassnahmen-Audit 10 Pflichtmassnahmen aus Paragraph 30 BSIG mit Reifegrad-Bewertung.