Was ISO 22301 ist und für wen sie relevant ist
ISO 22301:2019, Security and resilience - Business continuity management systems - Requirements, ist die zweite Ausgabe und ersetzte die Version von 2012. In Polen wurde sie als PN-EN ISO 22301 übernommen. Sie enthält Anforderungen und kann daher als Grundlage einer Managementsystemzertifizierung dienen. Weitere Dokumente der 223xx-Familie enthalten ergänzende Leitlinien:[1]
- ISO 22313 - Leitlinien zur Anwendung von ISO 22301;[2]
- ISO/TS 22317 - Leitlinien zur Business Impact Analysis (BIA);[3]
- ISO/TS 22318 - Business Continuity in der Lieferkette;
- ISO 22331 - Auswahl von Kontinuitätsstrategien;
- ISO 22398 - Programme für Übungen und Tests.
Stand August 2026. Maßgeblich bleibt ISO 22301:2019 zusammen mit ISO 22301:2019/Amd 1:2024, der im Februar 2024 veröffentlichten Klimaänderung für Managementsystemnormen. Die Änderung ergänzt in den Abschnitten 4.1 und 4.2 die Prüfung, ob Klimawandel für den Kontext der Organisation relevant ist und ob interessierte Parteien entsprechende Anforderungen haben. Für Business Continuity ist dies unmittelbar nachvollziehbar: Überschwemmungen, Hitze, Energieausfälle und andere Umweltbedingungen können Störungsszenarien direkt beeinflussen. ISO kennzeichnet die Norm inzwischen als zur Überarbeitung vorgesehen; bis zur Veröffentlichung einer neuen Ausgabe gilt weiterhin die Ausgabe 2019 mit Amendment 1:2024.[1]
Wer die Norm in der Praxis nutzt
Die Norm ist sektorneutral. Typische Anwendungsfälle sind:
- Einrichtungen im Geltungsbereich von KSC/NIS2. Business Continuity, Backup-Management, Disaster Recovery und Krisenmanagement gehören ausdrücklich zu den Risikomanagementmaßnahmen von Artikel 21 NIS2.[5]
- Finanzunternehmen unter DORA, die IKT-Kontinuitätsrichtlinien, Reaktions- und Wiederherstellungspläne sowie Tests benötigen.[6]
- Anbieter kritischer Dienste, deren Kunden Nachweise zur Kontinuität und Lieferkettenresilienz verlangen, teilweise einschließlich vertraglicher Zertifizierungsanforderungen.
- Öffentliche Stellen unter dem polnischen KRI. KRI verlangt ein Managementsystem für Informationssicherheit; ISO 22301 kann dieses dort vertiefen, wo Kontinuitätsrisiken dies rechtfertigen, ist aber durch KRI nicht selbst verpflichtend vorgeschrieben.[8]
Struktur der Norm - Abschnitte 4-10
ISO 22301 nutzt die harmonisierte Struktur von Managementsystemnormen, die auch ISO/IEC 27001 und andere Normen verwenden. Eine Organisation mit bestehendem ISMS kann BCMS-Governance daher integrieren, statt ein vollständig paralleles Managementsystem aufzubauen.
- Abschnitt 4 - Kontext der Organisation. Geltungsbereich, interessierte Parteien sowie rechtliche und regulatorische Anforderungen.
- Abschnitt 5 - Führung. Kontinuitätsrichtlinie, Rollen, Verantwortlichkeiten und Verpflichtung der Leitung.
- Abschnitt 6 - Planung. Risiken und Chancen, Kontinuitätsziele und geplante Änderungen.
- Abschnitt 7 - Unterstützung. Ressourcen, Kompetenz, Bewusstsein, Kommunikation und dokumentierte Information.
- Abschnitt 8 - Betrieb. Operativer Kern mit BIA, Risikobewertung, Kontinuitätsstrategien und -lösungen, Plänen, Reaktionsstruktur, Übungen und Tests.
- Abschnitt 9 - Bewertung der Leistung. Monitoring, Messung, internes Audit und Managementbewertung.
- Abschnitt 10 - Verbesserung. Nichtkonformitäten, Korrekturmaßnahmen und fortlaufende Verbesserung.
Der operative Schwerpunkt liegt in Abschnitt 8, ist aber von den vorherigen Entscheidungen zu Kontext, Verantwortung, Ressourcen und Zielen abhängig. Wer Pläne schreibt, bevor BIA und akzeptable Unterbrechungen geklärt sind, plant leicht für die falschen Prioritäten.
BIA und vier zentrale Parameter
Die Business Impact Analysis untersucht, wie sich die Auswirkungen einer Unterbrechung über die Zeit entwickeln und welche Ressourcen für die Wiederaufnahme erforderlich sind. Entscheidend ist nicht der Bericht selbst, sondern die daraus abgeleitete Entscheidung.[3]
MTPD - Maximum Tolerable Period of Disruption
Der Zeitpunkt, nach dem die Auswirkungen einer Unterbrechung für die Organisation nicht mehr akzeptabel sind, etwa wegen finanzieller, rechtlicher, vertraglicher, sicherheitsbezogener oder dienstlicher Folgen. MTPD ist eine Business-Entscheidung, keine IT-Einstellung.
RTO - Recovery Time Objective
Die Zielzeit, innerhalb der ein Prozess, Dienst oder System wiederhergestellt werden soll. Sie muss mit der tolerierbaren Unterbrechung und den tatsächlichen Prioritäten der Organisation konsistent sein.
RPO - Recovery Point Objective
Das maximal tolerierbare Datenverlustfenster, ausgedrückt in Zeit. RPO muss zur Backup-, Replikations- und Datenschutzarchitektur passen. Ein RPO von 15 Minuten bei ausschließlich nächtlichem Backup ist keine Strategie, sondern eine offene Designlücke.
MBCO - Minimum Business Continuity Objective
Das minimale akzeptable Leistungsniveau während einer Störung. Es kann deutlich unter der normalen Produktionskapazität liegen. Dadurch kann eine Übergangslösung kritische Ergebnisse aufrechterhalten, ohne die gesamte Produktionsumgebung zu duplizieren.
Ein häufiger Fehler besteht darin, RTO und RPO aus dem abzuleiten, was die vorhandene Infrastruktur bereits leisten kann. Die Reihenfolge sollte umgekehrt sein: Business-Toleranzen definieren Anforderungen; die Differenz zur heutigen Fähigkeit wird als Risiko- und Investitionsentscheidung sichtbar.
Strategien und Kontinuitätspläne
Sind die Wiederherstellungsziele bekannt, wählt die Organisation geeignete Strategien und dokumentiert sie in ausführbaren Plänen. NIST SP 800-34 bietet ergänzende Leitlinien.[7] Typische Ansätze sind:
- Redundanz - Zweitstandort, Cluster oder Replikation. Kann Wiederherstellungszeiten reduzieren, erhöht aber Kosten und Komplexität.
- Wiederherstellung aus Backup - einschließlich Offline- oder unveränderbarer Kopien, wenn das Ransomware-Risiko dies rechtfertigt.
- Manueller oder alternativer Betrieb - eingeschränkter Betrieb bis zur Wiederherstellung des Systems.
- Verlagerung zu einem anderen Anbieter - Nutzung einer vorab vereinbarten Alternative, nicht erst Verhandlung während der Krise.
- Akzeptanz - dokumentierte Leitungsentscheidung, dass ein Prozess nicht kurzfristig wiederhergestellt wird.
Ein Kontinuitätsplan sollte auch von einer Person ausführbar sein, die ihn nicht geschrieben hat, unter Druck und möglicherweise ohne Zugriff auf das ausgefallene Umfeld. Deshalb braucht er klare Aktivierungskriterien, Rollen, Kontaktdaten, Kommunikationsverfahren und eine Kopie außerhalb der wiederherzustellenden Umgebung.
Übungen, Tests und internes Audit
Abschnitt 8 verlangt ein Programm aus Übungen und Tests. ISO 22301 legt kein universelles Intervall fest. Häufigkeit und Testart sollten sich nach Kritikalität, Änderungen, Risikobewertung und den Ergebnissen früherer Übungen richten. Ein Programm kann Tabletop-Übungen, technische Wiederherstellungstests und umfassendere Failover-Übungen kombinieren; der Zeitplan muss im Kontext der Organisation begründbar sein.
Jede Übung sollte Nachweise und Erkenntnisse erzeugen. Ein Test, der nur das erwartete Ergebnis bestätigt, ohne Annahmen zu hinterfragen, hat begrenzten Wert. Erkenntnisse müssen in Korrekturmaßnahmen und Planänderungen überführt werden.
Das interne Audit nach Abschnitt 9 bewertet Konformität und Funktionsfähigkeit des Managementsystems. Auditoren sollten gegenüber dem geprüften Bereich ausreichend objektiv sein. Kleinere Organisationen nutzen häufig externe Unterstützung, wenn intern keine angemessene Funktionstrennung möglich ist.
Verhältnis zu ISO 27001, KSC/NIS2, DORA und KRI
ISO 22301 und ISO/IEC 27001
ISO/IEC 27001 fokussiert Informationssicherheit - Vertraulichkeit, Integrität und Verfügbarkeit. ISO 22301 fokussiert die Fähigkeit der Organisation, priorisierte Tätigkeiten und Dienste auch bei Störungen weiterzuführen, einschließlich Ausfällen von Personal, Gebäuden, Lieferanten oder Technologie. Die Themen überschneiden sich: ISO/IEC 27001:2022 enthält in Anhang A unter anderem A.5.29 Information security during disruption und A.5.30 ICT readiness for business continuity.[4]
Eine Organisation mit funktionierendem ISMS kann BCMS-Elemente schrittweise integrieren. Kontext, Führung, Kompetenz, internes Audit und Managementbewertung sind strukturell ähnlich; BIA, Strategien, Pläne und Übungen ergänzen die kontinuitätsspezifische Ebene.
ISO 22301 und KSC/NIS2
Das 2026 novellierte polnische KSC setzt NIS2-Anforderungen um, darunter Business Continuity, Backup-Management, Disaster Recovery und Krisenmanagement. Eine ISO-22301-Zertifizierung befreit nicht von gesetzlichen Pflichten, kann aber belastbare Nachweise für Audits und Aufsicht liefern.[5]
ISO 22301 und DORA
DORA verlangt im Finanzsektor IKT-Business-Continuity-Richtlinien, Reaktions- und Wiederherstellungspläne sowie deren Tests. ISO 22301 bietet eine geeignete Managementsystemstruktur, deckt jedoch nicht alle DORA-spezifischen Pflichten ab, etwa das Informationsregister zu IKT-Verträgen, regulatorische Incident-Meldungen oder TLPT.[6]
ISO 22301 und KRI
Das polnische KRI verlangt im Geltungsbereich ein Managementsystem für Informationssicherheit und mindestens jährlich interne Audits der Informationssicherheit. Ein auf PN-ISO/IEC 27001 basierendes ISMS ist ein Weg zu der in KRI vorgesehenen Anerkennung, keine Pflicht zur Zertifizierung. Kontinuität ist Teil des breiteren Managementsystems; ISO 22301 kann diesen Bereich vertiefen.[8]
Zertifizierung
Die Zertifizierung erfolgt durch eine geeignete Zertifizierungsstelle und nicht durch den Berater, der das System entworfen hat. Typischerweise umfasst der Prozess:
- Stage 1 - Prüfung von Dokumentation und Bereitschaft einschließlich Geltungsbereich, Richtlinie, BIA, Plänen und Nachweisen interner Bewertung.
- Stage 2 - Bewertung der tatsächlichen Umsetzung durch Interviews, Aufzeichnungen und Nachweise aus Übungen.
- Zertifizierungsentscheidung und Ausstellung des Zertifikats.
- Überwachungsaktivitäten innerhalb des Zertifizierungszyklus.
- Rezertifizierung am Ende des Zyklus.
Eine universelle Dauer der Einführung lässt sich nicht seriös angeben. Sie hängt von BCMS-Geltungsbereich, Zahl der Prozesse und Standorte, Qualität vorhandener Pläne, notwendigen technischen Änderungen und Verfügbarkeit fachlicher Verantwortlicher ab. Die BIA sollte wesentlichen Investitionsentscheidungen vorausgehen, weil RTO und RPO die Wiederherstellungsarchitektur begründen sollten - nicht umgekehrt.
Häufige Fehler
- Ein ausschließlich von IT für IT geschriebener Kontinuitätsplan, der Server wiederherstellt, aber den eigentlichen Dienst nicht beschreibt.
- RTO und RPO aus bestehenden Infrastrukturmöglichkeiten statt aus Business-Toleranzen.
- Backups ohne Wiederherstellungstest. Der erfolgreiche Backup-Job allein beweist keine Wiederherstellbarkeit.
- Ein Plan, der nur in der gerade ausgefallenen Umgebung verfügbar ist.
- Nicht berücksichtigte Lieferanten und externe Abhängigkeiten.
- Übungen, die Erfolg demonstrieren sollen, statt Schwächen zu finden.
- Das Zertifikat als Ziel statt tatsächlicher Resilienz.
Häufig gestellte Fragen
- Wie unterscheidet sich ISO 22301 von ISO 27001?
- ISO/IEC 27001 etabliert ein Managementsystem für Informationssicherheit. ISO 22301 etabliert ein Business Continuity Management System für die Fähigkeit der Organisation, trotz Störungen weiterzuarbeiten. Die Managementsystemstrukturen sind kompatibel und die Themen überschneiden sich im Bereich der Kontinuität.
- Was bedeuten MTPD, RTO, RPO und MBCO?
- MTPD ist die maximal tolerierbare Unterbrechungsdauer. RTO ist die Zielzeit der Wiederherstellung. RPO beschreibt das maximal tolerierbare Datenverlustfenster. MBCO ist das minimale akzeptable Betriebsniveau während einer Störung. Diese Parameter sollten aus der BIA resultieren und auf geeigneter Leitungsebene genehmigt werden.
- Ist ISO 22301 verpflichtend?
- Norm und Zertifizierung sind freiwillig, sofern sie nicht vertraglich oder durch eine besondere Anforderung verbindlich gemacht werden. Kontinuität selbst kann jedoch unter NIS2/KSC oder DORA eine gesetzliche Pflicht sein. ISO 22301 ist ein strukturierter Weg, diese Fähigkeit zu steuern und nachzuweisen.
- Wie lange dauern Einführung und Zertifizierung?
- Es gibt keine belastbare universelle Monatsangabe. Der Zeitplan hängt von Umfang, kritischen Prozessen, Qualität der BIA, Reife von Strategien und Plänen sowie notwendigen technischen Änderungen ab. Eine Organisationszertifizierung umfasst typischerweise Stage 1 und Stage 2 sowie Überwachung im Zertifizierungszyklus.
- Wie oft sollen Kontinuitätspläne getestet werden?
- Die Norm verlangt ein Übungsprogramm, aber kein einheitliches Intervall für alle Organisationen. Die Häufigkeit sollte durch Risiko, Kritikalität, Änderungen und frühere Ergebnisse begründet werden. Tabletop-Übungen, technische Wiederherstellungstests und Failover-Tests können unterschiedliche Zyklen haben.
Brauchen Sie Beratung in diesem Bereich?
Eine kostenlose 30-60 minütige Beratung. Ohne Verpflichtungen. Wir besprechen Bedarf, Umfang und einen groben Zeitplan.
Verwandte Inhalte
Weitere Kompetenzbereiche
- IT-Sicherheitsaudit
- Schwachstellenscan
- Penetrationstests
- Hardening von Geräten und Systemen
- E-Mail-Sicherheitsaudit
- KRI-Compliance-Audit
- KSC- und NIS2-Audit
- DSGVO-Compliance-Audit
- Informationssicherheitsrichtlinie
- ISMS - Informationssicherheits-Managementsystem
- Security Awareness - vor Ort und online
- SOC 24/7 - Überwachung und Reaktion
Compliance und Regulierung
Literatur und Quellen
Quellenstand geprüft zum 29. August 2026. Normen verweisen auf den ISO-Katalog, Rechtsakte auf EUR-Lex oder ISAP.
- [1] standardISO (2019). ISO 22301:2019 - Security and resilience - Business continuity management systems - Requirements. Mit ISO 22301:2019/Amd 1:2024. ISO führt die Norm als zur Überarbeitung vorgesehen. · iso.org/standard/75106.html
- [2] standardISO (2020). ISO 22313:2020 - Security and resilience - Business continuity management systems - Guidance on the use of ISO 22301. · iso.org/standard/75107.html
- [3] standardISO (2021). ISO/TS 22317:2021 - Security and resilience - Business continuity management systems - Guidelines for business impact analysis. · iso.org/standard/79000.html
- [4] standardISO/IEC (2022). ISO/IEC 27001:2022 - Information security management systems - Requirements. · iso.org/standard/27001
- [5] regulationEuropäisches Parlament und Rat der EU (2022). Richtlinie (EU) 2022/2555 (NIS2). · EUR-Lex
- [6] regulationEuropäisches Parlament und Rat der EU (2022). Verordnung (EU) 2022/2554 (DORA). · EUR-Lex
- [7] standardSwanson, M., Bowen, P., Phillips, A., Gallup, D., Lynes, D. (2010). NIST SP 800-34 Rev. 1 - Contingency Planning Guide for Federal Information Systems. DOI: 10.6028/NIST.SP.800-34r1. · doi.org/10.6028/NIST.SP.800-34r1
- [8] regulationPolnischer Ministerrat (2024). Verordnung des Ministerrates vom 21. Mai 2024 über den Nationalen Interoperabilitätsrahmen. Gesetzblatt 2024 Pos. 773. · ISAP