Leitfaden
Business-Impact-Analyse (BIA) nach DORA: Vorgehen, BSI-Standard 200-4 und MaRisk
Die Business-Impact-Analyse (BIA) ermittelt, welche Funktionen und Prozesse eines Finanzunternehmens zeitkritisch sind und ab wann ihr Ausfall nicht mehr tragbar ist. Artikel 11 Absatz 5 der Verordnung (EU) 2022/2554 (DORA) verlangt sie als Teil der allgemeinen Leitlinie zur Geschäftsfortführung. Aus ihr folgen Wiederanlaufzeiten, Notbetrieb und die Auslegung der IKT-Systeme.
Was DORA verlangt
Finanzunternehmen führen nach Artikel 11 Absatz 5 DORA eine Business-Impact-Analyse der bestehenden Risiken für schwerwiegende Betriebsstörungen durch. Sie bewerten die potenziellen Auswirkungen anhand quantitativer und qualitativer Kriterien. Zu berücksichtigen sind die Kritikalität der Unternehmensfunktionen, der Unterstützungsprozesse, der Abhängigkeiten von Dritten und der Informationswerte sowie deren Wechselwirkungen. IKT-Assets und IKT-Dienste müssen in voller Übereinstimmung mit der BIA konzipiert und genutzt werden. Das gilt besonders für die Redundanz kritischer Komponenten.
Eine Methodik schreibt DORA nicht vor. Die Delegierte Verordnung (EU) 2024/1774 zum IKT-Risikomanagement nutzt die BIA in den Artikeln 24, 25 und 26 als Eingangsgröße: für die IKT-Leitlinie zur Geschäftsfortführung, für den Test der Geschäftsfortführungspläne und für die Reaktions- und Wiederherstellungspläne. Diese Pläne sind nach Artikel 11 Absatz 6 Buchstabe a DORA mindestens jährlich zu testen. Der Test gilt auch nach wesentlichen Änderungen an den IKT-Systemen, die kritische oder wichtige Funktionen unterstützen.
Wie der BSI-Standard 200-4 die BIA beschreibt
Der BSI-Standard 200-4 (Business Continuity Management, Version 1.0 vom Mai 2023) widmet der BIA das Kapitel 7. Dort heißt es: „Die BIA betrachtet nur die potenziellen Auswirkungen eines Geschäftsprozessausfalls, nicht dessen Ursachen.“ Die Analyse geht vom Totalausfall des Geschäftsprozesses aus und bewertet auch, wie sich der Schaden zeitlich entwickelt. Vier Kenngrößen tragen das Ergebnis:
| Kenngröße | Bedeutung nach BSI-Standard 200-4 | Fundstelle |
|---|---|---|
| MTPD (Maximal Tolerierbare Ausfallzeit) | Wie lange ein Geschäftsprozess höchstens ausfallen darf, bevor nicht tolerierbare Auswirkungen eintreten | Kapitel 7, Seite 159 |
| RTO (Geforderte Wiederanlaufzeit) | Zeitraum vom Ausrufen des Notfalls bis zur geforderten Inbetriebnahme der Notlösung; muss kürzer sein als die MTPD | Kapitel 7, Seite 159 |
| RPO (maximal zulässiger Datenverlust) | Wie alt die verfügbaren Daten im Notbetrieb höchstens sein dürfen; bestimmt den Datensicherungszyklus | Kapitel 7, Seite 159 |
| MBCO (Notbetriebsniveau) | Wie leistungsfähig der Notbetrieb sein soll; wird je Geschäftsprozess festgelegt | Kapitel 7, Seite 160 |
Dagegen spricht die Delegierte Verordnung (EU) 2024/1774 von Wiederherstellungszeit und Wiederherstellungspunkt. Der BSI-Standard verwendet Wiederanlaufzeit. Ob die Aufsicht beide Begriffspaare gleichsetzt, ist in den geprüften Quellen nicht belegt. Wer beide Texte nutzt, legt die Begriffe im Haus schriftlich fest.
Schritte einer BIA
Der BSI-Standard 200-4 gliedert die BIA in Vorbereitung, Durchführung und Auswertung. Vor Beginn grenzt ein vereinfachter BIA-Vorfilter die besonders zeitkritischen Geschäftsprozesse ein.
- Geschäftsprozesse erheben (Kapitel 7.1.1).
- BIA-Parameter und Zeithorizonte festlegen (7.1.2). Üblich sind drei bis fünf Schadenskategorien.
- Ressourcenkategorien und Ressourcencluster festlegen (7.1.3).
- Zeitkritische Geschäftsprozesse identifizieren (7.2.1).
- Prozessabhängigkeiten und Ressourcenabhängigkeiten identifizieren (7.2.2 und 7.2.3).
- Vorhandene Single Points of Failure identifizieren (7.2.4).
- Ergebnisse auswerten (7.3).
Was die MaRisk dazu sagen
Das Rundschreiben 06/2026 (BA) vom 30. Juni 2026 enthält die neue Fassung der MaRisk. AT 7.3 Textziffer 1 verlangt für kritische oder wichtige Funktionen ein Notfallkonzept und Auswirkungsanalysen. Die Erläuterung nennt sie „Business-Impact-Analysen“: Sie betrachten über abgestufte Zeiträume, welche Folgen eine Beeinträchtigung für den Geschäftsbetrieb haben kann. Das Notfallkonzept ist jährlich und anlassbezogen zu aktualisieren. Die Geschäftsleitung erhält mindestens quartalsweise einen schriftlichen Bericht über den Zustand des Notfallmanagements.
Die frühere Fassung sprach von zeitkritischen Aktivitäten und Prozessen. Der neue Text verwendet den DORA-Begriff der kritischen oder wichtigen Funktion (Artikel 3 Nummer 22 DORA). Ob die BaFin beide Begriffe inhaltlich gleichsetzt, ist in den geprüften Quellen nicht belegt. Finanzdienstleistungsinstitute beachten die Module AT 3, AT 5, AT 7 und AT 9 nach Größe, Art, Umfang, Komplexität und Risikogehalt (AT 2.1 Textziffer 2).
Was in der Praxis ansteht
- Die Übersicht aller Funktionen mit einem benannten Eigentümer je Funktion aufbauen und kritische oder wichtige Funktionen kennzeichnen.
- Schadenskategorien und Zeithorizonte schriftlich festlegen.
- Je Funktion MTPD, RTO, RPO und Notbetriebsniveau bestimmen und prüfen, dass die RTO kürzer ist als die MTPD.
- Abhängigkeiten von Prozessen, Ressourcen und IKT-Drittdienstleistern erfassen. Die Verträge gehören in das Informationsregister, siehe Auslagerungsmanagement und Third-Party-Risk-Management.
- Die Ergebnisse in die Leitlinie zur Geschäftsfortführung und in die Wiederherstellungspläne überführen.
- Pläne mindestens jährlich testen und das Ergebnis dokumentieren.
- Das Leitungsorgan beteiligen: Im vereinfachten Rahmen nach Artikel 16 DORA genehmigt, überwacht und überprüft es die BIA und die zugehörigen Richtlinien (Delegierte Verordnung (EU) 2024/1774, Artikel 28 Absatz 2).
Den Zusammenhang mit dem IKT-Risikomanagement erklärt die Seite DORA im Überblick.
Quellen
- DORA: Verordnung (EU) 2022/2554, Artikel 3, 11 und 28
- Delegierte Verordnung: (EU) 2024/1774, Artikel 24, 25, 26 und 28
- BSI: BSI-Standard 200-4, Kapitel 6 und 7
- BaFin: Rundschreiben 06/2026 (BA), MaRisk, AT 7.3
Prüfhinweis
Dieser Text ist eine fachliche Einordnung aus der Praxis und keine Rechtsberatung. Die Verordnungen und Standards sind im Wortlaut wiedergegeben oder sinngemäß zusammengefasst. Die rechtliche Bewertung im Einzelfall liegt bei der Rechtsabteilung oder der Rechtsberatung des Hauses.
Wie Qvestcon unterstützt
Qvestcon begleitet die Verantwortlichen für Risiko, Betrieb, Informationssicherheit und Notfallmanagement von der Funktionsübersicht über die Parameter je Funktion bis zu den getesteten Wiederherstellungsplänen. Markus Junge, Executive Management Consultant DORA und KI, arbeitet mit den Fachbereichen und stimmt sich mit der Rechtsberatung des Hauses ab.
Möchten Sie den Stand Ihrer Business-Impact-Analyse einordnen lassen? Sprechen Sie uns über die Kontaktseite an und vereinbaren Sie ein Erstgespräch.
