Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

Leitfaden

Business-Impact-Analyse (BIA) nach DORA: Vorgehen, BSI-Standard 200-4 und MaRisk

Die Business-Impact-Analyse (BIA) ermittelt, welche Funktionen und Prozesse eines Finanz­un­ter­neh­mens zeitkritisch sind und ab wann ihr Ausfall nicht mehr tragbar ist. Artikel 11 Absatz 5 der Verordnung (EU) 2022/2554 (DORA) verlangt sie als Teil der allgemeinen Leitlinie zur Geschäfts­fort­füh­rung. Aus ihr folgen Wie­der­an­lauf­zei­ten, Notbetrieb und die Auslegung der IKT-Systeme.

Was DORA verlangt

Finanz­un­ter­neh­men führen nach Artikel 11 Absatz 5 DORA eine Business-Impact-Analyse der bestehenden Risiken für schwer­wie­gende Betriebs­stö­run­gen durch. Sie bewerten die potenziellen Auswirkungen anhand quantitativer und qualitativer Kriterien. Zu berück­sich­ti­gen sind die Kritikalität der Unter­neh­mens­funk­tio­nen, der Unter­stüt­zungs­pro­zesse, der Abhän­gig­kei­ten von Dritten und der Infor­ma­ti­ons­werte sowie deren Wech­sel­wir­kun­gen. IKT-Assets und IKT-Dienste müssen in voller Über­ein­stim­mung mit der BIA konzipiert und genutzt werden. Das gilt besonders für die Redundanz kritischer Komponenten.

Eine Methodik schreibt DORA nicht vor. Die Delegierte Verordnung (EU) 2024/1774 zum IKT-Risi­ko­ma­nage­ment nutzt die BIA in den Artikeln 24, 25 und 26 als Eingangsgröße: für die IKT-Leitlinie zur Geschäfts­fort­füh­rung, für den Test der Geschäfts­fort­füh­rungs­pläne und für die Reaktions- und Wie­der­her­stel­lungs­pläne. Diese Pläne sind nach Artikel 11 Absatz 6 Buchstabe a DORA mindestens jährlich zu testen. Der Test gilt auch nach wesentlichen Änderungen an den IKT-Systemen, die kritische oder wichtige Funktionen unterstützen.

Wie der BSI-Standard 200-4 die BIA beschreibt

Der BSI-Standard 200-4 (Business Continuity Management, Version 1.0 vom Mai 2023) widmet der BIA das Kapitel 7. Dort heißt es: „Die BIA betrachtet nur die potenziellen Auswirkungen eines Geschäfts­pro­zess­aus­falls, nicht dessen Ursachen.“ Die Analyse geht vom Totalausfall des Geschäfts­pro­zes­ses aus und bewertet auch, wie sich der Schaden zeitlich entwickelt. Vier Kenngrößen tragen das Ergebnis:

KenngrößeBedeutung nach BSI-Standard 200-4Fundstelle
MTPD (Maximal Tolerierbare Ausfallzeit)Wie lange ein Geschäfts­pro­zess höchstens ausfallen darf, bevor nicht tolerierbare Auswirkungen eintretenKapitel 7, Seite 159
RTO (Geforderte Wie­der­an­lauf­zeit)Zeitraum vom Ausrufen des Notfalls bis zur geforderten Inbe­trieb­nahme der Notlösung; muss kürzer sein als die MTPDKapitel 7, Seite 159
RPO (maximal zulässiger Datenverlust)Wie alt die verfügbaren Daten im Notbetrieb höchstens sein dürfen; bestimmt den Daten­si­che­rungs­zy­klusKapitel 7, Seite 159
MBCO (Not­be­triebs­ni­veau)Wie leis­tungs­fä­hig der Notbetrieb sein soll; wird je Geschäfts­pro­zess festgelegtKapitel 7, Seite 160

Dagegen spricht die Delegierte Verordnung (EU) 2024/1774 von Wie­der­her­stel­lungs­zeit und Wie­der­her­stel­lungs­punkt. Der BSI-Standard verwendet Wie­der­an­lauf­zeit. Ob die Aufsicht beide Begriffspaare gleichsetzt, ist in den geprüften Quellen nicht belegt. Wer beide Texte nutzt, legt die Begriffe im Haus schriftlich fest.

Schritte einer BIA

Der BSI-Standard 200-4 gliedert die BIA in Vorbereitung, Durchführung und Auswertung. Vor Beginn grenzt ein vereinfachter BIA-Vorfilter die besonders zeit­kri­ti­schen Geschäfts­pro­zesse ein.

  1. Geschäfts­pro­zesse erheben (Kapitel 7.1.1).
  2. BIA-Parameter und Zeithorizonte festlegen (7.1.2). Üblich sind drei bis fünf Scha­dens­ka­te­go­rien.
  3. Res­sour­cen­ka­te­go­rien und Res­sour­cen­clus­ter festlegen (7.1.3).
  4. Zeitkritische Geschäfts­pro­zesse iden­ti­fi­zie­ren (7.2.1).
  5. Pro­zess­ab­hän­gig­kei­ten und Res­sour­cen­ab­hän­gig­kei­ten iden­ti­fi­zie­ren (7.2.2 und 7.2.3).
  6. Vorhandene Single Points of Failure iden­ti­fi­zie­ren (7.2.4).
  7. Ergebnisse auswerten (7.3).

Was die MaRisk dazu sagen

Das Rundschreiben 06/2026 (BA) vom 30. Juni 2026 enthält die neue Fassung der MaRisk. AT 7.3 Textziffer 1 verlangt für kritische oder wichtige Funktionen ein Not­fall­kon­zept und Aus­wir­kungs­ana­ly­sen. Die Erläuterung nennt sie „Business-Impact-Analysen“: Sie betrachten über abgestufte Zeiträume, welche Folgen eine Beein­träch­ti­gung für den Geschäfts­be­trieb haben kann. Das Not­fall­kon­zept ist jährlich und anlassbezogen zu aktualisieren. Die Geschäfts­lei­tung erhält mindestens quartalsweise einen schriftlichen Bericht über den Zustand des Not­fall­ma­nage­ments.

Die frühere Fassung sprach von zeit­kri­ti­schen Aktivitäten und Prozessen. Der neue Text verwendet den DORA-Begriff der kritischen oder wichtigen Funktion (Artikel 3 Nummer 22 DORA). Ob die BaFin beide Begriffe inhaltlich gleichsetzt, ist in den geprüften Quellen nicht belegt. Finanz­dienst­leis­tungs­in­sti­tute beachten die Module AT 3, AT 5, AT 7 und AT 9 nach Größe, Art, Umfang, Komplexität und Risikogehalt (AT 2.1 Textziffer 2).

Was in der Praxis ansteht

  1. Die Übersicht aller Funktionen mit einem benannten Eigentümer je Funktion aufbauen und kritische oder wichtige Funktionen kennzeichnen.
  2. Scha­dens­ka­te­go­rien und Zeithorizonte schriftlich festlegen.
  3. Je Funktion MTPD, RTO, RPO und Not­be­triebs­ni­veau bestimmen und prüfen, dass die RTO kürzer ist als die MTPD.
  4. Abhän­gig­kei­ten von Prozessen, Ressourcen und IKT-Dritt­dienst­leis­tern erfassen. Die Verträge gehören in das Infor­ma­ti­ons­re­gis­ter, siehe Aus­la­ge­rungs­ma­nage­ment und Third-Party-Risk-Management.
  5. Die Ergebnisse in die Leitlinie zur Geschäfts­fort­füh­rung und in die Wie­der­her­stel­lungs­pläne überführen.
  6. Pläne mindestens jährlich testen und das Ergebnis dokumentieren.
  7. Das Leitungsorgan beteiligen: Im vereinfachten Rahmen nach Artikel 16 DORA genehmigt, überwacht und überprüft es die BIA und die zugehörigen Richtlinien (Delegierte Verordnung (EU) 2024/1774, Artikel 28 Absatz 2).

Den Zusammenhang mit dem IKT-Risi­ko­ma­nage­ment erklärt die Seite DORA im Überblick.

Quellen

Prüfhinweis

Dieser Text ist eine fachliche Einordnung aus der Praxis und keine Rechts­be­ra­tung. Die Verordnungen und Standards sind im Wortlaut wiedergegeben oder sinngemäß zusam­men­ge­fasst. Die rechtliche Bewertung im Einzelfall liegt bei der Rechts­ab­tei­lung oder der Rechts­be­ra­tung des Hauses.

Wie Qvestcon unterstützt

Qvestcon begleitet die Ver­ant­wort­li­chen für Risiko, Betrieb, Infor­ma­ti­ons­si­cher­heit und Not­fall­ma­nage­ment von der Funk­ti­ons­über­sicht über die Parameter je Funktion bis zu den getesteten Wie­der­her­stel­lungs­plä­nen. Markus Junge, Executive Management Consultant DORA und KI, arbeitet mit den Fachbereichen und stimmt sich mit der Rechts­be­ra­tung des Hauses ab.

Möchten Sie den Stand Ihrer Business-Impact-Analyse einordnen lassen? Sprechen Sie uns über die Kontaktseite an und vereinbaren Sie ein Erstgespräch.