---
adresse: "https://qvestcon.com/bcm/business-impact-analyse/"
titel: "Business Impact Analyse (BIA) nach DORA"
beschreibung: "Business Impact Analyse: Anforderungen nach Artikel 11 DORA, Vorgehen nach BSI-Standard 200-4, MaRisk AT 7.3, Kenngrößen RTO, RPO und MTPD."
sprache: "de-DE"
stand: "2026-10-04"
---

Leitfaden

# Business-Impact-Analyse (BIA) nach DORA: Vorgehen, BSI-Standard 200-4 und MaRisk

Die Business-Impact-Analyse (BIA) ermittelt, welche Funktionen zeitkritisch sind und wann ihr Ausfall nicht mehr tragbar ist. Artikel 11 Absatz 5 DORA verlangt sie als Teil der Leitlinie zur Geschäfts­fort­füh­rung. Eine Methodik schreibt DORA nicht vor. Der BSI-Standard 200-4 beschreibt in Kapitel 7 das Vorgehen mit MTPD, RTO, RPO und Not­be­triebs­ni­veau.

Die Business-Impact-Analyse (BIA) ermittelt, welche Funktionen und Prozesse eines Finanz­un­ter­neh­mens zeitkritisch sind und ab wann ihr Ausfall nicht mehr tragbar ist. Artikel 11 Absatz 5 der Verordnung (EU) 2022/2554 (DORA) verlangt sie als Teil der allgemeinen Leitlinie zur Geschäfts­fort­füh­rung. Aus ihr folgen Wie­der­an­lauf­zei­ten, Notbetrieb und die Auslegung der IKT-Systeme.

### Was DORA verlangt

Finanz­un­ter­neh­men führen nach Artikel 11 Absatz 5 DORA eine Business-Impact-Analyse der bestehenden Risiken für schwer­wie­gende Betriebs­stö­run­gen durch. Sie bewerten die potenziellen Auswirkungen anhand quantitativer und qualitativer Kriterien. Zu berück­sich­ti­gen sind die Kritikalität der Unter­neh­mens­funk­tio­nen, der Unter­stüt­zungs­pro­zesse, der Abhän­gig­kei­ten von Dritten und der Infor­ma­ti­ons­werte sowie deren Wech­sel­wir­kun­gen. IKT-Assets und IKT-Dienste müssen in voller Über­ein­stim­mung mit der BIA konzipiert und genutzt werden. Das gilt besonders für die Redundanz kritischer Komponenten.

Eine Methodik schreibt DORA nicht vor. Die Delegierte Verordnung (EU) 2024/1774 zum IKT-Risi­ko­ma­nage­ment nutzt die BIA in den Artikeln 24, 25 und 26 als Eingangsgröße: für die IKT-Leitlinie zur Geschäfts­fort­füh­rung, für den Test der Geschäfts­fort­füh­rungs­pläne und für die Reaktions- und Wie­der­her­stel­lungs­pläne. Diese Pläne sind nach Artikel 11 Absatz 6 Buchstabe a DORA mindestens jährlich zu testen. Der Test gilt auch nach wesentlichen Änderungen an den IKT-Systemen, die kritische oder wichtige Funktionen unterstützen.

### Wie der BSI-Standard 200-4 die BIA beschreibt

Der BSI-Standard 200-4 (Business Continuity Management, Version 1.0 vom Mai 2023) widmet der BIA das Kapitel 7. Dort heißt es: „Die BIA betrachtet nur die potenziellen Auswirkungen eines Geschäfts­pro­zess­aus­falls, nicht dessen Ursachen.“ Die Analyse geht vom Totalausfall des Geschäfts­pro­zes­ses aus und bewertet auch, wie sich der Schaden zeitlich entwickelt. Vier Kenngrößen tragen das Ergebnis:

| Kenngröße | Bedeutung nach BSI-Standard 200-4 | Fundstelle |
| --- | --- | --- |
| MTPD (Maximal Tolerierbare Ausfallzeit) | Wie lange ein Geschäfts­pro­zess höchstens ausfallen darf, bevor nicht tolerierbare Auswirkungen eintreten | Kapitel 7, Seite 159 |
| RTO (Geforderte Wie­der­an­lauf­zeit) | Zeitraum vom Ausrufen des Notfalls bis zur geforderten Inbe­trieb­nahme der Notlösung; muss kürzer sein als die MTPD | Kapitel 7, Seite 159 |
| RPO (maximal zulässiger Datenverlust) | Wie alt die verfügbaren Daten im Notbetrieb höchstens sein dürfen; bestimmt den Daten­si­che­rungs­zy­klus | Kapitel 7, Seite 159 |
| MBCO (Not­be­triebs­ni­veau) | Wie leis­tungs­fä­hig der Notbetrieb sein soll; wird je Geschäfts­pro­zess festgelegt | Kapitel 7, Seite 160 |

Dagegen spricht die Delegierte Verordnung (EU) 2024/1774 von Wie­der­her­stel­lungs­zeit und Wie­der­her­stel­lungs­punkt. Der BSI-Standard verwendet Wie­der­an­lauf­zeit. Ob die Aufsicht beide Begriffspaare gleichsetzt, ist in den geprüften Quellen nicht belegt. Wer beide Texte nutzt, legt die Begriffe im Haus schriftlich fest.

### Schritte einer BIA

Der BSI-Standard 200-4 gliedert die BIA in Vorbereitung, Durchführung und Auswertung. Vor Beginn grenzt ein vereinfachter BIA-Vorfilter die besonders zeit­kri­ti­schen Geschäfts­pro­zesse ein.

1. Geschäfts­pro­zesse erheben (Kapitel 7.1.1).
2. BIA-Parameter und Zeithorizonte festlegen (7.1.2). Üblich sind drei bis fünf Scha­dens­ka­te­go­rien.
3. Res­sour­cen­ka­te­go­rien und Res­sour­cen­clus­ter festlegen (7.1.3).
4. Zeitkritische Geschäfts­pro­zesse iden­ti­fi­zie­ren (7.2.1).
5. Pro­zess­ab­hän­gig­kei­ten und Res­sour­cen­ab­hän­gig­kei­ten iden­ti­fi­zie­ren (7.2.2 und 7.2.3).
6. Vorhandene Single Points of Failure iden­ti­fi­zie­ren (7.2.4).
7. Ergebnisse auswerten (7.3).

### Was die MaRisk dazu sagen

Das Rundschreiben 06/2026 (BA) vom 30. Juni 2026 enthält die neue Fassung der MaRisk. AT 7.3 Textziffer 1 verlangt für kritische oder wichtige Funktionen ein Not­fall­kon­zept und Aus­wir­kungs­ana­ly­sen. Die Erläuterung nennt sie „Business-Impact-Analysen“: Sie betrachten über abgestufte Zeiträume, welche Folgen eine Beein­träch­ti­gung für den Geschäfts­be­trieb haben kann. Das Not­fall­kon­zept ist jährlich und anlassbezogen zu aktualisieren. Die Geschäfts­lei­tung erhält mindestens quartalsweise einen schriftlichen Bericht über den Zustand des Not­fall­ma­nage­ments.

Die frühere Fassung sprach von zeit­kri­ti­schen Aktivitäten und Prozessen. Der neue Text verwendet den DORA-Begriff der kritischen oder wichtigen Funktion (Artikel 3 Nummer 22 DORA). Ob die BaFin beide Begriffe inhaltlich gleichsetzt, ist in den geprüften Quellen nicht belegt. Finanz­dienst­leis­tungs­in­sti­tute beachten die Module AT 3, AT 5, AT 7 und AT 9 nach Größe, Art, Umfang, Komplexität und Risikogehalt (AT 2.1 Textziffer 2).

### Was in der Praxis ansteht

1. Die Übersicht aller Funktionen mit einem benannten Eigentümer je Funktion aufbauen und kritische oder wichtige Funktionen kennzeichnen.
2. Scha­dens­ka­te­go­rien und Zeithorizonte schriftlich festlegen.
3. Je Funktion MTPD, RTO, RPO und Not­be­triebs­ni­veau bestimmen und prüfen, dass die RTO kürzer ist als die MTPD.
4. Abhän­gig­kei­ten von Prozessen, Ressourcen und IKT-Dritt­dienst­leis­tern erfassen. Die Verträge gehören in das Infor­ma­ti­ons­re­gis­ter, siehe [Aus­la­ge­rungs­ma­nage­ment und Third-Party-Risk-Management](https://qvestcon.com/auslagerung/).
5. Die Ergebnisse in die Leitlinie zur Geschäfts­fort­füh­rung und in die Wie­der­her­stel­lungs­pläne überführen.
6. Pläne mindestens jährlich testen und das Ergebnis dokumentieren.
7. Das Leitungsorgan beteiligen: Im vereinfachten Rahmen nach Artikel 16 DORA genehmigt, überwacht und überprüft es die BIA und die zugehörigen Richtlinien (Delegierte Verordnung (EU) 2024/1774, Artikel 28 Absatz 2).

Den Zusammenhang mit dem IKT-Risi­ko­ma­nage­ment erklärt die Seite [DORA im Überblick](https://qvestcon.com/dora/).

### Quellen

- DORA: [Verordnung (EU) 2022/2554, Artikel 3, 11 und 28](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32022R2554)
- Delegierte Verordnung: [(EU) 2024/1774, Artikel 24, 25, 26 und 28](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1774)
- BSI: [BSI-Standard 200-4, Kapitel 6 und 7](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/BSI_Standards/standard_200_4.pdf)
- BaFin: [Rundschreiben 06/2026 (BA), MaRisk, AT 7.3](https://www.bafin.de/SharedDocs/Downloads/DE/Rundschreiben/dl_rs_0626_9_marisk.html)

### Prüfhinweis

Dieser Text ist eine fachliche Einordnung aus der Praxis und keine Rechts­be­ra­tung. Die Verordnungen und Standards sind im Wortlaut wiedergegeben oder sinngemäß zusam­men­ge­fasst. Die rechtliche Bewertung im Einzelfall liegt bei der Rechts­ab­tei­lung oder der Rechts­be­ra­tung des Hauses.

### Wie Qvestcon unterstützt

Qvestcon begleitet die Ver­ant­wort­li­chen für Risiko, Betrieb, Infor­ma­ti­ons­si­cher­heit und Not­fall­ma­nage­ment von der Funk­ti­ons­über­sicht über die Parameter je Funktion bis zu den getesteten Wie­der­her­stel­lungs­plä­nen. Markus Junge, Executive Management Consultant DORA und KI, arbeitet mit den Fachbereichen und stimmt sich mit der Rechts­be­ra­tung des Hauses ab.

Möchten Sie den Stand Ihrer Business-Impact-Analyse einordnen lassen? Sprechen Sie uns über die [Kontaktseite](https://qvestcon.com/kontakt/) an und vereinbaren Sie ein Erstgespräch.

**Fachlich verantwortet durch Markus Junge**, Executive Management Consultant DORA und KI. Keine Rechts­be­ra­tung.

Stand: 4. Oktober 2026. Zuletzt geprüft: 4. Oktober 2026. Seiten-ID QVC-BIA, Version 1.0.

**So zitieren Sie diese Seite:** Markus Junge, Executive Management Consultant DORA und KI (Qvestcon): Business-Impact-Analyse (BIA) nach DORA: Vorgehen, BSI-Standard 200-4 und MaRisk. Stand 4. Oktober 2026, Version 1.0. [Adresse dieser Seite](https://qvestcon.com/bcm/business-impact-analyse/)
