BIA – So führen Sie Schritt für Schritt eine Business Impact Analysis durch
Teilen
Von Mallbutiken · Fakten geprüft am 30. September 2026 · Etwa 9 Minuten Lesezeit
Eine Business Impact Analysis, kurz BIA, hilft dem Unternehmen zu bestimmen, was zuerst funktionieren muss, wenn etwas schiefgeht. Sie kartieren kritische Aktivitäten, die Folgen eines Ausfalls im Zeitverlauf, die Ressourcen und Lieferanten, von denen die Aktivitäten abhängen, und wie schnell diese wiederhergestellt werden müssen.
Was ist eine Business Impact Analysis?
Die BIA wird im Rahmen des Kontinuitätsmanagements eingesetzt, um die Abhängigkeiten und Wiederherstellungsprioritäten des Unternehmens zu verstehen. Die schwedische Behörde für Zivilschutz (Myndigheten för civilt försvar) verwendet den Begriff Konsequenzanalyse in ihrer Methodenunterstützung und beschreibt diese als eine Kartierung des Betriebs: woraus er besteht und was er zum Funktionieren benötigt.
Das Ergebnis soll eine Entscheidungsgrundlage liefern. Welche Aktivitäten sind kritisch? Wie lange dürfen sie ausfallen? Welche Mitarbeiter, Systeme, Räumlichkeiten, Daten, Lieferanten und sonstigen Ressourcen werden benötigt? Welche Maßnahmen müssen priorisiert werden?
BIA und Risikoanalyse sind nicht dasselbe
| Analyse | Kernfrage | Typisches Ergebnis |
|---|---|---|
| BIA / Konsequenzanalyse | Was ist die Konsequenz, wenn eine wichtige Aktivität unterbrochen wird? | Priorisierte Aktivitäten, Abhängigkeiten und Wiederherstellungsbedarf. |
| Risikoanalyse | Was kann die Störung verursachen und wie sollte mit dem Risiko umgegangen werden? | Risiken, Wahrscheinlichkeit/Konsequenz und risikomindernde Maßnahmen. |
Die Analysen ergänzen einander. Eine BIA kann beispielsweise zeigen, dass die Auftragsabwicklung innerhalb eines Tages wieder laufen muss. Die Risikoanalyse kann daraufhin untersuchen, welche Ereignisse die Auftragsabwicklung bedrohen und welche vorbeugenden Maßnahmen erforderlich sind.
So führen Sie eine BIA in sieben Schritten durch
1. Bestimmen Sie den Umfang
Wählen Sie den Teil der Organisation aus, der analysiert werden soll. Eine erste Arbeit kann pro Geschäftsbereich oder Hauptprozess erfolgen. Dokumentieren Sie den Umfang, damit wichtige Abhängigkeiten zwischen Abteilungen nicht verloren gehen.
2. Listen Sie die Aktivitäten des Unternehmens auf
Gehen Sie von der Arbeit aus, die die Dienstleistungen des Unternehmens tatsächlich erbringt oder ermöglicht. Das können Auftragsannahme, Produktion, Kundensupport, Lohnabrechnung, Betriebsüberwachung oder behördliche Meldungen sein.
3. Bewerten Sie die Konsequenz über die Zeit
Analysieren Sie, was ein Ausfall nach verschiedenen Zeitintervallen bedeutet. Konsequenzen können finanzieller, rechtlicher, sicherheitsrelevanter, operativer Art oder Vertrauensverlust sein. Vermeiden Sie es, nur einen allgemeinen Wert wie „hoch“ zu vergeben. Beschreiben Sie warum.
4. Bestimmen Sie, wann der Ausfall inakzeptabel wird
Für jede kritische Aktivität muss das Unternehmen festlegen, wie lange die Störung andauern darf, bevor die Konsequenz ein inakzeptables Niveau erreicht. Diese Bewertung ist zentral für die spätere Wiederherstellungspriorisierung.
5. Kartieren Sie Abhängigkeiten
- Personal und Schlüsselkompetenzen.
- IT-Systeme, Daten und Kommunikation.
- Räumlichkeiten und physische Ausrüstung.
- Strom, Netzwerk und andere Versorgungen.
- Lieferanten und Subunternehmer.
- Berechtigungen, Zertifikate und Schlüssel.
- Andere interne Prozesse.
6. Setzen Sie Wiederherstellungsziele
Übersetzen Sie den geschäftlichen Bedarf in realistische Ziele. Ein Ziel sollte nicht nur deshalb gesetzt werden, weil es sicher klingt; es muss technisch und organisatorisch unterstützt werden können.
7. Priorisieren Sie Maßnahmen
Identifizieren Sie die Lücke zwischen dem Soll-Zustand und der tatsächlichen Fähigkeit. Wenn das Unternehmen eine Aktivität innerhalb von vier Stunden benötigt, die heutige Lösung aber zwei Tage erfordert, haben Sie eine konkrete Kontinuitätslücke gefunden.
RTO, RPO und tolerierbare Ausfallzeit
Drei Zeitbegriffe werden oft verwechselt:
- Tolerierbare Ausfallzeit: Wie lange das Unternehmen akzeptieren kann, dass die Aktivität nicht funktioniert, bevor die Konsequenzen inakzeptabel werden.
- RTO, Recovery Time Objective: Das Ziel, wie schnell ein Dienst, eine Aktivität oder eine Ressource wiederhergestellt werden soll.
- RPO, Recovery Point Objective: Wie viel Datenverlust zeitlich akzeptiert werden kann, zum Beispiel, dass die Wiederherstellung maximal den Verlust der letzten 30 Minuten bedeuten darf.
Fiktives Beispiel: Auftragsfluss eines Webshops
Ein E-Commerce-Unternehmen analysiert die Aktivität „bezahlte Aufträge an das Lager annehmen und freigeben“. Nach zwei Stunden ist der Einfluss gering. Nach acht Stunden wächst der Auftragsrückstand und der Kundenservice wird belastet. Nach 24 Stunden droht das Brechen von Lieferversprechen und der Umsatz wird deutlich beeinträchtigt.
Das Unternehmen bewertet die Aktivität daher als hochprioritär. Abhängigkeiten sind E-Commerce-Plattform, Zahlungsstatus, Integrationsplattform, Lagersystem, Internetverbindung und zwei Schlüsselrollen. Die BIA zeigt auch, dass einem externen Integrationslieferanten ein dokumentiertes Reserveverfahren fehlt – was zu einer konkreten Maßnahme führt.
Der Punkt ist, dass die Analyse nicht bei „Shopify ist kritisch“ stehen bleibt. Sie zeigt, welche Geschäftsaktivität betroffen ist, wie schnell und durch welche Abhängigkeiten.
Häufige Fehler in einer BIA
- Mit der Bedrohungsliste beginnen. Dann wird die BIA leicht zu einer gewöhnlichen Risikoanalyse.
- Fast alles als kritisch markieren. Wenn alles höchste Priorität hat, gibt es keine echte Priorisierung.
- Nur die IT fragen. Geschäftsinhaber müssen Konsequenz und Toleranz definieren.
- RTO ohne Realitätscheck setzen. Testen Sie, ob Technik, Personal und Lieferanten das Ziel tatsächlich erreichen können.
- Lieferanten vergessen. Ein internes System mag wiederherstellbar sein, kann aber dennoch von einem externen Dienst ohne entsprechende Fähigkeit abhängen.
- Die Analyse nie aktualisieren. Neue Systeme, Outsourcing und Prozessänderungen können die Abhängigkeitskarte schnell unbrauchbar machen.
Was passiert nach der BIA?
Die BIA sollte in Maßnahmenpläne und Kontinuitätspläne münden. Die Methodenunterstützung der Behörde für Zivilschutz beschreibt, wie Konsequenzanalyse und Risikobewertung als Grundlage für Maßnahmen und Kontinuitätsplanung dienen.
Der nächste Schritt ist daher, zu beschreiben, was das Unternehmen im Falle einer Störung in einem Kontinuitätsplan tatsächlich tun soll. Wenn Sie unter das Cybersicherheitsgesetz fallen, sollten auch die Lieferkette und andere Sicherheitsmaßnahmen in die Gesamtarbeit einbezogen werden; siehe den Leitfaden zu NIS2 und Lieferantensicherheit.

Benötigen Sie eine praktische BIA-Grundlage?
Das Kontinuitätsplan + BIA-Paket von Mallbutiken enthält editierbare Word/PDF-Grundlagen und Excel-Dateien für unter anderem kritische Aktivitäten, Abhängigkeiten, Konsequenzen, RTO/RPO und Maßnahmen. Preis im Shop: 249 kr.
Kontinuitätsplan + BIA ansehenHäufig gestellte Fragen
Ist BIA dasselbe wie ein Kontinuitätsplan?
Nein. Die BIA analysiert, was kritisch ist und welche Wiederherstellungsbedarfe bestehen. Der Kontinuitätsplan beschreibt, wie das Unternehmen handeln soll, um priorisierte Aktivitäten aufrechtzuerhalten oder wiederherzustellen.
Muss man RTO und RPO verwenden?
Nicht als universelle juristische Etiketten. Sie sind praktische Steuerungsbegriffe. Verwenden Sie sie, wenn sie dem Unternehmen helfen, messbare Wiederherstellungsbedarfe auszudrücken.
Wie oft sollte die BIA aktualisiert werden?
Aktualisieren Sie, wenn sich kritische Prozesse, Systeme, Lieferanten oder andere Abhängigkeiten ändern, und führen Sie zusätzlich geplante, regelmäßige Überprüfungen durch.
Quellen und weiterführende Lektüre
- Behörde für Zivilschutz: Methodenunterstützung für Kontinuitätsmanagement
- Behörde für Zivilschutz: Bildungsunterstützung für Kontinuitätsmanagement
- Behörde für Zivilschutz: Dokumentationsvorlage für Kontinuitätsmanagement
Der Leitfaden beschreibt eine allgemeine Methodik. Passen Sie die Analyse an die tatsächlichen Anforderungen, Risiken, Verträge und eventuellen sektorspezifischen Regeln des Unternehmens an.