BIA – So führen Sie Schritt für Schritt eine Business Impact Analysis durch

Von Mallbutiken · Fakten geprüft am 30. September 2026 · Etwa 9 Minuten Lesezeit

Eine Business Impact Analysis, kurz BIA, hilft dem Unternehmen zu bestimmen, was zuerst funktionieren muss, wenn etwas schiefgeht. Sie kartieren kritische Aktivitäten, die Folgen eines Ausfalls im Zeitverlauf, die Ressourcen und Lieferanten, von denen die Aktivitäten abhängen, und wie schnell diese wiederhergestellt werden müssen.

Kurze Antwort: Bei einer BIA geht es in erster Linie nicht darum, welche Bedrohungen am wahrscheinlichsten sind. Sie beginnt beim operativen Geschäft: Was passiert, wenn eine Aktivität für 2 Stunden, 1 Tag oder 1 Woche nicht ausgeführt werden kann – und ab wann wird die Konsequenz inakzeptabel?

Was ist eine Business Impact Analysis?

Die BIA wird im Rahmen des Kontinuitätsmanagements eingesetzt, um die Abhängigkeiten und Wiederherstellungsprioritäten des Unternehmens zu verstehen. Die schwedische Behörde für Zivilschutz (Myndigheten för civilt försvar) verwendet den Begriff Konsequenzanalyse in ihrer Methodenunterstützung und beschreibt diese als eine Kartierung des Betriebs: woraus er besteht und was er zum Funktionieren benötigt.

Das Ergebnis soll eine Entscheidungsgrundlage liefern. Welche Aktivitäten sind kritisch? Wie lange dürfen sie ausfallen? Welche Mitarbeiter, Systeme, Räumlichkeiten, Daten, Lieferanten und sonstigen Ressourcen werden benötigt? Welche Maßnahmen müssen priorisiert werden?

BIA und Risikoanalyse sind nicht dasselbe

Analyse Kernfrage Typisches Ergebnis
BIA / Konsequenzanalyse Was ist die Konsequenz, wenn eine wichtige Aktivität unterbrochen wird? Priorisierte Aktivitäten, Abhängigkeiten und Wiederherstellungsbedarf.
Risikoanalyse Was kann die Störung verursachen und wie sollte mit dem Risiko umgegangen werden? Risiken, Wahrscheinlichkeit/Konsequenz und risikomindernde Maßnahmen.

Die Analysen ergänzen einander. Eine BIA kann beispielsweise zeigen, dass die Auftragsabwicklung innerhalb eines Tages wieder laufen muss. Die Risikoanalyse kann daraufhin untersuchen, welche Ereignisse die Auftragsabwicklung bedrohen und welche vorbeugenden Maßnahmen erforderlich sind.

So führen Sie eine BIA in sieben Schritten durch

1. Bestimmen Sie den Umfang

Wählen Sie den Teil der Organisation aus, der analysiert werden soll. Eine erste Arbeit kann pro Geschäftsbereich oder Hauptprozess erfolgen. Dokumentieren Sie den Umfang, damit wichtige Abhängigkeiten zwischen Abteilungen nicht verloren gehen.

2. Listen Sie die Aktivitäten des Unternehmens auf

Gehen Sie von der Arbeit aus, die die Dienstleistungen des Unternehmens tatsächlich erbringt oder ermöglicht. Das können Auftragsannahme, Produktion, Kundensupport, Lohnabrechnung, Betriebsüberwachung oder behördliche Meldungen sein.

3. Bewerten Sie die Konsequenz über die Zeit

Analysieren Sie, was ein Ausfall nach verschiedenen Zeitintervallen bedeutet. Konsequenzen können finanzieller, rechtlicher, sicherheitsrelevanter, operativer Art oder Vertrauensverlust sein. Vermeiden Sie es, nur einen allgemeinen Wert wie „hoch“ zu vergeben. Beschreiben Sie warum.

4. Bestimmen Sie, wann der Ausfall inakzeptabel wird

Für jede kritische Aktivität muss das Unternehmen festlegen, wie lange die Störung andauern darf, bevor die Konsequenz ein inakzeptables Niveau erreicht. Diese Bewertung ist zentral für die spätere Wiederherstellungspriorisierung.

5. Kartieren Sie Abhängigkeiten

  • Personal und Schlüsselkompetenzen.
  • IT-Systeme, Daten und Kommunikation.
  • Räumlichkeiten und physische Ausrüstung.
  • Strom, Netzwerk und andere Versorgungen.
  • Lieferanten und Subunternehmer.
  • Berechtigungen, Zertifikate und Schlüssel.
  • Andere interne Prozesse.

6. Setzen Sie Wiederherstellungsziele

Übersetzen Sie den geschäftlichen Bedarf in realistische Ziele. Ein Ziel sollte nicht nur deshalb gesetzt werden, weil es sicher klingt; es muss technisch und organisatorisch unterstützt werden können.

7. Priorisieren Sie Maßnahmen

Identifizieren Sie die Lücke zwischen dem Soll-Zustand und der tatsächlichen Fähigkeit. Wenn das Unternehmen eine Aktivität innerhalb von vier Stunden benötigt, die heutige Lösung aber zwei Tage erfordert, haben Sie eine konkrete Kontinuitätslücke gefunden.

RTO, RPO und tolerierbare Ausfallzeit

Drei Zeitbegriffe werden oft verwechselt:

  • Tolerierbare Ausfallzeit: Wie lange das Unternehmen akzeptieren kann, dass die Aktivität nicht funktioniert, bevor die Konsequenzen inakzeptabel werden.
  • RTO, Recovery Time Objective: Das Ziel, wie schnell ein Dienst, eine Aktivität oder eine Ressource wiederhergestellt werden soll.
  • RPO, Recovery Point Objective: Wie viel Datenverlust zeitlich akzeptiert werden kann, zum Beispiel, dass die Wiederherstellung maximal den Verlust der letzten 30 Minuten bedeuten darf.
Kontrollfrage: Wenn die RTO hinter der tolerierbaren Ausfallzeit liegt, ist der Plan logisch unmöglich. Das Wiederherstellungsziel muss einen Puffer lassen, bevor die Konsequenz inakzeptabel wird.

Fiktives Beispiel: Auftragsfluss eines Webshops

Ein E-Commerce-Unternehmen analysiert die Aktivität „bezahlte Aufträge an das Lager annehmen und freigeben“. Nach zwei Stunden ist der Einfluss gering. Nach acht Stunden wächst der Auftragsrückstand und der Kundenservice wird belastet. Nach 24 Stunden droht das Brechen von Lieferversprechen und der Umsatz wird deutlich beeinträchtigt.

Das Unternehmen bewertet die Aktivität daher als hochprioritär. Abhängigkeiten sind E-Commerce-Plattform, Zahlungsstatus, Integrationsplattform, Lagersystem, Internetverbindung und zwei Schlüsselrollen. Die BIA zeigt auch, dass einem externen Integrationslieferanten ein dokumentiertes Reserveverfahren fehlt – was zu einer konkreten Maßnahme führt.

Der Punkt ist, dass die Analyse nicht bei „Shopify ist kritisch“ stehen bleibt. Sie zeigt, welche Geschäftsaktivität betroffen ist, wie schnell und durch welche Abhängigkeiten.

Häufige Fehler in einer BIA

  • Mit der Bedrohungsliste beginnen. Dann wird die BIA leicht zu einer gewöhnlichen Risikoanalyse.
  • Fast alles als kritisch markieren. Wenn alles höchste Priorität hat, gibt es keine echte Priorisierung.
  • Nur die IT fragen. Geschäftsinhaber müssen Konsequenz und Toleranz definieren.
  • RTO ohne Realitätscheck setzen. Testen Sie, ob Technik, Personal und Lieferanten das Ziel tatsächlich erreichen können.
  • Lieferanten vergessen. Ein internes System mag wiederherstellbar sein, kann aber dennoch von einem externen Dienst ohne entsprechende Fähigkeit abhängen.
  • Die Analyse nie aktualisieren. Neue Systeme, Outsourcing und Prozessänderungen können die Abhängigkeitskarte schnell unbrauchbar machen.

Was passiert nach der BIA?

Die BIA sollte in Maßnahmenpläne und Kontinuitätspläne münden. Die Methodenunterstützung der Behörde für Zivilschutz beschreibt, wie Konsequenzanalyse und Risikobewertung als Grundlage für Maßnahmen und Kontinuitätsplanung dienen.

Der nächste Schritt ist daher, zu beschreiben, was das Unternehmen im Falle einer Störung in einem Kontinuitätsplan tatsächlich tun soll. Wenn Sie unter das Cybersicherheitsgesetz fallen, sollten auch die Lieferkette und andere Sicherheitsmaßnahmen in die Gesamtarbeit einbezogen werden; siehe den Leitfaden zu NIS2 und Lieferantensicherheit.

Kontinuitätsplan und BIA Vorlagenpaket in Word PDF und Excel

Benötigen Sie eine praktische BIA-Grundlage?

Das Kontinuitätsplan + BIA-Paket von Mallbutiken enthält editierbare Word/PDF-Grundlagen und Excel-Dateien für unter anderem kritische Aktivitäten, Abhängigkeiten, Konsequenzen, RTO/RPO und Maßnahmen. Preis im Shop: 249 kr.

Kontinuitätsplan + BIA ansehen

Häufig gestellte Fragen

Ist BIA dasselbe wie ein Kontinuitätsplan?

Nein. Die BIA analysiert, was kritisch ist und welche Wiederherstellungsbedarfe bestehen. Der Kontinuitätsplan beschreibt, wie das Unternehmen handeln soll, um priorisierte Aktivitäten aufrechtzuerhalten oder wiederherzustellen.

Muss man RTO und RPO verwenden?

Nicht als universelle juristische Etiketten. Sie sind praktische Steuerungsbegriffe. Verwenden Sie sie, wenn sie dem Unternehmen helfen, messbare Wiederherstellungsbedarfe auszudrücken.

Wie oft sollte die BIA aktualisiert werden?

Aktualisieren Sie, wenn sich kritische Prozesse, Systeme, Lieferanten oder andere Abhängigkeiten ändern, und führen Sie zusätzlich geplante, regelmäßige Überprüfungen durch.

Zurück zum Blog