BIA-Beispiele – so priorisieren Sie kritische Prozesse, RTO und RPO
Teilen
Von Mallbutiken · Fakten geprüft am 30. September 2026 · Ca. 8 Minuten Lesezeit
Eine BIA ist erst dann nützlich, wenn sie zu Priorisierungen führt. Die Analyse soll dem Unternehmen helfen zu verstehen, welche Prozesse zuerst wiederhergestellt werden müssen, wie die Auswirkungen mit der Zeit zunehmen, welche Abhängigkeiten kritisch sind und welche Wiederherstellungsziele tatsächlich erforderlich sind.
Beispiel: ein kleineres E-Commerce- und Dienstleistungsunternehmen
Angenommen, das Unternehmen verkauft digitale und physische Produkte online. Der Geschäftsbetrieb ist von Webshop, Zahlungsabwicklung, Kundenservice, Auftragsverwaltung, Buchhaltung und mehreren externen SaaS-Diensten abhängig. Die Geschäftsführung möchte wissen, was nach einem größeren IT-Ausfall zuerst wieder funktionieren muss.
Für jede Aktivität wird der Prozesseigentümer zu den Auswirkungen nach beispielsweise 2 Stunden, 8 Stunden, 24 Stunden, 3 Tagen und 1 Woche befragt. Die Auswirkungen werden in den Bereichen Finanzen, Kunden, Recht/Compliance, Betrieb, Reputation und Sicherheit bewertet.
Vereinfachtes BIA-Beispiel
| Prozess | Wichtige Auswirkung | Priorität | Beispiel RTO | Beispiel RPO |
|---|---|---|---|---|
| Checkout & Zahlung | Verlorene Umsätze und Kunden können den Kauf nicht abschließen | 1 | 4 Stunden | 15 Minuten |
| Auftragsabwicklung | Lieferungen gestoppt und Warteschlange wächst | 2 | 8 Stunden | 1 Stunde |
| Kundenservice | Längere Antwortzeiten und mehr Reklamationen | 3 | 24 Stunden | 4 Stunden |
| Finanzberichterstattung | Verzögerung, aber begrenzte direkte Kundenauswirkung | 4 | 72 Stunden | 24 Stunden |
Die Tabelle ist nur das Endergebnis der Überlegungen. Wichtig ist, warum der Checkout vor dem Kundenservice gelandet ist und welche Annahmen hinter RTO/RPO stehen.
Bewerten Sie, wie sich die Auswirkungen mit der Zeit verändern
Ein Prozess ist nicht automatisch „kritisch“, nur weil er im Alltag wichtig ist. Bei der BIA muss gefragt werden, wann die Auswirkung inakzeptabel wird. Ein zweistündiger Ausfall kann handhabbar sein, während ein ganzer Tag erhebliche finanzielle oder rechtliche Konsequenzen nach sich ziehen kann.
Dokumentieren Sie daher Schwellenwerte. Beispiel: Nach vier Stunden beginnt der größere Umsatzverlust, nach acht Stunden wird ein Kundenversprechen gebrochen, nach einem Tag entstehen manuelle Rückstände, die nicht mehr aufgearbeitet werden können. So erhalten die Kontinuitätsziele eine faktische Grundlage.
Unterscheiden Sie zwischen maximaler Toleranz und Wiederherstellungsziel
Organisationen verwenden manchmal Begriffe wie MTPD oder die maximal tolerierbare Ausfallzeit für den Punkt, an dem die Auswirkung nicht mehr akzeptiert werden kann. Die RTO sollte in der Praxis mit ausreichendem Puffer vor einer solchen Grenze festgelegt werden, da eine Wiederherstellung niemals auf die letzte mögliche Minute geplant werden sollte.
RTO und RPO – richtig einsetzen
RTO (Recovery Time Objective) beschreibt das Ziel, wie schnell der Dienst oder Prozess nach einem Ausfall wiederhergestellt sein muss. RPO (Recovery Point Objective) beschreibt, wie weit der Datenverlust bei der Wiederherstellung zeitlich zurückliegend maximal akzeptiert werden kann.
Wenn der Checkout eine RTO von 4 Stunden hat, die technische Lösung aber 12 Stunden zur Wiederherstellung benötigt, gibt es eine Lücke. Die BIA hat dann ein Risiko aufgedeckt, das durch bessere Redundanz, schnellere Wiederherstellung, Notfallverfahren oder ein überdachtes Geschäftsziel bewältigt werden muss.
Wenn die RPO 15 Minuten beträgt, Backups aber nur einmal täglich erstellt werden, besteht die gleiche Art von Lücke. Die RPO ist also kein Wunsch, der ohne technische Unterstützung in einen Plan geschrieben werden kann.
Erfassen Sie Menschen, Systeme und Lieferanten
Für jeden kritischen Prozess sollte die BIA Abhängigkeiten identifizieren. Dazu können gehören:
- Schlüsselpersonen und Mindestbesetzung,
- Räumlichkeiten und Ausstattung,
- ERP-Systeme und Integrationen,
- Identitäts- und Anmeldedienste,
- Daten und Dokumentation,
- Telefonie und Kommunikation,
- kritische Lieferanten und Subunternehmer,
- Strom, Netzwerk und andere Infrastrukturdienste.
Es kommt häufig vor, dass sich ein „sekundärer“ Dienst als Single Point of Failure herausstellt. Ein Beispiel ist der Identitätsanbieter: Der E-Commerce kann technisch verfügbar sein, aber die Mitarbeiter können ihn nicht verwalten, wenn das SSO ausfällt.
So fließen die BIA-Ergebnisse in den Kontinuitätsplan ein
Die BIA beantwortet, was priorisiert werden muss. Der Kontinuitätsplan beantwortet, wie der Betrieb fortgesetzt und wiederhergestellt werden soll.
Für Prozesse mit höchster Priorität sollte der Plan daher Aktivierungskriterien, Verantwortlichkeiten, Notfallverfahren, Kontaktlisten, Eskalationswege für Lieferanten, Wiederherstellungsreihenfolge, Kommunikation und die Rückkehr zum Normalbetrieb enthalten. Lesen Sie, was ein Kontinuitätsplan enthalten sollte.
Wenn der technische Dienst als SaaS eingekauft wird, sollten die Wiederherstellungsziele zudem mit dem SLA des Anbieters verglichen werden. Siehe den Ratgeber zu SLA, RTO und RPO.
Häufige Fehler bei der BIA-Arbeit
- Alle Prozesse werden als kritisch eingestuft. Dann hat die Analyse keine Priorisierung vorgenommen.
- Die RTO wird nur von der IT festgelegt. Das Ziel muss auf den geschäftlichen Auswirkungen basieren und anschließend gegen die technische Leistungsfähigkeit geprüft werden.
- Die RPO hat keinen Bezug zu den Daten. Verschiedene Datenmengen können unterschiedliche Toleranzen erfordern.
- Abhängigkeiten werden übersehen. Besonders Identität, Integrationen und externe Lieferanten.
- Niemand ist für das Ergebnis verantwortlich. Jeder kritische Prozess benötigt einen verantwortlichen Prozesseigentümer.
- Die BIA wird nie aktualisiert. Neue Systeme, Produkte und Lieferanten können die Priorisierung verändern.
Checkliste für Ihre eigene BIA
- Listen Sie die Aktivitäten und Prozesseigentümer des Unternehmens auf.
- Bewerten Sie die Auswirkungen in mehreren Zeitintervallen.
- Identifizieren Sie den Zeitpunkt, ab dem die Auswirkung inakzeptabel wird.
- Priorisieren Sie die Prozesse in der Wiederherstellungsreihenfolge.
- Legen Sie vorläufige RTO- und RPO-Ziele fest.
- Erfassen Sie Personal, Systeme, Daten und Lieferanten.
- Vergleichen Sie die Ziele mit der tatsächlichen Wiederherstellungsfähigkeit.
- Dokumentieren Sie Lücken und Maßnahmen.
- Übertragen Sie die Ergebnisse in den Kontinuitätsplan.
- Testen und prüfen Sie nach größeren Änderungen erneut.

Benötigen Sie BIA und Kontinuitätsplan in einem Arbeitsablauf?
Die Kontinuitätsplan + BIA-Vorlage 2026 von Mallbutiken kombiniert Analyse, Priorisierung und Kontinuitätsplanung in Word, PDF und Excel. Preis im Shop: 249 kr.
Kontinuitätsplan + BIA ansehenHäufig gestellte Fragen
Ist RTO dasselbe wie die maximal tolerierbare Ausfallzeit?
Nein. RTO ist ein Wiederherstellungsziel. Die maximal tolerierbare Ausfallzeit beschreibt eine äußere Toleranzgrenze. Das Wiederherstellungsziel sollte normalerweise davor liegen.
Muss jeder Prozess eine RPO haben?
RPO ist vor allem dort relevant, wo die Wiederherstellung von Daten ein zentraler Bestandteil ist. Für manuelle Prozesse können andere Wiederherstellungskennzahlen nützlicher sein.
Wie oft sollte die BIA aktualisiert werden?
Es gibt kein universelles Intervall, das für alle passt. Führen Sie regelmäßige Überprüfungen durch und überdenken Sie die Planung auch dann, wenn sich kritische Systeme, Lieferanten, Prozesse oder Anforderungen ändern.
Weiterführende Hinweise
Beginnen Sie mit dem Grundlagenratgeber zur BIA und fahren Sie mit dem Kontinuitätsplan fort.
Der Ratgeber ist ein pädagogisches Beispiel, und die Werte sollten nicht ohne eigene Analyse als fertige Anforderungen übernommen werden.