Kontinuitätsplan – was sollte sie enthalten und wie erstellt man sie?

Von Mallbutiken · Fakten geprüft am 30. September 2026 · Etwa 9 Minuten Lesezeit

Ein Kontinuitätsplan beschreibt, wie ein Unternehmen priorisierte Aktivitäten aufrechterhalten oder wiederherstellen kann, wenn normale Arbeitsabläufe nicht möglich sind. Der Plan sollte konkret genug sein, um unter Zeitdruck angewendet werden zu können: Wer aktiviert ihn, welche Notfallroutinen gibt es, welche Ressourcen werden benötigt, wer muss kontaktiert werden und wie erfolgt die Rückkehr zum Normalbetrieb?

Das Wichtigste: Ein Kontinuitätsplan sollte keine allgemeine Risikoliste sein. Er muss auf den kritischen Aktivitäten des Unternehmens basieren und tatsächliche Maßnahmen beschreiben, um die Leistung während einer Störung auf einem akzeptablen Niveau aufrechtzuerhalten.

Kontinuitätsplan, Krisenplan und Incident-Plan – was ist der Unterschied?

Dokument Fokus
Kontinuitätsplan Wie priorisierte Aktivitäten fortgesetzt oder wiederhergestellt werden, wenn normale Ressourcen ausfallen.
Krisenplan Führung, Koordination, Kommunikation und Entscheidungsfindung während einer größeren Störung oder Krise.
Incident-Management-Plan Wie ein spezifischer Vorfall erkannt, analysiert, eingedämmt, eskaliert und beendet wird.

Die Dokumente überschneiden sich oft. Ein Cyber-Vorfall kann beispielsweise gleichzeitig das Incident-Management, die Krisenleitung und den Kontinuitätsplan aktivieren. Daher müssen Rollen und Kommunikationswege aufeinander abgestimmt sein.

Was sollte ein Kontinuitätsplan enthalten?

1. Zweck, Umfang und Verantwortlichkeit

Beschreiben Sie, welche Geschäftsbereiche der Plan abdeckt, wer für ihn verantwortlich ist und auf welchen Annahmen er basiert. Wenn es mehrere Pläne gibt, sollte ersichtlich sein, wie diese zusammenhängen.

2. Aktivierungskriterien

Legen Sie fest, wann der Plan anzuwenden ist. Dies kann der Fall sein, wenn eine kritische Aktivität ihre akzeptable Ausfallzeit überschreitet, ein wichtiger Standort nicht zugänglich ist oder ein zentrales System nicht innerhalb des regulären Incident-Prozesses wiederhergestellt werden kann.

3. Priorisierte Aktivitäten und Wiederherstellungsziele

Der Plan sollte auf einer Business Impact Analysis (BIA) basieren. Listen Sie die Aktivitäten auf, die priorisiert werden müssen, sowie entsprechende Wiederherstellungsziele. Lesen Sie, wie eine Business Impact Analysis durchgeführt wird, bevor Sie ohne fundierte Daten Zeitvorgaben festlegen.

4. Rollen und Entscheidungswege

Geben Sie an, wer über die Aktivierung entscheidet, wer die Wiederherstellung leitet, wer kommuniziert und wer den Ablauf dokumentiert. Verwenden Sie Rollen statt nur Personennamen und ergänzen Sie eine aktuelle Kontaktliste.

5. Notfallroutinen

Beschreiben Sie, wie die Arbeit auf einem niedrigeren, aber akzeptablen Niveau fortgesetzt werden kann, wenn die normale Lösung fehlt. Eine Notfallroutine muss praktisch umsetzbar sein – die bloße Anweisung „manuell arbeiten“ reicht nicht aus.

6. Kritische Ressourcen und Abhängigkeiten

  • Personal und Vertretungen.
  • Systeme, Daten und Berechtigungen.
  • Räumlichkeiten und Arbeitsplätze.
  • Kommunikation und Netzwerke.
  • Lieferanten und externe Dienstleistungen.
  • Ausrüstung, Ersatzteile und Lagerbestände.
  • Dokumentation und Kontaktdaten.

7. Kommunikationsplan

Bestimmen Sie, welche Gruppen informiert werden müssen, wer Nachrichten freigibt und welche alternativen Kommunikationswege existieren, falls E-Mail oder Telefonie ausfallen.

8. Rückkehr zum Normalbetrieb

Planen Sie nicht nur den Notfallzustand. Beschreiben Sie, wie temporäre manuelle Aufzeichnungen synchronisiert werden, wie ein Arbeitsrückstand abgebaut wird, wer die Rückkehr zum Normalbetrieb genehmigt und wie Erkenntnisse nach dem Vorfall ausgewertet werden.

So entwickeln Sie einen nützlichen Kontinuitätsplan

  1. BIA/Folgenanalyse durchführen. Identifizieren Sie, was kritisch ist und wie lange Ausfälle toleriert werden können.
  2. Risiken und vorhandene Kapazitäten bewerten. Welche Szenarien und Schwachstellen können die kritischen Abhängigkeiten lahmlegen?
  3. Kontinuitätsstrategien wählen. Notfallstandorte, Redundanz, alternative Lieferanten, manuelle Arbeitsweisen oder andere Lösungen.
  4. Den Plan für Stresssituationen schreiben. Kurze Anweisungen, klare Rollen, Checklisten und Kontaktwege.
  5. Testen. Überprüfen Sie, ob der Plan mit realistischen Szenarien funktioniert.
  6. Lücken schließen. Dokumentieren Sie, was fehlt und wer es lösen soll.
  7. Warten. Aktualisieren Sie den Plan nach Veränderungen und Übungen.

Notfallroutinen müssen funktionieren, auch wenn die Abhängigkeit wegfällt

Ein häufiger Fehler ist, dass die Notfallroutine selbst auf die Ressource angewiesen ist, die durch die Störung ausgefallen ist. Wenn die Anweisungen nur in dem System liegen, das nicht erreichbar ist, oder der Notfallkontakt in derselben Identitätsplattform gespeichert ist, auf die niemand zugreifen kann, hat der Plan eine eingebaute Schwachstelle.

Überprüfen Sie daher für jede kritische Notfallroutine:

  • Wo befindet sich die Anweisung, wenn das reguläre System nicht verfügbar ist?
  • Kann die Berechtigung ohne die normale Identitätslösung vergeben werden?
  • Gibt es Offline- oder alternative Kommunikationswege?
  • Welche Informationen müssen lokal vorhanden sein?
  • Kann der Lieferant während der Störung liefern?
  • Wie lange kann die Notlösung genutzt werden?

Lieferanten sind Teil des Plans

Wenn kritische Abläufe auf SaaS, Betriebspartner, Zahlungsanbieter oder andere externe Dienste angewiesen sind, müssen die vertraglichen Bedingungen und die Kontinuitätsfähigkeit mit Ihren eigenen Zielen übereinstimmen. Lesen Sie, welche Cybersicherheitsanforderungen in Lieferantenverträgen geregelt werden sollten.

Testen Sie den Plan – sonst wissen Sie nicht, ob er funktioniert

Übungen müssen nicht mit einem teuren Test in vollem Umfang beginnen. Eine „Schreibtischübung“ kann unklare Rollen, fehlende Telefonnummern oder unrealistische Zeitvorgaben aufdecken. Danach können technischere Tests für Backups, Wiederherstellung, Notfallumgebungen oder alternative Kommunikation durchgeführt werden.

Test Was er aufdecken kann
Dokumentenprüfung Veraltete Kontaktdaten, unklare Anweisungen und fehlende Abhängigkeiten.
Schreibtischübung Entscheidungsprobleme, Rollenkonflikte und Kommunikationslücken.
Technischer Wiederherstellungstest Ob Backups, RTO/RPO und technische Abhängigkeiten in der Praxis funktionieren.
Simulierte Ausfallübung Ob mehrere Funktionen mit Notfallroutinen zusammenarbeiten können.

Nach dem Test sollten Beobachtungen in Maßnahmen mit Verantwortlichen und Fristen umgewandelt werden. Andernfalls dokumentiert die Übung nur bereits bekannte Mängel.

Kontinuität und Cybersicherheitsgesetz/NIS2

Für Unternehmen, die unter das Cybersicherheitsgesetz fallen, sind Betriebskontinuität und Krisenmanagement Bereiche, die von den Sicherheitsmaßnahmen abgedeckt werden müssen. Das Gesetz verlangt angemessene und verhältnismäßige Maßnahmen basierend auf dem Risikoprofil; es schreibt nicht vor, dass alle Organisationen eine identische Kontinuitätsvorlage verwenden müssen.

Dies bedeutet, dass die Dokumentation mit dem tatsächlichen Geschäftsbetrieb verknüpft sein muss. Ein fertiges Dokument ohne verankerte BIA, Verantwortlichkeiten, Tests und tatsächliche Notlösungen ist keine funktionierende Kontinuitätsfähigkeit.

Checkliste vor der Festlegung

  • Sind Umfang und Verantwortlichkeit des Plans klar?
  • Basiert die Priorisierung auf einer aktuellen BIA?
  • Gibt es klare Aktivierungskriterien?
  • Sind Rollen, Vertretungen und Kontaktwege aktuell?
  • Gibt es realistische Notfallroutinen für die wichtigsten Aktivitäten?
  • Sind externe Lieferanten und Subunternehmer einbezogen?
  • Ist der Plan erreichbar, wenn die reguläre IT-Umgebung ausfällt?
  • Ist die Rückkehr zum Normalbetrieb beschrieben?
  • Wurde der Plan getestet und gibt es dokumentierte Verbesserungsmaßnahmen?
  • Gibt es ein Datum und einen Verantwortlichen für die nächste Überprüfung?
Kontinuitetsplan och BIA mallpaket för företag

Analyse, Plan und Maßnahmen in einem Workflow bündeln

Das Kontinuitätsplan- + BIA-Paket von Mallbutiken enthält Vorlagen in Word, PDF und Excel für Folgenanalysen, Abhängigkeiten, Wiederherstellungsziele, Notfallroutinen und Maßnahmenplanung. Preis im Shop: 249 kr.

Zum Kontinuitätsplan + BIA

Häufig gestellte Fragen

Muss der Kontinuitätsplan alle denkbaren Krisen abdecken?

Nein. Ein robuster Plan orientiert sich eher am Verlust kritischer Ressourcen und geschäftlicher Anforderungen als an einer langen Liste spezifischer Szenarien.

Ist Backup dasselbe wie Kontinuität?

Nein. Ein Backup ist eine wichtige Kontrolle für Daten und Wiederherstellung, aber Kontinuität umfasst auch Menschen, Prozesse, Standorte, Lieferanten, Kommunikation und Entscheidungsfähigkeit.

Wie detailliert sollte der Plan sein?

So detailliert, dass eine vorbereitete Person im Störungsfall handeln kann, ohne die Arbeitsabläufe neu erfinden zu müssen. Zu viel Hintergrundtext kann den Plan jedoch schwer nutzbar machen.

Zurück zum Blog