Operational Resilience: Von BCM zu ganzheitlicher Widerstandsfähigkeit

Operational Resilience ist die Fähigkeit eines Unternehmens, kritische Geschäftsprozesse auch unter widrigen Bedingungen aufrechtzuerhalten. Anders als klassisches BCM, das auf Wiederherstellung nach einem Ausfall fokussiert, zielt Operational Resilience auf die Vermeidung und Absorption von Störungen — bevor sie zu Krisen werden.
Was ist Operational Resilience?
Operational Resilience verbindet mehrere Disziplinen: Business Continuity Management, Cybersicherheit, Third-Party-Risk-Management, IT-Disaster-Recovery und Krisenmanagement zu einem ganzheitlichen Rahmenwerk. Das zentrale Konzept: „Impact Tolerance" — die maximal akzeptable Störung, die ein Unternehmen für jeden kritischen Geschäftsprozess definiert.
Operational Resilience vs. BCM
- BCM fragt: „Wie stellen wir den Betrieb nach einem Ausfall wieder her?" Operational Resilience fragt: „Wie verhindern wir, dass ein Ausfall unsere kritischen Dienste unterbricht?"
- BCM ist reaktiv (Pläne für den Ernstfall). Operational Resilience ist proaktiv (Design für Widerstandsfähigkeit).
- BCM fokussiert auf interne Prozesse. Operational Resilience bezieht Drittanbieter, Lieferketten und externe Abhängigkeiten ein.
Operational Resilience unter DORA
DORA ist der regulatorische Treiber für Operational Resilience im Finanzsektor. Artikel 11 fordert explizit IKT-Business-Continuity-Pläne, die nicht nur Wiederherstellung, sondern operative Resilienz sicherstellen. Die fünf DORA-Säulen (IKT-Risikomanagement, Incident Reporting, Resilience Testing, Third-Party Management und Information Sharing) bilden zusammen ein Operational-Resilience-Framework.
Operational Resilience aufbauen: 5 Schritte
- Important Business Services identifizieren: Welche Dienste sind für Kunden, Märkte und die Finanzstabilität kritisch?
- Impact Tolerance definieren: Für jeden kritischen Dienst die maximal tolerierbare Störung festlegen (Dauer, Umfang, Kundenwirkung).
- Mapping: Ende-zu-Ende-Abhängigkeiten jedes kritischen Dienstes kartieren — Technologie, Mitarbeiter, Drittanbieter, Standorte, Daten.
- Szenario-Tests: Realistische Störungsszenarien simulieren und prüfen, ob die Impact Tolerance eingehalten werden kann.
- Kontinuierliche Verbesserung: Erkenntnisse aus Tests und realen Vorfällen in Verbesserungsmaßnahmen überführen.
Häufig gestellte Fragen zur Operational Resilience
Was ist Operational Resilience einfach erklärt?
Operational Resilience ist die Fähigkeit eines Unternehmens, auch unter schwierigen Bedingungen weiterzuarbeiten. Anders als ein Notfallplan geht es nicht nur um Wiederherstellung, sondern darum, das Unternehmen so zu gestalten, dass es Störungen absorbieren kann, ohne dass kritische Dienste ausfallen.
Ist Operational Resilience für DORA Pflicht?
Ja. DORA zielt explizit auf die digitale operative Resilienz von Finanzunternehmen. Die Anforderungen an IKT-Risikomanagement, Resilienztests und Drittparteienmanagement bilden zusammen ein Operational-Resilience-Framework. BaFin prüft die Umsetzung im Rahmen von SREP und Sonderprüfungen.
Was ist Impact Tolerance?
Impact Tolerance ist die maximal akzeptable Auswirkung einer Störung auf einen kritischen Geschäftsdienst. Sie wird in messbaren Einheiten definiert: maximale Ausfallzeit, maximale Anzahl betroffener Kunden, maximaler finanzieller Verlust. Impact Tolerance ist strenger als RTO — sie umfasst nicht nur die Wiederherstellungszeit, sondern die gesamte Kundenwirkung.
Weitere relevante Beiträge
IT Compliance Checklist 2027: Every Deadline and Obligation at a Glance
Which IT compliance deadlines apply in 2027? This quarterly checklist covers all regulatory obligations — DORA, NIS2, AI Act, CRA, GDPR, and ISO 27001 — with specific action items and responsible roles for each quarter.
Regulatory Outlook 2027: Upcoming Compliance Requirements and Deadlines
What regulatory changes should organizations prepare for in 2027? CRA full compliance, DORA advanced testing, NIS2 enforcement maturation, and emerging standards from ENISA and ESAs. This outlook covers deadlines and preparation priorities.
CRA December 2027: Full Compliance Deadline — The 12-Month Countdown for Manufacturers
December 11, 2027 is the hard deadline for full CRA compliance. Products without conformity assessment and CE marking cannot be sold in the EU. This 12-month roadmap covers what manufacturers must complete month by month.
