Operational Resilience: Von BCM zu ganzheitlicher Widerstandsfähigkeit

Operational Resilience ist die Fähigkeit eines Unternehmens, kritische Geschäftsprozesse auch unter widrigen Bedingungen aufrechtzuerhalten. Anders als klassisches BCM, das auf Wiederherstellung nach einem Ausfall fokussiert, zielt Operational Resilience auf die Vermeidung und Absorption von Störungen — bevor sie zu Krisen werden.
Was ist Operational Resilience?
Operational Resilience verbindet mehrere Disziplinen: Business Continuity Management, Cybersicherheit, Third-Party-Risk-Management, IT-Disaster-Recovery und Krisenmanagement zu einem ganzheitlichen Rahmenwerk. Das zentrale Konzept: „Impact Tolerance" — die maximal akzeptable Störung, die ein Unternehmen für jeden kritischen Geschäftsprozess definiert.
Operational Resilience vs. BCM
- BCM fragt: „Wie stellen wir den Betrieb nach einem Ausfall wieder her?" Operational Resilience fragt: „Wie verhindern wir, dass ein Ausfall unsere kritischen Dienste unterbricht?"
- BCM ist reaktiv (Pläne für den Ernstfall). Operational Resilience ist proaktiv (Design für Widerstandsfähigkeit).
- BCM fokussiert auf interne Prozesse. Operational Resilience bezieht Drittanbieter, Lieferketten und externe Abhängigkeiten ein.
Operational Resilience unter DORA
DORA ist der regulatorische Treiber für Operational Resilience im Finanzsektor. Artikel 11 fordert explizit IKT-Business-Continuity-Pläne, die nicht nur Wiederherstellung, sondern operative Resilienz sicherstellen. Die fünf DORA-Säulen (IKT-Risikomanagement, Incident Reporting, Resilience Testing, Third-Party Management und Information Sharing) bilden zusammen ein Operational-Resilience-Framework.
Operational Resilience aufbauen: 5 Schritte
- Important Business Services identifizieren: Welche Dienste sind für Kunden, Märkte und die Finanzstabilität kritisch?
- Impact Tolerance definieren: Für jeden kritischen Dienst die maximal tolerierbare Störung festlegen (Dauer, Umfang, Kundenwirkung).
- Mapping: Ende-zu-Ende-Abhängigkeiten jedes kritischen Dienstes kartieren — Technologie, Mitarbeiter, Drittanbieter, Standorte, Daten.
- Szenario-Tests: Realistische Störungsszenarien simulieren und prüfen, ob die Impact Tolerance eingehalten werden kann.
- Kontinuierliche Verbesserung: Erkenntnisse aus Tests und realen Vorfällen in Verbesserungsmaßnahmen überführen.
Häufig gestellte Fragen zur Operational Resilience
Was ist Operational Resilience einfach erklärt?
Operational Resilience ist die Fähigkeit eines Unternehmens, auch unter schwierigen Bedingungen weiterzuarbeiten. Anders als ein Notfallplan geht es nicht nur um Wiederherstellung, sondern darum, das Unternehmen so zu gestalten, dass es Störungen absorbieren kann, ohne dass kritische Dienste ausfallen.
Ist Operational Resilience für DORA Pflicht?
Ja. DORA zielt explizit auf die digitale operative Resilienz von Finanzunternehmen. Die Anforderungen an IKT-Risikomanagement, Resilienztests und Drittparteienmanagement bilden zusammen ein Operational-Resilience-Framework. BaFin prüft die Umsetzung im Rahmen von SREP und Sonderprüfungen.
Was ist Impact Tolerance?
Impact Tolerance ist die maximal akzeptable Auswirkung einer Störung auf einen kritischen Geschäftsdienst. Sie wird in messbaren Einheiten definiert: maximale Ausfallzeit, maximale Anzahl betroffener Kunden, maximaler finanzieller Verlust. Impact Tolerance ist strenger als RTO — sie umfasst nicht nur die Wiederherstellungszeit, sondern die gesamte Kundenwirkung.
ISO 31000, MaRisk und DORA — integriertes Risikomanagement
Wir entwickeln Ihr Risk-Framework in einem 30-minütigen Strategiegespräch — branchenspezifisch und audit-ready.
30 Minuten • Unverbindlich • Sofort verfügbar
Weitere relevante Beiträge
Vertiefen Sie Ihr Wissen mit ausgewählten Artikeln aus der gleichen Themenwelt.

Wettbewerbsfähigkeit des EU-Bankensektors: Warum Fragmentierung und Komplexität das eigentliche Problem sind
Die Wettbewerbsfähigkeit des EU-Bankensektors scheitert nicht an zu wenig Kapital, sondern an 27 nationalen Märkten. Die Mitteilung der EU-Kommission vom Juli 2026 benennt die Ursachen der Fragmentierung des EU-Bankenmarktes offen: Home-Host-Anforderungen, die rund 230 Milliarden Euro an liquiden Aktiva binden, nationale Überregulierung und Gold-Plating mit 11,2 Milliarden Euro Meldekosten pro Jahr sowie nationale Eingriffe in grenzüberschreitende Bankenfusionen. Mit dem EU-Bankenpaket 2027 will die Kommission gegensteuern – von Vertragsverletzungsverfahren bis zur Vereinfachung der Bankenregulierung. Was Institute jetzt vorbereiten sollten.

BSI A5 Basismodul: KI-Governance und Prüfkriterien in der Praxis
Neue EU-Vorgaben machen vertrauenswürdige KI zur nachweispflichtigen Voraussetzung. Mit dem BSI A5 Basismodul – dem Horizontalen Trustworthiness-Basismodul der Prüfarchitektur A5 – liegt dafür erstmals ein technologie- und branchenübergreifender Prüfrahmen vor. Der Beitrag ordnet die 55 Testkriterien für KI-Systeme nach Governance, Datenqualität, Transparenz, Fairness und Sicherheit, erklärt die Anbieter- und Betreiberpflichten der KI-Verordnung und zeigt in fünf Phasen, wie Sie KI-Governance im Unternehmen etablieren, KI-Risikomanagement verankern und EU AI Act Anforderungen umsetzen.

KI-Governance für Banken: Daten, Modelle und interne Strukturen
KI-Governance ersetzt nicht, was Banken bereits beherrschen, sie baut darauf auf. Dieser Beitrag zeigt, wie Data Governance, Modell-Governance und interne Governance zu einem Rahmenwerk zusammenwachsen, das aufsichtlichen Erwartungen standhält und den skalierten Einsatz von KI überhaupt erst ermöglicht: von der Bewertung der Dateneignung über kontinuierliches Modell-Monitoring bis zur klaren Verantwortungszuordnung entlang der Three Lines of Defense.
