
Illustration Absmeier foto ki designer
Cyberangriffe, Stromausfälle, Extremwetter und Lieferprobleme treten nicht nach Drehbuch auf – und oft nicht allein. Unternehmen brauchen deshalb mehr als Backups und Notfallordner: Sie müssen kritische Prozesse priorisieren, Vertretungen organisieren, alternative Kommunikationswege vorbereiten und den Wiederanlauf erproben. Der Beitrag zeigt, wie aus Krisenvorsorge ein belastbarer Notbetrieb für die ersten 24, 48 und 72 Stunden wird.
Management Summary
- Unternehmen müssen sich darauf vorbereiten, dass Cyberangriffe, Stromausfälle, Extremwetter, Personalmangel und Lieferprobleme gleichzeitig auftreten und sich gegenseitig verstärken können.
- Eine belastbare Notfallplanung beginnt mit der Identifikation der Geschäftsprozesse, Systeme, Daten, Personen, Standorte und externen Partner, ohne die ein Mindestbetrieb nicht möglich ist.
- Digitale Resilienz umfasst nicht nur Backups und IT-Sicherheit, sondern auch getestete Wiederherstellungsverfahren, alternative Kommunikationswege und eindeutig priorisierte Systeme.
- Krisenstäbe benötigen klar definierte Rollen, Vertretungen, Entscheidungsbefugnisse und erreichbare Kontaktdaten, die auch bei einem Ausfall der üblichen IT-Infrastruktur verfügbar bleiben.
- Ein Notbetriebsplan für die ersten 24, 48 und 72 Stunden schafft Orientierung und zwingt Unternehmen dazu, Prioritäten, Mindestbesetzungen, Kommunikation und Wiederanlauf bereits vor einer Krise festzulegen.
Krisen treffen nicht mehr nur einzelne Unternehmensbereiche
Cyberangriffe, Sabotage, Extremwetter, unterbrochene Lieferketten, Stromausfälle, Desinformation und der Ausfall wichtiger Beschäftigter erscheinen häufig als voneinander getrennte Risiken. In der betrieblichen Realität können sie jedoch gleichzeitig auftreten und sich gegenseitig verschärfen. Fällt beispielsweise die Stromversorgung aus, können neben Produktionsanlagen auch Zugangssysteme, Telefonanlagen, Kühlung, Ladeinfrastruktur und Teile der IT betroffen sein. Sind zugleich Mobilfunk oder Internet eingeschränkt, wird nicht nur der Betrieb erschwert, sondern auch die Koordination der Gegenmaßnahmen.
Der Resilienz-Guide für Unternehmen: Krisenfest im Ernstfall des Bitkom e. V. zeigt deshalb einen Ansatz auf, der weit über klassische IT-Notfallplanung hinausgeht. Im Zentrum steht die Frage, wie Unternehmen ihren Betrieb unter erschwerten Bedingungen möglichst lange aufrechterhalten und anschließend geordnet wieder hochfahren können.
Dabei geht es nicht darum, jeden denkbaren Krisenverlauf exakt vorherzusagen. Unternehmen sollen vielmehr ihre entscheidenden Abhängigkeiten erkennen, Verantwortlichkeiten festlegen und einen belastbaren Mindestbetrieb vorbereiten. Der Leitfaden ordnet diese Aufgabe drei zentralen Handlungsfeldern zu: kritische Geschäftsprozesse festlegen, digitale Betriebsfähigkeit absichern sowie Führung und Kommunikation vorbereiten.
Resilienz beginnt mit den kritischen Geschäftsprozessen
Der erste Schritt besteht darin, jene Abläufe zu bestimmen, die auch während einer schweren Störung weiterlaufen müssen. Dazu können abhängig vom Geschäftsmodell unter anderem Produktion, IT-Betrieb, Kundenservice, Logistik, Zahlungsverkehr, Kommunikation und Sicherheit gehören.
Die bloße Auflistung dieser Prozesse reicht jedoch nicht aus. Für jeden kritischen Ablauf muss geklärt werden, welche Systeme, Daten, Dokumente, Personen, Standorte, Lieferanten und Dienstleister benötigt werden. Erst daraus wird sichtbar, an welchen Stellen ein einzelner Ausfall mehrere Unternehmensbereiche gleichzeitig beeinträchtigen kann.
Ein Unternehmen kann beispielsweise über funktionsfähige Produktionsanlagen verfügen und dennoch handlungsunfähig werden, wenn notwendige Freigaben nicht erteilt werden können, Zugangsdaten fehlen oder ein externer IT-Dienstleister nicht erreichbar ist. Ebenso kann ein technisch verfügbares System praktisch wertlos sein, wenn nur eine einzelne Person über die notwendigen Berechtigungen oder das erforderliche Prozesswissen verfügt.
Diese Abhängigkeiten müssen systematisch dokumentiert werden. Entscheidend sind insbesondere folgende Fragen:
- Welche Geschäftsprozesse müssen auch während einer Störung weiterlaufen?
- Welche Leistungen können reduziert oder vorübergehend ausgesetzt werden?
- Welche Systeme, Daten und Unterlagen werden für den Mindestbetrieb benötigt?
- Welche Lieferanten und Dienstleister sind für den Betrieb unverzichtbar?
- Welche Tätigkeiten müssen am Standort erledigt werden?
- Welche Aufgaben lassen sich mobil oder von einem anderen Standort aus übernehmen?
Aus dieser Betrachtung entsteht keine gewöhnliche Prozesslandkarte, sondern eine Prioritätenliste für den Ernstfall.
Personelle Redundanz ist ebenso wichtig wie technische Redundanz
In Krisen können Beschäftigte krankheitsbedingt ausfallen, den Standort nicht erreichen oder durch familiäre Betreuungspflichten gebunden sein. Weitere Fehlzeiten können entstehen, wenn Beschäftigte Aufgaben bei Feuerwehr, Rettungsdiensten, Katastrophenschutz oder als Reservistinnen und Reservisten übernehmen.
Unternehmen sollten deshalb nicht nur Schlüsselpositionen identifizieren. Sie müssen auch verbindliche Vertretungen benennen, Entscheidungsrechte übertragen und festlegen, mit welcher Mindestbesetzung zentrale Leistungen aufrechterhalten werden können.
Besonders kritisch sind Rollen, in denen fachliches Wissen, Zugriffsrechte und externe Kontakte zusammenlaufen. Fehlt beispielsweise die Person, die über einen bestimmten Administratorzugang verfügt oder den Kontakt zu einem strategisch wichtigen Lieferanten hält, kann eine formal vorhandene Vertretungsregelung wirkungslos bleiben.
Vertretungsfähigkeit setzt daher voraus, dass notwendige Informationen an gemeinsam bekannten Orten abgelegt werden. Dazu gehören Arbeitsanweisungen, Zugangsmöglichkeiten, Ansprechpartner, Vertragsinformationen und dokumentierte Entscheidungsbefugnisse. Sensible Zugangsdaten müssen dabei weiterhin angemessen geschützt werden.
Laut dem Leitfaden haben 30 Prozent der befragten Unternehmen einen Überblick darüber, wie viele ihrer Beschäftigten im Krisenfall im Zivilschutz tätig werden würden.
Diese Angabe verdeutlicht, dass personelle Verfügbarkeit nicht erst während einer Krise geprüft werden sollte. Unternehmen benötigen vorab ein realistisches Bild davon, welche Kapazitäten im Ernstfall tatsächlich zur Verfügung stehen.
Die ersten 72 Stunden müssen geplant sein
Der Bitkom e. V. empfiehlt einen einfachen Notbetriebsplan für die ersten 24, 48 und 72 Stunden.
Die ersten 24 Stunden: Orientierung und Priorisierung
In der Anfangsphase stehen Lagebewertung, Aktivierung des Krisenstabs, Priorisierung kritischer Prozesse, Information der Beschäftigten und Sicherung zentraler Kontakte im Vordergrund.
Unternehmen müssen in dieser Phase möglichst schnell beantworten können:
- Was ist ausgefallen?
- Welche Standorte und Prozesse sind betroffen?
- Welche Gefahren bestehen für Menschen, Daten und Sachwerte?
- Welche Leistungen müssen sofort gesichert werden?
- Wer übernimmt die Leitung?
- Welche internen und externen Stellen müssen informiert werden?
Die Qualität dieser ersten Entscheidungen hängt stark davon ab, ob Zuständigkeiten und Informationswege bereits vorher festgelegt wurden.
Nach 48 Stunden: Notbetrieb stabilisieren
Nach 48 Stunden soll der Notbetrieb stabilisiert werden. Kunden und Dienstleister müssen gezielt informiert, die Personalplanung angepasst und der Wiederanlauf vorbereitet werden.
Spätestens jetzt zeigt sich, ob Ersatzverfahren praxistauglich sind. Manuelle Abläufe können kurzfristig helfen, benötigen aber Personal, klare Regeln und eine kontrollierte Dokumentation. Gleichzeitig muss geprüft werden, wie lange vorhandene Betriebsmittel, Akkus, Treibstoffreserven oder alternative Kommunikationskanäle ausreichen.
Nach 72 Stunden: Dauer und Wiederanlauf bewerten
Nach 72 Stunden muss entschieden werden, welche Leistungen weiterhin reduziert bleiben, welche Systeme oder Standorte zuerst wieder anlaufen und welche externe Unterstützung benötigt wird.
An diesem Punkt verschiebt sich die Perspektive von der unmittelbaren Gefahrenabwehr zur Wiederherstellung eines stabilen Betriebs. Die Wiederanlaufplanung sollte deshalb nicht erst während der Krise entstehen. Bereits im Vorfeld muss festgelegt sein, welche Systeme und Leistungen in welcher Reihenfolge zurückkehren sollen.
Digitale Betriebsfähigkeit ist mehr als Cybersicherheit
Digitale Systeme und Daten sind für nahezu jedes Unternehmen betriebsrelevant. Der Ausfall von Zugängen, Anwendungen, Cloud-Diensten, Netzwerken oder Kommunikationsmitteln kann dazu führen, dass zentrale Geschäftsprozesse nicht mehr ausgeführt werden können. Der Leitfaden ordnet Cybersicherheit daher nicht als isolierte Aufgabe der IT ein, sondern als Bestandteil der Krisenfestigkeit des gesamten Unternehmens.
Eine zentrale Aufgabe besteht darin, die wirklich unverzichtbaren Systeme und Datenbestände zu identifizieren. Unternehmen sollten dabei folgende Punkte prüfen:
- Welche digitalen Systeme, Daten und Zugänge sind für den Betrieb unverzichtbar?
- Wer verfügt über Zugriff auf diese Ressourcen?
- Sind Berechtigungen aktuell und auf das erforderliche Maß begrenzt?
- Wird für wichtige Zugänge Multi-Faktor-Authentifizierung eingesetzt?
- Werden regelmäßig Backups erstellt?
- Ist die Wiederherstellung aus diesen Backups praktisch getestet?
- Welche IT-Dienstleister sind kritisch?
- Welche Systeme müssen nach einem Ausfall zuerst wiederhergestellt werden?
Laut dem Guide können Unternehmen ihren Geschäftsbetrieb im Durchschnitt 20 Stunden ohne Internet aufrechterhalten.
Diese Zeitspanne macht deutlich, dass der Internetausfall nicht ausschließlich als technisches Problem betrachtet werden darf. Er kann Vertrieb, Kundenservice, Zahlungsverkehr, Logistik, Kommunikation und Managementinformationen gleichzeitig betreffen.
Backups helfen nur, wenn die Wiederherstellung funktioniert
Viele Unternehmen verbinden digitale Resilienz vor allem mit der regelmäßigen Sicherung ihrer Daten. Ein gespeichertes Backup sagt jedoch noch nichts darüber aus, ob Anwendungen, Konfigurationen und Daten innerhalb der benötigten Zeit wiederhergestellt werden können.
Der Guide beschreibt das Beispiel eines Unternehmens, das zwar über Backups verfügt, die Wiederherstellung jedoch nie praktisch getestet hat. Nach einem Ausfall stellt sich heraus, dass Datenbestände unvollständig sind, Zugangsdaten fehlen und die Wiederherstellung erheblich länger dauert als erwartet. Dadurch kann sich ein zunächst kurzer Ausfall zu einem mehrtägigen Betriebsstillstand entwickeln.
Ein belastbares Sicherungskonzept muss daher mindestens vier Fragen beantworten:
- Welche Daten und Systeme werden gesichert?
- Wie häufig erfolgen die Sicherungen?
- Wer darf die Wiederherstellung anstoßen und durchführen?
- Wie lange dauert ein vollständiger Wiederanlauf unter realistischen Bedingungen?
Der wesentliche Unterschied liegt zwischen einem vorhandenen Backup und einer nachgewiesenen Wiederherstellungsfähigkeit.
Cloud-Ausfälle offenbaren operative Abhängigkeiten
Cloud-Dienste können Prozesse vereinfachen und Informationen zentral verfügbar machen. Gleichzeitig entstehen Abhängigkeiten, wenn sämtliche operativen Daten ausschließlich über einen einzelnen Dienst erreichbar sind.
Der Guide erläutert dies am Beispiel eines cloudbasierten CRM-Systems: Ist der Dienst mehrere Stunden nicht verfügbar, kann der Vertrieb nicht auf Kundendaten zugreifen, der Kundenservice sieht keine offenen Vorgänge und der Geschäftsführung fehlt ein aktuelles Lagebild.
Unternehmen müssen deshalb festlegen, welche Informationen auch außerhalb der jeweiligen Plattform verfügbar sein müssen. Das betrifft beispielsweise priorisierte Kundenkontakte, offene kritische Vorgänge, Eskalationskontakte und grundlegende Vertragsinformationen.
Offline verfügbare Datenbestände sollten allerdings bewusst begrenzt, geschützt und regelmäßig aktualisiert werden. Andernfalls entsteht an anderer Stelle ein Sicherheits- oder Datenschutzrisiko.
Der Krisenstab braucht Rollen statt Namenslisten
Nach Angaben des Leitfadens verfügen 28 Prozent der befragten Unternehmen über ein Krisen- oder Notfallmanagement.
Ein Krisenstab ist jedoch nur dann handlungsfähig, wenn seine Mitglieder nicht allein namentlich benannt sind, sondern ihre Aufgaben, Befugnisse und Vertretungen kennen. Der Guide sieht unter anderem folgende Funktionen vor:
- Leitung des Krisenstabs
- stellvertretende Leitung
- IT-Koordination
- interne und externe Kommunikation
- Business Continuity Management
- Visualisierung und Dokumentation der Lage
- Personal und Einsatzfähigkeit
- Recht, Compliance und Datenschutz
- Standort, Sicherheit und Versorgung
- Finanzen und Beschaffung
Die Krisenstabsleitung bestätigt die Krisensituation, setzt Prioritäten, führt den Stab und veranlasst zentrale Entscheidungen. Die IT-Koordination bewertet IT-Ausfälle, Cybervorfälle, Backups und den technischen Wiederanlauf. Das Business Continuity Management beurteilt die Auswirkungen auf kritische Geschäftsprozesse und priorisiert operative Ressourcen.
Kommunikation steuert die interne und externe Information und bereitet abgestimmte Botschaften für Beschäftigte, Kunden, Medien und Dienstleister vor. Die Dokumentationsfunktion sammelt Informationen, visualisiert das Lagebild und hält Entscheidungen, Maßnahmen und Verantwortlichkeiten fest.
Damit der Krisenstab auch bei Ausfällen arbeitsfähig bleibt, benötigt jede Rolle eine Vertretung. Telefonnummern, Mobilnummern, E-Mail-Adressen und alternative Erreichbarkeiten müssen aktuell und auch offline verfügbar sein.
Kommunikation darf nicht von E-Mail und Internet abhängen
In vielen Unternehmen sind E-Mail, Messenger, Videokonferenzen und cloudbasierte Plattformen die wichtigsten Kommunikationsmittel. Fallen jedoch Strom, Internet oder zentrale Konten aus, können diese Kanäle gleichzeitig nicht verfügbar sein.
Der Guide fordert deshalb, alternative Kommunikationswege vorzubereiten und vorab festzulegen:
- Wer entscheidet im Ernstfall?
- Wer informiert Beschäftigte, Kunden, Lieferanten und Dienstleister?
- Welche Kontakte müssen offline verfügbar sein?
- Welche Informationsquellen gelten als verlässlich?
- Welche Kommunikationswege funktionieren ohne E-Mail, Internet oder reguläre Telefonie?
- Wer prüft und genehmigt Informationen vor ihrer Veröffentlichung?
Ohne klare Zuständigkeiten entstehen Verzögerungen und widersprüchliche Aussagen. Das kann insbesondere dann problematisch werden, wenn Beschäftigte, Kunden, Medien und Dienstleister gleichzeitig Informationen anfordern.
Desinformation wird zum betrieblichen Krisenrisiko
Unternehmen müssen sich nicht nur gegen technische Angriffe, sondern auch gegen falsche oder manipulierte Informationen vorbereiten. Solche Inhalte können Beschäftigte, Kunden, Partner und Marktteilnehmer verunsichern und Entscheidungen beeinflussen.
Als Beispiel nennt der Guide einen gefälschten Unternehmensaccount, der 2022 die Falschmeldung verbreitete, Eli Lilly biete Insulin kostenlos an. Das Unternehmen musste die Aussage öffentlich korrigieren und seinen offiziellen Kommunikationskanal kenntlich machen. Gleichzeitig mussten Kommunikation, Kundenservice, Rechtsabteilung und Investor Relations kurzfristig zusammenarbeiten.
Für Unternehmen ergeben sich daraus organisatorische Aufgaben: Es muss feststehen, wer verdächtige Informationen bewertet, wer eine Reaktion freigibt, wer öffentlich spricht und über welche Kanäle eine Richtigstellung erfolgt.
Besonders anspruchsvoll wird die Situation, wenn Desinformation und technische Störungen gleichzeitig auftreten. Dann kann der offizielle Kommunikationskanal möglicherweise nicht genutzt werden, während sich falsche Meldungen bereits verbreiten.
Lieferanten und IT-Dienstleister gehören in die Notfallplanung
Ein Unternehmen kann seine internen Systeme gut absichern und dennoch ausfallen, wenn ein zentraler Lieferant, Cloud-Anbieter, Logistikpartner oder IT-Dienstleister seine Leistung nicht mehr erbringen kann.
Der Leitfaden erinnert mit der Blockade des Suezkanals im Jahr 2021 daran, wie stark einzelne Störungen globale Lieferketten beeinflussen können. Liefertermine verschoben sich, benötigte Rohstoffe und Bauteile erreichten Unternehmen verspätet, und nach der Freigabe trafen zahlreiche Transporte gebündelt ein, wodurch Häfen, Terminals sowie Bahn- und Lkw-Verkehre zusätzlich belastet wurden.
Für kritische Partner muss deshalb dokumentiert werden:
- Welche Leistung wird bezogen?
- Welche internen Prozesse hängen davon ab?
- Welche Ansprechpartner und Eskalationskontakte gibt es?
- Welche Ersatzanbieter oder Ausweichverfahren stehen zur Verfügung?
- Wie lange kann der Betrieb ohne diese Leistung fortgesetzt werden?
- Welche Kunden müssen bei einem Ausfall informiert werden?
Auch vertragliche, gesetzliche und regulatorische Anforderungen müssen berücksichtigt werden. Der Guide verweist hierbei unter anderem auf öffentliche Aufträge, KRITIS-Bezüge, Vorhalteverträge sowie gesetzliche und regulatorische Pflichten.

Illustration Absmeier foto ki designer
Übungen zeigen, ob der Plan im Alltag funktioniert
Dokumente allein schaffen noch keine belastbare Krisenfähigkeit. Der Leitfaden empfiehlt, mindestens ein realistisches Krisenszenario durchzuspielen und aus den Ergebnissen Verbesserungen abzuleiten.
Eine Übung kann beispielsweise einen Ausfall von Strom, Internet und Cloud-Diensten kombinieren. Der Krisenstab muss dann mit den tatsächlich verfügbaren Informationen und Kommunikationsmitteln arbeiten. Dabei wird sichtbar, ob Kontaktdaten aktuell, Vertretungen erreichbar, Entscheidungsrechte bekannt und Offline-Unterlagen zugänglich sind.
Der größte Nutzen einer solchen Übung liegt nicht im störungsfreien Ablauf. Wertvoll sind vielmehr die erkannten Lücken:
- fehlende Kontaktdaten,
- unklare Zuständigkeiten,
- nicht verfügbare Zugangsmöglichkeiten,
- widersprüchliche Prioritäten,
- ungeeignete Ersatzverfahren,
- unrealistische Wiederanlaufzeiten.
Nach jeder Übung sollten Maßnahmen, Verantwortliche und Prüftermine dokumentiert werden. Damit wird Resilienz von einem einmaligen Projekt zu einem wiederkehrenden Managementprozess.
Zehn Schritte zu einem belastbaren Notbetrieb
Aus dem Leitfaden lässt sich folgende Arbeitsstruktur ableiten:
- Kritische Geschäftsprozesse identifizieren.
- Abhängigkeiten von Systemen, Daten, Personen, Standorten und Partnern dokumentieren.
- Mindestbesetzungen und Vertretungen festlegen.
- Prioritäten für den Notbetrieb bestimmen.
- Einen Plan für die ersten 24, 48 und 72 Stunden erstellen.
- Kritische IT-Systeme und deren Wiederanlaufreihenfolge definieren.
- Backups sowie Wiederherstellungsverfahren praktisch testen.
- Krisenstab, Entscheidungsrechte und Kommunikationszuständigkeiten festlegen.
- Kontaktlisten und wesentliche Unterlagen offline verfügbar halten.
- Realistische Krisenszenarien üben und erkannte Lücken beseitigen.
Praxistipps für Entscheider
- Mit der Business-Impact-Analyse beginnen: Für jeden zeitkritischen Prozess maximale Ausfallzeit, Mindestleistungsniveau, benötigte Ressourcen und Wiederanlaufziel dokumentieren.
- Offline-Fähigkeit prüfen: Kontaktlisten, Alarmierungswege, Entscheidungsbefugnisse und priorisierte Wiederanlaufpläne so bereithalten, dass sie ohne Cloud, E-Mail oder Firmennetz funktionieren.
- Wiederherstellung statt Backup messen: In Übungen nachweisen, ob Daten, Anwendungen, Identitäten und Konfigurationen innerhalb der festgelegten Zielzeiten tatsächlich zurückkehren.
- Dienstleister einbeziehen: Kritische Provider, Notfallkontakte, vertragliche Zusagen, Ausweichverfahren und Abhängigkeiten mindestens einmal gemeinsam durchspielen.
- Mit kleinen Übungen starten: Erst Tabletop-Szenarien, anschließend technische Wiederherstellungstests und schließlich bereichsübergreifende Übungen mit realistischen Ausfällen durchführen.
- Nach jeder Übung nachsteuern: Festgestellte Lücken mit Verantwortlichen, Termin und Wirksamkeitskontrolle in einen verbindlichen Maßnahmenplan überführen.
Fazit: Resilienz verbindet IT, Organisation und Führung
Unternehmensresilienz entsteht nicht allein durch zusätzliche Technik. Sie beruht auf dem Zusammenspiel aus priorisierten Geschäftsprozessen, abgesicherten IT-Abhängigkeiten, personeller Vertretungsfähigkeit, vorbereiteten Kommunikationswegen und eindeutigen Entscheidungen.
Gerade die ersten Stunden einer Krise zeigen, ob ein Unternehmen wirklich vorbereitet ist. Wenn erst im Ernstfall geklärt werden muss, welche Prozesse kritisch sind, wer entscheiden darf, wo Kontaktdaten liegen oder wie ein Backup wiederhergestellt wird, geht wertvolle Zeit verloren.
Der Resilienz-Guide für Unternehmen: Krisenfest im Ernstfall ist als allgemeine Orientierung angelegt. Er ersetzt laut dem Dokument weder eine individuelle professionelle Beratung noch die verbindliche Notfallplanung durch zuständige Dienstleister, Behörden und Fachstellen.
Die zentrale Managementaufgabe besteht deshalb darin, aus der Orientierung eine unternehmensspezifische Struktur zu entwickeln und diese regelmäßig unter realistischen Bedingungen zu überprüfen.
Albert Absmeier & KI
FAQ zur Unternehmensresilienz
- Was unterscheidet Unternehmensresilienz von klassischer IT-Notfallplanung?
IT-Notfallplanung fokussiert auf Systeme, Daten und technische Wiederherstellung. Unternehmensresilienz umfasst zusätzlich zeitkritische Geschäftsprozesse, Personal, Standorte, Lieferketten, Kommunikation und Führungsentscheidungen. Der BSI-Standard 200-4 verbindet Business Continuity Management ausdrücklich mit Informationssicherheit und Krisenmanagement [2].
- Welche Prozesse sind im Krisenfall zuerst abzusichern?
Priorität haben Prozesse, deren Ausfall innerhalb kurzer Zeit nicht mehr akzeptable Schäden verursacht. Eine Business-Impact-Analyse ermittelt Auswirkungen über die Zeit, Mindestleistungsniveaus, benötigte Ressourcen und Zielzeiten für den Wiederanlauf. Aus diesen Ergebnissen entsteht die belastbare Reihenfolge für Notbetrieb und Wiederherstellung [2][4].
- Warum sollte ein Plan die ersten 24, 48 und 72 Stunden getrennt betrachten?
Die Aufgaben verändern sich im Zeitverlauf: Zunächst zählen Lagebild, Alarmierung und Schutzmaßnahmen, danach die Stabilisierung des Notbetriebs und schließlich die priorisierte Rückkehr zu einem tragfähigen Betrieb. Der Bitkom-Guide empfiehlt deshalb einen Notbetriebsplan für diese drei Zeitfenster [1].
- Genügen regelmäßige Backups für digitale Resilienz?
Nein. Entscheidend ist, ob Daten, Anwendungen, Konfigurationen und Zugänge innerhalb der geforderten Zeit wiederhergestellt werden können. Der Bitkom verlangt getestete Wiederherstellung; NIST ordnet Tests, Schulungen und Übungen als eigenen Schritt der Notfallplanung ein [1][5].
- Welche Unterlagen sollten auch offline verfügbar sein?
Dazu gehören Notfall- und Eskalationskontakte, Rollen und Vertretungen, Alarmierungswege, priorisierte Prozesse und Systeme sowie handlungsfähige Kurzfassungen der Notbetriebs- und Wiederanlaufpläne. Bitkom empfiehlt ausdrücklich, Checklisten und Kontaktlisten ausgedruckt vorzuhalten [1].
- Wie häufig sollten Unternehmen ihre Krisenpläne üben?
Ein pauschales Intervall passt nicht zu jeder Organisation. ISO 22301 fordert ein geplantes Übungs- und Testprogramm; Ergebnisse sollen überprüft und Verbesserungen abgeleitet werden. Der konkrete Rhythmus sollte sich an Kritikalität, Veränderungstempo, regulatorischen Vorgaben und Erkenntnissen aus Vorfällen orientieren [4].
- Welche Rolle spielt die Geschäftsleitung?
Sie setzt Prioritäten, stellt Ressourcen bereit, klärt Entscheidungsbefugnisse und akzeptiert verbleibende Risiken. Business Continuity ist damit keine reine IT-Aufgabe, sondern Teil der Organisationsführung. Der BSI-Standard 200-4 betrachtet das BCMS als Bestandteil organisatorischer Resilienz [2].
- Wie werden Lieferanten und Cloud-Anbieter in die Vorsorge einbezogen?
Unternehmen sollten kritische Leistungen, Abhängigkeiten, Eskalationskontakte, zugesagte Wiederanlaufwerte und Ausweichmöglichkeiten dokumentieren. Übungen sollten auch den Ausfall externer Dienste abbilden. Der Bitkom-Guide nennt Lieferanten und Dienstleister ausdrücklich als kritische Abhängigkeiten [1].
- Was ist bei einem länger andauernden Stromausfall zu beachten?
Stromausfälle können Kommunikation, Mobilfunk, Wasser, Versorgung und IT gleichzeitig beeinträchtigen. Das BBK beschreibt einen langandauernden großflächigen Ausfall als seltenes, aber plausibles Szenario und verweist für Kritische Infrastrukturen auf eine Notstromversorgung von mindestens 72 Stunden ohne externe Nachbetankung [3]. Für andere Unternehmen müssen Auslegung und Dauer individuell ermittelt werden.
- Woran erkennt das Management, ob die Vorsorge belastbar ist?
An überprüfbaren Nachweisen: aktuelle Kontaktlisten, benannte Vertretungen, dokumentierte Mindestleistungen, gemessene Wiederanlaufzeiten, erfolgreiche Restore-Tests und abgeschlossene Maßnahmen aus Übungen. Ein dokumentierter Plan allein belegt noch keine Funktionsfähigkeit; Standards und Leitfäden setzen deshalb auf Tests, Übungen und kontinuierliche Verbesserung [2][4][5].
Redaktionelle Einordnung
Der Artikel verdichtet den Leitfaden zu einem managementorientierten Fachbeitrag. Wiederholungen aus Checkliste, Leitfaden und Vorlagen wurden zusammengeführt, die Aussagen nach Geschäftsprozessen, Personal, IT, Krisenstab, Kommunikation und Lieferketten gegliedert und die operativen Konsequenzen klarer herausgearbeitet.
Quellen
[1] Bitkom e. V.: »Krisenfest im Ernstfall – Resilienz-Guide für Unternehmen«. https://www.bitkom.org/ResilienceHub/Unternehmen
[2] Bundesamt für Sicherheit in der Informationstechnik: »BSI-Standard 200-4: Business Continuity Management«. https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-4-Business-Continuity-Management/bsi-standard-200-4_Business_Continuity_Management_node.html
[3] Bundesamt für Bevölkerungsschutz und Katastrophenhilfe: »Stromausfall«. https://www.bbk.bund.de/DE/Themen/Kritische-Infrastrukturen/KRITIS-Gefahrenlagen/Stromausfall/stromausfall_node.html
[4] International Organization for Standardization: »ISO 22301:2019 – Business continuity management systems«. https://www.iso.org/standard/75106.html
[5] National Institute of Standards and Technology: »SP 800-34 Rev. 1 – Contingency Planning Guide for Federal Information Systems«. https://csrc.nist.gov/pubs/sp/800/34/r1/upd1/final
Management Summary, FAQ und Bild wurden mit Hilfe von KI erstellt
KI-generierte Inhalte können fehlerhaft sein
1032 Artikel zu „Krise Resilienz“
Business Process Management | Favoriten der Redaktion | Geschäftsprozesse | Kommunikation | New Work | News | Services | Strategien | Tipps
Resilienz in der Polykrise: Wie Unternehmen zukunftsfähig bleiben
Unternehmen stehen in einer von Polykrisen geprägten Wirtschaft unter permanentem Veränderungsdruck, fühlen sich laut aktueller Studien jedoch mehrheitlich nicht ausreichend darauf vorbereitet und agieren überwiegend reaktiv. Entscheidend für organisatorische Resilienz sind drei miteinander verknüpfte Treiber: Technologie, eine zukunftsfähig qualifizierte Belegschaft und ein organisatorischer Rahmen, der vorausschauende Planung und schnelle Umsetzung ermöglicht. Unternehmen, die diese Faktoren…
Business | Cloud Computing | Digitale Transformation | Digitalisierung | News
Widerstandsfähigkeit, Agilität, Resilienz: Cloudbasierte Automatisierung macht Unternehmen krisenfest
So manches Unternehmen wurde in den letzten beiden Jahren auf eine harte Probe gestellt. Viele standen urplötzlich vor der Herausforderung, ihre Betriebsabläufe komplett umzustellen. Insbesondere hieß es, Art und Ort der Arbeit für die Belegschaft zu verändern. Zwar waren Homeoffice und Co. ursprünglich nur als Übergangslösung gedacht, doch ließen die daraus resultierenden Effekte Führungskräfte schnell…
Business | News | Trends 2022 | Trends Wirtschaft
Krisenresilienz im Mittelstand: Unternehmenskultur wird zum Zünglein an der Waage
Wie gut hat der Mittelstand die Corona-Krise überstanden? Konnten Unternehmen sogar davon profitieren und wenn ja, was war die Voraussetzung für den Erfolg? Eine Umfrage zeigt deutlich: Zwar gibt es Faktoren wie Branchenzugehörigkeit, auf die Betriebe keinen Einfluss haben. Aber mehrere Stellschrauben, um gut durch Krisen zu kommen und Chancen zu ergreifen, zeichneten sich ab:…
Infrastruktur | News | Strategien | Whitepaper
Krisenresilienz: Infrastrukturen müssen krisenfester werden
Forschungsteam fordert mehr Aufmerksamkeit für resiliente Kommunikationstechnologien. Wie kann unsere Gesellschaft auch in Krisen zuverlässig funktionieren? Das ist die Leitfrage des von der TU Darmstadt koordinierten Zentrums »emergenCITY«, an dem außerdem die Universitäten Kassel und Marburg beteiligt sind und das im Rahmen des hessischen Exzellenz-Programms LOEWE gefördert wird. Nun fordert ein Team von Wissenschaftlerinnen und…
IT-Security | News | Tipps | Trends 2026 | Trends Security | Whitepaper
Cyberresilienz statt Schuldzuweisung: Sicherheit muss menschliche Fehler einkalkulieren
Cybersecurity scheitert im Alltag selten an einer einzigen fehlenden Lösung. Häufiger treffen menschliche Fehlentscheidungen auf knappe Budgets, unvollständige Prozesse und schwer bedienbare Schutzmaßnahmen. Der Kaseya Cybersecurity Report 2026 fordert deshalb einen Perspektivwechsel: Unternehmen sollten Fehler einkalkulieren, Hürden für sicheres Verhalten senken und ihre Reaktionsfähigkeit regelmäßig unter realistischen Bedingungen testen. Bild: Cyberresilienz verbindet sichere Kommunikation,…
Business Process Management | Geschäftsprozesse | IT-Security | Künstliche Intelligenz | News
Angriffspfadanalyse stärkt die Business-Resilienz – Ansatz und Sinn der Kartierung von Cyber-Risikoexposition
Ein erfolgreicher Erstzugriff ist nicht automatisch eine Unternehmenskrise. Entscheidend ist, wie weit sich Angreifer danach durch Identitäten, Systeme und Vertrauensbeziehungen bewegen können. Angriffspfadanalysen verbinden technische Erreichbarkeit mit geschäftlicher Kritikalität: Sie zeigen, welche Wege zu besonders wichtigen Assets führen, welche Kontrollen fehlen und wo Investitionen den größten Beitrag zur Cyber-Resilienz leisten. Der Ansatz ergänzt klassische Schwachstellenbewertungen…
Business | Business Process Management | Effizienz | Favoriten der Redaktion | Geschäftsprozesse | IT-Security | News | Tipps
Cybersecurity 2026 – Von der Abwehr zur Resilienz: Die zehn Sicherheitsprioritäten für Unternehmen
Cybersecurity 2026 ist kein Wettrüsten um immer mehr Einzelwerkzeuge. Der Microsoft Digital Defense Report beschreibt eine Risikolage, in der kompromittierte Identitäten, KI-Agenten, Cloud-Plattformen und Zulieferer miteinander verknüpft sind. Für Vorstände und CIOs folgt daraus ein klarer Auftrag: Sicherheitsverantwortung in der Unternehmensführung verankern, Abhängigkeiten sichtbar machen und Wiederherstellungsfähigkeit konsequent testen. Management Summary Cyberrisiken sind Geschäftsrisiken: Identitäten,…
Geschäftsprozesse | IT-Security | News | Trends 2026 | Trends Security | Whitepaper
Cyberresilienz statt Sicherheitsillusion: Warum der Mittelstand jetzt handeln muss
Management Summary Angriffsdruck steigt: 42 Prozent der Befragten registrieren mehr relevante Cybervorfälle als im Vorjahr; 31 Prozent berichten von spürbaren Folgen. Resilienz wird zum Geschäftsfaktor: Prävention allein genügt nicht. Erkennung, Eindämmung, Wiederanlauf und belastbare Krisenkommunikation müssen zusammenspielen. Organisation entscheidet: Schulungen, moderne Sicherheitsinfrastruktur, klare Verantwortlichkeiten, Security Operations und getestete Incident-Response-Pläne gelten als besonders wirksam. NIS2 verlangt…
Business Process Management | Infrastruktur | IT-Security | News | Rechenzentrum | Trends 2026 | Trends Infrastruktur | Trends Security
Digitale Infrastruktur: Warum Rechenzentren mehr Resilienz gegen Cyberrisiken und Energieengpässe brauchen
Digitale Infrastrukturen werden zum Rückgrat von Wirtschaft, KI und vernetzten Geschäftsmodellen. Doch mit dem Wachstum von Rechenzentren steigen auch die systemischen Risiken: Cyberangriffe, Energieengpässe, Klimafolgen und Lieferkettenstörungen wirken immer häufiger zusammen. Die Studie von Economist Enterprise und FM zeigt, dass Unternehmen zwar in Resilienz investieren, aber komplexe Krisenszenarien noch zu selten ganzheitlich testen [1]. Management…
Digitale Transformation | Favoriten der Redaktion | Infrastruktur | Künstliche Intelligenz | News | Rechenzentrum | Strategien | Whitepaper
Rechenleistung, Resilienz, Souveränität: Europas Plan gegen die KI-Abhängigkeit
Top-Ökonomen warnen vor Marginalisierung Europas im internationalen KI-Wettbewerb und stellen neue Strategie vor Europa steht im globalen KI-Wettbewerb unter wachsendem Handlungsdruck. Eine hochrangig besetzte Expertenkoalition fordert von EU und Mitgliedstaaten eine gemeinsame Strategie für Rechenleistung, sichere Lieferketten, krisenfeste Institutionen und den verlässlichen Zugang zu Spitzenmodellen. Für Unternehmen geht es dabei nicht nur um Technologiepolitik, sondern…
Effizienz | Infrastruktur | IT-Security | Kommentar | News | Strategien
Die langsame Krise: Warum wochenlanges Niedrigwasser zum Cyberrisiko wird
Ein Kommentar von Frank Roidl, Senior Service & Contract Manager bei Getronics Europas Flüsse führen so wenig Wasser wie selten zuvor. Satellitendaten des EU-Programms Copernicus zeigen Anfang August außergewöhnlich niedrige Pegel an Loire, Po, Rhein und Donau zugleich, Folge einer Dürre, die weite Teile des Kontinents erfasst. An der Donau musste das Kernkraftwerk Paks…
Business | Digitalisierung | Favoriten der Redaktion | News | Strategien | Tipps | Trends 2027 | Trends Geschäftsprozesse | Trends Wirtschaft
Wettbewerbsfähigkeit, Resilienz und Zukunftsfähigkeit 2027: 10 strategische Leittrends
Management Summary Die zehn strategischen Leittrends zeigen, dass digitale Transformation nicht mehr primär aus einzelnen Technologien besteht, sondern aus neuen Führungs-, Betriebs- und Wertschöpfungsmodellen. Für das Management ergibt sich daraus die Aufgabe, KI, Daten, Sicherheit, Automatisierung und Nachhaltigkeit nicht isoliert zu betrachten, sondern als miteinander verbundene Architektur für Wettbewerbsfähigkeit, Resilienz und Zukunftsfähigkeit zu steuern.…
Favoriten der Redaktion | Infrastruktur | IT-Security | Kommunikation | News | Services | Strategien
Ein blinder Fleck in der deutschen KRITIS-Strategie: Die Krisen-Kommunikation
Deutschland investiert Milliarden in Cybersicherheit, Notstromversorgung und den Schutz kritischer Infrastrukturen, denn mit dem KRITIS-Dachgesetz und NIS2 sind die Anforderungen an Betreiber, Behörden und Einsatzorganisationen, auch während eines großflächigen Ausfalls handlungsfähig zu bleiben, gestiegen. Genau an diesem Punkt klafft nach Einschätzung von Markus Viertel, Experte für Notfallkommunikation, jedoch eine entscheidende Lücke, die Kommunikation auch ohne…
Digitalisierung | Industrie 4.0 | News
Digitale Befähigung als Schlüssel zur Resilienz
Knapp jedes dritte Industrieunternehmen in Deutschland sieht laut ifo-Studie seine Wettbewerbsfähigkeit schwinden. Parallel stieg die Zahl der Unternehmensinsolvenzen 2025 auf 24.064 und damit auf den höchsten Stand seit zehn Jahren. Besonders hart traf es die Branchen Logistik und Automotive. Aktuell drehen sich Diskussionen über Gegenmaßnahmen häufig um Energiepreise, Bürokratie oder Geopolitik. In der Industrie…
Favoriten der Redaktion | Infrastruktur | IT-Security | News | Whitepaper
Resilienz stärken: Verbindliche Standards für sicherheitskritische Systeme
Verbindliche Mindeststandards für kritische Infrastrukturen erhöhen die Widerstandsfähigkeit von Staat, Wirtschaft und Gesellschaft. Unabhängige Prüfungen als Frühwarnsystem in der Resilienz-Architektur nutzen. Physische und digitale Sicherheit integrieren. TÜV-Verband legt Positionspapier vor. Die Resilienz von Staat, Wirtschaft und Gesellschaft ist angesichts geopolitischer Spannungen, hybrider Bedrohungen, regelmäßiger Cyberangriffe und fragiler Lieferketten zu einer drängenden sicherheitspolitischen Aufgabe geworden.…
Business Process Management | IT-Security | News | Services | Strategien | Tipps
Incident Response und Recovery: Erfolgsfaktoren für eine wirksame Krisenbewältigung
Cyberresilienz als organisationale Fähigkeit: Incident Response und Recovery nach schwerwiegenden Cyberangriffen Schwerwiegende Cyberangriffe stellen Organisationen vor komplexe technische, organisatorische und kommunikative Herausforderungen. Die Fähigkeit, Sicherheitsvorfälle wirksam zu bewältigen und geschäftskritische Funktionen kontrolliert wiederherzustellen, hängt daher nicht allein von einzelnen Sicherheitsmaßnahmen ab, sondern von der strukturierten Verzahnung von Prävention, Detektion, Reaktion, Wiederherstellung und organisationalem Lernen. Cyberangriffe…
Business | Business Process Management | Cloud Computing | Digitalisierung | Favoriten der Redaktion | Geschäftsprozesse | IT-Security | News | Strategien
DORA und die Grenzen formaler Compliance: Digitale Resilienz ist eine Architekturfrage
Management Summary Formale Compliance schafft keine Sicherheit: DORA definiert einen verbindlichen Rahmen, doch echte digitale Resilienz entsteht erst, wenn Governance, Technologie und Betrieb architektonisch verzahnt sind – Checklisten allein reichen nicht. Komplexe, historisch gewachsene IT‑Landschaften erhöhen das Risiko: Fragmentierte Zertifikate, dezentrale Schlüsselverwaltung und inkonsistente Identity‑Konzepte erschweren operative Steuerbarkeit und machen Institute anfällig für Angriffe. Identitäten…
Ausgabe 5-6-2026 | IT-Security | News | Security Spezial 5-6-2026
Regulatorien wie NIS2 als Taktgeber für Cyberresilienz – Die eigentliche Botschaft des Gesetzes
Business | Favoriten der Redaktion | Geschäftsprozesse | News | Strategien
Ein weiterer Krisenfaktor: Die internationale Abhängigkeit von der Produktion von Computer-Chips in Taiwan
Globale Chipabhängigkeit von Taiwan wird zum geopolitischen Risikofaktor Die weltweite Halbleiterproduktion ist hochgradig konzentriert – und Taiwan bildet mit rund 60 % der globalen Chipfertigung sowie über 90 % der High‑End‑Chips das strategische Zentrum dieser Industrie. Der Artikel zeigt, wie geopolitische Spannungen, militärische Drohkulissen und wirtschaftliche Rivalitäten die Abhängigkeit westlicher Volkswirtschaften in ein systemisches Risiko verwandeln.…
Business | Favoriten der Redaktion | Healthcare IT | Kommunikation | Lösungen | New Work | News | Strategien | Tipps
Konzentrationskrise in der Wissensarbeit: Wie Unternehmen Aufmerksamkeit zurückgewinnen
Warum digitale Reizüberflutung unsere kognitiven Fähigkeiten schwächt – und welche Strategien wirklich helfen. Die Aufmerksamkeitsspanne vieler Menschen ist heute nur noch ein Drittel so lang wie 2004. Smartphones, Kurzvideos, permanente Benachrichtigungen und KI‑Tools beschleunigen die kognitive Überlastung – mit spürbaren Folgen für Produktivität, Entscheidungsqualität und mentale Gesundheit. Unternehmen müssen jetzt handeln: Konzentration wird zum…


