IT Service Continuity Management: kritische IT-Services absichern
Was ist IT Service Continuity Management?
IT Service Continuity Management stellt sicher, dass kritische IT-Services nach Cyberangriffen, Systemausfällen oder anderen Störungen verfügbar bleiben oder zeitnah wiederhergestellt werden. Es ist der Teil des Business Continuity Managements, der sich um die Technik hinter den Geschäftsprozessen kümmert. Anders als reine Datensicherung denkt es vom Service her, den eine Abteilung oder ein Kunde wirklich nutzt.
Wie wichtig diese Disziplin ist, zeigt eine Erhebung von COMPUTERWOCHE Research. Demnach schreiben 70 Prozent der befragten Unternehmen im DACH-Raum ihrem IT-Service-Management eine hohe Relevanz für das eigene Geschäft zu. Ohne funktionierende IT-Services steht heute das halbe Geschäft still. Genau hier setzt IT Service Continuity Management an und macht die IT-Verfügbarkeit planbar. Den größeren Rahmen dazu liefert der Leitfaden zum Business Continuity Management.
Per Definition umfasst IT Service Continuity Management alle Maßnahmen, die geschäftskritische Dienste vor längerem Stillstand bewahren. Dazu zählen etwa Warenwirtschaft, Kundenportale oder die Zahlungsabwicklung, deren Stillstand sofort spürbar wird. Fällt ein solcher Service aus, geht es schnell um Umsatz, Vertrauen und die eigene Handlungsfähigkeit. IT-Services sind das Rückgrat fast jeder Wertschöpfung. Im deutschen Sprachraum fällt dafür oft auch der Begriff IT-Kontinuitätsmanagement. Eingeordnet ist alles in die Übersicht zum IT-Sicherheitsmanagement, die Technik, Organisation und Compliance verbindet.
ITSCM, Disaster Recovery und BCM im Vergleich
ITSCM, Disaster Recovery und Business Continuity Management greifen ineinander, sind aber nicht dasselbe. BCM denkt vom Geschäft, IT Service Continuity Management von den IT-Services, Disaster Recovery von der einzelnen Technik. Disaster Recovery beantwortet das Wie der Technik, ITSCM das Was und Wann der Services.
Business Continuity Management legt fest, welche Geschäftsprozesse überlebenswichtig sind. IT Service Continuity Management übersetzt das in Anforderungen an die IT-Services und sorgt für deren geordneten Wiederanlauf. Der Vergleich IT Service Continuity Management vs Disaster Recovery macht den Unterschied deutlich. IT Disaster Recovery ist die rein technische Schicht, die einzelne Systeme und Daten zurückbringt. Wo es um die Hochverfügbarkeit der IT-Infrastruktur und Wiederanlaufzeiten geht, liegt die technische Tiefe. Diese Werte gibt das Geschäft vor, nicht die IT allein. Den organisatorischen Notfallplan nach BSI-Grundschutz behandelt ein eigenes Feld. Erst zusammen ergeben die drei Ebenen ein belastbares Ganzes.
- Business Continuity Management: Fortführung der Geschäftsprozesse
- IT Service Continuity Management: Verfügbarkeit und Wiederanlauf der IT-Services
- IT Disaster Recovery: technische Wiederherstellung einzelner Systeme und Daten
- Hochverfügbarkeit: Vermeidung von Ausfällen im laufenden Betrieb
Welche Phasen umfasst der ITSCM-Prozess?
Der ITSCM-Prozess läuft in vier Phasen ab: Strategie und Planung, Wirkungsanalyse, Risikoanalyse sowie Test und Wartung. Sie bilden einen Kreislauf, der die Servicekontinuität dauerhaft sichert. Jede Phase liefert Ergebnisse, auf denen die nächste aufbaut, sodass das IT Service Continuity Management mit der Zeit reift.
In der Strategie legt die Leitung fest, welche IT-Services essenziell sind und welches Budget die Kontinuität wert ist. Die Wirkungsanalyse bewertet, wie stark ein Ausfall das Geschäft trifft, und leitet daraus die maximal tolerierbare Ausfallzeit ab. Die Risikoanalyse benennt konkrete Bedrohungen und ordnet ihnen Vorsorge zu. So entstehen Redundanzen, Ausweichlösungen und Notfallpläne für jeden kritischen Service. Als Teil des IT-Service-Managements fügt sich IT Service Continuity Management nahtlos in bestehende Betriebsprozesse ein. Eine Wirkungsanalyse ohne ehrliche Priorisierung ist verlorene Zeit.
- Strategie und Planung: kritische IT-Services und Budget festlegen
- Wirkungsanalyse: Ausfallfolgen bewerten und Prioritäten setzen
- Risikoanalyse: Bedrohungen erkennen und Vorsorge ableiten
- Test und Wartung: Pläne simulieren und aktuell halten
Von der Strategie zum getesteten Plan
Ein Plan, der nie geprobt wurde, hilft im Ernstfall wenig. Deshalb endet IT Service Continuity Management nicht mit dem Dokument, sondern mit der Übung. Empfehlenswert ist ein fester Testkalender vom Schreibtischtest bis zur Vollübung. Wichtig ist, die Tests realistisch anzusetzen und auch das Zusammenspiel mehrerer Systeme zu prüfen.
Regelmäßige Tests decken auf, ob die Schritte in der vorgesehenen Zeit klappen und ob Zuständigkeiten klar sind. Aus jeder Übung entstehen Korrekturen, die in die nächste Runde einfließen. Geübte Abläufe schlagen das beste Konzept auf Papier.
Rolle des IT Service Continuity Managers
Ein IT Service Continuity Manager koordiniert Aufbau, Pflege und Tests im IT Service Continuity Management. Er ist die Brücke zwischen Geschäftsleitung und IT-Betrieb. Diese Rolle gibt es als feste Stelle oder als Aufgabe bei einem Dienstleister.
Die Rolle stimmt Wiederanlaufziele mit den Fachbereichen ab, hält Kontakt zu Dienstleistern und prüft deren Wiederanlaufzusagen. In kleineren Häusern übernimmt diese Aufgabe oft die IT-Leitung mit, in größeren ist sie fest verankert. Klare Verantwortung entscheidet im Notfall über Minuten.
Frameworks: ITIL und ISO 27031
Für IT Service Continuity Management haben sich zwei Rahmenwerke etabliert: ITIL als Praxisleitfaden und die ISO 27031 als Norm. Beide liefern Struktur, ohne das Rad neu zu erfinden. Welches davon passt, hängt von Größe, Branche und vorhandenen Prozessen ab.
Die ISO 27031 regelt die Bereitschaft der IT für die Geschäftskontinuität und beschreibt, wie Services auf Störungen vorbereitet werden. Sie ergänzt die übergeordnete Norm für Business Continuity und konkretisiert die technische Seite, die im klassischen IT-Notfallmanagement oft zu kurz kommt. Ein strukturiert aufgebautes ITSCM erleichtert später die Zertifizierung nach ISO 22301 (ISO-22301-Zertifizierung) oder ISO 27001. Normen geben Orientierung, ersetzen aber kein gelebtes Konzept.
IT Service Continuity nach ITIL
ITIL ordnet IT Service Continuity als eigenen Management-Prozess in den Service-Lebenszyklus ein. Unter dem Namen ITIL Service Continuity Management wird Kontinuität zur Daueraufgabe statt zum Projekt. Damit rückt die Servicekontinuität von einer einmaligen Aktion in den laufenden Betrieb.
Nach ITIL verzahnt sich die Servicekontinuität eng mit Verfügbarkeits- und Risikomanagement. Wichtig ist, dass die IT-Resilienz an den realen Geschäftsanforderungen ausgerichtet bleibt und nicht an theoretischen Zielwerten. Für den Aufbau dieser IT-Resilienz bieten viele Anbieter ein Training zum IT Service Continuity Management an. So entsteht aus einzelnen Maßnahmen ein durchgängiges IT-Kontinuitätsmanagement. Kontinuität ist kein Werkzeug, sondern eine Haltung im Betrieb.
IT Service Continuity Management als Managed Service
IT Service Continuity Management lohnt sich als Managed Service, sobald eigenes Personal und Zeit für den Aufbau fehlen. Viele Unternehmen lagern die Disziplin daher gezielt aus. Ein guter Anbieter beginnt mit einer kurzen Bestandsaufnahme und priorisiert dann die wichtigsten Services.
Gerade im Mittelstand bindet ein vollständiges Programm Ressourcen, die im Tagesgeschäft fehlen. Ein externer Partner bringt Methode, Werkzeuge und Erfahrung aus vergleichbaren Vorhaben mit, und welche Anforderungen dabei an eine BCM-Software zu stellen sind, ist eine eigene Frage mit. Der Übergang gelingt schrittweise, ohne Bruch im laufenden Betrieb. Ausgelagerte Kontinuität ist oft günstiger als eine halbe Stelle. Typische Auslöser für die Auslagerung sind:
- begrenztes IT-Budget und knappe Personaldecke
- geschäftskritische Anwendungen mit hohen Verfügbarkeitsanforderungen
- fehlende Routine bei Tests und Wiederanlaufübungen
- Nachweispflichten gegenüber Kunden und Aufsicht
- Wunsch nach klarer Verantwortung statt verteilter Zuständigkeit
- planbare Kosten statt teurer Ausfälle
Womit ein Partner die IT Service Continuity sichert
Ein technischer Partner sichert die IT Service Continuity dort, wo Anwendungen und Daten betroffen sind. Den organisatorischen Rahmen behält das Unternehmen selbst. Beide Seiten müssen eng verzahnt sein, sonst entstehen gefährliche Lücken.
Ein erfahrener Dienstleister konzentriert sich auf die folgenden Bausteine, eingebettet in laufende Wartung:
- ausfallsichere Architektur für geschäftskritische Anwendungen
- automatisierte Backups mit getesteten Wiederherstellungen
- dokumentierte und regelmäßig geübte Wiederanlaufprozesse
- Überwachung der Services und schnelle Reaktion bei Störungen
- Wiederanlaufziele, abgestimmt auf den tatsächlichen Geschäftsbedarf
Je nach Schutzbedarf reicht das von einfachen Backups bis zu georedundanten Ausweichsystemen. So bleibt die IT-Servicekontinuität nicht Theorie, sondern wird im Betrieb fortlaufend nachgewiesen. Auch die regelmäßige Übung der Abläufe gehört dazu, damit sie im Ernstfall trägt. Gepflegte Technik ist die halbe Miete für jeden Notfall.
Hinweis: Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. Für verbindliche Auskünfte zu regulatorischen Anforderungen empfehlen wir die Konsultation einer spezialisierten Rechtsberatung.