IT Service Continuity Management: kritische IT-Services absichern

IT Service Continuity Management sorgt dafür, dass geschäftskritische IT-Services auch nach schweren Störungen weiterlaufen oder schnell zurückkehren. Dieser Leitfaden richtet sich an Entscheider in Mittelstand und Konzern, die ITSCM nicht dem Zufall überlassen wollen. Er zeigt praxisnah, was hinter dem Begriff steckt, wie der Prozess abläuft und wann sich ein Dienstleister lohnt.
Bunte Roboter an einem reibungslos laufenden Fabrik-Fließband als Sinnbild für sichere Software Services durch IT Service Continuity Management.
© jambulart

Was ist IT Service Continuity Management?

IT Service Continuity Management stellt sicher, dass kritische IT-Services nach Cyberangriffen, Systemausfällen oder anderen Störungen verfügbar bleiben oder zeitnah wiederhergestellt werden. Es ist der Teil des Business Continuity Managements, der sich um die Technik hinter den Geschäftsprozessen kümmert. Anders als reine Datensicherung denkt es vom Service her, den eine Abteilung oder ein Kunde wirklich nutzt.

Wie wichtig diese Disziplin ist, zeigt eine Erhebung von COMPUTERWOCHE Research. Demnach schreiben 70 Prozent der befragten Unternehmen im DACH-Raum ihrem IT-Service-Management eine hohe Relevanz für das eigene Geschäft zu. Ohne funktionierende IT-Services steht heute das halbe Geschäft still. Genau hier setzt IT Service Continuity Management an und macht die IT-Verfügbarkeit planbar. Den größeren Rahmen dazu liefert der Leitfaden zum Business Continuity Management.

Per Definition umfasst IT Service Continuity Management alle Maßnahmen, die geschäftskritische Dienste vor längerem Stillstand bewahren. Dazu zählen etwa Warenwirtschaft, Kundenportale oder die Zahlungsabwicklung, deren Stillstand sofort spürbar wird. Fällt ein solcher Service aus, geht es schnell um Umsatz, Vertrauen und die eigene Handlungsfähigkeit. IT-Services sind das Rückgrat fast jeder Wertschöpfung. Im deutschen Sprachraum fällt dafür oft auch der Begriff IT-Kontinuitätsmanagement. Eingeordnet ist alles in die Übersicht zum IT-Sicherheitsmanagement, die Technik, Organisation und Compliance verbindet.

ITSCM, Disaster Recovery und BCM im Vergleich

ITSCM, Disaster Recovery und Business Continuity Management greifen ineinander, sind aber nicht dasselbe. BCM denkt vom Geschäft, IT Service Continuity Management von den IT-Services, Disaster Recovery von der einzelnen Technik. Disaster Recovery beantwortet das Wie der Technik, ITSCM das Was und Wann der Services.

Business Continuity Management legt fest, welche Geschäftsprozesse überlebenswichtig sind. IT Service Continuity Management übersetzt das in Anforderungen an die IT-Services und sorgt für deren geordneten Wiederanlauf. Der Vergleich IT Service Continuity Management vs Disaster Recovery macht den Unterschied deutlich. IT Disaster Recovery ist die rein technische Schicht, die einzelne Systeme und Daten zurückbringt. Wo es um die Hochverfügbarkeit der IT-Infrastruktur und Wiederanlaufzeiten geht, liegt die technische Tiefe. Diese Werte gibt das Geschäft vor, nicht die IT allein. Den organisatorischen Notfallplan nach BSI-Grundschutz behandelt ein eigenes Feld. Erst zusammen ergeben die drei Ebenen ein belastbares Ganzes.

Welche Phasen umfasst der ITSCM-Prozess?

Der ITSCM-Prozess läuft in vier Phasen ab: Strategie und Planung, Wirkungsanalyse, Risikoanalyse sowie Test und Wartung. Sie bilden einen Kreislauf, der die Servicekontinuität dauerhaft sichert. Jede Phase liefert Ergebnisse, auf denen die nächste aufbaut, sodass das IT Service Continuity Management mit der Zeit reift.

In der Strategie legt die Leitung fest, welche IT-Services essenziell sind und welches Budget die Kontinuität wert ist. Die Wirkungsanalyse bewertet, wie stark ein Ausfall das Geschäft trifft, und leitet daraus die maximal tolerierbare Ausfallzeit ab. Die Risikoanalyse benennt konkrete Bedrohungen und ordnet ihnen Vorsorge zu. So entstehen Redundanzen, Ausweichlösungen und Notfallpläne für jeden kritischen Service. Als Teil des IT-Service-Managements fügt sich IT Service Continuity Management nahtlos in bestehende Betriebsprozesse ein. Eine Wirkungsanalyse ohne ehrliche Priorisierung ist verlorene Zeit.

Von der Strategie zum getesteten Plan

Ein Plan, der nie geprobt wurde, hilft im Ernstfall wenig. Deshalb endet IT Service Continuity Management nicht mit dem Dokument, sondern mit der Übung. Empfehlenswert ist ein fester Testkalender vom Schreibtischtest bis zur Vollübung. Wichtig ist, die Tests realistisch anzusetzen und auch das Zusammenspiel mehrerer Systeme zu prüfen.

Regelmäßige Tests decken auf, ob die Schritte in der vorgesehenen Zeit klappen und ob Zuständigkeiten klar sind. Aus jeder Übung entstehen Korrekturen, die in die nächste Runde einfließen. Geübte Abläufe schlagen das beste Konzept auf Papier.

Rolle des IT Service Continuity Managers

Ein IT Service Continuity Manager koordiniert Aufbau, Pflege und Tests im IT Service Continuity Management. Er ist die Brücke zwischen Geschäftsleitung und IT-Betrieb. Diese Rolle gibt es als feste Stelle oder als Aufgabe bei einem Dienstleister.

Die Rolle stimmt Wiederanlaufziele mit den Fachbereichen ab, hält Kontakt zu Dienstleistern und prüft deren Wiederanlaufzusagen. In kleineren Häusern übernimmt diese Aufgabe oft die IT-Leitung mit, in größeren ist sie fest verankert. Klare Verantwortung entscheidet im Notfall über Minuten.

Frameworks: ITIL und ISO 27031

Für IT Service Continuity Management haben sich zwei Rahmenwerke etabliert: ITIL als Praxisleitfaden und die ISO 27031 als Norm. Beide liefern Struktur, ohne das Rad neu zu erfinden. Welches davon passt, hängt von Größe, Branche und vorhandenen Prozessen ab.

Die ISO 27031 regelt die Bereitschaft der IT für die Geschäftskontinuität und beschreibt, wie Services auf Störungen vorbereitet werden. Sie ergänzt die übergeordnete Norm für Business Continuity und konkretisiert die technische Seite, die im klassischen IT-Notfallmanagement oft zu kurz kommt. Ein strukturiert aufgebautes ITSCM erleichtert später die Zertifizierung nach ISO 22301 (ISO-22301-Zertifizierung) oder ISO 27001. Normen geben Orientierung, ersetzen aber kein gelebtes Konzept.

IT Service Continuity nach ITIL

ITIL ordnet IT Service Continuity als eigenen Management-Prozess in den Service-Lebenszyklus ein. Unter dem Namen ITIL Service Continuity Management wird Kontinuität zur Daueraufgabe statt zum Projekt. Damit rückt die Servicekontinuität von einer einmaligen Aktion in den laufenden Betrieb.

Nach ITIL verzahnt sich die Servicekontinuität eng mit Verfügbarkeits- und Risikomanagement. Wichtig ist, dass die IT-Resilienz an den realen Geschäftsanforderungen ausgerichtet bleibt und nicht an theoretischen Zielwerten. Für den Aufbau dieser IT-Resilienz bieten viele Anbieter ein Training zum IT Service Continuity Management an. So entsteht aus einzelnen Maßnahmen ein durchgängiges IT-Kontinuitätsmanagement. Kontinuität ist kein Werkzeug, sondern eine Haltung im Betrieb.

IT Service Continuity Management als Managed Service

IT Service Continuity Management lohnt sich als Managed Service, sobald eigenes Personal und Zeit für den Aufbau fehlen. Viele Unternehmen lagern die Disziplin daher gezielt aus. Ein guter Anbieter beginnt mit einer kurzen Bestandsaufnahme und priorisiert dann die wichtigsten Services.

Gerade im Mittelstand bindet ein vollständiges Programm Ressourcen, die im Tagesgeschäft fehlen. Ein externer Partner bringt Methode, Werkzeuge und Erfahrung aus vergleichbaren Vorhaben mit, und welche Anforderungen dabei an eine BCM-Software zu stellen sind, ist eine eigene Frage mit. Der Übergang gelingt schrittweise, ohne Bruch im laufenden Betrieb. Ausgelagerte Kontinuität ist oft günstiger als eine halbe Stelle. Typische Auslöser für die Auslagerung sind:

Womit ein Partner die IT Service Continuity sichert

Ein technischer Partner sichert die IT Service Continuity dort, wo Anwendungen und Daten betroffen sind. Den organisatorischen Rahmen behält das Unternehmen selbst. Beide Seiten müssen eng verzahnt sein, sonst entstehen gefährliche Lücken.

Ein erfahrener Dienstleister konzentriert sich auf die folgenden Bausteine, eingebettet in laufende Wartung:

Je nach Schutzbedarf reicht das von einfachen Backups bis zu georedundanten Ausweichsystemen. So bleibt die IT-Servicekontinuität nicht Theorie, sondern wird im Betrieb fortlaufend nachgewiesen. Auch die regelmäßige Übung der Abläufe gehört dazu, damit sie im Ernstfall trägt. Gepflegte Technik ist die halbe Miete für jeden Notfall.

Hinweis: Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. Für verbindliche Auskünfte zu regulatorischen Anforderungen empfehlen wir die Konsultation einer spezialisierten Rechtsberatung.

FAQs

Was regelt die ISO 27031 für die IT-Servicekontinuität? keyboard_arrow_down keyboard_arrow_up
Die ISO 27031 beschreibt, wie die Informations- und Kommunikationstechnik auf Störungen vorbereitet wird, damit sie die Geschäftskontinuität trägt. Sie konkretisiert die technische Bereitschaft, von der Erkennung über die Reaktion bis zur Wiederherstellung, und ergänzt damit die übergeordnete Norm für Business Continuity.
Was macht ein IT Service Continuity Manager? keyboard_arrow_down keyboard_arrow_up
Ein IT Service Continuity Manager plant und pflegt die Maßnahmen, die kritische IT-Services im Störfall absichern. Dazu zählen die Abstimmung der Wiederanlaufziele mit den Fachbereichen, die Organisation regelmäßiger Tests und das Berichten an die Leitung. Er hält die Pläne aktuell und sorgt dafür, dass Verantwortlichkeiten im Ernstfall eindeutig sind.
Wie unterstützt TenMedia beim IT Service Continuity Management? keyboard_arrow_down keyboard_arrow_up
TenMedia ist eine Softwareagentur und übernimmt die technische Seite der Servicekontinuität, nicht das organisatorische Rahmenwerk. Wenn kritische Prozesse auf eigener Software laufen, legt das Team die Anwendungen auf Ausfallsicherheit aus und richtet automatisierte Backups sowie getestete Wiederanlaufprozesse ein. Im Rahmen langfristiger Wartungsverträge werden diese Maßnahmen dokumentiert, überwacht und regelmäßig geübt. Als nach ISO 27001 zertifizierter Dienstleister arbeitet das Team nach nachvollziehbaren Prozessen und stimmt Wiederanlaufziele eng mit der Architektur ab. So entsteht eine belastbare technische Grundlage für ein verlässliches IT Service Continuity Management.