Sie sehen die deutsche Ausgabe: die wichtigsten Seiten sind übersetzt. Die vollständige Website mit allen Tools und Leitfäden ist auf Englisch. Diese Seite auf Englisch öffnen →
Das BCMS einmal aufbauen. ISO 22301 und DORA mit denselben Dokumenten nachweisen.
Zweiundzwanzig Dokumente und drei Arbeitsmappen decken die dokumentierte Information ab, die ISO 22301:2019 verlangt. Jedes Dokument trägt zugleich die ISO-Klauseln, die es erfüllt, und die DORA-Artikel, die es belegt. Dazu das Instrument, das Ihnen sagt, was in einer Stufe-1-Prüfung durchfallen würde.
ISO 22301:2019 ist eine zertifizierbare Anforderungsnorm; das Zertifikat erteilt allein eine akkreditierte Zertifizierungsstelle nach einem Stufe-1- und einem Stufe-2-Audit. Wir sind keine Zertifizierungsstelle. Dieses Paket bereitet die Dokumente vor, die Sie dort vorlegen.
€349 zzgl. MwSt.
22 Word-Dokumente, editierbar, mit Platzhaltern
3 Excel-Arbeitsmappen, darunter das Instrument zur Zertifizierungsreife
Jedes Dokument doppelt gemappt: ISO-Klausel und DORA-Artikel
52 Anforderungen und 34 Pflichtelemente dokumentierter Information, Klauseln 4 bis 10
Sichere Zahlung über Stripe. Rechnung mit MwSt. wird automatisch erstellt. Sofortiger Download nach der Zahlung. Der Link bleibt dauerhaft gültig.
Lesen Sie das, bevor Sie bei irgendwem kaufen
Wir sind keine Zertifizierungsstelle. Die Zertifizierung nach ISO 22301:2019 erteilt ausschließlich eine akkreditierte Zertifizierungsstelle, nach einer Stufe-1-Dokumentenprüfung und einem Stufe-2-Umsetzungsaudit. Dieses Paket bereitet die Dokumente vor, die Sie in diesen beiden Audits vorlegen.
Kein Dokumentensatz der Welt macht Sie zertifiziert, und wer etwas anderes andeutet, verkauft Ihnen etwas, das er nicht liefern kann. Was wir leisten können: dafür sorgen, dass die Dokumentation nicht der Teil ist, an dem es scheitert.
Die meisten Häuser erstellen diese Nachweise zweimal
Ein Finanzunternehmen im Anwendungsbereich von DORA hat bereits eine IKT-Geschäftsfortführungsleitlinie geschrieben, eine Business-Impact-Analyse durchgeführt, seine Pläne getestet und an das Leitungsorgan berichtet. ISO 22301 verlangt dieselbe Substanz in anderer Form: DORA wird von Ihrer Aufsichtsbehörde beaufsichtigt, ISO wird zertifiziert.
Was sich überschneidet, sind die Nachweise. Beide Dokumentationen getrennt aufzubauen ist der Normalfall, und es ist doppelte Arbeit ohne doppelten Nutzen.
Das doppelte Mapping ist das Produkt
Jedes Dokument beginnt mit zwei Tabellen: den ISO-Klauseln, die es erfüllt, und den DORA-Artikeln samt technischen Standards, die es zugleich belegt. Ein ISO-22301-Paket, das gleichzeitig ein DORA-Nachweissatz ist, weil es von vornherein für dieses Publikum geschrieben wurde.
Klausel 4.2.2, das verpflichtende Verzeichnis rechtlicher und regulatorischer Anforderungen wird mit Ihren DORA-Pflichten vorbefüllt geliefert
Klausel 8.2.2, die Business-Impact-Analyse, die Ihre Einstufung kritischer oder wichtiger Funktionen nach Art. 3(22) speist
Klausel 8.4.3.1, Aufzeichnungen zu Störungen, die zugleich die Aufzeichnungspflicht nach Art. 11(8) erfüllen
Klausel 8.5, das Übungsprogramm, das das mindestens jährliche Testen der Fortführungs- und Reaktionspläne nach Art. 11(6) belegt
Klausel 9.3 : die Managementbewertung, die zugleich Ihr Governance-Nachweis nach Art. 5(2) ist
Was im Paket steckt
Die 22 Word-Dokumente decken die Klauseln 4 bis 10 vollständig ab: BCMS-Handbuch, Geltungsbereich, Business-Continuity-Politik, Rollen und Befugnisse, Ziele und Maßnahmenplan, Schulungsprogramm, Kommunikationsverfahren, Lenkung dokumentierter Information, BIA- und Risikobeurteilungsverfahren, Strategien und Lösungen, Reaktionsstruktur mit Aktivierungsverfahren, Warn- und Kommunikationsverfahren, Vorlagen für Geschäftsfortführungs- und IKT-Wiederherstellungspläne, Charta des Krisenstabs, Übungsprogramm samt Berichtsvorlage, Überwachung und Messung, internes Audit, Managementbewertung sowie Nichtkonformität und Korrekturmaßnahmen.
Dazu drei Excel-Arbeitsmappen: das Instrument zur Zertifizierungsreife, die BCMS-Verzeichnisse und die Nachweismappe für jede Aufbewahrungspflicht. Insgesamt rund 180 Seiten, mit allen 34 Pflichtelementen dokumentierter Information nachverfolgt.
Die Arbeitsmappe zur Zertifizierungsreife
Ein Ordner voller Vorlagen sagt Ihnen, was zu schreiben ist. Er sagt Ihnen nicht, ob Sie so weit sind oder was der Auditor typischerweise fragt. Diese Arbeitsmappe leistet beides.
Stufe-1-Blocker, markiert: dokumentierte Pflichtinformation ohne Freigabe fällt in der Stufe-1-Prüfung durch. Die Mappe kennzeichnet jeden offenen Punkt, damit Sie ihn erledigen, bevor Sie eine Zertifizierungsstelle beauftragen, nicht nachdem sie fakturiert hat.
Die Frage des Auditors: jede Anforderung trägt die konkrete Stufe-2-Frage in der Formulierung des Prüfers. Die Checkliste für das interne Audit wird aus demselben Wortlaut erzeugt, sodass das Selbstaudit den Ernstfall probt.
Schalter für geteilte Nachweise: bereits nach ISO/IEC 27001 oder ISO 9001 zertifiziert? Eine Antwort im Setup-Blatt markiert 20 gemeinsame Managementsystem-Klauseln als wiederverwendbare Nachweise statt als neue Arbeit.
Wie es sich zu unseren anderen Paketen verhält
Wir liefern bewusst keine Datei doppelt unter zwei Produkten aus. Wenn Sie die folgenden Pakete besitzen, ergänzt dieses Toolkit sie, statt sie zu wiederholen.
Das Operational-Resilience-Assessmentmisst Ihre ISO-22301-Reife. Dieses Paket baut die Dokumentation. Kein Assessment-Inhalt ist hier dupliziert.
Klausel 8.2.2 verlangt eine Business-Impact-Analyse. Dieses Paket liefert das Verfahren; das BIA-Toolkit ist das Instrument, das die Ergebnisse erzeugt.
Die IKT-Fortführungsleitlinie unseres Richtlinienpakets ist auf die DORA-Artikel 11 und 12 zugeschnitten. Dokument 04 hier ist die unternehmensweite BCMS-Politik, die Klausel 5.2 verlangt. Andere Flughöhe, beide stehen für sich.
Sind wir mit dem Kauf nach ISO 22301 zertifiziert?
Nein. Das Zertifikat erteilt ausschließlich eine akkreditierte Zertifizierungsstelle, nach einem Stufe-1- und einem Stufe-2-Audit. Dieses Paket bereitet die Dokumentation vor, die Sie dort vorlegen, und sagt Ihnen, wann sie so weit ist. Die Dokumentation ist der planbare Teil eines Zertifizierungsprojekts; Umsetzung und gelebte Nachweise bleiben Ihre Aufgabe.
Verlangt DORA eine Zertifizierung nach ISO 22301?
Nein, und das Zertifikat macht Sie nicht DORA-konform. Beide überschneiden sich stark in der Substanz und gar nicht in der Form: DORA wird beaufsichtigt, ISO wird zertifiziert. Was sich überschneidet, sind die Nachweise. Genau deshalb ist jedes Dokument in beide Richtungen gemappt.
Wir sind bereits nach ISO/IEC 27001 zertifiziert. Wie viel davon ist neue Arbeit?
Rund zwanzig der zweiundfünfzig Anforderungen sind geteilte Managementsystem-Klauseln: Kontext, Führung, Planung, Unterstützung, Leistungsbewertung und Verbesserung. Setzen Sie den Schalter in der Reife-Arbeitsmappe, und sie werden als wiederverwendbare Nachweise markiert. Die wirklich neue Arbeit liegt in Klausel 8: Business-Impact-Analyse, Strategien, Pläne, Reaktionsstruktur und Übungen.
Müssen wir die Norm trotzdem kaufen?
Ja. ISO 22301:2019 ist urheberrechtlich geschützt, und wir geben weder ihren Text noch ihre Tabellen wieder. Sie brauchen ein lizenziertes Exemplar, und Ihre Zertifizierungsstelle wird erwarten, dass Sie eines besitzen.
Dürfen Berater das Paket auf Mandaten einsetzen?
Ja. Die Lizenz lautet auf einen namentlich benannten Käufer, ohne Gebühr pro Mandat. Legen Sie je Mandant eine Kopie an und ersetzen Sie die Platzhalter.
Was passiert, wenn ISO 22301 überarbeitet wird?
Die Klauselstruktur liegt in unserem Build an einer einzigen Stelle. Eine Revision ist daher ein Neuaufbau statt einer Neufassung von zweiundzwanzig Dokumenten. Aktualisierte Ausgaben gehen per E-Mail an alle Käufer.
Diese Seite ist eine fachliche Hilfestellung, keine Rechtsberatung. · English version