
RM Risk Management AG unterstützt Schweizer Unternehmen, Behörden und kritische Infrastrukturen seit über 35 Jahren beim Aufbau, Review und der Weiterentwicklung von Business Continuity Management, Krisenmanagement und ISO-22301-orientierten BCM-Strukturen.
Business Continuity Management, kurz BCM, ist ein systematischer Managementprozess zur Aufrechterhaltung und Wiederherstellung kritischer Geschäftsprozesse bei Störungen, Krisen oder Katastrophen. Ein wirksames BCM verbindet Risikoanalyse, Business Impact Analyse, BCM-Strategie, Business Continuity Pläne, Übungen, Reviews und kontinuierliche Verbesserung.
Diese Seite zeigt, wie Business Continuity Management aufgebaut wird, welche Elemente zum BCM-Prozess gehören und wie Unternehmen in der Schweiz BCM nach bewährten Standards wie ISO 22301 wirksam umsetzen können.
Business Continuity Management ist mehr als Notfallplanung. Es verbindet Risikoanalyse, Business Impact Analyse, BCM-Strategie, Business Continuity Pläne, Übungen und kontinuierliche Verbesserung zu einem systematischen Managementprozess. Während Krisenmanagement die Führung und Kommunikation in ausserordentlichen Lagen sicherstellt, fokussiert BCM auf die Fortführung und Wiederherstellung kritischer Geschäftsprozesse.
Zentrale Elemente des BCM:
Risikobewertung: Identifikation von Bedrohungen wie Cyberangriffe, Ausfälle von IT‑Services, Gebäudeunzugänglichkeit oder Lieferantenprobleme.
Business Impact Analyse (BIA): Bewertung der Auswirkungen von Unterbrüchen, Definition von Prioritäten, Recovery Time Objective (RTO) und Recovery Point Objective (RPO).
BCM‑Strategie: Festlegung von Wiederanlaufstrategien, Notfallarbeitsplätzen, Alternativlieferanten und organisatorischen Massnahmen.
Business Continuity Pläne: Konkrete, praxistaugliche Pläne für Krisenstäbe, Geschäftsbereiche und IT‑Services.
Übungen & Tests: Regelmässige Übungen, Tabletop‑Übungen und Tests, um Wirksamkeit und Rollenverständnis zu überprüfen.
Kontinuierliche Verbesserung: Review nach Vorfällen und Übungen, Aktualisierung von Plänen und Strategien.
Angrenzende Disziplinen im Continuity Management Supplier Continuity Management, Vendor Continuity Management und IT Service Continuity Management ergänzen das BCM, wenn kritische Leistungen stark von Lieferanten, Dienstleistern oder IT-Services abhängen.Business Continuity Management, kurz BCM, hat das Ziel, kritische Geschäftsprozesse auch bei Störungen, Krisen oder Katastrophen aufrechtzuerhalten oder rasch wiederherzustellen. Unternehmen sollen dadurch handlungsfähig bleiben, finanzielle Schäden begrenzen, Kundenverpflichtungen erfüllen und ihre Reputation schützen.
Ein wirksames Business Continuity Management schafft Transparenz darüber, welche Prozesse, Ressourcen, Systeme, Standorte, Lieferanten und Mitarbeitenden für den Fortbestand des Unternehmens entscheidend sind. Auf dieser Basis können gezielte Vorsorgemassnahmen getroffen und Notfallpläne entwickelt werden.
Der Nutzen von BCM zeigt sich besonders in ausserordentlichen Situationen wie Cyberangriffen, IT-Ausfällen, Lieferkettenunterbrüchen, Personalausfällen, Naturereignissen, Pandemien oder Energieengpässen. Unternehmen mit einem etablierten BCM reagieren strukturierter, treffen schneller Entscheidungen und können den Geschäftsbetrieb kontrollierter fortführen.
Zu den wichtigsten Vorteilen von Business Continuity Management gehören:
BCM ist damit nicht nur eine Notfallmassnahme, sondern ein strategisches Führungsinstrument zur Stärkung der organisatorischen Resilienz.
Business Continuity Management ist ein kontinuierlicher Managementprozess. Ein BCM wird nicht einmalig erstellt und danach abgelegt, sondern regelmässig überprüft, getestet und weiterentwickelt. Der BCM-Lebenszyklus stellt sicher, dass die Organisation auf relevante Risiken vorbereitet bleibt und ihre Massnahmen an veränderte Geschäftsprozesse, Technologien, Standorte, Abhängigkeiten und Bedrohungen anpasst.
Ein typischer BCM-Prozess umfasst mehrere aufeinander abgestimmte Schritte: die Festlegung von Policy und Organisation, die Durchführung einer Business Impact Analyse, die Risikoanalyse, die Entwicklung einer BCM-Strategie, die Erstellung von Business Continuity Plänen, Übungen und Tests sowie die regelmässige Überprüfung und kontinuierliche Verbesserung.
Dieser strukturierte Ansatz hilft Unternehmen, Prioritäten richtig zu setzen. Nicht alle Prozesse benötigen dieselben Wiederanlaufzeiten, Ressourcen oder Schutzmassnahmen. Der BCM-Prozess zeigt auf, welche Geschäftsbereiche besonders kritisch sind und welche Massnahmen notwendig sind, um den Geschäftsbetrieb im Ernstfall stabil weiterzuführen.
Die BCM Policy bildet den formalen Rahmen für das Business Continuity Management. Sie beschreibt Zweck, Geltungsbereich, Ziele, Grundsätze, Rollen und Verantwortlichkeiten des BCM innerhalb der Organisation. Damit schafft sie Verbindlichkeit und sorgt dafür, dass Business Continuity Management nicht als isoliertes Projekt, sondern als Teil der Unternehmensführung verstanden wird.
Eine klare BCM-Organisation legt fest, wer für Steuerung, Umsetzung, Pflege und Weiterentwicklung des BCM verantwortlich ist. Dazu gehören typischerweise die Geschäftsleitung, BCM-Verantwortliche, Prozessverantwortliche, IT, Kommunikation, HR, Facility Management, Krisenmanagement und weitere Fachbereiche.
Wichtige Elemente einer BCM Policy sind:
Eine wirksame BCM-Organisation stellt sicher, dass im Ereignisfall nicht improvisiert werden muss. Zuständigkeiten, Entscheidungswege und Kommunikationsstrukturen sind bereits vorab definiert.
Die Business Impact Analyse, kurz BIA, ist ein zentrales Element im Business Continuity Management. Sie untersucht, welche Auswirkungen der Ausfall von Geschäftsprozessen, Systemen, Standorten, Mitarbeitenden oder Lieferanten auf das Unternehmen hätte. Ziel ist es, kritische Prozesse zu identifizieren und deren Wiederanlaufanforderungen festzulegen.
Im Rahmen der Business Impact Analyse werden unter anderem finanzielle, operative, rechtliche, regulatorische und reputationsbezogene Auswirkungen betrachtet. Dabei wird bewertet, ab welchem Zeitpunkt ein Prozessausfall für das Unternehmen kritisch wird und welche Ressourcen für den Wiederanlauf benötigt werden.
Typische Ergebnisse einer Business Impact Analyse sind:
Die Business Impact Analyse ist die Grundlage für fundierte BCM-Entscheidungen. Sie verhindert, dass Ressourcen nach Bauchgefühl eingesetzt werden, und zeigt, welche Massnahmen für die Geschäftskontinuität tatsächlich entscheidend sind.
Die Risikoanalyse ergänzt die Business Impact Analyse. Während die BIA zeigt, welche Prozesse und Ressourcen kritisch sind, untersucht die Risikoanalyse, durch welche Ereignisse diese gefährdet werden können. Sie betrachtet mögliche Bedrohungen, Schwachstellen und Eintrittsszenarien, die zu Unterbrechungen des Geschäftsbetriebs führen können.
Typische Risiken im Business Continuity Management sind Cyberangriffe, IT-Ausfälle, Stromunterbrüche, Naturereignisse, Brände, Gebäudeausfälle, Pandemien, Lieferkettenstörungen, Ausfall von Schlüsselpersonen oder Störungen bei externen Dienstleistern.
Eine BCM-Risikoanalyse bewertet nicht nur die Wahrscheinlichkeit eines Ereignisses, sondern vor allem dessen Auswirkungen auf kritische Geschäftsprozesse. Daraus lassen sich präventive, reaktive und wiederherstellende Massnahmen ableiten.
Wichtige Fragestellungen der Risikoanalyse sind:
Die Kombination aus Business Impact Analyse und Risikoanalyse liefert ein klares Bild darüber, welche Störungen besonders relevant sind und wie das Unternehmen seine Widerstandsfähigkeit gezielt verbessern kann.
Die BCM-Strategie legt fest, wie ein Unternehmen auf Ausfälle kritischer Prozesse, Ressourcen oder Standorte reagieren will. Sie basiert auf den Ergebnissen der Business Impact Analyse und der Risikoanalyse. Ziel ist es, geeignete Massnahmen zu definieren, mit denen kritische Leistungen innerhalb der erforderlichen Wiederanlaufzeiten aufrechterhalten oder wiederhergestellt werden können.
Eine BCM-Strategie kann organisatorische, technische, personelle und infrastrukturelle Massnahmen umfassen. Dazu gehören beispielsweise Ersatzarbeitsplätze, Homeoffice-Lösungen, alternative Lieferanten, manuelle Ersatzprozesse, Datensicherung, redundante Systeme, Stellvertretungsregelungen oder alternative Produktions- und Logistikwege.
Typische BCM-Strategien betreffen:
Eine gute BCM-Strategie ist realistisch, umsetzbar und wirtschaftlich angemessen. Sie berücksichtigt nicht nur technische Lösungen, sondern auch organisatorische Abläufe, Entscheidungswege und menschliche Faktoren.
Business Continuity Pläne (BCP) beschreiben konkret, wie kritische Geschäftsprozesse bei einer Störung fortgeführt oder wiederhergestellt werden. Sie übersetzen die BCM-Strategie in handlungsorientierte Anweisungen für den Ereignisfall.
Ein Business Continuity Plan sollte klar, verständlich und praxistauglich sein. Im Ernstfall bleibt wenig Zeit für lange Konzepte oder komplexe Dokumente. Deshalb müssen Verantwortlichkeiten, Eskalationswege, Sofortmassnahmen, Kommunikationsschritte und Wiederanlaufverfahren eindeutig beschrieben sein.
Ein wirksamer Business Continuity Plan enthält typischerweise:
Business Continuity Pläne sollten für die Personen geschrieben sein, die sie im Ereignisfall tatsächlich anwenden. Sie müssen aktuell, zugänglich, getestet und in der Organisation bekannt sein.
Ein Business Continuity Plan beschreibt, wie kritische Geschäftsprozesse bei einer Störung fortgeführt oder wiederhergestellt werden. Ein Disaster Recovery Plan fokussiert stärker auf die Wiederherstellung von IT-Systemen, Daten und technischer Infrastruktur. Beide Planarten ergänzen sich: Der Business Continuity Plan definiert die geschäftliche Fortführung, der Disaster Recovery Plan die technische Wiederherstellung.

Übungen und Tests sind entscheidend, um die Wirksamkeit des Business Continuity Managements zu überprüfen. Ein Plan, der nie getestet wurde, bietet im Ernstfall nur begrenzte Sicherheit. Erst durch Übungen zeigt sich, ob Rollen, Abläufe, Kommunikationswege, Ersatzverfahren und Wiederanlaufzeiten in der Praxis funktionieren.
BCM-Übungen können unterschiedlich ausgestaltet sein. Einfache Tabletop-Übungen prüfen Entscheidungsprozesse und Zuständigkeiten anhand eines Szenarios. Funktionale Tests untersuchen einzelne Massnahmen, zum Beispiel die Erreichbarkeit von Notfallkontakten oder den Zugriff auf Ersatzsysteme. Vollübungen simulieren komplexere Krisensituationen mit mehreren beteiligten Organisationseinheiten.
Typische Ziele von BCM-Übungen und Tests sind:
Nach jeder Übung sollten Erkenntnisse dokumentiert, Massnahmen definiert und Verantwortlichkeiten für die Umsetzung festgelegt werden. So wird BCM Schritt für Schritt wirksamer.
Am Ende eines typischen BCM‑Mandats verfügen Sie über:
Mit dieser Checkliste zur Überprüfung des BCM (PDF-Dokument zum Download) erhalten Sie rasch einen Status Quo hinsichtlich BCM Reifegrad.
Business Continuity Management muss regelmässig überprüft und weiterentwickelt werden. Unternehmen verändern sich laufend: neue Geschäftsmodelle entstehen, IT-Systeme werden ersetzt, Standorte ändern sich, Lieferanten wechseln, regulatorische Anforderungen nehmen zu und neue Bedrohungen entstehen. Deshalb müssen BCM-Dokumente, Analysen, Strategien und Pläne aktuell gehalten werden.
Ein regelmässiger BCM-Review stellt sicher, dass das Business Continuity Management weiterhin zur Organisation passt. Dabei werden unter anderem Business Impact Analysen, Risikoanalysen, Business Continuity Pläne, Kontaktlisten, Rollen, Abhängigkeiten und Testergebnisse überprüft.
Auslöser für eine BCM-Überprüfung können sein:
Kontinuierliche Verbesserung bedeutet, aus Erfahrungen zu lernen und das BCM systematisch weiterzuentwickeln. Dadurch bleibt Business Continuity Management nicht nur ein dokumentiertes Konzept, sondern ein lebendiger Bestandteil der Unternehmensresilienz.
Ein professionell aufgebautes Business Continuity Management hilft Unternehmen, kritische Geschäftsprozesse zu schützen, Ausfallzeiten zu reduzieren und in Krisensituationen handlungsfähig zu bleiben. Entscheidend ist ein strukturierter BCM-Prozess, der von der Business Impact Analyse über die BCM-Strategie bis zu Business Continuity Plänen, Übungen und kontinuierlicher Verbesserung reicht.
Damit wird BCM zu einem zentralen Bestandteil moderner Unternehmensführung – insbesondere für Organisationen, die hohe Anforderungen an Verfügbarkeit, Sicherheit, Compliance und Vertrauen erfüllen müssen.
ISO 22301 ist der internationale Standard für Business Continuity Management Systeme. Die Norm beschreibt Anforderungen an Kontextanalyse, Führung, Planung, Business Impact Analyse, Risikoanalyse, BCM-Strategien, Business Continuity Pläne, Übungen, Audits, Management Review und kontinuierliche Verbesserung.
Für Unternehmen in der Schweiz bietet ISO 22301 eine klare Orientierung, um BCM systematisch aufzubauen, bestehende Strukturen zu überprüfen und die Zertifizierungsreife vorzubereiten.
Initialanalyse
Kurzes Assessment von Ausgangslage, Regulatorik, bestehenden Notfall‑/Krisenstrukturen und Erwartungen. Ergebnis ist eine transparente Standortbestimmung und ein Vorschlag für Scope und Vorgehen.
Scope & kritische Prozesse
Definition von Geltungsbereich, Standorten, Services und kritischen Geschäftsprozessen. Dabei berücksichtigen wir regulatorische Anforderungen, Kundenerwartungen und Abhängigkeiten.
Business Impact Analyse & Risikoanalyse
Durchführung von Interviews/Workshops zur BIA, Identifikation von Risiken und Verwundbarkeiten, Definition von RTO/RPO und Prioritäten.
Strategie & Massnahmen
Entwicklung der BCM‑Strategie, Definition organisatorischer und technischer Massnahmen, Abstimmung mit IT‑Notfallmanagement, Krisenmanagement und Informationssicherheit.
Pläne & Rollen
Erstellung oder Überarbeitung von Business Continuity Plänen, Krisenhandbuch, Kommunikationsrichtlinien sowie Rollen‑ und Eskalationsmodellen.
Übung, Test & Lessons Learned
Planung und Durchführung von Übungen, Tests und Reviews, Ableitung von Optimierungen und Etablierung eines kontinuierlichen Verbesserungsprozesses.
BCM ist besonders relevant für:
Viele regulatorische Rahmenwerke und Standards verlangen heute explizite Business‑Continuity‑Regelungen und regelmässige Überprüfungen. Mit einem strukturierten BCM erhöhen Sie Compliance, Resilienz und Vertrauen bei Kunden, Aufsichtsbehörden und Partnern.
BCM fokussiert auf Fortführung und Wiederherstellung kritischer Geschäftsprozesse. Krisenmanagement stellt Führung, Lagebild, Kommunikation und Entscheidungsfähigkeit sicher. IT-Notfallmanagement und ITSCM sichern die Wiederverfügbarkeit kritischer IT-Services.
Wenn Sie Ihr Business Continuity Management aufbauen, überprüfen oder weiterentwickeln möchten, unterstützen wir Sie modular bei:
Über 35 Jahre Erfahrung in Business Continuity Management, Krisenmanagement und ISO-22301-orientierten BCM-Strukturen – für Schweizer Unternehmen, Behörden, Gesundheitsorganisationen, Finanzdienstleister und kritische Infrastrukturen.
Eugen Leibundgut, Partner und BCM-Experte der RM Risk Management AG, verbindet langjährige Projekterfahrung mit methodischer BCM-Kompetenz, Krisenmanagement-Praxis und Erfahrung aus Schweizer Unternehmen, Verwaltungen, Gesundheitsorganisationen, Finanzdienstleistern und kritischen Infrastrukturen.

Business Continuity & Resilienz: Schrittweise Umsetzung von BCM, ITSCM, Supplier und Vendor Continuity sowie Krisenmanagement. Eine professionelle Arbeitsbroschüre für Geschäftsleitung, Projektleitung und Fachverantwortliche. Mit Executive Management Summary, Roadmap, Leistungslandkarte, Umsetzungsschritten 1-9, Reifegrad-Checklisten, Projektpaketen und Deliverables.
Die wichtigsten und häufigsten Fragen kurz beantwortet:
BCM fokussiert auf die Wiederherstellung von Geschäftsprozessen, Krisenmanagement auf die Führung und Kommunikation in ausserordentlichen Lagen. IT‑Notfallmanagement konzentriert sich auf die Wiederverfügbarkeit von IT‑Systemen und Infrastrukturen.
Die BIA ermittelt, welche Auswirkungen der Ausfall von Prozessen, Standorten oder IT‑Services hat. Sie priorisiert Geschäftsprozesse und definiert Ziele wie RTO und RPO.
Ein BCM‑Plan beschreibt Verantwortlichkeiten, Entscheidungswege, Kontaktlisten, konkrete Massnahmen und Abläufe für definierte Szenarien. Er sollte übersichtlich, aktuell und im Ereignisfall schnell nutzbar sein.
Typisch sind Standortbestimmung, BIA, Strategieentwicklung, Pläne, Übungen und die Etablierung eines BCM‑Zyklus. Umfang und Tiefe richten sich nach Branche, Regulatorik und Unternehmensgrösse.
Je nach Ausgangslage dauert ein BCMS‑Projekt von wenigen Monaten bis über ein Jahr. Mit einem fokussierten Scope können erste wirksame Ergebnisse aber bereits deutlich früher erzielt werden.
ISO 22301 definiert Anforderungen an ein systematisches Business Continuity Management System (BCMS), inklusive Policy, Verantwortlichkeiten, Analysen, Strategien, Plänen und Verbesserungsprozessen. Wir unterstützen bei Gap‑Analysen, Umsetzung und Vorbereitung auf Zertifizierungsaudits.
Ja, gerade KMU sind oft stark von einzelnen Personen, Lieferanten oder IT‑Dienstleistern abhängig. Mit einem pragmatischen, risikobasierten Ansatz lässt sich BCM auch für kleinere Organisationen effizient implementieren.
Empfohlen sind mindestens jährliche Übungen oder Tests sowie Überprüfungen nach grösseren organisatorischen oder technischen Veränderungen. Viele Regulatoren verlangen dokumentierte Tests in regelmässigen Abständen.


Seit 1988 produktunabhängige und neutrale Resilienz-Management & GRC Beratung.
Folgen Sie uns: