ITSCM

IT Service Continuity Management strukturiert aufbauen

ITSCM stellt sicher, dass kritische IT-Services nach einer Störung innerhalb definierter Zeit- und Datenverlustgrenzen wieder verfügbar sind. Dafür legen Unternehmen Scope, Verantwortlichkeiten sowie RTO- und RPO-Ziele fest und überprüfen ihre Wiederanlaufpläne regelmäßig durch Tests.

Was ist ITSCM?

ITSCM (IT Service Continuity Management) ist der Prozess, mit dem eine IT-Organisation sicherstellt, dass kritische IT-Services nach einer Störung innerhalb einer vorher festgelegten Zeit und mit vorher festgelegtem Datenverlust wieder verfügbar sind. Das Rahmenwerk ITIL beschreibt ITSCM als einen der Service-Design-Prozesse. ITIL selbst ist damit die Methodik, die den ITSCM-Prozess strukturiert, nicht umgekehrt. 

Ein ITSCM-Programm ist erst abgeschlossen, wenn folgende Ergebnisse vorliegen:

  • ein abgegrenzter Scope, definiert über eingeschlossene Services, Prozesse und Standorte
  • klar zugewiesene Rollen und Verantwortlichkeiten
  • dokumentierte RTO- und RPO-Werte je kritischem Service
  • ein Testplan mit wiederkehrenden Übungen
  • Artefakte und Nachweise, die Sie im Audit- oder Prüfungsfall vorlegen können
Abgrenzung zu BCM & ITSM

ITSCM, BCM und ITSM/ITIL: Wo liegen die Unterschiede?

ITSCM konzentriert sich auf die Wiederherstellung kritischer IT-Services. BCM betrachtet die Fortführung der gesamten Geschäftstätigkeit, während ITSM und ITIL den laufenden Betrieb und die Steuerung von IT-Services strukturieren. Die drei Begriffe bezeichnen damit unterschiedliche, aber miteinander verzahnte Aufgaben. 

KriteriumITSCMBCMITSM/ITIL (allgemein)
ZweckWiederanlauf kritischer IT-Services nach einer Störung sicherstellenFortführung der gesamten Geschäftstätigkeit bei einer Krise sicherstellenLaufender Betrieb und Weiterentwicklung von IT-Services im Alltag
ScopeIT-Services, Systeme, InfrastrukturGesamtes Unternehmen inkl. Prozesse, Personal, Standorte, LieferketteGesamter IT-Servicelebenszyklus
Typischer OwnerIT-Leitung / IT-BetriebGeschäftsführung / BCM-Beauftragte:rIT-Service-Management-Team
Typische OutputsRTO/RPO-Werte, Wiederanlaufpläne, TestberichteBusiness Continuity Plan, Krisenorganisation, BIASLAs, Incident- und Change-Prozesse
Schnittstelle zu ITSCM---BCM liefert die Business Impact Analyse, aus der sich IT-seitige RTO/RPO-Anforderungen ableitenIncident- und Change-Management liefern Betriebsdaten, die in ITSCM-Tests einfließen

Die Abgrenzung von BCM, BCP und Business Impact Analyse lesen Sie ausführlich auf der BCM-Übersichtsseite.

Wie leiten Sie Scope, RTO und RPO für Ihre IT-Services ab?

Sie leiten Scope, RTO und RPO aus der Kritikalität von Geschäftsprozessen und den davon abhängigen IT-Services ab. Dazu analysieren Sie zunächst die Auswirkungen eines Ausfalls und definieren anschließend vorläufige Zielwerte, die Sie durch Tests und Reviews validieren. 

Konkret bedeutet das: Sie identifizieren zunächst kritische Geschäftsprozesse, dann die IT-Services, von denen diese Prozesse abhängen, und leiten daraus den potenziellen Schaden bei einem Ausfall (Impact) ab. Aus diesem Impact ergeben sich vorläufige RTO- (Recovery Time Objective) und RPO-Werte (Recovery Point Objective) je Service. 

Diese ersten Werte sind in der Regel Hypothesen. Sie werden erst durch Tests und Reviews validiert; ein ITSCM-Programm liefert selten auf Anhieb belastbare, endgültige Zahlen. Die methodische Basis für diese Ableitung liefert die Business Impact Analyse. 

Fahrplan in 7 Schritten

ITSCM einführen: der Fahrplan in sieben Schritten

Ein ITSCM-Programm lässt sich in sieben aufeinander aufbauenden Schritten einführen:

Scope festlegen:

kritische Services, Prozesse und Standorte abgrenzen

Abhängigkeiten und Impact analysieren:

auf Basis der Business Impact Analyse

RTO/RPO ableiten:

vorläufige Zielwerte je Service definieren

Rollen zuweisen:

Verantwortlichkeiten für Planung, Test und Freigabe klären

Wiederanlaufpläne dokumentieren:

konkrete Vorgehensweisen je kritischem Service

Tests und Übungen durchführen:

Wirksamkeit der Pläne belegen

Review-Zyklen etablieren:

Pläne und Werte regelmäßig aktualisieren

Der häufigste Stolperstein in der Praxis: Viele Unternehmen bleiben bei Schritt 1 und 2 stehen. Sie erstellen eine Definition, ohne sie in einen getesteten, wiederholbaren Prozess zu überführen.

Rollen und Verantwortlichkeiten im ITSCM-Programm

Ein ITSCM-Programm funktioniert nur, wenn Verantwortlichkeiten für die Kernaufgaben klar zugewiesen sind, typischerweise über eine RACI-Logik (Responsible, Accountable, Consulted, Informed): 

AufgabeTypischerweise verantwortlichTypischerweise rechenschaftspflichtig
Scope-DefinitionIT-BetriebIT-Leitung
RTO/RPO-FestlegungIT-Betrieb, FachbereichIT-Leitung, Fachbereichsleitung
Testplanung und -durchführungIT-BetriebIT-Leitung
DokumentationIT-Betrieb / ITSCM-Beauftragte:rIT-Leitung
Freigabe des ProgrammsIT-LeitungGeschäftsführung / CISO
Review-ZyklenITSCM-Beauftragte:rIT-Leitung

Die konkrete Rollenverteilung hängt von Ihrer Unternehmensgröße und Organisationsform ab. Passen Sie sie entsprechend an. Wie sich das ITSCM-Programm in eine übergeordnete Krisenorganisation einordnet, zeigt die Seite zum Krisenmanagement.

Tests & Nachweise

Wie weisen Sie die Wirksamkeit Ihrer ITSCM-Tests nach?

Ein Wiederanlaufplan ist erst dann belastbar, wenn er getestet wurde. Eine einmalige Erstellung reicht nicht aus: ITSCM verlangt feste, wiederkehrende Testzyklen statt einer einmaligen Übung.

Mindestanforderung

Welche Artefakte und Nachweise brauchen Sie für Audits?

Für interne oder externe Prüfungen, etwa im Rahmen von ISO 22301 oder branchenspezifischen Anforderungen, werden in der Regel dokumentierte Nachweise erwartet, nicht nur mündliche Zusicherungen.

Prüfer fragen typischerweise diese Artefakte an: Scope-Dokumentation, RTO/RPO-Festlegungen mit Herleitung, Wiederanlaufpläne, Testberichte der letzten Testzyklen sowie Nachweise über Review- und Aktualisierungszyklen. Welche konkreten Anforderungen sich aus BSI-Standard 200-4 für die Nachweisführung ergeben, erklären wir im Blogartikel zu IT-Notfallmanagement nach BSI 200-4.

Ob und in welchem Umfang regulatorische Vorgaben wie NIS2 oder branchenspezifische Anforderungen für Ihr Unternehmen ITSCM-Nachweise verlangen, hängt von Sektor, Unternehmensgröße und Umsetzungsstand ab. Klären Sie das am besten direkt mit Ihrer Compliance-Abteilung; Details dazu finden Sie auch auf der NIS2-Beratungsseite. 

Ob ein ITSCM-Programm eigenständig zertifizierbar ist oder nur als Baustein einer Zertifizierung nach ISO 22301 (Business Continuity Management System) zählt, klären Sie am besten im Einzelfall mit Ihrer Fachabteilung oder der zuständigen Zertifizierungsstelle.

FAQ

Häufige Fragen zu ITSCM

Was ist ITSCM – und welches Ergebnis sollte am Ende vorliegen?

ITSCM ist der ITIL-Prozess zur Sicherstellung des Wiederanlaufs kritischer IT-Services. Am Ende eines Programms stehen Scope, Rollen, RTO/RPO-Werte, ein Testplan und auditfähige Nachweise.

Wie unterscheidet sich ITSCM von BCM?

ITSCM konzentriert sich auf IT-Services und deren technischen Wiederanlauf. BCM betrachtet die Fortführung der gesamten Geschäftstätigkeit, einschließlich Personal, Standorten und Lieferkette. ITSCM liefert dem BCM die IT-seitige Umsetzung.

Wie kommen Sie zu belastbaren RTO- und RPO-Werten, wenn noch keine Daten vorliegen?

Erste Werte leiten Sie als Hypothesen aus der Business Impact Analyse ab und validieren sie anschließend durch Tests und Reviews.

Welche Tests sind für ITSCM sinnvoll?

Von Dokumentenprüfungen über Tabletop-Übungen bis zu vollständigen Restore-Tests: Die Testtiefe richtet sich nach der Kritikalität des jeweiligen Services.

Welche Dokumente werden für ITSCM-Audits typischerweise verlangt?

Scope-Dokumentation, RTO/RPO-Herleitung, Wiederanlaufpläne und Testberichte. Der genaue Umfang hängt von der jeweiligen Prüfgrundlage ab (zum Beispiel ISO 22301 oder BSI 200-4) und sollte im Einzelfall geklärt werden.

ITSCM mit Axians umsetzen

Ob Sie ITSCM erstmals aufsetzen oder ein bestehendes Programm auf Testreife bringen wollen: Wir unterstützen Sie bei Scope-Definition, RTO/RPO-Ableitung, Rollenmodell und Testplanung, abgestimmt auf Ihre bestehende IT- und BCM-Struktur. 

Vereinbaren Sie ein unverbindliches Erstgespräch mit unserem ITSCM-Team.

axians-secure.de | Cyber Security | Recover | ITSCM: IT Service Continuity Management