Anforderungen an das externe Reporting des Notfallmanagements

Im nachfolgenden Gastbeitrag geht der Autor Torsten Zacher auf die Anforderungen an das externe Reporting des Notfallmanagements ein. Torsten Zacher beleuchtet die unterschiedlichen Quellen der Anfragen sowie die rechtlichen und regulatorischen Rahmenbedingungen für das Reporting.

Ausgangslage

Kreditinstitute erhalten in letzter Zeit vermehrt Anfragen zu einem Reporting über die Notfallkonzepte. Diese werden mit der Wesentlichkeit der Auslagerung begründet. In einigen Fällen wird keine Begründung angegeben.

Ein kurzer Blick auf die Anforderungen lässt schnell erkennen, dass diese auf inhomogenen rechtlichen Anforderungen basieren. Doch welche Folgen ergeben sich hieraus für das externe BCM-Reporting? Welche Informationen muss das anfragende Unternehmen erhalten?

Wie kann der Begriff des Outsourcings in diesem Rahmen definiert werden?

Welchen Input kann die MaRisk, insb. die AT 9 und das KWG geben und was sagen die Standards BSI 100-4 und die ISO 22301 zu den Anfragen? Dieses wird im folgenden Artikel untersucht.

Im ersten Schritt sollten die verschiedenen Anfragen kategorisiert werden, um zu definieren, wie die anfragenden Unternehmen angemessen informiert werden und es wird der Begriff definiert, was eine Auslagerung ist.

Es werden nur die Anforderungen an das Reporting untersucht und nicht weitere Forderungen, die sich aus der MaRisk, der ISO 22301 usw. ergeben. Unter anderem wird auf Themen wie Prüfrechte nicht weiter eingegangen.
Weiterlesen…

Spendabler Geldautomat führt zum größten Cyber-Bankraub der Geschichte

Computerbetrug

Ende 2013 spuckte in Kiew ein Bankomat zeitweise ohne irgendeinen Benutzereingriff Geld aus. Zufällig vorbeikommende Passanten wurden mit Bargeld reich beschenkt. Als Kaspersky Lab damit beauftragt wurde, diesen Vorfall zu untersuchen, kam einer der größten Cyber-Attacken auf Banken ans Tageslicht. Über 100 Banken in mehr als 30 Staaten wurden mittels einer Malware angegriffen. Mit Kamera- und Videoaufnahmen wurden die Bankmitarbeiter bei ihren Tätigkeiten überwacht. Mit diesem Wissen konnten über 300 Millionen Dollar auf fremde Konten transferiert werden.

In der New York Times wird dieser Cyber-Bankraub jetzt ausführlich beschrieben.

Der Geschäftsfortführungsplan - das mysteriöse Wesen im BCM

BuecherWer schon mal vor der Aufgabe stand, einen Notfallplan (ich nenne dieses Dokument hier einmal pragmatisch so) zu erstellen, hat sicherlich die Erfahrung gemacht, dass sich im Anblick der leeren weiße Seiten plötzlich ganz viele Fragen auftun, die gar nicht so einfach zu beantworten sind. Der hilfesuchende Blick in die BCM-Standards und Gesetze / Normen hilft dann leider nur bedingt, den auch hier gilt der Grundsatz "viele (Standard-)Köche verderben den Brei".

Nach dem Blick in die Standards hat sich dann leider die Anzahl der Fragezeichen noch vergrößert, statt der erhofften eindeutigen Antworten auf vermeintlich einfache Fragestellungen.

Los geht es schon einmal mit der Frage, wie viele Plandokumente es denn geben soll und wie diese heißen sollen. Als kleine Auswahl für die Namensgebung des Neugeborenen stehen Geschäftsfortführungs- und Wiederanlaufpläne, Notfallpläne, BCM-Pläne, Wiederherstellungspläne, Krisenmanagementpläne zur Auswahl. BSI 100-4, MaRisk, ISO 22301:2012 lassen hier gewaltigen Interpretations- und Gestaltungsspielraum, der vom heldenhaften Verfasser der Pläne aber gerade gar nicht erwünscht ist. Und dann kommt noch die Fragestellung hinzu, was die Wirtschaftsprüfer an Anforderungen an die Dokumentation stellen.

Viel hilft viel, ist dann oftmals der einzig möglich erscheinende Fluchtweg aus diesem Dilemma. In einem Notfall allerdings ist viel ganz schnell viel zu viel und nicht hilfreich - ganz im Gegenteil.

In den BCM-News gibt es einige Artikel als Denkanstoß zu diesem Thema. Die BCM Community wird sicherlich noch so manche Hirnwindung in dieses Thema investieren müssen. Torsten Zacher hat zu meiner großen Freude vor Kurzem das Thema engagiert in einem Gastbeitrag hier in den BCM-News aufgegriffen. Ich möchte für den Denkanstoß auf weitere Artikel hier in den BCM-News hinweisen. Wir freuen uns auf eine rege, kontroverse und konstruktive Diskussion.

Hier ein Auswahl an Artikeln zu diesem Themenkomplex:

Reduktion der Komplexität von Notfallplänen (Torsten Zacher)

Ja mach nur einen Plan ... (Matthias Hämmerle)

Was gehört in einen Geschäftsfortführungsplan (Matthias Hämmerle)

Die Phase "Planung" im BCM-Lifecycle (Matthias Hämmerle)

Why Recovery Plans fail (Janco)