Operative Resilienz ist die Fähigkeit einer Organisation, Betriebsstörungen vorzubeugen, sich an sie anzupassen, darauf zu reagieren, sich davon zu erholen und daraus zu lernen, damit die von den Kunden benötigten Dienstleistungen weiterhin funktionieren. Britische Regulierungsbehörden betrachten dies mittlerweile als eine Verpflichtung der Geschäftsleitung und nicht mehr als eine Aufgabe der IT-Verwaltung.
In der Praxis kann ein operativ resilientes Unternehmen vier Dinge tun:
- Erwarten die Störungen, die seine wichtigen Dienste zum Erliegen bringen könnten
- Standhalten indem sie innerhalb eines vereinbarten Schadensniveaus bleiben
- Entspannung Dienstleistungen innerhalb einer Toleranz, die das Unternehmen im Voraus festgelegt hat
- Anpassen und lernen, damit dieselbe Störung nicht zweimal zuschlägt.
Die von den Regulierungsbehörden vorgenommene Kursänderung ist subtil, aber wichtig. Anstatt zu fragen „Sind Ihre Systeme sicher?“, fragen sie nun: „Wenn ein Dienst ausfällt, wie stark werden Kunden und der Markt geschädigt, und können Sie nachweisen, dass Sie die von Ihnen festgelegten Grenzen einhalten werden?“
Was versteht man unter operativer Resilienz?
Operative Resilienz ist ein Ergebnis, keine Kontrollmaßnahme. Sie gewährleistet, dass eine Organisation ihre wichtigsten Dienstleistungen auch im Falle von Störungen weiterhin erbringen kann – seien es Cyberangriffe, Ausfälle von Drittanbietern, fehlgeschlagene Änderungen oder Naturereignisse. Sie geht davon aus, dass Störungen auftreten werden, und konzentriert sich darauf, den Schaden zu begrenzen, anstatt jeden einzelnen Vorfall zu verhindern.
Damit geht es über die IT- Notfallwiederherstellung hinaus und ist spezifischer als allgemeines Risikomanagement. Es befasst sich mit dem gesamten Service, den ein Kunde erhält, sowie mit den Personen, Prozessen, Technologien, Einrichtungen und Lieferanten, die dahinterstehen.

Starten Sie Ihre kostenlose Testversion
Möchten Sie erkunden?
Melden Sie sich noch heute für Ihre kostenlose Testversion an und nutzen Sie alle Compliance-Funktionen, die ISMS.online zu bieten hat
Welche Vorschriften zur operativen Resilienz gibt es in Großbritannien?
Großbritannien verfügt über eines der weltweit am weitesten entwickelten Systeme zur operativen Resilienz. Wer im Finanzdienstleistungssektor tätig ist, unterliegt mehreren Regeln gleichzeitig, die alle derselben grundlegenden Logik folgen.
| Rechtliches | Für wen gilt es? | Was es erfordert |
|---|---|---|
| FCA PS21/3 | Von der FCA regulierte Unternehmen (Banken, Versicherer, Investmentfirmen, Zahlungs- und E-Geld-Unternehmen) | Wichtige Geschäftsdienstleistungen identifizieren, Toleranzgrenzen für Auswirkungen festlegen, kartieren und testen; die vollständige Einhaltung wird ab dem 31. März 2025 erwartet. |
| PRA SS1/21 | Banken, Bausparkassen und von der PRA benannte Investmentfirmen | Die Erwartungen der PRA an die operative Resilienz werden gemeinsam mit der FCA überwacht. |
| Bank of England | Finanzmarktinfrastruktur (Zahlungssysteme, CCPs, CSDs) | Erwartungen an die operative Resilienz der Unternehmen, die das Finanzsystem am Laufen halten. |
| DORA | EU-Finanzinstitute und ihre IKT-Anbieter, einschließlich britischer Unternehmen, die in der EU tätig sind | ICT-Risikomanagement, Vorfallsmeldung, Resilienztests und Drittparteienrisiko, gültig ab Januar 2025 |
Die Entwicklung verläuft eindeutig: mehr Sektoren, verstärkte Überprüfung von Drittanbietern und die Erwartung, dass Resilienz nachweisbar statt nur behauptet werden kann . Der bedrohungsbasierte Testansatz der Bank of England, der über CBEST verfolgt wird, trägt dazu bei, diese evidenzbasierte Denkweise in der gesamten Branche zu verbreiten.
Wie baut man operative Resilienz auf?
Die britischen Aufsichtsbehörden haben ein klares Verfahren festgelegt, das auch außerhalb des Finanzsektors gut funktioniert. Es umfasst fünf Schritte:
- Identifizieren Sie Ihre wichtigsten Dienstleistungen für Ihr Unternehmen: die Dienstleistungen, deren Störung den Kunden oder dem Markt einen realen Schaden zufügen würde.
- Stoßtoleranzen festlegen: das maximale Ausmaß an Störungen, das jeder Dienst verkraften kann, bevor der Schaden unerträglich wird, üblicherweise ausgedrückt als Zeitlimit.
- Karte: die Personen, Prozesse, Technologien, Einrichtungen und Lieferanten dokumentieren, von denen jeder Service abhängt.
- Test: Spielen Sie extreme, aber plausible Szenarien durch, um zu sehen, ob Sie innerhalb der Toleranzgrenzen bleiben.
- Selbsteinschätzung und NachweiseHalten Sie fest, was Sie gefunden haben, beheben Sie die Lücken und führen Sie eine aktuelle, nachvollziehbare Selbsteinschätzung.
Verwalten Sie Ihre gesamte Compliance an einem Ort
ISMS.online unterstützt über 100 Standards und Vorschriften und bietet Ihnen eine einzige Plattform für alle Ihre Compliance-Anforderungen.
Jeder dieser Schritte ist detailliert ausgearbeitet. Das Rahmenwerk für operative Resilienz beschreibt die sechs Komponenten ausführlich, die jeweils zu erbringenden Nachweise und die Reihenfolge ihrer Umsetzung.
Operative Resilienz vs. Geschäftskontinuität
Die beiden Konzepte hängen zwar zusammen, sind aber nicht identisch. Geschäftskontinuität ist eine der Fähigkeiten, die operative Resilienz gewährleisten: Sie konzentriert sich darauf, kritische Prozesse aufrechtzuerhalten und nach einem Vorfall wiederherzustellen und ist in der ISO 22301 verankert . Operative Resilienz ist die umfassendere, ergebnisorientierte Disziplin, die die Toleranzgrenzen für Auswirkungen festlegt, die die Geschäftskontinuität erfüllen muss. Einen vollständigen Vergleich finden Sie unter „ Geschäftsresilienz vs. Geschäftskontinuität“.
Wie operative Resilienz in die Unternehmensresilienz passt
Operative Resilienz beantwortet eine konkrete Frage: Können Ihre Dienste weiterhin funktionieren? Geschäftliche Resilienz hingegen betrachtet das Gesamtbild und ist der Ursprung der meisten Störungen: Sicherheits-, Datenschutz- und KI-Risiken. Wenn Sie diese drei Aspekte als ein System – den Resilienzkreislauf – managen, lässt sich operative Resilienz deutlich leichter erreichen, da Sie die Ursachen von Störungen angehen, anstatt nur die Reaktion darauf zu üben.

Deshalb ist operative Resilienz der Schlüssel zur Unternehmensresilienz , und deshalb investieren die Finanzinstitute, die bei PS21/3 am weitesten fortgeschritten sind, auch in vernetzte, zertifizierbare Unternehmensführung. Unser Leitfaden zur Resilienz im Finanzdienstleistungssektor bietet detailliertere Einblicke in diesen Bereich.
Operative Resilienz nach Sektoren
Die operative Resilienz wird in den einzelnen Sektoren unterschiedlich überwacht. Diese Leitfäden gehen detaillierter darauf ein, wer danach fragt und was erwartet wird.
- Finanzdienstleistungen und ZahlungenErwartungen von DORA, FCA und der Bank of England.
- Managed IT und Software: Nachweis der Widerstandsfähigkeit gegenüber Unternehmenskunden, die Sie prüfen.
- Telekommunikation und NetzwerkePflichten gemäß dem Telekommunikationssicherheitsgesetz und Netzverfügbarkeit.
- Gesundheitswesen und Gesundheitstechnologie: NHS DSPT, Patientensicherheit und klinische Kontinuität.
Warum sollten Sie sich für ISMS.online im Hinblick auf operative Resilienz entscheiden?
Die meisten Tools helfen Ihnen, Kriterien abzuhaken. ISMS.online hilft Ihnen, nachweisbare Resilienz aufzubauen.
- Ein vernetztes System: Informationssicherheit, Datenschutz und KI-Governance gemeinsam auf einer einzigen Plattform verwalten, nicht in drei voneinander getrennten Tools.
- Zertifizierbar durch DesignJede Maßnahme entspricht den Normen ISO 27001, ISO 27701, ISO 42001 und ISO 22301, sodass Ihre Resilienz nachweisbar ist.
- Nachweis auf AnfrageDen Aufsichtsbehörden, Wirtschaftsprüfern und Kunden Beweise für ihre Widerstandsfähigkeit liefern, nicht nur Versprechungen.
- Geprägt von fundiertem Fachwissen: Geführte Implementierung durch echte Spezialisten, keine automatisierte Einrichtung ohne Eingriff, die das Risiko verschleiert.
- Kontinuierlich, nicht periodisch: ein Echtzeit-Überblick über Ihre Risiken und Kontrollen, anstatt der jährlichen Hektik vor einer Prüfung.
- Konzipiert für regulierte Märkte: Konzipiert für Organisationen, bei denen Sicherheit, Datenschutz und Vertrauen die Kaufentscheidung bestimmen.
Erkunden Sie die Business-Resilienz-Plattform ISMS.online und sehen Sie, wie sie in der Praxis funktioniert.
Häufig gestellte Fragen
Was versteht man unter operativer Resilienz in einfachen Worten?
Operative Resilienz bedeutet, dass Sie die von den Menschen benötigten Dienstleistungen auch dann weiterhin erbringen können, wenn etwas schiefgeht. Sie geht davon aus, dass Störungen auftreten werden, und konzentriert sich darauf, den Schaden zu begrenzen und sich schnell zu erholen, anstatt jeden einzelnen Vorfall verhindern zu wollen.
Was ist Stoßfestigkeit?
Die Toleranzgrenze für Störungen bezeichnet den maximalen Umfang an Beeinträchtigungen, die ein wichtiger Geschäftsdienst verkraften kann, bevor er für Kunden oder den Markt untragbaren Schaden verursacht. Sie wird üblicherweise als Zeitlimit festgelegt, beispielsweise die maximale Ausfallzeit eines Zahlungsdienstes, und bietet dem Unternehmen ein klares Ziel für Tests.
Gilt DORA auch für britische Unternehmen?
Das ist möglich. DORA gilt für EU-Finanzinstitute und die von ihnen betreuten IT-Dienstleister, daher fallen britische Unternehmen mit EU-Geschäftstätigkeit oder EU-Kunden häufig in den Anwendungsbereich. Britische Unternehmen unterliegen zudem eigenen Regelungen der FCA und PRA, sodass die meisten beide gleichzeitig beachten müssen.
Worin besteht der Unterschied zwischen operativer Resilienz und Cyberresilienz?
Cyberresilienz bedeutet konkret, Cyberangriffen standzuhalten und sich davon zu erholen. Operative Resilienz ist umfassender: Sie beinhaltet jegliche Störungen wichtiger Dienste, unabhängig davon, ob die Ursache ein Cyberangriff, ein Lieferantenausfall, ein Systemausfall oder ein physisches Ereignis ist. Cyberresilienz ist ein Faktor für operative Resilienz.






