Branchen & Sektoren – BCM für Behörden & Verwaltung · IT-Grundschutz

BSI 200-4: Notfallpläne, die tragen

Der Standard verlangt Pläne – tragfähig werden sie erst durch Infrastruktur, auf der Wiederanlauf und Wiederherstellung tatsächlich funktionieren.

centron Console · Notfallübung
eu-de · Rechenzentrum Hallstadt
Letzte Übung
bestanden
Sicherungen
Object Lock
Standorte
georedundant
BIA Wiederanlaufziele · RTO/RPO hinterlegt
● Definiert
BK S3 Object Lock · unveränderlich
● Aktiv
RST Testumgebung aus Sicherung
● Wiederhergestellt
DOC Betriebsangaben · Notfallhandbuch
● Zugeliefert
Übung dokumentiertWiederanlauf · innerhalb RTO
  • Derselbe Rahmen wie bei Ihnen – ISMS nach ISO 27001 auf Basis IT-Grundschutz, BSI-zertifiziert.
  • Wiederanlauf statt Wiederbeschaffung – Backup, unveränderliche Sicherungen, Wiederherstellung buchbar.
  • Nachweise fürs Notfallhandbuch – Zertifikate mit Geltungsbereich, TOMs und Betriebsdokumentation.
  • Georedundanz seit 2016 – verteilter Betrieb über mehrere Standorte in Deutschland.
Warum centron

Was ein Notfallplan technisch voraussetzt

Der BSI-Standard 200-4 ist stufenweise angelegt – vom Reaktiv-BCMS bis zum Standard-BCMS. Die technischen Anforderungen wachsen mit.

Sicherungen außer Reichweite

Über die Object-Lock-Funktion des S3 Object Storage liegen Sicherungen unveränderlich – innerhalb der Aufbewahrungsfrist auch mit gestohlenen Zugangsdaten nicht löschbar.

Wiederanlauf statt Wiederbeschaffung

Eine vorbereitete Zweitumgebung verkürzt die Wiederanlaufzeit auf das, was der Plan vorsieht – statt auf Lieferzeiten für Hardware zu warten.

Derselbe Rahmen wie bei Ihnen

Das Informationssicherheits-Managementsystem von centron ist nach ISO 27001 auf Basis IT-Grundschutz durch das BSI zertifiziert (BSI-Zertifikat BSI-IGZ-0773).

Übungen mit Beteiligten

Notfallübungen brauchen einen Dienstleister, der mitzieht. Feste Ansprechpartner planen den Testrestore mit, statt ihn zu verwalten.

Im Ernstfall

Der häufigste Notfall ist kein Brand, sondern Ransomware

Was der Standard abstrakt fordert, zeigt sich in vier konkreten Situationen aus dem Verwaltungsalltag.

Ransomware: Sicherungen außer Reichweite

Bei einem Angriff werden zuerst die Sicherungen gesucht und verschlüsselt oder gelöscht. Unveränderliche Sicherungen lassen sich innerhalb der Aufbewahrungsfrist weder überschreiben noch löschen, auch nicht mit administrativen Rechten – ein Wiederanlauf bleibt möglich, ohne auf die Forderung einzugehen.

Notfallübung ohne Ersatzhardware

In der Cloud lässt sich der Ernstfall ohne Ersatzhardware üben: Umgebung aus der Sicherung wiederherstellen, prüfen, Ergebnis dokumentieren, wieder abschalten. Der Aufwand beschränkt sich auf die Laufzeit.

Georedundanz über deutsche Standorte

Rechenzentren werden räumlich so getrennt betrieben, dass ein einzelnes Ereignis wie Hochwasser, Brand oder großflächiger Stromausfall nicht mehrere zugleich trifft – bei centron seit 2016, an den Standorten Hallstadt, Nürnberg und Frankfurt am Main.

Unterlagen für das Notfallhandbuch

Zertifikate mit Geltungsbereich, TOM-Dokumentation und die Betriebsangaben für Ihre Wiederanlaufpläne: Standorte, Sicherungsverfahren, Meldewege und Erreichbarkeit – zugeliefert von centron.

Von der Risikoanalyse zum Betrieb

Von der Schutzbedarfsfeststellung zum Wiederanlauf

Die Reihenfolge ist im Standard vorgegeben: Schutzbedarf feststellen, Business Impact Analyse durchführen, technisch umsetzen, üben und nachweisen. Die ersten beiden Schritte bleiben bei Ihnen – sie hängen an Ihren Fachverfahren und Ihrer Verantwortung. Ab Schritt drei liefert centron: getrennte Sicherungen, eine vorbereitete Zweitumgebung und die Dokumentation, die Ihre Nachweisführung braucht.

Made in GermanyUnternehmen · Rechenzentren · Support
Nachweise im Trust Center ansehen
  • Schutzbedarf – stellt Ihre Behörde fest
  • Wiederanlaufziele – RTO und RPO legen Sie fest
  • Technik – centron liefert die Umsetzung
  • Übung – Testrestores planbar statt improvisiert
Standard & Verantwortung

BSI-Standard 200-4: wer wofür verantwortlich ist

Der BSI-Standard 200-4 beschreibt den Aufbau eines Business Continuity Managements im IT-Grundschutz und ist stufenweise angelegt: vom Reaktiv-BCMS über das Aufbau-BCMS bis zum Standard-BCMS. Regelmäßige Tests und Übungen sind vorgesehen; unabhängig davon verlangt Art. 32 Abs. 1 lit. d DSGVO ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit. Den Beschaffungsrahmen dazu beschreibt die souveräne Cloud für die öffentliche Verwaltung.

Aufgaben und Zuständigkeiten
AufgabeBei IhnenBei centron
Schutzbedarfsfeststellung und Business Impact Analysevollständig
Wiederanlaufpläne und NotfallhandbuchErstellung und PflegeZulieferung der Betriebsangaben
Fachverfahren und BetriebssystemeKonfiguration, Patching, Wiederanlauf der AnwendungManaged Service auf Wunsch
Sicherung und WiederherstellungFestlegung von Intervall und AufbewahrungDurchführung und Bereitstellung
Plattform und RechenzentrumRedundanz, Monitoring, Notfallmanagement des Betriebs
NotfallübungPlanung, Durchführung, AuswertungBereitstellung der Testumgebung
Empfohlene Bausteine

Die passenden centron Produkte

Mit diesen Bausteinen setzen Kliniken und medizinische Einrichtungen IT-Sicherheit typischerweise um – kombinierbar und jederzeit erweiterbar.

S3 Object Storage
Ab
5,00 € / Monat
Object Lock
  • Unveränderliche Sicherungen
  • 0,02 € pro GB und Monat
  • Externer Traffic kostenlos
cProtect
Ab
0,03 € / Monat
Wiederanlauf in Sekunden
  • 15-Minuten-Replikation
  • Failover in Sekunden
  • Getrennter Brandabschnitt
Managed Services
Preis
auf Anfrage
Betrieb durch Experten
  • 24/7 Monitoring
  • Update-Management
  • Persönliche Ansprechpartner
Kurz beantwortet

Welche Infrastruktur braucht Notfallmanagement nach BSI 200-4?

Notfallmanagement nach BSI-Standard 200-4 verlangt Sicherungen, die ein Angreifer nicht erreicht, und eine Wiederherstellung, die sich üben lässt. Tragender Baustein ist S3 Object Storage ab 5,00 € pro Monat mit Object Lock, ergänzt durch cProtect für den schnellen Wiederanlauf und Managed Services für den begleiteten Betrieb. Die Infrastruktur läuft in eigenen deutschen Rechenzentren, ISO 27001 auf Basis IT-Grundschutz zertifiziert (BSI-Zertifikat BSI-IGZ-0773) und mit uneingeschränktem BSI C5:2020 Typ 1-Testat. Neue Konten erhalten 200 € Startguthaben.

Bausteine und Preise
BausteinPreis
S3 Object Storageab 5,00 € / Monat
cProtectab 0,03 € / Monat
Managed Servicesauf Anfrage
Branchen & Sektoren FAQ

Häufige Fragen

Was hat BSI 200-4 mit dem früheren Standard 100-4 zu tun?

Der BSI-Standard 200-4 hat den Standard 100-4 abgelöst und beschreibt den Aufbau eines Business Continuity Managements im IT-Grundschutz. Er ist stufenweise angelegt: vom Reaktiv-BCMS über das Aufbau-BCMS bis zum Standard-BCMS. Welche Stufe für Sie angemessen ist, hängt vom Schutzbedarf ab – die technischen Anforderungen an die Infrastruktur wachsen entsprechend mit.

Was ist beim Umstieg von 100-4 auf 200-4 zu beachten?

Der Standard 200-4 ist stärker an der Praxis ausgerichtet. Neu ist vor allem das Stufenmodell, das einen schrittweisen Aufbau erlaubt, sowie ein umfangreicher Satz an Hilfsmitteln und Vorlagen. Wer nach 100-4 gearbeitet hat, kann darauf aufsetzen, muss die Dokumentation aber überführen.

Was gehört in einen IT-Notfallplan?

Ein IT-Notfallplan benennt die kritischen Prozesse, die zulässige Ausfallzeit und den zulässigen Datenverlust, die Zuständigkeiten und Meldewege, die Schritte zum Wiederanlauf sowie die Angaben zu Dienstleistern und deren Erreichbarkeit. Er ist regelmäßig zu üben und nach jeder Übung fortzuschreiben. Die Angaben zu Betreiber, Standorten und Sicherungsverfahren liefert centron zu.

Was sind RTO und RPO?

Die Recovery Time Objective ist die Zeit, die bis zur Wiederherstellung eines Dienstes vergehen darf. Die Recovery Point Objective ist der Zeitraum, dessen Daten im Notfall verloren gehen dürfen. Beide Werte legen Sie in der Business Impact Analyse fest, nicht der Dienstleister. Aus ihnen ergibt sich anschließend, welches Sicherungsintervall und welche Redundanz technisch nötig sind.

Erstellt centron unseren Notfallplan?

Nein. Schutzbedarfsfeststellung, Business Impact Analyse und der Notfallplan selbst bleiben bei Ihrer Behörde – sie hängen an Ihren Fachverfahren und Ihrer Verantwortung. centron liefert die Infrastruktur, auf der die geplanten Wiederanlaufzeiten erreichbar sind, und die Nachweise dazu: Zertifikate mit Geltungsbereich, TOM-Dokumentation und Auftragsverarbeitungsvertrag im Trust Center.

Was bedeutet Georedundanz nach BSI?

Georedundanz bedeutet, dass Rechenzentren räumlich so getrennt betrieben werden, dass ein einzelnes Ereignis wie Hochwasser, Brand oder ein großflächiger Stromausfall nicht mehrere zugleich trifft. Maßgeblich sind die Kriterien des BSI für die Standortwahl höchstverfügbarer und georedundanter Rechenzentren. centron betreibt Georedundanz seit 2016 über mehrere Standorte in Deutschland; im Geltungsbereich der ISO-27001-Zertifizierung liegen Hallstadt, Nürnberg und Frankfurt am Main. Ob Ihr Vorhaben Georedundanz braucht, ergibt sich aus Ihrer Schutzbedarfsfeststellung.

Wie schützen unveränderliche Backups vor Ransomware?

Bei einem Ransomware-Angriff werden zunächst die Sicherungen gesucht und verschlüsselt oder gelöscht, damit eine Wiederherstellung nicht möglich ist. Unveränderliche Sicherungen lassen sich innerhalb der festgelegten Aufbewahrungsfrist weder überschreiben noch löschen, auch nicht mit administrativen Rechten. Umsetzen lässt sich das über die Object-Lock-Funktion des S3 Object Storage. Damit bleibt ein Wiederanlauf möglich, ohne auf die Forderung einzugehen.

Wie oft muss eine Notfallübung stattfinden?

Der BSI-Standard 200-4 sieht regelmäßige Tests und Übungen vor, legt aber keinen festen Takt für alle Einrichtungen fest; maßgeblich sind Schutzbedarf und Kritikalität. Unabhängig davon verlangt Art. 32 Abs. 1 lit. d DSGVO ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit. In der Praxis hat sich mindestens eine dokumentierte Wiederherstellung pro Jahr je kritischem Verfahren bewährt.

Lassen sich Notfallübungen mit centron durchführen?

Ja. Testrestores und Wiederanlaufübungen lassen sich planen und begleiten – mit festen Ansprechpartnern statt Ticketsystem. Das ist der Unterschied zwischen einem Plan auf dem Papier und einem, dessen Wiederherstellungszeit Sie belegen können.

Welche Unterlagen liefert centron für unser Notfallhandbuch?

Die Zertifikate mit ausgewiesenem Geltungsbereich, das BSI-C5-Testat, die Dokumentation der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und den Auftragsverarbeitungsvertrag. Dazu die Betriebsangaben, die in Ihre Wiederanlaufpläne gehören: Standorte, Sicherungsverfahren, Meldewege und Erreichbarkeit. Sie finden alles im Trust Center.

Jetzt kostenlos anfangen

Melden Sie sich an und erhalten Sie in den ersten 60 Tagen ein Guthaben von 200 € bei centron.

Dieses Werbeangebot gilt nur für neue Konten. Angebot ausschließlich für Gewerbetreibende.

Was verlangt BSI 200-4 von der Infrastruktur?

Der BSI-Standard 200-4 beschreibt den Aufbau eines Business Continuity Managements im IT-Grundschutz und hat den früheren Standard 100-4 abgelöst. Aus Schutzbedarf und Business Impact Analyse folgen Wiederanlaufziele – und daraus die technischen Anforderungen: Sicherungen, die ein Angreifer nicht erreicht, und eine Wiederherstellung, die geübt werden kann. centron liefert die Infrastruktur dafür aus deutschen Rechenzentren, mit einem ISMS nach ISO 27001 auf Basis IT-Grundschutz, zertifiziert durch das BSI.