15.07.2025
Blog
Regulatory
Verwaltung Digital
Cyber Security
Public Sector

Regulatorik als strategischer Hebel für Resilienz

Organisationen – ob privatwirtschaftlich oder öffentlich – stehen heute unter wachsendem Druck, regulatorische Vorgaben wie ISO 22301, BSI 200-4 oder künftig NIS2 sinnvoll umzusetzen. Dieser Beitrag zeigt, wie Unternehmen und Behörden regulatorische Vorgaben als Fundament für ein integriertes und erfolgreiches Business Continuity Management (BCM) nutzen können.

Robert Stricker
Vice President Security Consulting

Resilienz ist aktuell überall gefragt und entwickelt sich zum neuen Trend, nicht nur im Cyber Security Bereich. Während Resilienz die Fähigkeit beschreibt, widerstandsfähig zu sein und Störungen standzuhalten und sich schnell zu erholen, ist BCM der methodische Weg dorthin. Es schützt Organisationen davor, in den berüchtigten „Headless Chicken Mode“ zu verfallen – das heißt unkoordiniert und kopflos auf Krisen zu reagieren.

Zur Förderung der Resilienz in Organisationen haben wir das Nashornprinzip (RHINO) entwickelt. Es versinnbildlicht Resilienz, ist robust und widerstandsfähig und bietet daher nur wenig Angriffsfläche.

Das Prinzip basiert auf fünf Säulen (R-H-I-N-O):

  • R – Regulatorik & Compliance
  • H – Human Firewall
  • I – Intrusion Prevention
  • N – Notfallpläne & Krisenmanagement
  • O – Optimierung & kontinuierliche Verbesserung

Der erste Buchstabe des Nashornprinzips steht für einen zentralen Erfolgsfaktor: Regulatorik und Compliance. Sie schaffen verbindliche Leitplanken, fördern klare Strukturen und machen Resilienz mess- und steuerbar. Wer BCM strategisch aufbauen will, kommt an ihnen nicht vorbei.

Business Continuity Management bewegt sich im Spannungsfeld zahlreicher Standards und gesetzlicher Vorgaben – auf nationaler wie internationaler Ebene. Organisationen, insbesondere im öffentlichen Sektor oder im Bereich kritischer Infrastrukturen, müssen sich an einem komplexen Regelwerk orientieren. Dieses Spannungsfeld umfasst unter anderem:

Internationale Normen

  • ISO 22301 ist der zentrale internationale Standard für Business Continuity Management. Er definiert Anforderungen an ein wirksames Managementsystem zur Sicherstellung der Geschäftskontinuität. Ziel: Die Organisation bleibt auch im Krisenfall handlungsfähig – durch resiliente Prozesse, Strukturen und Notfallpläne.
  • ISO/IEC 27001 ergänzt diesen Fokus, indem sie Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) stellt. Denn ohne gesicherte IT-Infrastruktur ist auch keine echte Kontinuität möglich – IT-Risiken und BCM sind eng miteinander verzahnt.

Nationale Standards

  • BSI-Standard 200-4 des Bundesamts für Sicherheit in der Informationstechnik ist ein speziell auf Deutschland zugeschnittener BCM-Leitfaden. Er beschreibt ein dreistufiges Reifegradmodell für BCM und berücksichtigt sowohl kleine Behörden als auch große Konzerne. Besonders wertvoll: Die Umsetzung ist modular möglich – ideal für den öffentlichen Sektor.
  • KRITIS-Vorgaben (z. B. nach § 8a BSIG) gelten für Betreiber kritischer Infrastrukturen (z.B. Energie, Gesundheit, Wasser, IT, etc.). Sie sind verpflichtet, angemessene organisatorische und technische Vorkehrungen zur Sicherstellung der Verfügbarkeit ihrer Leistungen zu treffen – das setzt ein BCM als Basis voraus. Die Umsetzung wird regelmäßig geprüft.

Wichtig zu wissen:

Obwohl das nationale Umsetzungsgesetz noch nicht in Kraft gesetzt ist, bleibt die NIS2-Richtlinie auf EU-Ebene verbindlich. Unternehmen sollten daher proaktiv handeln und sich auf die kommenden Anforderungen vorbereiten. Dazu gehören insbesondere:

  • Überprüfung der Betroffenheit: Feststellen, ob das eigene Unternehmen unter die erweiterten Regelungen der NIS2 fällt.
  • Implementierung von Sicherheitsmaßnahmen: Einführung oder Anpassung von Informationssicherheitsmanagementsystemen (ISMS) gemäß den Anforderungen der NIS2.
  • Schulungen und Sensibilisierung: Mitarbeitende, insbesondere in leitenden Positionen, sollten über die neuen Pflichten informiert und entsprechend geschult werden.

Regulatorik als Kompass

Diese Regelwerke bilden den Rahmen für die Entwicklung und Umsetzung eines Business Continuity Managements. Wer Resilienz ernst meint, kommt an regulatorischen Anforderungen nicht vorbei. Doch statt sie als Bürde zu sehen, sollten sie als Orientierungshilfe und Chance genutzt werden. Wenn sie mit einer klaren Strategie und echter Führungsverantwortung verbunden werden, entsteht daraus eine widerstandsfähige Organisation – wachsam, robust und handlungsfähig. Ganz nach dem Vorbild unseres Symbols: dem Nashorn.

Im nächsten Beitrag lesen Sie, welche Rolle die Mitarbeitenden dabei spielen, eine Organisation resilient aufzustellen und zu erhalten.

Robert Stricker
Vice President Security Consulting

Robert Stricker ist Vice President Security Consulting bei Materna.

Verwandte Artikel

Event
Dortmund
05.11.2026
XCS Day (Xchange in Cyber Security)

Beim XCS Day treffen sich erneut Expert:innen aus Wirtschaft und Verwaltung, um aktuelle Herausforderungen und Strategien rund um Cyber Security und Regulierung zu diskutieren. Erfahren Sie, wie Organisationen ihre Widerstandsfähigkeit gegenüber…

Weiterlesen
Event
Bochum
03.11.2026
IT.Connect
Weiterlesen
Event
Berlin
13.10.2026 - 15.10.2026
Smart Country Convention (SCCON)

Treffen Sie uns in Halle 27 am Stand 206 auf der führenden Veranstaltung für den digitalen Staat und öffentliche Dienste. Die SCCON ist ein Muss für alle Akteur:innen, die den digitalen Wandel aktiv vorantreiben und gestalten. An unserem Stand…

Weiterlesen
Event
Düsseldorf
30.09.2026
27. ÖV-Symposium NRW

Künstliche Intelligenz, Digitale Souveränität, Cloud, Datenökonomie und Cyber Security bilden den Rahmen für die digitale Transformation der Verwaltung in NRW. Die beliebte Informations- und Dialogplattform für Verwaltungsmodernisierung bietet einen…

Weiterlesen
Event
Online
24.09.2026
Webcast „Vom Registerdschungel zum digitalen Ökosystem.“

Wie Registermodernisierung, Once-Only-Prinzip und NOOTS die Verwaltung nachhaltig verändern. Erfahren Sie, welche Herausforderungen auf Behörden zukommen, welche Strategien sich bewähren und wie eine zukunftsfähige Registerlandschaft aufgebaut werden…

Weiterlesen
Event
Wiesbaden
17.09.2026
Cloud X Summit by STACKIT 2026

Beim Cloud X Summit by STACKIT dreht sich alles um souveräne Cloud-Lösungen, digitale Souveränität und zukunftsfähige IT-Infrastrukturen. Materna zeigt gemeinsam mit STACKIT und ServiceNow, wie Unternehmen und öffentliche Verwaltungen moderne…

Weiterlesen
Event
Dortmund
10.09.2026
Resilience Readiness Day

Erleben Sie einen Tag voller Impulse, Best Practices und wegweisender Ideen rund um nationale Resilienz. Wir laden zum Resilience Readiness Day ein. Materna bringt Entscheider:innen aus Verwaltung, Sicherheitsbehörden, Bundeswehr, KRITIS-Unternehmen…

Weiterlesen
Event
Online
20.08.2026
Webcast „Über den Deutschland-Stack - soweit das Auge reicht“

In unserem Webcast sprechen wir über konkrete Auswirkungen des Deutschland-Stacks auf behördliche IT-Projekte (soweit wir das zum jetzigen Zeitpunkt schon abschätzen können). Ziel des Webcasts ist es, etwas zur Aufklärung darüber beizutragen, wie mit…

Weiterlesen
Short News
Cyber Security
31.07.2026
Vom Rising Star zum Leader: Materna steigt in der ISG Provider Lens™ Cyber Security – Services and Solutions 2026 zum Leader für Strategic Security Services auf

ISG zeichnet Materna als führenden Anbieter für Cyber Security-Beratung in Deutschland aus.

Weiterlesen
Blog
Cyber Security
28.07.2026
Security by Design: Warum sichere Software nicht erst vor dem Go-live entsteht

Sicherheit wird in vielen Softwareprojekten noch immer als abschließender Prüfschritt verstanden. Wenn die Anwendung nahezu fertig ist, folgen…

Weiterlesen