Zum Inhalt springen
Alle Systeme betriebsbereitStatusLooking GlassGlossar
IT-Check →
← Zurück zur Übersicht Security

Sechzig Minuten, die den Rest entscheiden — was der Notfallplan regelt

Um 6:10 Uhr meldet die Frühschicht, dass der Terminalserver nicht antwortet; um 6:25 Uhr liegt auf dem Fileserver eine Textdatei mit einer Forderung. Was in der Stunde danach passiert, entscheidet über Dauer, Kosten und Nachweisbarkeit des gesamten Vorfalls. Dieser Artikel geht die erste Stunde Minute für Minute durch — Rollen, Reihenfolge, Beweissicherung, Meldungen — so, dass sie sich in einen Notfallplan übertragen lässt. Ehrlich: Die meisten Fehler dieser Stunde sind gut gemeinte Handgriffe, die niemand vorher verboten hat.

Kategorie SecurityStand 23.09.2026Lesezeit 17 Min.
Das Wichtigste in Kürze
  • Der BSI-Lagebericht 2025 zählt 950 Anzeigen wegen Ransomware-Angriffen im Berichtszeitraum 01.07.2024 bis 30.06.2025, 72 Prozent davon mit Datenleaks — die erste Stunde muss deshalb beides annehmen: Verschlüsselung und Abfluss.
  • Ein kompromittiertes System wird vom Netz getrennt, nicht ausgeschaltet: Der Arbeitsspeicher enthält laufende Prozesse, Schlüssel und Verbindungen, die ein Neustart unwiederbringlich löscht.
  • Die Entscheidung „Vorfall oder Defekt" trifft eine benannte Person mit Vertretung — nicht die IT-Abteilung als Gruppe und nicht der Dienstleister; das BSI stellt genau diese Bewertung an den Anfang seiner TOP-12-Fragen.
  • Backups werden in den ersten Minuten gestoppt und abgetrennt, bevor der nächste Sicherungslauf verschlüsselte Dateien über die letzte saubere Kopie schreibt.
  • Art. 33 DSGVO verlangt die Meldung an die Aufsichtsbehörde „unverzüglich und möglichst binnen 72 Stunden" ab Kenntnis — die Uhr läuft ab der ersten Stunde, nicht ab Abschluss der Forensik.
KI-Transparenzhinweis: Dieser Beitrag wurde teilweise mit Unterstützung von KI-Systemen erstellt und vor der Veröffentlichung redaktionell geprüft. Kennzeichnung gemäß EU-KI-Verordnung (Verordnung (EU) 2024/1689).

/01Begriff und Abgrenzung: Notfallplan ist nicht Wiederanlaufplan

Ein Wiederanlaufplan — im Fachjargon Disaster-Recovery-Plan — beschreibt, wie Systeme nach einem Ausfall in welcher Reihenfolge zurückkommen — Domänencontroller vor Fileserver, Fileserver vor ERP. Ein Notfallplan für Cyberangriffe — etwa mit Ransomware — beschreibt etwas anderes: was in der Zeit passiert, bevor überhaupt klar ist, was wiederhergestellt werden darf. Diese Zeit beginnt mit dem ersten Anruf und endet, wenn der Angreifer nachweislich draußen ist. Die erste Stunde davon ist die teuerste, weil in ihr die meisten Entscheidungen fallen, die sich später nicht mehr korrigieren lassen — ein neu gestarteter Server, ein gelöschtes Protokoll, ein überschriebenes Backup.

Was ein Notfallplan grundsätzlich enthält — Business-Impact-Analyse, Kontaktlisten, Kommunikationsplan, Tests — steht in Der perfekte IT-Notfallplan: Schritt für Schritt; die Rollen eines Incident-Response-Teams in Incident Response Plan: Vorbereitung auf den Ernstfall. Dieser Artikel setzt beides voraus und nimmt sich nur die erste Stunde vor, weil sie in Plänen meist als ein Satz vorkommt („Vorfall erkennen und eingrenzen") und in der Praxis aus zwanzig Handgriffen besteht, von denen fünf falsch sind.

Für diesen Artikel wurden die Primärquellen im Volltext geprüft: die Kurzfassung des BSI-Lageberichts 2025, das Dokument „TOP 12 Maßnahmen bei Cyber-Angriffen" der Allianz für Cyber-Sicherheit (Stand September 2019, gemeinsam mit Bundeskriminalamt und Verbänden herausgegeben) und Art. 33 DSGVO. Die Zeitangaben in den Abschnittsüberschriften sind Praxiswerte aus Vorfallsbearbeitung — kein Standard schreibt sie vor, und in Ihrer Umgebung können sie anders liegen.

Die Regel für die ganze Stunde: Jeder Handgriff muss den Angreifer bremsen, ohne einen Beweis zu vernichten. Wer sich bei einem Handgriff nicht sicher ist, ob er das zweite verletzt, lässt ihn und ruft an.

/02Minute 0: Wer entscheidet — und wer nicht

Die erste Frage der ersten Minute lautet nicht „was ist passiert", sondern „wer entscheidet jetzt". Ohne benannte Person entscheidet die Gruppe — und Gruppen entscheiden um 6:15 Uhr entweder gar nicht oder gleichzeitig in verschiedene Richtungen: Einer startet den Server neu, der Zweite zieht das Netzwerkkabel, der Dritte ruft den Geschäftsführer an, der Vierte sucht das Lösegeldschreiben. Der Notfallplan braucht deshalb genau eine Rolle mit zwei Namen: den Vorfallsleiter und seine Vertretung. Diese Person entscheidet in der ersten Stunde alles, was unten steht, und sie muss dafür nicht der beste Techniker sein, sondern erreichbar, entscheidungsfähig und mit der Befugnis ausgestattet, Systeme abzuschalten, ohne vorher zu fragen.

Zwei Rollen gehören ausdrücklich nicht an diese Stelle. Die Geschäftsführung wird informiert, entscheidet aber in der ersten Stunde nicht über Technik — sie entscheidet später über Lösegeld, Kommunikation und Geld, und sie muss dafür frei bleiben. Der externe Dienstleister führt aus und berät, trägt aber die Entscheidung nicht, weil er weder die Geschäftsprozesse noch die Haftung des Unternehmens kennt. In der Praxis scheitert die erste Stunde am häufigsten daran, dass der IT-Leiter im Urlaub ist, der Dienstleister „erst um acht" erreichbar und niemand weiß, ob der Auszubildende den Fileserver vom Netz nehmen darf. Der Plan beantwortet das vorher: Ja, darf er, wenn der Vorfallsleiter es sagt — und der Vorfallsleiter ist um 6:10 Uhr die Vertretung.

/03Minute 0 bis 10: Bewerten, nicht handeln

Die ersten Minuten sind für eine Frage reserviert, die das BSI-Dokument an den Anfang seiner zwölf Punkte stellt: „Wurden erste Bewertungen des Vorfalls durchgeführt, um festzustellen, ob es sich um einen Cyber-Angriff oder lediglich um einen technischen Defekt handelt?" Ein Terminalserver, der nicht antwortet, ist zunächst ein Defekt. Ein Terminalserver, der nicht antwortet, während auf dem Fileserver Dateien mit fremder Endung liegen und ein Konto sich um 3 Uhr nachts von einer unbekannten Adresse angemeldet hat, ist ein Angriff. Die Unterscheidung dauert Minuten, nicht Stunden — aber sie muss bewusst getroffen und mit Uhrzeit festgehalten werden, weil ab diesem Zeitpunkt Fristen laufen.

Drei Blicke reichen für die Bewertung: auf die Dateien (fremde Endungen, Textdateien mit Forderung, massenhaft geänderte Zeitstempel), auf die Anmeldungen (Erfolge außerhalb der Bürozeit, neue Administratorkonten, Anmeldungen von Dienstkonten an Arbeitsplätzen) und auf die Verbindungen (welche Systeme reden gerade mit welchen Adressen im Internet). Wo ein EDR-Agent läuft, liefert er die ersten beiden Blicke auf Knopfdruck. Der dritte Blick ist der, den fast niemand macht — und der, der zeigt, ob gerade Daten abfließen:

# Welche ausgehenden Verbindungen bestehen gerade — und zu wem?
Get-NetTCPConnection -State Established |
  Select-Object LocalAddress,RemoteAddress,RemotePort,OwningProcess |
  Sort-Object RemoteAddress | Format-Table -AutoSize
# Welcher Prozess steckt hinter der auffälligen Verbindung?
Get-Process -Id 4812 | Select-Object Name,Path,StartTime
# Erfolgreiche Anmeldungen der letzten 12 Stunden, nach Konto
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4624;StartTime=(Get-Date).AddHours(-12)} |
  ForEach-Object { $_.Properties[5].Value } | Group-Object | Sort-Object Count -Descending

Das Ergebnis der Bewertung ist ein Satz im Vorfallsprotokoll: „06:25 Uhr — Verschlüsselung auf FS01 bestätigt, Forderung gefunden, ausgehende Verbindung von FS01 zu 198.51.100.7:443 aktiv. Einstufung: Cyberangriff." Ab diesem Satz gilt der Rest des Plans. Wer den Satz nicht schreibt, kann drei Tage später nicht belegen, wann die Kenntnis begann — und genau danach fragt jede Aufsichtsbehörde und jeder Versicherer.

/04Minute 10 bis 25: Trennen in der richtigen Reihenfolge

Das BSI fragt: „Wurden betroffene Systeme vom Netzwerk getrennt? Wurden Internetverbindungen zu den betroffenen Systemen getrennt? Wurden alle unautorisierten Zugriffe unterbunden?" Die Reihenfolge, in der das geschieht, ist der Kern dieser Viertelstunde. In der Praxis hat sich folgende bewährt: zuerst die Verbindung nach außen, dann die Verbindung zwischen den Segmenten, zuletzt die einzelnen Systeme.

Zuerst: der Weg nach draußen

Ein Angreifer, der noch verbunden ist, steuert die Verschlüsselung, zieht Daten ab und legt neue Zugänge an. Die ausgehende Verbindung zu kappen — an der Firewall, nicht am einzelnen Server — beendet die Steuerung, ohne dass ein einziges System angefasst wird. Fernzugänge (VPN, Fernwartung, veröffentlichte RDS-Gateways) werden in derselben Minute deaktiviert, weil sie der häufigste Erstzugang sind. Wer dabei den eigenen Dienstleister aussperrt, ruft ihn anschließend an — das ist der richtige Preis.

Dann: die Segmente

Produktion, Verwaltung, Server, Gäste — wenn das Netz segmentiert ist, werden die Verbindungen zwischen den Segmenten gekappt, damit die Ausbreitung stoppt. Wenn es nicht segmentiert ist, ist das der Moment, in dem sich diese Entscheidung von vor drei Jahren zeigt: Dann muss physisch getrennt werden, Switch für Switch.

Zuletzt: die einzelnen Systeme — vom Netz, nicht aus

Betroffene Server und Arbeitsplätze werden vom Netzwerk getrennt: Kabel ziehen, WLAN abschalten, Port am Switch deaktivieren, bei virtuellen Maschinen die Netzwerkkarte im Hypervisor abhängen — und dort gleich einen Snapshot mit Arbeitsspeicher ziehen, solange die Maschine noch läuft. Nicht ausschalten, nicht neu starten. Warum, steht im nächsten Abschnitt. Die Reihenfolge innerhalb der Systeme folgt der Wertigkeit für den Angreifer: die Domänencontroller des Active Directory, Backup-Server, Hypervisor und Fileserver vor Arbeitsplätzen — weil ein Angreifer mit dem Domänencontroller alles andere hat.

Was in dieser Phase ausdrücklich nicht getrennt wird: die zentrale Protokollsammlung und das Werkzeug, mit dem Sie den Vorfall überhaupt sehen. Wer das SIEM vom Netz nimmt, ist ab diesem Moment blind.

Die Trennung ist eine Viertelstunde Handarbeit unter Druck — mit Reihenfolge, die vorher festgelegt sein muss. IT-Notfallhilfe — Fernanalyse ab dem Anruf, Eingrenzung und Beweissicherung mit Zielzeit von zwei Stunden bis zur ersten Rückmeldung bei kritischen Vorfällen; Bestandskunden erreichen die Rufbereitschaft rund um die Uhr.

/05Was nicht passieren darf: Beweise, die verschwinden

Das BSI fragt: „Wurden System-Protokolle, Log-Dateien, Notizen, Fotos von Bildschirminhalten, Datenträger und andere digitale Informationen forensisch gesichert?" Die Frage steht in der Liste, weil in der ersten Stunde regelmäßig das Gegenteil passiert — nicht aus Nachlässigkeit, sondern aus Hilfsbereitschaft. Fünf Handgriffe vernichten Beweise, und jeder davon fühlt sich richtig an.

  • Neustart oder Abschalten. Der Arbeitsspeicher eines laufenden Systems enthält die aktiven Prozesse des Angreifers, offene Netzwerkverbindungen, entschlüsselte Zugangsdaten und bei manchen Schadprogrammen den Verschlüsselungsschlüssel selbst. Ein Neustart löscht das alles. Ein System, das vom Netz getrennt ist, kann keinen Schaden mehr anrichten — es darf weiterlaufen, bis jemand den Speicher gesichert hat.
  • Virenscan „zur Sicherheit". Ein vollständiger Scan verändert Zugriffszeiten auf tausenden Dateien und löscht oder verschiebt genau die Dateien, die die Forensik braucht, um den Weg des Angreifers zu rekonstruieren.
  • Aufräumen. Die Forderungsdatei löschen, das neue Administratorkonto entfernen, die geplante Aufgabe deaktivieren — jeder dieser Schritte entfernt einen Beleg. Konten werden gesperrt, nicht gelöscht; Aufgaben werden dokumentiert, nicht entfernt.
  • Backup aus Reflex zurückspielen. Wer um 6:40 Uhr den Fileserver aus der Sicherung von 23 Uhr wiederherstellt, überschreibt das System, auf dem sich der Angriff am besten nachvollziehen ließe — und stellt möglicherweise den Zugang des Angreifers gleich mit wieder her.
  • Protokolle rotieren lassen. Ein Ereignisprotokoll mit Standardgröße ist bei einem Angriff in Stunden voll und überschreibt sich selbst. Die Protokolle der betroffenen Systeme werden in der ersten Stunde exportiert, bevor das passiert.
# Sicherheits- und Systemprotokoll eines betroffenen Windows-Servers exportieren
wevtutil epl Security \\FS01\ir$\FS01-security.evtx
wevtutil epl System   \\FS01\ir$\FS01-system.evtx
# Prüfsumme festhalten, damit die Kopie später als unverändert gilt
Get-FileHash \\FS01\ir$\FS01-security.evtx -Algorithm SHA256
# Linux: Journal eines Zeitfensters unveränderlich sichern
journalctl --since "2026-09-23 02:00" --until "2026-09-23 07:00" -o export > /srv/ir/srv01.journal
sha256sum /srv/ir/srv01.journal

Dazu kommen die unscheinbaren Beweise: ein Foto des Bildschirms mit der Forderung, die Uhrzeit des ersten Anrufs, der Name des Mitarbeiters, der es bemerkt hat. Das BSI nennt „Notizen, Fotos von Bildschirminhalten" ausdrücklich — sie sind später oft die einzige Quelle für den genauen Ablauf der ersten Minuten.

/06Minute 25 bis 45: Backups schützen, Zugänge sperren, Lage festhalten

Die zweite halbe Stunde hat drei Aufgaben, die parallel laufen können, wenn mehr als eine Person da ist — und nacheinander in dieser Reihenfolge, wenn nicht.

Backups stoppen und abtrennen

Das BSI fragt: „Wurden Backups gestoppt und vor möglichen weiteren Einwirkungen geschützt?" Ein Sicherungslauf, der um 7 Uhr planmäßig startet, sichert verschlüsselte Dateien über die Kopie vom Vortag — und wenn die Aufbewahrung knapp ist, verdrängt er die letzte saubere Version. Alle geplanten Sicherungen werden angehalten, der Backup-Server wird vom Produktivnetz getrennt, und die Zugangsdaten des Backup-Systems werden als kompromittiert behandelt, bis das Gegenteil feststeht. Ob die Sicherung überhaupt noch da ist, prüft man jetzt lesend — nicht durch Wiederherstellung. Warum eine unveränderliche, getrennte Kopie hier den Unterschied macht, steht in Immutable Backup & 3-2-1-1-0.

Zugänge sperren, nicht löschen

Das BSI fragt nach Zugangsberechtigungen und Authentisierungsmethoden „für betroffene (geschäftliche und ggf. private) Accounts". In der ersten Stunde heißt das: Konten, deren Missbrauch feststeht, werden gesperrt; privilegierte Konten bekommen neue Passwörter und, wo noch nicht geschehen, MFA; das Kerberos-Schlüsselkonto der Domäne wird zurückgesetzt, sobald der Domänencontroller als betroffen gilt; aktive Sitzungen werden beendet. Ein vollständiger Passwortwechsel für alle Mitarbeiter gehört nicht in die erste Stunde — er erzeugt Chaos, bevor klar ist, ob der Angreifer noch mitliest.

Die Lage in drei Zeilen

Am Ende dieser Phase steht im Vorfallsprotokoll ein Lagebild: welche Systeme betroffen, welche getrennt, welche noch laufen; ob Daten abgeflossen sein könnten (ausgehende Verbindungen aus Abschnitt 3); ob die Backups erreichbar und unverändert sind. Diese drei Zeilen sind die Grundlage für alles, was in der letzten Viertelstunde nach außen geht.

/07Minute 45 bis 60: Versicherer, Polizei, Aufsicht, Belegschaft

Das BSI fragt: „Wurden, nach Abstimmung, die Polizei oder relevante Behörden (Datenschutz, Meldepflichten, etc.) benachrichtigt?" Das Wort „nach Abstimmung" ist wichtig — die Benachrichtigung ist eine Entscheidung des Vorfallsleiters mit der Geschäftsführung, keine automatische Handlung. Aber die Entscheidung fällt in der ersten Stunde, weil vier Adressaten mit eigenen Fristen warten.

Die Cyberversicherung zuerst. Die meisten Verträge verlangen die unverzügliche Anzeige und knüpfen Leistungen daran, dass der Versicherer vor Beauftragung von Forensik oder Verhandlung eingebunden wird. Wer zuerst einen Forensiker beauftragt und dann den Versicherer anruft, riskiert, dass die Kosten nicht gedeckt sind. Die Nummer der Schadenhotline gehört in den Notfallplan, nicht in den Vertragsordner. Was Versicherer typischerweise verlangen, steht in Cyber-Versicherung: Anforderungen & Best Practices.

Die Polizei. Anzeige erstatten ist keine Pflicht, aber in fast allen Fällen richtig: Die Zentralen Ansprechstellen Cybercrime der Landeskriminalämter nehmen Anzeigen von Unternehmen entgegen, bringen Erfahrung aus vergleichbaren Fällen mit und liefern gelegentlich Entschlüsselungswerkzeuge aus abgeschlossenen Ermittlungen. Die Anzeige kostet eine Stunde und schließt keine Option aus — auch nicht die spätere Verhandlung.

Die Datenschutzaufsicht. Sobald personenbezogene Daten betroffen sein können, verlangt Art. 33 Abs. 1 DSGVO die Meldung „unverzüglich und möglichst binnen 72 Stunden, nachdem ihm die Verletzung bekannt wurde"; wird die Frist überschritten, ist „eine Begründung für die Verzögerung beizufügen". Die 72 Stunden laufen ab dem Satz im Vorfallsprotokoll aus Abschnitt 3 — nicht ab dem Forensikbericht. In der ersten Stunde wird die Meldung nicht abgegeben, aber der Datenschutzbeauftragte wird informiert und die Frist wird in den Kalender eingetragen. Wer zusätzlich als regulierte Einrichtung eine Meldepflicht gegenüber dem BSI hat, trägt diese Frist daneben ein.

Die Belegschaft. Um 7 Uhr kommen die ersten Mitarbeiter und finden Systeme, die nicht gehen. Ohne Ansage probieren sie es weiter, melden sich von zu Hause per VPN an, das gerade abgeschaltet wurde, oder schreiben Kunden, dass „ein Hackerangriff" läuft. Eine kurze, sachliche Nachricht — was nicht funktioniert, was zu unterlassen ist, wer informiert — verhindert das. Das BSI fasst das unter „kontinuierlich Ihre Maßnahmen abgestimmt, dokumentiert und an alle relevanten Personen und Verantwortlichen kommuniziert".

/08Was das BSI mit seinen TOP 12 tatsächlich fragt

Das Dokument „TOP 12 Maßnahmen bei Cyber-Angriffen" der Allianz für Cyber-Sicherheit ist keine Anleitung, sondern eine Liste von zwölf Fragen — „Diese Fragen sollten Sie sich stellen!" — und richtet sich laut eigenem Text „an IT-Verantwortliche und Administratoren, in erster Linie in kleinen und mittelständischen Unternehmen". Die Fragen lassen sich auf die erste Stunde und die Zeit danach verteilen:

Die zwölf Fragen der Allianz für Cyber-Sicherheit, sortiert nach dem Zeitpunkt, an dem sie beantwortbar sind
Frage (Wortlaut, gekürzt)Erste StundeDanach
Erste Bewertung: Cyber-Angriff oder technischer Defekt?ja, Minute 0–10
Betroffene Systeme vom Netzwerk und Internet getrennt, unautorisierte Zugriffe unterbunden?ja, Minute 10–25
Protokolle, Log-Dateien, Notizen, Fotos, Datenträger forensisch gesichert?begonnenfortgesetzt
Backups gestoppt und vor weiteren Einwirkungen geschützt?ja, Minute 25–45
Zugangsberechtigungen und Authentisierung betroffener Accounts überprüft (neue Passwörter, 2FA)?begonnenvollständig
Zeitkritische Geschäftsprozesse im Fokus?ja, im Lagebildlaufend
Maßnahmen abgestimmt, dokumentiert, kommuniziert?ja, laufendlaufend
Polizei und relevante Behörden benachrichtigt?entschiedenausgeführt
Gesamtes Maß der Ausbreitung festgestellt, alle angegriffenen Systeme identifiziert?Tag 1–3
Ausgenutzte Schwachstellen adressiert und behoben?vor Wiederanlauf
Daten und Systeme wiederhergestellt oder neu aufgebaut?nach Freigabe
Netzwerk nach dem Vorfall weiter überwacht?Wochen

Vier der zwölf Fragen gehören vollständig in die erste Stunde, drei beginnen dort. Die übrigen fünf kommen später — und das ist die eigentliche Botschaft der Liste: Wiederherstellung steht an elfter Stelle. Wer sie an die erste setzt, überschreibt Beweise, stellt Zugänge des Angreifers wieder her und beantwortet die Frage nach der Ausbreitung nie. Das Dokument trägt den Stand September 2019; die Fragen sind seitdem nicht älter geworden, weil sie keine Technik beschreiben, sondern Reihenfolge.

/09Wo es hakt — und was der Plan vorher braucht

Ehrlich: Die erste Stunde lässt sich nicht improvisieren, und sie lässt sich auch nicht allein aus einem Dokument abarbeiten. Drei Fallstricke tauchen in der Vorfallsbearbeitung immer wieder auf.

Der Plan liegt auf dem verschlüsselten Fileserver

Das ist kein Witz, sondern der häufigste Befund. Der Notfallplan, die Kontaktliste, die Netzwerkdokumentation und die Zugangsdaten für die Firewall liegen genau dort, wo der Angreifer sie gerade verschlüsselt hat. Ein Ausdruck im Schrank und eine Kopie auf einem Gerät außerhalb der Domäne sind keine Technik, sondern die Voraussetzung dafür, dass in Minute 0 überhaupt jemand weiß, wen er anruft.

Niemand darf abschalten

Die Vertretung des Vorfallsleiters weiß nicht, ob sie die Produktion vom Netz nehmen darf, und wartet auf einen Rückruf. In dieser Wartezeit verschlüsselt der Angreifer den nächsten Server. Die Befugnis muss vorher schriftlich feststehen — einschließlich der Aussage, dass eine falsche Trennung ein verzeihlicher Fehler ist und eine unterlassene nicht.

Das Backup war das Ziel

Wenn der Backup-Server in derselben Domäne mit denselben Administratorkonten läuft, ist er in vielen Fällen als Erstes verschlüsselt — bevor der Terminalserver überhaupt ausfällt. Die Prüfung in Minute 25 ergibt dann, dass es nichts zu schützen gibt. Das lässt sich in der ersten Stunde nicht mehr beheben; es entscheidet sich beim Aufbau der Sicherung.

Was der Plan vor dem ersten Vorfall braucht

  • Zwei Namen für die Entscheidungsrolle, mit Befugnis zum Abschalten, schriftlich.
  • Eine Reihenfolge für die Trennung: außen, Segmente, Systeme — und die Liste, was nicht getrennt wird.
  • Ein Verbot für die fünf Handgriffe aus Abschnitt 5, ausgesprochen, bevor jemand hilfsbereit wird.
  • Vier Rufnummern außerhalb der Domäne: Versicherer, Polizei, Datenschutzbeauftragter, externer Notfallpartner.
  • Eine Übung pro Jahr am Tisch, mit einem fiktiven Freitagabend, in zwei Stunden. Sie zeigt, welcher der vier Punkte fehlt.

Wann sich der Aufwand lohnt — und wann anderes vorgeht

Der Plan lohnt sich für jedes Unternehmen, das nach einem Tag ohne Fileserver und Mail Geld verliert — also praktisch jedes. Vorgehen sollte trotzdem etwas anderes, wenn die Sicherung nicht getrennt und unveränderlich ist: Dann ist die erste Stunde gut geplant und die zweite Woche trotzdem verloren. Erst das Backup, dann der Plan, dann die Übung. Wie Prävention und Notfallplan zusammenspielen, beschreibt Ransomware-Schutz: Prävention und Notfallplan; dieser Artikel ist die Stunde, die dort in einem Absatz steht.

Die erste Stunde ist der Teil, den man nicht mehr nachholen kann. Backup & Disaster Recovery — getrennte, unveränderliche Kopie und gemessene Wiederherstellung, damit Minute 25 nicht mit der Feststellung endet, dass es nichts zu schützen gibt.

/10Häufige Fragen

/01Sollen wir die betroffenen Server sofort ausschalten?+
Nein — vom Netz trennen, nicht ausschalten. Ein getrenntes System kann keinen Schaden mehr anrichten, aber sein Arbeitsspeicher enthält die laufenden Prozesse des Angreifers, offene Verbindungen und mitunter Schlüssel. Ein Neustart löscht das unwiederbringlich. Ausgeschaltet wird erst, wenn der Speicher gesichert ist oder ein Forensiker es freigibt.
/02Wer darf bei uns entscheiden, die Produktion vom Netz zu nehmen?+
Die Person, die der Notfallplan als Vorfallsleiter benennt — und ihre Vertretung, wenn sie nicht erreichbar ist. Die Befugnis muss vorher schriftlich feststehen, einschließlich der Aussage, dass eine falsche Trennung verzeihlich ist und eine unterlassene nicht. Ohne diese Festlegung wartet um 6:15 Uhr jeder auf einen Rückruf, während der Angreifer weiterarbeitet.
/03Wann rufen wir die Versicherung an — sofort oder wenn wir mehr wissen?+
Sofort, in der ersten Stunde. Die meisten Verträge verlangen die unverzügliche Anzeige und binden Leistungen daran, dass der Versicherer vor der Beauftragung von Forensik oder Verhandlung eingebunden wird. Sie melden, was Sie wissen, und reichen nach. Die Schadenhotline gehört in den Notfallplan, nicht in den Vertragsordner.
/04Müssen wir Anzeige bei der Polizei erstatten?+
Eine Pflicht ist es nicht, richtig ist es fast immer. Die Zentralen Ansprechstellen Cybercrime der Landeskriminalämter nehmen Anzeigen von Unternehmen entgegen und bringen Erfahrung aus vergleichbaren Fällen mit. Die Anzeige schließt keine spätere Option aus, auch keine Verhandlung, und das BSI-Dokument nennt sie ausdrücklich unter den zwölf Punkten.
/05Können wir das Backup nicht einfach zurückspielen und weiterarbeiten?+
Nicht in der ersten Stunde. Wer den Fileserver aus der Sicherung wiederherstellt, bevor die Ausbreitung geklärt ist, überschreibt das System mit den besten Spuren und stellt möglicherweise den Zugang des Angreifers gleich mit wieder her. Wiederherstellung steht in der BSI-Liste an elfter Stelle — nach Ausbreitungsanalyse und Schließen der Schwachstelle.
/06Was kostet uns die erste Stunde, wenn wir sie falsch machen?+
Das lässt sich nicht pauschal beziffern, aber die Richtung ist klar: Ein Neustart verlängert die Forensik um Tage, ein überschriebenes Backup verwandelt eine Wiederherstellung in einen Neuaufbau, eine verspätete Versicherungsanzeige kann die Deckung kosten. Die 72-Stunden-Frist der DSGVO läuft ab Kenntnis, unabhängig davon, wie die erste Stunde lief.
Quellen
  1. Allianz für Cyber-Sicherheit (BSI) u. a., „TOP 12 Maßnahmen bei Cyber-Angriffen — Diese Fragen sollten Sie sich stellen!", gemeinsames Dokument mit Bundeskriminalamt, DIHK, eco, Initiative Wirtschaftsschutz, NIFIS, VOICE und Charter of Trust, Stand September 2019, allianz-fuer-cybersicherheit.de/SharedDocs/Downloads/Webs/ACS/DE/Notfallkarte/TOP_12_Massnahmen.pdf, abgerufen am 18.09.2026.
  2. BSI, „Die Lage der IT-Sicherheit in Deutschland 2025", Kurzfassung, Berichtszeitraum 01.07.2024–30.06.2025 (950 Anzeigen wegen Ransomware-Angriffen, 72 % mit Datenleaks), bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Lageberichte/Lagebericht2025_Achtseiter.pdf, abgerufen am 18.09.2026.
  3. Verordnung (EU) 2016/679 (DSGVO), Art. 33 Abs. 1, Wortlaut geprüft über dsgvo-gesetz.de/art-33-dsgvo (Wiedergabe des Amtstexts), abgerufen am 18.09.2026.
  4. HostSpezial, „IT-Notfallhilfe" (Zielzeit zwei Stunden bis zur ersten Rückmeldung bei kritischen Vorfällen, Rufbereitschaft für Bestandskunden), hostspezial.de/it-notfall-hilfe.html, Stand 18.09.2026.
Herausgeber

HostSpezial-Redaktion — HostSpezial betreibt seit 2010 Managed Services für den Mittelstand aus deutschen Rechenzentren, zertifiziert nach ISO/IEC 27001 (Zertifikat 202787), Sitz in Lichtenfels. Fachliche Prüfung und Freigabe dieses Beitrags liegen bei der Redaktion. Impressum · Kontakt

MEHRVerwandte Artikel

Weiterlesen zum gleichen Thema.

$ related --articles
// nächster schritt

Die erste Stunde einmal am Tisch durchspielen.

Zwei Stunden mit einem fiktiven Freitagabend zeigen, ob Entscheidungsrolle, Trennreihenfolge und Rufnummern tragen — und ob der Plan dort liegt, wo er im Ernstfall noch lesbar ist. Was fehlt, wird danach aufgesetzt, nicht um 6:15 Uhr erfunden.

ISO/IEC 27001 zertifiziert · Zertifikat 202787

$ notfall --tischuebung
Tischübung vereinbaren → 09571 873149
30 Minuten, unverbindlich und direkt mit einem technischen Ansprechpartner. Drei Sätze zur Ausgangslage genügen; die Antwort kommt in der Regel innerhalb eines Werktags. Aus der Anfrage entsteht keine Verpflichtung.