Zum Inhalt springen
Alle Systeme betriebsbereitStatusLooking GlassGlossar
IT-Check →
Start / Lösungen / Incident Response Plan

Incident Response Plan: Vorbereitung auf den Ernstfall

Ein Sicherheitsvorfall trifft jedes Unternehmen irgendwann. Der Unterschied zwischen Katastrophe und kontrollierbarem Ereignis liegt in der Vorbereitung. Wir zeigen, wie Sie einen wirksamen IR-Plan erstellen.

Fünf Phasen · Severity-Klassifizierung · geübt statt nur dokumentiert
ECKDATEN
Fünf PhasenPreparation bis Lessons Learned
72 StundenDSGVO-Meldefrist ab Kenntnis
Severity-StufenKlassifizierung und Eskalation vorab definiert
Geübt, nicht abgelegtTabletop, Functional Exercise, Full-Scale
incident response planLive
ASCII-Grafik: eine Sirene neben einer ansteigenden Zeitachse — Titelbild zum Thema Incident Response Plan: Vorbereitung auf den Ernstfall
rollenvor dem vorfall benannt
severitystufen und eskalation definiert
kommunikationwer sagt was, an wen
übungein plan ohne probelauf ist ein dokument
betrieb durch hostspezial
Phasen fünfMeldefrist 72 Stunden nach DSGVOKlassifizierung Severity mit EskalationspfadÜbung Tabletop bis Full-Scale
Das Wichtigste in Kürze
  • Die DSGVO-Meldefrist beträgt 72 Stunden ab Kenntnis: Die Uhr startet nicht mit dem Angriff, sondern in dem Moment, in dem der Vorfall bekannt wird.
  • NIS2 verlangt zusätzlich eine Frühwarnung binnen 24 Stunden: Diese Frist gilt allerdings nur für Einrichtungen, die unter die Richtlinie fallen, nicht für jedes Unternehmen.
  • Ohne Plan dauert die Eindämmung eines Vorfalls im Mittel 280 Tage: Mit dokumentiertem Plan sind es 73 Tage — 54 Prozent der Unternehmen haben bis heute keinen.
  • Übung schlägt Dokumentation: Ein getesteter Plan senkt die Schadenskosten im Mittel um 2,6 Millionen Euro und beschleunigt die Reaktion um 74 Prozent; Tabletop quartalsweise, Full-Scale-Simulation jährlich.
  • Die fünf Phasen nach NIST SP 800-61 reichen von Preparation bis Post-Incident Review; die letzte Phase wird am häufigsten übersprungen und ist zugleich der einzige Grund, warum der Plan beim nächsten Mal besser ist.
KI-Transparenzhinweis: Dieser Beitrag wurde teilweise mit Unterstützung von KI-Systemen erstellt und vor der Veröffentlichung redaktionell geprüft. Kennzeichnung gemäß EU-KI-Verordnung (Verordnung (EU) 2024/1689).
/01 — 09Überblick

Warum ein IR-Plan unverzichtbar ist

$ sec1
In der Panik eines Sicherheitsvorfalls ist keine Zeit für strategisches Denken. Entscheidungen müssen schnell fallen - und falsche Entscheidungen können den Schäden vervielfachen. Ein vorbereiteter Plan stellt sicher, dass:

Reaktionsfähigkeit hängt an der Wiederherstellbarkeit: Ohne saubere Sicherung endet jede Wiederanlaufplanung in einer Neuinstallation. Backup und Disaster Recovery als Managed Service liefert die Grundlage — unveränderliche Kopien und ein Restore, der getestet ist, bevor er gebraucht wird.

Kennzahlband Was der fehlende Plan im Mittel kostet Die Zahlen stammen aus der Auswertung realer Vorfälle. Sie sagen nichts über den Einzelfall — aber sie erklären, warum die Eindämmung ohne vorbereitete Abläufe so lange dauert.
54 %der Unternehmen haben keinen dokumentierten Incident-Response-Planausgangslage
280 Tagedauert die Eindämmung eines Vorfalls im Mittel — ohne Planohne plan
73 Tagedauert dieselbe Eindämmung bei Unternehmen mit dokumentiertem Planmit plan
2,6 Mio. €geringere Schadenskosten im Mittel bei getestetem Plan, dazu 74 % schnellere Reaktionmit geübtem plan
Reaktionsfähigkeit hängt an der Wiederherstellbarkeit. Backup und Disaster Recovery als Managed Service — unveränderliche Kopien, getesteter Restore.
/02 — 09Überblick

Das IR-Team: Rollen und Verantwortlichkeiten

$ sec2
Ein Incident Response Team muss VOR dem Vorfall definiert sein. Diese Rollen sollten besetzt werden:

Incident Manager

Führt das Team, trifft Entscheidungen, koordiniert alle Aktivitäten. Hat die Befugnis, Systeme abzuschalten und externe Hilfe zu rufen.

Technical Lead

Koordiniert die technische Analyse, leitet Forensik und Containment. Kennt die Infrastruktur im Detail.

Communications Lead

Verantwortet interne und externe Kommunikation. Koordiniert mit PR, informiert Betroffene und Behörden.

Legal/Compliance

Beratet zu rechtlichen Anforderungen, koordiniert Behördenmeldungen, dokumentiert für potenzielle Rechtsstreitigkeiten.

/03 — 09Überblick

Die 5 Phasen des Incident Response

$ sec3
Der IR-Prozess folgt einem bewährten Framework (NIST SP 800-61). Jede Phase hat spezifische Ziele und Aktivitäten:
Prozesskette Fünf Phasen nach NIST SP 800-61 Die erste Phase liegt vor dem Vorfall und entscheidet über alle folgenden. Die letzte wird am häufigsten übersprungen — und ist der einzige Grund, warum der Plan beim nächsten Mal besser ist.
1VORBEREITUNG

Preparation

Vor dem Vorfall: IR-Team benennen und schulen, Kontaktlisten aktuell halten, Forensik-Werkzeuge und Kommunikationsvorlagen bereitlegen, externe Dienstleister unter Vertrag nehmen — und das Ganze regelmäßig üben.

2ERKENNUNG

Detection & Analysis

Vorfall verifizieren, Schwere klassifizieren, betroffene Systeme und Angriffsweg bestimmen, Zeitleiste aufbauen, Beweissicherung starten.

3EINDÄMMUNG

Containment

Betroffene Systeme trennen, kompromittierte Konten sperren, Firewall-Regeln anpassen, Ausbreitung stoppen, Integrität der Sicherungen prüfen und die Stakeholder informieren — ohne Beweise zu vernichten.

4WIEDERHERSTELLUNG

Eradication & Recovery

Schadsoftware vollständig entfernen, aus sauberer Sicherung wiederherstellen, alle Kennwörter zurücksetzen, Lücke schließen, verschärft überwachen und schrittweise in den Normalbetrieb zurückkehren.

5NACHBEREITUNG

Post-Incident Review

Lessons Learned, Vorfallbericht, aktualisierter IR-Plan, verbesserte Maßnahmen, Bewertung der Team-Leistung — und die Erkenntnisse gehen an die Geschäftsführung.

/04 — 09Überblick

Severity-Klassifizierung und Eskalation

$ sec4
Nicht jeder Vorfall erfordert dieselbe Reaktion. Eine klare Klassifizierung hilft bei der Priorisierung:
SeverityBeschreibungBeispieleReaktionszeitEskalation
CriticalKritische Systeme betroffen, Datenverlust, GeschäftsunterbrechungRansomware, Active Breach, DatenabflussSofort (24/7)CEO, Board, Behörden
HighWichtige Systeme gefährdet, potentieller DatenverlustKompromittierter Admin-Account, Zero-Day< 1 StundeCIO/CISO, IT-Leitung
MediumEinzelsystem betroffen, keine kritischen DatenMalware auf Endgerät, Phishing erfolgreich< 4 StundenIT-Security Team
LowGeringes Risiko, keine Systeme betroffenVerdächtige E-Mail gemeldet, Policy-VerstoßNächster ArbeitstagHelpdesk/SOC
/05 — 09Überblick

Kommunikation während eines Incidents

$ sec5
Schlechte Kommunikation kann mehr Schäden anrichten als der eigentliche Vorfall. Diese Prinzipien helfen:

Wichtig: Dokumentieren Sie ALLES. Jede Entscheidung, jede Aktion, jede Kommunikation. Diese Dokumentation ist später für Forensik, Versicherung und potenzielle Rechtsstreitigkeiten essentiell.

Zeitachse Vier Fristen, die ab derselben Minute laufen Nicht der Angriff startet die Uhr, sondern der Moment, in dem Sie vom Vorfall Kenntnis haben. Ab da bleibt wenig Zeit — und die Meldung ist selten die Aufgabe, an die im Ernstfall zuerst jemand denkt. Tragen Sie den Zeitpunkt unten ein: Sie bekommen die vier Fristen mit Datum, Uhrzeit und Restzeit, dazu ein ausgefülltes Gerüst für die Erstmeldung.
meldefristen ab kenntnisdsgvo · nis2
Kenntnis vom Vorfall NIS2 · FRÜHWARNUNG AN DIE ZUSTÄNDIGE STELLE 24 Stunden DSGVO ART. 33 · MELDUNG AN DIE AUFSICHTSBEHÖRDE 72 Stunden 0 h 24 h 48 h 72 h

Die 72-Stunden-Frist aus Artikel 33 DSGVO gilt, sobald personenbezogene Daten betroffen sind. Der NIS2-Meldeweg mit der Frühwarnung binnen 24 Stunden gilt zusätzlich, aber nur für Einrichtungen, die unter die Richtlinie fallen. Beide Uhren starten mit der Kenntnis, nicht mit dem Angriff — deshalb gehört die Meldefrist in den Plan und nicht in die Diskussion am Vorfallstag.

/06 — 09Überblick

Übungen: Den Ernstfall proben

$ sec6
Ein IR-Plan, der nur in der Schublade liegt, ist wertlos. Regelmäßige Übungen sind Pflicht:

Tabletop Exercise

Diskussionsbasiert: Team durchspricht Szenarien theoretisch. Geringer Aufwand, gut für Einsteiger. Quartalsweise empfohlen.

Functional Exercise

Teilweise praktisch: Einzelne Funktionen werden getestet (z.B. Backup-Restore). Mittlerer Aufwand. Halbjährlich empfohlen.

Full-Scale Simulation

Vollständige Simulation eines realen Angriffs. Hoher Aufwand, aber sehr realistisch. Jährlich empfohlen.

/07 — 09Überblick

Externe Ressourcen einplanen

$ sec7
Nicht alles können Sie intern abdecken. Diese externen Ressourcen sollten unter Vertrag stehen BEVOR Sie sie brauchen:

Nicht während der Krise suchen: Wenn der Vorfall da ist, bleibt keine Zeit für Vertragsverhandlungen. Retainer-Verträge kosten wenig, bis Sie sie brauchen — dann sind sie Gold wert.

Damit ein Vorfall überhaupt rechtzeitig auffällt, braucht es jemanden, der rund um die Uhr erkennt und reagiert — im Mittelstand selten intern leistbar. Ein Managed SOC übernimmt diese 24/7-Erkennung und alarmiert, bevor aus einem Alarm ein Stillstand wird; für Betreiber kritischer Einrichtungen verkürzt das auch den Weg zur NIS2-Meldepflicht binnen 24 Stunden.

IR-Plan Checkliste
IR-Team definiert und geschult
Kontaktliste aktuell (inkl. privat)
Severity-Klassifizierung definiert
Eskalationspfade dokumentiert
Kommunikationsvorlagen erstellt
Forensik-Tools bereit
Externe Dienstleister unter Vertrag
Meldefristen dokumentiert (DSGVO etc.)
Tabletop-Übung durchgeführt
Plan offline verfügbar
/08 — 09Überblick

Fazit: Vorbereitung ist alles

$ sec8
Ein Sicherheitsvorfall ist stressig genug - er sollte nicht auch noch chaotisch sein. Ein durchdachter, geübter IR-Plan macht den Unterschied zwischen kontrollierter Reaktion und kopfloser Panik.

Beginnen Sie heute: Benennen Sie ein IR-Team, dokumentieren Sie die wichtigsten Abläufe, und führen Sie eine erste Tabletop-Übung durch. Selbst ein einfacher Plan ist besser als keiner.

Wir bei HostSpezial unterstützen Sie bei der Entwicklung und dem Test Ihres Incident Response Plans - von der Strategie über die Dokumentation bis zur Übungsmoderation.

IR-Readiness Workshop

Gemeinsam entwickeln wir Ihren maßgeschneiderten Incident Response Plan und testen ihn in einer Tabletop-Übung.

Notfallplan anfragen
Quellen
  1. NIST SP 800-61, Computer Security Incident Handling Guide — Fünf-Phasen-Modell von Preparation bis Post-Incident Review.
  2. Verordnung (EU) 2016/679 (DSGVO), Art. 33 — Meldung einer Verletzung des Schutzes personenbezogener Daten binnen 72 Stunden.
  3. NIS2-Umsetzungsgesetz (NIS2UmsuCG), in Kraft seit 6. Dezember 2025 — Frühwarnung binnen 24 Stunden für Einrichtungen im Anwendungsbereich.
Herausgeber

HostSpezial-Redaktion — HostSpezial betreibt seit 2010 Managed Services für den Mittelstand aus deutschen Rechenzentren, zertifiziert nach ISO/IEC 27001 (Zertifikat 202787), Sitz in Lichtenfels. Fachliche Prüfung und Freigabe dieses Beitrags liegen bei der Redaktion. Impressum · Kontakt

/09 — 09Überblick

Weitere Artikel zum Thema

$ sec9
// nächster schritt

Notfallkonzept besprechen.

Ein Notfallplan taugt nur, wenn er geübt ist. Wir gehen mit Ihnen durch, wer im Ernstfall was tut und welche Systeme zuerst zurückkommen. Was wir dabei übernehmen, steht unter Backup und Disaster Recovery.

Betrieb in deutschen Rechenzentren

$ notfallkonzept --erstgespraech
Notfallkonzept besprechen → 09571 873149
30 Minuten, unverbindlich und direkt mit einem technischen Ansprechpartner. Drei Sätze zur Ausgangslage genügen; die Antwort kommt in der Regel innerhalb eines Werktags. Aus der Anfrage entsteht keine Verpflichtung.