Incident-Reaktionsplan – wie Unternehmen einen praktischen Plan für Cyber-Vorfälle erstellen
Teilen
Von Mallbutiken · Fakten geprüft am 1. Oktober 2026 · Etwa 9 Minuten Lesezeit
Ein Incident-Response-Plan beschreibt, wie eine Organisation von den ersten Anzeichen eines Cyber-Vorfalls an agiert, bis der Betrieb stabil ist, Beweise gesichert wurden, notwendige Meldungen erfolgt sind und Lehren in Maßnahmen umgesetzt wurden. Der Plan sollte kurz genug sein, um unter Stress anwendbar zu sein, aber detailliert genug, um jegliche Unsicherheit bezüglich Rollen, Kommunikationswegen und Entscheidungen zu beseitigen.
Was sollte ein Incident-Response-Plan umfassen?
Der Plan sollte für Ereignisse gelten, die Vertraulichkeit, Integrität, Verfügbarkeit oder Authentizität der Systeme und Informationen des Unternehmens beeinträchtigen können. Beispiele sind Ransomware, Kontoübernahmen, Datenlecks, Denial-of-Service-Angriffe, kompromittierte Lieferanten, Fehlkonfigurationen, Sabotage und größere Betriebsstörungen.
Definieren Sie einen Meldeweg, auch wenn das Ereignis noch unklar ist. Mitarbeitende sollten nicht erst entscheiden müssen, ob etwas rechtlich als „Vorfall“ gilt, bevor es intern gemeldet werden darf.
Rollen und Entscheidungsbefugnisse – legen Sie diese vor dem Vorfall fest
Vorfälle verschlimmern sich oft, wenn alle auf dieselbe Führungskraft warten. Legen Sie daher vorab Rollen fest. Eine kleinere Organisation kann mehrere Rollen kombinieren, aber die Verantwortlichkeiten müssen dennoch klar sein.
| Rolle | Verantwortung |
|---|---|
| Incident-Leitung | Koordiniert das Lagebild, Prioritäten, Entscheidungen und den Meeting-Rhythmus. |
| Technische Leitung | Analyse, Eindämmung, Protokolle, Fehlerbehebung und Wiederherstellung. |
| Geschäftsbereichsverantwortlicher | Bewertet geschäftliche Auswirkungen, kritische Dienste und akzeptable Ausfallzeiten. |
| Rechtsabteilung/Datenschutz | Bewertet Melde- und Informationspflichten sowie Verträge. |
| Kommunikation | Koordiniert interne und externe Informationen. |
| Unternehmensführung | Trifft Entscheidungen, die außerhalb des Mandats des Incident-Teams liegen. |
Dokumentieren Sie auch Stellvertretungen, Notfallnummern und wie sich das Incident-Team zusammenfindet, wenn reguläre Kommunikationssysteme ausfallen.
Ablauf des Vorfallsmanagements in acht Schritten
- Erkennung und Registrierung. Incident-ID, Zeitpunkt, Meldende(r) und erste Beobachtung erfassen.
- Triage. Schnell bewerten, welche Systeme, Daten, Benutzer und Dienste betroffen sein könnten.
- Klassifizierung und Eskalation. Vorläufigen Schweregrad festlegen und die richtigen Rollen aktivieren.
- Eindämmung. Schaden begrenzen, ohne unnötig Beweise zu zerstören oder die Wiederherstellung zu erschweren.
- Analyse. Ursache, Zeitstrahl, Eindringweg und Umfang ermitteln.
- Behebung. Ursache entfernen, Sicherheitslücke schließen und verifizieren, dass die Bedrohung beseitigt ist.
- Wiederherstellung. Dienste kontrolliert zurückführen und die Überwachung verstärken.
- Nachanalyse. Ursache, Entscheidungen, gewonnene Erkenntnisse und Verbesserungsmaßnahmen dokumentieren.
Ein einfaches Klassifizierungsmodell erstellen
Die Klassifizierung soll Entscheidungen unterstützen und kein akademisches Punktesystem sein. Bewerten Sie beispielsweise:
- ob kritische Geschäftsabläufe unterbrochen sind,
- wie viele Benutzer/Kunden betroffen sind,
- ob personenbezogene Daten oder andere schützenswerte Informationen offengelegt wurden,
- ob der Angreifer privilegierte Zugriffsrechte hat,
- ob sich der Vorfall ausbreitet,
- ob Lieferanten oder andere Organisationen betroffen sind,
- ob behördliche Meldepflichten ausgelöst werden.
Legen Sie fest, ab welchem Niveau automatisch die Unternehmensführung, Rechtsabteilung, Datenschutzbeauftragte oder externe Incident-Partner aktiviert werden.
Protokolle und Beweise sichern, ohne die Reaktion zu stoppen
Unter Zeitdruck löscht oder überschreibt man leicht wichtige Informationen. Der Plan sollte daher festlegen, wer relevante Protokolle, Snapshots, Zeitstrahlen, E-Mails, Kontoereignisse und andere technische Belege sichert. Dokumentieren Sie, wer was wann getan hat. Der Bedarf an Beweissicherung muss gegen die Notwendigkeit, den laufenden Schaden zu begrenzen, abgewogen werden. Bei schwerwiegenden Vorfällen muss ggf. frühzeitig externe forensische Expertise hinzugezogen werden.
Kommunikation und externes Meldewesen
Erstellen Sie separate Kontaktlisten für Behörden, Incident-Response-Dienstleister, Cyberversicherungen, kritische IT-Lieferanten, Unternehmensführung und Kommunikation. Bereiten Sie Vorlagen für einen ersten internen Lagebericht und für Entscheidungspunkte vor. Für Unternehmen, die unter das Cybersicherheitsgesetz fallen, gelten besondere Regeln für die Meldung signifikanter Vorfälle. Das Gesetz schreibt eine erste Meldung innerhalb von 24 Stunden nach Kenntnisnahme vor, gefolgt von einer detaillierten Meldung gemäß der Fristen für den jeweiligen Sektor. Die Details werden separat im Ratgeber zum 24/72-Stunden-Ablauf gemäß NIS2 behandelt.
Wiederherstellung ist mehr als nur das Einschalten der Systeme
Definieren Sie Kriterien dafür, wann ein Dienst wieder in Betrieb genommen werden darf. Überprüfen Sie, ob die Sicherheitslücke geschlossen wurde, privilegierte Konten gesichert sind, wiederhergestellte Daten vertrauenswürdig sind und die Überwachung für einen Zeitraum verstärkt wurde. Verknüpfen Sie die Wiederherstellungsreihenfolge mit der BIA und dem Kontinuitätsplan des Unternehmens. Lesen Sie dazu BIA Schritt für Schritt und was ein Kontinuitätsplan enthalten sollte.
Nachanalyse: Lernen verpflichtend machen
Nach dem Vorfall sollte die Organisation die Ursache, das Funktionieren der Prozesse, Verzögerungsfaktoren und erforderliche Änderungen der Kontrollen dokumentieren. Jede Maßnahme sollte einen Verantwortlichen und eine Frist erhalten. Überprüfen Sie anschließend die tatsächliche Umsetzung.
Den Plan testen, bevor er gebraucht wird
Ein Incident-Plan, der nie geübt wurde, enthält fast immer fehlerhafte Telefonnummern, unklare Befugnisse oder Annahmen über Systeme, die nicht mehr existieren. Führen Sie regelmäßig Tabletop-Übungen durch, bei denen Unternehmensführung, IT, Fachbereiche und relevante Supportfunktionen ein realistisches Szenario bearbeiten. Variieren Sie die Szenarien: Ransomware, kompromittierter SaaS-Anbieter, gehacktes Administratorkonto oder längerer Systemausfall. Aktualisieren Sie den Plan nach jeder Übung.
Checkliste für den Plan
- Ein einziger, klarer interner Meldeweg
- Rollen, Stellvertretungen und Mandate
- Kontaktdaten auch außerhalb der Bürozeiten
- Schweregrad-Einstufungen und Eskalationskriterien
- Schritte für Eindämmung, Analyse und Wiederherstellung
- Routinen für Protokolle und Beweise
- Entscheidungspunkt für NIS2 und behördliche Meldungen
- Entscheidungspunkt für DSGVO/Verletzung personenbezogener Daten
- Kommunikationsverantwortung intern und extern
- Verknüpfung mit BIA und Kontinuitätsplan
- Nachanalyse mit verantwortlichen Verbesserungsmaßnahmen
- Intervalle für Übungen und Aktualisierungen

Benötigen Sie eine Dokumentation des Incident-Ablaufs?
Das NIS2-Vorlagenpaket 2026 von Mallbutiken enthält integrierte Vorlagen u. a. für Incident-Management, Reporting, Risikomanagement, Geschäftskontinuität und Lieferantensicherheit. Preis im Shop: 199 kr.
Zum NIS2-VorlagenpaketWeiterführende Hinweise
Lesen Sie auch NIS2 Sicherheitsmaßnahmen, Incident-Reporting 24/72 Stunden und Kontinuitätsplan.
Quellen und weiterführende Lektüre
- Schwedischer Reichstag: Cybersicherheitsgesetz (2025:1506)
- FRA/NCSC: Nationales Cybersicherheitszentrum
Dieser Ratgeber bietet allgemeine Informationen. Der Incident-Plan muss an die Systeme, den Betrieb, die Verträge und die geltenden Meldepflichten der jeweiligen Organisation angepasst werden.