Cybervorfall · Ausfüllbare Vorlage

Notfall- und Incident-Response-Plan (Vorlage)

Übertragen Sie die Platzhalter in ein intern freigegebenes Dokument, ergänzen Sie technische Runbooks und testen Sie den Plan in einer Übung. Eine kurze, erreichbare und geübte Fassung ist im Ernstfall wertvoller als ein unbekanntes Handbuch.

Redaktionell geprüft · Aktualisiert am 2. September 2026

So nutzen Sie die Vorlage: Arbeiten Sie die Punkte mit den fachlich Verantwortlichen durch. Halten Sie Status, Nachweise, Verantwortliche und Termine in Ihrer Arbeitskopie fest.

1. Dokumentenrahmen und Aktivierung

  • Unternehmen/Geltungsbereich: [Unternehmen, Standorte, Gesellschaften, Systeme].
  • Dokumentverantwortung: [Name, Rolle]; Vertretung: [Name, Rolle].
  • Version/Freigabe: [Version], [Datum], freigegeben durch [Name/Funktion].
  • Plan wird aktiviert durch [Rolle] bei [Aktivierungskriterien].
  • Verfügbare Offline-Kopie liegt unter [Ort]; nächste Prüfung/Übung: [Datum].

2. Rollen und Verantwortliche

  • Incident Commander: [Name], [Telefon], [E-Mail]; entscheidet über Priorität, Ressourcen und Abschluss.
  • Technische Einsatzleitung: [Name], [Telefon]; koordiniert Analyse, Eindämmung, Beweissicherung und Wiederherstellung.
  • Geschäfts-/Krisenleitung: [Name], [Telefon]; entscheidet über Betriebsunterbrechung, Notbetrieb und Restrisiken.
  • Recht/Datenschutz: [Name/Kanzlei/DSB], [Telefon]; bewertet Melde-, Beweis- und Informationspflichten.
  • Kommunikation: [Name], [Telefon]; koordiniert Mitarbeitende, Kunden, Medien und freigegebene Sprachregelungen.
  • Protokollführung: [Name]; dokumentiert Zeitpunkt, Erkenntnisse, Entscheidungen, Maßnahmen und Verantwortliche.
  • Externe Partner: IT-Forensik [Kontakt], Datenschutz [Kontakt], PR [Kontakt], Versicherung/Makler [Policen-/Schadennummer, Kontakt].

3. Erreichbarkeiten und Eskalationskette

  • Primärer Alarmkanal: [Telefon/Hotline]; alternativer, vom Firmennetz unabhängiger Kanal: [Kanal].
  • 24/7-Rufbereitschaft: [Name/Rolle, Telefon]; Vertretung nach [Frist]: [Name/Rolle, Telefon].
  • Eskalationsfolge: meldende Person → [Service Desk/SOC] → [Incident Commander] → [Geschäftsleitung].
  • Externe Hilfe wird spätestens bei [Kriterium/Schweregrad] durch [Rolle] aktiviert.
  • Kontaktliste wird alle [Intervall] und nach jeder personellen Änderung geprüft.

4. Klassifizierung und Schweregrade

  • SEV 1/Kritisch: [Kriterien, zum Beispiel existenzielle Betriebsstörung, aktive Datenabziehung, kritische Systeme]; Reaktion binnen [Frist].
  • SEV 2/Hoch: [Kriterien, zum Beispiel erhebliche Einschränkung oder sensible Daten wahrscheinlich betroffen]; Reaktion binnen [Frist].
  • SEV 3/Mittel: [Kriterien, begrenzte Auswirkung]; Reaktion binnen [Frist].
  • SEV 4/Niedrig: [Kriterien, geringe lokale Auswirkung]; Bearbeitung binnen [Frist].
  • Bewertung berücksichtigt betroffene Prozesse, Dauer, Reichweite, Daten, Sicherheit von Menschen, Lieferpflichten und regulatorische Kriterien.
  • Schweregrad wird durch [Rolle] festgelegt, bei neuen Erkenntnissen aktualisiert und mit Begründung protokolliert.

5. Sofortmaßnahmen

  • Vorgang eröffnen: Ereignis-ID [ID], erkannt am [Datum/Uhrzeit], gemeldet durch [Name/Kontakt].
  • Lage bestätigen, betroffene Konten, Geräte, Systeme, Daten, Standorte und Dienstleister abgrenzen.
  • Zeitkritische Beweise sichern; Protokolle, Systemzeiten und Beweiskette erhalten. Keine vorschnelle Löschung oder Neuinstallation.
  • Kompromittierte Zugänge nach Freigabe sperren, Sitzungen widerrufen und Zugangsdaten über ein sauberes System ändern.
  • Betroffene Systeme risikobasiert isolieren; Auswirkungen einer Abschaltung auf Betrieb und Beweise vorab bewerten.
  • Schädliche Kommunikation blockieren, bekannte Indikatoren überwachen und Reichweite prüfen.
  • Backups schützen und auf Manipulation prüfen; Wiederherstellung erst nach Freigabe und Ursachenverständnis starten.
  • Jede Maßnahme mit Zeitpunkt, ausführender Person, Ergebnis und nächster Entscheidung im Einsatzprotokoll festhalten.

6. Kommunikation intern, extern und an Betroffene

  • Verbindlicher Lagekanal: [Kanal]; Takt der Lagebesprechung: alle [Intervall].
  • Interne Erstinformation an [Empfänger] durch [Rolle] bis [Frist]; nur bestätigte Fakten und klare Handlungsanweisungen verwenden.
  • Externe Aussagen werden ausschließlich durch [Rolle] nach Freigabe von [Recht/Leitung] abgegeben.
  • Kunden/Partner: Kriterien [Kriterien], Verantwortliche [Name], Kanal [Kanal], Freigabe [Rolle].
  • Betroffene Personen: Bewertung, Inhalt, Kanal und Zeitpunkt mit Datenschutz/Recht festlegen.
  • Vorbereitete Textbausteine für Eingangsbestätigung, Betriebsinformation, Kundenhinweis und Abschlussmeldung unter [Ort] aktuell halten.
  • Keine Spekulation, Schuldzuweisung oder ungesicherte Zusage; sämtliche versandten Fassungen archivieren.

7. Meldewege und Fristen

  • Datenschutzverletzung: Bewertung durch [DSB/Recht] binnen [interne Frist]; mögliche Meldung an Aufsicht grundsätzlich binnen 72 Stunden prüfen.
  • NIS2: Erheblichkeit prüfen; frühe Warnung grundsätzlich binnen 24 Stunden, Vorfallmeldung binnen 72 Stunden und Abschlussbericht regelmäßig binnen eines Monats vorbereiten.
  • DORA: Einstufung und aktuelle aufsichtsrechtliche Meldefristen/-formate durch [Rolle] prüfen.
  • Versicherer/Makler: Schaden unverzüglich gemäß Vertrag über [Kontakt] unter Policennummer [Nummer] anzeigen; Weisungen und Kostenfreigaben beachten.
  • Strafverfolgung, Branchenaufsicht, Kunden und Vertragspartner anhand [Entscheidungsmatrix/Vertrag] prüfen.
  • Für jede Meldung: Empfänger, Rechts-/Vertragsgrundlage, [Frist], verantwortliche und freigebende Person, Inhalt und Versandnachweis dokumentieren.

8. Wiederherstellung und Rückkehr zum Normalbetrieb

  • Wiederanlaufreihenfolge: [Prozess/System 1], [2], [3] gemäß RTO [Zeit] und RPO [Zeit].
  • Saubere Wiederherstellungsquelle, Integrität, geschlossene Eintrittswege und notwendige Zugangsdatenwechsel bestätigen.
  • Systeme stufenweise in kontrollierter Umgebung wiederherstellen, testen und verstärkt überwachen.
  • Fachbereich bestätigt Datenintegrität und Funktionsfähigkeit; technische Leitung bestätigt Sicherheitskontrollen.
  • Freigabe für Produktivbetrieb erteilen [Name/Rolle, Datum/Uhrzeit] und dokumentieren.
  • Notbetrieb, Rückstände, Kundenfolgen und verbleibende Risiken mit Verantwortlichen und Terminen abbauen.

9. Nachbereitung und Lessons Learned

  • Nachbesprechung innerhalb von [Frist] mit allen relevanten internen und externen Beteiligten durchführen.
  • Zeitlinie, Ursache, Eintrittsweg, Reichweite, Entscheidungen, Kosten, Ausfallzeit und Wirksamkeit der Reaktion dokumentieren.
  • Was funktionierte? [Erkenntnis]. Was verzögerte die Reaktion? [Erkenntnis]. Welche Annahme war falsch? [Erkenntnis].
  • Maßnahmen mit Priorität, Eigentümer [Name], Budget, Fälligkeit [Datum] und Wirksamkeitstest festlegen.
  • Risikoanalyse, Richtlinien, Kontrollen, Verträge, Schulungen, Backups und Plan aktualisieren.
  • Abschluss durch [Incident Commander/Leitung] am [Datum]; Nachverfolgung offener Maßnahmen durch [Rolle].
Rechtlicher Hinweis: Diese Vorlage ist eine unverbindliche Arbeitshilfe, keine Rechtsberatung und erhebt keinen Anspruch auf Vollständigkeit. Anwendungsbereich, Pflichten, Fristen und angemessene Maßnahmen müssen im Einzelfall geprüft werden.

Optionaler E-Mail-Service

Vorlage per E-Mail erhalten

Die vollständige Vorlage steht bereits frei auf dieser Seite. Auf Wunsch senden wir sie Ihnen zusätzlich übersichtlich per E-Mail.