So nutzen Sie die Vorlage: Arbeiten Sie die Punkte mit den fachlich Verantwortlichen durch. Halten Sie Status, Nachweise, Verantwortliche und Termine in Ihrer Arbeitskopie fest.
1. Dokumentenrahmen und Aktivierung
- Unternehmen/Geltungsbereich: [Unternehmen, Standorte, Gesellschaften, Systeme].
- Dokumentverantwortung: [Name, Rolle]; Vertretung: [Name, Rolle].
- Version/Freigabe: [Version], [Datum], freigegeben durch [Name/Funktion].
- Plan wird aktiviert durch [Rolle] bei [Aktivierungskriterien].
- Verfügbare Offline-Kopie liegt unter [Ort]; nächste Prüfung/Übung: [Datum].
2. Rollen und Verantwortliche
- Incident Commander: [Name], [Telefon], [E-Mail]; entscheidet über Priorität, Ressourcen und Abschluss.
- Technische Einsatzleitung: [Name], [Telefon]; koordiniert Analyse, Eindämmung, Beweissicherung und Wiederherstellung.
- Geschäfts-/Krisenleitung: [Name], [Telefon]; entscheidet über Betriebsunterbrechung, Notbetrieb und Restrisiken.
- Recht/Datenschutz: [Name/Kanzlei/DSB], [Telefon]; bewertet Melde-, Beweis- und Informationspflichten.
- Kommunikation: [Name], [Telefon]; koordiniert Mitarbeitende, Kunden, Medien und freigegebene Sprachregelungen.
- Protokollführung: [Name]; dokumentiert Zeitpunkt, Erkenntnisse, Entscheidungen, Maßnahmen und Verantwortliche.
- Externe Partner: IT-Forensik [Kontakt], Datenschutz [Kontakt], PR [Kontakt], Versicherung/Makler [Policen-/Schadennummer, Kontakt].
3. Erreichbarkeiten und Eskalationskette
- Primärer Alarmkanal: [Telefon/Hotline]; alternativer, vom Firmennetz unabhängiger Kanal: [Kanal].
- 24/7-Rufbereitschaft: [Name/Rolle, Telefon]; Vertretung nach [Frist]: [Name/Rolle, Telefon].
- Eskalationsfolge: meldende Person → [Service Desk/SOC] → [Incident Commander] → [Geschäftsleitung].
- Externe Hilfe wird spätestens bei [Kriterium/Schweregrad] durch [Rolle] aktiviert.
- Kontaktliste wird alle [Intervall] und nach jeder personellen Änderung geprüft.
4. Klassifizierung und Schweregrade
- SEV 1/Kritisch: [Kriterien, zum Beispiel existenzielle Betriebsstörung, aktive Datenabziehung, kritische Systeme]; Reaktion binnen [Frist].
- SEV 2/Hoch: [Kriterien, zum Beispiel erhebliche Einschränkung oder sensible Daten wahrscheinlich betroffen]; Reaktion binnen [Frist].
- SEV 3/Mittel: [Kriterien, begrenzte Auswirkung]; Reaktion binnen [Frist].
- SEV 4/Niedrig: [Kriterien, geringe lokale Auswirkung]; Bearbeitung binnen [Frist].
- Bewertung berücksichtigt betroffene Prozesse, Dauer, Reichweite, Daten, Sicherheit von Menschen, Lieferpflichten und regulatorische Kriterien.
- Schweregrad wird durch [Rolle] festgelegt, bei neuen Erkenntnissen aktualisiert und mit Begründung protokolliert.
5. Sofortmaßnahmen
- Vorgang eröffnen: Ereignis-ID [ID], erkannt am [Datum/Uhrzeit], gemeldet durch [Name/Kontakt].
- Lage bestätigen, betroffene Konten, Geräte, Systeme, Daten, Standorte und Dienstleister abgrenzen.
- Zeitkritische Beweise sichern; Protokolle, Systemzeiten und Beweiskette erhalten. Keine vorschnelle Löschung oder Neuinstallation.
- Kompromittierte Zugänge nach Freigabe sperren, Sitzungen widerrufen und Zugangsdaten über ein sauberes System ändern.
- Betroffene Systeme risikobasiert isolieren; Auswirkungen einer Abschaltung auf Betrieb und Beweise vorab bewerten.
- Schädliche Kommunikation blockieren, bekannte Indikatoren überwachen und Reichweite prüfen.
- Backups schützen und auf Manipulation prüfen; Wiederherstellung erst nach Freigabe und Ursachenverständnis starten.
- Jede Maßnahme mit Zeitpunkt, ausführender Person, Ergebnis und nächster Entscheidung im Einsatzprotokoll festhalten.
6. Kommunikation intern, extern und an Betroffene
- Verbindlicher Lagekanal: [Kanal]; Takt der Lagebesprechung: alle [Intervall].
- Interne Erstinformation an [Empfänger] durch [Rolle] bis [Frist]; nur bestätigte Fakten und klare Handlungsanweisungen verwenden.
- Externe Aussagen werden ausschließlich durch [Rolle] nach Freigabe von [Recht/Leitung] abgegeben.
- Kunden/Partner: Kriterien [Kriterien], Verantwortliche [Name], Kanal [Kanal], Freigabe [Rolle].
- Betroffene Personen: Bewertung, Inhalt, Kanal und Zeitpunkt mit Datenschutz/Recht festlegen.
- Vorbereitete Textbausteine für Eingangsbestätigung, Betriebsinformation, Kundenhinweis und Abschlussmeldung unter [Ort] aktuell halten.
- Keine Spekulation, Schuldzuweisung oder ungesicherte Zusage; sämtliche versandten Fassungen archivieren.
7. Meldewege und Fristen
- Datenschutzverletzung: Bewertung durch [DSB/Recht] binnen [interne Frist]; mögliche Meldung an Aufsicht grundsätzlich binnen 72 Stunden prüfen.
- NIS2: Erheblichkeit prüfen; frühe Warnung grundsätzlich binnen 24 Stunden, Vorfallmeldung binnen 72 Stunden und Abschlussbericht regelmäßig binnen eines Monats vorbereiten.
- DORA: Einstufung und aktuelle aufsichtsrechtliche Meldefristen/-formate durch [Rolle] prüfen.
- Versicherer/Makler: Schaden unverzüglich gemäß Vertrag über [Kontakt] unter Policennummer [Nummer] anzeigen; Weisungen und Kostenfreigaben beachten.
- Strafverfolgung, Branchenaufsicht, Kunden und Vertragspartner anhand [Entscheidungsmatrix/Vertrag] prüfen.
- Für jede Meldung: Empfänger, Rechts-/Vertragsgrundlage, [Frist], verantwortliche und freigebende Person, Inhalt und Versandnachweis dokumentieren.
8. Wiederherstellung und Rückkehr zum Normalbetrieb
- Wiederanlaufreihenfolge: [Prozess/System 1], [2], [3] gemäß RTO [Zeit] und RPO [Zeit].
- Saubere Wiederherstellungsquelle, Integrität, geschlossene Eintrittswege und notwendige Zugangsdatenwechsel bestätigen.
- Systeme stufenweise in kontrollierter Umgebung wiederherstellen, testen und verstärkt überwachen.
- Fachbereich bestätigt Datenintegrität und Funktionsfähigkeit; technische Leitung bestätigt Sicherheitskontrollen.
- Freigabe für Produktivbetrieb erteilen [Name/Rolle, Datum/Uhrzeit] und dokumentieren.
- Notbetrieb, Rückstände, Kundenfolgen und verbleibende Risiken mit Verantwortlichen und Terminen abbauen.
9. Nachbereitung und Lessons Learned
- Nachbesprechung innerhalb von [Frist] mit allen relevanten internen und externen Beteiligten durchführen.
- Zeitlinie, Ursache, Eintrittsweg, Reichweite, Entscheidungen, Kosten, Ausfallzeit und Wirksamkeit der Reaktion dokumentieren.
- Was funktionierte? [Erkenntnis]. Was verzögerte die Reaktion? [Erkenntnis]. Welche Annahme war falsch? [Erkenntnis].
- Maßnahmen mit Priorität, Eigentümer [Name], Budget, Fälligkeit [Datum] und Wirksamkeitstest festlegen.
- Risikoanalyse, Richtlinien, Kontrollen, Verträge, Schulungen, Backups und Plan aktualisieren.
- Abschluss durch [Incident Commander/Leitung] am [Datum]; Nachverfolgung offener Maßnahmen durch [Rolle].
Rechtlicher Hinweis: Diese Vorlage ist eine unverbindliche Arbeitshilfe, keine Rechtsberatung und erhebt keinen Anspruch auf Vollständigkeit. Anwendungsbereich, Pflichten, Fristen und angemessene Maßnahmen müssen im Einzelfall geprüft werden.