BranchenAngeboteEine Anfrage. Ihr nächster Schritt.

IT-Notfallhilfe vorbereiten: Wen erreicht Ihr Betrieb im Ernstfall?

Wenn E-Mail und zentrale Anmeldung ausfallen, müssen Kontakte und Entscheidungen trotzdem funktionieren. Die Vorbereitung lässt sich mit einem überschaubaren Betriebsszenario beginnen.

KI-generiertes Symbolbild: Drei dunkle Torrahmen schützen einen türkis leuchtenden abstrakten Würfel.
KI-generiertes Symbolbild

Den Ausfall der üblichen Kommunikation mitdenken

Am Montagmorgen funktionieren mehrere Arbeitsplätze nicht wie gewohnt. Beschäftigte können Dateien nicht öffnen und erreichen den internen IT-Kontakt nur schwer. Die Telefonnummer des externen Dienstleisters liegt im gemeinsamen Adressbuch, auf das ebenfalls niemand zugreifen kann. Ein kleines organisatorisches Versäumnis verzögert dadurch die fachliche Hilfe.

Bereiten Sie für diesen Fall eine unabhängig erreichbare Kontaktübersicht vor. Sie sollte interne Verantwortliche, Vertretungen und bereits vereinbarte externe Ansprechpartner enthalten. Prüfen Sie, ob diese Informationen auch ohne die üblichen IT-Systeme zugänglich sind und wer sie aktuell hält.

Wenn Sie Ihre Vorbereitung ergänzen möchten, können Sie Unterstützung zur IT-Sicherheit anfragen. Besprechen Sie anschließend, ob Sie ein Notfallkonzept, eine Übung oder einen vertraglich geregelten Unterstützungsdienst benötigen. Für einen bereits laufenden Vorfall nutzen Sie unmittelbar den vorgesehenen Notfallkontakt; die Angebotsanfrage ist kein zugesagter Notfalldienst.

Entscheidungen und Vertretungen vorab klären

Ein Sicherheitsvorfall kann technische und geschäftliche Entscheidungen gleichzeitig verlangen. Wer darf externe Hilfe beauftragen? Wer entscheidet über Unterbrechungen wichtiger Abläufe? Wer stimmt Informationen an Beschäftigte und Geschäftspartner ab? Diese Fragen sollten nicht erst unter Zeitdruck geklärt werden.

Die organisatorische Vorfall-Checkliste des BSI ordnet Rollen, Informationssammlung und Kommunikation als zentrale Aufgaben ein. Für einen kleinen Betrieb kann dafür eine überschaubare Gruppe genügen, sofern Verantwortung und Erreichbarkeit eindeutig sind.

Benennen Sie jeweils eine Vertretung. Ein Plan, der nur funktioniert, wenn eine bestimmte Person im Haus ist, bleibt anfällig. Halten Sie fest, welche Entscheidungen die Vertretung treffen darf und wann die Geschäftsführung einbezogen wird.

Stimmen Sie diese Organisation mit den vorhandenen Dienstleistern ab. Der technische Ansprechpartner sollte wissen, wer im Unternehmen freigeben kann. Umgekehrt muss die Geschäftsführung wissen, von wem sie eine fachliche Lageeinschätzung erhält.

Für die erste Meldung beobachtbare Angaben vorbereiten

Beschäftigte müssen einen Vorfall nicht selbst diagnostizieren. Hilfreich ist eine kurze Meldung darüber, was auffällt, seit wann es auffällt und welche Arbeit betroffen ist. Vermutungen über Ursache oder Angreifer sollten erkennbar von Beobachtungen getrennt bleiben.

Ein brauchbares Beispiel lautet: „Seit Arbeitsbeginn lassen sich in der Auftragsbearbeitung mehrere Dateien nicht öffnen. Auf zwei Rechnern erscheint dieselbe Meldung. Der Versand kann die heutigen Aufträge nicht aufrufen.“ Damit kann die zuständige Stelle gezielter nachfragen als bei der Aussage „Das ganze Unternehmen wurde gehackt“.

Angabe Zweck für die erste Einordnung
Zeitpunkt der Beobachtung Ablauf zeitlich einordnen
Betroffene Tätigkeit Geschäftliche Auswirkung erkennen
Sichtbare Meldung Fachliche Untersuchung unterstützen
Bereits informierte Stellen Doppelarbeit und Widersprüche vermeiden
Bereits veranlasste Maßnahmen Aktuellen Zustand nachvollziehen

Vereinbaren Sie, über welchen sicheren Weg solche Informationen übermittelt werden. Geheimnisse, vollständige Kundendaten oder verdächtige Dateien werden nicht wahllos weitergeleitet. Die Fachleute legen fest, welche Informationen sie wie benötigen.

Externe Unterstützung vor dem Einsatz beschreiben lassen

Ein allgemeiner Wartungsvertrag enthält nicht zwangsläufig umfassende Vorfallhilfe. Fragen Sie Ihren bestehenden Dienstleister, welche Leistungen vereinbart sind und wo zusätzliche Spezialisten benötigt würden. Dabei kann es um technische Analyse, Wiederherstellung oder die Koordination mit weiteren Beteiligten gehen.

Klären Sie Erreichbarkeit, Beauftragungsweg und Kostenmodell. Welche Angaben braucht der Anbieter beim ersten Kontakt? Wer darf den Auftrag erteilen? Gibt es Bedingungen für eine Bereitschaftsleistung? Verbindliche Zusagen ergeben sich aus der konkreten Vereinbarung, nicht aus der allgemeinen Bezeichnung „Notfallservice“.

Lassen Sie außerdem erklären, wie der Anbieter mit Ihrem bestehenden Systemhaus zusammenarbeitet. Beide Seiten benötigen einen geordneten Informationsaustausch und klar zugewiesene Aufgaben. Unkoordinierte parallele Änderungen können die Lagebeurteilung erschweren.

Bei einem tatsächlichen Vorfall werden technische Eingriffe durch die zuständigen Fachleute koordiniert. Beschäftigte sollten keine improvisierten Bereinigungsversuche durchführen. Die Vorbereitung besteht darin, einen erreichbaren Meldeweg und verständliche betriebliche Anweisungen zu schaffen.

Den eingeschränkten Betrieb und den Wiederanlauf vorbereiten

Überlegen Sie gemeinsam mit den Fachbereichen, welche Arbeit vorübergehend anders organisiert werden kann. Ein Betrieb kann möglicherweise Termine telefonisch erfassen, während ein anderer ohne seine Produktionssteuerung keine sichere Alternative hat. Solche Unterschiede müssen im Notfallplan berücksichtigt werden.

Benennen Sie die zuerst benötigten Abläufe. Für den Versand können beispielsweise Auftragsdaten, Etikettendruck und Kommunikation zusammengehören. Die IT kann diese Priorität nur sinnvoll unterstützen, wenn die fachlichen Abhängigkeiten bekannt sind.

Der BSI-Maßnahmenkatalog zu Ransomware, Kapitel 5 empfiehlt, Vorfallabläufe zu üben und notwendige Pläne auch bei Ausfall der üblichen Systeme zugänglich zu halten. Die praktische Konsequenz ist eine Vorbereitung, die nicht allein in einem möglicherweise betroffenen Laufwerk liegt.

Beziehen Sie die zuständigen Personen für Datenschutz, Verträge und Kommunikation in die Planung ein. Sie klären im konkreten Fall erforderliche Meldungen und Informationen. Pauschale Annahmen über eine bestimmte Meldepflicht oder Frist sollten die individuelle Prüfung nicht ersetzen.

Eine kurze Übung macht Lücken sichtbar

Beginnen Sie mit einer Planbesprechung: E-Mail und zentrale Anmeldung sind ausgefallen, mehrere Beschäftigte melden Auffälligkeiten. Lassen Sie die Beteiligten erklären, wen sie erreichen, welche Informationen sie benötigen und welche Entscheidung als Nächstes ansteht. Dafür müssen keine produktiven Systeme abgeschaltet werden.

Notieren Sie die Stellen, an denen der Ablauf stockt. Vielleicht fehlt eine Vertretung, eine Telefonnummer ist veraltet oder ein Dienstleister kann ohne eine bestimmte Freigabe nicht starten. Jede Erkenntnis erhält eine konkrete Aufgabe und einen Verantwortlichen.

Wiederholen Sie die Übung nach wesentlichen Änderungen. Neue Anwendungen, andere Dienstleister oder personelle Wechsel können frühere Absprachen überholen. Eine kurze aktuelle Kontakt- und Entscheidungsübersicht ist hilfreicher als ein umfangreicher veralteter Ordner.

Mit dieser Vorbereitung können Sie kostenfrei und unverbindlich IT-Sicherheitsleistungen anfragen. Beschreiben Sie im anschließenden Gespräch, welche Unterstützung bereits besteht und welche Lücken die Übung gezeigt hat. So lässt sich ein passender Auftrag zur Notfallvorbereitung oder Betreuung formulieren.

Quellen und weiterführende Informationen

Von der Orientierung
zur Anfrage.

Wählen Sie Ihr Anliegen auf der Seite für IT-Sicherheit und hinterlassen Sie Ihre Kontaktdaten.

Anfrage starten