Incident Response · Referenz-Checkliste

IT-Sicherheitsvorfall
Entscheidungs- und Maßnahmen-Checkliste

Eine phasenbasierte Orientierung für den Krisenstab und die Incident Response: Welche Entscheidungen sind in welcher Phase zu treffen, welche Maßnahmen sind umzusetzen und wer ist dafür verantwortlich? Dieses Gerüst gilt für jeden schweren Sicherheitsvorfall. Stellen, die nur bei Ransomware/Erpressung greifen, sind entsprechend markiert.

0 von 0 Maßnahmen abgehakt · Nur lokal gespeichert, kein Einsatzprotokoll

Regulatorischer Melde-Fahrplan (Deutschland)

Geltungsprüfung zuerst: § 32 BSIG betrifft insbesondere „besonders wichtige und wichtige Einrichtungen” bei erheblichen Sicherheitsvorfällen (§ 2 Nr. 11 BSIG). Es ist zu prüfen, ob § 32 einschlägig ist und ob sektorspezifische, behördliche oder vertragliche Anforderungen hinzutreten. Die Fristen des BSIG laufen ab dem Zeitpunkt, zu dem Kenntnis von einem erheblichen Sicherheitsvorfall erlangt wird. Die DSGVO und Verträge haben eigene Auslöser.

0h
Stunde 0 — Kenntnis
  • T0-BSIG gesondert erfassen: Kenntnis eines erheblichen Sicherheitsvorfalls
  • T0-DSGVO gesondert erfassen: Bekanntwerden einer Verletzung personenbezogener Daten
  • Erkennung, Scoping, Beweissicherung
24h
≤ 24 Stunden
  • § 32 BSIG frühe Erstmeldung an die gemeinsame Meldestelle: unverzüglich, spätestens nach 24 h, falls anwendbar
  • Separat: Versicherer nach Vertrag; Polizei/ZAC frühzeitig prüfen (keine pauschale gesetzliche 24-h-Frist)
72h
≤ 72 Stunden
  • § 32 BSIG Vorfallmeldung mit erster Bewertung und ggf. Kompromittierungsindikatoren; unverzüglich, spätestens 72 h nach T0-BSIG
  • Separater DSGVO-Pfad: Art. 33 möglichst innerhalb von 72 h nach T0-DSGVO bei meldepflichtiger Datenschutzverletzung
1M
≤ 1 Monat nach 72-h-Meldung
  • § 32 BSIG: Abschlussmeldung spätestens 1 Monat nach Übermittlung der Meldung gemäß Nr. 2
  • Wenn Vorfall noch andauert: stattdessen Fortschrittsmeldung; Abschlussmeldung nach abschließender Bearbeitung
  • Zwischenmeldung auf Ersuchen des BSI

Keine gemeinsame Universaluhr: Nach dem BSIG muss unverzüglich nach Kenntnis eines erheblichen Sicherheitsvorfalls gehandelt werden, nach der DSGVO unverzüglich nach Bekanntwerden einer Verletzung personenbezogener Daten. In Versicherungs- und Kundenangelegenheiten richtet sich die unverzügliche Handlung nach dem jeweiligen Vertrag. „Unverzüglich” bedeutet nicht erst am Ende des Höchstzeitraums. Bei offenen Fakten sollte man sich frühzeitig mit gekennzeichneten Unsicherheiten melden und die Informationen stufenweise ergänzen. Gemäß § 32 Abs. 1 BSIG gelten die Pflichten frühestens ab Einrichtung des gesetzlichen Meldewegs.

Eigener Datenschutz-Meldepfad (DSGVO)

  • Art. 33: Der Verantwortliche meldet eine Datenschutzverletzung unverzüglich und möglichst binnen 72 Stunden ab Bekanntwerden, außer wenn ein Risiko für Rechte und Freiheiten natürlicher Personen unwahrscheinlich ist; Verzögerung begründen, ggf. stufenweise ergänzen.
  • Art. 34: Bei voraussichtlich hohem Risiko die betroffenen Personen unverzüglich benachrichtigen, sofern keine Ausnahme greift. Keine fixe 72-h-Frist für Art. 34.
  • Auch Verlust der Verfügbarkeit oder Integrität personenbezogener Daten prüfen, nicht nur bestätigten Datenabfluss. Der Auftragsverarbeiter informiert den Verantwortlichen nach Art. 33 Abs. 2 unverzüglich.
  • Weitere Prüfungen: sektorspezifische Vorgaben, EU-Durchführungsverordnung 2024/2690 soweit anwendbar, Kunden-/Auftragsverarbeiterverträge, Versicherung, Polizei/ZAC. Kontakte und Fristen separat protokollieren.

Phasen & Entscheidungspunkte

Operative Phasenstruktur angelehnt an das klassische Modell aus NIST SP 800-61 Rev. 2 und ISO/IEC 27035. NIST Rev. 3 (2025) ordnet Incident Response in CSF 2.0 ein; Phasen überlappen, Eindämmung und Beweissicherung können parallel erfolgen.

Entscheidungsprinzip: Bei aktiver Verschlüsselung oder Exfiltration wirksame Eindämmung unverzüglich priorisieren, forensische Sicherung soweit möglich parallel. Nicht auf einen vollständigen Forensikbericht warten. Jede Entscheidung mit Zeitstempel, Begründung, zuständiger Person und nächstem Review außerhalb dieser lokalen Checkliste protokollieren.

0

Vorbereitung

vor dem Ernstfall
Leitfragen
  • Ist ein Krisen-/IR-Plan dokumentiert, geübt und auch ohne funktionierende IT (offline) verfügbar?
  • Sind Backups manipulationssicher – und wurde die Wiederherstellung tatsächlich getestet?
  • Bestehen Retainer für Forensik und Recht, und sind Behörden-/Versichererkontakte hinterlegt?
  • Ist der Meldeprozess (BSIG § 32, DSGVO und weitere anwendbare Pflichten) mit namentlich Verantwortlichen und getrennten Fristuhren definiert?
  • Sind RTO, RPO, Wiederanlaufabhängigkeiten, vertrauenswürdige Golden Images und ein von Produktionsidentitäten unabhängiger Recovery-Zugang dokumentiert?
Grundsatzentscheidung

A) Standard-IT-Prozesse nutzen

  • Geringere zusätzliche Betriebskosten
  • Bei Kompromittierung zentraler Identitäten oder Kommunikationssysteme möglicherweise nicht verfügbar bzw. nicht vertraulich

B) Dedizierte Out-of-Band-Fähigkeit + Retainer

  • Handlungsfähig auch bei Totalausfall
  • Laufende Bereitschafts- und Readiness-Kosten
Maßnahmen
1

Detektion & Analyse

erste Stunden
Leitfragen
  • Bestätigter Vorfall oder Fehlalarm? Welches Asset meldet welche Symptome?
  • Umfang: lokaler Einzelfall oder flächendeckende Kampagne – mit Datenabfluss (Double Extortion)?
  • Sind personenbezogene Daten oder meldepflichtige Dienste betroffen (Fristbeginn)?
Grundsatzentscheidung

A) Aktiver Angriff / weitere Ausbreitung

  • Sofortige, lagegerechte Isolierung begrenzt weiteren Schaden
  • Kann Beweissicherung und Betriebsfähigkeit beeinträchtigen; nach Möglichkeit parallel sichern

B) Schaden stabilisiert, keine laufende Ausbreitung erkennbar

  • Gezielte Beweissicherung vor irreversiblen Eingriffen
  • Status fortlaufend überprüfen; bei neuer Aktivität unverzüglich eindämmen
Maßnahmen
2

Eindämmung (Containment)

Stunden bis Tage
Leitfragen
  • Punktuelle Isolierung einzelner Segmente – oder vollständige Netztrennung („Hard Cut“)?
  • Wie dämmt man ein, ohne flüchtige Beweise zu vernichten?
  • Wie kommuniziert der Krisenstab sicher, wenn AD/Mail mitgelesen sein könnten?
Grundsatzentscheidung

A) Gezielte Host-/Segmentisolierung

  • Kann nicht betroffene Kernprozesse erhalten
  • Unvollständige Scope-Erkennung oder alternative Zugänge können weitere Bewegung ermöglichen

B) Breite Netz- und Zugangsunterbrechung nach Lagebild

  • Kann Ausbreitung und weiteren Datenabfluss stark begrenzen, sofern alle relevanten Wege erfasst sind
  • Betriebsstillstand, Verlust von Telemetrie oder Managementzugang möglich; Recovery-Zugänge vorsehen
Maßnahmen
3

Beseitigung (Eradication)

nach der Eindämmung
Leitfragen
  • Bestehende Systeme bereinigen – oder Kerninfrastruktur neu aufbauen (Greenfield)?
  • Ist die Persistenz des Angreifers vollständig gebrochen?
  • Ist der initiale Eintrittsvektor identifiziert und geschlossen?
Grundsatzentscheidung

A) Malware-Removal auf Bestand

  • Schneller als Neuaufbau
  • Höheres Re-Infektionsrisiko durch übersehene Backdoors

B) Complete Re-Build aus Golden Images

  • Besser überprüfbarer Ausgangszustand bei verifizierten Images, sicherer Bereitstellung und neuen Identitäten; keine Garantie
  • Zeitaufwendig, setzt vertrauenswürdige Images voraus
Maßnahmen
4

Wiederherstellung (Recovery)

Tage bis Wochen
Leitfragen
  • Alles parallel hochfahren – oder gestaffelt in isolierten „Clean Zones“?
  • In welcher Reihenfolge nach Geschäftskritikalität?
  • Sind Backups vor dem Restore auf Sauberkeit geprüft?
Grundsatzentscheidung

A) Parallele Wiederherstellung unabhängiger Dienste

  • Kann RTO verkürzen, sofern Kapazität, Abhängigkeiten und Vertrauensniveau passen
  • Konkurrenz um Storage/Netz/Backup und mögliche Ausbreitung bei unzureichender Trennung

B) Gestaffelte Recovery in kontrollierten Zonen

  • Stufenweise Verifikation und begrenzte Kopplung an kompromittierte Bereiche
  • Kann länger dauern; unabhängige Arbeiten nach Risikoprüfung parallelisieren
Maßnahmen
5

Nachbereitung (Post-Incident)

nach dem Vorfall
Leitfragen
  • Welche Ursache (Root Cause) und welche organisatorischen/technischen Lehren?
  • Sind alle Berichts- und Meldepflichten abgeschlossen?
  • Welche Maßnahmen mit Verantwortlichen und Fristen folgen?
Grundsatzentscheidung

A) Technischer Kurzbericht

  • Geringer Aufwand
  • Verpasst organisatorische Lerneffekte

B) Ganzheitlicher Post-Incident-Review + Audit

  • Nachhaltige Resilienz-Verbesserung
  • Bindet Ressourcen, erfordert Offenlegung von Fehlern
Maßnahmen

Phasenübergreifende Schlüsselentscheidungen

Diese Fragen ziehen sich durch alle Phasen und werden typischerweise auf Krisenstabs-Ebene entschieden.

Lösegeld: zahlen oder nicht? nur bei Ransomware

Behördliche Empfehlung: grundsätzlich kein Lösegeld zahlen. Eine Zahlung garantiert weder funktionsfähige Entschlüsselung noch die Verhinderung einer Datenveröffentlichung. Eine Zahlung ersetzt weder Datenschutzprüfung noch weitere Eindämmungs- und Wiederherstellungsmaßnahmen.
  • Vor jeder Erwägung: anwendbares EU-/deutsches Sanktions- und Strafrecht prüfen; US-/OFAC-Bezug nur bei tatsächlich einschlägigem Anknüpfungspunkt. Keine allgemeine Freigabe oder pauschale Zahlungserlaubnis ableiten.
  • Cyber-Versicherer nach Vertrag und gegebenenfalls spezialisierte Rechtsberatung einbinden; keine Kontaktaufnahme oder Zusage ohne definierte Freigabe.
  • Entscheidung ausschließlich gemäß dokumentierter Vertretungs-/Freigabeordnung durch befugte Leitung; CISO, Legal und Forensik liefern Fakten und Alternativen.
  • Unabhängig von etwaiger Entscheidung Exfiltration, Datenschutzpflichten, Eindämmung und vertrauenswürdige Recovery konsequent weiterbearbeiten.

Krisenstab & Kommunikation

  • Bei Verdacht auf kompromittierte interne Kommunikationswege rasch auf vorbereitete vertrauenswürdige Out-of-Band-Kanäle umstellen; nicht pauschal jede Plattform als nachweislich kompromittiert bezeichnen.
  • Krisenstab nach Plan aktivieren: CISO, Vorstand/GF, CIO, PR, Legal, DSB; externe Forensik anbinden.
  • Eine Stimme nach außen: alle Aussagen zwischen PR, Legal und CISO abstimmen; Holding Statement nutzen.
  • Belegschaft rechtzeitig mit freigegebenen handlungsrelevanten Informationen versorgen; vertrauliche Details und externe Äußerungen über klare Kommunikationsregeln schützen.
  • Entscheidungsschwellen vorab festlegen: Wer darf ab wann isolieren, trennen, abschalten?

Rollen & Zuständigkeiten (RACI)

Illustratives Organisationsmodell, kein gesetzliches Zuständigkeitsverzeichnis. Pro Aufgabe genau eine interne A-Rolle; vor Nutzung Namen, Delegationen, Behördenwege und datenschutzrechtliche Rollen verbindlich festlegen.

AufgabeCISOVorstand/GFCIOPRLegalDSBSOCIT-BetriebExt. ForensikFachbereiche
IR-Playbook erstellen / übenACCCCCRRCC
Erst-Triage / ScopingCICIICARRI
Gezielte technische Isolierung*AICICIRRCI
Betriebsweite Netztrennung*RARICIRRCC
Datenschutzrisiko / Meldung†RACCRCRCCC
Sonstige gesetzliche Meldungen†RACCRCCRCC
Eradication / AD-RecoveryCIAICIRRRC
Technische RecoveryCIAIIIRRCR
Externe KrisenkommunikationCACRCCIIIC
LösegeldentscheidungCACIRCCICI
Post-Incident ReviewACCCCCRRRR

R = Responsible (Durchführung) · A = Accountable (Entscheidung/Gesamtverantwortung) · C = Consulted · I = Informed
* Beispielhafte Befugnisse: gezielte Isolation an CISO/SOC delegiert; betriebsweite Trennung Geschäftsleitung. Bei akutem Schaden ist die vorab freigegebene Notfallkompetenz maßgeblich.
DSGVO: Rechtlich verantwortlich ist der Verantwortliche, nicht der unabhängige DSB; die interne A-Zuordnung zur Leitung ist lediglich ein Organisationsbeispiel. Bei Auftragsverarbeitung Zuständigkeiten nach Art. 28/33 DSGVO prüfen. § 38 BSIG betrifft ausdrücklich Umsetzung/Überwachung der Risikomanagementmaßnahmen nach § 30 und Schulung der Geschäftsleitung; Meldepflichten für Einrichtungen regelt § 32 BSIG. Behörden sind externe Meldungsadressaten, nicht Teil des internen RACI.

Häufige Fehler & Lessons Learned

Die Fallstricke, an denen Krisen in der Praxis am häufigsten scheitern.

Kommunikation über kompromittierte Systeme

Mail/Teams/VoIP werden weitergenutzt, obwohl der Angreifer mitliest. → Bei Verdacht unverzüglich auf vorbereitete vertrauenswürdige OOB-Kanäle wechseln.

Hektisches Herunterfahren

Ausschalten vernichtet flüchtige Spuren im RAM und erschwert die Bestimmung des Eintrittsvektors. → Wirksam isolieren, parallel Beweise sichern; wenn Isolation unmöglich, Abschaltung gegen Schaden abwägen.

Wiederherstellung vor Ursachenbehebung

Restore in eine noch kompromittierte Umgebung führt zur erneuten Verschlüsselung. → Kontrollierte Recovery-Zonen; Identitäten und Managementebenen vor Anbindung verifizieren.

Zu späte Isolierung

Während man beobachtet, breitet sich die Ransomware weiter aus. → In der Frühphase zählt jede Minute Eindämmungszeit.

Meldefristen verpasst

Legal wartet auf den finalen Forensikbericht. → Anwendbarkeit und getrennte Fristbeginne prüfen; frühzeitig mit gekennzeichneten Unsicherheiten melden.

Unkoordinierte PR

Man spricht von „technischer Störung“, während Daten bereits im Darknet stehen. → Aussagen zwischen PR, Legal und CISO abstimmen; Transparenz wahren.

Lückenhafte Dokumentation

Fehlender Audit-Trail erschwert Versicherungs- und Strafverfahren. → Zeitstempel und Entscheidungen durchgängig protokollieren.

Nachbereitung übersprungen

Ohne Lessons Learned bleibt die Infrastruktur verwundbar. → Review fest einplanen, Maßnahmen mit Fristen nachhalten.