Zum Inhalt springen

Playbook-Serie · Incident Response

Incident-Playbooks für KMU.

Im Ernstfall entscheidet nicht das Handbuch im Ordner, sondern was die Person am Bildschirm in den ersten Minuten tut. Diese Serie gibt pro Vorfall eine A4-Seite: Sofortmaßnahmen, Meldeweg, typische Fehler.

Playbook-Serie · PDF Orientierung — ersetzt keine Rechtsberatung

Worum es geht

Der Notfallplan scheitert selten an der Technik.

Die meisten Vorfälle in kleinen und mittleren Unternehmen beginnen an einem Arbeitsplatz: ein angeklickter Link, ein verlorenes Gerät, eine Mail an den falschen Empfänger. Was in den nächsten fünfzehn Minuten passiert, entscheidet über den Schaden. Ein sechzigseitiger Notfallplan hilft in diesem Moment niemandem.

Diese Serie zerlegt den Notfallplan in 30 einzelne Vorfälle, gruppiert in sieben Bereiche. Jedes Playbook passt auf eine A4-Seite und folgt derselben Struktur: Situation, Sofortmaßnahmen, Melden, Nicht tun, Was danach passiert. Damit lässt sich das passende Blatt in Sekunden finden und ohne Vorwissen abarbeiten.

Die Serie erscheint schrittweise. Die vollständige Struktur steht bereits, veröffentlichte Playbooks sind verlinkt.

Die Serie

30 Playbooks in sieben Bereichen.

Die Kennung jedes Playbooks trägt ihren Bereich im Kürzel — DEV für Geräte, ACC für Konten, PHI für Phishing, DAT für Daten, MAL für Malware, CLD für Cloud, SUP für Lieferanten. Neue Fälle wachsen innerhalb ihres Bereichs weiter, ohne dass sich bestehende Nummern ändern.

Geräte & Datenträger

DEV

Verlorene, gestohlene, fremde oder private Geräte und Datenträger.

In Vorbereitung

  • DEV-01 Gerät verloren oder gestohlen
  • DEV-02 Unbekannten Datenträger verwendet

Konto & Identität

ACC

Zugangsdaten, Multi-Faktor-Authentifizierung und übernommene Konten.

In Vorbereitung

  • ACC-01 Passwort oder Zugangsdaten preisgegeben
  • ACC-02 MFA-Gerät verloren oder gewechselt
  • ACC-04 Unerwartete MFA-Anfragen

Phishing & Social Engineering

PHI

Manipulative Nachrichten, Links, Anhänge, Anrufe und QR-Codes.

In Vorbereitung

  • PHI-01 Verdächtige Nachricht erhalten
  • PHI-02 Phishing-Link angeklickt
  • PHI-03 Verdächtigen Anhang geöffnet
  • PHI-04 CEO-Fraud oder Rechnungsbetrug
  • PHI-05 Verdächtiger Anruf oder Identitätsbetrug

Daten & Datenschutz

DAT

Fehlversand, unbeabsichtigte Freigaben und mögliche Datenschutzverletzungen.

In Vorbereitung

  • DAT-01 An falschen Empfänger gesendet
  • DAT-02 Daten versehentlich öffentlich freigegeben
  • DAT-03 Vertrauliches in öffentliche KI eingegeben
  • DAT-04 Vertrauliche Informationen veröffentlicht

Malware & verdächtiges Verhalten

MAL

Virenmeldungen, auffällige Systeme, Ransomware und Erpressungsmeldungen.

In Vorbereitung

  • MAL-01 Virenmeldung oder Sicherheitswarnung
  • MAL-02 Rechner verhält sich ungewöhnlich
  • MAL-04 Lösegeldforderung am Bildschirm

Cloud & Zusammenarbeit

CLD

Cloud-Konten, Kollaborationsplattformen und unsichere Netzwerke.

In Vorbereitung

  • CLD-02 Verdächtige Aktivität in Teams oder Slack
  • CLD-03 Nutzung unsicherer Netzwerke

Lieferanten & Softwareentwicklung

SUP

Kompromittierte Lieferanten, Abhängigkeiten, Secrets und Entwicklungsumgebungen.

In Vorbereitung

  • SUP-02 Verdächtige Software oder Abhängigkeit
  • SUP-03 Zugangsdaten oder Secrets veröffentlicht
  • SUP-04 Repository versehentlich veröffentlicht
  • SUP-05 Entwicklungsumgebung kompromittiert

Ihr Teil

Was ihr selbst ergänzen müsst.

Die Playbooks nennen bewusst nur Rollen: IT-Verantwortliche, Datenschutz-Ansprechperson, Geschäftsführung. Wer das konkret ist und unter welcher Nummer diese Person um 22 Uhr erreichbar ist, weiß nur ihr.

Diese Angaben gehören auf ein einziges Blatt, das neben den Playbooks liegt. Ändert sich eine Zuständigkeit, wird ein Blatt getauscht statt 30 Dokumente.

Incident-Kontaktblatt als PDF

PDF · 1 Seite zum Ausfüllen · ohne Anmeldung

  • Meldekontakte mit Rolle

    Wer nimmt Meldungen an, mit Name, Rolle, Durchwahl und Mobilnummer. Dazu eine benannte Vertretung, damit der Meldeweg bei Urlaub nicht endet.

  • Erreichbarkeit außerhalb der Geschäftszeiten

    Eine Nummer, die abends, am Wochenende und im Urlaub tatsächlich jemand abhebt. Vorfälle halten sich nicht an Bürozeiten.

  • IT-Dienstleister und Vertragsbasis

    Ansprechpartner, Notfallnummer, Ticket-System und die vereinbarte Reaktionszeit. Im Ernstfall zählt, was im Vertrag steht.

  • Datenschutz-Ansprechperson

    Wer die Bewertung nach Art. 33 DSGVO übernimmt und die 72-Stunden-Frist im Blick hat. Bei bestelltem Datenschutzbeauftragten dessen Kontaktdaten.

  • Cyber-Versicherung und Behörden

    Polizzennummer und Schadenshotline, dazu die für euch zuständigen Meldestellen. Viele Versicherungen verlangen eine Meldung binnen weniger Stunden.

  • Wer nach außen spricht

    Eine festgelegte Person für Kunden, Presse und Belegschaft. Ohne diese Festlegung antworten im Ernstfall fünf Personen unterschiedlich.

In Arbeit

Das Minimal-Notfallhandbuch.

Die Playbooks decken den Moment des Vorfalls ab. Was darüber hinaus dokumentiert sein muss, damit ein Unternehmen einen Ausfall übersteht, kommt als eigenes Dokument: Kontakte und Meldewege, ein minimales System- und Zugangsinventar, Wiederanlauf-Reihenfolge, Versicherungs- und Vertragsdaten sowie Kommunikationsvorlagen für Kunden und Belegschaft.

Bewusst schlank gehalten: alles, was man mindestens haben sollte, und nichts, was im Ernstfall niemand liest.

Erscheint nach Abschluss der Playbook-Serie unter /tools/it-notfallhandbuch/

FAQ

Häufige Fragen.

Für wen sind diese Playbooks gedacht?

Für alle Mitarbeitenden ohne IT-Hintergrund. Jedes Playbook beantwortet die Frage, was in den ersten Minuten zu tun ist und wohin die Meldung geht. Die technische Analyse, Eindämmung und Wiederherstellung bleibt bei der IT und gehört in separate Runbooks.

Ersetzen die Playbooks einen IT-Notfallplan?

Sie decken den Teil ab, der Mitarbeitende betrifft: Erkennen, Sofortmaßnahmen, Melden. Ein vollständiger IT-Notfallplan enthält darüber hinaus Wiederanlaufpläne, Systeminventar, Zuständigkeiten im Krisenstab und Kommunikationsvorlagen. Genau dafür entsteht ergänzend das Minimal-Notfallhandbuch.

Wie hängen die Playbooks mit ISO 27001 und NIS2 zusammen?

ISO/IEC 27001:2022 verlangt in Annex A definierte Meldewege und die Beurteilung von Sicherheitsereignissen. Das österreichische NISG 2026 verpflichtet wesentliche und wichtige Einrichtungen in § 34 zu Berichtspflichten mit einer 24- und 72-Stunden-Stufe. Beides funktioniert nur, wenn ein Vorfall intern überhaupt ankommt. Die Playbooks sind dieser erste Schritt.

Warum stehen keine Telefonnummern in den Playbooks?

Weil sie in jedem Unternehmen anders lauten. Die Playbooks nennen deshalb konsequent Rollen. Die konkreten Namen, Nummern und Meldewege trägst du einmalig ins Incident-Kontaktblatt ein, auf das jedes Playbook verweist.

Sind die Playbooks kostenlos nutzbar?

Ja. Alle Seiten und PDFs stehen ohne Anmeldung zur Verfügung und dürfen intern verteilt, ausgedruckt und im Onboarding verwendet werden.

Wie oft sollten Mitarbeitende das üben?

Ein Playbook wirkt erst, wenn es im Ernstfall erinnert wird. Bewährt hat sich eine kurze Tabletop-Übung ein- bis zweimal pro Jahr, in der ein Szenario entlang des passenden Playbooks durchgespielt wird. Mehr dazu in den Insights zu Übungen und Incident Response.

Erstgespräch

Sicherheit braucht ein Gegenüber, kein Tool.

Im 30-Minuten-Erstgespräch klären wir, wo Ihr Unternehmen steht und welcher nächste Schritt sinnvoll ist.