JAMORIE IT-Notfallübung
Notfall- und Krisenstabsübungen für Unternehmen

IT-Notfallübung: Der Plan ist erst geprüft, wenn er geübt wurde

Ein Notfallhandbuch im Schrank beweist nichts. Erst die Übung zeigt, ob der Krisenstab zusammenfindet, ob Entscheidungen fallen, ob Wiederanlaufpläne stimmen und ob die Meldung fristgerecht rausgeht. Wir planen, moderieren und werten Notfallübungen aus, vom Tabletop bis zur technischen Wiederanlaufübung.

  • 4 Übungsformate vom Tabletop bis zur Vollübung
  • 24 h NIS2-Erstmeldung, im Szenario mitgeübt
  • jährlich Mindestrhythmus für Übungen
  • Bericht Nachweis für Aufsicht, Auditor und Versicherer
Übungsformate

Vom Gespräch am Tisch bis zur Vollübung

Übungen unterscheiden sich in Aufwand, Realitätsgrad und dem, was sie prüfen. Die Formate bauen aufeinander auf.

  • Stufe 1

    Tabletop / Planbesprechung

    Der Krisenstab geht ein Szenario am Tisch durch, moderiert und ohne Zeitdruck in Echtzeit. Geprüft werden Rollen, Entscheidungswege, Kontakte und die Kenntnis der Pläne. Geringer Aufwand, hoher Erkenntnisgewinn, ideal als Einstieg und für die jährliche Pflichtübung.

  • Stufe 2

    Stabsrahmenübung

    Der Krisenstab arbeitet unter realistischen Bedingungen: Einspielungen kommen zeitgesteuert per Telefon, Mail oder Boten, Informationen sind unvollständig, Entscheidungen müssen dokumentiert werden. Geprüft wird die Stabsarbeit selbst, Lagebild, Kommunikation und Führung.

  • Stufe 3

    Technische Wiederanlaufübung

    Systeme werden tatsächlich aus dem Backup wiederhergestellt oder auf Ersatzinfrastruktur geschwenkt, in einer Testumgebung oder in einem abgegrenzten Zeitfenster. Geprüft werden Wiederanlaufpläne, Reihenfolge, Abhängigkeiten und ob RTO und RPO eingehalten werden.

  • Stufe 4

    Vollübung

    Krisenstab, IT und Fachbereiche üben gemeinsam ein durchgehendes Szenario mit Stabsarbeit, technischer Wiederherstellung und Notbetrieb. Hoher Aufwand, größtmögliche Aussagekraft, sinnvoll, wenn die Einzelformate bereits sitzen.

Ablauf

Wie eine Notfallübung abläuft

Eine gute Übung ist zu drei Vierteln Vorbereitung und Auswertung. Sieben Schritte, die wir mit Ihnen durchlaufen.

  1. Zieldefinition

    Was soll die Übung prüfen: die Einberufung des Krisenstabs, den Meldeprozess, die Wiederanlaufreihenfolge, die Kommunikation mit Kunden? Ohne klares Ziel gibt es keine Auswertung, nur ein Erlebnis.

  2. Szenario

    Ein realistisches, für Ihr Unternehmen plausibles Ereignis mit Ausgangslage und Entwicklung. Es wird so gewählt, dass es die definierten Ziele trifft und die Teilnehmenden fordert, ohne sie zu überfordern.

  3. Drehbuch mit Einspielungen

    Die Übungsleitung plant, welche Informationen wann und über welchen Kanal eintreffen: Anrufe, Mails, Presseanfragen, Rückmeldungen der IT. Einspielungen steuern den Verlauf und setzen gezielt Druck.

  4. Durchführung mit Beobachtern

    Der Krisenstab arbeitet, die Übungsleitung spielt ein, Beobachter protokollieren Entscheidungen, Zeiten und Reibungspunkte, ohne einzugreifen. Eine Stoppuhr für Einberufung und Erstmeldung gehört dazu.

  5. Auswertung

    Unmittelbar im Anschluss eine kurze Nachbesprechung mit allen Teilnehmenden, danach die strukturierte Auswertung der Beobachtungen gegen die Übungsziele: Was hat funktioniert, was hat gefehlt, wo widersprach die Praxis dem Plan?

  6. Maßnahmenliste

    Jede Erkenntnis wird zu einer Maßnahme mit Verantwortlichem und Termin: Plan ergänzen, Kontakt nachtragen, Vertretung benennen, Backup-Test ansetzen. Die Liste wird bis zur nächsten Übung nachverfolgt.

  7. Übungsbericht

    Ziel, Szenario, Teilnehmende, Ablauf, Beobachtungen und Maßnahmen in einem Dokument. Er geht an die Geschäftsleitung und dient als Nachweis gegenüber Aufsicht, Auditor, Kunden und Versicherer.

Szenarien

Vier Szenarien, die fast jedes Unternehmen treffen können

Gute Szenarien sind konkret, plausibel und treffen die Stellen, an denen Pläne typischerweise Lücken haben.

  • Ransomware am Freitagnachmittag

    Dateiserver verschlüsselt, Erpresserschreiben auf den Bildschirmen, die Hälfte des Krisenstabs schon im Wochenende. Geübt werden Einberufung, Erstbewertung, Entscheidung über Abschaltungen, Erstmeldung binnen 24 Stunden und die Kommunikation mit Mitarbeitenden und Kunden.

  • Ausfall eines zentralen Dienstleisters

    Der Rechenzentrumsbetreiber, Cloud-Anbieter oder Lohnabrechner ist nicht erreichbar, Ursache unklar, Dauer offen. Geübt werden Informationsbeschaffung, vertragliche Eskalation, Notbetrieb der Fachbereiche und die Frage, ab wann Sie selbst meldepflichtig sind.

  • Datenabfluss mit Meldepflichten

    Ein Zugang wurde kompromittiert, Kundendaten sind mit hoher Wahrscheinlichkeit abgeflossen. Geübt werden die Bewertung nach Art. 33 DSGVO mit 72-Stunden-Frist, die parallele NIS2-Meldung, die Information Betroffener und die Abstimmung zwischen IT, Datenschutz, Recht und Kommunikation.

  • Stromausfall oder Rechenzentrumsausfall

    Netzersatzanlage springt nicht an, die USV trägt noch Minuten. Geübt werden kontrolliertes Herunterfahren, Wiederanlaufreihenfolge, Abhängigkeiten zwischen Systemen und die Frage, wie lange Fachbereiche ohne IT arbeiten können.

Meldepflichten gehören ins Drehbuch: NIS2 verlangt die Erstmeldung binnen 24 Stunden, eine Meldung mit Bewertung nach 72 Stunden und die Abschlussmeldung nach einem Monat; Art. 33 DSGVO setzt 72 Stunden für die Datenschutzaufsicht. In der Übung wird gemessen, wann der Entwurf der Erstmeldung steht und wer ihn freigibt.

Nachweis

Der Übungsbericht als Nachweis

Übungen sind nicht nur Lernveranstaltung. Mehrere Regelwerke verlangen sie ausdrücklich oder setzen sie voraus. Der Übungsbericht belegt, dass Sie ihnen nachkommen.

Was der Übungsbericht gegenüber welcher Anforderung belegt
AnforderungWas die Übung nachweist
NIS2, § 30 BSIGDass Krisenmanagement, Backup und Wiederherstellung nicht nur beschrieben, sondern erprobt sind, und dass die Geschäftsleitung die Wirksamkeit der Maßnahmen überwacht.
ISO 27001:2022Dass die Planung für Störungen und die IKT-Bereitschaft für Business Continuity regelmäßig geprüft werden und Erkenntnisse in Verbesserungen fließen.
KRITIS-DachgesetzDass die im Resilienzplan beschriebenen Maßnahmen zur Bewältigung und Wiederherstellung funktionieren und weiterentwickelt werden.
Cyber- und BU-VersichererDass Notfallpläne existieren, aktuell sind und geübt werden, häufig eine Voraussetzung für Deckung oder ein Argument in der Prämienverhandlung.
Kunden und LieferketteDass Sie in Lieferantenfragebögen und Audits belastbar antworten können, statt auf ein ungetestetes Dokument zu verweisen.
  • Übungsziel, Format und Szenario sind benannt.
  • Datum, Dauer, Teilnehmende und Beobachter sind dokumentiert.
  • Der Ablauf mit den wesentlichen Entscheidungen und Zeitpunkten ist festgehalten.
  • Beobachtungen sind nach Stärken und Schwächen getrennt und den Zielen zugeordnet.
  • Jede Maßnahme hat einen Verantwortlichen und einen Termin.
  • Der Bericht ist von der Geschäftsleitung zur Kenntnis genommen und abgelegt.
Selbsttest

Sind Sie übungsbereit?

Diese Fragen zeigen, ob die nächste Übung ein Test des Plans wird oder erst einmal der Plan selbst entsteht. Beides ist ein guter Grund zu üben.

  • Es ist festgelegt, wer den Krisenstab einberufen darf und wie die Mitglieder außerhalb der Bürozeiten erreicht werden.
  • Das Notfallhandbuch ist auch dann verfügbar, wenn Netzwerk, Mail und Dateiserver ausgefallen sind.
  • Die Personen, die eine NIS2- oder DSGVO-Meldung absetzen, sind benannt und kennen die Vorlagen.
  • Die Reihenfolge, in der Systeme wiederhergestellt werden, ist dokumentiert und mit den Fachbereichen abgestimmt.
  • Es gibt Kommunikationsvorlagen für Mitarbeitende, Kunden und Behörden.
  • Die Maßnahmen aus der letzten Übung sind umgesetzt oder haben einen Termin.

Grundlagen aufbauen: Business-Impact-Analyse, Notfallhandbuch und Krisenstabsorganisation, also das, was eine Übung prüft, behandelt unser Schwesterportal business-continuity-beratung.de.

Wer dahinter steht

JAMORIE: Beratung für IT-Sicherheit und Compliance

JAMORIE Consulting aus Eschborn bei Frankfurt am Main berät mittelständische Unternehmen zu IT-Sicherheit und Compliance. Pragmatisch, mit Blick auf das, was ein Krisenstab aus Geschäftsführung, IT und Fachbereichen im Ernstfall tatsächlich leisten kann.

  • Tabletop-Übung

    Vorbereitung mit Zieldefinition und Szenario, Moderation der Übung mit Einspielungen und Stoppuhr, Auswertung und Übungsbericht. Vor Ort im Rhein-Main-Gebiet oder remote, deutschlandweit nach Absprache.

  • Stabsrahmen- und Wiederanlaufübung

    Drehbuch mit zeitgesteuerten Einspielungen, Beobachterteam, Koordination mit Ihrer IT oder Ihrem Dienstleister für die technische Wiederherstellung, Auswertung gegen RTO und RPO.

  • Übungsprogramm

    Mehrjahresplanung mit wechselnden Formaten und Szenarien, damit über die Zeit alle Pläne, Rollen und Meldewege geprüft werden. Inklusive Nachverfolgung der Maßnahmen zwischen den Übungen.

Häufige Fragen

Notfallübungen kurz beantwortet

Wie lange dauert eine Notfallübung?

Ein Tabletop mit Vorbesprechung, Szenario-Durchgang und Auswertung ist in der Regel an einem halben Tag machbar. Stabsrahmenübungen und technische Wiederanlaufübungen brauchen mehr Zeit, weil sie Einspielungen in Echtzeit oder tatsächliche Wiederherstellungen enthalten. Die Vorbereitung mit Zieldefinition und Drehbuch dauert meist länger als die Durchführung selbst.

Wer sollte teilnehmen?

Diejenigen, die im Ernstfall entscheiden und handeln: Geschäftsleitung, IT-Leitung, Informationssicherheit, Kommunikation, Recht oder Datenschutz, je nach Szenario auch Produktion, Vertrieb oder Personal. Wichtig ist, dass der Krisenstab in der Besetzung übt, in der er auch einberufen würde, einschließlich der Vertretungen.

Wir haben noch keinen Notfallplan. Können wir trotzdem üben?

Ja, und es ist oft der beste Einstieg. Ein Tabletop ohne Plan zeigt sehr schnell, welche Entscheidungen, Kontakte und Informationen im Ernstfall fehlen. Die Maßnahmenliste aus der Übung wird dann zur Gliederung des Notfallhandbuchs. Umgekehrt zeigt eine Übung mit vorhandenem Plan, ob dieser tatsächlich benutzbar ist.

Wie oft sollten wir üben?

Mindestens einmal jährlich, zusätzlich nach wesentlichen Änderungen an Organisation, Systemen oder Dienstleistern. Sinnvoll ist ein Wechsel der Formate und Szenarien: in einem Jahr ein Tabletop zu Ransomware, im nächsten eine technische Wiederanlaufübung oder ein Szenario mit Dienstleisterausfall. So werden verschiedene Pläne und Rollen geprüft.

Was gehört in den Übungsbericht?

Übungsziel, Format, Szenario, Datum, Teilnehmende und Beobachter, der Ablauf mit den wesentlichen Entscheidungen, die Beobachtungen zu Stärken und Schwächen sowie die Maßnahmenliste mit Verantwortlichen und Terminen. Damit ist der Bericht sowohl Arbeitsgrundlage für die Verbesserung als auch Nachweis gegenüber Aufsicht, Auditor und Versicherer.

Warum die Meldepflichten mitüben?

Weil die Fristen kurz sind und im Ernstfall parallel zur Bewältigung laufen. Unter NIS2 muss ein erheblicher Vorfall innerhalb von 24 Stunden erstmals gemeldet werden, nach 72 Stunden folgt eine Meldung mit Bewertung und nach einem Monat die Abschlussmeldung; bei personenbezogenen Daten gilt zusätzlich Art. 33 DSGVO mit 72 Stunden. Wer das in der Übung durchspielt, kennt Zuständigkeit, Inhalt und Freigabeweg, bevor die Uhr läuft.

Kostenloses Erstgespräch

Planen wir Ihre nächste Übung

Im kostenlosen Erstgespräch klären wir, welches Format und Szenario für Ihren Stand passt, wer teilnehmen sollte und was der Übungsbericht am Ende belegen soll.

  • Einordnung: Tabletop, Stabsrahmen- oder Wiederanlaufübung
  • Szenario mit Bezug zu Ihren kritischen Prozessen
  • Aufwand für Vorbereitung, Durchführung und Bericht

Wir rufen Sie zurück

Kurz die Kontaktdaten, wir melden uns innerhalb eines Werktags für ein kostenloses Erstgespräch. Kein Kalender, keine Vorbereitung nötig.

Mit dem Absenden stimmen Sie zu, dass wir Sie zur Terminabstimmung kontaktieren. Details in unserer Datenschutzerklärung.