Incident Response Team (IR-Team): Strukturiertes Team für schnelle Reaktion auf Cyber-Vorfälle. Rollen: 1) IR-Lead/Koordinator (Gesamtsteuerung, Eskalation), 2) Technischer Analyst (Schwachstellenanalyse, Log-Analyse, Eindämmung), 3) Recht/Compliance (KVKK-Meldung, Versicherungsinformation, Behördenkorrespondenz), 4) Kommunikation/PR (Kundeninfo, Medienhandling, interne Kommunikation), 5) Forensik-Spezialist (extern beauftragt, Beweissicherung, Untersuchung). Optional: HR (Insider-Bedrohungen), Management (Entscheidungen, Ressourcenallokation). Für KMUs ohne dediziertes Team: Geschäftsführung + IT-Leitung + Rechtsberater + PR-Verantwortlicher = 4 Personen. Ablauf: Stunde 1 (Team zusammenrufen, Vorfall bestätigen), Stunde 2-4 (Umfang klären, erste Eindämmung), Stunde 4-24 (Untersuchung, Beginn der Behebung, Vorbereitung der Meldungen), Tag 2-7 (Untersuchung abschließen, Kunden/Behörden informieren, langfristige Lösung). Übung: Tabletop-Drill (Simulation, 2-3 Stunden jährlich) → Prozess testen, Rollenklarheit, Entscheidungswege prüfen. Dokumentation: Runbook (wer, was, wann, wer genehmigt), Kontaktliste (24/7 erreichbar), Entscheidungsbaum (szenariobasiert), Vorfall-Nachbesprechung-Vorlage (Lessons Learned).