forumNeues Thema

Incident Response Services: Wie funktionieren Jahresverträge und Retainer-Modelle?

EEbru K***Teilnehmer
Funktion
HR-Spezialist
Branche
Möbelproduktion
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Okt. 2024
Nachricht
105
#1

Wir sind eine Finanzberatung mit 35 Mitarbeitern in London. Wegen unserer Verträge mit Unternehmenskunden und den Vorgaben unserer Cyberversicherung müssen wir einen Vertrag mit einem Cyber-Incident-Response-Team abschließen das bei Ransomware oder Datenpannen sofort eingreifen kann.

Wir holen gerade Angebote für Incident-Response-Dienstleistungen von verschiedenen IT-Sicherheitsfirmen ein. Die Modelle und Preisunterschiede verwirren uns aber ziemlich. Ein Anbieter will pauschal 18.000 GBP im Jahr als Retainer und inkludiert darin 40 Stunden Reaktionszeit. Ein anderer verlangt 4.000 GBP im Jahr rein für das SLA (garantierte Reaktionszeit) und stellt im Ernstfall 350 GBP pro Stunde in Rechnung.

Macht es Sinn jedes Jahr tausende Pfund für etwas zu binden das uns vielleicht nie passiert? Wie laufen diese Retainer-Verträge in der Praxis wirklich ab und schaffen die Dienstleister es im Notfall tatsächlich innerhalb der vereinbarten Frist?

GGökhan K***Teilnehmer
Funktion
Software-Teamleiter
Branche
verpackung
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Feb. 2022
Nachricht
207
Nützlichste Antwort#2

Kurz gesagt: Ein Incident-Response-Retainer stellt sicher, dass das Expertenteam im Krisenfall eure Infrastruktur bereits kennt und innerhalb einer vertraglich garantierten Zeit (meist 2 bis 4 Stunden) mit den Maßnahmen beginnt. Wenn ihr keinen Vertrag habt, kann es bei einem laufenden Angriff Tage dauern, überhaupt Experten zu finden – und die Notfall-Stundensätze übersteigen solche Jahresgebühren dann um ein Vielfaches.

Grundsätzlich gibt es zwei Modelle: Verträge mit inkludierten Stunden und reine Standby-Vereinbarungen ohne Stundenkontingent. Das Angebot über 18.000 GBP gehört zur ersten Variante. Der entscheidende Punkt hierbei: Verfallen die 40 Stunden, wenn in dem Jahr kein Angriff passiert? Bei gut verhandelten Verträgen kann man ungenutzte Stunden am Jahresende in Tabletop-Krisenübungen, System-Hardening oder Penetrationstests umwandeln. Lasst euch diese Option unbedingt vertraglich zusichern.

Das SLA-Modell für 4.000 GBP funktioniert eher wie eine Notfallversicherung. Es garantiert euch eine bestimmte Reaktionszeit, aber sobald etwas passiert, schießen die Kosten in die Höhe. Die forensische Analyse und Bereinigung bei einem durchschnittlichen Ransomware-Vorfall dauert etliche Stunden; das reißt im Ernstfall ein ungeplantes, tiefes Loch ins Budget.

Bei eurer Unternehmensgröße und eurem Risikoprofil ist ein Prepaid-Retainer, bei dem ungenutzte Stunden für proaktive Maßnahmen genutzt werden können, meist die sicherste Wahl.

RRamazan Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
40
#3

Wir hatten letztes Jahr eine kleine Kontokompromittierung per Mail, ohne Retainer-Vertrag. Die erste Firma hat uns direkt abgewiesen mit der Begründung, sie betreuen nur Bestandskunden. Die zweite hat uns als Notfall angenommen, aber 450 GBP pro Stunde verlangt – am Ende lag die Rechnung bei 14.000 GBP. Vom Ausfall und dem ganzen Ärger mal ganz abgesehen.

TTolga K***ExperteCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
24
#4

Schaut euch genau an, was der Anbieter während des Onboardings macht, noch bevor ihr unterschreibt. Werden Logs zentral gebündelt? Sind Tools für forensische Snapshots installiert? Wenn da vorher nichts vorbereitet wird, gehen im Ernstfall die ersten 24 Stunden allein dafür drauf, Zugriffsrechte auf eure Systeme einzurichten.

İİlknur O***Teilnehmer
Funktion
Kurier-Koordinator
Branche
Viehzucht
Organisationsform
Filialkette
Beigetreten
Feb. 2025
Nachricht
109
#5

Verlasst euch nicht blind auf SLA-Zeiten. Wenn im Vertrag „Reaktion innerhalb von 2 Stunden“ steht, heißt das nicht, dass zwei Stunden später eine Truppe Experten bei euch auf der Matte steht. Bei vielen Dienstleistern bedeutet das nur, dass innerhalb von zwei Stunden jemand anruft und das Ticket bestätigt. Klärt ganz genau ab, wann die eigentliche technische Arbeit beginnt.

HHasanTeilnehmer
Funktion
WordPress-Entwickler
Beigetreten
Nov. 2023
Nachricht
152
#6

Werft einen Blick in eure Cyberpolice und prüft die Partnerliste für Incident Response. Wenn die Firma, die ihr auswählt nicht von eurer Versicherung freigegeben ist bleibt ihr im Schadensfall auf den Kosten sitzen.

RRamazan T***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
4
#7

Achtet beim Angebotsvergleich auf diese 3 Dinge: 1) Wie ist die Reaktionszeit remote und wie lange dauert es, falls jemand vor Ort sein muss? 2) Lassen sich nicht genutzte Stunden für Krisensimulationen oder interne Audits verwenden? 3) Gehören Beweissicherung und Berichte für behördliche Meldepflichten zum Leistungsumfang?

YYasemin T***VeteranCommunity-Mitglied
Beigetreten
Apr. 2026
Nachricht
274
#8

wir hielten das anfangs auch für rausgeworfenes Geld, haben es der Geschäftsführung dann aber als „digitalen Feuerlöscher“ verkauft dann wir machen einmal im Jahr eine Krisensimulation; allein zu sehen wie die Führungskräfte im Ernstfall reagieren und wo es hakt, war das Geld schon wert.

VVahide U***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
139
#9

mitten in der krise nicht zu wissen wen man anrufen soll ist der absolute horror. ne feste notfallnummer braucht man definitiv aber schaut dass die ungenutzten stunden nicht verfallen sonst verbrennt ihr nur geld.

FFiliz U***Teilnehmer
Funktion
Social-Media-Manager
Branche
Beratung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Sept. 2025
Nachricht
1
#10

In der Finanzberatung sind Kundendatenschutz und Meldefristen extrem strikt geregelt. Bei einem Vorfall seid ihr gegenüber Aufsichtsbehörden meldepflichtig; ein forensischer Bericht aus einem solchen Retainer-Vertrag bietet euch bei Prüfungen den nötigen rechtlichen Rückhalt.

NNeslihan E***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Sicherheitsdienste
Organisationsform
Team mit 8 Personen
Beigetreten
Apr. 2025
Nachricht
35

Doki · Unternehmenswebsite · 2023

#11

Kannst du das etwas genauer erklären? Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt über den sie eingehen.

Das war's, entschuldige, wenn ich zu lang war.

PPerihan Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
1
#12

Bleibe dran.

HHavva M***Experte
Funktion
Finanzbuchhaltung
Branche
Medien und Verlagswesen
Organisationsform
Filialkette
Beigetreten
Sept. 2022
Nachricht
197
#13

Letztes Jahr haben wir fast genau dasselbe erlebt. Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

An deiner Stelle würde ich so vorgehen.

HHande Ş***Teilnehmer
Funktion
Sekretärin
Branche
Reinigungsdienstleistungen
Organisationsform
neu gegründetes Startup
Beigetreten
Dez. 2024
Nachricht
163
#14

Wenn wir ins Detail gehen: Lösungen die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen das habe ich spät gelernt.

Wenn es jemand anders macht würde mich das auch interessieren.

ŞŞerife G***ExperteCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
201
#15

Beim Umsetzen gibt es drei Dinge zu beachten. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt über den sie eingehen.

Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt über den sie eingehen.

TTülay Y***Teilnehmer
Funktion
Grafikdesigner
Branche
bauwesen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Nov. 2025
Nachricht
2
#16

Hier habe ich einen Einwand. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

OOkan I***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
kosmetik
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Nov. 2023
Nachricht
260
#17

Kurzfassung für Neueinsteiger: Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf. Aus Erfahrung weiß ich das.

ZZehra D***Experte
Funktion
IT-Leiter
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Feb. 2025
Nachricht
44

Doki · Server-Wartungsvertrag · 2024

#18

Nichts vergessen: Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt. Aus Erfahrung weiß ich das.

DDilara G***ExperteCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
20
#19

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. übrigens ein nicht getestetes Backup ist kein Backup.

In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf. halt schreibt mir wenn ihr Fragen habt, ich antworte so gut ich kann.

NNuri G***Teilnehmer
Funktion
Call-Center-Agent
Branche
kosmetik
Organisationsform
Boutique-Agentur
Beigetreten
Mai 2024
Nachricht
177

Doki · Markenidentität · 2026

#20

Bleibe dran. Sicherheit ist nicht absolut; es bedeutet den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Antwort schreiben