forumNeues Thema

Sollte ich ein Incident-Response-Team aufstellen oder reicht eine Liste mit Telefonnummern?

AAv. Kemal U***Experte
Funktion
Anwalt · IT
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Sept. 2023
Nachricht
168
#1

Wir sind ein fünfköpfiges Architektur- und Projektberatungsbüro mit Sitz in Mailand. Wir bewahren sensible Grundrisse und Ausschreibungsunterlagen der Gewerbeimmobilien unserer Kunden auf unseren Cloud-Servern auf. Letzte Woche hatten wir eine kurze Ransomware-Panik, nachdem ein Mitarbeiter auf einen Phishing-Link in seiner E-Mail geklickt hatte; zum Glück haben wir es dank automatischer Backups ohne Datenverlust überstanden.

Aber an jenem Tag haben wir gemerkt, dass niemand wusste, wer den Server vom Strom nehmen würde, wer die Polizei oder die Datenschutzbehörde informieren würde, wer unsere IT-Supportfirma anrufen würde, falls das System gesperrt würde. Im Büro sah jeder jeden an und wir haben eine halbe Stunde lang nur panisch telefoniert.

Unser Budget ist knapp, einen Vollzeit-Sicherheitsexperten einzustellen ist für uns unmöglich. Ist es in einer fünfköpfigen Struktur realistisch, ein offizielles Incident-Response-Team aufzustellen, oder reicht uns eine am Schwarzen Brett hängende Notfall-Telefonliste? Was sollte der Mindeststandard dieser Struktur für Kleinbetriebe sein?

FFatih K***Experte
Funktion
Datenerfasser
Branche
Landwirtschaft
Organisationsform
mittelständisches Unternehmen
Beigetreten
Juni 2022
Nachricht
228

Doki · Penetrationstest · 2025

Nützlichste Antwort#2

Kurze Antwort: Eine reine Telefonnummernliste führt im Krisenmoment zu Entscheidungslähmung, aber in einer fünfköpfigen Struktur ist es auch nutzlos, wie in großen Unternehmen Titel zu verteilen. Was ihr braucht, ist ein schlankes dreigliedriges Reaktionsgerüst, das die Rollen im Unternehmen und das externe Support-Protokoll vorab klärt.

In kleinen Teams ist das Kernproblem nicht, wer was weiß, sondern wer in dem Moment die letzte Entscheidung trifft. Ihr könnt die Struktur auf diese drei Kernrollen reduzieren: 1) Krisenkoordinator (meist der Firmengründer oder Büroleiter): die einzige befugte Person, die die Benachrichtigung der Kunden und bei Bedarf das komplette Abschalten der Systeme genehmigt. 2) Kommunikations- und Prozessverantwortlicher: die Person, die den Kontakt mit dem externen IT-Dienstleister, Anwalt und Versicherungsunternehmen führt und die Entwicklungen stündlich schriftlich festhält. 3) Operative Unterstützung: die Person, die physische Backups sichert und die Büromitarbeiter informiert.

Damit diese Struktur funktioniert, solltet ihr mit einer externen IT-Supportfirma ein erweitertes Notfallprotokoll abschließen. Lasst in einen externen Supportvertrag, der jährlich etwa 1.500 bis 2.500 EUR kostet, eine Garantie für Fernzugriff innerhalb von maximal zwei Stunden im Ereignisfall (SLA) aufnehmen. Die Telefonliste ist nur ein Wegweiser; solange ihr kein einseitiges Ablaufdiagramm erstellt, das definiert, wer in welcher Situation welchen Schritt geht, und zweimal im Jahr eine 15-minütige Szenarioübung macht, nützt die Liste nichts.

İİbrahim A***ExperteCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
1
#3

Eine Liste ans Schwarze Brett zu hängen reicht nicht, aber erstellt auch kein fünfzigseitiges Verfahren. Druckt ein einseitiges laminiertes Blatt: 1) Internetkabel ziehen, Computer nicht ausschalten (damit keine Beweise verloren gehen). 2) Ahmet Bescheid geben. 3) Den externen IT-Experten anrufen. 4) Auf keinen verdächtigen Bildschirm ein Passwort eingeben. In einem fünfköpfigen Büro ist das Einzige was Leben rettet, die Reflexe in den ersten fünf Minuten.

KKemal T***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
4
#4

Letztes Jahr hatten wir in unserer 7-köpfigen Logistikfirma einen ähnlichen Vorfall. Wir hatten keine festen Abläufe, der extern herbeigerufene Notfall-Experte hat 180 EUR die Stunde abgerechnet und am Ende waren wir bei insgesamt 2.200 EUR. Hätten wir von Anfang an einen Retainer-Vertrag für 120 EUR im Monat gehabt, wäre das System damals nicht sechs, sondern nur eine Stunde offline gewesen und die Kosten hätten sich halbiert.

PPolat K***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
27
#5

Bei einem Angriff den Stecker zu ziehen und das Gerät auszuschalten, ist aus IT-forensischer Sicht der größte Fehler überhaupt. Sobald das Gerät aus ist, sind Spuren der Angreifer und Verschlüsselungs-Keys im flüchtigen Speicher (RAM) unwiderruflich weg. Wenn ihr Rollen verteilt, bringt eurem Tech-Personal bei, die Netzwerkverbindung zu trennen (WLAN aus, Ethernet-Kabel ziehen), aber stellt als eiserne Regel klar: Das Gerät bleibt an.

OOsman A***ExperteCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
316
#6

In einem Fünf-Mann-Büro ein Komitee gründen zu wollen, halte ich ehrlich gesagt für lächerlich. Da sitzt doch eh jeder nebeneinander. Seien wir doch realistisch: Intern wird daraus keiner zum Sicherheitsexperten. Wichtig ist nur, genau zu wissen wen man extern anruft, und regelmäßig zu testen, ob die Backups auch wirklich komplett isoliert gelagert sind. Rollenbezeichnungen im Team sind da reine Papierverschwendung.

RRıdvan Ç***Teilnehmer
Funktion
Marketing Director
Branche
Medien und Verlagswesen
Organisationsform
Genossenschaft
Beigetreten
Mai 2023
Nachricht
200

Doki · Log-Management-Einrichtung · 2024

#7

Uns ist das in unserer Agentur mit drei Partnern in Turin passiert. Eines Morgens tauchte auf dem Buchhaltungsrechner eine Ransomware-Nachricht auf. Keiner hat sich getraut, den Chef anzurufen, und der Praktikant hat irgendein Reinigungstool aus dem Netz gezogen und dabei sämtliche Logs gelöscht. Am Ende drohten uns Tausende Euro an Bußgeldern, weil wir die italienische Datenschutzbehörde (Garante) zu spät informiert hatten. Und das alles nur, weil die Zuständigkeiten nicht klar geregelt waren.

KKübra Ö***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Immobilien
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2024
Nachricht
155
#8

wir sind zu dritt und haben einfach ne gemeinsame whatsapp-gruppe... wenn was ist schreiben wir direkt da rein der techniker von unserem externen it-dienstleister ist da auch drin dann bisher hatten wir zwei verdächtige mails und das war sofort geklärt, da muss man nicht erst nach irgendwelchen listen suchen.

HHavva M***Experte
Funktion
Finanzbuchhaltung
Branche
Medien und Verlagswesen
Organisationsform
Filialkette
Beigetreten
Sept. 2022
Nachricht
197
#9

Was steht bei einem potenziellen Datenleck eigentlich in Ihren Kundenverträgen? Nach italienischem Recht gilt eine Meldefrist von 72 Stunden. Wer in Ihrem Unternehmen ist rein rechtlich überhaupt dazu befugt, innerhalb dieser 72 Stunden eine offizielle Mitteilung an Kunden und Aufsichtsbehörden herauszugeben? Haben Sie bei der Teamaufstellung neben der Technik auch an diese Zeichnungsberechtigung gedacht?

FFatih K***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2025
Nachricht
61
#10

Um die Diskussion mal zusammenzufassen: Für eine Fünf-Personen-Firma ist die Formel denkbar einfach. Man bestimmt intern einen einzigen Entscheider, schult die Mitarbeiter darauf, Geräte nicht auszuschalten, sondern nur vom Netz zu trennen, und sichert sich über einen externen IT-Vertrag feste Reaktionszeiten. Weder braucht man dafür ein bürokratisches Komitee, noch eine rein passive Telefonliste.

KKader U***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
Medien und Verlagswesen
Organisationsform
Familienunternehmen
Beigetreten
Juni 2024
Nachricht
86
#11

Notiert, danke.

MMeryem S***Teilnehmer
Funktion
HR-Spezialist
Branche
E-Commerce
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Dez. 2024
Nachricht
303
#12

Gespeichert.

CCemTeilnehmer
Funktion
Agentur · Projektmanager
Organisationsform
Filialkette
Beigetreten
Juni 2024
Nachricht
103

Doki · Infrastruktur-Migration · 2023

#13

Funktioniert das deiner Meinung nach in jeder Größe? Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Wenn es jemand anders macht, würde mich das auch interessieren.

NNecati T***ExperteCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
50
#14

Das wusste ich nicht.

TTolga Y***Experte
Funktion
Exportbeauftragter
Branche
Druckerei
Organisationsform
Filialkette
Beigetreten
Aug. 2023
Nachricht
3
#15

Das habe ich auch erlebt.

SSerkan U***Teilnehmer
Funktion
Bauleiter
Branche
Bildung
Organisationsform
mittelständisches Unternehmen
Beigetreten
Mai 2025
Nachricht
312
#16

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Viel Erfolg.

KKübra E***Teilnehmer
Funktion
Logistikplanung
Branche
leder
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
März 2025
Nachricht
46
#17

Das hatte ich auch schon überlegt. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Aus Erfahrung weiß ich das.

OOkyanusTeilnehmer
Funktion
Eingebettete Software
Organisationsform
Regionalhändler
Beigetreten
Apr. 2024
Nachricht
96
#18

So klar geschriebene Texte sind selten. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel. Nur als Notiz, könnte nützlich sein.

JJülide G***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
166
#19

da stimme ich zu... halt überstürzte Entscheidungen sind oft solche die man sechs Monate später korrigieren muss.

ein automatisierter Scan-Report ist kein Penetrationstest.

BBurcu A***VeteranCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
360
#20

Danke fürs Schreiben, das ist genau richtig. Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Wenn es jemand anders macht, würde mich das auch interessieren.

Antwort schreiben