forumNeues Thema

Uns wird ein «Incident Response Team» vorgeschrieben – braucht eine 15-Leute-Firma das wirklich?

RRecep K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2022
Nachricht
6
#1

Wir sind eine Software- und Datenanalyse-Agentur mit 15 Mitarbeitern in Dubai. Aktuell stehen wir kurz davor, einen Rahmenvertrag über jährlich 450.000 AED mit einem großen Enterprise-Kunden aus Abu Dhabi zu unterzeichnen. Allerdings hat uns deren Procurement- und Compliance-Abteilung jetzt eine 40-seitige Sicherheitsvereinbarung für Lieferanten vorgelegt. Eine Klausel verlangt ausdrücklich ein internes Incident-Response-Team rund um die Uhr (24/7) mit einer garantierten Reaktionszeit von maximal 2 Stunden bei Sicherheitsvorfällen.

Unser gesamtes jährliches Budget für IT und Infrastruktur liegt gerade mal bei rund 30.000 AED. Schon einen einzigen Vollzeit-Sicherheitsexperten einzustellen ist bei unserer Größe völlig illusorisch geschweige denn ein mehrköpfiges Team im Schichtbetrieb aufzubauen – das würde den kompletten Gewinn des Deals auffressen. Unser Ansprechpartner meint nur das sei eine standardmäßige Compliance-Vorgabe und nicht verhandelbar.

Wie lösen andere kleine Dienstleister solche Anforderungen in der Praxis? Gibt es einen sauberen, rechtlich akzeptierten Weg, dieses Audit zu bestehen, ohne intern ein solches Team hochzuziehen?

GGamzeTeilnehmer
Funktion
HR-Spezialist
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juli 2024
Nachricht
104
Nützlichste Antwort#2

Kurze Antwort: Von einem Unternehmen eurer Größe erwartet niemand realistisch ein internes Vollzeit-Incident-Response-Team, wirtschaftlich wäre das auch unsinnig. Den Auditoren geht es im Kern darum, dass im Falle einer Datenpanne klare Verantwortlichkeiten existieren, ein strukturierter Notfallplan vorliegt und ein externer Dienstleister für technischen Support vertraglich gebunden ist.

So könnt ihr die Anforderung erfüllen: 1) Schließt einen Incident-Response-Retainer bei einem externen Sicherheitsdienstleister ab. Bei diesem Modell zahlt ihr eine überschaubare monatliche oder jährliche Pauschale; solange nichts passiert, fallen keine hohen Kosten an, aber ihr habt vertraglich die Reaktionszeit von 2 Stunden zugesichert. Den Partner gebt ihr genau so im Compliance-Bogen des Kunden an. 2) Erstellt intern einen formalen Incident Response Plan. Benennt zwei interne Rollen, etwa Tech Lead und Operations Manager, als Erstkontakt (First Responder). Deren Aufgabe ist nicht die Forensik, sondern den Vorfall festzustellen, das externe Team einzuschalten und die Kommunikation mit dem Kunden zu steuern. 3) Reicht der Sicherheitsabteilung des Kunden eine kurze Stellungnahme ein, in der ihr eure Unternehmensgröße, die interne Eskalationsmatrix und den Vertrag mit dem externen Partner darlegt. Mit einem festen Partner und einem schriftlichen Prozess nicken Konzerne diese Klausel in der Regel problemlos ab.

OOsman T***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Möbelproduktion
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2022
Nachricht
3
#3

Konzerne kopieren ihre internen Standards einfach 1:1 in die Lieferantenverträge. Sprecht direkt mit der IT-Sicherheit der Gegenseite. Denen ist völlig klar, dass ein 15-Mann-Laden kein eigenes CSIRT betreibt. Wenn ihr einen externen Supportvertrag und eine interne Eskalationsmatrix vorlegt, winken die das durch.

GGamze D***Veteran
Funktion
Kurier-Koordinator
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Jan. 2024
Nachricht
209
#4

Wir hatten mit unserem 20-Leute-Team in Dubai genau dieselbe Klausel auf dem Tisch. Wir haben dann für 12.000 AED im Jahr einen Bereitschaftsvertrag mit einer Security-Firma abgeschlossen, die uns 4 Stunden Reaktionszeit garantiert hat. Die Auditoren des Kunden haben das anstandslos akzeptiert und der Vertrag ging durch.

Edit: Ich habe ein paar Tippfehler korrigiert.

CCaner G***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
218
#5

Nicht direkt ablehnen, aber auf keinen Fall blind unterschreiben. Schlagt dem Kunden eine Zusatzvereinbarung vor, in der festgehalten wird, dass die Incident-Response-Funktion über einen zertifizierten externen Sicherheitsdienstleister mit entsprechendem SLA abgedeckt wird.

ŞŞerife Y***Teilnehmer
Funktion
Kurier-Koordinator
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
41
#6

Lass dich nicht davon täuschen dass der Kundenbetreuer sagt, das sei nicht verhandelbar – die sind nur Vermittler. Sicherheitsklauseln werden direkt mit dem CISO oder dem Risikoteam des Kunden verhandelt. Wenn das Datenlevel auf das euer Unternehmen zugreift nicht kritisch ist, könnt ihr diese Klausel sogar komplett aus dem Geltungsbereich rausnehmen lassen.

MMustafa C***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2026
Nachricht
96
#7

Ich würde euch empfehlen, vor der Vertragsunterschrift mit eurem Rechtsberater zu sprechen. Wenn ihr diese Verpflichtung eingeht, ohne euch mit einem externen Anbieter abzustimmen, und es dann zu einem möglichen Verstoß kommt, können wegen Vertragsverletzung ernsthafte Schadensersatzverpflichtungen entstehen.

NNuri U***VeteranCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
325
#8

als es bei uns passiert ist haben wir zwei Entwickler intern als Bereitschaft eingeteilt aber der Prüfer hat das nicht geschluckt. jährlicher Retainer von extern ist am saubersten, dann habt ihr keinen Ärger.

ZZeynep K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
41
#9

Auf welche Daten des Kunden werdet ihr zugreifen? Werden eure Systeme direkt in deren Server integriert oder werdet ihr nur in einem isolierten Bereich Analysen erstellen? Euer Zugriffslevel wäre euer wichtigstes Pfand, um die Bedingungen aufzuweichen.

KKader B***Experte
Funktion
IT-Leiter
Branche
Landwirtschaft
Organisationsform
Boutique-Agentur
Beigetreten
März 2023
Nachricht
233
#10

keine Panik, bei Unternehmensangebotsprozessen machen solche Klauseln immer Angst. das Ziel ist nicht euch fertigzumachen sondern im Krisenfall jemanden am Telefon zu haben, der verantwortlich ist.

FFiliz E***Teilnehmer
Funktion
Grafikdesigner
Branche
Catering
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Aug. 2022
Nachricht
200
#11

vor zwei Jahren habe ich genau dasselbe erlebt. ehrlich gesagt lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

wenn ihr das Ergebnis hier postet hilft es auch anderen.

VVildan V***VeteranCommunity-Mitglied
Beigetreten
Juni 2025
Nachricht
329
#12

Ich probiere es aus.

FFurkan K***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
141
#13

Hier habe ich einen Einwand... also vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt. ehrlich gesagt wenn deine Situation anders ist ändert sich das natürlich.

TTuğçe C***Experte
Funktion
HR-Spezialist
Branche
Recht
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Feb. 2023
Nachricht
185
#14

Das wusste ich nicht.

AAhmet B***ExperteCommunity-Mitglied
Beigetreten
Dez. 2025
Nachricht
264
#15

vielen Dank ich werde es heute testen und je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt aber wenn es jemand anders macht, würde mich das auch interessieren.

AAslı Ç***Teilnehmer
Funktion
Produktionsplanung
Branche
Beratung
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Dez. 2025
Nachricht
124

Doki · KVKK-Compliance-Beratung · 2026

#16

beim Umsetzen gibt es drei Dinge zu beachten. ehrlich gesagt wenn die Zwei-Faktor-Authentifizierung aktiv ist reicht ein gestohlenes Passworrt allein nicht aus.

das ist meine Meinung ich behaupte nicht, dass es absolut richtig ist.

NNecati D***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
251
#17

Es gab drei verschiedene Ansichten, die sich alle ergänzen. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

An deiner Stelle würde ich so vorgehen.

AAhmet O***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
142
#18

Kannst du das etwas genauer erklären? Ein automatisierter Scan-Report ist kein Penetrationstest.

Nur weil alle es tun, heißt es nicht, dass es richtig ist. Das war's, entschuldige, wenn ich zu lang war.

İİlker A***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
292
#19

Ich habe mich lange damit beschäftigt. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

An deiner Stelle würde ich so vorgehen.

HHüsniye A***Teilnehmer
Funktion
Praktikant
Branche
IT-Dienstleistungen
Organisationsform
mittelständisches Unternehmen
Beigetreten
März 2023
Nachricht
250

Doki · Mobile App · 2025

#20

Absolut. Wenn ich noch etwas hinzufügen darf: Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Korrigiert mich, falls ich falsch liege.

Antwort schreiben