forumNeues Thema

Wir unterschreiben einen Incident-Response-Vertrag — auf welchen Klauseln müssen wir bestehen?

CCeren E***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
95
#1

Wir sind ein 35-köpfiges Unternehmen in Kalifornien, das Integrationssoftware für den Gesundheitssektor entwickelt. Aufgrund der Datensicherheits-Zusatzprotokolle, die wir mit unseren Unternehmenskunden unterzeichnen, ist es nun Pflicht geworden, einen professionellen Cyber-Incident-Response-Vertrag (IR retainer) zu haben, für den Fall eines Leaks oder Ransomware-Vorfalls.

Wir haben von einer Cybersicherheitsfirma ein Angebot für einen Incident-Response-Vertrag mit jährlicher Vorauszahlung von 18.000 Dollar erhalten. Darin sind 40 Stunden Notfallreaktion pro Jahr definiert. Als wir den Vertragsentwurf geprüft haben, haben wir aber gemerkt, dass die rechtlichen und operativen Begriffe sehr allgemein gehalten sind.

Wir unterschreiben so eine Vereinbarung zum ersten Mal. Bei welchen Klauseln dürfen wir im Vertrag nicht nachgeben, damit das Team im Ernstfall wirklich vor der Tür steht oder sich aufs System schaltet? Worauf muss man achten, damit später keine riesigen Zusatzrechnungen entstehen und das Team wirklich bereitsteht?

AAycan P***Teilnehmer
Funktion
Produktionsplanung
Branche
Möbelproduktion
Organisationsform
Regionalhändler
Beigetreten
Apr. 2024
Nachricht
109
Nützlichste Antwort#2

Kurze Antwort: Die drei kritischsten Klauseln, über die man in einem Incident-Response-Vertrag verhandeln muss, sind die Reaktionszeit-Zusage (SLA), der Umgang mit nicht genutzten Stunden und der zusätzliche Stundensatz bei Überschreitung. Wenn diese Klauseln nicht klar sind, bekommt ihr im Krisenfall keinen Support vom Dienstleister.

Erstens: Teilt die SLA-Zeit unbedingt in zwei Teile: die Zeit bis zur ersten Remote-Reaktion und die Zeit bis zur Reaktion vor Ort (on-site). Viele Firmen sagen 'Reaktion innerhalb von 4 Stunden', aber das ist nur die Zeit, die das Callcenter braucht, um das Telefon abzunehmen. Lasst in den Vertrag schreiben: 'Der leitende Forensik-Analyst beginnt spätestens 2 Stunden nach Meldung eines Vorfalls der kritischsten Stufe mit der Untersuchung, indem er aktiven Zugriff auf das System erhält.'

Zweitens, der kritische Punkt: Was passiert mit den 40 Stunden, die euren 18.000 Dollar entsprechen, wenn das ganze Jahr über kein Vorfall eintritt? Akzeptiert auf keinen Fall die Klausel 'Nicht genutzte Stunden verfallen am Jahresende'. Lasst folgende Bestimmung in den Vertrag aufnehmen: 1) Nicht genutzte Stunden können in einen Penetrationstest, eine Desktop-Krisenübung oder ein Architektur-Audit umgewandelt werden, 2) mindestens die Hälfte der verbleibenden Stunden wird auf die nächste Vertragsperiode übertragen.

Und schließlich die Onboarding-Bedingung. Im Ernstfall hat man keine Zeit, sich mit VPN-Berechtigungen, Serverzugängen und der Definition von Log-Quellen herumzuschlagen. Es muss ausdrücklich festgehalten werden, dass zu Vertragsbeginn ein kostenloser Infrastruktur-Kennenlernprozess durchgeführt wird und die Zugriffsberechtigungen im Voraus bereitgehalten werden.

MMelis E***Experte
Funktion
Qualitätsprüfer
Branche
Automobilzulieferer
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
März 2023
Nachricht
50
#3

Die grundlegenden technischen Kontrollpunkte, die ihr in den Vertrag aufnehmen lassen solltet, sind folgende: 1) Die Definition der Vorfallklassifizierung (P1-P4) muss an objektive Kriterien gebunden sein, 2) der Zuschlagsfaktor für zusätzliche Stunden darf den Vorauszahlungssatz nicht überschreiten, 3) die forensischen Zertifizierungen des Reaktionsteams (GCFA, GCFE usw.) müssen nachgewiesen werden, 4) für die Übergabe von Protokollen und Berichten muss eine Frist von höchstens 10 Werktagen festgelegt werden.

BBurcu B***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
264
#4

Wir haben für unser 50-köpfiges Team einen ähnlichen Vertrag für 15.000 Dollar abgeschlossen. Im Laufe des Jahres hatten wir keinen einzigen Sicherheitsvorfall. Dank der Klausel, die wir von Anfang an in den Vertrag aufnehmen ließen, haben wir unsere 35 Stunden im letzten Monat des Jahres in einen umfassenden Cloud-Penetrationstest umgewandelt; das Geld war definitiv nicht zum Fenster hinausgeworfen.

NNeslihan K***Experte
Funktion
IT-Leiter
Branche
Catering
Organisationsform
Filialkette
Beigetreten
Jan. 2023
Nachricht
40
#5

Warum denkt ihr nicht über das Modell 'Null-Dollar-Retainer' (zero-cost retainer) statt eines vorausbezahlten Retainers nach? Im Krisenfall ist der Stundensatz etwas höher, aber wenn nie ein Vorfall eintritt, habt ihr die 18.000 Dollar im Jahr nicht im Voraus gebunden. Wenn eure Kunden nur auf die Existenz des Vertrags schauen, ist dieses Modell viel rentabler.

ÖÖmer O***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Software
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Feb. 2023
Nachricht
135
#6

Achtet auf die Klausel zur Zugriffsberechtigung. Die Firma kann im Notfall globale Administratorrechte für die gesamte Cloud-Umgebung in eurem Unternehmen verlangen. Ihr solltet in den Vertrag schreiben, dass das Reaktionsteam nur über vorab definierte Sprungserver (jumpbox) und Service-Accounts mit minimalen Rechten nachvollziehbar zugreifen darf.

KKemal G***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
5
#7

klärt wer die Befugnis hat den Notfall auszurufen und die Retainer-Stunden sollten nur auf Anruf von 2-3 autorisierten Personen aus eurem Unternehmen gestartet werden können, sonst kann ein in Panik geratener Praktikant verseheentlich einen Prozess auslösen, der Tausende von Dollar kostet.

BBurak Y***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
74
#8

Wir empfehlen Ihnen, die Haftungsobergrenze für den Fall einer Verletzung der Vertraulichkeit oder Offenlegung von Kundendaten durch das Incident-Response-Team auf mindestens das Doppelte des gesamten Vertragswerts festzusetzen und die Vertragsstrafenklausel beidseitig bindend zu gestalten.

EEfe A***Teilnehmer
Funktion
Systemadministrator
Branche
Software
Organisationsform
Team mit 8 Personen
Beigetreten
Juli 2022
Nachricht
136

Doki · Infrastruktur-Migration · 2025

#9

Was verlangen sie im Vertragsangebot eigentlich als zusätzlichen Stundensatz, wenn die 40 Stunden überschritten werden? Haben sie für Nacht- oder Feiertagseinsätze Multiplikatoren wie das 1,5- oder 2-Fache des Standardtarifs angesetzt?

GGamzeTeilnehmer
Funktion
HR-Spezialist
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juli 2024
Nachricht
104
#10

Dieses Thema ist archiviert.

RRabia Ç***Teilnehmer
Funktion
IT-Leiter
Branche
energie
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Juni 2025
Nachricht
354
#11

Das wusste ich nicht. Wer bei Incident-Response-Vereinbarung hetzt stolpert alle an derselben Stelle.

Nur als Notiz, könnte nützlich sein.

GGökhan A***Veteran
Funktion
Projektmanager
Branche
leder
Organisationsform
Filialkette
Beigetreten
Juni 2022
Nachricht
64
#12

Ich stimme zu, möchte das sogar besonders betonen. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

RRıdvan B***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
180
#13

Ja, die Situation bei Incident-Response-Vereinbarung ist genau so. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Korrigiert mich, falls ich falsch liege.

NNurayTeilnehmer
Funktion
Verlag
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2023
Nachricht
92
#14

Ich bin in derselben Situation deshalb frage ich. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

LLeyla Y***ExperteCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
102
#15

Ich schreibe mal meine Erfahrung auf. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

ZZerrin T***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Gesundheitswesen
Organisationsform
Genossenschaft
Beigetreten
Okt. 2023
Nachricht
389

Doki · Interface-Design · 2024

#16

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

Das allein zu versuchen, ist der teuerste Weg. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

FFiliz V***Teilnehmer
Funktion
Datenanalyst
Branche
Druckerei
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Mai 2025
Nachricht
235
#17

du hast recht ich bin denselben Weg gegangen... menschen verteidigen nicht den Prozess, sondern die Gewohnheit... der Widerstand kommt daher.

das ist meie Meinung ich behaupte nicht dass es absolut richtig ist.

OOnur A***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
papier
Organisationsform
Regionalhändler
Beigetreten
Mai 2024
Nachricht
207
#18

Meine Frage ist geklärt, vielen Dank.

İİsmailTeilnehmer
Funktion
Systemadministrator
Beigetreten
Dez. 2023
Nachricht
128
#19

Du hast recht, ich bin denselben Weg gegangen. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

VVildan O***Teilnehmer
Funktion
Exportbeauftragter
Branche
Möbelproduktion
Organisationsform
Boutique-Agentur
Beigetreten
Okt. 2025
Nachricht
210

Doki · Incident-Response-Support · 2026

#20

Dabei gibt es einen sehr häufigen Fehler. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

Antwort schreiben