forumNeues Thema

Notfallplan für ein 10-Personen-Unternehmen: Was muss drinstehen, ohne dass es ein Wälzer wird?

BBurcu A***Teilnehmer
Funktion
IT-Leiter
Branche
Automobilzulieferer
Organisationsform
Werkstatt
Beigetreten
Juni 2024
Nachricht
49
#1

Wir sind ein B2B-Software- und Beratungsunternehmen mit 10 Leuten in Berlin. Unsere Kunden sind größtenteils mittelständische Industriefirmen in Deutschland. Letzte Woche kam von einem großen Kunden ein jährlicher Sicherheitsaudit-Fragebogen rein und sie haben direkt gefragt, ob wir einen unternehmensweiten Notfallplan haben und wann der zuletzt getestet wurde.

Wir haben aktuell überhaupt keine schriftlichen Prozesse. Wenn es einen Sicherheitsvorfall oder Serverausfall gibt, reden wir im internen Chat und handeln spontan je nach Situation. Aber die zigseitigen Vorlagen, die Konzerne nutzen, zu kopieren, wirkt für ein 10-köpfiges Team völlig sinnlos und nicht handhabbar. Wir haben keinen Vollzeit-Sicherheitsexperten, um die Infrastruktur kümmern sich zwei unserer Entwickler.

Was muss mindestens in einem Notfallplan stehen, der für ein 10-köpfiges Team wirklich umsetzbar ist und nicht in den Dateien verstaubt? Wie können wir einen praktischen Rahmen aufbauen, der festlegt, wer in den ersten 24 Stunden was macht?

OOsman T***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Möbelproduktion
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2022
Nachricht
3
Nützlichste Antwort#2

Kurze Antwort: Für ein Unternehmen mit zehn Leuten darf ein Notfallplan auf keinen Fall zwei oder drei Seiten überschreiten. Worauf es ankommt, sind nicht dicke Prozesse, sondern klare Rollen, die Kommunikationskette und konkrete Schritte in den ersten 24 Stunden.

Ihr könnt den Plan in drei Hauptbereiche aufteilen. Der erste Bereich ist die Festlegung des Entscheiders und des technischen Leads. Wer koordiniert den Vorfall im Unternehmen, wer kommuniziert an Kunden und Behörden, wer führt die technische Untersuchung durch – auf diese Fragen muss es genau eine Antwort geben. Der zweite Bereich ist die Kontaktliste. Da gehören die Notfall-Telefonnummern im Team rein, die Notfall-Supportkanäle von Hosting- und Cloud-Anbieter und die Kontaktdaten eures IT-Rechtsanwalts. Diese Liste muss unbedingt außerhalb des Firmennetzes aufbewahrt werden, offline oder an einem unabhängigen Ort.

Der dritte Bereich ist das 24-Stunden-Protokoll. Hier ist die Reihenfolge klar: 1) Betroffene Systeme vom Netz trennen, aber die Server nicht abschalten, um keine Beweise zu verlieren, 2) die Uhrzeit des Vorfallbeginns, die bemerkten Anomalien und wer was gemacht hat, minutiös notieren, 3) bei Verdacht auf Datenleck die Geschäftsführung und die Rechtsabteilung informieren und dabei die gesetzlichen Meldefristen (insbesondere die 72-Stunden-Regel unter der DSGVO) im Blick behalten.

Nachdem ihr diesen zweiseitigen Entwurf geschrieben habt, macht einmal im Jahr freitagnachmittags eine Trockenübung am Schreibtisch. 45 Minuten durchzuspielen, wer was macht, wenn ein E-Mail-Konto übernommen oder die Datenbank verschlüsselt wird, bringt euch viel mehr als ein 50-seitiges Handbuch, das keiner liest.

MMert Ö***Teilnehmer
Funktion
Tankstellenbetreiber
Organisationsform
neu gegründetes Startup
Beigetreten
Nov. 2023
Nachricht
64
#3

Das Erste, was ihr tun solltet: den Plan nicht auf dem Firmenserver aufbewahren. Wenn Ransomware reinkommt, kommt ihr nicht mehr an euren eigenen Server. Eine gedruckte Kopie beim Geschäftsführer und beim technischen Lead, eine Kopie in einem unabhängigen externen Cloud-Ordner. Und für die Kommunikation sollte von Anfang an ein Kanal außerhalb der Firmen-E-Mail festgelegt werden.

TTaner E***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
118
#4

Wir betreiben eine Agentur ähnlicher Größe in München. Letztes Jahr wurde das E-Mail-Konto eines Kunden übernommen. Weil wir vorher nicht aufgeschrieben hatten, wer wen anruft, haben wir die ersten 4 Stunden mit interner Panik und gegenseitigem Nachfragen verloren. Nach dem Vorfall haben wir ein einseitiges Flussdiagramm erstellt. Die Erstellung hat uns nur 3 Stunden gekostet, aber beim nächsten kleinen DNS-Problem waren wir in 20 Minuten organisiert.

EEsraTeilnehmer
Funktion
Python-Entwickler
Beigetreten
Aug. 2024
Nachricht
134
#5

Der größte Fehler auf technischer Seite ist, in Panik den Serverstecker zu ziehen oder sofort neu zu starten. Die flüchtigen Speicherinhalte im RAM werden gelöscht und ihr könnt nicht mehr feststellen, wo der Angreifer reingekommen ist. Im Plan muss klar die Regel stehen: „Maschine nicht ausschalten, nur das Netzwerkkabel ziehen oder den Netzwerkadapter der virtuellen Maschine deaktivieren".

HHakan T***Teilnehmer
Funktion
Anlageberater
Beigetreten
Jan. 2024
Nachricht
96
#6

Wenn ihr in Deutschland tätig seid, lasst die rechtliche Seite nicht außer Acht. In eurem Notfallplan muss die 72-stündige Meldepflicht an die zuständige Aufsichtsbehörde nach Art. 33 DSGVO und gegebenenfalls der Prozess der Benachrichtigung der Betroffenen als klarer Schritt stehen. Unternehmen verpassen diese Frist im internen Chaos häufig.

BBurcu Ö***Neues Mitglied
Funktion
Verkäufer im Einzelhandel
Branche
Medien und Verlagswesen
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Sept. 2026
Nachricht
2

Doki · Server-Wartungsvertrag · 2026

#7

Diese Audit-Formulare, die eure Kunden schicken, sind Unternehmens-Checklisten. Der zweiseitige Plan, den ihr erstellt, funktioniert intern super, aber ein Unternehmensprüfer sucht vielleicht nach Punkten wie einem 24/7-Betriebszentrum. Schreibt den Plan, aber zieht bei der Präsentation beim Kunden klare Grenzen, indem ihr sagt „agiler Plan, angepasst an eine 10-köpfige Organisationsstruktur", sonst geratet ihr unnötig unter Druck.

Ergänzung: Wurde unten schon gefragt, die Antwort habe ich im zweiten Beitrag geschrieben.

TTaner K***Teilnehmer
Funktion
Vertriebsleiter
Branche
Fischerei
Organisationsform
mittelständisches Unternehmen
Beigetreten
Sept. 2023
Nachricht
3
#8

bei uns im team sind auch 8 leute als wir in eine ähnliche situation kamen, haben wir gemerkt dass keiner die nummer vom anwalt kennt. die liste mit den notfallnummern und die backup-kontaktadresse von allen ist der kritischste teil. die datei kann meinetwegen notfallplan heißen der inhalt soll eine 2-seitige zusammenfassung bleiben.

İİlker K***Experte
Funktion
Softwareentwickler
Branche
Transport
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Nov. 2022
Nachricht
42
#9

Fragt euer Kunde im Audit nur nach der Existenz des Plans oder verlangt er auch den letzten Testbericht und eine Drittanbieter-Bestätigung? Manche Audits wollen nur ein Übungsprotokoll sehen, andere verlangen einen externen Prüfbericht. Habt ihr den Sicherheitsanhang in eurem Vertrag geprüft?

EEsra D***Teilnehmer
Funktion
KMU-Berater
Beigetreten
Feb. 2024
Nachricht
124
#10

Macht euch keinen Druck, ihr müsst euch überhaupt nicht in Unternehmensvorlagen ertränken. Fügt eurem Plan auch eine einfache Klassifizierung hinzu, die den Schweregrad des Vorfalls angibt: Niedrig (ein einzelner Nutzer betroffen), Mittel (Dienstausfall, aber Daten sicher), Hoch (Datenleck oder kritischer Datenverlust). Diese Klassifizierung macht sehr klar, wer wann benachrichtigt wird.

OOnur A***ExperteCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
64
#11

Ich bin in derselben Situation, deshalb frage ich. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

EErcan Y***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
350
#12

Ich stimme zu, möchte das sogar besonders betonen. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

LLeyla Y***Teilnehmer
Funktion
Buchhalter
Branche
Transport
Organisationsform
Werkstatt
Beigetreten
Feb. 2022
Nachricht
2
#13

Ich hätte eine Frage möchte aber nicht vom Thema abschweifen. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist macht es zum Teil des Ziels. Korrigiert mich falls ich falsch liege.

AAyşe B***Teilnehmer
Funktion
Operations Manager
Branche
Immobilien
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
März 2023
Nachricht
20
#14

Vielen Dank, ich werde es heute testen.

HHasan Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
39
#15

ich probiere es aus und schauut zuerst welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

wenn es jemand anders macht, würde mich das auch interessieren.

KKübra Y***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2023
Nachricht
40
#16

Dieses Thema ist archiviert.

VVolkan Ö***Experte
Funktion
Praktikant
Branche
E-Commerce
Organisationsform
neu gegründetes Startup
Beigetreten
Okt. 2022
Nachricht
51
#17

Bei uns war es so. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Wenn es jemand anders macht, würde mich das auch interessieren.

PPolat B***Teilnehmer
Funktion
Datenanalyst
Branche
Textil
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2023
Nachricht
240

Doki · Mobile App · 2026

#18

Ein Thema, das gerade aktuell ist.

HHüsniye Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
17
#19

ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab dann übrigens der meiste Zeitverlust entseht durch Arbeiten, die auf Freigaben warten.

ich hoffe, das hlft dir weiter.

FFurkan U***Teilnehmer
Funktion
Verwaltungsleiter
Branche
energie
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Juli 2025
Nachricht
84
#20

Ja, die Situation bei Notfallplan ist genau so. Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

Dieses Thema wurde geschlossen.Der Moderator hat das Thema als gelöst markiert. Wenn du ein ähnliches Problem hast, kannst du ein neues Thema erstellen.
Neues Thema