Incident Response Team (IR Team / Команда реагирования на инциденты): структурированная группа для быстрого реагирования на киберинциденты. Роли: 1) IR Lead/Coordinator (общее управление, эскалация), 2) Technical analyst (выявление уязвимостей, анализ логов, сдерживание), 3) Legal/Compliance (уведомление по KVKK, страховая, переписка с регуляторами), 4) Communications/PR (уведомление клиентов, работа с медиа, внутренние сообщения), 5) Forensic specialist (внешний подрядчик, сбор доказательств, расследование). Опционально: HR (инсайдерские угрозы), топ-менеджмент (решения, распределение ресурсов). Для малого бизнеса без штата: директор + IT-управление + юрист + PR-специалист = 4 человека. Процесс: 1-й час (сбор команды, подтверждение инцидента), 2–4-й час (определение масштаба, первоначальное сдерживание), 4–24-й час (расследование, начало устранения, подготовка уведомлений), 2–7-й день (завершение расследования, уведомление клиентов/регуляторов, долгосрочное исправление). Отработка: Tabletop drill (симуляция, 2–3 часа раз в год) → проверка процесса, ясность ролей, понимание полномочий принятия решений. Документация: Runbook (кто, что, когда, кто утверждает), список контактов (доступ 24/7), дерево решений (по сценариям), шаблон пост-инцидентного обзора (извлеченные уроки).