IT-Sicherheit

IT-Notfallplan erstellen: Aufbau, Pflichtinhalte und eine Vorlage zum Übernehmen

Visgenix · veröffentlicht am · 7 Min. Lesezeit

Kurz gesagt

Ein IT-Notfallplan legt fest, wer bei einem IT-Ausfall oder Cyberangriff was tut, wen er informiert und in welcher Reihenfolge Systeme wiederhergestellt werden. Er enthält eine Kontaktliste, Rollen, Sofortmaßnahmen, Wiederanlaufpläne und Kommunikationsregeln. Für kleine Unternehmen reicht ein kompaktes Dokument, das ausgedruckt vorliegt und einmal im Jahr geübt wird.

Wenn der Server ausfällt oder ein Verschlüsselungstrojaner zuschlägt, fehlt meistens die Ordnung: Niemand weiß, wer entscheidet, die Nummer des IT-Dienstleisters steht im Outlook, und Outlook läuft nicht mehr. Ein IT-Notfallplan beantwortet diese Fragen, bevor sie unter Druck gestellt werden. Hier erfahren Sie, was hineingehört, wie Sie ihn aufbauen, und Sie finden eine Gliederung, die Sie direkt übernehmen können.

Was ist ein IT-Notfallplan?

Ein IT-Notfallplan ist ein schriftliches Dokument, das festlegt, wie ein Unternehmen auf einen schweren IT-Ausfall oder Sicherheitsvorfall reagiert und den Betrieb wiederherstellt. Er beschreibt Zuständigkeiten, Meldewege, Sofortmaßnahmen und die Reihenfolge, in der Systeme wieder anlaufen.

Ein IT-Notfall liegt vor, wenn ein Ausfall so gravierend ist, dass der normale Störungsprozess (Ticket, Rückruf, Reparatur) nicht mehr ausreicht. Typische Auslöser:

  • Ransomware oder ein anderer Cyberangriff
  • Ausfall des zentralen Servers oder Speichersystems
  • Längerer Ausfall der Internetleitung oder eines Cloud-Dienstes
  • Brand, Wasserschaden oder Einbruch im Serverraum
  • Verlust von Zugangsdaten zu zentralen Konten, etwa dem Microsoft-365-Administrator

Welche Vorgaben macht das BSI zum Notfallmanagement?

Das BSI bietet zwei Einstiegspunkte: die IT-Notfallkarte für alle Mitarbeitenden und den BSI-Standard 200-4 für ein systematisches Business Continuity Management. Für kleine und mittlere Unternehmen ist die Kombination aus Notfallkarte und kompaktem Notfallplan ein realistischer Anfang.

Die IT-Notfallkarte „Verhalten bei IT-Notfällen“

Die IT-Notfallkarte ist ein Aushang nach dem Vorbild des Schilds „Verhalten im Brandfall“. Das BSI stellt sie kostenlos als PDF mit einem Feld für Ihre eigene Notfallnummer bereit. Die Karte vermittelt drei Botschaften:

  1. Ansprechpartner für IT-Notfälle und ihre Erreichbarkeit kennen, vorzugsweise per Telefon
  2. Wichtige Informationen zum Vorfall sofort weitergeben
  3. Gegenmaßnahmen nur nach Absprache mit den zuständigen Ansprechpartnern ergreifen

Für die Meldung fragt die Karte ab, wer meldet, welches IT-System betroffen ist, wie sich das Problem zeigt, wann es aufgetreten ist und wo das Gerät steht. Hängen Sie die Karte an zentralen Stellen aus, etwa in Fluren und an der Kaffeeküche, und geben Sie sie neuen Mitarbeitenden beim Onboarding mit.

BSI-Standard 200-4

Der BSI-Standard 200-4 beschreibt den Aufbau eines Business Continuity Management Systems (BCMS) in drei Stufen: Reaktiv-BCMS, Aufbau-BCMS und Standard-BCMS. Das Reaktiv-BCMS ist als Einstieg gedacht und konzentriert sich darauf, im Ernstfall überhaupt handlungsfähig zu sein. Für die meisten Betriebe mit 5 bis 100 Mitarbeitenden ist diese Stufe das passende Ziel; das Standard-BCMS lohnt sich eher für größere oder regulierte Organisationen.

Welche Inhalte gehören in einen IT-Notfallplan?

Ein brauchbarer IT-Notfallplan enthält mindestens Kontakte, Rollen, Sofortmaßnahmen, einen priorisierten Wiederanlaufplan und Regeln für die Kommunikation. Die folgende Tabelle zeigt, was in welchen Teil gehört.

Baustein Inhalt Typischer Fehler
Kontaktliste Geschäftsführung, IT-Dienstleister mit Notfallnummer, Datenschutzbeauftragte, Versicherer, Polizei (ZAC), Provider, Softwarehersteller Nur Büronummern, keine Mobil- oder Privatnummern
Rollen und Befugnisse Wer ruft den Notfall aus, wer entscheidet über Abschalten, wer spricht mit Kunden und Presse Entscheidungen hängen an einer einzigen Person, die im Urlaub ist
Sofortmaßnahmen Checkliste für die ersten 60 Minuten je Szenario Zu technisch für die Person, die sie tatsächlich abarbeitet
Systemübersicht Welche Systeme es gibt, wo sie laufen, wer Zugang hat Liegt nur digital vor
Wiederanlaufplan Reihenfolge der Wiederherstellung, maximale Ausfallzeiten, Abhängigkeiten Keine Prioritäten, „alles ist wichtig“
Kommunikation Vorlagen für Mitarbeitende, Kunden, Behörden; Ersatzkanäle ohne Firmen-E-Mail Kommunikation läuft über das System, das gerade ausgefallen ist
Meldepflichten Fristen nach DSGVO, ggf. NIS2 und Versicherungsvertrag Frist wird erst bemerkt, wenn sie abgelaufen ist
Dokumentation Protokollvorlage: Uhrzeit, Beobachtung, Maßnahme, Person Im Nachhinein kann niemand rekonstruieren, was wann passiert ist

So erstellen Sie einen IT-Notfallplan in sechs Schritten

Der Aufbau eines IT-Notfallplans lässt sich in einem kleinen Unternehmen gut auf einige Wochen verteilen. Gehen Sie in dieser Reihenfolge vor:

  1. Geschäftsprozesse priorisieren. Fragen Sie nicht zuerst „welche Server haben wir?“, sondern „was muss als Erstes wieder funktionieren, damit wir Geld verdienen oder Fristen einhalten?“. Für eine Steuerkanzlei ist das oft die Fachsoftware samt Mandantendaten, für einen Handwerksbetrieb Telefon, Auftragsverwaltung und E-Mail.
  2. Maximale Ausfallzeiten festlegen. Legen Sie je Prozess fest, wie lange er ausfallen darf (in Fachsprache Recovery Time Objective, RTO) und wie viel Datenverlust tragbar ist (Recovery Point Objective, RPO). Diese Werte bestimmen, wie Ihre Datensicherung aussehen muss. Mehr dazu im Beitrag zur Backup-Strategie.
  3. Systeme und Abhängigkeiten erfassen. Welche Anwendung braucht welchen Server, welche Lizenzserver, welche Internetverbindung? Oft zeigt sich hier, dass ein unscheinbares System (etwa der Domänencontroller) alles andere blockiert.
  4. Rollen besetzen, mit Vertretung. Jede Rolle braucht eine zweite Person. Klären Sie mit Ihrem IT-Dienstleister schriftlich, wie er im Notfall erreichbar ist und was er übernimmt.
  5. Szenarien durchdenken. Mindestens drei: Cyberangriff, Hardware-Ausfall, Ausfall eines Cloud-Dienstes. Für jedes eine kurze Checkliste der Sofortmaßnahmen.
  6. Testen und verteilen. Spielen Sie ein Szenario am Tisch durch (eine Stunde reicht), korrigieren Sie den Plan und legen Sie ihn ausgedruckt ab.

Vorlage: Gliederung für Ihren IT-Notfallplan

Die folgende Gliederung können Sie kopieren und mit Ihren Daten füllen. Sie ist bewusst schlank gehalten und für Unternehmen mit bis zu etwa 100 Arbeitsplätzen gedacht.

  1. Deckblatt
    • Version, Datum, verantwortliche Person, nächste Überprüfung
    • Hinweis, wo die ausgedruckten Exemplare liegen
  2. Sofort-Seite (eine Seite, gut sichtbar)
    • Notfallnummer IT (intern oder Dienstleister)
    • Wer darf den Notfall ausrufen?
    • Die drei Grundregeln der BSI-Notfallkarte
  3. Kontaktliste
    • Geschäftsführung und Vertretung (mobil und privat)
    • IT-Dienstleister: Notfallnummer, Vertragsnummer, Ansprechpartner
    • Datenschutzbeauftragte, Rechtsberatung, Versicherer mit Schadennummer
    • Zentrale Ansprechstelle Cybercrime (ZAC) des Landeskriminalamts
    • Internetprovider, Telefonanbieter, Hersteller der Fachsoftware
  4. Rollen und Befugnisse
    • Notfallleitung, IT-Koordination, Kommunikation, Protokoll
    • Entscheidungsrechte: Systeme abschalten, externe Hilfe beauftragen, Kosten freigeben
  5. Systemübersicht
    • Server, Cloud-Dienste, Netzwerk, Arbeitsplätze, mobile Geräte
    • Wo liegen Zugangsdaten für den Notfall (versiegelter Umschlag, Passwort-Tresor mit Notfallzugang)?
  6. Szenarien mit Sofortmaßnahmen
    • 6.1 Cyberangriff / Ransomware
    • 6.2 Serverausfall / Hardwaredefekt
    • 6.3 Ausfall Internet oder Cloud-Dienst
    • 6.4 Physischer Schaden (Brand, Wasser, Diebstahl)
  7. Wiederanlaufplan
    • Prozessliste mit Priorität, maximaler Ausfallzeit und tolerierbarem Datenverlust
    • Wiederherstellungsreihenfolge der Systeme
    • Speicherort und Prüfdatum der Backups
    • Notbetrieb: Was geht mit Papier, Handy, Ersatzgeräten?
  8. Kommunikation
    • Ersatzkanäle (Telefonkette, Messenger-Gruppe auf Privatgeräten)
    • Textvorlagen für Mitarbeitende, Kunden, Lieferanten
  9. Meldepflichten
    • Datenschutzaufsicht (72 Stunden bei personenbezogenen Daten)
    • BSI, falls Ihr Unternehmen unter NIS2 fällt
    • Versicherer laut Vertrag
  10. Anhänge
    • Protokollvorlage für den Notfall
    • Netzwerkplan, Lizenzübersicht, Verträge mit Dienstleistern
    • Übungsprotokolle

Für das Szenario Cyberangriff finden Sie konkrete Sofortmaßnahmen in unserem Artikel Ransomware: Was tun bei einem Cyberangriff?.

Welche Fehler machen IT-Notfallpläne unbrauchbar?

Die meisten Notfallpläne scheitern nicht am Inhalt, sondern daran, dass sie im Ernstfall nicht greifbar, veraltet oder nie geübt worden sind. Typische Schwachstellen sind:

  • Der Plan liegt nur auf dem Server. Bei Ransomware ist er dann mitverschlüsselt. Papier ist hier kein Rückschritt.
  • Zugangsdaten fehlen. Der Plan sagt „Backup zurückspielen“, aber niemand kennt das Passwort des Backup-Systems, außer dem Kollegen, der gerade im Urlaub ist.
  • Keine Prioritäten. Wer alle Systeme gleichzeitig wiederherstellen will, stellt am Ende keines rechtzeitig her.
  • Der IT-Dienstleister ist nicht eingebunden. Sein Notfallprozess und Ihr Plan passen nicht zusammen, Reaktionswege sind nicht vereinbart.
  • Nie getestet. Erst bei einer Übung fällt auf, dass die Wiederherstellung des Hauptservers nicht vier Stunden, sondern zwei Tage dauert.

Wie testet man einen IT-Notfallplan?

Ein IT-Notfallplan wird getestet, indem Sie mindestens einmal im Jahr ein realistisches Szenario durchspielen und eine echte Wiederherstellung aus dem Backup ausprobieren. Zwei Formate haben sich bewährt:

  • Planbesprechung am Tisch: Die Beteiligten gehen ein Szenario Schritt für Schritt durch („Es ist Montag, 7:30 Uhr, die Buchhaltung meldet verschlüsselte Dateien. Wer macht was?“). Dauer etwa eine Stunde, kein technischer Aufwand.
  • Technischer Wiederherstellungstest: Ein wichtiges System wird aus der Sicherung auf Ersatzhardware oder in einer Testumgebung wiederhergestellt. Messen Sie die Zeit und vergleichen Sie sie mit der festgelegten maximalen Ausfallzeit.

Halten Sie nach jeder Übung fest, was nicht funktioniert hat, und passen Sie den Plan an. Ein Plan mit Übungsprotokoll überzeugt übrigens auch Versicherer und Auditoren deutlich mehr als ein unberührtes Dokument.

Unterstützung durch Visgenix

Wir erstellen mit Ihnen einen IT-Notfallplan, der zu Ihrer tatsächlichen IT passt, stimmen ihn mit Datensicherung und Wiederherstellung ab und üben ihn mit Ihrem Team. Einen Überblick über unsere Leistungen finden Sie unter Managed IT Services.

Häufige Fragen

Ein eigenes Gesetz, das jedem Kleinbetrieb einen IT-Notfallplan vorschreibt, gibt es nicht. Pflichten ergeben sich aber indirekt, etwa aus der DSGVO (Wiederherstellbarkeit nach Art. 32), aus NIS2 für betroffene Unternehmen oder aus Obliegenheiten in Cyberversicherungen. Unabhängig davon ist ein Plan die günstigste Vorbereitung auf einen Ausfall.

Für ein Unternehmen mit bis zu 50 Arbeitsplätzen reichen meist 10 bis 20 Seiten. Wichtiger als der Umfang ist, dass die ersten ein bis zwei Seiten im Ernstfall sofort weiterhelfen: Kontaktliste, Sofortmaßnahmen, Entscheidungsbefugnisse. Die Details zum Wiederanlauf können in Anhängen stehen.

Mindestens ausgedruckt an zwei Orten, zum Beispiel im Büro der Geschäftsführung und bei einer Vertrauensperson außerhalb des Unternehmens. Eine digitale Kopie gehört auf ein Medium, das bei einem Angriff auf Ihr Netzwerk nicht mitverschlüsselt wird. Ein Plan, der nur auf dem Fileserver liegt, ist im Ernstfall nicht lesbar.

Der IT-Notfallplan regelt die Reaktion auf IT-Ausfälle und die Wiederherstellung von Systemen. Business Continuity Management (BCM), wie es der BSI-Standard 200-4 beschreibt, betrachtet alle geschäftskritischen Prozesse, also auch Ausfälle von Personal, Gebäuden oder Lieferanten. Der IT-Notfallplan ist damit ein Baustein des BCM.

Mindestens einmal im Jahr und zusätzlich bei jeder größeren Änderung: neuer IT-Dienstleister, neue Software, Personalwechsel bei Ansprechpartnern, Umzug. Veraltete Telefonnummern sind ein häufiger Grund, warum Notfallpläne im Ernstfall nicht funktionieren.

Quellen

Fragen zu Ihrer IT?

Wir betreuen Unternehmen in Rhein-Main und Rhein-Neckar – zum monatlichen Festpreis pro Arbeitsplatz.

Erstgespräch anfragen

Weitere Artikel zum Thema