Zum Inhalt
Cybersecurity

IT-Notfallplan erstellen: Schritt für Schritt

IT-Notfallplan erstellen: Alarmierungskette, Rollen, Sofortmaßnahmen bei Ransomware und Ausfällen, Meldepflichten und Wiederanlauf in acht Schritten.

Veröffentlicht am 3 Min. Lesezeit

Fünf verbundene Kacheln in abgestuften Blautönen an einer weißen Wand, davor ein leerer Bürostuhl.

Ein IT-Notfallplan ist kein hundertseitiger Ordner, sondern ein Dokument, das im Ernstfall schnell die richtigen Personen erreicht und die ersten Handgriffe vorgibt. Der Ernstfall ist nicht nur der Cyberangriff, sondern ebenso ein Stromausfall, eine durchtrennte Glasfaser oder ein Dienstleister, der nicht mehr erreichbar ist.

Notfallplan und Notfallhandbuch

Beide Begriffe werden vermischt, bezeichnen aber zwei Dokumente mit unterschiedlichem Zweck. Der Notfallplan ist das operative Dokument für die ersten Stunden: Alarmierungskette, Rollen, Sofortmaßnahmen je Szenario und Kommunikationsplan. Er ist kurz, liegt in Papierform an mehreren Orten und ist für Personen geschrieben, die unter Druck stehen.

Das Notfallhandbuch enthält die technischen Wiederanlaufpläne: Wiederherstellung des Domänencontrollers aus dem Backup, Startreihenfolge der virtuellen Maschinen, Ablageort von Lizenzschlüsseln und Firewall-Konfigurationen. Es richtet sich an Administratoren und wird bei jeder Änderung an der Infrastruktur fortgeschrieben.

Der BSI-Standard 200-4 zum Business Continuity Management beschreibt den vollständigen Aufbau eines Notfallmanagements, ist für kleinere Unternehmen aber meist zu umfangreich. Für einen Betrieb mit wenigen Dutzend Mitarbeitern reichen in der Regel zehn bis fünfzehn Seiten.

Was in den Notfallplan gehört

BestandteilInhalt
AlarmierungsketteWer meldet wem, in welcher Reihenfolge, über welchen Kanal; private Mobilnummern auf Papier
Rollen und VertretungenNotfallleitung, IT-Koordination, Kommunikation, Fachbereiche; jede Rolle mit Vertretung
KritikalitätWelche Prozesse und Systeme zuerst wieder laufen müssen
KommunikationsplanInterne und externe Information, Meldepflichten, vorformulierte Texte
WiederanlaufreihenfolgeWelche Systeme in welcher Folge starten, Verweis auf das Notfallhandbuch
Externe KontakteDienstleister, Versicherung, Anwalt, Behörden mit Vertragsnummern und Hotlines

Die Alarmierungskette muss ohne die IT funktionieren. Wenn Mailserver, Teams und Telefonanlage verschlüsselt oder stromlos sind, nützt die Kontaktliste im Intranet nichts. Der Plan gehört ausgedruckt in den Tresor, in das Büro der Geschäftsführung und nach Hause zu den Personen mit einer Rolle.

Sofortmaßnahmen und Meldepflichten

  • Ransomware: Betroffene Systeme vom Netz trennen, aber nicht ausschalten, damit Spuren erhalten bleiben. Backups vor Zugriff schützen, Administratorpasswörter ändern, keine Lösegeldverhandlung ohne rechtliche Beratung, Dienstleister für Vorfallsbehandlung alarmieren.
  • Strom oder Internet: Laufzeit der unterbrechungsfreien Stromversorgung prüfen und Server geordnet herunterfahren. Ersatzanbindung über Mobilfunk aktivieren, Netzbetreiber oder Provider mit der Störungsnummer aus dem Plan kontaktieren.
  • Dienstleister oder Software-Anbieter: Betroffene Prozesse und manuelle Ersatzprozesse prüfen, Anbieter über die hinterlegten Eskalationswege erreichen.

Der Kommunikationsplan legt fest, wer wann welche Gruppe informiert. Mitarbeiter brauchen früh eine Anweisung, etwa keine Rechner einschalten und keine Auskünfte nach außen geben.

Zwei gesetzliche Fristen gehören in jeden Plan. Bei einer Verletzung des Schutzes personenbezogener Daten verlangt die DSGVO eine Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden. Unternehmen unter dem NIS-2-Umsetzungsgesetz, in Kraft seit dem 6. Dezember 2025, melden erhebliche Vorfälle innerhalb von 24 Stunden als Frühwarnung und innerhalb von 72 Stunden an das BSI. Beide Fristen laufen ab Kenntnis, deshalb muss die Zuständigkeit für Meldungen vorab feststehen.

Aufbau in acht Schritten

  1. Verantwortung festlegen: Die Geschäftsführung benennt eine Person, die den Plan erstellt und pflegt.
  2. Prozesse und Systeme erfassen: Geschäftsprozesse auflisten, Systeme zuordnen, tolerierbare Ausfallzeit festhalten.
  3. Szenarien auswählen: Ransomware, Stromausfall, Internetausfall, Ausfall eines Dienstleisters, Ausfall eines Schlüsselmitarbeiters.
  4. Rollen und Alarmierungskette definieren: Wer leitet, koordiniert, kommuniziert, vertritt. Erreichbarkeiten auf Papier bringen.
  5. Sofortmaßnahmen formulieren: Kurz, als Handlungsanweisung, mit klaren Stopp-Regeln wie „nicht ausschalten” oder „nicht bezahlen”.
  6. Kommunikationsplan und Meldepflichten ergänzen: Zielgruppen, Textbausteine, Fristen, Zuständigkeit.
  7. Wiederanlaufreihenfolge abstimmen: Aus der Kritikalität die Startreihenfolge ableiten und mit dem Notfallhandbuch verknüpfen.
  8. Verteilen, üben, pflegen: Plan an alle Rollenträger ausgeben, Übung terminieren, Prüfintervall festlegen.

Mindestens einmal jährlich sollte eine Übung stattfinden. Eine Planbesprechung am Tisch reicht für den Anfang: Ein Szenario wird vorgelesen, und jede Rolle beschreibt, was sie jetzt tut. Dabei fallen veraltete Telefonnummern und fehlende Vertretungen zuverlässig auf. Im zweiten Schritt wird die Wiederherstellung eines Servers aus dem Backup tatsächlich durchgeführt.

Das Wichtigste in Kürze

  • Der Notfallplan ist kurz, liegt auf Papier vor und regelt Alarmierung, Rollen und Sofortmaßnahmen; die Technik steht im Notfallhandbuch.
  • Die Meldefristen nach DSGVO und NIS-2 laufen ab Kenntnis, die Zuständigkeit muss vorher feststehen.
  • Ein Plan ohne jährliche Übung hat unbekannte Lücken.

Bei der Erfassung von Prozessen, Abhängigkeiten und Szenarien unterstützt DEVACON im Rahmen von IT-Consulting und Strategie.

Themen IT-Notfallplan Business Continuity Ransomware NIS2 BSI-Standard 200-4

Dieser Beitrag stammt aus dem DEVACON Blog und wurde für die neue Website redaktionell überarbeitet.