Zum Hauptinhalt springen
NIS2-Glossar

Incident Response

Definition

Incident Response bezeichnet den strukturierten und vorab geplanten Prozess zur Erkennung, Eindämmung, Beseitigung und Nachbereitung von Sicherheitsvorfällen in IT-Systemen und Netzwerken. Ein vollständiger Incident-Response-Prozess umfasst die Phasen Vorbereitung, Identifikation, Eindämmung, Beseitigung, Wiederherstellung und Nachbereitung mit Lessons Learned. Im NIS2-Kontext ist Incident Response sowohl eine gesetzliche Anforderung als auch die operative Grundlage, um die Meldefristen gegenüber dem BSI einzuhalten und den Schaden durch Sicherheitsvorfälle auf ein Minimum zu begrenzen. Unternehmen ohne vorbereiteten Incident-Response-Prozess verlieren im Durchschnitt dreimal so viel Daten und benötigen doppelt so lange für die Wiederherstellung.

Rechtsgrundlage

Incident Response ist als explizite Anforderung in § 30 Abs. 2 Nr. 2 BSIG aufgeführt, der Konzepte zur Bewältigung von Sicherheitsvorfällen einschließlich Maßnahmen zur Aufrechterhaltung und Wiederherstellung des Betriebs vorschreibt. Der CERT-Bund des BSI bietet Einrichtungen, die keinen eigenen Security Operations Center betreiben, kostenlose Unterstützung bei der technischen Vorfallsbearbeitung an. Die Nutzung externer spezialisierter CERT-Dienstleister ist durch das Gesetz explizit erlaubt und wird für den Mittelstand ausdrücklich empfohlen. Vorvertragliche Vereinbarungen mit Incident-Response-Dienstleistern sind ratsam, da im Ernstfall keine Zeit für Ausschreibungen bleibt und verzögerte Reaktion die Schadenhöhe stark erhöht.

Praktische Implikation

Mittelständische Unternehmen sollten ein Incident-Response-Playbook entwickeln, das konkrete und häufige Szenarien wie Ransomware, CEO-Fraud und DDoS-Angriffe Schritt für Schritt abhandelt. Wichtige Elemente sind: eine aktuelle Notfallkontaktliste mit BSI, externen Dienstleistern, Rechtsanwalt und Cyber-Versicherung, Isolationsverfahren für kompromittierte Systeme und forensische Datensicherungsroutinen. Regelmäßige Tabletop-Übungen trainieren das gesamte Team und decken Lücken im Playbook auf, bevor ein realer Vorfall eintritt. Mindestens jährliche Übungen sind unverzichtbar, um die Reaktionsfähigkeit unter Stress zu gewährleisten. Das Playbook sollte nach jeder Übung und nach jedem realen Vorfall überarbeitet und als versioniertes Dokument archiviert werden, um kontinuierliche Verbesserungen nachzuweisen.

Verwandte Begriffe

Fachbegriffe geklärt — und jetzt?

Wir helfen Ihnen, NIS2-Anforderungen in konkrete Maßnahmen umzusetzen.

Beratung anfragen