Lektion 4.3 · 7 Min.
Vorfälle bewältigen, Backups, Notbetrieb
Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz
Auf einen Blick
- Ein Konzept für den Ernstfall. Rollen, Eskalation, Kontaktlisten, Vorlagen und eine Einteilung nach Schwere: festgelegt, bevor etwas passiert, und regelmäßig geübt.
- Protokollieren und überwachen. Anmeldungen, Administratorzugriffe, Änderungen an Konten und Backups, Meldungen von Virenschutz und Firewall: aufzeichnen, schützen und auswerten.
- Ein einfacher Weg für alle. Mitarbeitende, Lieferanten und Kunden brauchen einen einfachen Weg, Verdächtiges zu melden, und das Team muss ihn kennen.
- Getrennt, entfernt, geprüft. Sicherungskopien nicht im selben Netz, weit genug vom Standort entfernt, mit Zugriffsschutz, regelmäßig auf Integrität und durch echte Wiederherstellung getestet.
- Wiederanlauf und Krisenstab. Ein Notfallplan mit Reihenfolge und Zielen des Wiederanlaufs, eine Analyse der betrieblichen Auswirkungen und ein Verfahren für das Krisenmanagement.
Im Detail
Vorfälle bewältigen
Lit. b verlangt die Bewältigung von Cybersicherheitsvorfällen § 32 Abs. 4 lit. b NISG 2026. Nach dem EU-Katalog § 2 NISV 2026 gehören dazu (Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 3):
- ein Konzept mit Rollen, Verantwortlichkeiten und Verfahren für Erkennen, Analysieren, Eindämmen, Wiederherstellen, Dokumentieren und Melden, einer Einteilung von Vorfällen, Kommunikations- und Eskalationsplänen und Dokumenten wie Anleitungen, Kontaktlisten und Vorlagen; getestet und überprüft in geplanten Abständen (Nr. 3.1);
- Überwachung und Protokollierung, soweit durchführbar automatisch. Soweit angemessen, protokolliert werden unter anderem relevanter ein- und ausgehender Netzverkehr, das Anlegen, Ändern und Löschen von Nutzern und Rechten, Zugriffe auf Systeme, Anmeldeereignisse, alle privilegierten Zugriffe, Zugriffe auf Konfigurations- und Sicherungsdateien und die Meldungen von Virenschutz, Angriffserkennung und Firewall. Die Protokolle werden für einen festgelegten Zeitraum aufbewahrt, gegen Änderung geschützt, regelmäßig ausgewertet, und die Systemzeiten sind synchronisiert (Nr. 3.2);
- ein einfacher Meldeweg, über den Mitarbeitende, Anbieter und Kunden verdächtige Ereignisse melden können; die Mitarbeitenden werden regelmäßig darin geschult (Nr. 3.3);
- Bewertung und Einteilung nach vorab festgelegten Kriterien, und vierteljährlich die Prüfung, ob sich Vorfälle wiederholen (Nr. 3.4; vgl. § 7 NISV 2026);
- Reaktion nach dokumentierten Verfahren: eindämmen, beseitigen, wiederherstellen; mit Plänen für die Kommunikation mit dem CSIRT und intern; mit gesammelten Nachweisen; regelmäßig geübt (Nr. 3.5);
- eine Nachbetrachtung mit Ursache und Lehren, die in Konzepte und Maßnahmen einfließen (Nr. 3.6).
Aufrechterhaltung des Betriebs
Lit. c verlangt Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement § 32 Abs. 4 lit. c NISG 2026:
- Notfallplan für Aufrechterhaltung und Wiederherstellung, auf Basis der Risikobewertung: Zweck, Rollen, Kontakte und Kanäle, Bedingungen für Aktivierung und Beendigung, Reihenfolge des Wiederanlaufs, Wiederherstellungsziele, nötige Ressourcen. Dazu eine Analyse der betrieblichen Auswirkungen, aus der die Anforderungen an die Kontinuität der Systeme folgen; getestet und überprüft (Nr. 4.1).
- Sicherungskopien nach einem Sicherungsplan mit Wiederherstellungszeiten; vollständig und genau, einschließlich Konfigurationsdaten und Daten in Cloud-Diensten; online oder offline an sicheren Orten, die nicht im selben Netz wie das System liegen und weit genug entfernt sind, um einen Notfall am Hauptstandort zu überstehen; mit Zugriffsschutz und Aufbewahrungsfristen; mit regelmäßigen Integritätsprüfungen und regelmäßigen, dokumentierten Wiederherstellungstests (Nr. 4.2).
- Redundanz, zumindest teilweise, bei Systemen, Räumen und Ausrüstung, Personal mit den nötigen Befugnissen und Kommunikationskanälen (Nr. 4.2.4).
- Krisenmanagement mit Rollen, Kommunikation mit den Behörden, auch den Pflichtmeldungen und ihren Fristen, und einem Umgang mit Warnungen der CSIRTs; getestet in geplanten Abständen (Nr. 4.3).
- Versorgung: Schutz vor Ausfällen von Strom, Telekommunikation, Klimatisierung und Ähnlichem, soweit angemessen mit Redundanz und Notversorgung (Nr. 13.1).
Achten Sie auf die Verbindung zur Meldepflicht: Wird wegen eines Vorfalls das Krisenmanagement oder ein Notfallwiederherstellungsplan aktiviert, ist der Vorfall jedenfalls erheblich § 5 Abs. 1 Z 9 NISV 2026 (Lektion 5.1).
Checkliste
- Wir haben eine Anleitung für Vorfälle mit Rollen, Eskalation, Kontaktliste und Vorlagen.
- Anmeldungen, Administratorzugriffe und Sicherheitsmeldungen werden protokolliert, aufbewahrt und ausgewertet.
- Alle im Team wissen, wie und wo sie etwas Verdächtiges melden.
- Unsere Backups liegen getrennt vom Netz und an einem anderen Ort, und wir haben die Wiederherstellung dieses Jahr getestet.
- Wir haben einen Notfallplan mit Reihenfolge des Wiederanlaufs und haben ihn einmal geübt.
Quiz
Wo sollen Sicherungskopien nach dem EU-Katalog liegen?
- Beim Geschäftsführer zu Hause
- Auf einem zweiten Laufwerk im selben Server
- Nur in der Cloud des IT-Dienstleisters
- An sicheren Orten, nicht im selben Netz wie das System und weit genug vom Hauptstandort entfernt
Auflösung anzeigen
Richtig ist D: An sicheren Orten, nicht im selben Netz wie das System und weit genug vom Hauptstandort entfernt. Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 4.2.2 lit. c, über § 2 NISV 2026.
Quellen
Die Aussagen dieser Lektion stützen sich auf:
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 32, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) § 2, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) § 5, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) § 7, RIS, Fassung vom 6. Oktober 2026
- Durchführungsverordnung (EU) 2024/2690, Art. 2 und Anhang, EUR-Lex
Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.