Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
GlossarDetection & ResponseCompliance

Incident Response

Incident Response ist die organisierte Behandlung eines Sicherheitsvorfalls bis zur Wiederherstellung. NIST-Phasen, Fristen aus NIS2 und CRA, und was du vorbereitest.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

Incident Response ist der strukturierte Prozess, mit dem eine Organisation einen Sicherheitsvorfall erkennt, analysiert, eindämmt, beseitigt, sich davon erholt und danach daraus lernt. NIST SP 800-61 beschreibt den Lebenszyklus; NIS2 Artikel 23 und der Cyber Resilience Act Artikel 14 ergänzen gesetzliche Meldepflichten mit einer Frühwarnung binnen 24 Stunden und einer Meldung binnen 72 Stunden. Die Qualität der Reaktion entscheidet sich vor dem Vorfall, durch Plan, Rollen und Monitoring, die existieren, wenn er beginnt.

Was ist Incident Response?

Incident Response ist das, was eine Organisation tut, wenn mit ihrer Sicherheit etwas schiefgegangen ist: Ein System ist kompromittiert, Daten sind abgeflossen, Ransomware breitet sich aus oder ein Produkt im Feld wird angegriffen. Ziel ist, den Schaden zu begrenzen, den Normalbetrieb wiederherzustellen, Meldepflichten zu erfüllen und eine Wiederholung zu verhindern.

NIST SP 800-61 Rev. 2 beschrieb den Lebenszyklus in vier Phasen, die die meisten Teams weiter nutzen: Vorbereitung; Erkennung und Analyse; Eindämmung, Beseitigung und Wiederherstellung; Nachbereitung. Rev. 3 (2025) ordnet Incident Response als Teil des Cybersecurity-Risikomanagements ein und bildet die Aktivitäten auf die sechs Funktionen des NIST Cybersecurity Framework 2.0 ab, womit klar wird, dass Vorbereitung (Govern, Identify, Protect) und Erkennung (Detect) genauso Teil der Incident Response sind wie die Reaktion selbst.

Wo ist es definiert?

NIST SP 800-61 ist die am weitesten verbreitete Referenz für den Prozess. In der EU kommen die gesetzlichen Pflichten aus NIS2, Richtlinie (EU) 2022/2555: Artikel 21 Absatz 2 Buchstabe b verlangt die Bewältigung von Sicherheitsvorfällen als Risikomanagementmaßnahme, Artikel 23 setzt die Meldepflichten für erhebliche Vorfälle (Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats). Für Hersteller von Produkten mit digitalen Elementen ergänzt der Cyber Resilience Act, Verordnung (EU) 2024/2847, Artikel 14: Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle, die das Produkt betreffen, werden über die zentrale Meldeplattform der ENISA im selben 24- und 72-Stunden-Rhythmus gemeldet. Für Fahrzeuge verlangt UN R155 Absatz 7.2.2.2 (g) Prozesse zur Erkennung und Beantwortung von Angriffen, Absatz 7.4 die Berichterstattung an die Genehmigungsbehörde. ISO/IEC 27001 Anhang A und ISO/SAE 21434 Kapitel 13 behandeln denselben Prozess für ihre Domänen.

Was es in der Praxis bedeutet

Vorfälle entscheiden sich in den ersten Stunden, und die ersten Stunden laufen nur gut, wenn die Entscheidungen vorher getroffen wurden. Wer darf das Produktionsnetz vom Netz nehmen? Wer spricht mit Kunden? Wo liegt die Kontaktliste, wenn der Mailserver verschlüsselt ist? An welche Behörde meldest du, und wer schreibt den Bericht mit den technischen Fakten so, dass ein Nicht-Techniker ihn lesen kann? Unternehmen, die das einmal geübt haben, und sei es am Tisch, reagieren in einer anderen Liga als die, die den Plan während des Vorfalls zum ersten Mal lesen.

Der zweite entscheidende Faktor ist die Erkennung. Die 24-Stunden-Uhr in NIS2 und CRA startet mit der Kenntnisnahme, und Angreifer sind typischerweise Tage bis Wochen in einem Netz, bevor jemand es merkt. Kontinuierliches Monitoring mit einem SOC macht aus “wir haben es durch die Erpressernachricht erfahren” ein “wir haben den ersten Host Freitagnacht isoliert”. Für Hersteller gilt dasselbe für das Produkt: Ein Prozess zur Schwachstellenbehandlung, der Advisories für die Komponenten in deiner Software-Stückliste beobachtet, macht die CRA-Frist erreichbar.

Häufige Missverständnisse

Incident Response ist nicht dasselbe wie Wiederherstellen aus dem Backup. Wer wiederherstellt, bevor er weiß, wie der Angreifer reinkam und ob er noch da ist, holt ihn mit den Daten zurück. Fertig ist es auch nicht, wenn die Systeme wieder laufen: Die Nachbereitung, der Bericht an die Behörde und die Korrekturen an Erkennung und Architektur gehören zum Prozess. Und es ist kein reines IT-Thema: Für einen Gerätehersteller ist eine ausgenutzte Schwachstelle im Produkt ein Vorfall mit eigener Meldepflicht, auch wenn kein internes System berührt wurde.

FAQ

Häufig gestellte Fragen

Was muss gemeldet werden, und wie schnell?

Nach NIS2 Artikel 23 melden wesentliche und wichtige Einrichtungen erhebliche Vorfälle an ihr CSIRT oder die zuständige Behörde: eine Frühwarnung binnen 24 Stunden nach Kenntnis, eine Meldung binnen 72 Stunden und einen Abschlussbericht binnen eines Monats. Nach dem Cyber Resilience Act Artikel 14 melden Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle, die ihre Produkte betreffen: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht später. Beide Uhren starten mit der Kenntnisnahme, was die Erkennung zum Teil der gesetzlichen Pflicht macht.

Was gehört in einen Incident-Response-Plan?

Wer im Team ist und wie man die Leute um 3 Uhr nachts erreicht; wer über das Isolieren von Systemen, das Anhalten der Produktion und das Nichtzahlen von Lösegeld entscheidet; wie Beweise gesichert werden; welche externen Kontakte existieren (Forensik, Rechtsbeistand, Versicherer, Behörden); die Meldevorlagen und Fristen; und Playbooks für die wahrscheinlichen Fälle wie Ransomware, ein kompromittiertes Mailkonto oder ein verlorenes Gerät. Halte eine gedruckte Kopie bereit; der Vorfall nimmt vielleicht deinen Fileserver mit.

Macht Zyberum Incident Response?

Unser Managed SOC Zyberdome deckt den Teil Erkennung und erste Reaktion ab: Monitoring, Triage, Alarmierung mit Handlungsempfehlung und, wo vereinbart, Isolierung betroffener Endpoints. Wir helfen außerdem, den Incident-Response-Plan zu schreiben und zu üben, einschließlich der Meldeverfahren nach NIS2 und CRA, und unterstützen Hersteller, deren Produkte von einem Vorfall betroffen sind, mit der technischen Analyse. Großforensik und rechtliche Verhandlungen laufen mit spezialisierten Partnern deiner Wahl.

Quellen

Passende Seiten

Jetzt starten

Ein Begriff, der dein Produkt betrifft?

In 15 Minuten sagen wir dir, was er für dich praktisch bedeutet, welche Anforderung daraus folgt und was der sinnvolle nächste Schritt ist.

  • Direkte Antwort von einem Security Engineer
  • Welche Norm oder welches Gesetz für dich gilt
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenSecurity Engineer fragen

Such dir einen Termin aus

In neuem Tab öffnen