← Zurück zum Ratgeber

Notfallplan IT-Ausfall: Ablauf, Zuständigkeiten und Vorlage

5 Min. Lesezeit

Fachliche Prüfung: Alexander Moor, moor & kollegen Versicherungsmakler GmbH

Die Kurzantwort

Ein IT-Notfallplan ist ein ein- bis zweiseitiges Dokument, das drei Fragen beantwortet: Wen rufe ich zuerst an, was mache ich in den ersten 60 Minuten, und in welcher Reihenfolge baue ich den Betrieb wieder auf. Er ist kein Sicherheitskonzept, er ist eine Handlungsanweisung für den Moment, in dem niemand mehr nachdenken will. Ein Plan, der länger als zwei Seiten ist, wird im Ernstfall nicht gelesen.

Die meisten Betriebe haben eine Kontaktliste im Kopf — meistens beim Geschäftsführer. Genau das ist das Problem: Fällt der aus, weil er krank ist oder im Ausland sitzt, ist die Kontaktliste weg.

Warum ein Plan mehr ist als eine Telefonliste

Eine Liste beantwortet, wen man anruft. Sie beantwortet nicht, wer entscheiden darf, ob Systeme abgeschaltet werden, wer Kunden informiert und wer mit dem IT-Dienstleister spricht, wenn drei Leute gleichzeitig anrufen. Diese drei Rollen sind im Vorfall wichtiger als die Technik, weil die Technik ohnehin jemand von außen macht.

Was ein Plan ausdrücklich nicht leisten muss: die Ursache klären, Angreifer identifizieren oder rechtliche Fragen beantworten. Das sind Aufgaben für Spezialisten. Der Plan leistet nur eines — er verhindert, dass der Betrieb in den ersten Stunden Zeit mit Suchen, Abstimmen und Rückfragen verliert.

Die sechs Bausteine

1. Kontaktkette mit Vertretung. Wer wird zuerst informiert, wer ersetzt wen, und wer entscheidet bei Abwesenheit. Telefonnummern auf Papier, nicht nur im Handy — in vielen Vorfällen ist das Smartphone-Management oder das Mailpostfach nicht erreichbar.

2. Erste 60 Minuten. Eine kurze, durchnummerierte Liste. Sie sollte mit „Nichts löschen, nichts neu aufsetzen" beginnen. Die häufigste Verschlimmbesserung im Vorfall ist ein eilig gestartetes Wiederherstellen.

3. Kritische Abläufe. Welche fünf Abläufe müssen wie lange durchhalten — Auftragsannahme, Lohnlauf, Rechnungsstellung, Kundenzugänge, Produktion. Nicht IT-Systeme auflisten, sondern Geschäftsvorgänge. Daraus ergibt sich die Wiederanlaufreihenfolge.

4. Wiederanlaufreihenfolge. Was kommt zuerst zurück und ab wann gelten Übergangslösungen. Eine ehrliche Zwischenstufe (Papier, Telefon, manuelle Freigabe) nimmt Druck aus den ersten Tagen.

5. Kommunikation. Wer spricht mit Kunden, Lieferanten und Mitarbeitenden, und welcher Satz wird gesagt. Ein vorbereiteter Zweizeiler verhindert widersprüchliche Aussagen.

6. Dokumentation. Ein Blatt, auf dem ab dem ersten Moment jeder Schritt, jede Uhrzeit und jede Entscheidung notiert wird. Fachleute für Forensik, Datenschutz und Versicherung brauchen diese Notizen später — und eine Versicherung fragt sie im Schadenfall ab.

Vorlage: die Notfallkarte

Kurz halten, ausdrucken, an zwei Orten aufbewahren — physisch, nicht nur digital.

FeldInhalt
AlarmierungWer meldet einen Verdacht an wen? Erste Nummer, Ersatznummer
EntscheidungsbefugnisWer darf Systeme abschalten, Zugänge sperren, Dienstleister beauftragen
Externe NummernIT-Dienstleister, Notfallhotline des Dienstleisters, Datenschutz-Fachperson
Kontaktkette internGeschäftsführung, IT, Buchhaltung, Personal — je mit Vertretung
Kritische AbläufeFünf Vorgänge, die wie lange durchhalten müssen
ÜbergangslösungenWas geht ohne System, was nicht
KommunikationssatzVorbereitete Formulierung für Kunden und Mitarbeitende
AblageortWo liegt diese Karte, wo liegt die zweite Ausfertigung

Die ersten 60 Minuten

  1. Ruhe bewahren und nichts löschen. Keine Dateien entfernen, keine Systeme neu installieren, keine Wiederherstellung starten.
  2. Betroffene Systeme vom Netz trennen, wenn das ohne Datenverlust möglich ist. Im Zweifel entscheidet das die IT-Fachperson, nicht die Geschäftsführung.
  3. Kontaktkette auslösen. Zuerst der IT-Dienstleister oder die Notfallhotline, parallel die interne Vertretung.
  4. Uhrzeiten notieren. Ab wann ist die Störung bekannt, wer hat sie festgestellt, was war die letzte unauffällige Beobachtung.
  5. Keine Aussagen nach außen ohne Abstimmung. Kunden, Lieferanten und Presse bekommen eine abgestimmte Formulierung, keine Vermutungen.
  6. Zuständigkeit für Datenschutz und Recht prüfen lassen. Ob und bis wann eine Meldung fällig ist, hängt vom Einzelfall ab und gehört in fachkundige Hände.

Fünf Fehler, die im Ernstfall Zeit kosten

  • Der Plan liegt auf dem ausgefallenen System. Klassiker: Notfallplan als Datei auf dem Fileserver, der gerade verschlüsselt ist.
  • Nur eine Person kennt ihn. Ohne Vertretung ist der beste Plan ein Ausfallgrund.
  • Der externe Dienstleister ist nicht erreichbar. Notfallhotline und Reaktionszeit gehören in den Vertrag — und die Nummer gehört auf die Karte.
  • Er wird nie geübt. Ein einmal durchgespielter Ablauf deckt Widersprüche auf, die kein Dokument zeigt.
  • Er wird nie aktualisiert. Nach jeder Personal-, Dienstleister- oder Systemänderung ist er veraltet.

Wie oft üben?

Einmal im Jahr reicht für den Einstieg, und zwar als Trockenübung am Tisch: Plan aufschlagen, Nummern prüfen, die ersten 60 Minuten laut durchgehen. Zwei Stunden Aufwand. Wer mehr will, simuliert zusätzlich einen Wiederanlauf aus dem Backup — das ist der Test, der wirklich weh tut, weil er regelmäßig zeigt, dass Backups nicht so wiederherstellbar sind wie gedacht. Wie das strukturiert abläuft, steht im Ratgeber Backup testen: Restore-Test in fünf Schritten.

Was das mit Versicherung zu tun hat

Ein Notfallplan und ein getestetes Backup sind keine Versicherungsfragen — sie entscheiden aber darüber, wie schnell der Betrieb nach einem Vorfall wieder läuft. In Sicherheitsfragen, die Versicherer bei der Prüfung eines Risikos stellen, tauchen genau diese Punkte auf: Zuständigkeiten, Wiederanlauf, Nachweise. Welche Nachweise im Einzelfall verlangt werden, hängt vom Versicherer und vom Risiko ab. Eine allgemeine Beschreibung dessen, was typischerweise gefragt wird, steht unter Cyberversicherung Voraussetzungen; die Grundlagen erklärt Cyberversicherung für Unternehmen.

Wo du anfängst

Wenn du nicht weißt, ob in deinem Betrieb überhaupt eine belastbare Kontaktkette existiert, ist das die erste Frage — nicht die Technik. Der Cyber-Bereitschaftscheck fragt genau das ab: Zuständigkeiten, Zugänge, Backups und Notfallabläufe. Du bekommst in wenigen Minuten drei Themen, die du als Nächstes prüfen solltest, ohne Kontaktdaten angeben zu müssen.

Quellen zum Nachlesen

Dies ist eine allgemeine Orientierung und keine technische, rechtliche oder Versicherungsberatung. Konkrete Entscheidungen gehören in fachkundige Hände.

Wie sicher ist dein Unternehmen?

Der Cyber-Bereitschaftscheck ordnet in wenigen Minuten ein, welche Vorsorgethemen bei dir als Nächstes dran sind — ohne Kontaktdaten.

Oder melde dich direkt: Kontakt aufnehmen

Häufige Fragen

Ein bis zwei Seiten für die Notfallkarte, plus ein Anhang mit Kontakten und kritischen Abläufen. Alles darüber wird im Ernstfall nicht gelesen. Aufteilung: eine Seite für den Moment, ein Anhang für die Vorbereitung.