Zum Inhalt springen

Krise und Kontinuität · 3. September 2026

Die ersten zwei Stunden einer Cyberkrise

Der Vorfall beginnt nicht, wenn das System ausfällt. Er beginnt, wenn jemand mit unvollständigen Informationen entscheiden muss. Was in 120 Minuten geschieht, bestimmt den Rest.

Von Rafael Núñez Aponte. Veröffentlicht am 3. September 2026. Aktualisiert am 4. September 2026.

Originaltext auf Spanisch. Spanische Originalfassung lesen

Diagramm dreier Zeitblöcke: 0–30 Minuten Steuerung, 30–60 Eindämmung und 60–120 Mindestkontinuität

Es ist üblich, Pläne von fünfzig Seiten zu finden, die nicht taugen, wenn die interne E-Mail nicht mehr ausgeht. Der Plan scheitert nicht an fehlendem Detail. Er scheitert, weil niemand die einzige Frage geübt hat, die zählt: Wer entscheidet in den nächsten 120 Minuten? Die folgenden Intervalle sind ein Arbeitsvorschlag des Autors, kein verbindlicher Standard.

Was keine Krise ist

Ein technisches Ereignis ist ein technisches Ereignis. Es wird zur Krise, wenn es die Kontinuität, das Vertrauen oder die Rechtmäßigkeit der Organisation bedroht und wenn die verfügbaren Informationen schlechter sind als jene, die der Angreifer bereits hat. Es als Helpdesk-Ticket zu behandeln ist die erste schlechte Entscheidung.

Die vier Fronten der ersten zwei Stunden

  • Governance: wer den Raum betritt, wer draußen bleibt und wer die Befugnis hat, ein Produktionssystem abzuschalten.
  • Eindämmung: was isoliert, was gesichert und was nicht angefasst wird, um Evidenz nicht zu zerstören.
  • Kontinuität: welcher Mindestbetrieb stehen bleiben muss, auch wenn das Hauptsystem heute nicht zurückkehrt.
  • Kommunikation: was nach innen gesagt, was nach außen verschwiegen wird und wer mit Aufsichtsbehörden oder Kunden spricht.

Wenn diese vier Fronten in der ersten Stunde keinen Eigentümer haben, improvisiert die Organisation vier verschiedene Narrative. Der Angreifer braucht nicht mehr.

Sequenz 0–30, 30–60 und 60–120 Minuten

Diese Sequenz ersetzt den Reaktionsplan nicht. Sie ordnet, was nicht warten kann. Jeder Block hat ein Produkt, keine Sitzung.

0–30 Minuten: den Raum öffnen und Befugnis festlegen

  1. Den Eigentümer der Krise aktivieren. Gibt es keinen vorab benannten Eigentümer, übernimmt der CEO, bis einer ernannt ist.
  2. Einen Raum öffnen — physisch oder virtuell — mit Protokoll von Uhrzeit, Teilnehmenden und einem einzigen Protokollführer.
  3. Den offiziellen Kanal erklären. Alles, was außerhalb dieses Kanals geschieht, ist Gerücht.
  4. Eindämmung von Untersuchung trennen. Wer abschaltet, ist nicht, wer die Chronologie rekonstruiert.
  5. Evidenz schützen: nicht neu starten, „um zu sehen, ob es wiederkommt“, keine Logs löschen, nicht „aus Hygiene“ formatieren.

30–60 Minuten: eindämmen, ohne zu blenden

  1. Das Kompromittierte mit Geschäftskriterien isolieren, nicht mit Perimeter-Panik.
  2. Systeme identifizieren, die bewusst nicht angefasst wurden, und dokumentieren, warum.
  3. Die Auswirkungen auf Kunden, Treasury, Aufsichtsbehörde und Beschäftigte schätzen, und sei es grob.
  4. Entscheiden, welcher Mindestbetrieb aufrechterhalten wird: Zahlungen, kritische Betreuung, Versand, Gehaltsabrechnung.
  5. Einen Lagesatz von höchstens vier Zeilen verfassen, mit Uhrzeit.

60–120 Minuten: Kontinuität und erste Kommunikation

  1. Bestätigen, wer nach außen spricht. Eine Person. Der Rest leitet weiter.
  2. Entscheiden, ob eine Meldepflicht besteht und in welcher Frist. Recht kommt hier hinein, nicht als Dekor.
  3. Die nächste Entscheidung ansetzen, mit Uhrzeit. Eine Krise ohne Uhr wird zur Plauderrunde.
  4. Auflisten, was noch nicht bekannt ist, und es als solches sagen. Die ehrliche Lücke vermeidet die nützliche Lüge.
  5. Prüfen, ob eine interne Mitteilung vor einer externen nötig ist. Das interne Gerücht ist ebenfalls ein Vorfall.

Krisenstab: wer hineinkommt und wer nicht

Ein Raum, kein Chat. Der CISO informiert. Der CEO entscheidet. Recht und Kommunikation sind keine Höflichkeitsgäste: sie sind Teil der Governance. Technik führt die Eindämmung aus. Kontinuität sagt, welcher Betrieb nicht ausfallen darf. Will der Vorstandsvorsitzende eintreten, soll er eintreten, um zuzuhören, nicht um alle zwanzig Minuten die Diagnose umzuschreiben.

  • Es treten ein: Eigentümer der Krise, CISO oder Entsprechung, Recht, Kommunikation, Eigentümer des kritischen Betriebs, Protokollführer.
  • Auf Anforderung treten ein: Versicherungen, externe Forensik, Regulierung, Personalwesen.
  • Draußen bleiben: wer keine Befugnis hat, wer keine Information hat und wer nur „im Bilde sein“ will, in einem Messaging-Thread.

Entscheidungen, die nicht warten können

  • Wird die Produktion jetzt getrennt, oder beobachtet man mit dem Risiko einer größeren Kompromittierung?
  • Wird Evidenz gesichert, auch wenn das die Wiederherstellung verzögert?
  • Wird eine Aufsichtsbehörde, ein kritischer Kunde oder ein Lieferant jetzt benachrichtigt, oder wartet man bis zur nächsten Stunde?
  • Wer hat die Befugnis, ein Lösegeld zu zahlen, zu verhandeln oder abzulehnen, wenn das Szenario Ransomware ist?

Checkliste der ersten 120 Minuten

  • Eigentümer der Krise ernannt und anwesend.
  • Raum geöffnet, Protokollführer zugewiesen, einziger Kanal.
  • Betroffene Systeme und unberührte Systeme, schriftlich.
  • Evidenz geschützt: Logs, Kopien, Konten, Artefakte.
  • Mindestbetrieb definiert: was weiterläuft, was gestoppt wird.
  • Lagesatz datiert, von höchstens vier Zeilen.
  • Einziger Sprecher und Liste der Öffentlichkeiten (intern, Kunden, Aufsichtsbehörde, Presse).
  • Nächste Entscheidung angesetzt, mit Uhrzeit.

Das ersetzt die Forensik nicht. Es verhindert, dass der Vorstand Gerüchte steuert. Die ersten zwei Stunden gewinnt man nicht mit technischem Heldentum. Man gewinnt sie mit Urteilskraft. Ich erweitere diesen Ansatz in La próxima crisis no avisará und in der parallelen Frage, was ein Vorstand zu Ransomware fragen sollte.

Entscheidungsprotokoll — hypothetisches Beispiel

  • Uhrzeit 08:12. Vorfall wird erklärt. Eigentümer der Krise: Geschäftsleitung. Protokollführer zugewiesen.
  • Uhrzeit 08:27. Offizieller Kanal: Krisenraum. Es wird untersagt, den Vorfall in parallelen Chats zu diskutieren.
  • Uhrzeit 08:41. Der Mailserver wird isoliert. Es wird nicht neu gestartet. Logs werden gesichert.
  • Uhrzeit 09:10. Mindestbetrieb: Treasury und Betreuung kritischer Kunden über einen Alternativkanal.
  • Uhrzeit 09:35. Lagesatz von vier Zeilen, mit Uhrzeit. Einziger Sprecher ernannt.
  • Uhrzeit 10:00. Nächste Entscheidung angesetzt: Aufsichtsbehörde benachrichtigen oder nicht, mit Recht anwesend.

Diese Sequenz steht im Einklang mit der Idee von Vorbereitung, Erkennung, Eindämmung, Beseitigung und Wiederherstellung, die NIST SP 800-61 Rev. 3 für das Vorfallsmanagement beschreibt. Sie ersetzt diesen Rahmen nicht: sie übersetzt ihn in die ersten zwei Stunden eines Vorstands.

Quellen

Verwandte Artikel

Krisen reservieren keinen Termin. Vorbereitung kann heute beginnen.