Startseite · Blog
Security Operations

Incident-Response-Plan fürs KMU: Entscheidungen vor dem Ernstfall

4. September 2026 · 8 Min. Lesezeit · ODCUS
Handgezeichnete Illustration: Geschäftsleitung entscheidet nachts am Sitzungstisch anhand eines kurzen Notfallplans, eine Hand zieht den Hebel zum Trennen der Systeme

Die meisten Incident-Response-Pläne werden im Ernstfall nicht aufgeschlagen. Sie fehlen selten. Aber sie wurden als IT-Dokument geschrieben, und der Ernstfall stellt Geschäftsfragen: Darf die IT das ERP abschalten, wenn damit der Versand steht? Wer ruft den Grosskunden an? Wer entscheidet, ob die Polizei Spuren sichert, bevor die Systeme neu aufgesetzt werden? Ein Incident-Response-Plan fürs KMU ist deshalb vor allem eine Sammlung von Entscheidungen, die in Ruhe getroffen wurden, damit sie unter Druck niemand improvisieren muss.

TLDR

Ein Incident-Response-Plan ist ein Geschäftsdokument, kein IT-Handbuch. Er hält fest, wer im Ernstfall was entscheiden darf, wer wen informiert und welche Meldepflichten gelten. Die Technik ist der kleinste Teil. Ein kurzer Plan, den alle kennen und der einmal geübt wurde, schlägt jedes ungelesene 60-Seiten-Dokument. Und das meiste davon kostet Arbeitszeit, keine Lizenzen.

Warum der Plan ein Geschäftsdokument ist

Die technischen Fragen eines Vorfalls haben technische Antworten, und die kennt deine IT oder dein Dienstleister meist besser als jedes Dokument: Systeme trennen, Backups prüfen, Spuren sichern. Das Bundesamt für Cybersicherheit stellt dafür Checklisten für die Erstreaktion bereit, und die decken diesen Teil solide ab.

Die teuren Fragen sind andere. Schalten wir die Produktion ab, obwohl der Verdacht noch nicht bestätigt ist? Eine Stunde Stillstand hat einen Preis, ein verschlüsseltes ERP auch, und beide kennt nur die Geschäftsleitung. Informieren wir Kunden proaktiv oder warten wir, bis wir mehr wissen? Warten wir mit dem Neuaufsetzen, bis die Polizei Spuren gesichert hat, oder ist uns Geschwindigkeit wichtiger? Das sind Abwägungen zwischen Geld, Haftung und Reputation. Keine davon ist eine IT-Entscheidung, und keine davon lässt sich um drei Uhr morgens zum ersten Mal sauber treffen.

Die unangenehmste Frage gehört ebenfalls in diese Kategorie: Was, wenn Lösegeld gefordert wird? Ob ein Unternehmen überhaupt in Kontakt mit Erpressern tritt, wer die Versicherung einbezieht und wer mit den Behörden spricht, ist eine Frage für Geschäftsleitung und Verwaltungsrat. Sie zum ersten Mal zu diskutieren, während die Countdown-Seite der Erpresser läuft, ist die teuerste denkbare Variante.

Genau dafür ist der Plan da. Er ist das Protokoll der Entscheidungen, die das Unternehmen vorab getroffen hat: ab welcher Schwelle der Notfall gilt, wer ihn ausrufen darf, wer abschalten darf, wer nach aussen spricht. Sind diese Fragen geklärt, ist der Rest Handwerk.

Was gehört in einen Incident-Response-Plan fürs KMU?

Sechs Dinge: Kriterien, ab wann ein Ereignis als Vorfall gilt. Rollen mit echten Entscheidungsrechten, inklusive Stellvertretung. Erreichbarkeiten, auch am Wochenende. Kommunikationswege nach innen und aussen. Meldepflichten mit klarer Zuständigkeit. Und Wiederanlauf-Prioritäten aus Geschäftssicht. Alles zusammen passt auf wenige Seiten, und genau da gehört es hin.

Schon die Alarmkriterien sind eine Geschäftsentscheidung. Wer jeden Phishing-Versuch zum Notfall erklärt, stumpft die Organisation ab. Wer zu spät eskaliert, verschenkt die Stunden, in denen sich ein Vorfall noch eingrenzen lässt. Die Schwelle bewusst zu setzen ist wichtiger, als sie perfekt zu setzen.

Der Teil, der in der Praxis am häufigsten fehlt, sind die Entscheidungsrechte. "Die IT-Leitung darf jedes System sofort vom Netz trennen, auch das ERP, ohne Rückfrage" ist ein Satz, der im Dokument banal aussieht und im Ernstfall Stunden spart. Dasselbe gilt für die Stellvertretung: Ein Plan, der nur funktioniert, wenn der GF erreichbar ist, ist kein Plan, sondern eine Hoffnung.

Kommunikationswege heisst auch: ein Kanal, der noch funktioniert, wenn Mail und Chat verschlüsselt oder kompromittiert sind. Eine ausgedruckte Kontaktliste im Sitzungszimmer wirkt altmodisch, bis zu dem Tag, an dem sie das einzige Verzeichnis ist, dem man noch trauen kann.

Wiederanlauf-Prioritäten klingen technisch, sind aber Geschäftsstrategie. Was muss zuerst wieder laufen, die Lohnbuchhaltung oder der Webshop? Die Antwort hängt vom Geschäftsmodell ab und manchmal schlicht vom Datum, nicht von der Serverliste. In unserer Erfahrung hat die IT dazu eine Meinung, aber selten die Entscheidungsgrundlage. Sie weiss, was technisch abhängig ist. Was das Unternehmen pro Tag Stillstand kostet, weiss die GL.

Ein Freitagabend ohne Plan

Wie das ohne geklärte Rollen aussieht, zeigt ein anonymisiertes Beispiel aus unserer Praxis. Ein Handelsunternehmen, rund 120 Mitarbeitende, Verschlüsselungstrojaner am Freitagabend. Die IT-Leitung erkennt die Lage früh und will die Systeme trennen, auch das ERP. Nur: Ohne ERP steht am Montag der Versand, und der grösste Kunde hat Konventionalstrafen im Vertrag. Der GF sitzt im Flugzeug. Eine Stellvertretung wurde nie definiert. Also diskutiert eine WhatsApp-Gruppe vier Stunden lang eine Frage, die ein einziger Satz im Plan beantwortet hätte, während die Schadsoftware weiterarbeitet. Am Ende trennt die IT-Leitung die Systeme auf eigene Verantwortung. Es war die richtige Entscheidung. Aber es war ihre, und das hätte sie nicht sein dürfen.

Das Nachspiel war übrigens ebenso typisch. Das Unternehmen hat danach keinen dickeren Ordner angelegt, sondern eine Handvoll Sätze beschlossen: wer den Notfall ausruft, wer abschalten darf, wer den Grosskunden anruft, wer meldet. Beim nächsten Verdachtsfall lief die gleiche Situation ohne WhatsApp-Debatte ab. Die Technik war dieselbe. Die Entscheidung war schon getroffen.

Dieses Muster sehen wir in Varianten immer wieder: Der Schaden entsteht nicht, weil niemand weiss, was zu tun ist. Er entsteht, weil niemand weiss, wer es entscheiden darf.

Wann muss ein KMU einen Cybervorfall melden?

Es gibt drei Ebenen. Nach dem revidierten Datenschutzgesetz meldest du Datensicherheitsverletzungen mit voraussichtlich hohem Risiko für die Betroffenen so rasch als möglich dem EDÖB. Betreiber kritischer Infrastrukturen melden Cyberangriffe seit dem 1. April 2025 innert 24 Stunden dem BACS. Und Kundenverträge enthalten zunehmend eigene Meldefristen, die unabhängig von jedem Gesetz gelten.

Für die Meldung nach nDSG stellt der EDÖB einen Leitfaden und ein Meldeportal bereit. Für viele KMU zwischen 50 und 500 Mitarbeitenden ist allerdings die dritte Ebene die relevanteste: Auch wer nicht unter das ISG fällt, hat die 24-Stunden-Logik oft längst im Kundenvertrag stehen, weil NIS2 über die Lieferkette in Schweizer Verträge einwandert. Was das ISG selbst bis Ende 2026 verlangt, haben wir separat aufgeschrieben.

In den Plan gehört deshalb zu jeder Meldefrist eine zuständige Rolle mit Stellvertretung. Im Ernstfall ist keine Zeit, Zuständigkeiten zu klären oder Vertragsordner nach Fristen zu durchsuchen. Die Fristen laufen ab Entdeckung, nicht ab dem Moment, in dem sich jemand zuständig fühlt.

Was kostet Vorfallsbereitschaft im KMU?

Weniger, als die meisten Budgetrunden vermuten. Der Plan selbst kostet Arbeitszeit: einige Tage für die Erarbeitung mit der Geschäftsleitung, danach ein paar Stunden pro Jahr für Übung und Pflege. Lizenzen braucht es dafür keine. Teuer wird Vorfallsbereitschaft erst, wenn sie als Beschaffungsprojekt verstanden wird: Forensik-Retainer, 24/7-Monitoring und neue Tool-Kategorien, bevor die Grundfragen geklärt sind.

Was umgekehrt ein Vorfall kostet, lässt sich seriös nicht mit einer Durchschnittszahl beziffern; die Bandbreiten in öffentlichen Studien sind so gross, dass sie keine Entscheidung tragen. Die ehrlichere Rechnung ist unternehmensspezifisch: Was kostet euch ein Tag ohne ERP? Diese Zahl kennt die GL meist auswendig, und sie genügt, um die paar Tage Arbeit am Plan einzuordnen.

Vorfallsbereitschaft ist der deutlichste Fall von: mehr Schutz, weniger Tools, weniger Kosten. Die wirksamste Massnahme ist ein kurzes Dokument mit geklärten Entscheidungsrechten und eine Übung pro Jahr. Beides kostet Aufmerksamkeit der Geschäftsleitung, kein Budget für neue Werkzeuge.

Es gibt Situationen, in denen ein SOC oder ein Forensik-Retainer die richtige Antwort ist, etwa wenn Kundenverträge garantierte Reaktionszeiten verlangen. Aber das ist der zweite Schritt, nicht der erste. Im laufenden Mandat gehört Vorfallsbereitschaft darum zur Grundausstattung: Im CISO-Retainer ist sie fester Bestandteil, neben Steuerkreis und VR-Reporting.

Warum eine Übung mehr bringt als zwanzig Seiten Plan

Neunzig Minuten am Tisch, ein Szenario, die Geschäftsleitung spielt mit. Mehr braucht eine erste Übung nicht, und sie fördert verlässlich Dinge zutage, die kein Review des Dokuments findet: die Telefonnummer des früheren IT-Leiters in der Kontaktliste. Die Cyberversicherung mit Incident-Hotline, deren Nummer niemand kennt. Backups, die existieren, ohne dass jemand sagen kann, wie lange eine Wiederherstellung dauert.

Der Grund, warum das funktioniert, ist unspektakulär: Menschen erinnern sich an Entscheidungen, die sie selbst getroffen haben, nicht an Kapitel 7.3. Wer einmal am Tisch entschieden hat, ob das ERP vom Netz geht, entscheidet es im Ernstfall schneller und ruhiger. Die Übung deckt die Lücke zwischen Papier und Betrieb auf, bevor es der Vorfall tut. Und der Plan wird danach meist kürzer, nicht länger.

Einmal pro Jahr reicht für den Anfang. Wichtiger als die Frequenz ist, wer am Tisch sitzt: ohne Geschäftsleitung bleibt es eine IT-Übung, und die beantwortet wieder nur die technischen Fragen, die ohnehin schon beantwortet sind.

Häufige Fragen

Reicht der Notfallplan unseres IT-Dienstleisters nicht?

Er regelt die Technik deines Dienstleisters, nicht deine Entscheidungen. Ob das ERP abgeschaltet wird, wer den Grosskunden informiert und wer dem EDÖB meldet, steht in keinem MSP-Vertrag. Die beiden Pläne ergänzen sich: Seiner beantwortet das Wie, deiner das Wer und das Ab-wann.

Wie lang soll ein Incident-Response-Plan sein?

So kurz, dass er im Ernstfall tatsächlich gelesen wird. Wenige Seiten plus eine aktuelle Kontaktliste reichen für die meisten KMU. Alles, was Nachschlagewerk ist, gehört in den Anhang.

Brauchen wir einen Forensik-Retainer?

Erst, wenn die Grundentscheidungen stehen. Ein vorbezahlter Forensiker nützt wenig, wenn intern niemand entscheiden darf, ob er gerufen wird. Für viele KMU ist die Cyberversicherung mit Incident-Hotline der pragmatischere erste Schritt, sofern jemand die Nummer kennt.

Falls du gerade nicht auf Anhieb sagen könntest, wer bei euch das ERP abschalten darf: Genau solche Fragen klären wir im Mandat, bevor sie jemand nachts beantworten muss.

Unsicher, ob ein Fractional CISO zu euch passt?

Im kostenlosen Erstgespräch klären wir, ob und in welcher Form Senior-Sicherheitsführung im Mandat für dein Unternehmen sinnvoll ist. Ehrliche Antwort inklusive, auch wenn sie "noch nicht nötig" lautet.

Kostenloses Erstgespräch buchen