Tabletop-Übungen für NIS2, ISO 27001, DORA und TISAX

Ihr Team übt den Ernstfall.
Den Audit-Nachweis schreibt SecDrills mit.

Wann hat Ihr Team den Ernstfall zuletzt geübt, und wo steht das? Mit SecDrills spielen Sie ein Angriffsszenario im Browser durch. Am Ende liegt ein Report mit Rollen, Entscheidungen und Zeitstempeln vor, den Sie dem Auditor direkt vorlegen können.

Der Check dauert zwei Minuten und braucht keine Anmeldung. Oder sehen Sie sich zuerst an, wie eine Übung abläuft.

SecDrills ist eine SaaS-Plattform aus Österreich für Cyber-Tabletop-Übungen (Krisensimulationen) nach der Übungsmethodik der ENISA. Sie ist für mittelständische Unternehmen in Deutschland, Österreich und der Schweiz gebaut, die unter NIS2 oder DORA fallen. Der After-Action-Report entsteht automatisch und dient als Nachweis für NIS2 (BSIG, NISG 2026), ISO 27001, DORA und TISAX.

Österreich · NISG 2026

Das NISG 2026 gilt seit 1. Oktober 2026

Die Registrierung ist bis 31. Dezember 2026 vorzunehmen (§ 29 Abs. 3 NISG 2026). Die Selbstdeklaration ist bis 30. September 2027 abzugeben (§ 33 Abs. 1 NISG 2026). In Deutschland gilt NIS2 über das BSI-Gesetz bereits seit 6. Dezember 2025.

Warum die Krisenübung immer wieder verschoben wird

Am Willen liegt es selten. Meistens an einem dieser vier Punkte.

Der Auditor will einen Beleg

Er fragt, wann Sie den Ernstfall zuletzt geübt haben und wo das dokumentiert ist. Ein Foto vom Flipchart reicht dafür nicht.

Die Vorbereitung dauert Wochen

Szenario in PowerPoint bauen, Moderator buchen, zehn Kalender abstimmen und hinterher das Protokoll schreiben. Da rutscht die Übung schnell ins nächste Quartal.

Keiner weiß genau, wer entscheidet

Wer nimmt die Systeme vom Netz? Wer meldet an die Behörde, und bis wann? Das sollte vor dem Angriff geklärt sein.

Die Dokumentation hilft niemandem

Handschriftliche Notizen und halbfertige Protokolle zeigen weder dem Team, was es verbessern muss, noch dem Auditor, dass geübt wurde.

Was SecDrills anders macht

Der Report ist fertig, wenn die Übung endet

Jede Einschätzung, jede Entscheidung und jede Rolle wird mit Zeitstempel festgehalten. Nachtippen in Excel entfällt.

Fertige Szenarien, geführter Ablauf

Sie wählen ein Szenario und schicken Ihrem Team einen Link. SecDrills führt durch die Übung, ein externer Moderator ist nicht nötig. Eine kurze Übung dauert 30 Minuten.

Üben, so oft Sie wollen

Im Jahrespaket sind weitere Übungen schon bezahlt. Sie können neue Kollegen einbinden, andere Szenarien spielen und sehen, ob Ihr Team besser wird.

So läuft eine Übung ab

Sie brauchen einen Browser und Ihre übliche Videokonferenz. Installiert wird nichts.

1

Szenario wählen

Der Moderator wählt ein Szenario und lädt das Team per Link ein. Teilnehmer brauchen kein eigenes Konto.

2

Gemeinsam spielen

Alle öffnen den Link im Browser. Gesprochen wird wie gewohnt in Teams oder Google Meet.

3

Entscheiden

Die Lage spitzt sich Schritt für Schritt zu. Alle geben ihre Einschätzung ab, dann einigt sich die Gruppe auf eine Entscheidung.

4

Report herunterladen

Nach der letzten Entscheidung steht der Report bereit: Rollen, Antworten, Diskussionsergebnisse und Zeitstempel, als PDF, Word oder HTML.

Klassischer Workshop oder SecDrills

Die meisten Teams vergleichen SecDrills mit dem Workshop, den sie bisher gemacht haben. Oder mit dem, den sie seit einem Jahr vor sich herschieben.

Kriterium Klassischer Workshop SecDrills
Vorbereitung Szenario selbst bauen, Moderator briefen, Termine abstimmen Fertiges Szenario auswählen, Link verschicken
Dokumentation Protokoll im Nachhinein, oft lückenhaft Report entsteht während der Übung
Im Audit Schwer zu belegen Report mit Rollen, Entscheidungen und Zeitstempeln
Kosten 5.000–15.000 € pro extern moderierter Übung Im Jahrespaket enthalten, ab € 1.490 im Jahr
Häufigkeit Einmal im Jahr, wenn überhaupt So oft Sie wollen

Szenarien aus dem Alltag des Mittelstands

Die Szenarien orientieren sich an der ENISA Threat Landscape. Geübt werden die Entscheidungen der ersten Stunden: Systeme abschalten oder weiterlaufen lassen, wen informieren, was melden.

Ransomware im Produktionsnetz

FORTGESCHRITTEN

ERP und Fertigung sind verschlüsselt, die Lösegeldforderung liegt vor. Wer entscheidet, wer meldet?

Kompromittierter Software-Lieferant

FORTGESCHRITTEN

Ein manipuliertes Update Ihres Dienstleisters öffnet die Tür. Wie grenzen Sie den Schaden ein?

Phishing in der Buchhaltung

EINSTEIGER

Ein Klick, und die Zugangsdaten sind weg. Die Geschäftsführung muss handeln.

CEO-Fraud / Whaling

MITTEL

Eine Zahlungsanweisung im Namen der Geschäftsführung. Greifen Ihre Kontrollen?

Datenabfluss beim Automotive-Zulieferer

MITTEL

Kundendaten eines OEM sind betroffen, die TISAX-Meldefristen laufen.

Ausfall des IT-Dienstleisters

EINSTEIGER

Ihr Managed-Service-Provider ist offline. Wie halten Sie den Betrieb aufrecht?

Methodik nach ENISA, Rollen nach ECSF

Die Übungen folgen der Cybersecurity Exercise Methodology der ENISA, der EU-Agentur für Cybersicherheit. Die Rollen ordnen wir nach dem European Cybersecurity Skills Framework (ECSF) zu. Beides sind europäische Referenzrahmen, die Prüfer kennen.

ENISA Cybersecurity Exercise Methodology

  • Übungszyklus aus Planung, Durchführung und Auswertung
  • Das Szenario entwickelt sich über Injects, also neue Lagemeldungen
  • After-Action-Report mit einheitlichem Aufbau
  • Bewertung der Antworten nach festem Schema

European Cybersecurity Skills Framework

  • Rollenprofile wie CISO, Incident Responder oder Threat-Intelligence-Analyst
  • Alle üben in der Funktion, die sie auch im Ernstfall haben
  • Auswertung pro Rolle
  • Kompetenzrahmen der EU, herausgegeben von der ENISA

Was Ihre IT und der Datenschutz wissen wollen

  • Läuft im Browser, auch auf dem Tablet. Es wird nichts installiert.
  • SecDrills braucht keinen Zugriff auf Ihre Systeme oder Netze.
  • Gehostet in der EU, im Rechenzentrum Frankfurt. Die Verarbeitung ist DSGVO-konform.
  • Teilnehmer brauchen kein Konto, ein Einladungslink genügt.

Wer hinter SecDrills steht

SecDrills wird von der BlueGravitas GmbH in Voitsberg (Steiermark) entwickelt und betrieben. Geschäftsführer sind Thomas Kutschi und Herwart Wermescher. Wenn Sie eine Frage haben, schreiben Sie direkt an hello@secdrills.com.

Mehr über uns

Was SecDrills kostet

Eine extern moderierte Übung kostet meist 5.000 bis 15.000 Euro. Mit SecDrills übt Ihr Team ein ganzes Jahr für einen Bruchteil davon. Zum Ausprobieren gibt es einen kostenlosen Demo-Drill. Preise netto, zzgl. 20% USt.

Free Demo-Drill

0 €

Drill Pass

€ 490

einmalig

Essentials

€ 1.490

/ Jahr

Professional

€ 4.900

/ Jahr

Group

Auf Anfrage

NIS2 und NISG 2026: Was gilt jetzt?

Gilt das NISG 2026 seit 1. Oktober?

Ja. Das NISG 2026 (BGBl. I Nr. 94/2025) setzt NIS2 in Österreich um und ist am 1. Oktober 2026 in Kraft getreten. Die Registrierung ist bis 31. Dezember 2026 vorzunehmen (§ 29 Abs. 3 NISG 2026), praktisch über das Unternehmensserviceportal (USP). Die Selbstdeklaration der umgesetzten Risikomanagementmaßnahmen ist bis 30. September 2027 abzugeben (§ 33 Abs. 1 NISG 2026).

Gilt NIS2 in Deutschland schon?

Ja. Das NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 ohne Übergangsfrist in Kraft getreten. Kern ist das neu gefasste BSI-Gesetz (BSIG) mit Registrierungspflicht (§ 33), Risikomanagementmaßnahmen (§ 30) und Pflichten der Geschäftsleitung (§ 38).

Wie weisen wir nach, dass Krisenabläufe geübt wurden?

Mit einer dokumentierten Übung. Dazu gehören Übungsauftrag, Szenario, Rollen, Ablaufprotokoll, After-Action-Report, Maßnahmenplan und die spätere Wirksamkeitsprüfung. SecDrills erzeugt den Report automatisch während der Übung. Er dient als Beleg für NIS2 Art. 21, die NISG-Selbstdeklaration, ISO 27001 A.5.24–5.30, DORA und TISAX.

Weitere Antworten in den FAQ und im Beitrag NISG 2026: NIS2 in Österreich.

SecDrills

Sehen Sie sich eine Übung an

In der Demo spielen wir ein Szenario mit Ihnen durch und zeigen Ihnen den fertigen Report. Danach können Sie selbst beurteilen, ob er für Ihr nächstes Audit reicht. Wir melden uns innerhalb von zwei Werktagen.

Demo anfragen

Lieber erst selbst ausprobieren? Der Demo-Drill ist kostenlos.