Ihr Team übt den Ernstfall.
Den Audit-Nachweis schreibt SecDrills mit.
Wann hat Ihr Team den Ernstfall zuletzt geübt, und wo steht das? Mit SecDrills spielen Sie ein Angriffsszenario im Browser durch. Am Ende liegt ein Report mit Rollen, Entscheidungen und Zeitstempeln vor, den Sie dem Auditor direkt vorlegen können.
Der Check dauert zwei Minuten und braucht keine Anmeldung. Oder sehen Sie sich zuerst an, wie eine Übung abläuft.
SecDrills ist eine SaaS-Plattform aus Österreich für Cyber-Tabletop-Übungen (Krisensimulationen) nach der Übungsmethodik der ENISA. Sie ist für mittelständische Unternehmen in Deutschland, Österreich und der Schweiz gebaut, die unter NIS2 oder DORA fallen. Der After-Action-Report entsteht automatisch und dient als Nachweis für NIS2 (BSIG, NISG 2026), ISO 27001, DORA und TISAX.
Österreich · NISG 2026
Das NISG 2026 gilt seit 1. Oktober 2026
Die Registrierung ist bis 31. Dezember 2026 vorzunehmen (§ 29 Abs. 3 NISG 2026). Die Selbstdeklaration ist bis 30. September 2027 abzugeben (§ 33 Abs. 1 NISG 2026). In Deutschland gilt NIS2 über das BSI-Gesetz bereits seit 6. Dezember 2025.
Warum die Krisenübung immer wieder verschoben wird
Am Willen liegt es selten. Meistens an einem dieser vier Punkte.
Der Auditor will einen Beleg
Er fragt, wann Sie den Ernstfall zuletzt geübt haben und wo das dokumentiert ist. Ein Foto vom Flipchart reicht dafür nicht.
Die Vorbereitung dauert Wochen
Szenario in PowerPoint bauen, Moderator buchen, zehn Kalender abstimmen und hinterher das Protokoll schreiben. Da rutscht die Übung schnell ins nächste Quartal.
Keiner weiß genau, wer entscheidet
Wer nimmt die Systeme vom Netz? Wer meldet an die Behörde, und bis wann? Das sollte vor dem Angriff geklärt sein.
Die Dokumentation hilft niemandem
Handschriftliche Notizen und halbfertige Protokolle zeigen weder dem Team, was es verbessern muss, noch dem Auditor, dass geübt wurde.
Was SecDrills anders macht
Der Report ist fertig, wenn die Übung endet
Jede Einschätzung, jede Entscheidung und jede Rolle wird mit Zeitstempel festgehalten. Nachtippen in Excel entfällt.
Fertige Szenarien, geführter Ablauf
Sie wählen ein Szenario und schicken Ihrem Team einen Link. SecDrills führt durch die Übung, ein externer Moderator ist nicht nötig. Eine kurze Übung dauert 30 Minuten.
Üben, so oft Sie wollen
Im Jahrespaket sind weitere Übungen schon bezahlt. Sie können neue Kollegen einbinden, andere Szenarien spielen und sehen, ob Ihr Team besser wird.
So läuft eine Übung ab
Sie brauchen einen Browser und Ihre übliche Videokonferenz. Installiert wird nichts.
Szenario wählen
Der Moderator wählt ein Szenario und lädt das Team per Link ein. Teilnehmer brauchen kein eigenes Konto.
Gemeinsam spielen
Alle öffnen den Link im Browser. Gesprochen wird wie gewohnt in Teams oder Google Meet.
Entscheiden
Die Lage spitzt sich Schritt für Schritt zu. Alle geben ihre Einschätzung ab, dann einigt sich die Gruppe auf eine Entscheidung.
Report herunterladen
Nach der letzten Entscheidung steht der Report bereit: Rollen, Antworten, Diskussionsergebnisse und Zeitstempel, als PDF, Word oder HTML.
Klassischer Workshop oder SecDrills
Die meisten Teams vergleichen SecDrills mit dem Workshop, den sie bisher gemacht haben. Oder mit dem, den sie seit einem Jahr vor sich herschieben.
| Kriterium | Klassischer Workshop | SecDrills |
|---|---|---|
| Vorbereitung | Szenario selbst bauen, Moderator briefen, Termine abstimmen | Fertiges Szenario auswählen, Link verschicken |
| Dokumentation | Protokoll im Nachhinein, oft lückenhaft | Report entsteht während der Übung |
| Im Audit | Schwer zu belegen | Report mit Rollen, Entscheidungen und Zeitstempeln |
| Kosten | 5.000–15.000 € pro extern moderierter Übung | Im Jahrespaket enthalten, ab € 1.490 im Jahr |
| Häufigkeit | Einmal im Jahr, wenn überhaupt | So oft Sie wollen |
Szenarien aus dem Alltag des Mittelstands
Die Szenarien orientieren sich an der ENISA Threat Landscape. Geübt werden die Entscheidungen der ersten Stunden: Systeme abschalten oder weiterlaufen lassen, wen informieren, was melden.
Ransomware im Produktionsnetz
FORTGESCHRITTENERP und Fertigung sind verschlüsselt, die Lösegeldforderung liegt vor. Wer entscheidet, wer meldet?
Kompromittierter Software-Lieferant
FORTGESCHRITTENEin manipuliertes Update Ihres Dienstleisters öffnet die Tür. Wie grenzen Sie den Schaden ein?
Phishing in der Buchhaltung
EINSTEIGEREin Klick, und die Zugangsdaten sind weg. Die Geschäftsführung muss handeln.
CEO-Fraud / Whaling
MITTELEine Zahlungsanweisung im Namen der Geschäftsführung. Greifen Ihre Kontrollen?
Datenabfluss beim Automotive-Zulieferer
MITTELKundendaten eines OEM sind betroffen, die TISAX-Meldefristen laufen.
Ausfall des IT-Dienstleisters
EINSTEIGERIhr Managed-Service-Provider ist offline. Wie halten Sie den Betrieb aufrecht?
Was die einzelnen Rollen davon haben
IT-Leitung & Security
Sie führen die Übung durch, ohne vorher eine Woche an Szenarien zu bauen. Hinterher haben Sie einen Report statt verstreuter Notizen.
Mehr erfahrenISMS & Compliance
Sie bekommen den Beleg, den der Auditor sehen will, mit Datum, Rollen und Entscheidungen. Er ist fertig, sobald die Übung endet.
Mehr erfahrenGeschäftsführung
Sie wissen, wer im Ernstfall was entscheidet, und kommen Ihrer Pflicht als Leitung nach. Die Kosten sind ein fester Jahresbetrag.
Mehr erfahrenBerater & Auditoren
Sie bieten Ihren Kunden Tabletop-Übungen an, ohne jedes Mal einen Workshop neu zu konzipieren. Der Report ist inklusive.
Mehr erfahrenEin Report, vier Regelwerke
NIS2, ISO 27001, DORA und TISAX verlangen alle, dass Sie Ihre Notfallabläufe testen. Der Übungsreport dient bei allen vier als Nachweis.
NIS2
EU 2022/2555
Gilt in Deutschland seit 6.12.2025 (BSIG), in Österreich seit 1.10.2026 (NISG 2026). Art. 21 fordert regelmäßige Tests, Art. 20 nimmt die Leitung in die Pflicht.
Mehr erfahrenISO 27001
A.5.24–5.30
Verlangt, dass Incident-Response- und Continuity-Maßnahmen getestet werden. Der Übungsreport ist der Beleg fürs interne Audit.
Mehr erfahrenDORA
EU 2022/2554
Verlangt im Finanzsektor szenariobasierte Tests der IKT-Notfallpläne und der Krisenkommunikation.
Mehr erfahrenTISAX
Automotive
Zulieferer müssen zeigen, dass ihre Notfall- und Incident-Prozesse geübt sind. Der Report lässt sich direkt vorlegen.
Mehr erfahrenMethodik nach ENISA, Rollen nach ECSF
Die Übungen folgen der Cybersecurity Exercise Methodology der ENISA, der EU-Agentur für Cybersicherheit. Die Rollen ordnen wir nach dem European Cybersecurity Skills Framework (ECSF) zu. Beides sind europäische Referenzrahmen, die Prüfer kennen.
ENISA Cybersecurity Exercise Methodology
- Übungszyklus aus Planung, Durchführung und Auswertung
- Das Szenario entwickelt sich über Injects, also neue Lagemeldungen
- After-Action-Report mit einheitlichem Aufbau
- Bewertung der Antworten nach festem Schema
European Cybersecurity Skills Framework
- Rollenprofile wie CISO, Incident Responder oder Threat-Intelligence-Analyst
- Alle üben in der Funktion, die sie auch im Ernstfall haben
- Auswertung pro Rolle
- Kompetenzrahmen der EU, herausgegeben von der ENISA
Was Ihre IT und der Datenschutz wissen wollen
- Läuft im Browser, auch auf dem Tablet. Es wird nichts installiert.
- SecDrills braucht keinen Zugriff auf Ihre Systeme oder Netze.
- Gehostet in der EU, im Rechenzentrum Frankfurt. Die Verarbeitung ist DSGVO-konform.
- Teilnehmer brauchen kein Konto, ein Einladungslink genügt.
Wer hinter SecDrills steht
SecDrills wird von der BlueGravitas GmbH in Voitsberg (Steiermark) entwickelt und betrieben. Geschäftsführer sind Thomas Kutschi und Herwart Wermescher. Wenn Sie eine Frage haben, schreiben Sie direkt an hello@secdrills.com.
Mehr über unsWas SecDrills kostet
Eine extern moderierte Übung kostet meist 5.000 bis 15.000 Euro. Mit SecDrills übt Ihr Team ein ganzes Jahr für einen Bruchteil davon. Zum Ausprobieren gibt es einen kostenlosen Demo-Drill. Preise netto, zzgl. 20% USt.
Free Demo-Drill
0 €
Drill Pass
€ 490
einmalig
Essentials
€ 1.490
/ Jahr
Professional
€ 4.900
/ Jahr
Group
Auf Anfrage
NIS2 und NISG 2026: Was gilt jetzt?
Gilt das NISG 2026 seit 1. Oktober?
Ja. Das NISG 2026 (BGBl. I Nr. 94/2025) setzt NIS2 in Österreich um und ist am 1. Oktober 2026 in Kraft getreten. Die Registrierung ist bis 31. Dezember 2026 vorzunehmen (§ 29 Abs. 3 NISG 2026), praktisch über das Unternehmensserviceportal (USP). Die Selbstdeklaration der umgesetzten Risikomanagementmaßnahmen ist bis 30. September 2027 abzugeben (§ 33 Abs. 1 NISG 2026).
Gilt NIS2 in Deutschland schon?
Ja. Das NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 ohne Übergangsfrist in Kraft getreten. Kern ist das neu gefasste BSI-Gesetz (BSIG) mit Registrierungspflicht (§ 33), Risikomanagementmaßnahmen (§ 30) und Pflichten der Geschäftsleitung (§ 38).
Wie weisen wir nach, dass Krisenabläufe geübt wurden?
Mit einer dokumentierten Übung. Dazu gehören Übungsauftrag, Szenario, Rollen, Ablaufprotokoll, After-Action-Report, Maßnahmenplan und die spätere Wirksamkeitsprüfung. SecDrills erzeugt den Report automatisch während der Übung. Er dient als Beleg für NIS2 Art. 21, die NISG-Selbstdeklaration, ISO 27001 A.5.24–5.30, DORA und TISAX.
Weitere Antworten in den FAQ und im Beitrag NISG 2026: NIS2 in Österreich.
Sehen Sie sich eine Übung an
In der Demo spielen wir ein Szenario mit Ihnen durch und zeigen Ihnen den fertigen Report. Danach können Sie selbst beurteilen, ob er für Ihr nächstes Audit reicht. Wir melden uns innerhalb von zwei Werktagen.
Demo anfragenLieber erst selbst ausprobieren? Der Demo-Drill ist kostenlos.