Vorlage · Business Continuity

IT-Notfallplan

Anpassbare Vorlage, orientiert am BSI-Standard 200-4. Ersetzen Sie die kursiv/grau markierten Platzhalter durch Ihre Organisationsdaten. Halten Sie ein aktuelles Exemplar ausgedruckt und offline bereit – im Ernstfall sind Fileserver, Wiki und E-Mail oft nicht erreichbar. Stand: 09/2026.

Organisation ______________________
Dokument-Version 1.0
Verantwortlich (IT-Notfallkoordination) ______________________
Klassifizierung Vertraulich
Gültig ab __ / __ / ____
Nächste Überprüfung __ / __ / ____
Freigegeben durch ______________________
Ablage offline / Papier ______________________

1. Zweck & Geltungsbereich

Dieser Plan legt fest, wie [Organisation] bei einem schweren Ausfall der IT alarmiert, entscheidet, Sofortmaßnahmen ergreift und die kritischen IT-Services in der festgelegten Reihenfolge wieder in Betrieb nimmt. Er ist Teil des Notfallhandbuchs und ergänzt den Incident-Response-Plan.

FestlegungInhalt
Standortez. B. Hauptsitz, Rechenzentrum, Außenstellen
IT-Services / Systeme im Geltungsbereichsiehe Abschnitt 6
Nicht im Geltungsbereichz. B. Produktions-OT (eigener Plan)
Aktivierung des Plans durchRolle / Name, Vertretung
Aktivierungskriterienz. B. Eskalationsstufe „Notfall“ (Abschnitt 4)
Deaktivierung / Rückkehr in den Normalbetrieb durchRolle / Name

2. Alarmierungs- & Kontaktliste

Interne Kontakte

FunktionNameMobil (dienstl. / privat)VertretungErreichbar
Leitung NotfallstabNameTelName / Tel24/7
IT-NotfallkoordinationNameTelName / Tel24/7
Informationssicherheit (ISB / CISO)NameTelName / Tel…
GeschäftsleitungNameTelName / Tel…
KommunikationNameTelName / Tel…
Datenschutz / RechtNameTelName / Tel…
……………

Externe Kontakte

PartnerAnsprechpartnerTelefon (Notfall)Vertrags- / Kundennummer
IT-Dienstleister / SystemhausNameTelNr.
Rechenzentrum / Cloud-AnbieterNameTelNr.
Internet- / Telefonie-ProviderNameTelNr.
Forensik- / Incident-Response-DienstleisterNameTelNr.
CyberversicherungSchadenhotlineTelPolice-Nr.
Meldestelle NIS2 (DE: BSI · AT: CSIRT)—Tel / PortalRegistrierungs-Nr.
Datenschutzaufsichtzust. BehördeTel / Portal—
Polizei / StrafverfolgungCybercrime-StelleTel—

3. Rollen (Notfallstab / BAO)

Die Besondere Aufbauorganisation (BAO) wird mit Aktivierung des Plans eingesetzt und bleibt bis zur Deaktivierung zuständig.

RolleAufgabeBefugnisseNameVertretung
Leitung NotfallstabGesamtsteuerung, Priorisierung, Entscheidungenz. B. Notfallbudget bis … €NameName
IT-NotfallkoordinationLage IT, Wiederanlauf nach Abschnitt 6z. B. Abschaltung von SystemenNameName
InformationssicherheitSicherheitsbewertung, Beweissicherung, Schnittstelle IR-Teamz. B. Isolation von NetzsegmentenNameName
KommunikationInterne und externe KommunikationFreigabe nach Abstimmung mit LeitungNameName
Recht / DatenschutzMeldepflichten, Verträge, Datenschutz…NameName
Protokoll / LageEreignisprotokoll (Abschnitt 9), Lagebild…NameName
FachbereichsvertretungAuswirkungen auf Geschäftsprozesse, Notbetrieb…NameName

4. Eskalationsstufen (Störung / Notfall / Krise)

StufeMerkmale (Beispiele – anpassen)Bewältigung durchEntscheidung über Stufe
StörungEinzelne Systeme oder Nutzer betroffen, Behebung im Regelbetrieb innerhalb der vereinbarten Zeiten möglichIT-Betrieb / Service DeskRolle
NotfallKritische IT-Services fallen aus, RTO aus Abschnitt 6 ist gefährdet, Geschäftsbetrieb stark beeinträchtigtNotfallstab (BAO), dieser PlanRolle
KriseLage ist mit den vorbereiteten Plänen nicht mehr zu bewältigen, z. B. Ausfall mehrerer Standorte, großflächiger Cyberangriff, öffentliche WirkungKrisenstab unter Leitung der GeschäftsleitungRolle

5. Sofortmaßnahmen-Checkliste

Erste 15 Minuten

Erste 60 Minuten

6. Kritische IT-Services: RTO/RPO & Wiederanlauf-Reihenfolge

Werte aus der Business Impact Analyse übernehmen. Die Priorität bestimmt die Reihenfolge des Wiederanlaufs; Abhängigkeiten beachten (ein Dienst kann erst starten, wenn seine Voraussetzungen laufen).

PrioIT-ServiceGestützte ProzesseAbhängig vonRTORPOVerantwortlichWAP-Nr.
1z. B. Netzwerk / FirewallalleStrom, ProviderhhNameWAP-01
1z. B. Identitätsdienst (Verzeichnisdienst)alleNetzwerkhhNameWAP-02
1z. B. Backup-InfrastrukturWiederherstellungNetzwerk, Identitäth—NameWAP-03
2z. B. ERPAuftrag, RechnungDatenbankhhNameWAP-04
2z. B. E-Mail / KollaborationKommunikationIdentitäthhNameWAP-05
……………………
……………………

RTO = Recovery Time Objective (Zielzeit bis zum Wiederanlauf) · RPO = Recovery Point Objective (maximal tolerierbarer Datenverlust als Zeitraum vor der Störung).

7. Verweise auf Wiederanlaufpläne

Die technischen Einzelschritte je System stehen in eigenen Wiederanlaufplänen (WAP). Jeder WAP muss auch offline verfügbar sein.

WAP-Nr.System / ServiceAblage onlineAblage offline / PapierLetzter TestVerantwortlich
WAP-01…PfadOrt__ / __ / ____Name
WAP-02…PfadOrt__ / __ / ____Name
WAP-03…PfadOrt__ / __ / ____Name
………………

8. Kommunikation (intern / extern / Behörden)

ZielgruppeVerantwortlichKanal (primär)Ersatzkanal (out-of-band)Freigabe durch
NotfallstabLeitung Notfallstabz. B. Telefonkonferenzz. B. vorab vereinbarter externer Messenger—
MitarbeitendeKommunikationIntranet / E-MailSMS-Verteiler, AushangRolle
Kunden / PartnerKommunikation + LeitungE-Mail / StatusseiteTelefonRolle
DienstleisterIT-NotfallkoordinationHotline…—
Öffentlichkeit / PresseKommunikationStatement…Geschäftsleitung

Behörden und Meldepflichten

EmpfängerWannFrist ab KenntnisnahmeZuständig
NIS2-Meldestelle (DE: § 32 BSIG · AT: § 34 NISG 2026)erheblicher SicherheitsvorfallFrühwarnung 24 h · Meldung 72 h · Abschlussbericht 1 Monat nach der MeldungRolle
Datenschutzaufsicht (Art. 33 DSGVO)Verletzung des Schutzes personenbezogener Datenunverzüglich, möglichst binnen 72 hRolle
Weitere (z. B. Branchenaufsicht, Versicherung, Polizei)……Rolle

Fristen als Orientierung – im Einzelfall die geltenden Gesetzestexte (NIS2-Richtlinie Art. 23, BSIG, NISG 2026, DSGVO) und Behörden-Vorgaben prüfen.

9. Dokumentation / Ereignisprotokoll

Alle Informationen, Entscheidungen und Maßnahmen mit Uhrzeit festhalten – auf Papier, falls IT-Systeme nicht verfügbar sind. Das Protokoll ist Grundlage für Meldungen, Versicherung, Nachbereitung und Audit.

Datum / UhrzeitEreignis / InformationEntscheidung / MaßnahmeWer
__.__. __:__……Name
__.__. __:__……Name
__.__. __:__……Name
__.__. __:__……Name
__.__. __:__……Name

Nach Abschluss: Nachbereitung (After-Action-Review) mit Maßnahmen, Verantwortlichen und Fristen; Plan, Kontaktliste und Wiederanlaufpläne aktualisieren.

10. Test- & Übungsplan

Ein ungetesteter Plan ist eine Annahme. Planen Sie die drei Stufen mit Termin und Verantwortlichem und halten Sie Ergebnisse und Maßnahmen fest.

ÜbungsartInhalt / SzenarioGeplant amVerantwortlichDurchgeführt amErgebnis / Maßnahmen
PlanbesprechungPlan gemeinsam durchgehen: vollständig, korrekt, aktuell?__ / __ / ____Name__ / __ / ____…
Tabletop-Übungz. B. Ransomware-Szenario mit Notfallstab__ / __ / ____Name__ / __ / ____…
Funktionstestz. B. Restore-Test WAP-03, Wiederanlauf ERP__ / __ / ____Name__ / __ / ____…
………………

Beispiel-Häufigkeiten nach BSI-Standard 200-4: Planbesprechung zeitnah nach Erstellung und nach wesentlichen Änderungen · Funktionstest mindestens jährlich bei RTO unter 24 h, mindestens alle 3 Jahre bei RTO unter 5 Tagen · Stabsübung mindestens jährlich.

11. Freigabe

SchrittName / FunktionDatumUnterschrift
ErstelltName, Funktion__ / __ / ____
GeprüftName, Funktion__ / __ / ____
Freigegeben (Geschäftsleitung)Name, Funktion__ / __ / ____

Änderungshistorie

VersionDatumÄnderungAutor
1.0__ / __ / ____Ersterstellung aus VorlageName
…………
Diese Vorlage ist ein Ausgangspunkt, kein fertiger Plan. Ein IT-Notfallplan wirkt erst, wenn er auf Ihre Organisation zugeschnitten und geübt ist. Testen Sie ihn in einer Tabletop-Übung, bevor es zählt: secdrills.com/check.
SecDrills · Cyber-Tabletop-Übungen & Krisensimulationen · secdrills.com Quellen: BSI-Standard 200-4 · ISO/IEC 27001:2022 · NIS2