IT-Notfallplan: Aufbau, Inhalte und Vorlage
Kostenlose Vorlage: IT-Notfallplan auf Deutsch
Die Vorlage orientiert sich am BSI-Standard 200-4 und ist für den Druck optimiert. Sie enthält Alarmierungs- & Kontaktliste, Rollen (Notfallstab/BAO), Eskalationsstufen, eine Checkliste für Sofortmaßnahmen, die Wiederanlauf-Reihenfolge mit RTO/RPO, Kommunikation, Protokoll und Übungsplan. Sie eignet sich auch als Grundgerüst für ein Notfallhandbuch. Im Browser öffnen und direkt als PDF speichern.
Vorlage öffnen & als PDF speichernIT-Notfallplan, Notfallhandbuch, Notfallkonzept: die Begriffe
Die drei Begriffe werden oft synonym verwendet, beschreiben aber unterschiedliche Ebenen. Der BSI-Standard 200-4 stellt das Notfallhandbuch in den Mittelpunkt und unterscheidet darin weitere Pläne sowie die Besondere Aufbauorganisation:
| Begriff | Was ist das? | Leitfrage |
|---|---|---|
| Notfallkonzept | Konzeptionelle Ebene: Strategie, Organisation, Verantwortlichkeiten und Anforderungen der Notfallvorsorge. | Wie sind wir grundsätzlich vorbereitet? |
| Notfallhandbuch | Zentrales Ergebnisdokument des BCM (engl. BC-Plans). Bündelt alle Informationen zur Notfallbewältigung und kann nach Zielgruppen aufgeteilt werden: strategisch, taktisch, operativ. | Wo steht alles, was wir im Notfall brauchen? |
| BAO | Besondere Aufbauorganisation: die im Notfall aktivierte Organisation, etwa ein Notfall- oder Krisenstab, mit eigenen Rollen und Entscheidungsbefugnissen. | Wer entscheidet im Notfall? |
| Geschäftsfortführungsplan (GFP) | Beschreibt, wie ein zeitkritischer Geschäftsprozess im Notbetrieb weiterläuft, zum Beispiel mit manuellen Workarounds oder Ausweichressourcen. | Wie arbeitet der Fachbereich ohne IT weiter? |
| Wiederanlaufplan (WAP) | Beschreibt Schritt für Schritt, wie eine ausgefallene Ressource, etwa ein IT-System, wieder in Betrieb genommen wird, einschließlich der Abhängigkeiten. | Wie bringen wir das System zurück? |
| Wiederherstellungsplan | Beschreibt die Rückführung aus dem Notbetrieb in den Normalbetrieb. | Wie kommen wir zurück zum Normalzustand? |
| IT-Notfallplan | Praxisbegriff für den IT-Teil des Notfallhandbuchs: Alarmierung, Sofortmaßnahmen und Wiederanlauf-Reihenfolge der IT-Services, mit Verweisen auf die einzelnen Wiederanlaufpläne. | Was tut die IT ab der ersten Minute? |
In der Praxis heißt das: Das Notfallkonzept ist der Rahmen, das Notfallhandbuch der Ordner, und der IT-Notfallplan das Kapitel, mit dem die IT in den ersten Stunden arbeitet.
Was gehört in einen IT-Notfallplan?
Ein IT-Notfallplan braucht acht Bausteine. Sie decken sich weitgehend mit dem, was die Durchführungsverordnung (EU) 2024/2690 unter anderem für Cloud-, Rechenzentrums- und Managed-Service-Anbieter als Inhalt eines Business-Continuity- und Disaster-Recovery-Plans vorsieht (Anhang, Nr. 4.1.2). Als Gliederung taugen sie auch für alle anderen Organisationen:
- Geltungsbereich und Aktivierung: Welche Standorte, Systeme und IT-Services deckt der Plan ab? Ab welchem Ereignis wird er aktiviert, und wer darf ihn aktivieren und wieder beenden?
- Alarmierung und Eskalation mit Kontaktliste: Meldewege, Eskalationsstufen (Störung, Notfall, Krise) und eine Kontaktliste mit Vertretungen und externen Partnern wie IT-Dienstleistern, Cyberversicherung und Forensik.
- Rollen und BAO: Wer leitet den Notfallstab, wer koordiniert die IT, wer kommuniziert, wer protokolliert? Entscheidungsbefugnisse, etwa für Abschaltungen oder Notfallausgaben, gehören schriftlich festgelegt.
- Sofortmaßnahmen: eine kurze Checkliste für die erste Stunde: Lage erfassen, Schaden begrenzen, Spuren sichern, Stab einberufen.
- Wiederanlauf-Reihenfolge nach RTO/RPO: die kritischen IT-Services in priorisierter Reihenfolge, jeweils mit RTO und RPO, Abhängigkeiten und Verweis auf den zugehörigen Wiederanlaufplan. Die Werte stammen aus der Business Impact Analyse, nicht aus dem Bauchgefühl der IT.
- Kommunikation: Wer informiert Mitarbeitende, Kunden, Dienstleister und Öffentlichkeit? Und über welche Kanäle, wenn E-Mail und Telefonie ausgefallen sind?
- Meldepflichten: Für NIS2-pflichtige Einrichtungen gilt bei einem erheblichen Sicherheitsvorfall nach Art. 23 Abs. 4 NIS2: Frühwarnung innerhalb von 24 Stunden nach Kenntnisnahme, Meldung innerhalb von 72 Stunden, Abschlussbericht spätestens einen Monat nach der Meldung (Deutschland: § 32 BSIG, Österreich: § 34 NISG 2026). Sind personenbezogene Daten betroffen, kommt die Meldung nach Art. 33 DSGVO hinzu.
- Dokumentation: ein Ereignisprotokoll mit Zeitstempeln, Entscheidungen und Verantwortlichen. Es ist die Grundlage für Behördenmeldungen, Versicherung, Nachbereitung und Audit.
Bewährt hat sich eine klare Trennung: Der IT-Notfallplan bleibt kurz und handlungsorientiert, technische Details stehen in den einzelnen Wiederanlaufplänen, auf die er verweist.
IT-Notfallplan für Cyberangriffe (Ransomware)
Ein Notfallplan für Cyberangriffe unterscheidet sich in einem Punkt grundlegend von einem Plan für Hardware- oder Stromausfälle: Der Angreifer ist möglicherweise noch im Netz. Ein Wiederanlauf ohne Bereinigung kann den Angriff reaktivieren. Fünf Punkte sollte der Plan deshalb ausdrücklich regeln:
- Isolationsentscheidung: Wer darf Systeme, Netzsegmente oder den Internetzugang trennen, auch nachts und ohne Rückfrage? Wie Sie zwischen „Ausbreitung stoppen“ und „Betrieb aufrechterhalten“ abwägen, klären Sie vorab und nicht erst im Vorfall.
- Offline-Kopien des Plans: Plan, Kontaktliste und Zugangsdaten für Notfallkonten liegen ausgedruckt und auf einem getrennten Medium vor. Liegt der Plan nur im Wiki, wird er mitverschlüsselt.
- Out-of-Band-Kommunikation: ein vorab festgelegter Kanal außerhalb der eigenen Infrastruktur, falls E-Mail, Chat und Telefonanlage kompromittiert sind. NIS2 nennt „gegebenenfalls gesicherte Notfallkommunikationssysteme“ ausdrücklich als Mindestmaßnahme (Art. 21 Abs. 2 lit. j).
- Backups und Restore-Priorität: Wiederhergestellt wird nur aus Sicherungen, deren Integrität geprüft ist, und in der Reihenfolge der Wiederanlaufliste. Typischerweise kommen zuerst Netzwerk, Identitätsdienste und Backup-Infrastruktur, danach die Fachanwendungen.
- Forensik und Beweissicherung: Logs, Images und betroffene Systeme vor dem Neuaufsetzen sichern. ISO/IEC 27001 sieht dafür das Control A.5.28 „Sammeln von Beweismaterial“ vor. Ohne gesicherte Spuren fehlt die Grundlage für Ursachenanalyse, Versicherung und Strafanzeige.
Die technische Vorfallbehandlung (Analyse, Eindämmung, Beseitigung) regelt der Incident-Response-Plan. Bei einem Ransomware-Angriff laufen beide Pläne parallel: Der IR-Plan bekämpft den Angreifer, der IT-Notfallplan bringt den Betrieb zurück.
Welche Anforderungen erfüllt ein IT-Notfallplan?
Unter genau diesem Namen schreibt kein Regelwerk einen IT-Notfallplan vor. Er ist aber der praktische Nachweis für mehrere Anforderungen aus ISO/IEC 27001, NIS2 und BSI-Standard 200-4:
| Quelle | Anforderung | Beitrag des IT-Notfallplans |
|---|---|---|
| ISO/IEC 27001:2022, A.5.29 | Informationssicherheit bei Störungen | Legt fest, wie das Sicherheitsniveau auch im Notbetrieb gehalten wird, etwa bei Notfall-Zugängen und Workarounds. |
| ISO/IEC 27001:2022, A.5.30 | IKT-Bereitschaft für Business Continuity | Plant, wie die IT-Services die Wiederanlaufziele aus der BIA erreichen und wie das getestet wird. |
| ISO/IEC 27001:2022, A.5.24 | Planung und Vorbereitung der Handhabung von Informationssicherheitsvorfällen | Liefert Alarmierung, Rollen und Eskalation, verzahnt mit dem Incident-Response-Prozess. |
| NIS2 Art. 21 Abs. 2 lit. c | „Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement“ (DE: § 30 Abs. 2 Nr. 3 BSIG; AT: § 32 Abs. 4 lit. c NISG 2026) | Dokumentiert Backup-, Wiederherstellungs- und Eskalationsverfahren. |
| DVO (EU) 2024/2690, Anhang Nr. 4.1 | Business-Continuity- und Disaster-Recovery-Plan für bestimmte digitale Diensteanbieter, getestet in geplanten Abständen | Ist für diese Einrichtungen der geforderte Plan oder dessen IT-Kern. |
| BSI-Standard 200-4 | Notfallhandbuch mit Plänen, BAO sowie Übungen und Tests | Bildet den IT-Teil des Notfallhandbuchs. |
Im ISMS gehört der IT-Notfallplan damit zu den Dokumenten, mit denen sich A.5.29 und A.5.30 im Audit belegen lassen. Dazu kommt der Nachweis, dass er getestet wurde. Wie sich die Controls in das Gesamtsystem einfügen, zeigt der Überblick zur ISO 27001.
IT-Notfallplan testen
Ein IT-Notfallplan wird in drei Stufen getestet, jeweils mit steigendem Realitätsgrad und Aufwand. Der BSI-Standard 200-4 beschreibt Planbesprechung, Stabsübung und Funktionstest im Kapitel „Üben und Testen“. Eine Tabletop-Übung entspricht methodisch einer Planbesprechung am Szenario bzw. einer diskussionsbasierten Stabsübung. Die Häufigkeiten in der letzten Spalte nennt der Standard als Beispiele:
| Stufe | Was passiert | Was geprüft wird | Häufigkeit (Beispiel) |
|---|---|---|---|
| 1. Planbesprechung | Moderiertes Durchgehen des Plans am Tisch, ohne reale Ausführung | Plausibilität, Vollständigkeit, Korrektheit, Aktualität | zeitnah nach Erstellung und nach wesentlichen Änderungen |
| 2. Tabletop-Übung | Das Team spielt ein Szenario, z. B. Ransomware, in seinen realen Rollen durch; Injects erzeugen Entscheidungsdruck | Alarmierung, Entscheidungen, Zusammenspiel von IT, Stab und Kommunikation | als diskussionsbasierte Stabsübung: laut BSI-Beispiel mindestens jährlich |
| 3. Funktionstest | Reale Ausführung, z. B. Restore-, Wiederanlauf- oder Umschalttest | ob RTO und RPO technisch erreichbar sind | mindestens jährlich bei RTO unter 24 Stunden, mindestens alle drei Jahre bei RTO unter fünf Tagen |
Die Reihenfolge ist bewusst gewählt: Die Planbesprechung findet Lücken im Dokument, die Tabletop-Übung Lücken in der Organisation, der Funktionstest Lücken in der Technik. Welche Übungsformen es gibt und wie Sie ein Übungsprogramm aufbauen, zeigt die Seite Notfallübung. Wie eine Cyber Tabletop Exercise abläuft, erklären wir separat. Für alle drei Stufen gilt: Jede Abweichung wird mit Verantwortlichem und Frist in den Plan zurückgeführt.
Häufige Fragen
Was ist ein IT-Notfallplan?
Ein IT-Notfallplan legt fest, wie eine Organisation auf einen schweren IT-Ausfall reagiert: Alarmierung, Rollen, Sofortmaßnahmen, Wiederanlauf-Reihenfolge der kritischen IT-Services nach RTO und RPO, Kommunikation, Meldepflichten und Dokumentation. Er ist der IT-Teil des Notfallhandbuchs, wie es der BSI-Standard 200-4 beschreibt.
Was ist der Unterschied zwischen IT-Notfallplan, Notfallhandbuch und Notfallkonzept?
Das Notfallkonzept beschreibt die grundsätzliche Vorsorge: Strategie, Organisation, Anforderungen. Das Notfallhandbuch ist nach BSI-Standard 200-4 das zentrale Dokument, das alle Informationen zur Notfallbewältigung bündelt. Der IT-Notfallplan ist dessen IT-bezogener Teil mit Alarmierung, Sofortmaßnahmen und Wiederanlauf der IT-Services.
Ist ein IT-Notfallplan Pflicht?
Unter diesem Namen schreibt ihn kein Gesetz vor. NIS2 verlangt aber Maßnahmen zur Aufrechterhaltung des Betriebs, zu Backup-Management, zur Wiederherstellung nach einem Notfall und zum Krisenmanagement (Art. 21 Abs. 2 lit. c). Für bestimmte digitale Diensteanbieter wie Cloud-, Rechenzentrums- und Managed-Service-Anbieter fordert die Durchführungsverordnung (EU) 2024/2690 ausdrücklich einen getesteten Business-Continuity- und Disaster-Recovery-Plan. In ISO 27001 adressieren die Controls A.5.29 und A.5.30 dasselbe Thema.
Wie oft sollte ein IT-Notfallplan getestet werden?
Der BSI-Standard 200-4 nennt als Beispiel: Planbesprechung zeitnah nach der Erstellung und nach wesentlichen Änderungen, Funktionstests mindestens jährlich für Ressourcen mit einer RTO unter 24 Stunden und mindestens alle drei Jahre bei einer RTO unter fünf Tagen. Zusätzlich gehört der Plan nach jedem größeren Vorfall und nach wesentlichen Änderungen an der IT auf den Prüfstand.
Was unterscheidet den IT-Notfallplan vom Incident-Response-Plan?
Der Incident-Response-Plan regelt die Behandlung von Sicherheitsvorfällen: erkennen, analysieren, eindämmen, beseitigen. Der IT-Notfallplan regelt den Wiederanlauf der IT nach einem schweren Ausfall, unabhängig von dessen Ursache. Bei einem Cyberangriff wie Ransomware greifen beide Pläne ineinander.
Hinweis: Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung. Maßgeblich sind die jeweils geltenden Gesetzes- und Verordnungstexte sowie der aktuelle Stand der nationalen Umsetzung.