Tabletop-Szenarien: 8 Beispiele mit Injects, Leitfragen und Vorlage
Kostenlose Vorlage: Tabletop-Szenarien auf Deutsch
Ein Arbeitsblatt mit Feldern für Ausgangslage, Übungsziele und Rollen, einer Inject-Tabelle mit Zeitachse und Leitfragen sowie einem Auswertungsblock (After-Action Review). Im Browser öffnen und direkt als PDF speichern.
Vorlage öffnen & als PDF speichernWenn Sie alles in einem Dokument haben möchten: Der kostenlose Praxis-Leitfaden Tabletop Exercise (PDF, 17 Seiten) enthält Moderationsleitfaden, ein ausgearbeitetes Ransomware-Szenario, Beobachtungsbogen, Maßnahmenplan und Checkliste zum Ausdrucken.
Wie ist ein Tabletop-Szenario aufgebaut?
Jedes Szenario besteht aus drei Bausteinen: einer Ausgangslage (die Situation zu Beginn), einer Reihe von Injects (situationsbezogene Ereignisse, die den Vorfall Schritt für Schritt eskalieren) und Leitfragen, die die Diskussion dorthin lenken, wo entschieden werden muss. Die geplante Abfolge der Injects wird in einer Master Scenario Events List (MSEL) festgehalten. Gute Szenarien sind realistisch, betreffen Risiken, die die Organisation tatsächlich hat, und zwingen das Team zu Entscheidungen. Informationen nur vorzutragen reicht nicht.
Englischsprachige tabletop exercise scenarios finden Sie etwa in den CISA Tabletop Exercise Packages oder im „Exercise in a Box“ des britischen NCSC. Sie eignen sich als Ausgangspunkt, müssen aber auf Ihre Organisation und Ihre Meldewege angepasst werden.
8 Tabletop-Szenarien mit Injects und Leitfragen
Die folgenden Szenarien decken typische Bedrohungen für den DACH-Mittelstand ab. Der Schwierigkeitsgrad reicht von Einsteiger bis Fortgeschritten.
Ransomware im Produktionsnetz · Fortgeschritten
ERP- und Fertigungssysteme sind verschlüsselt, eine Lösegeldforderung liegt vor, das Schadensausmaß ist unklar. Das Szenario prüft Entscheidungen unter Unsicherheit und die Meldekette.
Beispiel-Injects:
- Das SOC meldet großflächige Verschlüsselung. Die Produktion steht still.
- Die Angreifer drohen mit Veröffentlichung exfiltrierter Daten in 24 Stunden.
- Ein Journalist fragt nach einem Gerücht über den Angriff.
Leitfragen:
- Systeme isolieren oder Betrieb aufrechterhalten: Wer entscheidet?
- Wer löst die NIS2-Meldung (24/72 Std.) aus, wer informiert Kunden?
- Nach welchen Kriterien entscheiden Sie, ob gezahlt wird?
Supply-Chain-Angriff: kompromittierter Software-Lieferant · Fortgeschritten
Ein manipuliertes Update eines Dienstleisters schleust Schadcode ein. Das Szenario testet Abhängigkeiten, Lieferanten-Kommunikation und Eindämmung.
Beispiel-Injects:
- Der Hersteller bestätigt eine kompromittierte Update-Auslieferung.
- Erste Anzeichen für laterale Bewegung im eigenen Netz.
- Zwei weitere Standorte melden verdächtige Aktivität.
Leitfragen:
- Wie grenzen Sie den Schaden ein, ohne den Betrieb komplett zu stoppen?
- Welche vertraglichen und rechtlichen Schritte leiten Sie gegenüber dem Lieferanten ein?
- Wie koordinieren Sie mit betroffenen Dritten und Behörden?
Datenleck, was tun? Datenabfluss und DSGVO-Meldung · Mittel
Kundendaten wurden exfiltriert. Im Mittelpunkt stehen Meldepflichten, die Information der Betroffenen und Krisenkommunikation unter Zeitdruck.
Beispiel-Injects:
- Ein Sicherheitsforscher meldet einen öffentlichen Datensatz mit Ihren Kundendaten.
- Die 72-Stunden-Frist der DSGVO (Art. 33) läuft.
- Der Betriebsrat und erste Kunden fragen nach.
Leitfragen:
- Ist die Meldung an die Aufsichtsbehörde erforderlich, und wer verfasst sie?
- Wann und wie informieren Sie die Betroffenen (Art. 34)?
- Wer spricht nach außen, mit welcher Kernbotschaft?
Innentäter (Insider-Bedrohung) · Mittel
Ein Mitarbeiter mit erweiterten Rechten steht im Verdacht, Daten zu entwenden. Das Szenario prüft das Zusammenspiel von IT, HR, Recht und Führung.
Beispiel-Injects:
- Ungewöhnliche Datenzugriffe eines Administrators außerhalb der Arbeitszeit.
- Der Verdächtige kündigt an, das Unternehmen kurzfristig zu verlassen.
- Ein Wettbewerber taucht mit auffällig ähnlichen Angeboten auf.
Leitfragen:
- Wie sichern Sie Beweise, ohne arbeits- und datenschutzrechtliche Fehler zu machen?
- Wer wird wann eingebunden: IT, HR, Recht, Geschäftsführung?
- Wie verhindern Sie weiteren Abfluss, ohne vorschnell zu handeln?
Cloud-/SaaS-Ausfall beim zentralen Anbieter · Mittel
Der Cloud- oder SaaS-Anbieter, über den Sie E-Mail, Zusammenarbeit oder ERP betreiben, fällt großflächig aus. Auf die Behebung dieses Cloud-Ausfalls haben Sie keinen Einfluss. Das Szenario prüft Abhängigkeiten, Notbetrieb und Kommunikation ohne gewohnte Werkzeuge.
Beispiel-Injects:
- Der Anbieter meldet eine Störung in Ihrer Region, ohne Prognose zur Wiederherstellung.
- E-Mail, Chat und Dateiablage sind weg. Dort liegen auch Alarmierungsliste und Notfallhandbuch.
- Nach vier Stunden schließt der Anbieter Datenverlust nicht mehr aus.
Leitfragen:
- Wie erreicht sich der Krisenstab ohne E-Mail und Chat?
- Welche Prozesse überschreiten zuerst ihre maximal tolerierbare Ausfalldauer?
- Was regelt der Vertrag (SLA, Datenexport, Exit), und wer eskaliert beim Anbieter?
Ausfall eines kritischen IT-Dienstleisters · Einsteiger
Ihr Managed-Service-Provider, der Netz und Server betreibt, ist über Stunden nicht verfügbar. Das Szenario trainiert Business Continuity und Notbetrieb.
Beispiel-Injects:
- Der Dienstleister meldet eine großflächige Störung ohne Wiederherstellungszeit.
- Kernprozesse (Bestellung, Versand) stehen still.
- In den sozialen Medien häufen sich Beschwerden von Kunden.
Leitfragen:
- Welche Prozesse laufen im Notbetrieb weiter (gemäß RTO/RPO)?
- Wann eskalieren Sie, wann kommunizieren Sie proaktiv?
- Welche Alternativen und Ausweichverfahren greifen?
Phishing mit Account-Übernahme (kompromittiertes Postfach) · Einsteiger
Über einen Phishing-Link hat ein Angreifer ein Postfach im Vertrieb übernommen und verschickt von dort weitere Mails. Geübt wird, wie Sie die kompromittierte Identität eindämmen, den Datenzugriff bewerten und Geschäftspartner warnen.
Beispiel-Injects:
- Beschäftigte melden eine interne Mail mit Link zu einem angeblich geteilten Dokument. Absender ist ein echtes Vertriebspostfach.
- Die IT findet eine Weiterleitungsregel nach außen und Anmeldungen aus dem Ausland. MFA war nicht aktiv.
- Ein Kunde fragt, ob die Mail mit dem Link von Ihnen stammt.
Leitfragen:
- Wer sperrt Konto, Sitzungen und Regeln, auch nachts?
- Welche Daten hat der Angreifer gelesen, und ist eine DSGVO-Meldung nötig?
- Wen warnen Sie extern, und über welchen Kanal?
CEO-Fraud / Business Email Compromise · Einsteiger
Eine gefälschte Zahlungsanweisung im Namen der Geschäftsführung landet in der Buchhaltung. Das Szenario testet Kontrollen, Eskalation und Zusammenarbeit von Finanzen und Führung.
Beispiel-Injects:
- Die Buchhaltung erhält eine dringende Zahlungsanweisung angeblich vom CEO.
- Die angebliche Absenderadresse weicht minimal ab.
- Es folgt telefonischer Druck, die Zahlung sofort auszulösen.
Leitfragen:
- Greifen Ihre Vier-Augen- und Freigabekontrollen?
- Wie prüfen Mitarbeitende die Echtheit unter Druck?
- Was passiert nach einer bereits ausgelösten Zahlung?
Welche Szenarien sollte der ISMS-Manager priorisieren?
Die Szenarien, die Ihre größten Risiken abbilden. Leiten Sie sie aus Risikoregister und Business-Impact-Analyse ab, nicht aus Schlagzeilen. Üben Sie zuerst dort, wo ein Vorfall die zeitkritischsten Prozesse trifft und Pläne noch nie praktisch geprüft wurden. Vier Quellen helfen:
- Risikoregister: hohe Risiken, deren Behandlung auf Meldewegen, Krisenstab oder Notfallplänen beruht.
- Business-Impact-Analyse: Prozesse mit kurzer maximal tolerierbarer Ausfalldauer und ihre Abhängigkeiten, etwa ein Cloud-Dienst oder IT-Dienstleister.
- Vorfälle und Beinahe-Vorfälle im eigenen Haus und in der Branche.
- Offene Findings aus Audits und Übungen, deren Behebung eine Folgeübung prüft.
Verteilen Sie die priorisierten Szenarien auf eine Jahresübungsplanung. Der BSI-Standard 200-4 verlangt eine solche Planung und empfiehlt, dass sie mindestens zwölf Monate umfasst. Die Reihenfolge hängt von Reifegrad und Lernziel ab. Teams ohne Übungserfahrung beginnen mit abgegrenzten Szenarien wie CEO-Fraud oder Phishing. Wo Ihre größten Lücken liegen, zeigt der Übungsreife-Check.
Moderationsleitfaden: So führen Sie die Übung durch
Ein Moderationsleitfaden (englisch facilitator guide) legt fest, was die Moderation in welcher Phase tut. Die NIST SP 800-84 nennt als Inhalte Zweck, Scope und Ziele, das Szenario, Fragen zu den Übungszielen und den geübten Plan. Die folgende Agenda ist für 90 Minuten ausgelegt, mit einer verdichteten Variante für 60 Minuten:
| Phase | 90 Min. | 60 Min. | Inhalt |
|---|---|---|---|
| Einweisung | 0–10 | 0–5 | Ziele, Spielregeln, Rollen. Geprüft werden Pläne, nicht Personen. |
| Ausgangslage | 10–20 | 5–10 | Szenario vorlesen, erste Lagebewertung, Führung klären. |
| Phase 1: Erkennung & Bewertung | 20–40 | 10–25 | Vorfall einstufen, alarmieren, eskalieren. |
| Phase 2: Eskalation & Eindämmung | 40–65 | 25–40 | Eindämmung entscheiden, Meldepflichten prüfen, externe Anfragen. |
| Phase 3: Kommunikation & Wiederanlauf | 65–75 | 40–50 | Stakeholder informieren, Wiederanlauf priorisieren. |
| Hotwash | 75–90 | 50–60 | Was lief gut, was fehlte? Erste Maßnahmen mit Verantwortlichen. |
Halten Sie die Zeit, lösen Sie nichts für das Team und holen Sie die Runde zurück, wenn sie das Szenario zerlegt: „Nehmen Sie die Lage als gegeben. Was tun Sie jetzt?“
Moderationsfragen für jede Phase
Die Leitfragen der Szenarien sind fallbezogen. Diese Moderationsfragen passen zu jedem Szenario:
- Erkennung & Bewertung: Woran würden wir das real bemerken? Ist das ein Sicherheitsvorfall, und wer entscheidet das? Wen alarmieren wir?
- Eskalation & Eindämmung: Welche Entscheidung muss jetzt fallen, und wer ist befugt? Was nehmen wir in Kauf? Welche Fristen laufen (24 Stunden für die NIS2-Frühwarnung, 72 Stunden nach DSGVO)?
- Kommunikation: Was sagen wir Beschäftigten, Kunden und Presse, und wer gibt das frei?
- Wiederanlauf: In welcher Reihenfolge fahren wir Prozesse wieder hoch? Woran erkennen wir, dass der Angreifer draußen ist?
- Hotwash: Was hat funktioniert? Wo fehlten Informationen oder Befugnisse? Was im Plan ist veraltet?
Beobachtungsbogen: Worauf Beobachter achten
Beobachtende greifen nicht ein. Sie notieren mit Uhrzeit, was geschieht. Die Kriterien legen Sie vorab aus den Übungszielen fest. Das empfiehlt auch NIST SP 800-84.
| Kriterium | Leitfrage für Beobachter | Beispielbeobachtung |
|---|---|---|
| Lageerfassung & Einstufung | Rechtzeitig erkannt und nach Kriterien eingestuft? | „Einstufung als Sicherheitsvorfall erst 25 Minuten nach Inject 1, Kriterien unbekannt.“ |
| Alarmierung & Eskalation | Richtige Personen über vorgesehene Wege erreicht? | „Stellvertretung der IT-Leitung fehlt in der Alarmierungsliste.“ |
| Entscheidungen | Wer hat was entschieden, mit welcher Befugnis? | „Isolierung vertagt, weil unklar war, wer einen Produktionsstopp freigibt.“ |
| Meldepflichten | Fristen erkannt, Meldeverantwortung geklärt? | „24-Stunden-Frist erkannt, aber niemand als Meldeverantwortlicher benannt.“ |
| Nutzung der Pläne | Wurde der Plan genutzt, und hat er getragen? | „Notfallhandbuch lag nur im ausgefallenen Cloud-Speicher.“ |
Die Beobachtungen sind die Rohdaten für den After-Action Review: Dort wird aus jeder Beobachtung ein Finding mit Maßnahme, verantwortlicher Person und Frist.
Injects schreiben
Ein Inject ist eine Lageinformation, die zu einem festgelegten Zeitpunkt eingespielt wird, etwa als Anruf, Ticket, E-Mail oder Presseanfrage. Gute Injects zwingen das Team zu einer Entscheidung. Beim Schreiben hilft Folgendes:
- Jeder Inject zielt auf ein Übungsziel und kommt so an wie im Ernstfall.
- Der Druck steigt: neue Betroffene, knappere Fristen, widersprüchliche Meldungen.
- Kurz bleiben: Nach NIST SP 800-84 sind knappe Szenarien oft wirksamer als sehr detaillierte.
- Reserve-Injects bereithalten, falls das Team schneller oder langsamer ist.
Zeitpunkt, Absender, Inhalt und erwartete Reaktion jedes Injects halten Sie in der MSEL fest.
Vom Szenario zur Übung
Ein Szenario auf Papier ist erst der halbe Weg. Seinen Wert zeigt es in der moderierten Durchführung. Definition, Ablauf und Übungsformen erklärt die Seite Tabletop Exercise. Wie Sie den gesamten Krisenstab beüben, zeigt die Krisenstabsübung. Mit SecDrills wählen Sie ein Szenario und laden Ihr Team per Link ein. Teilnehmer brauchen kein Konto, installiert wird nichts. Am Ende liegt ein auditierbarer After-Action-Report mit Rollen, Entscheidungen und Zeitstempeln vor, den Sie als Nachweis für NIS2, ISO 27001 und TISAX vorlegen können.
Häufige Fragen
Was ist ein Tabletop-Szenario?
Ein Tabletop-Szenario ist die Drehbuch-Grundlage einer Tabletop-Übung: eine realistische Ausgangslage und eine Abfolge von Ereignissen (sogenannte Injects), die den Vorfall weiterentwickeln. Anhand der Injects trifft das Team Entscheidungen und übt Kommunikation und Eskalation.
Wie viele Injects braucht ein gutes Szenario?
Für eine 60- bis 90-minütige Übung reichen meist 4 bis 8 Injects. Wichtiger als die Zahl ist der Spannungsbogen: Die Ereignisse sollten den Druck steigern und immer neue Entscheidungen erzwingen, statt nur Informationen aneinanderzureihen.
Welches Szenario ist für den Einstieg geeignet?
Für die erste Übung eignen sich klar abgegrenzte Szenarien wie CEO-Fraud, Phishing mit Account-Übernahme oder der Ausfall eines IT-Dienstleisters. Komplexe Szenarien wie Ransomware oder Supply-Chain-Angriffe entfalten ihren Wert, sobald der Krisenstab bereits Übungsroutine hat.
Wer sollte eine Tabletop-Übung moderieren?
Eine Person, die das Szenario kennt, aber selbst keine Rolle spielt. Häufig übernehmen das die ISMS- oder BCM-Verantwortlichen. Die Moderation steuert Zeit und Fragen, bewertet aber nicht. Ergänzen Sie mindestens eine beobachtende Person.