Übungspraxis

Tabletop-Szenarien: 8 Beispiele mit Injects, Leitfragen und Vorlage

Von SecDrills-Redaktion
Tabletop-Szenarien sind die Drehbücher einer Tabletop-Übung: eine realistische Ausgangslage, eine Folge von Injects (Lageeinspielungen), die den Vorfall Schritt für Schritt eskalieren, und Leitfragen, die das Team zu Entscheidungen zwingen. Ein gutes Szenario bildet ein Risiko ab, das Ihre Organisation tatsächlich hat. Es verlangt Entscheidungen und lässt sich in 60 bis 90 Minuten durchspielen. Diese Seite ist ein Werkzeugkasten für ISMS-Verantwortliche und alle, die eine Übung vorbereiten und moderieren. Sie finden hier acht ausgearbeitete Szenarien, die Sie sofort einsetzen können, von Ransomware über Supply-Chain-Angriff, Innentäter und Cloud-Ausfall bis zum Datenleck. Jedes hat einen Schwierigkeitsgrad, Beispiel-Injects und Leitfragen. Dazu kommen ein Moderationsleitfaden mit Agenda, Moderationsfragen für jede Phase, ein Beobachtungsbogen, Hinweise zum Schreiben eigener Injects und eine kostenlose Szenario-Vorlage zum Ausdrucken. Was eine Tabletop-Übung grundsätzlich ist, wie oft Sie üben sollten, wer teilnimmt und wie sie sich von anderen Übungsformen unterscheidet, erklärt der Grundlagenartikel zur Tabletop Exercise.
Kostenlose Vorlage · ohne Anmeldung

Kostenlose Vorlage: Tabletop-Szenarien auf Deutsch

Ein Arbeitsblatt mit Feldern für Ausgangslage, Übungsziele und Rollen, einer Inject-Tabelle mit Zeitachse und Leitfragen sowie einem Auswertungsblock (After-Action Review). Im Browser öffnen und direkt als PDF speichern.

Vorlage öffnen & als PDF speichern

Wenn Sie alles in einem Dokument haben möchten: Der kostenlose Praxis-Leitfaden Tabletop Exercise (PDF, 17 Seiten) enthält Moderationsleitfaden, ein ausgearbeitetes Ransomware-Szenario, Beobachtungsbogen, Maßnahmenplan und Checkliste zum Ausdrucken.

Wie ist ein Tabletop-Szenario aufgebaut?

Jedes Szenario besteht aus drei Bausteinen: einer Ausgangslage (die Situation zu Beginn), einer Reihe von Injects (situationsbezogene Ereignisse, die den Vorfall Schritt für Schritt eskalieren) und Leitfragen, die die Diskussion dorthin lenken, wo entschieden werden muss. Die geplante Abfolge der Injects wird in einer Master Scenario Events List (MSEL) festgehalten. Gute Szenarien sind realistisch, betreffen Risiken, die die Organisation tatsächlich hat, und zwingen das Team zu Entscheidungen. Informationen nur vorzutragen reicht nicht.

Englischsprachige tabletop exercise scenarios finden Sie etwa in den CISA Tabletop Exercise Packages oder im „Exercise in a Box“ des britischen NCSC. Sie eignen sich als Ausgangspunkt, müssen aber auf Ihre Organisation und Ihre Meldewege angepasst werden.

8 Tabletop-Szenarien mit Injects und Leitfragen

Die folgenden Szenarien decken typische Bedrohungen für den DACH-Mittelstand ab. Der Schwierigkeitsgrad reicht von Einsteiger bis Fortgeschritten.

Ransomware im Produktionsnetz · Fortgeschritten

ERP- und Fertigungssysteme sind verschlüsselt, eine Lösegeldforderung liegt vor, das Schadensausmaß ist unklar. Das Szenario prüft Entscheidungen unter Unsicherheit und die Meldekette.

Beispiel-Injects:

  • Das SOC meldet großflächige Verschlüsselung. Die Produktion steht still.
  • Die Angreifer drohen mit Veröffentlichung exfiltrierter Daten in 24 Stunden.
  • Ein Journalist fragt nach einem Gerücht über den Angriff.

Leitfragen:

  • Systeme isolieren oder Betrieb aufrechterhalten: Wer entscheidet?
  • Wer löst die NIS2-Meldung (24/72 Std.) aus, wer informiert Kunden?
  • Nach welchen Kriterien entscheiden Sie, ob gezahlt wird?

Supply-Chain-Angriff: kompromittierter Software-Lieferant · Fortgeschritten

Ein manipuliertes Update eines Dienstleisters schleust Schadcode ein. Das Szenario testet Abhängigkeiten, Lieferanten-Kommunikation und Eindämmung.

Beispiel-Injects:

  • Der Hersteller bestätigt eine kompromittierte Update-Auslieferung.
  • Erste Anzeichen für laterale Bewegung im eigenen Netz.
  • Zwei weitere Standorte melden verdächtige Aktivität.

Leitfragen:

  • Wie grenzen Sie den Schaden ein, ohne den Betrieb komplett zu stoppen?
  • Welche vertraglichen und rechtlichen Schritte leiten Sie gegenüber dem Lieferanten ein?
  • Wie koordinieren Sie mit betroffenen Dritten und Behörden?

Datenleck, was tun? Datenabfluss und DSGVO-Meldung · Mittel

Kundendaten wurden exfiltriert. Im Mittelpunkt stehen Meldepflichten, die Information der Betroffenen und Krisenkommunikation unter Zeitdruck.

Beispiel-Injects:

  • Ein Sicherheitsforscher meldet einen öffentlichen Datensatz mit Ihren Kundendaten.
  • Die 72-Stunden-Frist der DSGVO (Art. 33) läuft.
  • Der Betriebsrat und erste Kunden fragen nach.

Leitfragen:

  • Ist die Meldung an die Aufsichtsbehörde erforderlich, und wer verfasst sie?
  • Wann und wie informieren Sie die Betroffenen (Art. 34)?
  • Wer spricht nach außen, mit welcher Kernbotschaft?

Innentäter (Insider-Bedrohung) · Mittel

Ein Mitarbeiter mit erweiterten Rechten steht im Verdacht, Daten zu entwenden. Das Szenario prüft das Zusammenspiel von IT, HR, Recht und Führung.

Beispiel-Injects:

  • Ungewöhnliche Datenzugriffe eines Administrators außerhalb der Arbeitszeit.
  • Der Verdächtige kündigt an, das Unternehmen kurzfristig zu verlassen.
  • Ein Wettbewerber taucht mit auffällig ähnlichen Angeboten auf.

Leitfragen:

  • Wie sichern Sie Beweise, ohne arbeits- und datenschutzrechtliche Fehler zu machen?
  • Wer wird wann eingebunden: IT, HR, Recht, Geschäftsführung?
  • Wie verhindern Sie weiteren Abfluss, ohne vorschnell zu handeln?

Cloud-/SaaS-Ausfall beim zentralen Anbieter · Mittel

Der Cloud- oder SaaS-Anbieter, über den Sie E-Mail, Zusammenarbeit oder ERP betreiben, fällt großflächig aus. Auf die Behebung dieses Cloud-Ausfalls haben Sie keinen Einfluss. Das Szenario prüft Abhängigkeiten, Notbetrieb und Kommunikation ohne gewohnte Werkzeuge.

Beispiel-Injects:

  • Der Anbieter meldet eine Störung in Ihrer Region, ohne Prognose zur Wiederherstellung.
  • E-Mail, Chat und Dateiablage sind weg. Dort liegen auch Alarmierungsliste und Notfallhandbuch.
  • Nach vier Stunden schließt der Anbieter Datenverlust nicht mehr aus.

Leitfragen:

  • Wie erreicht sich der Krisenstab ohne E-Mail und Chat?
  • Welche Prozesse überschreiten zuerst ihre maximal tolerierbare Ausfalldauer?
  • Was regelt der Vertrag (SLA, Datenexport, Exit), und wer eskaliert beim Anbieter?

Ausfall eines kritischen IT-Dienstleisters · Einsteiger

Ihr Managed-Service-Provider, der Netz und Server betreibt, ist über Stunden nicht verfügbar. Das Szenario trainiert Business Continuity und Notbetrieb.

Beispiel-Injects:

  • Der Dienstleister meldet eine großflächige Störung ohne Wiederherstellungszeit.
  • Kernprozesse (Bestellung, Versand) stehen still.
  • In den sozialen Medien häufen sich Beschwerden von Kunden.

Leitfragen:

  • Welche Prozesse laufen im Notbetrieb weiter (gemäß RTO/RPO)?
  • Wann eskalieren Sie, wann kommunizieren Sie proaktiv?
  • Welche Alternativen und Ausweichverfahren greifen?

Phishing mit Account-Übernahme (kompromittiertes Postfach) · Einsteiger

Über einen Phishing-Link hat ein Angreifer ein Postfach im Vertrieb übernommen und verschickt von dort weitere Mails. Geübt wird, wie Sie die kompromittierte Identität eindämmen, den Datenzugriff bewerten und Geschäftspartner warnen.

Beispiel-Injects:

  • Beschäftigte melden eine interne Mail mit Link zu einem angeblich geteilten Dokument. Absender ist ein echtes Vertriebspostfach.
  • Die IT findet eine Weiterleitungsregel nach außen und Anmeldungen aus dem Ausland. MFA war nicht aktiv.
  • Ein Kunde fragt, ob die Mail mit dem Link von Ihnen stammt.

Leitfragen:

  • Wer sperrt Konto, Sitzungen und Regeln, auch nachts?
  • Welche Daten hat der Angreifer gelesen, und ist eine DSGVO-Meldung nötig?
  • Wen warnen Sie extern, und über welchen Kanal?

CEO-Fraud / Business Email Compromise · Einsteiger

Eine gefälschte Zahlungsanweisung im Namen der Geschäftsführung landet in der Buchhaltung. Das Szenario testet Kontrollen, Eskalation und Zusammenarbeit von Finanzen und Führung.

Beispiel-Injects:

  • Die Buchhaltung erhält eine dringende Zahlungsanweisung angeblich vom CEO.
  • Die angebliche Absenderadresse weicht minimal ab.
  • Es folgt telefonischer Druck, die Zahlung sofort auszulösen.

Leitfragen:

  • Greifen Ihre Vier-Augen- und Freigabekontrollen?
  • Wie prüfen Mitarbeitende die Echtheit unter Druck?
  • Was passiert nach einer bereits ausgelösten Zahlung?

Welche Szenarien sollte der ISMS-Manager priorisieren?

Die Szenarien, die Ihre größten Risiken abbilden. Leiten Sie sie aus Risikoregister und Business-Impact-Analyse ab, nicht aus Schlagzeilen. Üben Sie zuerst dort, wo ein Vorfall die zeitkritischsten Prozesse trifft und Pläne noch nie praktisch geprüft wurden. Vier Quellen helfen:

  • Risikoregister: hohe Risiken, deren Behandlung auf Meldewegen, Krisenstab oder Notfallplänen beruht.
  • Business-Impact-Analyse: Prozesse mit kurzer maximal tolerierbarer Ausfalldauer und ihre Abhängigkeiten, etwa ein Cloud-Dienst oder IT-Dienstleister.
  • Vorfälle und Beinahe-Vorfälle im eigenen Haus und in der Branche.
  • Offene Findings aus Audits und Übungen, deren Behebung eine Folgeübung prüft.

Verteilen Sie die priorisierten Szenarien auf eine Jahresübungsplanung. Der BSI-Standard 200-4 verlangt eine solche Planung und empfiehlt, dass sie mindestens zwölf Monate umfasst. Die Reihenfolge hängt von Reifegrad und Lernziel ab. Teams ohne Übungserfahrung beginnen mit abgegrenzten Szenarien wie CEO-Fraud oder Phishing. Wo Ihre größten Lücken liegen, zeigt der Übungsreife-Check.

Moderationsleitfaden: So führen Sie die Übung durch

Ein Moderationsleitfaden (englisch facilitator guide) legt fest, was die Moderation in welcher Phase tut. Die NIST SP 800-84 nennt als Inhalte Zweck, Scope und Ziele, das Szenario, Fragen zu den Übungszielen und den geübten Plan. Die folgende Agenda ist für 90 Minuten ausgelegt, mit einer verdichteten Variante für 60 Minuten:

Phase90 Min.60 Min.Inhalt
Einweisung0–100–5Ziele, Spielregeln, Rollen. Geprüft werden Pläne, nicht Personen.
Ausgangslage10–205–10Szenario vorlesen, erste Lagebewertung, Führung klären.
Phase 1: Erkennung & Bewertung20–4010–25Vorfall einstufen, alarmieren, eskalieren.
Phase 2: Eskalation & Eindämmung40–6525–40Eindämmung entscheiden, Meldepflichten prüfen, externe Anfragen.
Phase 3: Kommunikation & Wiederanlauf65–7540–50Stakeholder informieren, Wiederanlauf priorisieren.
Hotwash75–9050–60Was lief gut, was fehlte? Erste Maßnahmen mit Verantwortlichen.

Halten Sie die Zeit, lösen Sie nichts für das Team und holen Sie die Runde zurück, wenn sie das Szenario zerlegt: „Nehmen Sie die Lage als gegeben. Was tun Sie jetzt?“

Moderationsfragen für jede Phase

Die Leitfragen der Szenarien sind fallbezogen. Diese Moderationsfragen passen zu jedem Szenario:

  • Erkennung & Bewertung: Woran würden wir das real bemerken? Ist das ein Sicherheitsvorfall, und wer entscheidet das? Wen alarmieren wir?
  • Eskalation & Eindämmung: Welche Entscheidung muss jetzt fallen, und wer ist befugt? Was nehmen wir in Kauf? Welche Fristen laufen (24 Stunden für die NIS2-Frühwarnung, 72 Stunden nach DSGVO)?
  • Kommunikation: Was sagen wir Beschäftigten, Kunden und Presse, und wer gibt das frei?
  • Wiederanlauf: In welcher Reihenfolge fahren wir Prozesse wieder hoch? Woran erkennen wir, dass der Angreifer draußen ist?
  • Hotwash: Was hat funktioniert? Wo fehlten Informationen oder Befugnisse? Was im Plan ist veraltet?

Beobachtungsbogen: Worauf Beobachter achten

Beobachtende greifen nicht ein. Sie notieren mit Uhrzeit, was geschieht. Die Kriterien legen Sie vorab aus den Übungszielen fest. Das empfiehlt auch NIST SP 800-84.

KriteriumLeitfrage für BeobachterBeispielbeobachtung
Lageerfassung & EinstufungRechtzeitig erkannt und nach Kriterien eingestuft?„Einstufung als Sicherheitsvorfall erst 25 Minuten nach Inject 1, Kriterien unbekannt.“
Alarmierung & EskalationRichtige Personen über vorgesehene Wege erreicht?„Stellvertretung der IT-Leitung fehlt in der Alarmierungsliste.“
EntscheidungenWer hat was entschieden, mit welcher Befugnis?„Isolierung vertagt, weil unklar war, wer einen Produktionsstopp freigibt.“
MeldepflichtenFristen erkannt, Meldeverantwortung geklärt?„24-Stunden-Frist erkannt, aber niemand als Meldeverantwortlicher benannt.“
Nutzung der PläneWurde der Plan genutzt, und hat er getragen?„Notfallhandbuch lag nur im ausgefallenen Cloud-Speicher.“

Die Beobachtungen sind die Rohdaten für den After-Action Review: Dort wird aus jeder Beobachtung ein Finding mit Maßnahme, verantwortlicher Person und Frist.

Injects schreiben

Ein Inject ist eine Lageinformation, die zu einem festgelegten Zeitpunkt eingespielt wird, etwa als Anruf, Ticket, E-Mail oder Presseanfrage. Gute Injects zwingen das Team zu einer Entscheidung. Beim Schreiben hilft Folgendes:

  • Jeder Inject zielt auf ein Übungsziel und kommt so an wie im Ernstfall.
  • Der Druck steigt: neue Betroffene, knappere Fristen, widersprüchliche Meldungen.
  • Kurz bleiben: Nach NIST SP 800-84 sind knappe Szenarien oft wirksamer als sehr detaillierte.
  • Reserve-Injects bereithalten, falls das Team schneller oder langsamer ist.

Zeitpunkt, Absender, Inhalt und erwartete Reaktion jedes Injects halten Sie in der MSEL fest.

Vom Szenario zur Übung

Ein Szenario auf Papier ist erst der halbe Weg. Seinen Wert zeigt es in der moderierten Durchführung. Definition, Ablauf und Übungsformen erklärt die Seite Tabletop Exercise. Wie Sie den gesamten Krisenstab beüben, zeigt die Krisenstabsübung. Mit SecDrills wählen Sie ein Szenario und laden Ihr Team per Link ein. Teilnehmer brauchen kein Konto, installiert wird nichts. Am Ende liegt ein auditierbarer After-Action-Report mit Rollen, Entscheidungen und Zeitstempeln vor, den Sie als Nachweis für NIS2, ISO 27001 und TISAX vorlegen können.

Häufige Fragen

Was ist ein Tabletop-Szenario?

Ein Tabletop-Szenario ist die Drehbuch-Grundlage einer Tabletop-Übung: eine realistische Ausgangslage und eine Abfolge von Ereignissen (sogenannte Injects), die den Vorfall weiterentwickeln. Anhand der Injects trifft das Team Entscheidungen und übt Kommunikation und Eskalation.

Wie viele Injects braucht ein gutes Szenario?

Für eine 60- bis 90-minütige Übung reichen meist 4 bis 8 Injects. Wichtiger als die Zahl ist der Spannungsbogen: Die Ereignisse sollten den Druck steigern und immer neue Entscheidungen erzwingen, statt nur Informationen aneinanderzureihen.

Welches Szenario ist für den Einstieg geeignet?

Für die erste Übung eignen sich klar abgegrenzte Szenarien wie CEO-Fraud, Phishing mit Account-Übernahme oder der Ausfall eines IT-Dienstleisters. Komplexe Szenarien wie Ransomware oder Supply-Chain-Angriffe entfalten ihren Wert, sobald der Krisenstab bereits Übungsroutine hat.

Wer sollte eine Tabletop-Übung moderieren?

Eine Person, die das Szenario kennt, aber selbst keine Rolle spielt. Häufig übernehmen das die ISMS- oder BCM-Verantwortlichen. Die Moderation steuert Zeit und Fragen, bewertet aber nicht. Ergänzen Sie mindestens eine beobachtende Person.

Szenario wählen und mit dem Team üben

SecDrills führt Ihr Team durch die Lagen und spielt die Injects ein. Eine externe Moderation brauchen Sie dafür nicht. Eine kurze Übung dauert 30 Minuten, und der After-Action-Report ist fertig, wenn die Übung endet.

Kostenlos starten