Ein Incident-Response-Plan lässt sich in wenigen Tagen erstellen. Vorlagen sind reichlich verfügbar, die Gliederung ist eingespielt, das Ergebnis sieht ordentlich aus. In der Prüfsituation entscheidet aber nicht, ob der Plan existiert, sondern ob er belegbar benutzt wurde.

§ 30 Absatz 2 Nummer 2 BSIG verlangt Maßnahmen zur Bewältigung von Sicherheitsvorfällen. § 30 Absatz 1 Satz 3 verlangt, dass die Einhaltung dokumentiert wird, und Nummer 6 verlangt ein Verfahren zur Bewertung der Wirksamkeit. Aus dieser Kombination ergibt sich, worauf Prüfer tatsächlich schauen.

Executive Summary

BetroffenBesonders wichtige und wichtige Einrichtungen nach dem BSIG
PrioritätHoch
AufwandMittel, überwiegend Übungs- und Dokumentationsdisziplin
Erster SchrittPrüfen, ob zur letzten Übung ein datiertes Protokoll mit Befunden existiert

1. Ausgangslage: Das Dokument ist die Eintrittskarte, nicht der Nachweis

Seit dem 6. Dezember 2025 gilt das neu gefasste BSI-Gesetz. Die zehn Mindestmaßnahmen aus § 30 Absatz 2 sind seither die Messlatte. Die Bewältigung von Sicherheitsvorfällen steht dort an zweiter Stelle, unmittelbar nach den Konzepten zur Risikoanalyse.

Auffällig ist, was die Norm nicht verlangt: eine bestimmte Gliederung, eine Mindestseitenzahl oder ein bestimmtes Rahmenwerk. Verlangt wird Wirksamkeit. Genau deshalb prüfen Auditoren nicht den Aufbau des Plans, sondern seine Spuren.

WAS GEPRÜFT WIRD, IST NICHT DAS DOKUMENT, SONDERN DER KREISLAUF Plan Rollen, Eskalation Übung Protokoll, Befunde Vorfall Journal, Meldung Nachbereitung Lessons Learned Rückführung in den Plan Fehlt die Rückführung, ist der Nachweis der Wirksamkeit nach § 30 Abs. 2 Nr. 6 BSIG nicht erbracht.
Abb. 1 – Prüfer folgen dem Kreislauf, nicht der Gliederung des Plans.

2. Wer ist betroffen?

  • Besonders wichtige und wichtige Einrichtungen nach § 28 BSIG
  • Betreiber kritischer Anlagen, für die zusätzlich die regelmäßigen Nachweispflichten nach § 39 BSIG gelten
  • Unternehmen, die als Zulieferer über die Lieferkettenanforderungen ihrer Kunden geprüft werden
  • Finanzunternehmen, für die parallel die spezielleren DORA-Anforderungen greifen

3. Wie hoch ist die Priorität?

Hoch. Die Vorfallbewältigung ist die Maßnahme, an der im Ernstfall die Meldefristen hängen. Ein Plan, der Rollen und Eskalation offenlässt, gefährdet nicht nur den Prüfbefund, sondern die Einhaltung der 24-Stunden-Frist nach § 32 BSIG.

4. Warum ist das wichtig? Die fünf Prüfschwerpunkte

Rollen mit Namen statt Funktionsbezeichnungen

Ein Plan, der die Zuständigkeit einer Abteilung zuweist, beantwortet die Frage nicht, wer nachts um drei Uhr entscheidet. Geprüft wird, ob benannte Personen mit Vertretung und Erreichbarkeit hinterlegt sind und ob diese Angaben aktuell sind.

Eskalationsschwellen, die eine Entscheidung auslösen

Kriterien wie erheblich oder kritisch tragen nur, wenn sie an beobachtbare Merkmale gebunden sind. Prüfer fragen typischerweise, welcher konkrete Befund die Eskalation auslöst und wer sie ausspricht.

Übungen mit Protokoll und Befunden

Eine Tabletop-Übung ohne Protokoll ist aus Prüfsicht nicht stattgefunden. Verlangt wird nicht Perfektion, im Gegenteil: Eine Übung, die Schwächen zutage fördert und deren Behebung dokumentiert, ist der stärkere Nachweis.

Die Verbindung zur Meldekette

Der Plan muss die Meldepflichten nach § 32 BSIG abbilden, einschließlich Zuständigkeit, Portalzugang und Zeitstempel. Wo mehrere Regime gleichzeitig greifen, gehört auch das hinein. Die Unterschiede beschreibt der Beitrag zu den Meldewegen nach NIS-2, DORA und CRA.

Rückführung der Erkenntnisse

Aus jedem Vorfall und jeder Übung muss erkennbar etwas in den Plan zurückfließen. Ein seit drei Jahren unveränderter Plan ist ein Indiz dafür, dass die Wirksamkeitsbewertung nach § 30 Absatz 2 Nummer 6 nicht stattfindet.

5. Was muss konkret getan werden?

  • ✓ Namentliche Zuständigkeiten mit Vertretung und Erreichbarkeit außerhalb der Geschäftszeiten festlegen
  • ✓ Eskalationsschwellen an beobachtbare Kriterien binden statt an Adjektive
  • ✓ Mindestens eine dokumentierte Übung pro Jahr durchführen, mit Protokoll, Befunden und Maßnahmen
  • ✓ Meldewege einschließlich Portalzugängen im Plan verankern und die Zugänge testen
  • ✓ Vorfalljournal mit Zeitstempeln für Kenntnis, Bewertung und Meldung führen
  • ✓ Nach jedem Vorfall eine Nachbereitung mit dokumentierter Rückführung in den Plan durchführen
  • ✓ Versionsstand und Freigabe des Plans nachvollziehbar halten

BAM Core

Vorfalldaten einmal strukturieren, für jede Prüfung nutzen

BAM Core ist der offene, kostenlose Datenmodell-Baustein auf GitHub. Vertiefende Titel zu NIS-2 und Auditvorbereitung finden Sie in der Brain-Media-Bibliothek.

6. Welche Dokumente werden benötigt?

  • Incident-Response-Plan mit Versionsstand, Freigabedatum und benannten Rollen
  • Erreichbarkeits- und Eskalationsplan mit Rufbereitschaft
  • Übungsprotokolle der letzten Zyklen mit Befunden und Maßnahmenstatus
  • Vorfalljournal mit Zeitstempeln und Bewertungsentscheidungen
  • Nachweise abgesetzter Meldungen und der zugehörigen Fristwahrung
  • Berichte der Nachbereitung mit Rückführung in Plan und Risikoregister
  • Dokumentierte Wirksamkeitsbewertung nach § 30 Absatz 2 Nummer 6 BSIG

7. BAM-Mapping: Cross-Control-Mapping über die Frameworks

FrameworkKapitelKontrollePriorität
NIS-2§ 30 Abs. 2 Nr. 2 BSIGBewältigung von Sicherheitsvorfällenhoch
NIS-2§ 30 Abs. 2 Nr. 6 BSIGBewertung der Wirksamkeithoch
NIS-2§ 32 BSIGMeldepflichten, 24 Stunden ab Kenntnishoch
NIS-2§ 39 BSIGNachweispflichten für Betreiber kritischer Anlagenmittel
ISO 27001A.5.24–A.5.27Planung, Bewertung, Reaktion, Lernen aus Vorfällenhoch
DORAArt. 17, Art. 19Behandlung und Meldung IKT-bezogener Vorfällemittel

8. Unsere Empfehlung

Unsere Empfehlung

  • Den Plan an der Übung ausrichten, nicht an der Vorlage
  • Eskalationsschwellen so formulieren, dass zwei Personen unabhängig zur selben Entscheidung kämen
  • Jede Übung protokollieren, auch und gerade wenn sie schlecht läuft
  • Die Meldekette im Plan verankern, weil an ihr die gesetzlichen Fristen hängen
  • Nach jedem Vorfall den Plan datiert fortschreiben, das ist der sichtbarste Wirksamkeitsnachweis
  • Das Vorfalljournal als eigenständiges Beweismittel führen, nicht als Anhang zum Ticketsystem

Zu beobachten bleibt, dass der Datenteil des Digital Omnibus auch Änderungen an der NIS-2-Richtlinie vorsieht und bislang nicht verabschiedet ist. Die Einordnung dazu findet sich im Beitrag zur Bewertung des Digital Omnibus.

Häufige Fragen zu Incident-Response-Plänen unter NIS-2

Schreibt das BSIG ein bestimmtes Format für den Plan vor?

Nein. § 30 Absatz 2 Nummer 2 BSIG verlangt Maßnahmen zur Bewältigung von Sicherheitsvorfällen, ohne Gliederung oder Rahmenwerk vorzugeben. Maßgeblich sind Angemessenheit, Verhältnismäßigkeit und Wirksamkeit sowie die Dokumentation nach § 30 Absatz 1 Satz 3.

Wie oft muss geübt werden?

Eine feste Frequenz nennt das Gesetz nicht. Da die Wirksamkeit nach § 30 Absatz 2 Nummer 6 zu bewerten ist, gilt in der Praxis mindestens eine dokumentierte Übung pro Jahr als belastbarer Nachweis.

Gilt die Nachweispflicht nach § 39 BSIG für alle betroffenen Einrichtungen?

Nein. Die regelmäßigen Nachweispflichten nach § 39 BSIG richten sich an Betreiber kritischer Anlagen. Andere besonders wichtige und wichtige Einrichtungen unterliegen der Dokumentationspflicht nach § 30 sowie den Aufsichtsbefugnissen des BSI.

Quellen