Was gehört hinein und wie setzen Unternehmen ihn um?

IT-Notfallplan für den Mittelstand

Ein IT-Notfallplan ist das verbindliche Dokument, in dem eine Organisation festlegt, wie sie auf schwerwiegende Störungen ihrer IT reagiert: von Cyberangriffen über Ausfälle zentraler Systeme bis zum Datenverlust. Er beantwortet im Ernstfall drei Fragen ohne Diskussion: Wer entscheidet, wer wird alarmiert und in welcher Reihenfolge laufen Geschäftsprozesse wieder an. Damit ist der Notfallplan kein IT-Dokument, sondern ein Steuerungsinstrument der Geschäftsführung.

In den Projekten unserer Partner im kiwiko Netzwerk sehen wir regelmäßig dasselbe Bild: Backups sind vorhanden, Firewalls gepflegt, Verantwortlichkeiten aber nirgends schriftlich fixiert. Genau diese Lücke kostet im Sicherheitsvorfall die teuersten Stunden. Dieser Beitrag zeigt, wie ein belastbarer IT-Notfallplan für KMU und Mittelstand aufgebaut ist, welche Inhalte hineingehören und wie die Umsetzung realistisch gelingt.

Kurzdefinition: Was ist ein IT-Notfallplan?

Ein IT-Notfallplan beschreibt die Notfallorganisation, die Sofortmaßnahmen und die Wiederanlaufpläne eines Unternehmens für den Fall, dass kritische IT-Systeme, Anwendungen oder Daten nicht mehr verfügbar sind. Er regelt Alarmierung, Entscheidungswege, Kommunikation und Wiederherstellung – mit dem Ziel, Ausfallzeiten und Schaden am Geschäftsbetrieb zu minimieren.

Notfallplan, Notfallhandbuch, Notfallkonzept: die Begriffe sauber getrennt

Viele Vorlagen werfen die Begriffe durcheinander. Für die praktische Arbeit lohnt sich eine klare Trennung, weil die Dokumente unterschiedliche Adressaten und unterschiedliche Aktualisierungszyklen haben.

DokumentInhaltAdressat
NotfallkonzeptStrategie, Risikobewertung, Kritikalität der Geschäftsprozesse, ZielvorgabenGeschäftsführung, Risikomanagement
NotfallhandbuchGesamtdokumentation aus Notfallorganisation, Szenarien und AnhängenNotfallstab, IT-Leitung
Notfallplan / WiederanlaufplanKonkrete Anweisungen je Szenario und System, Schritt für SchrittNotfallteam, Dienstleister
NotfallkarteEine Seite: Meldewege, Kontaktdaten, Verhalten in den ersten Minutenalle Mitarbeiter

Das Notfallhandbuch ist dabei die Klammer. Es folgt in der Struktur sinnvollerweise dem BSI-Standard 200-4 zum Notfallmanagement und dem IT-Grundschutz des Bundesamts für Sicherheit in der Informationstechnik – auch dann, wenn keine Zertifizierung angestrebt wird. Der Standard liefert eine erprobte Gliederung, die Prüfern, Versicherern und Aufsichtsbehörden vertraut ist.

Diese Inhalte gehören in ein belastbares IT-Notfallhandbuch

Ein Plan, der nur aus guten Absichten besteht, hilft um drei Uhr nachts niemandem. Die folgenden zwei Blöcke bilden das Minimum, das unsere Partner in Projekten mit Mittelständlern umsetzen.

Teil A: Notfallorganisation

  • Zusammensetzung und Befugnisse des Notfallstabs inklusive benannter Vertretung für Urlaub und Krankheit
  • Alarmierungsketten und Eskalationsstufen mit klaren Kriterien, ab wann aus einer Störung ein Notfall wird
  • Meldewege und Erreichbarkeiten außerhalb der Geschäftszeiten – bewusst unabhängig von E-Mail und Telefonanlage
  • Kontaktlisten für interne Rollen, externe Dienstleister, Datenschutzbeauftragte, Versicherer und Behörden
  • Regeln für die interne und externe Kommunikation, inklusive vorbereiteter Textbausteine für Kunden und Lieferanten
  • Notfallkarte am Arbeitsplatz: Was tun bei Verdacht auf einen Cybervorfall, was auf keinen Fall

Teil B: Technische Wiederanlaufpläne

  • Inventar aller Systeme, Anwendungen und Abhängigkeiten – inklusive Cloud-Diensten und Standorten
  • Kritikalität je Geschäftsprozess mit definierten Wiederanlaufzeiten und tolerierbarem Datenverlust
  • Datensicherung: Speicherorte, Offline-Kopie, Prüfprotokolle und dokumentierte Restore-Tests
  • Reihenfolge des Wiederanlaufs vom Verzeichnisdienst über die Fachanwendungen bis zu den Arbeitsplätzen
  • Notbetrieb und Arbeitsmodi: Wie läuft Auftragsannahme, Versand oder Produktion ohne IT weiter
  • Verfahren zur Wiederherstellung von Daten, wenn Backups beschädigt, verschlüsselt oder unvollständig sind

Ergänzt wird das Handbuch um einen Anhang mit Netzplänen, Lizenzinformationen, Zugangswegen zum Serverraum und Verträgen mit Dienstleistern. Diese Dokumentation muss auch dann verfügbar sein, wenn das Dateisystem verschlüsselt ist – ausgedruckt oder auf einem getrennt gelagerten Medium.

Kritikalität zuerst: ohne Business Impact Analyse kein Plan

Der häufigste Grund für unbrauchbare Notfallpläne ist eine fehlende Priorisierung. Wenn alles wichtig ist, ist nichts wichtig. Deshalb steht am Anfang die Frage, welche Geschäftsprozesse das Unternehmen wie lange ohne IT durchhält – und erst danach die Frage nach der Technik.

StufeGeschäftsprozess (Beispiel)Maximale AusfallzeitKonsequenz für den Wiederanlauf
1 – geschäftskritischAuftragsabwicklung, ERP, Produktionssteuerungbis 4 StundenRedundanz, getestete Sofortmaßnahmen, Notbetrieb definiert
2 – wichtigE-Mail, Warenwirtschaft, Zeiterfassungbis 24 StundenWiederanlaufplan dokumentiert, Backup tagesaktuell
3 – unterstützendDateiablagen, Intranet, Reportingbis 72 StundenStandardwiederherstellung aus der Datensicherung
4 – unkritischTestumgebungen, Archiveüber 72 StundenWiederanlauf nach Abschluss der Stufen 1 bis 3

Diese Einstufung ist keine IT-Entscheidung. Sie gehört auf den Tisch der Geschäftsführung, weil sie unmittelbar Investitionen in Infrastruktur, Lizenzen und Personal auslöst.

Die ersten 60 Minuten nach einem Cyberangriff

Bei Ransomware entscheidet die erste Stunde über Schadenshöhe und Beweislage. Wer erst dann anfängt zu überlegen, verliert genau das Zeitfenster, in dem sich die Ausbreitung noch stoppen lässt. Deshalb steht dieser Ablauf in jedem Notfallplan unserer Partner ganz vorn:

  1. Isolieren statt ausschalten: betroffene Systeme vom Netz trennen, aber nicht herunterfahren – flüchtige Spuren im Arbeitsspeicher bleiben so für die forensische Analyse erhalten.
  2. Notfallstab alarmieren und Eskalationsstufe festlegen. Ab hier gilt die im Plan definierte Entscheidungshierarchie, nicht das Organigramm des Normalbetriebs.
  3. Backups physisch trennen, bevor die Verschlüsselung sie erreicht. Offline-Kopien sind in vielen Vorfällen der einzige verbliebene Rettungsanker.
  4. Beweissicherung starten: Logdaten, Zeitpunkte, Auffälligkeiten und alle eigenen Maßnahmen protokollieren. Diese Dokumentation brauchen später Versicherer, Aufsichtsbehörden und Ermittler.
  5. Externe Unterstützung hinzuziehen. Für die Analyse eines aktiven Angriffs braucht es Spezialisten, die rund um die Uhr für Sicherheitsvorfälle erreichbar sind – die Rufnummer gehört auf die Notfallkarte, nicht in eine Suchmaschine im Moment der Krise.
  6. Kommunikation übernehmen: Mitarbeiter informieren, Gerüchte vermeiden, eine Sprachregelung für Kunden und Lieferanten festlegen.

Meldepflichten: Fristen laufen ab dem ersten Verdacht

Ein Sicherheitsvorfall ist selten nur ein technisches Ereignis. Sobald personenbezogene Daten betroffen sein können, greift Artikel 33 DSGVO mit einer Frist von 72 Stunden gegenüber der zuständigen Aufsichtsbehörde. Je nach Branche und Unternehmensgröße kommen weitere Meldepflichten hinzu, etwa aus der NIS2-Regulierung oder aus Verträgen mit Auftraggebern und Cyberversicherern.

Praktisch bedeutet das: Der Notfallplan enthält eine Übersicht, wer welche Meldung auslöst, welche Angaben mindestens erforderlich sind und wo die Vorlagen dafür liegen. Anlaufstellen wie das BSI, die Allianz für Cybersicherheit, die zentrale Ansprechstelle Cybercrime der Polizei und die regionale IHK gehören mit Kontaktdaten in den Anhang.

In sechs Schritten zum eigenen IT-Notfallplan

  1. Auftrag der Geschäftsführung einholen. Ohne Mandat, Budget und benannten Verantwortlichen bleibt jedes Notfallmanagement Stückwerk.
  2. Geschäftsprozesse bewerten. Kritikalität, maximale Ausfallzeit und tolerierbarer Datenverlust je Prozess festlegen.
  3. Abhängigkeiten aufnehmen. Systeme, Anwendungen, Schnittstellen, Cloud-Dienste und externe Dienstleister vollständig dokumentieren.
  4. Szenarien ausarbeiten. Für Cyberangriff, Ausfall des Serverraums, Verlust eines Standorts und Ausfall eines Dienstleisters je einen Wiederanlaufplan schreiben.
  5. Notfallorganisation aufsetzen. Notfallstab benennen, Alarmierung testen, Notfallkarten verteilen, Mitarbeiter schulen.
  6. Üben und aktualisieren. Mindestens jährlich eine Notfallübung, dazu Aktualisierung bei jeder relevanten Änderung an der Infrastruktur.

Kostenloser Download: Muster für einen IT-Notfallplan

Als Einstieg in die eigene Dokumentation lässt sich ein Muster-PDF für einen IT-Notfallplan herunterladen. Die Vorlage ersetzt keine Analyse der eigenen Prozesse, liefert aber eine tragfähige Gliederung für das erste Notfallhandbuch.

Typische Fehler aus der Projektpraxis

  • Der Notfallplan liegt ausschließlich auf dem Fileserver, der im Ernstfall verschlüsselt ist.
  • Kontaktlisten sind zwei Jahre alt; benannte Personen arbeiten längst nicht mehr im Unternehmen.
  • Backups laufen, wurden aber nie vollständig zurückgespielt – der Wiederanlauf scheitert an ungetesteten Annahmen.
  • Es gibt keine Eskalationskriterien, also meldet niemand eine Störung als Notfall.
  • Der Plan beschreibt Technik, aber keinen Notbetrieb für Vertrieb, Produktion und Versand.
  • Verantwortlichkeiten sind an Abteilungen vergeben statt an Personen mit Vertretungsregelung.

Übungen entscheiden über die Qualität des Plans

Ein Notfallplan ist erst dann belastbar, wenn er unter Zeitdruck funktioniert hat. Der Einstieg gelingt mit einer Tischübung von zwei Stunden: Ein Szenario wird vorgelesen, der Notfallstab arbeitet mit den vorhandenen Dokumenten, jede Lücke wird protokolliert. Aus der Erfahrung unserer Partner entstehen dabei im ersten Durchlauf regelmäßig zwanzig bis dreißig konkrete Korrekturen – von falschen Telefonnummern bis zu fehlenden Administratorzugängen.

Im nächsten Schritt folgt der technische Test: die Wiederherstellung eines geschäftskritischen Systems aus der Datensicherung, mit gestoppter Zeit und dokumentiertem Ergebnis. Erst dieser Nachweis macht aus einer angenommenen Wiederanlaufzeit eine belastbare Zahl.

Häufige Fragen zum IT-Notfallplan

Wie umfangreich muss ein IT-Notfallplan für ein KMU sein?

Entscheidend ist nicht der Umfang, sondern die Anwendbarkeit unter Druck. Für viele mittelständische Unternehmen genügen 15 bis 30 Seiten: Notfallorganisation, drei bis fünf Szenarien mit Wiederanlaufplänen sowie ein Anhang mit Kontaktdaten, Netzplänen und Zugangswegen. Wichtiger als Vollständigkeit ist, dass die Dokumentation aktuell und auch ohne funktionierende IT verfügbar ist.

Wer ist im Unternehmen für den IT-Notfallplan verantwortlich?

Die Verantwortung liegt bei der Geschäftsführung, weil Entscheidungen über Kritikalität, Budget und Notbetrieb unternehmerische Entscheidungen sind. Die Erstellung und Pflege übernimmt in der Regel die IT-Leitung gemeinsam mit einem externen Dienstleister; die Umsetzung im Ernstfall verantwortet der benannte Notfallstab.

Wie oft sollte ein Notfallplan aktualisiert werden?

Mindestens einmal jährlich sowie zusätzlich anlassbezogen: bei Personalwechseln in Schlüsselrollen, neuen Anwendungen, Standortveränderungen, Dienstleisterwechseln oder nach jedem realen Vorfall. Kontaktlisten und Erreichbarkeiten sollten quartalsweise geprüft werden, da sie am schnellsten veralten.

Reicht eine Vorlage aus dem Internet als IT-Notfallplan?

Eine Vorlage ist ein guter Startpunkt für die Struktur, ersetzt aber keine Analyse der eigenen Geschäftsprozesse und Abhängigkeiten. Ohne unternehmensspezifische Kritikalitätsbewertung, echte Kontaktdaten und getestete Wiederanlaufpläne bleibt sie ein Dokument ohne Wirkung.

Was kostet die Erstellung eines IT-Notfallplans?

Der Aufwand richtet sich nach Anzahl der Standorte, Systeme und kritischen Prozesse. Für ein typisches mittelständisches Unternehmen liegt der Erstaufwand bei wenigen Beratungstagen inklusive Workshop, Dokumentation und erster Tischübung. Gemessen an den Kosten eines einzigen Ausfalltages ist das in nahezu allen Fällen die günstigere Variante.

Was ist der Unterschied zwischen Notfallplan und Disaster Recovery Plan?

Der Notfallplan betrachtet die gesamte Organisation: Alarmierung, Entscheidungswege, Kommunikation und Notbetrieb der Geschäftsprozesse. Der Disaster Recovery Plan ist ein technischer Teilbereich davon und beschreibt konkret die Wiederherstellung von Systemen, Anwendungen und Daten.

Unterstützung aus dem kiwiko Netzwerk

Die Partner im kiwiko Netzwerk sind auf IT-Sicherheit und Notfallmanagement im Mittelstand spezialisiert. Sie begleiten die Risikobewertung, erstellen das Notfallhandbuch gemeinsam mit Ihrer IT, moderieren die erste Notfallübung und prüfen die Wiederanlaufpläne im praktischen Test. Der Vorteil eines Netzwerks: regionale Ansprechpartner vor Ort, im Ernstfall ergänzt um spezialisierte Kompetenz für Forensik, Beweissicherung und Datenrettung.

Wer heute beginnt, hat den Plan vor dem Vorfall. Alle anderen schreiben ihn währenddessen.

Beitragsschlagwort

Unser Partner für dieses Thema

    64832 Babenhausen

    Wir schaffen Standards in der Informationssicherheit, die Ihre und unsere Kunden zielgerichtet einsetzen können, um ihr Sicherheitsniveau dadurch nachhaltig zu verbessern.

    • IT-Security
    42799 Leichlingen

    Seit über 20 Jahren hilft die @-yet Unternehmen dabei, Cyberangriffe wirksam abzuwehren, im Ernstfall schnell wieder arbeitsfähig zu werden und Datenschutz im Unternehmen wirksam umzusetzen.

    30916 Isernhagen

    GRTNR.IT ist ein Managed Security Service Provider (MSSP) aus Isernhagen, der sich auf die IT-Sicherheit kleiner und mittlerer Unternehmen spezialisiert hat. Vom Cyber-Security-Paket über Awareness-Trainings bis zur NIS2-Vorbereitung übernimmt GRTNR.IT die Cybersicherheit für Unternehmen ohne eigene Security-Abteilung.

    • IT-Security
    32427 Minden

    Die mosaic IT Group und ihre Unternehmen bieten umfassende, passgenaue Managed Security & Cloud Services für Endkunden, IT-Partner und Softwarehersteller. Wir sind mehr als nur ein Team von IT-Experten. Unsere Mission ist es, erstklassige Cybersecurity und Cloud Lösungen zu liefern, plus Managed Services, die auf die Bedürfnisse unserer Kunden genau zugeschnitten sind. => erhöhter Kosten […]

    Hirscher Datentechnik bietet seinen Kunden eine professionelle Projektbegleitung von der Analyse bis zur Beratung, Implementierung und Monitoring von komplexen IT-Infrastrukturlösungen und Telefonanlagen.

    • Servervirtualisierung
    42349 Wuppertal

    Unsere interdisziplinären Teams verbinden IT-Expertise mit umfassender Beratung und unterstützen damit nachhaltig die unternehmerischen Ziele unserer Kunden. Dabei setzen wir uns intensiv mit ihren Abläufen auseinander und entwickeln in enger Zusammenarbeit die individuelle Vorgehensweise.

    35435 Wettenberg

    Die digitevo unterstützt Unternehmen als kompetenter Partner in den Bereichen IT-Consulting (Entwicklung & Management) und Security-Check-Ups mit einem umfassenden, ganzheitlichen Service.

    • IT-Security
    57392 Schmallenberg

    Die Cyber Complete GmbH sorgt seit 2018 für Informationssicherheit bei Ihren Kunden. Als ganzheitlicher Ansatz liegt unser Hauptfokus in der ISO 27001, NIS 2, TISAX, ISO 21434 und der DSGVO/BDSG.

    netgo ist Ihr Wegbegleiter auf die Reise in die Zukunft. Unser IT-Experte unterstützt bei der Beschleunigung und Verschlankung von Geschäftsprozessen durch smarte und intelligente Digitalisierung.

    • IT-Security

    MARX IT Service ist ein IT-Systemhaus für den Mittelstand mit besonderer Stärke im Handel und in der Logistik. Vom Server über die Filial-IT bis zu Kassensystemen und Managed Services betreut komplette IT-Landschaften, die im Tagesgeschäft zuverlässig laufen

    81669 München

    Sichere Softwareentwicklung und maßgeschneiderte Security-Dienstleistungen wie Application Security Audits, Threat Modeling und Trainings.

    78120 Furtwangen

    REINER SCT – Ihr zuverlässiger Partner für innovative Online-Banking-, Sicherheits-, und Zeiterfassungstechnologien!

    IT-Dienstleister aus Ostwestfalen – von der Telekommunikation bis zur zertifizierten IT-Sicherheit Die Nachrichtentechnik Bielefeld GmbH, kurz NTB, begleitet mittelständische Unternehmen bei allem, was Kommunikation und IT zuverlässig am Laufen hält. Aus den Wurzeln in der Telekommunikation hat sich NTB zum IT-Dienstleister und Managed Service Provider entwickelt, der Netzwerke, Telefonie, IT-Sicherheit und den laufenden Betrieb aus […]

    42117 Wuppertal

    Seit der Gründung 2011 haben wir uns mittlerweile als alleinige Anlaufstelle für Themen rund um Apple in Wuppertal und Umgebung etabliert. IT. Just works!

    • IT-Security
    09111 Chemnitz

    comcrypto ist ein spezialisierter Anbieter für sichere und DSGVO-konforme E-Mail-Kommunikation. Unternehmen erhalten eine Lösung für rechtssicheren E-Mail-Versand, die im Hintergrund arbeitet und den Arbeitsalltag nicht verkompliziert.

    Die Bindig Media GmbH in Leipzig bietet ein umfangreiches Portfolio an professionellen Dienstleistungen zur IT-Forensik und Datenrettung von defekten Speichermedien. Nach dem Motto „Wir retten Existenzen“ gibt es fast keine Situation, bei denen die Datenretter nicht erfolgreich sind. Die Bindig Media GmbH verfügt über eine Agenda für mehr Nachhaltigkeit, Umwelt- und Klimaschutz.

    07743 Jena
    Technologiepartner

    Als europäischer Hersteller mit mehr als 30 Jahren Erfahrung bietet ESET ein breites Portfolio an Sicherheitslösungen für jede Unternehmensgröße.

    47119 Duisburg
    Technologiepartner

    Umfassende Cybersicherheit für KMU – Erkennen, Reagieren, Versichern

    56410 Montabaur
    Technologiepartner

    IONOS bietet vielfältige Cloud-Lösungen und virtuelle IT-Infrastruktur und ein attraktives Partnerprogramm für Kooperationspartner im IT-Channel.