IT-Notfallplan erstellen: Vorlage und Anleitung
Was gehört in einen IT-Notfallplan? Die Kurzantwort
Ein IT-Notfallplan enthält acht Kernbestandteile: Dokumenteninformationen, Geltungsbereich, Notfallorganisation mit Rollen, Alarmierungs- und Eskalationsketten, Sofortmaßnahmen je Vorfalltyp, Wiederanlaufpläne mit RTO und RPO, einen Kommunikationsplan inklusive Meldepflichten sowie die Nachbereitung. Die Gliederung folgt dem BSI-Standard 200-4 und wird durch Anhänge wie Netzwerkpläne und Backup-Dokumentation ergänzt.
Die vollständige Muster-Gliederung als Tabelle finden Sie weiter unten. Die technischen Wiederanlaufprozeduren gehören in den Disaster-Recovery-Plan, die Fortführung der Geschäftsprozesse in das Business Continuity Management.
Was ist ein IT-Notfallplan?
Ein IT-Notfallplan ist ein dokumentiertes Verfahren, das festlegt, wie ein Unternehmen bei IT-Störungen, Cyberangriffen oder anderen sicherheitsrelevanten Vorfällen reagiert. Er beschreibt die konkreten Schritte von der Erkennung eines Vorfalls über die Eindämmung und Behebung bis zur Wiederherstellung des Normalbetriebs — strukturiert, priorisiert und mit klaren Verantwortlichkeiten.
Der IT-Notfallplan ist ein unverzichtbares Instrument für jedes Unternehmen, das auf funktionierende IT-Systeme angewiesen ist — und das sind heute praktisch alle. Ohne einen vorbereiteten Plan verlieren Unternehmen im Ernstfall wertvolle Zeit durch Improvisation, unkoordinierte Maßnahmen und fehlende Kommunikation. Die Folgen: längere Ausfallzeiten, höhere Schäden und im schlimmsten Fall existenzbedrohende Verluste.
Aktuelle Statistiken belegen die Dringlichkeit: Die durchschnittliche Ausfallzeit nach einem Ransomware-Angriff beträgt 21 Tage, und 60 Prozent der kleinen und mittleren Unternehmen, die einen schweren Cyberangriff erleiden, müssen innerhalb von sechs Monaten den Geschäftsbetrieb einstellen. Ein professioneller IT-Notfallplan kann diese Risiken erheblich reduzieren.
DATUREX GmbH unterstützt als externer Informationssicherheitsbeauftragter Unternehmen in Dresden und Sachsen bei der Erstellung professioneller IT-Notfallpläne — von der Analyse kritischer Geschäftsprozesse bis zur ersten Notfallübung.
IT-Notfallplan vs. Notfallhandbuch vs. Business Continuity Management
Die Begriffe IT-Notfallplan, IT-Notfallhandbuch und Business Continuity Management (BCM) werden häufig synonym verwendet, bezeichnen jedoch unterschiedliche Dokumente und Konzepte mit jeweils eigenem Fokus und Detailgrad.
IT-Notfallplan
Der IT-Notfallplan ist ein operatives Dokument, das die konkreten Sofortmaßnahmen bei IT-Störungen beschreibt. Er enthält Checklisten, Kontaktlisten, Eskalationsstufen und Handlungsanweisungen für die häufigsten Störungsszenarien. Der Notfallplan ist so gestaltet, dass er im Ernstfall schnell und ohne umfangreiche Einarbeitung angewendet werden kann — oft als kompaktes Dokument von 20 bis 40 Seiten.
IT-Notfallhandbuch
Das IT-Notfallhandbuch ist vollständiger als der Notfallplan und enthält zusätzlich detaillierte technische Dokumentationen, Wiederanlaufpläne für einzelne Systeme, Konfigurationsdetails und Recovery-Prozeduren. Es richtet sich primär an IT-Fachpersonal und kann je nach Umfang der IT-Landschaft 100 bis 300 Seiten umfassen. Das Notfallhandbuch enthält den Notfallplan als Kernbestandteil, geht aber deutlich tiefer in die technischen Details.
Business Continuity Management (BCM)
BCM ist der übergeordnete strategische Rahmen, der die gesamte Geschäftskontinuität sicherstellt — nicht nur bezogen auf IT, sondern auf alle Geschäftsprozesse. Ein BCM-System nach ISO 22301 umfasst die Business-Impact-Analyse, Risikobewertungen, Kontinuitätsstrategien, Notfallpläne (nicht nur IT), Krisenmanagement und regelmäßige Übungen. Der IT-Notfallplan ist ein wesentlicher Bestandteil des BCM, aber nicht dessen Gesamtheit.
Empfehlung für die Praxis
Für die meisten mittelständischen Unternehmen empfehlen wir den Einstieg über einen pragmatischen IT-Notfallplan, der schrittweise zu einem vollständigen Notfallhandbuch und perspektivisch zu einem vollständigen BCM ausgebaut wird. Dieser inkrementelle Ansatz stellt sicher, dass bereits nach kurzer Zeit ein funktionsfähiges Notfallmanagement vorhanden ist.
BSI 200-4: Anforderungen an das IT-Notfallmanagement
Der BSI-Standard 200-4 „Business Continuity Management“ definiert den Rahmen für ein professionelles Notfallmanagement nach dem IT-Grundschutz des Bundesamts für Sicherheit in der Informationstechnik. Er löst den bisherigen Standard 100-4 ab und orientiert sich stärker an der internationalen Norm ISO 22301.
Der Standard definiert drei Stufen des Notfallmanagements: Das Reaktiv-BCMS stellt die Mindestanforderungen dar und umfasst einen grundsätzlichen Notfallplan mit den wichtigsten Sofortmaßnahmen. Das Aufbau-BCMS erweitert den Rahmen um eine systematische Business-Impact-Analyse und risikoorientierte Notfallvorsorge. Das Standard-BCMS entspricht dem vollen Umfang der ISO 22301 mit kontinuierlicher Verbesserung und regelmäßigen Übungen.
Für KRITIS-Betreiber ist die Umsetzung des BSI 200-4 faktisch verpflichtend, da sie gegenüber dem BSI den Nachweis eines funktionierenden Notfallmanagements erbringen müssen. Aber auch für nicht-KRITIS-Unternehmen bietet der Standard eine wertvolle Orientierung und strukturierte Vorgehensweise für die Erstellung eines IT-Notfallplans.
Die wichtigsten Anforderungen des BSI 200-4 an einen IT-Notfallplan umfassen: die Identifikation zeitkritischer Geschäftsprozesse und deren IT-Abhängigkeiten, die Definition von maximalen tolerierbaren Ausfallzeiten (MTA) und Recovery Time Objectives (RTO), dokumentierte Wiederanlaufpläne für alle kritischen IT-Systeme, eine Notfallorganisation mit definierten Rollen und Kommunikationswegen sowie regelmäßige Tests und Übungen zur Validierung des Plans.
Bestandteile eines IT-Notfallplans
Ein vollständiger IT-Notfallplan besteht aus mehreren Komponenten, die im Zusammenspiel eine effektive Reaktion auf IT-Störungen ermöglichen. Jede Komponente erfüllt eine spezifische Funktion und muss regelmäßig aktualisiert werden.
Kontaktlisten und Alarmierungsketten
Die Kontaktliste ist das wichtigste Element des Notfallplans — sie muss im Ernstfall sofort griffbereit sein. Sie enthält die Kontaktdaten aller relevanten Personen und Stellen: IT-Notfallteam (mit privaten Telefonnummern), Geschäftsführung, IT-Dienstleister und Systemhäuser, Internet-Service-Provider, Hosting-Provider, Software-Hersteller (Support-Hotlines), Datenschutzbeauftragter, Rechtsanwalt (für Meldepflichten), Versicherung (Cyber-Police), BSI-Meldestelle (bei KRITIS) und Polizei-Cybercrime-Einheit.
Die Alarmierungskette definiert, wer in welcher Reihenfolge informiert wird. Dabei wird zwischen verschiedenen Eskalationsstufen unterschieden: Bei einer einfachen Störung wird nur das IT-Team informiert, bei einem größeren Vorfall zusätzlich die Geschäftsführung, und bei einem Notfall werden alle relevanten internen und externen Stellen alarmiert.
Eskalationsstufen und Klassifizierung
Nicht jede IT-Störung ist ein Notfall. Eine klare Klassifizierung hilft, die Reaktion angemessen zu gestalten und Ressourcen effizient einzusetzen. Eine bewährte Klassifizierung umfasst vier Stufen.
Stufe 1 — Störung: Eingeschränkte Funktionalität eines nicht-kritischen Systems. Bearbeitung im Rahmen des normalen IT-Supports. Beispiel: Druckerausfall, einzelner Arbeitsplatzrechner defekt.
Stufe 2 — Erhebliche Störung: Beeinträchtigung eines geschäftskritischen Systems mit Auswirkungen auf mehrere Mitarbeiter. Eskalation an den IT-Leiter, Einsatz des erweiterten IT-Teams. Beispiel: E-Mail-Server nicht erreichbar, VPN-Zugang gestört.
Stufe 3 — Notfall: Ausfall eines oder mehrerer geschäftskritischer Systeme mit erheblichen Auswirkungen auf den Geschäftsbetrieb. Aktivierung des Notfallteams, Information der Geschäftsführung. Beispiel: ERP-System ausgefallen, Ransomware-Befall einzelner Systeme.
Stufe 4 — Krise: Vollständiger Ausfall der IT-Infrastruktur oder schwerwiegender Cyberangriff mit existenzbedrohenden Auswirkungen. Aktivierung des Krisenstabs, externe Unterstützung, Kommunikation nach außen. Beispiel: flächendeckender Ransomware-Angriff, vollständiger Datenverlust.
Wiederanlaufpläne für kritische Systeme
Für jedes geschäftskritische IT-System wird ein individueller Wiederanlaufplan erstellt. Dieser beschreibt detailliert die Schritte zur Wiederherstellung des Systems, die benötigten Ressourcen (Hardware, Software, Personal, Zugangsdaten), die Abhängigkeiten zu anderen Systemen, die Reihenfolge der Wiederherstellung und die erwartete Dauer.
Die Priorisierung der Wiederanlaufpläne orientiert sich an den definierten Recovery Time Objectives (RTO) und Recovery Point Objectives (RPO). Das RTO gibt die maximal tolerierbare Ausfallzeit an, das RPO den maximal tolerierbaren Datenverlust. Systeme mit niedrigem RTO werden zuerst wiederhergestellt. Eine typische Priorisierung könnte sein: Netzwerkinfrastruktur (RTO 1 Stunde), E-Mail und Kommunikation (RTO 4 Stunden), ERP-System (RTO 8 Stunden), weitere Fachanwendungen (RTO 24 Stunden).
Kommunikationsplan
Der Kommunikationsplan regelt die interne und externe Kommunikation im Notfall. Intern müssen Mitarbeiter schnell und zuverlässig über den Vorfall, die erwartete Dauer und alternative Arbeitsverfahren informiert werden. Dafür werden vorab Kommunikationskanäle definiert, die unabhängig von der IT-Infrastruktur funktionieren — etwa private Mobiltelefone, Messenger-Gruppen oder ein dediziertes Notfall-Kommunikationssystem.
Die externe Kommunikation umfasst die Information von Kunden und Geschäftspartnern, die Meldung an Aufsichtsbehörden (innerhalb der gesetzlichen Fristen — 72 Stunden bei Datenschutzverletzungen, 24 Stunden bei KRITIS-Vorfällen) und gegebenenfalls die Pressearbeit. Vorbereitete Textbausteine und Sprachregelungen beschleunigen die Kommunikation und stellen eine konsistente Außendarstellung sicher.
IT-Notfallplan Vorlage: Empfohlene Struktur
Die folgende Gliederung hat sich als praxistauglich erwiesen und kann als Vorlage für Ihren eigenen IT-Notfallplan dienen. Die Struktur orientiert sich am BSI-Standard 200-4 und lässt sich an die individuellen Anforderungen Ihres Unternehmens anpassen.
1. Deckblatt und Dokumenteninformationen — Versionsnummer, Datum der letzten Aktualisierung, Freigabe durch die Geschäftsführung, Verteilerliste, Klassifizierung und Aufbewahrungshinweise.
2. Geltungsbereich und Zielsetzung — Definition des Geltungsbereichs, Ziele des Notfallplans, Bezug zu übergeordneten Dokumenten (ISMS, BCM-Policy), Abgrenzung zu anderen Plänen.
3. Notfallorganisation — Rollen und Verantwortlichkeiten im Notfall, Zusammensetzung des Notfallteams, Stellvertreterregelungen, Entscheidungsbefugnisse und Weisungsrechte.
4. Alarmierung und Eskalation — Kontaktlisten (inklusive Erreichbarkeit außerhalb der Geschäftszeiten), Eskalationsstufen mit Kriterien, Alarmierungsketten für jede Eskalationsstufe.
5. Sofortmaßnahmen nach Vorfalltyp — Checklisten für die häufigsten Szenarien: Ransomware-Angriff, Datenverlust, Hardware-Ausfall, Netzwerkstörung, DDoS-Angriff, Social-Engineering-Erfolg, Stromausfall und Naturereignisse.
6. Wiederanlaufpläne — Priorisierte Liste der kritischen Systeme mit RTO und RPO, detaillierte Wiederanlaufprozeduren für jedes System, Abhängigkeiten und Reihenfolge.
7. Kommunikationsplan — Interne und externe Kommunikationswege, vorbereitete Textbausteine, Sprachregelungen, Meldepflichten an Behörden mit Fristen.
8. Nachbereitung — Verfahren für die Post-Incident-Analyse, Lessons-Learned-Prozess, Dokumentation des Vorfalls, Aktualisierung des Notfallplans.
Anhänge — Netzwerkpläne, Serverübersicht, Lizenz- und Vertragsinformationen, Backup-Dokumentation, Zugangsdaten-Tresor (verschlüsselter Verweis), Checklisten zum Ausdrucken.
Muster-Gliederung als Tabelle zum Übernehmen
Die neun Abschnitte der Vorlage im Überblick, ergänzt um Verantwortliche und Prüfintervalle. Die Intervalle entsprechen den Empfehlungen aus den FAQ dieser Seite: Kontaktlisten quartalsweise, der Gesamtplan mindestens halbjährlich.
| Kapitel | Inhalt | Verantwortlich | Prüfintervall |
|---|---|---|---|
| 1. Dokumenteninformationen | Version, Datum, Freigabe der Geschäftsführung, Verteiler, Klassifizierung | ISB / Notfallbeauftragter | bei jeder Änderung |
| 2. Geltungsbereich und Ziele | Abgrenzung zu ISMS, BCM-Policy, Notfallhandbuch | ISB | jährlich |
| 3. Notfallorganisation | Notfallteam, Stellvertreter, Entscheidungsbefugnisse | Geschäftsführung, ISB | halbjährlich |
| 4. Alarmierung und Eskalation | Kontaktlisten, Eskalationsstufen, Alarmierungsketten | IT-Leitung | quartalsweise |
| 5. Sofortmaßnahmen je Szenario | Checklisten für Ransomware, Datenverlust, Hardware-Ausfall, Netzwerkstörung, DDoS, Stromausfall | IT-Leitung, ISB | halbjährlich |
| 6. Wiederanlaufpläne | Kritische Systeme mit RTO/RPO, Reihenfolge, Abhängigkeiten (Detail im DR-Plan) | IT-Leitung | nach jeder IT-Änderung |
| 7. Kommunikationsplan | Interne und externe Wege, Textbausteine, Meldepflichten mit Fristen (DSGVO Art. 33: 72 Stunden; NIS-2: Erstmeldung 24 Stunden) | Geschäftsführung, Kommunikation | jährlich |
| 8. Nachbereitung | Post-Incident-Analyse, Lessons Learned, Aktualisierung des Plans | ISB | nach jedem Vorfall und jeder Übung |
| Anhänge | Netzwerkpläne, Serverübersicht, Verträge, Backup-Konzept, verschlüsselter Verweis auf den Zugangsdaten-Tresor | IT-Leitung | quartalsweise |
Geschäftsfortführungsplan: Was der IT-Notfallplan nicht abdeckt
Der BSI-Standard 200-4 unterscheidet drei Plantypen. Der IT-Notfallplan regelt Alarmierung und Sofortmaßnahmen, der Wiederanlauf- und Wiederherstellungsplan bringt die IT-Systeme zurück, und der Geschäftsfortführungsplan beschreibt, wie ein kritischer Geschäftsprozess im Notbetrieb weiterläuft, solange die IT nicht verfügbar ist. Ein Muster für den Geschäftsfortführungsplan enthält je Prozess fünf Punkte: Prozessbeschreibung mit Kritikalität, Notbetriebsverfahren (etwa manuelle Auftragserfassung oder Ausweicharbeitsplätze), Mindestressourcen an Personal, Räumen und Material, Verantwortliche mit Stellvertretung sowie das Verfahren für die Rückkehr in den Normalbetrieb. Diese Pläne entstehen aus der Business-Impact-Analyse und gehören organisatorisch in das Business Continuity Management.
IT-Notfallplan erstellen: Schritt-für-Schritt-Anleitung
Die Erstellung eines IT-Notfallplans folgt einem strukturierten Prozess in fünf Schritten. Dieser Prozess stellt sicher, dass alle relevanten Aspekte berücksichtigt werden und das Ergebnis praxistauglich ist.
Schritt 1: Kritische Geschäftsprozesse identifizieren
Im ersten Schritt werden alle Geschäftsprozesse erfasst und nach ihrer Kritikalität bewertet. Für jeden Prozess wird die maximal tolerierbare Ausfallzeit (MTA) bestimmt: Wie lange kann das Unternehmen ohne diesen Prozess arbeiten, bevor ein ernsthafter Schaden entsteht? Die Bewertung erfolgt in enger Abstimmung mit den Fachabteilungen, da diese die Auswirkungen eines Ausfalls am besten einschätzen können.
Anschließend werden die IT-Abhängigkeiten der kritischen Prozesse ermittelt: Welche IT-Systeme, Anwendungen und Infrastrukturkomponenten werden für den Prozess benötigt? Diese Zuordnung ist wichtig für die spätere Priorisierung der Wiederanlaufpläne. Vergessen Sie dabei nicht externe Abhängigkeiten wie Cloud-Dienste, Internet-Anbindung und Kommunikationssysteme.
Schritt 2: Szenarien definieren und bewerten
Basierend auf der Prozessanalyse werden die relevantesten Notfallszenarien definiert und bewertet. Typische Szenarien für mittelständische Unternehmen umfassen: Ransomware-Angriff mit Verschlüsselung aller Systeme, Ausfall des zentralen Servers oder der Cloud-Infrastruktur, Datenverlust durch Hardware-Defekt oder menschlichen Fehler, Ausfall der Internetanbindung, Brand oder Wasserschaden im Serverraum und Kompromittierung von Admin-Zugangsdaten.
Für jedes Szenario werden die erwarteten Auswirkungen, die Eintrittswahrscheinlichkeit und die benötigten Reaktionsmaßnahmen grob skizziert. Die Szenarien mit der höchsten Kombination aus Eintrittswahrscheinlichkeit und Schadensausmaß werden priorisiert und im Notfallplan detailliert ausgearbeitet.
Schritt 3: Notfallorganisation aufbauen
Die Notfallorganisation definiert, wer im Ernstfall welche Aufgaben übernimmt. Das Kernteam besteht typischerweise aus dem Notfallmanager (koordiniert alle Maßnahmen), dem IT-Leiter oder leitenden Administrator (technische Führung), einem Vertreter der Geschäftsführung (Entscheidungskompetenz und Ressourcenfreigabe), dem Datenschutzbeauftragten (Meldepflichten und Betroffenenrechte), dem Kommunikationsverantwortlichen (interne und externe Kommunikation) und bei Bedarf externen Experten (Forensik, Rechtsberatung).
Für jede Rolle müssen Stellvertreter benannt werden, da ein Notfall jederzeit eintreten kann — auch während Urlaub, Krankheit oder außerhalb der Geschäftszeiten. Die Kontaktdaten aller Teammitglieder und Stellvertreter werden in der Kontaktliste hinterlegt und regelmäßig aktualisiert.
Schritt 4: Wiederanlaufpläne erstellen
Für jedes kritische IT-System wird ein detaillierter Wiederanlaufplan erstellt. Dieser enthält eine Beschreibung des Systems und seiner Funktion im Geschäftsprozess, das definierte RTO und RPO, die Voraussetzungen für den Wiederanlauf (abhängige Systeme, Netzwerk, Strom), eine schrittweise Wiederanlaufprozedur mit konkreten Befehlen und Konfigurationen, die benötigten Zugangsdaten und Lizenzen (Verweis auf den Passwort-Tresor), Kontaktdaten des zuständigen Administrators und Stellvertreters sowie Kriterien für den erfolgreichen Wiederanlauf (Funktionstests).
Die Wiederanlaufpläne werden so dokumentiert, dass sie auch von einem Stellvertreter oder einem externen Dienstleister durchgeführt werden können. Vermeiden Sie implizites Wissen — jeder Schritt muss explizit beschrieben sein. Testen Sie die Pläne regelmäßig unter realistischen Bedingungen, um Lücken und Fehler zu identifizieren.
Schritt 5: Dokumentation und Freigabe
Der fertige IT-Notfallplan wird der Geschäftsführung zur Freigabe vorgelegt. Mit der Freigabe übernimmt die Geschäftsleitung die Verantwortung und stellt die Ressourcen für die Umsetzung bereit. Der Plan wird versioniert und an alle Mitglieder des Notfallteams verteilt — sowohl digital als auch in gedruckter Form, da bei einem IT-Notfall der digitale Zugriff möglicherweise nicht möglich ist.
Besonders wichtig: Der Notfallplan muss auch dann zugänglich sein, wenn die gesamte IT-Infrastruktur ausgefallen ist. Bewahren Sie daher Druckexemplare an mehreren Standorten auf und hinterlegen Sie eine digitale Kopie auf einem externen, offline verfügbaren Medium. Aktualisieren Sie den Plan mindestens halbjährlich oder bei jeder wesentlichen Änderung der IT-Landschaft.
Notfallübungen: Den Ernstfall proben
Ein IT-Notfallplan ist nur so gut wie seine Umsetzung im Ernstfall. Regelmäßige Notfallübungen sind daher unverzichtbar, um die Praxistauglichkeit des Plans zu validieren, Schwachstellen aufzudecken und das Notfallteam zu trainieren.
Arten von Notfallübungen
Tabletop-Übung: Die einfachste Form der Übung. Das Notfallteam sitzt zusammen und geht ein Szenario theoretisch durch: Was würden wir tun, wenn…? Diese Übungen sind kostengünstig, schnell durchführbar (zwei bis drei Stunden) und decken bereits viele konzeptionelle Schwächen auf. Sie eignen sich besonders als Einstieg und zur regelmäßigen Auffrischung.
Funktionstest: Einzelne Komponenten des Notfallplans werden praktisch getestet — etwa die Wiederherstellung eines Systems aus dem Backup, die Alarmierungskette oder der Wechsel auf ein Ersatzsystem. Funktionstests sind aufwändiger als Tabletop-Übungen, liefern aber belastbare Erkenntnisse über die technische Umsetzbarkeit der geplanten Maßnahmen.
Vollübung: Die vollständigste und aufwändigste Form simuliert einen realistischen Notfall unter möglichst realen Bedingungen. Das Notfallteam wird unangekündigt alarmiert und muss den gesamten Notfallprozess durchlaufen. Vollübungen offenbaren Schwächen, die in theoretischen Übungen nicht sichtbar werden — etwa Kommunikationsprobleme, fehlende Zugangsdaten oder unrealistische Zeitannahmen.
Häufigkeit und Dokumentation
Der BSI-Standard 200-4 empfiehlt mindestens eine Übung pro Jahr, bei hohem Schutzbedarf häufiger. Wir empfehlen die folgende Frequenz: quartalsweise Tabletop-Übungen (jeweils mit einem anderen Szenario), halbjährliche Funktionstests der kritischsten Wiederanlaufpläne und eine jährliche Vollübung mit Einbeziehung aller relevanten Stakeholder.
Jede Übung wird dokumentiert: Szenario, beteiligte Personen, Ablauf, identifizierte Schwachstellen, Verbesserungsmaßnahmen und Verantwortliche für die Umsetzung. Die Ergebnisse fließen direkt in die Aktualisierung des Notfallplans ein. Über die Zeit entsteht so ein kontinuierlicher Verbesserungsprozess, der die Notfallbereitschaft des Unternehmens stetig erhöht.
Kosten eines IT-Notfallplans
Die Erstellung eines professionellen IT-Notfallplans ist eine überschaubare Investition im Vergleich zu den potenziellen Schäden eines unvorbereiteten Notfalls. Die durchschnittlichen Kosten eines ungeplanten IT-Ausfalls betragen zwischen 5.000 und 50.000 Euro pro Stunde — je nach Unternehmensgröße und Branche.
Kleine Unternehmen (bis 50 Mitarbeiter): Die Erstellung eines grundsätzlichen IT-Notfallplans durch einen externen Berater kostet zwischen 3.000 und 8.000 Euro. Der Zeitaufwand beträgt zwei bis vier Wochen. Für Unternehmen mit einfacher IT-Landschaft und einem engagierten IT-Verantwortlichen ist auch eine Erstellung mit professioneller Begleitung für 2.000 bis 4.000 Euro möglich.
Mittlere Unternehmen (50 bis 250 Mitarbeiter): Hier liegen die Kosten bei 8.000 bis 25.000 Euro, abhängig von der Komplexität der IT-Landschaft und der Anzahl kritischer Systeme. Der Zeitrahmen beträgt vier bis acht Wochen. Die höheren Kosten resultieren aus der größeren Anzahl zu dokumentierender Systeme und der komplexeren Notfallorganisation.
Laufende Kosten: Die jährliche Pflege und Aktualisierung des Notfallplans kostet typischerweise 15 bis 25 Prozent der Erstellungskosten. Hinzu kommen Kosten für Notfallübungen und gegebenenfalls für die Bereitstellung von Ausweich-Infrastruktur. Diese laufenden Investitionen sind zentral, um die Aktualität und Wirksamkeit des Plans zu gewährleisten.
Kontaktieren Sie DATUREX für ein individuelles Angebot — wir erstellen Ihren IT-Notfallplan passgenau und budgetgerecht.
Häufig gestellte Fragen zum IT-Notfallplan
Ist ein IT-Notfallplan gesetzlich vorgeschrieben?
Für KRITIS-Betreiber und NIS-2-betroffene Unternehmen ist ein IT-Notfallplan direkt oder indirekt gesetzlich vorgeschrieben. Die DSGVO fordert in Art. 32 die Fähigkeit zur raschen Wiederherstellung der Verfügbarkeit personenbezogener Daten. Auch die ISO 27001 und der BSI IT-Grundschutz setzen ein dokumentiertes Notfallmanagement voraus. Für alle anderen Unternehmen ist ein Notfallplan zwar nicht gesetzlich vorgeschrieben, aus betriebswirtschaftlicher Sicht jedoch dringend empfohlen.
Wie oft muss der Notfallplan aktualisiert werden?
Mindestens halbjährlich sollte der Plan auf Aktualität geprüft werden. Eine sofortige Aktualisierung ist erforderlich bei Änderungen der IT-Infrastruktur (neue Systeme, Providerwechsel), Personalwechsel im Notfallteam, nach Notfallübungen (Lessons Learned), nach echten Vorfällen sowie bei neuen regulatorischen Anforderungen. Die Kontaktlisten sollten quartalsweise überprüft werden.
Was gehört in den Notfallplan, was ins Notfallhandbuch?
Der Notfallplan enthält alles, was im Ernstfall sofort benötigt wird: Kontaktlisten, Eskalationsstufen, Sofortmaßnahmen-Checklisten und den Kommunikationsplan. Das Notfallhandbuch ergänzt den Plan um technische Details: detaillierte Wiederanlaufprozeduren, Konfigurationsdokumentationen, Netzwerkpläne und System-spezifische Recovery-Anleitungen. Im Ernstfall wird zuerst der Notfallplan konsultiert, das Handbuch bei Bedarf für die technische Umsetzung.
Wie teste ich meinen IT-Notfallplan?
Beginnen Sie mit einer Tabletop-Übung, bei der das Notfallteam ein Szenario theoretisch durchspielt. Im nächsten Schritt führen Sie Funktionstests einzelner Komponenten durch — etwa eine Backup-Wiederherstellung oder einen Failover-Test. Fortgeschrittene Unternehmen simulieren einen vollständigen Notfall unter realistischen Bedingungen. Dokumentieren Sie jede Übung und setzen Sie die identifizierten Verbesserungen zeitnah um.
Muss der Notfallplan auch offline verfügbar sein?
Unbedingt. Bei einem schwerwiegenden IT-Notfall — etwa einem Ransomware-Angriff, der alle Systeme verschlüsselt — ist der digitale Zugriff auf den Notfallplan möglicherweise nicht möglich. Drucken Sie den Notfallplan aus und bewahren Sie Exemplare an mehreren Standorten auf: im Serverraum, beim IT-Leiter, bei der Geschäftsführung und gegebenenfalls bei einem externen Dienstleister. Hinterlegen Sie zusätzlich eine digitale Kopie auf einem verschlüsselten USB-Stick an einem sicheren Ort.
DATUREX GmbH: Professionelle IT-Notfallpläne für Ihr Unternehmen
Ein IT-Notfallplan ist kein Dokument für die Schublade — er ist Ihre Lebensversicherung für den digitalen Ernstfall. DATUREX GmbH aus Dresden erstellt professionelle IT-Notfallpläne, die im Ernstfall funktionieren — praxistauglich, verständlich und auf Ihr Unternehmen zugeschnitten.
Unsere Leistungen umfassen die Analyse Ihrer kritischen Geschäftsprozesse und IT-Abhängigkeiten, die Erstellung eines vollständigen IT-Notfallplans nach BSI 200-4, die Dokumentation von Wiederanlaufplänen für alle kritischen Systeme, die Durchführung und Moderation von Notfallübungen sowie die laufende Aktualisierung und Pflege des Plans.
Vereinbaren Sie jetzt ein unverbindliches Erstgespräch — bevor der Ernstfall eintritt. Gemeinsam stellen wir sicher, dass Ihr Unternehmen auf jede IT-Krise vorbereitet ist.
Kostenlose Erstberatung
DATUREX GmbH berät Sie als externer Informationssicherheitsbeauftragter — bundesweit.
Telefon: 0351 79593513 | E-Mail: kontakt@informationssicherheitsbeauftragter-dresden.de