Incident-Response-Prozessvorlagen (6 verknüpfte Diagramme)

Sechs verknüpfte Flussdiagramme für die gesamte Eskalationsleiter: Incident-Management, Schweregrad-Einstufung, Cyber Incident Response, Meldung von Datenpannen, Disaster Recovery und Business Continuity.

Aus einem IT-Vorfall wird ein Sicherheitsvorfall, daraus eine meldepflichtige Datenpanne, daraus eine DR-Auslösung — und jede Sprosse dieser Leiter gehört einem anderen Team, das nach einer anderen Uhr arbeitet.

Inhalt des Pakets

  1. 1. Ablaufdiagramm Incident-Management-Prozess (ITIL)

    Die Eingangstür: Erkennung, Erfassung, Triage und die Ausrufung eines Major Incident.

  2. 2. Incident-Schweregrad einstufen: Entscheidungsbaum P1 bis P4

    Die Entscheidung, die alles Weitere lenkt — Auswirkung, Dringlichkeit und der Gefährdungstest.

  3. 3. Cyber Incident Response: Flussdiagramm für SOC und CSIRT

    Der Sicherheitszweig: Eindämmung, Bereinigung, Forensik und Rückkehr in einen sauberen Zustand.

  4. 4. Datenpanne melden: Flussdiagramm zur 72-Stunden-Frist der DSGVO

    Der regulatorische Zweig und seine 72-Stunden-Uhr, samt der Entscheidung über Meldungen.

  5. 5. Disaster Recovery: Flussdiagramm für den IT-Wiederanlauf

    Der Wiederaufbau: Auslösebefugnis, Reihenfolge und Validierung vor der Rückkehr in den Betrieb.

  6. 6. Business Continuity Management: Flussdiagramm des BCM-Prozesses

    Das Geschäft im Notbetrieb am Laufen halten, während der Wiederaufbau läuft.

Wie sie zusammenhängen

Ablaufdiagramm Incident-Management-Prozess (ITIL) → Incident-Schweregrad einstufen: Entscheidungsbaum P1 bis P4
„Kategorisieren und Priorität setzen“ ist die Stelle, an der der Incident-Prozess an das Einstufungsdiagramm abgibt. Den Schweregrad in einem eigenen Diagramm zu halten bedeutet eine einzige Definition von P1, auf die alle anderen Prozesse zeigen, statt dreier, die sich widersprechen.
Ablaufdiagramm Incident-Management-Prozess (ITIL) → Business Continuity Management: Flussdiagramm des BCM-Prozesses
„Major Incident ausrufen“ ist der Punkt, an dem die Frage nicht mehr lautet, wie der Ausfall behoben wird, sondern wie das Geschäft weiterläuft, während er behoben wird. Das sind andere Teams, andere Pläne und andere Uhren.
Incident-Schweregrad einstufen: Entscheidungsbaum P1 bis P4 → Cyber Incident Response: Flussdiagramm für SOC und CSIRT
„Daten- oder Sicherheitsgefährdung?“ ist eine Entscheidungsraute, und eine Entscheidung ist der nützlichste Ort für eine Verknüpfung überhaupt: Sie ist genau die Stelle, an der ein Prozess in einen anderen abzweigt, statt weiterzulaufen.
Cyber Incident Response: Flussdiagramm für SOC und CSIRT → Datenpanne melden: Flussdiagramm zur 72-Stunden-Frist der DSGVO
Bei „Betroffene Systeme und Konten ermitteln“ erfährt das Sicherheitsteam, ob personenbezogene Daten betroffen sind. Wenn ja, lief die regulatorische Frist ab der Erkennung und nicht ab diesem Schritt — deshalb ist der Meldeprozess verknüpft und nicht angehängt.
Cyber Incident Response: Flussdiagramm für SOC und CSIRT → Disaster Recovery: Flussdiagramm für den IT-Wiederanlauf
„Systeme aus sauberen Backups neu aufbauen“ ist die Übergabe von der Sicherheit an den Betrieb. Die Sicherheit entscheidet, was sauber ist; der Wiederanlauf entscheidet, in welcher Reihenfolge zurückkommt.
Disaster Recovery: Flussdiagramm für den IT-Wiederanlauf → Business Continuity Management: Flussdiagramm des BCM-Prozesses
„DR-Auslösung freigeben“ startet den Notfallplan parallel, nicht danach. Der Wiederanlauf hat eine RTO; das Geschäft muss arbeiten können, bevor sie abläuft.
Business Continuity Management: Flussdiagramm des BCM-Prozesses → Disaster Recovery: Flussdiagramm für den IT-Wiederanlauf
„Notbetrieb und manuelle Abläufe aktivieren“ verweist in die Gegenrichtung zurück, denn oft wird die Kontinuität zuerst ausgelöst: Das Geschäft merkt, dass es nicht mehr arbeiten kann, bevor der Betrieb entschieden hat, dass dies ein Notfall ist.

So funktioniert es

  1. Zuerst die Schweregradmatrix in Ordnung bringen

    Alle anderen Diagramme des Pakets richten sich nach dem Ergebnis des Einstufungsdiagramms. Tragen Sie zuerst Ihre echten Definitionen für Auswirkung und Dringlichkeit ein und prüfen Sie dann, ob die fünf abhängigen Diagramme noch stimmig sind.

  2. Auf jede Auslösebefugnis einen Namen und eine Telefonnummer setzen

    Sowohl die Ausrufung eines Major Incident als auch die DR-Auslösung sind Befugnisentscheidungen. Ein Diagramm, in dem nur steht, dass die Leitung zustimmt, erzeugt im schlechtesten Moment eine zwanzigminütige Diskussion.

  3. Im Meldediagramm die Frist ab der Erkennung laufen lassen

    Die zweiundsiebzig Stunden laufen ab der Kenntnis, nicht ab der Bestätigung. Wenn Ihr Diagramm nahelegt, die Uhr starte mit der Einbindung der Rechtsabteilung, beschreibt es eine Frist, die Sie reißen werden.

  4. Eine Übung an den Verknüpfungen entlang durchführen

    Führen Sie die Gruppe von der Eingangstür über die Einstufung in den Sicherheitszweig und weiter zum Wiederanlauf, den Badges nach. Jedes Zögern darüber, wer jetzt übernimmt, ist eine Lücke im Diagramm und nicht in der Gruppe.

  5. Den Ordner mit der gesamten Rufbereitschaft nur lesend teilen

    Das sind die Diagramme, die man um drei Uhr morgens braucht. Lesezugriff für die ganze Rufbereitschaft kostet nichts und beseitigt die Frage, wer die aktuelle Version hat, vollständig.

Häufig gestellte Fragen

Folgt das ITIL?

Das Incident-Diagramm nutzt die ITIL-Form — erkennen, erfassen, kategorisieren, priorisieren, untersuchen, beheben, schließen — ohne das vollständige ITIL-Vokabular zu übernehmen. Die Diagramme für Sicherheit, Meldung, Wiederanlauf und Kontinuität folgen der Praxis aus ISO 27035, ISO 22301 und den üblichen regulatorischen Mustern statt ITIL.

Brauche ich dafür einen kostenpflichtigen Tarif?

Ja — Vorlagenpakete sind in Plus enthalten. Ein Paket erstellt sechs Diagramme auf einmal, und der kostenlose Tarif fasst drei. Jedes Diagramm gibt es außerdem einzeln und kostenlos.

Warum verweisen Disaster Recovery und Business Continuity aufeinander?

Weil beides zuerst ausgelöst werden kann. Der Betrieb kann einen Notfall ausrufen, bevor das Geschäft etwas merkt, oder das Geschäft schaltet in den Notbetrieb, bevor jemand von einem Notfall spricht. Eine einseitige Verknüpfung würde nur die Hälfte des tatsächlichen Verhaltens beschreiben.

Gilt die Frist von zweiundsiebzig Stunden nur für die DSGVO?

Das Meldediagramm ist um ein Fenster von zweiundsiebzig Stunden herum gezeichnet, weil das die Vorgabe der DSGVO und die am häufigsten einschlägige ist. Andere Regime weichen ab, für kritische Infrastruktur sind sie teils kürzer — ändern Sie die Frist im Diagramm also auf das, was für Sie gilt.

Alle sechs Diagramme in meine Bibliothek — 6 Diagramme in einem Ordner. In Plus enthalten.

Mehr in Pakete aus Prozessvorlagen