Zum Inhalt

IT-Sicherheit

IT-Notfallhandbuch: was über den Notfallplan hinausgeht

Wenn Sie morgen ausfallen, weiß dann jemand im Betrieb, wo was liegt? Wer entscheidet, wen man anruft und wie die Arbeit weitergeht, bis die IT wieder läuft?

Für den Tag, an dem der Server nicht hochkommt, gibt es den IT-Notfallplan. Er ist der erste Schritt, und wer ihn ausgefüllt hat, hat den Kern. Diese Seite fängt dort an, wo der Plan aufhört.

Notfallplan oder Notfallhandbuch: was ist der Unterschied?

Beim BSI ist der Notfallplan ein Teil des Notfallhandbuchs. Das Glossar zum BSI-Standard 200-4 nennt das Handbuch ein „Dokument mit allen Informationen, die für die Notfallbewältigung benötigt werden“. Notfallpläne sind dort „Dokumente innerhalb des Notfallhandbuchs“, zum Beispiel für den Wiederanlauf. Unsere Vorlage für den Notfallplan fragt ab, was am Ausfalltag zu tun ist. Das Handbuch hält zusätzlich fest, wer über den Notfall entscheidet und wie gemeldet wird. Es enthält die Sofortmaßnahmen und sagt, wie die Arbeit ohne IT weitergeht. Und es sagt, wann der Notfall vorbei ist und wie es aktuell bleibt. Dass die Maßnahmen darin regelmäßig geübt werden, empfiehlt das BSI im IT-Grundschutz.

Wie Sie Ihre Unterlagen nennen, bleibt Ihnen überlassen. Das BSI schreibt selbst, die Namen der Dokumente seien „nicht bindend und können institutionsspezifisch festgelegt werden“. Bleibt die Frage, ob man so ein Handbuch haben muss.

Im IT-Grundschutz des BSI ist das Notfallhandbuch eine Empfehlung und keine Pflicht. Es ist dort die Standard-Anforderung DER.4.A1, und sie beginnt mit „Es SOLLTE ein Notfallhandbuch erstellt werden“. Standard-Anforderungen entsprechen dort dem Stand der Technik. Der ganze Baustein zum Notfallmanagement hat keine einzige Basis-Anforderung, also kein Muss. Die Muss-Stellen, die im Notfall greifen, stehen daneben: bei der Behandlung von Sicherheitsvorfällen und bei der Datensicherung.

Für den Anfang beschreibt der BSI-Standard 200-4 eine Einstiegsstufe, für die „keine spezifischen Voraussetzungen nötig“ seien. Er nennt sie auch „lediglich eine stark vereinfachte Einstiegsstufe“. Diese Seite bringt Sie an den Anfang des Wegs, nicht an sein Ende. Konform mit dem Standard ist man damit nicht, und eine Zertifizierung dazu plant das BSI derzeit nicht. Nach dem Standard ist es sinnvoll, mit der Frage anzufangen, wer entscheidet.

Wer entscheidet, ob es ein Notfall ist

Ein Drucker, der nicht druckt, ist eine Störung. So nennt der BSI-Standard 200-4 eine Lage, die im Alltag behoben wird. Störungen werden zum Notfall, „wenn sie nicht in einer angemessenen Zeit behoben werden können“ und dadurch ein zeitkritischer Ablauf stillsteht. Ob es ein Notfall ist, entscheidet also nicht die Technik. Es entscheidet, ob die Arbeit steht.

Beim dritten Begriff kommt es auf die Pläne an. Eine Krise ist beim BSI ein Ereignis, für das „keine spezifischen Notfallpläne“ vorliegen. Derselbe Serverausfall ist nach dieser Definition mit Plan ein Notfall und ohne Plan eine Krise.

Die Einstufung trifft nach dem Standard „eine zentrale Entscheidungsinstanz“. In einem Betrieb ohne IT-Abteilung ist das eine Person mit Namen, dazu ihre Vertretung. Melden soll aber jeder können, auch ohne Technikwissen. Der Standard empfiehlt dafür eine Ersteinschätzung „per Ja-Nein-Antwort auf allgemein verständliche Fragen“, etwa diese: Trifft es den wesentlichen Geschäftsbetrieb? Gibt es den Verdacht auf einen gezielten Angriff? Trifft es Kunden? Ist eine Antwort Ja, wird sofort gemeldet. Im Zweifel gilt: „Lieber zu viel melden als zu wenig“.

Ins Handbuch gehören außerdem die Sofortmaßnahmen, am besten als Liste zum Abhaken. Dabei gilt beim BSI, dass der Schutz von Leib und Leben vor dem Schutz von Sachwerten steht. Für einen Angriff mit einem Verschlüsselungstrojaner stehen die Schritte bei uns schon auf einem Blatt: die ersten 60 Minuten nach einem Ransomware-Angriff.

Wer wen erreicht, auch nach 17 Uhr

Der Meldeweg gehört nach dem BSI-Standard ins Handbuch, und er soll nicht an der eigenen IT hängen. Eine Mail taugt dafür wenig. Alarmmeldungen per Mail gehen nach dem Standard häufig „in der Menge von anderen E-Mails unter“, besser seien Anrufe auf dem Handy. Was das für Ihre Telefonanlage im Notfall heißt, steht auf einer eigenen Seite.

Für die Erreichbarkeit nennt der Standard selbst ein Beispiel:

„Wenn eine Meldestelle z. B. nur von 8 bis 17 Uhr erreichbar ist, kann ein Schadensereignis mit Notfallpotenzial um 17:30 Uhr mitunter erst am Folgetag festgestellt und weitergemeldet werden.“

Bei uns gilt genau dieses Fenster. Erreichbar sind wir Montag bis Freitag, 8 bis 17 Uhr, unter 0221 630615160. Mit Betreuungsvertrag reagieren wir in diesen Zeiten auf Ihre Meldung in höchstens vier Stunden. Nachts und am Wochenende erreichen Sie uns nur mit einer Bereitschaft, die Sie dazubuchen.

Nach dem Standard gehört ins Handbuch, wer Meldungen annimmt und wie diese Stellen „sowohl während als auch außerhalb der üblichen Geschäftszeiten“ erreicht werden. Geht das nur eingeschränkt, gehört auch das hinein. Dazu empfiehlt er, dass die Geschäftsleitung dieses Risiko übernimmt. Für Sie heißt das eine Zeile auf dem Blatt. Wer nimmt nach 17 Uhr und am Wochenende die erste Meldung an, und wen ruft diese Person an?

Damit alle den Weg kennen, gibt es vom BSI die IT-Notfallkarte, einen Aushang wie „Verhalten im Brandfall“. Die Karte hängt für alle an der Wand, im Handbuch steht, was danach kommt.

Wie arbeiten wir weiter, solange die IT fehlt?

Der BSI-Standard nennt das Geschäftsfortführung. Für den Einstieg beschränkt er sich auf das, was „mit den vorhandenen Mitteln und Ressourcen der Institution möglich“ ist oder mit kurzfristig umsetzbaren Investitionen geht. Seine Beispiele sind Papier, Homeoffice, ein Ausweichort und Schichtbetrieb. Aufgeschrieben wird das nach dem Standard am besten je Abteilung, also je eine Zeile für Büro, Werkstatt und Disposition.

Dazu gehören zwei Fragen. Wie lange darf ein Ablauf ausfallen, bevor es ernst wird? Der Standard nennt das die maximal tolerierbare Ausfallzeit, und was sie kostet, rechnet der IT-Ausfall-Rechner aus. Und wie viel Arbeit darf verloren sein? Beim BSI heißt das der „maximal zulässige Datenverlust“.

Wie genau das aufgeschrieben sein soll, misst der Standard an einer Person. Eine „fachkundige dritte Person“ soll damit weiterarbeiten können. Das ist die Frage vom Anfang: Käme jemand ohne Sie zurecht?

Ausfallen kann dabei mehr als die IT. Die Vorlage des BSI für das Handbuch führt vier Arten: Gebäude, IT, Personal und Dienstleister. Für das Personal hat der Grundschutz ein eigenes Wort, Kopfmonopole. Hängt Wissen an einzelnen Personen, kann schon ein kleiner Personalausfall Schaden anrichten. Unter den Beispielfragen des Standards zur Ersteinschätzung steht auch diese: Hat ein Dienstleister gekündigt und seine Leistung sofort eingestellt?

Das Handbuch schreibt die Unterlagen dazu nicht ab. Es sagt, wo sie liegen und wie man im Notfall rankommt. Was in einer IT-Dokumentation drinstehen muss, steht bei uns eigens.

Wenn die Technik zurückkommt, unterscheidet der Standard zwei Schritte. Wiederanlauf heißt, einen vorher festgelegten Notbetrieb zu erreichen. Wiederherstellung heißt, wieder normal arbeiten zu können. Die Mails gehen wieder, aber nur über das Handy: Das ist Wiederanlauf.

In welcher Reihenfolge die Systeme zurückkommen, ist im IT-Grundschutz ein Muss, und zwar beim Datensicherungskonzept. Die Datensicherungspläne müssen beschreiben, „in welcher Reihenfolge IT-System und Anwendungen wiederhergestellt werden“. Das Handbuch sagt, wo diese Reihenfolge liegt.

So kann es gehen: Bei einem Kunden von uns, einem Produktionsbetrieb, wurde am Wochenende eingebrochen. Die Einbrecher haben aus den Servern und dem NAS alle Festplatten ausgebaut. Die externen Sicherungsplatten hingen noch am Server, statt außer Haus zu liegen, und waren mit weg. Gerettet hat den Betrieb ein alter Server, den wir nach einer Umstellung noch nicht gelöscht hatten, mit dem Stand von vor zwei Wochen. Da zeigt sich das Thema Sicherung außer Haus, und dass man die Festplatten wirklich mitnehmen muss.

Für das Handbuch zeigt der Fall zweierlei. Ein Einbruch trifft Räume und IT zugleich, und beide stehen in der BSI-Vorlage als eigene Kapitel. Und wo der letzte brauchbare Stand liegt, klärt man besser, bevor man ihn braucht. Wie die Platte außer Haus dazugehört, steht bei der Backup-Strategie, die im Ernstfall trägt.

Wann der Notfall vorbei ist, und wie oft Sie üben

Wer den Notfall ausruft und wer ihn für beendet erklärt, soll nach dem Standard vorher im Handbuch stehen. Danach kommen die Nacharbeiten. Der Standard meint damit „alles, was aufgrund des Notbetriebs nicht erledigt werden konnte, aber zur Aufgabenerfüllung nachgeholt werden muss“. Was auf Papier lief, muss ins System. Wer das macht und wer danach prüft, ob die Daten stimmen, steht besser vorher fest.

Einen festen Takt für Übungen nennt das BSI nicht. Wer nach dem BSI-Standard 200-4 anfängt, übt in der Einstiegsstufe regelmäßig die Alarmierung und einen Ausfall mit den Beteiligten. Praktisch heißt das: einmal die Anrufkette durchrufen und einmal einen Ausfall gemeinsam durchspielen. Empfohlen ist außerdem, den Plan gemeinsam durchzusprechen und die Sicherung zur Probe zurückzuspielen.

Ob die Anrufkette auch nach Feierabend getestet wird, legen Sie nach dem Standard vorher fest. Die Probe mit der Sicherung zählt beim BSI als Funktionstest, und wie wir sie machen, steht bei der Datensicherung.

Für Namen und Nummern empfiehlt der Standard kürzere Prüfzyklen, und geprüft wird auch, wenn sich im Betrieb Wesentliches ändert. Den Takt legen Sie selbst fest, und ein Feld „Nächste Überarbeitung am“ reicht als Erinnerung. Greifbar sein soll das Handbuch auch im Notfall, also ausgedruckt im Büro und ein zweites Mal an einem anderen Ort. Hinein gehört auch, wo die Zugänge für den Notfall liegen und wer sie holen darf.

Die Vorlage für Ihr Handbuch

Die erste Seite der Vorlage für das IT-Notfallhandbuch
Zwei Seiten, acht Blöcke, zum Ausfüllen.

Wir haben daraus eine Vorlage gemacht, zwei Seiten zum Ausfüllen. Sie legt sich um Ihren Notfallplan und verweist auf ihn, statt Namen und Nummern noch einmal abzufragen. Seite eins trägt die Rollen, den Meldeweg, die Sofortmaßnahmen und das Weiterarbeiten ohne IT. Seite zwei trägt den Wiederanlauf in Reihenfolge, das Ende mit den Nacharbeiten, die Übungen und wo alles liegt.

Ein eigener Raum für einen Krisenstab und eine Geschäftsordnung für ihn fehlen. Die BSI-Vorlage erlaubt ausdrücklich, für die Einstiegsstufe zu streichen, was dort nicht gebraucht wird. Passwörter fehlen auch. Bleibt eine Zeile leer, sprechen wir im Erstgespräch darüber.

Sie bekommen zuerst eine E-Mail mit einem Bestätigungslink. Sobald Sie darüber bestätigt haben, schicken wir Ihnen den Download-Link in einer zweiten E-Mail.

Mit dem Absenden speichern wir Ihre Angaben. Den Download-Link schicken wir Ihnen, sobald Sie Ihre Anfrage über die Bestätigungs-Mail bestätigt haben. Was mit Ihren Daten passiert, steht in der Datenschutzerklärung.

Rechtliches klärt diese Seite nicht. Ins Handbuch gehört, wer eine Datenpanne an die Aufsicht meldet, denn nach Art. 33 DSGVO geschieht das „unverzüglich und möglichst binnen 72 Stunden“. Mehr dazu steht bei den Meldepflichten nach einem Angriff und bei der Meldepflicht nach NIS2. Was Ihre Police an Vorsorge erwartet, steht bei der Cyberversicherung. Fragen zur Datenpanne klären Sie mit Ihrem Datenschutzbeauftragten, und für solche Angelegenheiten haben wir einen Datenschutzpartner.

Kostenfreies Erstgespräch

Unverbindlich. Kostenfrei.

Oder rufen Sie direkt an: 0221 630615160

Quellen

  • BSI, Glossar und Abkürzungsverzeichnis zum BSI-Standard 200-4, Stand Dezember 2023. Daraus die Begriffe Notfallhandbuch und Notfallplan, die maximal tolerierbare Ausfallzeit und der maximal zulässige Datenverlust. Ebenso Wiederanlauf und Wiederherstellung.
  • BSI, BSI-Standard 200-4 „Business Continuity Management“, Version 1.0. Daraus die Namen der Dokumente und die Begriffe Störung, Notfall und Krise. Aus demselben Standard die Einstiegsstufe und der Meldeweg mit dem Beispiel von 8 bis 17 Uhr. Weiter die Mail als Alarmweg, die Ersteinschätzung und die Sofortmaßnahmen. Außerdem die Geschäftsfortführung mit der fachkundigen dritten Person. Zuletzt die Nacharbeiten, die Übungen im Einstieg und die Pflege des Handbuchs.
  • BSI, Seite zum BSI-Standard 200-4. Dort steht, dass derzeit keine Zertifizierung zu dem Standard geplant ist.
  • BSI, Anforderungskatalog zum BSI-Standard 200-4. Daraus die Regeln zum Ausrufen und Beenden eines Notfalls und die Frage, ob die Erreichbarkeit auch außerhalb der Dienstzeit getestet wird. Der Katalog gilt für den vollen Ausbau; hier steht deshalb „empfiehlt“ und „nach dem Standard“.
  • BSI, Dokumentvorlage Notfallhandbuch aus den Hilfsmitteln zum Standard 200-4. Daraus die vier Arten von Ausfall, die Erlaubnis zum Streichen für die Einstiegsstufe und der Raum für den Krisenstab samt Geschäftsordnung.
  • BSI, IT-Grundschutz-Kompendium, Edition 2023. Daraus der Baustein DER.4 Notfallmanagement ohne Basis-Anforderung, die Anforderung DER.4.A1 im Wortlaut und die Kopfmonopole. Dazu die Muss-Anforderungen in DER.2.1 zur Behandlung von Sicherheitsvorfällen und CON.3.A4 mit der Reihenfolge der Wiederherstellung.
  • Allianz für Cyber-Sicherheit des BSI, IT-Notfallkarte „Verhalten bei IT-Notfällen“, der Aushang nach dem Vorbild von „Verhalten im Brandfall“.
  • Art. 33 Abs. 1 DSGVO, gelesen in der Textausgabe der Bundesbeauftragten für den Datenschutz, Stand März 2026.

Stand dieser Angaben: 26.09.2026. Diese Seite fasst zusammen, was der BSI-Standard 200-4 und der IT-Grundschutz des BSI zum Notfallhandbuch sagen. Sie ist keine Rechtsberatung, und den Blick auf Ihren Betrieb ersetzt sie auch nicht. Die Vorlage orientiert sich an beiden Quellen und ist kein Grundschutz-Dokument.