EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

Reifegrad Management von Cyberkrisen · Resilienz nach einem Angriff

Ihre Fähigkeit, einen Angriff durchzustehen und neu zu starten, gemessen und in einen Maßnahmenplan übersetzt.

12 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 12 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

Reifegrad Management von Cyberkrisen · Resilienz nach einem Angriff

Governance des KrisendispositivsN1 → N5
Erkennung und EinordnungN1 → N5
Krisenstäbe und MobilisierungN1 → N5
Verfahren und ReaktionsblätterN1 → N5

12 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Governance des Krisendispositivs6484
Erkennung und Einordnung5379
Krisenstäbe und Mobilisierung6182
Verfahren und Reaktionsblätter3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine Rahmenwerk für Cyberkrisenmanagement, angelehnt an ISO 22301, ISO/IEC 27035 und den ANSSI-Leitfaden zum Cyberkrisenmanagement-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 12 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus, ein Niveau, ein höheres Niveau und die Maßnahme, die beide verbindet, verwandelt eine Feststellung in eine Entwicklungsbahn.

Wird die Fähigkeit zur Wiederherstellung wesentlicher Systeme aus Backups überprüft?

  1. N1

    Kein Wiederherstellungstest. Das Vorhandensein von Backups wird anhand der Protokolle festgestellt, ohne Prüfung ihrer Nutzbarkeit.

  2. N2

    Wiederherstellungen erfolgen punktuell, anlässlich einer Nutzeranfrage oder eines Vorfalls, ohne definierten Umfang oder Bericht.

  3. N3

    Ein Testplan deckt die identifizierten wesentlichen Systeme ab, mit periodischen Wiederherstellungen und dokumentiertem Ergebnisbericht.

  4. N4

    Die Tests werden in einer isolierten Umgebung durchgeführt, umfassen den Wiederaufbau des Verzeichnisdiensts und messen die erzielten Zeiten im Vergleich zu den von den Fachbereichen validierten Zielzeiten.

  5. N5

    Die Tests beziehen ein Szenario der Kompromittierung von Online-Backups ein, die Zeitabweichungen fließen in den Investitionsplan ein, und das Dispositiv wird nach jeder Übung und jeder Architekturänderung überarbeitet.

Maßnahme für den Übergang von N2 zu N3

Mit den Fachbereichen die Liste der wesentlichen Systeme erstellen, einen vierteljährlichen Wiederherstellungstest in den bestehenden Betriebskalender aufnehmen und einen kurzen Ergebnisbericht erstellen, der im Sicherheitsausschuss vorgestellt wird.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vor

Worum es in diesem Referenzrahmen geht

Cyberkrisenmanagement ist nicht Incident-Management. Der Vorfall wird in den bestehenden Prozessen mit den vorhandenen Teams bearbeitet. Die Krise beginnt, wenn das Ereignis die üblichen Bearbeitungskapazitäten übersteigt: mehrere Fachbereiche betroffen, Systeme nicht verfügbar, Entscheidungen ohne vollständige Information zu treffen, Kommunikation gegenüber Kunden, Behörden und Mitarbeitenden aufrechtzuerhalten. Der Referenzrahmen bewertet das Dispositiv, das genau in diesem Moment übernimmt: Auslösekriterien, entscheidender Krisenstab und operativer Krisenstab, Notfallkommunikationsmittel, Notfallverfahren, Wiederanlaufstrategie und Fähigkeit zur Auswertung der Erkenntnisse.

Dies ist ein schwer zu steuernder Bereich, weil der Nachweis fehlt, solange nichts passiert ist. Einige konkrete Fragen klären das schnell: Wer entscheidet über die Isolierung eines Produktionssystems, und kann diese Entscheidung sonntags um drei Uhr morgens getroffen werden, ohne auf die Geschäftsleitung zu warten? Wie lange kann der Betrieb ohne das Informationssystem laufen, und wurde diese Dauer mit den Fachbereichen überprüft oder nur von der IT-Abteilung geschätzt? Wurden Backups tatsächlich wiederhergestellt, in einer getrennten Umgebung, und in welcher Zeit?

Eine häufige Verwechslung ist die Gleichsetzung von Business-Continuity-Plan und Cyberkrisen-Dispositiv. Der klassische BCP setzt voraus, dass das Informationssystem an einem Ausweichstandort verfügbar bleibt. Ein Ransomware-Angriff hebt diese Annahme auf, da er das Verzeichnisdienst, die Online-Backups und mitunter die internen Kommunikationswerkzeuge betrifft. Die jüngeren europäischen Anforderungen, NIS 2 und DORA, haben das Thema zudem von der technischen Ebene auf die Governance-Ebene verlagert, mit kurzen Meldefristen und einer expliziten Verantwortung der Leitungsorgane.

Ein Compliance-Audit endet mit Ja oder Nein: Der Plan existiert, die Übung wurde durchgeführt. Die Reifegrad-Analyse stellt eine andere Frage: Auf welchem Beherrschungsniveau befindet sich die Praxis, und welche konkrete Maßnahme führt zum nächsthöheren Niveau. Zwischen einem geschriebenen, nie geübten Krisenplan, einem einmal jährlich am Tisch getesteten Plan und einem durch Simulationsübungen mit echter technischer Umschaltung bewährten Dispositiv liegt ein erheblicher Unterschied, obwohl alle drei Fälle die gleiche Audit-Frage mit Ja beantworten.

Bei Datamensio ist der Referenzrahmen einsatzbereit. Sie können ihn auch an Ihren Kontext anpassen: Die KI justiert Themenfelder, Fragen und Niveaus oder erstellt eine eigene Ausprägung auf Basis Ihrer Dokumente, Krisenpläne, Reaktionsblätter oder Übungsberichte.

Referenznorm: Rahmenwerk für Cyberkrisenmanagement, angelehnt an ISO 22301, ISO/IEC 27035 und den ANSSI-Leitfaden zum Cyberkrisenmanagement

Die bewerteten Themenfelder

  • Governance des Krisendispositivs

    Krisenmanagement-Richtlinie, hierarchische Anbindung, Rollen und Vertretungen, Engagement der Leitungsorgane, Budget und zugewiesene Mittel.

  • Erkennung und Einordnung

    Erkennungsquellen, Alarmierungskette, Kriterien zur Einordnung eines Vorfalls als Krise, Auslöseschwellen, Bereitschaft außerhalb der Geschäftszeiten.

  • Krisenstäbe und Mobilisierung

    Zusammensetzung des Entscheidungsstabs und des operativen Stabs, Entscheidungsdelegationen, Mobilisierungsverzeichnis, physischer Krisenraum und Ausweichstandort.

  • Verfahren und Reaktionsblätter

    Abgedeckte Szenarien, Reaktionsblätter je Rolle, Isolierungs- und Eindämmungsverfahren, Verfügbarkeit der Dokumente in Offline-Version.

  • Krisenkommunikation

    Benannte Sprecherinnen und Sprecher, vorbereitete Botschaften je Zielgruppe, vom Informationssystem unabhängige Notfallkanäle, Abstimmung mit Kunden und Partnern.

  • Regulatorische Meldung und Behördenkontakte

    Identifikation der geltenden Pflichten, Meldefristen, etablierte Kontakte zu den zuständigen Behörden, Anzeigeerstattung und Cyberversicherung.

  • Geschäftskontinuität im Notmodus

    Business-Impact-Analyse, von den Fachbereichen validierte akzeptable Ausfallzeiten, manuelle Verfahren, Priorisierung wesentlicher Aktivitäten.

  • Backups und Wiederaufbaufähigkeit

    Isolierung und Unveränderlichkeit der Backups, abgedeckter Umfang, echte Wiederherstellungstests, Wiederaufbauplan für Verzeichnisdienst und technische Grundlagen.

  • Wiederanlauf und Rückkehr zum Normalbetrieb

    Kriterien zum Krisenende, Reihenfolge der Wiederinbetriebnahme, Härtungsmaßnahmen vor Wiederanbindung, verstärkte Überwachung nach dem Vorfall.

  • Übungen und Training

    Häufigkeit und Format der Übungen, Realitätsnähe der Szenarien, Einbindung von Leitung und Fachbereichen, tatsächliche technische Umschaltung, Nachverfolgung der aus Übungen resultierenden Maßnahmen.

  • Ökosystem und Abhängigkeiten

    Kritische Dienstleister und IT-Outsourcing, vertragliche Mobilisierungsklauseln, referenzierte Incident-Response-Dienstleister, Abstimmung mit der Lieferkette.

  • Nachbereitung und Verbesserung

    Erfassung der Fakten während der Krise, Ereignisprotokoll, strukturiertes Debriefing, langfristig verfolgte Korrekturmaßnahmen, Aktualisierung des Dispositivs.

Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Führt diese Analyse zu einer Zertifizierung?

Nein. Datamensio misst den Reifegrad des Krisendispositivs und bereitet auf regulatorische Fristen vor, zertifiziert jedoch nicht. Die Analyse dient als dokumentierte Grundlage, falls Sie anschließend ein ISO-22301-Verfahren oder eine Prüfung durch Dritte einleiten.

Was unterscheidet sich von einem Compliance-Audit des Krisenplans?

Das Audit prüft das Vorhandensein von Dokumenten und endet mit einer Abweichung oder Konformität. Die Analyse verortet jede Praxis auf einer progressiven Skala und zeigt die Maßnahme, die zum nächsten Niveau führt. Ein geschriebener, nie geübter Plan und ein durch Übungen bewährtes Dispositiv erzielen im Audit das gleiche Ergebnis, nie jedoch den gleichen Reifegrad-Score.

Wie lange dauert die Bewertung?

Die Kurzversion wird in 20 bis 30 Minuten ausgefüllt. Die Vollversion mobilisiert im kollaborativen Modus Sicherheit, IT-Produktion, Business Continuity und Kommunikation. Der Großteil der Zeit entfällt auf die Datenerfassung bei diesen Beitragenden.

Muss man bereits eine Krise erlebt haben, um zu antworten?

Nein. Die Fragen betreffen die vorhandenen Dispositive und verfügbare Nachweise, Übungsberichte, Reaktionsblätter, Wiederherstellungstests. Eine Organisation, die kürzlich eine Krise erlebt hat, verfügt lediglich über mehr Material, um ihre Antworten zu objektivieren.

Kann der Referenzrahmen angepasst werden?

Ja. Sie können Fragen und Niveaus ändern, Themenfelder ergänzen, die für Ihre Branche oder Ihre Multi-Standort-Organisation spezifisch sind. Die KI erstellt außerdem eine Ausprägung auf Basis Ihres Krisenplans und Ihrer Übungsberichte. Die Hoheit über den Referenzrahmen liegt bei Ihnen.

Wie lassen sich mehrere Konzerneinheiten vergleichen?

Derselbe Referenzrahmen wird an jede Business Unit verteilt, wodurch die Scores je Themenfeld vergleichbar werden. Eine übergreifende Roadmap konsolidiert die Analysen und bündelt gemeinsame Maßnahmen, wobei die KI diese nach ihrer Wirkung auf den Score priorisiert.

Wie fügt sich diese Analyse in NIS 2 und DORA ein?

Diese Rechtstexte schreiben Melde-, Kontinuitäts- und Testpflichten vor, die sich direkt mit den Themenfeldern des Referenzrahmens überschneiden. Die Analyse bildet eine wiederverwendbare Grundlage für beide Fristen, ohne die Datenerfassung zu duplizieren.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch unter europäischen Lösungen.

Nehmen Sie Ihre erste Messung vor