Reifegrad Management von Cyberkrisen · Resilienz nach einem Angriff
Ihre Fähigkeit, einen Angriff durchzustehen und neu zu starten, gemessen und in einen Maßnahmenplan übersetzt.
12 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 12 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Reifegrad Management von Cyberkrisen · Resilienz nach einem Angriff
12 Themenfelder, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine Rahmenwerk für Cyberkrisenmanagement, angelehnt an ISO 22301, ISO/IEC 27035 und den ANSSI-Leitfaden zum Cyberkrisenmanagement-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 12 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus, ein Niveau, ein höheres Niveau und die Maßnahme, die beide verbindet, verwandelt eine Feststellung in eine Entwicklungsbahn.
Wird die Fähigkeit zur Wiederherstellung wesentlicher Systeme aus Backups überprüft?
- N1
Kein Wiederherstellungstest. Das Vorhandensein von Backups wird anhand der Protokolle festgestellt, ohne Prüfung ihrer Nutzbarkeit.
- N2
Wiederherstellungen erfolgen punktuell, anlässlich einer Nutzeranfrage oder eines Vorfalls, ohne definierten Umfang oder Bericht.
- N3
Ein Testplan deckt die identifizierten wesentlichen Systeme ab, mit periodischen Wiederherstellungen und dokumentiertem Ergebnisbericht.
- N4
Die Tests werden in einer isolierten Umgebung durchgeführt, umfassen den Wiederaufbau des Verzeichnisdiensts und messen die erzielten Zeiten im Vergleich zu den von den Fachbereichen validierten Zielzeiten.
- N5
Die Tests beziehen ein Szenario der Kompromittierung von Online-Backups ein, die Zeitabweichungen fließen in den Investitionsplan ein, und das Dispositiv wird nach jeder Übung und jeder Architekturänderung überarbeitet.
Maßnahme für den Übergang von N2 zu N3
Mit den Fachbereichen die Liste der wesentlichen Systeme erstellen, einen vierteljährlichen Wiederherstellungstest in den bestehenden Betriebskalender aufnehmen und einen kurzen Ergebnisbericht erstellen, der im Sicherheitsausschuss vorgestellt wird.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vor
Worum es in diesem Referenzrahmen geht
Cyberkrisenmanagement ist nicht Incident-Management. Der Vorfall wird in den bestehenden Prozessen mit den vorhandenen Teams bearbeitet. Die Krise beginnt, wenn das Ereignis die üblichen Bearbeitungskapazitäten übersteigt: mehrere Fachbereiche betroffen, Systeme nicht verfügbar, Entscheidungen ohne vollständige Information zu treffen, Kommunikation gegenüber Kunden, Behörden und Mitarbeitenden aufrechtzuerhalten. Der Referenzrahmen bewertet das Dispositiv, das genau in diesem Moment übernimmt: Auslösekriterien, entscheidender Krisenstab und operativer Krisenstab, Notfallkommunikationsmittel, Notfallverfahren, Wiederanlaufstrategie und Fähigkeit zur Auswertung der Erkenntnisse.
Dies ist ein schwer zu steuernder Bereich, weil der Nachweis fehlt, solange nichts passiert ist. Einige konkrete Fragen klären das schnell: Wer entscheidet über die Isolierung eines Produktionssystems, und kann diese Entscheidung sonntags um drei Uhr morgens getroffen werden, ohne auf die Geschäftsleitung zu warten? Wie lange kann der Betrieb ohne das Informationssystem laufen, und wurde diese Dauer mit den Fachbereichen überprüft oder nur von der IT-Abteilung geschätzt? Wurden Backups tatsächlich wiederhergestellt, in einer getrennten Umgebung, und in welcher Zeit?
Eine häufige Verwechslung ist die Gleichsetzung von Business-Continuity-Plan und Cyberkrisen-Dispositiv. Der klassische BCP setzt voraus, dass das Informationssystem an einem Ausweichstandort verfügbar bleibt. Ein Ransomware-Angriff hebt diese Annahme auf, da er das Verzeichnisdienst, die Online-Backups und mitunter die internen Kommunikationswerkzeuge betrifft. Die jüngeren europäischen Anforderungen, NIS 2 und DORA, haben das Thema zudem von der technischen Ebene auf die Governance-Ebene verlagert, mit kurzen Meldefristen und einer expliziten Verantwortung der Leitungsorgane.
Ein Compliance-Audit endet mit Ja oder Nein: Der Plan existiert, die Übung wurde durchgeführt. Die Reifegrad-Analyse stellt eine andere Frage: Auf welchem Beherrschungsniveau befindet sich die Praxis, und welche konkrete Maßnahme führt zum nächsthöheren Niveau. Zwischen einem geschriebenen, nie geübten Krisenplan, einem einmal jährlich am Tisch getesteten Plan und einem durch Simulationsübungen mit echter technischer Umschaltung bewährten Dispositiv liegt ein erheblicher Unterschied, obwohl alle drei Fälle die gleiche Audit-Frage mit Ja beantworten.
Bei Datamensio ist der Referenzrahmen einsatzbereit. Sie können ihn auch an Ihren Kontext anpassen: Die KI justiert Themenfelder, Fragen und Niveaus oder erstellt eine eigene Ausprägung auf Basis Ihrer Dokumente, Krisenpläne, Reaktionsblätter oder Übungsberichte.
Referenznorm: Rahmenwerk für Cyberkrisenmanagement, angelehnt an ISO 22301, ISO/IEC 27035 und den ANSSI-Leitfaden zum Cyberkrisenmanagement
Die bewerteten Themenfelder
Governance des Krisendispositivs
Krisenmanagement-Richtlinie, hierarchische Anbindung, Rollen und Vertretungen, Engagement der Leitungsorgane, Budget und zugewiesene Mittel.
Erkennung und Einordnung
Erkennungsquellen, Alarmierungskette, Kriterien zur Einordnung eines Vorfalls als Krise, Auslöseschwellen, Bereitschaft außerhalb der Geschäftszeiten.
Krisenstäbe und Mobilisierung
Zusammensetzung des Entscheidungsstabs und des operativen Stabs, Entscheidungsdelegationen, Mobilisierungsverzeichnis, physischer Krisenraum und Ausweichstandort.
Verfahren und Reaktionsblätter
Abgedeckte Szenarien, Reaktionsblätter je Rolle, Isolierungs- und Eindämmungsverfahren, Verfügbarkeit der Dokumente in Offline-Version.
Krisenkommunikation
Benannte Sprecherinnen und Sprecher, vorbereitete Botschaften je Zielgruppe, vom Informationssystem unabhängige Notfallkanäle, Abstimmung mit Kunden und Partnern.
Regulatorische Meldung und Behördenkontakte
Identifikation der geltenden Pflichten, Meldefristen, etablierte Kontakte zu den zuständigen Behörden, Anzeigeerstattung und Cyberversicherung.
Geschäftskontinuität im Notmodus
Business-Impact-Analyse, von den Fachbereichen validierte akzeptable Ausfallzeiten, manuelle Verfahren, Priorisierung wesentlicher Aktivitäten.
Backups und Wiederaufbaufähigkeit
Isolierung und Unveränderlichkeit der Backups, abgedeckter Umfang, echte Wiederherstellungstests, Wiederaufbauplan für Verzeichnisdienst und technische Grundlagen.
Wiederanlauf und Rückkehr zum Normalbetrieb
Kriterien zum Krisenende, Reihenfolge der Wiederinbetriebnahme, Härtungsmaßnahmen vor Wiederanbindung, verstärkte Überwachung nach dem Vorfall.
Übungen und Training
Häufigkeit und Format der Übungen, Realitätsnähe der Szenarien, Einbindung von Leitung und Fachbereichen, tatsächliche technische Umschaltung, Nachverfolgung der aus Übungen resultierenden Maßnahmen.
Ökosystem und Abhängigkeiten
Kritische Dienstleister und IT-Outsourcing, vertragliche Mobilisierungsklauseln, referenzierte Incident-Response-Dienstleister, Abstimmung mit der Lieferkette.
Nachbereitung und Verbesserung
Erfassung der Fakten während der Krise, Ereignisprotokoll, strukturiertes Debriefing, langfristig verfolgte Korrekturmaßnahmen, Aktualisierung des Dispositivs.
Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.
Häufige Fragen
Führt diese Analyse zu einer Zertifizierung?
Nein. Datamensio misst den Reifegrad des Krisendispositivs und bereitet auf regulatorische Fristen vor, zertifiziert jedoch nicht. Die Analyse dient als dokumentierte Grundlage, falls Sie anschließend ein ISO-22301-Verfahren oder eine Prüfung durch Dritte einleiten.
Was unterscheidet sich von einem Compliance-Audit des Krisenplans?
Das Audit prüft das Vorhandensein von Dokumenten und endet mit einer Abweichung oder Konformität. Die Analyse verortet jede Praxis auf einer progressiven Skala und zeigt die Maßnahme, die zum nächsten Niveau führt. Ein geschriebener, nie geübter Plan und ein durch Übungen bewährtes Dispositiv erzielen im Audit das gleiche Ergebnis, nie jedoch den gleichen Reifegrad-Score.
Wie lange dauert die Bewertung?
Die Kurzversion wird in 20 bis 30 Minuten ausgefüllt. Die Vollversion mobilisiert im kollaborativen Modus Sicherheit, IT-Produktion, Business Continuity und Kommunikation. Der Großteil der Zeit entfällt auf die Datenerfassung bei diesen Beitragenden.
Muss man bereits eine Krise erlebt haben, um zu antworten?
Nein. Die Fragen betreffen die vorhandenen Dispositive und verfügbare Nachweise, Übungsberichte, Reaktionsblätter, Wiederherstellungstests. Eine Organisation, die kürzlich eine Krise erlebt hat, verfügt lediglich über mehr Material, um ihre Antworten zu objektivieren.
Kann der Referenzrahmen angepasst werden?
Ja. Sie können Fragen und Niveaus ändern, Themenfelder ergänzen, die für Ihre Branche oder Ihre Multi-Standort-Organisation spezifisch sind. Die KI erstellt außerdem eine Ausprägung auf Basis Ihres Krisenplans und Ihrer Übungsberichte. Die Hoheit über den Referenzrahmen liegt bei Ihnen.
Wie lassen sich mehrere Konzerneinheiten vergleichen?
Derselbe Referenzrahmen wird an jede Business Unit verteilt, wodurch die Scores je Themenfeld vergleichbar werden. Eine übergreifende Roadmap konsolidiert die Analysen und bündelt gemeinsame Maßnahmen, wobei die KI diese nach ihrer Wirkung auf den Score priorisiert.
Wie fügt sich diese Analyse in NIS 2 und DORA ein?
Diese Rechtstexte schreiben Melde-, Kontinuitäts- und Testpflichten vor, die sich direkt mit den Themenfeldern des Referenzrahmens überschneiden. Die Analyse bildet eine wiederverwendbare Grundlage für beide Fristen, ohne die Datenerfassung zu duplizieren.
Wo werden die Daten gehostet?
In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch unter europäischen Lösungen.





