Build. Exercise. Control.: Ein praxisnaher Ansatz zur Vorbereitung auf Cybervorfälle
by josheph bell
September 5, 2026
Jede Organisation weiß, dass Cybervorfälle keine Frage des Ob sind, sondern des Wann. Doch wenn tatsächlich ein Vorfall eintritt, stellen viele Organisationen fest, dass ihre Reaktionsteams nicht so vorbereitet sind, wie sie angenommen hatten. Verantwortlichkeiten sind unklar. Eskalationswege sind nicht definiert. Die Kommunikation zwischen IT, OT, Rechtsabteilung und Management bricht ab. Aus Minuten werden Stunden, und aus Stunden wird eine ausgedehnte Betriebsunterbrechung.
Gleichzeitig werden die regulatorischen Anforderungen strenger. Rahmenwerke wie NIS2, KRITIS und branchenspezifische Standards erwarten von Organisationen inzwischen den Nachweis einer strukturierten, getesteten und kontinuierlich verbesserten Incident-Response-Fähigkeit. Eine Dokumentation im Regal reicht nicht mehr aus.
Aus unserer Erfahrung heraus hat das BxC-Team den Bedarf für einen Service erkannt, der Organisationen dabei unterstützt, ein Cyber Incident Response Team (CIRT) aufzubauen, es unter realistischem Druck zu testen und seine Leistung über die Zeit hinweg zu messen.
DIE HERAUSFORDERUNG: DIE MEISTEN TEAMS WURDEN NIE GETESTET
Denken Sie an Ihre eigene Organisation. Wenn Ihre Systeme jetzt in diesem Moment von einem Ransomware-Angriff getroffen würden: Wüsste jede und jeder genau, wer die Reaktion leitet? Wüssten die IT- und OT-Teams, wie sie sich abstimmen? Würde jemand die regulatorischen Meldefristen im Blick behalten?
Nach unserer Erfahrung gehören zu den häufigen Herausforderungen unklar definierte Rollen und Verantwortlichkeiten über Abteilungsgrenzen hinweg, undefinierte Eskalationswege für kritische Entscheidungen, eingeschränktes Lagebild in Echtzeit sowie Reaktionspläne, die nie geübt wurden.
Die Folge sind längere Ausfälle, eine verzögerte Wiederherstellung, Compliance-Risiken und höhere finanzielle Auswirkungen. Incident Response sollte niemals zum ersten Mal während eines echten Vorfalls getestet werden.
WARUM DAS JETZT WICHTIG IST
Die regulatorische Landschaft verändert sich. NIS2, der Cyber Resilience Act, KRITIS und branchenspezifische Standards weisen alle in dieselbe Richtung: Organisationen müssen nachweisen können, dass sie Cybervorfälle strukturiert und nachvollziehbar erkennen, bewältigen und darauf reagieren können. Eine gut vorbereitete Incident-Response-Fähigkeit ist längst keine Option mehr. Sie ist eine geschäftskritische Anforderung.
Gleichzeitig betonen Rahmenwerke wie IEC 62443 für industrielle Cybersicherheit, ISO 27001 für Informationssicherheitsmanagement und das NIST Cybersecurity Framework die Notwendigkeit regelmäßiger Tests und einer kontinuierlichen Verbesserung der Incident-Response-Prozesse. Eine Dokumentation im Regal reicht nicht mehr aus. Organisationen müssen belegen, dass ihre Teams im entscheidenden Moment tatsächlich handlungsfähig sind.
UNSER ANSATZ: BUILD. EXERCISE. CONTROL.
CIRT360 überführt unsere Praxiserfahrung in einen standardisierten Ansatz und folgt einem dreiphasigen Vorgehen, das Organisationen vom Aufbau eines strukturierten Reaktionsteams bis hin zu messbarer, kontinuierlicher Verbesserung begleitet.
Phase 1: Build
Ein CIRT, das nicht klar definiert ist, hat die Lage nicht wirklich im Griff. Die Build-Phase konzentriert sich darauf, ein strukturiertes Cyber Incident Response Team mit klar definierten Rollen und Verantwortlichkeiten, Eskalationsabläufen, Schemata zur Vorfallklassifizierung und Kommunikationsstrukturen aufzubauen.
Je nachdem, wo Ihre Organisation steht, kann die Build-Phase von einem grundlegenden Setup (mit RACI-Definitionen, Basisvorlagen und Abstimmungsworkshops) bis zu einem erweiterten Governance-Paket reichen, das Incident-Response-Richtlinien, eine allgemeine Vorlagen für die regulatorische Kommunikation sowie Eskalationsrichtlinien für das Management umfasst. Ziel ist es, sicherzustellen, dass Ihr Team genau weiß, wer was wann und wie tut.
Phase 2: eXercise
Ein CIRT, das nicht geübt wird, ist nicht einsatzfähig. Die eXercise-Phase stellt Ihre Reaktionsfähigkeit auf die Probe, und zwar durch realistische, szenariobasierte Tabletop-Übungen. Das sind keine theoretischen Durchsprachen. Sie erzeugen realen Druck, sich verändernde Lagen und genau die Unsicherheit, der Teams während eines echten Vorfalls begegnen.
Die Übungen werden auf Ihr konkretes Umfeld und Ihre Branche zugeschnitten, ob Fertigung, Gesundheitswesen, Energie oder kritische Infrastruktur. Jede Übung umfasst einen Assessment-Fragebogen im Vorfeld sowie Vorbereitungstermine, um Ihre IT- und OT-Landschaft zu verstehen, gefolgt von einem individuell entworfenen Szenario, das reale und für Ihren Sektor relevante Bedrohungen abbildet.
Übungen können sowohl auf Management-Ebene als auch auf technischer Ebene durchgeführt werden. Übungen auf Management-Ebene konzentrieren sich auf strategische Entscheidungen, regulatorische Pflichten, die Kommunikation mit Stakeholdern und die Verantwortung der Geschäftsleitung. Übungen auf technischer Ebene gehen tiefer in Detektions- und Reaktionsabläufe, Entscheidungen zur IT/OT-Segmentierung, die Koordination der Forensik und Eindämmungsstrategien.
Phase 3: Control
CIRT360 endet nicht mit einem Workshop. In der Control-Phase geht es darum, dafür zu sorgen, dass sich Ihre Reaktionsfähigkeit kontinuierlich weiter verbessert. Nach jeder Übung erhalten Sie einen ausführlichen Assessment-Bericht, der die Leistung Ihres Teams über mehrere Fähigkeitsbereiche hinweg bewertet, ergänzt um einen Reifegrad-Score, der Ihnen ein klares und messbares Bild Ihres Standes gibt.
EINE FÄHIGKEIT, KEIN HÄKCHEN
Ein Cyber Incident Response Team aufzubauen, es zu testen und seinen Reifegrad zu verfolgen, ist kein einmaliges Projekt. Es ist eine Disziplin, zu der Organisationen immer wieder zurückkehren, während sich Bedrohungen, Teams und Regulierung weiterentwickeln. Der Build–eXercise–Control-Zyklus gibt dieser Disziplin Struktur, doch der eigentliche Wert zeigt sich im Raum, während der Übung selbst, in dem, was ein Team darüber herausfindet, wie es sich unter Druck tatsächlich verhält.
Genau darum geht es im weiteren Verlauf dieser Reihe. Teil 2 verlässt die Servicebroschüre und führt in den Übungsraum: zu den Mustern, die uns in Energie-, Wasser-, Pharma- und Fertigungsbetrieben immer wieder begegnen, sobald der simulierte Alarm losgeht. In Teil 3 sprechen wir mit zwei Personen bei BxC, die diese Übungen konzipieren und durchführen, Natalia und Vaishalini, darüber, was sie noch immer überrascht.
Wenn Ihre Systeme jetzt von einem Ransomware-Angriff getroffen würden: Wäre Ihr Team bereit? Mit CIRT360 finden Sie es heraus, bevor es ernst wird.
