Exercise:
Validierung
unter
Druck
Ein CIRT, das keine Übungen durchführt, ist nicht einsatzbereit.
Sie können über einen Plan, klar definierte Rollen und ein gut strukturiertes Team verfügen – und dennoch scheitern, wenn ein Sicherheitsvorfall eintritt. Warum? Weil Incident Response Teamarbeit ist. Teams, die noch nie unter Druck agiert haben, werden Schwierigkeiten haben, wenn es darauf ankommt. Eine Tabletop-Übung stellt Ihren Plan in einer kontrollierten Umgebung auf die Probe und deckt Schwachstellen auf, bevor ein echter Angreifer sie ausnutzt.

Sicherheitsvorfälle warten nicht,
bis Sie bereit sind.
Wenn ein Ransomware-Angriff Ihre Systeme lahmlegt oder ein Insider über Wochen unbemerkt Daten abzieht, muss Ihre Organisation schnell, koordiniert und souverän reagieren. Der Unterschied zwischen einem eingedämmten Sicherheitsvorfall und einer operativen Krise hängt häufig von einer entscheidenden Frage ab: Hat Ihr Team die gemeinsame Reaktion bereits geübt?

Tabletop-Übungen sind wichtig, weil sie:
Lücken aufdecken, bevor ein Angreifer es tut. Ungetestete Pläne weisen unbekannte Schwachstellen auf. Übungen machen diese in einem sicheren Umfeld sichtbar.
die Handlungssicherheit des Teams stärken. Wenn Rollen, Eskalationswege und Kommunikationsabläufe eingeübt sind, handelt das Team schneller und koordinierter.
regulatorische und Compliance-Anforderungen erfüllen. NIS2, ISO 27001 und KRITIS erwarten zunehmend, dass Organisationen ihre Incident-Response-Fähigkeiten nicht nur dokumentieren, sondern auch regelmäßig testen.
IT, OT, Rechtsabteilung und Management aufeinander abstimmen. Krisen überschreiten organisatorische Grenzen. Übungen fördern die bereichsübergreifende Zusammenarbeit, bevor sie im Ernstfall entscheidend wird.
eine Grundlage für kontinuierliche Verbesserung schaffen. Verbessern lässt sich nur, was gemessen wird. Eine strukturierte Übung liefert konkrete Erkenntnisse und eine Roadmap – nicht nur das Gefühl, vorbereitet zu sein.
Viele Organisationen stellen erst während ihres ersten schwerwiegenden Sicherheitsvorfalls fest, dass ihre Reaktionsfähigkeit nicht so ausgereift ist wie erwartet. Eine Tabletop-Übung ermöglicht es Ihnen, diese Erkenntnis unter sicheren Bedingungen zu gewinnen – bevor ein realer Vorfall hohe Schäden verursacht.
Zwei Pakete.
Ein Ziel: operative Einsatzbereitschaft.
Abhängig vom Reifegrad, der Komplexität und den Zielen Ihrer Organisation bieten wir zwei Übungsformate an. Beide werden von den erfahrenen Beratern von BxC moderiert und basieren auf realistischen, unter Druck erprobten Szenarien.
Kompakte Tabletop-Übung
Überprüfen Sie Ihre Grundlagen – schnell und gezielt.
Eine fokussierte, strukturierte Übung von vier bis sechs Stunden, die die Kernelemente Ihres Incident-Response-Prozesses auf die Probe stellt: Wer trifft welche Entscheidungen, wie schnell und auf welcher Informationsgrundlage? Ideal für Organisationen, die ihren aktuellen Reifegrad bestimmen möchten, bevor sie in eine individuell zugeschnittene Übung investieren.
- Vordefinierte, realistische Szenarien für unterschiedliche Angriffsflächen, beispielsweise:
- Ransomware-Angriff
- Kompromittierung geschäftlicher E-Mail-Konten
- Datenabfluss
- Kompromittierung der Lieferkette
- Geprüfte Schwerpunktbereiche:
- Entscheidungsfindung unter Zeitdruck
- Eskalationswege und Entscheidungsbefugnisse
- Interne und externe Kommunikation
- Fristen für regulatorische Meldungen
- Ergebnisse:
- Gap-Analyse
- Verbesserungsroadmap
- Management Summary

Ideal für: Organisationen, die erstmals eine Tabletop-Übung durchführen, Teams, die einen bestehenden Plan validieren möchten, oder Unternehmen, die schnell und kosteneffizient einen Beitrag zur Erfüllung ihrer Compliance-Anforderungen leisten möchten.
Entdecken Sie unser Angebot: Broschüre herunterladen
Erweiterte Tabletop-Übung
Auf Ihre Umgebung zugeschnitten. An Ihren realen Risiken ausgerichtet.
Eine vollständig individualisierte Übung von sechs bis acht Stunden, die auf die Branche, die technische Umgebung und die spezifische Bedrohungslage Ihrer Organisation zugeschnitten ist. Entwickelt für Organisationen, die eine fundierte Überprüfung benötigen – und nicht nur einen weiteren Punkt auf einer Compliance-Checkliste abhaken möchten.
- Enthaltene Leistungen:
- Fragebogen zur Bewertung der Ausgangslage
- Vorbereitungstermine zur Erfassung Ihrer IT-/OT-Struktur
- Entwicklung eines branchenspezifischen Szenarios
- Nachbesprechung der Übung und detaillierte Vorstellung der Ergebnisse
Branchenspezifische Varianten:
- Gesundheitswesen
- Fertigungsindustrie und OT (IEC 62443)
- Kritische Infrastrukturen (KRITIS und Energie)

Zwei Simulationsvarianten:
A. Simulation auf Managementebene
Konzipiert für Führungskräfte sowie Rechts- und Kommunikationsteams.
- Strategische Entscheidungen in Krisensituationen
- Gesetzliche und regulatorische Meldepflichten
- Umgang mit dem Druck durch Medien und Stakeholder
- Verantwortung und Kommunikation auf Vorstandsebene
B. Simulation auf technischer Ebene
Konzipiert für IT-, OT- und Security-Operations-Teams.
- Validierung der Abläufe für Erkennung und Reaktion
- Entscheidungen zur IT-/OT-Segmentierung und Eindämmung
- Koordination forensischer Untersuchungen
- SOC-Integration und eingesetzte Tools
- Detaillierte Planung der Maßnahmen zur Eindämmung und Wiederherstellung
Was jedes Paket beinhaltet
So sieht ein Szenario aus
Eine unter realistischen Bedingungen erprobte Krisensituation – kein theoretisches Quiz.
Eine Übung ist weder eine Präsentation noch eine Diskussion darüber, wie Sie theoretisch vorgehen würden. Sie ist eine strukturierte Simulation, in der Ihr Team tatsächlich reagieren muss – in Echtzeit, mit unvollständigen Informationen und unter Zeitdruck.
Beispiel: Ransomware-Angriff mit Eskalation in die OT-Umgebung
Ein externer Angreifer verschafft sich durch eine gezielte Phishing-E-Mail ersten Zugang. In den folgenden Stunden – innerhalb der Übung zeitlich komprimiert – entwickelt sich die Lage weiter:
- Auf einem IT-Endgerät werden ungewöhnliche Aktivitäten erkannt.
- Der Angreifer bewegt sich lateral in Richtung der OT-Umgebung.
- Engineering-Workstations weisen unerwartete Verbindungen auf.
- Die Steuerungslogik von PLCs wurde verändert und Alarme wurden unterdrückt.
- Produktionsparameter werden manipuliert.
- Auf mehreren Systemen erscheint eine Lösegeldforderung.
Ihr Team muss gleichzeitig Entscheidungen zur Eindämmung treffen, regulatorische Meldefristen berücksichtigen, die Kommunikation mit dem Management und externen Partnern koordinieren, Medienanfragen bearbeiten und mit den zunehmenden betrieblichen Auswirkungen umgehen.
Hier erkennen die meisten Teams ihre tatsächlichen Lücken: nicht beim Wissen um die richtigen Antworten, sondern bei der effektiven Koordination unter Druck.
Zu unseren weiteren Szenarien gehören die Kompromittierung geschäftlicher E-Mail-Konten, Datendiebstahl durch Insider, Backdoors in der Lieferkette und gezielte OT-Sabotage. Jedes Szenario wird an Ihre Branche und Umgebung angepasst.

Sind Sie sich unsicher, welches Paket das richtige für Sie ist?
Kontaktieren Sie uns für ein unverbindliches Gespräch. Gemeinsam finden wir den passenden Einstieg für Ihre Organisation.

Compliance muss keine reine Pflichtübung sein.
Unsere Übungen sind darauf ausgelegt, spezifische regulatorische Erwartungen zu erfüllen und gleichzeitig Ihre tatsächliche Reaktionsfähigkeit nachhaltig zu stärken.
- NIS2-Richtlinie — Article 21 verpflichtet wesentliche und wichtige Einrichtungen zur Umsetzung wirksamer Maßnahmen für die Bewältigung von Sicherheitsvorfällen. Unsere Übungen liefern dokumentierte Nachweise über die Erprobung Ihrer Incident-Response-Fähigkeiten.
- ISO 27001 — Die Maßnahmen des Anhangs A verlangen, dass Verfahren zur Reaktion auf Sicherheitsvorfälle festgelegt und eingeübt werden. Die Erkenntnisse aus der Übung können direkt in Ihr ISMS einfließen.
- KRITIS — Betreiber kritischer Infrastrukturen in Deutschland müssen eine strukturierte Krisenreaktion nachweisen und die Meldepflichten gegenüber dem BSI erfüllen. Unsere Übungen simulieren diese Herausforderungen gezielt.
- IEC 62443 — Für OT-Umgebungen validiert die erweiterte Tabletop-Übung die Reaktionsfähigkeit anhand der Anforderungen an ein Security-Programm gemäß IEC 62443-2-1.
Nach Abschluss der Übung erhalten Sie eine Dokumentation, die als Nachweis bei Audits und regulatorischen Prüfungen verwendet werden kann.
Häufig gestellte Fragen
Haben Sie Fragen? Wir haben die Antworten. Hier finden Sie häufige Fragen zum CIRT360: eXercise
Jede Übung wird individuell auf Ihre Branche, Bedrohungslage, regulatorischen Anforderungen und Organisationsstruktur zugeschnitten. So stellen wir sicher, dass die Szenarien realistisch sind und Ihre spezifischen Risiken abbilden.
Teilnehmen sollten alle wichtigen Stakeholder, die an der Reaktion auf Sicherheitsvorfälle beteiligt sind. Dazu gehören insbesondere IT- und Security-Teams, das Management, die Rechts- und Kommunikationsabteilung sowie relevante Fachbereiche.
Eine Tabletop-Übung konzentriert sich auf Entscheidungsfindung, Kommunikation und organisatorische Abläufe. Technische Simulationen und Penetrationstests hingegen dienen vor allem dazu, technische Schwachstellen zu identifizieren.
Es wird empfohlen, Tabletop-Übungen mindestens einmal jährlich durchzuführen. Bei wesentlichen Veränderungen innerhalb der Organisation, der Bedrohungslage oder des regulatorischen Umfelds sollten zusätzliche Übungen stattfinden.
