Termin vereinbaren

Incident Response & digitale Forensik

Wie Organisationen Sicherheitsvorfälle strukturiert erkennen, eindämmen und gerichtsfest aufarbeiten – und welche Meldefristen dabei parallel laufen.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

24Stunden bis zur NIS2-Frühwarnung nach Kenntnisnahme
72Stunden: NIS2-Meldung in jedem Fall, DSGVO möglichst
6CSF-2.0-Funktionen strukturieren den Lifecycle der Rev. 3
4Grundschritte der Beweissicherung nach ISO/IEC 27037

Sicherheitsvorfälle sind heute keine seltenen Ausnahmeereignisse mehr: Sie treten häufig auf, und die Wiederherstellung dauert nach Einschätzung des NIST oft Wochen bis Monate. Incident Response ist deshalb kein isolierter Prozess eines Spezialteams, sondern integraler Bestandteil des Cyber-Risikomanagements – so ordnet es auch NIST SP 800-61 Rev. 3 (April 2025) ein, das den Klassiker von 2012 ablöst und vollständig am Cybersecurity Framework 2.0 ausgerichtet ist. Parallel zur technischen Bewältigung laufen regulatorische Uhren: NIS2 verlangt eine Frühwarnung binnen 24 Stunden, die DSGVO eine Meldung an die Aufsichtsbehörde möglichst binnen 72 Stunden. Wer Beweise von Beginn an forensisch sauber sichert, hält sich dabei alle Optionen offen – von der Ursachenanalyse bis zur Strafverfolgung.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Der IR-Lifecycle nach SP 800-61 Rev. 3

Rev. 3 ordnet Incident Response entlang der sechs Funktionen des NIST CSF 2.0 — Phase antippen.

Govern · Identify · Protect
  • Verhindert Vorfälle und reduziert deren Auswirkungen.
  • Verankert Incident Response im Risikomanagement.
GovernIdentifyProtectRisikomanagement

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

NIST · 2025

NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile

Aktuelle IR-Leitlinie (April 2025), ersetzt Rev. 2 von 2012; neues Lifecycle-Modell entlang der sechs CSF-2.0-Funktionen mit ID.IM als kontinuierlicher Verbesserungsschleife.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

Art. 23 Berichtspflichten: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht spätestens einen Monat nach der Meldung, Unterrichtung der Dienstempfänger.

Amtsblatt der EU / EUR-Lex · 2016

Verordnung (EU) 2016/679 (DSGVO)

Art. 33: Meldung von Datenschutzverletzungen an die Aufsichtsbehörde unverzüglich, möglichst binnen 72 Stunden; Art. 34: Benachrichtigung Betroffener bei hohem Risiko.

ISO/IEC · 2012

ISO/IEC 27037:2012 – Guidelines for identification, collection, acquisition and preservation of digital evidence

Internationale Leitlinie für die vier Grundschritte der digitalen Beweismittelsicherung und die Wahrung der Beweisintegrität.

CISA · 2021

Cybersecurity Incident & Vulnerability Response Playbooks

Von NIST SP 800-61r3 referenzierte Beispiel-Playbooks mit operativen Abläufen für Incident- und Vulnerability-Response.

NIST · 2006

NIST SP 800-84: Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities

Methodischer Rahmen für Tabletop-Übungen, Simulationen und Tests, auf den SP 800-61r3 bei ID.IM-02 verweist.

Wie belastbar ist Ihre Incident-Response-Fähigkeit?

In einem unverbindlichen Erstgespräch ordnen wir gemeinsam ein, wo Ihr IR-Prozess heute steht – von Rollen und Playbooks über Meldewege bis zur forensischen Bereitschaft.