IT-Security-Glossar

Incident Response

Auch bekannt als: IR, Vorfallsreaktion, Incident-Response-Plan, IRP

Kurz erklärt

Incident Response ist die vorbereitete Reaktion auf IT-Sicherheitsvorfälle: erkennen, eindämmen, beseitigen, wiederherstellen und auswerten.

Welche Phasen hat Incident Response?

Ein belastbarer Ablauf umfasst Vorbereitung, Erkennung und Analyse, Eindämmung, Beseitigung, Wiederherstellung und Lessons Learned. Rollen, Vertretungen, Kommunikationswege, Beweissicherung und getestete Wiederanlaufverfahren sollten vor einem Vorfall feststehen.

Welche Meldefristen können gelten?

Fristen hängen vom Anwendungsbereich ab. Bei einer meldepflichtigen Datenschutzverletzung gilt nach Artikel 33 DSGVO grundsätzlich eine 72-Stunden-Frist. Für nach § 28 BSIG erfasste Einrichtungen beschreibt § 32 BSIG bei erheblichen Sicherheitsvorfällen ein gestuftes Verfahren mit Erstmeldung binnen 24 Stunden, weiterer Meldung binnen 72 Stunden und grundsätzlich einem Abschlussbericht nach einem Monat. Nicht jeder IT-Vorfall erfüllt diese Voraussetzungen.

Der Leitfaden zum Incident-Response-Plan hilft beim Aufbau; der Beitrag zu Meldepflichten trennt die Rechtsgrundlagen.