So sichern Sie Rollen, Wiederanlauf, Kommunikation und Versicherbarkeit für den Ernstfall im Unternehmen.
Wenn am Montagmorgen zentrale Systeme nicht erreichbar sind, entscheidet nicht die Länge Ihres IT-Handbuchs über die Handlungsfähigkeit. Entscheidend ist, ob klar ist, wer was in welcher Reihenfolge tut. Auf die Frage „Wie erstelle ich einen IT-Katastrophenplan?“ braucht ein mittelständisches Unternehmen deshalb keine theoretische Antwort, sondern einen belastbaren Ablauf für den Betriebsausfall - abgestimmt auf IT, Geschäftsführung, Kommunikation und Cyberversicherung.
Ein IT-Katastrophenplan, oft auch Disaster-Recovery-Plan genannt, regelt die Wiederherstellung kritischer IT-Services nach einem schwerwiegenden Ereignis. Dazu zählen etwa ein Ransomware-Vorfall, der Ausfall eines Rechenzentrums, eine gravierende Fehlkonfiguration oder ein längerer Ausfall zentraler Dienstleister. Er ersetzt weder präventive IT-Sicherheit noch einen Incident-Response-Plan. Beide gehören jedoch eng zusammen: Der Incident-Response-Plan steuert die unmittelbare Bewältigung des Vorfalls, der Katastrophenplan die geordnete Wiederaufnahme des Geschäftsbetriebs.
Warum ein IT-Katastrophenplan Geschäftsführersache ist
Ein schwerer IT-Ausfall ist nicht allein ein technisches Problem. Er kann Aufträge blockieren, Lieferketten unterbrechen, Datenschutzpflichten auslösen und vertragliche Zusagen gegenüber Kunden gefährden. Die Geschäftsführung muss daher entscheiden, welche Geschäftsprozesse Priorität haben, welche Ausfallzeiten tragbar sind und wer im Ernstfall verbindlich entscheiden darf.
Genau an dieser Stelle berührt der Plan auch die Cyberversicherung. Versicherer bewerten nicht nur einzelne technische Schutzmaßnahmen, sondern zunehmend die organisatorische Fähigkeit eines Unternehmens, einen Schaden zu begrenzen. Ein dokumentierter, getesteter Wiederanlaufprozess kann die Versicherbarkeit unterstützen. Er ist aber kein Ersatz für die im Antrag abgefragten Sicherheitsvorkehrungen und keine Zusage, dass jeder Schaden versichert ist. Maßgeblich bleiben immer die konkreten Bedingungen der Police und die Angaben des Unternehmens.
Wie erstelle ich einen IT-Katastrophenplan in sieben Schritten?
1. Kritische Geschäftsprozesse statt nur Server erfassen
Beginnen Sie nicht mit einer Liste aller Anwendungen. Fragen Sie zuerst: Welche Prozesse müssen weiterlaufen, damit das Unternehmen innerhalb der nächsten Stunden und Tage handlungsfähig bleibt? Für ein Produktionsunternehmen kann das die Auftragsplanung sein, für einen Dienstleister die Kommunikation mit Kunden, für ein Handelsunternehmen die Warenwirtschaft.
Ordnen Sie diesen Prozessen die benötigten Anwendungen, Daten, Schnittstellen, Endgeräte und externen Dienstleister zu. So wird sichtbar, welche technischen Abhängigkeiten tatsächlich kritisch sind. Ein vermeintlich nebensächlicher Identitätsdienst kann beispielsweise verhindern, dass Mitarbeitende sich an allen anderen Systemen anmelden.
2. Wiederanlaufziele verbindlich festlegen
Für jeden kritischen Prozess brauchen Sie zwei Entscheidungen: Wie lange darf der Ausfall maximal dauern? Und wie viel Datenverlust ist akzeptabel? Diese Ziele werden üblicherweise als Wiederherstellungszeit und Wiederherstellungspunkt beschrieben.
Eine kurze Wiederherstellungszeit verlangt meist mehr technische und organisatorische Vorbereitung. Sie kann zusätzliche Redundanzen, häufigere Datensicherungen und klarere Bereitschaften erforderlich machen. Nicht jedes System braucht dieselbe Priorität. Es ist wirtschaftlich sinnvoll, für das zentrale ERP-System strengere Ziele festzulegen als für ein Archivsystem, solange diese Abwägung dokumentiert und von der Geschäftsführung getragen wird.
3. Rollen und Entscheidungswege vorab definieren
Im Ernstfall entstehen Verzögerungen oft nicht durch fehlende Technik, sondern durch unklare Zuständigkeiten. Der Plan muss deshalb eine kleine, handlungsfähige Krisenorganisation benennen. Dazu gehören mindestens Geschäftsführung, IT-Verantwortung, ein Ansprechpartner für Kommunikation sowie Vertretungen für Ausfälle.
Halten Sie für jede Rolle fest, wer Entscheidungen über Abschaltungen, Wiederanlauf, externe Unterstützung und Kundenkommunikation treffen darf. Ergänzen Sie private oder alternative Kontaktwege, denn E-Mail und Telefonanlage können selbst betroffen sein. Kontaktlisten gehören kontrolliert aktualisiert und geschützt abgelegt, aber im Notfall auch ohne das ausgefallene Netzwerk erreichbar.
4. Wiederherstellung technisch nachvollziehbar beschreiben
Ein Katastrophenplan darf nicht bei der Aussage „Backup einspielen“ enden. Beschreiben Sie die notwendige Reihenfolge: zunächst Identitäten und Zugänge, dann Netzwerkgrundlagen, zentrale Datenbanken, Kernanwendungen und anschließend nachgelagerte Systeme. Benennen Sie, wo Sicherungen liegen, wer Zugriff hat und wie deren Wiederherstellbarkeit geprüft wird.
Besondere Aufmerksamkeit verdienen administrative Konten, Mehrfaktor-Authentifizierung, Dokumentationen und Konfigurationsdaten. Wenn diese Grundlagen fehlen, kann selbst eine vorhandene Datensicherung den Wiederanlauf erheblich verzögern. Stimmen Sie die Schritte mit Ihrem IT-Dienstleister oder Systemhaus ab. Ein Plan, den nur die Geschäftsführung kennt oder nur die IT ohne Kenntnis der Geschäftsprioritäten erstellt, bleibt unvollständig.
5. Kommunikation als eigenen Arbeitsstrom behandeln
Während IT-Systeme wiederhergestellt werden, erwarten Mitarbeitende, Kunden, Lieferanten und gegebenenfalls weitere Stellen eine verlässliche Ansprache. Der Plan sollte daher regeln, wer informiert, welche Fakten vor einer Kommunikation geprüft werden und über welche Ersatzkanäle kommuniziert wird.
Vermeiden Sie vorformulierte Aussagen, die einen technischen Sachverhalt vorschnell bewerten. Sinnvoller sind abgestimmte Textbausteine für eine erste Statusmeldung: Was ist bekannt, welche Leistungen sind betroffen, welche Übergangslösung gilt und wann folgt das nächste Update? Bei einem Cybervorfall ist zudem die Abstimmung mit dem Versicherer oder der vorgesehenen Schadenkoordination frühzeitig relevant. Unkoordinierte externe Beauftragungen oder öffentliche Aussagen können die Schadenbearbeitung erschweren.
6. Notbetrieb realistisch planen
Ein Wiederanlauf dauert manchmal länger als gewünscht. Deshalb braucht der Plan eine Antwort auf die Frage, wie das Geschäft übergangsweise weitergeführt wird. Das kann ein manueller Auftragserfassungsprozess sein, eine priorisierte Bearbeitung bestimmter Kunden oder ein klar begrenztes Ersatzverfahren.
Notbetrieb ist immer ein Kompromiss. Manuelle Listen können den Betrieb sichern, erhöhen aber Fehler- und Datenschutzrisiken. Definieren Sie daher, wer sie nutzt, wo sie gespeichert werden und wie die Daten nach Wiederherstellung kontrolliert in die regulären Systeme zurückgeführt werden. Ein Notbetrieb ohne klare Rückführung erzeugt häufig Folgeprobleme, die erst Wochen später auffallen.
7. Testen, dokumentieren und nachschärfen
Ein ungetesteter Plan ist eine Annahme. Sie müssen nicht sofort einen vollständigen Ausfall simulieren. Beginnen Sie mit einer strukturierten Besprechung eines realistischen Szenarios: Ein kritischer Dienst ist nicht verfügbar, Mitarbeitende können sich nicht anmelden, wichtige Daten müssen aus Sicherungen wiederhergestellt werden. Prüfen Sie gemeinsam Zeitbedarf, Abhängigkeiten, Freigaben und Kommunikationswege.
Mindestens bei wesentlichen Änderungen an Systemen, Dienstleistern oder Verantwortlichkeiten sollte der Plan aktualisiert werden. Nach jedem Test gehört eine kurze Auswertung dazu: Was hat funktioniert, wo fehlten Informationen, welche Aufgabe war nicht eindeutig zugeordnet? Diese Erkenntnisse sind wertvoller als eine formal perfekte Dokumentation, die niemand praktisch anwenden kann.
Welche Inhalte dürfen nicht fehlen?
Der Umfang hängt von Unternehmensgröße und IT-Landschaft ab. Für die meisten kleinen und mittelständischen Unternehmen sollte der Plan jedoch mindestens die folgenden Bausteine abdecken:
- Priorisierte Geschäftsprozesse, Anwendungen und technische Abhängigkeiten
- Wiederherstellungsziele für die jeweils kritischen Systeme und Daten
- Rollen, Vertretungen, Entscheidungsbefugnisse und erreichbare Kontaktlisten
- Konkrete Wiederherstellungsabläufe einschließlich Sicherungen und Zugriffsrechten
- Kommunikationswege für Mitarbeitende, Kunden, Dienstleister und Versicherer
- Regelungen für Notbetrieb, Tests, Dokumentation und regelmäßige Aktualisierung
Lagern Sie nicht alles in einem einzigen System ab. Eine verschlüsselte, kontrolliert gepflegte Offline- oder extern verfügbare Version kann im Ereignisfall entscheidend sein. Gleichzeitig darf die Dokumentation keine Zugangsdaten im Klartext enthalten. Der Plan muss verfügbar sein, ohne selbst ein Sicherheitsrisiko zu schaffen.
Typische Fehler bei der Planung
Der häufigste Fehler ist ein zu technischer Blick. Wenn IT und Fachbereiche nicht gemeinsam priorisieren, wird möglicherweise ein System zuerst wiederhergestellt, das den operativen Betrieb kaum voranbringt. Der zweite Fehler ist eine falsche Sicherheit durch Backups. Entscheidend ist nicht nur, ob Sicherungen existieren, sondern ob sie vollständig, zugänglich und innerhalb der vorgesehenen Zeit wiederherstellbar sind.
Problematisch ist auch eine ungeprüfte Übernahme von Vorlagen. Standardmuster können eine gute Struktur liefern, berücksichtigen aber weder Ihre Abhängigkeiten noch Ihre Versicherungsbedingungen oder vertraglichen Verpflichtungen. Ein Plan muss zum Unternehmen passen und darf nicht nur für ein Audit geschrieben sein.
Katastrophenplan, Cyberversicherung und Versicherbarkeit zusammenführen
Ein IT-Katastrophenplan schafft Transparenz über Risiken, Verantwortlichkeiten und Wiederanlaufzeiten. Diese Transparenz hilft auch bei der sachgerechten Einordnung des Cyberversicherungsbedarfs: Welche Betriebsunterbrechung kann entstehen? Welche externen Kosten sind im Krisenfall zu erwarten? Welche Dienstleister und Kommunikationsmaßnahmen werden benötigt?
Dabei sollte die Versicherung als dritte Säule verstanden werden: Nach präventiven Maßnahmen und technischen Schutzvorkehrungen übernimmt sie den finanziellen Risikotransfer für versicherte Schadenfolgen. Eine Deckungsanalyse zeigt, ob die Police zum tatsächlichen Notfallkonzept passt - etwa bei Betriebsunterbrechung, Wiederherstellungskosten, Krisendienstleistungen oder Anforderungen an die Schadenmeldung. CyberShield unterstützt Unternehmen dabei, technische Sicherheitsmaßnahmen, Planungsstand und Versicherererwartungen unabhängig aufeinander abzustimmen.
Ein guter Katastrophenplan muss nicht umfangreich beginnen. Er muss im entscheidenden Moment verständlich, erreichbar und umsetzbar sein. Legen Sie deshalb zuerst die kritischen Prozesse und verantwortlichen Personen fest, testen Sie einen realistischen Ausfall und verbessern Sie den Plan anhand der Ergebnisse. So wird aus einer Dokumentationspflicht ein Instrument zur Geschäftsfortführung.
Welche Inhalte dürfen nicht fehlen?
Der Umfang hängt von Unternehmensgröße und IT-Landschaft ab. Für die meisten kleinen und mittelständischen Unternehmen sollte der Plan jedoch mindestens die folgenden Bausteine abdecken: Lagern Sie nicht alles in einem einzigen System ab. Eine verschlüsselte, kontrolliert gepflegte Offline- oder extern verfügbare Version kann im Ereignisfall entscheidend sein. Gleichzeitig darf die Dokumentation keine Zugangsdaten im Klartext enthalten.
Wissen Sie, warum ein IT-Katastrophenplan Geschäftsführersache ist?
Ein schwerer IT-Ausfall ist nicht allein ein technisches Problem. Er kann Aufträge blockieren, Lieferketten unterbrechen, Datenschutzpflichten auslösen und vertragliche Zusagen gegenüber Kunden gefährden. Die Geschäftsführung muss daher entscheiden, welche Geschäftsprozesse Priorität haben, welche Ausfallzeiten tragbar sind und wer im Ernstfall verbindlich entscheiden darf. Genau an dieser Stelle berührt der Plan auch die Cyberversicherung.
Was ist wichtig bei „Kritische Geschäftsprozesse statt nur Server erfassen“?
Beginnen Sie nicht mit einer Liste aller Anwendungen. Fragen Sie zuerst: Welche Prozesse müssen weiterlaufen, damit das Unternehmen innerhalb der nächsten Stunden und Tage handlungsfähig bleibt? Für ein Produktionsunternehmen kann das die Auftragsplanung sein, für einen Dienstleister die Kommunikation mit Kunden, für ein Handelsunternehmen die Warenwirtschaft. Ordnen Sie diesen Prozessen die benötigten Anwendungen, Daten, Schnittstellen, Endgeräte und externen Dienstleister zu.
Was ist wichtig bei „Wiederanlaufziele verbindlich festlegen“?
Für jeden kritischen Prozess brauchen Sie zwei Entscheidungen: Wie lange darf der Ausfall maximal dauern? Und wie viel Datenverlust ist akzeptabel? Diese Ziele werden üblicherweise als Wiederherstellungszeit und Wiederherstellungspunkt beschrieben. Eine kurze Wiederherstellungszeit verlangt meist mehr technische und organisatorische Vorbereitung.
Was ist wichtig bei „Rollen und Entscheidungswege vorab definieren“?
Im Ernstfall entstehen Verzögerungen oft nicht durch fehlende Technik, sondern durch unklare Zuständigkeiten. Der Plan muss deshalb eine kleine, handlungsfähige Krisenorganisation benennen. Dazu gehören mindestens Geschäftsführung, IT-Verantwortung, ein Ansprechpartner für Kommunikation sowie Vertretungen für Ausfälle. Halten Sie für jede Rolle fest, wer Entscheidungen über Abschaltungen, Wiederanlauf, externe Unterstützung und Kundenkommunikation treffen darf.
Was ist wichtig bei „Wiederherstellung technisch nachvollziehbar beschreiben“?
Ein Katastrophenplan darf nicht bei der Aussage „Backup einspielen“ enden. Beschreiben Sie die notwendige Reihenfolge: zunächst Identitäten und Zugänge, dann Netzwerkgrundlagen, zentrale Datenbanken, Kernanwendungen und anschließend nachgelagerte Systeme. Benennen Sie, wo Sicherungen liegen, wer Zugriff hat und wie deren Wiederherstellbarkeit geprüft wird.
Was ist wichtig bei „Kommunikation als eigenen Arbeitsstrom behandeln“?
Während IT-Systeme wiederhergestellt werden, erwarten Mitarbeitende, Kunden, Lieferanten und gegebenenfalls weitere Stellen eine verlässliche Ansprache. Der Plan sollte daher regeln, wer informiert, welche Fakten vor einer Kommunikation geprüft werden und über welche Ersatzkanäle kommuniziert wird. Vermeiden Sie vorformulierte Aussagen, die einen technischen Sachverhalt vorschnell bewerten.
Unabhängige Cyber-Beratung — im Auftrag des Kunden, nicht der Versicherer.
Das passt dazu: Cyber-Versicherung vergleichen
Mehr aus dem RatgeberFachtexte und Ratgeberbeiträge entstehen unter Einsatz von KI und werden vor der Veröffentlichung fachlich geprüft. Die redaktionelle Verantwortung liegt bei uns.