Incident Management: der Prozess, der im Audit und im Ernstfall rettet
«Wir hatten keine Vorfälle» — die schlechteste Antwort, die ein Unternehmen einem Auditor geben kann. Sie bedeutet nicht perfekte Sicherheit, sondern Blindheit: Vorfälle gibt es überall — die Frage ist nur, ob Sie sie sehen. So baut man einen funktionierenden Prozess.
Was als Vorfall gilt
Definieren Sie drei Ebenen: Ereignis (verdächtige Aktivität — fehlgeschlagene Logins, seltsame E-Mail), Vorfall (bestätigte Auswirkung auf Vertraulichkeit, Integrität oder Verfügbarkeit), schwerer Vorfall (Auswirkung auf Kunden, personenbezogene Daten, regulatorische Fristen). Das nimmt die Angst, «zu viel zu registrieren».
Der Fünf-Schritte-Prozess
- Erkennung und Meldung. Ein einfacher Kanal für alle: Button, Chat, E-Mail. Jeder muss ihn auswendig kennen.
- Klassifizierung. Der Verantwortliche bewertet Stufe und Priorität.
- Reaktion. Eindämmen, beseitigen, wiederherstellen. Für Standardszenarien: kurze Playbooks.
- Kommunikation. Wer informiert wann Kunden, die Aufsicht (DSGVO: bis 72 Stunden), die Führung.
- Lessons Learned. Analyse ohne Schuldsuche: Ursache, Änderung. Hier entstehen die besten Systemverbesserungen.
Was der Auditor prüft
Das Register der Vorfälle und Ereignisse, Beispiele der Auswertungen, die Verbindung zur Risikobewertung (wurden Risiken nach dem Vorfall aktualisiert), die Awareness der Mitarbeiter. Ein leeres Jahresregister ist eine rote Flagge — siehe häufige Abweichungen.
Ein Rat
Registrieren Sie auch «Lehr-Ereignisse» — das Phishing, auf das niemand geklickt hat, verdient ebenfalls einen Eintrag. Es beweist, dass der Prozess lebt, und liefert Material für die Team-Schulung.
Lesen Sie auch
Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen