Best Practice

Der Sicherheitsbeauftragte, der seinen Notfallplan erst im Ernstfall kennenlernte

An einem Dienstagmorgen im November stand ein Träger der Eingliederungshilfe ohne Dienstplan, ohne Dokumentation und ohne Telefon da. Im Regal lag ein Notfallkonzept mit 62 Seiten, das nie jemand geprüft […]

Andreas Hessel

01.10.2026 · 6 Min Lesezeit

An einem Dienstagmorgen im November stand ein Träger der Eingliederungshilfe ohne Dienstplan, ohne Dokumentation und ohne Telefon da. Im Regal lag ein Notfallkonzept mit 62 Seiten, das nie jemand geprüft hatte. Was danach passierte, hat weniger mit Technik zu tun als mit einem Mann, der aufgehört hat, sich auf Papier zu verlassen. Und mit einem Test, der grandios scheiterte.

Er hat den Ordner tatsächlich aus dem Regal geholt. Um kurz nach acht, während im Flur die ersten Anrufe von Wohngruppen eingingen, die ihre Dokumentation nicht öffnen konnten. Thomas schlug Seite zwölf auf, den Abschnitt Sofortmaßnahmen, und starrte auf eine Telefonnummer.

„Da stand der Dienstleister, den wir zwei Jahre vorher gewechselt hatten“, sagt er heute. „In diesem Moment wusste ich, dass ich nichts in der Hand halte.“

4 Stunden im Monat für die Sicherheit des ganzen Hauses

Thomas ist 51, gelernter Erzieher, seit 14 Jahren Qualitätsbeauftragter bei einem Träger der Eingliederungshilfe mit 340 Mitarbeitenden an sechs Standorten. Die Rolle des Informationssicherheitsbeauftragten hat er 2023 dazubekommen, in einer Leitungssitzung, in einem Nebensatz. Er hatte sie nicht gesucht. Er war nur der Einzige, der bei Audits nicht zusammenzuckte.

Offiziell standen ihm vier Stunden im Monat zur Verfügung. Tatsächlich waren es zwei, und die gingen für Fragen drauf, die sonst niemand beantworten wollte. Sein Dienstagvormittag bestand aus Begehungsprotokollen, Hygieneplänen und der Bitte einer Wohngruppenleitung, doch noch einmal zu erklären, warum man Kennwörter nicht an den Monitor klebt. Das Notfallkonzept hatte ein Berater erstellt, sauber gegliedert, mit Anhang. Es lag im Regal, gut sichtbar, und niemand hatte je hineingesehen.

3 Tage Papier

Die Verschlüsselung lief in der Nacht zum Dienstag. Am Morgen fehlte alles auf einmal. Dienstplanung, Betreuungsdokumentation, Abrechnung mit den Kostenträgern. Die Telefonanlage lief über IP und war damit ebenfalls weg. Wer den Träger erreichen wollte, erreichte niemanden.

Am zweiten Tag organisierten die Wohngruppen den Dienst auf Papier, wie früher. Am dritten Tag kam der Moment, den Thomas bis heute nicht vergisst. Eine Fachkraft im Spätdienst stand vor ihm und fragte, welche Medikation bei einem Klienten am Vortag geändert worden war. Die Antwort stand in der Dokumentation. Die Dokumentation war verschlüsselt.

Sie haben es an dem Tag gelöst, über Rückfragen, über Handnotizen, über den Hausarzt. Aber Thomas hat abends die Heimaufsicht informiert, und das war der Punkt, an dem der Vorfall aufhörte, ein IT-Problem zu sein.

Die Frage, auf die er keine Antwort hatte

Der Aufbruch kam nicht in der Krise. In der Krise funktioniert man. Er kam sechs Wochen später, in einer ruhigen Sitzung, als der Geschäftsführer eine harmlose Frage stellte. Ob so etwas wieder passieren könne.

Thomas hätte beruhigen können: Der Dienstleister hatte nachgebessert, es gab neue Sicherungen, ein neues Konzept war in Arbeit. Stattdessen sagte er, dass er es nicht wisse. Und dass er es auch nicht wissen könne, weil niemand je geprüft habe, wie lange ein Wiederanlauf tatsächlich dauert.

Sein erster Schritt war unspektakulär und bewusst nicht das, was im Lehrbuch steht. Er hat kein Konzept überarbeitet und keine Software gekauft. Er hat eine Liste mit 14 Prozessen geschrieben und daneben eine einzige Frage gesetzt. Was passiert, wenn dieser Prozess vier Stunden nicht läuft.

Der Widerstand kam von unten

Er hatte mit Gegenwind von oben gerechnet. Der kam nie. Die Geschäftsführung hatte den Vorfall selbst erlebt und stimmte allem zu, was nichts kostete.

Der Widerstand kam aus den Bereichen. Sechs Wochen nach einer Krise haben Leitungskräfte kein Interesse an Interviews über die Krise. Sie haben Rückstände. Der IT-Verantwortliche, ein Zweierteam mit einem externen Partner, fühlte sich bei jeder Frage nach Abhängigkeiten beschuldigt, und Thomas verstand das sogar.

Nach dem vierten Interview stand er kurz davor, aufzugeben. Drei Bereiche hatten nahezu identische Antworten geliefert, in fast identischen Formulierungen. Sie hatten sich abgesprochen, um den Aufwand kleinzuhalten.

„Ich habe die Mappe zugeklappt und gedacht, ich mache diesen Leuten Arbeit für etwas, das nie wieder passiert“, sagt er. „Dabei war es gerade erst passiert. So schnell verdrängt eine Organisation.“

Was er heute anders machen würde, sagt er ohne Zögern. Er hätte die Bereichsleitungen nicht einzeln befragt, sondern die erste Runde als gemeinsame Sitzung angesetzt. Nicht wegen der Zeitersparnis, sondern weil die Bereiche dort gemerkt hätten, wie sehr sie voneinander abhängen. Die Erkenntnis, dass die Abrechnung ohne die Dokumentation nichts wert ist, wirkt im Raum stärker als auf dem Papier.

26 Stunden

Im März stand der erste echte Restore-Test an. Ein Fachverfahren, zurückgespielt in eine abgetrennte Umgebung, mit einer Kollegin aus der Abrechnung, die prüfen sollte, ob man damit wirklich arbeiten kann.

Geplant waren vier Stunden. Es wurden 26.

Auf dem Papier ist das ein Misserfolg. Für Thomas war es der Wendepunkt, und zwar aus einem Grund, auf den er selbst nicht gekommen wäre. Die Kollegin aus der Abrechnung sah sich das Protokoll an und sagte einen Satz, den er seitdem in jeder Leitungsrunde zitiert.

„26 Stunden kann ich planen. Vier Stunden konnte ich nur glauben.“

Von diesem Tag an war das Thema kein Sicherheitsthema mehr, sondern ein Betriebsthema. Die Bereiche fingen an, eigene Notbetriebe zu beschreiben, weil sie plötzlich wussten, worauf sie sich einstellen müssen. Was wie ein gescheiterter Test aussah, war der Anfang der Akzeptanz.

Was es gekostet hat

Ein halbes Jahr lang blieb die Qualitätsarbeit liegen. Das Rezertifizierungsaudit hat der Träger bestanden, aber knapp, und Thomas weiß genau, warum. Das Verhältnis zum langjährigen IT-Dienstleister hat den Prozess nicht überstanden. Der Vertrag wurde nicht verlängert, und die Trennung war unangenehm für beide Seiten.

Am schwersten aber, sagt er, war etwas anderes. Über Monate der Kollege gewesen zu sein, der immer wieder mit dem Vorfall anfängt, während alle anderen ihn hinter sich lassen wollen.

Der veränderte Dienstagvormittag

Heute hat Thomas vier Stunden im Monat für die Rolle, und diese vier Stunden finden statt. Zweimal im Jahr steht ein Wiederanlauftest im Kalender, eingetragen von der Assistenz der Geschäftsführung, nicht von ihm. Für 14 Prozesse gibt es Zahlen, für neun davon einen beschriebenen Notbetrieb.

Wenn er heute mit einem Sicherheitsthema in die Leitungsrunde kommt, fragt niemand mehr, ob das nötig ist. Man fragt, bis wann.

Auf die Frage, was er gern früher gewusst hätte, überlegt er lange. Dann sagt er einen Satz, der besser ist als jedes Konzept.

„Der Vorfall hat mich nicht zum Notfallmanager gemacht. Das war der Test, der gescheitert ist. Erst als etwas messbar schiefging, hat mir jemand geglaubt.“

Wo Sie weiterlesen

Die 14 Prozesse und die Frage nach den vier Stunden sind kein Zufall, sondern der Kern einer Business-Impact-Analyse. Wie Sie diese Erhebung methodisch sauber aufsetzen, steht im Beitrag „In 6 Schritten zur belastbaren Business-Impact-Analyse“ in dieser Ausgabe, samt Erhebungsbogen zum Herunterladen.

Wie Sie die 26 Stunden bei sich selbst messen, ohne Testrechenzentrum und ohne Zusatzbudget, zeigt der Beitrag „So messen Sie, wie lange Ihr Wiederanlauf wirklich gedauert hat“.

Wie gut Sie auf den Auslöser vorbereitet sind, der diese Geschichte in Gang gesetzt hat, prüfen Sie mit dem Ransomware-Selbstcheck aus Ausgabe 17.

Zur Einordnung. Dieser Bericht beruht auf einem realen Mandat aus der Beratungspraxis des Autors. Name, Region und kennzeichnende Details sind verändert, der Verlauf und die genannten Zahlen sind es nicht. Die zitierten Sätze sind autorisiert.

Wie hat Ihnen dieser Artikel gefallen?

1
0

196
2
512
Andreas Hessel ist Vorstand der GRC Consulting AG und berät seit über dreißig Jahren Unternehmen der Finanzbranche und den Mittelstand in Informationssicherheit, Datenschutz, Risikomanagement und KI-Governance. Seine Erfahrung als Datenschutzbeauftragter, […]