Die 4-Stunden-Uhr beginnt
Es ist Sonntag, 21:47 Uhr. Im
22:15 Uhr — Der diensthabende
22:48 Uhr — Der Incident Manager der Bank weckt den
23:15 Uhr — Klassifizierung steht. Damit beginnt die 4-Stunden-Uhr
für die Erstmeldung an die
Was passiert in diesen vier Stunden? Wer schreibt was? An wen geht die Meldung, in welchem Format? Welche Inhalte sind Pflicht? Wer eskaliert an den Vorstand? Genau diese Workflow-Frage beantwortet Modul 9.
Drei Stufen der Klassifizierung
Vor allem anderen steht die Frage: Was haben wir hier eigentlich? ISO 27035 unterscheidet drei Stufen, mit klaren Übergangs-Kriterien:
Die Klassifizierung ist die wichtigste Audit-Entscheidung im gesamten Vorfallmanagement — sie löst die DORA-Meldepflicht aus, aktiviert die Eskalation an den Vorstand und schreibt den Krisenstab zwingend zusammen. Eine falsche oder verspätete Klassifizierung kann nachträglich zur Sanktion durch die Aufsicht führen.
Der ISO-27035-Prozess in 5 Phasen
Hinter jedem Vorfall steckt derselbe fünfphasige Lifecycle:
Wichtig ist: Phase 1 (Plan & Prepare) passiert vor jedem Vorfall —
sie ist die Voraussetzung dafür, dass die anderen vier Phasen im
Krisenfall überhaupt funktionieren. Eine Bank ohne Playbooks, ohne
geübtem
Schweregrad-Matrix S1–S4
Innerhalb der Klassifizierungs-Phase wird einem Vorfall ein Schweregrad zugewiesen. In Banken hat sich die S1-S4-Skala etabliert:
| Grad | Auswirkung | Reaktionszeit | Beispiel | DORA-Meldung? |
|---|---|---|---|---|
| S1 | Kritisch — Geschäftsbetrieb gestoppt | Sofort, 24/7 | Online-Banking-Ausfall, | Ja, immer |
| S2 | Hoch — kritische Funktion eingeschränkt | < 4h | Kompromittiertes priv. Konto, partieller Mail-Ausfall | Ja, meist |
| S3 | Mittel — einzelne Systeme betroffen | < 1 Werktag | Malware auf Einzelplatz, lokal isoliert | Selten — Einzelfall-Prüfung |
| S4 | Niedrig — keine wesentlichen Auswirkungen | Next Business Day | Failed Logins, | Nein |
Drei Dimensionen fließen in die Bewertung ein:
-Auswirkungen — Vertraulichkeit, Integrität, VerfügbarkeitCIA - Asset-Reichweite — Anzahl betroffener Systeme, Kritikalität, Ausbreitungsgrad
- Regulatorik-Trigger — DORA-Meldepflicht, DSGVO-Datenpanne, Reputationsrisiko
Die Matrix ist in jedem
DORA-Meldefristen vertieft (Art. 17–23)
Wir hatten in Modul 6 die drei Meldestufen kurz gesehen. Hier die Detail-Ansicht, wie sie in der Praxis durchlaufen wird:
Wann beginnt die 4-Stunden-Uhr genau?
Die häufigste Audit-Falle in deutschen Banken. Die richtige Antwort:
- Nicht ab Erkennung des Vorfalls
- Nicht ab Eskalation an den CISO
- Sondern: ab Klassifizierung als „schwerwiegender IKT-Vorfall” im Sinne von DORA Art. 18.
Mit einer harten Obergrenze: Spätestens 24 Stunden nach Erkennung muss die Klassifizierungs-Entscheidung gefallen sein. Wer das hinauszögert, hat regulatorisch ein Problem — die Aufsicht wird nachträglich prüfen, ob die Klassifizierung „mit angemessener Sorgfalt” und „zeitnah” erfolgte.
Was muss in die Erstmeldung?
Die Erstmeldung wird über das BaFin-Meldeportal eingereicht. Pflichtinhalte nach RTS zur DORA-Meldung:
- Identifikation der Bank und Ansprechperson (typischerweise CISO)
- Zeitpunkt der Erkennung und Zeitpunkt der Klassifizierung
- Betroffene IKT-Systeme und Geschäftsfunktionen
- Vorläufige Bewertung der Auswirkungen auf Kunden, Geschäftsbetrieb, Markt
- Erste Eindämmungs- und Mitigationsmaßnahmen
- Stand der Ursachenermittlung (im Erstbericht oft noch unklar)
- Erste Bewertung der Außenkommunikation (sind Kunden zu informieren?)
Das CSIRT — fünf Rollen im Krisenstab
Im Ernstfall arbeitet das
- Gesamtkoordination im Krisenstab
- Entscheidung über Eskalation an 2L / Vorstand
- Single Point of Contact für externe Aufsicht
- Ersterkennung und Triage
- Erstmaßnahmen (Isolierung, Logs sichern)
- Übergabe an Technical Analyst
- Forensik, Root Cause Analysis
- Eradication (Schadcode entfernen)
- Wiederherstellungs-Plan technisch
- Interne Krisenkommunikation
- Externe Kommunikation (Kunden, Medien, Aufsicht)
- Abstimmung mit PR / Marketing
- DORA-Meldepflicht-Prüfung (Art. 19)
- DSGVO-Datenpannen-Meldung (Art. 33)
- Strafrechtliche Aspekte, Strafanzeige
Der Incident Manager ist die wichtigste Rolle — er/sie koordiniert
alles, hält Kontakt zur 2L und entscheidet über Eskalation an den
Vorstand. In den meisten Banken ist der Incident Manager nicht der
CISO selbst (der wäre dann zu sehr im operativen Kleinklein), sondern
ein erfahrener Senior aus dem
CSIRT in kleinen Banken — die virtuelle Rolle
In der Realität haben die wenigsten Förderbanken ein eigenständiges
CSIRT mit eigenen Stellen. Sobald die Bank kleiner ist als ein paar
hundert Mitarbeiter, lohnt sich der 24/7-Schichtbetrieb wirtschaftlich
nicht — und damit ist das SOC fast immer an einen
Wichtig zu verstehen: Die Verantwortung lässt sich nicht
auslagern. Der MSSP übernimmt Detection und Tier-1/2-Reaktion, aber
die Klassifizierung als „schwerwiegend” (4h-Uhr-Auslöser), die
DORA-Meldung an die
Tabletop-Exercise — wie das geübt wird
DORA Art. 24-25 verlangt regelmäßige Tests — die wichtigste Übungsform
fürs Vorfallmanagement ist das
Szenario: Kompromittierter VPN-Account einer Privilegierten
Ausgangslage — Montagmorgen, 09:30 Uhr.
Im SOC läuft ein Alarm: Aus einem ungewöhnlichen Land (Singapur) hat sich eine Mitarbeiterin der IT-Administration per VPN eingeloggt. Sie ist offiziell im Urlaub. MFA wurde korrekt absolviert — was möglich ist, wenn der Angreifer auch das Mobiltelefon kontrolliert.
- 09:32SOC-Tier 1 sichtet den Alarm und eröffnet ein Ticket. Übergabe an Tier 2.Klassifizierung: IS-Ereignis
- 09:48SOC-Tier 2 verifiziert: Login wirklich aus Singapur. Die betroffene Mitarbeiterin ist nicht erreichbar.Wechsel → IS-Vorfall
- 10:05CSIRT übernimmt. VPN-Session wird beendet, Account temporär gesperrt. Forensik startet.
- 10:30Incident Manager wird einbezogen. Erste Frage: was hat die Person in den 38 Minuten Online-Zeit gemacht?
- 10:50Forensik-Befund: Zugriffe auf privilegiertes Active-Directory-Konto, mehrere Berechtigungs-Abfragen, Versuch eines Domain-Controller-Zugriffs (geblockt durch Mikrosegmentierung).
- 11:15CISO wird informiert. Bewertung der drei Dimensionen: CIA (potenzielle Integritätsverletzung im AD, keine Vertraulichkeitsverletzung nachweisbar), Asset-Reichweite (kritisch — privilegiertes Konto, AD-Zugriff), Regulatorik (DORA-Meldepflicht wahrscheinlich).
- 11:30Klassifizierung steht: schwerwiegender IKT-Vorfall.4h-DORA-Uhr beginnt
- 12:00Krisenstab einberufen. Communication Lead bereitet Pressetext vor. Legal prüft DSGVO-Meldepflicht.
- 13:30Compensating Controls: alle privilegierten Konten weltweit erzwingen MFA-Re-Auth. Forensik auf der Endpoint der Mitarbeiterin. Das Mobiltelefon wird als kompromittiert eingestuft.
- 15:30Erstmeldung an BaFin abgeschickt.4h-Uhr eingehalten
- ab 18:00Eindämmung läuft, Kommunikation an Vorstand, Vorbereitung der 72h-Zwischenmeldung.
Was lernen wir aus dem Tabletop?
- Die Klassifizierungs-Entscheidung ist der kritische Moment.
Tier 2 wechselt von „Ereignis” zu „Vorfall” — das aktiviert das
.CSIRT - Die Zeit zwischen Eskalation und Klassifizierung muss kurz sein. Im Beispiel: 1 Stunde 30 Minuten.
- Compensating Controls (MFA-Re-Auth weltweit) sind oft die wichtigste Sofort-Maßnahme.
- Communication Lead und Legal arbeiten parallel zum technischen Strang — nicht erst, wenn die Technik fertig ist.
Bank-Beispiele aus Vorfallmanagement-Sicht
Bangladesh Bank 2016 — Hätte die 4h-Uhr geholfen?
Wir hatten in Modul 1 den Vorfall geschichtlich, in Modul 3 als Angriffsklasse behandelt. Aus Vorfallmanagement-Sicht ist das Interessante:
- Klassifizierung zog sich über mehrere Stunden hin — die Bank wusste erst nicht, ob es ein Vorfall oder schon ein Major Incident war.
- Eskalation an Vorstand kam zu spät — Stunden nach dem ersten SWIFT-Alarm der Federal Reserve.
- Externe Meldung an die Aufsicht erfolgte erst, nachdem die Presse bereits berichtete.
Hätte DORA damals gegolten, wäre die 4h-Uhr ab Klassifizierung gelaufen — und vermutlich wäre die Klassifizierungs-Entscheidung selbst zum Audit-Thema geworden.
ICBC Financial Services London 2023 — wie tatsächlich gemeldet wurde
Der LockBit-Angriff vom 8. November 2023 zwang die ICBC binnen Stunden zur Klassifizierung als schwerwiegend — das US-Treasury-Trading war betroffen, eine Markt-Auswirkung sofort gegeben. Was bekannt ist:
- Klassifizierung als „Major Incident” innerhalb von ~2 Stunden nach Detection.
- US-Treasury Department wurde durch die ICBC selbst informiert, parallel zur internen Meldung.
- Externe Forensik (Mandiant) wurde am selben Tag beauftragt.
- Vollständiger Wiederanlauf der Trading-Systeme: ~5 Tage.
ICBC ist als US-Bank-Niederlassung nicht direkt DORA-pflichtig, hatte aber vergleichbare Meldepflichten an SEC und FRB. Funktional sehr ähnlich.
Maersk / NotPetya 2017 — die fünfte Phase als Erfolgsstory
Maersk (siehe Modul 4) ist ein Lehrstück für die fünfte Phase „Learn”:
- Post-Incident-Review wurde sechs Wochen nach dem Vorfall mit externer Begleitung durchgeführt.
- Lessons Learned: BCM-Replikation muss segmentiert sein, Backup-Strategien müssen physisch trennen, Krisenstab-Playbook muss geprobt sein.
- Konkrete Maßnahmen: Maersk veröffentlichte einige Lessons öffentlich — ein Novum in der Branche, das Sicherheitskultur prägt (Vortrag des damaligen CISO Andy Powell auf DEF CON 27).
Maersk ist das positive Gegenstück zu Bangladesh: die ersten Phasen liefen schwach (Detection, Klassifizierung dauerten lang), die fünfte Phase war exzellent — und genau das hat das Unternehmen langfristig gerettet.
Verzahnung mit Modul 8 (Three Lines)
In jedem Vorfall greift der bekannte Eskalationspfad aus Modul 8:
- 1L erkennt (
), behandelt operativ (SOC ) — das WIECSIRT - 2L klassifiziert mit, eskaliert, meldet — das WAS-Auslösen
- 3L prüft nach Wochen, ob alles korrekt lief — das OB
Im Krisenfall ist die Trennung der Linien besonders wichtig: Die 1L soll handeln, die 2L soll bewerten und melden, die 3L soll später unabhängig prüfen. Wer im Krisenstab alle drei Rollen gleichzeitig hat, bekommt im Audit Probleme.
Die fünf Merksätze für Modul 9
Quiz zum Modul
7 Fragen · bestanden ab 67% richtigen Antworten.
1. Ordne den drei Klassifizierungsstufen das passende Beispiel zu.
- BegriffIS-EreignisDefinition hierher ziehen oder rechts anklicken
- BegriffIS-VorfallDefinition hierher ziehen oder rechts anklicken
- BegriffMajor IncidentDefinition hierher ziehen oder rechts anklicken
Per Drag-and-Drop oder Klick zuordnen.
2. Wann beginnt die 4-Stunden-Uhr für die DORA-Erstmeldung genau?
3. Ordne den DORA-Meldungsstufen das passende Hauptinhaltsfeld zu.
- BegriffErstmeldung (4h)Definition hierher ziehen oder rechts anklicken
- BegriffZwischenmeldung (72h)Definition hierher ziehen oder rechts anklicken
- BegriffAbschlussbericht (1 Monat)Definition hierher ziehen oder rechts anklicken
Per Drag-and-Drop oder Klick zuordnen.
4. Welche fünf Phasen hat der ISO-27035-Vorfallmanagement-Prozess? (mehrere richtig)
Mehrfachauswahl möglich.
5. Ordne den CSIRT-Rollen die passende Hauptaufgabe zu.
- BegriffIncident ManagerDefinition hierher ziehen oder rechts anklicken
- BegriffSOC / 1st ResponderDefinition hierher ziehen oder rechts anklicken
- BegriffTechnical AnalystDefinition hierher ziehen oder rechts anklicken
- BegriffCommunication LeadDefinition hierher ziehen oder rechts anklicken
- BegriffLegal / ComplianceDefinition hierher ziehen oder rechts anklicken
Per Drag-and-Drop oder Klick zuordnen.
6. Wozu dient ein Post-Incident-Review?
7. Welche Kombination führt typischerweise zur Klassifizierung als Major Incident und damit zur DORA-Meldepflicht?
Bitte alle Fragen beantworten, dann wird der Button aktiv.