Stellen Sie sich eine Druckerei mit 35 Mitarbeitern vor. Dienstagmorgen, 6:30 Uhr. Die Frühschicht kommt. Nichts geht. Kein Server, keine Auftragsdaten, keine Maschinensteuerung. Auf einem Bildschirm steht ein Text auf Englisch. Der Schichtleiter ruft den Geschäftsführer an. Der Geschäftsführer ruft den IT-Dienstleister an. Es ist eine Mobilnummer aus einer E-Mail von 2023. Sie ist nicht mehr vergeben.

Was jetzt folgt, entscheidet über die nächsten Tage: Wer ist Ansprechpartner? Wer darf entscheiden, ob Systeme abgeschaltet werden? Wer meldet an die Behörde? Wer informiert die Kunden? Wo liegen die Backups – und wer hat die Zugangsdaten?

Diese Fragen im Ernstfall zu klären, kostet Stunden. Sie vorher zu klären, kostet einen Nachmittag. In diesem Artikel klären wir, was seit Dezember 2025 gesetzlich Pflicht ist, was in einen praxistauglichen KMU-Notfallplan gehört und warum der ungetestete Plan nicht zählt.

Seit Dezember 2025 ist der Notfallplan Pflicht – für viele

Mit dem Inkrafttreten des NIS2-Umsetzungsgesetzes am 6. Dezember 2025 ist ein nachweislich funktionierender und getesteter Notfallplan für rund 29.000 deutsche Unternehmen keine Empfehlung mehr, sondern gesetzliche Verpflichtung. Paragraf 30 BSIG verlangt ausdrücklich Business-Continuity-Maßnahmen.

Auch wer nicht direkt betroffen ist, kommt an dem Thema selten vorbei: Cyber-Versicherer verlangen zunehmend einen dokumentierten Notfallplan als Voraussetzung für Ransomware-Deckung. Und Auftraggeber aus regulierten Branchen fragen ihn in Lieferantenaudits ab.

Was in einen KMU-Notfallplan gehört

Der BSI-Standard 200-4 „Business Continuity Management“ definiert den fachlichen Rahmen und orientiert sich an der ISO 22301. Für KMU gibt es zusätzlich einen kostenlosen Maßnahmenkatalog des BSI zum IT-Notfallmanagement. Beides ist gut – aber für den Anfang zu umfangreich.

Ein praxistauglicher Notfallplan für einen Mittelständler umfasst 10 bis 15 Seiten und enthält:

Der Punkt, an dem die meisten Pläne scheitern

Hier ist die unbequeme Wahrheit: Ein Notfallplan ohne dokumentierten Test gilt weder für NIS-2-Audits noch für die Cyber-Versicherung als erfüllt. Und in der Praxis wird genau dieser Test übersprungen.

Der Grund ist verständlich. Ein Test kostet Zeit, stört den Betrieb und fördert unangenehme Erkenntnisse zutage. Genau deshalb ist er wertvoll. Typische Erkenntnisse aus einem ersten Test:

Jede dieser Erkenntnisse ist im Test ärgerlich und im Ernstfall existenzbedrohend. Ein Test pro Jahr reicht, wenn er dokumentiert wird – Datum, Teilnehmer, Szenario, Ergebnis, Nachbesserungen.

Der pragmatische Aufbau in fünf Schritten

Aus unserer Beratungspraxis: So kommt ein Mittelständler in vier bis sechs Wochen zu einem brauchbaren Plan.

Wer diesen Aufbau nicht selbst leisten will, lässt ihn begleiten. In [Managed-Services-Projekten](https://bavaria-informatics.com/services/#managed-services) erstellen wir Notfallpläne gemeinsam mit dem Betrieb und übernehmen den technischen Teil des Wiederanlaufs – die Entscheidungshoheit bleibt beim Unternehmen.

Fazit

Ein IT-Notfallplan ist seit Dezember 2025 für viele Betriebe gesetzliche Pflicht und für alle anderen eine der wirksamsten Vorsorgemaßnahmen überhaupt. Er muss nicht 80 Seiten haben. 10 bis 15 Seiten mit klaren Zuständigkeiten, aktuellen Kontaktdaten und einem dokumentierten Test schlagen jedes ungetestete Handbuch.

Die entscheidende Frage lautet nicht „Haben wir einen Plan?“, sondern „Haben wir ihn einmal durchgespielt?“. Wer sie mit Ja beantworten kann, ist besser aufgestellt als die große Mehrheit.

Wenn Sie wissen wollen, wie ein Notfallplan für Ihren Betrieb aussieht und welche Systeme wirklich kritisch sind, sprechen Sie uns an. Wir analysieren Ihre Situation in einem Erstgespräch – kostenfrei und ohne Fachchinesisch.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Wer suchet der findet