Stellen Sie sich eine Druckerei mit 35 Mitarbeitern vor. Dienstagmorgen, 6:30 Uhr. Die Frühschicht kommt. Nichts geht. Kein Server, keine Auftragsdaten, keine Maschinensteuerung. Auf einem Bildschirm steht ein Text auf Englisch. Der Schichtleiter ruft den Geschäftsführer an. Der Geschäftsführer ruft den IT-Dienstleister an. Es ist eine Mobilnummer aus einer E-Mail von 2023. Sie ist nicht mehr vergeben.
Was jetzt folgt, entscheidet über die nächsten Tage: Wer ist Ansprechpartner? Wer darf entscheiden, ob Systeme abgeschaltet werden? Wer meldet an die Behörde? Wer informiert die Kunden? Wo liegen die Backups – und wer hat die Zugangsdaten?
Diese Fragen im Ernstfall zu klären, kostet Stunden. Sie vorher zu klären, kostet einen Nachmittag. In diesem Artikel klären wir, was seit Dezember 2025 gesetzlich Pflicht ist, was in einen praxistauglichen KMU-Notfallplan gehört und warum der ungetestete Plan nicht zählt.
Seit Dezember 2025 ist der Notfallplan Pflicht – für viele
Mit dem Inkrafttreten des NIS2-Umsetzungsgesetzes am 6. Dezember 2025 ist ein nachweislich funktionierender und getesteter Notfallplan für rund 29.000 deutsche Unternehmen keine Empfehlung mehr, sondern gesetzliche Verpflichtung. Paragraf 30 BSIG verlangt ausdrücklich Business-Continuity-Maßnahmen.
Auch wer nicht direkt betroffen ist, kommt an dem Thema selten vorbei: Cyber-Versicherer verlangen zunehmend einen dokumentierten Notfallplan als Voraussetzung für Ransomware-Deckung. Und Auftraggeber aus regulierten Branchen fragen ihn in Lieferantenaudits ab.
Was in einen KMU-Notfallplan gehört
Der BSI-Standard 200-4 „Business Continuity Management“ definiert den fachlichen Rahmen und orientiert sich an der ISO 22301. Für KMU gibt es zusätzlich einen kostenlosen Maßnahmenkatalog des BSI zum IT-Notfallmanagement. Beides ist gut – aber für den Anfang zu umfangreich.
Ein praxistauglicher Notfallplan für einen Mittelständler umfasst 10 bis 15 Seiten und enthält:
- Alarmierungskette mit aktuellen Kontaktdaten. Wer ruft wen an, in welcher Reihenfolge, unter welcher Nummer? Inklusive Vertretung. Und zwar auf Papier, nicht nur in einem System, auf das man im Ernstfall keinen Zugriff hat.
- Business Impact Analysis (BIA). Welche Systeme sind wie kritisch? Wenn das ERP steht, steht die Produktion. Wenn der Newsletter-Versand steht, wartet er drei Tage. Diese Einordnung entscheidet über die Reihenfolge im Wiederanlauf.
- Notfallszenarien. Mindestens: Cyberangriff/Ransomware, Stromausfall, Ausfall des Rechenzentrums oder Cloud-Anbieters, Ausfall der Schlüsselperson.
- Wiederanlaufplan mit Schritt-für-Schritt-Anweisungen. Nicht „Backup zurückspielen“, sondern: welches Backup, von wo, mit welchen Zugangsdaten, in welcher Reihenfolge, wer prüft das Ergebnis.
- Meldewege. An wen wird gemeldet – BSI, Datenschutzbehörde, Versicherung, Kunden? Mit Fristen. Bei NIS-2-Betroffenheit läuft die Uhr ab Kenntnis.
Der Punkt, an dem die meisten Pläne scheitern
Hier ist die unbequeme Wahrheit: Ein Notfallplan ohne dokumentierten Test gilt weder für NIS-2-Audits noch für die Cyber-Versicherung als erfüllt. Und in der Praxis wird genau dieser Test übersprungen.
Der Grund ist verständlich. Ein Test kostet Zeit, stört den Betrieb und fördert unangenehme Erkenntnisse zutage. Genau deshalb ist er wertvoll. Typische Erkenntnisse aus einem ersten Test:
- Die Backup-Zugangsdaten liegen in einem Passwortmanager, der auf dem verschlüsselten Server läuft.
- Die Notfall-Telefonliste ist zwei Jahre alt. Zwei Nummern existieren nicht mehr.
- Niemand weiß, wer entscheiden darf, ob die Produktion angehalten wird.
- Die Wiederherstellung eines Servers dauert nicht vier Stunden, sondern elf.
Jede dieser Erkenntnisse ist im Test ärgerlich und im Ernstfall existenzbedrohend. Ein Test pro Jahr reicht, wenn er dokumentiert wird – Datum, Teilnehmer, Szenario, Ergebnis, Nachbesserungen.
Der pragmatische Aufbau in fünf Schritten
Aus unserer Beratungspraxis: So kommt ein Mittelständler in vier bis sechs Wochen zu einem brauchbaren Plan.
- Schritt 1: Kritische Systeme benennen. Nicht alle. Die fünf bis zehn, ohne die der Betrieb steht.
- Schritt 2: RTO und RPO festlegen. Wie lange darf jedes System ausfallen, wie viel Datenverlust ist tolerierbar? Diese Werte gehören auch in den IT-Vertrag.
- Schritt 3: Alarmierungskette schreiben und ausdrucken. Ein Blatt Papier, im Ordner und zu Hause bei der Geschäftsführung.
- Schritt 4: Wiederanlaufplan für die kritischen Systeme dokumentieren. Konkret genug, dass ein externer Techniker damit arbeiten kann.
- Schritt 5: Einmal testen. Ein Szenario, ein halber Tag, Protokoll schreiben.
Wer diesen Aufbau nicht selbst leisten will, lässt ihn begleiten. In [Managed-Services-Projekten](https://bavaria-informatics.com/services/#managed-services) erstellen wir Notfallpläne gemeinsam mit dem Betrieb und übernehmen den technischen Teil des Wiederanlaufs – die Entscheidungshoheit bleibt beim Unternehmen.
Fazit
Ein IT-Notfallplan ist seit Dezember 2025 für viele Betriebe gesetzliche Pflicht und für alle anderen eine der wirksamsten Vorsorgemaßnahmen überhaupt. Er muss nicht 80 Seiten haben. 10 bis 15 Seiten mit klaren Zuständigkeiten, aktuellen Kontaktdaten und einem dokumentierten Test schlagen jedes ungetestete Handbuch.
Die entscheidende Frage lautet nicht „Haben wir einen Plan?“, sondern „Haben wir ihn einmal durchgespielt?“. Wer sie mit Ja beantworten kann, ist besser aufgestellt als die große Mehrheit.
Wenn Sie wissen wollen, wie ein Notfallplan für Ihren Betrieb aussieht und welche Systeme wirklich kritisch sind, sprechen Sie uns an. Wir analysieren Ihre Situation in einem Erstgespräch – kostenfrei und ohne Fachchinesisch.
