Incident Response im Zeitalter der KI: Warum Ihr Plan nur so gut ist wie Ihre letzte Live-Simulation

Veröffentlicht

Image Placeholder

Key takeaway

  • Das UK Cybersecurity and Resilience Bill erweitert den bisherigen NIS-Anwendungsbereich um eine neue Kategorie designierter kritischer Lieferanten – ein Test, der sich danach richtet, was Sie liefern, nicht nach Ihrer Größe oder Branche. Sie melden sich nicht an. Sie werden benannt.

  • Das Gesetz lässt zwei Uhren ab demselben Zeitpunkt laufen: eine Erstmeldung innerhalb von 24 Stunden, ein vollständiger Bericht innerhalb von 72 Stunden. Der 72-Stunden-Bericht ist der, der einen Plan wirklich auf die Probe stellt.

  • Nur 25 % der britischen Unternehmen verfügen laut der Cyber Security Breaches Survey des DSIT über einen formalen Incident-Response-Plan.

  • Die durchschnittliche eCrime-Breakout-Zeit liegt laut CrowdStrikes Global Threat Report 2026 inzwischen bei 29 Minuten – und diese Uhr läuft, bevor Ihre Erkennungsuhr überhaupt startet.

  • Eine vollständig automatisierte Reaktion birgt das Risiko, dass ein KI-Agent eine schnelle Entscheidung ohne Kontext trifft. Die Lösung: Erkennung und Eskalation automatisieren, damit die menschliche Entscheidung, wenn sie gebraucht wird, Minuten statt Stunden dauert.

  • Liegt Ihre letzte Live-Simulation mehr als sechs Monate zurück – eine, die den 72-Stunden-Bericht und nicht nur die 24-Stunden-Meldung getimt hat –, haben Sie ein Dokument, keinen getesteten Plan.

Vorbereitung ist der halbe Erfolg. Das gilt für Prüfungen genauso wie für Incident Response. Ein Plan, den Sie nie getestet haben, ist nur ein Dokument. Das UK Cybersecurity and Resilience Bill ist dabei, aus dieser Unterscheidung eine teure Angelegenheit zu machen. Das Gesetz erweitert den bisherigen NIS-Anwendungsbereich um Rechenzentren, mittlere und große Managed-Service-Provider, große Lastregler sowie eine neue Kategorie designierter kritischer Lieferanten. Lesen Sie den letzten Punkt ruhig zweimal.

Eine Regulierungsbehörde kann Sie als kritischen Lieferanten einstufen, wenn Sie einen Betreiber wesentlicher Dienste beliefern, wenn Ihre eigenen Systeme für diese Belieferung tragend sind und wenn Ihr Ausfall spürbare wirtschaftliche oder gesellschaftliche Störungen verursachen würde. Beachten Sie, was in diesem Test fehlt: Ihre Größe. Ihre Branche. Ob Sie sich selbst je als kritische Infrastruktur betrachtet haben. Sie melden sich nicht an. Sie werden benannt – und die Pflichten kommen mit dem Schreiben.

Die meisten Organisationen halten eine Reaktionsrichtlinie für ausreichend. Sie werden bald feststellen, dass das nicht stimmt, denn laut der Cyber Security Breaches Survey des DSIT verfügt ohnehin nur ein Viertel der britischen Unternehmen über einen formalen Incident-Response-Plan.

 

Was erfordert echte Einsatzbereitschaft wirklich?

Das Gesetz lässt zwei Uhren ab demselben Zeitpunkt laufen: eine Erstmeldung innerhalb von 24 Stunden, ein vollständiger Bericht innerhalb von 72 Stunden – parallel dazu gehen Kopien an das NCSC. Die meisten Berichte konzentrieren sich auf die 24 Stunden. Das ist die einfache Übung. 24 Stunden verschaffen Ihnen einen kurzen Hinweis, und ein Hinweis ist eine niedrige Hürde: etwas ist passiert, ungefähr das hier, und das sind wir. Beim 72-Stunden-Bericht brechen ungetestete Pläne zusammen, denn dann brauchen Sie Umfang, Auswirkung, Ursache – und eine verantwortliche Person, die bereit ist, für alle drei ihren Namen herzugeben.

Echte Einsatzbereitschaft erfordert:

  • Erkennung – zu wissen, dass etwas passiert ist, statt anzunehmen, dass ein Richtliniendokument das schon abdeckt

  • Schweregradbewertung – eine qualifizierte Person trifft schnell eine vertretbare Einschätzung des Ausmaßes

  • Freigabe – eine verantwortliche Person genehmigt die Meldung an die Behörde, aktenkundig

Das Gesetz hat im Juni 2026 das Unterhaus passiert und liegt nun im Oberhaus. Die königliche Zustimmung wird noch in diesem Jahr erwartet, doch die Schwellenwerte, die tatsächlich bestimmen, wer betroffen ist, kommen erst später – über sekundäre Rechtsvorschriften. Diese Verzögerung können Sie zu Ihrem Vorteil nutzen. Es ist ein Zeitfenster, um sich vorzubereiten, bevor Sie genau wissen, worauf.

Drei Tage klingen großzügig – bis man einen echten Vorfall erlebt hat, bei dem der erste Tag damit vergeht, zu diskutieren, ob es überhaupt ein Vorfall ist. Die meisten Organisationen haben diese Abfolge noch nie live durchgespielt. Sie haben sie aufgeschrieben. Aufschreiben und unter Druck ausführen sind zwei verschiedene Fähigkeiten, und der Unterschied zeigt sich erst, wenn es zu spät ist, ihn still zu beheben.

Warum vergrößert KI die Bereitschaftslücke?

Angreifer setzen KI ein und sind damit bereits schneller als die meisten menschlichen Reaktionsprozesse. Hier ist die Zahl, die das Gespräch neu einordnen sollte.

Die durchschnittliche eCrime-Breakout-Zeit – die Zeitspanne zwischen erstem Zugriff und lateraler Bewegung – sank laut CrowdStrikes Global Threat Report 2026 im Jahr 2025 auf 29 Minuten. Der schnellste beobachtete Fall lag bei 27 Sekunden. CrowdStrike führt diese Beschleunigung direkt auf KI-gestützte Angreifer zurück, deren Aktivität im Jahresvergleich um 89 % zunahm. Stellen Sie die beiden Uhren nebeneinander: Ein Angreifer braucht 29 Minuten. Sie haben 24 Stunden, um die Behörde zu informieren, und 72, um sich zu erklären.

Das klingt nach komfortablem Spielraum – und ist genau umgekehrt, denn die 29 Minuten des Angreifers laufen, bevor Ihre Uhr überhaupt zu ticken beginnt. Bis Sie irgendetwas erkennen, hatte der Angreifer bereits seine halbe Stunde. Der naheliegende Reflex ist, diese Lücke mit noch mehr Automatisierung auf der Verteidigungsseite zu schließen. Dieser Reflex ist nur zur Hälfte richtig.

Eine vollständig automatisierte Reaktion erzeugt ihren eigenen Fehlermodus: Ein KI-Agent trifft eine schnelle Entscheidung, ohne den Kontext zu haben, den ein Mensch erkannt hätte. Das Ziel ist nicht, überall die Geschwindigkeit des Angreifers mit Maschinentempo zu kontern. Es geht darum, alles vor und nach der menschlichen Entscheidung zu verdichten, damit die Person, die tatsächlich die Entscheidung treffen muss – etwa die Freigabe der Behördenmeldung oder die Bestätigung des Schadensradius –, ihre Minuten mit Entscheiden statt mit Zusammentragen verbringt. 

Ist schnellere Automatisierung nicht die naheliegende Lösung?

Sie ist die naheliegende Lösung – und für sich allein die falsche. Angreifer brauchen keinen Menschen im Entscheidungsprozess. Verteidiger, in den meisten Fällen, schon. Und genau herauszufinden, wo dieser menschliche Kontrollpunkt sitzen muss, ist ein schwierigeres Problem, als ein KI-System auf einen Vorfall anzusetzen und laufen zu lassen.

Geschwindigkeit ohne Urteilsvermögen liefert schnell die falsche Entscheidung statt langsam die richtige. Die Organisationen, die das richtig machen, werden diejenigen sein, die Erkennung und Eskalation konsequent automatisieren und gleichzeitig einen echten menschlichen Entscheidungspunkt genau dort belassen, wo er hingehört.

Das ist keine theoretische Kostenrechnung. Laut IBMs Cost of a Data Breach Report 2026 liegen die durchschnittlichen globalen Kosten einer Datenschutzverletzung bei 4,99 Millionen US-Dollar, ein Plus von 12 % im Jahresvergleich. Jede vierte böswillige Sicherheitsverletzung ist inzwischen KI-gestützt, und diese kosten im Schnitt 6 Millionen US-Dollar. KI-gestützte Angriffe schlagen allein mit rund 1 Million US-Dollar zusätzlich zu Buche.

Was diese Kosten senkt, ist im Vergleich unspektakulär. IBMs Daten zeigen durchgängig, dass Organisationen mit einem eigenen IR-Team und einem getesteten Plan deutlich weniger zahlen als Organisationen ohne beides – und dass sich die Ersparnis vor allem bei mindestens zweimal jährlichem Testen konzentriert. Die Verantwortung für die Kommunikationsseite dieser Reaktion zu zentralisieren – etwa dafür, wie Haftungsausschlüsse und Compliance-Hinweise in E-Mails greifen, sobald ein Vorfall bestätigt ist –, ist eine der unspektakulärsten Maßnahmen, die sich leise selbst bezahlt macht.

 

Was sollten IT-Verantwortliche vor Inkrafttreten des Gesetzes tun?

Führen Sie eine Live-Simulation durch. Einen echten Test, ob Ihr Team innerhalb eines Arbeitstages erkennen, bewerten und die Freigabe einholen kann. Liegt das mehr als sechs Monate zurück, haben Sie keinen getesteten Plan. Sie haben ein Dokument – und das Gesetz zielt genau auf diesen Unterschied.

Was unterscheidet eine echte Simulation von Compliance-Theater?

Die meisten Tabletop-Übungen scheitern auf die gleiche Art. Sie sind terminiert, klar abgegrenzt und finden mit den richtigen Personen im Raum an einem Tag statt, an dem niemand beschäftigt ist. Echte Vorfälle halten sich an nichts davon. Wenn Ihre Übung noch nie Folgendes getan hat, hat sie nichts getestet:

  • Zu einer ungünstigen Uhrzeit starten. Freitag um 16:30 Uhr ist der ehrliche Test. Genauso die zweite Augustwoche.

  • Die Freigabe erzwingen, statt sie zu simulieren. Benennen Sie die Person, die die Behördenmeldung genehmigt. Lassen Sie sie unter Zeitdruck und mit unvollständigen Informationen Ja oder Nein sagen. Die meisten Organisationen stellen hier fest, dass niemand so genau weiß, wer das eigentlich ist.

  • Informationen gezielt zurückhalten. Echte Vorfälle kommen in Fragmenten an, und die Hälfte der frühen Fragmente ist falsch. Wenn Ihr Szenario-Briefing korrekt und vollständig ist, testen Sie nur Leseverständnis.

  • Den 72-Stunden-Bericht timen, nicht nur die 24-Stunden-Meldung. Entwerfen Sie ihn wirklich. Die Lücke zwischen „Wir würden die ICO informieren“ und einem schriftlichen Bericht zu Umfang und Ursache ist genau dort, wo sich die meisten Pläne als reines Deckblatt entpuppen.

  • Ohne die naheliegende Person durchführen. Ihr fähigster Ansprechpartner ist im Urlaub. Funktioniert der Plan nur, wenn diese Person erreichbar ist, haben Sie eine Abhängigkeit, keinen Prozess. 

Die Prüfungs-Analogie trägt bis zum Schluss: Ob Sie gelernt haben, merken Sie nicht beim erneuten Lesen Ihrer Notizen. Sie merken es, wenn Sie die Prüfung tatsächlich schreiben.

War Ihr letzter Incident-Response-Test eher ein Gespräch als eine Simulation, lohnt es sich, das zu ändern, bevor das Gesetz es für Sie erledigt. Hier sehen Sie, wie Organisationen die Lücke zwischen einer bloßen Richtlinie und echter Audit-Bereitschaft auf der Kommunikationsseite dieses Risikos schließen.