Sofortregel: Bei unmittelbarer Gefahr für Menschen zuerst den örtlichen Notruf beziehungsweise die am Standort festgelegte Alarmierung verwenden. Für Feuerwehr und Rettungsdienst gilt in Deutschland und europaweit die Notrufnummer 112. Anschließend wird, sobald sicher möglich, der interne Melde- und Eskalationsweg ausgelöst.
Entwurfswarnung: Alle internen Rufnummern, E-Mail-Adressen, Rufbereitschaften, Provider-, Kunden- und Behördenkontakte sind noch Platzhalter. Diese Seite ist ohne ergänzte, geprüfte und getestete Realdaten nicht einsatzbereit.
Schutzregel: Private Mobilnummern, personenbezogene Kontaktdaten, Konferenz-PINs, Notfallzugänge, Vertragskennungen und nicht öffentliche Kunden- oder Behördenkontakte werden nicht im allgemein zugänglichen Wiki veröffentlicht. Das Wiki führt Rollen, Eskalationslogik und geschützte Ablagereferenzen.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-05-01 |
| Dokumentenart | Register / Kontakt-, Alarmierungs- und Eskalationslisten |
| Wiki.js-Pfad | /ISMS/05-Vorfaelle-und-Notfallmanagement/Kontakt-und-Eskalationslisten |
| Verantwortlich | Incident-Management / BCM-Verantwortliche/r |
| Fachlich geprüft durch | IT, ISMS, Krisenmanagement, Personal, Datenschutz, Recht, Standorte und Kommunikation |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf – Realdaten, Erreichbarkeit, Vertretungen und Tests nicht bestätigt |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Gültig ab | Nach vollständiger Befüllung, Erreichbarkeitstest und Freigabe |
| Nächste Prüfung | Kritische Kontakte mindestens quartalsweise sowie anlassbezogen |
| Schutzklasse | Vertraulich; personenbezogene und sicherheitskritische Detaildaten besonders geschützt |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Annex A 5.5, 5.6, 5.24 bis 5.30 und 6.8 |
| VDA-ISA-Bezug | ISA 6.0.3, insbesondere Kapitel 1.2 und 1.6 |
Diese Seite steuert die Erfassung, Pflege, geschützte Bereitstellung und Prüfung aller Kontakte und Eskalationswege, die für Sicherheitsereignisse, Notfälle, Krisen und Wiederanlauf benötigt werden.
Sie soll sicherstellen, dass:
| Dokument / Datensatz | Steuerungszweck |
|---|---|
| Meldeweg für Sicherheitsvorfälle | Erklärt Beschäftigten, was und über welche primären Kanäle gemeldet wird |
| Kontakt- und Eskalationslisten | Führt erreichbare Rollen, Stellvertretungen, externe Kontakte, Alarmierungsfolgen und geschützte Detailreferenzen |
| Incident Response | Regelt Triage, Einstufung, Bearbeitung, Kommunikation und Abschluss eines Vorfalls |
| Notfallvorsorge und BCM | Regelt BIA, Notbetrieb, Kontinuitätsstrategien, Krisenorganisation und Übungen |
| Wiederanlaufplanung | Führt technische und fachliche Wiederanlaufrollen, Abhängigkeiten und Runbooks |
Eine Kontaktliste entscheidet nicht selbst, ob eine Behörde, ein Kunde oder die Öffentlichkeit zu informieren ist. Sie macht die nach fachlicher Entscheidung benötigten Kontaktdaten verfügbar.
Erfasst werden Kontakte für:
Standortspezifische Listen werden mit einer Standort-ID gekennzeichnet. Länderübergreifende Standorte benötigen lokal bestätigte Notruf-, Behörden- und Sprachregelungen.
| Begriff | Bedeutung |
|---|---|
| Kontaktrolle | Funktion, die für einen definierten Zweck erreichbar sein muss |
| Primärkontakt | Zuerst zu kontaktierende Rolle oder Stelle |
| Stellvertretung | Vorab festgelegter Ersatz bei Nichterreichbarkeit oder Interessenkonflikt |
| Funktionale Adresse | Rollenbezogene E-Mail-Adresse oder Rufnummer, die nicht allein von einer Person abhängt |
| Rufbereitschaft | Formal geregelte Erreichbarkeit außerhalb üblicher Arbeitszeiten |
| Eskalationsstufe | Nächste organisatorische oder fachliche Ebene nach festgelegtem Auslöser |
| Alarmierungskette | Reihenfolge und Parallelisierung der zu kontaktierenden Rollen |
| Out-of-Band-Kanal | Kommunikationsweg, der nicht von der möglicherweise betroffenen Primärumgebung abhängt |
| Kontaktbestätigung | Dokumentierter Nachweis, dass Daten, Zuständigkeit und Erreichbarkeit geprüft wurden |
| Aktivierungsnachweis | Protokoll, welche Rolle wann über welchen Kanal erreicht oder nicht erreicht wurde |
| Rolle | Verantwortung |
|---|---|
| Geschäftsführung | Kritische Eskalationswege, Befugnisse, Ressourcen und Veröffentlichung freigeben |
| Incident-Management | Incident-Kontakte, Bereitschaften, Stellvertretungen und Aktivierungsprotokolle pflegen |
| BCM-/Krisenmanagement | Krisenstab, Notfallorganisation, Ausweichkanäle und Alarmierungsübungen koordinieren |
| ISMS-Beauftragte/r | Norm-, TISAX-, Risiko-, Audit- und Nachweiskonsistenz prüfen |
| Personalwesen | Eintritt, Wechsel, Austritt und längerfristige Abwesenheiten an Register-Owner melden |
| IT / IT-Sicherheit | Technische Rufbereitschaften, Out-of-Band-Kanäle und Wiederanlaufkontakte bereitstellen |
| Standortleitung | Örtliche Einsatz-, Facility-, Versorgungs- und Sicherheitskontakte bestätigen |
| Datenschutz | Datenschutzrollen und zuständige Aufsichtsbehörde fachlich bestimmen |
| Recht / Compliance | Behörden-, Strafverfolgungs-, Vertrags- und Rechtsberatungskontakte prüfen |
| Einkauf / Service Owner | Provider-, Hersteller-, Lieferanten- und Vertragseskalationen aktuell halten |
| Vertrieb / Projektleitung | Kunden-, Prototypen- und projektbezogene Kontakte sowie Meldevorgaben bestätigen |
| Kommunikation | Interne, externe, Medien- und Krisenkommunikationskontakte steuern |
| Register-Owner | Vollständigkeit, Schutz, Versionierung, Review, Test und Verteilung des Registers |
Die Kontaktsteuerung besteht aus fünf getrennten, verknüpften Datensätzen:
| Datensatz | Inhalt | Schutz / Ablage |
|---|---|---|
| Kontaktrollenverzeichnis | Funktion, Zweck, Owner, Erreichbarkeitsmodell und Stellvertretung | Wiki beziehungsweise gelenktes internes Register |
| Geschützte Kontaktdetails | Namen, Rufnummern, Adressen, Vertrags- und Portalreferenzen | Besonders geschützte Notfallablage |
| Eskalationsmatrix | Auslöser, Stufe, Reihenfolge, Wartezeit und Befugnis | Vertrauliches Register |
| Standortspezifische Notfallkontakte | Einsatzkräfte, Facility, Versorger, Vermieter und lokale Behörden | Geschützte Standortunterlage und Offline-Kopie |
| Aktivierungs- und Testprotokoll | Kontaktversuche, Ergebnisse, Abweichungen und Maßnahmen | Incident-/BCM-Nachweisablage |
Diese Trennung begrenzt unnötige Offenlegung und erhält zugleich die Einsatzfähigkeit.
| Feld | Mindestinhalt |
|---|---|
| Kontakt-ID | Eindeutige, unveränderliche Kennung |
| Kontaktkategorie | Intern, Kunde, Lieferant, Behörde, Einsatzkraft oder Beratung |
| Rolle / Organisation | Funktionale Bezeichnung |
| Zweck | Ereignisse oder Entscheidungen, für die der Kontakt benötigt wird |
| Scope | Standorte, Services, Kunden, Projekte oder Verträge |
| Primärkanal | Funktionale Rufnummer, Adresse, Portal oder sonstiger Kanal |
| Ersatzkanal | Unabhängiger zweiter Weg |
| Erreichbarkeit | Geschäftszeit, Schicht, Rufbereitschaft oder 24/7 |
| Zeitzone / Sprache | Für internationale Kontakte |
| Primärbesetzung | Geschützte Personenreferenz |
| Stellvertretung | Geschützte Personen- oder Rollenreferenz |
| Befugnis | Informieren, beraten, entscheiden, beauftragen oder freigeben |
| Authentisierung | Verfahren zur Identitäts- und Empfängerprüfung |
| Quelle | Vertrag, Rollenbestellung, Behörden- oder Anbieterportal |
| Schutzklasse | Mindestens Intern, häufig Vertraulich |
| Letzte Bestätigung | Datum, Prüferrolle und Prüfmethode |
| Nächste Prüfung | Fälligkeit |
| Offline-Verfügbarkeit | Medium, Standort und verantwortliche Rolle |
| Status | Entwurf, bestätigt, testbereit, getestet, gesperrt oder archiviert |
| Kontakt-ID | Zweck | Primärrolle | Stellvertretung | Soll-Erreichbarkeit | Status |
|---|---|---|---|---|---|
| K-INT-001 | Annahme Sicherheitsmeldung | Service Desk / Meldungsannahme | IT-Rufbereitschaft | Festzulegen | Kontaktdaten fehlen |
| K-INT-002 | Incident-Leitung | Incident-Manager/in | benannte Incident-Vertretung | Kritische Vorfälle: unverzüglich | Besetzung fehlt |
| K-INT-003 | Technische Einsatzleitung | IT-Sicherheitsverantwortung | IT-Leitung | Festzulegen | Besetzung fehlt |
| K-INT-004 | OT-/Produktionsvorfall | OT-/Produktionsverantwortung | Produktionsleitung | Nach Betriebsmodell | Besetzung fehlt |
| K-INT-005 | Datenschutzprüfung | Datenschutzbeauftragte/r oder Koordination | benannte Vertretung | Fristgerecht nach interner Eskalation | Besetzung fehlt |
| K-INT-006 | Recht / Compliance | Rechts-/Compliance-Rolle | Geschäftsführung / externe Beratung | Nach Einstufung | Besetzung fehlt |
| K-INT-007 | Krisenleitung | benannte Krisenleitung | Geschäftsführungsvertretung | Bei Aktivierung unverzüglich | Besetzung fehlt |
| K-INT-008 | BCM / Notbetrieb | BCM-Verantwortung | Prozessmanagement | Bei Notfallaktivierung | Besetzung fehlt |
| K-INT-009 | Standort / Facility | Standortleitung | Facility-Vertretung | Standortbezogen | Besetzung fehlt |
| K-INT-010 | Personal | Personalleitung | Personalvertretung | Nach Bedarf | Besetzung fehlt |
| K-INT-011 | Kommunikation | Kommunikationsverantwortung | Geschäftsführung | Bei externer Wirkung | Besetzung fehlt |
| K-INT-012 | Kunden / TISAX | Projekt-/TISAX-Koordination | Vertrieb / ISMS | Nach Kundenbezug | Besetzung fehlt |
Die Tabelle ist eine Rollenplanung und enthält keine bestätigte Rufbereitschaft.
Für jeden kritischen Service wird festgelegt:
| Servicekategorie | Primärkontakt | Ersatzkontakt | Provider-/Herstellerkontakt | Bereitschaft | Status |
|---|---|---|---|---|---|
| Identität / MFA | [Rolle] |
[Rolle] |
[Supportreferenz] |
[Zeiten] |
Offen |
| Netzwerk / Internet | [Rolle] |
[Rolle] |
[Carrierreferenz] |
[Zeiten] |
Offen |
| Server / Virtualisierung | [Rolle] |
[Rolle] |
[Supportreferenz] |
[Zeiten] |
Offen |
| Backup / Recovery | [Rolle] |
[Rolle] |
[Supportreferenz] |
[Zeiten] |
Offen |
| Cloud / SaaS | [Service Owner] |
[Vertretung] |
[Providereskalation] |
[Zeiten] |
Offen |
| OT / Produktion | [Rolle] |
[Rolle] |
[Hersteller/Wartung] |
[Zeiten] |
Offen |
| Gebäude / Versorgung | [Facility] |
[Standortleitung] |
[Vermieter/Versorger] |
[Zeiten] |
Offen |
| Telekommunikation | [Rolle] |
[Rolle] |
[Provider] |
[Zeiten] |
Offen |
Vertragsnummern, Kunden-PINs und privilegierte Supportzugänge werden geschützt referenziert und nicht in dieser Tabelle abgelegt.
Die Einstufung folgt Incident Response.
| Stufe | Mindestaktivierung | Mögliche zusätzliche Eskalation | Rückmeldung / Wartezeit |
|---|---|---|---|
| S1 – Kritisch | Incident-Leitung, technische/fachliche Einsatzleitung, Krisenleitung und Geschäftsführung | Datenschutz, Recht, Kommunikation, Kunde, Provider, Behörden nach Prüfung | Sofort; konkrete Minutenwerte festzulegen und zu testen |
| S2 – Hoch | Incident-Leitung, betroffene Owner und ISMS | Geschäftsführung, Datenschutz, Recht, Kunde oder Krisenmanagement nach Wirkung | Unverzüglich; Zielzeit festzulegen |
| S3 – Mittel | Fachverantwortung und koordinierende Incident-Rolle | Owner, ISMS, Provider oder Datenschutz nach Befund | Innerhalb bestätigter Betriebszeit |
| S4 – Niedrig | Zuständige Fachrolle / Ticketbearbeitung | ISMS oder Owner bei Trend, Wiederholung oder Regelverstoß | Planmäßig |
Eine automatische externe Meldung allein aufgrund der internen Stufe ist nicht zulässig. Pflicht, Frist, Empfänger, Inhalt und Freigabe werden gesondert geprüft.
Eine Eskalation wird mindestens ausgelöst durch:
| Feld | Eintrag |
|---|---|
| Incident-/Notfall-ID | [INC/NOT-JJJJ-NNN] |
| Kontakt-ID / Rolle | [K-ID/Rolle] |
| Datum, Uhrzeit, Zeitzone | [Zeitstempel] |
| auslösende Person / Rolle | [Rolle] |
| verwendeter Kanal | [Telefon/E-Mail/OOB/Portal] |
| Ergebnis | Erreicht, Nachricht hinterlassen, nicht erreichbar, falscher Kontakt oder technischer Fehler |
| Rückmeldung bis | [Zeitpunkt] |
| Stellvertretung aktiviert | [Ja/Nein, Zeitpunkt] |
| nächste Eskalation | [Rolle/Stufe] |
| vertrauliche Detailreferenz | [geschützter Link] |
Das Protokoll enthält keine ungeschützten Passwörter, PINs oder unnötigen Vorfallsdetails.
Mindestens vorzusehen sind:
Vor Beauftragung externer Forensik werden Vertrag, Vertraulichkeit, Beweismittelkette, Datenzugriff, Region und Freigabebefugnis geprüft.
Das geschützte Krisenverzeichnis enthält:
| Krisenfunktion | Primärbesetzung | Vertretung | Befugnis | Ausweichkanal | Status |
|---|---|---|---|---|---|
| Krisenleitung | [geschützt] |
[geschützt] |
Aktivierung, Prioritäten und strategische Entscheidungen | [OOB] |
Offen |
| Lageführung | [geschützt] |
[geschützt] |
Lagebild, Taktung und Aufgabenverfolgung | [OOB] |
Offen |
| Einsatzkoordination | [geschützt] |
[geschützt] |
operative Maßnahmen koordinieren | [OOB] |
Offen |
| Kommunikation | [geschützt] |
[geschützt] |
freigegebene Aussagen und Zielgruppen | [OOB] |
Offen |
| Protokollführung | [geschützt] |
[geschützt] |
Entscheidungen und Maßnahmen dokumentieren | [OOB] |
Offen |
| Personal / Fürsorge | [geschützt] |
[geschützt] |
Personalverfügbarkeit und Betreuung | [OOB] |
Offen |
| Recht / Datenschutz | [geschützt] |
[geschützt] |
Pflicht-, Risiko- und Meldeprüfung | [OOB] |
Offen |
Je Standort werden mindestens geschützt geführt:
Öffentliche Notrufnummern ersetzen nicht die standortspezifische Einsatz- und Einweisungsplanung.
Das Register enthält:
In Deutschland bestehen unterschiedliche sachliche Zuständigkeiten von Bundes- und Landesaufsichtsbehörden. Die zuständige Stelle wird anhand Organisation, Verarbeitung und Rechtslage fachlich bestätigt und nicht pauschal aus einer allgemeinen Kontaktliste übernommen.
Für jede möglicherweise relevante Behörde wird ein geprüfter Datensatz geführt:
| Kategorie | Zuständigkeitsprüfung | Befugte Kontaktrolle | Kanalquelle | Status |
|---|---|---|---|---|
| Polizei / Strafverfolgung | Sachverhalt, Standort und rechtliche Entscheidung | Geschäftsführung / Recht | Offizielle Stelle / örtlicher Notrufweg | Zu bestätigen |
| Feuerwehr / Rettungsdienst | Akute Gefahr, Brand, Unfall oder medizinischer Notfall | Jede Person bei akuter Gefahr | 112 / örtliche Einsatzplanung | Öffentlich bestätigt |
| Datenschutzaufsicht | Verantwortlichkeit, Sitz und Verarbeitungsbezug | Datenschutz / Recht | Offizielles Behördenportal | Zuständigkeit offen |
| BSI / Cybermeldestelle | Anwendbare Meldepflicht oder freiwillige Meldung | ISMS / Recht / Geschäftsführung | Offizielle BSI-Quelle | Anwendbarkeit offen |
| Arbeitsschutz / Unfallversicherung | Ereignis und gesetzliche Zuständigkeit | Arbeitsschutz / Personal / Recht | Offizielle Quelle | Anwendbarkeit offen |
| Umwelt-/Fachbehörde | Ereignisart und Standort | Standort / Recht | Offizielle Quelle | Anwendbarkeit offen |
Kontaktdaten werden unmittelbar vor einer realen Meldung gegen die offizielle Quelle geprüft, soweit die Lage dies zulässt.
Je Kunde oder Vertrag werden geschützt geführt:
Eine Kundenmeldung erfolgt weder zu spät wegen ungeklärter Zuständigkeit noch ungeprüft mit unbestätigten oder unnötigen Informationen.
Bei Prototypen- oder TISAX-Bezug werden mindestens vorgesehen:
Die Prototypenschutzregelung bleibt für die Ereignis- und Projektsteuerung führend. Ein Incident wird nicht automatisch an ENX oder einen Audit-Provider gemeldet; Anlass, Pflicht und Empfänger werden geprüft.
Für kritische externe Leistungen werden geführt:
| Feld | Inhalt |
|---|---|
| Anbieter / Service-ID | Verknüpfung zum Lieferanten- und Servicebestand |
| Service Owner | Interne verantwortliche Rolle |
| Standard-Support | Kanal und Servicezeiten |
| Sicherheitsmeldung | Dedizierter Security-/Incident-Kanal |
| Hochprioritätseskalation | Rufbereitschaft oder Major-Incident-Kanal |
| Managementeskalation | Vertrags- oder Account-Verantwortung |
| Vertrags-/Kundennummer | Geschützte Referenz |
| Authentisierung | Zulässige Identitätsprüfung, PIN oder Portalverfahren |
| SLA / Reaktionsziel | Vertragsreferenz |
| Ersatzweg | Alternativer Kanal bei Portal- oder Identitätsausfall |
| Letzter Test | Datum und Ergebnis |
Eine öffentliche Statusseite ist nur eine Informationsquelle und ersetzt keine vertragliche Eskalation.
Mögliche Kontakte sind:
Vor Aktivierung werden Deckung, Meldefrist, vorherige Zustimmung, Beauftragungskompetenz, Vertraulichkeit und Kostenfreigabe geprüft.
Das Kontaktregister unterscheidet:
Nur benannte Rollen geben externe Aussagen frei. Mitarbeitende verweisen Medien- oder externe Anfragen an die Kommunikationsverantwortung.
| Primärkanal ausgefallen | Ersatzkanal | Vorbedingung | Status |
|---|---|---|---|
| Unternehmens-E-Mail | unabhängiger, freigegebener OOB-Kanal | Konten und Geräte vorab eingerichtet | Nicht bestätigt |
| Festnetz / VoIP | dienstliche Mobilfunk- oder alternative Telefonielösung | Nummern und Versorgung geprüft | Nicht bestätigt |
| Mobilfunk | Festnetz, Satelliten-/Funklösung oder persönliche Alarmierung nach Konzept | Standortabhängig | Nicht bestätigt |
| Ticket-/Incident-System | geschütztes Offline-Formular oder alternatives System | Synchronisationsverfahren festgelegt | Nicht bestätigt |
| Wiki / Dokumentenplattform | verschlüsselte Offline-Kopie | kontrollierte Aktualisierung | Nicht bestätigt |
| Identitätsplattform / MFA | freigegebenes Notfallzugriffsverfahren | besonders geschützt und getestet | Nicht bestätigt |
| Standort nicht zugänglich | Ausweichstandort / Remote-Krisenraum | Zutritt und Technik vorbereitet | Nicht bestätigt |
| Providerportal | telefonischer oder alternativer Supportweg | Identitätsprüfung und Vertragsreferenz verfügbar | Nicht bestätigt |
Kritische Listen werden so bereitgestellt, dass ein Ausfall der normalen Umgebung ihre Nutzung nicht verhindert.
Mindestens geregelt werden:
Bei kritischen Kontaktaufnahmen werden angemessene Verfahren zur Identitätsprüfung verwendet:
Passwörter, MFA-Codes, private Schlüssel oder vollständige Notfallgeheimnisse werden nie in der Kontaktliste gespeichert.
Personal- und Rollenänderungen lösen folgende Schritte aus:
| Anlass | Mindestprüfung |
|---|---|
| Quartalsreview | Kritische Rollen, Rufbereitschaften, Stellvertretungen, Provider und Offline-Kopien |
| Jahresreview | Gesamtes Register, Schutz, Verteiler, Verträge, Behördenquellen und Freigaben |
| Eintritt / Wechsel / Austritt | Betroffene Rollen, Gruppen, Kopien und Alarmierungsdienste |
| Provider-/Vertragsänderung | Supportkanäle, Kundennummern, SLA, Eskalation und Authentisierung |
| Standortänderung | Einsatzkräfte, Facility, Vermieter, Versorger und Offline-Verteilung |
| Vorfall oder Übung | Erreichbarkeit, Reihenfolge, Zielzeiten und tatsächlicher Informationsbedarf |
| Rechts-/Kundenänderung | Zuständige Stellen, Fristen, Empfänger und Freigaben |
Ein Review durch bloßes Bestätigen ohne Erreichbarkeits- oder Quellenprüfung ist für kritische Kontakte nicht ausreichend.
Tests werden angekündigt oder kontrolliert durchgeführt, damit keine unbeabsichtigte reale Alarmierung entsteht.
Testarten sind:
| Testfeld | Eintrag |
|---|---|
| Test-ID | [TEST-JJJJ-NNN] |
| Scope / Kontakte | [Kontakt-IDs/Rollen] |
| Testart | [Daten/Rückruf/OOB/Alarmierung] |
| Start / Ende | [Zeitstempel] |
| erwartetes Ergebnis | [Kriterium] |
| tatsächliches Ergebnis | [erreicht/nicht erreicht] |
| Fehlkontakte / Verzögerungen | [Feststellung] |
| Maßnahme / Owner / Termin | [Referenz] |
| Nachtest | [Datum/Ergebnis] |
| Freigabe | [Prüferrolle] |
Vor externer Meldung werden mindestens dokumentiert:
Die Kontaktliste enthält keine pauschale Aussage, dass jede Sicherheitsstörung extern zu melden ist.
Personenbezogene Kontaktdaten werden:
Die zuständige Datenschutzrolle prüft Rechtsgrundlage, Transparenz, Zugriffe, Aufbewahrung und internationale Übermittlung.
| Zugriffsebene | Inhalt | Typische Berechtigung |
|---|---|---|
| Allgemein intern | Meldeweg und funktionale Erstkontakte | Beschäftigte und eingebundene Externe |
| Vertraulich | Rollen, Rufbereitschaften, Stellvertretungen und Eskalationsmatrix | Incident-, BCM-, IT- und Führungsrollen |
| Besonders geschützt | private Nummern, Behörden-, Kunden-, Provider- und Vertragsdetails | ausdrücklich benannte Need-to-know-Rollen |
| Notfallzugang | Offline-/OOB-Kopie und Aktivierungsinformationen | benannte Notfall- und Krisenrollen |
Download, Ausdruck und lokale Kopie werden auf das notwendige Maß begrenzt und versioniert.
Jede Änderung enthält:
Notfalländerungen werden unverzüglich umgesetzt und nachträglich formal geprüft.
Geeignete Nachweise sind:
Die bloße Existenz eines Namens oder einer Rufnummer belegt keine Erreichbarkeit.
Mindestens betrachtet werden:
Eine Zielquote von 100 Prozent für kritische Kontakte gilt erst nach bestätigter Daten- und Erreichbarkeitsprüfung.
Fehlende, falsche oder nicht erreichbare kritische Kontakte werden als Abweichung behandelt. Ein Kontaktmangel gilt erst als wirksam geschlossen, wenn:
Die Bearbeitung erfolgt über Abweichungen und Korrekturmaßnahmen.
Geeignete Auditstichproben sind:
Positive Ergebnisse gelten nur für den geprüften Scope und Zeitpunkt.
| Element | Struktur | Realdaten | Test | Status |
|---|---|---|---|---|
| Internes Kontaktrollenverzeichnis | Vorhanden | Nicht eingetragen | Nicht getestet | Offen |
| Stellvertretungen | Pflichtfelder vorhanden | Nicht benannt | Nicht getestet | Offen |
| Rufbereitschaften | Struktur vorhanden | Nicht bestätigt | Nicht getestet | Offen |
| Krisenstab | Rollenmodell vorhanden | Nicht besetzt | Nicht getestet | Offen |
| Standortkontakte | Kategorien vorhanden | Nicht eingetragen | Nicht getestet | Offen |
| Kunden-/Providerkontakte | Struktur vorhanden | Nicht eingetragen | Nicht getestet | Offen |
| Behörden-/Aufsichtskontakte | Kategorien vorhanden | Zuständigkeit offen | Nicht getestet | Offen |
| Offline-/OOB-Kopie | Verfahren beschrieben | Nicht erstellt | Nicht getestet | Offen |
| Alarmierungszeiten | Platzhalter | Nicht freigegeben | Nicht gemessen | Offen |
| Gesamt-Einsatzfähigkeit | Dokumentenentwurf | Nicht gegeben | Nicht nachgewiesen | Nicht einsatzbereit |
| Offener Punkt | Verantwortung | Status |
|---|---|---|
| Register-Owner und Vertretung benennen | Geschäftsführung | Offen |
| Reale interne Primär- und Stellvertretungskontakte eintragen | Incident / BCM / Personal | Offen |
| Rufbereitschafts- und Erreichbarkeitsmodell arbeitsorganisatorisch bestätigen | Geschäftsführung / Personal / IT | Offen |
| Krisenstab und Befugnisse personell besetzen | Geschäftsführung / BCM | Offen |
| Standort-, Vermieter-, Versorger- und Einsatzkontakte erfassen | Standortleitungen | Offen |
| Kritische Provider-, Hersteller- und Lieferanteneskalationen erfassen | Service Owner / Einkauf | Offen |
| Kunden-, Vertrags- und Prototypenkontakte bestätigen | Vertrieb / Projekt / TISAX | Offen |
| Zuständige Behörden und Aufsichtsstellen fachlich bestimmen | Recht / Datenschutz / Compliance | Offen |
| Versicherer und externe Fachunterstützung vertraglich prüfen | Recht / Einkauf / Geschäftsführung | Offen |
| Primär-, Ersatz- und OOB-Kanäle technisch bereitstellen | IT / BCM | Offen |
| Geschützte Online- und Offline-Ablage einrichten | IT / ISMS | Offen |
| Zugriffe, Verteilung und Löschung freigeben | ISMS / Datenschutz | Offen |
| Konkrete Reaktions- und Wartezeiten festlegen | Incident / Geschäftsführung | Offen |
| Kontakt-, Stellvertretungs- und Offline-Tests durchführen | BCM / Incident | Offen |
| Mängel behandeln und erfolgreiche Nachtests dokumentieren | jeweilige Owner | Offen |
| Formale fachliche Prüfung und Freigabe dokumentieren | Geschäftsführung | Offen |
| Prüffrage | Ergebnis | Nachweis/Kommentar |
|---|---|---|
| Sind alle kritischen Kontaktrollen erfasst? | Offen | Scope-Abgleich erforderlich |
| Sind Primär- und Stellvertretungsbesetzungen bestätigt? | Nein | Realdaten fehlen |
| Sind dienstliche und private Kontaktdaten angemessen getrennt? | Offen | Datenschutzprüfung fehlt |
| Sind zwei unabhängige Kanäle für kritische Rollen verfügbar? | Nein | OOB-Konzept offen |
| Sind Rufbereitschaften organisatorisch und arbeitsrechtlich geregelt? | Nein | Freigabe fehlt |
| Sind Standort-, Kunden-, Provider- und Behördenkontakte aktuell? | Nein | Einträge fehlen |
| Sind Zuständigkeiten externer Stellen bestätigt? | Nein | Fachprüfung fehlt |
| Ist die Liste bei Ausfall der normalen Umgebung erreichbar? | Nein | Offline-Test fehlt |
| Wurden Kontakte und Eskalationszeiten praktisch getestet? | Nein | Tests ausstehend |
| Sind veraltete Kopien kontrolliert zurückgenommen? | Nicht prüfbar | Verteilkonzept fehlt |
| Ist die Seite als verbindlich freigegeben? | Nein | Entwurfsstatus |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Rollen-, Kontakt-, Bereitschafts-, Behörden-, Provider-, Offline- und Eskalationsstruktur angelegt | Incident-Management / BCM | Ausstehend | – |
| Funktion | Name | Entscheidung | Datum |
|---|---|---|---|
| Geschäftsführung | – | Ausstehend | – |
| Incident-Management | – | Fachliche Prüfung ausstehend | – |
| BCM-/Krisenmanagement | – | Fachliche Prüfung ausstehend | – |
| ISMS / IT | – | Sicherheits- und Verfügbarkeitsprüfung ausstehend | – |
| Datenschutz / Recht / Personal | – | Schnittstellenprüfung ausstehend | – |
Maßgeblich bleiben die lokal bestätigten Notfall- und Behördenkontakte, die jeweils aktuelle Rechts- und Vertragslage, die freigegebenen Rollen und Rufbereitschaften sowie die bei tatsächlicher Nutzung erneut geprüften offiziellen Kontaktquellen.