¶ Sofortreaktion
Noch nicht bewertet.
Sofortregel: Bei Gefahr für Menschen zuerst den örtlichen Notruf beziehungsweise die festgelegte Alarmierung verwenden. Laufende oder möglicherweise schwerwiegende Vorfälle unverzüglich intern melden – nicht auf eine vollständige Bewertung warten.
Zweck: Der Assistent unterstützt die erste koordinierte Bewertung eines Ereignisses für ISMS, Datenschutz, NIS2/BSIG sowie Kunden- und Vertragspflichten. Mehrere Pfade können gleichzeitig ausgelöst werden.
Aussagegrenze: Das Ergebnis ist eine Entscheidungshilfe, keine automatische Rechtsentscheidung und keine externe Meldung. Nur autorisierte Rollen bewerten und versenden Meldungen. Eingegebene Angaben werden ausschließlich im Browser verarbeitet und nicht gespeichert.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-TOOL-05-01 |
| Dokumentenart | Interaktive Triage- und Entscheidungshilfe |
| Wiki.js-Pfad | /ISMS/05-Vorfaelle-und-Notfallmanagement/Vorfall-Entscheidungsassistent |
| Verantwortlich | Incident-Management-Verantwortliche/r |
| Fachlich geprüft durch | IT, ISMS, Datenschutz, Compliance/Recht und Vertragsverantwortliche |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf – Rollen, Kontakte und organisationsbezogene Kriterien zu bestätigen |
| Version | 0.1 |
| Stand | 07.08.2026 |
| Nächste Prüfung | Mindestens jährlich, nach Übungen, Vorfällen und Rechtsänderungen |
| Schutzklasse | Intern |
| Rechtsbezug | Art. 33 und 34 DSGVO; §§ 2, 28 und 32 BSIG; vertragliche und kundenspezifische Anforderungen |
| Schnittstellen | Incident Response, Datenschutz, NIS2, TISAX, BCM, Recht, Kunden- und Lieferantenmanagement |
Ein Ereignis – mehrere getrennt nachvollziehbare Entscheidungswege. Eigene redaktionelle SVG-Grafik. Zum Vergrößern öffnen.
Triage · Fristen · Eskalation
Beantworten Sie die Fragen mit dem aktuellen Kenntnisstand. Unklare Angaben lösen bewusst eine Prüfung aus.
Koordinierte Erstbewertung
Beantworten Sie die sechs Prüfschritte. Der Assistent zeigt anschließend alle einschlägigen Entscheidungswege parallel.
Noch nicht bewertet.
Noch nicht bewertet.
Noch nicht bewertet.
Noch nicht bewertet.
Noch nicht bewertet.
Noch nicht bewertet.
Wichtig: Fristen laufen ab dem rechtlich maßgeblichen Zeitpunkt und grundsätzlich unabhängig von Wochenenden oder internen Freigabezeiten. Die vollständige technische Aufklärung darf eine erforderliche Erstmeldung nicht unnötig verzögern.
| Pfad | Prüffrage | Führende Rolle |
|---|---|---|
| Sofortreaktion | Sind Menschen gefährdet, breitet sich der Vorfall aus oder droht erheblicher Schaden? | örtliche Notfallorganisation, Incident Lead und Krisenmanagement |
| ISMS / Incident Response | Liegt ein Sicherheitsereignis oder vermuteter Vorfall für Vertraulichkeit, Integrität oder Verfügbarkeit vor? | Incident Lead und ISMS |
| DSGVO | Liegt eine Verletzung personenbezogener Daten vor und welches Risiko besteht für natürliche Personen? | Verantwortlicher beziehungsweise Datenschutz mit Recht |
| NIS2 / BSIG | Ist die Einrichtung betroffen und kann ein erheblicher Sicherheitsvorfall für relevante Dienste vorliegen? | Geschäftsleitung, NIS2-/Compliance-Koordination und Incident Lead |
| Kunden / TISAX / Verträge | Welche kundenspezifische Definition, Frist, Freigabe oder Kommunikationspflicht gilt? | Vertrags-Owner, TISAX-Koordination und Recht |
| Nachweise und Steuerung | Sind Incident-ID, Zeitlinie, Beweise, Entscheidungen und Freigaben geschützt dokumentiert? | Incident Lead und jeweilige fachliche Owner |
Ein Vorfall kann mehrere Pfade gleichzeitig auslösen. Die operative Incident-Akte bleibt im ISMS führend; datenschutzrechtliche und NIS2-spezifische Bewertungen sowie externe Meldungen werden getrennt nachvollziehbar dokumentiert.
Nur bei bestätigter Betroffenheit als besonders wichtige oder wichtige Einrichtung und einem erheblichen Sicherheitsvorfall ist der gesetzliche Meldeweg nach § 32 BSIG einschlägig:
Der gesetzliche Meldeweg gilt nach § 32 BSIG frühestens ab seiner Einrichtung. Der aktuelle Behördenweg ist vor Nutzung zu bestätigen.
TISAX® begründet auf dieser Seite keine pauschale externe Vorfallmeldefrist. Maßgeblich sind insbesondere Kundenverträge, Geheimhaltungsvereinbarungen, Projektvorgaben, Versicherungsbedingungen, Teilnahmebedingungen und gegebenenfalls Anweisungen zuständiger Stellen. Die kürzeste bestätigte Frist wird in der Incident-Akte sichtbar gesteuert.
Sensible Falldaten, technische Beweise, personenbezogene Details und vertrauliche Kommunikation werden in der geschützten Incident-Akte abgelegt. Das Wiki enthält nur die erforderlichen Steuerungsinformationen und Verweise.
Externe Rechts- und Behördenquellen sind vor einer verbindlichen Entscheidung erneut auf Aktualität zu prüfen.
| Version | Datum | Änderung | Erstellt durch | Fachlich geprüft | Freigabe |
|---|---|---|---|---|---|
| 0.1 | 07.08.2026 | Interaktiven Entscheidungsassistenten für ISMS-, DSGVO-, NIS2- und Vertragspfade erstellt | Incident-Management-Verantwortliche/r | Ausstehend | – |