Nicht jedes Sicherheitsereignis ist ein Vorfall. Ereignisse sind beobachtbare Vorkommnisse — ein fehlgeschlagener Login, eine blockierte Verbindung —, während ein Vorfall ein Ereignis oder ein korreliertes Bündel von Ereignissen ist, das als schädlich oder potenziell schädlich genug für eine Reaktion bewertet wird. Die Deklarationsschwelle ist eine organisatorische Entscheidung, die im Voraus definiert werden sollte.
Die Deklaration eines Vorfalls startet einen gesteuerten Prozess: Triage, Beweissicherung, Eindämmung, Ausmerzung, Wiederherstellung und Nachbereitung. Manche Vorfälle lösen zudem rechtliche und regulatorische Pflichten aus — Meldung personenbezogener Datenpannen nach DSGVO, Sektorberichterstattung nach NIS2 oder DORA oder sektorale Regeln andernorts — jeweils mit eigenen Definitionen und Fristen, die nicht auf technische Gewissheit warten.
Wichtigste Punkte
DeklarationskriterienDefinieren, welche Beobachtungen, Schweregrade, betroffenen Assets und Auswirkungen ein Ereignis oder einen Alarm in den deklarierten Vorfallstatus heben, und wer die Deklarationsbefugnis hat.
Abzubildende SchwellenRechtliche, regulatorische, vertragliche und versicherungsseitige Meldedefinitionen können die Vorfallsgrenze jeweils anders ziehen als interne Kriterien.
Beweise von Beginn anDie Deklaration als Beginn einer Akte behandeln — Zeitstempel, Maßnahmen, Genehmigungen und gesicherte Beweise formen spätere rechtliche, disziplinarische und Wiederherstellungsoptionen.
Wichtige EinschränkungEin deklarierter Vorfall ist eine Bearbeitungsfeststellung, kein Beweis, dass eine Kompromittierung stattfand. Vorzeitige Deklaration kann Ressourcen abziehen, während Deklarationszurückhaltung die Reaktion verzögert und Meldefristen verletzen kann.