# Was ist ein Sicherheitsvorfall?

> Ein Sicherheitsvorfall ist ein Ereignis, das die Vertraulichkeit, Integrität oder Verfügbarkeit von Informationen oder Systemen tatsächlich oder potenziell gefährdet und die Schwelle der Organisation für koordinierte Bearbeitung erreicht.

- Kanonische URL: https://yellowcube.eu/de/glossary/security-incident/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Nicht jedes Sicherheitsereignis ist ein Vorfall. Ereignisse sind beobachtbare Vorkommnisse — ein fehlgeschlagener Login, eine blockierte Verbindung —, während ein Vorfall ein Ereignis oder ein korreliertes Bündel von Ereignissen ist, das als schädlich oder potenziell schädlich genug für eine Reaktion bewertet wird. Die Deklarationsschwelle ist eine organisatorische Entscheidung, die im Voraus definiert werden sollte.

Die Deklaration eines Vorfalls startet einen gesteuerten Prozess: Triage, Beweissicherung, Eindämmung, Ausmerzung, Wiederherstellung und Nachbereitung. Manche Vorfälle lösen zudem rechtliche und regulatorische Pflichten aus — Meldung personenbezogener Datenpannen nach DSGVO, Sektorberichterstattung nach NIS2 oder DORA oder sektorale Regeln andernorts — jeweils mit eigenen Definitionen und Fristen, die nicht auf technische Gewissheit warten.

### Wichtigste Punkte

- **Deklarationskriterien:** Definieren, welche Beobachtungen, Schweregrade, betroffenen Assets und Auswirkungen ein Ereignis oder einen Alarm in den deklarierten Vorfallstatus heben, und wer die Deklarationsbefugnis hat.
- **Abzubildende Schwellen:** Rechtliche, regulatorische, vertragliche und versicherungsseitige Meldedefinitionen können die Vorfallsgrenze jeweils anders ziehen als interne Kriterien.
- **Beweise von Beginn an:** Die Deklaration als Beginn einer Akte behandeln — Zeitstempel, Maßnahmen, Genehmigungen und gesicherte Beweise formen spätere rechtliche, disziplinarische und Wiederherstellungsoptionen.
- **Wichtige Einschränkung:** Ein deklarierter Vorfall ist eine Bearbeitungsfeststellung, kein Beweis, dass eine Kompromittierung stattfand. Vorzeitige Deklaration kann Ressourcen abziehen, während Deklarationszurückhaltung die Reaktion verzögert und Meldefristen verletzen kann.

### Verwandte Begriffe

[Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>) · [Digital Forensics and Incident Response (DFIR)](<https://yellowcube.eu/de/glossary/digital-forensics-and-incident-response/>) · [Datenpanne](<https://yellowcube.eu/de/glossary/data-breach/>) · [Krisenmanagement](<https://yellowcube.eu/de/glossary/crisis-management/>) · [Chain of Custody](<https://yellowcube.eu/de/glossary/chain-of-custody/>)

### Quellen

[NIST SP 800-61 Rev. 3, Incident Response Recommendations and Considerations](https://csrc.nist.gov/pubs/sp/800/61/r3/final) · [NIST glossary: Incident](https://csrc.nist.gov/glossary/term/incident)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

