Skip to main content

Was tun bei einem Sicherheitsvorfall?

Eine Phishing-Mail angeklickt, Zugangsdaten auf einer fremden Seite eingegeben, ein Gerät verhält sich seltsam oder Dateien lassen sich nicht mehr öffnen? Dann zählt jede Minute. Das Portal gibt Ihnen dafür einen Notfallplan: wen Sie erreichen, was Sie sofort tun – und was auf keinen Fall. Den Notfallplan finden Sie im Bereich Security, in der Wissensdatenbank und unter Mein Arbeitsplatz. Damit sehen ihn alle Mitarbeitenden, auch Endanwender.

1. Sofort tun

1

Gerät vom Netz trennen

WLAN ausschalten, Netzwerkkabel ziehen. Das Gerät nicht herunterfahren – Spuren im Arbeitsspeicher helfen bei der Aufklärung.
2

Nichts löschen

Verdächtige E-Mails, Dateien und Meldungen bleiben, wo sie sind. Sie sind Beweise.
3

Kein Passwortwechsel am betroffenen Gerät

Ein Angreifer könnte mitlesen. Passwörter erst nach Rücksprache mit twisb und von einem sauberen Gerät ändern.
4

Zeitpunkt notieren

Wann ist was aufgefallen? Was wurde angeklickt, geöffnet oder eingegeben?
5

Sofort melden

Über „Vorfall melden“ im Portal oder telefonisch beim Service Desk.
Die fünf Schritte sind die Vorlage von twisb. Portal-Admins können sie unter Security → Notfallplan → „Sofortschritte und Hinweis anpassen“ an Ihr Unternehmen anpassen und einen Hinweis ergänzen, etwa interne Ansprechpartner. Der angepasste Plan ist für alle Benutzer Ihres Portals sichtbar; „Vorlage von twisb wiederherstellen“ setzt ihn zurück.
Die Hotline zeigt der Notfallplan nur, wenn twisb sie für Ihr Unternehmen hinterlegt hat. Ohne hinterlegte Nummer erscheint keine Telefonnummer – melden Sie den Vorfall dann über das Portal.

2. Vorfall melden

„Vorfall melden“ steht allen zur Verfügung, die Tickets anlegen dürfen – auch Endanwendern. Das Formular fragt vier Dinge: Nach dem Absenden:
  • entsteht ein Ticket mit höchster Priorität (P1); Sie sehen die Ticketnummer sofort,
  • wird twisb benachrichtigt – über das P1-Ticket und, falls eingerichtet, per Teams und E-Mail,
  • sehen die Portal-Admins Ihres Unternehmens und Sie selbst die Meldung in den Benachrichtigungen.
Je Unternehmen nimmt das Portal höchstens 10 Meldungen in 24 Stunden an. Ist die Grenze erreicht, ergänzen Sie bitte das bestehende Ticket oder rufen Sie die Hotline an.
Tragen Sie keine Passwörter in das Formular ein. Zeilen, die nach Zugangsdaten aussehen, entfernt das Portal vor dem Speichern automatisch.
Das Portal führt dabei nichts in Ihrem Microsoft-365-Mandanten aus. Konten sperren, Geräte isolieren oder Sitzungen beenden übernimmt twisb über die abgesicherten Freigabewege (siehe 4-Augen-Prinzip).

3. So geht es weiter


4. Meldefristen

Meldepflichten treffen Ihr Unternehmen als Verantwortlichen. twisb unterstützt bei der Einschätzung, ersetzt aber keine Rechtsberatung.
  • DSGVO (Art. 33): Sind personenbezogene Daten betroffen, muss die Meldung an die zuständige Datenschutz-Aufsichtsbehörde binnen 72 Stunden nach Bekanntwerden erfolgen. Geben Sie deshalb im Formular an, ob Daten betroffen sind – bei „Ja“ oder „Unklar“ weist das Ticket auf die Frist hin.
  • NIS-2 (falls Ihr Unternehmen darunter fällt): Bei erheblichen Sicherheitsvorfällen Frühwarnung an das BSI binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht nach einem Monat.

5. Sicherheitsvorfälle aus Microsoft Defender

Im Bereich Security zeigt die Karte „Sicherheitsvorfälle (Microsoft Defender)“, was Defender in Ihrem Mandanten erkannt hat – in Klartext statt in englischen Rohwerten: Offene Vorfälle stehen oben. Die Titel der Vorfälle vergibt Microsoft Defender; sie können deshalb englisch sein (z. B. „Multi-stage incident involving Initial access“). Status, Einordnung, Schwere und Art übersetzt das Portal. Die Karte sehen alle Leserollen, Endanwender nicht – sie melden Vorfälle über den Notfallplan.
  • Ohne Microsoft-Defender-Lizenz (z. B. in Microsoft 365 Business Premium oder E5 enthalten) zeigt die Karte einen Hinweis statt eines Fehlers.
  • Die Karte ist eine reine Anzeige. Reaktionen auf einen Vorfall laufen über twisb.
  • Die technische Ansicht mit allen Warnungen bleibt im Bereich Azure.