> ## Documentation Index
> Fetch the complete documentation index at: https://docs.twisb.de/llms.txt
> Use this file to discover all available pages before exploring further.

# Was tun bei einem Sicherheitsvorfall?

> Notfallplan im Portal: Sofortschritte, Vorfall melden, wie es danach weitergeht, Meldefristen nach DSGVO und NIS-2 und die Übersicht der Sicherheitsvorfälle aus Microsoft Defender.

# Was tun bei einem Sicherheitsvorfall?

Eine Phishing-Mail angeklickt, Zugangsdaten auf einer fremden Seite eingegeben, ein Gerät verhält sich seltsam oder Dateien lassen sich nicht mehr öffnen? Dann zählt jede Minute. Das Portal gibt Ihnen dafür einen **Notfallplan**: wen Sie erreichen, was Sie sofort tun – und was auf keinen Fall.

Den Notfallplan finden Sie im Bereich **Security**, in der **Wissensdatenbank** und unter **Mein Arbeitsplatz**. Damit sehen ihn alle Mitarbeitenden, auch Endanwender.

***

## 1. Sofort tun

<Steps>
  <Step title="Gerät vom Netz trennen">
    WLAN ausschalten, Netzwerkkabel ziehen. Das Gerät **nicht herunterfahren** – Spuren im Arbeitsspeicher helfen bei der Aufklärung.
  </Step>

  <Step title="Nichts löschen">
    Verdächtige E-Mails, Dateien und Meldungen bleiben, wo sie sind. Sie sind Beweise.
  </Step>

  <Step title="Kein Passwortwechsel am betroffenen Gerät">
    Ein Angreifer könnte mitlesen. Passwörter erst nach Rücksprache mit twisb und von einem sauberen Gerät ändern.
  </Step>

  <Step title="Zeitpunkt notieren">
    Wann ist was aufgefallen? Was wurde angeklickt, geöffnet oder eingegeben?
  </Step>

  <Step title="Sofort melden">
    Über **„Vorfall melden“** im Portal oder telefonisch beim Service Desk.
  </Step>
</Steps>

<Note>
  Die fünf Schritte sind die Vorlage von twisb. Portal-Admins können sie unter **Security → Notfallplan → „Sofortschritte und Hinweis anpassen“** an Ihr Unternehmen anpassen und einen Hinweis ergänzen, etwa interne Ansprechpartner. Der angepasste Plan ist für alle Benutzer Ihres Portals sichtbar; „Vorlage von twisb wiederherstellen“ setzt ihn zurück.
</Note>

Die **Hotline** zeigt der Notfallplan nur, wenn twisb sie für Ihr Unternehmen hinterlegt hat. Ohne hinterlegte Nummer erscheint keine Telefonnummer – melden Sie den Vorfall dann über das Portal.

***

## 2. Vorfall melden

**„Vorfall melden“** steht allen zur Verfügung, die Tickets anlegen dürfen – auch Endanwendern. Das Formular fragt vier Dinge:

| Feld | Beispiel |
| :- | :- |
| **Was ist passiert?** (Pflicht) | „Ich habe auf einen Link in einer E-Mail geklickt und mein Passwort eingegeben.“ |
| **Seit wann?** | „heute gegen 9:30 Uhr“ |
| **Betroffene Personen oder Geräte** | „mein Laptop, das Postfach der Buchhaltung“ |
| **Personenbezogene Daten betroffen?** | Ja, Nein oder Unklar |

Nach dem Absenden:

* entsteht ein **Ticket mit höchster Priorität** (P1); Sie sehen die Ticketnummer sofort,
* wird twisb benachrichtigt – über das P1-Ticket und, falls eingerichtet, per Teams und E-Mail,
* sehen die Portal-Admins Ihres Unternehmens und Sie selbst die Meldung in den Benachrichtigungen.

Je Unternehmen nimmt das Portal höchstens **10 Meldungen in 24 Stunden** an. Ist die Grenze erreicht, ergänzen Sie bitte das bestehende Ticket oder rufen Sie die Hotline an.

<Warning>
  Tragen Sie keine Passwörter in das Formular ein. Zeilen, die nach Zugangsdaten aussehen, entfernt das Portal vor dem Speichern automatisch.
</Warning>

Das Portal **führt dabei nichts in Ihrem Microsoft-365-Mandanten aus**. Konten sperren, Geräte isolieren oder Sitzungen beenden übernimmt twisb über die abgesicherten Freigabewege (siehe [4-Augen-Prinzip](/security/four-eyes-principle)).

***

## 3. So geht es weiter

| Stufe | Was passiert |
| :- | :- |
| **1. Meldung** | Sie melden im Portal oder per Telefon; es entsteht ein P1-Ticket. |
| **2. Einschätzung durch twisb** | twisb prüft, was passiert ist, wie weit es reicht und ob Meldepflichten greifen. |
| **3. Eindämmung** | twisb stoppt die Ausbreitung, z. B. durch Sperren von Konten oder Isolieren von Geräten. |
| **4. Abschluss und Bericht** | Systeme werden bereinigt und wiederhergestellt. Sie erhalten einen Bericht als Nachweis, etwa für Versicherung und Aufsicht. |

***

## 4. Meldefristen

<Info>
  Meldepflichten treffen Ihr Unternehmen als Verantwortlichen. twisb unterstützt bei der Einschätzung, ersetzt aber keine Rechtsberatung.
</Info>

* **DSGVO (Art. 33):** Sind personenbezogene Daten betroffen, muss die Meldung an die zuständige Datenschutz-Aufsichtsbehörde **binnen 72 Stunden** nach Bekanntwerden erfolgen. Geben Sie deshalb im Formular an, ob Daten betroffen sind – bei „Ja“ oder „Unklar“ weist das Ticket auf die Frist hin.
* **NIS-2 (falls Ihr Unternehmen darunter fällt):** Bei erheblichen Sicherheitsvorfällen Frühwarnung an das BSI **binnen 24 Stunden**, Meldung **binnen 72 Stunden**, Abschlussbericht nach einem Monat.

***

## 5. Sicherheitsvorfälle aus Microsoft Defender

Im Bereich **Security** zeigt die Karte **„Sicherheitsvorfälle (Microsoft Defender)“**, was Defender in Ihrem Mandanten erkannt hat – in Klartext statt in englischen Rohwerten:

| Angabe | Bedeutung |
| :- | :- |
| **Status** | *neu* (noch niemand zugewiesen), *in Bearbeitung durch twisb*, *erledigt* |
| **Einordnung** | *echter Angriff*, *Fehlalarm* oder *unklar* (noch nicht bewertet) |
| **Schwere** | hoch, mittel, niedrig, nur zur Information |
| **Art** | z. B. Phishing, Schadsoftware, kompromittiertes Konto – sobald bestimmt |
| **Ticket** | das zugehörige Ticket, wenn twisb den Vorfall damit verknüpft hat |

Offene Vorfälle stehen oben. Die **Titel** der Vorfälle vergibt Microsoft Defender; sie können deshalb englisch sein (z. B. „Multi-stage incident involving Initial access“). Status, Einordnung, Schwere und Art übersetzt das Portal. Die Karte sehen alle Leserollen, Endanwender nicht – sie melden Vorfälle über den Notfallplan.

* **Ohne Microsoft-Defender-Lizenz** (z. B. in Microsoft 365 Business Premium oder E5 enthalten) zeigt die Karte einen Hinweis statt eines Fehlers.
* Die Karte ist eine reine Anzeige. Reaktionen auf einen Vorfall laufen über twisb.
* Die technische Ansicht mit allen Warnungen bleibt im Bereich [Azure](/portal/azure).


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.