DFIR Tech Blog – eine KI-Spielwiese

Deutsch English
Foto von Igor Saikin auf Unsplash.com

Incident Commander: Die fehlende Rolle im IR-Plan

15.09.2026 incident-commanderincident-responseicskrisenmanagement

Der Moment, in dem alle arbeiten und niemand führt

Es beginnt harmlos: Jemand eröffnet einen Teams-Call. Innerhalb von Minuten sind vierzig Personen zugeschaltet. Techniker erklären das Verhalten der Malware, während Führungskräfte nach den Auswirkungen auf Kunden fragen. Legal will wissen, was den Aufsichtsbehörden gemeldet werden muss, Kommunikation braucht eine Freigabe für ein Statement, der Support beantwortet parallel Kundenanfragen. Jemand hat einen Microsoft-Teams-Call mit 40 Personen gestartet, die durcheinanderreden. Alle arbeiten. Aber koordiniert eigentlich noch jemand? Genau an diesem Punkt stellen viele Organisationen fest, dass ihnen ein zentraler Baustein fehlt: ein Incident Commander. Das Ergebnis ist meist kein Mangel an Einsatzbereitschaft, sondern schlicht fehlende Koordination – Entscheidungen zersplittern, Aufgaben werden doppelt erledigt, Abhängigkeiten bleiben unerkannt.

Vom Waldbrand zum Ransomware-Fall: Ein geliehenes Konzept

Die Idee eines Incident Commander stammt nicht aus der IT-Sicherheit, sondern aus dem Katastrophenschutz. Das Konzept des Incident Command entstand nicht in der Cybersicherheit, sondern wurde vor Jahrzehnten von Feuerwehren, Katastrophenschutzbehörden und Rettungsorganisationen entwickelt, um große, komplexe Ereignisse mit vielen Beteiligten zu koordinieren. Das daraus entstandene Incident Command System (ICS) lieferte einen standardisierten Ansatz, um Personal zu organisieren, Verantwortlichkeiten zuzuweisen und während einer Krise die Lagebild-Hoheit zu behalten. Übertragen auf Cybervorfälle bedeutet das: Ein Vorfall ist kein rein technisches IT-Problem mehr, sondern ein organisationsweites Ereignis, das koordinierte Führung über Abteilungsgrenzen hinweg erfordert. Genau diese Logik hat in vielen SOCs inzwischen Einzug gehalten – sobald ein Alarm zum bestätigten Vorfall wird, wechselt das Team in ein zentralisiertes Führungsmodell, in dem eine designierte Person nach dem Prinzip des Management by Objectives klare Ziele setzt und funktionsübergreifende Teams wie IT, HR, Legal und externe Dienstleister koordiniert.

Der Incident Commander ist nicht der CISO

Ein häufiger Fehler: Die Rolle des Incident Commander wird mit der des CISO verwechselt oder gleich mit übernommen. Das schafft Probleme. Es handelt sich um eine andere Rolle als die des CISO, und die Vermischung beider schafft Probleme. Der CISO trägt die Verantwortung für den Vorfall gegenüber dem Vorstand, den Regulierungsbehörden und der Geschäftsführung. Fehlt eine formal benannte Person, die stattdessen operativ koordiniert, entstehen typische Symptome: langsamere Entscheidungen, Lücken in der Koordination und eine Geschäftsführung, die entweder zu wenig informiert ist oder sich zu stark in die operative Reaktion einmischt. Der Incident Commander selbst muss auch nicht die technisch versierteste Person im Raum sein – entgegen landläufiger Meinung ist der Incident Commander nicht zwangsläufig die technisch versierteste Person im Raum, sondern diejenige, die dafür verantwortlich ist, Ordnung ins Chaos zu bringen.

Institutionalisierung vor dem Ernstfall

Die Rolle lässt sich nicht im laufenden Vorfall improvisieren. Diese Rolle zu institutionalisieren erfordert Vorarbeit, bevor überhaupt ein Vorfall eintritt. Führungskräfte sollten wissen, wer Vorfälle leitet, nicht nur wer sie formal besitzt. Übungen sind essenziell, um dieses Fundament aufzubauen. Realistische Szenarien, die Koordination über verschiedene Geschäftsbereiche hinweg erfordern, schaffen sowohl Glaubwürdigkeit als auch die Beziehungen, die die Rolle im Ernstfall wirksam machen. Eine große Reorganisation braucht es dafür nicht: Organisationen brauchen keine massive Umstrukturierung, um das Incident Command zu verbessern. Sie müssen definieren, wer diese Rolle übernimmt, welche Befugnisse diese Person in der Krise hat und wie die Rolle mit CISO, IT, Engineering, Compliance, Legal, Kommunikation und Führung zusammenspielt.

Für IR-Teams, die ihre Playbooks 2026 überarbeiten, ist das ein pragmatischer erster Schritt: Nicht ein weiteres Tool beschaffen, sondern in der nächsten Tabletop-Übung explizit die Frage stellen – wer führt eigentlich das Kommando, wenn der Ernstfall eintritt?

← Zurück zur Übersicht