DFIR Tech Blog – eine KI-Spielwiese

Deutsch English
Foto von Avesta auf Unsplash.com

SIM3: Der Reifegradmaßstab, den NIS2 durch die Hintertür einführt

16.09.2026 ir-reifegradsim3nis2soc-prozesse

Wer 2026 in ein Incident-Response-Team investiert, kauft meist zuerst: ein SIEM, eine SOAR-Plattform, vielleicht eine KI-gestützte Triage-Engine. Und stellt dann fest, dass das Problem nicht verschwindet, sondern die Form wechselt. Aktuelle Analysen zeigen, dass Organisationen, die SOAR eingeführt haben, weiterhin mit hohen Fehlalarmquoten kämpfen und zusätzlich eine neue Form von Erschöpfung erleben: Organisationen, die SOAR eingeführt haben, berichten weiterhin von 60–70% False-Positive-Raten und anhaltendem Burnout, weil SOAR nicht über neuartige Angriffsmuster außerhalb vordefinierter Playbooks nachdenken kann. Das Grundproblem: Werkzeuge ersetzen keine Reife. Genau hier setzt ein Modell an, das seit fast zwei Jahrzehnten in der europäischen CSIRT-Welt existiert, aber gerade jetzt – getrieben durch NIS2 – aus der Nische in den Fokus regulärer Security-Teams rückt: SIM3.

Vier Säulen statt Tool-Liste

SIM3 ist ein Framework, das Organisationen hilft, die Funktionen ihrer Incident-Response-Teams zu messen und zu verbessern – entwickelt 2008 von Don Stikvoort und verwaltet von der Open CSIRT Foundation, bewertet Teams anhand von 44 Parametern in vier Kernbereichen: Organisation, Personal, Tools und Prozesse. Der organisatorische Pfeiler allein zeigt, wie granular das Modell ansetzt: Mandat (das formale Existenzrecht des Teams), Constituency (der zu schützende Personenkreis), Authority (was das Team tun darf), Responsibility (was erwartet wird), eine detaillierte Service-Beschreibung sowie eine Sicherheitsrichtlinie – wobei nationale CSIRTs hier aufgrund ihrer sicherheitspolitischen Rolle oft höhere Reifegrade nachweisen müssen. Ein Team kann also die modernste XDR-Lösung betreiben und trotzdem auf Papier keine Reife besitzen, weil niemand sein Mandat, seine Eskalationsbefugnisse oder seine Servicebeschreibung schriftlich fixiert hat.

Warum NIS2 das Modell zur Pflichtübung macht

ENISA nutzt SIM3 bereits als Grundlage für sein eigenes CSIRT-Reifegradframework, mit dem die Mitgliedstaaten ihre nationalen Teams bewerten. Die NIS-Richtlinie schafft rechtliche Maßnahmen zur Stärkung der Cybersicherheit in der EU, wobei die überarbeitete Fassung strengere Aufsichtsmaßnahmen und Durchsetzung vorsieht, einschließlich Bußgeldern bei Verstößen gegen Risikomanagement- und Meldepflichten. National werden CSIRTs ermutigt, ihre Reife auf Basis des dreistufigen ENISA-Reifegradansatzes zu entwickeln, der auf SIM3 basiert – eine Entwicklung, die direkt aus den Anforderungen der überarbeiteten NIS-Richtlinie an CSIRT-Fähigkeiten folgt. Das bedeutet: Wer als NIS2-pflichtige Organisation mit dem nationalen CSIRT interagiert – etwa bei Meldungen, Koordination oder Informationsaustausch –, bewegt sich faktisch in einem Ökosystem, das SIM3-Denke voraussetzt, auch wenn das eigene SOC formal nicht zertifiziert werden muss.

Entscheidend für 2026: Das Modell wächst über seinen ursprünglichen Anwendungsbereich hinaus. Die für 2026 erwartete vollständige Version 2 optimiert SIM3 nicht mehr nur für CSIRTs, sondern auch für verwandte Incident-Management-Teams wie ISACs, SOCs und PSIRTs – eine Vier-Typen-Systematik, die 2023 in Kooperation mit FIRST vereinbart wurde. Damit verliert das Argument „SIM3 betrifft nur nationale Behörden" seine Gültigkeit. Ein unternehmensinternes SOC oder ein Product Security Incident Response Team kann und sollte sich künftig an denselben vier Pfeilern messen lassen.

Reife statt Reflex: die praktische Konsequenz

Der Alert-Fatigue-Diskurs liefert die Blaupause dafür, warum Prozessreife wichtiger ist als reine Automatisierung. Führende Teams verschieben sich weg von alarmgetriebenen hin zu fallgetriebenen Workflows, bei denen zusammengehörige Signale zu korrelierten Fällen gebündelt werden – ein Ansatz, der einen Großteil des repetitiven, kontextarmen Rauschens beseitigt, das zur Desensibilisierung führt. Das ist im Kern nichts anderes als die Prozess- und Human-Säule von SIM3 in der Praxis: dokumentierte Eskalationslogik, definierte Rollen, wiederholbare Qualitätskontrolle – nicht nur ein weiteres Automatisierungs-Add-on.

Für IR-Verantwortliche heißt das konkret: Bevor das nächste Tool beschafft wird, lohnt sich ein SIM3-Self-Assessment. Die 45 Parameter zeigen oft schmerzhaft klar, dass die eigentliche Lücke nicht in der Erkennungstechnologie liegt, sondern in fehlenden Mandaten, undokumentierten Eskalationspfaden oder einer Personalstrategie, die auf Einzelpersonen statt auf Redundanz setzt. Wer diese Lücken vor der nächsten NIS2-Prüfung oder dem nächsten Vorfall schließt, verschafft sich einen Vorsprung, den keine SOAR-Lizenz ersetzen kann.

← Zurück zur Übersicht