
30.09.2026 nist-sp-800-61csf-2.0ir-playbooksir-reifegradmodell
Wer seit 2012 sein Incident-Response-Playbook an NIST SP 800-61 Revision 2 ausgerichtet hat, muss jetzt umdenken. Im April 2025 hat NIST die altehrwürdige “Computer Security Incident Handling Guide” offiziell zurückgezogen und durch Revision 3 ersetzt – nicht als Update, sondern als vollständige Neukonzeption. Für viele SOC-Teams war Rev. 2 über ein Jahrzehnt lang der De-facto-Standard für Playbook-Struktur, Rollen und Meldeprozesse. Diese Ära ist nun formal beendet.
Der zentrale Bruch liegt in der Architektur: NIST SP 800-61 Revision 3 stellt eine bedeutende Änderung dar, da es nicht nur die erste Aktualisierung des Dokuments seit 2012 ist, sondern die Empfehlungen erstmals den sechs Funktionen des aktualisierten NIST Cybersecurity Framework 2.0 zuordnet – Govern, Identify, Protect, Detect, Respond und Recover. Das klassische Vier-Phasen-Modell aus Rev. 2 – Preparation, Detection & Analysis, Containment/Eradication/Recovery und Post-Incident Activity – wird damit nicht ergänzt, sondern strukturell aufgelöst.
Der Grund für den radikalen Schnitt ist bemerkenswert offen formuliert: Rev. 3 führt ein neues Lifecycle-Modell ein, das eine veränderte IR-Landschaft adressieren soll, in der Vorfälle häufiger auftreten und zunehmend komplex und dynamisch sind. Konkret bedeutet das: Vorbereitungsaktivitäten, die unter Govern, Identify und Protect fallen, sind nicht länger auf die IR-Funktion beschränkt, sondern spiegeln breiteres, fortlaufendes Cybersecurity-Risikomanagement wider. Prepare ist damit kein IR-spezifischer Schritt mehr, sondern Teil des permanenten Risikomanagement-Betriebs.
Auch das Lessons-Learned-Konzept wurde entkoppelt vom starren Nachgang-Termin: Die “Improve”-Phase beschränkt sich nicht mehr auf ein einzelnes Meeting am Ende eines Falls, sondern versteht kontinuierliche Verbesserung als Prinzip, das während des gesamten Vorfalls gilt – nicht warten, bis alles vorbei ist, sondern verbessern, sobald sich eine Gelegenheit bietet.
Für die Praxis heißt das nicht zwingend “alles neu schreiben”. Rev. 3 faltet dieselben Aktivitäten in die sechs Funktionen von CSF 2.0, statt Incident Response als separaten Vier-Stufen-Prozess zu behandeln – die meisten kleinen und mittleren Organisationen können ihre bestehenden Vier-Phasen-Playbooks weiterführen und die Sprache für Governance- und Compliance-Dokumentation auf CSF 2.0 mappen. Der operative Kern – erkennen, eindämmen, eradizieren, wiederherstellen – bleibt also technisch gültig; was sich ändert, ist die Sprache, in der Reifegrad, Zuständigkeiten und Reporting gegenüber Management und Auditoren dokumentiert werden.
Genau hier entsteht 2026 der eigentliche Praxisdruck: NIST SP 800-61 und CSF 2.0 sind nicht länger nur SOC-Playbook-Themen – sie verbinden sich direkt mit Board-Verantwortlichkeit, ISO/IEC-27001:2022-Audits, den gestaffelten NIS2-Meldefristen, DORA-Betriebsresilienz und GDPR-Meldepflichten. Reife IR-Programme bauen deshalb kein Playbook pro Regulierung, sondern nutzen CSF 2.0 als gemeinsame Landkarte für mehrere Compliance-Regime gleichzeitig.
Ein Nachteil bleibt: Rev. 2 war, bei allen Schwächen, ein konkreter Ablauf-Leitfaden, der Analysten Schritt für Schritt durch einen Fall führte. Rev. 3 ist bewusst abstrakter gehalten, weil sich technische Details je nach Umgebung zu schnell ändern, um sie zentral zu pflegen. SOC-Teams müssen die operative Tiefe künftig selbst in eigenen Runbooks nachliefern – NIST liefert nur noch das Skelett, nicht mehr das Drehbuch. Wer diese Lücke nicht aktiv schließt, riskiert ein Compliance-konformes, aber im Ernstfall praktisch wirkungsloses Papier.
← Zurück zur Übersicht