Ein IT-Notfallplan legt fest, was zu tun ist, wenn Server, Netzwerk oder Rechner ausfallen oder ein Angriff passiert. Er muss nicht dick sein — aber er muss existieren, bevor der Ernstfall eintritt.

Gerade kleine Unternehmen trifft ein IT-Ausfall hart. Es gibt keine eigene IT-Abteilung, und oft weiß nur eine Person, wie die Systeme zusammenhängen. Fällt der Server aus oder verschlüsselt eine Schadsoftware die Daten, geht wertvolle Zeit mit der Frage verloren, wer jetzt was tun muss.
Ein IT-Notfallplan beantwortet diese Fragen vorab. Er sorgt dafür, dass alle wissen, wen sie anrufen, was sie abschalten und wie es weitergeht.
Ein IT-Notfallplan regelt Ansprechpartner, Sofortmaßnahmen, Prioritäten und Datensicherung — ausgedruckt, bekannt und regelmäßig geprüft.
Nicht alles muss sofort wieder laufen. Legen Sie fest, welche Systeme für Ihr Geschäft unverzichtbar sind — etwa E-Mail, Warenwirtschaft oder Kassensystem — und in welcher Reihenfolge sie wiederhergestellt werden. Überlegen Sie auch, wie Sie übergangsweise ohne IT weiterarbeiten können, zum Beispiel mit Papierformularen oder einem Ersatzgerät.
Wir betreuen Ihre IT dauerhaft, kennen Ihre Systeme und sind im Ernstfall schnell erreichbar.
Ein Notfallplan, der nur auf dem ausgefallenen Server liegt, hilft niemandem. Bewahren Sie eine ausgedruckte Fassung an einem bekannten Ort auf und sorgen Sie dafür, dass mehrere Personen ihn kennen. Zugangsdaten gehören nicht offen in den Plan, sondern in einen sicheren Passwortspeicher, dessen Notfallzugang geregelt ist.
Ein Plan ist nur so gut wie seine letzte Prüfung. Gehen Sie ihn mindestens einmal im Jahr durch, passen Sie Telefonnummern und Systeme an und testen Sie, ob sich ein Backup wirklich zurückspielen lässt. Eine kurze Übung zeigt schnell, wo es hakt — besser in Ruhe als im Ernstfall.
Die meisten Notfälle lassen sich in wenige Gruppen einteilen: Hardware fällt aus, etwa ein Server oder die Festplatte eines wichtigen Rechners. Die Internetverbindung ist gestört. Daten werden versehentlich gelöscht. Oder Angreifer verschaffen sich Zugang, zum Beispiel über eine gefälschte E-Mail. Für jede dieser Gruppen sollte Ihr Plan eine kurze Antwort enthalten: Woran erkenne ich den Fall, wen rufe ich an, was tue ich in den ersten Minuten?
Betrifft ein Vorfall personenbezogene Daten, gelten Meldepflichten nach der Datenschutz-Grundverordnung. In vielen Fällen muss die zuständige Aufsichtsbehörde innerhalb von 72 Stunden informiert werden. Halten Sie deshalb im Notfallplan fest, wer diese Entscheidung trifft und wer bei Bedarf Ihren Datenschutzbeauftragten oder einen Rechtsbeistand einbezieht. So geht im Ernstfall keine Frist verloren.
Ohne eigene IT-Abteilung sind Sie im Notfall auf externe Unterstützung angewiesen. Vereinbaren Sie deshalb schon vorher, wer Ihnen hilft und wie schnell. Ein Betreuungsvertrag mit festen Reaktionszeiten schafft Klarheit, und Ihr Dienstleister kennt Ihre Systeme bereits, wenn es darauf ankommt. Tragen Sie seine Kontaktdaten, Ihre Kundennummer und die vereinbarten Zeiten in den Notfallplan ein.
Für kleine Firmen reichen oft wenige Seiten. Entscheidend ist, dass die wichtigsten Fragen beantwortet sind: wer, was, in welcher Reihenfolge.
Mindestens die Geschäftsführung und eine Vertretung. Alle Mitarbeitenden sollten wissen, wen sie bei einem Verdacht sofort informieren.
Betroffene Geräte vom Netzwerk trennen, nichts löschen und sofort Ihren IT-Ansprechpartner informieren. Weitere Schritte stehen im Notfallplan.
Mindestens einmal im Jahr und immer dann, wenn sich Systeme, Dienstleister oder Ansprechpartner ändern.
Ja, zum Beispiel vom Bundesamt für Sicherheit in der Informationstechnik (BSI). Eine Vorlage ist ein guter Start, sollte aber auf Ihre Systeme und Ansprechpartner angepasst werden.
Stand: Oktober 2026. Dieser Ratgeber gibt einen allgemeinen Überblick und ersetzt keine individuelle Beratung.
Schreiben Sie uns — die Erstberatung ist kostenlos und unverbindlich.