Sicherheit fortgeschritten

Tabletop-Exercise

Eine Tabletop-Exercise ist eine moderierte, gesprächsbasierte Übung, bei der ein Team einen IT-Notfall am Tisch durchspielt, ohne reale Systeme anzugreifen oder abzuschalten. Geprüft wird, ob Notfallplan, Rollen und Kommunikationswege im Ernstfall tatsächlich tragen.

Ausführliche Erklärung

Eine Tabletop-Exercise (deutsch Tabletop-Übung, im BSI-Standard 200-4 „Planbesprechung“, international oft „TTX“) ist eine moderierte, rein gesprächsbasierte Übung: Entscheidungsträger und Fachverantwortliche gehen gemeinsam ein realistisches Szenario durch – etwa einen Ransomware-Angriff, eine Phishing-Welle oder den Ausfall eines geschäftskritischen Systems – und besprechen am Tisch, wer was entscheidet, in welcher Reihenfolge gehandelt wird und wie intern wie extern kommuniziert wird. Anders als bei einer Vollübung wird dabei kein System tatsächlich abgeschaltet, angegriffen oder wiederhergestellt. Geprüft wird nicht die Technik, sondern ob Plan, Rollen und Kommunikationswege im Ernstfall tragen. Das US-amerikanische NIST beschreibt dieses Format in der Special Publication 800-84 als diskussionsbasierte Übung, bei der die Teilnehmenden ihre Rollen und ihre Reaktion auf ein von der Moderation eingespieltes Szenario besprechen.

Der Aufwand ist bewusst niedrig: Es genügen eine Moderation, ein vorbereitetes Szenario mit einigen Einspielungen und jene Personen, die im Ernstfall tatsächlich entscheiden. Üblich sind Formate von einer bis mehreren Stunden, daneben haben sich sehr kurze Varianten etabliert. Das Center for Internet Security stellt sechs fertige Szenarien bereit, die sich nach Angaben des Herausgebers bereits in 15 Minuten durchspielen lassen, und die US-Behörde CISA veröffentlicht frei verfügbare Tabletop Exercise Packages zu Themen wie Ransomware, Innentätern oder Phishing. Solche Kurzformate lassen sich in reguläre Teambesprechungen einbauen und halten die Reaktionsfähigkeit zwischen den größeren Übungen wach. In Österreich veranstalten Bundeskanzleramt und Innenministerium gemeinsam mit weiteren Ressorts und mit Unternehmen seit 2012 das Cyber-Planspiel, eine Übung nach demselben Prinzip auf nationaler Ebene.

Geübt wird aus drei Gründen: Lücken im Notfallplan werden sichtbar, Zuständigkeiten und Eskalationswege werden geklärt, und die Beteiligten trainieren Entscheidungen, die im Ernstfall unter Zeitdruck fallen. Normen verlangen das ausdrücklich: ISO 22301 fordert in Abschnitt 8.5 ein Übungs- und Testprogramm für Business Continuity, ISO/IEC 27001 verlangt in Anhang A 5.30, dass die IKT-Bereitschaft geplant, umgesetzt, aufrechterhalten und getestet wird, und der BSI-Standard 200-4 kennt eine ganze Übungsleiter von der Planbesprechung über Stabs- und Funktionsübungen bis zur Vollübung.

Für österreichische Unternehmen kommt die Regulierung dazu. Die NIS2-Richtlinie verlangt in Art. 21 Abs. 2 Maßnahmen zur Bewältigung von Sicherheitsvorfällen (lit. b), zur Aufrechterhaltung des Betriebs samt Krisenmanagement (lit. c) sowie Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen (lit. f). Umgesetzt wird sie in Österreich durch das NISG 2026 (BGBl. I Nr. 94/2025) mit Wirksamkeit ab 1. Oktober 2026; betroffene Einrichtungen müssen sich bis 31. Dezember 2026 bei der Cybersicherheitsbehörde im Bundesministerium für Inneres registrieren. Ein Übungsprotokoll mit Datum, Teilnehmenden, Szenario und abgeleiteten Maßnahmen ist in diesem Umfeld der praktische Nachweis, dass Notfallpläne nicht nur auf dem Papier bestehen, und dient bei ISO-Zertifizierungen ebenso als Auditnachweis.

Entscheidend ist die Nachbereitung. Ohne strukturiertes Debrief bleibt die Übung folgenlos: Jede erkannte Lücke gehört mit Verantwortlichem und Termin festgehalten, anschließend werden Notfallplan, Kontaktlisten und die Incident Response-Prozesse angepasst und beim nächsten Durchgang erneut geprüft.

Praxisbeispiel

Ein IT-Dienstleister mit 25 Mitarbeitenden in Graz reserviert einmal im Quartal 30 Minuten der Teambesprechung für eine Tabletop-Exercise. Im September spielen Geschäftsführung, IT-Leitung und Vertrieb dieses Szenario durch: Ein Kunde meldet, dass er von einer Adresse des Unternehmens eine E-Mail mit Schadsoftware erhalten hat. Besprochen wird, wer in der ersten halben Stunde informiert wird, wer mit den betroffenen Kunden spricht, ab wann ein externer Forensik-Dienstleister hinzugezogen wird und ob eine Meldung an die Datenschutzbehörde nötig ist. Ergebnis der Übung: Die Eskalationswege sind unklar und eine Kontaktliste für Abende und Wochenenden fehlt. Beides wird in derselben Woche nachgetragen, das Protokoll der Übung kommt zur Dokumentation des Notfallplans.

Quellen

Diese Definition verlinken

Sie dürfen diese Definition gern zitieren oder verlinken — mit Quellenangabe.

„Tabletop-Exercise“ — Definition im Strukturaflow IT Glossar: https://begriffe.strukturaflow.com/begriff/tabletop-exercise
<a href="https://begriffe.strukturaflow.com/begriff/tabletop-exercise">Tabletop-Exercise</a> — Definition im Strukturaflow IT Glossar

Zuletzt aktualisiert: 23. September 2026