ANOMAL Service

Incident Response in 72 Stunden

Ein ernsthafter Cyber-Vorfall wird nicht in Wochen gemanagt, sondern in den ersten Stunden entschieden. ANOMAL stellt ein Schweizer Incident-Response-Team, das innerhalb der 72-Stunden-Frist der Cyberversicherung greift: Erstanalyse, Eindämmung, Beweissicherung und Kommunikation mit Versicherung, Regulator und Geschäftsleitung. Kein Retainer erforderlich, aber empfohlen, damit die Uhr nicht erst beim ersten Anruf startet.

Alle

Warum die 72-Stunden-Frist zählt

Fast jede Schweizer Cyberpolice enthält eine Erstmeldepflicht innerhalb von 72 Stunden nach Kenntnis des Vorfalls. Wird die Frist überschritten, greift regelmässig eine Obliegenheitsverletzung, die Leistung reduziert oder ganz ausschliesst. Parallel laufen Meldepflichten gegenüber Regulator und Betroffenen. Wer die ersten Stunden ohne strukturierten Prozess verstreichen lässt, verhandelt später aus einer schwachen Position.

Uhr startet mit Kenntnis, nicht mit dem Anruf

Die 72 Stunden laufen ab dem Moment, in dem eine verantwortliche Person Kenntnis vom Vorfall erlangt. Der Rahmen der Anforderung steht auf [Cyberversicherung](/de/soc/soc-und-cyberversicherung-schweiz).

Was das IR-Team in den ersten Stunden tut

  1. Stunde 0 bis 2: Erstgespräch mit Ansprechpartner, Faktenaufnahme, Klassifizierung, Kommunikations-Sperrzone.
  2. Stunde 2 bis 8: technische Eindämmung. Isolierung betroffener Endpoints und Konten, Deaktivierung kompromittierter Identitäten, forensische Sicherung von Logs und Speicher-Images.
  3. Stunde 8 bis 24: Bedrohungs- und Umfangsanalyse. Rekonstruktion der Angriffspfade, Prüfung auf Persistenz und laterale Bewegung, erste Aussage zur Datenkompromittierung.
  4. Stunde 24 bis 72: Erstmeldung an Versicherer mit strukturiertem Faktenbild, koordinierte Meldung an Regulator und Betroffene, Executive-Briefing.
  5. Ab Stunde 72: Eradication, Wiederherstellung, Lessons Learned. Übergang in den regulären SOC-Betrieb, wenn ein solcher besteht.

Ein bereits laufender Managed-SOC-Service verkürzt jede dieser Phasen deutlich, weil Log-Zugriff, Identity-Kontrolle und Response-Autorität schon eingerichtet sind. Die operativen Ziele des SOC (MTTR unter 60 Minuten für kritische Fälle) beziehen sich auf laufende Detection, nicht auf IR ohne Vorbereitung. Details zu diesen Kennzahlen auf MTTD und MTTR im SOC.

Parallele Meldefristen für regulierte Sektoren

Die 72-Stunden-Frist ist eine Versicherungs-Frist. Regulierte Betreiber unterliegen zusätzlich kürzeren, parallel laufenden Fristen. Dazu gehören die ISG-Meldepflicht an das BACS innerhalb von 24 Stunden nach Kenntnis (siehe [ISG-Meldepflicht](/de/soc/soc-isg-meldepflicht-24h)) und die FINMA-Meldepflicht innerhalb von 24 Stunden ab Entdeckung (siehe [FINMA](/de/soc/soc-finma-anforderungen)). Die kürzeste Frist gewinnt.

Retainer oder Ad-hoc?

Beides ist möglich, aber die Startbedingungen unterscheiden sich stark. Der Retainer klärt Zugänge, Ansprechpartner, Kommunikationswege und Kanzlei-Anbindung vor dem Ernstfall. Ad-hoc heisst: dieselben Fragen werden beantwortet, während die Uhr bereits läuft.

AspektRetainerAd-hoc
ReaktionszeitTeam startet in Minuten, Zugänge liegen vor.Team startet nach Vertrags- und Zugangs-Klärung, oft mehrere Stunden.
KostenJährliche Rufbereitschafts-Gebühr, reduzierter Stundensatz im Einsatz.Kein Fixum, dafür regulärer Notfall-Stundensatz.
Versicherungs-PassungVorab dokumentierter IR-Prozess und benannte Rollen erfüllen die Versicherungsanforderung eines dokumentierten Incident-Response-Plans mit benannten Rollen direkt.IR-Prozess und Rollen werden während des Vorfalls improvisiert; Nachweis gegenüber dem Versicherer ist deutlich schwieriger.
BeweissicherungPlaybook mit Kunden abgestimmt; keine Log-Löschung im Panik-Modus.Hängt vom Zustand der Umgebung bei Ankunft ab.

Ausnahme: Bei Ransomware-Vorfällen ist die Incident Response für bestehende Halcyon-Kunden bereits über die Lizenz abgedeckt, ein zusätzlicher Retainer ist nicht nötig. Siehe Halcyon.

Abgrenzung zu SOC, Halcyon und Pentest

ServiceZeitpunktZweck
Managed SOCLaufend, 24/7Angriffe früh erkennen, damit sie gar nicht erst zum IR-Fall werden.
HalcyonIm Moment der VerschlüsselungRansomware-spezifische Blockade und Rückentschlüsselung, siehe Halcyon.
Incident Response 72hNach Vorfall-KenntnisStrukturierte Reaktion innerhalb der Versicherungs- und Melde-Fristen.
PentestVor dem VorfallAngriffsflächen aufdecken, bevor Angreifer sie finden. Siehe Pentest Schweiz.

Häufige Fragen

Können wir Sie anrufen, wenn wir keinen Vertrag mit ANOMAL haben?

Ja. Die Erstaufnahme startet ohne Retainer. Was zwingend ist: ein autorisierter Ansprechpartner und die Bereitschaft, technische Zugänge kontrolliert freizugeben. Ohne Zugänge kann kein IR-Team helfen, egal welcher Anbieter.

Wie hängt IR mit dem Managed SOC zusammen?

Ein laufender SOC-Service reduziert IR-Fälle, weil Angriffe früh gestoppt werden. Wenn ein Vorfall trotzdem eskaliert, greift dasselbe Team ohne Übergabe-Verluste. Der Rahmen dazu steht auf [SOC as a Service](/de/soc/soc-as-a-service-schweiz).

Welche Rolle spielt die Kanzlei?

Zentrale Rolle bei Meldungen und Kommunikation. ANOMAL koordiniert technische Massnahmen mit der vom Kunden benannten Kanzlei; Meldungen an Regulator und Betroffene werden von der Kanzlei verantwortet, nicht vom IR-Team. Wer keinen festen Ansprechpartner hat, sollte diesen Punkt in den Retainer-Setup ziehen.

Was passiert mit den Beweisen nach dem Fall?

Forensische Artefakte werden nach Kunden-Weisung aufbewahrt oder übergeben. Für Versicherung und mögliche Strafverfolgung ist eine dokumentierte Chain of Custody entscheidend; das ist Standard-Bestandteil des IR-Playbooks, nicht Zusatzleistung.

Deckt der Retainer unbegrenzte Einsatzstunden ab?

Nein. Der Retainer enthält Rufbereitschaft, festgelegte Vorbereitungs-Stunden pro Jahr (Playbook, Tabletop, Zugangs-Check) und einen reduzierten Einsatz-Stundensatz. Reale Einsatzzeit im Ernstfall wird gesondert abgerechnet, damit der Retainer bezahlbar bleibt.

Weiterlesen im Cluster
Halcyon Anti-Ransomware: die letzte Verteidigungslinie
Halcyon ist eine dedizierte Anti-Ransomware-Plattform, die dort greift, wo EDR, XDR und Backups versagen: im Moment der Verschlüsselung. Sie erkennt Ransomware-Verhalten am Kernel, blockiert die Verschlüsselung in Echtzeit und stellt betroffene Dateien wieder her, wenn ein Angreifer trotzdem durchbricht. ANOMAL betreibt Halcyon eingebettet in den SOC-Service, mit 24/7-Response und Nachweisen, die Regulator und Versicherung akzeptieren.
SOC und Cyberversicherung: Was Versicherer in der Schweiz verlangen
Cyberversicherer in der Schweiz und der EU verlangen von Antragstellern zunehmend nachweisbare Sicherheitskontrollen. MFA, EDR, getrennte Backups, ein dokumentierter Incident-Response-Plan und ein Patch-Prozess sind auf fast jedem Antragsformular Pflicht. 24/7-Detection über ein Managed SOC oder MDR ist meist keine formale Ausschlussklausel, beeinflusst die Prämie aber stark. In vielen Policen ist sie die Voraussetzung dafür, dass kurze Meldefristen der Police überhaupt eingehalten werden können.
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
MTTD und MTTR: Die zwei SOC-Kennzahlen, auf die es ankommt
Mean Time to Detect (MTTD) misst, wie schnell ein SOC einen Angriff erkennt. Mean Time to Respond oder Contain (MTTR, MTTC) misst, wie schnell er gestoppt ist. Beide Werte sind der einzige verlässliche Nachweis, dass ein SOC arbeitet und nicht nur läuft.