Beratungsprojekt
DRP-Konzeption

DRP – Disaster Recovery Planning – schafft den strukturierten Prozess, mit dem Unternehmen nach Cyber-Angriffen, Naturkatastrophen oder Stromausfällen so schnell wie möglich wieder operativ werden.

Kundenprofil

Standort: NRW, DE

Mitarbeiter: Ca. 3.800 Mitarbeiter

Umsatzspanne: 3,5+ Milliarden Euro

Branche: Prozessindustrie

Standorte:

  • 11 Produktionsstandorte
  • 13 Bürostandorte

Ausgangssituation beim Kunden

Unser Kunde, ein global agierendes Unternehmen der Prozessindustrie mit komplexen, voneinander abhängigen IT- und OT-Umgebungen, musste seine Disaster-Recovery- und Geschäftskontinuitätsmaßnahmen umgehend verbessern, nachdem erkannt wurde, dass es zunehmend von Cyber-Attacken, Ransomware und Infrastrukturausfällen bedroht war.

Erforderlich waren realistische, überprüfbare Wiederherstellungspläne und eine verbindliche Abstimmung zwischen den Stakeholdern in der IT und den verantwortlichen OT-Experten. Um diese Maßnahmen umzusetzen, war die Bereitstellung eines kompetenten und professionellen Teams von Cybersicherheitsexperten notwendig, das in der Lage ist, in einem komplexen und globalen Umfeld mit den Stakeholdern zu kooperieren.

Um dieser Herausforderung zu begegnen, startete der Kunde einen wettbewerbsorientierten Beschaffungs- und Ausschreibungsprozess. Dabei waren dem Kunden Geschwindigkeit, Flexibilität und eine pragmatische Umsetzung sehr wichtig.

Aufgaben

1. Bewertung – Abstimmung Stakeholdern – Planung

Das Team startete damit, die kooperative Zusammenarbeit mit den Stakeholdern (IT-Teams und KMUs) zu etablieren. Dabei wurden Systeminformationen und Prozessrisiken dokumentiert und ein strukturierter Risikomanagementprozess definiert. Ferner wurde durchgeführt:

  • eine Risikobewertung von IT-Services
  • eine Bedrohungs-/Wahrscheinlichkeitsanalyse
  • die Identifizierung kritischer Systeme
  • die Priorisierung und Strategie zur Risikominderung

Zu den gelieferten Ergebnissen gehörten eine Stakeholder-Karte, ein Engagement-Plan, ein Risikobericht, ein Plan zur Risikominderung und zu Compliance-Assets.


2. IT-Notfallpläne (ISCPs) für kritische Dienste

Das eAces-DRP Team entwickelte ISCPs (Information System Contingency Plans) für wesentliche Dienste wie Exchange, Office 365 und Identitätsmanagement. Diese wurden nach den jeweiligen Auswirkungen auf das Geschäft priorisiert, um eine schnelle Wiederherstellung zu ermöglichen.


3. Testen und kontinuierliche Verbesserung

Das eAces DRP-Team:

  • richtete eine realistische Testumgebung ein,
  • validierte Wiederherstellungsverfahren,
  • führte Lückenanalysen durch
  • optimierte die ISCPs auf der Grundlage der Ergebnisse und des Feedbacks der Stakeholder.

Zu den Ergebnissen gehörten die optimierten bzw. neu erstellten Testverfahren, sowie die entsprechende Dokumentation der Testergebnisse.


4. Tabletop-Übungsprogramm (TTX) für die IT

Das eAces-DRP-Team entwarf ein komplettes TTX-Paket, das folgende Elemente umfasste:

  • realistische Szenarien (z. B. bei Ransomware),
  • rollenbasierte Runbooks,
  • Vorbesprechungen und
  • Echtzeitüberwachung und dokumentierte Erkenntnisse.

Zu den Ergebnissen gehörten das Übungsdesign, das Szenario, das Runbook, die Briefing-Materialien, die Dokumentation der gewonnenen Erkenntnisse und der Bedarf an Abhilfemaßnahmen.


5. OT-Notfallplanung

Für den OT-Bereich hat sich das eAces-DRP-Team mit den Wiederherstellungsanforderungen bei Datenverlust bei längeren Stromausfällen, die über die Kapazität der USV hinausgehen, befasst. Dabei sind Abhängigkeiten abgebildet worden und mit OT-Anbietern praktische, umsetzbare Pläne entwickelt worden. Es sind OT-ISC-Szenarien entwickelt worden, die Hardwareausfälle abwehren.


6. PMO und Qualitätssicherung

Das eAces DRP-Team agierte gemeinsam mit dem Kunden auf Basis von Meilensteinen und regelmäßigen „Jour fixe“-Governance-Meetings. Dabei wurden QA-Planung, Überprüfungsrhythmen und Qualitätskontrollen integriert und dokumentiert.

Ergebnisse

Diese Ergebnisse sind nicht nur auf Standard-Beratungsframeworks zurückzuführen. Sie sind das Ergebnis der schnellen Anpassungsfähigkeit des eAces Expertenteams:

Operative, praxiserprobte Notfallpläne für kritische IT- und ausgewählte OT-Dienste, die sich in realistischen Tests bewährt haben und nicht nur in theoretischen Dokumentationen existieren
Deutlich erhöhte Widerstandsfähigkeit gegen Cyberangriffe, Ransomware und großflächige Dienstunterbrechungen
Klare Abstimmung zwischen IT-, OT- und Führungskräften, die eine schnellere, koordinierte Entscheidungsfindung unter Druck ermöglicht
Ein skalierbares Disaster-Recovery-Framework, das für kontinuierliche Tests, Optimierungen und zukünftiges Wachstum ausgelegt ist
Langfristige Partnerschaft als Erfolgsfaktor

Die rund zehnjährige Zusammenarbeit zeigt, dass die erfolgreiche Besetzung komplexer IT-Projekte weit über die Vermittlung einzelner Spezialisten hinausgeht. Entscheidend sind ein tiefes Verständnis der technologischen Anforderungen, die passgenaue Auswahl der Experten und eine langfristige Begleitung der Teams.