



Informationssicherheitsexperte
December 22, 2025
5 Minutn
Amin Abbaszadeh ist Informationssicherheitsexperte bei SECJUR und unterstützt Unternehmen dabei, Informationssicherheits- und Compliance-Standards wie ISO 27001 effektiv umzusetzen. Zuvor war er als Senior Consultant Cybersecurity bei NTT DATA tätig, wo er Projekte im Bereich IT-Compliance und ISMS verantwortete. Durch seine interdisziplinäre Erfahrung in Technik, Beratung und Management verbindet Amin strategisches Denken mit praxisnaher Umsetzung – immer mit dem Ziel, nachhaltige Sicherheits- und Compliance-Strukturen zu schaffen.
Tabletop-Übungen dienen als zentraler Nachweis, dass Ihr Unternehmen nach NIS2 im Ernstfall handlungsfähig ist.
Realistische Szenarien decken Schwachstellen in Abläufen und Kommunikation frühzeitig auf.
Die Übung wirkt nur, wenn Geschäftsführung, IT, Recht , HR und Kommunikation gemeinsam teilnehmen.
Eine klare Dokumentation mit konkreten Verbesserungsmaßnahmen macht die Übung auditfest.
Aktualisierung des Artikels am 21.11.2025: Die NIS2-Pflichten greifen in Deutschland erst mit Inkrafttreten des neuen Gesetzes, das nach Zustimmung des Bundesrats Ende 2025 oder Anfang 2026 erwartet wird. Ab diesem Zeitpunkt gelten die erweiterten Anforderungen für tausende Unternehmen verbindlich.
Stellen Sie sich vor, ein Auditor fragt Sie nicht, ob Sie einen Notfallplan haben, sondern: „Zeigen Sie mir die Protokolle Ihrer letzten Krisenübung und die daraus abgeleiteten Verbesserungen.“ Plötzlich wird klar: Unter der neuen NIS2-Richtlinie ist eine fehlgeschlagene oder undokumentierte Übung fast so teuer wie ein echter Cyberangriff. Die persönliche Haftung der Geschäftsführung rückt dabei ins Zentrum.
Viele Unternehmen sehen Krisenübungen als lästige Pflicht. Einmal im Jahr trifft man sich, spielt ein unrealistisches Szenario durch und legt den Bericht ab. Doch dieser Ansatz ist nicht nur veraltet, er ist gefährlich. Eine gut geplante Tabletop-Übung ist kein Test, den man bestehen oder nicht bestehen kann. Es ist ein strategisches Instrument, das Schwachstellen aufdeckt, bevor ein Angreifer es tut, und vor allem: Es erzeugt den entscheidenden Nachweis für Ihre NIS2-Compliance.
Dieser Leitfaden ist Ihr Begleiter – von der ersten Idee bis zum audit-sicheren Abschlussbericht. Wir verwandeln die „Pflichtübung“ in einen echten Wettbewerbsvorteil und zeigen Ihnen, wie Sie Ihre Resilienz nicht nur behaupten, sondern beweisen.
Was genau ist eine Tabletop-Übung? Stellen Sie es sich wie ein moderiertes „Was-wäre-wenn“-Gespräch für den Ernstfall vor. Anstatt echte Systeme herunterzufahren, versammelt sich ein Team von Entscheidungsträgern (IT, Geschäftsführung, Recht, Kommunikation) um einen Tisch (daher der Name) und diskutiert sich durch ein fiktives Krisenszenario – zum Beispiel einen Ransomware-Angriff. Der Fokus liegt auf Kommunikation, Entscheidungsprozessen und der Reaktion gemäß Ihrem Business Continuity Plan (BCP).
Im Kontext von NIS2 wird diese Übung zu einem zentralen Baustein. Das Gesetz verlangt nicht nur, dass Sie Pläne für das Krisenmanagement und die Betriebskontinuität haben, sondern auch, dass Sie deren Wirksamkeit regelmäßig testen. Eine Tabletop-Übung ist die perfekte Methode, um genau das zu tun. Sie ist mehr als nur eine Übung – sie ist ein lebender Beweis dafür, dass Ihr Unternehmen handlungsfähig ist und die strengen NIS2-Anforderungen ernst nimmt.

Der entscheidende „Aha-Moment“ ist die Erkenntnis, dass das Ergebnis der Übung nicht nur ein besseres Gefühl der Sicherheit ist, sondern ein konkretes Nachweisdokument. Dieses Dokument belegt gegenüber Auditoren und Behörden, dass Sie proaktiv handeln, Schwachstellen identifizieren und Ihre Pläne kontinuierlich verbessern.
Eine erfolgreiche Übung entsteht nicht zufällig. Sie folgt einem strukturierten Prozess, der sicherstellt, dass alle relevanten Aspekte von NIS2 berücksichtigt werden. Von der Planung bis zur Nachbereitung – so gestalten Sie eine Übung, die echten Mehrwert liefert.

Bevor Sie ein Szenario entwerfen, müssen Sie Ihre Ziele definieren. Was genau wollen Sie testen?
Ein gutes Szenario ist realistisch, relevant und herausfordernd. Es sollte Ihr Unternehmen dort treffen, wo es verwundbar ist.
Der Moderator führt das Team durch das Szenario. Seine Aufgabe ist es, die Diskussion am Laufen zu halten und sicherzustellen, dass die Ziele der Übung erreicht werden.
Direkt nach der Übung, während die Eindrücke noch frisch sind, sollten Sie eine erste Auswertungsrunde durchführen.
Die wertvollste Phase findet nach der Übung statt. Die gesammelten Erkenntnisse müssen nun in konkrete Maßnahmen umgesetzt werden.
Selbst die besten Pläne können an einfachen Fehlern scheitern. Indem Sie typische Stolperfallen kennen, erhöhen Sie die Wirksamkeit Ihrer Übungen erheblich und entwickeln eine reife Sicherheitskultur.

Das Ziel ist es, von einem jährlichen Pflichttermin zu einem kontinuierlichen Verbesserungsprozess zu gelangen. Jede Übung sollte den Reifegrad Ihrer Organisation erhöhen und Sie besser auf die nächste, unvermeidliche Krise vorbereiten.
Tabletop-Übungen sind im Zeitalter von NIS2 kein „Nice-to-have“ mehr. Sie sind ein unverzichtbares Instrument, um die Widerstandsfähigkeit Ihres Unternehmens zu stärken und die gesetzlichen Anforderungen zu erfüllen. Der wahre Wert liegt jedoch nicht nur im Abhaken einer Compliance-Box.
Indem Sie Ihre Notfallpläne regelmäßig auf den Prüfstand stellen, fördern Sie eine Kultur der Sicherheit, verbessern die Zusammenarbeit zwischen Abteilungen und decken blinde Flecken auf, bevor sie zu einer echten Bedrohung werden. Sie verwandeln eine gesetzliche Pflicht in einen strategischen Vorteil, der Ihr Unternehmen sicherer, resilienter und letztlich erfolgreicher macht. Beginnen Sie noch heute mit der Planung – der nächste Auditor kommt bestimmt.
Eine Tabletop-Übung ist eine diskussionsbasierte Krisensimulation. Ein Team durchspricht ein fiktives Notfallszenario, um die Wirksamkeit von Plänen, Prozessen und der internen Kommunikation zu testen, ohne den realen Betrieb zu beeinträchtigen.
NIS2 schreibt regelmäßige Tests vor. Eine bewährte Praxis ist die Durchführung einer umfassenden Tabletop-Übung mindestens einmal pro Jahr. Kleinere, fokussierte Übungen können je nach Risikolage auch häufiger sinnvoll sein.
Der Teilnehmerkreis sollte funktionsübergreifend sein. Unverzichtbar sind Vertreter der Geschäftsführung, IT/Informationssicherheit, Rechtsabteilung, Personalwesen und Unternehmenskommunikation. Je nach Szenario sollten auch Leiter kritischer Fachbereiche (z.B. Produktion, Logistik) teilnehmen.
Die Kosten sind im Vergleich zu einem echten Sicherheitsvorfall minimal. Sie bestehen hauptsächlich aus der internen Arbeitszeit der Teilnehmer und des Organisationsteams. Externe Moderatoren können zusätzliche Kosten verursachen, bringen aber oft wertvolle Impulse und eine neutrale Perspektive ein.

Amin Abbaszadeh ist Informationssicherheitsexperte bei SECJUR und unterstützt Unternehmen dabei, Informationssicherheits- und Compliance-Standards wie ISO 27001 effektiv umzusetzen. Zuvor war er als Senior Consultant Cybersecurity bei NTT DATA tätig, wo er Projekte im Bereich IT-Compliance und ISMS verantwortete. Durch seine interdisziplinäre Erfahrung in Technik, Beratung und Management verbindet Amin strategisches Denken mit praxisnaher Umsetzung – immer mit dem Ziel, nachhaltige Sicherheits- und Compliance-Strukturen zu schaffen.
SECJUR steht für eine Welt, in der Unternehmen immer compliant sind, aber nie an Compliance denken müssen. Mit dem Digital Compliance Office automatisieren Unternehmen aufwändige Arbeitsschritte und erlangen Compliance-Standards wie DSGVO, ISO 27001 oder TISAX® bis zu 50% schneller.
Automatisieren Sie Ihre Compliance Prozesse mit dem Digital Compliance Office
Everything you need to know about the product and billing.

Viele IT- und Security-Teams in SaaS-Unternehmen fragen sich: Was verlangt NIS2 konkret von Cloud- und SaaS-Anbietern – und von deren Kunden? Dieser Artikel erklärt kompakt, welche Pflichten, Verträge und technischen Maßnahmen jetzt wirklich relevant sind und wie Sie typische Fallstricke vermeiden.

Viele Unternehmen unterschätzen die Bedeutung auditfester Freigaben in ISO 27001 und riskieren dadurch vermeidbare Abweichungen. Erfahren Sie, wie digitale Signaturen Ihre Richtlinien manipulationssicher machen, Audit-Trails automatisch erzeugen und Ihren gesamten Dokumentenprozess auf ein revisionssicheres Niveau heben. Dieser Leitfaden zeigt praxisnah, wie Sie mit eIDAS-konformen Signaturen und klaren Workflows jede Prüfung souverän bestehen.

Mit NIS2 rücken Betreiber von Ladeinfrastruktur in den Fokus der kritischen Infrastruktur. Erfahren Sie, warum Ladesäulen zu sicherheitsrelevanten IT-Systemen werden, welche technischen und organisatorischen Pflichten jetzt gelten und wie Sie Meldepflichten, Lieferkettenrisiken und Haftungsfragen souverän meistern. Der Leitfaden zeigt praxisnah, wie Sie NIS2-Compliance automatisiert umsetzen und Cybersicherheit zum Wettbewerbsvorteil Ihrer Ladeinfrastruktur machen.