Dieses Dokument befindet sich in aktiver Entwicklung und ist noch nicht finalisiert.
Skip to content

5.4 Kommunikationsplan

Übersicht

Der Kommunikationsplan definiert die internen und externen Kommunikationswege bei Sicherheitsvorfällen. Ziel ist eine schnelle, konsistente und rechtskonforme Informationsweitergabe.

Kommunikationsmatrix

Interne Kommunikation

SchweregradEmpfängerKanalZeitrahmen
SEV-1Security Lead, DevOps Lead, Management, Dev TeamTeams (Incident Channel) + TelefonSofort
SEV-2Security Lead, DevOps Lead, betr. Dev TeamTeams (Incident Channel)≤ 1 Stunde
SEV-3Security Lead, betr. Dev TeamTeams + GitHub Issue≤ 4 Stunden
SEV-4Betr. Dev TeamGitHub Issue≤ 24 Stunden

Externe Kommunikation

EmpfängerKanalZeitrahmenVerantwortlich
ENISA / CSIRTSingle Reporting Platform≤ 24h (Frühwarnung)Security Lead
Betroffene NutzerGitHub Advisory + E-MailUnverzüglich (nach Fix)Security Lead + Product Owner
ÖffentlichkeitGitHub Security AdvisoryNach Patch-VerfügbarkeitSecurity Lead
Sicherheitsforscher (bei CVD)GitHub Advisory / E-MailGem. Disclosure PolicySecurity Lead

Kommunikationsvorlagen

Interne Erstmeldung (Teams)

🚨 SECURITY INCIDENT – SEV-[1/2/3/4]

Produkt: [Produktname] v[Version]
Schwachstelle: [CVE-ID oder Kurzbeschreibung]
Schweregrad: [CRITICAL/HIGH/MEDIUM/LOW]
Aktiv ausgenutzt: [Ja/Nein/Unbekannt]
ENISA-meldepflichtig: [Ja/Nein]

Status: [Triage/Eindämmung/Behebung/Abgeschlossen]
Nächste Schritte: [Beschreibung]
Verantwortlich: [Name]

Incident-Ticket: [Link zum GitHub Issue]

Externe Nutzerbenachrichtigung

Sicherheitshinweis – [Produktname]

Sehr geehrte Nutzerin, sehr geehrter Nutzer,

wir haben eine Sicherheitslücke in [Produktname] identifiziert
und behoben.

Betroffene Versionen: [Versionen]
Behobene Version: [Version]
Schweregrad: [CRITICAL/HIGH]
CVE: [CVE-ID]

Empfohlene Maßnahme:
Bitte aktualisieren Sie auf Version [X.Y.Z].

Details: [Link zum Security Advisory]

Bei Fragen wenden Sie sich an: disclosure@cra.docs.bauer-group.com

Eskalationspfade

SEV-1 (Kritisch):
Developer → Security Lead → Management → ENISA (24h)
                                       → Nutzer (unverzüglich)

SEV-2 (Hoch):
Developer → Security Lead → Management (Info)
                          → Nutzer (nach Fix)

SEV-3 (Mittel):
Developer → Security Lead → Patch im nächsten Release

SEV-4 (Niedrig):
Developer → Backlog → Regulärer Release

Teams-Integration

Die bestehende Teams-Notification (teams-notifications.yml) wird für Sicherheitsvorfälle erweitert:

  • Incident Channel: Dedizierter Teams-Kanal für Security Incidents
  • Automatische Alerts: Bei CRITICAL/HIGH CVE-Findings aus dem CVE-Monitor
  • Status-Updates: Automatische Updates bei Statusänderung des Incident-Tickets

Dokumentationspflicht

Alle Kommunikation im Rahmen eines Sicherheitsvorfalls wird dokumentiert:

  • Zeitstempel jeder Kommunikation
  • Empfänger und Kanal
  • Inhalt (Zusammenfassung)
  • Bestätigung des Empfangs

Diese Dokumentation ist Teil des Incident-Tickets und dient als Nachweis gegenüber Aufsichtsbehörden.

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT