Die neuen Leitlinien der CISA geben Betreibern Hinweise zur Kommunikation während der Isolierung von OT-Systemen
STATUS: Leitfaden zur Krisenkommunikation SCHWERGEWICHT: Neuer Leitfaden ZIELGRUPPE: Verantwortliche für Sicherheit in den Bereichen Regierung, Verteidigung und kritische Infrastruktur
3. September 2026
·Blog
·Sichere Kommunikation
%3Aquality(100)&w=3840&q=75)
Die CISA, das FBI und internationale Partner veröffentlichten am 2. September 2026 gemeinsame Leitlinien, in denen Dienstleister und Betreiber kritischer Infrastrukturen angewiesen werden, die Krisenkommunikation als eigenständigen, von technischen Eindämmungs- und Wiederherstellungsmaßnahmen getrennten Bereich zu behandeln. 1
Was ist passiert?
Die CISA hat gemeinsam mit dem FBI und internationalen Partnern den Leitfaden „Kommunikation unter Druck: Bewährte Verfahren für Dienstleister“ veröffentlicht. Der Leitfaden beschreibt, wie Organisationen eine klare, zeitnahe, genaue und auf die Zielgruppe abgestimmte Kommunikation während Ausfällen in der IT und der Betriebstechnik planen und umsetzen sollten, unabhängig davon, ob die Ursache ein Cyberangriff, menschliches Versagen, ein Geräteausfall oder eine Naturkatastrophe ist.1
Das Dokument legt sieben konkrete Maßnahmen für die Kommunikation bei Betriebsunterbrechungen fest:
Beginnen Sie mit bestätigten Fakten und dem Umfang
Passen Sie die Updates an die jeweilige Zielgruppe an
Geben Sie an, was bekannt ist und was nicht bekannt ist.
Erläutern Sie die betrieblichen Auswirkungen und die erforderlichen Maßnahmen seitens der Kunden
Vermeiden Sie vage Formulierungen und Spekulationen
Stellen Sie regelmäßig Aktualisierungen mit Zeitstempel bereit
Die Kommunikation an die rechtlichen, regulatorischen und strafverfolgungsrechtlichen Anforderungen anpassen.
In den Leitlinien wird außerdem dargelegt, welche Strukturen Organisationen vor einer Krise und nicht erst während einer Krise aufbauen sollten:
Ein funktionsübergreifendes Einsatzteam aus den Bereichen Technik, Kommunikation, Rechtsabteilung und Kundensupport mit Haupt- und Ersatzansprechpartnern
Ein benannter Einsatzleiter und Sprecher mit festgelegten Genehmigungswegen
Eine leitende Position im Bereich Government Relations, in der Akteure aus dem staatlichen Bereich betroffen sind
Ersatzkommunikationswege, einschließlich Out-of-Band-Kanäle, die im Voraus eingerichtet und regelmäßig getestet werden.
Diese neuen Leitlinien werden im Rahmen der „CI Fortify“-Initiative der CISA veröffentlicht, die Organisationen mit kritischer Infrastruktur dabei unterstützt, sich darauf vorzubereiten, wichtige OT-Systeme während eines schwerwiegenden Cybervorfalls zu isolieren und wiederherzustellen. Die CISA stellt ausdrücklich fest, dass die Isolierung – sei es aufgrund eines Ausfalls oder als bewusste Verteidigungsstrategie – einen eigenen transparenten und kontinuierlichen Kommunikationsplan erfordert und dass Betreiber kritischer Infrastrukturen davon ausgehen sollten, dass ihre Telekommunikationsdienste während eines Vorfalls unterbrochen oder unzuverlässig sein können.
Warum das wichtig ist
Die CISA hat zwei Bereiche offiziell voneinander getrennt, die von Betreibern in der Vergangenheit stets als ein einziges Problem behandelt wurden. Die Isolierung eines kompromittierten OT-Systems ist eine technische Entscheidung zur Eindämmung. Die Kommunikation durch diese Isolierung hindurch – an Mitarbeiter, Aufsichtsbehörden, die Öffentlichkeit und Partner – ist eine eigenständige operative Anforderung mit einem eigenen Plan, einem eigenen Team und einer eigenen, getesteten Infrastruktur. Ein Betreiber kann eine saubere technische Isolierung durchführen und dennoch gegen diese Leitlinie verstoßen, wenn niemand geplant hat, wie das Einsatzteam untereinander oder mit der Außenwelt kommuniziert, während das primäre Netzwerk eingedämmt wird.
Die Anforderungen an die Notfallkommunikation sind eindeutig: SMS und Telefonketten, Funkgeräte, Out-of-Band-Kommunikation und Konferenzbrücken müssen bereits vor einem Vorfall eingerichtet und getestet sein – sie dürfen nicht erst während eines Vorfalls zusammengestellt werden. Die CISA weist die Betreiber darauf hin, dass ein Plan, der davon ausgeht, dass das primäre Netzwerk verfügbar bleibt, kein Plan ist.
Dies ist die Kommunikationsebene, die im ursprünglichen CI Fortify OT-Isolationskonzept offen gelassen wurde. Die früheren Leitlinien erklärten den Betreibern, wie sie kritische Systeme isolieren können. Sie lieferten jedoch keine Lösung dafür, wie Führungskräfte, Mitarbeiter vor Ort und betroffene Kunden nach einer Isolierung miteinander in Kontakt bleiben können. Diese neuen Leitlinien sind die Antwort der CISA auf diese Lücke und legen in einer für den Bundesbereich verbindlichen Form fest, an welchen Maßstäben die Betreiber künftig gemessen werden.
Wie BlackBerry die Leitlinien erfüllt
Anforderungen an die Beratung | BlackBerry-Produkt | Ausrichtung |
Ersatzkommunikationswege, einschließlich Out-of-Band-Kanäle, die vor einem Vorfall eingerichtet und getestet wurden | BlackBerry® SecuSUITE® | Trägerunabhängige Out-of-Band-Kommunikation, die nicht vom untersuchten oder isolierten Netzwerksegment abhängt |
Ein funktionsübergreifendes Incident-Team mit festgelegten Rollen, Auslösern und Eskalationswegen | BlackBerry® AtHoc® | Verantwortungszuordnung und lückenlose Koordination zwischen den Bereichen Technik, Kommunikation, Recht und Regierungsbeziehungen, mit zeitgestempelten Aufzeichnungen |
Im Voraus geplante Leitfäden und Verfahren, die regelmäßig überprüft und aktualisiert werden | BlackBerry AtHoc | Definierte Auslöser und Eskalationsabläufe, die die Krisenkommunikation in einen geregelten, nachprüfbaren Prozess verwandeln |
Empfohlene Maßnahmen auf der Grundlage der Leitlinien
Kombinieren Sie jeden OT- oder IT-Isolationsplan mit einem erprobten Notfallkommunikationsplan. In den Leitlinien werden diese als eine einzige Anforderung behandelt und nicht als zwei getrennte Maßnahmen.
Derzeit hängt die Kommunikation der Einsatzteams davon ab, dass das betreffende Netzwerk isoliert ist. Diese Abhängigkeit ist die Lücke, die mit diesem Leitfaden geschlossen werden soll.
Testen Sie den Backup-Kanal und den Isolationsplan gemeinsam und im gleichen Rhythmus. Ein Kanal, der nicht zusammen mit dem Isolationsereignis getestet wurde, gilt nicht als getesteter Kanal.
Weisen Sie vordefinierte Rollen – Vorfallleiter, Kommunikationsleiter, Sprecher und Beauftragter für Behördenkontakte – bereits vor einem Vorfall zu und dokumentieren Sie diese, nicht erst währenddessen.
BlackBerry-Perspektive
Die CISA hat nun, wie sie selbst erklärt, bestätigt, was BlackBerry seit der Einführung von CI Fortify argumentiert hat: Die Isolierung der operativen Technik (OT) und die Kommunikation mit den Beteiligten sind getrennte Disziplinen, die beide eine sorgfältige Planung und eine Infrastruktur erfordern, die nicht davon abhängt, dass das Netzwerk eingedämmt ist.
Der Leitfaden listet sieben Kommunikationsmaßnahmen sowie die Strukturen auf, die Betreiber im Vorfeld einer Krise aufbauen müssen. Er nennt weder den Kanal, der die Anforderungen an die Notfallkommunikation erfüllt, noch das System, das die Koordinationsprotokolle erstellt, die sich aus der Struktur des Einsatzteams ergeben. BlackBerry AtHoc und BlackBerry SecuSUITE wurden genau für diese Lücke entwickelt: Koordination und Out-of-Band-Kommunikation, die unabhängig von der isolierten Infrastruktur weiterhin funktionieren.
Quellenangaben:
Kommunikation unter Druck: Bewährte Verfahren für Dienstleister (Behörde für Cybersicherheit und Infrastruktursicherheit, in Zusammenarbeit mit dem Federal Bureau of Investigation und internationalen Partnern, 1. September 2026).
%3Aquality(100)&w=3840&q=75)