Zum Hauptinhalt springen

Die neuen Leitlinien der CISA geben Betreibern Hinweise zur Kommunikation während der Isolierung von OT-Systemen

STATUS: Leitfaden zur Krisenkommunikation SCHWERGEWICHT: Neuer Leitfaden ZIELGRUPPE: Verantwortliche für Sicherheit in den Bereichen Regierung, Verteidigung und kritische Infrastruktur  

3. September 2026

·

Blog

·

Sichere Kommunikation

Die CISA, das FBI und internationale Partner veröffentlichten am 2. September 2026 gemeinsame Leitlinien, in denen Dienstleister und Betreiber kritischer Infrastrukturen angewiesen werden, die Krisenkommunikation als eigenständigen, von technischen Eindämmungs- und Wiederherstellungsmaßnahmen getrennten Bereich zu behandeln. 1

Was ist passiert?  

Die CISA hat gemeinsam mit dem FBI und internationalen Partnern den Leitfaden „Kommunikation unter Druck: Bewährte Verfahren für Dienstleister“ veröffentlicht. Der Leitfaden beschreibt, wie Organisationen eine klare, zeitnahe, genaue und auf die Zielgruppe abgestimmte Kommunikation während Ausfällen in der IT und der Betriebstechnik planen und umsetzen sollten, unabhängig davon, ob die Ursache ein Cyberangriff, menschliches Versagen, ein Geräteausfall oder eine Naturkatastrophe ist.1

Das Dokument legt sieben konkrete Maßnahmen für die Kommunikation bei Betriebsunterbrechungen fest:  

  1. Beginnen Sie mit bestätigten Fakten und dem Umfang 

  2. Passen Sie die Updates an die jeweilige Zielgruppe an 

  3. Geben Sie an, was bekannt ist und was nicht bekannt ist. 

  4. Erläutern Sie die betrieblichen Auswirkungen und die erforderlichen Maßnahmen seitens der Kunden 

  5. Vermeiden Sie vage Formulierungen und Spekulationen 

  6. Stellen Sie regelmäßig Aktualisierungen mit Zeitstempel bereit 

  7. Die Kommunikation an die rechtlichen, regulatorischen und strafverfolgungsrechtlichen Anforderungen anpassen. 

In den Leitlinien wird außerdem dargelegt, welche Strukturen Organisationen vor einer Krise und nicht erst während einer Krise aufbauen sollten:  

  • Ein funktionsübergreifendes Einsatzteam aus den Bereichen Technik, Kommunikation, Rechtsabteilung und Kundensupport mit Haupt- und Ersatzansprechpartnern 

  • Ein benannter Einsatzleiter und Sprecher mit festgelegten Genehmigungswegen 

  • Eine leitende Position im Bereich Government Relations, in der Akteure aus dem staatlichen Bereich betroffen sind 

  • Ersatzkommunikationswege, einschließlich Out-of-Band-Kanäle, die im Voraus eingerichtet und regelmäßig getestet werden. 

Diese neuen Leitlinien werden im Rahmen der „CI Fortify“-Initiative der CISA veröffentlicht, die Organisationen mit kritischer Infrastruktur dabei unterstützt, sich darauf vorzubereiten, wichtige OT-Systeme während eines schwerwiegenden Cybervorfalls zu isolieren und wiederherzustellen. Die CISA stellt ausdrücklich fest, dass die Isolierung – sei es aufgrund eines Ausfalls oder als bewusste Verteidigungsstrategie – einen eigenen transparenten und kontinuierlichen Kommunikationsplan erfordert und dass Betreiber kritischer Infrastrukturen davon ausgehen sollten, dass ihre Telekommunikationsdienste während eines Vorfalls unterbrochen oder unzuverlässig sein können. 

Warum das wichtig ist

Die CISA hat zwei Bereiche offiziell voneinander getrennt, die von Betreibern in der Vergangenheit stets als ein einziges Problem behandelt wurden. Die Isolierung eines kompromittierten OT-Systems ist eine technische Entscheidung zur Eindämmung. Die Kommunikation durch diese Isolierung hindurch – an Mitarbeiter, Aufsichtsbehörden, die Öffentlichkeit und Partner – ist eine eigenständige operative Anforderung mit einem eigenen Plan, einem eigenen Team und einer eigenen, getesteten Infrastruktur. Ein Betreiber kann eine saubere technische Isolierung durchführen und dennoch gegen diese Leitlinie verstoßen, wenn niemand geplant hat, wie das Einsatzteam untereinander oder mit der Außenwelt kommuniziert, während das primäre Netzwerk eingedämmt wird. 

Die Anforderungen an die Notfallkommunikation sind eindeutig: SMS und Telefonketten, Funkgeräte, Out-of-Band-Kommunikation und Konferenzbrücken müssen bereits vor einem Vorfall eingerichtet und getestet sein – sie dürfen nicht erst während eines Vorfalls zusammengestellt werden. Die CISA weist die Betreiber darauf hin, dass ein Plan, der davon ausgeht, dass das primäre Netzwerk verfügbar bleibt, kein Plan ist. 

Dies ist die Kommunikationsebene, die im ursprünglichen CI Fortify OT-Isolationskonzept offen gelassen wurde. Die früheren Leitlinien erklärten den Betreibern, wie sie kritische Systeme isolieren können. Sie lieferten jedoch keine Lösung dafür, wie Führungskräfte, Mitarbeiter vor Ort und betroffene Kunden nach einer Isolierung miteinander in Kontakt bleiben können. Diese neuen Leitlinien sind die Antwort der CISA auf diese Lücke und legen in einer für den Bundesbereich verbindlichen Form fest, an welchen Maßstäben die Betreiber künftig gemessen werden. 

Wie BlackBerry die Leitlinien erfüllt 

Anforderungen an die Beratung 
BlackBerry-Produkt 
Ausrichtung 
Ersatzkommunikationswege, einschließlich Out-of-Band-Kanäle, die vor einem Vorfall eingerichtet und getestet wurden 
BlackBerry® SecuSUITE®
Trägerunabhängige Out-of-Band-Kommunikation, die nicht vom untersuchten oder isolierten Netzwerksegment abhängt 
Ein funktionsübergreifendes Incident-Team mit festgelegten Rollen, Auslösern und Eskalationswegen 
BlackBerry® AtHoc®
Verantwortungszuordnung und lückenlose Koordination zwischen den Bereichen Technik, Kommunikation, Recht und Regierungsbeziehungen, mit zeitgestempelten Aufzeichnungen 
Im Voraus geplante Leitfäden und Verfahren, die regelmäßig überprüft und aktualisiert werden 
BlackBerry AtHoc 
Definierte Auslöser und Eskalationsabläufe, die die Krisenkommunikation in einen geregelten, nachprüfbaren Prozess verwandeln 
  • Kombinieren Sie jeden OT- oder IT-Isolationsplan mit einem erprobten Notfallkommunikationsplan. In den Leitlinien werden diese als eine einzige Anforderung behandelt und nicht als zwei getrennte Maßnahmen. 

  • Derzeit hängt die Kommunikation der Einsatzteams davon ab, dass das betreffende Netzwerk isoliert ist. Diese Abhängigkeit ist die Lücke, die mit diesem Leitfaden geschlossen werden soll. 

  • Testen Sie den Backup-Kanal und den Isolationsplan gemeinsam und im gleichen Rhythmus. Ein Kanal, der nicht zusammen mit dem Isolationsereignis getestet wurde, gilt nicht als getesteter Kanal. 

  • Weisen Sie vordefinierte Rollen – Vorfallleiter, Kommunikationsleiter, Sprecher und Beauftragter für Behördenkontakte – bereits vor einem Vorfall zu und dokumentieren Sie diese, nicht erst währenddessen. 

BlackBerry-Perspektive 

Die CISA hat nun, wie sie selbst erklärt, bestätigt, was BlackBerry seit der Einführung von CI Fortify argumentiert hat: Die Isolierung der operativen Technik (OT) und die Kommunikation mit den Beteiligten sind getrennte Disziplinen, die beide eine sorgfältige Planung und eine Infrastruktur erfordern, die nicht davon abhängt, dass das Netzwerk eingedämmt ist. 

Der Leitfaden listet sieben Kommunikationsmaßnahmen sowie die Strukturen auf, die Betreiber im Vorfeld einer Krise aufbauen müssen. Er nennt weder den Kanal, der die Anforderungen an die Notfallkommunikation erfüllt, noch das System, das die Koordinationsprotokolle erstellt, die sich aus der Struktur des Einsatzteams ergeben. BlackBerry AtHoc und BlackBerry SecuSUITE wurden genau für diese Lücke entwickelt: Koordination und Out-of-Band-Kommunikation, die unabhängig von der isolierten Infrastruktur weiterhin funktionieren. 

Quellenangaben:

  1.  Kommunikation unter Druck: Bewährte Verfahren für Dienstleister (Behörde für Cybersicherheit und Infrastruktursicherheit, in Zusammenarbeit mit dem Federal Bureau of Investigation und internationalen Partnern, 1. September 2026).

Erhalten Sie Updates zu den neuesten fundierten Erkenntnissen für sichere Kommunikation.

Branchendiskussion

On-Demand-Webinar: Was CI Fortify über Kommunikation verschweigt

Im Juli veröffentlichten die CISA und andere Behörden gemeinsame Leitlinien mit dem Titel „CI Fortify – Empfehlungen zur Isolierung kritischer Systeme“, in denen Betreiber kritischer Infrastrukturen angewiesen werden, wichtige OT-Systeme proaktiv von unzuverlässigen Netzwerken Dritter zu isolieren und den wesentlichen Betrieb eigenständig aufrechtzuerhalten. Nehmen Sie an unserer informativen Veranstaltung teil und erfahren Sie, welche Maßnahmen CI Fortify von den Betreibern verlangt, mit welchen Kosten dies verbunden ist und welche Aspekte dabei nicht berücksichtigt werden.

Jetzt ansehen