Was ist ein Incident-Response-Retainer und warum ein Muster-LV?

Ein Incident-Response-Retainer ist ein Bereitschaftsvertrag mit einem spezialisierten Dienstleister, der für den Fall eines Cyberangriffs garantierte Reaktionszeiten, forensische Analyse und Unterstützung beim Wiederanlauf zusichert. Anders als die kurzfristige Beauftragung im Ernstfall sichert ein Retainer vorab Kapazität, Konditionen und einen festen Ansprechpartner. Für öffentliche Auftraggeber ist die saubere Ausschreibung dieser Leistung anspruchsvoll, weil Reaktionszeiten, Forensik-Tiefe und Abrechnungsmodelle präzise und vergleichbar formuliert sein müssen.

Unser Muster-LV für den Incident-Response-Retainer übersetzt diese Anforderungen in ein vergabekonformes Anforderungs- und Wertungsraster. Es deckt Vertragsmodell und Konditionen, Reaktion und Verfügbarkeit, Forensik- und Analyse-Services, Krisenmanagement sowie die geforderten Eignungsnachweise ab und enthält ein strukturiertes Preisblatt mit gestaffelten Stundensätzen. So bewerten Sie Angebote nach denselben Kriterien, bevor der Ernstfall eintritt.

Für wen geeignet?

KRITIS-Betreiber
Kommunen & Behörden
Kliniken & Gesundheitswesen
Stadtwerke & Versorger

Leistungsumfang des Muster-LV Incident-Response-Retainer

Vertragsmodell & Konditionen

Am Anfang steht das Vertragsmodell. Wir definieren eine Mindestvertragslaufzeit, üblich sind zwölf Monate mit Verlängerungsoption, den gewünschten Vertragsbeginn und ein Stundenguthaben, das zum Vertragsstart bereitsteht. Ein in der Praxis entscheidender Punkt ist die Frage, ob ungenutztes Kontingent verfällt oder in verwandte Leistungen wie Notfallübungen, Penetrationstests oder Härtungsberatung umgewandelt werden kann. Wir nehmen diese Umwandlungsoption als ausdrückliche Anforderung auf, damit ein vorfallfreies Jahr nicht zum reinen Kostenposten wird. Ebenso wird geregelt, welche Tochtergesellschaften oder Standorte der Retainer abdeckt.

Reaktion, SLA & Verfügbarkeit

Der Kern eines Retainers ist die garantierte Reaktion. Das Leistungsverzeichnis fordert eine durchgängige 24/7-Erreichbarkeit über eine dedizierte Notfall-Hotline, eine verbindliche Reaktionszeit bis zur qualifizierten Erstanalyse und, falls eine Remote-Analyse nicht ausreicht, eine garantierte Vor-Ort-Zeit im relevanten Raum. Servicesprachen Deutsch und Englisch sowie ein klar benannter Single Point of Contact sind verbindlich, nicht optional.

Wir unterscheiden außerdem zwischen einem Rahmenvertrag mit Service-Level und Bereitstellungspauschale und einem Modell ohne Fixkosten, damit Sie das zu Ihrem Schutzbedarf passende Modell ausschreiben können. Wie sich eine BSI-Qualifizierung als Eignungs- oder Wertungskriterium einsetzen lässt, erläutern wir im Leitfaden Incident-Response-Dienstleister auswählen.

Forensik- & Analyse-Services

Die forensische Tiefe entscheidet über die Qualität der Aufklärung. Das Leistungsverzeichnis listet Host-Forensik, Netzwerk-Forensik, Malware-Analyse und Cloud-Forensik, etwa für Microsoft 365, als nachzuweisende Kernkompetenzen, optional erweitert um Mobile- und OT-Forensik. Für jede Disziplin lässt sich die Zahl der zertifizierten Expertinnen und Experten abfragen. Besonders wichtig ist die gerichtsverwertbare Beweissicherung unter dokumentierter Chain of Custody.

Ebenso verankern wir die gesamte Spanne von Detection und Analyse über Eindämmung und Bereinigung bis zur Wiederherstellung sowie ein abschließendes Post-Incident-Review. Damit ist im Vertrag klar geregelt, dass der Dienstleister nicht nur analysiert, sondern bis zum Wiederanlauf des Normalbetriebs unterstützt.

Krisenmanagement & Spezialleistungen

Ein schwerer Vorfall ist immer auch eine Krise der Organisation. Wir nehmen daher Krisenkommunikation nach innen und außen, die Übernahme des Projektmanagements im Ernstfall sowie, bei Ransomware, die Begleitung von Verhandlung und gegebenenfalls Zahlungsabwicklung als gesonderte Leistungen auf. Optional lässt sich eine Krisenreaktionsübung ausschreiben, in der typische Szenarien wie Ransomware, Datenabfluss oder ein Produktionsstillstand nach einem Angriff auf die OT durchgespielt werden. Diese Trennung macht transparent, welche Fähigkeiten der Anbieter über die reine Forensik hinaus mitbringt.

Eignung, Nachweise & Referenzen

Für die Eignungsprüfung fragt das Leistungsverzeichnis die belastbaren Signale ab: die Qualifizierung als APT-Response-Dienstleister beim BSI nach § 3 BSIG, eine ISO/IEC-27001-Zertifizierung, Zertifizierungen und Größe des Incident-Response-Teams in der DACH-Region sowie Erfahrung mit vergleichbaren Branchen und mit KRITIS. Im deutschen Markt sind etwa secunet und die DCSO als BSI-qualifizierte Anbieter aktiv. Eine vollständige, fortlaufend gepflegte Marktübersicht aller Anbieter stellen wir als PDF zum Download bereit.

Eine BSI-Qualifizierung ist ein starkes, unabhängiges Qualitätssignal, ersetzt aber nicht die Prüfung der konkreten Verfügbarkeit im Ernstfall. Auch ein gelisteter Anbieter muss freie Kapazität, eine garantierte Reaktionszeit und Erfahrung mit Ihrem Vorfalltyp nachweisen.

Preisblatt: gestaffelte Stundensätze

Das Preisblatt bildet die Realität eines Incident-Response-Einsatzes ab. Statt eines pauschalen Tagessatzes trennen wir die Bereitstellungspauschale für die 24/7-Bereitschaft, das vorab vereinbarte Stundenguthaben und die Stundensätze im aktiven Vorfall, die sich nach Einsatzdauer staffeln lassen. Hinzu kommen Positionen für planbare Beratung außerhalb eines Vorfalls, für ein optionales Onboarding sowie für Reise- und Übernachtungskosten. Marktüblich liegen die Stundensätze qualifizierter Anbieter aktuell etwa zwischen 250 und 350 Euro. So werden Angebote über die reine Stundensatz-Zahl hinaus vergleichbar. Reale Vergabeunterlagen zu IT-Sicherheitsbeschaffungen finden Sie im Vergabe-Archiv.

Technische Details

FormatMicrosoft Excel (.xlsx) + PDF
Umfangmehr als 40 Anforderungs- und Preispositionen
SpracheDeutsch
VergaberechtGWB, VgV, UVgO konform
Normen & BezugBSI § 3 BSIG, NIS2, ISO/IEC 27001, NIST SP 800-61
Stand2026 (regelmäßige Revision)
LieferungLieferung in 5 Werktagen

Im Lieferumfang enthalten

Sie erhalten das vollständige Leistungsverzeichnis als bearbeitbare Excel-Datei mit Deckblatt, Hinweisen zur Bewertung, dem Anforderungskatalog mit Muss-, Soll- und Kann-Kriterien, den Anbieterangaben für die Eignungsprüfung sowie dem strukturierten Preisblatt. Eine PDF-Fassung zur Ansicht ist enthalten. E-Mail-Support ist inklusive.

IT-Sicherheit

Muster-LV: Incident-Response-Retainer

Einmalig · statt mehrere Tage Konzeptarbeit
€ 579
zzgl. 7% MwSt. = € 619,53 brutto
  • aus realen Vergaben entwickelt
  • Retainer-Bereitschaft & Ernstfall
  • BSI § 3 BSIG & NIS2 orientiert
  • GWB / VgV / UVgO konform
  • Stand 2026 (regelmäßige Revision)
  • E-Mail Support inklusive
Jetzt kaufen → Frage stellen
PayPalVISAAMEXVorkasse
Sichere Übertragung

Sie haben Fragen?

Vertriebsteam
Unser Vertriebsteam
Wir helfen Ihnen gerne weiter.
sales@it-lv.de 06124 6059217