Zum Inhalt springen

GlossarDefinition

Was ist ein Lessons-Learned- bzw. After-Action-Review?

Zuletzt aktualisiert:

Kurz erklärt: Ein Lessons Learned, auch After-Action Review (AAR), ist die strukturierte Nachbereitung nach einem Sicherheitsvorfall oder einer Übung. Es beantwortet vier Fragen — was sollte passieren, was ist tatsächlich passiert, warum gab es Abweichungen, und was ändern wir konkret. Damit ist das Lessons Learned die Phase, die aus einem Vorfall oder einer Tabletop Exercise echten Mehrwert zieht; sie macht aus Erfahrung nachverfolgbare Verbesserungen am Incident-Response-Plan und speist den kontinuierlichen Verbesserungsprozess des ISMS.

Ein Lessons Learned — auch After-Action Review (AAR) — ist die strukturierte Nachbereitung nach einem Sicherheitsvorfall oder einer Übung. Es hält fest, was funktioniert hat, was nicht und warum, und übersetzt diese Erkenntnisse in konkrete Verbesserungen. Damit ist es die Phase, die aus einem Vorfall oder einer Tabletop Exercise überhaupt erst Mehrwert zieht — denn Erfahrung, die nicht festgehalten wird, wiederholt sich als Fehler.

Foundational Facts

  • Bedeutung: Lessons Learned / After-Action Review (AAR)
  • Anlass: nach Vorfall oder Übung
  • Zeitpunkt: so zeitnah wie möglich (Hotwash)
  • Norm-Bezug: ISO/IEC 27035 (eigene Lessons-Learned-Phase)
  • Ziel: Erkenntnisse in nachverfolgbare Maßnahmen überführen

Die vier Leitfragen

Ein gutes Lessons Learned strukturiert sich entlang von vier Fragen:

  1. Was sollte passieren? — der geplante Soll-Ablauf laut Incident-Response-Plan.
  2. Was ist tatsächlich passiert? — der reale Ist-Verlauf, faktenbasiert.
  3. Warum gab es Abweichungen? — die Ursachen, nicht die Schuldigen.
  4. Was ändern wir konkret? — die abgeleiteten Maßnahmen.

Entscheidend ist die vierte Frage: Ohne konkrete, terminierte Maßnahmen bleibt das Review ein folgenloses Protokoll.

Vom Hotwash zur Maßnahme

Direkt nach einer Übung oder einem Vorfall steht der Hotwash — eine offene Sofort-Besprechung, solange die Eindrücke frisch sind. Aus diesem Rohmaterial entsteht das formale Lessons Learned mit einer Maßnahmenliste:

FeldInhalt
Erkenntniswas festgestellt wurde
Maßnahmewas konkret geändert wird
Verantwortliche(r)wer umsetzt
Fristbis wann
Statusoffen / erledigt

Damit nichts versandet, sollte die Atmosphäre schuldfrei sein — es geht um Prozesse und Lücken, nicht um Personen.

Anschluss an die kontinuierliche Verbesserung

Lessons Learned ist kein Endpunkt, sondern eine Schleife. Die Maßnahmen fließen in den Continual Improvement Plan des ISMS ein, wo ihre Umsetzung und Wirksamkeit überprüft werden. Wo möglich, werden Erkenntnisse mit Kennzahlen unterlegt — etwa einer verbesserten Reaktionszeit beim nächsten Durchlauf. So schließt sich der Kreis aus Üben, Lernen und Verbessern.

Bedeutung für den Mittelstand

Viele KMU bestehen einen Vorfall — und vergessen ihn dann. Genau hier liegt der vermeidbare Schaden: Derselbe Phishing-Weg, dieselbe ungepatchte Lücke trifft das Unternehmen ein zweites Mal. Ein schlankes Lessons Learned nach jedem nennenswerten Vorfall und jeder Übung kostet wenig und ist der Unterschied zwischen einer Organisation, die sich verbessert, und einer, die immer wieder am selben Punkt scheitert.

Häufige Fragen

Was ist der Unterschied zwischen Lessons Learned und After-Action Review?
In der Praxis werden die Begriffe weitgehend synonym verwendet. After-Action Review (AAR) betont den moderierten Rückblick-Workshop direkt nach Vorfall oder Übung; Lessons Learned betont das Ergebnis — die festgehaltenen Erkenntnisse und abgeleiteten Maßnahmen. Der AAR ist also das Verfahren, das Lessons Learned hervorbringt. Beide zielen darauf, Erfahrung in dauerhafte Verbesserung zu überführen.
Wann sollte ein Lessons Learned stattfinden?
So zeitnah wie möglich, solange die Erinnerung frisch ist — idealerweise unmittelbar nach Abschluss eines Vorfalls oder direkt im Anschluss an eine Tabletop Exercise als sogenannter Hotwash. Ein Review, das Wochen später nachgeholt wird, verliert Details und Offenheit. Wichtig ist eine schuldfreie Atmosphäre; es geht um Prozesse und Lücken, nicht um Schuldzuweisungen.
Wie verhindert man, dass Lessons Learned folgenlos bleiben?
Indem jede Erkenntnis in eine konkrete, terminierte Maßnahme mit Verantwortlichem übersetzt und nachverfolgt wird. Ein Lessons Learned, das nur ein Protokoll erzeugt, ist wertlos. Die Maßnahmen gehören in den kontinuierlichen Verbesserungsprozess, wo ihre Umsetzung und Wirksamkeit überprüft werden — sonst wiederholt sich derselbe Fehler beim nächsten Vorfall.
Ist ein Lessons Learned regulatorisch gefordert?
Sinngemäß ja. NISG 2026 § 32 verlangt eine fortlaufende Bewertung der Wirksamkeit der Risikomanagement-Maßnahmen — und die internationale Norm ISO/IEC 27035 zum Incident Management sieht eine eigene Lessons-Learned-Phase vor. Beide spiegeln denselben Grundsatz; eine Organisation muss aus Vorfällen lernen und ihre Schutzmaßnahmen nachweisbar anpassen.
Kategorie