knooingDocs
Zur Website →
← Servicedesk

Anleitung

Vorgang als Sicherheitsvorfall kennzeichnen, bestätigen oder aufheben

Einen Verdacht auf einen Sicherheitsvorfall am Vorgang kennzeichnen, vom Security-Team bestätigen lassen und bei Fehlalarm aufheben, mit Pflichtbegründung und Nachweis.

6 min Lesezeit · Oktober 2026

Diese Anleitung zeigt den Weg von Hand: Ein Mitarbeiter des Servicedesks erkennt einen Verdacht, kennzeichnet den Vorgang, und das Security-Team übernimmt. Bevor Sie beginnen, sollte ein Security-Team festgelegt sein. Wer nach dem Kennzeichnen was sieht, steht im Überblick.

Beispiel: Max Beispiel meldet im Portal die Störung Verdächtige E-Mail mit Rechnungsanhang. Tobias Beispiel vom Servicedesk hat sie sich zugewiesen und erkennt: Hier geht es nicht um eine Störung am Gerät, hier steht Schadsoftware im Verdacht.

Schritt 1: Den Vorgang in der Vollansicht öffnen

Klicken Sie in der Seitenleiste unter Servicedesk auf Störungen und wählen Sie den Vorgang. Die Vorschau rechts bietet die Sicherheitsaktionen nicht an: Klicken Sie dort auf In Vollansicht öffnen. In der Aktionsleiste steht Als sicherheitsrelevant kennzeichnen. Die Aktion sehen Sie nur mit dem Recht Bearbeiten im Modul Servicedesk und nur, solange der Vorgang nicht abgeschlossen ist.

Vollansicht eines Vorgangs mit der Aktion Als sicherheitsrelevant kennzeichnen in der Aktionsleiste
  1. 1Als sicherheitsrelevant kennzeichnen
Die Aktion steht in der Aktionsleiste des Vorgangs.

Warum darf das jede Person mit Bearbeitungsrecht? Ein Verdacht darf nicht daran scheitern, dass gerade niemand aus dem Security-Team erreichbar ist. Schützen ist sofort möglich, Aufheben dagegen nur dem Security-Team.

Schritt 2: Als sicherheitsrelevant kennzeichnen

Klicken Sie auf Als sicherheitsrelevant kennzeichnen. Im Dialog tragen Sie unter Begründung (Pflicht) ein, warum der Vorgang sicherheitsrelevant ist, und klicken auf Kennzeichnen. Solange das Feld leer ist, bleibt der Knopf gesperrt.

Dialog Als sicherheitsrelevant kennzeichnen mit ausgefülltem Begründungsfeld
  1. 1Begründung (Pflicht)
  2. 2Kennzeichnen
Der Dialog nennt, wer den Vorgang danach noch sieht, und verlangt die Begründung.

Warum die Begründung? Sie steht im Nachweisjournal und ist für das Security-Team später der erste Hinweis, was auffiel. Der Melder und andere Personen außerhalb des Kreises sehen sie nicht.

Was nach dem Klick geschieht:

  • Der Vorgang wirkt sofort vertraulich. Gehören Sie nicht zum Kreis, sehen Sie ihn danach nicht mehr und lesen: Der Vorgang ist jetzt vertraulich. Sie gehören nicht zum Zugriffskreis und sehen ihn nicht mehr. Wer zugewiesen ist, bleibt im Kreis.
  • Gibt es genau ein aktives Security-Team, geht der Vorgang an dieses Team: Der Vorgang wurde dem Security-Team … zugewiesen. Bei mehreren Teams wählen Sie im Dialog unter Security-Team für die Zuweisung das Team oder Keinem Team zuweisen.
  • Gibt es kein Security-Team, warnt der Dialog vorher: Im Mandanten ist kein Security-Team hinterlegt. Nach dem Kennzeichnen sieht nur noch die zugewiesene Person den Vorgang. Der Link Security-Team in den Einstellungen festlegen führt zur Teamverwaltung.
  • Die Mitglieder des Security-Teams bekommen die Meldung Vorgang als vertraulicher Sicherheitsvorfall gekennzeichnet, nur mit Nummer und ohne Titel. Sie lässt sich nicht abbestellen, aber sammeln.
Vorgang mit dem Kennzeichen Vertraulich (Verdacht) im Kopf und dem Reiter Zugriff
  1. 1Vertraulich (Verdacht)
Das Kennzeichen steht im Kopf des Vorgangs, dazu erscheint der Reiter Zugriff.

Warum ein Kennzeichen im Kopf? Wer den Vorgang öffnen darf, soll sofort sehen, dass er besonders zu behandeln ist: nichts in öffentliche Kanäle kopieren, nichts weiterleiten.

Schritt 3: Den Verdacht bestätigen

Mitglieder des Security-Teams sehen den Vorgang in ihrer Liste mit dem Kennzeichen Vertraulich (Verdacht). Nach der Untersuchung öffnen sie ihn in der Vollansicht und klicken auf Sicherheitsvorfall bestätigen. Im Dialog tragen sie die Begründung ein und klicken auf Bestätigen. Das Kennzeichen wechselt zu Vertraulich (bestätigt).

Aktionsleiste eines gekennzeichneten Vorgangs mit Sicherheitsvorfall bestätigen und Kennzeichen aufheben
  1. 1Sicherheitsvorfall bestätigen
  2. 2Kennzeichen aufheben
Nur das Security-Team sieht diese beiden Aktionen.
Dialog Sicherheitsvorfall bestätigen mit Begründung
  1. 1Bestätigen
Auch die Bestätigung braucht im Dialog eine Begründung.

Warum zwei Stufen? Verdacht und Gewissheit sind verschiedene Dinge. Der Verdacht schützt sofort, die Bestätigung hält fest, dass die Untersuchung ihn erhärtet hat, und ist die Voraussetzung dafür, den Vorgang als Sicherheitsvorfall im Register zu führen. Auch die Bestätigung geht als Meldung an das Security-Team.

Schritt 4: Das Kennzeichen aufheben

Stellt sich ein Verdacht als Fehlalarm heraus, klickt ein Mitglied des Security-Teams auf Kennzeichen aufheben, trägt die Begründung ein und klickt im Dialog auf Kennzeichen aufheben. Der Vorgang ist danach wieder für alle sichtbar, die ihn nach den normalen Regeln sehen dürfen. Die einzeln erteilten Freigaben erlöschen. Eine spätere neue Kennzeichnung beginnt mit leerem Kreis.

Dialog Kennzeichen aufheben mit ausgefüllter Begründung
  1. 1Kennzeichen aufheben
Die Aufhebung wird mit der Begründung im Nachweisjournal festgehalten.

Warum darf nur das Security-Team aufheben? Wer die Vertraulichkeit aufhebt, öffnet den Vorgang für viele. Das soll nur eine Person entscheiden, die den Fall kennt, und es soll nachvollziehbar bleiben. Bereits unkenntlich gemachte Glocken-Einträge bleiben auch nach dem Aufheben unkenntlich.

Auch ohne Handarbeit

Der Vorgang wird auch automatisch gekennzeichnet, wenn seine Kategorie als sicherheitsrelevant eingestuft ist: Kategorie als sicherheitsrelevant einstufen. Wie es danach im Register weitergeht, steht unter Sicherheitsvorfall nach Playbook bearbeiten.

Wenn etwas nicht klappt

  • Kennzeichnen ist nicht möglich. Die Fehlermeldungen lauten: Modul 'itsm' erfordert 'edit'. (Recht fehlt), Der Vorgang ist bereits als sicherheitsrelevant gekennzeichnet. (jemand war schneller) und Dieser Vorgang ist einem Parent-Vorgang zugeordnet. Kennzeichnen Sie den Parent-Vorgang als sicherheitsrelevant. (Kind-Vorgänge hängen am Kreis des Parents).
  • Bestätigen oder Aufheben ist nicht möglich. Nur Mitglieder eines Security-Teams dürfen den Verdacht bestätigen. beziehungsweise Nur Mitglieder eines Security-Teams dürfen die Kennzeichnung aufheben. Bestätigen geht außerdem nur bei einem Verdacht: Bestätigen ist nur bei einem Verdacht möglich.
  • Die Aktion ist fehlgeschlagen. Die Aktion ist fehlgeschlagen. Bitte versuchen Sie es erneut. Laden Sie den Vorgang neu und prüfen Sie den Stand.
  • Der Vorgang verschwindet nach dem Kennzeichnen. Sie gehören nicht zum Kreis. Bitten Sie das Security-Team, Sie freizugeben (Zugriff verwalten).