Die drei Meldestufen im Überblick
- Innerhalb von 24 Stunden: Frühwarnung an das BSI, sobald Sie von einem erheblichen Vorfall Kenntnis erlangen.
- Innerhalb von 72 Stunden: Meldung mit einer ersten Bewertung von Schwere und Auswirkungen.
- Innerhalb eines Monats: Abschlussbericht mit Ursache, Maßnahmen und Auswirkungen.
Sind personenbezogene Daten betroffen, ist parallel eine mögliche DSGVO-Meldung an die Datenschutzaufsicht (72 Stunden) zu prüfen – getrennt von der NIS2-Meldung.
Was ist ein „erheblicher“ Vorfall?
Meldepflichtig sind Vorfälle, die schwerwiegende Betriebsstörungen oder finanzielle Verluste verursachen können oder andere Personen erheblich schädigen. Die Einordnung sollte nach vorab festgelegten Kriterien erfolgen. Praxisregel: Im Zweifel melden – eine zurückgezogene Frühwarnung ist unkritisch, eine versäumte nicht.
Der Ablauf im Ernstfall
- Erkennen & erfassen: Vorfall mit Zeitpunkt der Kenntnisnahme dokumentieren – ab hier laufen die Fristen.
- Bewerten: Anhand der Kriterien entscheiden, ob der Vorfall erheblich und damit meldepflichtig ist.
- Eskalieren: Krisenstab und Geschäftsleitung einbinden, Rollen und Vertretungen sind vorab festgelegt.
- Melden: Frühwarnung im BSI-Meldeportal einreichen; die Meldung nimmt Ihr Unternehmen selbst vor.
- Eindämmen & wiederanlaufen: Mit IT-Dienstleister und Forensik die Systeme wiederherstellen, Wiederanlauf gegen die geplanten Zeiten messen.
- Nachbereiten: Abschlussbericht erstellen, Lessons Learned in Maßnahmen überführen, Nachweise ablegen.
Was Sie vorher vorbereiten sollten
- Einen dokumentierten Meldeprozess mit klaren Kriterien für „erheblich“.
- Rollen, Vertretungen und Erreichbarkeiten – auch nachts und am Wochenende.
- Zugang zum BSI-Meldeportal und vorbereitete Textbausteine für die Meldungen.
- Eine Business Impact Analyse: Welche Prozesse sind kritisch, wie lange dürfen sie ausfallen?
- Eine geübte Krisenkommunikation an Kunden, Mitarbeitende und ggf. Öffentlichkeit.
- Mindestens eine Tabletop-Übung pro Jahr, in der der Ablauf mit der Geschäftsleitung durchgespielt wird.
Merksatz: Die 24-Stunden-Frist ist nur zu halten, wenn Prozess, Rollen und Zugänge vorher stehen – und einmal geübt wurden.
Operational Readiness inkl. Tabletop-ÜbungAbgrenzung: Unsere NIS2-Software überwacht Fristen und eskaliert, ersetzt aber kein SIEM/EDR, keine Forensik und keine technische Wiederherstellung und meldet nicht automatisch an das BSI. Dieser Text stellt keine Rechtsberatung dar.
Kostenlose Risiko-Triage
In 30 Minuten klären wir, wo Sie stehen und was als Nächstes sinnvoll ist.
Termin buchen