NIS2

NIS2-Meldepflicht: So läuft ein Sicherheitsvorfall in 24 h, 72 h und einem Monat ab

Bei einem erheblichen Sicherheitsvorfall läuft unter NIS2 die Uhr: Innerhalb von 24 Stunden muss die erste Meldung an das BSI gehen. Wer dann erst Zuständigkeiten klärt, verliert wertvolle Zeit. Dieser Leitfaden zeigt den Ablauf und was Sie vorab vorbereiten sollten.

Alle RatgeberAndreas Behrens, FutureProfAIAktualisiert: 02. Oktober 20265 Min. Lesezeit

Die drei Meldestufen im Überblick

  • Innerhalb von 24 Stunden: Frühwarnung an das BSI, sobald Sie von einem erheblichen Vorfall Kenntnis erlangen.
  • Innerhalb von 72 Stunden: Meldung mit einer ersten Bewertung von Schwere und Auswirkungen.
  • Innerhalb eines Monats: Abschlussbericht mit Ursache, Maßnahmen und Auswirkungen.

Sind personenbezogene Daten betroffen, ist parallel eine mögliche DSGVO-Meldung an die Datenschutzaufsicht (72 Stunden) zu prüfen – getrennt von der NIS2-Meldung.

Was ist ein „erheblicher“ Vorfall?

Meldepflichtig sind Vorfälle, die schwerwiegende Betriebsstörungen oder finanzielle Verluste verursachen können oder andere Personen erheblich schädigen. Die Einordnung sollte nach vorab festgelegten Kriterien erfolgen. Praxisregel: Im Zweifel melden – eine zurückgezogene Frühwarnung ist unkritisch, eine versäumte nicht.

Der Ablauf im Ernstfall

  • Erkennen & erfassen: Vorfall mit Zeitpunkt der Kenntnisnahme dokumentieren – ab hier laufen die Fristen.
  • Bewerten: Anhand der Kriterien entscheiden, ob der Vorfall erheblich und damit meldepflichtig ist.
  • Eskalieren: Krisenstab und Geschäftsleitung einbinden, Rollen und Vertretungen sind vorab festgelegt.
  • Melden: Frühwarnung im BSI-Meldeportal einreichen; die Meldung nimmt Ihr Unternehmen selbst vor.
  • Eindämmen & wiederanlaufen: Mit IT-Dienstleister und Forensik die Systeme wiederherstellen, Wiederanlauf gegen die geplanten Zeiten messen.
  • Nachbereiten: Abschlussbericht erstellen, Lessons Learned in Maßnahmen überführen, Nachweise ablegen.

Was Sie vorher vorbereiten sollten

  • Einen dokumentierten Meldeprozess mit klaren Kriterien für „erheblich“.
  • Rollen, Vertretungen und Erreichbarkeiten – auch nachts und am Wochenende.
  • Zugang zum BSI-Meldeportal und vorbereitete Textbausteine für die Meldungen.
  • Eine Business Impact Analyse: Welche Prozesse sind kritisch, wie lange dürfen sie ausfallen?
  • Eine geübte Krisenkommunikation an Kunden, Mitarbeitende und ggf. Öffentlichkeit.
  • Mindestens eine Tabletop-Übung pro Jahr, in der der Ablauf mit der Geschäftsleitung durchgespielt wird.

Merksatz: Die 24-Stunden-Frist ist nur zu halten, wenn Prozess, Rollen und Zugänge vorher stehen – und einmal geübt wurden.

Operational Readiness inkl. Tabletop-Übung

Abgrenzung: Unsere NIS2-Software überwacht Fristen und eskaliert, ersetzt aber kein SIEM/EDR, keine Forensik und keine technische Wiederherstellung und meldet nicht automatisch an das BSI. Dieser Text stellt keine Rechtsberatung dar.

Kostenlose Risiko-Triage

In 30 Minuten klären wir, wo Sie stehen und was als Nächstes sinnvoll ist.

Termin buchen

Weiterführend

Häufige Fragen