Parendum Compliance

NIS2

Meldung von Sicherheitsvorfällen nach NIS2: die Fristen von 24 Stunden, 72 Stunden und einem Monat

Aktualisiert am 26. September 2026

Artikel 23 der NIS2 legt einen strengen Zeitplan für die Meldung erheblicher Sicherheitsvorfälle fest. Die Frist beginnt, sobald Sie Kenntnis von dem Sicherheitsvorfall erlangen, nicht erst, wenn Sie ihn fertig untersucht haben.

Was ist ein erheblicher Sicherheitsvorfall?

Ein Sicherheitsvorfall ist erheblich, wenn er schwerwiegende Betriebsstörungen Ihrer Dienste oder finanzielle Verluste für Ihre Organisation verursacht hat oder verursachen kann, oder wenn er andere natürliche oder juristische Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann (Art. 23 Abs. 3).

Für digitale Infrastruktur und Anbieter verwalteter Dienste legt die Durchführungsverordnung (EU) 2024/2690 konkrete Schwellenwerte fest, zum Beispiel einen direkten finanziellen Verlust von mehr als 500.000 € oder 5 % des Jahresumsatzes, je nachdem, welcher Betrag niedriger ist.

Der Zeitplan

  • Innerhalb von 24 Stunden: eine Frühwarnung mit der Angabe, ob der Verdacht besteht, dass der Sicherheitsvorfall böswillig verursacht wurde, und ob er grenzüberschreitende Auswirkungen haben könnte.
  • Innerhalb von 72 Stunden: eine Meldung über den Sicherheitsvorfall mit einer ersten Bewertung, Schweregrad und Auswirkungen sowie, soweit verfügbar, Kompromittierungsindikatoren.
  • Auf Anfrage: Zwischenberichte.
  • Innerhalb eines Monats nach der Meldung: ein Abschlussbericht mit einer ausführlichen Beschreibung, der Grundursache, den Abhilfemaßnahmen und etwaigen grenzüberschreitenden Auswirkungen.

Warum die meisten Organisationen die erste Frist verpassen

Vierundzwanzig Stunden reichen nicht aus, um herauszufinden, wer entscheidet, ob ein Sicherheitsvorfall erheblich ist, wo das Meldeformular liegt und wer befugt ist, es abzusenden. Diese Entscheidungen müssen vorab getroffen werden.

  • Legen Sie fest, wer über die Erheblichkeit entscheidet und wer die Meldung abgibt, jeweils mit Stellvertretung.
  • Bewahren Sie den Meldekanal der Behörde und eine Kontaktliste auf Papier auf, falls die E-Mail kompromittiert ist.
  • Vereinbaren Sie einen Out-of-Band-Kommunikationskanal für das Reaktionsteam.
  • Verpflichten Sie Lieferanten, die Ihre Systeme hosten oder betreiben, vertraglich dazu, Sie schnell zu informieren.
  • Üben Sie einmal jährlich mit einer Planspielübung.

Auch personenbezogene Daten?

Betrifft der Sicherheitsvorfall auch personenbezogene Daten, verlangt die DSGVO eine gesonderte Meldung an die Datenschutzaufsichtsbehörde innerhalb von 72 Stunden (Art. 33 DSGVO). Planen Sie beides ein.

Unser NIS2-Kit enthält ein Verfahren zur Reaktion auf und Meldung von Sicherheitsvorfällen mit dem Erheblichkeitstest, Meldevorlagen für jede Frist und einem Planspielszenario.

Wo steht Ihr Unternehmen bei NIS2?

Kostenlose Bewertung, etwa 10 Minuten, Score für jeden Bereich des Gesetzes.

Kostenlose Bewertung starten

Dieser Leitfaden dient der allgemeinen Information und ist keine Rechtsberatung.

Meldung von Sicherheitsvorfällen nach NIS2: die Fristen von 24 Stunden, 72 Stunden und einem Monat | Parendum