Ratgeber NIS2
Die NIS2-Meldepflicht in drei Stufen
Betroffene Einrichtungen müssen erhebliche Sicherheitsvorfälle in festen Stufen an das BSI melden. Die erste Frist beträgt 24 Stunden. Wer den Ablauf erst im Ernstfall klärt, verpasst sie fast sicher.
Stand: Oktober 2026 · Rechtsgrundlage: BSI-Gesetz (BSIG) nach dem NIS2-Umsetzungsgesetz
Wann ein Vorfall erheblich ist
Die Meldepflicht nach § 32 BSIG gilt für besonders wichtige und wichtige Einrichtungen. Sie betrifft nicht jeden Sicherheitsvorfall, sondern nur erhebliche. Nach § 2 Nr. 11 BSIG ist ein Vorfall erheblich, wenn er schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste für die Einrichtung verursacht hat oder verursachen kann. Erheblich ist er auch, wenn er andere Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann.
Entscheidend ist das Wort „kann“. Sie müssen nicht abwarten, bis der Schaden eingetreten ist. Ein Angriff, der Ihre Produktion stilllegen könnte, ist schon dann erheblich, wenn Sie ihn rechtzeitig stoppen, die Gefahr aber real war. Ein abgewehrter Phishing-Versuch ohne Folgen ist dagegen kein erheblicher Vorfall.
Vier Beispiele aus dem Mittelstand:
| Vorfall | Warum er erheblich sein kann |
|---|---|
| Ransomware verschlüsselt den ERP-Server | Aufträge, Lager und Versand stehen still. Das ist eine schwerwiegende Betriebsstörung, oft mit Datenabfluss. |
| Das Mailkonto des Geschäftsführers ist kompromittiert | Angreifer lesen vertrauliche Korrespondenz und können Zahlungen umleiten. Finanzielle Verluste und Schäden bei Geschäftspartnern sind möglich. |
| DDoS-Angriff legt das Kundenportal für Stunden lahm | Kunden können nicht bestellen oder ihre Daten nicht abrufen. Der Dienst ist für Empfänger gestört. |
| Ihr Cloud-Dienstleister fällt nach einem Angriff aus | Der Vorfall liegt beim Dienstleister, die Betriebsstörung aber bei Ihnen. Auch dann kann Ihre eigene Meldepflicht ausgelöst werden. |
Legen Sie vorab eigene Kriterien fest, ab wann Sie einen Vorfall als erheblich einstufen: Ausfallzeit kritischer Systeme, Zahl betroffener Kunden, geschätzter Schaden, Abfluss vertraulicher Daten. Dann entscheidet im Ernstfall nicht das Bauchgefühl, und die Bewertung kostet keine Stunden.
Die Meldestufen als Zeitleiste
Die Fristen beginnen mit der Kenntniserlangung. Gemeint ist der Zeitpunkt, zu dem Sie wissen, dass ein erheblicher Sicherheitsvorfall vorliegt. Nicht der Zeitpunkt des Angriffs zählt, sondern der Moment, in dem Ihre Organisation ihn als erheblich erkennt. Das ist kein Freibrief, die Bewertung hinauszuzögern. Wer Alarme tagelang liegen lässt, wird sich kaum auf späte Kenntnis berufen können.
Frühe Erstmeldung: spätestens nach 24 Stunden
Unverzüglich, spätestens 24 Stunden nach Kenntniserlangung (§ 32 Abs. 1 Nr. 1 BSIG). Inhalt: dass ein erheblicher Vorfall vorliegt, ob ein Verdacht auf rechtswidrige oder böswillige Handlungen besteht und ob der Vorfall grenzüberschreitende Auswirkungen haben könnte. Mehr wird nicht verlangt. Lieber knapp und pünktlich als vollständig und zu spät.
Meldung: spätestens nach 72 Stunden
Spätestens 72 Stunden nach Kenntniserlangung (§ 32 Abs. 1 Nr. 2 BSIG). Sie bestätigen oder aktualisieren die Angaben der Erstmeldung und ergänzen eine erste Bewertung: Schweregrad, Auswirkungen und, soweit vorhanden, Kompromittierungsindikatoren wie verdächtige IP-Adressen, Dateinamen oder Hashwerte.
Zwischenmeldung: auf Ersuchen des BSI
Das BSI kann eine Zwischenmeldung über relevante Statusänderungen anfordern (§ 32 Abs. 1 Nr. 3 BSIG). Eine feste Frist gibt das Gesetz dafür nicht vor; sie richtet sich nach der Anforderung.
Abschlussmeldung: spätestens einen Monat nach der 72-Stunden-Meldung
Spätestens einen Monat nach Übermittlung der Meldung aus Stufe 2 (§ 32 Abs. 1 Nr. 4 BSIG). Inhalt: ausführliche Beschreibung des Vorfalls mit Schweregrad und Auswirkungen, wahrscheinliche Art der Bedrohung oder Ursache, getroffene und laufende Abhilfemaßnahmen sowie gegebenenfalls grenzüberschreitende Auswirkungen.
Fortschrittsmeldung bei andauerndem Vorfall
Ist der Vorfall nach einem Monat noch nicht bewältigt, legen Sie statt der Abschlussmeldung eine Fortschrittsmeldung vor (§ 32 Abs. 2 BSIG). Die Abschlussmeldung folgt dann innerhalb eines Monats nach Abschluss der Bewältigung.
Betreiber kritischer Anlagen geben zusätzlich an, welche Anlage und welche kritische Dienstleistung betroffen sind und wie sich der Vorfall auf diese Dienstleistung auswirkt (§ 32 Abs. 3 BSIG).
Meldeweg und parallele Meldungen
Gemeldet wird elektronisch über das Meldeportal des BSI. Die Meldungen gehen an eine gemeinsame Meldestelle von BSI und Bundesamt für Bevölkerungsschutz und Katastrophenhilfe. Die Einzelheiten zum Verfahren und zu den Meldeinhalten legt das BSI fest und veröffentlicht sie auf bsi.bund.de (§ 32 Abs. 4 BSIG). Voraussetzung für den Zugang ist in der Regel die Registrierung mit einem Konto für Ihre Organisation. Klären Sie vorher, wer Zugriff hat und ob die Zugänge funktionieren, wenn Ihre eigene IT ausgefallen ist.
Sind personenbezogene Daten betroffen, kommt meist eine zweite Meldung hinzu. Nach Art. 33 DSGVO melden Sie eine Verletzung des Schutzes personenbezogener Daten binnen 72 Stunden an die zuständige Datenschutzaufsicht. Die beiden Verfahren sind getrennt: Die Meldung an das BSI ersetzt die an die Datenschutzbehörde nicht. Bei Ransomware mit Datenabfluss laufen beide Fristen gleichzeitig. Binden Sie Ihren Datenschutzbeauftragten deshalb von Anfang an in die Meldekette ein.
Empfänger Ihrer Dienste informieren
Neben der Behörde können auch Ihre Kunden zu informieren sein. Nach § 35 Abs. 1 BSIG kann das BSI anordnen, dass Sie die Empfänger Ihrer Dienste unverzüglich über einen erheblichen Sicherheitsvorfall unterrichten, der die Erbringung des Dienstes beeinträchtigen könnte. Die Information darf auch über Ihre Website erfolgen.
Für bestimmte Sektoren, unter anderem Finanzwesen, digitale Infrastruktur und digitale Dienste, gilt nach § 35 Abs. 2 BSIG mehr: Sie informieren potenziell betroffene Empfänger bei einer erheblichen Cyberbedrohung über Maßnahmen, mit denen diese selbst reagieren können, und über die Bedrohung selbst.
Praktisch heißt das: Halten Sie Textbausteine für eine Kundeninformation bereit, legen Sie fest, wer sie freigibt, und klären Sie den Verteiler. Wer Kunden erst informiert, wenn sie in der Presse davon lesen, verliert mehr Vertrauen als nötig.
Meldekette vorbereiten
Die 24-Stunden-Frist ist nur zu halten, wenn die Abläufe vor dem Vorfall stehen. Ein Vorfall am Freitagabend ist der Normalfall, nicht die Ausnahme. Diese Punkte sollten geklärt und schriftlich festgehalten sein:
- Rollen: Wer bewertet, ob ein Vorfall erheblich ist? Wer entscheidet über die Meldung? Wer gibt sie ab? Typisch: IT-Leitung bewertet, Geschäftsführung entscheidet, Informationssicherheitsbeauftragter meldet.
- Vertretung: Für jede Rolle mindestens eine Vertretung, auch für Wochenenden, Feiertage und Urlaubszeiten. Eine Rufbereitschaft oder ein Dienstleistervertrag mit Reaktionszeit schließt die Lücke.
- Zugang zum Meldeportal: Mindestens zwei Personen mit funktionierendem Zugang. Zugänge testen, bevor Sie sie brauchen.
- Vorlagen: Je eine Vorlage für Erstmeldung, 72-Stunden-Meldung und Abschlussmeldung, mit den Pflichtangaben als Felder. Dazu eine Vorlage für die Datenschutzmeldung und eine für die Kundeninformation.
- Bewertungskriterien: Eine kurze Liste, ab wann ein Vorfall erheblich ist, mit Schwellen für Ausfallzeit, betroffene Kunden und Schaden.
- Erreichbarkeiten offline: Telefonnummern von Krisenstab, IT-Dienstleister, Datenschutzbeauftragtem, Versicherer und Rechtsberatung auf Papier und auf einem Gerät außerhalb der Firmen-IT. Bei Ransomware ist das Adressbuch im Mailprogramm nicht erreichbar.
- Protokoll: Ein Vorfallprotokoll mit Zeitstempeln ab der ersten Meldung. Es belegt später, wann Sie Kenntnis hatten und wann Sie gemeldet haben.
- Dienstleister: Verträge mit IT- und Cloud-Dienstleistern verpflichten diese, Ihnen Vorfälle unverzüglich mitzuteilen. Sonst beginnt Ihre Frist, ohne dass Sie es wissen.
- Übung: Mindestens einmal im Jahr ein Planspiel mit Geschäftsführung und IT, das bis zur Probemeldung durchläuft. Danach festhalten, was nicht funktioniert hat, und nachbessern.
Ob Ihr Meldeablauf diese Punkte abdeckt, prüft das NIS2-Scoring im Bereich „Registrierung und Meldepflichten“. Der Vorfallprozess selbst gehört zu den Risikomanagementmaßnahmen nach § 30 Abs. 2 Nr. 2 BSIG.
Typische Fehler bei der Meldung
- Abwarten, bis alles klar ist: Die Erstmeldung verlangt keine vollständige Analyse. Wer erst die Ursache kennen will, reißt die 24 Stunden.
- Nur an die Datenschutzbehörde melden: Die Meldung nach Art. 33 DSGVO erfüllt die Pflicht nach § 32 BSIG nicht, und umgekehrt.
- Dienstleister-Vorfälle ignorieren: Fällt Ihr Cloud-Anbieter aus und stehen dadurch Ihre Dienste, prüfen Sie Ihre eigene Meldepflicht.
- Abschlussmeldung vergessen: Nach der akuten Phase gerät die Monatsfrist leicht aus dem Blick. Tragen Sie sie sofort nach der 72-Stunden-Meldung in den Kalender ein.
- Keine Entscheidung der Leitung: Ob gemeldet wird, ist eine Leitungsentscheidung. Die Geschäftsführung muss im Ernstfall erreichbar sein oder eine Vertretung bestimmt haben.
Häufige Fragen
Ab wann läuft die 24-Stunden-Frist?
Ab Kenntniserlangung, also ab dem Zeitpunkt, zu dem Ihre Organisation weiß, dass ein erheblicher Sicherheitsvorfall vorliegt (§ 32 Abs. 1 Nr. 1 BSIG). Der Zeitpunkt des Angriffs selbst ist nicht maßgeblich.
Muss ich auch melden, wenn der Angriff abgewehrt wurde?
Ja, wenn der Vorfall schwerwiegende Betriebsstörungen oder finanzielle Verluste hätte verursachen können. Die Definition in § 2 Nr. 11 BSIG umfasst auch mögliche Folgen.
Ersetzt die BSI-Meldung die Datenschutzmeldung?
Nein. Sind personenbezogene Daten betroffen, melden Sie zusätzlich nach Art. 33 DSGVO binnen 72 Stunden an die zuständige Datenschutzaufsicht.
Was gehört in die Erstmeldung?
Dass ein erheblicher Vorfall vorliegt, ob ein Verdacht auf rechtswidrige oder böswillige Handlungen besteht und ob grenzüberschreitende Auswirkungen möglich sind. Eine Ursachenanalyse ist noch nicht nötig.
Was passiert, wenn der Vorfall nach einem Monat noch andauert?
Dann reichen Sie eine Fortschrittsmeldung ein. Die Abschlussmeldung folgt innerhalb eines Monats nach Abschluss der Bewältigung (§ 32 Abs. 2 BSIG).