Kurzfassung: Bei einem Cyberangriff laufen mehrere Fristen parallel, alle ab Kenntnis: DSGVO 72 Stunden an die Datenschutzaufsicht, NIS2 24 Stunden Erstmeldung, 72 Stunden Folgemeldung und ein Monat Abschlussbericht an das BSI, DORA für Finanzunternehmen vier Stunden nach Einstufung an die BaFin, dazu Versicherung und Verträge. Schnelligkeit geht vor Vollständigkeit; wer die Zuständigkeiten, Zugänge und Vorlagen vor dem Vorfall hat, meldet aus dem Vorfallprotokoll heraus. Keine Rechtsberatung.
Die Meldepflicht bei einem Cyberangriff ist für viele Organisationen der Teil des Vorfalls, an den zuletzt gedacht wird, und der als erstes Fristen setzt. Seit dem NIS2-Umsetzungsgesetz laufen für rund 29.500 Unternehmen in Deutschland ab Kenntnis eines erheblichen Vorfalls 24 Stunden bis zur ersten Meldung an das BSI, parallel dazu die 72 Stunden der DSGVO, dazu je nach Branche DORA, Sektorgesetze, Versicherungsverträge und Kundenverträge. Dieser Beitrag ordnet die Pflichten, erklärt, wann welche Uhr startet, was in die Meldungen gehört und wie du das Ganze in den Incident-Response-Prozess einbaust. Er ersetzt keine Rechtsberatung; welche Pflichten für deine Organisation im Einzelfall gelten, klärt ein Jurist mit Blick auf Sektor, Größe und Verträge.
Welche Meldepflichten es gibt
| Regelwerk | Wer | Was | An wen | Frist |
|---|---|---|---|---|
| DSGVO (Art. 33, 34) | Jede Organisation, die personenbezogene Daten verarbeitet | Verletzung des Schutzes personenbezogener Daten, sofern ein Risiko für Betroffene besteht | Datenschutz-Aufsichtsbehörde des Landes; bei hohem Risiko zusätzlich die Betroffenen | 72 Stunden ab Kenntnis; Betroffene unverzüglich |
| NIS2 (§ 32 BSIG) | Besonders wichtige und wichtige Einrichtungen in 18 Sektoren | Erheblicher Sicherheitsvorfall | BSI über das BSI-Portal | 24 Stunden Erstmeldung, 72 Stunden Folgemeldung, ein Monat Abschlussbericht |
| KRITIS (Betreiber kritischer Anlagen) | Betreiber kritischer Anlagen nach BSIG | Wie NIS2, mit zusätzlichen Angaben zu Anlage und kritischer Dienstleistung | BSI | Wie NIS2 |
| DORA | Finanzunternehmen (Banken, Versicherer, Zahlungsdienste u. a.) | Schwerwiegender IKT-bezogener Vorfall | BaFin | Gestaffelt, im Kern ähnlich wie NIS2 |
| Sektorgesetze (TKG, EnWG) | Telekommunikation, Energie | Sektorspezifisch definierte Störungen | Bundesnetzagentur, teils BSI | Sektorspezifisch |
| Cyberversicherung | Versicherungsnehmer | Jeder Vorfall, der zum Schaden führen kann | Versicherer, oft mit vorgegebenem IR-Dienstleister | Vertraglich, häufig wenige Stunden |
| Verträge (u. a. Auftragsverarbeitung) | Dienstleister und Auftragsverarbeiter | Vorfälle, die Kundendaten oder zugesicherte Leistungen betreffen | Kunde bzw. Verantwortlicher | Unverzüglich, oft vertraglich konkretisiert |
| Strafanzeige | Freiwillig | Erpressung, Datendiebstahl, Sabotage | Zentrale Ansprechstellen Cybercrime (ZAC) der Landespolizeien | Keine Frist |
Die Pflichten sind voneinander unabhängig. Eine Meldung an das BSI ersetzt nicht die an die Datenschutzbehörde, und keine der beiden ersetzt die Information an den Kunden, dessen Daten betroffen sind. Bei einem Ransomware-Vorfall in einem NIS2-regulierten Unternehmen mit Kundendaten laufen mindestens drei Uhren gleichzeitig.
DSGVO: die 72-Stunden-Frist
Artikel 33 verpflichtet den Verantwortlichen, eine Verletzung des Schutzes personenbezogener Daten binnen 72 Stunden nach Bekanntwerden der Aufsichtsbehörde zu melden, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Betroffenen. Drei Punkte werden dabei regelmäßig übersehen. Erstens: Auch die Verschlüsselung von Daten ist eine Schutzverletzung, weil sie die Verfügbarkeit verletzt. Ein Ransomware-Vorfall ist damit meldepflichtig, selbst wenn keine Daten abgeflossen sind. Zweitens: Die Meldung darf in Schritten erfolgen, wenn nicht alle Informationen vorliegen; eine späte vollständige Meldung ist schlechter als eine fristgerechte unvollständige. Drittens: Auch nicht gemeldete Verletzungen müssen dokumentiert werden, mit Begründung, warum kein Risiko bestand. Bei hohem Risiko für die Betroffenen kommt nach Artikel 34 die unverzügliche Benachrichtigung der Betroffenen selbst hinzu, und Auftragsverarbeiter müssen ihren Verantwortlichen unverzüglich informieren, damit dessen 72 Stunden überhaupt einzuhalten sind.
NIS2: erheblicher Vorfall und dreistufiges Melderegime
Das NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten und hat das BSI-Gesetz neu gefasst. Warum diese Pflichten kommen, ordnet der Beitrag zum BSI-Lagebericht ein. Betroffen sind besonders wichtige und wichtige Einrichtungen in 18 Sektoren, von Energie und Gesundheit über digitale Infrastruktur bis zum verarbeitenden Gewerbe, sobald sie die Schwellenwerte bei Beschäftigten oder Umsatz überschreiten. Ob die eigene Organisation dazu gehört, lässt sich mit der Betroffenheitsprüfung des BSI vorab einschätzen; rechtlich verbindlich ist die eigene Prüfung, nicht das Tool.
Meldepflichtig sind erhebliche Sicherheitsvorfälle: solche, die schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste verursachen oder verursachen können, oder die andere Personen oder Organisationen erheblich beeinträchtigen. Die Meldung erfolgt über das BSI-Portal in drei Stufen:
- Erstmeldung, unverzüglich, spätestens nach 24 Stunden. Was ist passiert, besteht der Verdacht auf eine rechtswidrige oder böswillige Handlung, sind grenzüberschreitende Auswirkungen möglich? Eine Frühwarnung, keine Analyse.
- Folgemeldung nach 72 Stunden. Bestätigung oder Aktualisierung der Erstmeldung mit einer ersten Bewertung: Schwere, Auswirkungen, Kompromittierungsindikatoren.
- Abschlussbericht innerhalb eines Monats. Beschreibung des Vorfalls, Ursache, ergriffene Maßnahmen, grenzüberschreitende Auswirkungen. Läuft der Vorfall noch, tritt ein Fortschrittsbericht an seine Stelle.
Voraussetzung für die Meldung über das Portal ist die Registrierung, die betroffene Einrichtungen spätestens drei Monate nach Eintritt der Betroffenheit vornehmen müssen. Sie ist zweistufig: erst ein Organisationszertifikat über „Mein Unternehmenskonto“, dann die Registrierung im BSI-Portal mit Kontaktperson. Die Frist für Einrichtungen, die schon beim Inkrafttreten betroffen waren, ist abgelaufen; wer noch nicht registriert ist, holt das nach, bevor der erste Vorfall es erzwingt. Wer vor der Registrierung einen erheblichen Vorfall erleidet, meldet über ein Online-Formular des BSI. Bußgelder reichen bei besonders wichtigen Einrichtungen bis zu zehn Millionen Euro oder zwei Prozent des weltweiten Umsatzes, und das Gesetz nimmt die Geschäftsleitung persönlich in die Pflicht, die Umsetzung zu überwachen und sich schulen zu lassen.
DORA: die Fristen für Finanzunternehmen
Für Banken, Versicherer, Zahlungsdienstleister, Wertpapierfirmen und deren kritische IKT-Dienstleister gilt seit Januar 2025 die Verordnung über die digitale operationale Resilienz, DORA, und sie ist in den Fristen enger als NIS2. Gemeldet werden schwerwiegende IKT-bezogene Vorfälle an die zuständige Aufsicht, in Deutschland die BaFin. Ob ein Vorfall schwerwiegend ist, entscheidet eine Einstufung nach festgelegten Kriterien: betroffene Kunden und Gegenparteien, Dauer und Ausfallzeit, geografische Ausbreitung, Datenverluste, Kritikalität der betroffenen Dienste und wirtschaftliche Auswirkungen. Sobald die Einstufung als schwerwiegend feststeht, laufen nach den technischen Durchführungsstandards drei Fristen:
- Erstmeldung innerhalb von vier Stunden nach der Einstufung, spätestens 24 Stunden nach Kenntnis des Vorfalls. Die Einstufung selbst muss also schnell erfolgen; wer sie verschleppt, verschiebt die Frist nicht.
- Zwischenbericht innerhalb von 72 Stunden nach der Erstmeldung, mit dem Stand der Analyse, den Auswirkungen und den bisherigen Maßnahmen; bei wesentlichen Änderungen erneut.
- Abschlussbericht innerhalb eines Monats nach dem Zwischenbericht, mit Ursache, Gesamtauswirkung, Kosten und den Maßnahmen gegen eine Wiederholung.
Dazu kommt bei erheblichen Cyberbedrohungen eine freiwillige Meldung, und für Kunden, deren Dienste betroffen sind, eine Informationspflicht. Finanzunternehmen, die zugleich unter NIS2 fallen, melden nach DORA; NIS2 tritt für sie zurück. Die DSGVO-Frist läuft unabhängig davon weiter.
KRITIS: was Betreiber kritischer Anlagen zusätzlich angeben
Betreiber kritischer Anlagen, also Anlagen, die nach der KRITIS-Verordnung Schwellenwerte für die Versorgung der Allgemeinheit überschreiten, sind unter NIS2 als besonders wichtige Einrichtungen eingestuft und melden nach demselben dreistufigen Regime. Zusätzlich verlangt das BSI von ihnen Angaben, die sich auf die Versorgung beziehen: die registrierte Anlage und die Anlagenkategorie, die betroffene kritische Dienstleistung, ob und in welchem Umfang die Versorgung beeinträchtigt ist oder werden könnte, die Zahl der versorgten Personen oder der Versorgungsgrad, die voraussichtliche Dauer der Beeinträchtigung und die Ausweichmaßnahmen. Daneben gelten für sie die Pflicht zum Einsatz von Systemen zur Angriffserkennung und die regelmäßigen Nachweise gegenüber dem BSI, deren Ergebnisse im Vorfall mit auf den Tisch kommen. Wer eine kritische Anlage betreibt, hält diese Angaben im Playbook als Vorlage bereit, weil sie im Vorfall nicht aus dem Gedächtnis zu beantworten sind.
Wann die Uhr startet
Alle Fristen laufen ab Kenntnis, nicht ab Abschluss der Analyse. Das ist die Stelle, an der Organisationen sich selbst in Schwierigkeiten bringen: Wer drei Tage analysiert, um eine vollständige Meldung abzugeben, hat die 24 Stunden verpasst. Das BSI selbst formuliert es sinngemäß als Schnelligkeit vor Vollständigkeit: Eine Erstmeldung mit dem, was bekannt ist, darf und soll später korrigiert werden.
Was „Kenntnis“ bedeutet, sollte intern definiert sein, bevor es darauf ankommt. Praktikabel ist: Kenntnis liegt vor, sobald der Incident Lead im Incident-Response-Prozess den Vorfall ausruft und einstuft. Dieser Zeitpunkt wird mit Uhrzeit im Vorfallprotokoll festgehalten, und ab ihm rechnen alle Fristen. Ein Alarm im SOC, der noch in der Triage steckt, ist noch keine Kenntnis eines erheblichen Vorfalls; ein bestätigter Ransomware-Befall auf dem Fileserver ist es.
Was in die Meldungen gehört
Die gute Nachricht: Was die Behörden wissen wollen, entsteht ohnehin im Incident-Response-Prozess. Die Erstmeldung braucht das, was in der ersten Stunde bekannt ist: Art des Vorfalls, betroffene Dienste, Verdacht auf Angriff, Ansprechpartner. Die Folgemeldung braucht die Bestandsaufnahme aus den ersten Stunden: Umfang, Schwere, erste Indikatoren. Der Abschlussbericht ist die Nachbereitung: Einstiegspunkt, Zeitlinie, Ursache, Gegenmaßnahmen. Für die DSGVO kommt die Frage nach den Datenkategorien und der Zahl der Betroffenen hinzu, deren Antwort bei einem Ransomware-Vorfall vom Nachweis oder Ausschluss des Datenabflusses abhängt. Wer im Vorfall sauber dokumentiert, schreibt die Meldungen aus dem Protokoll ab, statt sie zu rekonstruieren.
Checkliste: die Pflichtinhalte
| Meldung | Pflichtinhalte |
|---|---|
| DSGVO, Art. 33 Abs. 3 | Art der Verletzung; Kategorien und ungefähre Zahl der Betroffenen und der Datensätze; Name und Kontaktdaten des Datenschutzbeauftragten; wahrscheinliche Folgen; ergriffene und vorgeschlagene Maßnahmen. Fehlende Angaben dürfen nachgereicht werden. |
| DSGVO, Art. 34 (Betroffene) | In klarer Sprache: Art der Verletzung, Kontakt des Datenschutzbeauftragten, wahrscheinliche Folgen, Maßnahmen; entfällt, wenn die Daten für Unbefugte unbrauchbar waren, etwa durch Verschlüsselung mit eigenem Schlüssel. |
| NIS2, Erstmeldung (24 h) | Einrichtung und Kontaktperson; Beschreibung des Vorfalls und der betroffenen Dienste; Verdacht auf rechtswidrige oder böswillige Handlung; mögliche grenzüberschreitende Auswirkungen. |
| NIS2, Folgemeldung (72 h) | Aktualisierung der Erstmeldung; erste Bewertung von Schwere und Auswirkungen; Kompromittierungsindikatoren, soweit vorhanden. |
| NIS2, Abschlussbericht (1 Monat) | Ausführliche Beschreibung; Art der Bedrohung und Ursache; ergriffene und laufende Abhilfemaßnahmen; grenzüberschreitende Auswirkungen; bei laufendem Vorfall ein Fortschrittsbericht. |
| DORA | Einstufungskriterien mit Werten; betroffene Dienste, Kunden und Gegenparteien; Zeitpunkte von Kenntnis und Einstufung; Ursache und Maßnahmen im Zwischen- und Abschlussbericht; Kosten im Abschlussbericht. |
| KRITIS, zusätzlich | Anlage und Kategorie; kritische Dienstleistung; Versorgungsbeeinträchtigung mit Umfang und Dauer; Ausweichmaßnahmen. |
| Versicherung | Vertragsnummer; Zeitpunkt der Kenntnis; Art des Vorfalls; erste Schadenseinschätzung; ob und welcher Dienstleister beauftragt ist. Vorgaben zur Reihenfolge beachten: Manche Versicherer verlangen die Meldung vor der Beauftragung eines eigenen Forensikers. |
Zeitstrahl eines Beispielvorfalls
Ein mittelständischer Logistikdienstleister, wichtige Einrichtung unter NIS2, mit Kundendaten und Cyberversicherung. Freitag, 16:30 Uhr: Das SOC meldet Verschlüsselung auf zwei Fileservern. So laufen die Fristen:
| Zeitpunkt | Was passiert | Fristen und Meldungen |
|---|---|---|
| Fr 16:30 | Alarm, Triage bestätigt Ransomware | Noch keine Kenntnis im Sinne der Fristen; Triage läuft |
| Fr 17:10 | Incident Lead ruft den Vorfall aus, Einstufung kritisch, Protokoll beginnt | Kenntnis. Ab jetzt: NIS2 24 h bis Sa 17:10, DSGVO 72 h bis Mo 17:10, Versicherung nach Vertrag, oft binnen 24 h |
| Fr 18:00 | Versicherung telefonisch informiert, IR-Dienstleister aus dem Rahmenvertrag angefordert | Versicherungsmeldung erledigt, schriftliche Bestätigung folgt |
| Fr 21:00 | Umfang: Fileserver, Backup-Server teilweise, Erpressernachricht mit Datenabfluss-Behauptung | Datenschutz beginnt Bewertung; Verschlüsselung allein ist bereits eine Schutzverletzung |
| Sa 10:00 | NIS2-Erstmeldung über das BSI-Portal mit dem Stand der Nacht | Innerhalb der 24 h, sieben Stunden Reserve |
| Sa 14:00 | Zwei Großkunden mit Auftragsverarbeitungsvertrag telefonisch informiert | Vertragliche Pflicht „unverzüglich“ erfüllt, schriftlich nachgereicht |
| Mo 11:00 | Forensik belegt Abfluss von 40 GB, darunter Kunden- und Mitarbeiterdaten | DSGVO-Meldung an die Landesbehörde bis Mo 17:10, mit dem Hinweis, dass Umfang und Betroffenenzahl nachgereicht werden |
| Mo 16:30 | NIS2-Folgemeldung mit Schwere, Auswirkungen und Indikatoren | Innerhalb der 72 h |
| Di | Bewertung: hohes Risiko für Betroffene wegen Gehaltsdaten | Information der Betroffenen nach Art. 34, Strafanzeige bei der ZAC |
| Fr, Woche 2 | Wiederherstellung abgeschlossen, Angreifer aus dem Netz | Vorfall technisch beendet, Bericht für den Review in Arbeit |
| Bis 17. Oktober | Post-Incident-Review, Abschlussbericht | NIS2-Abschlussbericht ein Monat nach der Folgemeldung; der Review liefert den Inhalt |
Der Zeitstrahl zeigt, warum die Definition des Kenntniszeitpunkts wichtig ist: Zwischen dem ersten Alarm und dem Ausrufen des Vorfalls liegen vierzig Minuten, und ab dem zweiten Zeitpunkt laufen alle Uhren. Er zeigt auch, dass die DSGVO-Meldung nicht auf das Ergebnis der Forensik warten darf; die Meldung am Montag wäre auch ohne den Abflussnachweis fällig gewesen, weil die Verschlüsselung allein genügt. Wie die technischen Schritte in dieser Zeit ablaufen, steht im Beitrag zum Ransomware-Vorfall, und der Post-Incident-Review liefert den Abschlussbericht fast fertig mit.
Meldepflichten in den Incident-Response-Prozess einbauen
- Betroffenheit vorab klären. NIS2, KRITIS, DORA, Sektorgesetze, Versicherungsbedingungen, Kundenverträge. Das Ergebnis steht im Playbook, nicht im Kopf des Datenschutzbeauftragten.
- Registrierung erledigt und Zugang gesichert. Der Zugang zum BSI-Portal hängt am Organisationszertifikat. Wenn das auf dem verschlüsselten Fileserver liegt, ist die 24-Stunden-Frist ein Problem. Zugänge und Vorlagen gehören an einen Ort, der den Vorfall überlebt.
- Zuständigkeiten benennen. Der Datenschutzbeauftragte meldet an die Aufsicht, die NIS2-Kontaktperson an das BSI, die Rechtsabteilung an Versicherung und Kunden. Alle drei bekommen ihre Fakten vom Incident Lead, und niemand meldet an der Führung vorbei.
- Vorlagen für die Erstmeldung. Ein Formular mit den Pflichtangaben, halb vorausgefüllt, spart im Ernstfall die Stunde, die fehlt.
- Kenntniszeitpunkt protokollieren. Uhrzeit, wer, auf welcher Grundlage. Das ist die erste Zeile im Vorfallprotokoll.
- Am Tisch üben. In der jährlichen Tabletop-Übung gehört die Frage „wer meldet jetzt was an wen“ auf die Agenda. Sie wird in fast jeder Übung beim ersten Mal falsch beantwortet.
Fazit
Meldepflichten sind kein Anhang an den Vorfall, sondern Teil seiner ersten Stunden. Die Fristen sind kurz, sie laufen parallel, und sie beginnen, bevor die Analyse fertig ist. Wer vorher weiß, welchen Regelwerken er unterliegt, wer meldet und wo die Zugänge liegen, erfüllt sie mit dem Material, das der Incident-Response-Prozess ohnehin erzeugt. Wer es im Vorfall zum ersten Mal klärt, verliert die Stunden, in denen das Blue Team eigentlich den Angreifer aus dem Netz holen sollte.