8 Min. Lesezeit

NIS2 Meldepflichten: So reagieren Sie richtig bei einem Sicherheits­vorfall

Ein Cyberangriff trifft Ihr Unternehmen – und die Uhr tickt: Innerhalb von 24 Stunden müssen Sie den Vorfall beim BSI melden. Viele KMU kennen diese Frist nicht oder haben keinen Prozess dafür. Dabei drohen bei Verstößen Bußgelder bis zu 10 Millionen Euro. Dieser Artikel zeigt, welche Meldepflichten das NIS2-Umsetzungsgesetz konkret vorschreibt – und wie Sie sich vorbereiten.

24 h Frist für die Erstmeldung
72 h Frist für die Bewertungs­meldung
1 Monat Frist für den Abschluss­bericht

Wen betrifft die Meldepflicht?

Das NIS2-Umsetzungs- und Cybersicherheits­stärkungsgesetz (NIS2UmsuCG) ist seit Dezember 2025 in Kraft und betrifft rund 29.500 Unternehmen in Deutschland. Betroffen sind Organisationen ab 50 Mitarbeitern oder mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme in einem der 18 regulierten Sektoren – von Energie und Gesundheit bis hin zu digitaler Infrastruktur, Abfall­wirtschaft und Lebens­mittel­produktion.

Aber auch KMU unterhalb dieser Schwellen sind indirekt betroffen: Großunternehmen fordern die Einhaltung der NIS2-Standards zunehmend von ihren Zulieferern und Dienst­leistern. Wer keine dokumentierten Melde­prozesse vorweisen kann, riskiert den Verlust von Aufträgen.

Die drei Meldestufen im Überblick

Das NIS2UmsuCG definiert ein dreistufiges Meldeverfahren für erhebliche Sicherheits­vorfälle. Die Fristen beginnen ab dem Zeitpunkt, zu dem das Unternehmen Kenntnis von dem Vorfall erlangt – nicht erst, wenn die vollständige Analyse abgeschlossen ist.

Stufe 1: Erstmeldung (innerhalb von 24 Stunden)
Die Frühwarnmeldung ans BSI enthält eine erste Einschätzung: Welche Art von Vorfall liegt vor? Gibt es Hinweise auf böswillige oder rechtswidrige Handlungen? Könnte der Vorfall grenzüberschreitende Auswirkungen haben? Detaillierte technische Analysen sind zu diesem Zeitpunkt noch nicht erforderlich – es zählt die schnelle Information.
Stufe 2: Bewertungsmeldung (innerhalb von 72 Stunden)
Spätestens 72 Stunden nach Kenntniserlangung folgt eine qualifizierte Bewertung. Diese enthält eine aktualisierte Einschätzung des Vorfalls, seinen Schweregrad, die Auswirkungen auf betroffene Dienste und – sofern bekannt – die Kompromittierungs­indikatoren (Indicators of Compromise, IoCs).
Stufe 3: Abschlussbericht (spätestens 1 Monat nach der Meldung)
Der Abschlussbericht dokumentiert den Vorfall vollständig: Ursachen­analyse (Root Cause), ergriffene Gegen­maßnahmen, verbleibende Risiken und Lessons Learned. Falls der Vorfall einen Monat nach der Meldung noch andauert, ist stattdessen ein Fortschritts­bericht einzureichen – der Abschlussbericht folgt dann nach Behebung.

Was ist ein „erheblicher Sicherheitsvorfall“?

Nicht jede IT-Störung löst eine Meldepflicht aus. Das Gesetz definiert einen Vorfall als erheblich, wenn er schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste für das betroffene Unternehmen verursacht oder verursachen kann. Ebenso meldepflichtig sind Vorfälle, die andere natürliche oder juristische Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigen.

Beispiele für meldepflichtige Vorfälle

Ransomware-Angriffe mit Verschlüsselung von Produktions­systemen, Daten­exfiltration mit Kunden- oder Mitarbeiter­daten, erfolgreiche Kompromittierung von Active-Directory-Konten mit administrativen Rechten, DDoS-Angriffe die geschäftskritische Dienste länger als vier Stunden lahmlegen, sowie Supply-Chain-Angriffe über kompromittierte Software-Updates.

Häufiger Fehler: Abwarten bis zur vollständigen Analyse

Viele Unternehmen warten mit der Erstmeldung, bis sie den Vorfall vollständig verstanden haben. Das ist ein Verstoß gegen die 24-Stunden-Frist. Die Erstmeldung muss auch dann erfolgen, wenn noch unklar ist, was genau passiert ist. Das BSI erwartet eine schnelle Vorabinformation – keine fertige Forensik.

An wen wird gemeldet?

Die zentrale Meldestelle ist das Bundesamt für Sicherheit in der Informations­technik (BSI). Die Meldung erfolgt über das BSI-Meldeportal. Zusätzlich kann je nach Branche eine sektorspezifische Aufsichts­behörde zuständig sein – etwa die BaFin für den Finanzsektor oder die Bundesnetz­agentur für Telekommunikation.

Wenn durch den Vorfall auch personen­bezogene Daten betroffen sind, greift parallel die DSGVO-Meldepflicht an die zuständige Datenschutz­aufsichtsbehörde (Art. 33 DSGVO, ebenfalls 72-Stunden-Frist). Beide Meldungen sind unabhängig voneinander und müssen separat erfolgen.

Bußgelder bei Verstößen

KategorieBußgeldrahmen
Besonders wichtige EinrichtungenBis zu 10 Mio. €; bei mehr als 500 Mio. € Gesamtumsatz bis zu 2 % des weltweiten Jahres­umsatzes (schwerste Verstöße)
Wichtige EinrichtungenBis zu 7 Mio. €; bei mehr als 500 Mio. € Gesamtumsatz bis zu 1,4 % des weltweiten Jahres­umsatzes (schwerste Verstöße)
Fehlende oder verspätete MeldungEigenständiger Bußgeld­tatbestand – auch ohne weiteren Schaden

Entscheidend: Bereits die verspätete Meldung allein kann ein Bußgeld nach sich ziehen – unabhängig davon, ob der Vorfall selbst größere Schäden verursacht hat. Die Geschäftsleitung muss nach § 38 BSIG die Risiko­management­maßnahmen nach § 30 BSIG umsetzen und ihre Umsetzung überwachen; dazu zählt auch die Bewältigung von Sicherheits­vorfällen.

Checkliste: Meldeprozess vorbereiten

Wer erst im Ernstfall überlegt, wer was wann meldet, verliert wertvolle Stunden. Diese Maßnahmen sollten KMU jetzt umsetzen:

Praxistipp: Die ersten 24 Stunden

Die erste Stunde nach Erkennung eines Vorfalls entscheidet oft über den weiteren Verlauf. Bewährt hat sich ein strukturiertes Vorgehen in drei Phasen:

Phase 1: Eindämmen (Stunde 0–2)

Betroffene Systeme isolieren, aber nicht abschalten – flüchtige Beweise (RAM, Netzwerk­verbindungen) sichern. VPN-Zugänge und kompromittierte Accounts sofort sperren. Parallel den Meldeverantwortlichen informieren.

Phase 2: Erstmeldung vorbereiten (Stunde 2–12)

Erste Fakten zusammentragen: Welche Systeme sind betroffen? Seit wann? Welche Art von Angriff (Ransomware, Phishing, Insider)? Das BSI-Melde­formular ausfüllen – Lücken sind erlaubt, Schnelligkeit zählt.

Phase 3: Meldung absenden (vor Stunde 24)

Erstmeldung über das BSI-Portal einreichen. Intern dokumentieren: Wer hat wann was gemeldet? Diese Dokumentation schützt bei späteren Rückfragen und Audits. Parallel den Schwachstellenscan auf alle Systeme ausweiten, um weitere Kompromittierungen auszuschließen.

NIS2-Meldepflicht und DSGVO: Zwei Pflichten, ein Vorfall

Bei vielen Cyberangriffen sind auch personenbezogene Daten betroffen – etwa bei Ransomware mit Daten­exfiltration. In diesem Fall greifen NIS2 und DSGVO gleichzeitig, jedoch mit unterschiedlichen Melde­adressen und Fristen. Während die NIS2-Meldung ans BSI geht (24 Stunden), richtet sich die DSGVO-Meldung an die Landes­datenschutzbehörde (72 Stunden). Unternehmen sollten beide Meldewege in einem integrierten Prozess abbilden, um keine Frist zu verpassen.

Fazit: Vorbereitung ist alles

Die NIS2-Meldepflichten sind kein bürokratischer Selbstzweck. Sie zwingen Unternehmen dazu, Sicherheits­vorfälle strukturiert zu erkennen, zu bewerten und zu dokumentieren – Fähigkeiten, die im Ernstfall den Unterschied zwischen einer kontrollierten Reaktion und einem unkontrollierten Chaos ausmachen. Der Aufwand für die Vorbereitung ist überschaubar. Die Kosten eines unvorbereiteten Vorfalls – Bußgelder, Reputationsschäden, Betriebs­unterbrechungen – sind es nicht.

NIS2-Meldeprozess einrichten?

Wir unterstützen Sie bei der Erstellung Ihres Incident-Response-Plans, der Einrichtung von Meldeprozessen und der Durchführung von Schwachstellenscans – damit Sie im Ernstfall innerhalb der Fristen handlungsfähig sind.

Beratung anfragen
TS
Thorsten Schmitz-Hübsch
IT-Security Consultant & Geschäftsführer, TSMONDO GmbH – Münster

NIS-2 jetzt umsetzen — mit klarem Fahrplan

Zwei nächste Schritte für Ihre NIS-2-Umsetzung:

➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.

➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.

Weiterlesen

Passende Leistungen & Software

NIS2 Beratung & Umsetzung → Compliance Software → Kostenlose Check-Tools →
Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler von NIS2-Manager und KI-Manager.

Geprüft von Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler der NIS2-Manager-Software. Als externer CISO und Informationssicherheitsbeauftragter begleitet er aktuell mehrere Unternehmen bei ihrer NIS2-Umsetzung auf Basis von ISO 27001.