NIS2 Meldepflichten: So reagieren Sie richtig bei einem Sicherheitsvorfall
Ein Cyberangriff trifft Ihr Unternehmen – und die Uhr tickt: Innerhalb von 24 Stunden müssen Sie den Vorfall beim BSI melden. Viele KMU kennen diese Frist nicht oder haben keinen Prozess dafür. Dabei drohen bei Verstößen Bußgelder bis zu 10 Millionen Euro. Dieser Artikel zeigt, welche Meldepflichten das NIS2-Umsetzungsgesetz konkret vorschreibt – und wie Sie sich vorbereiten.
Wen betrifft die Meldepflicht?
Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) ist seit Dezember 2025 in Kraft und betrifft rund 29.500 Unternehmen in Deutschland. Betroffen sind Organisationen ab 50 Mitarbeitern oder mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme in einem der 18 regulierten Sektoren – von Energie und Gesundheit bis hin zu digitaler Infrastruktur, Abfallwirtschaft und Lebensmittelproduktion.
Aber auch KMU unterhalb dieser Schwellen sind indirekt betroffen: Großunternehmen fordern die Einhaltung der NIS2-Standards zunehmend von ihren Zulieferern und Dienstleistern. Wer keine dokumentierten Meldeprozesse vorweisen kann, riskiert den Verlust von Aufträgen.
Die drei Meldestufen im Überblick
Das NIS2UmsuCG definiert ein dreistufiges Meldeverfahren für erhebliche Sicherheitsvorfälle. Die Fristen beginnen ab dem Zeitpunkt, zu dem das Unternehmen Kenntnis von dem Vorfall erlangt – nicht erst, wenn die vollständige Analyse abgeschlossen ist.
Was ist ein „erheblicher Sicherheitsvorfall“?
Nicht jede IT-Störung löst eine Meldepflicht aus. Das Gesetz definiert einen Vorfall als erheblich, wenn er schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste für das betroffene Unternehmen verursacht oder verursachen kann. Ebenso meldepflichtig sind Vorfälle, die andere natürliche oder juristische Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigen.
Beispiele für meldepflichtige Vorfälle
Ransomware-Angriffe mit Verschlüsselung von Produktionssystemen, Datenexfiltration mit Kunden- oder Mitarbeiterdaten, erfolgreiche Kompromittierung von Active-Directory-Konten mit administrativen Rechten, DDoS-Angriffe die geschäftskritische Dienste länger als vier Stunden lahmlegen, sowie Supply-Chain-Angriffe über kompromittierte Software-Updates.
Häufiger Fehler: Abwarten bis zur vollständigen Analyse
Viele Unternehmen warten mit der Erstmeldung, bis sie den Vorfall vollständig verstanden haben. Das ist ein Verstoß gegen die 24-Stunden-Frist. Die Erstmeldung muss auch dann erfolgen, wenn noch unklar ist, was genau passiert ist. Das BSI erwartet eine schnelle Vorabinformation – keine fertige Forensik.
An wen wird gemeldet?
Die zentrale Meldestelle ist das Bundesamt für Sicherheit in der Informationstechnik (BSI). Die Meldung erfolgt über das BSI-Meldeportal. Zusätzlich kann je nach Branche eine sektorspezifische Aufsichtsbehörde zuständig sein – etwa die BaFin für den Finanzsektor oder die Bundesnetzagentur für Telekommunikation.
Wenn durch den Vorfall auch personenbezogene Daten betroffen sind, greift parallel die DSGVO-Meldepflicht an die zuständige Datenschutzaufsichtsbehörde (Art. 33 DSGVO, ebenfalls 72-Stunden-Frist). Beide Meldungen sind unabhängig voneinander und müssen separat erfolgen.
Bußgelder bei Verstößen
| Kategorie | Bußgeldrahmen |
|---|---|
| Besonders wichtige Einrichtungen | Bis zu 10 Mio. €; bei mehr als 500 Mio. € Gesamtumsatz bis zu 2 % des weltweiten Jahresumsatzes (schwerste Verstöße) |
| Wichtige Einrichtungen | Bis zu 7 Mio. €; bei mehr als 500 Mio. € Gesamtumsatz bis zu 1,4 % des weltweiten Jahresumsatzes (schwerste Verstöße) |
| Fehlende oder verspätete Meldung | Eigenständiger Bußgeldtatbestand – auch ohne weiteren Schaden |
Entscheidend: Bereits die verspätete Meldung allein kann ein Bußgeld nach sich ziehen – unabhängig davon, ob der Vorfall selbst größere Schäden verursacht hat. Die Geschäftsleitung muss nach § 38 BSIG die Risikomanagementmaßnahmen nach § 30 BSIG umsetzen und ihre Umsetzung überwachen; dazu zählt auch die Bewältigung von Sicherheitsvorfällen.
Checkliste: Meldeprozess vorbereiten
Wer erst im Ernstfall überlegt, wer was wann meldet, verliert wertvolle Stunden. Diese Maßnahmen sollten KMU jetzt umsetzen:
- Meldeverantwortlichen benennen (inkl. Stellvertretung für Urlaub und Krankheit)
- BSI-Meldeportal-Zugang einrichten und testen – nicht erst im Ernstfall registrieren
- Melde-Template erstellen mit vordefinierten Feldern für Erstmeldung und Bewertung
- Eskalationskette definieren: Wer informiert wen innerhalb welcher Frist?
- Schwellenwerte festlegen: Ab wann gilt ein Vorfall als „erheblich“?
- Parallele DSGVO-Meldung berücksichtigen, wenn personenbezogene Daten betroffen sind
- Incident-Response-Plan erstellen und mindestens jährlich in einer Table-Top-Übung testen
- Externe Unterstützung vorab vertraglich sichern (Forensik-Dienstleister, Rechtsberatung)
Praxistipp: Die ersten 24 Stunden
Die erste Stunde nach Erkennung eines Vorfalls entscheidet oft über den weiteren Verlauf. Bewährt hat sich ein strukturiertes Vorgehen in drei Phasen:
Phase 1: Eindämmen (Stunde 0–2)
Betroffene Systeme isolieren, aber nicht abschalten – flüchtige Beweise (RAM, Netzwerkverbindungen) sichern. VPN-Zugänge und kompromittierte Accounts sofort sperren. Parallel den Meldeverantwortlichen informieren.
Phase 2: Erstmeldung vorbereiten (Stunde 2–12)
Erste Fakten zusammentragen: Welche Systeme sind betroffen? Seit wann? Welche Art von Angriff (Ransomware, Phishing, Insider)? Das BSI-Meldeformular ausfüllen – Lücken sind erlaubt, Schnelligkeit zählt.
Phase 3: Meldung absenden (vor Stunde 24)
Erstmeldung über das BSI-Portal einreichen. Intern dokumentieren: Wer hat wann was gemeldet? Diese Dokumentation schützt bei späteren Rückfragen und Audits. Parallel den Schwachstellenscan auf alle Systeme ausweiten, um weitere Kompromittierungen auszuschließen.
NIS2-Meldepflicht und DSGVO: Zwei Pflichten, ein Vorfall
Bei vielen Cyberangriffen sind auch personenbezogene Daten betroffen – etwa bei Ransomware mit Datenexfiltration. In diesem Fall greifen NIS2 und DSGVO gleichzeitig, jedoch mit unterschiedlichen Meldeadressen und Fristen. Während die NIS2-Meldung ans BSI geht (24 Stunden), richtet sich die DSGVO-Meldung an die Landesdatenschutzbehörde (72 Stunden). Unternehmen sollten beide Meldewege in einem integrierten Prozess abbilden, um keine Frist zu verpassen.
Fazit: Vorbereitung ist alles
Die NIS2-Meldepflichten sind kein bürokratischer Selbstzweck. Sie zwingen Unternehmen dazu, Sicherheitsvorfälle strukturiert zu erkennen, zu bewerten und zu dokumentieren – Fähigkeiten, die im Ernstfall den Unterschied zwischen einer kontrollierten Reaktion und einem unkontrollierten Chaos ausmachen. Der Aufwand für die Vorbereitung ist überschaubar. Die Kosten eines unvorbereiteten Vorfalls – Bußgelder, Reputationsschäden, Betriebsunterbrechungen – sind es nicht.
NIS2-Meldeprozess einrichten?
Wir unterstützen Sie bei der Erstellung Ihres Incident-Response-Plans, der Einrichtung von Meldeprozessen und der Durchführung von Schwachstellenscans – damit Sie im Ernstfall innerhalb der Fristen handlungsfähig sind.
Beratung anfragenNIS-2 jetzt umsetzen — mit klarem Fahrplan
Zwei nächste Schritte für Ihre NIS-2-Umsetzung:
➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.
➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.