NIS2-Meldepflicht: Fristen und Ablauf bei Sicherheitsvorfällen
Das Wichtigste in Kürze
- Rechtsgrundlage
- § 32 BSIG
- „Erheblich“
- Begriffsbestimmung in § 2 Nr. 11 BSIG
- Fristen
- 24 Stunden · 72 Stunden · 1 Monat
- Kanal
- BSI-Portal
- Datenschutz
- zusätzlich Art. 33 DSGVO möglich
- Verstoß
- bußgeldbewehrt (§ 65 Abs. 2 Nr. 4, 5 BSIG)
- Stand der Rechtsinformationen
- 18. September 2026
Was ist ein erheblicher Sicherheitsvorfall?
Erheblich ist ein Sicherheitsvorfall nach § 2 Nr. 11 BSIG, wenn er „schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste für die betreffende Einrichtung verursacht hat oder verursachen kann“ oder wenn er „andere natürliche oder juristische Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann“. Meldepflichtig sind nur erhebliche Vorfälle.
Zwei Wörter entscheiden über sehr viel: „oder verursachen kann“. Ein Vorfall muss den Schaden nicht bereits angerichtet haben. Die verschlüsselte Datei auf einem einzelnen Rechner ist kein meldepflichtiger Vorfall – der Verdacht, dass ein Angreifer seit drei Wochen Zugriff auf den Server mit der Auftragsbearbeitung hat, ist einer, auch wenn noch nichts ausgefallen ist.
Die Bewertung ist damit keine rein technische Frage. Ob eine Betriebsstörung „schwerwiegend“ ist, weiß die Geschäftsleitung besser als die IT: Sie kennt die Lieferzusagen, die Vertragsstrafen und die Kunden, die zuerst anrufen. Geschäftsleitung im Sinne des Gesetzes sind die Geschäftsführer, Vorstände und vertretungsberechtigten Gesellschafter (§ 2 Nr. 13 BSIG).
Welche Fristen gelten?
Gemeldet wird in Stufen: frühe Erstmeldung unverzüglich, spätestens 24 Stunden nach Kenntniserlangung; die eigentliche Meldung spätestens nach 72 Stunden; die Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung. Dazu kommen eine Zwischenmeldung auf Ersuchen des BSI und, bei noch andauernden Vorfällen, eine Fortschrittsmeldung (§ 32 Abs. 1, 2 BSIG).
Die Meldestufen nach § 32 BSIG
- 0 h Auslöser Kenntnis von einem erheblichen Sicherheitsvorfall Ab diesem Zeitpunkt laufen alle Fristen. Halten Sie fest, wann wer was erfahren hat.
- 24 h unverzüglich, spätestens nach Frühe Erstmeldung Kurze Erstinformation an das BSI, darunter der Verdacht auf eine rechtswidrige oder böswillige Handlung und mögliche grenzüberschreitende Auswirkungen.
- 72 h unverzüglich, spätestens nach Meldung Bestätigung oder Aktualisierung der Erstmeldung, erste Bewertung mit Schweregrad und Auswirkungen, gegebenenfalls Kompromittierungsindikatoren.
- auf Ersuchen jederzeit möglich Zwischenmeldung Relevante Statusaktualisierungen, wenn das BSI darum ersucht.
- 1 Monat spätestens nach der 72-Stunden-Meldung Abschlussmeldung Ausführliche Beschreibung, Art der Bedrohung und Ursache, Abhilfemaßnahmen und grenzüberschreitende Auswirkungen. Dauert der Vorfall noch an, tritt zunächst eine Fortschrittsmeldung an ihre Stelle.
Fristen nach § 32 Abs. 1 und 2 BSIG. Es sind Höchstfristen: Das BSI erwartet, dass sie nicht ausgereizt werden.
Wer diese Kette erst im Ernstfall aufbaut, verliert die ersten Stunden mit Zuständigkeitsfragen. Genau das ist die Aufgabe, die ein Meldeprozess mit einem externen ISB vorwegnimmt: Rollen, Vertretungen, Zugangsdaten zum BSI-Portal und ein Textgerüst für die Erstmeldung liegen vorbereitet in der Schublade. In der Schulungsplattform ist das Modul 5: Sicherheitsvorfälle und Meldepflichten.
Ab wann läuft die Frist?
Ab der Kenntniserlangung. Nach der Auslegung des BSI liegt sie vor, wenn eine Mitarbeiterin oder ein Mitarbeiter der Einrichtung innerhalb der Arbeitszeit von dem Vorfall erfährt – nicht erst, wenn die Geschäftsleitung informiert ist oder die forensische Analyse abgeschlossen wurde. Die genannten Stunden sind Höchstfristen; das BSI erwartet, dass sie nicht ausgereizt werden.
Daraus folgt eine unbequeme, aber nützliche Regel: Schnelligkeit geht vor Vollständigkeit. Die frühe Erstmeldung darf lückenhaft sein. Sie kann nicht zurückgezogen, aber jederzeit durch eine Folgemeldung korrigiert werden. Wer wartet, bis das Bild vollständig ist, riskiert die Frist – und hat am Ende nicht mehr Klarheit, sondern nur weniger Zeit.
Für die Praxis heißt das vor allem: Der interne Meldeweg muss so kurz sein, dass eine Beobachtung am Freitagnachmittag noch am selben Tag bei einer entscheidungsbefugten Person landet.
Wo und wie wird gemeldet?
Adressat ist die gemeinsame Meldestelle von BSI und Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK), praktisch das BSI-Portal. Wer dort noch nicht registriert ist, meldet über das bereitgestellte Online-Formular: Die Meldepflicht nach § 32 BSIG gilt unabhängig davon, ob die Registrierung nach § 33 BSIG schon erfolgt ist.
Inhaltlich unterscheiden sich die Stufen. Die frühe Erstmeldung nennt unter anderem, ob der Verdacht auf eine rechtswidrige oder böswillige Handlung besteht und ob grenzüberschreitende Auswirkungen möglich sind. Die 72-Stunden-Meldung bestätigt oder aktualisiert das Bild, bewertet Schweregrad und Auswirkungen und nennt, soweit verfügbar, Kompromittierungsindikatoren. Die Abschlussmeldung beschreibt Ursache, Art der Bedrohung und Abhilfemaßnahmen.
Ein Dienstleister darf die Meldung für Sie abgeben. Die Verantwortung dafür, dass sie richtig und rechtzeitig erfolgt, bleibt bei Ihrem Unternehmen. Wenn Sie noch nicht registriert sind, lesen Sie zuerst, wie die Registrierung beim BSI abläuft.
Wer entscheidet im Ernstfall – IT oder Geschäftsleitung?
Die Bewertung bereitet die IT vor, die Entscheidung trifft die Geschäftsleitung. Sie verantwortet nach § 38 Abs. 1 BSIG die Umsetzung und Überwachung der Risikomanagementmaßnahmen, zu denen die Bewältigung von Sicherheitsvorfällen gehört (§ 30 Abs. 2 Satz 2 Nr. 2 BSIG). Konkret: Sie geben die Meldung frei, entscheiden über die Kommunikation und tragen die Folgen einer unterlassenen Meldung.
Die ersten 24 Stunden lassen sich als Reihenfolge festhalten:
- Lage bestätigen lassen. Was ist betroffen, seit wann, was ist nachweislich bekannt?
- Krisenrolle übernehmen und einen Entscheider mit Vertretung benennen.
- Erheblichkeit bewerten lassen – und im Zweifel melden.
- Frühe Erstmeldung freigeben, auch wenn das Bild noch unvollständig ist.
- Datenschutzverletzung prüfen lassen: Läuft parallel eine Frist nach Art. 33 DSGVO?
- Kommunikation abstimmen, nach innen und gegenüber Kunden.
- Entscheidungen protokollieren, mit Uhrzeit, Begründung und Beteiligten.
Punkt 7 wirkt im Vorfall wie Bürokratie und ist später der wertvollste Punkt der Liste. Das Protokoll ist der Beleg dafür, dass die Geschäftsleitung auf angemessener Informationsgrundlage entschieden hat – der Kern jeder späteren Bewertung Ihrer Sorgfaltspflicht als Geschäftsführung.
Was gilt zusätzlich nach der DSGVO?
Sind personenbezogene Daten betroffen, läuft eine zweite Frist parallel: Nach Art. 33 DSGVO ist die Verletzung des Schutzes personenbezogener Daten der zuständigen Datenschutzaufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden zu melden. Diese Meldung ersetzt die Meldung an das BSI nicht – und umgekehrt. Die Schutzzwecke sind verschieden.
Zwei Punkte entlasten Sie dabei. Erstens informiert das BSI die Datenschutzaufsicht, wenn eine meldepflichtige Datenschutzverletzung vorliegen kann (§ 61 Abs. 11 BSIG). Zweitens ist ein zweites Bußgeld nach dem BSIG ausgeschlossen, wenn eine Datenschutzbehörde für dasselbe Verhalten bereits ein Bußgeld nach der DSGVO verhängt hat (§ 65 Abs. 11 BSIG).
Praktisch sollte deshalb in Ihrem Meldeplan neben dem BSI-Kontakt auch die zuständige Aufsichtsbehörde und Ihr Datenschutzbeauftragter stehen. Die Prüfung, ob beide Wege laufen, gehört in die erste Stunde und nicht in die dritte Woche.
Was passiert bei einer verspäteten oder unterlassenen Meldung?
Eine Meldung, die nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig erfolgt, ist eine Ordnungswidrigkeit (§ 65 Abs. 2 Nr. 4, 5 BSIG). Der Bußgeldrahmen reicht bei besonders wichtigen Einrichtungen bis 10 Mio. €, bei wichtigen bis 7 Mio. € – oder bis zu 2 % beziehungsweise 1,4 % des weltweiten Umsatzes, wenn der Gesamtumsatz über 500 Mio. € liegt.
Das ist der Rahmen, nicht die Erwartung. Bußgelder richten sich gegen die Einrichtung, und ob verfolgt wird, liegt im Ermessen der Behörde. Für die Geschäftsleitung ist der relevantere Punkt ein anderer: Eine unterlassene Meldung ist schwer als sorgfältige Entscheidung darstellbar – erst recht, wenn kein Protokoll zeigt, auf welcher Grundlage sie getroffen wurde.
Wie bereiten Sie Ihr Unternehmen vor?
Mit drei Dingen, die alle vor dem Ernstfall entstehen: einem schriftlichen Meldeplan, benannten Vertretungen und einer Übung. Der Meldeplan hält fest, wer bewertet, wer freigibt, wer meldet, über welchen Zugang und mit welchem Textgerüst. Die Vertretungen stellen sicher, dass Urlaub und Krankheit keine Frist kosten.
Die Übung ist der Teil, den die meisten auslassen – und der am meisten bringt. Eine Notfallübung am Tisch dauert zwei Stunden: Sie spielen einen Vorfall durch und stoppen die Zeit bis zur freigegebenen Erstmeldung. Fast immer kommen dabei dieselben Lücken heraus: Niemand kennt die Zugangsdaten zum Portal, die Vertretung ist nicht hinterlegt, und die Rufnummer des Dienstleisters steht nur in der E-Mail, die gerade nicht erreichbar ist.
Halten Sie außerdem einen Kommunikationsweg bereit, der unabhängig von Ihren eigenen Systemen funktioniert – § 30 Abs. 2 Satz 2 Nr. 10 BSIG nennt dafür ausdrücklich „gesicherte Notfallkommunikationssysteme“. Welche weiteren Maßnahmen dazu gehören, steht in unserem Überblick zu den zehn Mindestmaßnahmen nach § 30 BSIG.
Häufige Fragen dazu
Müssen wir auch melden, wenn der Angriff abgewehrt wurde?
Maßgeblich ist § 2 Nr. 11 BSIG: Erheblich ist ein Vorfall auch dann, wenn er eine schwerwiegende Betriebsstörung oder erhebliche Schäden bei anderen verursachen kann. Ein vollständig abgewehrter Angriff ohne Auswirkung ist in der Regel nicht meldepflichtig.
Anders sieht es aus, wenn ein Angreifer bereits Zugriff hatte. Im Zweifel ist die frühe Erstmeldung der sichere Weg: Sie lässt sich per Folgemeldung korrigieren, eine versäumte Frist nicht.
Kann unser IT-Dienstleister die Meldung für uns abgeben?
Ja. Das BSI lässt ausdrücklich zu, dass ein Dienstleister für die Einrichtung meldet. Die Verantwortung für eine richtige und rechtzeitige Meldung bleibt aber bei Ihrem Unternehmen.
Regeln Sie deshalb im Vertrag, wer meldet, innerhalb welcher Zeit der Dienstleister Sie informiert und wer die Meldung freigibt. Sonst warten im Ernstfall beide Seiten aufeinander.
Zählen Wochenenden und Feiertage in die 24 Stunden?
Das Gesetz nennt Stunden, keine Werktage. Nach der Auslegung des BSI beginnt die Frist allerdings mit der Kenntniserlangung, und die setzt voraus, dass eine Mitarbeiterin oder ein Mitarbeiter der Einrichtung innerhalb der Arbeitszeit von dem Vorfall erfährt.
Verlassen Sie sich darauf nicht. Wer am Wochenende produziert, liefert oder Bereitschaft fährt, braucht auch am Wochenende eine erreichbare Entscheidung.
Wir sind noch nicht beim BSI registriert – müssen wir trotzdem melden?
Ja. Die Meldepflicht nach § 32 BSIG gilt unabhängig von der Registrierung nach § 33 BSIG. Solange die Registrierung fehlt, meldet Ihr Unternehmen über das vom BSI bereitgestellte Online-Formular.
Die fehlende Registrierung selbst bleibt davon unberührt: Sie ist eine eigene Ordnungswidrigkeit mit einem Bußgeldrahmen bis 500.000 €.
Was ist, wenn der Vorfall nach einem Monat noch andauert?
Dann tritt zunächst eine Fortschrittsmeldung an die Stelle der Abschlussmeldung. Die Abschlussmeldung folgt, sobald die Bearbeitung des Vorfalls abgeschlossen ist (§ 32 Abs. 2 BSIG).
Quellen
abgerufen am 18.09.2026
- § 2 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
- § 32 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
- § 33 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
- § 65 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
- Art. 33 DSGVO (Verordnung (EU) 2016/679) · Amt für Veröffentlichungen der Europäischen Union
- BSI-Infopaket Meldepflicht · Bundesamt für Sicherheit in der Informationstechnik (BSI)
- BSI-FAQ zu NIS-2 · Bundesamt für Sicherheit in der Informationstechnik (BSI)
- BSI: NIS-2-regulierte Unternehmen · Bundesamt für Sicherheit in der Informationstechnik (BSI)
Änderungen
- 1. Oktober 2026
- Erstveröffentlichung
Die Inhalte dieser Website dienen der allgemeinen Information und ersetzen keine Rechtsberatung im Einzelfall. GEFIM ist ein Beratungsunternehmen für Informationssicherheit und keine Rechtsanwaltskanzlei.