Ernstfall Sicherheitsvorfall: Wie Unternehmen die NIS-2-Meldepflichten sicher einhalten
Wenn ein Cyberangriff läuft, bleibt wenig Zeit für Grundsatzfragen. Das BSI-Gesetz (BSIG) verlangt von besonders wichtigen und wichtigen Einrichtungen, erhebliche Sicherheitsvorfälle innerhalb kurzer Fristen zu melden.
Wer erst im Ernstfall klärt, wer entscheidet und wer meldet, verliert wertvolle Stunden.
Wann gemeldet werden muss
Meldepflichtig ist nicht jeder Vorfall, sondern ein erheblicher Sicherheitsvorfall. Das ist nach § 2 Nr. 11 BSIG ein Vorfall, der schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste für die Einrichtung verursacht hat oder verursachen kann oder der andere Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann.
Für bestimmte Anbieter digitaler Infrastruktur und digitaler Dienste, etwa Cloud- oder Rechenzentrumsdienste, konkretisiert die Durchführungsverordnung (EU) 2024/2690 diese Schwelle.
Schon die Formulierung „verursachen kann“ zeigt: Es kommt nicht erst auf den eingetretenen Schaden an. Unternehmen brauchen deshalb vorab festgelegte Kriterien, anhand derer sie die Erheblichkeit schnell und nachvollziehbar einschätzen.
Die Meldestufen nach § 32 BSIG
Gemeldet wird an die gemeinsame Meldestelle von BSI und Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK):
- Frühe Erstmeldung: unverzüglich, spätestens 24 Stunden nach Kenntniserlangung. Anzugeben ist, ob ein Verdacht auf rechtswidrige oder böswillige Handlungen oder auf grenzüberschreitende Auswirkungen besteht.
- Meldung: unverzüglich, spätestens 72 Stunden nach Kenntniserlangung, mit Bestätigung oder Aktualisierung der ersten Angaben und einer ersten Bewertung von Schweregrad und Auswirkungen, gegebenenfalls mit Kompromittierungsindikatoren.
- Zwischenmeldung: auf Ersuchen des BSI zu relevanten Statusänderungen.
- Abschlussmeldung: spätestens einen Monat nach der 72-Stunden-Meldung, unter anderem mit ausführlicher Beschreibung, wahrscheinlicher Ursache und ergriffenen Abhilfemaßnahmen. Dauert der Vorfall dann noch an, ist zunächst eine Fortschrittsmeldung abzugeben; die Abschlussmeldung folgt nach Abschluss der Bearbeitung.
Wann die Uhr zu laufen beginnt
Die 24- und 72-Stunden-Fristen laufen jeweils ab Kenntniserlangung von dem erheblichen Sicherheitsvorfall, nicht ab dem Zeitpunkt des Vorfalls.
Die Frist für die Abschlussmeldung knüpft dagegen an die Übermittlung der 72-Stunden-Meldung an. Zudem sind 24 und 72 Stunden Höchstfristen; das Gesetz verlangt jeweils eine unverzügliche Meldung.
Wann Kenntnis im Unternehmen vorliegt, legt das Gesetz nicht im Einzelnen fest. Es empfiehlt sich daher, intern klar zu regeln:
- wie Vorfälle eskaliert und bewertet werden,
- wer über die Meldepflicht entscheidet und
- wie diese Entscheidung dokumentiert wird.
Für die Praxis gilt: Die frühe Erstmeldung muss nicht vollständig sein. Eine rechtzeitige Meldung mit ersten Erkenntnissen, die später ergänzt wird, ist besser als eine verspätete, vollständige Meldung.
Was das BSI zurückmeldet
Das BSI bestätigt den Eingang einer Meldung unverzüglich und nach Möglichkeit innerhalb von 24 Stunden.
Auf Ersuchen der Einrichtung gibt es Orientierungshilfen oder operative Beratung zu Abhilfemaßnahmen und kann zusätzliche technische Unterstützung leisten (§ 36 BSIG).
Die Meldung ist damit nicht nur Pflicht, sondern kann auch Zugang zu Unterstützung eröffnen.
Selten bleibt es bei einer Meldepflicht
Sind personenbezogene Daten betroffen, kann zusätzlich eine Meldung an die Datenschutzaufsicht nach Art. 33 DSGVO erforderlich sein, in der Regel binnen 72 Stunden.
Je nach Branche kommen weitere Pflichten hinzu. Diese Meldewege laufen parallel und sollten im Incident-Prozess gemeinsam abgebildet werden, damit Informationen konsistent und nur einmal erhoben werden.
Den Meldeprozess vorbereiten
Bewährt haben sich unter anderem folgende Vorbereitungen:
- Kriterien und Entscheidungsweg für die Einstufung als erheblicher Sicherheitsvorfall
- Benannte Verantwortliche mit Vertretungsregelung, auch außerhalb der Geschäftszeiten
- Funktionierender Zugang zu den Meldewegen des BSI, etwa über das BSI-Portal
- Vorbereitete Vorlagen für die einzelnen Meldestufen und ein Meldeprotokoll
- Regelmäßige Übungen, in denen der Meldeprozess realistisch durchgespielt wird
Die Geschäftsleitung sollte in diesen Prozess eingebunden sein. Sie ist nach § 38 BSIG verpflichtet, die Umsetzung der Risikomanagementmaßnahmen zu überwachen, zu denen auch die Bewältigung von Sicherheitsvorfällen gehört.
Wie Bitkom Consult unterstützen kann
Wir unterstützen Sie dabei, Kriterien für meldepflichtige Vorfälle festzulegen, Rollen und Meldewege zu definieren, die Meldepflichten nach BSIG und DSGVO in einem Prozess zusammenzuführen und diesen in Übungen zu testen.
Sie möchten wissen, ob Ihr Meldeprozess im Ernstfall trägt? Sprechen Sie uns gerne an.
Rechtsgrundlagen und Quellen: §§ 2 Nr. 11, 32, 36, 38 BSIG; Art. 23 Richtlinie (EU) 2022/2555; Durchführungsverordnung (EU) 2024/2690; Art. 33 DSGVO.