mail_support

19.03.2026

NIS2-Meldepflichten: 24 Stunden, 72 Stunden, ein Monat


Wer NIS2-pflichtig ist, muss Cyber-Vorfälle melden — und zwar in einem sehr konkreten Zeitplan. Wer die Fristen kennt und vorbereitet ist, verliert im Ernstfall keine Stunden. Wer nicht vorbereitet ist, wird panisch und macht Fehler.

Die drei Fristen im Überblick

NIS2 kennt drei aufeinander aufbauende Melde-Zeitpunkte für „erhebliche Sicherheitsvorfälle":

  • Innerhalb 24 Stunden nach Kenntnis: Frühwarnung an die zuständige Behörde (in Deutschland i. d. R. das BSI). Sie meldet: „Es ist etwas passiert. Erste Einschätzung: möglicher Cyber-Angriff, betroffen sind ungefähr diese Systeme, wir untersuchen."
  • Innerhalb 72 Stunden: Vollständige Vorfallsmeldung. Genaue Beschreibung, Auswirkungen, betroffene Systeme, erste Maßnahmen, Ursachenverdacht.
  • Innerhalb eines Monats: Abschlussbericht. Was war die Ursache, wie wurde es behoben, was ändern Sie strukturell, damit es nicht wieder passiert?

Was ist ein „erheblicher Sicherheitsvorfall"?

Nicht jeder Phishing-Versuch ist meldepflichtig. NIS2 zielt auf Vorfälle, die einen der beiden Punkte erfüllen:

  • Schwerer Betriebsausfall oder finanzieller Schaden für die Einrichtung, oder
  • Auswirkungen auf andere (Kunden, Lieferkette, öffentliches Interesse).

Beispiele, die klar meldepflichtig sind: Ransomware, die den Betrieb lahmlegt. Datenabfluss mit personenbezogenen Daten. Kompromittierung von Fachanwendungen mit Kundendaten. Beispiele, die eher nicht: einzelner Phishing-Klick ohne Folgen, Malware auf einem einzelnen Notebook ohne Netzwerk-Bewegung.

Praktisch: Wer telefoniert im Ernstfall?

Genau das ist der Punkt, an dem Vorbereitung entscheidet. Sie brauchen:

  1. Eine benannte Person (und Vertretung), die im Ernstfall handelt. Meist Geschäftsführung oder IT-Verantwortliche.
  2. Einen dokumentierten Meldeprozess: Wer entscheidet ob Erheblichkeit? Wer schreibt die Meldung? Wer verifiziert vor Absendung? Wer informiert Kunden/Partner?
  3. Eine Vorlage. Wer im Krisen-Adrenalin blank neu anfängt, verliert Zeit. Standard-Templates sparen im Ernstfall Stunden.
  4. Kontakte zur Hand: BSI-Melde-Schnittstelle, IT-Dienstleister (uns), ggf. Datenschutzbeauftragte, Krisen-Kommunikation, Rechtsberatung.

Wo passiert das Ganze technisch?

Deutschland hat das BSI-Portal für NIS2-Meldungen aufgebaut. Sie melden dort per Web-Formular, für die Frühwarnung genügt ein knappes Formular. Wichtig: Sie brauchen für die Meldung eine digitale Signatur oder ein hinterlegtes Zertifikat. Klären Sie das vor dem Ernstfall.

Was Kontor bei Managed IT übernimmt

Für unsere Managed-IT-Kunden übernehmen wir konkret:

  • Erkennung: 24/7 Monitoring, das ungewöhnliche Muster meldet
  • Vor-Meldung-Bewertung: „Ist das erheblich im NIS2-Sinne?"
  • Meldeprozess-Unterstützung: Templates, Formulierungshilfen, technische Details
  • Forensik-Beauftragung, wenn nötig
  • Dokumentation für den Abschlussbericht

Der Weg zur Einführung

Ein sauberer NIS2-Meldeprozess entsteht nicht im Ernstfall. Er entsteht davor, bei der Cyber-Security-Analyse und der NIS2-Gap-Analyse. Wir bauen ihn mit Ihnen auf und testen ihn — bevor Sie ihn brauchen.

Sie haben noch keinen dokumentierten Meldeprozess? Zeit dafür. Ein Vorgespräch ist kostenfrei.

⚓ Mehr aus unserer NIS2-Serie