BLOG · GUIDE ·

NIS2-Meldepflicht: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden und was Sie vorbereiten sollten

Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software

IN KÜRZE
  • Nach Artikel 23 der NIS2-Richtlinie übermittelt eine wesentliche oder wichtige Einrichtung ihrem CSIRT oder ihrer zuständigen Behörde innerhalb von 24 Stunden nach Kenntnisnahme eines erheblichen Sicherheitsvorfalls eine Frühwarnung, innerhalb von 72 Stunden eine Meldung über den Sicherheitsvorfall und spätestens einen Monat nach dieser Meldung einen Abschlussbericht
  • Ein Sicherheitsvorfall gilt als erheblich, wenn er schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste für die betreffende Einrichtung verursacht hat oder verursachen kann oder andere natürliche oder juristische Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann
  • Für DNS-Diensteanbieter, TLD-Namenregister, Cloud-, Rechenzentrums- und CDN-Anbieter, Anbieter verwalteter Dienste und verwalteter Sicherheitsdienste, Online-Marktplätze, Suchmaschinen, soziale Netzwerke und Vertrauensdiensteanbieter ergänzt die Durchführungsverordnung (EU) 2024/2690 zahlenmäßige Kriterien, etwa einen direkten finanziellen Verlust von mehr als 500 000 EUR oder 5 % des jährlichen Gesamtumsatzes im vorangegangenen Geschäftsjahr, je nachdem, welcher Wert niedriger ist
  • Für die von ihr erfassten Anbieter legt Erwägungsgrund 31 dieser Verordnung die Kenntnisnahme und damit den Beginn der Frist auf den Zeitpunkt, zu dem die Einrichtung nach einer ersten Bewertung hinreichend sicher ist, dass ein erheblicher Sicherheitsvorfall eingetreten ist
  • Parallel dazu gilt Artikel 33 DSGVO, nach dem eine Verletzung des Schutzes personenbezogener Daten der Datenschutzbehörde unverzüglich und möglichst innerhalb von 72 Stunden zu melden ist, während Finanzunternehmen unter DORA schwerwiegende IKT-bezogene Vorfälle stattdessen nach dieser Verordnung melden

Eurokommerz × Vixen.UNO: Cyber-Resilienz  Experten kontaktieren →

NIS2-Meldefristen: 24 Stunden, 72 Stunden und ein Monat

Artikel 23 der NIS2-Richtlinie (EU) 2022/2555 verpflichtet eine wesentliche oder wichtige Einrichtung, einen erheblichen Sicherheitsvorfall ihrem CSIRT oder gegebenenfalls ihrer zuständigen Behörde in Stufen zu melden. Eine Frühwarnung ist innerhalb von 24 Stunden nach Kenntnisnahme fällig und eine Meldung über den Sicherheitsvorfall innerhalb von 72 Stunden. Ein Abschlussbericht ist spätestens einen Monat nach der Meldung über den Sicherheitsvorfall fällig. Beide Stundenangaben sind Höchstfristen, denn Frühwarnung und Meldung sind „unverzüglich, in jedem Fall aber innerhalb von“ 24 beziehungsweise 72 Stunden zu übermitteln. Vertrauensdiensteanbieter haben für die Meldung über den Sicherheitsvorfall 24 Stunden, wenn ihre Vertrauensdienste betroffen sind.

MELDESTUFEFRISTGEFORDERTER INHALTARTIKEL
Frühwarnunginnerhalb von 24 Stunden nach Kenntnisnahmegegebenenfalls, ob rechtswidrige oder böswillige Handlungen vermutet werden und ob grenz­überschreitende Auswirkungen möglich sindArtikel 23 Absatz 4 Buchstabe a
Meldung über den Vorfallinnerhalb von 72 Stunden nach KenntnisnahmeAktualisierung der Frühwarnung, erste Bewertung von Schweregrad und Auswirkungen, gegebenenfalls Kompromittierungs­indikatorenArtikel 23 Absatz 4 Buchstabe b
Zwischen­berichtauf Ersuchen des CSIRT oder der Behörderelevante Status­aktualisierungenArtikel 23 Absatz 4 Buchstabe c
Abschluss­berichtspätestens einen Monat nach der Meldung über den Sicherheits­vorfallDetail­beschreibung, Schweregrad, Auswirkungen, Bedrohungsart oder wahrscheinliche Ursache, getroffene und laufende Abhilfe­maßnahmen, grenz­überschreitende FolgenArtikel 23 Absatz 4 Buchstabe d
Fortschritts­berichtwenn der Abschluss­bericht fällig ist, falls der Vorfall andauertder Abschluss­bericht folgt dann innerhalb eines Monats nach Behandlung des Sicherheits­vorfallsArtikel 23 Absatz 4 Buchstabe e

Richtlinie (EU) 2022/2555, Artikel 23 Absatz 4, auf eur-lex.europa.eu (CELEX 32022L2555).

Die Richtlinie richtet sich an die Mitgliedstaaten; die Pflicht erreicht ein Unternehmen daher über das nationale Gesetz, das Artikel 23 umsetzt. Empfänger ist das CSIRT oder die zuständige Behörde dieses Mitgliedstaats. Ob Ihr Unternehmen eine wesentliche oder wichtige Einrichtung ist und welches nationale Gesetz für es gilt, ist eine rechtliche Bewertung für Ihre Rechtsabteilung.

Nach Artikel 34 müssen die Mitgliedstaaten für Verstöße gegen Artikel 23 dieselben Höchstbeträge für Geldbußen vorsehen wie für Verstöße gegen Artikel 21. Für wesentliche Einrichtungen beträgt der Höchstbetrag mindestens 10 000 000 EUR oder 2 % des gesamten weltweiten im vorangegangenen Geschäftsjahr getätigten Umsatzes, je nachdem, welcher Betrag höher ist. Maßgeblich ist der Umsatz des Unternehmens, dem die Einrichtung angehört. Für wichtige Einrichtungen lauten die Werte 7 000 000 EUR oder 1,4 %. In Artikel 23 Absatz 1 heißt es: „Mit der bloßen Meldung wird keine höhere Haftung der meldenden Einrichtung begründet.“ Unser Leitfaden zu den Maßnahmen nach Artikel 21 der NIS2-Richtlinie behandelt die Bewältigung von Sicherheitsvorfällen als Risikomanagementmaßnahme nach Artikel 21 Absatz 2 Buchstabe b.

Was nach NIS2 als erheblicher Sicherheitsvorfall gilt

Die Richtlinie definiert den Sicherheitsvorfall in Artikel 6 Nummer 6. Danach ist ein Sicherheitsvorfall ein Ereignis, das die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von Daten oder von Diensten beeinträchtigt, die über Netz- und Informationssysteme angeboten werden oder zugänglich sind. Nach Artikel 23 Absatz 3 ist er erheblich, wenn er schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste für die betreffende Einrichtung verursacht hat oder verursachen kann. Erheblich ist er auch, wenn er andere natürliche oder juristische Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann. Die Worte „verursachen kann“ bedeuten, dass ein Sicherheitsvorfall schon erheblich sein kann, bevor der Schaden eintritt.

Erwägungsgrund 101 überlässt die erste Bewertung der Einrichtung. Der Erwägungsgrund nennt als Anhaltspunkte etwa das Ausmaß, in dem die Funktionsfähigkeit des Dienstes beeinträchtigt ist, die Dauer eines Sicherheitsvorfalls oder die Zahl der betroffenen Dienstempfänger. Gestützt auf Artikel 23 Absatz 11 hat die Kommission in der Durchführungsverordnung (EU) 2024/2690 Kriterien für digitale Anbieter festgelegt. Für andere Sektoren kann die Kommission das ebenfalls tun, und mit Stand 6. Oktober 2026 haben wir keinen solchen Rechtsakt gefunden.

Schwellenwerte der Durchführungsverordnung 2024/2690

Die Verordnung vom 17. Oktober 2024 bindet nur die in ihrem Artikel 1 genannten Einrichtungen. Das sind DNS-Diensteanbieter, TLD-Namenregister, Anbieter von Cloud-Computing-Diensten, Anbieter von Rechenzentrumsdiensten, Betreiber von Inhaltszustellnetzen (CDN), Anbieter verwalteter Dienste (MSPs), Anbieter verwalteter Sicherheitsdienste (MSSPs), Anbieter von Online-Marktplätzen, Online-Suchmaschinen und Plattformen für Dienste sozialer Netzwerke sowie Vertrauensdiensteanbieter. Ein Kriterium genügt, und die Artikel 5 bis 14 ergänzen typspezifische Kriterien, die in der Tabelle fehlen. Dazu gehören etwa langsame DNS-Antworten, jeder vollständige Ausfall der Namensauflösung eines TLD-Namenregisters oder eines Rechenzentrumsdienstes und die Grenze von 20 Minuten für Vertrauensdienste. Jeder Anbieter sollte daher seinen eigenen Artikel lesen.

KRITERIUMGILT FÜRSCHWELLENWERTARTIKEL
Finanzieller Verlustalle in Artikel 1direkter Finanz­verlust (verursacht oder möglich) über 500 000 EUR oder 5 % des Jahres­gesamt­umsatzes im vorangegangenen Geschäfts­jahr; der niedrigere Wert giltArtikel 3 Absatz 1 Buchstabe a
Geheimnisse, Leib und Lebenalle in Artikel 1Abfluss von Geschäfts­geheimnissen, Tod einer Person oder schwere Schädigung der Gesundheit einer Person, verursacht oder möglichArtikel 3 Absatz 1 Buchstaben b bis d
Böswilliger Zugriffalle in Artikel 1Erfolg­reicher, mutmaßlich böswilliger und unbefugter Zugriff, der geeignet ist, schwerwiegende Betriebs­störungen zu verursachenArtikel 3 Absatz 1 Buchstabe e
Wiederholte Vorfällealle in Artikel 1mindestens zwei Mal innerhalb von 6 Monaten aufgetreten, dieselbe offensichtliche Ursache, zusammen­genommen das Kriterium des finanziellen Verlusts erfülltArtikel 4
Dienst nicht verfügbarDNS-Auflösung, Cloud, CDN, MSPs, MSSPsmehr als 30 Minuten lang vollständig nicht verfügbarArtikel 5, 7, 9 und 10
Eingeschränkte VerfügbarkeitCloud, CDN, MSPs, MSSPsmehr als 5 % der Nutzer oder mehr als 1 Mio. Nutzer in der Union, je nachdem, welche Zahl niedriger ist, für mehr als eine StundeArtikel 7, 9 und 10
Daten beeinträchtigtalle außer DNS, TLD und Vertrauens­dienstenIntegrität, Vertraulichkeit oder Authentizität von Daten infolge einer mutmaßlich böswilligen Handlung beeinträchtigtArtikel 7 bis 13

Durchführungsverordnung (EU) 2024/2690 der Kommission, Artikel 1, 3 bis 5 und 7 bis 14, auf eur-lex.europa.eu (CELEX 32024R2690).

Erwägungsgrund 36 zählt den Ersatz von Systemen, Personalkosten, Gebühren wegen Vertragsverletzungen, Entschädigungen an Kunden, entgangene Einnahmen und Beratungskosten zum direkten finanziellen Verlust, nicht aber Geldbußen, laufende Kosten, spätere Upgrades oder Versicherungsprämien. Beträge, die sich nicht ermitteln lassen, sollten geschätzt werden. Nach Erwägungsgrund 39 sollte ein Eindringen, bei dem sich ein Bedrohungsakteur vorab im Netz festsetzt, um künftig Störungen von Diensten zu verursachen, als erheblich angesehen werden.

Einen Hersteller, ein Energieunternehmen oder jede andere Einrichtung außerhalb von Artikel 1 bindet die Verordnung nicht. Ein solches Unternehmen kann seine vorab festgelegten Kriterien auf Artikel 3 stützen, sofern die für es geltenden Vorschriften keine eigenen Werte festlegen.

Wann die 24-Stunden-Frist beginnt und wer entscheidet

Die Fristen laufen ab der Kenntnisnahme des erheblichen Sicherheitsvorfalls, einem Zeitpunkt, den die Richtlinie nicht definiert. Erwägungsgrund 31 der Durchführungsverordnung, verfasst für die von ihr erfassten Anbieter, verlangt, ein verdächtiges Ereignis, auch ein von Dritten gemeldetes, zeitnah zu bewerten. Weiter heißt es dort sinngemäß, die betreffende Einrichtung habe demnach von dem erheblichen Sicherheitsvorfall Kenntnis erlangt, wenn sie nach dieser ersten Bewertung hinreichend sicher sei, dass ein erheblicher Sicherheitsvorfall eingetreten ist.

Für diese Anbieter verlangt Nummer 3.4.2 des Anhangs, die Bewertung „auf der Grundlage vorab festgelegter Kriterien“ durchzuführen, mit Triage, Korrelation von Protokollen und Neubewertung, sobald neue Informationen vorliegen. Erwägungsgrund 102 der NIS2-Richtlinie beschränkt die Frühwarnung auf die Informationen, die nötig sind, um das CSIRT oder gegebenenfalls die zuständige Behörde über den erheblichen Sicherheitsvorfall in Kenntnis zu setzen. Dazu zählen auch die Informationen, die nötig sind, um der betreffenden Einrichtung zu ermöglichen, bei Bedarf Unterstützung anzufordern.

  1. Halten Sie fest, wann der erste Alarm oder die Meldung eines Dritten einging und wer sie entgegengenommen hat.
  2. Bewerten Sie das Ereignis per Triage anhand der vorab festgelegten Kriterien, mit den Logs, die einen Sicherheitsvorfall bestätigen oder ausschließen.
  3. Lassen Sie den benannten Entscheidungsträger oder seine Vertretung das Ereignis einstufen und Zeitpunkt, erfüllte Kriterien und Belege festhalten.
  4. Senden Sie bei einem erheblichen Sicherheitsvorfall die Frühwarnung unverzüglich und spätestens 24 Stunden nach Kenntnisnahme. Geben Sie darin an, ob böswillige Handlungen vermutet werden und ob andere Mitgliedstaaten betroffen sein könnten.
  5. Bewerten Sie neu, sobald Erkenntnisse vorliegen, und übernehmen Sie sie in die Meldung über den Sicherheitsvorfall.

Beide Zeitstempel gehören in das Vorfallprotokoll, zusammen mit den Nachweisen (Nummer 3.5.4 des Anhangs). Rollen, Playbooks und Übungen behandelt unser Leitfaden dazu, was ein Incident-Response-Plan enthalten muss.

Ein Incident-Response-Plan mit Rollen, Maßnahmen und Fristen gehört zu unserer Leistung Cyber-Resilienz. Schreiben Sie uns, wer heute entscheidet, ob ein Sicherheitsvorfall gemeldet wird, und wie diese Entscheidung dokumentiert wird.

Logs und Erkennung, von denen die Meldungen abhängen

Nummer 3.2.3 des Anhangs zählt auf, was die Protokolle, soweit angemessen, enthalten sollen. Darunter sind der Netzverkehr, authentifizierungsbezogene Ereignisse, alle privilegierten Zugriffe und die Aktivitäten der Administratorkonten. Die Liste nennt außerdem Zugriffe auf kritische Konfigurations- und Backup-Dateien oder deren Änderung, Protokolle von Sicherheitstools sowie die Aktivierung, die Beendigung und das Pausieren der Protokolle. Nummer 3.2.6 fordert synchronisierte Zeitquellen, und nach Nummer 3.2.5 sind die Protokolle für einen vorab festgelegten Zeitraum zu führen und zu sichern und vor unbefugten Zugriffen oder Änderungen zu schützen.

Ein Angreifer mit Administratorrechten kann die Logs auf den Systemen, die er kontrolliert, anhalten oder löschen. Der Abschlussbericht hängt daher von einer Kopie außerhalb dieser Systeme ab, die lange genug aufbewahrt wird, um die Zeit vor der Erkennung abzudecken. Nach Nummer 3.2.4 muss auf einen Alarm zeitnah „eine qualifizierte und angemessene Reaktion“ folgen, was die Frage aufwirft, wer nachts und am Wochenende die Alarme erhält. Unser Artikel zu EDR, XDR, SIEM und MDR vergleicht die Werkzeuge und zeigt, wer sie überwacht.

Ereigniszentralisierung im SIEM gehört zu unserer Leistung Cyber-Resilienz, auf Lösungen von Trend Micro, Cisco und weiteren Herstellern. Beschreiben Sie im Formular unten, welche Systeme heute Logs an eine zentrale Stelle senden.

Unterrichtung von Kunden und anderen Empfängern Ihrer Dienste

Artikel 23 Absatz 1 verpflichtet die Einrichtungen, die Empfänger ihrer Dienste gegebenenfalls unverzüglich über erhebliche Sicherheitsvorfälle zu unterrichten, die die Erbringung dieser Dienste beeinträchtigen könnten. Artikel 23 Absatz 2 verpflichtet die Einrichtungen, den von einer erheblichen Cyberbedrohung potenziell betroffenen Empfängern gegebenenfalls mitzuteilen, welche Maßnahmen oder Abhilfemaßnahmen sie ergreifen können. Kunden, die an die Durchführungsverordnung gebunden sind, nehmen zudem, soweit angemessen, eine Pflicht zur Meldung von Sicherheitsvorfällen in ihre Lieferantenverträge auf (Nummer 5.1.4 Buchstabe d des Anhangs). Unser Artikel zu den NIS2-Anforderungen an Lieferanten erläutert diese Pflicht.

Artikel 33 DSGVO und DORA neben NIS2

NIS2 „gilt unbeschadet der Verordnung (EU) 2016/679“, der DSGVO (Artikel 2 Absatz 12); eine Verletzung des Schutzes personenbezogener Daten wird daher gesondert gemeldet. Nach Artikel 33 Absatz 1 DSGVO muss der Verantwortliche sie der Aufsichtsbehörde unverzüglich und möglichst innerhalb von 72 Stunden melden, nachdem sie ihm bekannt wurde. Die Meldepflicht entfällt, wenn die Verletzung voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Erfolgt die Meldung nach mehr als 72 Stunden, ist die Verzögerung zu begründen. Die Meldung beschreibt die Art der Verletzung, soweit möglich die ungefähre Zahl der betroffenen Personen und Datensätze sowie eine Anlaufstelle. Sie beschreibt außerdem die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen und kann schrittweise erfolgen (Artikel 33 Absätze 3 und 4).

Die beiden Fristen können zu unterschiedlichen Zeitpunkten beginnen, denn die DSGVO rechnet ab der Kenntnis einer Verletzung des Schutzes personenbezogener Daten und NIS2 ab der Kenntnisnahme eines erheblichen Sicherheitsvorfalls. Ein Ransomware-Angriff, der Dienste stoppt und personenbezogene Daten kopiert, kann beide Pflichten auslösen, mit unterschiedlichen Empfängern und Inhalten. Die technische Reihenfolge der Arbeiten beschreibt unser Leitfaden zu den ersten 72 Stunden der Wiederherstellung nach Ransomware.

Finanzunternehmen, die unter DORA, die Verordnung (EU) 2022/2554, fallen, melden schwerwiegende IKT-bezogene Vorfälle nach dieser Verordnung. Nach Erwägungsgrund 28 der NIS2-Richtlinie sollten die Bestimmungen von DORA anstelle der Bestimmungen dieser Richtlinie gelten.

Meldeangaben vor einem Sicherheitsvorfall vorbereiten

Am 26. Mai 2026 hat die NIS-Kooperationsgruppe aus Mitgliedstaaten, Kommission und ENISA gemeinsame Vorlagen für die Meldung von Sicherheitsvorfällen vereinbart. Die Kommission plant laut ihrer Mitteilung, „diese Vorlagen durch einen Durchführungsrechtsakt anzunehmen und sie damit für alle Mitgliedstaaten verbindlich zu machen“. Die Mitteilung enthält die Vorlagen nicht. Mit Stand 6. Oktober 2026 haben wir keinen Durchführungsrechtsakt zum Format der Meldungen gefunden; es gilt daher das eigene Formular des empfangenden CSIRT oder der empfangenden Behörde.

ANGABEBENÖTIGT FÜRVORAB VORBEREITEN
Zeitpunkt der Kenntnisnahmedie Fristen von 24 und 72 Stundenein Entscheidungs­protokoll mit beiden Zeitstempeln, erstem Alarm und Einstufung
Verdacht auf BöswilligkeitFrühwarnungTriage-Kriterien und Zugriff auf Alarme aus EDR, SIEM und Authentifizierung
Grenz­überschreitende FolgenFrühwarnung, Abschluss­berichteine Liste der Dienste, Kunden und Standorte in anderen Mitglied­staaten
Schweregrad und AuswirkungenMeldung über den Vorfall, Abschluss­berichtdie vorab festgelegten Kriterien und ein Dienst­katalog mit Nutzern je Dienst
Kompromittierungs­indikatorenMeldung über den VorfallLogs von EDR, Firewall, Proxy und DNS, gespeichert außerhalb der Systeme, die sie abdecken
Betroffene Personen­datenArtikel 33 DSGVOwelche Systeme Personen­bezogene Daten enthalten, und die Kontaktdaten des Datenschutz­beauftragten

Richtlinie (EU) 2022/2555, Artikel 23 Absatz 4; DSGVO, Artikel 33 Absatz 3; Durchführungsverordnung (EU) 2024/2690, Anhang, Nummern 3.1 bis 3.5. Die Spalte zur Vorbereitung ist unsere Empfehlung.

Der Anhang zählt Kontaktlisten und Vorlagen zu den Dokumenten für die Reaktion auf Sicherheitsvorfälle (Nummer 3.1.2 Buchstabe d). Halten Sie vorab freigegebene Entwürfe der Frühwarnung und der Meldung mit benannten Ansprechpartnern, Vertretungen und Telefonnummern dort bereit, wo sie auch bei ausgefallenen E-Mail- und Dateiservern erreichbar sind.

Allgemeine Information zum EU-Recht mit Stand Oktober 2026, keine Rechtsberatung im Einzelfall.

Was wir tun

Im Rahmen unserer Leistung Cyber-Resilienz schreibt unser Engineering-Partner Vixen.UNO einen Incident-Response-Plan mit Rollen, Maßnahmen und Fristen, einschließlich der regulatorischen Meldefristen. Firewalls, EDR/XDR auf Workstations und Servern und ein SIEM gehören zur selben Leistung. Mit dem technischen Assessment erhalten Sie eine Risikokarte und einen priorisierten Maßnahmenplan. Die NIS2-Compliance-Karte nennt die Lücken mit einem Plan, sie zu schließen, als technisches Assessment und nicht als rechtliche Bewertung. Das erste Gespräch ist kostenlos, und ein laufender Vorfall ist ein eigener Arbeitsmodus: Schreiben Sie uns sofort.

FAQ

Welche Meldepflichten und Meldefristen gelten nach NIS2?
Nach Artikel 23 Absatz 4 der NIS2-Richtlinie übermittelt eine wesentliche oder wichtige Einrichtung ihrem CSIRT oder ihrer zuständigen Behörde innerhalb von 24 Stunden nach Kenntnisnahme eines erheblichen Sicherheitsvorfalls eine Frühwarnung. Die Einrichtung übermittelt innerhalb von 72 Stunden eine Meldung über den Sicherheitsvorfall und spätestens einen Monat nach dieser Meldung einen Abschlussbericht, und das CSIRT oder die Behörde kann Zwischenberichte anfordern. Dauert der Vorfall nach Ablauf dieses Monats noch an, ist dann ein Fortschrittsbericht fällig und der Abschlussbericht innerhalb eines Monats nach Behandlung des Sicherheitsvorfalls.
Was ist ein erheblicher Sicherheitsvorfall nach NIS2?
Nach Artikel 23 Absatz 3 gilt ein Sicherheitsvorfall als erheblich, wenn er schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste für die betreffende Einrichtung verursacht hat oder verursachen kann. Erheblich ist er auch, wenn er andere natürliche oder juristische Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann. Die Durchführungsverordnung (EU) 2024/2690 ergänzt zahlenmäßige Kriterien für die in ihrem Artikel 1 genannten digitalen Anbieter, etwa Anbieter von Cloud-Computing-Diensten, Rechenzentrumsdiensten und verwalteten Diensten. Zu diesen Kriterien gehört ein direkter finanzieller Verlust von mehr als 500 000 EUR oder 5 % des jährlichen Gesamtumsatzes im vorangegangenen Geschäftsjahr, je nachdem, welcher Wert niedriger ist.
Was muss eine NIS2-Frühwarnung innerhalb von 24 Stunden enthalten?
Sie gibt gegebenenfalls an, ob der Verdacht besteht, dass der erhebliche Sicherheitsvorfall auf rechtswidrige oder böswillige Handlungen zurückzuführen ist, und ob er grenzüberschreitende Auswirkungen haben könnte (Artikel 23 Absatz 4 Buchstabe a). Nach Erwägungsgrund 102 der Richtlinie sollte die Frühwarnung nur die Informationen enthalten, die das CSIRT braucht, um von dem Vorfall Kenntnis zu erhalten, und die die Einrichtung braucht, um Unterstützung anzufordern. Die Frühwarnung muss also nicht auf forensische Ergebnisse warten. Das CSIRT oder die Behörde antwortet nach Möglichkeit innerhalb von 24 Stunden mit einer ersten Rückmeldung und auf Ersuchen mit Orientierungshilfen für Abhilfemaßnahmen.
Wann beginnt die 24-Stunden-Frist bei NIS2?
Sie beginnt mit der Kenntnisnahme des erheblichen Sicherheitsvorfalls durch die Einrichtung, einem Zeitpunkt, den die Richtlinie nicht definiert. Für die von ihr erfassten digitalen Anbieter erläutert die Durchführungsverordnung (EU) 2024/2690 in Erwägungsgrund 31, dass ein verdächtiges Ereignis zeitnah zu bewerten ist. Der Erwägungsgrund erläutert auch, dass die Einrichtung Kenntnis erlangt, wenn sie nach einer ersten Bewertung hinreichend sicher ist, dass ein erheblicher Sicherheitsvorfall eingetreten ist.
Gelten NIS2-Meldepflicht und DSGVO-Meldepflicht parallel?
Beide Regelwerke können für denselben Vorfall gleichzeitig gelten, mit unterschiedlichen Empfängern. Eine Verletzung des Schutzes personenbezogener Daten geht nach Artikel 33 DSGVO unverzüglich und möglichst innerhalb von 72 Stunden, nachdem sie bekannt wurde, an die Datenschutzbehörde. Eine Meldung ist nicht erforderlich, wenn die Verletzung voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten von Personen führt. Die NIS2-Meldungen gehen an das CSIRT oder die zuständige Behörde, mit anderem Inhalt und einer Frist, die zu einem anderen Zeitpunkt beginnen kann.
Gibt es eine offizielle Vorlage für die NIS2-Meldung?
Am 26. Mai 2026 hat die NIS-Kooperationsgruppe gemeinsame Vorlagen für die Meldung von Sicherheitsvorfällen vereinbart, und die Kommission plant laut ihrer Mitteilung, die Vorlagen durch einen Durchführungsrechtsakt für alle Mitgliedstaaten verbindlich zu machen. Mit Stand 6. Oktober 2026 haben wir keinen solchen Durchführungsrechtsakt gefunden. Es gilt daher das eigene Formular des empfangenden CSIRT oder der empfangenden Behörde, und die Angaben, die Artikel 23 Absatz 4 verlangt, lassen sich schon jetzt vorbereiten.

Schicken Sie uns, wie Sicherheitsvorfälle heute erkannt und eskaliert werden, wer entscheidet, ob ein Vorfall gemeldet wird, und welche Systeme Logs an eine zentrale Stelle senden. Wir antworten innerhalb eines Werktages, um ein erstes Gespräch zu vereinbaren, in dem Sie zwei oder drei mögliche Lösungsszenarien erhalten. Das erste Gespräch ist kostenlos.

Mit einem Experten sprechen
Mit einem Experten sprechen

Wir antworten innerhalb eines Werktages

Mit dem Absenden stimmen Sie zu, dass wir Ihre Angaben zur Beantwortung Ihrer Anfrage verarbeiten – siehe unsere Datenschutzerklärung.

request@eurokommerz.at
Jordangasse 7, 1010 Wien