MB Bluejuice
Sicherheit

Einen Cybervorfall an das nationale CSIRT melden

Wer melden muss, innerhalb welcher Fristen und welche Angaben nötig sind. Eine praktische Checkliste.

· aktualisiert 2026-10-07

Die Meldepflicht hängt von der Einrichtung ab. Für öffentliche Stellen und Einrichtungen im Anwendungsbereich von NIS2 ist sie gesetzlich geregelt; für andere ist die Meldung freiwillig, aber oft sinnvoll.

Fristen nach NIS2

  • 24 Stunden — Frühwarnung: was geschehen ist, ob rechtswidriges Handeln vermutet wird, ob grenzüberschreitende Auswirkungen möglich sind.
  • 72 Stunden — Vorfallsmeldung: erste Bewertung von Schwere und Auswirkungen, Kompromittierungsindikatoren.
  • 1 Monat — Abschlussbericht: Ursache, Auswirkungen, ergriffene und geplante Maßnahmen.

Die Frist beginnt mit der Kenntnis von einem erheblichen Vorfall — nicht mit dessen Beginn.

Benötigte Angaben

  • Datum und Uhrzeit der Entdeckung sowie wie sie erfolgte.
  • Betroffene Systeme und Dienste und die Dauer der Nichtverfügbarkeit.
  • Angriffsvektor, soweit bereits bekannt.
  • Ob personenbezogene Daten betroffen waren, welche Kategorien und ungefähr wie viele Personen.
  • Ergriffene Maßnahmen und aktueller Stand.

Eigene Pflicht bei personenbezogenen Daten

Sind personenbezogene Daten abgeflossen, wird die Meldung an die Datenschutzaufsicht nach DSGVO gesondert bewertet, mit eigener Frist. Zwei verschiedene Meldungen auf derselben Faktenbasis.

Wir erstellen beide Entwürfe mit Chronologie und Auswirkungsbewertung — die Einrichtung entscheidet über die Einreichung. Mehr: Incident Response.

Weiter

Verwandte Artikel

Brauchen Sie Hilfe?

Wir prüfen Ihre Situation und sagen Ihnen, was zuerst zu tun ist.