§32 BSIG

NIS2-Meldepflicht

§32 BSIG setzt Art 23(4) NIS 2 um: drei Pflichtmeldungen mit festen Fristen (24h, 72h, 1 Monat) plus zwei bedingte Meldungen (auf Anfrage, bei laufendem Vorfall).

Simon OrzelSimon Orzel·Laufend geprüft

Überblick

§32 BSIG setzt Artikel 23 der NIS2-Richtlinie in deutsches Recht um und verpflichtet alle wesentlichen und wichtigen Einrichtungen, erhebliche Sicherheitsvorfälle dem BSI zu melden. Die Meldekaskade hat drei Pflichtmeldungen mit festen Fristen und zwei bedingte Meldungen, ausgelöst auf Anfrage oder bei laufendem Vorfall. Versäumnisse sind bußgeldbewehrt.

Die Meldepflicht ist keine formale Übung. Das BSI nutzt die Meldungen zur Erstellung des nationalen Lagebilds, zur Warnung anderer betroffener Einrichtungen und ggf. zur Koordination grenzüberschreitender Reaktionen über das EU-CSIRTs-Netzwerk. Unvollständige oder verspätete Meldungen untergraben diesen Mechanismus und ziehen eigenständige Sanktionen nach sich.

Meldekaskade nach Art 23(4) NIS 2
Drei Pflichtmeldungen mit festen Fristen ab Kenntniserlangung, plus bis zu zwei bedingte Meldungen (Zwischenmeldung auf Anfrage der Behörde, Fortschrittsmeldung bei laufendem Vorfall am Tag der Abschlussmeldung).
1

Frühe Erstmeldung

24 Stunden

Erste Meldung an das BSI innerhalb von 24 Stunden nach Kenntniserlangung vom Vorfall. Fokus auf Sofortinformationen zur Ermöglichung einer koordinierten Reaktion.

  • Angabe, ob der Vorfall vermutlich auf rechtswidrige oder böswillige Handlungen zurückzuführen ist
  • Einschätzung, ob grenzüberschreitende Auswirkungen möglich sind
  • Erste Klassifizierung der Vorfallart
  • Kontaktdaten der meldenden Stelle
2

Meldung (nach 72 Stunden)

72 Stunden

Erweiterte Meldung innerhalb von 72 Stunden mit vertiefter Analyse des Vorfalls. Aktualisierung der frühen Erstmeldung um verfügbare Erkenntnisse.

  • Bewertung der Schwere des Vorfalls und seiner Auswirkungen
  • Indikatoren für eine Kompromittierung (IoCs), sofern verfügbar
  • Erste Ursachenanalyse
  • Bisher ergriffene und geplante Gegenmaßnahmen
  • Aktualisierte Einschätzung der grenzüberschreitenden Auswirkungen
3

Zwischenmeldung

Auf Anfrage

Auf Anfrage des BSI zwischen der Meldung nach 72 Stunden und der Abschlussmeldung. Statusupdate zum aktuellen Stand der Vorfallbehandlung. Keine automatische Meldung, sondern anlassbezogen.

  • Aktueller Status der Eindämmung und Behebung
  • Neue Erkenntnisse zu Ursache, Umfang oder Auswirkungen
  • Anpassungen an den Gegenmaßnahmen
  • Aktualisierte Schadensbewertung
4

Abschlussmeldung

1 Monat nach 72h-Meldung

Umfassende Abschlussmeldung innerhalb eines Monats nach der Meldung nach 72 Stunden. Vollständige Dokumentation des Vorfalls und der Reaktion.

  • Detaillierte Beschreibung des Vorfalls einschließlich Schweregrad und Auswirkungen
  • Art der Bedrohung oder zugrunde liegende Ursache, die den Vorfall wahrscheinlich ausgelöst hat
  • Ergriffene und laufende Abhilfemaßnahmen
  • Grenzüberschreitende Auswirkungen, sofern zutreffend
5

Fortschrittsmeldung

Bei laufendem Vorfall

Dauert der Vorfall zum Zeitpunkt der Abschlussmeldung noch an, wird stattdessen eine Fortschrittsmeldung abgegeben. Die Abschlussmeldung folgt nach abschließender Bearbeitung des Vorfalls (§ 32 Abs. 2 BSIG); die Richtlinie nennt dafür einen Monat (Art. 23 Abs. 4 Buchst. e NIS 2).

  • Aktueller Status, da der Vorfall noch andauert
  • Bisher umgesetzte Eindämmungsmaßnahmen
  • Erwartete Dauer bis zum Vorfallsende, sofern absehbar
  • Plan für die Abschlussmeldung nach Vorfallsende
Erheblichkeitskriterien
Nicht jedes Sicherheitsereignis löst die Meldepflicht nach § 32 BSIG aus. Ein Sicherheitsvorfall ist erheblich, wenn er eines der beiden Kriterien aus § 2 Nr. 11 BSIG (Art. 23 Abs. 3 NIS 2) erfüllt: schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste für die Einrichtung, oder erhebliche materielle oder immaterielle Schäden bei anderen. Für die digitalen Anbieter, die die CIR erfasst, legen Art. 3 bis 14 CIR 2024/2690 die Schwellen fest. Für alle anderen kann laut BSI von einem erheblichen Sicherheitsvorfall ausgegangen werden, wenn mindestens eines der Kriterien aus Art. 3 Abs. 1 CIR erfüllt ist, und immer dann, wenn die Erbringung kritischer Dienstleistungen ausgefallen oder beeinträchtigt ist.

Schwerwiegende Betriebsstörung

Der Vorfall hat eine schwerwiegende Störung der Erbringung der betroffenen Dienste verursacht oder kann eine solche verursachen.

Finanzielle Verluste

Der Vorfall hat finanzielle Verluste für die betroffene Einrichtung verursacht oder kann solche verursachen. Für die digitalen Anbieter, die die CIR erfasst, liegt die Schwelle bei einem unmittelbaren finanziellen Verlust über 500.000 EUR oder 5 % des Jahresumsatzes des Vorjahres, je nachdem, welcher Betrag niedriger ist (Art. 3 Abs. 1 Buchst. a CIR 2024/2690).

Ausbreitung auf Dritte

Der Vorfall hat andere natürliche oder juristische Personen beeinträchtigt oder kann diese beeinträchtigen, indem er beträchtlichen materiellen oder immateriellen Schaden verursacht.

Datenschutzverletzung

Eine Datenpanne ist nur dann ein erheblicher Sicherheitsvorfall, wenn sie eines der beiden Kriterien erfüllt, etwa weil sie anderen erheblichen Schaden zufügt. Die Meldung nach § 32 BSIG steht neben der Meldung nach Art. 33 und 34 DSGVO; beide können für denselben Vorfall gelten.

Dauer

Die Dauer ist in § 2 Nr. 11 BSIG und Art. 23 Abs. 3 NIS 2 kein eigenes Kriterium. Für die digitalen Anbieter, die die CIR erfasst, setzen Art. 5 bis 14 CIR Zeitgrenzen je Dienst (etwa ein Cloud-Dienst, der länger als 30 Minuten vollständig ausfällt, Art. 7 Buchst. a CIR). Ist die Erbringung kritischer Dienstleistungen ausgefallen oder beeinträchtigt, ist laut BSI immer von einem erheblichen Sicherheitsvorfall auszugehen.

Pflichtangaben der Meldung
Jede Meldung an das BSI muss die folgenden Kernangaben enthalten.
  • Einrichtungsdaten

    Kontaktangaben der meldenden Person sowie betroffene Sektoren, Branchen, Einrichtungsarten und gegebenenfalls kritische Anlagen.

  • Art des Vorfalls

    Klassifizierung des Vorfalls (z.B. Ransomware, DDoS, Datenpanne, Phishing-Kampagne), betroffene Systeme und Dienste, Zeitpunkt der Erkennung.

  • Auswirkungen

    Betroffene Dienste und deren Einschränkung, Anzahl betroffener Nutzer, geschätzte finanzielle Auswirkungen, Dauer der Beeinträchtigung.

  • Grenzüberschreitende Auswirkungen

    Einschätzung, ob der Vorfall Auswirkungen auf andere EU-Mitgliedstaaten hat oder haben könnte. Angabe betroffener Länder und Sektoren.

  • Gegenmaßnahmen

    Bereits ergriffene Sofortmaßnahmen, geplante weitere Maßnahmen, eingebundene externe Dienstleister und Behörden.

Meldewege
Meldungen gehen an das BSI, im Regelfall über das BSI-Portal.

Alle Meldungen nach § 32 BSIG gehen an das BSI, im Regelfall über das BSI-Portal. Wer vor der Registrierung einen erheblichen Sicherheitsvorfall hat, meldet über ein Online-Formular im Melde- und Informationsportal (MIP). Betreiber kritischer Anlagen und Bundesbehörden nutzen vorübergehend ihre bisherigen Meldewege. Betrifft ein Vorfall andere Mitgliedstaaten, informiert das BSI diese und die ENISA (Art. 23 Abs. 6 NIS 2).

Betreiber kritischer Anlagen melden zusätzlich die Art der betroffenen Anlage, die kritische Dienstleistung und die Auswirkungen des Vorfalls auf diese Dienstleistung (§ 32 Abs. 3 BSIG). Für Einrichtungen, die gleichzeitig der DSGVO unterliegen, können parallele Meldepflichten an Datenschutzaufsichtsbehörden bestehen.

Sanktionen bei Meldeverstößen
Die Nichtmeldung oder verspätete Meldung erheblicher Sicherheitsvorfälle ist eigenständig bußgeldbewehrt.

Bis 10 Mio. EUR

Wesentliche Einrichtungen

Oder 2% des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres - je nachdem, welcher Betrag höher ist.

Bis 7 Mio. EUR

Wichtige Einrichtungen

Oder 1,4% des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres - je nachdem, welcher Betrag höher ist.

Haftung gegenüber der Einrichtung

Geschäftsleitung (§38 BSIG)

Die Geschäftsleitung muss die Risikomanagementmaßnahmen nach § 30 umsetzen und ihre Umsetzung überwachen. Verletzt sie diese Pflicht schuldhaft, haftet sie der Einrichtung für den Schaden nach den Regeln des Gesellschaftsrechts (§ 38 Abs. 2 BSIG). Die Meldung selbst ist Pflicht der Einrichtung (§ 32); eine fehlende oder verspätete Meldung ist bußgeldbewehrt (§ 65 Abs. 2 Nr. 4 BSIG).

Quellen
  • BSIG - §31, §32, §38, §65 - Meldepflichten, Geschäftsführerhaftung, Bußgeldvorschriften
  • NIS2-Richtlinie (EU) 2022/2555 - Artikel 23: Berichtspflichten
  • Durchführungsverordnung (EU) 2024/2690 - Artikel 3-5: Erheblichkeitskriterien
  • BSI - Meldeportal und Meldeverfahren für Sicherheitsvorfälle
  • BMI - NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz: Gesetzesbegründung zu §32

In der Praxis

Wo das im Durchgang vorkommt

Im Durchgang werden daraus Schritte, die Sie ausfüllen, mit dem Gesetz jeweils daneben erklärt. Öffnen Sie einen Schritt, um ihn ausgefüllt am Beispiel einer erfundenen Firma zu sehen.

  1. Vorfallbehandlung

    Planen, was bei einem Vorfall passiert

    Wer entscheidet, wen Sie anrufen, wie Sie sich erreichen.

  2. Vorfallbehandlung

    Wissen, wie Sie einen Vorfall melden

    Drei Meldungen an das BSI, mit festen Fristen.

Sie sollen sich um NIS2 kümmern?

Wir führen Sie Schritt für Schritt. Sie füllen aus, wir erklären jeden Punkt in einfachen Worten, und am Ende unterschreibt die Geschäftsführung.