NIS2-Meldepflicht
§32 BSIG setzt Art 23(4) NIS 2 um: drei Pflichtmeldungen mit festen Fristen (24h, 72h, 1 Monat) plus zwei bedingte Meldungen (auf Anfrage, bei laufendem Vorfall).
Überblick
§32 BSIG setzt Artikel 23 der NIS2-Richtlinie in deutsches Recht um und verpflichtet alle wesentlichen und wichtigen Einrichtungen, erhebliche Sicherheitsvorfälle dem BSI zu melden. Die Meldekaskade hat drei Pflichtmeldungen mit festen Fristen und zwei bedingte Meldungen, ausgelöst auf Anfrage oder bei laufendem Vorfall. Versäumnisse sind bußgeldbewehrt.
Die Meldepflicht ist keine formale Übung. Das BSI nutzt die Meldungen zur Erstellung des nationalen Lagebilds, zur Warnung anderer betroffener Einrichtungen und ggf. zur Koordination grenzüberschreitender Reaktionen über das EU-CSIRTs-Netzwerk. Unvollständige oder verspätete Meldungen untergraben diesen Mechanismus und ziehen eigenständige Sanktionen nach sich.
Frühe Erstmeldung
24 StundenErste Meldung an das BSI innerhalb von 24 Stunden nach Kenntniserlangung vom Vorfall. Fokus auf Sofortinformationen zur Ermöglichung einer koordinierten Reaktion.
- Angabe, ob der Vorfall vermutlich auf rechtswidrige oder böswillige Handlungen zurückzuführen ist
- Einschätzung, ob grenzüberschreitende Auswirkungen möglich sind
- Erste Klassifizierung der Vorfallart
- Kontaktdaten der meldenden Stelle
Meldung (nach 72 Stunden)
72 StundenErweiterte Meldung innerhalb von 72 Stunden mit vertiefter Analyse des Vorfalls. Aktualisierung der frühen Erstmeldung um verfügbare Erkenntnisse.
- Bewertung der Schwere des Vorfalls und seiner Auswirkungen
- Indikatoren für eine Kompromittierung (IoCs), sofern verfügbar
- Erste Ursachenanalyse
- Bisher ergriffene und geplante Gegenmaßnahmen
- Aktualisierte Einschätzung der grenzüberschreitenden Auswirkungen
Zwischenmeldung
Auf AnfrageAuf Anfrage des BSI zwischen der Meldung nach 72 Stunden und der Abschlussmeldung. Statusupdate zum aktuellen Stand der Vorfallbehandlung. Keine automatische Meldung, sondern anlassbezogen.
- Aktueller Status der Eindämmung und Behebung
- Neue Erkenntnisse zu Ursache, Umfang oder Auswirkungen
- Anpassungen an den Gegenmaßnahmen
- Aktualisierte Schadensbewertung
Abschlussmeldung
1 Monat nach 72h-MeldungUmfassende Abschlussmeldung innerhalb eines Monats nach der Meldung nach 72 Stunden. Vollständige Dokumentation des Vorfalls und der Reaktion.
- Detaillierte Beschreibung des Vorfalls einschließlich Schweregrad und Auswirkungen
- Art der Bedrohung oder zugrunde liegende Ursache, die den Vorfall wahrscheinlich ausgelöst hat
- Ergriffene und laufende Abhilfemaßnahmen
- Grenzüberschreitende Auswirkungen, sofern zutreffend
Fortschrittsmeldung
Bei laufendem VorfallDauert der Vorfall zum Zeitpunkt der Abschlussmeldung noch an, wird stattdessen eine Fortschrittsmeldung abgegeben. Die Abschlussmeldung folgt nach abschließender Bearbeitung des Vorfalls (§ 32 Abs. 2 BSIG); die Richtlinie nennt dafür einen Monat (Art. 23 Abs. 4 Buchst. e NIS 2).
- Aktueller Status, da der Vorfall noch andauert
- Bisher umgesetzte Eindämmungsmaßnahmen
- Erwartete Dauer bis zum Vorfallsende, sofern absehbar
- Plan für die Abschlussmeldung nach Vorfallsende
Schwerwiegende Betriebsstörung
Der Vorfall hat eine schwerwiegende Störung der Erbringung der betroffenen Dienste verursacht oder kann eine solche verursachen.
Finanzielle Verluste
Der Vorfall hat finanzielle Verluste für die betroffene Einrichtung verursacht oder kann solche verursachen. Für die digitalen Anbieter, die die CIR erfasst, liegt die Schwelle bei einem unmittelbaren finanziellen Verlust über 500.000 EUR oder 5 % des Jahresumsatzes des Vorjahres, je nachdem, welcher Betrag niedriger ist (Art. 3 Abs. 1 Buchst. a CIR 2024/2690).
Ausbreitung auf Dritte
Der Vorfall hat andere natürliche oder juristische Personen beeinträchtigt oder kann diese beeinträchtigen, indem er beträchtlichen materiellen oder immateriellen Schaden verursacht.
Datenschutzverletzung
Eine Datenpanne ist nur dann ein erheblicher Sicherheitsvorfall, wenn sie eines der beiden Kriterien erfüllt, etwa weil sie anderen erheblichen Schaden zufügt. Die Meldung nach § 32 BSIG steht neben der Meldung nach Art. 33 und 34 DSGVO; beide können für denselben Vorfall gelten.
Dauer
Die Dauer ist in § 2 Nr. 11 BSIG und Art. 23 Abs. 3 NIS 2 kein eigenes Kriterium. Für die digitalen Anbieter, die die CIR erfasst, setzen Art. 5 bis 14 CIR Zeitgrenzen je Dienst (etwa ein Cloud-Dienst, der länger als 30 Minuten vollständig ausfällt, Art. 7 Buchst. a CIR). Ist die Erbringung kritischer Dienstleistungen ausgefallen oder beeinträchtigt, ist laut BSI immer von einem erheblichen Sicherheitsvorfall auszugehen.
Einrichtungsdaten
Kontaktangaben der meldenden Person sowie betroffene Sektoren, Branchen, Einrichtungsarten und gegebenenfalls kritische Anlagen.
Art des Vorfalls
Klassifizierung des Vorfalls (z.B. Ransomware, DDoS, Datenpanne, Phishing-Kampagne), betroffene Systeme und Dienste, Zeitpunkt der Erkennung.
Auswirkungen
Betroffene Dienste und deren Einschränkung, Anzahl betroffener Nutzer, geschätzte finanzielle Auswirkungen, Dauer der Beeinträchtigung.
Grenzüberschreitende Auswirkungen
Einschätzung, ob der Vorfall Auswirkungen auf andere EU-Mitgliedstaaten hat oder haben könnte. Angabe betroffener Länder und Sektoren.
Gegenmaßnahmen
Bereits ergriffene Sofortmaßnahmen, geplante weitere Maßnahmen, eingebundene externe Dienstleister und Behörden.
Alle Meldungen nach § 32 BSIG gehen an das BSI, im Regelfall über das BSI-Portal. Wer vor der Registrierung einen erheblichen Sicherheitsvorfall hat, meldet über ein Online-Formular im Melde- und Informationsportal (MIP). Betreiber kritischer Anlagen und Bundesbehörden nutzen vorübergehend ihre bisherigen Meldewege. Betrifft ein Vorfall andere Mitgliedstaaten, informiert das BSI diese und die ENISA (Art. 23 Abs. 6 NIS 2).
Betreiber kritischer Anlagen melden zusätzlich die Art der betroffenen Anlage, die kritische Dienstleistung und die Auswirkungen des Vorfalls auf diese Dienstleistung (§ 32 Abs. 3 BSIG). Für Einrichtungen, die gleichzeitig der DSGVO unterliegen, können parallele Meldepflichten an Datenschutzaufsichtsbehörden bestehen.
Bis 10 Mio. EUR
Wesentliche Einrichtungen
Oder 2% des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres - je nachdem, welcher Betrag höher ist.
Bis 7 Mio. EUR
Wichtige Einrichtungen
Oder 1,4% des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres - je nachdem, welcher Betrag höher ist.
Haftung gegenüber der Einrichtung
Geschäftsleitung (§38 BSIG)
Die Geschäftsleitung muss die Risikomanagementmaßnahmen nach § 30 umsetzen und ihre Umsetzung überwachen. Verletzt sie diese Pflicht schuldhaft, haftet sie der Einrichtung für den Schaden nach den Regeln des Gesellschaftsrechts (§ 38 Abs. 2 BSIG). Die Meldung selbst ist Pflicht der Einrichtung (§ 32); eine fehlende oder verspätete Meldung ist bußgeldbewehrt (§ 65 Abs. 2 Nr. 4 BSIG).
- BSIG - §31, §32, §38, §65 - Meldepflichten, Geschäftsführerhaftung, Bußgeldvorschriften
- NIS2-Richtlinie (EU) 2022/2555 - Artikel 23: Berichtspflichten
- Durchführungsverordnung (EU) 2024/2690 - Artikel 3-5: Erheblichkeitskriterien
- BSI - Meldeportal und Meldeverfahren für Sicherheitsvorfälle
- BMI - NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz: Gesetzesbegründung zu §32
In der Praxis
Wo das im Durchgang vorkommt
Im Durchgang werden daraus Schritte, die Sie ausfüllen, mit dem Gesetz jeweils daneben erklärt. Öffnen Sie einen Schritt, um ihn ausgefüllt am Beispiel einer erfundenen Firma zu sehen.
Sie sollen sich um NIS2 kümmern?
Wir führen Sie Schritt für Schritt. Sie füllen aus, wir erklären jeden Punkt in einfachen Worten, und am Ende unterschreibt die Geschäftsführung.