Technische & rechtliche ExpertiseErfahrung aus zahlreichen NIS2-ProjektenStandort Sindelfingen
§ 32 BSIG
Wann entsteht eine Meldepflicht?
Nicht jedes Sicherheitsereignis ist meldepflichtig. Meldepflichtig sind ausschließlich erhebliche Sicherheitsvorfälle im Sinne des § 2 Nr. 11 BSIG — Ereignisse, die erhebliche Betriebsstörungen oder Schäden verursacht haben oder verursachen können.
Kein erheblicher Vorfall
Keine Meldepflicht, aber interne Dokumentation empfohlen:
Spam-E-Mail ohne Schadwirkung
Fehlgeschlagener Anmeldeversuch (einzeln)
Technische Fehler ohne Sicherheitsbezug
Potenziell erheblicher Vorfall
Sofort bewerten, Meldepflicht prüfen:
Unbekannte Software auf Systemen entdeckt
Ungewöhnliche Datenbewegungen
Kompromittierte Zugangsdaten
Erheblicher Vorfall — meldepflichtig
Meldepflicht ausgelöst, Fristen laufen sofort:
Ransomware mit Systemverschlüsselung
Datenabfluss mit Serviceausfall
Angriff mit nachweisbarer Betriebsstörung
Dreistufige Meldepflicht
Die Meldefristen nach § 32 BSIG
Die Meldepflicht ist dreistufig. Entscheidend: Die Uhr läuft ab dem Moment, in dem die Einrichtung Kenntnis von einem erheblichen Vorfall erlangt — nicht ab Abschluss der internen Untersuchung.
Stufe 1 — 24 Stunden
Frühwarnung
Erste Meldung ans BSI: Vorfall bestätigt, Ersteinschätzung, Auswirkungen soweit bekannt.
Kritischer Fehler in der Praxis: Viele Unternehmen warten mit der Erstmeldung, bis intern alles geklärt ist. Das verstößt gegen die 24-Stunden-Frist. Die Frühwarnung muss auch mit unvollständigen Informationen abgegeben werden — fehlende Details sind kein Ausschlussgrund.
Was in die Meldung gehört
Inhalte einer NIS2-konformen Vorfallmeldung
Bezeichnung der betroffenen Einrichtung und Kontaktdaten
Zeitpunkt der Entdeckung und (soweit bekannt) des Vorfallbeginns
Ob personenbezogene Daten betroffen sind (DSGVO-Koordination)
Hinweis: Viele erhebliche Sicherheitsvorfälle sind gleichzeitig meldepflichtige Datenschutzverletzungen nach DSGVO. Beide Meldewege müssen parallel bedient werden — der Datenschutzbeauftragte gehört deshalb von Beginn an ins Vorfall-Team.