NIS2-Meldepflicht – 24 Stunden, 72 Stunden und Abschlussbericht

Von Mallbutiken · Fakten geprüft am 30. September 2026 · Etwa 9 Minuten Lesezeit

Für Betreiber wesentlicher Dienste, die unter das Cybersicherheitsgesetz fallen, muss ein erheblicher Vorfall in mehreren Stufen gemeldet werden. Der grundlegende Ablauf umfasst eine erste Meldung so bald wie möglich und spätestens innerhalb von 24 Stunden, eine Vorfallmeldung spätestens innerhalb von 72 Stunden sowie einen Abschlussbericht spätestens einen Monat nach der Vorfallmeldung. Für Anbieter vertrauenswürdiger Dienste gilt eine gesonderte 24-Stunden-Frist auch für die Vorfallmeldung.

Das operativ Wichtigste: Die Organisation muss in der Lage sein, den Vorfall zu erkennen, zu beurteilen, ob er erheblich ist, erste Fakten zusammenzutragen und intern zu eskalieren, bevor die Frist abläuft. Beginnen Sie daher nicht erst mit dem Aufbau des Meldeprozesses, wenn der Vorfall bereits eingetreten ist.

NIS2-Meldepflicht in Schweden – vier mögliche Stufen

Stufe Zeitpunkt Praktische Funktion
Erste Meldung So bald wie möglich, spätestens 24 Stunden Frühwarnsignal für einen erheblichen Vorfall.
Vorfallmeldung Normalerweise spätestens 72 Stunden Detailliertere Grundlage zum Vorfall.
Zwischenbericht Auf Anfrage Aktueller Status während der Bearbeitung.
Abschlussbericht Spätestens einen Monat nach Vorfallmeldung Zusammenfassende Beschreibung des Vorfalls, der Ursachen und Maßnahmen. Wenn der Vorfall noch andauert, werden Statusbericht und Abschlussbericht gemäß Gesetz später eingereicht.

Das Cybersicherheitsgesetz (2025:1506) trat am 15. Januar 2026 in Kraft. Die Meldepflicht ist Teil der Verpflichtungen des Betreibers und muss eng mit Vorfallmanagement, Leitung, Kontinuität und Dienstleistersteuerung verknüpft werden.

Was muss in den ersten 24 Stunden passieren?

Die erste Meldung muss so bald wie möglich, spätestens jedoch 24 Stunden nachdem der Betreiber Kenntnis von einem erheblichen Vorfall erlangt hat, erfolgen. In der Praxis bedeutet dies, dass die interne Eskalation der Organisation schneller ablaufen muss.

Ein funktionierender Prozess sollte daher sofort zumindest folgende Punkte sicherstellen: Zeitpunkt der Entdeckung des Vorfalls, betroffene Dienste und Systeme, vorläufige Auswirkungen auf den Betrieb, bekannte Indikatoren für Angriffe oder Fehler, bereits ergriffene Eindämmungsmaßnahmen sowie die Leitung der weiteren Bearbeitung.

Es ist nicht realistisch, in den ersten Stunden eine vollständige Ursachenanalyse vorzulegen. Der Prozess sollte stattdessen darauf ausgelegt sein, verifizierte Fakten zu melden, Unsicherheiten zu markieren und diese zu ergänzen, sobald mehr Informationen vorliegen.

Vorfallmeldung innerhalb von 72 Stunden

Für andere Betreiber als Anbieter vertrauenswürdiger Dienste muss die Vorfallmeldung so bald wie möglich und spätestens 72 Stunden nach Kenntniserlangung erfolgen. Für Anbieter vertrauenswürdiger Dienste sieht das Gesetz für diese Stufe ebenfalls eine 24-Stunden-Frist vor.

Zum 72-Stunden-Zeitpunkt sollte die Organisation normalerweise eine klarere Datenbasis zu Umfang, Auswirkungen, vermuteter Ursache, geografischer oder kundenbezogener Ausbreitung sowie den laufenden Maßnahmen haben. Der interne Vorfallbericht sollte daher eine Versionshistorie enthalten, damit nachvollziehbar bleibt, was zum jeweiligen Zeitpunkt der Meldung bekannt war.

Rechnen Sie nicht ab dem Zeitpunkt der Sitzung des Führungsgremiums. Die Fristen sind an den Zeitpunkt geknüpft, zu dem der Betreiber Kenntnis vom erheblichen Vorfall erlangt hat. Definieren Sie daher intern, was eine Eskalation auslöst und wie die Entdeckung dokumentiert wird.

Abschlussbericht spätestens einen Monat nach Vorfallmeldung

Der Abschlussbericht ist laut Gesetz so bald wie möglich und spätestens einen Monat nach der Vorfallmeldung einzureichen. Sollte der Vorfall zu diesem Zeitpunkt noch andauern, ist stattdessen ein Statusbericht einzureichen; der Abschlussbericht folgt dann spätestens einen Monat nach der vollständigen Bewältigung des Vorfalls.

Der Abschlussbericht sollte den Zeitstrahl des Vorfalls, die Auswirkungen, die wahrscheinliche oder festgestellte Ursache, technische und organisatorische Maßnahmen sowie die daraus gezogenen Lehren zusammenfassen. Die interne Nachanalyse sollte bei Bedarf auch zu konkreten Anpassungen in Risikoregistern, Kontinuitätsplänen, Dienstleisteranforderungen und Sicherheitskontrollen führen.

Bauen Sie einen internen Prozess auf, der die Zeitvorgaben einhält

Das Melden von Vorfällen ist keine Aufgabe, die allein der IT überlassen werden kann. Ein erheblicher Vorfall erfordert das Zusammenspiel von IT/Sicherheit, Geschäftsleitung, Rechtsabteilung, Kommunikation, Datenschutz, Dienstleisterbetreuern und Management.

Eine einfache Verantwortungskette könnte sein: Entdeckung → Triage → rechtliche/regulatorische Bewertung → Entscheidung über Meldung → externe Meldung → laufende Aktualisierung → Abschlussbericht → Lessons Learned. Für jeden Schritt sollte eine benannte Rolle, eine Vertretung sowie ein Kontaktweg außerhalb der Geschäftszeiten definiert sein.

Trennen Sie NIS2 von anderen Meldepflichten

Dasselbe Ereignis kann gleichzeitig beispielsweise einen Vorfall mit personenbezogenen Daten gemäß DSGVO oder vertragliche Anforderungen gegenüber Kunden betreffen. Diese Prozesse haben eigene Kriterien und Fristen. Der Vorfallplan sollte daher eine Screening-Matrix enthalten, anstatt davon auszugehen, dass ein Bericht automatisch alle Regelwerke erfüllt.

Wenn der Vorfall bei einem Dienstleister beginnt

Ein Betreiber kann auch dann meldepflichtig werden, wenn die technische Ursache bei einem externen Dienstleister liegt. Die Verträge müssen dem Kunden daher ausreichend schnelle Informationen liefern, damit dieser eine eigene Bewertung vornehmen und seine eigenen Fristen einhalten kann.

Regeln Sie Kontaktpunkte, Zeiten für erste Meldungen, welche Faktenbasis der Dienstleister liefern muss, die Frequenz der Aktualisierungen sowie den Zugriff auf relevante Protokolle. Lesen Sie dazu auch den Ratgeber zu NIS2 und Sicherheitsanforderungen in Dienstleisterverträgen.

Checkliste für NIS2-Vorfallmeldungen

  • Weiß das Personal, wie ein vermuteter Vorfall eskaliert wird?
  • Gibt es einen 24/7-Kontakt für kritische Ereignisse?
  • Sind die Kriterien für erhebliche Vorfälle in den Triage-Prozess integriert?
  • Wird protokolliert, wann die Organisation Kenntnis erlangt hat?
  • Gibt es eine Vorlage für die 24-Stunden-Meldung?
  • Gibt es Vorlagen und Verantwortlichkeiten für die 72-Stunden-Meldung?
  • Können Dienstleister notwendige Unterlagen schnell liefern?
  • Werden DSGVO und andere parallele Meldepflichten gescreent?
  • Gibt es Routinen für Zwischen- und Abschlussberichte?
  • Werden gewonnene Erkenntnisse in das Risiko- und Kontinuitätsmanagement zurückgeführt?
NIS2 Vorlagenpaket für Vorfallmeldung, Risikomanagement und Kontinuität

Benötigen Sie einen dokumentierten NIS2-Prozess?

Das NIS2-Vorlagenpaket von Mallbutiken enthält integrierte Dokumentvorlagen unter anderem für Risikomanagement, Vorfälle, Kontinuität und Dienstleistersicherheit. Lieferung in Word und PDF. Preis im Shop: 199 SEK.

Zum NIS2-Vorlagenpaket

Häufig gestellte Fragen

Sind 24 Stunden die Frist für den gesamten Vorfallbericht?

Nein. Das Gesetz sieht einen stufenweisen Ablauf vor. Die erste Meldung muss innerhalb von 24 Stunden erfolgen, gefolgt von der Vorfallmeldung gemäß den für den jeweiligen Betreiber geltenden Fristen.

Was passiert, wenn der Vorfall nach einem Monat noch andauert?

Dann schreibt das Gesetz vor, dass zum Zeitpunkt, an dem der Abschlussbericht fällig gewesen wäre, ein Statusbericht eingereicht wird. Der Abschlussbericht folgt spätestens einen Monat nach der vollständigen Bewältigung des Vorfalls.

Kann ein Dienstleister für uns melden?

Verträge können praktische Unterstützung regeln, aber der Betreiber muss seine eigenen Pflichten verstehen und sicherstellen, dass die Informationen tatsächlich rechtzeitig übermittelt werden.

Zurück zum Blog