Drei Regelwerke, drei Uhren, drei Empfänger — und im Ernstfall laufen sie gleichzeitig. Wer erst im Vorfall nachliest, welche Frist gilt, hat sie schon halb verbraucht. Eine Übersicht, die man einmal liest und dann in die Notfallmappe legt.

Es gibt nicht die eine Meldefrist, sondern drei nebeneinander: Die DSGVO verlangt binnen 72 Stunden eine Meldung an die Datenschutzaufsicht, wenn personenbezogene Daten betroffen sind. NIS2 verlangt binnen 24 Stunden eine Frühwarnung an das BSI, nach 72 Stunden eine ausführliche Meldung und nach einem Monat einen Abschlussbericht. Der Cyber Resilience Act verlangt seit dem 11. September 2026 binnen 24 Stunden eine Erstmeldung über die ENISA-Plattform — aber nur für Produkte, die Sie selbst in Verkehr bringen. Bei einem Ransomware-Angriff mit Datenabfluss können DSGVO und NIS2 gleichzeitig gelten. Die Uhr startet jeweils mit der Kenntnis, nicht mit dem Angriff.
Weil die drei Regelwerke verschiedene Dinge schützen und deshalb verschiedene Empfänger haben. Die DSGVO schützt die Daten von Personen und meldet an die Datenschutzaufsicht. NIS2 schützt die Funktionsfähigkeit wichtiger Betriebe und meldet an das BSI. Der Cyber Resilience Act schützt die Käufer von Produkten mit digitalen Elementen und meldet an eine europäische Plattform.
Das klingt nach sauberer Arbeitsteilung — und ist im Ernstfall trotzdem unübersichtlich, weil ein einziger Vorfall mehrere davon auslösen kann. Ein Ransomware-Angriff, bei dem auch Personaldaten abfließen, ist gleichzeitig ein meldepflichtiger Sicherheitsvorfall nach NIS2 und eine Datenschutzverletzung nach DSGVO. Zwei Uhren, zwei Empfänger, zwei Formulare — und beide laufen ab demselben Moment.
Der folgende Überblick ist bewusst knapp gehalten; er soll im Ernstfall in dreißig Sekunden lesbar sein.
| Regelwerk | Was wird gemeldet | An wen | Erste Frist | Danach |
|---|---|---|---|---|
| DSGVO | Verletzung des Schutzes personenbezogener Daten | Zuständige Datenschutzaufsicht | 72 Stunden | Nachmeldung, sobald mehr bekannt ist; bei hohem Risiko zusätzlich die Betroffenen „unverzüglich“ informieren |
| NIS2 | Erheblicher Sicherheitsvorfall im eigenen Betrieb | BSI | 24 Stunden (Frühwarnung) | Ausführliche Meldung nach 72 Stunden, Abschlussbericht nach einem Monat |
| Cyber Resilience Act | Aktiv ausgenutzte Schwachstelle oder schwerer Vorfall in einem Produkt, das Sie in Verkehr bringen | Zentrale ENISA-Plattform | 24 Stunden (Erstmeldung) | Gestaffelte Folgemeldungen; Anwendung seit 11. September 2026 |
Die wichtigste Spalte ist die dritte. Nicht die Frist entscheidet, wie schnell man sein muss, sondern die Frage, wen man überhaupt erreichen können muss — und ob der Zugang zum jeweiligen Portal im Ernstfall bekannt und erreichbar ist.
Das ist der Punkt, an dem die meisten Notfallpläne ungenau werden. Die Fristen laufen nicht ab dem Angriff, sondern ab dem Moment, in dem Ihr Unternehmen Kenntnis vom Vorfall erlangt. Das ist eine gute Nachricht und eine schlechte zugleich.
Gut, weil ein Angriff, der drei Wochen unentdeckt blieb, Sie nicht rückwirkend in die Fristverletzung bringt. Schlecht, weil „Kenntnis“ früher eintritt, als viele annehmen: Sie beginnt nicht mit dem fertigen forensischen Befund, sondern mit dem begründeten Verdacht. Wer wartet, bis alles geklärt ist, meldet zu spät.
Deshalb sind die Erstmeldungen bewusst niederschwellig gehalten. Eine Frühwarnung nach NIS2 ist kein Bericht — sie sagt im Kern: Es ist etwas passiert, es sieht nach folgendem aus, wir melden uns wieder. Die Substanz kommt in der 72-Stunden-Meldung. Wer das weiß, verliert die erste Frist nicht mit dem Sammeln von Details, die noch niemand verlangt.
Und die Uhr läuft durchgehend. 24 Stunden bedeuten am Freitagabend nicht Montagmorgen. Das ist derselbe Punkt, den wir schon zum Cyber Resilience Act beschrieben haben — er gilt für alle drei.
Bevor man Fristen auswendig lernt, klärt man die Betroffenheit. Drei Fragen genügen:
Für den typischen Mittelständler lautet die Antwort: DSGVO ja, NIS2 vielleicht, CRA eher nein. Wer alle drei bejaht, braucht kein Auswendiglernen, sondern einen geordneten Ablauf mit benannten Zuständigkeiten.
Fristen scheitern selten am Nichtwissen und fast immer an der Organisation. Vier Dinge entscheiden, ob Sie 24 Stunden halten können:
Damit man einen Vorfall überhaupt rechtzeitig bemerkt, braucht es die Stufe davor: Monitoring, das Auffälligkeiten meldet, statt sie im Protokoll abzulegen. Wie lange Angreifer sonst unbemerkt bleiben, steht in Wochen unentdeckt im Netz.
Nehmen Sie diese Übersicht und beantworten Sie für Ihren Betrieb drei Zeilen: Welche der drei Regelwerke gelten bei uns? Wer meldet? Und woher nimmt diese Person die Zugangsdaten, wenn die IT steht?
Wenn eine der drei Antworten hakt, ist das kein Fristenproblem, sondern eine Lücke im Notfallplan — und die lässt sich an einem Vormittag schließen. Was sonst noch in die Notfallmappe gehört, steht in IT-Notfallplan.
Die Einstufung, welche Pflichten Sie konkret treffen, klären wir in der NIS2-Beratung — und zwar ergebnisoffen. Nicht jeder Betrieb fällt darunter, und wer nicht betroffen ist, soll das auch schriftlich haben.
FAQ
Kurz und konkret beantwortet.
Nein. Ein Vorfall kann mehrere Pflichten gleichzeitig auslösen. Ein Ransomware-Angriff, bei dem auch personenbezogene Daten abfließen, ist nach NIS2 ein meldepflichtiger Sicherheitsvorfall und nach DSGVO eine Datenschutzverletzung — mit zwei verschiedenen Empfängern und zwei Uhren, die ab demselben Zeitpunkt laufen.
Ab der Kenntnis des Unternehmens, nicht ab dem Angriff. Ein Angriff, der wochenlang unentdeckt blieb, führt also nicht rückwirkend zur Fristverletzung. „Kenntnis“ beginnt allerdings schon beim begründeten Verdacht, nicht erst mit dem fertigen forensischen Befund — wer auf die vollständige Aufklärung wartet, meldet zu spät.
Deutlich weniger, als die meisten annehmen. Die Frühwarnung nach NIS2 ist kein Bericht, sondern ein kurzer Hinweis: dass ein erheblicher Vorfall vorliegt, welcher Art er vermutlich ist und ob ein rechtswidriges oder böswilliges Handeln vermutet wird. Die Substanz folgt in der ausführlichen Meldung nach 72 Stunden.
Möglicherweise ja. Der CRA knüpft nicht an Softwareentwicklung an, sondern an das Inverkehrbringen eines Produkts mit digitalen Elementen. Wer fremde Technik unter eigenem Namen ausliefert — als Integrator oder Anlagenbauer — kann darunter fallen. Wer gar kein Produkt in Verkehr bringt, ist nicht betroffen; für den ist der CRA eine Frage an die eigenen Lieferanten.
Ein automatisches Bußgeld am Tag nach der Frist gibt es nicht. Die Fristverletzung ist aber ein eigener Verstoß und verschlechtert die Position gegenüber Aufsicht und Versicherer erheblich — gerade weil eine verspätete Meldung meist darauf hindeutet, dass auch die Erkennung nicht funktioniert hat. Wer eine Frist reißt, meldet trotzdem umgehend nach und dokumentiert, warum es später wurde.
Weiterlesen
Fragen zu Ihrem Projekt?
Ob IT-Sicherheit oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.
Kontakt aufnehmenKostenlose Erstberatung
Unverbindlich und ohne Fachchinesisch. Wählen Sie den Weg, der Ihnen am liebsten ist.
4,7 ★ GoogleAntwort in unter 4 Stundenpersönlich seit 2002
Rückruf anfordern
Innerhalb von 4 Stunden — kostenlos und unverbindlich.
Wir melden uns innerhalb von 4 Stunden bei Ihnen.
Bewirb dich in 2 Minuten
Ohne Anschreiben-Zwang. Wähl den Weg, der dir am liebsten ist.
26 Kolleg:innenseit 2002 im RheinlandRückmeldung zeitnah
Rückruf anfordern
Zeitnah — kostenlos und unverbindlich.
Wir melden uns zeitnah bei dir.