Mönchengladbach & Stadland +49 2166 998809-0
★★★★★ 4,7 Google Schnellhilfe
Sicherheit

24 Stunden, 72 Stunden, ein Monat: Welche Meldefrist wann gilt

Drei Regelwerke, drei Uhren, drei Empfänger — und im Ernstfall laufen sie gleichzeitig. Wer erst im Vorfall nachliest, welche Frist gilt, hat sie schon halb verbraucht. Eine Übersicht, die man einmal liest und dann in die Notfallmappe legt.

24 Stunden, 72 Stunden, ein Monat: Welche Meldefrist wann gilt
Sofort-Antwort

Es gibt nicht die eine Meldefrist, sondern drei nebeneinander: Die DSGVO verlangt binnen 72 Stunden eine Meldung an die Datenschutzaufsicht, wenn personenbezogene Daten betroffen sind. NIS2 verlangt binnen 24 Stunden eine Frühwarnung an das BSI, nach 72 Stunden eine ausführliche Meldung und nach einem Monat einen Abschlussbericht. Der Cyber Resilience Act verlangt seit dem 11. September 2026 binnen 24 Stunden eine Erstmeldung über die ENISA-Plattform — aber nur für Produkte, die Sie selbst in Verkehr bringen. Bei einem Ransomware-Angriff mit Datenabfluss können DSGVO und NIS2 gleichzeitig gelten. Die Uhr startet jeweils mit der Kenntnis, nicht mit dem Angriff.

Warum drei Fristen statt einer?

Weil die drei Regelwerke verschiedene Dinge schützen und deshalb verschiedene Empfänger haben. Die DSGVO schützt die Daten von Personen und meldet an die Datenschutzaufsicht. NIS2 schützt die Funktionsfähigkeit wichtiger Betriebe und meldet an das BSI. Der Cyber Resilience Act schützt die Käufer von Produkten mit digitalen Elementen und meldet an eine europäische Plattform.

Das klingt nach sauberer Arbeitsteilung — und ist im Ernstfall trotzdem unübersichtlich, weil ein einziger Vorfall mehrere davon auslösen kann. Ein Ransomware-Angriff, bei dem auch Personaldaten abfließen, ist gleichzeitig ein meldepflichtiger Sicherheitsvorfall nach NIS2 und eine Datenschutzverletzung nach DSGVO. Zwei Uhren, zwei Empfänger, zwei Formulare — und beide laufen ab demselben Moment.

Die drei Fristen im Vergleich

Der folgende Überblick ist bewusst knapp gehalten; er soll im Ernstfall in dreißig Sekunden lesbar sein.

RegelwerkWas wird gemeldetAn wenErste FristDanach
DSGVOVerletzung des Schutzes personenbezogener DatenZuständige Datenschutzaufsicht72 StundenNachmeldung, sobald mehr bekannt ist; bei hohem Risiko zusätzlich die Betroffenen „unverzüglich“ informieren
NIS2Erheblicher Sicherheitsvorfall im eigenen BetriebBSI24 Stunden (Frühwarnung)Ausführliche Meldung nach 72 Stunden, Abschlussbericht nach einem Monat
Cyber Resilience ActAktiv ausgenutzte Schwachstelle oder schwerer Vorfall in einem Produkt, das Sie in Verkehr bringenZentrale ENISA-Plattform24 Stunden (Erstmeldung)Gestaffelte Folgemeldungen; Anwendung seit 11. September 2026

Die wichtigste Spalte ist die dritte. Nicht die Frist entscheidet, wie schnell man sein muss, sondern die Frage, wen man überhaupt erreichen können muss — und ob der Zugang zum jeweiligen Portal im Ernstfall bekannt und erreichbar ist.

Wann startet die Uhr wirklich?

Das ist der Punkt, an dem die meisten Notfallpläne ungenau werden. Die Fristen laufen nicht ab dem Angriff, sondern ab dem Moment, in dem Ihr Unternehmen Kenntnis vom Vorfall erlangt. Das ist eine gute Nachricht und eine schlechte zugleich.

Gut, weil ein Angriff, der drei Wochen unentdeckt blieb, Sie nicht rückwirkend in die Fristverletzung bringt. Schlecht, weil „Kenntnis“ früher eintritt, als viele annehmen: Sie beginnt nicht mit dem fertigen forensischen Befund, sondern mit dem begründeten Verdacht. Wer wartet, bis alles geklärt ist, meldet zu spät.

Deshalb sind die Erstmeldungen bewusst niederschwellig gehalten. Eine Frühwarnung nach NIS2 ist kein Bericht — sie sagt im Kern: Es ist etwas passiert, es sieht nach folgendem aus, wir melden uns wieder. Die Substanz kommt in der 72-Stunden-Meldung. Wer das weiß, verliert die erste Frist nicht mit dem Sammeln von Details, die noch niemand verlangt.

Und die Uhr läuft durchgehend. 24 Stunden bedeuten am Freitagabend nicht Montagmorgen. Das ist derselbe Punkt, den wir schon zum Cyber Resilience Act beschrieben haben — er gilt für alle drei.

Welches Regelwerk trifft Sie überhaupt?

Bevor man Fristen auswendig lernt, klärt man die Betroffenheit. Drei Fragen genügen:

  • Verarbeiten wir personenbezogene Daten? Dann gilt die DSGVO — also praktisch immer, sobald es Beschäftigte oder Kunden gibt. Das ist die Frist, die jeden trifft.
  • Fallen wir unter NIS2? Grobe Schwelle: ab etwa 50 Mitarbeitenden oder 10 Millionen Euro Umsatz, kombiniert mit einem betroffenen Sektor. Details und die Registrierungspflicht stehen in unserem Beitrag zur verstrichenen NIS2-Frist.
  • Bringen wir ein Produkt mit digitalen Elementen in Verkehr? Nur dann gilt der CRA. Achtung: Das schließt Integratoren ein, die fremde Technik unter eigenem Namen ausliefern — nicht nur klassische Softwarehäuser.

Für den typischen Mittelständler lautet die Antwort: DSGVO ja, NIS2 vielleicht, CRA eher nein. Wer alle drei bejaht, braucht kein Auswendiglernen, sondern einen geordneten Ablauf mit benannten Zuständigkeiten.

Was im Ernstfall wirklich trägt

Fristen scheitern selten am Nichtwissen und fast immer an der Organisation. Vier Dinge entscheiden, ob Sie 24 Stunden halten können:

  • Eine benannte Person mit Vertretung. Nicht „die Geschäftsführung“, sondern ein Name — und ein zweiter, falls der erste im Urlaub ist.
  • Zugangsdaten zu den Meldeportalen außerhalb der IT. Wer sie nur im verschlüsselten Dateiserver hat, kommt im Ransomware-Fall nicht heran.
  • Eine Vorlage für die Erstmeldung. Fünf Felder, vorbereitet. Im Ernstfall schreibt niemand gut.
  • Ein klares Signal, wann gemeldet wird. Der häufigste Fehler ist, die Meldung von der vollständigen Aufklärung abhängig zu machen — genau das führt zur Fristverletzung.

Damit man einen Vorfall überhaupt rechtzeitig bemerkt, braucht es die Stufe davor: Monitoring, das Auffälligkeiten meldet, statt sie im Protokoll abzulegen. Wie lange Angreifer sonst unbemerkt bleiben, steht in Wochen unentdeckt im Netz.

Was sollten Sie als Nächstes tun?

Nehmen Sie diese Übersicht und beantworten Sie für Ihren Betrieb drei Zeilen: Welche der drei Regelwerke gelten bei uns? Wer meldet? Und woher nimmt diese Person die Zugangsdaten, wenn die IT steht?

Wenn eine der drei Antworten hakt, ist das kein Fristenproblem, sondern eine Lücke im Notfallplan — und die lässt sich an einem Vormittag schließen. Was sonst noch in die Notfallmappe gehört, steht in IT-Notfallplan.

Die Einstufung, welche Pflichten Sie konkret treffen, klären wir in der NIS2-Beratung — und zwar ergebnisoffen. Nicht jeder Betrieb fällt darunter, und wer nicht betroffen ist, soll das auch schriftlich haben.

NR
Nils Rochholl

Geschäftsführer bei implec. Schreibt hier über Themen aus dem IT-Alltag des Mittelstands — praxisnah und ohne Buzzword-Bingo.

Alle Beiträge dieses Autors →

FAQ

Häufige Fragen

Kurz und konkret beantwortet.

Gilt bei einem Vorfall immer nur eine Meldefrist?+

Nein. Ein Vorfall kann mehrere Pflichten gleichzeitig auslösen. Ein Ransomware-Angriff, bei dem auch personenbezogene Daten abfließen, ist nach NIS2 ein meldepflichtiger Sicherheitsvorfall und nach DSGVO eine Datenschutzverletzung — mit zwei verschiedenen Empfängern und zwei Uhren, die ab demselben Zeitpunkt laufen.

Ab wann läuft die Frist — ab dem Angriff oder ab der Entdeckung?+

Ab der Kenntnis des Unternehmens, nicht ab dem Angriff. Ein Angriff, der wochenlang unentdeckt blieb, führt also nicht rückwirkend zur Fristverletzung. „Kenntnis“ beginnt allerdings schon beim begründeten Verdacht, nicht erst mit dem fertigen forensischen Befund — wer auf die vollständige Aufklärung wartet, meldet zu spät.

Was muss in eine 24-Stunden-Frühwarnung hinein?+

Deutlich weniger, als die meisten annehmen. Die Frühwarnung nach NIS2 ist kein Bericht, sondern ein kurzer Hinweis: dass ein erheblicher Vorfall vorliegt, welcher Art er vermutlich ist und ob ein rechtswidriges oder böswilliges Handeln vermutet wird. Die Substanz folgt in der ausführlichen Meldung nach 72 Stunden.

Betrifft der Cyber Resilience Act auch uns, wenn wir keine Software herstellen?+

Möglicherweise ja. Der CRA knüpft nicht an Softwareentwicklung an, sondern an das Inverkehrbringen eines Produkts mit digitalen Elementen. Wer fremde Technik unter eigenem Namen ausliefert — als Integrator oder Anlagenbauer — kann darunter fallen. Wer gar kein Produkt in Verkehr bringt, ist nicht betroffen; für den ist der CRA eine Frage an die eigenen Lieferanten.

Was passiert, wenn wir eine Frist versäumen?+

Ein automatisches Bußgeld am Tag nach der Frist gibt es nicht. Die Fristverletzung ist aber ein eigener Verstoß und verschlechtert die Position gegenüber Aufsicht und Versicherer erheblich — gerade weil eine verspätete Meldung meist darauf hindeutet, dass auch die Erkennung nicht funktioniert hat. Wer eine Frist reißt, meldet trotzdem umgehend nach und dokumentiert, warum es später wurde.

Weiterlesen

Das könnte Sie auch interessieren.

Fragen zu Ihrem Projekt?

Sprechen wir über Ihre IT.

Ob IT-Sicherheit oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.

Kontakt aufnehmen

Full-Managed-IT-Kalkulator

Was kostet Full Managed IT?

Sechs kurze Fragen — am Ende sehen Sie eine erste Preiseinschätzung pro Monat und das passende Paket.

Schritt 1 von 6

Wie viele Mitarbeitende betreuen wir?

Sie möchten gleich ein konkretes Angebot? Im kostenlosen Erstgespräch rechnen wir Full Managed IT für Ihre Situation durch.

Angebot anfragen