Compliance · 3 Min Lesezeit

BSI-Meldung in 24 Stunden: Ein Incident-Playbook für den Mittelstand

Erstmeldung in 24 Stunden, Bewertung in 72 Stunden, Abschluss nach einem Monat: Wie ein einseitiges Incident-Playbook aussieht, das im Ernstfall funktioniert, auch nachts und am Wochenende.

Maebou Ngum
Maebou Ngum Autor

Im Ernstfall hat niemand Zeit, ein Gesetz zu lesen. Wer unter NIS2 fällt, braucht deshalb einen Plan, der auf eine Seite passt und den jeder Beteiligte kennt. Dieser Artikel zeigt, wie so ein Playbook aussieht.

Die Fristen nach § 32 BSIG

Bei einem erheblichen Sicherheitsvorfall gilt für wichtige und besonders wichtige Einrichtungen:

Frist Meldung Inhalt
24 Stunden nach Kenntnis Frühe Erstmeldung Verdacht auf rechtswidrige oder böswillige Handlung? Mögliche grenzüberschreitende Auswirkungen?
72 Stunden nach Kenntnis Meldung Erste Bewertung: Schweregrad, Auswirkungen, Kompromittierungsindikatoren
1 Monat nach der Meldung Abschlussmeldung Ausführliche Beschreibung, Ursache, ergriffene Maßnahmen, Auswirkungen

Bei länger andauernden Vorfällen kommen Fortschrittsmeldungen hinzu. Gemeldet wird über das Meldeportal des BSI.

Entscheidend ist das Wort „Kenntnis“. Die Uhr läuft ab dem Zeitpunkt, an dem Sie vom Vorfall wissen, nicht ab dem Montagmorgen, an dem die IT ihn bestätigt.

Was ist „erheblich“?

Ein Vorfall gilt als erheblich, wenn er schwerwiegende Betriebsstörungen oder finanzielle Verluste verursacht hat oder verursachen kann, oder andere Personen erheblich schädigen kann. Eine Ransomware-Verschlüsselung von Servern ist praktisch immer erheblich, ein einzelner blockierter Phishing-Versuch nicht.

Im Zweifel gilt: lieber früh melden und später einordnen. Eine Erstmeldung ist kein Schuldeingeständnis.

Das einseitige Playbook

So sieht das Playbook aus, das wir mit Kunden erarbeiten. Es hängt ausgedruckt dort, wo es gebraucht wird, weil im Ernstfall vielleicht weder E-Mail noch Dateiserver funktionieren.

1. Erkennen und sichern (Minute 0–30)

  • Wer etwas Verdächtiges bemerkt, ruft sofort an. Nummer: ____. Nicht per E-Mail.
  • Betroffene Geräte vom Netz trennen, nicht ausschalten (Spuren bleiben im Arbeitsspeicher).
  • Uhrzeit notieren. Ab jetzt läuft die 24-Stunden-Frist.

2. Krisenteam aktivieren (bis Stunde 2)

  • Rollen: Leitung (Geschäftsführung), Technik (IT/Dienstleister), Kommunikation, Recht/Datenschutz.
  • Namen und private Mobilnummern stehen auf dem Blatt, nicht nur im Firmen-Adressbuch.
  • Treffpunkt und Ausweichkanal, falls Telefonanlage oder Teams ausfallen.

3. Lage bewerten (bis Stunde 12)

  • Was ist betroffen? Seit wann? Ist der Angreifer noch aktiv?
  • Ist es erheblich? Entscheidung dokumentieren, mit Uhrzeit und Begründung.

4. Erstmeldung an das BSI (spätestens Stunde 24)

  • Wer meldet: . Vertretung: .
  • Zugangsdaten zum Meldeportal liegen offline bereit.
  • Parallel prüfen: Datenschutzverletzung? Dann gilt zusätzlich die 72-Stunden-Frist der DSGVO gegenüber der Datenschutzaufsicht.

5. Eindämmen und Wiederanlauf

  • Angreifer aussperren, Zugänge zurücksetzen, saubere Systeme aus Backup wiederherstellen.
  • Versicherer informieren, falls Cyberversicherung besteht. Deren Hotline steht ebenfalls auf dem Blatt.

6. Meldung nach 72 Stunden und Abschluss nach einem Monat

  • Verantwortlich: ____. Grundlage ist das Vorfalls-Protokoll aus Schritt 1 bis 5.

Woran es in der Praxis scheitert

Niemand bemerkt den Vorfall. Angriffe laufen bevorzugt nachts und am Wochenende. Ohne Überwachung rund um die Uhr ist „Kenntnis“ oft erst Tage später, und dann fehlen Spuren. Deshalb ist 24/7-Monitoring für NIS2-Betroffene der wichtigste technische Baustein.

Kontaktdaten liegen nur digital vor. Wenn der Fileserver verschlüsselt ist, hilft das Notfallhandbuch auf dem Fileserver nicht.

Unklare Zuständigkeit. Die Geschäftsführung denkt, das Systemhaus meldet. Das Systemhaus denkt, der Kunde meldet. Das Playbook nennt einen Namen.

Nie geübt. Ein Plan, der nie durchgespielt wurde, scheitert an Kleinigkeiten. Eine Übung von zwei Stunden pro Jahr reicht, um die größten Lücken zu finden.

Fazit

Die 24-Stunden-Frist ist machbar, wenn drei Dinge stimmen: Vorfälle werden rund um die Uhr erkannt, Zuständigkeiten stehen auf einem Blatt Papier, und der Ablauf wurde einmal geübt.

Wir erstellen das Playbook gemeinsam mit Ihnen, übernehmen die Überwachung und unterstützen im Ernstfall bei Analyse und Meldung. Mehr: NIS2 umsetzen · Angriffserkennung · Kontakt.


Rechtsstand: § 32 BSIG in der Fassung des NIS2UmsuCG, in Kraft seit 06.12.2025. Keine Rechtsberatung.

Maebou Ngum
Autor

Maebou Ngum

Geschäftsführer · IT-Security & Rechenzentrum

IT-Security-Spezialist mit langjähriger Erfahrung in der Absicherung von Unternehmen und Konzernen. Verantwortet bei NetCorp Security-Architektur, SOC-Operations und das Rechenzentrum. Schwerpunkte: Fortinet Security Fabric, OT-Security und Managed-Security-Services für Industriekunden.

Konkret werden?

Klingt das nach Ihrem Thema?

30 Minuten Erstgespräch, kostenfrei und unverbindlich. Wir hören zu und sagen ehrlich, ob und wie wir helfen können.