Im Ernstfall hat niemand Zeit, ein Gesetz zu lesen. Wer unter NIS2 fällt, braucht deshalb einen Plan, der auf eine Seite passt und den jeder Beteiligte kennt. Dieser Artikel zeigt, wie so ein Playbook aussieht.
Die Fristen nach § 32 BSIG
Bei einem erheblichen Sicherheitsvorfall gilt für wichtige und besonders wichtige Einrichtungen:
| Frist | Meldung | Inhalt |
|---|---|---|
| 24 Stunden nach Kenntnis | Frühe Erstmeldung | Verdacht auf rechtswidrige oder böswillige Handlung? Mögliche grenzüberschreitende Auswirkungen? |
| 72 Stunden nach Kenntnis | Meldung | Erste Bewertung: Schweregrad, Auswirkungen, Kompromittierungsindikatoren |
| 1 Monat nach der Meldung | Abschlussmeldung | Ausführliche Beschreibung, Ursache, ergriffene Maßnahmen, Auswirkungen |
Bei länger andauernden Vorfällen kommen Fortschrittsmeldungen hinzu. Gemeldet wird über das Meldeportal des BSI.
Entscheidend ist das Wort „Kenntnis“. Die Uhr läuft ab dem Zeitpunkt, an dem Sie vom Vorfall wissen, nicht ab dem Montagmorgen, an dem die IT ihn bestätigt.
Was ist „erheblich“?
Ein Vorfall gilt als erheblich, wenn er schwerwiegende Betriebsstörungen oder finanzielle Verluste verursacht hat oder verursachen kann, oder andere Personen erheblich schädigen kann. Eine Ransomware-Verschlüsselung von Servern ist praktisch immer erheblich, ein einzelner blockierter Phishing-Versuch nicht.
Im Zweifel gilt: lieber früh melden und später einordnen. Eine Erstmeldung ist kein Schuldeingeständnis.
Das einseitige Playbook
So sieht das Playbook aus, das wir mit Kunden erarbeiten. Es hängt ausgedruckt dort, wo es gebraucht wird, weil im Ernstfall vielleicht weder E-Mail noch Dateiserver funktionieren.
1. Erkennen und sichern (Minute 0–30)
- Wer etwas Verdächtiges bemerkt, ruft sofort an. Nummer: ____. Nicht per E-Mail.
- Betroffene Geräte vom Netz trennen, nicht ausschalten (Spuren bleiben im Arbeitsspeicher).
- Uhrzeit notieren. Ab jetzt läuft die 24-Stunden-Frist.
2. Krisenteam aktivieren (bis Stunde 2)
- Rollen: Leitung (Geschäftsführung), Technik (IT/Dienstleister), Kommunikation, Recht/Datenschutz.
- Namen und private Mobilnummern stehen auf dem Blatt, nicht nur im Firmen-Adressbuch.
- Treffpunkt und Ausweichkanal, falls Telefonanlage oder Teams ausfallen.
3. Lage bewerten (bis Stunde 12)
- Was ist betroffen? Seit wann? Ist der Angreifer noch aktiv?
- Ist es erheblich? Entscheidung dokumentieren, mit Uhrzeit und Begründung.
4. Erstmeldung an das BSI (spätestens Stunde 24)
- Wer meldet: . Vertretung: .
- Zugangsdaten zum Meldeportal liegen offline bereit.
- Parallel prüfen: Datenschutzverletzung? Dann gilt zusätzlich die 72-Stunden-Frist der DSGVO gegenüber der Datenschutzaufsicht.
5. Eindämmen und Wiederanlauf
- Angreifer aussperren, Zugänge zurücksetzen, saubere Systeme aus Backup wiederherstellen.
- Versicherer informieren, falls Cyberversicherung besteht. Deren Hotline steht ebenfalls auf dem Blatt.
6. Meldung nach 72 Stunden und Abschluss nach einem Monat
- Verantwortlich: ____. Grundlage ist das Vorfalls-Protokoll aus Schritt 1 bis 5.
Woran es in der Praxis scheitert
Niemand bemerkt den Vorfall. Angriffe laufen bevorzugt nachts und am Wochenende. Ohne Überwachung rund um die Uhr ist „Kenntnis“ oft erst Tage später, und dann fehlen Spuren. Deshalb ist 24/7-Monitoring für NIS2-Betroffene der wichtigste technische Baustein.
Kontaktdaten liegen nur digital vor. Wenn der Fileserver verschlüsselt ist, hilft das Notfallhandbuch auf dem Fileserver nicht.
Unklare Zuständigkeit. Die Geschäftsführung denkt, das Systemhaus meldet. Das Systemhaus denkt, der Kunde meldet. Das Playbook nennt einen Namen.
Nie geübt. Ein Plan, der nie durchgespielt wurde, scheitert an Kleinigkeiten. Eine Übung von zwei Stunden pro Jahr reicht, um die größten Lücken zu finden.
Fazit
Die 24-Stunden-Frist ist machbar, wenn drei Dinge stimmen: Vorfälle werden rund um die Uhr erkannt, Zuständigkeiten stehen auf einem Blatt Papier, und der Ablauf wurde einmal geübt.
Wir erstellen das Playbook gemeinsam mit Ihnen, übernehmen die Überwachung und unterstützen im Ernstfall bei Analyse und Meldung. Mehr: NIS2 umsetzen · Angriffserkennung · Kontakt.
Rechtsstand: § 32 BSIG in der Fassung des NIS2UmsuCG, in Kraft seit 06.12.2025. Keine Rechtsberatung.