24 Stunden, 72 Stunden, ein Monat — die NIS2-Meldekaskade ist ein Logistikproblem

NIS23 Min. LesezeitAktualisiert am 29.08.2026

§ 32 BSIG verlangt bei erheblichen Sicherheitsvorfällen eine Erstmeldung binnen 24 Stunden, eine Bewertung binnen 72 Stunden und eine Abschlussmeldung nach einem Monat — an die gemeinsame Meldestelle von BSI und BBK. Wer die geforderten Inhalte liest, erkennt: Die Fristen sind kein Schreibproblem, sondern ein Informationslogistik-Problem. Was in jeder Stufe stehen muss und woher es kommen soll.

Meldepflichten liest man gewöhnlich als Bürokratie: Formulare, Fristen, Adressaten. Bei § 32 BSIG lohnt eine andere Lesart. Die Vorschrift beschreibt — Stufe für Stufe — welche Informationen ein Unternehmen in welcher Geschwindigkeit über sich selbst produzieren können muss. Und daran gemessen ist sie ein Anforderungskatalog an die interne Informationslogistik, der es in sich hat.

Die vier Stufen im Überblick

Gemeldet wird an eine gemeinsame Meldestelle von BSI und Bundesamt für Bevölkerungsschutz und Katastrophenhilfe, in vier Stufen:

  1. 24 Stunden — Frühwarnung: unverzüglich nach Kenntnis, mit der Angabe, ob der Verdacht auf rechtswidrige oder böswillige Handlung besteht und ob grenzüberschreitende Auswirkungen möglich sind.
  2. 72 Stunden — Bewertung: Bestätigung oder Aktualisierung der Erstmeldung, dazu eine erste Bewertung von Schweregrad und Auswirkungen, gegebenenfalls Kompromittierungsindikatoren.
  3. Auf Ersuchen — Zwischenmeldung: Statusaktualisierungen, wenn das BSI sie anfordert.
  4. Ein Monat — Abschlussmeldung: ausführliche Beschreibung, Art der Bedrohung und Ursache, getroffene und laufende Abhilfemaßnahmen, grenzüberschreitende Auswirkungen. Läuft der Vorfall noch, ersetzt eine Fortschrittsmeldung die Abschlussmeldung, bis abschließend bearbeitet ist.

Die Fristen laufen ab Kenntniserlangung — nicht ab dem Moment, in dem die Lage verstanden ist. Genau das ist die Härte der Konstruktion.

Was die Stufen wirklich abfragen

Man nehme die Erstmeldung ernst: „Grenzüberschreitende Auswirkungen möglich?" ist binnen 24 Stunden nur beantwortbar, wenn bekannt ist, welche Dienste auf dem betroffenen System laufen und wer sie nutzt. „Schweregrad und Auswirkungen" in der 72-Stunden-Stufe verlangt die Kette vom System über die Anwendung zur Geschäftsfähigkeit: Was ist beeinträchtigt, wie kritisch ist es, was ist das Ausweichverfahren? Und die Abschlussmeldung mit „Angaben zu den getroffenen Abhilfemaßnahmen" setzt voraus, dass die Änderungen der letzten Wochen nachvollziehbar dokumentiert sind.

Nichts davon produziert die Incident-Response-Technik. SIEM und Forensik sagen, was auf der Maschine geschah — die Meldung verlangt zusätzlich, was das für das Geschäft bedeutet. Diese Übersetzung leistet nur ein gepflegtes Landschaftsmodell, und zwar eines, dessen Angaben aktuell bestätigt sind: Eine Zuständigkeitsangabe von 2023 ist um drei Uhr nachts genau so viel wert wie gar keine.

Die übersehene Pflicht: § 35

Neben der Meldung an die Behörde steht eine zweite, in Projekten regelmäßig übersehene Pflicht: § 35 BSIG verlangt, die Empfänger der eigenen Dienste zu unterrichten, wenn ein erheblicher Sicherheitsvorfall die Diensterbringung beeinträchtigen kann — bei erheblichen Cyberbedrohungen einschließlich möglicher Abhilfemaßnahmen. Das ist operativ anspruchsvoller als die Behördenmeldung: Es verlangt die Zuordnung Dienst → Kunde und eine Kommunikationsentscheidung unter Zeitdruck, mit Reputationsfolgen in beide Richtungen — zu späte Unterrichtung kostet Vertrauen und ist ein Rechtsverstoß, vorschnelle Panikmeldungen kosten Vertrauen ohne Rechtsverstoß.

Der Trost: Die Meldung ist ein Kanal, kein Tribut

§ 36 BSIG verpflichtet das BSI zu unverzüglichen Rückmeldungen — Einschätzung des Vorfalls, auf Ersuchen technische Unterstützung, bei Verdacht auf Straftaten der Hinweis auf die Strafverfolgung. Eine substanzielle Meldung öffnet also einen Unterstützungskanal. Eine vage Meldung („wir prüfen noch, was betroffen ist") erfüllt zwar formal die Frist, verschenkt aber genau diese Hilfe — und signalisiert der Aufsicht nebenbei, wie es um die Hausaufgaben aus § 30 BSIG steht.

Der praktische Schluss: Die Meldekaskade wird nicht im Vorfall gewonnen, sondern davor. Wer heute die Kette System → Anwendung → Dienst → Verantwortlicher → Empfänger als gepflegten Bestand führt, füllt die Stufen aus dem Stand. Wer sie erst im Ernstfall rekonstruiert, verbraucht die 24 Stunden mit Archäologie — und meldet dann doch nur Vermutungen. Für Betreiber kritischer Anlagen kommt noch eine Stufe obendrauf.

Häufige Fragen

Welche Fristen gelten nach § 32 BSIG genau?

Vier Stufen an die gemeinsame Meldestelle von BSI und BBK — unverzüglich, spätestens binnen 24 Stunden nach Kenntnis die frühe Erstmeldung; binnen 72 Stunden die bestätigte oder aktualisierte Meldung mit erster Bewertung von Schweregrad und Auswirkungen samt etwaiger Kompromittierungsindikatoren; auf Ersuchen des BSI Zwischenmeldungen; spätestens einen Monat nach der 72-Stunden-Meldung die Abschlussmeldung. Dauert der Vorfall noch an, tritt eine Fortschrittsmeldung an ihre Stelle.

Was muss schon in der 24-Stunden-Erstmeldung stehen?

Neben dem Vorfall selbst die Einschätzung, ob der Verdacht auf rechtswidrige oder böswillige Handlung besteht und ob grenzüberschreitende Auswirkungen möglich sind. Beides setzt voraus, dass binnen Stunden klar ist, welche Systeme betroffen sind, welche Dienste daran hängen und ob Kunden oder Partner im Ausland berührt sein können — Fragen an das Inventar, nicht an die Forensik.

Müssen auch Kunden informiert werden?

Ja, unter Umständen. § 35 BSIG verpflichtet dazu, die Empfänger der eigenen Dienste über erhebliche Sicherheitsvorfälle zu unterrichten, die die Erbringung des jeweiligen Dienstes beeinträchtigen können — bei erheblichen Cyberbedrohungen auch über mögliche Abhilfemaßnahmen. Wer betroffen ist, lässt sich nur sagen, wenn die Kette System → Dienst → Empfänger dokumentiert ist.

Was passiert nach der Meldung?

Das BSI antwortet: § 36 BSIG sieht unverzügliche Rückmeldungen an die meldende Einrichtung vor, einschließlich erster Einschätzungen und auf Ersuchen auch technischer Unterstützung. Die Meldung ist also kein Tribut an die Bürokratie, sondern der Eintritt in einen Unterstützungskanal — vorausgesetzt, sie ist substanziell genug, dass das BSI etwas damit anfangen kann.

Die Meldekaskade beginnt vor dem Vorfall

blueprAInt beantwortet die Fragen der Meldestufen aus dem gepflegten Bestand — nicht aus der Rundmail um drei Uhr nachts.

  • Die Betroffenheitsfrage in Minuten: Vom kompromittierten System zu Anwendungen, Diensten, Verantwortlichen und Geschäftsfähigkeiten ist es in blueprAInt ein Klick — die 24-Stunden-Erstmeldung bekommt Substanz statt Vermutungen.
  • Die Kundenfrage gleich mit: Welche Dienste welche Empfänger berühren, steht am Objekt — die Unterrichtungspflicht nach § 35 scheitert nicht mehr an der Frage, wen man überhaupt anrufen müsste.
  • Bestätigt, bevor es zählt: Kampagnen halten Verantwortliche und Zuordnungen aktuell — im Vorfall verlassen Sie sich auf Angaben, die zuletzt vor Wochen bestätigt wurden, nicht vor Jahren erhoben.
Demo anfragen