Zweite Schicht EN, English version Gespräch buchen

Anwendungsfälle

Stand

Wenn die Uhr läuft: Meldepflichten, die ein Ablauf von der ersten Minute an abarbeitet.

Wir bauen die Software, mit der Ihr Team gesetzliche Meldepflichten fristgerecht abarbeitet: für Hersteller vernetzter Produkte, Betreiber wichtiger Anlagen und jedes Unternehmen mit Personendaten. Nicht die Rechtsberatung und nicht die Meldung an Ihrer Stelle. Der Anlass ist immer derselbe: Ein Partner meldet eine Sicherheitslücke in Ihrer Steuerung, ein Laptop mit Kundendaten ist weg, ein Händler zählt drei überhitzte Geräte aus einer Charge, und ab jetzt läuft eine Frist von 24 Stunden, 72 Stunden oder sieben Tagen. Heute liegt das bei einer Person mit Tabelle, Postfach und Telefon. Der Ablauf, den wir dafür bauen, nimmt den Hinweis an, schlägt die Einstufung vor, hält die Uhr, informiert die Betroffenen gestaffelt nach Ihrer Freigabe, bereitet die Behördenmeldung vor und protokolliert jeden Schritt. Acht Anwendungsfälle, beginnend mit dem Cyber Resilience Act.

Skizze einer Alarmtafel an der Wand mit Glocke, Wanduhr und drei Fächern mit Formularkarten, beschriftet 24 H, 72 H und 14 TAGE, darunter ein Bord mit Buch und Telefon.

Fälle

Acht Anwendungsfälle, jeder mit seiner eigenen Uhr

Jede Seite beschreibt die Pflicht, den Ablauf Stunde für Stunde, die Kaskade, was bei Ihren Leuten bleibt, die Systeme und den Nachweis. In drei Gruppen: für Hersteller, für jedes Unternehmen, für regulierte Branchen. Der Cyber Resilience Act ist der Leitfall, weil seine Meldepflicht seit dem 11. September 2026 gilt.

Für Hersteller

  • Ein Hersteller von Steuerungen erfährt, dass eine Schwachstelle seiner Firmware aktiv ausgenutzt wird. Frühwarnung an CSIRT und ENISA in 24 Stunden, Meldung in 72, Nutzer gestaffelt informieren, Abschlussbericht 14 Tage nach dem Update. Der Leitfall mit der ausführlichsten Kaskade.

    Anwendungsfall lesen
    24 h, 72 h, 14 Tageseit 11. September 2026
  • Drei Reklamationen derselben Charge, eine mit Brandspuren. Häufung erkennen, Risiko bewerten, Händler stoppen, identifizierbare Käufer direkt erreichen, Rückrufanzeige im vorgeschriebenen Muster, Behörde über das Safety Business Gateway, Rücklaufquote verfolgen.

    Anwendungsfall lesen
    unverzüglichGPSR und EU-Produktrecht
  • Eine Klinik meldet, eine Pumpe habe ohne Alarm gestoppt. Je nach Einstufung zwei, zehn oder fünfzehn Tage bis zum BfArM, Sicherheitsanweisung im Feld an genau die Kliniken mit diesen Seriennummern, Bestätigung je Haus nachhalten, Trendauswertung über alle Reklamationen.

    Anwendungsfall lesen
    2, 10 oder 15 TageArtikel 87 bis 89 MDR

Für jedes Unternehmen

  • Eine Serienmail mit Gehaltsabrechnungen geht an den falschen Verteiler. Drei Stufen der Einstufung, 72 Stunden bis zur Aufsichtsbehörde, Betroffene bei hohem Risiko in klarer Sprache, und das Verzeichnis aller Fälle, auch der nicht gemeldeten.

    Anwendungsfall lesen
    72 hArtikel 33 und 34 DSGVO
  • Ein Hinweis auf Unregelmäßigkeiten bei Lieferantenrechnungen kommt am Freitagabend. Eingangsbestätigung in sieben Tagen, Rückmeldung in drei Monaten, und eine Kaskade mit Sperren: Wer den Sachverhalt erfährt, wer die Identität, wer nichts. Der Ablauf läuft getrennt vom Postfach.

    Anwendungsfall lesen
    7 Tage, 3 MonateHinSchG, ab 50 Beschäftigten
  • Ein Verschlüsselungstrojaner legt in der Nacht die Produktionsplanung lahm. Für wichtige und besonders wichtige Einrichtungen laufen ab Kenntnis 24 Stunden bis zur Frühwarnung an das BSI, 72 Stunden bis zur Meldung, ein Monat bis zum Abschlussbericht. Die Geschäftsleitung muss im Bild sein.

    Anwendungsfall lesen
    24 h, 72 h, 1 MonatBSIG, seit Dezember 2025

Für regulierte Branchen und Anbieter

  • Das Vertragssystem eines Zahlungsinstituts antwortet nicht, die Lastschriften des Tages stehen. Zwei Uhren zugleich: vier Stunden ab Einstufung, 24 Stunden ab Kenntnis bis zur Erstmeldung an die BaFin, Zwischenmeldung nach 72 Stunden, Abschlussbericht nach einem Monat, Kunden mit betroffenen Zahlungen informieren.

    Anwendungsfall lesen
    4 h, 24 h, 72 h, 1 MonatArtikel 19 DORA
  • Ein Betreiber meldet, das System habe eine Gruppe systematisch aussortiert. Anbieter und Betreiber auseinanderhalten, Kausalzusammenhang feststellen, zwei, zehn oder fünfzehn Tage bis zur Marktüberwachungsbehörde, alle Betreiber derselben Modellversion informieren. Gilt für Anhang III ab Dezember 2027.

    Anwendungsfall lesen
    2, 10 oder 15 TageArtikel 73 KI-Verordnung

Muster

Sechs Schritte, die alle diese Pflichten gemeinsam haben

Die Gesetze unterscheiden sich in Auslöser, Frist und Behörde. Der Ablauf dahinter ist immer derselbe, und genau deshalb lohnt es sich, ihn einmal richtig zu bauen.

  1. Ereignis

    Der Hinweis kommt an, egal auf welchem Weg

    Mail, Formular, Anruf, Meldung eines Partners oder Dienstleisters, Alarm der eigenen Überwachung. Der Ablauf legt einen Vorgang an, liest den Hinweis, zieht Produkt, System, Zeitpunkt und Betroffene heraus und hält den Eingang mit Zeitstempel fest. Ab hier zählt die Uhr.

  2. Einstufung

    Vorschlag mit Begründung, Entscheidung beim Menschen

    Fällt der Fall unter die Pflicht, und wenn ja, in welche Stufe? Der Ablauf legt die Kriterien aus dem Gesetz neben die Stellen aus dem Hinweis und schlägt vor. Ihr Verantwortlicher bestätigt oder ändert. Diese Entscheidung ist der Moment, der später jede Behörde interessiert, darum steht sie mit Namen und Begründung im Protokoll.

  3. Uhr

    Fristen, Erinnerungen, Eskalation

    Aus der Einstufung ergeben sich die Fristen. Der Ablauf zeigt sie, erinnert gestaffelt und eskaliert an die nächste Ebene, wenn ein Entwurf unfreigegeben liegen bleibt. Was über Nacht oder am Wochenende hereinkommt, wartet nicht bis Montag auf den ersten Blick.

  4. Kaskade

    Betroffene gestaffelt informieren

    Zuerst die mit dem höchsten Risiko, persönlich. Dann Partner und Händler. Dann alle Nutzer, dann die Öffentlichkeit, wenn das Gesetz es verlangt. Jede Welle hat einen Entwurf in der Sprache des Empfängers, einen Freigebenden und einen Zeitpunkt. Wer nicht bestätigt, bekommt eine Erinnerung oder steht auf der Rückrufliste.

  5. Behörde

    Die Meldung entsteht aus dem Vorgang

    Frühwarnung, Meldung, Abschlussbericht: Jede Stufe hat Pflichtangaben, und alle liegen im Vorgang. Der Ablauf füllt den Entwurf, fragt nach, was fehlt, und übergibt nach Freigabe an das Portal der Behörde. Fehlt eine Schnittstelle, trägt ein Mensch den fertigen Text ein.

  6. Nachweis

    Das Protokoll statt der Suche im Postfach

    Jeder Schritt mit Zeitstempel, jede Freigabe mit Namen, jede Mail mit Empfängerliste und Bestätigung. Daraus entstehen Abschlussbericht, Export für Behörde, Auditor und Versicherer, und das Verzeichnis der Fälle, die geprüft wurden und keine Meldung brauchten. Zweimal im Jahr ein Probelauf mit einem erfundenen Fall.

Werkzeug

Was der Ablauf tut, und was er nicht tut

Ein Werkzeug nach Maß, gebaut auf den Bausteinen unserer anderen Leistungen: Eingänge lesen und zuordnen, Regelwerke anwenden, Texte in Menge aus Vorlagen, Vorgänge mit Protokoll. Es nimmt Ihren Leuten das Zusammensuchen ab und lässt ihnen die Entscheidungen.

Das tut er

  • Jeden Eingang zu einem Vorgang machen und mit Zeitstempel festhalten, aus Mail, Formular, Telefonnotiz, Partnerportal und Überwachung.
  • Produkt, Version, System, Betroffene und Umstände aus dem Hinweis herauslesen und mit Ihren Daten abgleichen: Installationsbasis, Seriennummern, Verträge, Software-Stückliste.
  • Die Einstufung vorschlagen und begründen, die Fristen daraus ableiten, erinnern und eskalieren.
  • Jede Welle der Kaskade vorbereiten: Empfängerliste, Entwurf in der Sprache des Empfängers, Kanal, Rückrufliste. Bestätigungen und Rückfragen dem Vorgang zuordnen, nachfassen.
  • Jede Behördenmeldung aus den Vorgangsdaten entwerfen, Lücken anmahnen, nach Freigabe übergeben.
  • Abschlussbericht, Exporte und das Verzeichnis geprüfter Fälle aus dem Protokoll erzeugen. Zweimal im Jahr einen Probelauf fahren.

Das tut er nicht

  • Er entscheidet nicht, ob ein Fall meldepflichtig ist. Er schlägt vor; die Entscheidung trifft Ihr Verantwortlicher, bei Zweifeln mit Rechtsabteilung oder Kanzlei.
  • Er schickt nichts ohne Freigabe nach außen, weder an Behörde noch an Kunden; nur die interne Alarmierung läuft sofort nach Ihrer Liste. Die Eskalation sorgt dafür, dass jemand freigibt, nicht dafür, dass es ohne Menschen geht.
  • Er ersetzt keine Rechtsberatung und kein Krisenmanagement. Er liefert dem Krisenstab den Vorgang mit allen Zeitpunkten.
  • Er legt keine Daten in fremde Hände. Vorfalldaten, Kundenlisten und Hinweise bleiben auf Ihrem Server oder in einem deutschen Rechenzentrum; die KI-Anteile laufen auf offenen Modellen im Haus oder über europäische Rechenzentren.
  • Er führt keine Gespräche mit Behörden oder kritischen Kunden. Er legt die Liste und die Gesprächsnotiz vor.
  • Er ist nicht rund um die Uhr besetzt, er läuft rund um die Uhr. Nachts und am Wochenende alarmiert er Ihre Bereitschaftsliste; in der Begleitung überwachen wir an Werktagen, dass er läuft. Fällt er aus, liegen Liste, Vorlagen und Daten als Export bereit.

Erfahrung

Was wir mitbringen

Die Bausteine dieser Meldeketten laufen bei unseren Kunden seit Jahren: Anfragen von zwölf Standorten in Europa regelbasiert dem richtigen Team zuordnen bei einem Technologie-Distributor, ein Regelwerk auf mehrere tausend Seiten anwenden und jede Fundstelle mit Einstufung und Begründung vorlegen bei einem Brennstoffzellen-Hersteller, dessen Service-Portal mit Rücksendeprozess und Ticketsystem ebenfalls von uns stammt, Vorgänge mit Protokoll, Freigabe und Mailversand in Menge in unserem eigenen Betrieb. Die Kette unter gesetzlicher Frist, vom Eingang bis zur Behördenplattform, nehmen wir mit Ihnen in Betrieb. Darum ist der Probelauf mit erfundenem Fall die Abnahme, und ein Beispiel-Protokoll zeigen wir Ihnen im ersten Gespräch.

Fallstudien lesen

Preis

Preis und Umfang

Die Größenordnung vorweg: Die Ablaufanalyse kostet 4.900 Euro Festpreis und dauert drei Tage. Ein Werkzeug nach Maß liegt nach unseren Projekten erfahrungsgemäß zwischen 25.000 und 60.000 Euro, als Festpreis nach der Analyse verbindlich; die erste Fassung steht in etwa sechs Wochen. Die Begleitung danach beginnt bei 2.900 Euro im Monat, monatlich kündbar. Eine genauere Spanne vorab wäre geraten, weil eine Meldekette für eine Pflicht und ein Produkt etwas anderes ist als eine für vier Pflichten, zwölf Länder und neun Sprachen. Was den Preis bestimmt: die Zahl der Pflichten, die der Ablauf abdeckt, die Eingangskanäle, die Systeme, aus denen Betroffene ermittelt werden, die Sprachen und Empfängergruppen der Kaskade. Oft lohnt es sich, mehrere Pflichten in einem Ablauf zu bauen, weil ein Angriff auf die Fernwartung zugleich den Cyber Resilience Act, NIS2 und die DSGVO auslösen kann: ein Vorgang, drei Uhren, drei Behörden.

In der Analyse legen wir den heutigen Aufwand (wer liest, wer telefoniert, wer sucht am Ende die Zeitpunkte zusammen) neben den Festpreis und sagen, ob sich das bei Ihrer Fallzahl rechnet. Bei einer Pflicht, die alle drei Jahre einmal greift, lautet die Antwort manchmal nein, und dann steht das so in der Liste. Datenfluss je Leistung.

Fristen

Die Fristen auf einen Blick

Stand Oktober 2026, als Überblick für den Betrieb. Ob ein Fall unter eine Pflicht fällt, klärt Ihre Rechtsabteilung oder Kanzlei; der Ablauf hält die Uhr, die sie Ihnen nennt.

Meldepflichten mit Auslöser, Fristen und Empfänger im Überblick
PflichtAuslöserFristenEmpfänger
Cyber Resilience Act, Art. 14aktiv ausgenutzte Schwachstelle oder schwerer Vorfall bei einem Produkt mit digitalen Elementen24 h Frühwarnung, 72 h Meldung, 14 Tage nach Korrekturmaßnahme bzw. 1 Monat AbschlussberichtCSIRT (in Deutschland beim BSI) und ENISA über die Meldeplattform; betroffene Nutzer
NIS2, BSIGerheblicher Sicherheitsvorfall bei einer wichtigen oder besonders wichtigen Einrichtung24 h Frühwarnung, 72 h Meldung, 1 Monat AbschlussberichtBSI; Empfänger der Dienste auf Anordnung des BSI
DSGVO, Art. 33 und 34Verletzung des Schutzes personenbezogener Daten mit Risiko72 h ab Kenntnis; Betroffene unverzüglich bei hohem RisikoAufsichtsbehörde des Bundeslands; Betroffene
Produktsicherheit, GPSR Art. 9, 20, 35 bis 37; gewerbliche Produkte: EU-Harmonisierungsrecht und VO (EU) 2019/1020 Art. 4 Abs. 3unsicheres Produkt, Unfall mit einem ProduktunverzüglichMarktüberwachung über das Safety Business Gateway; Händler; identifizierbare Verbraucher
Medizinprodukte, MDR Art. 87 bis 89schwerwiegendes Vorkommnis, Sicherheitskorrekturmaßnahme im Feld15 Tage; 10 Tage bei Tod oder schwerer Verschlechterung; 2 Tage bei Gefahr für die öffentliche GesundheitBfArM oder PEI über EUDAMED; Anwender per Sicherheitsanweisung
Hinweisgeberschutz, HinSchG § 17Hinweis an die interne Meldestelle7 Tage Eingangsbestätigung, 3 Monate Rückmeldunghinweisgebende Person; Dokumentation nach § 11
KI-Verordnung, Art. 73schwerwiegender Vorfall mit einem Hochrisiko-KI-System15 Tage; 10 Tage bei Tod; 2 Tage bei weitverbreitetem Verstoß oder kritischer InfrastrukturMarktüberwachungsbehörde des Mitgliedstaats; Betreiber informieren Anbieter, Einführer oder Händler und Marktüberwachungsbehörde (Art. 26 Abs. 5)
DORA, Art. 19schwerwiegender IKT-Vorfall bei einem Finanzunternehmen4 h nach Einstufung und 24 h nach Kenntnis Erstmeldung, 72 h Zwischenmeldung, 1 Monat AbschlussberichtBaFin; Kunden bei Auswirkung auf finanzielle Interessen

Dasselbe Muster gilt für Pflichten ohne eigene Seite: die Unfallanzeige binnen drei Tagen nach § 193 SGB VII, die unverzügliche Störfallmeldung nach § 19 der 12. BImSchV, die Verdachtsmeldung nach § 43 GwG und das Beschwerdeverfahren nach § 8 LkSG. Fragen Sie, wenn Ihre Pflicht hier fehlt.

Rückfragen

Fragen zu Meldeketten mit Frist

Was Geschäftsführung, IT und Rechtsabteilung fragen, bevor sie eine Meldekette bauen lassen. Weitere Antworten stehen unter Fragen und Antworten.

Brauchen wir dafür nicht eher einen Anwalt als eine Software?

Beides, in dieser Reihenfolge: Ihre Rechtsberatung sagt, welche Pflichten für Sie gelten und wie Fälle einzustufen sind. Diese Regeln werden zu den Regeln des Ablaufs. Danach hält das Werkzeug die Uhr, sammelt die Angaben, bereitet Meldungen und Kundeninformationen vor und protokolliert. Wenn es ernst wird, hat Ihre Kanzlei den fertigen Vorgang statt eines Postfachs vor sich.

Wir haben so einen Fall vielleicht einmal im Jahr. Lohnt sich das?

Das rechnen wir in der Analyse ehrlich durch. Bei einer Pflicht mit sehr seltenen Fällen kann die Antwort nein lauten. Oft greifen aber mehrere Pflichten auf dieselben Daten und Kanäle zu, und der Ablauf deckt sie zusammen ab; dann zählt nicht die Fallzahl, sondern was ein verpasster Tag kostet, in Bußgeld, Kundenvertrauen und Nachtschichten. Dazu kommt der Probelauf, der zeigt, ob Ihre Installationsbasis stimmt, bevor Sie sie brauchen.

Kann der Ablauf direkt an die Behördenportale melden?

Wo ein Portal eine Schnittstelle anbietet, prüfen wir sie in der Analyse. Die meisten Behördenportale haben keine. Dann füllt der Ablauf die Meldung mit allen Pflichtangaben fertig vor, ein Mensch trägt sie nach Freigabe ein, und der Zeitstempel der Eingangsbestätigung wandert ins Protokoll. Die Frist hält der Ablauf, nicht die Schnittstelle.

Wo liegen die Daten eines Vorfalls?

Bei Ihnen. Hinweise, Schwachstellenbeschreibungen, Kundenlisten und Protokolle bleiben auf Ihrem Server oder in einem deutschen Rechenzentrum. Die KI-Anteile, also Lesen, Zuordnen, Einstufungsvorschlag und Entwürfe, laufen auf offenen Modellen im Haus oder über europäische Rechenzentren. Keine Vorfalldaten gehen an ein Modell, das damit trainiert; das steht im Vertrag.

Übergabe

Der erste Schritt ist ein Gespräch von 30 Minuten.

Sie erzählen uns von dem Ablauf, der Sie am meisten Zeit kostet. Wir sagen Ihnen ehrlich, ob sich KI dort lohnt und was der nächste Schritt wäre. Ob danach eine Ablaufanalyse folgt, entscheiden Sie.

Gespräch buchenVorgehen und Preise