Anwendungsfälle
Wenn die Uhr läuft: Meldepflichten, die ein Ablauf von der ersten Minute an abarbeitet.
Wir bauen die Software, mit der Ihr Team gesetzliche Meldepflichten fristgerecht abarbeitet: für Hersteller vernetzter Produkte, Betreiber wichtiger Anlagen und jedes Unternehmen mit Personendaten. Nicht die Rechtsberatung und nicht die Meldung an Ihrer Stelle. Der Anlass ist immer derselbe: Ein Partner meldet eine Sicherheitslücke in Ihrer Steuerung, ein Laptop mit Kundendaten ist weg, ein Händler zählt drei überhitzte Geräte aus einer Charge, und ab jetzt läuft eine Frist von 24 Stunden, 72 Stunden oder sieben Tagen. Heute liegt das bei einer Person mit Tabelle, Postfach und Telefon. Der Ablauf, den wir dafür bauen, nimmt den Hinweis an, schlägt die Einstufung vor, hält die Uhr, informiert die Betroffenen gestaffelt nach Ihrer Freigabe, bereitet die Behördenmeldung vor und protokolliert jeden Schritt. Acht Anwendungsfälle, beginnend mit dem Cyber Resilience Act.

Fälle
Acht Anwendungsfälle, jeder mit seiner eigenen Uhr
Jede Seite beschreibt die Pflicht, den Ablauf Stunde für Stunde, die Kaskade, was bei Ihren Leuten bleibt, die Systeme und den Nachweis. In drei Gruppen: für Hersteller, für jedes Unternehmen, für regulierte Branchen. Der Cyber Resilience Act ist der Leitfall, weil seine Meldepflicht seit dem 11. September 2026 gilt.
Für Hersteller
-
Ein Hersteller von Steuerungen erfährt, dass eine Schwachstelle seiner Firmware aktiv ausgenutzt wird. Frühwarnung an CSIRT und ENISA in 24 Stunden, Meldung in 72, Nutzer gestaffelt informieren, Abschlussbericht 14 Tage nach dem Update. Der Leitfall mit der ausführlichsten Kaskade.
Anwendungsfall lesen24 h, 72 h, 14 Tageseit 11. September 2026 -
Drei Reklamationen derselben Charge, eine mit Brandspuren. Häufung erkennen, Risiko bewerten, Händler stoppen, identifizierbare Käufer direkt erreichen, Rückrufanzeige im vorgeschriebenen Muster, Behörde über das Safety Business Gateway, Rücklaufquote verfolgen.
Anwendungsfall lesenunverzüglichGPSR und EU-Produktrecht -
Eine Klinik meldet, eine Pumpe habe ohne Alarm gestoppt. Je nach Einstufung zwei, zehn oder fünfzehn Tage bis zum BfArM, Sicherheitsanweisung im Feld an genau die Kliniken mit diesen Seriennummern, Bestätigung je Haus nachhalten, Trendauswertung über alle Reklamationen.
Anwendungsfall lesen2, 10 oder 15 TageArtikel 87 bis 89 MDR
Für jedes Unternehmen
-
Eine Serienmail mit Gehaltsabrechnungen geht an den falschen Verteiler. Drei Stufen der Einstufung, 72 Stunden bis zur Aufsichtsbehörde, Betroffene bei hohem Risiko in klarer Sprache, und das Verzeichnis aller Fälle, auch der nicht gemeldeten.
Anwendungsfall lesen72 hArtikel 33 und 34 DSGVO -
Ein Hinweis auf Unregelmäßigkeiten bei Lieferantenrechnungen kommt am Freitagabend. Eingangsbestätigung in sieben Tagen, Rückmeldung in drei Monaten, und eine Kaskade mit Sperren: Wer den Sachverhalt erfährt, wer die Identität, wer nichts. Der Ablauf läuft getrennt vom Postfach.
Anwendungsfall lesen7 Tage, 3 MonateHinSchG, ab 50 Beschäftigten -
Ein Verschlüsselungstrojaner legt in der Nacht die Produktionsplanung lahm. Für wichtige und besonders wichtige Einrichtungen laufen ab Kenntnis 24 Stunden bis zur Frühwarnung an das BSI, 72 Stunden bis zur Meldung, ein Monat bis zum Abschlussbericht. Die Geschäftsleitung muss im Bild sein.
Anwendungsfall lesen24 h, 72 h, 1 MonatBSIG, seit Dezember 2025
Für regulierte Branchen und Anbieter
-
Das Vertragssystem eines Zahlungsinstituts antwortet nicht, die Lastschriften des Tages stehen. Zwei Uhren zugleich: vier Stunden ab Einstufung, 24 Stunden ab Kenntnis bis zur Erstmeldung an die BaFin, Zwischenmeldung nach 72 Stunden, Abschlussbericht nach einem Monat, Kunden mit betroffenen Zahlungen informieren.
Anwendungsfall lesen4 h, 24 h, 72 h, 1 MonatArtikel 19 DORA -
Ein Betreiber meldet, das System habe eine Gruppe systematisch aussortiert. Anbieter und Betreiber auseinanderhalten, Kausalzusammenhang feststellen, zwei, zehn oder fünfzehn Tage bis zur Marktüberwachungsbehörde, alle Betreiber derselben Modellversion informieren. Gilt für Anhang III ab Dezember 2027.
Anwendungsfall lesen2, 10 oder 15 TageArtikel 73 KI-Verordnung
Muster
Sechs Schritte, die alle diese Pflichten gemeinsam haben
Die Gesetze unterscheiden sich in Auslöser, Frist und Behörde. Der Ablauf dahinter ist immer derselbe, und genau deshalb lohnt es sich, ihn einmal richtig zu bauen.
- Ereignis
Der Hinweis kommt an, egal auf welchem Weg
Mail, Formular, Anruf, Meldung eines Partners oder Dienstleisters, Alarm der eigenen Überwachung. Der Ablauf legt einen Vorgang an, liest den Hinweis, zieht Produkt, System, Zeitpunkt und Betroffene heraus und hält den Eingang mit Zeitstempel fest. Ab hier zählt die Uhr.
- Einstufung
Vorschlag mit Begründung, Entscheidung beim Menschen
Fällt der Fall unter die Pflicht, und wenn ja, in welche Stufe? Der Ablauf legt die Kriterien aus dem Gesetz neben die Stellen aus dem Hinweis und schlägt vor. Ihr Verantwortlicher bestätigt oder ändert. Diese Entscheidung ist der Moment, der später jede Behörde interessiert, darum steht sie mit Namen und Begründung im Protokoll.
- Uhr
Fristen, Erinnerungen, Eskalation
Aus der Einstufung ergeben sich die Fristen. Der Ablauf zeigt sie, erinnert gestaffelt und eskaliert an die nächste Ebene, wenn ein Entwurf unfreigegeben liegen bleibt. Was über Nacht oder am Wochenende hereinkommt, wartet nicht bis Montag auf den ersten Blick.
- Kaskade
Betroffene gestaffelt informieren
Zuerst die mit dem höchsten Risiko, persönlich. Dann Partner und Händler. Dann alle Nutzer, dann die Öffentlichkeit, wenn das Gesetz es verlangt. Jede Welle hat einen Entwurf in der Sprache des Empfängers, einen Freigebenden und einen Zeitpunkt. Wer nicht bestätigt, bekommt eine Erinnerung oder steht auf der Rückrufliste.
- Behörde
Die Meldung entsteht aus dem Vorgang
Frühwarnung, Meldung, Abschlussbericht: Jede Stufe hat Pflichtangaben, und alle liegen im Vorgang. Der Ablauf füllt den Entwurf, fragt nach, was fehlt, und übergibt nach Freigabe an das Portal der Behörde. Fehlt eine Schnittstelle, trägt ein Mensch den fertigen Text ein.
- Nachweis
Das Protokoll statt der Suche im Postfach
Jeder Schritt mit Zeitstempel, jede Freigabe mit Namen, jede Mail mit Empfängerliste und Bestätigung. Daraus entstehen Abschlussbericht, Export für Behörde, Auditor und Versicherer, und das Verzeichnis der Fälle, die geprüft wurden und keine Meldung brauchten. Zweimal im Jahr ein Probelauf mit einem erfundenen Fall.
Werkzeug
Was der Ablauf tut, und was er nicht tut
Ein Werkzeug nach Maß, gebaut auf den Bausteinen unserer anderen Leistungen: Eingänge lesen und zuordnen, Regelwerke anwenden, Texte in Menge aus Vorlagen, Vorgänge mit Protokoll. Es nimmt Ihren Leuten das Zusammensuchen ab und lässt ihnen die Entscheidungen.
Das tut er
- Jeden Eingang zu einem Vorgang machen und mit Zeitstempel festhalten, aus Mail, Formular, Telefonnotiz, Partnerportal und Überwachung.
- Produkt, Version, System, Betroffene und Umstände aus dem Hinweis herauslesen und mit Ihren Daten abgleichen: Installationsbasis, Seriennummern, Verträge, Software-Stückliste.
- Die Einstufung vorschlagen und begründen, die Fristen daraus ableiten, erinnern und eskalieren.
- Jede Welle der Kaskade vorbereiten: Empfängerliste, Entwurf in der Sprache des Empfängers, Kanal, Rückrufliste. Bestätigungen und Rückfragen dem Vorgang zuordnen, nachfassen.
- Jede Behördenmeldung aus den Vorgangsdaten entwerfen, Lücken anmahnen, nach Freigabe übergeben.
- Abschlussbericht, Exporte und das Verzeichnis geprüfter Fälle aus dem Protokoll erzeugen. Zweimal im Jahr einen Probelauf fahren.
Das tut er nicht
- Er entscheidet nicht, ob ein Fall meldepflichtig ist. Er schlägt vor; die Entscheidung trifft Ihr Verantwortlicher, bei Zweifeln mit Rechtsabteilung oder Kanzlei.
- Er schickt nichts ohne Freigabe nach außen, weder an Behörde noch an Kunden; nur die interne Alarmierung läuft sofort nach Ihrer Liste. Die Eskalation sorgt dafür, dass jemand freigibt, nicht dafür, dass es ohne Menschen geht.
- Er ersetzt keine Rechtsberatung und kein Krisenmanagement. Er liefert dem Krisenstab den Vorgang mit allen Zeitpunkten.
- Er legt keine Daten in fremde Hände. Vorfalldaten, Kundenlisten und Hinweise bleiben auf Ihrem Server oder in einem deutschen Rechenzentrum; die KI-Anteile laufen auf offenen Modellen im Haus oder über europäische Rechenzentren.
- Er führt keine Gespräche mit Behörden oder kritischen Kunden. Er legt die Liste und die Gesprächsnotiz vor.
- Er ist nicht rund um die Uhr besetzt, er läuft rund um die Uhr. Nachts und am Wochenende alarmiert er Ihre Bereitschaftsliste; in der Begleitung überwachen wir an Werktagen, dass er läuft. Fällt er aus, liegen Liste, Vorlagen und Daten als Export bereit.
Erfahrung
Was wir mitbringen
Die Bausteine dieser Meldeketten laufen bei unseren Kunden seit Jahren: Anfragen von zwölf Standorten in Europa regelbasiert dem richtigen Team zuordnen bei einem Technologie-Distributor, ein Regelwerk auf mehrere tausend Seiten anwenden und jede Fundstelle mit Einstufung und Begründung vorlegen bei einem Brennstoffzellen-Hersteller, dessen Service-Portal mit Rücksendeprozess und Ticketsystem ebenfalls von uns stammt, Vorgänge mit Protokoll, Freigabe und Mailversand in Menge in unserem eigenen Betrieb. Die Kette unter gesetzlicher Frist, vom Eingang bis zur Behördenplattform, nehmen wir mit Ihnen in Betrieb. Darum ist der Probelauf mit erfundenem Fall die Abnahme, und ein Beispiel-Protokoll zeigen wir Ihnen im ersten Gespräch.
Preis
Preis und Umfang
Die Größenordnung vorweg: Die Ablaufanalyse kostet 4.900 Euro Festpreis und dauert drei Tage. Ein Werkzeug nach Maß liegt nach unseren Projekten erfahrungsgemäß zwischen 25.000 und 60.000 Euro, als Festpreis nach der Analyse verbindlich; die erste Fassung steht in etwa sechs Wochen. Die Begleitung danach beginnt bei 2.900 Euro im Monat, monatlich kündbar. Eine genauere Spanne vorab wäre geraten, weil eine Meldekette für eine Pflicht und ein Produkt etwas anderes ist als eine für vier Pflichten, zwölf Länder und neun Sprachen. Was den Preis bestimmt: die Zahl der Pflichten, die der Ablauf abdeckt, die Eingangskanäle, die Systeme, aus denen Betroffene ermittelt werden, die Sprachen und Empfängergruppen der Kaskade. Oft lohnt es sich, mehrere Pflichten in einem Ablauf zu bauen, weil ein Angriff auf die Fernwartung zugleich den Cyber Resilience Act, NIS2 und die DSGVO auslösen kann: ein Vorgang, drei Uhren, drei Behörden.
In der Analyse legen wir den heutigen Aufwand (wer liest, wer telefoniert, wer sucht am Ende die Zeitpunkte zusammen) neben den Festpreis und sagen, ob sich das bei Ihrer Fallzahl rechnet. Bei einer Pflicht, die alle drei Jahre einmal greift, lautet die Antwort manchmal nein, und dann steht das so in der Liste. Datenfluss je Leistung.
Fristen
Die Fristen auf einen Blick
Stand Oktober 2026, als Überblick für den Betrieb. Ob ein Fall unter eine Pflicht fällt, klärt Ihre Rechtsabteilung oder Kanzlei; der Ablauf hält die Uhr, die sie Ihnen nennt.
| Pflicht | Auslöser | Fristen | Empfänger |
|---|---|---|---|
| Cyber Resilience Act, Art. 14 | aktiv ausgenutzte Schwachstelle oder schwerer Vorfall bei einem Produkt mit digitalen Elementen | 24 h Frühwarnung, 72 h Meldung, 14 Tage nach Korrekturmaßnahme bzw. 1 Monat Abschlussbericht | CSIRT (in Deutschland beim BSI) und ENISA über die Meldeplattform; betroffene Nutzer |
| NIS2, BSIG | erheblicher Sicherheitsvorfall bei einer wichtigen oder besonders wichtigen Einrichtung | 24 h Frühwarnung, 72 h Meldung, 1 Monat Abschlussbericht | BSI; Empfänger der Dienste auf Anordnung des BSI |
| DSGVO, Art. 33 und 34 | Verletzung des Schutzes personenbezogener Daten mit Risiko | 72 h ab Kenntnis; Betroffene unverzüglich bei hohem Risiko | Aufsichtsbehörde des Bundeslands; Betroffene |
| Produktsicherheit, GPSR Art. 9, 20, 35 bis 37; gewerbliche Produkte: EU-Harmonisierungsrecht und VO (EU) 2019/1020 Art. 4 Abs. 3 | unsicheres Produkt, Unfall mit einem Produkt | unverzüglich | Marktüberwachung über das Safety Business Gateway; Händler; identifizierbare Verbraucher |
| Medizinprodukte, MDR Art. 87 bis 89 | schwerwiegendes Vorkommnis, Sicherheitskorrekturmaßnahme im Feld | 15 Tage; 10 Tage bei Tod oder schwerer Verschlechterung; 2 Tage bei Gefahr für die öffentliche Gesundheit | BfArM oder PEI über EUDAMED; Anwender per Sicherheitsanweisung |
| Hinweisgeberschutz, HinSchG § 17 | Hinweis an die interne Meldestelle | 7 Tage Eingangsbestätigung, 3 Monate Rückmeldung | hinweisgebende Person; Dokumentation nach § 11 |
| KI-Verordnung, Art. 73 | schwerwiegender Vorfall mit einem Hochrisiko-KI-System | 15 Tage; 10 Tage bei Tod; 2 Tage bei weitverbreitetem Verstoß oder kritischer Infrastruktur | Marktüberwachungsbehörde des Mitgliedstaats; Betreiber informieren Anbieter, Einführer oder Händler und Marktüberwachungsbehörde (Art. 26 Abs. 5) |
| DORA, Art. 19 | schwerwiegender IKT-Vorfall bei einem Finanzunternehmen | 4 h nach Einstufung und 24 h nach Kenntnis Erstmeldung, 72 h Zwischenmeldung, 1 Monat Abschlussbericht | BaFin; Kunden bei Auswirkung auf finanzielle Interessen |
Dasselbe Muster gilt für Pflichten ohne eigene Seite: die Unfallanzeige binnen drei Tagen nach § 193 SGB VII, die unverzügliche Störfallmeldung nach § 19 der 12. BImSchV, die Verdachtsmeldung nach § 43 GwG und das Beschwerdeverfahren nach § 8 LkSG. Fragen Sie, wenn Ihre Pflicht hier fehlt.
Rückfragen
Fragen zu Meldeketten mit Frist
Was Geschäftsführung, IT und Rechtsabteilung fragen, bevor sie eine Meldekette bauen lassen. Weitere Antworten stehen unter Fragen und Antworten.
Brauchen wir dafür nicht eher einen Anwalt als eine Software?
Beides, in dieser Reihenfolge: Ihre Rechtsberatung sagt, welche Pflichten für Sie gelten und wie Fälle einzustufen sind. Diese Regeln werden zu den Regeln des Ablaufs. Danach hält das Werkzeug die Uhr, sammelt die Angaben, bereitet Meldungen und Kundeninformationen vor und protokolliert. Wenn es ernst wird, hat Ihre Kanzlei den fertigen Vorgang statt eines Postfachs vor sich.
Wir haben so einen Fall vielleicht einmal im Jahr. Lohnt sich das?
Das rechnen wir in der Analyse ehrlich durch. Bei einer Pflicht mit sehr seltenen Fällen kann die Antwort nein lauten. Oft greifen aber mehrere Pflichten auf dieselben Daten und Kanäle zu, und der Ablauf deckt sie zusammen ab; dann zählt nicht die Fallzahl, sondern was ein verpasster Tag kostet, in Bußgeld, Kundenvertrauen und Nachtschichten. Dazu kommt der Probelauf, der zeigt, ob Ihre Installationsbasis stimmt, bevor Sie sie brauchen.
Kann der Ablauf direkt an die Behördenportale melden?
Wo ein Portal eine Schnittstelle anbietet, prüfen wir sie in der Analyse. Die meisten Behördenportale haben keine. Dann füllt der Ablauf die Meldung mit allen Pflichtangaben fertig vor, ein Mensch trägt sie nach Freigabe ein, und der Zeitstempel der Eingangsbestätigung wandert ins Protokoll. Die Frist hält der Ablauf, nicht die Schnittstelle.
Wo liegen die Daten eines Vorfalls?
Bei Ihnen. Hinweise, Schwachstellenbeschreibungen, Kundenlisten und Protokolle bleiben auf Ihrem Server oder in einem deutschen Rechenzentrum. Die KI-Anteile, also Lesen, Zuordnen, Einstufungsvorschlag und Entwürfe, laufen auf offenen Modellen im Haus oder über europäische Rechenzentren. Keine Vorfalldaten gehen an ein Modell, das damit trainiert; das steht im Vertrag.
Übergabe
Der erste Schritt ist ein Gespräch von 30 Minuten.
Sie erzählen uns von dem Ablauf, der Sie am meisten Zeit kostet. Wir sagen Ihnen ehrlich, ob sich KI dort lohnt und was der nächste Schritt wäre. Ob danach eine Ablaufanalyse folgt, entscheiden Sie.







