Anwendungsfall
Vom Anruf des Bereitschaftsdienstes bis zum Abschlussbericht: ein Ablauf, der die NIS2-Meldepflicht beim Sicherheitsvorfall einhält und die Geschäftsleitung im Bild hält.
Ein Lebensmittelhersteller, rund 600 Mitarbeiter, drei Werke, Lieferungen an den Handel jeden Morgen ab fünf Uhr. Nacht von Freitag auf Samstag, 02:10 Uhr: Der Bereitschaftsdienst ruft den IT-Leiter an. Ein Verschlüsselungstrojaner sitzt in der Produktionsplanung, auf zwei Servern liegt eine Lösegeldforderung. Ab diesem Anruf läuft die Uhr: 24 Stunden bis zur Frühwarnung an das Bundesamt für Sicherheit in der Informationstechnik (BSI), 72 Stunden bis zur Meldung, und die Kunden, deren Lieferungen am Montag fehlen, sollen es nicht aus der Presse erfahren. Von uns bekommen Sie die Software, mit der Ihr Krisenstab diese Nacht nach Plan abarbeitet. Rechtsberatung gehört nicht dazu, und melden müssen Sie selbst.

Pflicht
Was das Gesetz verlangt
Das deutsche NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025. Wichtige und besonders wichtige Einrichtungen melden erhebliche Sicherheitsvorfälle in drei Stufen an das BSI.
| Rechtsgrundlage | Richtlinie (EU) 2022/2555 (NIS2), in Deutschland umgesetzt durch das NIS2-Umsetzungsgesetz mit dem neuen BSI-Gesetz, in Kraft seit 6. Dezember 2025 |
|---|---|
| Wer betroffen ist | Besonders wichtige und wichtige Einrichtungen in 18 Sektoren, darunter Energie, Transport, Gesundheit, Wasser, Abfall, Chemie, Lebensmittel, Herstellung von Maschinen, Fahrzeugen, Elektronik und Medizinprodukten, digitale Dienste und Post, in der Regel ab 50 Beschäftigten oder 10 Millionen Euro Umsatz und Bilanzsumme |
| Auslöser | Ein erheblicher Sicherheitsvorfall, etwa einer, der eine schwere Betriebsstörung oder finanzielle Verluste verursacht oder andere erheblich schädigen kann |
| Fristen | Frühwarnung binnen 24 Stunden nach Kenntnis, Meldung binnen 72 Stunden mit erster Bewertung, Schwere, Auswirkungen und Spuren des Angriffs, Abschlussbericht binnen eines Monats |
| Empfänger | BSI, bei dem sich betroffene Einrichtungen bis 6. März 2026 registrieren mussten |
| Kundeninformation | Empfänger Ihrer Dienste sind auf Anordnung des BSI unverzüglich zu informieren, wenn der Vorfall die Erbringung des Dienstes beeinträchtigen könnte (§ 35 BSIG) |
| Geschäftsleitung | Muss die Maßnahmen zur Sicherheit umsetzen und überwachen und haftet der Einrichtung gegenüber persönlich bei Pflichtverletzung (§ 38 BSIG) |
| Bußgeld | Bis 10 Millionen Euro oder 2 Prozent des Jahresumsatzes bei besonders wichtigen, bis 7 Millionen Euro oder 1,4 Prozent bei wichtigen Einrichtungen |
| Stand | Oktober 2026. Wir bauen den Ablauf; die rechtliche Einordnung, ob ein Vorfall erheblich und meldepflichtig ist, bleibt bei Ihrer Rechtsabteilung oder Kanzlei. |
Uhr
Der Ablauf, Stunde für Stunde
Das Werkzeug nimmt jeden Hinweis an, schlägt eine Einstufung vor, startet die Uhr und bereitet jede Meldung vor. Hinaus geht nur, was ein Mensch freigegeben hat. Die Stunde null ist der Moment der Kenntnis, nicht der, in dem jemand ins Büro kommt.
- Minute 0
Der Hinweis kommt an, egal auf welchem Weg
Alarm aus Ihrer Sicherheitsüberwachung oder dem Virenschutz auf den Rechnern, Anruf bei der IT-Hotline, Meldung des IT-Dienstleisters oder Hinweis einer Mitarbeiterin: Jeder Eingang landet in einem Vorgang, mit Zeitstempel, betroffenen Systemen und Standorten.
- Stunde 1
Einstufung mit Vorschlag und Begründung
Der Ablauf schlägt vor, ob der Vorfall erheblich ist, und begründet das an den Kriterien: schwere Betriebsstörung, finanzieller Verlust, Schaden für andere. Er zeigt, welche Lieferungen an den Systemen hängen. Ihr Informationssicherheitsbeauftragter bestätigt oder ändert die Einstufung, nachts per Freigabe-Link.
- Stunde 1 bis 3
Geschäftsleitung und Krisenstab
Der Ablauf ruft den Krisenstab nach Ihrer Liste zusammen und legt der Geschäftsleitung eine Lage auf einer Seite vor: was bekannt ist, welche Fristen laufen, welche Entscheidungen anstehen. Weil sie nach NIS2 selbst umsetzt und überwacht, wird ihre Kenntnisnahme mit Zeitstempel festgehalten.
- bis Stunde 24
Frühwarnung an das BSI
Die Frühwarnung darf grob sein: dass ein erheblicher Vorfall vorliegt, ob ein Verdacht auf eine rechtswidrige Handlung besteht und ob er über die Grenze wirken kann. Der Ablauf schreibt den Entwurf, erinnert nach acht, sechzehn und zwanzig Stunden und eskaliert an die Geschäftsleitung, wenn niemand freigegeben hat. Die Bestätigung des BSI kommt ins Protokoll.
- bis Stunde 72
Meldung mit erster Bewertung
Der Ablauf sammelt die Erkenntnisse von Forensik und IT-Dienstleister aus dem Ticketsystem und schreibt den Entwurf: erste Bewertung, Schwere, Auswirkungen, Spuren des Angriffs wie verdächtige Dateinamen und Netzadressen. Was fehlt, fragt er mit Frist nach. Parallel laufen die Wellen der Kaskade.
- bis 1 Monat
Abschlussbericht aus dem Protokoll
Der Ablauf erzeugt den Abschlussbericht aus dem Vorgang: Beschreibung, Ursache, Schwere, Zeitpunkte aller Schritte, Maßnahmen, Umfang der Kundeninformation. Was noch offen ist, steht offen drin.
- danach
Lehren und Probelauf
Die Lehren wandern in Ihre Regeln und Vorlagen. Zweimal im Jahr läuft ein erfundener Vorfall durch den ganzen Ablauf, damit Telefonnummern stimmen und die Geschäftsleitung ihre Rolle geübt hat.
Kaskade
Wer wann erfährt, was passiert ist
Gestaffelt nach Betroffenheit. Jede Welle hat einen Entwurf, einen Freigebenden und einen Zeitpunkt im Protokoll.
| Welle | Empfänger | Kanal | Inhalt | Freigabe |
|---|---|---|---|---|
| 1, in den ersten Stunden | Geschäftsleitung, Krisenstab, Informationssicherheit, Werksleitungen | Anruf nach Alarmliste, Mobilnachricht, getrennter Krisenkanal | Lage auf einer Seite, Fristen, anstehende Entscheidungen | Informationssicherheit |
| 2, bis Stunde 24 | Lieferanten und Dienstleister mit Zugang zu Ihrem Netz, dazu Ihr Versicherer | Anruf bei den Notfallkontakten, Mail aus der Vorlage, Schadenmeldung nach Ihrer Police | Zugänge sperren und prüfen, Ansprechpartner | Krisenstab |
| 3, Stunde 24 bis 72 | Kunden, deren Lieferungen oder Dienste betroffen sind, zuerst die mit festen Lieferfenstern | Anruf durch den Vertrieb mit Gesprächsnotiz, Mail in der Sprache des Kunden | Was bekannt ist, welche Lieferungen betroffen sind, wer erreichbar ist | Geschäftsleitung |
| 4, laufend | Mitarbeiter aller Standorte | Aushang, Nachricht an die Schichtleitungen | Welche Systeme gesperrt sind, wie die Schicht weiterläuft | Krisenstab und Personalleitung |
| 5, in den drei Fristen | BSI mit Frühwarnung, Meldung und Abschlussbericht | Meldeweg des BSI, von einem Menschen eingereicht | Pflichtangaben je Stufe aus dem Vorgang | Geschäftsleitung |
Reihenfolge, Vorlagen und Alarmliste legen Sie in der Analyse fest. Der Ablauf ordnet Bestätigungen dem Vorgang zu und fasst nach, wenn eine Antwort ausbleibt. Wen er nicht erreicht, legt er dem Krisenstab zum Nachtelefonieren vor.
Freigabe
Was bei Ihren Leuten bleibt
- Die Einstufung. Der Ablauf schlägt vor und begründet. Ob ein Vorfall erheblich ist, entscheidet Ihr Informationssicherheitsbeauftragter, bei Zweifeln mit der Rechtsabteilung.
- Die Billigung durch die Geschäftsleitung. NIS2 legt die Verantwortung bewusst nach oben. Der Ablauf bringt sie früh und knapp ins Bild; billigen muss sie selbst.
- Jede Meldung an das BSI. Kein Entwurf geht ohne Freigabe hinaus.
- Jede Welle der Kaskade. Wortlaut, Empfänger und Zeitpunkt werden vorher bestätigt.
- Die technischen Entscheidungen. Netz trennen, wiederherstellen, Forensik beauftragen: Das entscheiden IT und Dienstleister.
Anschluss
In welchen Systemen der Ablauf sitzt
Die Meldekette liest aus Ihren Systemen und läuft getrennt vom Produktivnetz, weil ein Angriff genau diese Systeme treffen kann.
- EingangSicherheitsüberwachung, Virenschutz, Hotline, Dienstleister, Hinweise von Mitarbeitern
- VorgangDas Ticketsystem, das Ihre IT schon benutzt, etwa Jira oder ServiceNow
- BetroffenheitERP mit Lieferungen, CRM mit Kundenkontakten, Liste der Dienstleister
- KommunikationAlarmliste, Mailversand mit Vorlagen je Sprache, getrennter Krisenkanal
- BehördeMeldeweg des BSI. Behördenportale haben selten eine Schnittstelle: Der Ablauf füllt die Meldung fertig vor, ein Mensch trägt sie ein, der Zeitstempel kommt ins Protokoll.
Nachweis
Das Protokoll ist der Nachweis
Wenn das BSI fragt, wann Sie Kenntnis hatten und wann Sie gemeldet haben, ist die Antwort ein Export: jeder Schritt mit Zeitstempel, von der Einstufung über die Kenntnisnahme der Geschäftsleitung bis zu jeder Welle und jeder Meldung.
Die Geschäftsleitung, die persönlich haftet, belegt damit, dass sie informiert war und überwacht hat. Denselben Export bekommen Auditor und Versicherer. Weil auch die Vorfälle dokumentiert sind, die nicht erheblich waren, belegen Sie, dass Sie geprüft haben, nicht nur, dass Sie gemeldet haben.
Oft ist es derselbe Vorfall, der mehrere Uhren startet. Sind personenbezogene Daten betroffen, etwa Personalakten, läuft nach der Datenschutz-Grundverordnung (DSGVO) eine zweite Uhr an eine zweite Behörde, die Datenschutzaufsicht, unverzüglich und möglichst binnen 72 Stunden. Betrifft der Angriff ein eigenes Produkt, kommt der Cyber Resilience Act hinzu. Der Ablauf führt alle Uhren in einem Vorgang, mit getrennten Entwürfen und Freigaben.
Erfahrung
Was wir mitbringen
Die Bausteine dieser Meldekette laufen bei unseren Kunden seit Jahren. Eingänge in Menge lesen, dem richtigen Vorgang zuordnen und an das richtige Team leiten kennen wir von einem Technologie-Distributor mit zwölf Standorten, wo Anfragen von zwölf Standorten in Europa regelbasiert beim richtigen Team landen. Ein Regelwerk auf einen ganzen Bestand anwenden und jede Fundstelle begründet einstufen haben wir bei einem Brennstoffzellen-Hersteller gebaut, ebenso sein Service-Portal mit Ticketsystem. Vorgänge mit Protokoll und Freigabe laufen in unserem eigenen Betrieb jede Nacht.
Die Kette unter der Frist des BSI nehmen wir mit Ihrer IT zusammen in Betrieb. Abgenommen ist sie erst nach einem erfundenen Vorfall in einer Nacht, die Sie bestimmen. Er muss zeigen, dass die Alarmliste wirklich jemanden weckt, dass die Geschäftsleitung ihre Lage in der ersten Stunde hat und dass der Ablauf auch ohne Ihr Mailsystem weiterläuft. Ein Beispielprotokoll eines solchen Probelaufs sehen Sie im ersten Gespräch.
Preis
Preis und Umfang
Die Größenordnung vorweg: Die Ablaufanalyse kostet 4.900 Euro Festpreis und dauert drei Tage. Ein Werkzeug nach Maß liegt nach unseren Projekten erfahrungsgemäß zwischen 25.000 und 60.000 Euro, als Festpreis nach der Analyse verbindlich; die erste Fassung steht in etwa sechs Wochen, bei mehreren Pflichten und Sprachen länger. Die Begleitung danach beginnt bei 2.900 Euro im Monat und ist monatlich kündbar. Genauer wäre jede Zahl vorab geraten: Ein Werk mit einer Alarmliste und sechs Standorte in drei Ländern mit eigenen Dienstleistern brauchen nicht dasselbe Werkzeug. Was den Preis bestimmt:
- Zahl der Eingangskanäle, von der Überwachung bis zum Bereitschaftstelefon
- Zahl der Systeme, aus denen die Betroffenheit von Kunden und Lieferanten ermittelt wird
- Zahl der Sprachen, Standorte und Empfängergruppen in der Kaskade
- ob der Ablauf nur NIS2 abdeckt oder auch die Meldung bei Datenpannen und nach dem Cyber Resilience Act
Datenfluss: Vorfalldaten und Kundenlisten bleiben auf Ihrem Server oder in einem deutschen Rechenzentrum. Die KI-Anteile laufen auf offenen Modellen im Haus oder über europäische Rechenzentren; eine Vorfallbeschreibung geht nie an ein Modell, das damit trainiert. Datenfluss je Leistung.
Verwandt
Verwandte Anwendungsfälle
- DSGVO: Datenpanne in 72 Stunden melden. Wenn beim Angriff personenbezogene Daten betroffen sind, läuft eine zweite Uhr an die Datenschutzaufsicht.
- Cyber Resilience Act: Schwachstelle im eigenen Produkt melden. Dieselben 24 und 72 Stunden, aber für das Produkt statt für den Betrieb.
- DORA: IKT-Vorfall bei Finanzunternehmen. Dasselbe Muster mit kürzerer erster Frist.
- Alle Anwendungsfälle: Meldepflichten mit Frist, mit der Fristentabelle über alle Pflichten.
Zum Weiterlesen: KI-Ablauf im Betrieb überwachen und warten und KI-Datenschutz im Unternehmen: drei Wege.
Rückfragen
Fragen zur Meldekette nach NIS2
Was IT-Leitung und Geschäftsleitung vorher fragen. Weitere Antworten stehen unter Fragen und Antworten.
Entscheidet die KI, ob ein Vorfall erheblich ist?
Nein. Sie schlägt eine Einstufung vor und begründet sie an den Kriterien: Betriebsstörung, finanzieller Verlust, Schaden für andere. Die Entscheidung trifft Ihr Informationssicherheitsbeauftragter, bei Zweifeln mit der Rechtsabteilung. Die Uhr zählt trotzdem ab der Kenntnis, damit die Prüfung nicht auf Kosten der 24 Stunden geht.
Was nützt der Ablauf, wenn der Angriff unsere IT lahmlegt?
Deshalb läuft die Meldekette getrennt von Ihrem Produktivnetz, auf einem eigenen Server oder in einem deutschen Rechenzentrum, mit eigener Anmeldung. Alarmliste und Kontakte werden regelmäßig dorthin gespiegelt. Fällt Ihr Mailsystem aus, erreicht der Ablauf den Krisenstab über Telefon und Mobilnachricht.
Warum muss die Geschäftsleitung selbst eingebunden sein?
Weil NIS2 von ihr verlangt, die Maßnahmen umzusetzen und zu überwachen, und sie bei Pflichtverletzung der Einrichtung gegenüber persönlich haftet. Der Ablauf legt ihr in den ersten Stunden eine Lage auf einer Seite vor, holt ihre Freigaben ein und hält beides mit Zeitstempel fest.
Wer ist nachts und am Wochenende da, und wer haftet wofür?
Nachts läuft der Ablauf ohne Menschen daneben: Er legt den Vorgang an, startet die Uhr und ruft die Personen auf Ihrer Bereitschaftsliste an, bis jemand bestätigt. Ihr Notfallplan bleibt dabei die Grundlage. In der Begleitung überwachen wir, dass der Ablauf läuft, mit Reaktionszeiten an Werktagen; eine Rufbereitschaft rund um die Uhr vereinbaren wir gesondert. Fällt der Ablauf selbst aus, liegen Alarmliste, Vorlagen und Kundenliste als Export bereit, und Ihr Krisenstab macht von Hand weiter. Für die Fristen gegenüber dem BSI bleibt Ihre Einrichtung verantwortlich; für das Werkzeug haften wir nach unseren Geschäftsbedingungen.
Übergabe
Der erste Schritt ist ein Gespräch von 30 Minuten.
Sie erzählen uns von dem Ablauf, der Sie am meisten Zeit kostet. Wir sagen Ihnen ehrlich, ob sich KI dort lohnt und was der nächste Schritt wäre. Ob danach eine Ablaufanalyse folgt, entscheiden Sie.