Zweite Schicht EN, English version Gespräch buchen

Anwendungsfall

Stand

Vom Anruf des Bereitschaftsdienstes bis zum Abschlussbericht: ein Ablauf, der die NIS2-Meldepflicht beim Sicherheitsvorfall einhält und die Geschäftsleitung im Bild hält.

Ein Lebensmittelhersteller, rund 600 Mitarbeiter, drei Werke, Lieferungen an den Handel jeden Morgen ab fünf Uhr. Nacht von Freitag auf Samstag, 02:10 Uhr: Der Bereitschaftsdienst ruft den IT-Leiter an. Ein Verschlüsselungstrojaner sitzt in der Produktionsplanung, auf zwei Servern liegt eine Lösegeldforderung. Ab diesem Anruf läuft die Uhr: 24 Stunden bis zur Frühwarnung an das Bundesamt für Sicherheit in der Informationstechnik (BSI), 72 Stunden bis zur Meldung, und die Kunden, deren Lieferungen am Montag fehlen, sollen es nicht aus der Presse erfahren. Von uns bekommen Sie die Software, mit der Ihr Krisenstab diese Nacht nach Plan abarbeitet. Rechtsberatung gehört nicht dazu, und melden müssen Sie selbst.

Skizze eines Serverschranks mit offener Tür, drei halb herausgezogenen Einschüben und einer Rundumleuchte obenauf, daneben ein Tisch mit Telefon und eine Wanduhr auf Viertel nach drei.

Pflicht

Was das Gesetz verlangt

Das deutsche NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025. Wichtige und besonders wichtige Einrichtungen melden erhebliche Sicherheitsvorfälle in drei Stufen an das BSI.

Meldepflichten nach NIS2 und dem neuen BSI-Gesetz
RechtsgrundlageRichtlinie (EU) 2022/2555 (NIS2), in Deutschland umgesetzt durch das NIS2-Umsetzungsgesetz mit dem neuen BSI-Gesetz, in Kraft seit 6. Dezember 2025
Wer betroffen istBesonders wichtige und wichtige Einrichtungen in 18 Sektoren, darunter Energie, Transport, Gesundheit, Wasser, Abfall, Chemie, Lebensmittel, Herstellung von Maschinen, Fahrzeugen, Elektronik und Medizinprodukten, digitale Dienste und Post, in der Regel ab 50 Beschäftigten oder 10 Millionen Euro Umsatz und Bilanzsumme
AuslöserEin erheblicher Sicherheitsvorfall, etwa einer, der eine schwere Betriebsstörung oder finanzielle Verluste verursacht oder andere erheblich schädigen kann
FristenFrühwarnung binnen 24 Stunden nach Kenntnis, Meldung binnen 72 Stunden mit erster Bewertung, Schwere, Auswirkungen und Spuren des Angriffs, Abschlussbericht binnen eines Monats
EmpfängerBSI, bei dem sich betroffene Einrichtungen bis 6. März 2026 registrieren mussten
KundeninformationEmpfänger Ihrer Dienste sind auf Anordnung des BSI unverzüglich zu informieren, wenn der Vorfall die Erbringung des Dienstes beeinträchtigen könnte (§ 35 BSIG)
GeschäftsleitungMuss die Maßnahmen zur Sicherheit umsetzen und überwachen und haftet der Einrichtung gegenüber persönlich bei Pflichtverletzung (§ 38 BSIG)
BußgeldBis 10 Millionen Euro oder 2 Prozent des Jahresumsatzes bei besonders wichtigen, bis 7 Millionen Euro oder 1,4 Prozent bei wichtigen Einrichtungen
StandOktober 2026. Wir bauen den Ablauf; die rechtliche Einordnung, ob ein Vorfall erheblich und meldepflichtig ist, bleibt bei Ihrer Rechtsabteilung oder Kanzlei.

Uhr

Der Ablauf, Stunde für Stunde

Das Werkzeug nimmt jeden Hinweis an, schlägt eine Einstufung vor, startet die Uhr und bereitet jede Meldung vor. Hinaus geht nur, was ein Mensch freigegeben hat. Die Stunde null ist der Moment der Kenntnis, nicht der, in dem jemand ins Büro kommt.

  1. Minute 0

    Der Hinweis kommt an, egal auf welchem Weg

    Alarm aus Ihrer Sicherheitsüberwachung oder dem Virenschutz auf den Rechnern, Anruf bei der IT-Hotline, Meldung des IT-Dienstleisters oder Hinweis einer Mitarbeiterin: Jeder Eingang landet in einem Vorgang, mit Zeitstempel, betroffenen Systemen und Standorten.

  2. Stunde 1

    Einstufung mit Vorschlag und Begründung

    Der Ablauf schlägt vor, ob der Vorfall erheblich ist, und begründet das an den Kriterien: schwere Betriebsstörung, finanzieller Verlust, Schaden für andere. Er zeigt, welche Lieferungen an den Systemen hängen. Ihr Informationssicherheitsbeauftragter bestätigt oder ändert die Einstufung, nachts per Freigabe-Link.

  3. Stunde 1 bis 3

    Geschäftsleitung und Krisenstab

    Der Ablauf ruft den Krisenstab nach Ihrer Liste zusammen und legt der Geschäftsleitung eine Lage auf einer Seite vor: was bekannt ist, welche Fristen laufen, welche Entscheidungen anstehen. Weil sie nach NIS2 selbst umsetzt und überwacht, wird ihre Kenntnisnahme mit Zeitstempel festgehalten.

  4. bis Stunde 24

    Frühwarnung an das BSI

    Die Frühwarnung darf grob sein: dass ein erheblicher Vorfall vorliegt, ob ein Verdacht auf eine rechtswidrige Handlung besteht und ob er über die Grenze wirken kann. Der Ablauf schreibt den Entwurf, erinnert nach acht, sechzehn und zwanzig Stunden und eskaliert an die Geschäftsleitung, wenn niemand freigegeben hat. Die Bestätigung des BSI kommt ins Protokoll.

  5. bis Stunde 72

    Meldung mit erster Bewertung

    Der Ablauf sammelt die Erkenntnisse von Forensik und IT-Dienstleister aus dem Ticketsystem und schreibt den Entwurf: erste Bewertung, Schwere, Auswirkungen, Spuren des Angriffs wie verdächtige Dateinamen und Netzadressen. Was fehlt, fragt er mit Frist nach. Parallel laufen die Wellen der Kaskade.

  6. bis 1 Monat

    Abschlussbericht aus dem Protokoll

    Der Ablauf erzeugt den Abschlussbericht aus dem Vorgang: Beschreibung, Ursache, Schwere, Zeitpunkte aller Schritte, Maßnahmen, Umfang der Kundeninformation. Was noch offen ist, steht offen drin.

  7. danach

    Lehren und Probelauf

    Die Lehren wandern in Ihre Regeln und Vorlagen. Zweimal im Jahr läuft ein erfundener Vorfall durch den ganzen Ablauf, damit Telefonnummern stimmen und die Geschäftsleitung ihre Rolle geübt hat.

Kaskade

Wer wann erfährt, was passiert ist

Gestaffelt nach Betroffenheit. Jede Welle hat einen Entwurf, einen Freigebenden und einen Zeitpunkt im Protokoll.

Die Wellen der Kaskade mit Empfänger, Kanal, Inhalt und Freigabe
WelleEmpfängerKanalInhaltFreigabe
1, in den ersten StundenGeschäftsleitung, Krisenstab, Informationssicherheit, WerksleitungenAnruf nach Alarmliste, Mobilnachricht, getrennter KrisenkanalLage auf einer Seite, Fristen, anstehende EntscheidungenInformationssicherheit
2, bis Stunde 24Lieferanten und Dienstleister mit Zugang zu Ihrem Netz, dazu Ihr VersichererAnruf bei den Notfallkontakten, Mail aus der Vorlage, Schadenmeldung nach Ihrer PoliceZugänge sperren und prüfen, AnsprechpartnerKrisenstab
3, Stunde 24 bis 72Kunden, deren Lieferungen oder Dienste betroffen sind, zuerst die mit festen LieferfensternAnruf durch den Vertrieb mit Gesprächsnotiz, Mail in der Sprache des KundenWas bekannt ist, welche Lieferungen betroffen sind, wer erreichbar istGeschäftsleitung
4, laufendMitarbeiter aller StandorteAushang, Nachricht an die SchichtleitungenWelche Systeme gesperrt sind, wie die Schicht weiterläuftKrisenstab und Personalleitung
5, in den drei FristenBSI mit Frühwarnung, Meldung und AbschlussberichtMeldeweg des BSI, von einem Menschen eingereichtPflichtangaben je Stufe aus dem VorgangGeschäftsleitung

Reihenfolge, Vorlagen und Alarmliste legen Sie in der Analyse fest. Der Ablauf ordnet Bestätigungen dem Vorgang zu und fasst nach, wenn eine Antwort ausbleibt. Wen er nicht erreicht, legt er dem Krisenstab zum Nachtelefonieren vor.

Freigabe

Was bei Ihren Leuten bleibt

  • Die Einstufung. Der Ablauf schlägt vor und begründet. Ob ein Vorfall erheblich ist, entscheidet Ihr Informationssicherheitsbeauftragter, bei Zweifeln mit der Rechtsabteilung.
  • Die Billigung durch die Geschäftsleitung. NIS2 legt die Verantwortung bewusst nach oben. Der Ablauf bringt sie früh und knapp ins Bild; billigen muss sie selbst.
  • Jede Meldung an das BSI. Kein Entwurf geht ohne Freigabe hinaus.
  • Jede Welle der Kaskade. Wortlaut, Empfänger und Zeitpunkt werden vorher bestätigt.
  • Die technischen Entscheidungen. Netz trennen, wiederherstellen, Forensik beauftragen: Das entscheiden IT und Dienstleister.

Anschluss

In welchen Systemen der Ablauf sitzt

Die Meldekette liest aus Ihren Systemen und läuft getrennt vom Produktivnetz, weil ein Angriff genau diese Systeme treffen kann.

Systemvernetzung im Detail

  • EingangSicherheitsüberwachung, Virenschutz, Hotline, Dienstleister, Hinweise von Mitarbeitern
  • VorgangDas Ticketsystem, das Ihre IT schon benutzt, etwa Jira oder ServiceNow
  • BetroffenheitERP mit Lieferungen, CRM mit Kundenkontakten, Liste der Dienstleister
  • KommunikationAlarmliste, Mailversand mit Vorlagen je Sprache, getrennter Krisenkanal
  • BehördeMeldeweg des BSI. Behördenportale haben selten eine Schnittstelle: Der Ablauf füllt die Meldung fertig vor, ein Mensch trägt sie ein, der Zeitstempel kommt ins Protokoll.

Nachweis

Das Protokoll ist der Nachweis

Wenn das BSI fragt, wann Sie Kenntnis hatten und wann Sie gemeldet haben, ist die Antwort ein Export: jeder Schritt mit Zeitstempel, von der Einstufung über die Kenntnisnahme der Geschäftsleitung bis zu jeder Welle und jeder Meldung.

Die Geschäftsleitung, die persönlich haftet, belegt damit, dass sie informiert war und überwacht hat. Denselben Export bekommen Auditor und Versicherer. Weil auch die Vorfälle dokumentiert sind, die nicht erheblich waren, belegen Sie, dass Sie geprüft haben, nicht nur, dass Sie gemeldet haben.

Oft ist es derselbe Vorfall, der mehrere Uhren startet. Sind personenbezogene Daten betroffen, etwa Personalakten, läuft nach der Datenschutz-Grundverordnung (DSGVO) eine zweite Uhr an eine zweite Behörde, die Datenschutzaufsicht, unverzüglich und möglichst binnen 72 Stunden. Betrifft der Angriff ein eigenes Produkt, kommt der Cyber Resilience Act hinzu. Der Ablauf führt alle Uhren in einem Vorgang, mit getrennten Entwürfen und Freigaben.

Erfahrung

Was wir mitbringen

Die Bausteine dieser Meldekette laufen bei unseren Kunden seit Jahren. Eingänge in Menge lesen, dem richtigen Vorgang zuordnen und an das richtige Team leiten kennen wir von einem Technologie-Distributor mit zwölf Standorten, wo Anfragen von zwölf Standorten in Europa regelbasiert beim richtigen Team landen. Ein Regelwerk auf einen ganzen Bestand anwenden und jede Fundstelle begründet einstufen haben wir bei einem Brennstoffzellen-Hersteller gebaut, ebenso sein Service-Portal mit Ticketsystem. Vorgänge mit Protokoll und Freigabe laufen in unserem eigenen Betrieb jede Nacht.

Die Kette unter der Frist des BSI nehmen wir mit Ihrer IT zusammen in Betrieb. Abgenommen ist sie erst nach einem erfundenen Vorfall in einer Nacht, die Sie bestimmen. Er muss zeigen, dass die Alarmliste wirklich jemanden weckt, dass die Geschäftsleitung ihre Lage in der ersten Stunde hat und dass der Ablauf auch ohne Ihr Mailsystem weiterläuft. Ein Beispielprotokoll eines solchen Probelaufs sehen Sie im ersten Gespräch.

Fallstudien lesen

Preis

Preis und Umfang

Die Größenordnung vorweg: Die Ablaufanalyse kostet 4.900 Euro Festpreis und dauert drei Tage. Ein Werkzeug nach Maß liegt nach unseren Projekten erfahrungsgemäß zwischen 25.000 und 60.000 Euro, als Festpreis nach der Analyse verbindlich; die erste Fassung steht in etwa sechs Wochen, bei mehreren Pflichten und Sprachen länger. Die Begleitung danach beginnt bei 2.900 Euro im Monat und ist monatlich kündbar. Genauer wäre jede Zahl vorab geraten: Ein Werk mit einer Alarmliste und sechs Standorte in drei Ländern mit eigenen Dienstleistern brauchen nicht dasselbe Werkzeug. Was den Preis bestimmt:

  • Zahl der Eingangskanäle, von der Überwachung bis zum Bereitschaftstelefon
  • Zahl der Systeme, aus denen die Betroffenheit von Kunden und Lieferanten ermittelt wird
  • Zahl der Sprachen, Standorte und Empfängergruppen in der Kaskade
  • ob der Ablauf nur NIS2 abdeckt oder auch die Meldung bei Datenpannen und nach dem Cyber Resilience Act

Datenfluss: Vorfalldaten und Kundenlisten bleiben auf Ihrem Server oder in einem deutschen Rechenzentrum. Die KI-Anteile laufen auf offenen Modellen im Haus oder über europäische Rechenzentren; eine Vorfallbeschreibung geht nie an ein Modell, das damit trainiert. Datenfluss je Leistung.

Verwandt

Verwandte Anwendungsfälle

Zum Weiterlesen: KI-Ablauf im Betrieb überwachen und warten und KI-Datenschutz im Unternehmen: drei Wege.

Rückfragen

Fragen zur Meldekette nach NIS2

Was IT-Leitung und Geschäftsleitung vorher fragen. Weitere Antworten stehen unter Fragen und Antworten.

Entscheidet die KI, ob ein Vorfall erheblich ist?

Nein. Sie schlägt eine Einstufung vor und begründet sie an den Kriterien: Betriebsstörung, finanzieller Verlust, Schaden für andere. Die Entscheidung trifft Ihr Informationssicherheitsbeauftragter, bei Zweifeln mit der Rechtsabteilung. Die Uhr zählt trotzdem ab der Kenntnis, damit die Prüfung nicht auf Kosten der 24 Stunden geht.

Was nützt der Ablauf, wenn der Angriff unsere IT lahmlegt?

Deshalb läuft die Meldekette getrennt von Ihrem Produktivnetz, auf einem eigenen Server oder in einem deutschen Rechenzentrum, mit eigener Anmeldung. Alarmliste und Kontakte werden regelmäßig dorthin gespiegelt. Fällt Ihr Mailsystem aus, erreicht der Ablauf den Krisenstab über Telefon und Mobilnachricht.

Warum muss die Geschäftsleitung selbst eingebunden sein?

Weil NIS2 von ihr verlangt, die Maßnahmen umzusetzen und zu überwachen, und sie bei Pflichtverletzung der Einrichtung gegenüber persönlich haftet. Der Ablauf legt ihr in den ersten Stunden eine Lage auf einer Seite vor, holt ihre Freigaben ein und hält beides mit Zeitstempel fest.

Wer ist nachts und am Wochenende da, und wer haftet wofür?

Nachts läuft der Ablauf ohne Menschen daneben: Er legt den Vorgang an, startet die Uhr und ruft die Personen auf Ihrer Bereitschaftsliste an, bis jemand bestätigt. Ihr Notfallplan bleibt dabei die Grundlage. In der Begleitung überwachen wir, dass der Ablauf läuft, mit Reaktionszeiten an Werktagen; eine Rufbereitschaft rund um die Uhr vereinbaren wir gesondert. Fällt der Ablauf selbst aus, liegen Alarmliste, Vorlagen und Kundenliste als Export bereit, und Ihr Krisenstab macht von Hand weiter. Für die Fristen gegenüber dem BSI bleibt Ihre Einrichtung verantwortlich; für das Werkzeug haften wir nach unseren Geschäftsbedingungen.

Übergabe

Der erste Schritt ist ein Gespräch von 30 Minuten.

Sie erzählen uns von dem Ablauf, der Sie am meisten Zeit kostet. Wir sagen Ihnen ehrlich, ob sich KI dort lohnt und was der nächste Schritt wäre. Ob danach eine Ablaufanalyse folgt, entscheiden Sie.

Gespräch buchenVorgehen und Preise