Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Was Ihr Haus schützen muss

Wie viel Schutz nötig ist, entscheidet sich an Branche und Größe – nicht an der Angst.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.

Seit dem 6. Dezember 2025 gilt das NIS-2-Umsetzungsgesetz, ohne Übergangsfrist. Es hat die Vorgaben der europäischen Richtlinie in das neu gefasste BSI-Gesetz überführt; nachzulesen sind die Pflichten dort in den §§ 28 bis 38 BSIG.

Seither taucht in Gesprächen dieselbe Frage auf: Macht uns eine durchgehende Angriffserkennung NIS2-konform? Die Antwort lautet nein. Konformität ist kein Zustand, den ein eingekaufter Dienst herstellt, sondern das Ergebnis vieler Entscheidungen, die eine Einrichtung selbst trifft und dokumentiert. Eine überwachte Erkennung deckt davon einen Teil ab und liefert das Material, das im Meldefall gebraucht wird. Diese Seite trennt beides – als Orientierung, nicht als Rechtsberatung.

Wer überhaupt betroffen ist

§ 28 BSIG unterscheidet besonders wichtige und wichtige Einrichtungen. Maßgeblich sind die tatsächliche Tätigkeit nach den Anlagen 1 und 2 sowie die Größe: Wer in einem der Sektoren tätig ist und mindestens 50 Beschäftigte hat oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme erreicht, ist wichtige Einrichtung. Die höhere Stufe beginnt in den Sektoren der Anlage 1 bei 250 Beschäftigten oder bei mehr als 50 Millionen Euro Umsatz und 43 Millionen Euro Bilanzsumme.

Ein Missverständnis hält sich hartnäckig: Die Schwelle von 250 Beschäftigten trennt nicht betroffen von nicht betroffen, sondern zwei Pflichtenstufen. Auch in den Sektoren der Anlage 1 sind mittlere Unternehmen ab 50 Beschäftigten erfasst. Betreiber kritischer Anlagen fallen unabhängig von der Größe darunter, und wer selbst außen vor bleibt, bekommt vergleichbare Anforderungen oft über den Vertrag eines Kunden, der seine Lieferkette absichern muss.

Vier Paragrafen, die eine durchgehende Überwachung berühren

Nicht jede Pflicht des BSI-Gesetzes hat mit Erkennung zu tun. Diese vier haben es.

  • § 30 – RisikomanagementmaßnahmenGeeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen, deren Einhaltung zu dokumentieren ist. Absatz 2 zählt zehn Bereiche auf, darunter die Bewältigung von Sicherheitsvorfällen. Ein eigener Punkt „Angriffserkennung“ steht dort nicht; sie folgt aus dem Maßstab des Absatzes 1: Risikoexposition, Größe, Kosten, Wahrscheinlichkeit und Schwere möglicher Vorfälle.
  • § 31 – Betreiber kritischer AnlagenNur für diese Gruppe schreibt das Gesetz Systeme zur Angriffserkennung ausdrücklich vor, und zwar für die maßgeblichen Systeme der kritischen Anlage. Sie müssen Parameter aus dem laufenden Betrieb kontinuierlich und automatisch auswerten, Bedrohungen fortwährend identifizieren und dem Stand der Technik entsprechen.
  • § 32 – MeldepflichtenErhebliche Sicherheitsvorfälle sind der gemeinsamen Meldestelle von BSI und Bundesamt für Bevölkerungsschutz gestuft zu melden: Erstmeldung spätestens 24 Stunden nach Kenntniserlangung, Bewertung nach 72 Stunden, Abschlussmeldung nach spätestens einem Monat. Zwischenmeldungen kann das Bundesamt anfordern.
  • § 38 – Pflichten der GeschäftsleitungDie Geschäftsleitung muss die Maßnahmen umsetzen und ihre Umsetzung überwachen. Bei schuldhafter Pflichtverletzung haftet sie ihrer Einrichtung nach den gesellschaftsrechtlichen Regeln der Rechtsform. Hinzu kommt die Pflicht zur regelmäßigen Schulung.

Die Uhr des § 32 BSIG

24Stunden
Erstmeldung nach Kenntniserlangung: böswillige Handlung möglich, grenzüberschreitende Auswirkungen möglich?
72Stunden
Meldung mit erster Bewertung des Vorfalls einschließlich Schweregrad.
1Monat
Abschlussmeldung mit Ursache, Auswirkungen und Abhilfemaßnahmen.

Was die Überwachung im Meldefall beiträgt

Die Fristen laufen ab Kenntnis. Darin liegt der eigentliche Hebel: Wer einen Vorfall nicht bemerkt, erlangt keine Kenntnis und meldet nicht – bis die Sache auf anderem Weg auffällt, durch Ermittlungsbehörden, einen Kunden oder den Ausfall selbst. Im Nachhinein ist eine solche Lücke schwer zu erklären, und die Frage danach richtet sich an die Leitung.

Der zweite Beitrag ist das Material. Schon die Erstmeldung verlangt eine Einschätzung, die ohne technische Grundlage nicht zu geben ist; die Abschlussmeldung eine Beschreibung von Ursache, Verlauf und Gegenmaßnahmen. Solche Angaben entstehen aus Protokollen: welcher Endpunkt, welcher Prozess, welche Anmeldung, in welcher Reihenfolge, wann gestoppt. G DATA sichert für MXDR eine Erkennung in unter einer Minute, eine Analyse in unter drei Minuten und eine Reaktion in unter 30 Minuten zu; die Verhaltensdaten liegen auf Servern in Deutschland. Für Sie bleibt daraus eine belastbare Zeitachse.

Übernehmen lässt sich Arbeit, nicht Verantwortung

Diese Trennung ist im Alltag wichtiger als jede Funktionsliste.

AnforderungWas wir mit G DATA übernehmenWas bei Ihnen bleibt
Vorfälle erkennen und bewertenÜberwachung rund um die Uhr, Bewertung durch Analysten, Eindämmung im vereinbarten RahmenDie Festlegung, welche Eingriffe ohne Rückfrage erlaubt sind
Protokolle für den MeldefallAufzeichnung und Auswertung der Ereignisse als nachvollziehbare ZeitachseDie Einstufung, ob ein Vorfall erheblich im Sinne des § 32 ist
Meldung an die MeldestelleZulieferung der technischen Angaben in der FristRegistrierung, Meldezugang, Absenden der Meldung
Risikomanagement nach § 30Einen Baustein daraus: Erkennung, Analyse und ReaktionDie übrigen Bereiche, von Sicherungen über Lieferkette bis zur Schulung
Überwachung durch die LeitungBerichte, die eine Geschäftsführung bewerten kannBefassung, Dokumentation und Schulungspflicht nach § 38

Die zweite Uhr: 72 Stunden nach der DSGVO

Sind personenbezogene Daten betroffen, läuft neben der Frist des § 32 BSIG eine zweite. Artikel 33 DSGVO verlangt die Meldung an die zuständige Datenschutzaufsicht unverzüglich und möglichst binnen 72 Stunden, sofern die Verletzung voraussichtlich ein Risiko für die Rechte und Freiheiten der Betroffenen mit sich bringt. Die Maßstäbe unterscheiden sich: Die eine Pflicht fragt nach der Erheblichkeit für den Dienst, die andere nach dem Risiko für Menschen.

Ein einziger Verschlüsselungsvorfall kann damit mehrere Termine erzeugen. Die technischen Feststellungen sind für beide Wege dieselben; verschieden sind Bewertung, Empfänger und Formular. Wer das im Notfallplan nicht vorgesehen hat, klärt am ersten Tag Zuständigkeiten statt den Vorfall.

Drei Festlegungen entscheiden deshalb über die Einhaltung der Fristen, und keine davon ist ein Werkzeug: Wer stuft einen Vorfall als erheblich ein? Wer hat Zugang zum Meldeweg, auch am Wochenende? Wer gibt einen Eingriff frei, der den Betrieb stört? Wir nehmen diese Punkte bei der Einrichtung der Überwachung auf; entschieden werden sie von der Leitung, und dort bleibt auch die Verantwortung im Sinne des Gesetzes.

Häufige Fragen

Sind wir mit MXDR NIS2-konform?
Nein. Das Gesetz kennt keinen Stempel, den ein einzelner Dienst verleiht. Eine überwachte Angriffserkennung deckt einen Teil der Maßnahmen nach § 30 BSIG ab und liefert die Protokolle für eine Meldung nach § 32. Betroffenheitsprüfung, Registrierung, Notfallplanung, Lieferkettensicherheit und Schulungen bleiben Aufgaben Ihres Hauses.
Wir haben 90 Beschäftigte – gilt das Gesetz für uns schon?
Das hängt am Sektor, nicht allein an der Größe. Ist Ihre Tätigkeit in Anlage 1 oder 2 des BSI-Gesetzes genannt, sind Sie ab 50 Beschäftigten als wichtige Einrichtung erfasst; die Grenze von 250 führt nur in den Sektoren der Anlage 1 zur höheren Stufe. Andernfalls gilt das Gesetz nicht unmittelbar – Anforderungen können Sie dann über Verträge Ihrer Kunden treffen.
Meldet der Dienstleister den Vorfall an das BSI?
Nein. Die Meldepflicht trifft die Einrichtung; Registrierung und Meldezugang laufen auf Ihren Namen. Wir liefern die technischen Angaben in der Frist zu und halten den Ablauf fest. Die Einstufung als erheblich und das Absenden bleiben bei Ihnen.
Was passiert, wenn wir einen Vorfall erst nach Wochen bemerken?
Die Fristen des § 32 BSIG beginnen mit der Kenntniserlangung, laufen dann aber sofort. Späte Kenntnis entlastet nicht: Die Aufsicht wird fragen, warum der Vorfall so lange unbemerkt blieb, und das berührt unmittelbar die Angemessenheit der Maßnahmen nach § 30.
Haftet die Geschäftsführung auch, wenn die IT ausgelagert ist?
Ja. § 38 BSIG verpflichtet die Geschäftsleitung, die Maßnahmen umzusetzen und ihre Umsetzung zu überwachen; bei schuldhafter Verletzung haftet sie der Einrichtung nach den Regeln des Gesellschaftsrechts. Eine Auslagerung verlagert Arbeit, nicht Verantwortung. Ein Dienstleister kann die Grundlage der Überwachung liefern: Berichte, aus denen sich Wirksamkeit und Lücken ablesen lassen.
Gilt die ausdrückliche Pflicht zur Angriffserkennung auch für uns?
Wörtlich vorgeschrieben ist sie in § 31 BSIG nur für Betreiber kritischer Anlagen. Für alle anderen Einrichtungen ergibt sich der Bedarf aus § 30: Die Maßnahmen müssen der Risikoexposition angemessen sein, und ohne Erkennung sind Vorfallsbewältigung und Meldefristen praktisch nicht zu erfüllen.

Quellen und Nachweise

  1. BSIG § 28 – Besonders wichtige Einrichtungen und wichtige Einrichtungen · Bundesamt für Justizamtlich
  2. BSIG § 30 – Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen · Bundesamt für Justizamtlich
  3. BSIG § 31 – Besondere Anforderungen an die Risikomanagementmaßnahmen von Betreibern kritischer Anlagen · Bundesamt für Justizamtlich
  4. BSIG § 32 – Meldepflichten · Bundesamt für Justizamtlich
  5. BSIG § 38 – Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen · Bundesamt für Justizamtlich