Ein Cyberangriff ist für ein Unternehmen zuerst ein technisches Problem und in den Stunden danach ein Problem der Fristen. Wer meldepflichtig ist und was gemeldet werden muss, hängt davon ab, was passiert ist – und davon, ob das Haus unter das NIS2-Umsetzungsgesetz fällt. Für fast jedes Unternehmen gilt aber mindestens die Datenschutz-Grundverordnung, sobald personenbezogene Daten betroffen sein könnten. In einem Geschäftspostfach, auf einem Dateiserver oder in einer Buchhaltung ist das praktisch immer der Fall.
Die Bewertung, ob eine Meldepflicht besteht, treffen Datenschutzbeauftragter und Rechtsberatung. Was die IT beiträgt, sind die Fakten, ohne die keine Bewertung möglich ist – und die in den ersten Stunden gesichert werden müssen, bevor sie bei der Bereinigung verloren gehen.
Wer wann was melden muss
Die Fristen beginnen mit der Kenntnis vom Vorfall – deshalb gehört die Uhrzeit der Feststellung in jede Dokumentation.
| Pflicht | Wer | Frist | An wen | Fundstelle |
|---|---|---|---|---|
| Meldung einer Verletzung des Schutzes personenbezogener Daten | Jedes Unternehmen als Verantwortlicher, außer wenn voraussichtlich kein Risiko für Betroffene besteht | unverzüglich, möglichst binnen 72 Stunden nach Bekanntwerden | Zuständige Datenschutzaufsicht, in Baden-Württemberg der LfDI | Art. 33 DSGVO |
| Benachrichtigung der Betroffenen | Verantwortlicher, wenn voraussichtlich ein hohes Risiko für die Betroffenen besteht | unverzüglich | Die betroffenen Personen | Art. 34 DSGVO |
| Erstmeldung eines erheblichen Sicherheitsvorfalls | Besonders wichtige und wichtige Einrichtungen nach NIS2 | unverzüglich, spätestens binnen 24 Stunden nach Kenntnis | Gemeinsame Meldestelle von BSI und BBK | § 32 Abs. 1 Nr. 1 BSIG |
| Meldung mit erster Bewertung | dieselben | spätestens binnen 72 Stunden nach Kenntnis | Gemeinsame Meldestelle | § 32 Abs. 1 Nr. 2 BSIG |
| Abschlussmeldung | dieselben | spätestens einen Monat nach der Meldung nach Nr. 2 | Gemeinsame Meldestelle | § 32 Abs. 1 Nr. 4 BSIG |
| Anzeige an den Versicherer | Versicherungsnehmer einer Cyberversicherung | nach den Bedingungen der Police; in den Musterbedingungen unverzüglich nach Kenntnis, Weisungen des Versicherers sind einzuholen | Versicherer, meist über eine Notfallnummer | AVB Cyber (GDV), B3-3.1 und B3-3.2 |
| Strafanzeige | keine Pflicht, aber dringend empfohlen | so früh wie möglich | Polizei, für Unternehmen die Zentrale Ansprechstelle Cybercrime des LKA | – |
Was in die Meldung an die Datenschutzaufsicht gehört
Artikel 33 Abs. 3 DSGVO nennt den Mindestinhalt: eine Beschreibung der Art der Verletzung, soweit möglich mit Kategorien und ungefährer Zahl der betroffenen Personen und Datensätze; Name und Kontaktdaten des Datenschutzbeauftragten oder einer anderen Anlaufstelle; eine Beschreibung der wahrscheinlichen Folgen; und eine Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen. Nach Absatz 4 dürfen die Informationen schrittweise nachgereicht werden, wenn sie nicht gleichzeitig vorliegen – eine unvollständige Meldung binnen 72 Stunden ist also besser als eine vollständige nach einer Woche.
Nach Absatz 5 muss jede Verletzung dokumentiert werden, auch eine, die nicht gemeldet wird – mit den Fakten, den Auswirkungen und den Abhilfemaßnahmen. Diese Dokumentation ist es, nach der eine Aufsichtsbehörde bei einer späteren Prüfung fragt.
Wer im Haus was vorbereitet
- IT: die FaktenUhrzeit der Feststellung, betroffene Systeme und Konten, Zeitraum des Zugriffs, Art der Daten auf diesen Systemen, Hinweise auf Datenabfluss, ergriffene Maßnahmen. Gesichert, bevor bereinigt wird.
- Datenschutzbeauftragter: die BewertungLiegt eine Verletzung personenbezogener Daten vor, besteht ein Risiko für die Betroffenen, ist es hoch? Daraus folgen Meldung und gegebenenfalls Benachrichtigung.
- Geschäftsführung: die Entscheidung und die NIS2-MeldungUnterschrift unter die Meldungen, Entscheidung über Strafanzeige und Kommunikation. Bei NIS2-Einrichtungen liegt die Verantwortung für die Meldung bei der Leitung.
- Versicherung und Verträge: die AnzeigenVersicherer über die Notfallnummer informieren, bevor Dienstleister beauftragt werden, soweit die Police das verlangt. Kundenverträge auf Benachrichtigungspflichten prüfen.
Dazu gehört
- Die ersten 24 StundenDie technische Reihenfolge, parallel zu den Meldungen.Ansehen →
- NIS2: Registrierung und MeldewegeOb Ihr Haus unter NIS2 fällt und wie die Meldestelle erreicht wird.Ansehen →
- NIS2-Betroffenheits-CheckIn wenigen Fragen: Gilt das Gesetz für Ihr Unternehmen?Ansehen →
- Anforderungen der CyberversicherungWelche Obliegenheiten vor dem Schaden gelten – und was nach dem Schaden zu tun ist.Ansehen →
- Leistung: CybersecurityE-Mail-Schutz, Absenderprüfung, Mehrfaktor-Anmeldung, Angriffserkennung und Schulung – eingerichtet, betrieben und dokumentiert.Ansehen →
Häufige Fragen
- Wir wissen nach 72 Stunden noch nicht genau, was passiert ist – sollen wir trotzdem melden?
- Ja, wenn eine Meldepflicht in Betracht kommt. Artikel 33 Abs. 4 DSGVO erlaubt ausdrücklich, Informationen schrittweise nachzureichen. Eine verspätete Meldung muss begründet werden; eine frühe, später ergänzte Meldung ist der vorgesehene Weg.
- Gilt die 24-Stunden-Frist für jedes Unternehmen?
- Nein. § 32 BSIG gilt für besonders wichtige und wichtige Einrichtungen nach dem NIS2-Umsetzungsgesetz. Ob Ihr Haus dazu gehört, hängt von Branche und Größe ab – der NIS2-Betroffenheits-Check gibt eine erste Einordnung.
- Muss eine Phishing-Mail gemeldet werden, auf die niemand reagiert hat?
- In der Regel nicht an Behörden – es ist kein Vorfall eingetreten. Intern sollte sie gemeldet und dokumentiert werden. Anders, wenn jemand Zugangsdaten eingegeben hat und das Konto genutzt wurde: Dann ist die Frage nach einer Datenschutzverletzung zu prüfen.
- Was passiert, wenn wir nicht oder zu spät melden?
- Die DSGVO und das BSIG sehen für Verstöße gegen Meldepflichten Bußgelder vor; deren Höhe und Verhängung liegen im Ermessen der Behörden. Hinzu kommen mögliche Folgen im Versicherungsvertrag, wenn Obliegenheiten verletzt werden. Eine dokumentierte, fristgerechte Meldung ist deshalb in jedem Fall der sicherere Weg.
Quellen und Nachweise
- Verordnung (EU) 2016/679 (DSGVO), Artikel 33 (Meldung an die Aufsichtsbehörde) und Artikel 34 (Benachrichtigung der betroffenen Person) · Amtsblatt der Europäischen Unionamtlich
- § 32 BSIG – Meldepflichten (Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Zwischenmeldung, Abschlussmeldung nach einem Monat) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- Landesbeauftragter für den Datenschutz und die Informationsfreiheit Baden-Württemberg: Datenpanne melden · LfDI Baden-Württembergamtlich
- BSI: IT-Sicherheitsvorfall – Hilfe und Meldung · Bundesamt für Sicherheit in der Informationstechnikamtlich
- GDV: Allgemeine Versicherungsbedingungen für die Cyberrisiko-Versicherung (AVB Cyber), Musterbedingungen, Stand Februar 2024 – Obliegenheiten bei und nach Eintritt des Versicherungsfalls · Gesamtverband der Deutschen Versicherungswirtschaft e. V.

