Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Ein Cyberangriff ist für ein Unternehmen zuerst ein technisches Problem und in den Stunden danach ein Problem der Fristen. Wer meldepflichtig ist und was gemeldet werden muss, hängt davon ab, was passiert ist – und davon, ob das Haus unter das NIS2-Umsetzungsgesetz fällt. Für fast jedes Unternehmen gilt aber mindestens die Datenschutz-Grundverordnung, sobald personenbezogene Daten betroffen sein könnten. In einem Geschäftspostfach, auf einem Dateiserver oder in einer Buchhaltung ist das praktisch immer der Fall.

Die Bewertung, ob eine Meldepflicht besteht, treffen Datenschutzbeauftragter und Rechtsberatung. Was die IT beiträgt, sind die Fakten, ohne die keine Bewertung möglich ist – und die in den ersten Stunden gesichert werden müssen, bevor sie bei der Bereinigung verloren gehen.

Wer wann was melden muss

Die Fristen beginnen mit der Kenntnis vom Vorfall – deshalb gehört die Uhrzeit der Feststellung in jede Dokumentation.

PflichtWerFristAn wenFundstelle
Meldung einer Verletzung des Schutzes personenbezogener DatenJedes Unternehmen als Verantwortlicher, außer wenn voraussichtlich kein Risiko für Betroffene bestehtunverzüglich, möglichst binnen 72 Stunden nach BekanntwerdenZuständige Datenschutzaufsicht, in Baden-Württemberg der LfDIArt. 33 DSGVO
Benachrichtigung der BetroffenenVerantwortlicher, wenn voraussichtlich ein hohes Risiko für die Betroffenen bestehtunverzüglichDie betroffenen PersonenArt. 34 DSGVO
Erstmeldung eines erheblichen SicherheitsvorfallsBesonders wichtige und wichtige Einrichtungen nach NIS2unverzüglich, spätestens binnen 24 Stunden nach KenntnisGemeinsame Meldestelle von BSI und BBK§ 32 Abs. 1 Nr. 1 BSIG
Meldung mit erster Bewertungdieselbenspätestens binnen 72 Stunden nach KenntnisGemeinsame Meldestelle§ 32 Abs. 1 Nr. 2 BSIG
Abschlussmeldungdieselbenspätestens einen Monat nach der Meldung nach Nr. 2Gemeinsame Meldestelle§ 32 Abs. 1 Nr. 4 BSIG
Anzeige an den VersichererVersicherungsnehmer einer Cyberversicherungnach den Bedingungen der Police; in den Musterbedingungen unverzüglich nach Kenntnis, Weisungen des Versicherers sind einzuholenVersicherer, meist über eine NotfallnummerAVB Cyber (GDV), B3-3.1 und B3-3.2
Strafanzeigekeine Pflicht, aber dringend empfohlenso früh wie möglichPolizei, für Unternehmen die Zentrale Ansprechstelle Cybercrime des LKA–

Was in die Meldung an die Datenschutzaufsicht gehört

Artikel 33 Abs. 3 DSGVO nennt den Mindestinhalt: eine Beschreibung der Art der Verletzung, soweit möglich mit Kategorien und ungefährer Zahl der betroffenen Personen und Datensätze; Name und Kontaktdaten des Datenschutzbeauftragten oder einer anderen Anlaufstelle; eine Beschreibung der wahrscheinlichen Folgen; und eine Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen. Nach Absatz 4 dürfen die Informationen schrittweise nachgereicht werden, wenn sie nicht gleichzeitig vorliegen – eine unvollständige Meldung binnen 72 Stunden ist also besser als eine vollständige nach einer Woche.

Nach Absatz 5 muss jede Verletzung dokumentiert werden, auch eine, die nicht gemeldet wird – mit den Fakten, den Auswirkungen und den Abhilfemaßnahmen. Diese Dokumentation ist es, nach der eine Aufsichtsbehörde bei einer späteren Prüfung fragt.

Wer im Haus was vorbereitet

  1. IT: die FaktenUhrzeit der Feststellung, betroffene Systeme und Konten, Zeitraum des Zugriffs, Art der Daten auf diesen Systemen, Hinweise auf Datenabfluss, ergriffene Maßnahmen. Gesichert, bevor bereinigt wird.
  2. Datenschutzbeauftragter: die BewertungLiegt eine Verletzung personenbezogener Daten vor, besteht ein Risiko für die Betroffenen, ist es hoch? Daraus folgen Meldung und gegebenenfalls Benachrichtigung.
  3. Geschäftsführung: die Entscheidung und die NIS2-MeldungUnterschrift unter die Meldungen, Entscheidung über Strafanzeige und Kommunikation. Bei NIS2-Einrichtungen liegt die Verantwortung für die Meldung bei der Leitung.
  4. Versicherung und Verträge: die AnzeigenVersicherer über die Notfallnummer informieren, bevor Dienstleister beauftragt werden, soweit die Police das verlangt. Kundenverträge auf Benachrichtigungspflichten prüfen.

Dazu gehört

Häufige Fragen

Wir wissen nach 72 Stunden noch nicht genau, was passiert ist – sollen wir trotzdem melden?
Ja, wenn eine Meldepflicht in Betracht kommt. Artikel 33 Abs. 4 DSGVO erlaubt ausdrücklich, Informationen schrittweise nachzureichen. Eine verspätete Meldung muss begründet werden; eine frühe, später ergänzte Meldung ist der vorgesehene Weg.
Gilt die 24-Stunden-Frist für jedes Unternehmen?
Nein. § 32 BSIG gilt für besonders wichtige und wichtige Einrichtungen nach dem NIS2-Umsetzungsgesetz. Ob Ihr Haus dazu gehört, hängt von Branche und Größe ab – der NIS2-Betroffenheits-Check gibt eine erste Einordnung.
Muss eine Phishing-Mail gemeldet werden, auf die niemand reagiert hat?
In der Regel nicht an Behörden – es ist kein Vorfall eingetreten. Intern sollte sie gemeldet und dokumentiert werden. Anders, wenn jemand Zugangsdaten eingegeben hat und das Konto genutzt wurde: Dann ist die Frage nach einer Datenschutzverletzung zu prüfen.
Was passiert, wenn wir nicht oder zu spät melden?
Die DSGVO und das BSIG sehen für Verstöße gegen Meldepflichten Bußgelder vor; deren Höhe und Verhängung liegen im Ermessen der Behörden. Hinzu kommen mögliche Folgen im Versicherungsvertrag, wenn Obliegenheiten verletzt werden. Eine dokumentierte, fristgerechte Meldung ist deshalb in jedem Fall der sicherere Weg.

Quellen und Nachweise

  1. Verordnung (EU) 2016/679 (DSGVO), Artikel 33 (Meldung an die Aufsichtsbehörde) und Artikel 34 (Benachrichtigung der betroffenen Person) · Amtsblatt der Europäischen Unionamtlich
  2. § 32 BSIG – Meldepflichten (Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Zwischenmeldung, Abschlussmeldung nach einem Monat) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  3. Landesbeauftragter für den Datenschutz und die Informationsfreiheit Baden-Württemberg: Datenpanne melden · LfDI Baden-Württembergamtlich
  4. BSI: IT-Sicherheitsvorfall – Hilfe und Meldung · Bundesamt für Sicherheit in der Informationstechnikamtlich
  5. GDV: Allgemeine Versicherungsbedingungen für die Cyberrisiko-Versicherung (AVB Cyber), Musterbedingungen, Stand Februar 2024 – Obliegenheiten bei und nach Eintritt des Versicherungsfalls · Gesamtverband der Deutschen Versicherungswirtschaft e. V.

Ihr nächster Schritt

Sprechen wir über Ihre IT.

Schildern Sie uns Ihr Anliegen – Sie erhalten innerhalb der nächsten zwei Stunden eine Antwort von jemandem, der entscheiden kann.

Das gehört dazu