Ein einziger Vorfall kann vier Uhren gleichzeitig starten. Ein Verschlüsselungsangriff, bei dem zuvor Daten abgeflossen sind, trifft die Meldepflicht der Datenschutz-Grundverordnung. Betrifft er ein Unternehmen im Anwendungsbereich des BSI-Gesetzes, kommt die Meldung an das BSI hinzu. Ist der Weg ein eigenes Produkt mit digitalen Elementen, greift der Cyber Resilience Act. Und betreibt das Unternehmen eine kritische Anlage, steht seit diesem Jahr eine vierte Pflicht daneben.
Die vier Pflichten sind nicht Varianten derselben Regel. Sie schützen unterschiedliche Güter, haben unterschiedliche Adressaten und werden durch unterschiedliche Ereignisse ausgelöst. Wer sie nur als „Meldepflicht“ zusammenfasst, wird im Ernstfall genau die übersehen, die am schnellsten läuft.
Der Datenschutz fragt nach den Personen
Artikel 33 der Datenschutz-Grundverordnung verlangt die Meldung einer Verletzung des Schutzes personenbezogener Daten an die zuständige Aufsichtsbehörde, unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden – es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen. Bei voraussichtlich hohem Risiko tritt nach Artikel 34 die Benachrichtigung der betroffenen Personen hinzu.
Maßgeblich ist hier der Blick auf die Betroffenen, nicht auf das Unternehmen. Ein Ausfall, der die Produktion drei Tage lahmlegt, ohne dass personenbezogene Daten berührt sind, löst diese Pflicht nicht aus. Umgekehrt genügt eine falsch adressierte E-Mail mit Gesundheitsdaten, obwohl kein System ausgefallen ist. Adressat ist die Aufsichtsbehörde des Sitzlandes, also in Baden-Württemberg der dortige Landesbeauftragte.
Das BSI-Gesetz fragt nach der Erheblichkeit
§ 32 BSIG staffelt die Meldung an das BSI in drei Stufen. Erstens eine frühe Erstmeldung unverzüglich, spätestens 24 Stunden nach Kenntniserlangung von einem erheblichen Sicherheitsvorfall; sie muss angeben, ob böswillige Handlungen oder grenzüberschreitende Auswirkungen zu vermuten sind. Zweitens eine Folgemeldung binnen 72 Stunden mit bestätigten Informationen, einer ersten Bewertung, Schweregrad, Auswirkungen und gegebenenfalls Kompromittierungsindikatoren. Drittens eine Abschlussmeldung spätestens einen Monat nach Übermittlung der Meldung.
Die 24-Stunden-Stufe ist die anspruchsvollste des ganzen Feldes, weil sie eine Bewertung verlangt, die zu diesem Zeitpunkt fast nie belastbar ist. Genau deshalb ist sie auf zwei Angaben beschränkt – Verdacht auf Böswilligkeit, Verdacht auf grenzüberschreitende Wirkung. Wer in der ersten Stufe auf vollständige Aufklärung wartet, verwechselt sie mit der zweiten.
Der Cyber Resilience Act fragt nach dem Produkt
Die dritte Pflicht hängt nicht am Unternehmen, sondern an dem, was es in Verkehr bringt. Artikel 14 der Verordnung (EU) 2024/2847 verpflichtet Hersteller von Produkten mit digitalen Elementen, eine aktiv ausgenutzte Schwachstelle und schwerwiegende Sicherheitsvorfälle mit Auswirkung auf die Produktsicherheit binnen 24 Stunden als Frühwarnung und binnen 72 Stunden als Bericht zu melden, gefolgt von einem Abschlussbericht. Die Meldung läuft über die von der ENISA bereitgestellte Plattform an das zuständige CSIRT.
Für Maschinen- und Anlagenbauer bedeutet das eine doppelte Rolle: Als Betreiber melden sie Vorfälle in der eigenen IT nach dem BSI-Gesetz, als Hersteller melden sie Schwachstellen in ausgelieferten Steuerungen nach dem CRA – an einen anderen Adressaten, über einen anderen Kanal, mit einem anderen Auslöser. Diese Doppelrolle ist der häufigste Grund, warum eine Meldepflicht übersehen wird. Erkennbar wird sie an einer einfachen Frage: Verkaufen wir etwas, das Software enthält oder ein Netzwerkkabel hat?
Das KRITIS-Dachgesetz fragt nach der Anlage
Die vierte Pflicht ist die jüngste. Das Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen ist am 17. März 2026 in Kraft getreten; einzelne Bestimmungen greifen erst 2030. Nach § 18 hat der Betreiber kritischer Anlagen Vorfälle unverzüglich, spätestens 24 Stunden nach Kenntnis zu melden – an das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe, über eine gemeinsam von diesem und dem BSI eingerichtete Meldestelle. Ein ausführlicher Bericht folgt binnen eines Monats.
Bemerkenswert ist der Zuschnitt: Es geht um physische Resilienz, also auch um Ereignisse, die mit IT nichts zu tun haben – Sabotage an einer Anlage, ein Ausfall der Energieversorgung, ein Naturereignis. Die gemeinsame Meldestelle soll verhindern, dass Betreiber denselben Vorfall an zwei Bundesbehörden getrennt schildern. Von den Meldepflichten nach dem BSI-Gesetz befreit das nicht.
Vier Mal Kenntnis, vier verschiedene Momente
Alle vier Fristen beginnen mit Kenntnis – aber die Kenntnis wessen, wovon? Die DSGVO stellt auf das Bekanntwerden beim Verantwortlichen ab, das BSI-Gesetz auf die Kenntniserlangung der Einrichtung von einem erheblichen Sicherheitsvorfall, der CRA auf die Kenntnis des Herstellers von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Vorfall, das KRITIS-Dachgesetz auf die Kenntnis des Betreibers von einem Vorfall an der Anlage. Derselbe Sachverhalt kann diese vier Momente an vier verschiedenen Tagen erreichen.
Die Fristen sind in Stunden formuliert, nicht in Arbeitstagen. Eine Kenntnis am Freitag um 14 Uhr bedeutet für die 24-Stunden-Stufen ein Ende am Samstag um 14 Uhr und für die 72-Stunden-Stufen ein Ende am Montag um 14 Uhr. Diese Rechnung entscheidet darüber, ob eine Rufbereitschaft nötig ist oder nicht – und sie fällt bei jeder Bereitschaftsplanung durch, die nur den Betrieb im Blick hat und nicht die Meldung.
Neben den vier gesetzlichen Wegen stehen zwei weitere Adressaten, die keine Meldepflicht begründen, aber Fristen kennen. Eine Cyberversicherung sieht in ihren Bedingungen regelmäßig eine unverzügliche Anzeige vor, und wer eine Anzeige bei der Polizei erwägt, findet in jedem Bundesland eine Zentrale Ansprechstelle Cybercrime. Beides gehört in dieselbe Übersicht, weil es im Ernstfall in derselben halben Stunde entschieden wird.
Die Unterschiede, auf die es im Ernstfall ankommt
Nebeneinandergelegt ergeben die vier Wege ein klares Bild. Die entscheidenden Trennlinien sind nicht die Fristen, sondern Auslöser und Adressat:
- Auslöser: Risiko für Personen (DSGVO) – erheblicher Sicherheitsvorfall in der eigenen IT (BSIG) – aktiv ausgenutzte Schwachstelle oder schwerwiegender Vorfall am eigenen Produkt (CRA) – Vorfall an einer kritischen Anlage (KRITISDachG).
- Adressat: Datenschutzaufsicht des Sitzlandes – BSI – zuständiges CSIRT über die ENISA-Plattform – Bundesamt für Bevölkerungsschutz und Katastrophenhilfe über die gemeinsame Meldestelle.
- Erste Frist: 72 Stunden (DSGVO) gegenüber 24 Stunden in den drei übrigen Verfahren.
- Zweite Stufe: DSGVO erlaubt die schrittweise Nachlieferung; BSIG und CRA setzen für die Folgemeldung ausdrücklich 72 Stunden.
- Zusätzliche Information Dritter: Benachrichtigung betroffener Personen bei hohem Risiko (DSGVO) beziehungsweise Unterrichtung der Nutzer des Produkts (CRA).
- Unabhängigkeit: Die Pflichten gelten parallel. Keine Meldung ersetzt eine andere, auch wenn der Sachverhalt derselbe ist.
Eine Seite, die im Ernstfall reicht
Was in diesen Stunden fehlt, ist nie die Rechtskenntnis, sondern die Entscheidungsfähigkeit. Eine Meldematrix auf einer Seite, ausgedruckt im Notfallordner, leistet mehr als jedes Gutachten. Sie sollte für jede der vier Pflichten vier Zeilen enthalten:
- Betrifft uns diese Pflicht überhaupt – ja, nein, mit Begründung und Datum der Prüfung?
- Wer stellt fest, dass der Auslöser vorliegt, und wer gibt die Meldung frei – jeweils mit Vertretung für Wochenende und Urlaub?
- Über welchen Kanal wird gemeldet, mit welchem Zugang, und wer besitzt die Anmeldedaten dafür?
- Welche Angaben verlangt die erste Stufe, und wo liegen die Textbausteine dafür bereit?
Zwei Fehler treten dabei regelmäßig auf. Der erste ist die stille Annahme, der Dienstleister melde für das Unternehmen. Er kann Angaben liefern, die Pflicht bleibt beim Verantwortlichen beziehungsweise bei der Einrichtung. Der zweite ist die Kette über Dritte: Erfährt eine externe Stelle zuerst von dem Vorfall, entscheidet die Geschwindigkeit ihrer Weitergabe darüber, wie viel von den 24 Stunden noch übrig ist. Diese Weitergabefristen gehören in die Verträge, nicht in eine mündliche Zusage.
Unsere Einordnung: Der Aufwand liegt nicht im Melden, sondern im Erkennen und im Zuordnen. Wer einmal schriftlich festhält, welche der vier Pflichten für das eigene Haus überhaupt gelten und wer sie im Zweifel auslöst, hat den größeren Teil der Arbeit geleistet – und zwar zu einem Zeitpunkt, an dem noch niemand unter Druck steht.
Verwandte Themen: Wer hier weiterdenkt, liest bei Cyber Resilience Act, NIS2 und Datenschutzvorfall weiter.
Quellen
- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 33 und 34 · Amt für Veröffentlichungen der Europäischen Unionamtlich
- BSIG § 32 – Meldepflichten · Bundesamt für Justizamtlich
- Verordnung (EU) 2024/2847 (Cyber Resilience Act), Artikel 14 · Amt für Veröffentlichungen der Europäischen Unionamtlich
- KRITIS-Dachgesetz – Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen, § 18 · Bundesamt für Justizamtlich



