NIS2-Meldepflicht: Was Unternehmen bei einem Sicherheitsvorfall der Behörde melden müssen
Ransomware auf dem Fileserver, ein gekapertes Admin-Konto, ein Ausfall der Produktion durch einen Angriff: Sobald ein Vorfall erheblich ist, läuft für NIS2-betroffene Unternehmen eine 24-Stunden-Uhr. Dieser Ratgeber erklärt, welche Vorfälle meldepflichtig sind, was in Frühwarnung, Vorfallsmeldung und Abschlussbericht stehen muss, wohin in Österreich und Deutschland gemeldet wird – und warum die Registrierung bei der Behörde schon vor dem Ernstfall erledigt sein muss.
Erst registrieren, dann melden können
Die Meldepflicht ist keine Pflicht, die erst im Ernstfall beginnt. Wesentliche und wichtige Einrichtungen müssen sich im Voraus bei der Behörde registrieren – in Österreich zwischen 1. Oktober und 31. Dezember 2026 über das Unternehmensserviceportal, in Deutschland über das BSI-Portal (Frist für bereits betroffene Unternehmen abgelaufen). Wer nicht registriert ist, hat im Angriffsfall weder den Zugang zum Meldekanal noch eine hinterlegte Kontaktstelle – und die 24-Stunden-Frist läuft trotzdem. Noch unsicher, ob Sie betroffen sind? In 2 Minuten prüfen.
Was die NIS2-Meldepflicht regelt
Artikel 23 der NIS2-Richtlinie verpflichtet wesentliche und wichtige Einrichtungen, erhebliche Sicherheitsvorfälle unverzüglich dem zuständigen Computer-Notfallteam (CSIRT) bzw. der zuständigen Behörde zu melden. Österreich hat das in § 34 NISG 2026 umgesetzt, Deutschland in § 32 BSIG. Beide Gesetze folgen demselben Muster: ein dreistufiges Verfahren mit festen Fristen, Mindestinhalten und einer zusätzlichen Pflicht, betroffene Kunden zu informieren.
Der Zweck ist nicht Bestrafung, sondern Lagebild: Das CSIRT soll früh erfahren, dass ein Angriff läuft, um andere Unternehmen warnen und den Betroffenen Unterstützung anbieten zu können. Deshalb gilt für die erste Meldung ausdrücklich „Schnelligkeit vor Vollständigkeit“ – eine unvollständige Frühwarnung ist besser als eine verspätete.
Wann ist ein Sicherheitsvorfall „erheblich“?
Nicht jeder Phishing-Versuch und nicht jede blockierte Malware muss gemeldet werden. Meldepflichtig ist ein Vorfall, wenn eine von zwei Bedingungen erfüllt ist:
- Er hat schwerwiegende Betriebsstörungen oder finanzielle Verluste für das Unternehmen verursacht oder kann sie verursachen.
- Er hat andere natürliche oder juristische Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt oder kann sie beeinträchtigen.
Entscheidend ist das Wort kann: Die Meldepflicht greift bereits, wenn ein erheblicher Schaden wahrscheinlich ist – nicht erst, wenn er eingetreten ist. Ein Ransomware-Befall, bei dem noch unklar ist, ob Daten abgeflossen sind, ist deshalb in aller Regel meldepflichtig.
Für Anbieter digitaler Dienste – Cloud, Rechenzentren, Managed Service Provider, DNS, Online-Marktplätze – konkretisiert die Durchführungsverordnung (EU) 2024/2690 die Schwelle mit harten Kriterien, zum Beispiel: finanzieller Schaden ab 500.000 Euro oder 5 % des Jahresumsatzes, Abfluss von Geschäftsgeheimnissen, Tod oder erhebliche Gesundheitsschäden einer Person, böswilliger unbefugter Zugriff mit schwerwiegender Betriebsstörung oder wiederholte Vorfälle mit derselben Ursache innerhalb von sechs Monaten. Auch Unternehmen anderer Sektoren nutzen diese Kriterien in der Praxis als Orientierung für ihre interne Bewertung.
Faustregel für die Bewertung
Stellen Sie sich drei Fragen: Steht ein Dienst oder eine Produktion still oder droht das? Sind Daten von Kunden, Partnern oder Mitarbeitenden betroffen? Steckt ein Angreifer dahinter? Zweimal „Ja“ – oder einmal „Ja“ mit großer Tragweite – bedeutet: melden. Dokumentieren Sie die Bewertung in jedem Fall, auch wenn Sie sich gegen eine Meldung entscheiden.
Wohin wird gemeldet? Österreich und Deutschland im Vergleich
| 🇦🇹 Österreich (NISG 2026) | 🇩🇪 Deutschland (BSIG) | |
|---|---|---|
| Rechtsgrundlage | § 34 NISG 2026 | § 32 BSIG (NIS2UmsuCG) |
| Empfänger der Meldung | Zuständiges CSIRT; übergangsweise das nationale CSIRT CERT.at | Bundesamt für Sicherheit in der Informationstechnik (BSI) |
| Meldekanal | NIS2-Meldeplattform unter nis2.cert.at | BSI-Portal (Melde- und Informationsportal), Zugang über „Mein Unternehmenskonto“ (MUK) |
| Aufsichtsbehörde | Cybersicherheitsbehörde im Bundesministerium für Inneres | BSI |
| Registrierung vorab | Über das Unternehmensserviceportal (USP), 1. Okt. – 31. Dez. 2026 | Über das BSI-Portal mit ELSTER-Organisationszertifikat, binnen 3 Monaten ab Betroffenheit (Frist 6. März 2026, Nachfrist 31. Juli 2026 – abgelaufen) |
| Meldeverstoß | Regulärer Bußgeldrahmen: bis 10 Mio. € / 2 % bzw. 7 Mio. € / 1,4 % | Bis 500.000 € zusätzlich zum regulären Bußgeldrahmen |
Wichtig für Unternehmen, die in beiden Ländern tätig sind: Zuständig ist grundsätzlich der Mitgliedstaat, in dem die Einrichtung ihre Hauptniederlassung hat. Grenzüberschreitende Auswirkungen müssen aber bereits in der Frühwarnung angegeben werden, damit die Behörden die Partner im anderen Land informieren können.
Der Meldeprozess in drei Stufen
Die Fristen laufen ab dem Zeitpunkt, an dem das Unternehmen Kenntnis vom erheblichen Vorfall erlangt – nicht ab dem Zeitpunkt des Angriffs. Kenntnis kann auch über einen Dienstleister oder Lieferanten entstehen; die Uhr startet dann mit dessen Information an Sie.
- Stufe 1 · binnen 24 StundenFrühwarnungEine kurze Erstmeldung, die vor allem zwei Fragen beantwortet: Besteht der Verdacht auf eine rechtswidrige oder böswillige Handlung (also einen Angriff statt eines technischen Fehlers)? Und könnte der Vorfall grenzüberschreitende Auswirkungen haben? Dazu kommen Basisangaben: wer meldet, welches Unternehmen, was ist passiert, seit wann, welche Dienste sind betroffen, ist der Vorfall unter Kontrolle, Kontaktdaten für Rückfragen. Unklare Punkte dürfen offen bleiben – sie werden in Stufe 2 nachgereicht.
- Stufe 2 · binnen 72 StundenVorfallsmeldungAktualisiert die Frühwarnung und liefert eine erste Bewertung von Schweregrad und Auswirkungen: betroffene Systeme und Daten, Zahl der betroffenen Nutzer oder Kunden, voraussichtliche Dauer, bisher ergriffene Gegenmaßnahmen sowie – soweit vorhanden – Kompromittierungsindikatoren (IoCs) wie Angreifer-IP-Adressen, Malware-Hashes oder Phishing-Domains, damit andere Unternehmen sich schützen können. Vertrauensdiensteanbieter müssen diese Stufe schon nach 24 Stunden abgeben.
- Auf Ersuchen · jederzeitZwischenberichtDas CSIRT bzw. das BSI kann während des laufenden Vorfalls Zwischenberichte über relevante Statusaktualisierungen anfordern. Im Gegenzug erhält das Unternehmen eine Rückmeldung: In Österreich reagiert das CSIRT innerhalb von 24 Stunden mit Hinweisen und Unterstützung, das BSI bestätigt den Eingang jeder Meldung innerhalb von 24 Stunden.
- Stufe 3 · spätestens 1 Monat nach Stufe 2AbschlussberichtEnthält die ausführliche Beschreibung des Vorfalls inklusive Schweregrad und Auswirkungen, die Art der Bedrohung und die Grundursache (z. B. Phishing-Mail, ungepatchte Schwachstelle, kompromittierter Lieferant), die ergriffenen und laufenden Abhilfemaßnahmen sowie eventuelle grenzüberschreitende Auswirkungen. Dauert der Vorfall zu diesem Zeitpunkt noch an, ist stattdessen ein Fortschrittsbericht fällig und der Abschlussbericht folgt einen Monat nach Bewältigung.
Was konkret in die Meldung gehört – Checkliste
Die Meldeformulare von CERT.at und BSI fragen im Kern dieselben Informationen ab. Wer die folgenden Punkte im Vorfeld vorbereitet, füllt die Frühwarnung in wenigen Minuten aus:
- Stammdaten der Einrichtung: Firmenname, Sektor und Einstufung (wesentlich/wichtig), Registrierungsnummer bzw. Kennung aus der Registrierung.
- Meldende Person und Kontaktstelle: Name, Funktion, Telefon und E-Mail einer rund um die Uhr erreichbaren Ansprechperson – idealerweise die bei der Registrierung hinterlegte Kontaktstelle.
- Zeitpunkte: Wann wurde der Vorfall entdeckt? Wann hat er vermutlich begonnen? Wann wurde die Erheblichkeit festgestellt (Start der 24-Stunden-Frist)?
- Art des Vorfalls: Ransomware, Datenabfluss, DDoS, kompromittiertes Konto, Lieferkettenangriff, Ausfall – und ob ein böswilliger Ursprung vermutet wird.
- Betroffene Dienste, Systeme und Daten: Welche Geschäftsprozesse stehen still, welche Standorte, wie viele Nutzer oder Kunden sind betroffen, sind personenbezogene Daten involviert?
- Auswirkungen: Betriebsunterbrechung (Dauer, Umfang), geschätzter finanzieller Schaden, Auswirkungen auf Dritte, grenzüberschreitende Auswirkungen.
- Status und Maßnahmen: Ist der Vorfall eingedämmt? Welche Sofortmaßnahmen wurden ergriffen (Netztrennung, Passwort-Resets, Wiederherstellung aus Backup)?
- Technische Indikatoren: IP-Adressen, Domains, Datei-Hashes, betroffene Schwachstellen (CVE), Angreifergruppe falls bekannt – spätestens für die 72-Stunden-Meldung.
- Weitere Meldungen: Wurde bereits die Datenschutzbehörde (DSGVO), die Polizei oder eine Cyber-Versicherung informiert?
Parallele Pflichten: Kunden, Datenschutz, Strafverfolgung
Empfänger der Dienste informieren
Beeinträchtigt ein erheblicher Vorfall die Erbringung Ihrer Dienste, müssen Sie Ihre Kunden unverzüglich informieren – und ihnen, soweit möglich, praktische Abhilfemaßnahmen nennen, die sie selbst ergreifen können (etwa Passwörter ändern, Zugänge sperren, auf alternative Kanäle ausweichen). Bei einer erheblichen Cyberbedrohung, die noch nicht zum Vorfall geworden ist, kann die Behörde ebenfalls anordnen, Kunden zu warnen.
DSGVO läuft parallel
Sind personenbezogene Daten betroffen, gilt zusätzlich Art. 33 DSGVO: Meldung an die Datenschutzbehörde binnen 72 Stunden und bei hohem Risiko Information der Betroffenen. Die NIS2-Meldung ersetzt diese Pflicht nicht – beide Meldungen sind getrennt abzugeben. Ein guter Meldeprozess deckt daher beide Stränge mit denselben Grunddaten ab.
Anzeige und Versicherung
Eine Strafanzeige ist nach NIS2 nicht verpflichtend, aber bei Erpressung oder Datendiebstahl sinnvoll; Cyber-Versicherungen verlangen in der Regel eine unverzügliche Schadensmeldung. Beides sollte im Meldeprozess als Punkt vorgesehen sein, damit es im Stress nicht untergeht.
Die Registrierung: Pflicht vor dem ersten Vorfall
Die Registrierung ist die Grundlage des gesamten Meldeverfahrens. Sie stellt sicher, dass die Behörde weiß, welche Einrichtungen unter das Gesetz fallen, wie sie zu erreichen sind und wer für sie melden darf. Beide Länder verlangen dabei ähnliche Angaben:
- Name, Anschrift und Sektor bzw. Teilsektor der Einrichtung sowie die Einstufung als wesentliche oder wichtige Einrichtung,
- eine Kontaktstelle mit E-Mail-Adresse und Telefonnummer, die für die Behörde und das CSIRT jederzeit erreichbar ist,
- die vom Unternehmen genutzten öffentlichen IP-Adressbereiche,
- die EU-Mitgliedstaaten, in denen Dienste erbracht werden.
Österreich: Die Registrierung erfolgt elektronisch über das Unternehmensserviceportal (USP) und ist zwischen 1. Oktober und 31. Dezember 2026 vorzunehmen; wer später in den Anwendungsbereich fällt, hat ab diesem Zeitpunkt drei Monate Zeit. Ein Verstoß kostet bis zu 50.000 Euro, im Wiederholungsfall bis zu 100.000 Euro. Für die Vorfallsmeldung selbst betreibt CERT.at die NIS2-Meldeplattform – richten Sie den Zugang und die dort hinterlegten Kontaktpersonen unmittelbar nach der Registrierung ein.
Deutschland: Die Registrierung nach § 33 BSIG läuft zweistufig: zuerst ein Konto bei „Mein Unternehmenskonto“ (MUK) mit ELSTER-Organisationszertifikat, dann die Registrierung der Einrichtung im BSI-Portal, das seit 6. Januar 2026 freigeschaltet ist. Über dasselbe Portal werden anschließend Sicherheitsvorfälle gemeldet. Mehrere Mitarbeitende können als Meldeberechtigte hinterlegt werden. Wer betroffen ist und noch fehlt, sollte die Registrierung sofort nachholen – Verstöße sind mit bis zu 500.000 Euro bußgeldbewehrt.
Änderungen der registrierten Angaben – etwa eine neue Kontaktperson oder neue IP-Bereiche – sind in beiden Ländern zeitnah nachzumelden. Ein veralteter Kontakt ist im Ernstfall genauso problematisch wie eine fehlende Registrierung.
So bauen KMU einen funktionierenden Meldeprozess auf
24 Stunden sind kurz, wenn gleichzeitig Systeme wiederhergestellt, Kunden beruhigt und Entscheidungen getroffen werden müssen. Der Prozess muss deshalb vor dem Vorfall stehen:
- Registrierung und Zugänge erledigen: USP bzw. BSI-Portal, Meldeplattform von CERT.at, Kontaktstelle hinterlegen, Zugangsdaten sicher und offline verfügbar ablegen – ein Angreifer, der Ihr Active Directory verschlüsselt, verschlüsselt sonst auch den Zugang zur Meldung.
- Rollen festlegen: Wer erkennt (IT/Dienstleister), wer bewertet die Erheblichkeit (IT-Sicherheitsverantwortlicher), wer entscheidet und unterschreibt die Meldung (Geschäftsführung)? Mit Stellvertretung für Urlaub und Wochenende.
- Eskalationszeiten definieren: Zum Beispiel Triage innerhalb von 4 Stunden, Bewertung innerhalb von 12 Stunden, Entscheidung der Geschäftsführung spätestens nach 18 Stunden – so bleibt Puffer für die Frühwarnung.
- Vorlagen vorbereiten: Ausgefüllte Stammdaten, Textbausteine für Frühwarnung, Kundeninformation und DSGVO-Meldung, Checkliste der benötigten Angaben (siehe oben).
- Dienstleister vertraglich einbinden: IT-Dienstleister und Cloud-Anbieter müssen Sie unverzüglich über Vorfälle informieren, die Ihre Systeme betreffen – sonst läuft Ihre Frist, ohne dass Sie es wissen. Ein Dienstleister darf die Meldung im Auftrag abgeben, die Verantwortung bleibt aber beim Unternehmen.
- Dokumentation ab Minute eins: Zeitstrahl mit Entscheidungen, Beweissicherung (Logs, Snapshots), Erheblichkeitsbewertung – auch bei Vorfällen, die letztlich nicht gemeldet werden.
- Üben: Einmal jährlich ein Planspiel „Ransomware am Freitagabend“: Findet das Team die Zugangsdaten, kennt es den Ablauf, schafft es die Frühwarnung in 24 Stunden? Mitarbeitende, die Vorfälle schnell und ohne Angst vor Schuldzuweisung melden, sind dabei der wichtigste Faktor – Awareness-Schulungen verkürzen die Zeit bis zur Kenntnis messbar.
Strafen bei Meldeverstößen
Verspätete, unterlassene oder unvollständige Meldungen fallen in den regulären Bußgeldrahmen: bis 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes für wesentliche, bis 7 Mio. Euro oder 1,4 % für wichtige Einrichtungen. Deutschland sieht für Melde- und Registrierungsverstöße zusätzlich Bußgelder bis 500.000 Euro vor. Und weil das Leitungsorgan die Umsetzung der Maßnahmen überwachen muss, kann ein systematisch fehlender Meldeprozess auch die persönliche Haftung der Geschäftsführung auslösen.
Notfall-Datenbank und Awareness in einer Plattform
Sentrivo liefert KMU eine Notfall-Datenbank mit Schritt-für-Schritt-Abläufen für den Ernstfall – inklusive Meldefristen, Checklisten und Ansprechstellen – und schult Mitarbeitende wöchentlich, damit Vorfälle früh erkannt und sofort gemeldet werden. Ab wenigen Euro pro Mitarbeiter und Monat.
Häufige Fragen zur NIS2-Meldepflicht
Welche Fristen gelten bei der NIS2-Meldepflicht?
Ein erheblicher Sicherheitsvorfall ist dreistufig zu melden: Frühwarnung innerhalb von 24 Stunden nach Kenntnis, Vorfallsmeldung mit erster Bewertung innerhalb von 72 Stunden und Abschlussbericht spätestens einen Monat nach der Vorfallsmeldung. Dauert der Vorfall dann noch an, ist ein Fortschrittsbericht und nach der Bewältigung ein Abschlussbericht innerhalb eines Monats vorzulegen. Vertrauensdiensteanbieter müssen die Vorfallsmeldung bereits nach 24 Stunden abgeben.
Was ist ein erheblicher Sicherheitsvorfall nach NIS2?
Ein Sicherheitsvorfall ist erheblich, wenn er schwerwiegende Betriebsstörungen oder finanzielle Verluste für das Unternehmen verursacht hat oder verursachen kann, oder wenn er andere natürliche oder juristische Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann. Für Anbieter digitaler Dienste wie Cloud, Rechenzentren, DNS oder Managed Services konkretisiert die EU-Durchführungsverordnung 2024/2690 dies mit Schwellenwerten, etwa einem finanziellen Schaden ab 500.000 Euro oder 5 % des Jahresumsatzes.
Wohin melden österreichische Unternehmen einen NIS2-Sicherheitsvorfall?
In Österreich ist die Meldung an das zuständige Computer-Notfallteam (CSIRT) zu richten, übergangsweise an das nationale CSIRT CERT.at über die NIS2-Meldeplattform unter nis2.cert.at. Die Cybersicherheitsbehörde im Bundesministerium für Inneres ist die zentrale Aufsichtsbehörde. Voraussetzung ist die vorherige Registrierung über das Unternehmensserviceportal (USP) zwischen 1. Oktober und 31. Dezember 2026.
Wohin melden deutsche Unternehmen einen NIS2-Sicherheitsvorfall?
In Deutschland werden erhebliche Sicherheitsvorfälle nach § 32 BSIG an das Bundesamt für Sicherheit in der Informationstechnik (BSI) über das BSI-Portal gemeldet. Der Zugang setzt ein Konto bei „Mein Unternehmenskonto“ (MUK) mit ELSTER-Organisationszertifikat und die abgeschlossene Registrierung der Einrichtung nach § 33 BSIG voraus. Das BSI bestätigt den Eingang innerhalb von 24 Stunden.
Muss man sich vor einem Vorfall bei der Behörde registrieren?
Ja. Wesentliche und wichtige Einrichtungen müssen sich unabhängig von einem Vorfall registrieren – in Österreich zwischen 1. Oktober und 31. Dezember 2026 über das USP, in Deutschland innerhalb von drei Monaten nach Eintritt der Betroffenheit über das BSI-Portal (die Frist für bereits betroffene Unternehmen ist abgelaufen). Ohne Registrierung fehlen im Ernstfall Zugang und Kontaktstelle für den Meldekanal – und die 24-Stunden-Frist läuft trotzdem.
Welche Strafen drohen bei einem Verstoß gegen die Meldepflicht?
Verstöße gegen die Meldepflicht fallen in den regulären Bußgeldrahmen: bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes für wesentliche Einrichtungen, bis zu 7 Mio. Euro oder 1,4 % für wichtige Einrichtungen. In Deutschland sind Melde- und Registrierungsverstöße zusätzlich mit bis zu 500.000 Euro bußgeldbewehrt; in Österreich drohen bei Registrierungsverstößen bis zu 50.000 Euro, im Wiederholungsfall bis zu 100.000 Euro.