Ein Cyberangriff – und die Uhr läuft. §32 BSIG schreibt eine dreistufige Meldepflicht für erhebliche Sicherheitsvorfälle vor: Frühwarnung innerhalb von 24 Stunden, Folgemeldung nach 72 Stunden, Abschlussbericht nach einem Monat. Wer keine fertige Vorlage hat, verliert wertvolle Zeit.
Wann ist ein Vorfall „erheblich" im Sinne von §32 BSIG?
Das Gesetz definiert einen erheblichen Sicherheitsvorfall als Ereignis, das:
- die Erbringung von Diensten erheblich gestört hat oder stören könnte
- zu erheblichen finanziellen Verlusten für die betroffene Einrichtung geführt hat
- natürliche oder juristische Personen erheblich beeinträchtigt hat (Datenverlust, Betriebsausfall)
In der Praxis zählen dazu: Ransomware-Angriffe, DDoS mit Dienstausfall über 4 Stunden, Datenpannen mit personenbezogenen Daten, kompromittierte Admin-Zugänge und Angriffe auf kritische Produktionssysteme. Die ENISA Threat Landscape 2024 zeigt, dass Ransomware dabei die häufigste Ursache ist.
Der dreistufige Meldeprozess im Detail
Stufe 1 – Frühwarnung (binnen 24 Stunden): Grundlegende Information an das BSI, ob ein Verdacht auf einen vorsätzlichen Angriff besteht und ob grenzüberschreitende Auswirkungen möglich sind. Keine vollständige Analyse erforderlich.
Stufe 2 – Erstmeldung (binnen 72 Stunden): Erste Bewertung: Art des Vorfalls, betroffene Systeme, vorläufige Auswirkungen, eingeleitete Gegenmaßnahmen.
Stufe 3 – Abschlussbericht (nach 1 Monat): Vollständige Beschreibung, Ursachenanalyse (Root Cause), umgesetzte Maßnahmen, Lessons Learned.
Das BSI stellt das Meldeformular auf seiner Website bereit. Intern brauchen Sie aber eigene Prozesse und Vorlagen, um die Meldung korrekt und fristgerecht auszufüllen.
Was ohne fertige Vorlage schiefgeht
In einer Krisensituation sind IT-Teams mit der Eindämmung beschäftigt. Wer dann die Meldeinhalte erst zusammensuchen muss – Systemnamen, Zeitstempel, Betroffenenumfang, Kontaktpersonen – riskiert die 24-Stunden-Frist zu verpassen. Bußgelder nach §65 BSIG können bis zu 10 Mio. € betragen.
Unser Incident Reporting Kit
Das NIS2Have Incident Reporting Kit macht Sie meldereif – auch wenn Sie gerade unter Druck stehen:
- BSI-Meldeformular-Vorlage für alle 3 Stufen (vorausgefüllte Felder, nur Lücken ausfüllen)
- Incident-Response-Checkliste (erste 24 Stunden – Schritt für Schritt)
- Vorfallsprotokoll-Vorlage für interne Dokumentation
- Kommunikationsvorlagen für Kunden, Management und BSI
- Root-Cause-Analyse-Template für den 30-Tage-Bericht
- Schwellenwert-Entscheidungsbaum: Ist der Vorfall meldepflichtig?