Im Ernstfall zählen Stunden. Das NISG 2026 gibt für erhebliche Sicherheitsvorfälle ein dreistufiges Meldeverfahren vor – und die erste Frist beginnt, sobald der Vorfall bekannt wird, nicht wenn er verstanden ist.
- 24 Stunden: Frühwarnung ab Kenntnis eines erheblichen Vorfalls
- 72 Stunden: Vorfallmeldung mit erster Bewertung
- 1 Monat: Abschlussbericht
- Empfänger: das zuständige CSIRT, das an die Behörde weiterleitet
Die drei Meldestufen
Hinweis auf einen erheblichen Vorfall – inklusive Einschätzung, ob er auf rechtswidrige oder böswillige Handlungen zurückgeht oder grenzüberschreitende Auswirkungen haben könnte.
Aktualisierung mit erster Bewertung: Schweregrad, Auswirkungen und, soweit verfügbar, Kompromittierungsindikatoren.
Ausführliche Beschreibung, Art der Bedrohung und Ursache, ergriffene Abhilfemaßnahmen, grenzüberschreitende Auswirkungen.
Dauert der Vorfall noch an, ist statt des Abschlussberichts ein Fortschrittsbericht fällig. Die Behörde kann zudem Zwischenberichte anfordern.
Wann ist ein Vorfall „erheblich“?
Meldepflichtig sind nicht alle Vorfälle, sondern erhebliche. Ein Vorfall gilt vor allem dann als erheblich, wenn er
- schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste verursacht hat oder verursachen kann, oder
- andere Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann.
Für digitale Anbieter wie Cloud-, Rechenzentrums- oder Managed-Service-Provider konkretisiert die Durchführungsverordnung (EU) 2024/2690 die Schwellen.
Parallele Meldepflichten
Ein Vorfall löst oft mehrere Meldungen aus – mit unterschiedlichen Empfängern und Fristen:
- NISG 2026: an das zuständige CSIRT
- DSGVO: bei Verletzung des Schutzes personenbezogener Daten binnen 72 Stunden an die Datenschutzbehörde
- DORA: für Finanzunternehmen eigenes Meldeverfahren an die Finanzaufsicht
Das NISG 2026 sieht keine Doppelsanktion vor, wenn derselbe Verstoß bereits nach der DSGVO geahndet wird. Die Meldungen selbst sind dennoch getrennt zu erbringen.
Voraussetzungen, damit 24 Stunden reichen
- klare Kriterien, wer einen Vorfall als erheblich einstuft – und wer vertritt
- vorbereitete Meldewege und Zugänge, bevor der Ernstfall eintritt
- eingebundene Dienstleister, die Vorfälle unverzüglich weitergeben
- geübte Abläufe: ein Plan, der nie getestet wurde, hält selten die erste Frist
Fazit
Die Meldepflicht gilt ab dem 1. Oktober 2026 ohne Übergangsfrist. Sie ist weniger eine Frage des Formulars als der Organisation: Wer im Vorfall erst klären muss, wer entscheidet, verliert die entscheidenden Stunden.
Häufige Fragen
Wie schnell muss ein Sicherheitsvorfall nach NIS2 gemeldet werden?
An wen melde ich einen Vorfall nach dem NISG 2026?
Muss ich zusätzlich nach DSGVO melden?
Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Stand: 23. September 2026.
Meldefähig, bevor es ernst wird
Wir bauen mit Ihnen Incident-Response- und Meldeprozesse auf und üben sie realistisch.
Cyber Security