NIS2-Meldepflichten bei Vorfällen: Der vollständige Zeitplan über 24 Stunden, 72 Stunden und 30 Tage
Artikel 23 der NIS2-Richtlinie schreibt nach der Entdeckung eines erheblichen Vorfalls drei verschiedene Meldestufen vor. Jede hat andere Anforderungen, unterschiedliche Detailtiefen und dieselben unerbittlichen Fristen. Hier erfahren Sie genau, was jede Stufe verlangt.
24 Stunden
Ab dem Moment, in dem Sie Kenntnis von einem erheblichen Vorfall erlangen
Frühwarnmeldung
Ihre erste obligatorische Meldung an das zuständige CSIRT oder die zuständige Behörde. Dies ist kein vollständiger Vorfallbericht , sondern eine frühzeitige Warnung, die eine koordinierte Reaktion in der gesamten EU ermöglichen soll.
- •Geben Sie an, ob der Vorfall vermutlich durch rechtswidrige oder böswillige Handlungen verursacht wurde
- •Kennzeichnen Sie mögliche grenzüberschreitende Auswirkungen, um die Koordination zwischen den Mitgliedstaaten auszulösen
- •Reichen Sie die Meldung beim national benannten CSIRT ein , das je nach Mitgliedstaat und Sektor variiert
Die Herausforderung mehrerer Einheiten
Tochtergesellschaften in mehreren Mitgliedstaaten können gleichzeitige Meldungen an verschiedene CSIRTs erfordern , jedes mit unterschiedlichen Portalen und Formaten , innerhalb desselben 24-Stunden-Fensters.
NIS2-Richtlinie (EU) 2022/2555, Artikel 23(4)(a)
72 Stunden
Ab dem Moment, in dem Sie Kenntnis vom erheblichen Vorfall erlangt haben
Vorfallmeldung
Eine detailliertere Aktualisierung, die auf Ihrer Frühwarnung aufbaut. Hier wird technische Tiefe entscheidend , Ihre Behörde erwartet eine erste Bewertung, auf deren Grundlage sie handeln kann.
- •Aktualisieren Sie die in der Frühwarnung gemachten Angaben mit allen neuen Erkenntnissen
- •Fügen Sie eine erste Bewertung von Schweregrad, Ausmass der Auswirkungen und Kompromittierungsindikatoren bei
- •Dokumentieren Sie betroffene Systeme, Dienste sowie die geschätzte Anzahl betroffener Benutzer oder Einheiten
Woran die meisten Organisationen scheitern
Ohne vordefinierte Abläufe verbringen Teams die ersten 48 Stunden damit, festzulegen, wer wofür zuständig ist , und es bleiben kaum 24 Stunden, um eine Bewertung zu erstellen, die den regulatorischen Standards genügt.
NIS2-Richtlinie (EU) 2022/2555, Artikel 23(4)(b)
30 Tage
Ab der Einreichung Ihrer 72-Stunden-Vorfallmeldung
Abschliessender Vorfallbericht
Der umfassende, detaillierte Bericht, der Teil Ihrer dauerhaften Compliance-Akte wird. Auf diesen werden sich die Aufsichtsbehörden bei Durchsetzungsmassnahmen und Audits beziehen.
- •Detaillierte Beschreibung des Vorfalls einschliesslich Schweregrad und vollständiger Bewertung der Auswirkungen
- •Ursachenanalyse: die Art der Bedrohung oder Schwachstelle, die den Vorfall wahrscheinlich ausgelöst hat
- •Angewandte und laufende Massnahmen zur Schadensbegrenzung sowie Dokumentation grenzüberschreitender Auswirkungen
Ihr Moment der Audit-Bereitschaft
Organisationen mit strukturierten Vorfall-Abläufen erstellen diesen Bericht in wenigen Stunden. Wer auf Ad-hoc-Prozesse angewiesen ist, verbringt Wochen damit, Ereignisse aus E-Mail-Verläufen und Chat-Protokollen zu rekonstruieren.
NIS2-Richtlinie (EU) 2022/2555, Artikel 23(4)(d-e)
Sind Sie sich nicht sicher, ob Ihre Organisation gemäss NIS2 als wesentliche oder wichtige Einheit gilt , oder welche CSIRTs Sie benachrichtigen müssen? Unsere Checkliste deckt die Klassifizierung von Einheiten, die Meldekontakte je Mitgliedstaat und einen schrittweisen Ablauf für jede Meldestufe ab.
Laden Sie die kostenlose NIS2-Checkliste zur Meldung von Vorfällen herunter200+
Eingesparte Stunden bei der Compliance-Dokumentation
Medtec gewann während der ISO-27001-Vorbereitung über 200 Stunden zurück, indem manuelle Dokumentationsabläufe durch die automatisierte Erstellung von Compliance-Nachweisen ersetzt wurden.
60%
Reduktion des administrativen Compliance-Aufwands
Ein Flugzeughersteller erreichte innerhalb von 6 Monaten eine Reduktion des administrativen Compliance-Aufwands um 60 % , dank planbarer, an Einheiten orientierter Preisgestaltung statt Kostenfallen pro Nutzer.
3 Mte
Vorsprung im Zeitplan bei ISO 27001
Medtec erreichte die Audit-Bereitschaft drei Monate vor dem ursprünglichen Zeitplan, dank der automatisierten Nachweispakete und Compliance-Dashboards von Priverion.
Warum Mid-Market-Teams OneTrust für Priverion verlassen
Sie sollten weder einen Enterprise-Verkaufszyklus noch ein sechsstelliges Budget benötigen, um den Datenschutz in Ihrer Gruppe zu verwalten. So sieht der Vergleich tatsächlich aus, wenn man das Marketing weglässt.
Die typische Enterprise-Plattform
Was Sie gewohnt sind
Preisgestaltung pro Nutzer und pro Modul
Die Kosten explodieren jedes Mal, wenn Sie eine Tochtergesellschaft, einen Nutzer oder ein Modul hinzufügen. Budgets werden bereits im ersten Jahr unberechenbar.
In den USA gehostete Infrastruktur
Datenverarbeitung unter US-amerikanischer Gerichtsbarkeit. Nach Schrems II führt dies bei jeder Bewertung einer grenzüberschreitenden Übermittlung zu rechtlichem Kopfzerbrechen.
Funktionsüberladung
ESG-Module, Ethik-Hotlines, Cookie-Einwilligung und Hunderte von Konnektoren, die Sie nie konfigurieren werden. Sie zahlen für alles und nutzen nur einen Bruchteil.
Monatelange Implementierung
Dedizierte Implementierungsteams, individuelle Beratungsmandate und ein 6-monatiger Zeitplan, bevor Sie einen Mehrwert sehen.
Komplexität erfordert Berater
Die Oberfläche setzt voraus, dass Sie ein dediziertes Team für den Datenschutzbetrieb haben. Die meisten Datenschutzbeauftragten im Mid-Market tragen bereits drei Hüte.
Priverion
Wie es aussehen sollte
Planbare, unternehmensbasierte Preisgestaltung
Preisgestaltung basierend auf der Anzahl der Einheiten und der Unternehmensgrösse , nicht pro Nutzer oder pro Modul. Ihr CFO erhält eine Zahl, auf die er sich verlassen kann.
In der Schweiz entwickelt, in der Schweiz gehostet
Die gesamte Datenverarbeitung erfolgt innerhalb der Schweizer Infrastruktur. Europäische Datenresidenz garantiert. In einer Welt nach Schrems II ist dies keine Funktion , sondern eine rechtliche Anforderung.
Speziell für den Datenschutz entwickelt
Verarbeitungsverzeichnis, DSFA, Betroffenenanfragen, Lieferantenrisiko, Vorfallmanagement, KI-Register , alles, was ein Datenschutzprogramm benötigt. Nichts, was es nicht braucht. Wir decken weder ESG, Ethik-Hotlines noch Cookie-Einwilligung ab , und das ganz bewusst.
Einsatzbereit in Wochen, nicht in Monaten
Ein Flugzeughersteller erreichte in den ersten 6 Monaten eine Reduktion des administrativen Compliance-Aufwands um 60 % , inklusive Implementierung.
Flugzeughersteller, erste 6 Monate nach der Einführung
Entwickelt für den Datenschutzbeauftragten, der drei Hüte trägt
KI-gestützte Entwürfe und automatisierte Rezertifizierung bedeuten, dass sich Ihr Team auf strategische Datenschutzarbeit konzentriert , statt Geschäftsbereichen für Tabellen-Aktualisierungen hinterherzulaufen.
Enterprise-Niveau ohne Enterprise-Komplexität. Darum geht es.
Buchen Sie eine 30-minütige EinführungLaden Sie die NIS2-Checkliste zur Meldung von Vorfällen herunter
Ein schrittweises PDF, das die Meldepflichten über 24 Stunden, 72 Stunden und 30 Tage abdeckt , inklusive Leitfaden zur Klassifizierung von Einheiten, CSIRT-Kontaktverzeichnissen je Mitgliedstaat und vorgefertigten internen Workflow-Vorlagen, die Ihr Team sofort einsetzen kann.
Das ist enthalten:
- •Vollständiger Zeitplan mit den erforderlichen Feldern für jede Meldestufe
- •Entscheidungsbaum zur Klassifizierung von wesentlichen vs. wichtigen Einheiten
- •CSIRT-Meldekontakte und -Portale je EU-Mitgliedstaat
- •Vorlage für den internen Eskalations-Workflow bei Gruppen mit mehreren Einheiten
- •Vorlage zur Bewertung grenzüberschreitender Auswirkungen
- •Struktur des abschliessenden 30-Tage-Berichts mit Formulierungsbeispielen
Kostenloses PDF , keine vertriebliche Nachverfolgung, ausser Sie wünschen es. Ihre Daten werden in der Schweiz nach Schweizer Datenschutzrecht verarbeitet.
NIS2-Meldung von Vorfällen: Ihre Fragen beantwortet
Die häufigsten Fragen, die wir von Compliance-Verantwortlichen und CISOs hören, die sich auf die NIS2-Meldepflichten bei Vorfällen vorbereiten.
Was gilt gemäss NIS2 als «erheblicher Vorfall»?
Artikel 23(3) definiert einen erheblichen Vorfall als einen, der eine schwerwiegende Betriebsstörung der Dienste oder finanzielle Verluste verursacht hat oder verursachen kann oder der andere natürliche oder juristische Personen durch beträchtliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann. Die Schwelle ist bewusst weit gefasst , im Zweifelsfall melden. Eine Untermeldung birgt ein weitaus grösseres regulatorisches Risiko als eine Übermeldung.
Wann beginnt die 24-Stunden-Uhr zu laufen?
Die Uhr beginnt in dem Moment zu laufen, in dem Ihre Organisation Kenntnis vom erheblichen Vorfall erlangt , nicht in dem Moment, in dem er eingetreten ist. «Kenntnis» wird weit ausgelegt: Wenn Ihre Überwachungssysteme eine Anomalie erkannt haben, die ein vernünftiges Sicherheitsteam untersucht hätte, hat die Uhr möglicherweise bereits begonnen. Deshalb sind automatisierte Erkennungs- und Alarmierungsabläufe entscheidend.
An wen melden wir , und variiert das je nach Land?
Ja. Jeder EU-Mitgliedstaat benennt sein eigenes CSIRT (Computer Security Incident Response Team) oder seine zuständige Behörde. Für Organisationen mit mehreren Einheiten, die in mehreren Mitgliedstaaten tätig sind, bedeutet dies, dass Sie möglicherweise Meldungen an mehrere verschiedene Behörden einreichen müssen , jede mit unterschiedlichen Portalen, Formaten und Sprachanforderungen , innerhalb desselben 24-Stunden-Fensters. Unsere Checkliste enthält ein Verzeichnis der CSIRT-Kontakte je Mitgliedstaat.
Was passiert, wenn wir die 24-Stunden-Frist verpassen?
NIS2 ermächtigt die Aufsichtsbehörden, gegen wesentliche Einheiten Bussen von bis zu 10 Millionen Euro oder 2 % des gesamten weltweiten Jahresumsatzes (je nachdem, welcher Betrag höher ist) zu verhängen. Wichtige Einheiten müssen mit Bussen von bis zu 7 Millionen Euro oder 1,4 % des Umsatzes rechnen. Über Bussen hinaus können Leitungsorgane persönlich haftbar gemacht werden , NIS2 Artikel 20 nimmt die oberste Führungsebene ausdrücklich in die Verantwortung, die Einhaltung der Risikomanagement- und Meldepflichten sicherzustellen.
Wie verhält sich die NIS2-Meldung von Vorfällen zur DSGVO-Meldung von Verletzungen?
Es handelt sich um separate Pflichten mit unterschiedlichen Auslösern, Fristen und Behörden. Ein einziger Vorfall kann beide auslösen: die 72-Stunden-Meldung der DSGVO an die Datenschutzbehörden (sofern Personendaten betroffen sind) und die 24-Stunden-Frühwarnung der NIS2 an das CSIRT (sofern Dienste gestört sind). Ihr Ablauf zur Reaktion auf Vorfälle muss beide parallel handhaben , deshalb sind integrierte Plattformen für das Vorfallmanagement so wichtig.
Unterstützt Priverion speziell bei der NIS2-Meldung von Vorfällen?
Das Modul für das Vorfallmanagement von Priverion bietet strukturierte Abläufe für die Meldung von Verletzungen und die Dokumentation von Vorfällen, einschliesslich automatisierter Nachweispakete und auditfähiger Berichterstattung. Auch wenn wir die Plattform breit für das Management von Datenschutzprogrammen entwickelt haben , Verarbeitungsverzeichnis, DSFA, Betroffenenanfragen, Lieferantenrisiko , bilden die Funktionen für das Vorfallmanagement die Meldestufen von NIS2 direkt ab. Für Organisationen, die sowohl DSGVO- als auch NIS2-Pflichten über mehrere Einheiten hinweg verwalten, beseitigt eine einzige Plattform, die beide Melde-Workflows handhabt, den Koordinationsaufwand, der die meisten Fristversäumnisse verursacht.


