Compliance mit der NIS2-Richtlinie

NIS2-Meldepflichten bei Vorfällen: Was die 24-Stunden-Frist für Ihre Organisation bedeutet

Gemäss der NIS2-Richtlinie haben Sie nur 24 Stunden Zeit, um nach der Entdeckung eines erheblichen Vorfalls eine Frühwarnung einzureichen. Die meisten Organisationen sind operativ nicht darauf vorbereitet. Hier erfahren Sie genau, was gefordert ist , und wie Sie sicherstellen, dass Sie das Zeitfenster nicht verpassen.

Die Richtlinie (EU) 2022/2555 führt die strengsten Fristen für die Meldung von Vorfällen in der Geschichte der EU-Regulierung ein. Bei Nichteinhaltung drohen Bussen von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes. Diese Seite schlüsselt jede Anforderung auf, damit sich Ihre Teams aus Compliance, IT-Sicherheit und Recht vorbereiten können , bevor die Uhr zu ticken beginnt.

Kostenloses PDF , nur Ihr Name und Ihre geschäftliche E-Mail-Adresse. Keine vertriebliche Nachverfolgung, ausser Sie wünschen es.

Vertraut von Datenschutz- und Compliance-Teams, die die NIS2-Bereitschaft in der gesamten EU verwalten

In der Schweiz gehostet ISO-27001-Infrastruktur DSGVO-konforme Plattform 30+ EU-Rechtsräume abgedeckt
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo

NIS2-Meldepflichten bei Vorfällen: Der vollständige Zeitplan über 24 Stunden, 72 Stunden und 30 Tage

Artikel 23 der NIS2-Richtlinie schreibt nach der Entdeckung eines erheblichen Vorfalls drei verschiedene Meldestufen vor. Jede hat andere Anforderungen, unterschiedliche Detailtiefen und dieselben unerbittlichen Fristen. Hier erfahren Sie genau, was jede Stufe verlangt.

Stufe 1

24 Stunden

Ab dem Moment, in dem Sie Kenntnis von einem erheblichen Vorfall erlangen

Frühwarnmeldung

Ihre erste obligatorische Meldung an das zuständige CSIRT oder die zuständige Behörde. Dies ist kein vollständiger Vorfallbericht , sondern eine frühzeitige Warnung, die eine koordinierte Reaktion in der gesamten EU ermöglichen soll.

  • Geben Sie an, ob der Vorfall vermutlich durch rechtswidrige oder böswillige Handlungen verursacht wurde
  • Kennzeichnen Sie mögliche grenzüberschreitende Auswirkungen, um die Koordination zwischen den Mitgliedstaaten auszulösen
  • Reichen Sie die Meldung beim national benannten CSIRT ein , das je nach Mitgliedstaat und Sektor variiert

Die Herausforderung mehrerer Einheiten

Tochtergesellschaften in mehreren Mitgliedstaaten können gleichzeitige Meldungen an verschiedene CSIRTs erfordern , jedes mit unterschiedlichen Portalen und Formaten , innerhalb desselben 24-Stunden-Fensters.

NIS2-Richtlinie (EU) 2022/2555, Artikel 23(4)(a)

Stufe 2

72 Stunden

Ab dem Moment, in dem Sie Kenntnis vom erheblichen Vorfall erlangt haben

Vorfallmeldung

Eine detailliertere Aktualisierung, die auf Ihrer Frühwarnung aufbaut. Hier wird technische Tiefe entscheidend , Ihre Behörde erwartet eine erste Bewertung, auf deren Grundlage sie handeln kann.

  • Aktualisieren Sie die in der Frühwarnung gemachten Angaben mit allen neuen Erkenntnissen
  • Fügen Sie eine erste Bewertung von Schweregrad, Ausmass der Auswirkungen und Kompromittierungsindikatoren bei
  • Dokumentieren Sie betroffene Systeme, Dienste sowie die geschätzte Anzahl betroffener Benutzer oder Einheiten

Woran die meisten Organisationen scheitern

Ohne vordefinierte Abläufe verbringen Teams die ersten 48 Stunden damit, festzulegen, wer wofür zuständig ist , und es bleiben kaum 24 Stunden, um eine Bewertung zu erstellen, die den regulatorischen Standards genügt.

NIS2-Richtlinie (EU) 2022/2555, Artikel 23(4)(b)

Stufe 3

30 Tage

Ab der Einreichung Ihrer 72-Stunden-Vorfallmeldung

Abschliessender Vorfallbericht

Der umfassende, detaillierte Bericht, der Teil Ihrer dauerhaften Compliance-Akte wird. Auf diesen werden sich die Aufsichtsbehörden bei Durchsetzungsmassnahmen und Audits beziehen.

  • Detaillierte Beschreibung des Vorfalls einschliesslich Schweregrad und vollständiger Bewertung der Auswirkungen
  • Ursachenanalyse: die Art der Bedrohung oder Schwachstelle, die den Vorfall wahrscheinlich ausgelöst hat
  • Angewandte und laufende Massnahmen zur Schadensbegrenzung sowie Dokumentation grenzüberschreitender Auswirkungen

Ihr Moment der Audit-Bereitschaft

Organisationen mit strukturierten Vorfall-Abläufen erstellen diesen Bericht in wenigen Stunden. Wer auf Ad-hoc-Prozesse angewiesen ist, verbringt Wochen damit, Ereignisse aus E-Mail-Verläufen und Chat-Protokollen zu rekonstruieren.

NIS2-Richtlinie (EU) 2022/2555, Artikel 23(4)(d-e)

Sind Sie sich nicht sicher, ob Ihre Organisation gemäss NIS2 als wesentliche oder wichtige Einheit gilt , oder welche CSIRTs Sie benachrichtigen müssen? Unsere Checkliste deckt die Klassifizierung von Einheiten, die Meldekontakte je Mitgliedstaat und einen schrittweisen Ablauf für jede Meldestufe ab.

Laden Sie die kostenlose NIS2-Checkliste zur Meldung von Vorfällen herunter

200+

Eingesparte Stunden bei der Compliance-Dokumentation

Medtec gewann während der ISO-27001-Vorbereitung über 200 Stunden zurück, indem manuelle Dokumentationsabläufe durch die automatisierte Erstellung von Compliance-Nachweisen ersetzt wurden.

60%

Reduktion des administrativen Compliance-Aufwands

Ein Flugzeughersteller erreichte innerhalb von 6 Monaten eine Reduktion des administrativen Compliance-Aufwands um 60 % , dank planbarer, an Einheiten orientierter Preisgestaltung statt Kostenfallen pro Nutzer.

3 Mte

Vorsprung im Zeitplan bei ISO 27001

Medtec erreichte die Audit-Bereitschaft drei Monate vor dem ursprünglichen Zeitplan, dank der automatisierten Nachweispakete und Compliance-Dashboards von Priverion.

Warum Mid-Market-Teams OneTrust für Priverion verlassen

Sie sollten weder einen Enterprise-Verkaufszyklus noch ein sechsstelliges Budget benötigen, um den Datenschutz in Ihrer Gruppe zu verwalten. So sieht der Vergleich tatsächlich aus, wenn man das Marketing weglässt.

Die typische Enterprise-Plattform

Was Sie gewohnt sind

Preisgestaltung pro Nutzer und pro Modul

Die Kosten explodieren jedes Mal, wenn Sie eine Tochtergesellschaft, einen Nutzer oder ein Modul hinzufügen. Budgets werden bereits im ersten Jahr unberechenbar.

In den USA gehostete Infrastruktur

Datenverarbeitung unter US-amerikanischer Gerichtsbarkeit. Nach Schrems II führt dies bei jeder Bewertung einer grenzüberschreitenden Übermittlung zu rechtlichem Kopfzerbrechen.

Funktionsüberladung

ESG-Module, Ethik-Hotlines, Cookie-Einwilligung und Hunderte von Konnektoren, die Sie nie konfigurieren werden. Sie zahlen für alles und nutzen nur einen Bruchteil.

Monatelange Implementierung

Dedizierte Implementierungsteams, individuelle Beratungsmandate und ein 6-monatiger Zeitplan, bevor Sie einen Mehrwert sehen.

Komplexität erfordert Berater

Die Oberfläche setzt voraus, dass Sie ein dediziertes Team für den Datenschutzbetrieb haben. Die meisten Datenschutzbeauftragten im Mid-Market tragen bereits drei Hüte.

Priverion

Wie es aussehen sollte

Planbare, unternehmensbasierte Preisgestaltung

Preisgestaltung basierend auf der Anzahl der Einheiten und der Unternehmensgrösse , nicht pro Nutzer oder pro Modul. Ihr CFO erhält eine Zahl, auf die er sich verlassen kann.

In der Schweiz entwickelt, in der Schweiz gehostet

Die gesamte Datenverarbeitung erfolgt innerhalb der Schweizer Infrastruktur. Europäische Datenresidenz garantiert. In einer Welt nach Schrems II ist dies keine Funktion , sondern eine rechtliche Anforderung.

Speziell für den Datenschutz entwickelt

Verarbeitungsverzeichnis, DSFA, Betroffenenanfragen, Lieferantenrisiko, Vorfallmanagement, KI-Register , alles, was ein Datenschutzprogramm benötigt. Nichts, was es nicht braucht. Wir decken weder ESG, Ethik-Hotlines noch Cookie-Einwilligung ab , und das ganz bewusst.

Einsatzbereit in Wochen, nicht in Monaten

Ein Flugzeughersteller erreichte in den ersten 6 Monaten eine Reduktion des administrativen Compliance-Aufwands um 60 % , inklusive Implementierung.

Flugzeughersteller, erste 6 Monate nach der Einführung

Entwickelt für den Datenschutzbeauftragten, der drei Hüte trägt

KI-gestützte Entwürfe und automatisierte Rezertifizierung bedeuten, dass sich Ihr Team auf strategische Datenschutzarbeit konzentriert , statt Geschäftsbereichen für Tabellen-Aktualisierungen hinterherzulaufen.

Enterprise-Niveau ohne Enterprise-Komplexität. Darum geht es.

Buchen Sie eine 30-minütige Einführung

Laden Sie die NIS2-Checkliste zur Meldung von Vorfällen herunter

Ein schrittweises PDF, das die Meldepflichten über 24 Stunden, 72 Stunden und 30 Tage abdeckt , inklusive Leitfaden zur Klassifizierung von Einheiten, CSIRT-Kontaktverzeichnissen je Mitgliedstaat und vorgefertigten internen Workflow-Vorlagen, die Ihr Team sofort einsetzen kann.

Das ist enthalten:

  • Vollständiger Zeitplan mit den erforderlichen Feldern für jede Meldestufe
  • Entscheidungsbaum zur Klassifizierung von wesentlichen vs. wichtigen Einheiten
  • CSIRT-Meldekontakte und -Portale je EU-Mitgliedstaat
  • Vorlage für den internen Eskalations-Workflow bei Gruppen mit mehreren Einheiten
  • Vorlage zur Bewertung grenzüberschreitender Auswirkungen
  • Struktur des abschliessenden 30-Tage-Berichts mit Formulierungsbeispielen

Kostenloses PDF , keine vertriebliche Nachverfolgung, ausser Sie wünschen es. Ihre Daten werden in der Schweiz nach Schweizer Datenschutzrecht verarbeitet.

NIS2-Meldung von Vorfällen: Ihre Fragen beantwortet

Die häufigsten Fragen, die wir von Compliance-Verantwortlichen und CISOs hören, die sich auf die NIS2-Meldepflichten bei Vorfällen vorbereiten.

Was gilt gemäss NIS2 als «erheblicher Vorfall»?

Artikel 23(3) definiert einen erheblichen Vorfall als einen, der eine schwerwiegende Betriebsstörung der Dienste oder finanzielle Verluste verursacht hat oder verursachen kann oder der andere natürliche oder juristische Personen durch beträchtliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann. Die Schwelle ist bewusst weit gefasst , im Zweifelsfall melden. Eine Untermeldung birgt ein weitaus grösseres regulatorisches Risiko als eine Übermeldung.

Wann beginnt die 24-Stunden-Uhr zu laufen?

Die Uhr beginnt in dem Moment zu laufen, in dem Ihre Organisation Kenntnis vom erheblichen Vorfall erlangt , nicht in dem Moment, in dem er eingetreten ist. «Kenntnis» wird weit ausgelegt: Wenn Ihre Überwachungssysteme eine Anomalie erkannt haben, die ein vernünftiges Sicherheitsteam untersucht hätte, hat die Uhr möglicherweise bereits begonnen. Deshalb sind automatisierte Erkennungs- und Alarmierungsabläufe entscheidend.

An wen melden wir , und variiert das je nach Land?

Ja. Jeder EU-Mitgliedstaat benennt sein eigenes CSIRT (Computer Security Incident Response Team) oder seine zuständige Behörde. Für Organisationen mit mehreren Einheiten, die in mehreren Mitgliedstaaten tätig sind, bedeutet dies, dass Sie möglicherweise Meldungen an mehrere verschiedene Behörden einreichen müssen , jede mit unterschiedlichen Portalen, Formaten und Sprachanforderungen , innerhalb desselben 24-Stunden-Fensters. Unsere Checkliste enthält ein Verzeichnis der CSIRT-Kontakte je Mitgliedstaat.

Was passiert, wenn wir die 24-Stunden-Frist verpassen?

NIS2 ermächtigt die Aufsichtsbehörden, gegen wesentliche Einheiten Bussen von bis zu 10 Millionen Euro oder 2 % des gesamten weltweiten Jahresumsatzes (je nachdem, welcher Betrag höher ist) zu verhängen. Wichtige Einheiten müssen mit Bussen von bis zu 7 Millionen Euro oder 1,4 % des Umsatzes rechnen. Über Bussen hinaus können Leitungsorgane persönlich haftbar gemacht werden , NIS2 Artikel 20 nimmt die oberste Führungsebene ausdrücklich in die Verantwortung, die Einhaltung der Risikomanagement- und Meldepflichten sicherzustellen.

Wie verhält sich die NIS2-Meldung von Vorfällen zur DSGVO-Meldung von Verletzungen?

Es handelt sich um separate Pflichten mit unterschiedlichen Auslösern, Fristen und Behörden. Ein einziger Vorfall kann beide auslösen: die 72-Stunden-Meldung der DSGVO an die Datenschutzbehörden (sofern Personendaten betroffen sind) und die 24-Stunden-Frühwarnung der NIS2 an das CSIRT (sofern Dienste gestört sind). Ihr Ablauf zur Reaktion auf Vorfälle muss beide parallel handhaben , deshalb sind integrierte Plattformen für das Vorfallmanagement so wichtig.

Unterstützt Priverion speziell bei der NIS2-Meldung von Vorfällen?

Das Modul für das Vorfallmanagement von Priverion bietet strukturierte Abläufe für die Meldung von Verletzungen und die Dokumentation von Vorfällen, einschliesslich automatisierter Nachweispakete und auditfähiger Berichterstattung. Auch wenn wir die Plattform breit für das Management von Datenschutzprogrammen entwickelt haben , Verarbeitungsverzeichnis, DSFA, Betroffenenanfragen, Lieferantenrisiko , bilden die Funktionen für das Vorfallmanagement die Meldestufen von NIS2 direkt ab. Für Organisationen, die sowohl DSGVO- als auch NIS2-Pflichten über mehrere Einheiten hinweg verwalten, beseitigt eine einzige Plattform, die beide Melde-Workflows handhabt, den Koordinationsaufwand, der die meisten Fristversäumnisse verursacht.

Schluss mit der Datenschutzverwaltung in Tabellen

Sehen Sie, wie gruppenweites Datenschutzmanagement aussieht, wenn es wirklich funktioniert

In 30 Minuten zeigen wir Ihnen genau, wie Organisationen wie ein Flugzeughersteller die Rezertifizierung des Verarbeitungsverzeichnisses über jede Tochtergesellschaft hinweg automatisiert , und den administrativen Compliance-Aufwand in den ersten sechs Monaten um 60 % gesenkt haben.

Wochen, nicht Monate

Durchschnittliche Zeit bis zur vollständigen Einführung

Keine Preisgestaltung pro Nutzer

Planbare Kosten basierend auf Einheiten, nicht auf Plätzen

100 % in der Schweiz gehostet

Datensouveränität garantiert

Buchen Sie eine 30-minütige Einführung

Keine Verpflichtung erforderlich. Wir richten die Sitzung auf Ihre Einheitenstruktur und Ihre Compliance-Lücken aus.

The Privacy Compliance Briefing

Monatliche Einblicke in die DSGVO-Durchsetzung, Aktualisierungen zum revidierten Datenschutzgesetz (revDSG) und Automatisierungsstrategien für Datenschutzbeauftragte und Compliance-Teams.

Kein Spam. Jederzeit abbestellbar.