Compliancebook.de
NIS2 & Incident-Response·12 Min. Lesezeit

NIS2 Incident Response Vorlage 2026: 24h-Workflow für Sicherheitsvorfälle

NIS2-Vorfallsmeldung Schritt für Schritt – Erkennung und Triage, Eindämmung und Beweissicherung, Meldung an BSI binnen 24h, DSGVO-Datenpannen-Meldung 72h, NIS2-2025/38-Logbuch, Krisenkommunikation und Lessons Learned.

Von Jonas Meijer, Rechtsanwalt für IT- und Datenschutzrecht

Editorial Hero: NIS2 Incident Response – Schild-Symbol als Metapher für die 24h-Meldepflicht und das Incident-Response-Programm

NIS2 verlangt eine 24-Stunden-Erstmeldung von wesentlichen Sicherheitsvorfällen an das BSI – Fristbeginn ist die Kenntnisnahme des Vorfalls, nicht sein Eintrittszeitpunkt. Wer ohne vorbereitete Incident-Response-Vorlage arbeitet, schafft die Frist nicht und riskiert zugleich Bußgelder nach § 38 BSIG bis 10 Mio. Euro sowie den Verlust des Cyber-Versicherungs-Schutzes.

Dieser Leitfaden zeigt den vollständigen Workflow einer NIS2-Vorfallsmeldung – von der Erkennung bis zur Nach­ bereitung. Stand: 8. Oktober 2026.

NIS2 Incident Response Zeitstrahl: 0h Erkennung, 24h BSI-Erstmeldung, 72h BSI-Update, 30-Tage Abschlussbericht, parallel DSGVO 72h, 90-Tage Lessons Learned
NIS2-Vorfallsmeldung-Zeitstrahl: drei NIS2-Fristen (24/72/30) plus parallele DSGVO-72h-Meldung. Quelle: § 32 BSIG + DSGVO Art. 33, eigene Aufbereitung, Stand: 8. Oktober 2026.

Was ist NIS2-Incident-Response?

NIS2-Incident-Response ist das programmierte Zusammenspiel von Erkennung, Eindämmung, Beweissicherung, Meldung und Nachbereitung bei einem NIS2-relevanten Sicherheitsvorfall. Wer nur einen Notfallplan hat, ohne die NIS2-spezifischen Fristen zu kennen, verliert die Meldung im 24-Stunden-Fenster.

Die drei Fristen: 24h / 72h / 30 Tage

NIS2 unterscheidet drei Fristen nach § 32 BSIG:

  1. 24h-Erstmeldung: binnen 24 Stunden nach Kenntnisnahme – was ist passiert, wie groß ist die Auswirkung.
  2. 72h-Update: binnen 72 Stunden – die vorläufige Ursachenanalyse und die getroffenen Maßnahmen.
  3. 30-Tage-Abschlussbericht: binnen einem Monat – die vollständige Ursachenanalyse und die ergriffenen Abhilfemaßnahmen.

Hinzu kommt die parallele DSGVO-72h-Meldung bei Datenpannen – die Frist läuft parallel zur NIS2- 24h-Meldung, nicht danach. Unser NIS2-Vorfallsmeldungs-Leitfaden vertieft die technischen Details.

Erkennung und Triage

Ein NIS2-Vorfall beginnt mit der Erkennung: SIEM-Alert, SBOM-Schwachstellenmeldung, Kunden-Beschwerde, Mitarbeitenden-Meldung. Triage in den ersten 30 Minuten entscheidet: ist das NIS2-relevant (wesentliche Auswirkung auf Dienste) oder nicht?

Eindämmung und Beweissicherung

Parallel zur Meldung startet die Eindämmung: Systeme isolieren, Lieferanten informieren, betroffene Daten sichern. Beweissicherung: Logs, Memory-Dumps, Netzwerk-Captures – alles, was für die spätere Ursachenanalyse relevant ist. Wer hier unsauber arbeitet, verliert später die Beweismittel.

Meldung an BSI – Inhalte und Ablauf

Die Meldung an das BSI erfolgt über das BSI-Portal (mip2.bsi.bund.de). Pflicht­ inhalte der 24h-Meldung:

  1. Vorfall-Beschreibung: Was ist passiert, wann entdeckt, welche Systeme betroffen.
  2. Auswirkung: Wesentliche Beeinträchtigung der Dienste, betroffene Nutzer­kreise.
  3. Vorläufige Ursache: soweit bekannt (z. B. Phishing, Ransomware, Konfigurationsfehler).
  4. Ergriffene Maßnahmen: Isolierung, Notfall-Switch, Datenwiederherstellung.
BSI-Meldung-Formularstruktur: 4 Schritte im BSI-Portal – Vorfall-Daten, Auswirkung, Ursache, Maßnahmen – mit Zeitfenster pro Schritt
BSI-Meldeformular-Struktur: die vier Pflicht-Blöcke der 24h-Erstmeldung. Quelle: § 32 BSIG + BSI-Portal, eigene Aufbereitung, Stand: 8. Oktober 2026.

DSGVO-Datenpanne-Meldung 72h

Werden personenbezogene Daten kompromittiert, läuft parallel die DSGVO-72h-Meldung nach Art. 33 DSGVO an die zuständige Aufsichtsbehörde. Das BSI-Portal erlaubt die parallele DSGVO-Meldung; die Daten fließen automatisch an die Landesbehörde. DSGVO-Checkliste 2026 vertieft die Meldungs-Pflichten.

NIS2-2025/38-Logbuch: was dokumentiert werden muss

Nach § 32 Abs. 4 BSIG müssen NIS2-pflichtige Unternehmen ein Vorfall-Logbuch führen. Dokumentations­pflichten:

  • Erkennungs­zeitpunkt und Meldezeitpunkt.
  • Betroffene Systeme und Datenkategorien.
  • Ergriffene Sofortmaßnahmen.
  • Kommunikation mit Aufsicht und Betroffenen.
  • Ursachenanalyse und Lessons Learned.

Das Logbuch ist 5 Jahre aufzubewahren und bei Audits vorzulegen. Ohne Logbuch kann die Aufsichts­ behörde die NIS2-Compliance pauschal in Frage stellen.

Krisenkommunikation: Mitarbeitende, Kunden, Aufsicht

Ein NIS2-Vorfall erfordert strukturierte Kommunikation auf drei Ebenen:

  1. Intern: Geschäftsleitung, IT, Datenschutzbeauftragter, HinSchG-Meldestelle.
  2. Kunden: bei Datenpannen binnen 72h betroffene Personen informieren (DSGVO Art. 34).
  3. Aufsicht + Öffentlichkeit: BSI, BaFin, EU-CyCLONe bei EU-weiten Vorfällen.

Nachbereitung und Lessons Learned

Nach Abschluss des Vorfalls: Post-Mortem innerhalb von 30 Tagen. Was ist passiert, was hat funktioniert, was muss verbessert werden? Wer Lessons Learned dokumentiert, kann Awareness-Schulungen zielgerichtet nachschärfen.

Praktische Schritte 2026

  1. Q4 2026: Vorlage finalisieren – Meldeformular, Rollen, Eskalation.
  2. Q1 2027: Incident-Response-Übung (Tabletop) durchführen.
  3. Q2 2027: BSI-Portal-Zugang und Cyber-Versicherung prüfen.
  4. Q3 2027: Erste reale Erstmeldung (falls eintretend) — Lessons Learned.

Häufige Fragen

Die wichtigsten Antworten zur NIS2-Vorfallsmeldung.

Was ist die NIS2-24h-Meldepflicht?

Wesentliche Sicherheitsvorfälle binnen 24 Stunden nach Kenntnisnahme an das BSI – Fristbeginn ist die Kenntnisnahme, nicht der Eintrittszeitpunkt. Meldung über BSI-Portal (mip2.bsi.bund.de).

Welche Vorfälle sind NIS2-meldepflichtig?

Vorfälle mit erheblichen Auswirkungen auf IT-Dienste: Ransomware, DDoS mit längerer Ausfallzeit, Daten-Exfiltration, Supply-Chain-Kompromittierung.

Was kostet eine NIS2-Vorfallsmeldung zu spät?

Bußgeld bis 10 Mio. Euro oder 2% Weltjahresumsatzes nach § 38 BSIG. Cyber-Versicherungen verlangen fristgerechte Meldung als Deckungsvoraussetzung.

Muss ich parallel zur NIS2-Meldung auch DSGVO melden?

Ja, bei Datenpannen läuft die DSGVO-72h-Meldung parallel. BSI-Portal erlaubt die parallele DSGVO-Meldung; Daten fließen automatisch an die Aufsichtsbehörde.

Brauche ich eine Cyber-Versicherung?

Nicht gesetzlich vorgeschrieben, aber ohne NIS2-konforme 24h-Meldung greift der Versicherungsschutz oft nicht. Vorbereitete Vorlage + Cyber-Versicherung gehören zusammen.

Einordnung

Die NIS2-Vorfallsmeldung ist Teil des NIS2-Pflichtenkanons. Sie verzahnt sich eng mit der operativen Vorfallsmeldung, der Cyber-Versicherung, der DSGVO-Checkliste und der HinSchG-Meldestelle. Wer alle Pflichten kombiniert, ist im Ernstfall handlungsfähig.

Fazit

Eine NIS2-konforme Incident-Response-Vorlage ist kein Dokument in der Schublade – sie muss regelmäßig geübt werden. Mein wichtigster Rat: simulieren Sie Q1 2027 einen Ransomware-Vorfall mit vollständigem 24h-BSI-Workflow, 72h-DSGVO-Meldung und 30-Tage-Post-Mortem. Wer die Übung im Trockenen besteht, schafft die echte Krise.

Quellen und weiterführende Links:

Stand: 8. Oktober 2026. Alle externen Links wurden zuletzt an diesem Tag geprüft.

Weiterlesen

Editorial Hero: PPWR Anmeldung LUCID – Schild-Symbol als Metapher für die Registrierungspflicht im Verpackungsregister
Verpackung & Nachhaltigkeit

PPWR Anmeldung und Registrierung im LUCID-System 2026

PPWR Anmeldung 2026 – wie und wo sich Hersteller, Importeure und Erstinverkehrbringer von Verpackungen bei LUCID und der EU-Packaging-Registry registrieren, welche Daten erforderlich sind, welche Fristen gelten und welche Sanktionen drohen.