Wann muss ich einen Cybersicherheitsvorfall bei der Aufsichtsbehörde melden
Die Meldung folgt einem Zeitplan mit mehreren Momenten
Ein meldungspflichtiger Vorfall wird nicht auf einmal gemeldet, sondern in Schritten: zunächst eine Frühwarnung, danach eine ausführlichere Meldung und später ein Abschlussbericht. Das entspricht der Natur eines Vorfalls — unmittelbar nach der Entdeckung ist oft noch nicht klar, was genau passiert ist, während die Aufsichtsbehörde dennoch schnell wissen muss, dass etwas vorliegt. Die genauen Zeitpunkte und der Inhalt, der in jedem Moment erwartet wird, sind auf der Website des NCSC und im Cybersicherheitsgesetz beschrieben; diese Quellen geben auch an, wann ein Vorfall als «erheblich» genug gilt, um unter die Meldungspflicht zu fallen.
Für diejenigen, die sich fragen, ob dies sie betrifft: Die Meldungspflicht gilt für wesentliche und wichtige Einrichtungen, und das ist eine andere Frage als Woher weiß ich, ob mein Unternehmen unter die NIS2-Richtlinie fällt. Bei welcher Stelle eine Meldung eingereicht wird, unterscheidet sich darüber hinaus je nach Sektor — das ergibt sich aus Welche Aufsichtsbehörde beaufsichtigt meinen Sektor unter der NIS2-Richtlinie. Wer von einem Auftraggeber mitbekommt, dass eine Meldungspflicht besteht, aber selbst nicht verpflichtet ist, erhält diese Frage normalerweise nicht unmittelbar von einer Aufsichtsbehörde, sondern indirekt zurück in einem Cybersicherheitsfragebogen dieses Auftraggebers.
Wo dies aus folgt: Artikel 21 und das nationale Gesetz
Die Meldungspflicht hängt mit der Sorgfaltspflicht aus Artikel 21 Absatz 2 der NIS2-Richtlinie zusammen: Wer verpflichtet ist, Risiken zu beherrschen, ist auch verpflichtet, Vorfälle, die diese durchbrechen, zu melden. Die Richtlinie selbst beschreibt das Prinzip; die genauen Zeitpunkte, Fristen und das Format der Meldung sind im Cybersicherheitsgesetz und in der Aufklärung des NCSC ausgearbeitet, die den Gesetzestext in einen praktischen Prozess umsetzen. Für den Inhalt einer Meldung ist es hilfreich zu wissen, welche Maßnahmen zum Zeitpunkt des Vorfalls bereits ergriffen worden waren — eine Übersicht davon gehört zu Welche zehn Maßnahmen muss ich nach der NIS2-Richtlinie ergreifen.
Worauf dies beruht
- Richtlinie (EU) 2022/2555 (NIS2), Artikel 21 Absatz 2 – die zehn Maßnahmen
- Cybersicherheitsgesetz – die niederländische Umsetzung von NIS2
- ISO/IEC 27001 – Anlage A, die Steuerungsmaßnahmen
- NCSC – Orientierung zur Sorgfaltspflicht und Meldepflicht
Die Verordnung selbst befindet sich auf EUR-Lex. Wir verweisen zu jeder Aussage; Sie müssen uns nicht glauben.
Was Sie konkret tun müssen
Die Ausarbeitung je Verpflichtung mit den dazugehörigen Fristen und den Vorlagen zur Dokumentation befindet sich im Abonnement.
Schauen Sie sich das Abonnement an Erst die kostenlose NIS2-PrüfungDies ist keine Rechtsberatung. Diese Seite bietet allgemeine Informationen zur Cybersicherheit für KMU. Wir kennen Ihren Betrieb nicht und geben keine Nachhaltigkeitsberatung, keine Gewährleistung und keine Zertifizierung. Im Zweifelsfall über Ihren eigenen Fall konsultieren Sie einen Berater oder Ihren Buchhalter.
Geschrieben mit KI auf Grundlage der obigen Quellen, von einem Menschen überprüft am 2026-09-05. Stimmt etwas nicht? Teilen Sie es uns mit – Korrektionen erhalten Vorrang.