Meldepflichten bei Cyberangriffen für Unternehmen

Meldepflichten bei Cyberangriffen für Unternehmen: BSI, NIS2 und DSGVO im Überblick

Meldepflichten bei Cyberangriffen für Unternehmen gehören zu den Punkten im Notfallplan, die im Ernstfall am häufigsten unterschätzt werden, obwohl sie neben der technischen Wiederherstellung über Bußgelder, Haftungsfragen und den Fortbestand von Geschäftsbeziehungen entscheiden können. Sobald ein Ransomware-Vorfall, ein Datenabfluss oder eine erfolgreiche Kompromittierung der IT-Infrastruktur festgestellt wird, laufen parallel mehrere Fristen, die aus unterschiedlichen Rechtsgrundlagen stammen und unterschiedliche Adressaten haben. Das Bundesamt für Sicherheit in der Informationstechnik verlangt von bestimmten Einrichtungen eine Meldung nach dem BSI-Gesetz, die europäische NIS2-Richtlinie erweitert den Kreis der meldepflichtigen Unternehmen erheblich, und die Datenschutz-Grundverordnung verpflichtet praktisch jedes Unternehmen zur Meldung einer Verletzung des Schutzes personenbezogener Daten an die zuständige Aufsichtsbehörde. Wer im Vorfeld nicht klärt, welche Meldepflicht im eigenen Fall greift, an wen sie sich richtet und welche Frist gilt, verliert in der Akutphase wertvolle Zeit und läuft Gefahr, gesetzliche Fristen zu versäumen. Dieser Beitrag ordnet die zentralen Meldepflichten ein, erläutert Zuständigkeiten und Fristen und zeigt, wie sich ein belastbarer Meldeprozess in den bestehenden IT-Notfallplan integrieren lässt.

Hinweis: Dieser Beitrag gibt ausschließlich die redaktionellen Ansichten der Redaktion von cyberschutzbetrieb.de wieder. Er stellt keine Rechtsberatung dar und ersetzt nicht die Beratung durch eine qualifizierte Rechtsanwältin oder einen qualifizierten Rechtsanwalt. Für rechtlich verbindliche Auskünfte zu Ihrem konkreten Fall wenden Sie sich bitte an einen zugelassenen Rechtsbeistand.

Titelbild: Foto von Compagnons auf Unsplash.

Meldepflichten bei Cyberangriffen für Unternehmen: warum mehrere Rechtsgrundlagen gleichzeitig greifen

Ein einzelner Sicherheitsvorfall kann gleichzeitig mehrere Meldepflichten auslösen, weil unterschiedliche Gesetze unterschiedliche Schutzgüter adressieren. Das BSI-Gesetz und das NIS2-Umsetzungsgesetz zielen auf die Sicherheit kritischer und wichtiger Infrastrukturen und damit auf die Versorgungssicherheit der Allgemeinheit. Die DSGVO schützt demgegenüber die Rechte und Freiheiten betroffener Personen, deren Daten kompromittiert wurden. Branchenspezifische Regelwerke, etwa im Finanzsektor oder in der Telekommunikation, verfolgen wiederum eigene aufsichtsrechtliche Ziele. Für die Unternehmenspraxis bedeutet das, dass ein und derselbe Vorfall separat geprüft und gegebenenfalls separat gemeldet werden muss, selbst wenn die zugrunde liegende technische Ursache identisch ist.

Besonders herausfordernd ist dabei die zeitliche Dimension: Während die DSGVO eine Frist von 72 Stunden ab Kenntnis vorsieht, verlangt das NIS2-Umsetzungsgesetz für wichtige und besonders wichtige Einrichtungen eine erste Meldung binnen 24 Stunden nach Kenntniserlangung. Ohne einen vorbereiteten Prozess, der klärt, wer im Unternehmen die Einordnung vornimmt und wer die Meldung absetzt, lassen sich diese Fristen im Ausnahmezustand eines laufenden Angriffs kaum zuverlässig einhalten.

BSI-Meldepflicht und NIS2-Umsetzungsgesetz: wer ist betroffen?

Die BSI-Meldepflicht nach § 8b des BSI-Gesetzes (BSIG) richtete sich ursprünglich an Betreiber Kritischer Infrastrukturen aus Sektoren wie Energie, Wasser, Ernährung, Finanz- und Versicherungswesen, Transport und Verkehr sowie Gesundheit. Mit dem NIS2-Umsetzungsgesetz wird dieser Kreis erheblich ausgeweitet: Neben den bisherigen KRITIS-Betreibern erfasst die Regelung nun auch sogenannte wichtige und besonders wichtige Einrichtungen aus weiteren Sektoren, unter anderem digitale Infrastruktur, Abfallwirtschaft, verarbeitendes Gewerbe für bestimmte Produktkategorien, Post- und Kurierdienste sowie Anbieter digitaler Dienste. Die Einstufung richtet sich regelmäßig nach Unternehmensgröße und Sektorzugehörigkeit, sodass auch mittelständische Unternehmen, die sich bislang nicht als sicherheitskritisch wahrgenommen haben, künftig erfasst sein können.

Wer ist meldepflichtig unter NIS2?

Ob ein Unternehmen als wichtige oder besonders wichtige Einrichtung im Sinne des NIS2-Umsetzungsgesetzes gilt, hängt von einer Kombination aus Sektorzugehörigkeit, Mitarbeiterzahl und Umsatz beziehungsweise Bilanzsumme ab. Unternehmen sollten diese Einstufung nicht allein anhand grober Faustregeln vornehmen, sondern anhand der im Gesetz genannten Schwellenwerte und Anlagen dokumentiert prüfen, da die Einstufung auch Auswirkungen auf Registrierungspflichten beim BSI und auf technische Mindestanforderungen an das Risikomanagement hat.

Fristen und Meldewege beim BSI

Der Meldeprozess gegenüber dem BSI ist regelmäßig mehrstufig aufgebaut: Auf eine frühe Erstmeldung binnen 24 Stunden nach Kenntniserlangung folgt eine Bestätigungs- beziehungsweise Zwischenmeldung binnen 72 Stunden mit einer ersten Bewertung des Vorfalls, und innerhalb eines Monats ist regelmäßig ein Abschlussbericht vorzulegen. Die Meldung erfolgt über die vom BSI bereitgestellten elektronischen Meldewege. Unternehmen sollten frühzeitig prüfen, welche Kontaktdaten und Zugänge im eigenen Haus für diesen Meldeweg hinterlegt sind, damit im Ernstfall keine Zeit mit der Einrichtung von Zugängen verloren geht.

Datenschutzrechtliche Meldepflicht nach Art. 33 und Art. 34 DSGVO

Unabhängig von einer möglichen NIS2- oder KRITIS-Betroffenheit greift bei praktisch jedem Cyberangriff, der personenbezogene Daten betrifft, die datenschutzrechtliche Meldepflicht. Nach Art. 33 DSGVO muss der Verantwortliche eine Verletzung des Schutzes personenbezogener Daten unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden an die zuständige Aufsichtsbehörde melden, es sei denn, es ist unwahrscheinlich, dass die Verletzung zu einem Risiko für die Rechte und Freiheiten der betroffenen Personen führt. Diese Ausnahme wird von Aufsichtsbehörden eng ausgelegt, sodass Unternehmen im Zweifel eher zur Meldung als zum Absehen davon tendieren sollten.

Meldung an die Aufsichtsbehörde binnen 72 Stunden

Die Meldung nach Art. 33 DSGVO muss unter anderem die Art der Verletzung, die Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, die voraussichtlichen Folgen sowie die bereits ergriffenen oder vorgeschlagenen Abhilfemaßnahmen umfassen. Liegen zum Zeitpunkt der Fristsetzung noch nicht alle Informationen vor, sieht die DSGVO ausdrücklich eine gestufte Meldung vor: Die Meldung kann in Etappen erfolgen, ohne dass dadurch unangemessene Verzögerungen entstehen. In der Praxis bedeutet das, dass eine fristgerechte erste Meldung mit den zu diesem Zeitpunkt bekannten Informationen erfolgen sollte, auch wenn die forensische Aufklärung noch nicht abgeschlossen ist.

Wann müssen Betroffene informiert werden?

Zusätzlich zur Meldung an die Aufsichtsbehörde verlangt Art. 34 DSGVO unter bestimmten Voraussetzungen auch eine direkte Benachrichtigung der betroffenen Personen, nämlich dann, wenn die Verletzung voraussichtlich ein hohes Risiko für deren Rechte und Freiheiten zur Folge hat. Das ist etwa bei einem Abfluss sensibler Gesundheits- oder Finanzdaten regelmäßig anzunehmen. Die Benachrichtigung kann unterbleiben, wenn geeignete technische und organisatorische Schutzmaßnahmen wie eine wirksame Verschlüsselung bereits vor dem Vorfall getroffen wurden oder wenn die Benachrichtigung mit einem unverhältnismäßigen Aufwand verbunden wäre und stattdessen eine öffentliche Bekanntmachung erfolgt.

Weitere sektorspezifische Meldepflichten im Überblick

Neben BSI-Meldepflicht und DSGVO können je nach Branche zusätzliche Meldepflichten bestehen. Beaufsichtigte Institute im Finanzsektor müssen schwerwiegende IKT-Vorfälle regelmäßig zusätzlich der BaFin beziehungsweise, soweit einschlägig, im Rahmen der europäischen DORA-Verordnung melden. Anbieter öffentlich zugänglicher Telekommunikationsdienste unterliegen eigenen Meldepflichten nach dem Telekommunikationsgesetz gegenüber der Bundesnetzagentur. Betreiber von Energieanlagen können zusätzliche Meldewege gegenüber der jeweils zuständigen Regulierungsbehörde zu beachten haben. Unternehmen mit Auslandsbezug sollten zudem prüfen, ob Tochtergesellschaften oder Niederlassungen in anderen EU-Mitgliedstaaten eigenen nationalen Meldepflichten unterliegen, da die NIS2-Richtlinie zwar europaweit harmonisierte Mindeststandards vorgibt, die konkrete Umsetzung sich aber im Detail zwischen den Mitgliedstaaten unterscheiden kann.

Meldeprozess in der Praxis: Rollen, Checkliste und Dokumentation

Ein belastbarer Meldeprozess beginnt nicht erst mit dem Vorfall, sondern mit einer im Vorfeld festgelegten Zuständigkeitsordnung. Empfehlenswert ist die Benennung einer verantwortlichen Person oder eines kleinen Kernteams, das im Ernstfall innerhalb kurzer Zeit einschätzt, welche Meldepflichten ausgelöst sind, und das die jeweiligen Fristen aktiv nachhält. Diese Rolle sollte eng mit dem betrieblichen Datenschutzbeauftragten, der IT-Sicherheitsverantwortlichen Stelle und, soweit vorhanden, der Rechtsabteilung abgestimmt sein.

Für die Dokumentation empfiehlt sich ein standardisiertes Vorfallsprotokoll, das den Zeitpunkt der Kenntniserlangung, die ersten Feststellungen, die getroffenen Sofortmaßnahmen und alle abgesetzten Meldungen mit Zeitstempel festhält. Diese Dokumentation dient nicht nur der internen Nachvollziehbarkeit, sondern ist im Fall einer späteren Prüfung durch Aufsichtsbehörden oft der entscheidende Nachweis dafür, dass Fristen eingehalten und Entscheidungen sachgerecht getroffen wurden.

MeldepflichtAdressatRegelfristRechtsgrundlage
BSI-Meldepflicht (KRITIS)BSIUnverzüglich, gestuft bis 1 Monat§ 8b BSIG
NIS2 (wichtige/bes. wichtige Einrichtungen)BSIErstmeldung binnen 24 Std.NIS2UmsuCG
DatenschutzverletzungLandes-AufsichtsbehördeBinnen 72 Std. nach KenntnisArt. 33 DSGVO
Benachrichtigung BetroffenerBetroffene PersonenUnverzüglich, falls hohes RisikoArt. 34 DSGVO
IKT-Vorfälle FinanzsektorBaFinGestuft, sektorspezifischDORA-Verordnung

Typische Fehler und Stolperfallen bei der Umsetzung

In der Praxis wiederholen sich bestimmte Fehler. Häufig wird die datenschutzrechtliche Meldepflicht isoliert betrachtet, während eine parallele BSI- oder NIS2-Meldepflicht übersehen wird, weil die Zuständigkeit dafür nicht klar zugeordnet ist. Ebenso verbreitet ist die Annahme, man könne mit der Meldung warten, bis die forensische Untersuchung vollständig abgeschlossen ist. Die DSGVO wie auch das BSI-Meldeverfahren sehen jedoch ausdrücklich gestufte Meldungen vor, sodass ein Zuwarten bis zur vollständigen Aufklärung die Fristen in aller Regel verletzt.

Ein weiterer wiederkehrender Fehler ist die fehlende Abstimmung zwischen IT, Datenschutz und Unternehmenskommunikation, wodurch widersprüchliche Aussagen gegenüber Behörden, Kunden oder der Öffentlichkeit entstehen können. Eine vorab festgelegte, kurze Freigabekette für Meldetexte reduziert dieses Risiko erheblich, ohne den Meldeprozess selbst zu verlangsamen.

Beispiel aus der Praxis

Ein mittelständisches Produktionsunternehmen stellt an einem Freitagabend eine Ransomware-Infektion fest, bei der auch eine Kundendatenbank betroffen ist. Weil im Vorfeld ein Meldeprozess mit klaren Verantwortlichkeiten definiert wurde, kann die zuständige Ansprechperson noch am selben Abend die datenschutzrechtliche Erstbewertung vornehmen und die 72-Stunden-Frist nach Art. 33 DSGVO fristgerecht einhalten, während parallel geprüft wird, ob wegen einer möglichen NIS2-Einstufung des Unternehmens zusätzlich eine Meldung an das BSI erforderlich ist. Ohne die vorab geklärte Zuständigkeit wäre wertvolle Zeit für die reine Klärung der Frage verloren gegangen, wer überhaupt zuständig ist.

Schritt-für-Schritt-Checkliste für den Ernstfall

Die folgende Checkliste fasst die wesentlichen Schritte zusammen, die unmittelbar nach Feststellung eines möglichen meldepflichtigen Vorfalls durchlaufen werden sollten, und lässt sich als Ergänzung zum bestehenden IT-Notfallplan in die eigene Dokumentation übernehmen.

  1. Zeitpunkt der Kenntniserlangung dokumentieren, da dieser Zeitpunkt den Fristlauf aller relevanten Meldepflichten auslöst
  2. Ersteinschätzung vornehmen: Sind personenbezogene Daten betroffen, liegt eine KRITIS- oder NIS2-Betroffenheit vor, greifen Sektorregeln?
  3. Zuständige Rollen (Datenschutzbeauftragte, IT-Sicherheit, Rechtsabteilung, Geschäftsführung) unverzüglich einbinden
  4. Fristen für jede identifizierte Meldepflicht separat notieren und tracken, nicht nur die kürzeste Frist im Blick behalten
  5. Erstmeldung mit den zu diesem Zeitpunkt bekannten Informationen fristgerecht absetzen, auch wenn Details noch fehlen
  6. Vorfallsprotokoll fortlaufend aktualisieren und alle Meldungen mit Zeitstempel und Empfänger dokumentieren
  7. Nach Abschluss der forensischen Aufklärung Abschlussmeldung beziehungsweise Aktualisierung der Erstmeldung vornehmen

In der Verwaltungspraxis der Datenschutzaufsichtsbehörden wird wiederholt betont, dass eine fristgerechte, auch unvollständige Erstmeldung einer verspäteten, dafür vollständigen Meldung regelmäßig vorzuziehen ist, da die DSGVO ausdrücklich eine stufenweise Vervollständigung der Meldung zulässt.

Ergänzend empfiehlt sich eine jährliche Übung des Meldeprozesses, vergleichbar mit einer technischen Tabletop-Exercise, bei der ein fiktiver Vorfall durchgespielt und die Reaktionszeit bis zur versandfertigen Erstmeldung gemessen wird. Solche Übungen decken häufig auf, dass Kontaktdaten veralten, Zugänge zu Meldeportalen ablaufen oder Vertretungsregelungen für Urlaubszeiten fehlen.

Zusammenspiel mit dem Wiederanlaufplan und der Krisenkommunikation

Meldepflichten bei Cyberangriffen für Unternehmen sollten nicht isoliert von der technischen Wiederherstellung und der Krisenkommunikation betrachtet werden. Der Meldeprozess liefert wichtige Informationen, etwa zum Umfang der betroffenen Daten oder Systeme, die auch für die Priorisierung der Wiederanlaufmaßnahmen relevant sind. Umgekehrt liefert die technische Analyse, etwa die Feststellung, welche Systeme kompromittiert waren, wichtige Fakten für die Meldetexte. Eine enge Verzahnung beider Prozesse in einem gemeinsamen Krisenstab reduziert Reibungsverluste und verhindert, dass Meldungen auf veralteten Informationsständen beruhen.

Cyber-Versicherung und Meldepflichten: worauf bei der Police zu achten ist

Viele Unternehmen verfügen über eine Cyber-Versicherung, deren Bedingungen häufig eigene, vertraglich vereinbarte Meldefristen gegenüber dem Versicherer enthalten. Diese vertraglichen Fristen sind von den gesetzlichen Meldepflichten gegenüber BSI und Datenschutzaufsicht zu unterscheiden, laufen aber häufig parallel und sollten deshalb in denselben Meldeprozess integriert werden. Wird die vertragliche Anzeigefrist gegenüber dem Versicherer versäumt, drohen Leistungskürzungen oder im ungünstigen Fall der vollständige Verlust des Versicherungsschutzes für den konkreten Schadensfall.

Sinnvoll ist es, die Kontaktdaten des Versicherers und die vertraglich vorgesehene Meldefrist in derselben Checkliste zu hinterlegen, die auch für die gesetzlichen Meldepflichten verwendet wird. Manche Policen sehen zudem vor, dass forensische Dienstleister oder Krisenkommunikationsberater nur dann kostenübernahmefähig sind, wenn sie vorab vom Versicherer freigegeben oder aus einem vom Versicherer vorgegebenen Dienstleisterpool ausgewählt wurden. Eine eigenmächtige Beauftragung ohne vorherige Abstimmung kann in solchen Fällen dazu führen, dass die entstandenen Kosten nicht erstattet werden, selbst wenn die gesetzlichen Meldepflichten ordnungsgemäß erfüllt wurden. Unternehmen sollten die Versicherungsbedingungen deshalb bereits bei Vertragsabschluss auf solche Vorgaben prüfen und diese Vorgaben in den internen Notfallplan aufnehmen, statt sie erst im Schadensfall zur Kenntnis zu nehmen.

FAQ

Innerhalb welcher Frist muss ein Datenschutzvorfall gemeldet werden?
Nach Art. 33 DSGVO ist eine Verletzung des Schutzes personenbezogener Daten grundsätzlich unverzüglich, möglichst binnen 72 Stunden nach Bekanntwerden, an die zuständige Aufsichtsbehörde zu melden, sofern ein Risiko für die Rechte und Freiheiten betroffener Personen nicht ausgeschlossen werden kann.

Gilt die BSI-Meldepflicht nur für Betreiber Kritischer Infrastrukturen?
Nein. Mit dem NIS2-Umsetzungsgesetz wird der Kreis der meldepflichtigen Unternehmen auf zusätzliche wichtige und besonders wichtige Einrichtungen aus mehreren Sektoren ausgeweitet, sodass auch Unternehmen jenseits der klassischen KRITIS-Sektoren betroffen sein können.

Müssen betroffene Kundinnen und Kunden über jeden Datenschutzvorfall informiert werden?
Nur wenn der Vorfall voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen zur Folge hat, verlangt Art. 34 DSGVO eine direkte Benachrichtigung. Bei geringerem Risiko oder wirksamen Schutzmaßnahmen wie Verschlüsselung kann diese Pflicht entfallen.

Was passiert, wenn die Meldefrist versäumt wird?
Eine versäumte oder deutlich verspätete Meldung kann bußgeldbewehrt sein und wird von Aufsichtsbehörden bei der Bewertung des gesamten Vorfalls regelmäßig negativ berücksichtigt. Eine dokumentierte, fristgerechte Erstmeldung mit noch unvollständigen Informationen ist deshalb einer verspäteten vollständigen Meldung vorzuziehen.

Reicht eine einzige Meldung für alle betroffenen Rechtsgrundlagen aus?
Nein. BSI-Meldepflicht, NIS2-Meldepflicht und datenschutzrechtliche Meldepflicht sind eigenständige Verfahren mit unterschiedlichen Adressaten, Formaten und Fristen. Sie müssen grundsätzlich getrennt geprüft und gegebenenfalls getrennt erfüllt werden, auch wenn derselbe Vorfall zugrunde liegt.

Wer sollte im Unternehmen für die Fristenüberwachung zuständig sein?
Empfehlenswert ist eine im Vorfeld benannte verantwortliche Person oder ein kleines Kernteam, das eng mit Datenschutzbeauftragter, IT-Sicherheit und Rechtsabteilung zusammenarbeitet und im Ernstfall alle ausgelösten Fristen zentral nachhält.