Lektion 5.1 · 7 Min.
Wann ein Vorfall erheblich ist
Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz
Auf einen Blick
- Schwere Störung, schwerer Verlust, Schaden für andere. Ein Vorfall ist erheblich, wenn er schwerwiegende Betriebsstörungen oder finanzielle Verluste verursacht hat oder verursachen kann, oder anderen erheblich schadet.
- Neun feste Kriterien der NISV. Etwa ein direkter Verlust über 500.000 Euro oder fünf Prozent des Umsatzes, abgeflossene Geschäftsgeheimnisse, oder ein Dienst ist in einem Bundesland über 24 Stunden gestört.
- Notfallplan aktiviert: erheblich. Wird wegen des Vorfalls das Krisenmanagement oder ein Notfallwiederherstellungsplan aktiviert, ist er jedenfalls erheblich.
- Geplante Wartung zählt nicht. Planmäßige Betriebsunterbrechungen und geplante Folgen von Wartungsarbeiten sind keine erheblichen Vorfälle.
- Wiederholte Vorfälle zählen zusammen. Zwei oder mehr Vorfälle in sechs Monaten mit derselben Ursache und Auswirkung gelten zusammen als erheblich, wenn sie gemeinsam die Verlustschwelle erreichen.
Im Detail
Vorfall und erheblicher Vorfall
Ein Cybersicherheitsvorfall ist ein Ereignis, das die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von Daten oder Diensten beeinträchtigt § 3 Z 30 NISG 2026. Melden müssen Sie nur erhebliche Vorfälle. Erheblich ist ein Vorfall, wenn er § 35 Abs. 1 NISG 2026:
- schwerwiegende Betriebsstörungen der Dienste der Einrichtung oder schwerwiegende finanzielle Verluste für sie verursacht hat oder verursachen kann;
- andere natürliche oder juristische Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann.
Bei der Beurteilung zählen unter anderem die Abhängigkeit anderer Sektoren von Ihrem Dienst, mögliche Auswirkungen auf Umwelt, Sicherheit und Gesundheit, Ihr Marktanteil, das betroffene Gebiet, die betroffenen Systeme und die Schwere der Bedrohung § 35 Abs. 2 NISG 2026.
Die neun Kriterien der NISV 2026
Jedenfalls erheblich ist ein Vorfall, wenn eines dieser Kriterien erfüllt ist § 5 Abs. 1 NISV 2026:
- ein direkter finanzieller Verlust von mehr als 500.000 Euro oder 5 % des Jahresumsatzes des Vorjahres, je nachdem, was niedriger ist, ist eingetreten oder kann eintreten;
- Geschäftsgeheimnisse oder geheimzuhaltende Informationen sind abgeflossen oder können abfließen;
- eine Person ist gestorben oder kann sterben;
- eine schwere Schädigung der Gesundheit einer Person ist eingetreten oder kann eintreten;
- es gab einen erfolgreichen, mutmaßlich böswilligen und unbefugten Zugriff auf Systeme, der wahrscheinlich schwerwiegende Betriebsstörungen verursacht;
- die Kriterien für wiederholte Vorfälle sind erfüllt (§ 7);
- ein Dienst ist für mehr als 100.000 Nutzer oder 10 % der Nutzer, je nachdem, was niedriger ist, mehr als 24 Stunden ausgefallen oder eingeschränkt, oder das kann eintreten;
- ein Dienst ist für die Nutzer im Gebiet zumindest eines Bundeslandes mehr als 24 Stunden ausgefallen oder eingeschränkt, oder das kann eintreten;
- der Vorfall hat zur Aktivierung des Krisenmanagements oder von Notfallwiederherstellungsplänen geführt.
„Kann verursachen“ heißt laut Erläuterungen: Es ist damit zu rechnen, dass die Auswirkung bei gewöhnlichem Verlauf bald eintritt. Für Z 5 reicht nicht die bloße Eignung; es müssen mehr Gründe für eine schwerwiegende Betriebsstörung sprechen als dagegen. Zum direkten Verlust zählen etwa Ersatz von Hard- und Software, Personal und Überstunden, Vertragsstrafen, Entschädigungen, entgangene Einnahmen, Kommunikation, Rechtsberatung und Forensik; nicht dazu zählen Geldbußen, laufende Wartung, laufende Fortbildung, Verbesserungen nach dem Vorfall und Versicherungsprämien. Lässt sich der Verlust nicht genau bestimmen, wird geschätzt (Erläuterungen zur NISV 2026).
Was nicht zählt, und was zusammenzählt
- Planmäßige Betriebsunterbrechungen und geplante Folgen planmäßiger Wartung sind keine erheblichen Vorfälle § 6 NISV 2026.
- Vorfälle, die einzeln nicht erheblich sind, gelten zusammen als ein erheblicher, wenn sie innerhalb von sechs Monaten mindestens zweimal aufgetreten sind, dieselbe offensichtliche Ursache und Auswirkung haben und zusammen die Verlustschwelle der Z 1 erreichen § 7 NISV 2026. Der EU-Katalog verlangt, das vierteljährlich zu prüfen (Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 3.4.2 lit. b).
- Für DNS, TLD-Register, Cloud, Rechenzentren, Content Delivery, Managed Service Provider, Managed Security Service Provider, Online-Marktplätze, Suchmaschinen, soziale Netzwerke und Vertrauensdienste gelten die eigenen Schwellen der Durchführungsverordnung (Art. 3 bis 14); die NISV lässt sie unberührt (Erläuterungen zur NISV 2026).
Was nicht erheblich ist, darf trotzdem gemeldet werden
Vorfälle, Cyberbedrohungen und Beinahe-Vorfälle können freiwillig gemeldet werden § 37 Abs. 1 NISG 2026, auch ohne die eigene Identität § 37 Abs. 3. Andere Meldepflichten, etwa bei Datenschutzverletzungen nach der DSGVO, bleiben davon unberührt (Bundesamt für Cybersicherheit, Meldepflicht und Fristen).
Checkliste
- Wir haben die neun Kriterien der NISV 2026 in unserer Anleitung für Vorfälle.
- Wir kennen unsere Verlustschwelle: 500.000 Euro oder 5 % unseres Jahresumsatzes, was niedriger ist.
- Wir wissen, wann wir das Krisenmanagement aktivieren, und dass der Vorfall dann erheblich ist.
- Wir prüfen vierteljährlich, ob sich Vorfälle mit derselben Ursache wiederholen.
- Wer entscheidet, ob ein Vorfall erheblich ist, ist festgelegt, mit Vertretung.
Quiz
Wegen eines Angriffs wird der Notfallwiederherstellungsplan aktiviert; der Schaden liegt unter 500.000 Euro. Ist der Vorfall erheblich?
- Ja, die Aktivierung von Notfallwiederherstellungsplänen macht ihn jedenfalls erheblich
- Nur, wenn Kunden betroffen sind
- Nein, die Verlustschwelle ist nicht erreicht
- Nur, wenn das CSIRT das so einstuft
Auflösung anzeigen
Richtig ist A: Ja, die Aktivierung von Notfallwiederherstellungsplänen macht ihn jedenfalls erheblich. § 5 Abs. 1 Z 9 NISV 2026: Jedes der neun Kriterien genügt für sich.
Quellen
Die Aussagen dieser Lektion stützen sich auf:
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 3, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 35, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 37, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) § 5, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) § 6, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) § 7, RIS, Fassung vom 6. Oktober 2026
- Durchführungsverordnung (EU) 2024/2690, Art. 2 und Anhang, EUR-Lex
- Erläuterungen zur NISV 2026, PDF beim Bundesamt für Cybersicherheit
- Bundesamt für Cybersicherheit: Meldepflicht und Fristen (gelesen am 6. Oktober 2026)
Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.