Lektion 5.2 · 6 Min.
24 Stunden, 72 Stunden, ein Monat
Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz
Auf einen Blick
- Die Frühwarnung. Unverzüglich, spätestens 24 Stunden nach Kenntnis des erheblichen Vorfalls: kurz, mit dem Verdacht auf eine Straftat oder grenzüberschreitende Folgen.
- Die Meldung. Spätestens 72 Stunden nach Kenntnis: eine erste Bewertung mit Schweregrad und Auswirkungen, und wenn vorhanden die Kompromittierungsindikatoren.
- Der Abschlussbericht. Spätestens einen Monat nach der Meldung: ausführliche Beschreibung, Art der Bedrohung, Ursache, Abhilfe und grenzüberschreitende Folgen. Dauert der Vorfall an, ein Fortschrittsbericht.
- An das CSIRT, über das USP. An das zuständige sektorale CSIRT, sonst an das nationale. Über NIS2-Services im USP; wenn das Portal ausfällt, mit den Formularen des Bundesamts.
- Die Empfänger Ihrer Dienste informieren. Beeinträchtigt der Vorfall Ihren Dienst, informieren Sie dessen Empfänger unverzüglich, mit dem, was sie selbst tun können.
Im Detail
An wen
Erhebliche Vorfälle sind unverzüglich dem zuständigen sektorspezifischen CSIRT zu melden, in Ermangelung eines solchen dem nationalen CSIRT; das CSIRT leitet die Meldung an die Behörde weiter § 34 Abs. 1 NISG 2026. Seit 1. Oktober 2026 sind das das GovCERT für die öffentliche Verwaltung, das HealthCERT für das Gesundheitswesen und das nationale CSIRT für alle anderen; wer in mehreren Sektoren tätig ist, meldet an jedes zuständige CSIRT (Bundesamt für Cybersicherheit, CSIRTs).
Die Stufen
| Was | Wann | Inhalt |
|---|---|---|
| Frühwarnung § 34 Abs. 2 Z 1 | unverzüglich, spätestens 24 Stunden nach Kenntnisnahme | gegebenenfalls: Verdacht auf rechtswidrige und schuldhafte Handlungen, mögliche grenzüberschreitende Auswirkungen |
| Meldung Z 2 | unverzüglich, spätestens 72 Stunden nach Kenntnisnahme (bei Vertrauensdiensten 24 Stunden) | Aktualisierung der Frühwarnung; erste Bewertung mit Schweregrad und Auswirkungen; gegebenenfalls Kompromittierungsindikatoren |
| Zwischenbericht Z 3 | auf Ersuchen des CSIRT oder der Behörde | relevante Statusaktualisierungen |
| Abschlussbericht Z 4 | spätestens einen Monat nach der Meldung | ausführliche Beschreibung mit Schweregrad und Auswirkungen; Art der Bedrohung und wahrscheinliche Ursache; getroffene und laufende Abhilfe; grenzüberschreitende Auswirkungen |
| Fortschrittsbericht Z 5 | statt des Abschlussberichts, wenn der Vorfall noch andauert | Stand; der Abschlussbericht folgt spätestens einen Monat nach Ende der Vorfallsbehandlung |
Zusätzlich sind alle Informationen zu übermitteln, mit denen CSIRT und Behörde feststellen können, ob der Vorfall grenzübergreifende Auswirkungen hat § 34 Abs. 2 NISG 2026.
Wie, in der Praxis
Gemeldet wird über die Anwendung NIS2-Services im USP. Ist das Meldeportal vorübergehend nicht verfügbar, stehen beim Bundesamt Formulare für jede Meldeart bereit. Laut Bundesamt (Meldepflicht und Fristen):
- Frühwarnung und Meldung können je nur einmal übermittelt werden; liegen die Angaben der Meldung schon binnen 24 Stunden vor, kann sofort die Meldung kommen, ohne Frühwarnung.
- Ein Abschlussbericht kann alle Pflichten auf einmal erfüllen, wenn alles schon binnen der Fristen vorliegt und der Vorfall abgeschlossen ist. Wer aber wartet, um Frühwarnung und Meldung zu vermeiden, meldet nicht unverzüglich.
- Fällt die Grundlage weg, etwa weil sich der Vorfall als nicht erheblich herausstellt, kann die Meldung widerrufen werden, solange kein Abschlussbericht abgegeben ist.
Die Fristen laufen ab Kenntnisnahme, auch am Wochenende, und auch, wenn Sie am Wochenende keine Dienste anbieten (Bundesamt für Cybersicherheit, FAQ Meldungen). Melden kann auch ein Dritter, etwa Ihr IT-Dienstleister, wenn er dazu bevollmächtigt ist (Erläuterungen zur NISV 2026). Sind Lieferant und Kunde beide erfasst und für beide ist der Vorfall erheblich, melden beide (FAQ).
Was das CSIRT zurückgibt
Spätestens 24 Stunden nach der Frühwarnung antwortet das CSIRT mit einer ersten Rückmeldung und, auf Ersuchen, Orientierungshilfe oder operativer Beratung; auf Ersuchen leistet es zusätzliche technische Unterstützung, und bei Verdacht auf eine Straftat gibt es Hinweise zur Anzeige § 34 Abs. 4 NISG 2026.
Die Empfänger Ihrer Dienste
Beeinträchtigt der Vorfall die Erbringung Ihres Dienstes, unterrichten Sie dessen Empfänger unverzüglich und teilen, soweit möglich, die Maßnahmen mit, die sie selbst ergreifen können § 34 Abs. 3 NISG 2026. Wer meldet oder informiert nicht, riskiert den hohen Strafrahmen § 45 Abs. 1 Z 4 und 5 NISG 2026.
Checkliste
- Wir wissen, welches CSIRT für uns zuständig ist, und haben den Weg zu NIS2-Services im USP getestet.
- Wer meldet, und wer das am Wochenende tut, ist festgelegt; die Zugänge funktionieren.
- Die Formulare des Bundesamts für den Ausfall des Portals liegen griffbereit, auch offline.
- Unsere Vorlage für Kundeninformationen ist vorbereitet.
- Unser IT-Dienstleister weiß, dass er uns Vorfälle sofort melden muss, und ob er für uns melden darf.
Quiz
Bis wann ist die Frühwarnung zu übermitteln?
- Erst, wenn die Ursache feststeht
- Binnen 72 Stunden ab Beginn des Vorfalls
- Am nächsten Werktag
- Unverzüglich, spätestens 24 Stunden nach Kenntnisnahme, auch am Wochenende
Auflösung anzeigen
Richtig ist D: Unverzüglich, spätestens 24 Stunden nach Kenntnisnahme, auch am Wochenende. § 34 Abs. 2 Z 1 NISG 2026; laut Bundesamt (FAQ Meldungen) läuft die Frist auch am Wochenende.
Quellen
Die Aussagen dieser Lektion stützen sich auf:
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 34, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 45, RIS, Fassung vom 6. Oktober 2026
- Bundesamt für Cybersicherheit: Meldepflicht und Fristen (gelesen am 6. Oktober 2026)
- Bundesamt für Cybersicherheit: Computer-Notfallteams (CSIRTs) (gelesen am 6. Oktober 2026)
- Bundesamt für Cybersicherheit, FAQ: Meldungen (gelesen am 6. Oktober 2026)
- Erläuterungen zur NISV 2026, PDF beim Bundesamt für Cybersicherheit
Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.