Kurs zum NISG 2026 Alle Kurse

Lektion 5.3 · 6 Min.

Ein Beispiel: Verschlüsselungstrojaner am Freitagabend

Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz

Auf einen Blick

Im Detail

Ein erfundenes Beispiel: ein Maschinenbauer mit 180 Beschäftigten, eine wichtige Einrichtung nach Anlage 2. Die IT betreut ein externer Dienstleister. So kann ein Vorfall nach den Regeln aus den Lektionen 4.3, 5.1 und 5.2 ablaufen.

Der Ablauf

WannWas passiertGrundlage
Fr 19:30Der Nachtdienst meldet über den vereinbarten Weg: Dateien auf dem Server lassen sich nicht öffnen, es gibt eine Lösegeldforderung.Meldeweg, Anhang Nr. 3.3
Fr 20:15Der IT-Dienstleister bestätigt Verschlüsselung. Betroffene Systeme werden vom Netz getrennt, Protokolle gesichert.Eindämmen, Nachweise, Nr. 3.5
Fr 21:00Die Geschäftsführung aktiviert den Krisenstab und den Notfallplan. Damit ist der Vorfall jedenfalls erheblich; Kenntnisnahme spätestens jetzt.§ 5 Abs. 1 Z 9 NISV 2026
Fr 23:00Frühwarnung über NIS2-Services an das nationale CSIRT: Verdacht auf eine Straftat ja; Kunden in Deutschland, grenzüberschreitende Folgen möglich.§ 34 Abs. 2 Z 1 NISG 2026
Sa 23:00Spätestens jetzt die erste Rückmeldung des CSIRT; auf Ersuchen Beratung und Hinweise zur Anzeige bei der Polizei.§ 34 Abs. 4
Sa, SoWiederherstellung aus den Offline-Sicherungen nach der Reihenfolge des Notfallplans: zuerst ERP und Versand, dann der Rest.Nr. 4.1, 4.2
Mo 9:00Kunden mit betroffenen Lieferungen werden informiert, mit dem, was sie tun können.§ 34 Abs. 3
Mo 18:00Meldung: erste Bewertung, Schweregrad, Auswirkungen, Kompromittierungsindikatoren. Spätestens bis Mo 21:00, 72 Stunden nach Kenntnisnahme.§ 34 Abs. 2 Z 2
bis Mo + 1 MonatAbschlussbericht: Beschreibung, Art der Bedrohung, Ursache, Abhilfe, Folgen im Ausland. Läuft die Behandlung noch, stattdessen ein Fortschrittsbericht.§ 34 Abs. 2 Z 4, 5

Parallel zu prüfen

Danach

Die Nachbetrachtung ergibt: Eine Phishing-Mail führte zu Zugangsdaten für den Fernzugang, der noch ohne MFA war. Die Lehren gehen in die Maßnahmen ein: MFA für alle Fernzugänge, eine Schulung zu Phishing, Fernwartung nur noch befristet, ein Termin für den nächsten Wiederherstellungstest (Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 3.6). Die Geschäftsleitung überprüft Sicherheitskonzept und Risikobewertung, wie nach jedem erheblichen Vorfall vorgesehen (Nr. 1.1.2, 2.1.4).

Was das Beispiel zeigt

Die Fristen sind nur dann zu halten, wenn vorher feststeht, wer entscheidet, wer meldet, wie man ins USP kommt und wo die Kontakte liegen. Die Kenntnisnahme lässt sich nicht hinausschieben, indem man auf genauere Informationen wartet.

Checkliste

Quiz

Die Meldung ging am Montag um 18:00 ein. Bis wann ist der Abschlussbericht fällig, wenn die Behandlung dann abgeschlossen ist?

  1. Mit der nächsten Selbstdeklaration
  2. Spätestens einen Monat nach der Meldung
  3. Am Ende des Kalenderjahres
  4. Binnen 72 Stunden nach der Meldung
Auflösung anzeigen

Richtig ist B: Spätestens einen Monat nach der Meldung. § 34 Abs. 2 Z 4 NISG 2026: spätestens einen Monat nach Übermittlung der Meldung; dauert die Behandlung noch an, zunächst ein Fortschrittsbericht (Z 5).

Quellen

Die Aussagen dieser Lektion stützen sich auf:

Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.