Lektion 5.3 · 6 Min.
Ein Beispiel: Verschlüsselungstrojaner am Freitagabend
Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz
Auf einen Blick
- Der Dateiserver ist verschlüsselt. Ein mittlerer Maschinenbauer, eine wichtige Einrichtung. Die Planung läuft nicht mehr, auf dem Bildschirm steht eine Lösegeldforderung.
- Krisenstab aktiviert: erheblich. Mit der Aktivierung des Krisenmanagements ist der Vorfall jedenfalls erheblich. Die 24 Stunden laufen ab Kenntnis.
- Frühwarnung an das nationale CSIRT. Kurz: was bekannt ist, Verdacht auf eine Straftat, mögliche Folgen im Ausland. Am Samstag antwortet das CSIRT mit einer ersten Rückmeldung.
- Meldung mit erster Bewertung. Spätestens 72 Stunden nach Kenntnis: Schweregrad, Auswirkungen, Kompromittierungsindikatoren. Kunden mit verschobenen Lieferungen sind informiert.
- Abschlussbericht. Ursache: Phishing und ein Fernzugang ohne MFA. Was behoben ist, was noch läuft, und was die Nachbetrachtung geändert hat.
Im Detail
Ein erfundenes Beispiel: ein Maschinenbauer mit 180 Beschäftigten, eine wichtige Einrichtung nach Anlage 2. Die IT betreut ein externer Dienstleister. So kann ein Vorfall nach den Regeln aus den Lektionen 4.3, 5.1 und 5.2 ablaufen.
Der Ablauf
| Wann | Was passiert | Grundlage |
|---|---|---|
| Fr 19:30 | Der Nachtdienst meldet über den vereinbarten Weg: Dateien auf dem Server lassen sich nicht öffnen, es gibt eine Lösegeldforderung. | Meldeweg, Anhang Nr. 3.3 |
| Fr 20:15 | Der IT-Dienstleister bestätigt Verschlüsselung. Betroffene Systeme werden vom Netz getrennt, Protokolle gesichert. | Eindämmen, Nachweise, Nr. 3.5 |
| Fr 21:00 | Die Geschäftsführung aktiviert den Krisenstab und den Notfallplan. Damit ist der Vorfall jedenfalls erheblich; Kenntnisnahme spätestens jetzt. | § 5 Abs. 1 Z 9 NISV 2026 |
| Fr 23:00 | Frühwarnung über NIS2-Services an das nationale CSIRT: Verdacht auf eine Straftat ja; Kunden in Deutschland, grenzüberschreitende Folgen möglich. | § 34 Abs. 2 Z 1 NISG 2026 |
| Sa 23:00 | Spätestens jetzt die erste Rückmeldung des CSIRT; auf Ersuchen Beratung und Hinweise zur Anzeige bei der Polizei. | § 34 Abs. 4 |
| Sa, So | Wiederherstellung aus den Offline-Sicherungen nach der Reihenfolge des Notfallplans: zuerst ERP und Versand, dann der Rest. | Nr. 4.1, 4.2 |
| Mo 9:00 | Kunden mit betroffenen Lieferungen werden informiert, mit dem, was sie tun können. | § 34 Abs. 3 |
| Mo 18:00 | Meldung: erste Bewertung, Schweregrad, Auswirkungen, Kompromittierungsindikatoren. Spätestens bis Mo 21:00, 72 Stunden nach Kenntnisnahme. | § 34 Abs. 2 Z 2 |
| bis Mo + 1 Monat | Abschlussbericht: Beschreibung, Art der Bedrohung, Ursache, Abhilfe, Folgen im Ausland. Läuft die Behandlung noch, stattdessen ein Fortschrittsbericht. | § 34 Abs. 2 Z 4, 5 |
Parallel zu prüfen
- Datenschutz: Sind personenbezogene Daten betroffen, gilt daneben die Meldepflicht an die Datenschutzbehörde nach Art. 33 DSGVO, binnen 72 Stunden. Die NIS-Meldung ersetzt sie nicht (Bundesamt für Cybersicherheit, Meldepflicht und Fristen).
- Andere Staaten: Eine Meldung in Österreich erfüllt nicht automatisch Meldepflichten in anderen Staaten (FAQ Meldungen).
- Wiederholung: Gab es in den letzten sechs Monaten Vorfälle mit derselben Ursache? § 7 NISV 2026
Danach
Die Nachbetrachtung ergibt: Eine Phishing-Mail führte zu Zugangsdaten für den Fernzugang, der noch ohne MFA war. Die Lehren gehen in die Maßnahmen ein: MFA für alle Fernzugänge, eine Schulung zu Phishing, Fernwartung nur noch befristet, ein Termin für den nächsten Wiederherstellungstest (Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 3.6). Die Geschäftsleitung überprüft Sicherheitskonzept und Risikobewertung, wie nach jedem erheblichen Vorfall vorgesehen (Nr. 1.1.2, 2.1.4).
Was das Beispiel zeigt
Die Fristen sind nur dann zu halten, wenn vorher feststeht, wer entscheidet, wer meldet, wie man ins USP kommt und wo die Kontakte liegen. Die Kenntnisnahme lässt sich nicht hinausschieben, indem man auf genauere Informationen wartet.
Checkliste
- Wir haben unseren Ablauf einmal an einem Beispiel wie diesem durchgespielt.
- Wer den Krisenstab aktiviert, ist festgelegt, und alle wissen, dass dann die 24 Stunden laufen.
- Unsere Offline-Sicherungen reichen, um ERP und Versand in einem Wochenende wiederherzustellen.
- Wir prüfen bei jedem Vorfall auch die Meldepflicht nach Art. 33 DSGVO.
- Nach jedem erheblichen Vorfall gibt es eine Nachbetrachtung, deren Ergebnisse in die Maßnahmen eingehen.
Quiz
Die Meldung ging am Montag um 18:00 ein. Bis wann ist der Abschlussbericht fällig, wenn die Behandlung dann abgeschlossen ist?
- Mit der nächsten Selbstdeklaration
- Spätestens einen Monat nach der Meldung
- Am Ende des Kalenderjahres
- Binnen 72 Stunden nach der Meldung
Auflösung anzeigen
Richtig ist B: Spätestens einen Monat nach der Meldung. § 34 Abs. 2 Z 4 NISG 2026: spätestens einen Monat nach Übermittlung der Meldung; dauert die Behandlung noch an, zunächst ein Fortschrittsbericht (Z 5).
Quellen
Die Aussagen dieser Lektion stützen sich auf:
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 34, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) § 5, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) § 7, RIS, Fassung vom 6. Oktober 2026
- Durchführungsverordnung (EU) 2024/2690, Art. 2 und Anhang, EUR-Lex
- Bundesamt für Cybersicherheit: Meldepflicht und Fristen (gelesen am 6. Oktober 2026)
- Bundesamt für Cybersicherheit, FAQ: Meldungen (gelesen am 6. Oktober 2026)
Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.