{"id":115667,"date":"2024-01-22T11:50:52","date_gmt":"2024-01-22T11:50:52","guid":{"rendered":"https:\/\/staging.advisera.com\/articles\/reporting-obligations-nis2\/"},"modified":"2024-09-19T19:44:17","modified_gmt":"2024-09-19T19:44:17","slug":"berichtspflichten-nis2","status":"publish","type":"adv_resources","link":"https:\/\/staging.advisera.com\/de\/artikel\/berichtspflichten-nis2\/","title":{"rendered":"Welche Berichtspflichten bestehen nach NIS 2?"},"content":{"rendered":"<p>Die <a href=\"https:\/\/staging.advisera.com\/de\/artikel\/was-ist-nis2\/\" target=\"_blank\" rel=\"noopener\">NIS-2-Richtlinie<\/a>\u00a0legt die Berichtspflichten nur in <a href=\"https:\/\/staging.advisera.com\/de\/nis2\/berichtspflichten\/\" target=\"_blank\" rel=\"noopener\">Artikel 23<\/a> fest, aber dieser Artikel ist recht lang und recht anspruchsvoll. Welche Sicherheitsvorf\u00e4lle m\u00fcssen Sie also melden, an wen und wie m\u00fcssen Sie dies tun?<\/p>\n<div class=\"post-featured\">\n<div class=\"post-featured--title\">Die NIS-2 verlangt von wesentlichen und wichtigen Einrichtungen, dass sie dem CSIRT oder der zust\u00e4ndigen Beh\u00f6rde erhebliche Vorf\u00e4lle melden, mittels:<\/div>\n<div class=\"post-featured--content\">\n<ul>\n<li>Fr\u00fchwarnung<\/li>\n<li>Meldung des Sicherheitsvorfalls<\/li>\n<li>Zwischenbericht<\/li>\n<li>Abschlussbericht<\/li>\n<li>Fortschrittsbericht<\/li>\n<\/ul>\n<\/div>\n<\/div>\n<h2>Was ist ein erheblicher Sicherheitsvorfall im Sinne der NIS-2?<\/h2>\n<p>Laut NIS 2 ist ein Vorfall &#8222;ein Ereignis, das die Verf\u00fcgbarkeit, Authentizit\u00e4t, Integrit\u00e4t oder Vertraulichkeit gespeicherter, \u00fcbermittelter oder verarbeiteter Daten oder der von Netz- und Informationssystemen angebotenen oder dar\u00fcber zug\u00e4nglichen Dienste beeintr\u00e4chtigt&#8220;.<\/p>\n<p>Die NIS 2 verlangt, dass nur erhebliche Vorf\u00e4lle gemeldet werden m\u00fcssen &#8211; sie definiert einen erheblichen Vorfall als &#8222;jeden Vorfall, der eine erhebliche Auswirkung auf die Erbringung&#8220; der Dienste hat, die wesentliche und wichtige Einrichtungen anbieten, wenn:<\/p>\n<ul>\n<li>\u201ca) er eine schwerwiegende betriebliche St\u00f6rung der Dienste oder einen finanziellen Verlust f\u00fcr die betreffende Einrichtung verursacht oder verursachen k\u00f6nnte,<\/li>\n<li>(b) er andere nat\u00fcrliche oder juristische Personen beeintr\u00e4chtigt oder beeintr\u00e4chtigen k\u00f6nnte, indem er erhebliche materielle oder immaterielle Sch\u00e4den verursacht.\u201d<\/li>\n<\/ul>\n<p>Im Erw\u00e4gungsgrund (101) der Pr\u00e4ambel der NIS 2 hei\u00dft es: &#8222;Indikatoren wie das Ausma\u00df, in dem das Funktionieren des Dienstes beeintr\u00e4chtigt wird, die Dauer eines Sicherheitsvorfalls oder die Zahl der betroffenen Nutzer von Diensten k\u00f6nnten eine wichtige Rolle bei der Feststellung spielen, ob die Betriebsst\u00f6rung des Dienstes schwerwiegend ist.&#8220;<\/p>\n<p>Dar\u00fcber hinaus wurde kein Leitfaden dazu ver\u00f6ffentlicht, was ein &#8222;schwerwiegender finanzieller Schaden&#8220; oder was ein &#8222;erheblicher materieller oder immaterieller Schaden&#8220; ist.<\/p>\n<p>Sowohl wesentliche als auch wichtige Einrichtungen m\u00fcssen erhebliche Sicherheitsvorf\u00e4lle melden, w\u00e4hrend es keine Vorschriften f\u00fcr die Meldung anderer Arten von Vorf\u00e4llen gibt.\u201d<\/p>\n<div id=\"middle-banner\" class=\"banner-shortcode\"><\/div><script>loadMiddleBanner();<\/script>\n<h2>An wen werden Sicherheitsvorf\u00e4lle gemeldet?<\/h2>\n<p>Die NIS 2 schreibt vor, dass wesentliche und wichtige Einrichtungen die folgenden Parteien \u00fcber erhebliche Vorf\u00e4lle informieren m\u00fcssen:<\/p>\n<ul>\n<li>Das Computer-Notfallteam (CSIRT) oder eine zust\u00e4ndige Beh\u00f6rde (diese Beh\u00f6rden werden von den Mitgliedstaaten als Verantwortliche f\u00fcr die Cybersicherheit und f\u00fcr die Aufsichtsaufgaben benannt)<\/li>\n<li>Empf\u00e4nger von Dienstleistungen wesentlicher oder wichtiger Einrichtungen, die potenziell von dem erheblichen Vorfall betroffen sind.<\/li>\n<\/ul>\n<h2>Wie werden erhebliche Sicherheitsvorf\u00e4lle gemeldet?<\/h2>\n<p>Artikel 23 verpflichtet die Unternehmen, erhebliche Vorf\u00e4lle auf folgende Weise zu melden:<\/p>\n<table class=\"table\" border=\"0\" cellspacing=\"2\" cellpadding=\"2\">\n<thead>\n<tr>\n<td style=\"vertical-align: middle;width: 20%\"><strong>NIS2-Anforderung<\/strong><\/td>\n<td style=\"vertical-align: middle;width: 20%\"><strong>Relevanter NIS2-Artikel<\/strong><\/td>\n<td style=\"vertical-align: middle;width: 20%\"><strong>Wann melden<\/strong><\/td>\n<td style=\"vertical-align: middle;width: 20%\"><strong>Was melden<\/strong><\/td>\n<td style=\"vertical-align: middle;width: 20%\"><strong>Vorschlag zur Bezeichnung des Dokuments<\/strong><\/td>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"vertical-align: middle\">Meldung (an Empf\u00e4nger von Dienstleistungen, die potenziell von einer erheblichen Cyber-Bedrohung betroffen sind)<\/td>\n<td style=\"vertical-align: middle\">Artikel 23, Absatz 2<\/td>\n<td style=\"vertical-align: middle\">Unverz\u00fcglich<\/td>\n<td style=\"vertical-align: middle\">Alle Ma\u00dfnahmen oder Abhilfema\u00dfnahmen, die diese Empf\u00e4nger als Reaktion auf diese Bedrohung ergreifen k\u00f6nnen, sowie die Unterrichtung dieser Empf\u00e4nger \u00fcber die erhebliche Cyber-Bedrohung selbst<\/td>\n<td style=\"vertical-align: middle\">Meldung an Dienstleistungsempf\u00e4nger \u00fcber erheblichen Sicherheitsvorfall<\/td>\n<\/tr>\n<tr>\n<td style=\"vertical-align: middle\">Fr\u00fchwarnung (an CSIRT oder zust\u00e4ndige Beh\u00f6rde)<\/td>\n<td style=\"vertical-align: middle\">Artikel 23, Absatz 4, Buchstabe (a)<\/td>\n<td style=\"vertical-align: middle\">Unverz\u00fcglich und in jedem Fall innerhalb von 24 Stunden nach Bekanntwerden des erheblichen Vorfalls<\/td>\n<td style=\"vertical-align: middle\">Gibt an, ob der Verdacht besteht, dass der erhebliche Vorfall durch unrechtm\u00e4\u00dfige oder b\u00f6swillige Handlungen verursacht wurde oder grenz\u00fcberschreitende Auswirkungen haben k\u00f6nnte<\/td>\n<td style=\"vertical-align: middle\">Fr\u00fchwarnung \u00fcber erheblichen Sicherheitsvorfall<\/td>\n<\/tr>\n<tr>\n<td style=\"vertical-align: middle\">Meldung von einem Sicherheitsvorfall (an CSIRT oder zust\u00e4ndige Beh\u00f6rde)<\/td>\n<td style=\"vertical-align: middle\">Artikel 23, Absatz 4, Buchstabe (b)<\/td>\n<td style=\"vertical-align: middle\">Unverz\u00fcglich und in jedem Fall innerhalb von 72 Stunden nach Bekanntwerden des erheblichen Vorfalls<\/td>\n<td style=\"vertical-align: middle\">Gibt eine erste Bewertung des erheblichen Vorfalls, einschlie\u00dflich seiner Schwere und seiner Auswirkungen sowie, falls verf\u00fcgbar, der Indikatoren der Kompromittierung<\/td>\n<td style=\"vertical-align: middle\">Meldung eines erheblichen Sicherheitsvorfalls an CSIRT\/zust\u00e4ndige Beh\u00f6rde<\/td>\n<\/tr>\n<tr>\n<td style=\"vertical-align: middle\">Zwischenbericht (an CSIRT oder zust\u00e4ndige Beh\u00f6rde)<\/td>\n<td style=\"vertical-align: middle\">Artikel 23, Absatz 4, Buchstabe (c)<\/td>\n<td style=\"vertical-align: middle\">Auf Ersuchen von CSIRT oder der zust\u00e4ndigen Beh\u00f6rde<\/td>\n<td style=\"vertical-align: middle\">Relevante Statusaktualisierung<\/td>\n<td style=\"vertical-align: middle\">Zwischenbericht \u00fcber erheblichen Sicherheitsvorfall<\/td>\n<\/tr>\n<tr>\n<td style=\"vertical-align: middle\">Abschlussbericht (an CSIRT oder zust\u00e4ndige Beh\u00f6rde)<\/td>\n<td style=\"vertical-align: middle\">Artikel 23, Absatz 4, Buchstabe (d)<\/td>\n<td style=\"vertical-align: middle\">Sp\u00e4testens einen Monat nach Einreichung der Meldung des Vorfalls<\/td>\n<td style=\"vertical-align: middle\">(i) detaillierte Beschreibung des Vorfalls, einschlie\u00dflich seiner Schwere und seiner Auswirkungen;<br \/>\n(ii) Art der Bedrohung oder die Grundursache, die wahrscheinlich den Vorfall ausgel\u00f6st hat;<br \/>\n(iii) angewandte und laufende Abhilfema\u00dfnahmen;<br \/>\n(iv) gegebenenfalls grenz\u00fcberschreitenden Auswirkungen des Vorfalls<\/td>\n<td style=\"vertical-align: middle\">Abschlussbericht \u00fcber erheblichen Sicherheitsvorfall<\/td>\n<\/tr>\n<tr>\n<td style=\"vertical-align: middle\">Fortschrittsbericht (an CSIRT oder zust\u00e4ndige Beh\u00f6rde)<\/td>\n<td style=\"vertical-align: middle\">Artikel 23, Absatz 4, Buchstabe (e)<\/td>\n<td style=\"vertical-align: middle\">Bei laufendem Vorfall<\/td>\n<td style=\"vertical-align: middle\">(nicht spezifiziert)<\/td>\n<td style=\"vertical-align: middle\">Fortschrittsbericht \u00fcber erheblichen Sicherheitsvorfall<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Auf das Beste hoffen, auf das Schlimmste vorbereitet sein<\/h2>\n<p>Wenn Sie alle in der NIS-2 geforderten Cybersicherheitsma\u00dfnahmen umgesetzt haben, haben Sie die Wahrscheinlichkeit eines Sicherheitsvorfalls erheblich verringert, insbesondere erheblicher Sicherheitsvorf\u00e4lle.<\/p>\n<p>Aber es gibt keine perfekte Cybersicherheit &#8211; trotz all Ihrer Bem\u00fchungen kann es zu einem solchen Sicherheitsvorfall kommen. Deshalb m\u00fcssen Sie nicht nur darauf vorbereitet sein, auf einen solchen Vorfall zu reagieren, sondern auch, ihn ordnungsgem\u00e4\u00df zu melden.<\/p>\n<p><em>Alle Dokumente, die f\u00fcr die Einhaltung der NIS 2-Richtlinie erforderlich sind, finden Sie in diesem<\/em>\u00a0<a href=\"https:\/\/staging.advisera.com\/toolkits\/nis-2-documentation-toolkit\/\" target=\"_blank\" rel=\"noopener\">NIS 2-Dokumentations-Toolkit<\/a>,\u00a0<em>das alle Politiken, Verfahren, Pl\u00e4ne und andere Vorlagen enth\u00e4lt<\/em>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die NIS-2-Richtlinie\u00a0legt die Berichtspflichten nur in Artikel 23 fest, aber dieser Artikel ist recht lang und recht anspruchsvoll. Welche Sicherheitsvorf\u00e4lle m\u00fcssen Sie also melden, an wen und wie m\u00fcssen Sie dies tun? Die NIS-2 verlangt von wesentlichen und wichtigen Einrichtungen, dass sie dem CSIRT oder der zust\u00e4ndigen Beh\u00f6rde erhebliche Vorf\u00e4lle melden, mittels: Fr\u00fchwarnung Meldung des [&hellip;]<\/p>\n","protected":false},"author":26,"featured_media":115806,"comment_status":"open","ping_status":"closed","template":"","tags":[],"class_list":["post-115667","adv_resources","type-adv_resources","status-publish","has-post-thumbnail","hentry","adv_resource_type-articles-de","adv_standard-nis-2-de","adv_topic-legal-requirements","adv_topic-implementation","adv_level-beginner"],"acf":[],"_links":{"self":[{"href":"https:\/\/staging.advisera.com\/de\/wp-json\/wp\/v2\/adv_resources\/115667","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/staging.advisera.com\/de\/wp-json\/wp\/v2\/adv_resources"}],"about":[{"href":"https:\/\/staging.advisera.com\/de\/wp-json\/wp\/v2\/types\/adv_resources"}],"author":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/de\/wp-json\/wp\/v2\/users\/26"}],"replies":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/de\/wp-json\/wp\/v2\/comments?post=115667"}],"version-history":[{"count":0,"href":"https:\/\/staging.advisera.com\/de\/wp-json\/wp\/v2\/adv_resources\/115667\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/de\/wp-json\/wp\/v2\/media\/115806"}],"wp:attachment":[{"href":"https:\/\/staging.advisera.com\/de\/wp-json\/wp\/v2\/media?parent=115667"}],"wp:term":[{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/staging.advisera.com\/de\/wp-json\/wp\/v2\/tags?post=115667"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}