Was ist NIS2? Bin ich betroffen? Branchen Dokumente Maßnahmen Art. 21 Kontakt

NIS2 Vorfallreaktion-Paket

199,00

Incident-Handling, Meldeverfahren und BSI-Meldeformulare für Art. 21(2)(b) + Art. 23 NIS2 — verhindert Bußgelder durch eine verpasste 24-Stunden-Frühwarnfrist.

  • Vorfallbehandlungsrichtlinie, Verfahren für kleinere Vorfälle und Vorfallprotokoll nach §32 NIS2UmsuCG
  • 24h-Frühwarnung, 72h-Meldung, 1-Monats-Abschlussbericht — alle drei BSI-Fristen als fertige Formulare
  • 9 Dateien: 5 Kern-Vorlagen (inkl. 2 Excel-Arbeitsmappen) plus 4 System-Anleitungen

Passt eine Vorlage nicht zu Ihrer Compliance-Umgebung — oder benötigen Sie ein Dokument außerhalb des Standardumfangs — schreiben Sie uns innerhalb von 30 Tagen, und wir aktualisieren oder ergänzen es. Sie behalten in jedem Fall alles.

Digitaler Download — mit dem Zugriff auf die Dateien wird Ihr Widerrufsrecht nach EU-Richtlinie 2011/83/EU (Art. 16(m)) bzw. §356 BGB abgetreten.

Artikelnummer: NIS2-VORFALL-DE Kategorie:

Beschreibung

Vorfallmeldung ist die häufigste Sanktionsgrundlage unter NIS2 — und die Frist läuft ab dem Moment der Entdeckung, nicht ab dem Moment der Vorbereitung. Das Vorfallreaktion-Paket liefert die Dokumente, die §32 NIS2UmsuCG und Art. 23 NIS2-Richtlinie verlangen: Incident-Handling-Richtlinie, Verfahren für kleinere Vorfälle, Vorfallprotokoll und alle drei BSI-Meldeformulare — editierbar, auf Deutsch, sofort einsatzbereit.

Art. 21(2)(b) + Art. 23 abgedeckt
§32 NIS2UmsuCG referenziert
24h/72h/1-Monat-Meldeformulare
BSI-Meldeverfahren
Deutsche Sprache
Editierbare DOCX/XLSX

Vorfallmeldung an das BSI ist zeitkritisch — wer die Formulare erst nach dem Vorfall sucht, verpasst die 24-Stunden-Frist

§32 NIS2UmsuCG setzt Art. 23 der NIS2-Richtlinie ins deutsche Recht um und legt drei verbindliche Meldefristen gegenüber dem BSI fest: eine Erstmeldung innerhalb von 24 Stunden nach Entdeckung eines erheblichen Sicherheitsvorfalls, eine Folgemeldung innerhalb von 72 Stunden mit einer ersten Lageeinschätzung sowie einen Abschlussbericht spätestens einen Monat nach dem Vorfall. Für wesentliche Einrichtungen gelten diese Fristen absolut — technische Schwierigkeiten oder fehlende interne Prozesse akzeptiert das BSI nicht als Entschuldigung.

Ihr eigentlicher Gegner ist nicht der Vorfall selbst, sondern die Uhr, die in dem Moment zu laufen beginnt, in dem der Vorfall als erheblich eingestuft wird — nicht in dem Moment, in dem Ihre Unterlagen fertig sind. In der Praxis scheitert die Fristeneinhaltung selten an fehlenden Informationen, sondern an fehlenden Prozessen: Ohne eine vorab definierte Richtlinie weiß Ihr Team nicht, was als “erheblicher Vorfall” gilt. Ohne ein dokumentiertes Verfahren weiß niemand, wer die Meldung abgibt und welche Angaben nötig sind. Ohne vorgefertigte Formulare verbringt Ihr Team unter Druck wertvolle Stunden damit, Struktur zu schaffen, statt zu melden.

Ein verpasster 24-Stunden-Meldetermin kann gemäß §65–67 NIS2UmsuCG als eigenständiger Verstoß geahndet werden — unabhängig davon, ob der ursprüngliche Sicherheitsvorfall behoben wurde. Sie sollten unter Zeitdruck kein Meldeverfahren erfinden müssen, das längst hätte feststehen sollen. Dieses Paket sorgt dafür, dass Ihr Team die Fristen einhält, weil die Werkzeuge bereits bereitliegen, wenn der Ernstfall eintritt.

So sind Sie in drei Schritten startklar

  1. Herunterladen: Direkt nach dem Kauf laden Sie das Paket herunter — 5 Kern-Vorlagen plus 4 System-Anleitungen, sofort einsatzbereit.
  2. Anpassen: Sie tragen die Angaben Ihres Unternehmens, Ihre Eskalationswege und Ansprechpartner in die vorgesehenen Felder ein.
  3. Reagieren: Im Ernstfall klassifizieren, protokollieren und melden Sie innerhalb der Art.-23-Fristen — mit Formularen, die bereits fertig sind.

Das Vorfallreaktion-Paket: die 5 Dokumente, die Sie im Ernstfall brauchen

Die fünf Kern-Vorlagen decken den vollständigen Vorfalllebenszyklus ab — von der Klassifizierung über die Bearbeitung und Meldung bis zur Nachverfolgung von Korrekturmaßnahmen. Jedes Dokument folgt derselben Struktur mit vorbereiteten Verantwortlichkeiten und rot markierten Platzhaltern für Ihre Angaben.

Dok. # Dokument Wofür Sie es nutzen
48 Vorfallbehandlungsrichtlinie Sie legen fest, was als erheblicher Sicherheitsvorfall gilt, definieren Klassifizierungsstufen und regeln Rollen und Verantwortlichkeiten — die Grundlage, der jeder im Vorfallteam folgt
49 Kleines Vorfallverfahren Sie erhalten ein Schritt-für-Schritt-Verfahren für die operative Bearbeitung — Erkennung, Eindämmung, Analyse, Behebung und Abschluss — als Checkliste unter Zeitdruck
50 Vorfallprotokoll (Excel) Sie dokumentieren lückenlos alle Vorfallaktivitäten, Entscheidungen und Zeitstempel — der Nachweis gegenüber dem BSI, dass Ihr Handeln nachvollziehbar war
51 Vorfallmeldeformulare — 24h / 72h / 1 Monat Sie füllen drei separate Formulare aus — Erstmeldung, Folgemeldung, Abschlussbericht — in der Struktur, die das BSI erwartet, auch ohne vorherige BSI-Erfahrung
52 Korrekturmaßnahmen-Register (Excel) Sie verfolgen alle aus Vorfällen abgeleiteten Maßnahmen mit Zieldatum, Verantwortlichen und Status — und zeigen dem BSI, dass systematische Verbesserung stattfindet

Durchlaufen Sie den vollständigen Ablauf: klassifizieren → nach Richtlinie bearbeiten → protokollieren → innerhalb der vorgeschriebenen Fristen melden → Korrekturmaßnahmen bis zum Abschluss verfolgen — und jeder Schritt hinterlässt einen datierten, strukturierten Nachweis. Ihr Download enthält zusätzlich 4 System-Anleitungen (Master-Map, Schnellstart-Karte für den NIS2-Verantwortlichen, Vorfallreaktions-Flussdiagramm, Abhängigkeits-Map) — 9 Dateien insgesamt, darunter 2 Excel-Arbeitsmappen.

Wir wissen, wie sich das anfühlt: Der Vorfall ist erkannt, die Uhr läuft, und niemand im Team ist sich sicher, wer das BSI-Formular ausfüllt oder was genau hineingehört. Deshalb ist das Vorfallreaktion-Paket kein weiteres allgemeines Muster, sondern die konkrete Struktur, die Sie vor dem nächsten Vorfall in der Hand haben sollten.

Das sagt einer unserer Kunden

“I’ve just purchased the Complete Toolkit. It provides detailed policy and procedure templates as well as detailed NIS2 compliance implementation guides. Believe this will be a very useful tool for us.”

Enda Macken

Data and Systems Manager · Dromone Engineering Limited · Irland

Dromone Engineering ist eine „wichtige Einrichtung“ nach NIS2 (Anhang II, Fertigung).

Für wen sich das Vorfallreaktion-Paket lohnt

Als IT-Sicherheitsbeauftragter oder SOC-Verantwortlicher erhalten Sie einen dokumentierten Vorfallbearbeitungsprozess, dem Ihr gesamtes Team unter Zeitdruck ohne Rückfragen folgen kann — und die BSI-Meldeformulare liegen bereits ausgefüllt bereit.

Als Compliance- oder Datenschutzbeauftragter stellen Sie sicher, dass Vorfallmeldungen nach §32 NIS2UmsuCG und, falls parallel einschlägig, nach Art. 33 DSGVO über koordinierte Prozesse laufen — mit einer lückenlosen Protokolldokumentation für Ihre Auditoren.

Als Geschäftsführer einer wesentlichen oder wichtigen Einrichtung weisen Sie nach §38 NIS2UmsuCG nach, dass ein wirksames Vorfallmanagement-System eingerichtet und dokumentiert ist — bevor ein Vorfall eintritt, nicht danach.

Welche Vorschriften diese Dokumente abdecken

Rechtsgrundlage Abgedeckte Dokumente
Art. 23 NIS2 — Meldepflichten (24h / 72h / 1 Monat) Dok. 51 (alle drei Formulare)
Art. 21(2)(b) NIS2 — Behandlung von Sicherheitsvorfällen Dok. 48, 49, 50, 52
§32 NIS2UmsuCG — Meldung erheblicher Sicherheitsvorfälle an das BSI Dok. 51 (24h/72h/1 Monat)
§30 NIS2UmsuCG — Technische und organisatorische Maßnahmen Dok. 48, 49
§65–67 NIS2UmsuCG — Bußgeldtatbestände Dok. 50, 51, 52 als Entlastungsnachweis

Häufige Fragen zum Vorfallreaktion-Paket

Was gilt als “erheblicher Sicherheitsvorfall” im Sinne des §32 NIS2UmsuCG?

§32 NIS2UmsuCG definiert einen Vorfall als erheblich, wenn er erhebliche Betriebsstörungen der Dienste oder erhebliche finanzielle Verluste für die betroffene Einrichtung verursacht hat oder verursachen kann, oder wenn er andere natürliche oder juristische Personen erheblich beeinträchtigt hat. Dok. 48 (Vorfallbehandlungsrichtlinie) enthält eine Klassifizierungsmatrix, die Ihrem Team eine einheitliche Beurteilung ermöglicht.

Können wir die 24-Stunden-Frist verlängern, wenn technische Untersuchungen noch laufen?

Nein. Die 24-Stunden-Frist gilt für die Erstmeldung, nicht für einen vollständigen Abschlussbericht. Die Erstmeldung darf vorläufig sein und bekannte Informationen widerspiegeln. Genau deshalb ist Dok. 51 in drei separate Formulare aufgeteilt: Die 24h-Meldung ist bewusst kürzer gehalten als der 1-Monatsbericht.

Was passiert, wenn wir einen Vorfall dem BSI melden, der sich später als nicht erheblich herausstellt?

Eine übervorsichtige Meldung wird vom BSI in der Regel nicht sanktioniert. Das Risiko liegt auf der anderen Seite: Wenn ein erheblicher Vorfall nicht oder zu spät gemeldet wird, kann das BSI Bußgelder nach §65–67 NIS2UmsuCG verhängen. Im Zweifel empfiehlt das BSI die übervorsichtige Meldung.

Deckt Dok. 51 auch die DSGVO-Meldepflicht an die Datenschutzbehörde ab?

Dok. 51 ist spezifisch auf die BSI-Meldepflicht nach §32 NIS2UmsuCG ausgerichtet. Wenn ein Vorfall auch personenbezogene Daten betrifft, läuft die DSGVO-Meldepflicht nach Art. 33 DSGVO parallel. Die Formulare können als Informationsgrundlage für die DSGVO-Meldung genutzt werden, ersetzen diese aber nicht.

Wie wird Dok. 52 (Korrekturmaßnahmen-Register) bei einer BSI-Prüfung verwendet?

Das Korrekturmaßnahmen-Register ist ein Nachweis dafür, dass Ihre Einrichtung aus Vorfällen lernt und systematisch Verbesserungen umsetzt. BSI-Prüfer fordern dieses Dokument regelmäßig an, um zu beurteilen, ob Maßnahmen nach Vorfällen tatsächlich umgesetzt wurden oder nur protokolliert.

Was ist, wenn eine Vorlage nicht zu meinem Unternehmen passt?

Dafür gibt es die 30-Tage-Zusage: Passt eine Vorlage nicht zu Ihrer Compliance-Umgebung — oder benötigen Sie ein Dokument außerhalb des Standardumfangs — schreiben Sie uns innerhalb von 30 Tagen, und wir aktualisieren oder ergänzen es. Sie behalten in jedem Fall alles.

Stellen Sie sicher, dass Ihr Team die 24-Stunden-Frist einhält — noch bevor der nächste Vorfall eintritt

Vorfallmeldung ist zeitkritisch und prozessabhängig. Wer Formulare und Verfahren erst nach dem Vorfall erstellt, hat die Frist bereits verpasst. Mit den 9 editierbaren Dateien in diesem Paket ist Ihr Team vorbereitet: Die Richtlinie definiert, was gilt; das Verfahren leitet Ihr Team; das Protokoll dokumentiert den Pfad; die Formulare liefern alle drei BSI-Meldungen; das Register belegt die Nachverfolgung. Vom Team, das nach einem Vorfall improvisiert, zum Team, das die Frist ruhig und ohne Überraschungen einhält.

Sofort-Download nach Zahlung
Stripe-gesicherter Checkout
MwSt. wird an der Kasse berechnet
12 Monate Updates inklusive
30-Tage-Zusage: aktualisieren oder ergänzen