Zum Inhalt springen
SHIELDMYSERVER

Meldefristen: 24 Stunden, 72 Stunden, ein Monat

Welche Uhr wann startet, wer an wen meldet, was in die Erstmeldung gehört und warum Auftragsverarbeiter eine eigene, kürzere Kette haben.

hochDiese Woche. Deutlich erhöhtes Risiko, wenn es liegen bleibt.

veröffentlicht 18.08.2026 · 3 min

Titelbild: Meldefristen: 24 Stunden, 72 Stunden, ein Monat

Nach einem Vorfall laufen mehrere Uhren gleichzeitig, und sie starten nicht zum selben Zeitpunkt. Wer erst nachschlägt, wenn es passiert ist, verliert die ersten Stunden mit Suchen, genau die Stunden, in denen die technische Arbeit anfällt.

Warum hoch und die Grenze dieses Beitrags

Verspätete oder unterlassene Meldungen sind bußgeldbewehrt, und die Fristen sind kurz. Der organisatorische Teil ist an einem Nachmittag vorbereitet und im Ernstfall unbezahlbar. Keine Rechtsberatung: Was hier steht, sind die Grundstrukturen und die Primärquellen, die verbindliche Einordnung für den konkreten Fall macht eine Anwältin oder ein Anwalt.

Drei Ringe nebeneinander, alle im Maßstab eines Monats: die Frühwarnung nach 24 Stunden füllt nur einen schmalen roten Bogen, die Meldung nach 72 Stunden einen etwas größeren gelben, der Abschlussbericht nach einem Monat den vollen Ring. Darunter der Hinweis auf die parallel laufenden Fristen aus DSGVO und Auftragsverarbeitungsvertrag.
Alle drei Bögen zeigen denselben Monat. Der erste ist die Frist, die zuerst zuschlägt.

Uhr 1: Datenschutz (gilt für praktisch jeden)#

Bei einer Verletzung des Schutzes personenbezogener Daten:

WerAn wenFrist
Verantwortlicherzuständige Aufsichtsbehörde72 Stunden ab Kenntnis (Art. 33 DSGVO), außer die Verletzung führt voraussichtlich nicht zu einem Risiko
Verantwortlicherbetroffene Personenunverzüglich, wenn voraussichtlich ein hohes Risiko besteht (Art. 34 DSGVO)
AuftragsverarbeiterVerantwortlicher (Kunde)unverzüglich (Art. 33 Abs. 2), im Vertrag steht meist eine feste Stundenzahl

Wer Server für Kunden betreibt, ist typischerweise Auftragsverarbeiter und hat damit die kürzeste Kette: Er meldet nicht an die Behörde, sondern sofort an den Kunden und dessen 72-Stunden-Uhr startet mit dieser Nachricht.

Was „Kenntnis“ heißt: ein hinreichender Grad an Gewissheit, dass ein Sicherheitsvorfall vorlag, der personenbezogene Daten betrifft. Nicht: abgeschlossene Analyse. Deshalb ist die Erstmeldung ausdrücklich unvollständig erlaubt, Art. 33 sieht schrittweise Nachlieferung vor.

Uhr 2: NIS2 (nur für erfasste Einrichtungen)#

Für Einrichtungen, die unter die nationale NIS2-Umsetzung fallen (betrifft mich das?), gilt eine dreistufige Kette bei erheblichen Sicherheitsvorfällen:

  1. Frühwarnung innerhalb von 24 Stunden, kurz: erheblich, mutmaßliche Ursache, mögliche grenzüberschreitende Auswirkungen.
  2. Meldung innerhalb von 72 Stunden, Bewertung, Schweregrad, Auswirkungen, Indikatoren.
  3. Abschlussbericht innerhalb eines Monats, Beschreibung, Ursache, Maßnahmen.

Empfänger ist die national zuständige Stelle; in Deutschland läuft das über das BSI und dessen Meldeportal.

Uhr 3: Verträge und Kunden#

Die Frist, die in der Praxis zuerst zuschlägt, steht oft im eigenen Vertrag: Auftragsverarbeitungsverträge enthalten regelmäßig „unverzüglich, spätestens innerhalb von 24 Stunden“. Diese Frist ist selbst gesetzt und trotzdem bindend. Wer AV-Verträge unterschreibt, ohne diese Zahl zu kennen, unterschreibt eine Uhr, die er nicht gestellt hat.

Vorbereiten, nicht nachschlagen

Drei Angaben gehören vor den Vorfall auf ein Blatt außerhalb der Systeme: die zuständige Aufsichtsbehörde samt Meldeformular, der Meldeweg zum BSI (falls erfasst), und je Kunde die vertragliche Frist plus Ansprechpartner. Im Ernstfall spart das die Stunde, die man sonst mit Suchen verbringt, parallel zur technischen Arbeit aus Die erste Stunde.

Was in eine Erstmeldung gehört#

  • Was ist passiert, seit wann bekannt, seit wann vermutlich laufend.
  • Welche Systeme und welche Datenarten betroffen sind (auch: „noch unklar“).
  • Ungefähre Zahl der betroffenen Datensätze und Personen, als Größenordnung gekennzeichnet.
  • Welche Maßnahmen bereits laufen.
  • Kontakt für Rückfragen.
  • Ausdrücklich: was noch geprüft wird und bis wann nachgeliefert wird.

Eine ehrliche unvollständige Meldung innerhalb der Frist ist besser als eine vollständige danach.

Dokumentieren, auch wenn nicht gemeldet wird#

Die Entscheidung, nicht zu melden, ist begründungspflichtig und muss dokumentiert werden, Datum, Sachverhalt, Risikoabwägung, Ergebnis. Das ist im Zweifel der Nachweis, dass die Sache bewertet wurde und nicht übersehen. Dieselbe Akte trägt später die technischen Belege aus Technische Maßnahmen belegen.

Wenn der Anbieter meldet, nicht die Behörde#

Nicht jede Meldung ist eine Aufsichtsmeldung. Kommt die Beschwerde vom Hoster, gilt ein eigener, kürzerer Ablauf: Abuse-Meldung beantworten.

MRMedia

Geschrieben aus dem laufenden Betrieb: MRMedia betreibt eigene Hosts, Kundendienste und deren Härtung in der EU. Eine veraltete Anleitung ist hier ein Sicherheitsproblem, kein Schönheitsfehler. Korrekturen bitte über Discord.