Die meisten Incident-Response-Pläne halten die Meldefristen korrekt fest und werden sie trotzdem verpassen. Der Grund ist selten die Rechnerei. Er liegt darin, dass jeder Erlass seine Frist zu einem anderen Zeitpunkt beginnen lässt: Kenntnis einer Verletzung des Schutzes personenbezogener Daten 1, Kenntnis eines erheblichen Sicherheitsvorfalls 2, Einstufung eines Vorfalls als schwerwiegend 3, Feststellung der Wesentlichkeit 5, Entdeckung eines Cyberangriffs 6. Die meisten dieser Zeitpunkte sind Entscheidungen, die Ihre Organisation unter Druck trifft, und gezählt wird ab dem Moment, in dem die Entscheidung fällig war, nicht ab dem, in dem sie getroffen wurde.
Sechs Pflichten, sechs verschiedene Fristbeginne
Ein Unternehmen mit Schweizer Betrieb, EU-Tochtergesellschaften, einem Produkt auf dem EU-Markt und einer US-Kotierung hat nicht eine Frist. Es hat sechs, und sie beginnen nicht gemeinsam.
| Pflicht | Die Frist beginnt mit | Erste Frist |
|---|---|---|
| DSGVO, Art. 33 Abs. 1 | der Kenntnis der Verletzung des Datenschutzes 1 | 72 Stunden |
| NIS2, Art. 23 Abs. 4 Bst. a | der Kenntnis des erheblichen Sicherheitsvorfalls 2 | 24 Stunden, Frühwarnung |
| DORA, Art. 5 Abs. 1 Bst. a RTS | der Einstufung des Vorfalls als schwerwiegend 3 | 4 Stunden |
| Cyber Resilience Act, Art. 14 | der Kenntnis einer aktiv ausgenutzten Schwachstelle im Produkt 4 | 24 Stunden |
| SEC, Form 8-K Item 1.05 | der Feststellung, dass der Vorfall wesentlich ist 5 | 4 Arbeitstage |
| ISG, Art. 74e Abs. 1 | der Entdeckung des Cyberangriffs 6 | 24 Stunden |
Lesen Sie die mittlere Spalte noch einmal. Nur zwei der sechs Fristen beginnen mit etwas, das Ihnen geschieht. Die anderen beginnen mit etwas, das Sie schliessen: dass eine Verletzung vorliegt, dass ein Vorfall schwerwiegend ist, dass er wesentlich ist. Der Cyber Resilience Act braucht gar keinen Vorfall — für eine Herstellerin löst eine aktiv ausgenutzte Schwachstelle in einem bereits bereitgestellten Produkt eine Frist von 24 Stunden aus, auch wenn noch keine Kundin zu Schaden gekommen ist 4.
Der Auslöser ist eine Entscheidung, und das Datum setzt der Erlass
Naheliegend ist die Versuchung, den Auslöser zu steuern: Beginnt die Frist mit der Einstufung, dann stuft man spät ein. Jeder dieser Erlasse nimmt diesen Zug vorweg.
DORA setzt die Erstmeldung auf vier Stunden ab der Einstufung des Vorfalls als schwerwiegend, "und in jedem Fall nicht später als 24 Stunden nach dem Zeitpunkt, zu dem das Finanzunternehmen Kenntnis erlangt hat" 3. Durch Zurückhalten der Einstufung lässt sich also höchstens ein Tag gewinnen. Die SEC verlangt, die Feststellung der Wesentlichkeit "ohne unangemessene Verzögerung nach der Entdeckung des Vorfalls" zu treffen; die vier Arbeitstage laufen danach ab dieser Feststellung, womit eine verschleppte Feststellung selbst der Verstoss ist und keine Verlängerung 5. Die 72 Stunden der DSGVO laufen ab Kenntnis, und Kenntnis ist nicht der Zeitpunkt, an dem die Untersuchung abgeschlossen ist.
Das hat eine organisatorische Folge, die leicht übersehen wird: Wer den Auslöser in der Hand hält, sitzt meist nicht in der Lagebesprechung. Die Einstufung als schwerwiegend nach DORA, die Wesentlichkeit nach der SEC-Regel und die Beurteilung des hohen Risikos nach Art. 34 DSGVO 1 sind Beurteilungen für eine benannte Rolle mit Mandat — nicht für diejenige Person, die um drei Uhr nachts Pikett hat. Erfährt diese Rolle sechs Stunden zu spät vom Vorfall, hat die Organisation sechs Stunden einer Vierstundenfrist verloren.
Manche Fristen laufen ab Ihrer eigenen Meldung
Die zweite Fehlerquelle ist mechanischer. Mehrere Fristen zählen nicht ab dem Vorfall, sondern ab einem Bericht, den Sie selbst eingereicht haben.
Der Abschlussbericht nach NIS2 ist "spätestens einen Monat nach Übermittlung der Meldung des Sicherheitsvorfalls" fällig, nicht einen Monat nach dem Vorfall 2. Der Zwischenbericht nach DORA wird 72 Stunden nach der Einreichung der Erstmeldung fällig, der Abschlussbericht einen Monat nach dem Zwischenbericht 3. Nach dem ISG ist die Meldung innerhalb von 14 Tagen nach der Erstmeldung zu vervollständigen 6.
Die praktische Folge ist kontraintuitiv: Eine frühe Meldung zieht die nächste Frist vor. Ein Team, das die DORA-Erstmeldung nach zwei Stunden absetzt, hat damit auch seinen Zwischenbericht um zwei Stunden vorgezogen. Das ist der richtige Tausch, aber er sollte eine Entscheidung sein und keine Überraschung — und sichtbar wird er nur, wenn man die Kette modelliert und nicht die einzelne Pflicht.
Die Rechnerei, an der Teams scheitern
Vier Details erklären die meisten Beinahe-Fehler, die wir in Übungen sehen.
- Stunden sind abgelaufene Stunden. Eine Frist von 72 Stunden, die am Freitagabend beginnt, endet am Montagabend. Nichts pausiert über das Wochenende.
- Arbeitstage sind ein anderes System. Die vier Arbeitstage der SEC zählen nach dem US-Bundeskalender, und die Einreichung muss vor dem Tagesschluss von EDGAR in New York eintreffen 5. Eine Feststellung am Donnerstag vor einem Feiertag am Montag ergibt keine vier Arbeitstage.
- Ein Monat ist ein Kalendermonat. NIS2 und DORA verwenden beide Monatsfristen 23. Der 31. Januar plus ein Monat ist der 28. Februar, nicht der 2. März.
- Die Fristen laufen parallel, an verschiedene Behörden, in verschiedenen Sprachen. Ein einziger Vorfall kann eine Frühwarnung an ein nationales CSIRT, eine Meldung an eine Datenschutzbehörde, eine Meldung an eine Finanzaufsicht und eine Publikation am Markt verlangen — jede auf ihrem eigenen Formular.
Was vor dem Vorfall zu entscheiden ist, nicht während
Nichts davon löst ein längeres Playbook. Es lösen vier Entscheidungen, die getroffen werden, solange nichts brennt.
Wer feststellt. Benennen Sie die Rolle, die einen Vorfall als schwerwiegend einstuft, die Wesentlichkeit feststellt und beurteilt, ob eine Verletzung voraussichtlich zu einem hohen Risiko für Personen führt. Ein Name pro Beurteilung, mit Stellvertretung.
Wann sie informiert wird. Schreiben Sie die Eskalationsschwelle auf, die den Vorfall vor diese Rolle bringt, und setzen Sie sie bewusst tief. Ein unnötiger Anruf kostet Minuten; ein zu später kostet eine halb abgelaufene Frist.
Was bei T+4 Stunden hinausgeht. Entwerfen Sie die Meldungen für vier und 24 Stunden jetzt, mit den Feldern, die Sie zu diesem Zeitpunkt tatsächlich füllen können. Jede dieser ersten Meldungen darf ausdrücklich unvollständig sein: Die DSGVO erlaubt die schrittweise Meldung 1, und die Frühwarnung nach NIS2 fragt nur, ob böswilliges Handeln vermutet wird und ob grenzüberschreitende Auswirkungen möglich sind 2. Teams verpassen erste Fristen, weil sie auf eine Gewissheit warten, die der Erlass nie verlangt hat.
Üben Sie die Frist, nicht nur den Angriff. Starten Sie die Übungsuhr in der nächsten Tabletop-Übung bei der Entdeckung und verlangen Sie die Meldungen, auf den Formularen, gegen die echten Fristen. Was dabei auffällt, betrifft Zuständigkeit und Sprache, nicht die Forensik.
Eine Zeitachse für die erste Stunde
Weil die Zuordnung mechanisch ist, haben wir sie als Werkzeug gebaut und kostenlos freigegeben: Sie geben den Zeitpunkt der Entdeckung ein, und der Meldefristen-Rechner zeigt alle laufenden Fristen auf einer Zeitachse, mit der Bestimmung hinter jeder Frist und einem Export für Ihr Vorfallsjournal. Ein kurzer Fragebogen wählt die Erlasse anhand von Ländern, Branche und Grösse aus, und jede Pflicht lässt sich von Hand dazunehmen oder abwählen. Das Werkzeug rechnet vollständig im Browser, es wird also kein Detail des Vorfalls übermittelt — die einzige Form, in der ein solches Werkzeug im echten Vorfall brauchbar ist.
Es ist eine Karte der Fristen und keine Rechtsberatung, und das Erste, was man damit tun sollte, ist widersprechen: Jede Angabe nennt die Bestimmung, aus der sie stammt, damit Sie sie an der Quelle prüfen können, bevor sich jemand darauf verlässt.
Fragen für die Führung
- Wer hält bei jeder für uns verbindlichen Meldepflicht die Auslöse-Entscheidung, und wer vertritt diese Person am Sonntag um drei Uhr nachts?
- Welche Eskalationsschwelle bringt einen Vorfall vor diese Person, und wann haben wir zuletzt geprüft, dass sie auslöst?
- Haben wir die Meldungen für vier und 24 Stunden entworfen, mit nur den Feldern, die wir in dieser Zeit realistisch füllen können?
- Welche unserer Fristen laufen ab unseren eigenen früheren Meldungen, und weiss das Team, dass eine frühe Meldung sie vorzieht?
- Wenn unsere schweizerischen, europäischen und US-Pflichten im Widerspruch stehen, was wann öffentlich gesagt werden darf: Wer entscheidet, und in welcher Minute des Vorfalls?
Quellen
- Official Journal of the European Union, “Regulation (EU) 2016/679 (General Data Protection Regulation), Articles 33 and 34”, 27. April 2016. eur-lex.europa.eu
- Official Journal of the European Union, “Directive (EU) 2022/2555 (NIS2), Article 23”, 14. Dezember 2022. eur-lex.europa.eu
- Official Journal of the European Union, “Commission Delegated Regulation (EU) 2025/301 of 23 October 2024: content and time limits for reporting major ICT-related incidents under DORA”, 23. Oktober 2024. eur-lex.europa.eu
- Official Journal of the European Union, “Regulation (EU) 2024/2847 (Cyber Resilience Act), Article 14”, 23. Oktober 2024. eur-lex.europa.eu
- US Securities and Exchange Commission, “Cybersecurity Risk Management, Strategy, Governance, and Incident Disclosure, Release Nos. 33-11216; 34-97989”, 26. Juli 2023. sec.gov
- Fedlex, Schweizerische Eidgenossenschaft, “Informationssicherheitsgesetz (ISG, SR 128), Art. 74a–74f: Meldepflicht für Cyberangriffe auf kritische Infrastrukturen”, 18. Dezember 2020. fedlex.admin.ch