Produkte
Alle laufenden Meldefristen, aus einem Zeitstempel.
Nach einem Vorfall ist nicht die Meldepflicht selbst das Problem, sondern die Frage, wem bis wann und in welcher Reihenfolge zu melden ist, während mehrere Fristen gleichzeitig laufen. Geben Sie den Zeitpunkt der Entdeckung ein und erhalten Sie die gesamte Zeitachse, mit der Rechtsgrundlage zu jeder Frist.
Nichts von Ihren Eingaben wird übermittelt: die Berechnung läuft in Ihrem Browser, und nach dem Laden stellt diese Seite keine weiteren Anfragen. Wie das funktioniert und was unsere Besuchsstatistik erfasst und was nicht, steht unten in der FAQ.
Ihre Fristen
Ihre Organisation
Ihre Fristen
Dieser Rechner läuft in Ihrem Browser und benötigt deshalb JavaScript. Ohne Skripte können Sie unten weiterhin alle Fristen, Fristbeginne und Rechtsgrundlagen nachlesen.
Wie die Fristen gezählt werden
- Stundenfristen werden als tatsächlich verstrichene Zeit gezählt: eine 24-Stunden-Frist ab 09:30 endet 24 echte Stunden später, auch über eine Zeitumstellung hinweg.
- Tages- und Monatsfristen behalten die Uhrzeit: 14 Tage nach 09:30 ist 09:30 am vierzehnten Tag, und ein Monat nach dem 31. Januar fällt auf den 28. oder 29. Februar.
- Fristen in Arbeitstagen überspringen Wochenenden und die Feiertage des betreffenden Landes und enden zum Einreichungsschluss der Behörde.
- Pflichten ohne feste Frist werden als sofort ausgewiesen und nicht mit einer erfundenen Stundenzahl versehen.
- Läuft eine Frist nicht ab der Entdeckung, etwa die Einstufung bei DORA oder die Wesentlichkeitsfeststellung bei der SEC, fragt das Werkzeug diesen Zeitpunkt ab, statt ihn zu unterstellen.
Die Pflichten hinter der Berechnung
Jede Frist trägt ihre Bestimmung und ihre Quelle in der Zeile, die sich darunter öffnet. Hier steht dasselbe Material gesammelt: Anwendungstest, Auslöser und Fristbeginn.
Meldepflicht für Cyberangriffe auf kritische Infrastrukturen Schweiz
Massgebend ist eine Liste von Einrichtungen, nicht Grösse oder Auswirkung: 21 Kategorien in Art. 74b Abs. 1 ISG, darunter Behörden des Bundes, der Kantone und der Gemeinden, Hochschulen, Unternehmen der Energie-, Trinkwasser-, Abwasser- und Abfallversorgung, Banken, Versicherungen und Finanzmarktinfrastrukturen, Spitäler auf einer kantonalen Spitalliste, medizinische Laboratorien, Unternehmen des Post-, Bahn-, Bus-, Seilbahn-, Schiffs- und Luftverkehrs, Fernmeldedienstanbieterinnen, Registerbetreiberinnen und Registrare von Internet-Domains, Anbieterinnen von Cloud-Computing, Suchmaschinen, digitalen Vertrauensdiensten und Rechenzentren mit Sitz in der Schweiz sowie Herstellerinnen von Hard- oder Software, die von kritischen Infrastrukturen eingesetzt wird. Art. 12 CSV nimmt unter anderem Hochschulen mit weniger als 2000 Studierenden aus sowie — für medizinische Laboratorien, Inhaberinnen von Arzneimittelbewilligungen, Postdienstanbieterinnen und Anbieterinnen unentbehrlicher Güter des täglichen Bedarfs — Einrichtungen mit weniger als 50 Mitarbeitenden und höchstens 10 Millionen Franken Umsatz oder Bilanzsumme im betroffenen Bereich. Auf Anfrage stellt das BACS mit Verfügung fest, ob die Pflicht für Sie gilt.
- Rechtsgrundlage
- Art. 74a–74h ISG (SR 128); Cybersicherheitsverordnung (CSV, SR 128.51)
- Behörde
- Bundesamt für Cybersicherheit (BACS)
- Gilt ab
- 1. April 2025
- Auslöser
- Ein Cyberangriff, der mindestens eine der vier Alternativen von Art. 74d ISG erfüllt: er gefährdet die Funktionsfähigkeit der betroffenen kritischen Infrastruktur; er hat zu manipulierten oder abgeflossenen Informationen geführt; er blieb über längere Zeit unentdeckt, insbesondere wenn Anzeichen bestehen, dass er zur Vorbereitung weiterer Angriffe erfolgte; oder er ist mit Erpressung, Drohung oder Nötigung verbunden.
- Fristbeginn
- Entdeckung des Cyberangriffs durch die meldepflichtige Einrichtung (Art. 74e Abs. 1 ISG) — nicht der Zeitpunkt des Angriffs und nicht eine spätere Einstufung oder Wesentlichkeitsbeurteilung.
- Meldeweg
- Das Meldeformular im Cyber Security Hub des BACS, dem nach Art. 74f Abs. 1 ISG vorgeschriebenen sicheren Übermittlungssystem. Ein Konto setzt eine Registrierung beim eIAM des Bundes voraus — besser vor einem Vorfall als während eines Vorfalls.
| Schritt | Frist | Was fällig ist | Bestimmung |
|---|---|---|---|
| Erstmeldung an das BACS | 24 Stunden ab Entdeckung | Eine Meldung mit den nach Art. 74e Abs. 2 ISG und Art. 15 CSV verlangten Angaben: meldepflichtige Einrichtung, Art und Durchführung des Angriffs sowie dessen Auswirkungen, soweit bekannt. | Art. 74e(1)–(2) ISG; Art. 15 CSV |
| Meldung vervollständigen | 14 Tage nach Erstmeldung an das BACS | Die Angaben nach Art. 74e Abs. 2 ISG und Art. 15 CSV, die bei der Erstmeldung noch nicht bekannt waren. | Art. 16(1) CSV, implementing Art. 74e(3) ISG |
| Meldung laufend aktualisieren | keine feste Frist (nach dem vorherigen Schritt) | Eine unbefristete Pflicht: die Meldung ergänzen, sobald neue Informationen vorliegen. | Art. 74e(3) and (5) ISG; Art. 16(2) CSV |
Hinweis: Die Meldepflicht gilt seit dem 1. April 2025, der Durchsetzungsmechanismus und die Busse bis 100 000 Franken (Art. 74g, 74h ISG) jedoch erst seit dem 1. Oktober 2025. Die Frist von 14 Tagen ergibt sich aus der Verordnung (Art. 16 Abs. 1 CSV), nicht aus dem Gesetz. Art. 74b Abs. 3 erfasst Angriffe, deren Auswirkungen in der Schweiz eintreten, auch wenn die betroffenen Informatikmittel im Ausland stehen; massgebend ist der Standort der Systeme, nicht der Sitz der Einrichtung.
Primärquellen: fedlex.admin.ch · fedlex.admin.ch · security-hub.ncsc.admin.ch
Meldung einer Verletzung der Datensicherheit Schweiz
Verantwortliche, die dem schweizerischen Datenschutzgesetz unterstehen, sowie — für die Meldung an die Verantwortliche — deren Auftragsbearbeiter.
- Rechtsgrundlage
- Art. 24 DSG (SR 235.1); Art. 15 DSV (SR 235.11)
- Behörde
- Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
- Gilt ab
- 1. September 2023
- Auslöser
- Eine Verletzung der Datensicherheit, die voraussichtlich zu einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Personen führt. Die Meldung des Auftragsbearbeiters an die Verantwortliche kennt keine Risikoschwelle.
- Fristbeginn
- Das Gesetz nennt weder ein Fristbeginnereignis noch eine feste Frist. Art. 24 Abs. 1 DSG verlangt die Meldung 'so rasch als möglich' — praktisch ab Kenntnis der Verantwortlichen.
- Meldeweg
- Das Online-Portal DataBreach des EDÖB.
| Schritt | Frist | Was fällig ist | Bestimmung |
|---|---|---|---|
| Auftragsbearbeiter meldet der Verantwortlichen | keine feste Frist (ab Entdeckung) | Meldung jeder Verletzung der Datensicherheit an die Verantwortliche, ohne Risikoschwelle und ohne vorgeschriebenen Inhalt. Nur wenn Ihre Organisation Auftragsbearbeiterin ist. |
Art. 24(3) DSG |
| Meldung an den EDÖB | keine feste Frist (ab Entdeckung) | Eine Meldung über das DataBreach-Portal mit dem Inhalt nach Art. 15 Abs. 1 DSV: Art der Verletzung, wenn möglich Zeitpunkt und Dauer, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, Folgen und Risiken sowie getroffene oder geplante Massnahmen. | Art. 24(1)–(2) DSG; Art. 15(1) DSV |
| Betroffene Personen informieren | keine feste Frist (ab Entdeckung) | Information in einfacher und verständlicher Sprache über Art der Verletzung, Folgen und getroffene Massnahmen. Soweit zum Schutz der betroffenen Personen erforderlich oder vom EDÖB verlangt. |
Art. 24(4) DSG; Art. 15(3) DSV |
| Fehlende Angaben nachreichen | keine feste Frist (nach Meldung an den EDÖB) | Die Angaben nach Art. 15 Abs. 1 DSV, die im Zeitpunkt der Meldung nicht gemacht werden konnten. | Art. 15(2) DSV |
| Dokumentation aufbewahren | 24 Monate nach Meldung an den EDÖB | Es wird nichts eingereicht. Die Dokumentation der Verletzung ist ab der Meldung an den EDÖB mindestens zwei Jahre aufzubewahren — die einzige feste Frist dieses Erlasses. | Art. 15(4) DSV |
Hinweis: Es gibt hier keine 72-Stunden-Regel: das schweizerische Recht setzt bewusst einen Massstab statt einer Zahl, und die einzige harte Frist im ganzen Erlass ist die Dokumentationspflicht von 24 Monaten. Kantonale und kommunale öffentliche Organe unterstehen nicht dem Bundesgesetz, sondern dem kantonalen Datenschutzrecht — eine eigene, zusätzliche Pflicht.
Primärquellen: fedlex.admin.ch · fedlex.admin.ch · databreach.edoeb.admin.ch
Meldung von Cyber-Attacken an die FINMA Schweiz
Von der FINMA beaufsichtigte Institute. Hat eine Bank oder ein Versicherungsunternehmen eine wesentliche Funktion ausgelagert, untersteht der Dienstleister von Gesetzes wegen selbst der Pflicht nach Art. 29 FINMAG.
- Rechtsgrundlage
- Art. 29(2) FINMASA (SR 956.1); FINMA Guidance 05/2020, as clarified by FINMA Guidance 03/2024
- Behörde
- Eidgenössische Finanzmarktaufsicht (FINMA)
- Gilt ab
- 1. September 2020
- Auslöser
- Eine erfolgreiche Cyber-Attacke auf die kritische Infrastruktur des Instituts, eingestuft nach Schweregrad.
- Fristbeginn
- Entdeckung der Cyber-Attacke.
- Meldeweg
- Die Erstmeldung erfolgt formlos an den Key Account Manager der FINMA; die vollständige Meldung wird über die Erhebungs- und Gesuchsplattform (EHP) eingereicht.
| Schritt | Frist | Was fällig ist | Bestimmung |
|---|---|---|---|
| Erstmeldung an die FINMA | 24 Stunden ab Entdeckung | Eine formlose Meldung an den Key Account Manager mit einer ersten Beurteilung der Attacke und ihrer Einstufung. | FINMA Guidance 03/2024, section 3, clarifying FINMA Guidance 05/2020, section 3 |
| Vollständige Meldung über die EHP | 72 Stunden ab Entdeckung | Das ausgefüllte Formular 'Cyber-Attacke melden' in der EHP: Institut, Kontaktperson, Beschreibung, Einstufung, betroffene Systeme und getroffene Massnahmen. | FINMA Guidance 05/2020, section 3 and footnote 8 |
| Neue Entwicklungen melden | keine feste Frist (nach dem vorherigen Schritt) | Eine neue EHP-Meldung zur selben Attacke. Die Pflicht entsteht bei jeder neuen Entwicklung oder geänderten Beurteilung erneut. | FINMA Guidance 05/2020, section 3 |
| Abschliessender Ursachenbericht | keine feste Frist (nach dem vorherigen Schritt) | Fällig nach Abschluss der institutsseitigen Fallbearbeitung; der verlangte Inhalt richtet sich nach dem Schweregrad. | FINMA Guidance 05/2020, section 3 |
Hinweis: Diese Fristen stammen aus Aufsichtsmitteilungen der FINMA und nicht aus einer Verordnung; die Aufsichtsmitteilung 03/2024 präzisiert den Text von 2020. Die 24-Stunden-Frist ruht ausserhalb der Bankarbeitstage, ausser die Attacke ist als schwerwiegend eingestuft. Eine Cyber-Attacke auf ein beaufsichtigtes Institut löst häufig parallel die Meldepflicht an das BACS aus. ⚠
Primärquellen: finma.ch · finma.ch
DSGVO-Meldung einer Verletzung des Schutzes personenbezogener Daten Europäische Union
Verantwortliche im räumlichen Anwendungsbereich von Art. 3 DSGVO sowie Auftragsverarbeiter für ihre Meldung an den Verantwortlichen. Ein Schweizer Unternehmen ist erfasst, wenn es Personen in der EU Waren oder Dienstleistungen anbietet oder deren Verhalten beobachtet.
- Rechtsgrundlage
- Art. 33, 34 Regulation (EU) 2016/679
- Behörde
- Die zuständige nationale Aufsichtsbehörde
- Gilt ab
- 25. Mai 2018
- Auslöser
- Eine Verletzung des Schutzes personenbezogener Daten, ausser sie führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen.
- Fristbeginn
- Kenntnis des Verantwortlichen. Der EDSA versteht darunter den Zeitpunkt hinreichender Sicherheit, dass eine Verletzung eingetreten ist — früher als die Kenntnis ihres vollen Ausmasses.
- Meldeweg
- Die Verordnung schreibt keinen Meldeweg vor; jede Aufsichtsbehörde betreibt ihr eigenes Formular oder Portal.
| Schritt | Frist | Was fällig ist | Bestimmung |
|---|---|---|---|
| Meldung an die Aufsichtsbehörde | 72 Stunden ab Entdeckung | Eine Meldung mit den vier Elementen von Art. 33 Abs. 3: Art der Verletzung mit Kategorien und ungefährer Zahl betroffener Personen und Datensätze, Kontaktstelle, wahrscheinliche Folgen sowie ergriffene oder vorgeschlagene Massnahmen. | Art. 33(1) and 33(3) GDPR |
| Weitere Angaben schrittweise nachreichen | keine feste Frist (nach Meldung an die Aufsichtsbehörde) | Die noch ausstehenden Angaben nach Art. 33 Abs. 3. Das macht die 72 Stunden praktikabel: rechtzeitig mit dem vorhandenen Wissen melden und danach ergänzen. Wenn nicht alle Angaben gleichzeitig gemacht werden konnten. |
Art. 33(4) GDPR |
| Auftragsverarbeiter meldet dem Verantwortlichen | keine feste Frist (ab Entdeckung) | Meldung an jeden betroffenen Verantwortlichen. Es ist keine Frist festgelegt, doch die 72 Stunden des Verantwortlichen hängen davon ab. Nur wenn Ihre Organisation Auftragsverarbeiterin ist. |
Art. 33(2) GDPR |
| Betroffene Personen benachrichtigen | keine feste Frist (ab Entdeckung) | Eine Benachrichtigung in klarer und einfacher Sprache mit Beschreibung der Verletzung, Kontaktstelle, wahrscheinlichen Folgen und getroffenen Massnahmen. Die Ausnahmen von Art. 34 Abs. 3 gelten, darunter eine Verschlüsselung, die die Daten unverständlich macht. Wenn die Verletzung voraussichtlich ein hohes Risiko für die betroffenen Personen zur Folge hat. |
Art. 34(1)–(3) GDPR |
Hinweis: Die 72 Stunden sind eine äussere Grenze für eine Pflicht, die 'unverzüglich' gilt: wer früher melden kann, muss früher melden. Ein Fristversäumnis beendet die Pflicht nicht — der verspäteten Meldung ist eine Begründung der Verzögerung beizufügen. Die Fristberechnung richtet sich nach der Verordnung (EWG, Euratom) Nr. 1182/71.
Primärquellen: eur-lex.europa.eu · edpb.europa.eu
NIS2-Meldung erheblicher Sicherheitsvorfälle Europäische Union
Einrichtungen in den Sektoren der Anhänge I und II, die weder Kleinstunternehmen noch kleine Unternehmen sind, sowie Einrichtungen, die unabhängig von der Grösse erfasst werden, nach Massgabe des nationalen Umsetzungsrechts. Vom Anwendungsbereich der Richtlinie erfasst zu sein ist nicht dasselbe wie eine wesentliche oder wichtige Einrichtung zu sein: Registrare etwa unterliegen anderen Pflichten, aber nicht allein deswegen der Meldepflicht nach Art. 23.
- Rechtsgrundlage
- Art. 23 Directive (EU) 2022/2555, as transposed into national law
- Behörde
- Das nationale CSIRT oder die zuständige Behörde
- Gilt ab
- 18. Oktober 2024
- Auslöser
- Ein erheblicher Sicherheitsvorfall: einer, der schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste verursacht hat oder verursachen kann, oder der andere durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann.
- Fristbeginn
- Kenntnis von dem erheblichen Sicherheitsvorfall. Die Durchführungsverordnung (EU) 2024/2690 erfasst damit sowohl ein selbst festgestelltes verdächtiges Ereignis als auch einen von Dritten gemeldeten möglichen Vorfall.
- Meldeweg
- Die vom betreffenden Mitgliedstaat bezeichnete zentrale Anlaufstelle.
| Schritt | Frist | Was fällig ist | Bestimmung |
|---|---|---|---|
| Frühwarnung | 24 Stunden ab Entdeckung | Eine Frühwarnung mit der Angabe, ob der Vorfall vermutlich auf rechtswidrige oder böswillige Handlungen zurückgeht und ob er grenzüberschreitende Auswirkungen haben könnte. | Art. 23(4)(a) Directive (EU) 2022/2555 |
| Meldung des Sicherheitsvorfalls | 72 Stunden ab Entdeckung | Eine Aktualisierung der Frühwarnung mit einer ersten Bewertung des Vorfalls, einschliesslich Schweregrad und Auswirkungen, sowie, soweit verfügbar, den Kompromittierungsindikatoren. | Art. 23(4)(b) Directive (EU) 2022/2555 |
| Meldung — Vertrauensdiensteanbieter | 24 Stunden ab Entdeckung | Dieselbe Meldung wie oben, jedoch innerhalb von 24 statt 72 Stunden. Nur Vertrauensdiensteanbieter, für Vorfälle mit Auswirkungen auf ihre Vertrauensdienste. |
Art. 23(4), third subparagraph, Directive (EU) 2022/2555 |
| Zwischenbericht | keine feste Frist (nach Meldung des Sicherheitsvorfalls) | Relevante Statusaktualisierungen. Es gilt keine Frist, da die Pflicht nur auf Verlangen der Behörde entsteht. Nur auf Verlangen des CSIRT oder der zuständigen Behörde. |
Art. 23(4)(c) Directive (EU) 2022/2555 |
| Abschlussbericht | 1 Monat nach Meldung des Sicherheitsvorfalls | Eine ausführliche Beschreibung mit Schweregrad und Auswirkungen, Art der Bedrohung oder wahrscheinliche Grundursache, angewandte und laufende Abhilfemassnahmen sowie allfällige grenzüberschreitende Auswirkungen. | Art. 23(4)(d) Directive (EU) 2022/2555 |
| Empfänger Ihrer Dienste benachrichtigen | keine feste Frist (ab Entdeckung) | Die Empfänger der Dienste über den erheblichen Sicherheitsvorfall und gegebenenfalls über mögliche Massnahmen oder Abhilfen informieren. Wenn der Vorfall die Erbringung Ihrer Dienste beeinträchtigen kann. |
Art. 23(1) Directive (EU) 2022/2555 |
Hinweis: NIS2 ist eine Richtlinie: massgebend ist die nationale Umsetzung. Dieser Eintrag deckt EU- und EWR-Staaten ab, für die dieses Werkzeug noch keinen eigenen Eintrag hat; wo ein solcher besteht, ist er vorzuziehen, da nationale Fristen, Meldewege und Inkrafttretensdaten von der Richtlinie abweichen.
Primärquellen: eur-lex.europa.eu · publications.europa.eu
Meldepflicht nach dem BSIG (NIS2-Umsetzung) Deutschland
Zwei Stufen mit derselben Meldekette. Vereinfacht: in Deutschland niedergelassene Einrichtungen in den Bereichen der Anlagen 1 und 2 — Energie, Verkehr, Bankwesen und Finanzmarktinfrastrukturen, Gesundheit, Trink- und Abwasser, digitale Infrastruktur und IT-Dienste, Weltraum, Post und Kurier, Abfall, Chemie, Lebensmittel, Herstellung von Medizinprodukten, Elektronik, Maschinen und Fahrzeugen, Online-Marktplätze, Suchmaschinen, soziale Netzwerke und Forschung — mit mindestens 50 Mitarbeitenden oder mit Umsatz und Bilanzsumme über je 10 Millionen Euro, unter Einbezug verbundener Unternehmen. Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, TLD-Registries und DNS-Dienste sind unabhängig von der Grösse erfasst. Telekommunikations- und Energienetzbetreiber nach dem EnWG sowie Finanzunternehmen unter DORA bleiben bei ihren sektorspezifischen Regimen.
- Rechtsgrundlage
- § 32 BSIG (BGBl. 2025 I Nr. 301, Art. 1 NIS2UmsuCG); scope § 28 and Anlagen 1, 2 BSIG
- Behörde
- Bundesamt für Sicherheit in der Informationstechnik (BSI)
- Gilt ab
- 6. Dezember 2025
- Auslöser
- Ein erheblicher Sicherheitsvorfall nach § 2 Nr. 11 BSIG: einer, der schwerwiegende Betriebsstörungen oder finanzielle Verluste verursacht hat oder verursachen kann oder andere erheblich schädigt. Das BSI wendet die Kriterien der Durchführungsverordnung (EU) 2024/2690 an; Erheblichkeit ist anzunehmen, wenn ein kritischer Dienst ausgefallen ist.
- Fristbeginn
- Kenntniserlangung vom erheblichen Sicherheitsvorfall.
- Meldeweg
- Das BSI-Portal, das ein ELSTER-Organisationszertifikat und damit eine deutsche Steuernummer voraussetzt. Das sollte vor einem Vorfall eingerichtet sein, nicht während eines Vorfalls.
| Schritt | Frist | Was fällig ist | Bestimmung |
|---|---|---|---|
| Frühwarnung an das BSI | 24 Stunden ab Entdeckung | Eine Frühwarnung mit der Angabe, ob der Vorfall vermutlich rechtswidrig oder böswillig ist und ob er grenzüberschreitende Auswirkungen haben könnte. | § 32(1) sentence 1 no. 1 BSIG |
| Meldung des Vorfalls | 72 Stunden ab Entdeckung | Eine Aktualisierung der Frühwarnung mit erster Bewertung, Schweregrad, Auswirkungen und, soweit verfügbar, Kompromittierungsindikatoren. | § 32(1) sentence 1 no. 2 BSIG |
| Zwischenmeldung | keine feste Frist (nach Meldung des Vorfalls) | Statusaktualisierungen, nur auf Ersuchen des BSI. Nur auf Ersuchen des BSI. |
§ 32(1) sentence 1 no. 3 BSIG |
| Abschlussmeldung | 1 Monat nach Meldung des Vorfalls | Eine ausführliche Beschreibung mit Schweregrad und Auswirkungen, Art der Bedrohung oder Grundursache, angewandten Abhilfemassnahmen und allfälligen grenzüberschreitenden Auswirkungen. | § 32(1) sentence 1 no. 4 BSIG |
| Fortschrittsmeldung statt Abschlussmeldung | 1 Monat nach Meldung des Vorfalls | Dauert der Vorfall nach einem Monat noch an, ist statt der Abschlussmeldung eine Fortschrittsmeldung fällig; die Abschlussmeldung folgt nach Abschluss der Bearbeitung. Nur wenn der Vorfall einen Monat nach der Meldung noch andauert. |
§ 32(2) BSIG |
| Empfänger der Dienste informieren | keine feste Frist (ab Entdeckung) | Die Empfänger des Dienstes über den Vorfall und mögliche Gegenmassnahmen informieren. Wenn der Vorfall die Erbringung Ihres Dienstes beeinträchtigen kann. |
§ 35(2) BSIG |
Hinweis: Es gibt keine allgemeine Übergangsfrist: die Pflichten gelten seit dem 6. Dezember 2025. Die gesonderte Registrierungspflicht nach § 33 BSIG ist hier nicht abgebildet; ihre gesetzliche Frist ist abgelaufen, nicht registrierte Einrichtungen sollen sich unverzüglich registrieren.
Primärquellen: gesetze-im-internet.de · bsi.bund.de
Meldepflicht nach dem NISG 2026 Österreich
Wesentliche und wichtige Einrichtungen in den 18 Sektoren der Anlagen des Gesetzes, mit den üblichen Grössenschwellen, soweit in Österreich niedergelassen.
- Rechtsgrundlage
- § 34 and § 35 NISG 2026 (BGBl. I Nr. 94/2025)
- Behörde
- Cybersicherheitsbehörde (Bundesamt für Cybersicherheit), über das zuständige CSIRT
- Gilt ab
- 1. Oktober 2026
- Auslöser
- Ein erheblicher Cybersicherheitsvorfall nach § 35 NISG 2026.
- Fristbeginn
- Kenntnis vom erheblichen Vorfall.
- Meldeweg
- Das für die Einrichtung zuständige Sektor-CSIRT, sonst das nationale CSIRT.
| Schritt | Frist | Was fällig ist | Bestimmung |
|---|---|---|---|
| Frühwarnung | 24 Stunden ab Entdeckung | Eine Frühwarnung an das zuständige CSIRT. | § 34 Abs. 2 Z 1 NISG 2026 |
| Meldung des Vorfalls | 72 Stunden ab Entdeckung | Eine aktualisierte Meldung mit einer ersten Bewertung von Schweregrad und Auswirkungen. | § 34 Abs. 2 Z 2 NISG 2026 |
| Meldung — Vertrauensdiensteanbieter | 24 Stunden ab Entdeckung | Dieselbe Meldung, jedoch binnen 24 statt 72 Stunden. Nur Vertrauensdiensteanbieter, für Vorfälle mit Auswirkungen auf ihre Vertrauensdienste. |
§ 34 Abs. 2 NISG 2026 |
| Zwischenbericht | keine feste Frist (nach Meldung des Vorfalls) | Statusaktualisierungen, nur auf Ersuchen. Nur auf Ersuchen des CSIRT oder der Cybersicherheitsbehörde. |
§ 34 Abs. 2 Z 3 NISG 2026 |
| Abschlussbericht | 1 Monat nach Meldung des Vorfalls | Eine ausführliche Beschreibung, die Grundursache, die angewandten Abhilfemassnahmen und allfällige grenzüberschreitende Auswirkungen. | § 34 Abs. 2 Z 4 NISG 2026 |
| Empfänger des Dienstes informieren | keine feste Frist (ab Entdeckung) | Die Empfänger informieren, wenn der Vorfall die Erbringung des Dienstes beeinträchtigt. Wenn der Vorfall die Erbringung Ihres eigenen Dienstes beeinträchtigt. |
§ 34 Abs. 3 NISG 2026 |
Hinweis: Das Gesetz ist am 1. Oktober 2026 in Kraft getreten, die Praxis ist daher jung. Die gesonderten Registrierungs- und Selbsterklärungspflichten sind hier nicht abgebildet.
Primärquellen: ris.bka.gv.at
Italienische NIS2-Meldepflicht (d.lgs. 138/2024) Italien
In Italien niedergelassene wesentliche und wichtige Einrichtungen in den Sektoren der Anlagen des Dekrets. Ein eigenes Regime, legge 90/2024, gilt für bestimmte öffentliche Stellen und deren In-house-Gesellschaften; eine Einrichtung kann beiden unterliegen.
- Rechtsgrundlage
- Art. 25 d.lgs. 4 settembre 2024, n. 138; separately legge 28 giugno 2024, n. 90
- Behörde
- Agenzia per la cybersicurezza nazionale (ACN), über CSIRT Italia
- Gilt ab
- 15. Januar 2026
- Auslöser
- Ein erheblicher Vorfall nach Art. 25, mit der von der ACN festgelegten Taxonomie.
- Fristbeginn
- Kenntnis vom erheblichen Vorfall.
- Meldeweg
- CSIRT Italia über das Serviceportal der ACN. Der Weg nach legge 90/2024 ist ein eigener Kanal und darf nicht damit vermischt werden.
| Schritt | Frist | Was fällig ist | Bestimmung |
|---|---|---|---|
| Vorabmeldung | 24 Stunden ab Entdeckung | Die Vorabmeldung an CSIRT Italia. | Art. 25, comma 5, lett. a) d.lgs. 138/2024 |
| Vorfallmeldung | 72 Stunden ab Entdeckung | Die Meldung mit einer ersten Bewertung des Vorfalls. | Art. 25, comma 5, lett. b) d.lgs. 138/2024 |
| Meldung — Vertrauensdiensteanbieter | 24 Stunden ab Entdeckung | Dieselbe Meldung, binnen 24 statt 72 Stunden. Nur Vertrauensdiensteanbieter. |
Art. 25, comma 6 d.lgs. 138/2024 |
| Zwischenbericht | keine feste Frist (nach Vorfallmeldung) | Statusaktualisierungen, nur auf Verlangen von CSIRT Italia. Nur auf Verlangen von CSIRT Italia. |
Art. 25, comma 5, lett. c) d.lgs. 138/2024 |
| Abschlussbericht | 1 Monat nach Vorfallmeldung | Eine ausführliche Beschreibung, die Grundursache, die Abhilfemassnahmen und allfällige grenzüberschreitende Auswirkungen. | Art. 25, comma 5, lett. d) d.lgs. 138/2024 |
| Erstmeldung nach legge 90 | 24 Stunden ab Entdeckung | Die Erstmeldung nach dem eigenständigen Regime der legge 90/2024, über deren eigenen Kanal. Nur für die in legge 90/2024 genannten öffentlichen Stellen und In-house-Gesellschaften. |
Art. 1, comma 2 legge 90/2024 |
| Vollständige Meldung nach legge 90 | 72 Stunden ab Entdeckung | Die vollständige Meldung nach legge 90/2024. Nur für die in legge 90/2024 genannten öffentlichen Stellen und In-house-Gesellschaften. |
Art. 1, comma 2 legge 90/2024 |
Hinweis: Sowohl das NIS2-Dekret (Art. 38 Abs. 14) als auch legge 90/2024 enthalten für die dort genannten öffentlichen Stellen eine Moratoriumsregel beim Ersterstoss. Legge 90/2024 wurde durch den mit legge 132/2025 eingefügten Art. 15-bis mit dem NIS2-Dekret abgestimmt.
Primärquellen: normattiva.it
Frankreich: Pflichten vor der NIS2-Umsetzung Frankreich
Nur Einrichtungen, die vom Premierminister einzeln als opérateur d'importance vitale oder opérateur de services essentiels benannt wurden, sowie digitale Diensteanbieter (Online-Marktplätze, Suchmaschinen, Cloud) oberhalb der Grössenschwelle. Frankreich hatte NIS2 im Zeitpunkt der Prüfung nicht umgesetzt; die Kaskade von 24 und 72 Stunden gilt dort daher noch nicht.
- Rechtsgrundlage
- Code de la défense art. L1332-6-2 (OIV); loi n° 2018-133 arts. 7 and 13 (OSE, FSN); Code des assurances art. L12-10-1
- Behörde
- ANSSI (CERT-FR)
- Gilt ab
- 10. Mai 2018
- Auslöser
- Ein Vorfall, der die Sicherheit oder Kontinuität der benannten Systeme oder Dienste beeinträchtigt.
- Fristbeginn
- Kenntnis vom Vorfall — die französischen Pflichten verwenden den Massstab 'sobald bekannt' statt einer Stundenzahl.
- Meldeweg
- Die Meldeformulare der ANSSI, je eigens für OIV, OSE und digitale Diensteanbieter.
| Schritt | Frist | Was fällig ist | Bestimmung |
|---|---|---|---|
| Meldung an die ANSSI als OIV | keine feste Frist (ab Entdeckung) | Den Vorfall melden, der die benannten Systeme von vitaler Bedeutung betrifft. Nur für als vital benannte Betreiber. |
Code de la défense art. L1332-6-2 |
| Meldung an die ANSSI als OSE | keine feste Frist (ab Entdeckung) | Den Vorfall melden. Diese Meldung gilt zusätzlich zu allfälligen sektorspezifischen Regimen, nicht an deren Stelle. Nur für einzeln benannte Betreiber wesentlicher Dienste. |
Loi n° 2018-133 art. 7 I; décret n° 2018-384 art. 11 |
| Meldung an die ANSSI als digitaler Diensteanbieter | keine feste Frist (ab Entdeckung) | Den Vorfall melden, der den digitalen Dienst betrifft. Online-Marktplätze, Suchmaschinen und Cloud-Dienste mit mindestens 50 Mitarbeitenden. |
Loi n° 2018-133 art. 13 I |
| Strafanzeige zur Wahrung des Versicherungsschutzes | 72 Stunden ab Entdeckung | Strafanzeige erstatten. Nach französischem Versicherungsrecht hängt die Entschädigung aus einer Cyber-Klausel davon ab, dass innert 72 Stunden ab Kenntnis Anzeige erstattet wird. Nur wenn Sie Ansprüche aus einer dem französischen Recht unterstehenden Cyber-Versicherungsklausel geltend machen wollen. |
Code des assurances art. L12-10-1 |
Hinweis: Dieser Eintrag besteht, weil die Anwendung der NIS2-Kaskade auf Frankreich falsch wäre: die loi résilience war im Zeitpunkt der Prüfung nicht in Kraft. Diese Meldungen gelten zusätzlich zu allfälligen Sektorregimen, nicht an deren Stelle. Prüfen Sie den Stand der Umsetzung, bevor Sie sich darauf stützen.
Primärquellen: senat.fr · assemblee-nationale.fr
DORA-Meldung schwerwiegender IKT-bezogener Vorfälle Europäische Union
Die in Art. 2 DORA aufgeführten Finanzunternehmen — darunter Kreditinstitute, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Versicherer und Vermittler, Fondsverwalter, Anbieter von Krypto-Dienstleistungen und Handelsplätze — sowie bestimmte IKT-Drittdienstleister.
- Rechtsgrundlage
- Art. 19 Regulation (EU) 2022/2554; Commission Delegated Regulation (EU) 2025/301
- Behörde
- Die jeweils zuständige nationale Behörde
- Gilt ab
- 17. Januar 2025
- Auslöser
- Ein IKT-bezogener Vorfall, der nach den Einstufungskriterien der Delegierten Verordnung (EU) 2024/1772 als schwerwiegend eingestuft wird.
- Fristbeginn
- Für die Erstmeldung laufen zwei Fristen parallel, und die früher endende ist massgebend: vier Stunden ab der Einstufung als schwerwiegend und in jedem Fall 24 Stunden ab Kenntnisnahme.
- Meldeweg
- Die für Ihren Sektor zuständige Behörde über die von ihr bereitgestellten sicheren elektronischen Kanäle.
| Schritt | Frist | Was fällig ist | Bestimmung |
|---|---|---|---|
| Erstmeldung | 4 Stunden ab Einstufung als schwerwiegend | Die Erstmeldung auf dem Formular nach Anhang I der Durchführungsverordnung (EU) 2025/302 mit den in der delegierten Verordnung verlangten allgemeinen Angaben. | Art. 5(1)(a) Delegated Regulation (EU) 2025/301 |
| Erstmeldung — äusserste Frist | 24 Stunden ab Entdeckung | Dieselbe Meldung wie oben. Massgebend ist die von beiden Fristen, die zuerst endet. | Art. 5(1)(a) and 5(2) Delegated Regulation (EU) 2025/301 |
| Zwischenbericht | 72 Stunden nach Erstmeldung | Ein Zwischenbericht auf dem Formular nach Anhang I, auch dann fällig, wenn sich am Vorfall oder seiner Bearbeitung nichts geändert hat. Die Frist läuft ab Ihrer tatsächlichen Einreichung; eine frühe Erstmeldung zieht daher auch diesen Termin vor. | Art. 5(1)(b) Delegated Regulation (EU) 2025/301 |
| Abschlussbericht | 1 Monat nach Zwischenbericht | Der Abschlussbericht auf dem Formular nach Anhang I: Grundursachen, Zeitpunkte des Vorfalls und umgesetzte Behebung. | Art. 5(1)(c) Delegated Regulation (EU) 2025/301 |
| Betroffene Kunden informieren | keine feste Frist (ab Entdeckung) | Die Kunden über den Vorfall und über die Massnahmen zur Minderung seiner nachteiligen Auswirkungen informieren. Wenn der Vorfall die finanziellen Interessen von Kunden beeinträchtigt. |
Art. 19(3) Regulation (EU) 2022/2554 |
Hinweis: Alle diese Fristen laufen in durchgehender Kalenderzeit. Art. 5 Abs. 4 der delegierten Verordnung verschiebt eine ausserhalb der Arbeitszeit endende Frist auf 12:00 Uhr des nächsten Arbeitstags, und Art. 5 Abs. 5 nimmt davon Kreditinstitute, zentrale Gegenparteien, Betreiber von Handelsplätzen sowie wesentliche und wichtige Einrichtungen nach NIS2 bei der Erstmeldung wieder aus. Dieses Werkzeug zeigt den früheren, nicht verschobenen Zeitpunkt.
Primärquellen: eur-lex.europa.eu · eur-lex.europa.eu
Meldepflichten der Hersteller nach der Cyberresilienz-Verordnung Europäische Union
Hersteller von Produkten mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden, unabhängig vom Sitz des Herstellers.
- Rechtsgrundlage
- Art. 14 Regulation (EU) 2024/2847
- Behörde
- Das als Koordinator benannte CSIRT und die ENISA
- Gilt ab
- 11. September 2026
- Auslöser
- Zwei getrennte Abläufe: eine aktiv ausgenutzte Schwachstelle im Produkt und ein schwerwiegender Sicherheitsvorfall mit Auswirkungen auf die Sicherheit des Produkts.
- Fristbeginn
- Die Kenntnisnahme. Die Fristen von 24 und 72 Stunden laufen beide ab demselben Zeitpunkt — die 72 Stunden zählen nicht ab der Frühwarnung. Nur der Abschlussbericht zu einer Schwachstelle läuft ab einem anderen Zeitpunkt: der Verfügbarkeit einer Korrektur- oder Risikominderungsmassnahme.
- Meldeweg
- Eine einzige elektronische Übermittlung an die von der ENISA betriebene einheitliche Meldeplattform.
| Schritt | Frist | Was fällig ist | Bestimmung |
|---|---|---|---|
| Frühwarnung — ausgenutzte Schwachstelle | 24 Stunden ab Entdeckung | Eine Frühwarnung mit Angabe der Mitgliedstaaten, in denen das Produkt bereitgestellt wurde, soweit zutreffend. Aktiv ausgenutzte Schwachstelle. |
Art. 14(2)(a) Regulation (EU) 2024/2847 |
| Schwachstellenmeldung | 72 Stunden ab Entdeckung | Allgemeine Angaben zum Produkt, zur Art der Ausnutzung und der Schwachstelle sowie zu getroffenen Korrektur- oder Risikominderungsmassnahmen. Aktiv ausgenutzte Schwachstelle. |
Art. 14(2)(b) Regulation (EU) 2024/2847 |
| Abschlussbericht — ausgenutzte Schwachstelle | 14 Tage ab Verfügbarkeit der Korrekturmassnahme | Eine Beschreibung der Schwachstelle mit Schweregrad und Auswirkungen, soweit verfügbar Angaben zu böswilligen Akteuren sowie Einzelheiten zum bereitgestellten Sicherheitsupdate oder zur sonstigen Korrekturmassnahme. Läuft ab Verfügbarkeit der Korrekturmassnahme, nicht ab Kenntnisnahme. |
Art. 14(2)(c) Regulation (EU) 2024/2847 |
| Frühwarnung — schwerwiegender Vorfall | 24 Stunden ab Entdeckung | Eine Frühwarnung mit mindestens der Angabe, ob der Vorfall vermutlich auf rechtswidrige oder böswillige Handlungen zurückgeht. Schwerwiegender Vorfall mit Auswirkungen auf die Produktsicherheit. |
Art. 14(4)(a) Regulation (EU) 2024/2847 |
| Vorfallmeldung | 72 Stunden ab Entdeckung | Allgemeine Angaben zur Art des Vorfalls, eine erste Bewertung sowie getroffene Korrektur- oder Risikominderungsmassnahmen. Schwerwiegender Vorfall mit Auswirkungen auf die Produktsicherheit. |
Art. 14(4)(b) Regulation (EU) 2024/2847 |
| Abschlussbericht — schwerwiegender Vorfall | 1 Monat nach Vorfallmeldung | Eine ausführliche Beschreibung des Vorfalls mit Schweregrad und Auswirkungen, Art der Bedrohung oder Grundursache sowie angewandte Abhilfemassnahmen. Schwerwiegender Vorfall mit Auswirkungen auf die Produktsicherheit. |
Art. 14(4)(c) Regulation (EU) 2024/2847 |
| Nutzer des Produkts informieren | keine feste Frist (ab Entdeckung) | Die betroffenen und gegebenenfalls alle Nutzer über die Schwachstelle oder den Vorfall sowie über mögliche Risikominderungs- oder Korrekturmassnahmen informieren. | Art. 14(8) Regulation (EU) 2024/2847 |
Hinweis: Art. 14 gilt ab dem 11. September 2026, während die übrige Verordnung ab dem 11. Dezember 2027 gilt; die Durchsetzungsbestimmungen gehören nicht zu den vorgezogenen. Die beiden Abläufe haben unterschiedliche Abschlussberichte: 14 Tage bei einer Schwachstelle, ein Monat bei einem Vorfall.
Primärquellen: eur-lex.europa.eu
EU-Vigilanzmeldung für Medizinprodukte und IVD Europäische Union
Hersteller und, in beschränkterem Umfang, Bevollmächtigte, Importeure und Händler. Ein Cybervorfall ist erfasst, wenn er ein Produkt unsicher macht oder seine Leistung beeinträchtigt.
- Rechtsgrundlage
- Art. 87 Regulation (EU) 2017/745 (MDR); Art. 82 Regulation (EU) 2017/746 (IVDR)
- Behörde
- Zuständige nationale Behörde des Mitgliedstaats, in dem der Vorfall eingetreten ist
- Gilt ab
- 26. Mai 2021
- Auslöser
- Ein schwerwiegender Vorfall mit dem Produkt, abgestuft nach Folge: schwerwiegende Gefahr für die öffentliche Gesundheit, Tod oder unvorhergesehene schwerwiegende Verschlechterung des Gesundheitszustands, oder sonstiger schwerwiegender Vorfall.
- Fristbeginn
- Kenntnis vom schwerwiegenden Vorfall und vom Kausalzusammenhang mit dem Produkt oder dessen hinreichender Wahrscheinlichkeit.
- Meldeweg
- Die zuständige nationale Behörde des Mitgliedstaats, in dem der Vorfall eingetreten ist; der Weg ist national und nicht über Eudamed.
| Schritt | Frist | Was fällig ist | Bestimmung |
|---|---|---|---|
| Schwerwiegende Gefahr für die öffentliche Gesundheit melden | 2 Tage ab Entdeckung | Den schwerwiegenden Vorfall der zuständigen Behörde melden. Wenn der Vorfall eine schwerwiegende Gefahr für die öffentliche Gesundheit darstellt oder beinhaltet. |
Art. 87(4) MDR; Art. 82(4) IVDR |
| Tod oder unvorhergesehene schwerwiegende Verschlechterung melden | 10 Tage ab Entdeckung | Den schwerwiegenden Vorfall der zuständigen Behörde melden. Wenn der Vorfall zum Tod oder zu einer unvorhergesehenen schwerwiegenden Verschlechterung des Gesundheitszustands geführt hat. |
Art. 87(5) MDR; Art. 82(5) IVDR |
| Sonstigen schwerwiegenden Vorfall melden | 15 Tage ab Entdeckung | Den schwerwiegenden Vorfall der zuständigen Behörde melden. Dies ist die Grundstufe. Jeder schwerwiegende Vorfall, der nicht unter die 2- oder 10-Tage-Stufe fällt. |
Art. 87(3) MDR; Art. 82(3) IVDR |
| Wirtschaftsakteur leitet an den Hersteller weiter | keine feste Frist (ab Entdeckung) | Ein Importeur, Händler oder Bevollmächtigter, der eine Beschwerde erhält, leitet sie unverzüglich an den Hersteller weiter. Wenn Ihre EU-Gesellschaft Importeur, Händler oder Bevollmächtigter ist und nicht Hersteller. |
Arts. 11(3)(g), 13(8) and 14(5) MDR |
Hinweis: Alle drei Fristen stehen unter der übergeordneten Pflicht zur unverzüglichen Meldung; die Tageszahlen sind äussere Grenzen, keine Zielwerte. Die schweizerische MepV spiegelt diese Fristen für in der Schweiz in Verkehr gebrachte Produkte.
Primärquellen: eur-lex.europa.eu · eur-lex.europa.eu
UK-GDPR-Meldung einer Verletzung des Schutzes personenbezogener Daten Vereinigtes Königreich
Verantwortliche im Anwendungsbereich der UK-GDPR sowie Auftragsverarbeiter für ihre Meldung an den Verantwortlichen.
- Rechtsgrundlage
- Art. 33, 34 UK GDPR; Data Protection Act 2018
- Behörde
- Information Commissioner's Office (ICO)
- Gilt ab
- 25. Mai 2018
- Auslöser
- Eine Verletzung des Schutzes personenbezogener Daten, ausser sie führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten der betroffenen Personen.
- Fristbeginn
- Kenntnis des Verantwortlichen. Das ICO zählt die 72 Stunden in Kalenderzeit, einschliesslich Wochenenden und Feiertagen.
- Meldeweg
- Das Online-Meldeformular des ICO für Datenschutzverletzungen.
| Schritt | Frist | Was fällig ist | Bestimmung |
|---|---|---|---|
| Meldung an das ICO | 72 Stunden ab Entdeckung | Eine Meldung mit dem Inhalt nach Art. 33 Abs. 3: Art der Verletzung, Kontaktstelle, wahrscheinliche Folgen und getroffene Massnahmen. | Art. 33(1) and 33(3) UK GDPR |
| Auftragsverarbeiter meldet dem Verantwortlichen | keine feste Frist (ab Entdeckung) | Meldung an den Verantwortlichen. Weder Inhalt noch Frist sind vorgeschrieben. Nur wenn Ihre Organisation Auftragsverarbeiterin ist. |
Art. 33(2) UK GDPR |
| Weitere Angaben schrittweise nachreichen | keine feste Frist (nach Meldung an das ICO) | Die restlichen Angaben nach Art. 33 Abs. 3, die in der Erstmeldung nicht gemacht werden konnten. Wenn nicht alle Angaben gleichzeitig gemacht werden konnten. |
Art. 33(4) UK GDPR |
| Betroffene Personen benachrichtigen | keine feste Frist (ab Entdeckung) | Eine Benachrichtigung in klarer und einfacher Sprache über die Verletzung und die getroffenen Massnahmen, vorbehaltlich der Ausnahmen von Art. 34 Abs. 3. Wenn die Verletzung voraussichtlich ein hohes Risiko für die betroffenen Personen zur Folge hat. |
Art. 34(1)–(3) UK GDPR |
Hinweis: Zusätzliche Pflichten können sich aus den UK-NIS-Verordnungen ergeben und, für öffentliche elektronische Kommunikationsdienste, aus PECR mit einer eigenen Frist von 24 Stunden.
Primärquellen: legislation.gov.uk · legislation.gov.uk · ico.org.uk
SEC-Offenlegung wesentlicher Cybersicherheitsvorfälle Vereinigte Staaten
Emittenten, die bei der SEC laufende Berichte einreichen. Ausländische Privatemittenten — was die meisten Gruppen mit Sitz in der Schweiz sind — reichen kein Form 8-K ein und unterliegen der Frist von vier Arbeitstagen nicht.
- Rechtsgrundlage
- Item 1.05 of Form 8-K (17 CFR 249.308); 17 CFR 229.106
- Behörde
- US-Börsenaufsicht (SEC)
- Gilt ab
- 18. Dezember 2023
- Auslöser
- Ein Cybersicherheitsvorfall, den der Emittent als wesentlich einstuft.
- Fristbeginn
- Die eigene Feststellung des Emittenten, dass der Vorfall wesentlich ist — nicht die Entdeckung, Feststellung oder Eindämmung. Die Feststellung selbst ist ohne unangemessene Verzögerung zu treffen.
- Meldeweg
- Elektronisch über EDGAR, ausgezeichnet in Inline XBRL.
| Schritt | Frist | Was fällig ist | Bestimmung |
|---|---|---|---|
| Wesentlichkeit des Vorfalls feststellen | keine feste Frist (ab Entdeckung) | Es wird nichts eingereicht. Diese interne Feststellung setzt die Meldefrist in Gang; ihr Aufschub verschiebt die Pflicht nicht. | Instruction 1 to Item 1.05, Form 8-K |
| Form 8-K, Item 1.05 einreichen | 4 Arbeitstage ab Wesentlichkeitsfeststellung | Ein laufender Bericht über die wesentlichen Aspekte von Art, Umfang und Zeitpunkt des Vorfalls sowie über seine wesentlichen oder wahrscheinlich wesentlichen Auswirkungen auf den Emittenten. | Item 1.05(a) and General Instruction B.1, Form 8-K |
| Ausländischer Privatemittent: Form 6-K einreichen | keine feste Frist (ab Entdeckung) | Ein Form 6-K mit den Angaben, fällig sobald die Information anderweitig veröffentlicht wird. Für ausländische Privatemittenten gilt keine Frist von vier Arbeitstagen. Ausländische Privatemittenten reichen dies anstelle des Form 8-K ein. |
General Instruction B, Form 6-K |
Hinweis: Arbeitstage schliessen hier Wochenenden und US-Bundesfeiertage aus; das Werkzeug legt die Frist auf den EDGAR-Annahmeschluss um 17:30 Uhr Ostküstenzeit. Nicht abgebildet sind die Ergänzung auf Form 8-K/A für im Zeitpunkt der Einreichung nicht verfügbare Angaben, der Aufschub durch den Attorney General von 30 plus 30 plus 60 Tagen sowie der Aufschub von sieben Arbeitstagen nach den FCC-Regeln für Telekommunikationsanbieter.
Primärquellen: sec.gov · sec.gov · sec.gov
NYDFS Part 500 (Finanzdienstleistungen New York) Vereinigte Staaten
Erfasste Unternehmen mit einer Bewilligung nach dem Bank-, Versicherungs- oder Finanzdienstleistungsrecht des Staates New York — dazu gehören New Yorker Niederlassungen ausländischer Banken und Versicherer, sodass ein Schweizer Institut mit New Yorker Lizenz unmittelbar erfasst ist.
- Rechtsgrundlage
- 23 NYCRR 500.17
- Behörde
- New York State Department of Financial Services (DFS)
- Gilt ab
- 1. Dezember 2023
- Auslöser
- Ein Cybersicherheitsvorfall sowie, gesondert, die Leistung einer Erpressungszahlung.
- Fristbeginn
- Die Feststellung, dass ein meldepflichtiger Cybersicherheitsvorfall eingetreten ist — nicht die Entdeckung. Die Fristen zur Erpressungszahlung laufen ab der Zahlung selbst.
- Meldeweg
- Elektronische Einreichung über das DFS-Portal.
| Schritt | Frist | Was fällig ist | Bestimmung |
|---|---|---|---|
| Meldung an den Superintendent | 72 Stunden ab Feststellung eines meldepflichtigen Ereignisses | Elektronische Meldung des Cybersicherheitsvorfalls über das DFS-Portal. | 23 NYCRR 500.17(a)(1) |
| Von der DFS verlangte Angaben nachreichen | keine feste Frist (nach Meldung an den Superintendent) | Die vom Superintendent verlangten Angaben zum Vorfall liefern und aktuell halten. Entsteht, sobald die Vorfallmeldung eingereicht ist. |
23 NYCRR 500.17(a)(2) |
| Erpressungszahlung melden | 24 Stunden ab Leistung der Erpressungszahlung | Den Superintendent darüber informieren, dass eine Erpressungszahlung geleistet wurde. Nur wenn tatsächlich eine Erpressungszahlung geleistet wird. |
23 NYCRR 500.17(c)(1) |
| Erpressungszahlung begründen | 30 Tage ab Leistung der Erpressungszahlung | Eine schriftliche Darstellung der Gründe für die Zahlung, der geprüften Alternativen, der durchgeführten Abklärungen und der Sanktionsprüfung. Nur wenn tatsächlich eine Erpressungszahlung geleistet wird. |
23 NYCRR 500.17(c)(2) |
Hinweis: Die Pflichten zur Erpressungszahlung sind von der Vorfallmeldung unabhängig: eine Zahlung löst eine eigene 24-Stunden-Frist aus, auch wenn der Vorfall bereits gemeldet wurde. Die jährliche Bestätigung ist hier nicht abgebildet.
Primärquellen: dfs.ny.gov · dfs.ny.gov
HIPAA Breach Notification Rule Vereinigte Staaten
Covered Entities und Business Associates, einschliesslich Unterauftragnehmer. Ein Schweizer Pharma-, Medtech- oder IT-Dienstleister, der als Business Associate für einen US-Gesundheitsplan oder -Leistungserbringer tätig ist, ist unmittelbar erfasst.
- Rechtsgrundlage
- 45 CFR 164.400–414
- Behörde
- US-Gesundheitsministerium, Office for Civil Rights
- Gilt ab
- 23. September 2009
- Auslöser
- Eine Verletzung ungesicherter geschützter Gesundheitsdaten. Eine Verletzung wird vermutet, sofern nicht eine Risikobeurteilung nach vier Faktoren eine geringe Wahrscheinlichkeit der Kompromittierung ergibt.
- Fristbeginn
- Entdeckung: der erste Tag, an dem die Verletzung einer anderen Person als dem Verursacher bekannt war oder bei angemessener Sorgfalt bekannt gewesen wäre.
- Meldeweg
- Betroffene per Post oder E-Mail; HHS über das OCR Breach Portal; bei Bedarf über grosse Medien.
| Schritt | Frist | Was fällig ist | Bestimmung |
|---|---|---|---|
| Betroffene Personen benachrichtigen | 60 Tage ab Entdeckung | Eine verständliche Mitteilung mit Beschreibung der Verletzung, der betroffenen Datenarten, der empfohlenen Schritte, Ihrer Massnahmen und Kontaktangaben. | 45 CFR 164.404(a) and (b) |
| HHS benachrichtigen | 60 Tage ab Entdeckung | Die Verletzung über das Breach-Portal beim Office for Civil Rights einreichen. Wenn 500 oder mehr Personen betroffen sind. |
45 CFR 164.408(a) and (b) |
| Grosse Medien benachrichtigen | 60 Tage ab Entdeckung | Grosse Medien im betroffenen Staat oder Gebiet benachrichtigen. Wenn mehr als 500 Einwohner eines einzelnen Staates oder Gebiets betroffen sind. |
45 CFR 164.406 |
| Business Associate benachrichtigt die Covered Entity | 60 Tage ab Entdeckung | Die Covered Entity benachrichtigen und die betroffenen Personen bezeichnen. Der Vertrag verlangt dies in der Regel deutlich früher. Wenn Ihre Organisation Business Associate und nicht Covered Entity ist. |
45 CFR 164.410 |
Hinweis: Sechzig Tage sind eine äussere Grenze für eine Pflicht, die ohne unangemessene Verzögerung gilt. Verletzungen mit weniger als 500 Betroffenen werden jährlich statt innert 60 Tagen an HHS gemeldet; dies ist hier nicht abgebildet.
Primärquellen: ecfr.gov
US-einzelstaatliche Meldegesetze Vereinigte Staaten
Jede Organisation, die Personendaten von Einwohnern eines US-Bundesstaats hält, unabhängig vom Sitz. Die meisten Schweizer Unternehmen mit US-Kunden, einem US-Webshop oder US-Mitarbeitenden unterliegen mehreren einzelstaatlichen Gesetzen gleichzeitig.
- Rechtsgrundlage
- Fifty state statutes; the shortest fixed windows are set by RCW 19.255.010 (WA), Tex. Bus. & Com. Code § 521.053 and 9 V.S.A. § 2435
- Behörde
- Attorneys General der Einzelstaaten und die betroffenen Personen
- Gilt ab
- 1. Juli 2002
- Auslöser
- Unbefugter Erwerb von Personendaten nach der Definition des jeweiligen Staates; Definitionen und erfasste Datenarten weichen voneinander ab.
- Fristbeginn
- In den meisten Staaten die Entdeckung der Verletzung; einige laufen ab der Feststellung, dass eine Verletzung vorliegt.
- Meldeweg
- Die betroffenen Personen direkt und jede einzelstaatliche Behörde gesondert über ihr eigenes Formular.
| Schritt | Frist | Was fällig ist | Bestimmung |
|---|---|---|---|
| Betroffene benachrichtigen — kürzeste einzelstaatliche Frist | 30 Tage ab Entdeckung | Mitteilung an die betroffenen Personen. Washington, Colorado, Florida, Maine und weitere setzen eine Grenze von 30 Tagen; gelten mehrere Staaten, ist die kürzeste massgebend. | RCW 19.255.010(8) (Washington); comparable limits in CO, FL, ME |
| Attorney General benachrichtigen — kürzeste Frist | 14 Arbeitstage ab Entdeckung | Vorabmeldung an den Attorney General des Staates. Vermont mit 14 Arbeitstagen ist die kürzeste Frist; andere Staaten liegen zwischen 10 Kalendertagen und 60 Tagen. | 9 V.S.A. § 2435(b)(3)(B) |
| Attorney General von Texas benachrichtigen | 30 Tage ab Feststellung eines meldepflichtigen Ereignisses | Elektronische Meldung an den Attorney General von Texas. Wenn mindestens 250 Einwohner von Texas betroffen sind. |
Tex. Bus. & Com. Code § 521.053(i) |
| Betroffene in den übrigen Staaten benachrichtigen | keine feste Frist (ab Entdeckung) | Die meisten Staaten setzen keine feste Grenze und verlangen die Mitteilung ohne unangemessene Verzögerung, vorbehältlich der Bedürfnisse der Strafverfolgung und der Wiederherstellung der Systemintegrität. | e.g. Okla. Stat. tit. 24, § 163(A) |
Hinweis: Dies ist eine zusammengefasste Sicht auf fünfzig Gesetze und ersetzt die Prüfung der tatsächlich betroffenen Staaten nicht. Gelten mehrere, ist die kürzeste Frist massgebend. Die hier genannten Zahlen sind die kürzesten festen Grenzen; die meisten Staaten verlangen eine Meldung ohne unangemessene Verzögerung ohne feste Zahl, und die Gesetzgeber ändern diese Bestimmungen häufig. ⚠
Primärquellen: app.leg.wa.gov · legislature.vermont.gov
Meldung nach der FTC Safeguards Rule Vereinigte Staaten
Nichtbanken-Finanzinstitute im Sinne der Verordnung, was weiter reicht als es klingt: Hypothekarmakler, Autohändler, Steuerberater, Kreditgeber, Inkassobüros und viele Fintechs.
- Rechtsgrundlage
- 16 CFR 314.4(j)
- Behörde
- US Federal Trade Commission
- Gilt ab
- 13. Mai 2024
- Auslöser
- Ein meldepflichtiges Ereignis: unbefugter Erwerb unverschlüsselter Kundendaten von 500 oder mehr Personen.
- Fristbeginn
- Entdeckung des meldepflichtigen Ereignisses.
- Meldeweg
- Elektronisch über das Formular auf der Website der FTC.
| Schritt | Frist | Was fällig ist | Bestimmung |
|---|---|---|---|
| Meldung an die FTC | 30 Tage ab Entdeckung | Elektronische Meldung mit Angabe des Instituts, Art und Umfang der betroffenen Daten, Zeitpunkt oder Zeitraum und Zahl der betroffenen Personen. | 16 CFR 314.4(j)(1) |
Hinweis: Der nach der Verordnung mögliche Aufschub aus Gründen der Strafverfolgung ist hier nicht abgebildet.
Primärquellen: ecfr.gov
Was dieses Werkzeug nicht ist
Dies ist ein kostenloser Rechner und keine Rechtsberatung; er begründet und beseitigt keine Pflichten. Sektorspezifische Pflichten, vertragliche Meldefristen und der konkrete Sachverhalt können das Ergebnis verändern.
Die Fristen sind den auf dieser Seite zitierten Erlassen entnommen. Prüfen Sie jede Frist an der Primärquelle, bevor Sie sich darauf verlassen, und holen Sie rechtlichen Rat ein, wo es darauf ankommt.
Regulatorische Daten zuletzt geprüft: 8. Oktober 2026
FAQ
Werden meine Eingaben an Point Break Security übermittelt?
Nein. Die Berechnung läuft in Ihrem Browser, die Seite stellt während der Nutzung überhaupt keine Anfragen, und der Teilen-Link hält Ihre Eingaben nach dem # in der URL, das Browser nie an einen Server senden. Sie können die Seite laden, die Netzwerkverbindung trennen, und sie funktioniert weiter. Der Seitenaufruf selbst wird in unserer cookiefreien Besuchsstatistik gezählt wie jede andere Seite hier; erfasst wird der Besuch, nie der Inhalt des Formulars.
Welche Frist läuft, wenn wir einen Vorfall erst vermuten?
Die meisten dieser Pflichten beginnen mit der Kenntnis vom Vorfall, und die liegt früher als der Moment, in dem das volle Ausmass bestätigt ist. Die Praxis zur DSGVO versteht Kenntnis als hinreichende Sicherheit, dass ein Vorfall eingetreten ist, nicht als Sicherheit über seinen Umfang. Im Zweifel nehmen Sie den früheren Zeitstempel: er ergibt die engere Frist.
Warum fragt das Werkzeug separat nach der Einstufung als schwerwiegend?
Weil DORA die Erstmeldung ab dieser Einstufung zählt und nicht ab der Entdeckung, mit einer äusseren Grenze ab Kenntnisnahme. Würde der Entdeckungszeitpunkt eingesetzt, entstünde eine Frist, die verbindlich aussieht und falsch ist. Deshalb wird der Einstufungszeitpunkt abgefragt.
Können wir uns für eine Meldung an eine Behörde darauf verlassen?
Nutzen Sie es, um schnell das Gesamtbild zu sehen und die richtigen Termine vor die richtigen Personen zu bringen. Prüfen Sie vor der Meldung jede Frist an der auf dieser Seite zitierten Bestimmung, und ziehen Sie bei hohem Risiko rechtlichen Rat hinzu.
Üben Sie das, bevor Sie es brauchen
Die Stunde nach der Entdeckung ist nicht der Moment, um zu klären, wer was meldet. Wir prüfen Ihre Incident Readiness und führen Krisenübungen durch, die diese Fristen in ein geübtes Playbook überführen.