Produkte

Alle laufenden Meldefristen, aus einem Zeitstempel.

Nach einem Vorfall ist nicht die Meldepflicht selbst das Problem, sondern die Frage, wem bis wann und in welcher Reihenfolge zu melden ist, während mehrere Fristen gleichzeitig laufen. Geben Sie den Zeitpunkt der Entdeckung ein und erhalten Sie die gesamte Zeitachse, mit der Rechtsgrundlage zu jeder Frist.

English

Nichts von Ihren Eingaben wird übermittelt: die Berechnung läuft in Ihrem Browser, und nach dem Laden stellt diese Seite keine weiteren Anfragen. Wie das funktioniert und was unsere Besuchsstatistik erfasst und was nicht, steht unten in der FAQ.

Ihre Fristen

Ihre Organisation

Wo haben Sie Gesellschaften, Mitarbeitende oder Kunden?

Meldepflichten richten sich nach Ihrer Präsenz, nicht nach Ihrem Hauptsitz.

Was tut Ihre Organisation?

Wählen Sie alles, was einen tatsächlichen Teil des Geschäfts beschreibt.

Wie gross ist die betroffene Einheit?

Mehrere EU-Pflichten greifen erst oberhalb der Kleinunternehmensschwelle.

Trifft davon etwas zu?

Diese entscheiden über Pflichten, die sich nicht aus der Branche ergeben.

Wann wurde der Vorfall entdeckt?

Verwenden Sie den Zeitpunkt, an dem Ihre Organisation erstmals Kenntnis vom Vorfall hatte. Die meisten Fristen laufen genau ab diesem Moment.

Das Datum genügt. Ohne Uhrzeit gilt der Vorfall als um 00:00 entdeckt, was die frühesten Fristen ergibt — mit Uhrzeit werden sie genauer.

Welche Pflichten gelten für Sie?

Jedes Feld entspricht dem Anwendungstest des jeweiligen Erlasses. Wählen Sie nur, was tatsächlich zutrifft; das Werkzeug unterstellt nichts über Ihre Organisation.

  • Schweiz

  • Europäische Union

  • Deutschland

  • Österreich

  • Italien

  • Frankreich

  • Vereinigtes Königreich

  • Vereinigte Staaten

Eigene Fristen

Ergänzen Sie Fristen, die nicht aus dem Gesetz stammen, etwa aus Ihrer Cyber-Versicherung oder einem Kundenvertrag.

Ihre Fristen

Dieser Rechner läuft in Ihrem Browser und benötigt deshalb JavaScript. Ohne Skripte können Sie unten weiterhin alle Fristen, Fristbeginne und Rechtsgrundlagen nachlesen.

Wie die Fristen gezählt werden

  • Stundenfristen werden als tatsächlich verstrichene Zeit gezählt: eine 24-Stunden-Frist ab 09:30 endet 24 echte Stunden später, auch über eine Zeitumstellung hinweg.
  • Tages- und Monatsfristen behalten die Uhrzeit: 14 Tage nach 09:30 ist 09:30 am vierzehnten Tag, und ein Monat nach dem 31. Januar fällt auf den 28. oder 29. Februar.
  • Fristen in Arbeitstagen überspringen Wochenenden und die Feiertage des betreffenden Landes und enden zum Einreichungsschluss der Behörde.
  • Pflichten ohne feste Frist werden als sofort ausgewiesen und nicht mit einer erfundenen Stundenzahl versehen.
  • Läuft eine Frist nicht ab der Entdeckung, etwa die Einstufung bei DORA oder die Wesentlichkeitsfeststellung bei der SEC, fragt das Werkzeug diesen Zeitpunkt ab, statt ihn zu unterstellen.

Die Pflichten hinter der Berechnung

Jede Frist trägt ihre Bestimmung und ihre Quelle in der Zeile, die sich darunter öffnet. Hier steht dasselbe Material gesammelt: Anwendungstest, Auslöser und Fristbeginn.

Meldepflicht für Cyberangriffe auf kritische Infrastrukturen Schweiz

Massgebend ist eine Liste von Einrichtungen, nicht Grösse oder Auswirkung: 21 Kategorien in Art. 74b Abs. 1 ISG, darunter Behörden des Bundes, der Kantone und der Gemeinden, Hochschulen, Unternehmen der Energie-, Trinkwasser-, Abwasser- und Abfallversorgung, Banken, Versicherungen und Finanzmarktinfrastrukturen, Spitäler auf einer kantonalen Spitalliste, medizinische Laboratorien, Unternehmen des Post-, Bahn-, Bus-, Seilbahn-, Schiffs- und Luftverkehrs, Fernmeldedienstanbieterinnen, Registerbetreiberinnen und Registrare von Internet-Domains, Anbieterinnen von Cloud-Computing, Suchmaschinen, digitalen Vertrauensdiensten und Rechenzentren mit Sitz in der Schweiz sowie Herstellerinnen von Hard- oder Software, die von kritischen Infrastrukturen eingesetzt wird. Art. 12 CSV nimmt unter anderem Hochschulen mit weniger als 2000 Studierenden aus sowie — für medizinische Laboratorien, Inhaberinnen von Arzneimittelbewilligungen, Postdienstanbieterinnen und Anbieterinnen unentbehrlicher Güter des täglichen Bedarfs — Einrichtungen mit weniger als 50 Mitarbeitenden und höchstens 10 Millionen Franken Umsatz oder Bilanzsumme im betroffenen Bereich. Auf Anfrage stellt das BACS mit Verfügung fest, ob die Pflicht für Sie gilt.

Rechtsgrundlage
Art. 74a–74h ISG (SR 128); Cybersicherheitsverordnung (CSV, SR 128.51)
Behörde
Bundesamt für Cybersicherheit (BACS)
Gilt ab
1. April 2025
Auslöser
Ein Cyberangriff, der mindestens eine der vier Alternativen von Art. 74d ISG erfüllt: er gefährdet die Funktionsfähigkeit der betroffenen kritischen Infrastruktur; er hat zu manipulierten oder abgeflossenen Informationen geführt; er blieb über längere Zeit unentdeckt, insbesondere wenn Anzeichen bestehen, dass er zur Vorbereitung weiterer Angriffe erfolgte; oder er ist mit Erpressung, Drohung oder Nötigung verbunden.
Fristbeginn
Entdeckung des Cyberangriffs durch die meldepflichtige Einrichtung (Art. 74e Abs. 1 ISG) — nicht der Zeitpunkt des Angriffs und nicht eine spätere Einstufung oder Wesentlichkeitsbeurteilung.
Meldeweg
Das Meldeformular im Cyber Security Hub des BACS, dem nach Art. 74f Abs. 1 ISG vorgeschriebenen sicheren Übermittlungssystem. Ein Konto setzt eine Registrierung beim eIAM des Bundes voraus — besser vor einem Vorfall als während eines Vorfalls.
SchrittFristWas fällig istBestimmung
Erstmeldung an das BACS 24 Stunden ab Entdeckung Eine Meldung mit den nach Art. 74e Abs. 2 ISG und Art. 15 CSV verlangten Angaben: meldepflichtige Einrichtung, Art und Durchführung des Angriffs sowie dessen Auswirkungen, soweit bekannt. Art. 74e(1)–(2) ISG; Art. 15 CSV
Meldung vervollständigen 14 Tage nach Erstmeldung an das BACS Die Angaben nach Art. 74e Abs. 2 ISG und Art. 15 CSV, die bei der Erstmeldung noch nicht bekannt waren. Art. 16(1) CSV, implementing Art. 74e(3) ISG
Meldung laufend aktualisieren keine feste Frist (nach dem vorherigen Schritt) Eine unbefristete Pflicht: die Meldung ergänzen, sobald neue Informationen vorliegen. Art. 74e(3) and (5) ISG; Art. 16(2) CSV

Hinweis: Die Meldepflicht gilt seit dem 1. April 2025, der Durchsetzungsmechanismus und die Busse bis 100 000 Franken (Art. 74g, 74h ISG) jedoch erst seit dem 1. Oktober 2025. Die Frist von 14 Tagen ergibt sich aus der Verordnung (Art. 16 Abs. 1 CSV), nicht aus dem Gesetz. Art. 74b Abs. 3 erfasst Angriffe, deren Auswirkungen in der Schweiz eintreten, auch wenn die betroffenen Informatikmittel im Ausland stehen; massgebend ist der Standort der Systeme, nicht der Sitz der Einrichtung.
Primärquellen: fedlex.admin.ch · fedlex.admin.ch · security-hub.ncsc.admin.ch

Meldung einer Verletzung der Datensicherheit Schweiz

Verantwortliche, die dem schweizerischen Datenschutzgesetz unterstehen, sowie — für die Meldung an die Verantwortliche — deren Auftragsbearbeiter.

Rechtsgrundlage
Art. 24 DSG (SR 235.1); Art. 15 DSV (SR 235.11)
Behörde
Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
Gilt ab
1. September 2023
Auslöser
Eine Verletzung der Datensicherheit, die voraussichtlich zu einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Personen führt. Die Meldung des Auftragsbearbeiters an die Verantwortliche kennt keine Risikoschwelle.
Fristbeginn
Das Gesetz nennt weder ein Fristbeginnereignis noch eine feste Frist. Art. 24 Abs. 1 DSG verlangt die Meldung 'so rasch als möglich' — praktisch ab Kenntnis der Verantwortlichen.
Meldeweg
Das Online-Portal DataBreach des EDÖB.
SchrittFristWas fällig istBestimmung
Auftragsbearbeiter meldet der Verantwortlichen keine feste Frist (ab Entdeckung) Meldung jeder Verletzung der Datensicherheit an die Verantwortliche, ohne Risikoschwelle und ohne vorgeschriebenen Inhalt.
Nur wenn Ihre Organisation Auftragsbearbeiterin ist.
Art. 24(3) DSG
Meldung an den EDÖB keine feste Frist (ab Entdeckung) Eine Meldung über das DataBreach-Portal mit dem Inhalt nach Art. 15 Abs. 1 DSV: Art der Verletzung, wenn möglich Zeitpunkt und Dauer, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, Folgen und Risiken sowie getroffene oder geplante Massnahmen. Art. 24(1)–(2) DSG; Art. 15(1) DSV
Betroffene Personen informieren keine feste Frist (ab Entdeckung) Information in einfacher und verständlicher Sprache über Art der Verletzung, Folgen und getroffene Massnahmen.
Soweit zum Schutz der betroffenen Personen erforderlich oder vom EDÖB verlangt.
Art. 24(4) DSG; Art. 15(3) DSV
Fehlende Angaben nachreichen keine feste Frist (nach Meldung an den EDÖB) Die Angaben nach Art. 15 Abs. 1 DSV, die im Zeitpunkt der Meldung nicht gemacht werden konnten. Art. 15(2) DSV
Dokumentation aufbewahren 24 Monate nach Meldung an den EDÖB Es wird nichts eingereicht. Die Dokumentation der Verletzung ist ab der Meldung an den EDÖB mindestens zwei Jahre aufzubewahren — die einzige feste Frist dieses Erlasses. Art. 15(4) DSV

Hinweis: Es gibt hier keine 72-Stunden-Regel: das schweizerische Recht setzt bewusst einen Massstab statt einer Zahl, und die einzige harte Frist im ganzen Erlass ist die Dokumentationspflicht von 24 Monaten. Kantonale und kommunale öffentliche Organe unterstehen nicht dem Bundesgesetz, sondern dem kantonalen Datenschutzrecht — eine eigene, zusätzliche Pflicht.
Primärquellen: fedlex.admin.ch · fedlex.admin.ch · databreach.edoeb.admin.ch

Meldung von Cyber-Attacken an die FINMA Schweiz

Von der FINMA beaufsichtigte Institute. Hat eine Bank oder ein Versicherungsunternehmen eine wesentliche Funktion ausgelagert, untersteht der Dienstleister von Gesetzes wegen selbst der Pflicht nach Art. 29 FINMAG.

Rechtsgrundlage
Art. 29(2) FINMASA (SR 956.1); FINMA Guidance 05/2020, as clarified by FINMA Guidance 03/2024
Behörde
Eidgenössische Finanzmarktaufsicht (FINMA)
Gilt ab
1. September 2020
Auslöser
Eine erfolgreiche Cyber-Attacke auf die kritische Infrastruktur des Instituts, eingestuft nach Schweregrad.
Fristbeginn
Entdeckung der Cyber-Attacke.
Meldeweg
Die Erstmeldung erfolgt formlos an den Key Account Manager der FINMA; die vollständige Meldung wird über die Erhebungs- und Gesuchsplattform (EHP) eingereicht.
SchrittFristWas fällig istBestimmung
Erstmeldung an die FINMA 24 Stunden ab Entdeckung Eine formlose Meldung an den Key Account Manager mit einer ersten Beurteilung der Attacke und ihrer Einstufung. FINMA Guidance 03/2024, section 3, clarifying FINMA Guidance 05/2020, section 3
Vollständige Meldung über die EHP 72 Stunden ab Entdeckung Das ausgefüllte Formular 'Cyber-Attacke melden' in der EHP: Institut, Kontaktperson, Beschreibung, Einstufung, betroffene Systeme und getroffene Massnahmen. FINMA Guidance 05/2020, section 3 and footnote 8
Neue Entwicklungen melden keine feste Frist (nach dem vorherigen Schritt) Eine neue EHP-Meldung zur selben Attacke. Die Pflicht entsteht bei jeder neuen Entwicklung oder geänderten Beurteilung erneut. FINMA Guidance 05/2020, section 3
Abschliessender Ursachenbericht keine feste Frist (nach dem vorherigen Schritt) Fällig nach Abschluss der institutsseitigen Fallbearbeitung; der verlangte Inhalt richtet sich nach dem Schweregrad. FINMA Guidance 05/2020, section 3

Hinweis: Diese Fristen stammen aus Aufsichtsmitteilungen der FINMA und nicht aus einer Verordnung; die Aufsichtsmitteilung 03/2024 präzisiert den Text von 2020. Die 24-Stunden-Frist ruht ausserhalb der Bankarbeitstage, ausser die Attacke ist als schwerwiegend eingestuft. Eine Cyber-Attacke auf ein beaufsichtigtes Institut löst häufig parallel die Meldepflicht an das BACS aus. ⚠
Primärquellen: finma.ch · finma.ch

DSGVO-Meldung einer Verletzung des Schutzes personenbezogener Daten Europäische Union

Verantwortliche im räumlichen Anwendungsbereich von Art. 3 DSGVO sowie Auftragsverarbeiter für ihre Meldung an den Verantwortlichen. Ein Schweizer Unternehmen ist erfasst, wenn es Personen in der EU Waren oder Dienstleistungen anbietet oder deren Verhalten beobachtet.

Rechtsgrundlage
Art. 33, 34 Regulation (EU) 2016/679
Behörde
Die zuständige nationale Aufsichtsbehörde
Gilt ab
25. Mai 2018
Auslöser
Eine Verletzung des Schutzes personenbezogener Daten, ausser sie führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen.
Fristbeginn
Kenntnis des Verantwortlichen. Der EDSA versteht darunter den Zeitpunkt hinreichender Sicherheit, dass eine Verletzung eingetreten ist — früher als die Kenntnis ihres vollen Ausmasses.
Meldeweg
Die Verordnung schreibt keinen Meldeweg vor; jede Aufsichtsbehörde betreibt ihr eigenes Formular oder Portal.
SchrittFristWas fällig istBestimmung
Meldung an die Aufsichtsbehörde 72 Stunden ab Entdeckung Eine Meldung mit den vier Elementen von Art. 33 Abs. 3: Art der Verletzung mit Kategorien und ungefährer Zahl betroffener Personen und Datensätze, Kontaktstelle, wahrscheinliche Folgen sowie ergriffene oder vorgeschlagene Massnahmen. Art. 33(1) and 33(3) GDPR
Weitere Angaben schrittweise nachreichen keine feste Frist (nach Meldung an die Aufsichtsbehörde) Die noch ausstehenden Angaben nach Art. 33 Abs. 3. Das macht die 72 Stunden praktikabel: rechtzeitig mit dem vorhandenen Wissen melden und danach ergänzen.
Wenn nicht alle Angaben gleichzeitig gemacht werden konnten.
Art. 33(4) GDPR
Auftragsverarbeiter meldet dem Verantwortlichen keine feste Frist (ab Entdeckung) Meldung an jeden betroffenen Verantwortlichen. Es ist keine Frist festgelegt, doch die 72 Stunden des Verantwortlichen hängen davon ab.
Nur wenn Ihre Organisation Auftragsverarbeiterin ist.
Art. 33(2) GDPR
Betroffene Personen benachrichtigen keine feste Frist (ab Entdeckung) Eine Benachrichtigung in klarer und einfacher Sprache mit Beschreibung der Verletzung, Kontaktstelle, wahrscheinlichen Folgen und getroffenen Massnahmen. Die Ausnahmen von Art. 34 Abs. 3 gelten, darunter eine Verschlüsselung, die die Daten unverständlich macht.
Wenn die Verletzung voraussichtlich ein hohes Risiko für die betroffenen Personen zur Folge hat.
Art. 34(1)–(3) GDPR

Hinweis: Die 72 Stunden sind eine äussere Grenze für eine Pflicht, die 'unverzüglich' gilt: wer früher melden kann, muss früher melden. Ein Fristversäumnis beendet die Pflicht nicht — der verspäteten Meldung ist eine Begründung der Verzögerung beizufügen. Die Fristberechnung richtet sich nach der Verordnung (EWG, Euratom) Nr. 1182/71.
Primärquellen: eur-lex.europa.eu · edpb.europa.eu

NIS2-Meldung erheblicher Sicherheitsvorfälle Europäische Union

Einrichtungen in den Sektoren der Anhänge I und II, die weder Kleinstunternehmen noch kleine Unternehmen sind, sowie Einrichtungen, die unabhängig von der Grösse erfasst werden, nach Massgabe des nationalen Umsetzungsrechts. Vom Anwendungsbereich der Richtlinie erfasst zu sein ist nicht dasselbe wie eine wesentliche oder wichtige Einrichtung zu sein: Registrare etwa unterliegen anderen Pflichten, aber nicht allein deswegen der Meldepflicht nach Art. 23.

Rechtsgrundlage
Art. 23 Directive (EU) 2022/2555, as transposed into national law
Behörde
Das nationale CSIRT oder die zuständige Behörde
Gilt ab
18. Oktober 2024
Auslöser
Ein erheblicher Sicherheitsvorfall: einer, der schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste verursacht hat oder verursachen kann, oder der andere durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann.
Fristbeginn
Kenntnis von dem erheblichen Sicherheitsvorfall. Die Durchführungsverordnung (EU) 2024/2690 erfasst damit sowohl ein selbst festgestelltes verdächtiges Ereignis als auch einen von Dritten gemeldeten möglichen Vorfall.
Meldeweg
Die vom betreffenden Mitgliedstaat bezeichnete zentrale Anlaufstelle.
SchrittFristWas fällig istBestimmung
Frühwarnung 24 Stunden ab Entdeckung Eine Frühwarnung mit der Angabe, ob der Vorfall vermutlich auf rechtswidrige oder böswillige Handlungen zurückgeht und ob er grenzüberschreitende Auswirkungen haben könnte. Art. 23(4)(a) Directive (EU) 2022/2555
Meldung des Sicherheitsvorfalls 72 Stunden ab Entdeckung Eine Aktualisierung der Frühwarnung mit einer ersten Bewertung des Vorfalls, einschliesslich Schweregrad und Auswirkungen, sowie, soweit verfügbar, den Kompromittierungsindikatoren. Art. 23(4)(b) Directive (EU) 2022/2555
Meldung — Vertrauensdiensteanbieter 24 Stunden ab Entdeckung Dieselbe Meldung wie oben, jedoch innerhalb von 24 statt 72 Stunden.
Nur Vertrauensdiensteanbieter, für Vorfälle mit Auswirkungen auf ihre Vertrauensdienste.
Art. 23(4), third subparagraph, Directive (EU) 2022/2555
Zwischenbericht keine feste Frist (nach Meldung des Sicherheitsvorfalls) Relevante Statusaktualisierungen. Es gilt keine Frist, da die Pflicht nur auf Verlangen der Behörde entsteht.
Nur auf Verlangen des CSIRT oder der zuständigen Behörde.
Art. 23(4)(c) Directive (EU) 2022/2555
Abschlussbericht 1 Monat nach Meldung des Sicherheitsvorfalls Eine ausführliche Beschreibung mit Schweregrad und Auswirkungen, Art der Bedrohung oder wahrscheinliche Grundursache, angewandte und laufende Abhilfemassnahmen sowie allfällige grenzüberschreitende Auswirkungen. Art. 23(4)(d) Directive (EU) 2022/2555
Empfänger Ihrer Dienste benachrichtigen keine feste Frist (ab Entdeckung) Die Empfänger der Dienste über den erheblichen Sicherheitsvorfall und gegebenenfalls über mögliche Massnahmen oder Abhilfen informieren.
Wenn der Vorfall die Erbringung Ihrer Dienste beeinträchtigen kann.
Art. 23(1) Directive (EU) 2022/2555

Hinweis: NIS2 ist eine Richtlinie: massgebend ist die nationale Umsetzung. Dieser Eintrag deckt EU- und EWR-Staaten ab, für die dieses Werkzeug noch keinen eigenen Eintrag hat; wo ein solcher besteht, ist er vorzuziehen, da nationale Fristen, Meldewege und Inkrafttretensdaten von der Richtlinie abweichen.
Primärquellen: eur-lex.europa.eu · publications.europa.eu

Meldepflicht nach dem BSIG (NIS2-Umsetzung) Deutschland

Zwei Stufen mit derselben Meldekette. Vereinfacht: in Deutschland niedergelassene Einrichtungen in den Bereichen der Anlagen 1 und 2 — Energie, Verkehr, Bankwesen und Finanzmarktinfrastrukturen, Gesundheit, Trink- und Abwasser, digitale Infrastruktur und IT-Dienste, Weltraum, Post und Kurier, Abfall, Chemie, Lebensmittel, Herstellung von Medizinprodukten, Elektronik, Maschinen und Fahrzeugen, Online-Marktplätze, Suchmaschinen, soziale Netzwerke und Forschung — mit mindestens 50 Mitarbeitenden oder mit Umsatz und Bilanzsumme über je 10 Millionen Euro, unter Einbezug verbundener Unternehmen. Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, TLD-Registries und DNS-Dienste sind unabhängig von der Grösse erfasst. Telekommunikations- und Energienetzbetreiber nach dem EnWG sowie Finanzunternehmen unter DORA bleiben bei ihren sektorspezifischen Regimen.

Rechtsgrundlage
§ 32 BSIG (BGBl. 2025 I Nr. 301, Art. 1 NIS2UmsuCG); scope § 28 and Anlagen 1, 2 BSIG
Behörde
Bundesamt für Sicherheit in der Informationstechnik (BSI)
Gilt ab
6. Dezember 2025
Auslöser
Ein erheblicher Sicherheitsvorfall nach § 2 Nr. 11 BSIG: einer, der schwerwiegende Betriebsstörungen oder finanzielle Verluste verursacht hat oder verursachen kann oder andere erheblich schädigt. Das BSI wendet die Kriterien der Durchführungsverordnung (EU) 2024/2690 an; Erheblichkeit ist anzunehmen, wenn ein kritischer Dienst ausgefallen ist.
Fristbeginn
Kenntniserlangung vom erheblichen Sicherheitsvorfall.
Meldeweg
Das BSI-Portal, das ein ELSTER-Organisationszertifikat und damit eine deutsche Steuernummer voraussetzt. Das sollte vor einem Vorfall eingerichtet sein, nicht während eines Vorfalls.
SchrittFristWas fällig istBestimmung
Frühwarnung an das BSI 24 Stunden ab Entdeckung Eine Frühwarnung mit der Angabe, ob der Vorfall vermutlich rechtswidrig oder böswillig ist und ob er grenzüberschreitende Auswirkungen haben könnte. § 32(1) sentence 1 no. 1 BSIG
Meldung des Vorfalls 72 Stunden ab Entdeckung Eine Aktualisierung der Frühwarnung mit erster Bewertung, Schweregrad, Auswirkungen und, soweit verfügbar, Kompromittierungsindikatoren. § 32(1) sentence 1 no. 2 BSIG
Zwischenmeldung keine feste Frist (nach Meldung des Vorfalls) Statusaktualisierungen, nur auf Ersuchen des BSI.
Nur auf Ersuchen des BSI.
§ 32(1) sentence 1 no. 3 BSIG
Abschlussmeldung 1 Monat nach Meldung des Vorfalls Eine ausführliche Beschreibung mit Schweregrad und Auswirkungen, Art der Bedrohung oder Grundursache, angewandten Abhilfemassnahmen und allfälligen grenzüberschreitenden Auswirkungen. § 32(1) sentence 1 no. 4 BSIG
Fortschrittsmeldung statt Abschlussmeldung 1 Monat nach Meldung des Vorfalls Dauert der Vorfall nach einem Monat noch an, ist statt der Abschlussmeldung eine Fortschrittsmeldung fällig; die Abschlussmeldung folgt nach Abschluss der Bearbeitung.
Nur wenn der Vorfall einen Monat nach der Meldung noch andauert.
§ 32(2) BSIG
Empfänger der Dienste informieren keine feste Frist (ab Entdeckung) Die Empfänger des Dienstes über den Vorfall und mögliche Gegenmassnahmen informieren.
Wenn der Vorfall die Erbringung Ihres Dienstes beeinträchtigen kann.
§ 35(2) BSIG

Hinweis: Es gibt keine allgemeine Übergangsfrist: die Pflichten gelten seit dem 6. Dezember 2025. Die gesonderte Registrierungspflicht nach § 33 BSIG ist hier nicht abgebildet; ihre gesetzliche Frist ist abgelaufen, nicht registrierte Einrichtungen sollen sich unverzüglich registrieren.
Primärquellen: gesetze-im-internet.de · bsi.bund.de

Meldepflicht nach dem NISG 2026 Österreich

Wesentliche und wichtige Einrichtungen in den 18 Sektoren der Anlagen des Gesetzes, mit den üblichen Grössenschwellen, soweit in Österreich niedergelassen.

Rechtsgrundlage
§ 34 and § 35 NISG 2026 (BGBl. I Nr. 94/2025)
Behörde
Cybersicherheitsbehörde (Bundesamt für Cybersicherheit), über das zuständige CSIRT
Gilt ab
1. Oktober 2026
Auslöser
Ein erheblicher Cybersicherheitsvorfall nach § 35 NISG 2026.
Fristbeginn
Kenntnis vom erheblichen Vorfall.
Meldeweg
Das für die Einrichtung zuständige Sektor-CSIRT, sonst das nationale CSIRT.
SchrittFristWas fällig istBestimmung
Frühwarnung 24 Stunden ab Entdeckung Eine Frühwarnung an das zuständige CSIRT. § 34 Abs. 2 Z 1 NISG 2026
Meldung des Vorfalls 72 Stunden ab Entdeckung Eine aktualisierte Meldung mit einer ersten Bewertung von Schweregrad und Auswirkungen. § 34 Abs. 2 Z 2 NISG 2026
Meldung — Vertrauensdiensteanbieter 24 Stunden ab Entdeckung Dieselbe Meldung, jedoch binnen 24 statt 72 Stunden.
Nur Vertrauensdiensteanbieter, für Vorfälle mit Auswirkungen auf ihre Vertrauensdienste.
§ 34 Abs. 2 NISG 2026
Zwischenbericht keine feste Frist (nach Meldung des Vorfalls) Statusaktualisierungen, nur auf Ersuchen.
Nur auf Ersuchen des CSIRT oder der Cybersicherheitsbehörde.
§ 34 Abs. 2 Z 3 NISG 2026
Abschlussbericht 1 Monat nach Meldung des Vorfalls Eine ausführliche Beschreibung, die Grundursache, die angewandten Abhilfemassnahmen und allfällige grenzüberschreitende Auswirkungen. § 34 Abs. 2 Z 4 NISG 2026
Empfänger des Dienstes informieren keine feste Frist (ab Entdeckung) Die Empfänger informieren, wenn der Vorfall die Erbringung des Dienstes beeinträchtigt.
Wenn der Vorfall die Erbringung Ihres eigenen Dienstes beeinträchtigt.
§ 34 Abs. 3 NISG 2026

Hinweis: Das Gesetz ist am 1. Oktober 2026 in Kraft getreten, die Praxis ist daher jung. Die gesonderten Registrierungs- und Selbsterklärungspflichten sind hier nicht abgebildet.
Primärquellen: ris.bka.gv.at

Italienische NIS2-Meldepflicht (d.lgs. 138/2024) Italien

In Italien niedergelassene wesentliche und wichtige Einrichtungen in den Sektoren der Anlagen des Dekrets. Ein eigenes Regime, legge 90/2024, gilt für bestimmte öffentliche Stellen und deren In-house-Gesellschaften; eine Einrichtung kann beiden unterliegen.

Rechtsgrundlage
Art. 25 d.lgs. 4 settembre 2024, n. 138; separately legge 28 giugno 2024, n. 90
Behörde
Agenzia per la cybersicurezza nazionale (ACN), über CSIRT Italia
Gilt ab
15. Januar 2026
Auslöser
Ein erheblicher Vorfall nach Art. 25, mit der von der ACN festgelegten Taxonomie.
Fristbeginn
Kenntnis vom erheblichen Vorfall.
Meldeweg
CSIRT Italia über das Serviceportal der ACN. Der Weg nach legge 90/2024 ist ein eigener Kanal und darf nicht damit vermischt werden.
SchrittFristWas fällig istBestimmung
Vorabmeldung 24 Stunden ab Entdeckung Die Vorabmeldung an CSIRT Italia. Art. 25, comma 5, lett. a) d.lgs. 138/2024
Vorfallmeldung 72 Stunden ab Entdeckung Die Meldung mit einer ersten Bewertung des Vorfalls. Art. 25, comma 5, lett. b) d.lgs. 138/2024
Meldung — Vertrauensdiensteanbieter 24 Stunden ab Entdeckung Dieselbe Meldung, binnen 24 statt 72 Stunden.
Nur Vertrauensdiensteanbieter.
Art. 25, comma 6 d.lgs. 138/2024
Zwischenbericht keine feste Frist (nach Vorfallmeldung) Statusaktualisierungen, nur auf Verlangen von CSIRT Italia.
Nur auf Verlangen von CSIRT Italia.
Art. 25, comma 5, lett. c) d.lgs. 138/2024
Abschlussbericht 1 Monat nach Vorfallmeldung Eine ausführliche Beschreibung, die Grundursache, die Abhilfemassnahmen und allfällige grenzüberschreitende Auswirkungen. Art. 25, comma 5, lett. d) d.lgs. 138/2024
Erstmeldung nach legge 90 24 Stunden ab Entdeckung Die Erstmeldung nach dem eigenständigen Regime der legge 90/2024, über deren eigenen Kanal.
Nur für die in legge 90/2024 genannten öffentlichen Stellen und In-house-Gesellschaften.
Art. 1, comma 2 legge 90/2024
Vollständige Meldung nach legge 90 72 Stunden ab Entdeckung Die vollständige Meldung nach legge 90/2024.
Nur für die in legge 90/2024 genannten öffentlichen Stellen und In-house-Gesellschaften.
Art. 1, comma 2 legge 90/2024

Hinweis: Sowohl das NIS2-Dekret (Art. 38 Abs. 14) als auch legge 90/2024 enthalten für die dort genannten öffentlichen Stellen eine Moratoriumsregel beim Ersterstoss. Legge 90/2024 wurde durch den mit legge 132/2025 eingefügten Art. 15-bis mit dem NIS2-Dekret abgestimmt.
Primärquellen: normattiva.it

Frankreich: Pflichten vor der NIS2-Umsetzung Frankreich

Nur Einrichtungen, die vom Premierminister einzeln als opérateur d'importance vitale oder opérateur de services essentiels benannt wurden, sowie digitale Diensteanbieter (Online-Marktplätze, Suchmaschinen, Cloud) oberhalb der Grössenschwelle. Frankreich hatte NIS2 im Zeitpunkt der Prüfung nicht umgesetzt; die Kaskade von 24 und 72 Stunden gilt dort daher noch nicht.

Rechtsgrundlage
Code de la défense art. L1332-6-2 (OIV); loi n° 2018-133 arts. 7 and 13 (OSE, FSN); Code des assurances art. L12-10-1
Behörde
ANSSI (CERT-FR)
Gilt ab
10. Mai 2018
Auslöser
Ein Vorfall, der die Sicherheit oder Kontinuität der benannten Systeme oder Dienste beeinträchtigt.
Fristbeginn
Kenntnis vom Vorfall — die französischen Pflichten verwenden den Massstab 'sobald bekannt' statt einer Stundenzahl.
Meldeweg
Die Meldeformulare der ANSSI, je eigens für OIV, OSE und digitale Diensteanbieter.
SchrittFristWas fällig istBestimmung
Meldung an die ANSSI als OIV keine feste Frist (ab Entdeckung) Den Vorfall melden, der die benannten Systeme von vitaler Bedeutung betrifft.
Nur für als vital benannte Betreiber.
Code de la défense art. L1332-6-2
Meldung an die ANSSI als OSE keine feste Frist (ab Entdeckung) Den Vorfall melden. Diese Meldung gilt zusätzlich zu allfälligen sektorspezifischen Regimen, nicht an deren Stelle.
Nur für einzeln benannte Betreiber wesentlicher Dienste.
Loi n° 2018-133 art. 7 I; décret n° 2018-384 art. 11
Meldung an die ANSSI als digitaler Diensteanbieter keine feste Frist (ab Entdeckung) Den Vorfall melden, der den digitalen Dienst betrifft.
Online-Marktplätze, Suchmaschinen und Cloud-Dienste mit mindestens 50 Mitarbeitenden.
Loi n° 2018-133 art. 13 I
Strafanzeige zur Wahrung des Versicherungsschutzes 72 Stunden ab Entdeckung Strafanzeige erstatten. Nach französischem Versicherungsrecht hängt die Entschädigung aus einer Cyber-Klausel davon ab, dass innert 72 Stunden ab Kenntnis Anzeige erstattet wird.
Nur wenn Sie Ansprüche aus einer dem französischen Recht unterstehenden Cyber-Versicherungsklausel geltend machen wollen.
Code des assurances art. L12-10-1

Hinweis: Dieser Eintrag besteht, weil die Anwendung der NIS2-Kaskade auf Frankreich falsch wäre: die loi résilience war im Zeitpunkt der Prüfung nicht in Kraft. Diese Meldungen gelten zusätzlich zu allfälligen Sektorregimen, nicht an deren Stelle. Prüfen Sie den Stand der Umsetzung, bevor Sie sich darauf stützen.
Primärquellen: senat.fr · assemblee-nationale.fr

DORA-Meldung schwerwiegender IKT-bezogener Vorfälle Europäische Union

Die in Art. 2 DORA aufgeführten Finanzunternehmen — darunter Kreditinstitute, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Versicherer und Vermittler, Fondsverwalter, Anbieter von Krypto-Dienstleistungen und Handelsplätze — sowie bestimmte IKT-Drittdienstleister.

Rechtsgrundlage
Art. 19 Regulation (EU) 2022/2554; Commission Delegated Regulation (EU) 2025/301
Behörde
Die jeweils zuständige nationale Behörde
Gilt ab
17. Januar 2025
Auslöser
Ein IKT-bezogener Vorfall, der nach den Einstufungskriterien der Delegierten Verordnung (EU) 2024/1772 als schwerwiegend eingestuft wird.
Fristbeginn
Für die Erstmeldung laufen zwei Fristen parallel, und die früher endende ist massgebend: vier Stunden ab der Einstufung als schwerwiegend und in jedem Fall 24 Stunden ab Kenntnisnahme.
Meldeweg
Die für Ihren Sektor zuständige Behörde über die von ihr bereitgestellten sicheren elektronischen Kanäle.
SchrittFristWas fällig istBestimmung
Erstmeldung 4 Stunden ab Einstufung als schwerwiegend Die Erstmeldung auf dem Formular nach Anhang I der Durchführungsverordnung (EU) 2025/302 mit den in der delegierten Verordnung verlangten allgemeinen Angaben. Art. 5(1)(a) Delegated Regulation (EU) 2025/301
Erstmeldung — äusserste Frist 24 Stunden ab Entdeckung Dieselbe Meldung wie oben. Massgebend ist die von beiden Fristen, die zuerst endet. Art. 5(1)(a) and 5(2) Delegated Regulation (EU) 2025/301
Zwischenbericht 72 Stunden nach Erstmeldung Ein Zwischenbericht auf dem Formular nach Anhang I, auch dann fällig, wenn sich am Vorfall oder seiner Bearbeitung nichts geändert hat. Die Frist läuft ab Ihrer tatsächlichen Einreichung; eine frühe Erstmeldung zieht daher auch diesen Termin vor. Art. 5(1)(b) Delegated Regulation (EU) 2025/301
Abschlussbericht 1 Monat nach Zwischenbericht Der Abschlussbericht auf dem Formular nach Anhang I: Grundursachen, Zeitpunkte des Vorfalls und umgesetzte Behebung. Art. 5(1)(c) Delegated Regulation (EU) 2025/301
Betroffene Kunden informieren keine feste Frist (ab Entdeckung) Die Kunden über den Vorfall und über die Massnahmen zur Minderung seiner nachteiligen Auswirkungen informieren.
Wenn der Vorfall die finanziellen Interessen von Kunden beeinträchtigt.
Art. 19(3) Regulation (EU) 2022/2554

Hinweis: Alle diese Fristen laufen in durchgehender Kalenderzeit. Art. 5 Abs. 4 der delegierten Verordnung verschiebt eine ausserhalb der Arbeitszeit endende Frist auf 12:00 Uhr des nächsten Arbeitstags, und Art. 5 Abs. 5 nimmt davon Kreditinstitute, zentrale Gegenparteien, Betreiber von Handelsplätzen sowie wesentliche und wichtige Einrichtungen nach NIS2 bei der Erstmeldung wieder aus. Dieses Werkzeug zeigt den früheren, nicht verschobenen Zeitpunkt.
Primärquellen: eur-lex.europa.eu · eur-lex.europa.eu

Meldepflichten der Hersteller nach der Cyberresilienz-Verordnung Europäische Union

Hersteller von Produkten mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden, unabhängig vom Sitz des Herstellers.

Rechtsgrundlage
Art. 14 Regulation (EU) 2024/2847
Behörde
Das als Koordinator benannte CSIRT und die ENISA
Gilt ab
11. September 2026
Auslöser
Zwei getrennte Abläufe: eine aktiv ausgenutzte Schwachstelle im Produkt und ein schwerwiegender Sicherheitsvorfall mit Auswirkungen auf die Sicherheit des Produkts.
Fristbeginn
Die Kenntnisnahme. Die Fristen von 24 und 72 Stunden laufen beide ab demselben Zeitpunkt — die 72 Stunden zählen nicht ab der Frühwarnung. Nur der Abschlussbericht zu einer Schwachstelle läuft ab einem anderen Zeitpunkt: der Verfügbarkeit einer Korrektur- oder Risikominderungsmassnahme.
Meldeweg
Eine einzige elektronische Übermittlung an die von der ENISA betriebene einheitliche Meldeplattform.
SchrittFristWas fällig istBestimmung
Frühwarnung — ausgenutzte Schwachstelle 24 Stunden ab Entdeckung Eine Frühwarnung mit Angabe der Mitgliedstaaten, in denen das Produkt bereitgestellt wurde, soweit zutreffend.
Aktiv ausgenutzte Schwachstelle.
Art. 14(2)(a) Regulation (EU) 2024/2847
Schwachstellenmeldung 72 Stunden ab Entdeckung Allgemeine Angaben zum Produkt, zur Art der Ausnutzung und der Schwachstelle sowie zu getroffenen Korrektur- oder Risikominderungsmassnahmen.
Aktiv ausgenutzte Schwachstelle.
Art. 14(2)(b) Regulation (EU) 2024/2847
Abschlussbericht — ausgenutzte Schwachstelle 14 Tage ab Verfügbarkeit der Korrekturmassnahme Eine Beschreibung der Schwachstelle mit Schweregrad und Auswirkungen, soweit verfügbar Angaben zu böswilligen Akteuren sowie Einzelheiten zum bereitgestellten Sicherheitsupdate oder zur sonstigen Korrekturmassnahme.
Läuft ab Verfügbarkeit der Korrekturmassnahme, nicht ab Kenntnisnahme.
Art. 14(2)(c) Regulation (EU) 2024/2847
Frühwarnung — schwerwiegender Vorfall 24 Stunden ab Entdeckung Eine Frühwarnung mit mindestens der Angabe, ob der Vorfall vermutlich auf rechtswidrige oder böswillige Handlungen zurückgeht.
Schwerwiegender Vorfall mit Auswirkungen auf die Produktsicherheit.
Art. 14(4)(a) Regulation (EU) 2024/2847
Vorfallmeldung 72 Stunden ab Entdeckung Allgemeine Angaben zur Art des Vorfalls, eine erste Bewertung sowie getroffene Korrektur- oder Risikominderungsmassnahmen.
Schwerwiegender Vorfall mit Auswirkungen auf die Produktsicherheit.
Art. 14(4)(b) Regulation (EU) 2024/2847
Abschlussbericht — schwerwiegender Vorfall 1 Monat nach Vorfallmeldung Eine ausführliche Beschreibung des Vorfalls mit Schweregrad und Auswirkungen, Art der Bedrohung oder Grundursache sowie angewandte Abhilfemassnahmen.
Schwerwiegender Vorfall mit Auswirkungen auf die Produktsicherheit.
Art. 14(4)(c) Regulation (EU) 2024/2847
Nutzer des Produkts informieren keine feste Frist (ab Entdeckung) Die betroffenen und gegebenenfalls alle Nutzer über die Schwachstelle oder den Vorfall sowie über mögliche Risikominderungs- oder Korrekturmassnahmen informieren. Art. 14(8) Regulation (EU) 2024/2847

Hinweis: Art. 14 gilt ab dem 11. September 2026, während die übrige Verordnung ab dem 11. Dezember 2027 gilt; die Durchsetzungsbestimmungen gehören nicht zu den vorgezogenen. Die beiden Abläufe haben unterschiedliche Abschlussberichte: 14 Tage bei einer Schwachstelle, ein Monat bei einem Vorfall.
Primärquellen: eur-lex.europa.eu

EU-Vigilanzmeldung für Medizinprodukte und IVD Europäische Union

Hersteller und, in beschränkterem Umfang, Bevollmächtigte, Importeure und Händler. Ein Cybervorfall ist erfasst, wenn er ein Produkt unsicher macht oder seine Leistung beeinträchtigt.

Rechtsgrundlage
Art. 87 Regulation (EU) 2017/745 (MDR); Art. 82 Regulation (EU) 2017/746 (IVDR)
Behörde
Zuständige nationale Behörde des Mitgliedstaats, in dem der Vorfall eingetreten ist
Gilt ab
26. Mai 2021
Auslöser
Ein schwerwiegender Vorfall mit dem Produkt, abgestuft nach Folge: schwerwiegende Gefahr für die öffentliche Gesundheit, Tod oder unvorhergesehene schwerwiegende Verschlechterung des Gesundheitszustands, oder sonstiger schwerwiegender Vorfall.
Fristbeginn
Kenntnis vom schwerwiegenden Vorfall und vom Kausalzusammenhang mit dem Produkt oder dessen hinreichender Wahrscheinlichkeit.
Meldeweg
Die zuständige nationale Behörde des Mitgliedstaats, in dem der Vorfall eingetreten ist; der Weg ist national und nicht über Eudamed.
SchrittFristWas fällig istBestimmung
Schwerwiegende Gefahr für die öffentliche Gesundheit melden 2 Tage ab Entdeckung Den schwerwiegenden Vorfall der zuständigen Behörde melden.
Wenn der Vorfall eine schwerwiegende Gefahr für die öffentliche Gesundheit darstellt oder beinhaltet.
Art. 87(4) MDR; Art. 82(4) IVDR
Tod oder unvorhergesehene schwerwiegende Verschlechterung melden 10 Tage ab Entdeckung Den schwerwiegenden Vorfall der zuständigen Behörde melden.
Wenn der Vorfall zum Tod oder zu einer unvorhergesehenen schwerwiegenden Verschlechterung des Gesundheitszustands geführt hat.
Art. 87(5) MDR; Art. 82(5) IVDR
Sonstigen schwerwiegenden Vorfall melden 15 Tage ab Entdeckung Den schwerwiegenden Vorfall der zuständigen Behörde melden. Dies ist die Grundstufe.
Jeder schwerwiegende Vorfall, der nicht unter die 2- oder 10-Tage-Stufe fällt.
Art. 87(3) MDR; Art. 82(3) IVDR
Wirtschaftsakteur leitet an den Hersteller weiter keine feste Frist (ab Entdeckung) Ein Importeur, Händler oder Bevollmächtigter, der eine Beschwerde erhält, leitet sie unverzüglich an den Hersteller weiter.
Wenn Ihre EU-Gesellschaft Importeur, Händler oder Bevollmächtigter ist und nicht Hersteller.
Arts. 11(3)(g), 13(8) and 14(5) MDR

Hinweis: Alle drei Fristen stehen unter der übergeordneten Pflicht zur unverzüglichen Meldung; die Tageszahlen sind äussere Grenzen, keine Zielwerte. Die schweizerische MepV spiegelt diese Fristen für in der Schweiz in Verkehr gebrachte Produkte.
Primärquellen: eur-lex.europa.eu · eur-lex.europa.eu

UK-GDPR-Meldung einer Verletzung des Schutzes personenbezogener Daten Vereinigtes Königreich

Verantwortliche im Anwendungsbereich der UK-GDPR sowie Auftragsverarbeiter für ihre Meldung an den Verantwortlichen.

Rechtsgrundlage
Art. 33, 34 UK GDPR; Data Protection Act 2018
Behörde
Information Commissioner's Office (ICO)
Gilt ab
25. Mai 2018
Auslöser
Eine Verletzung des Schutzes personenbezogener Daten, ausser sie führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten der betroffenen Personen.
Fristbeginn
Kenntnis des Verantwortlichen. Das ICO zählt die 72 Stunden in Kalenderzeit, einschliesslich Wochenenden und Feiertagen.
Meldeweg
Das Online-Meldeformular des ICO für Datenschutzverletzungen.
SchrittFristWas fällig istBestimmung
Meldung an das ICO 72 Stunden ab Entdeckung Eine Meldung mit dem Inhalt nach Art. 33 Abs. 3: Art der Verletzung, Kontaktstelle, wahrscheinliche Folgen und getroffene Massnahmen. Art. 33(1) and 33(3) UK GDPR
Auftragsverarbeiter meldet dem Verantwortlichen keine feste Frist (ab Entdeckung) Meldung an den Verantwortlichen. Weder Inhalt noch Frist sind vorgeschrieben.
Nur wenn Ihre Organisation Auftragsverarbeiterin ist.
Art. 33(2) UK GDPR
Weitere Angaben schrittweise nachreichen keine feste Frist (nach Meldung an das ICO) Die restlichen Angaben nach Art. 33 Abs. 3, die in der Erstmeldung nicht gemacht werden konnten.
Wenn nicht alle Angaben gleichzeitig gemacht werden konnten.
Art. 33(4) UK GDPR
Betroffene Personen benachrichtigen keine feste Frist (ab Entdeckung) Eine Benachrichtigung in klarer und einfacher Sprache über die Verletzung und die getroffenen Massnahmen, vorbehaltlich der Ausnahmen von Art. 34 Abs. 3.
Wenn die Verletzung voraussichtlich ein hohes Risiko für die betroffenen Personen zur Folge hat.
Art. 34(1)–(3) UK GDPR

Hinweis: Zusätzliche Pflichten können sich aus den UK-NIS-Verordnungen ergeben und, für öffentliche elektronische Kommunikationsdienste, aus PECR mit einer eigenen Frist von 24 Stunden.
Primärquellen: legislation.gov.uk · legislation.gov.uk · ico.org.uk

SEC-Offenlegung wesentlicher Cybersicherheitsvorfälle Vereinigte Staaten

Emittenten, die bei der SEC laufende Berichte einreichen. Ausländische Privatemittenten — was die meisten Gruppen mit Sitz in der Schweiz sind — reichen kein Form 8-K ein und unterliegen der Frist von vier Arbeitstagen nicht.

Rechtsgrundlage
Item 1.05 of Form 8-K (17 CFR 249.308); 17 CFR 229.106
Behörde
US-Börsenaufsicht (SEC)
Gilt ab
18. Dezember 2023
Auslöser
Ein Cybersicherheitsvorfall, den der Emittent als wesentlich einstuft.
Fristbeginn
Die eigene Feststellung des Emittenten, dass der Vorfall wesentlich ist — nicht die Entdeckung, Feststellung oder Eindämmung. Die Feststellung selbst ist ohne unangemessene Verzögerung zu treffen.
Meldeweg
Elektronisch über EDGAR, ausgezeichnet in Inline XBRL.
SchrittFristWas fällig istBestimmung
Wesentlichkeit des Vorfalls feststellen keine feste Frist (ab Entdeckung) Es wird nichts eingereicht. Diese interne Feststellung setzt die Meldefrist in Gang; ihr Aufschub verschiebt die Pflicht nicht. Instruction 1 to Item 1.05, Form 8-K
Form 8-K, Item 1.05 einreichen 4 Arbeitstage ab Wesentlichkeitsfeststellung Ein laufender Bericht über die wesentlichen Aspekte von Art, Umfang und Zeitpunkt des Vorfalls sowie über seine wesentlichen oder wahrscheinlich wesentlichen Auswirkungen auf den Emittenten. Item 1.05(a) and General Instruction B.1, Form 8-K
Ausländischer Privatemittent: Form 6-K einreichen keine feste Frist (ab Entdeckung) Ein Form 6-K mit den Angaben, fällig sobald die Information anderweitig veröffentlicht wird. Für ausländische Privatemittenten gilt keine Frist von vier Arbeitstagen.
Ausländische Privatemittenten reichen dies anstelle des Form 8-K ein.
General Instruction B, Form 6-K

Hinweis: Arbeitstage schliessen hier Wochenenden und US-Bundesfeiertage aus; das Werkzeug legt die Frist auf den EDGAR-Annahmeschluss um 17:30 Uhr Ostküstenzeit. Nicht abgebildet sind die Ergänzung auf Form 8-K/A für im Zeitpunkt der Einreichung nicht verfügbare Angaben, der Aufschub durch den Attorney General von 30 plus 30 plus 60 Tagen sowie der Aufschub von sieben Arbeitstagen nach den FCC-Regeln für Telekommunikationsanbieter.
Primärquellen: sec.gov · sec.gov · sec.gov

NYDFS Part 500 (Finanzdienstleistungen New York) Vereinigte Staaten

Erfasste Unternehmen mit einer Bewilligung nach dem Bank-, Versicherungs- oder Finanzdienstleistungsrecht des Staates New York — dazu gehören New Yorker Niederlassungen ausländischer Banken und Versicherer, sodass ein Schweizer Institut mit New Yorker Lizenz unmittelbar erfasst ist.

Rechtsgrundlage
23 NYCRR 500.17
Behörde
New York State Department of Financial Services (DFS)
Gilt ab
1. Dezember 2023
Auslöser
Ein Cybersicherheitsvorfall sowie, gesondert, die Leistung einer Erpressungszahlung.
Fristbeginn
Die Feststellung, dass ein meldepflichtiger Cybersicherheitsvorfall eingetreten ist — nicht die Entdeckung. Die Fristen zur Erpressungszahlung laufen ab der Zahlung selbst.
Meldeweg
Elektronische Einreichung über das DFS-Portal.
SchrittFristWas fällig istBestimmung
Meldung an den Superintendent 72 Stunden ab Feststellung eines meldepflichtigen Ereignisses Elektronische Meldung des Cybersicherheitsvorfalls über das DFS-Portal. 23 NYCRR 500.17(a)(1)
Von der DFS verlangte Angaben nachreichen keine feste Frist (nach Meldung an den Superintendent) Die vom Superintendent verlangten Angaben zum Vorfall liefern und aktuell halten.
Entsteht, sobald die Vorfallmeldung eingereicht ist.
23 NYCRR 500.17(a)(2)
Erpressungszahlung melden 24 Stunden ab Leistung der Erpressungszahlung Den Superintendent darüber informieren, dass eine Erpressungszahlung geleistet wurde.
Nur wenn tatsächlich eine Erpressungszahlung geleistet wird.
23 NYCRR 500.17(c)(1)
Erpressungszahlung begründen 30 Tage ab Leistung der Erpressungszahlung Eine schriftliche Darstellung der Gründe für die Zahlung, der geprüften Alternativen, der durchgeführten Abklärungen und der Sanktionsprüfung.
Nur wenn tatsächlich eine Erpressungszahlung geleistet wird.
23 NYCRR 500.17(c)(2)

Hinweis: Die Pflichten zur Erpressungszahlung sind von der Vorfallmeldung unabhängig: eine Zahlung löst eine eigene 24-Stunden-Frist aus, auch wenn der Vorfall bereits gemeldet wurde. Die jährliche Bestätigung ist hier nicht abgebildet.
Primärquellen: dfs.ny.gov · dfs.ny.gov

HIPAA Breach Notification Rule Vereinigte Staaten

Covered Entities und Business Associates, einschliesslich Unterauftragnehmer. Ein Schweizer Pharma-, Medtech- oder IT-Dienstleister, der als Business Associate für einen US-Gesundheitsplan oder -Leistungserbringer tätig ist, ist unmittelbar erfasst.

Rechtsgrundlage
45 CFR 164.400–414
Behörde
US-Gesundheitsministerium, Office for Civil Rights
Gilt ab
23. September 2009
Auslöser
Eine Verletzung ungesicherter geschützter Gesundheitsdaten. Eine Verletzung wird vermutet, sofern nicht eine Risikobeurteilung nach vier Faktoren eine geringe Wahrscheinlichkeit der Kompromittierung ergibt.
Fristbeginn
Entdeckung: der erste Tag, an dem die Verletzung einer anderen Person als dem Verursacher bekannt war oder bei angemessener Sorgfalt bekannt gewesen wäre.
Meldeweg
Betroffene per Post oder E-Mail; HHS über das OCR Breach Portal; bei Bedarf über grosse Medien.
SchrittFristWas fällig istBestimmung
Betroffene Personen benachrichtigen 60 Tage ab Entdeckung Eine verständliche Mitteilung mit Beschreibung der Verletzung, der betroffenen Datenarten, der empfohlenen Schritte, Ihrer Massnahmen und Kontaktangaben. 45 CFR 164.404(a) and (b)
HHS benachrichtigen 60 Tage ab Entdeckung Die Verletzung über das Breach-Portal beim Office for Civil Rights einreichen.
Wenn 500 oder mehr Personen betroffen sind.
45 CFR 164.408(a) and (b)
Grosse Medien benachrichtigen 60 Tage ab Entdeckung Grosse Medien im betroffenen Staat oder Gebiet benachrichtigen.
Wenn mehr als 500 Einwohner eines einzelnen Staates oder Gebiets betroffen sind.
45 CFR 164.406
Business Associate benachrichtigt die Covered Entity 60 Tage ab Entdeckung Die Covered Entity benachrichtigen und die betroffenen Personen bezeichnen. Der Vertrag verlangt dies in der Regel deutlich früher.
Wenn Ihre Organisation Business Associate und nicht Covered Entity ist.
45 CFR 164.410

Hinweis: Sechzig Tage sind eine äussere Grenze für eine Pflicht, die ohne unangemessene Verzögerung gilt. Verletzungen mit weniger als 500 Betroffenen werden jährlich statt innert 60 Tagen an HHS gemeldet; dies ist hier nicht abgebildet.
Primärquellen: ecfr.gov

US-einzelstaatliche Meldegesetze Vereinigte Staaten

Jede Organisation, die Personendaten von Einwohnern eines US-Bundesstaats hält, unabhängig vom Sitz. Die meisten Schweizer Unternehmen mit US-Kunden, einem US-Webshop oder US-Mitarbeitenden unterliegen mehreren einzelstaatlichen Gesetzen gleichzeitig.

Rechtsgrundlage
Fifty state statutes; the shortest fixed windows are set by RCW 19.255.010 (WA), Tex. Bus. & Com. Code § 521.053 and 9 V.S.A. § 2435
Behörde
Attorneys General der Einzelstaaten und die betroffenen Personen
Gilt ab
1. Juli 2002
Auslöser
Unbefugter Erwerb von Personendaten nach der Definition des jeweiligen Staates; Definitionen und erfasste Datenarten weichen voneinander ab.
Fristbeginn
In den meisten Staaten die Entdeckung der Verletzung; einige laufen ab der Feststellung, dass eine Verletzung vorliegt.
Meldeweg
Die betroffenen Personen direkt und jede einzelstaatliche Behörde gesondert über ihr eigenes Formular.
SchrittFristWas fällig istBestimmung
Betroffene benachrichtigen — kürzeste einzelstaatliche Frist 30 Tage ab Entdeckung Mitteilung an die betroffenen Personen. Washington, Colorado, Florida, Maine und weitere setzen eine Grenze von 30 Tagen; gelten mehrere Staaten, ist die kürzeste massgebend. RCW 19.255.010(8) (Washington); comparable limits in CO, FL, ME
Attorney General benachrichtigen — kürzeste Frist 14 Arbeitstage ab Entdeckung Vorabmeldung an den Attorney General des Staates. Vermont mit 14 Arbeitstagen ist die kürzeste Frist; andere Staaten liegen zwischen 10 Kalendertagen und 60 Tagen. 9 V.S.A. § 2435(b)(3)(B)
Attorney General von Texas benachrichtigen 30 Tage ab Feststellung eines meldepflichtigen Ereignisses Elektronische Meldung an den Attorney General von Texas.
Wenn mindestens 250 Einwohner von Texas betroffen sind.
Tex. Bus. & Com. Code § 521.053(i)
Betroffene in den übrigen Staaten benachrichtigen keine feste Frist (ab Entdeckung) Die meisten Staaten setzen keine feste Grenze und verlangen die Mitteilung ohne unangemessene Verzögerung, vorbehältlich der Bedürfnisse der Strafverfolgung und der Wiederherstellung der Systemintegrität. e.g. Okla. Stat. tit. 24, § 163(A)

Hinweis: Dies ist eine zusammengefasste Sicht auf fünfzig Gesetze und ersetzt die Prüfung der tatsächlich betroffenen Staaten nicht. Gelten mehrere, ist die kürzeste Frist massgebend. Die hier genannten Zahlen sind die kürzesten festen Grenzen; die meisten Staaten verlangen eine Meldung ohne unangemessene Verzögerung ohne feste Zahl, und die Gesetzgeber ändern diese Bestimmungen häufig. ⚠
Primärquellen: app.leg.wa.gov · legislature.vermont.gov

Meldung nach der FTC Safeguards Rule Vereinigte Staaten

Nichtbanken-Finanzinstitute im Sinne der Verordnung, was weiter reicht als es klingt: Hypothekarmakler, Autohändler, Steuerberater, Kreditgeber, Inkassobüros und viele Fintechs.

Rechtsgrundlage
16 CFR 314.4(j)
Behörde
US Federal Trade Commission
Gilt ab
13. Mai 2024
Auslöser
Ein meldepflichtiges Ereignis: unbefugter Erwerb unverschlüsselter Kundendaten von 500 oder mehr Personen.
Fristbeginn
Entdeckung des meldepflichtigen Ereignisses.
Meldeweg
Elektronisch über das Formular auf der Website der FTC.
SchrittFristWas fällig istBestimmung
Meldung an die FTC 30 Tage ab Entdeckung Elektronische Meldung mit Angabe des Instituts, Art und Umfang der betroffenen Daten, Zeitpunkt oder Zeitraum und Zahl der betroffenen Personen. 16 CFR 314.4(j)(1)

Hinweis: Der nach der Verordnung mögliche Aufschub aus Gründen der Strafverfolgung ist hier nicht abgebildet.
Primärquellen: ecfr.gov

Was dieses Werkzeug nicht ist

Dies ist ein kostenloser Rechner und keine Rechtsberatung; er begründet und beseitigt keine Pflichten. Sektorspezifische Pflichten, vertragliche Meldefristen und der konkrete Sachverhalt können das Ergebnis verändern.

Die Fristen sind den auf dieser Seite zitierten Erlassen entnommen. Prüfen Sie jede Frist an der Primärquelle, bevor Sie sich darauf verlassen, und holen Sie rechtlichen Rat ein, wo es darauf ankommt.

Regulatorische Daten zuletzt geprüft: 8. Oktober 2026

FAQ

Werden meine Eingaben an Point Break Security übermittelt?

Nein. Die Berechnung läuft in Ihrem Browser, die Seite stellt während der Nutzung überhaupt keine Anfragen, und der Teilen-Link hält Ihre Eingaben nach dem # in der URL, das Browser nie an einen Server senden. Sie können die Seite laden, die Netzwerkverbindung trennen, und sie funktioniert weiter. Der Seitenaufruf selbst wird in unserer cookiefreien Besuchsstatistik gezählt wie jede andere Seite hier; erfasst wird der Besuch, nie der Inhalt des Formulars.

Welche Frist läuft, wenn wir einen Vorfall erst vermuten?

Die meisten dieser Pflichten beginnen mit der Kenntnis vom Vorfall, und die liegt früher als der Moment, in dem das volle Ausmass bestätigt ist. Die Praxis zur DSGVO versteht Kenntnis als hinreichende Sicherheit, dass ein Vorfall eingetreten ist, nicht als Sicherheit über seinen Umfang. Im Zweifel nehmen Sie den früheren Zeitstempel: er ergibt die engere Frist.

Warum fragt das Werkzeug separat nach der Einstufung als schwerwiegend?

Weil DORA die Erstmeldung ab dieser Einstufung zählt und nicht ab der Entdeckung, mit einer äusseren Grenze ab Kenntnisnahme. Würde der Entdeckungszeitpunkt eingesetzt, entstünde eine Frist, die verbindlich aussieht und falsch ist. Deshalb wird der Einstufungszeitpunkt abgefragt.

Können wir uns für eine Meldung an eine Behörde darauf verlassen?

Nutzen Sie es, um schnell das Gesamtbild zu sehen und die richtigen Termine vor die richtigen Personen zu bringen. Prüfen Sie vor der Meldung jede Frist an der auf dieser Seite zitierten Bestimmung, und ziehen Sie bei hohem Risiko rechtlichen Rat hinzu.

Üben Sie das, bevor Sie es brauchen

Die Stunde nach der Entdeckung ist nicht der Moment, um zu klären, wer was meldet. Wir prüfen Ihre Incident Readiness und führen Krisenübungen durch, die diese Fristen in ein geübtes Playbook überführen.

Mit unserem Team sprechen Cyber-Abwehr & Resilienz