Vorfälle in NIS2 und KRITIS

Incident monitoring picture

Einrichtungen und Betreiber müssen Ereignisse, die zu Vorfällen, Störungen und Sicherheitsvorfällen führen können erkennen, behandeln und teilweise an Aufsichtsbehörden melden. Dazu sind durchgängige Prozesse für Vorfallsmanagement und Security Incident Management mit begleitenden Vorgaben und Abläfen notwendig.

NIS2 und das KRITIS-Dachgesetz vertiefen die Vorgaben zur Behandlung von Vorfällen bei regulierten Einrichtungen und Betreibern. Die folgende Ausarbeitung führt ISMS-Kernkomponenten anhand der NIS2-Anforderungen für Einrichtungen, sowie der alten KRITIS-Anforderungen von RUN-KdA aus. Als Orientierung sind die Anforderungen der Durchführungsverordnung DVO (EU) aufgeführt.

Bereich Anforderung NIS2
BSIG
KRITIS
DachG
RUN
KdA
Vorfallsmanagement Prozesse und Vorgaben für das Incident Management von Vorfällen und Notfällen NS.6 DG.12 ? (77-82)
Definition Festlegungen zu den Kriterien meldepflichtiger Vorfälle an Aufsichtsbehörden NS.6 DG.12 ? (77)
Meldepflichten Meldeweg und Pflichten für Vorfallsmeldungen an Behörden NS.31 DG.23
DG.24
DG.25
2/3 (97,100)
Angriffserkennung Konkrete Vorgaben BSI Angriffserkennung bei Betreibern NS.30 3‑5 (101‑135)

Vorfallsmanagement

Incident Management

Für die Behandlung von Sicherheitsvorfällen in Kritischen Infrastrukturen sind bei Einrichtungen und Betreibern klare Verantwortlichkeiten und Abläufe notwendig. Dazu muss ein geregeltes Incident Management mit Rollen und Prozessen für die Behandlung von Vorfällen definiert und betrieben werden.

Anforderung NIS2
DVO‑EU
KRITIS
DachG
ISO 27001
2022
RUN
KdA
Verantwortlichkeiten und Vorgehensmodell 3.1.1 DG.12 A.5.24 3 (77)
Bearbeitung von Sicherheitsvorfällen 3.5.1
3.5.2
DG.12 A.5.25
A.5.26
3 (78)
Dokumentation und Berichterstattung über Sicherheitsvorfälle 3.3.1 DG.12 A.5.28 3 (79)
Verpflichtung der Nutzer zur Meldung von Sicherheitsvorfällen 3.3.1
3.3.2
DG.12 A.6.8 3 (81)
Auswertung und Lernprozess 3.6.1
3.6.2
DG.12 A.5.26
A.5.27
3 (82)

Rollen

Rollen und Aufgaben für Vorfälle müssen im Geltungsbereich festgelegt werden. Die Rollen können Teil vom CERT, CSIRT, SOC oder auch in der Security oder Flächenorganisation beim Betreiber sein.

NIS2 und KRITIS-Dachgesetz

Geregeltes Vorfallsmanagement ist sowohl in NIS2 (BSIG) für Einrichtungen und im KRITIS-Dachgesetz für Betreiber verpflichtend. Das Vorfallsmanagement nach NIS2 wird üblicherweise in Security Incident Management mit Fokus auf Sicherheitsvorfälle aus der Cybersecurity sein.

Im KRITIS-Dachgesetz ist ebenfalls Vorfallsmanagement gefordert, aber mehr für die Behandlungen von Notfällen und Beeinträchtigungen der kritischen Dienstleistung.

Prozesse

Für den Umgang mit Störungen und Vorfällen müssen zentrale Prozesse im Betrieb der Einrichtungen Anlagen definiert werden, u.a.:

Nachweise

Artefakte als Nachweis für funktionierende Governance für Vorfälle sind u.a.:

  1. Erkannte Angriffe
  2. Bewältigte Vorfälle
  3. Tickets
  4. Lessons Learned

up

Definition

Für die Behandlung und Meldung von Vorfällen ist eine durchgängige Einstufung von Ereignissen und meldepflichten Vorfällen an Aufsichtsbehörden essentiell. Detektierte oder gemeldete Ereignissen müssen nach Regeln und Definitionen in Sicherheitsvorfälle und meldepflichtige Störungen hochgestuft werden können – was dann die Meldepflicht nach sich zieht.

Anforderung NIS2
DVO‑EU
KRITIS
DachG
ISO 27001
2022
RUN
KdA
Definition meldepflichtiger Vorfälle: schwerwiegende Sicherheitsvorfälle und schwerwiegende Störungen 3.4.1
3.4.2
DVO‑EU
DG.23 A.5.25 A.5.28 A.6.8 A.8.15 3 (77)

Festlegung Kriterien

Die Kriterien für Sicherheitsvorfälle (NIS2) und Störungen/Vorfälle (KRITIS-Dachgesetz) sollten so klar, eindeutig und handelbar wie möglich definiert und zugänglich in Aufnahmebögen und Handouts für das Vorfallspersonal dokumentiert werden.

Wenn möglich, sollten die Kriterien mit der Leitung abgestimmt und freigegeben werden, und anschließend weitflächig im Rahmen der Vorfallsprozesse kommuniziert werden.

NIS2

Einrichtungen nach NIS2 müssen erhebliche Sicherheitsvorfälle an die Aufsichtsbehörden melden. Dazu ist eine Definition der Erheblichkeit essentiell, die nach dem BSIG sehr verkürzt ist. Der EU Implementing Act, die Durchführungsverordnung kann hier als Orientierung dienen:

KRITIS-Dachgesetz

Das KRITIS-Dachgesetz definiert eine Art von meldepflichtigem Vorfall: ein Ereignis, das die Erbringung einer kritischen Dienstleistung erheblich beeinträchtigt oder beeinträchtigen könnte. Ausgenommen davon sind Sicherheitsvorfälle nach NIS2 und Vorfälle nach TKG.

up

Meldewesen zu Behörden

Nach der Erkennung und parallel zur Behandlung von Vorfällen müssen bestimmte meldepflichtige Vorfälle an Aufsichtsbehörden gemeldet werden.

Anforderung NIS2
DVO‑EU
KRITIS
DachG
ISO 27001
2022
RUN
KdA
Einrichtung einer Kontaktstelle DG.1 A.5.5
A.5.31
3 (100)
Meldepflicht erhebliche Sicherheitsvorfälle NS.31 A.5.5
A.5.31
Meldepflicht erhebliche Störungen DG.23 A.5.5
A.5.31
Folgeinformationen NS.31 DG.23 A.5.5
A.5.28
A.5.31

Meldepflichten NIS2

Regulierte Einrichtungen und Betreiber kritischer Anlagen müssen nach NIS2 erhebliche Sicherheitsvorfälle an das BSI melden – innerhalb von 24 Stunden mit abgestuften Folge- und Abschlussmeldungen. Die Fristen und Inhalte der Meldung sind im Gesetz (BSIG) umfangreich vorgegeben – und müssen im BSI-Portal gemeldet werden.

Meldepflichten KRITIS-Dachgesetz

Betreiber kritischer Anlagen müssen Vorfälle (erhebliche Störungen) nach dem KRITIS-Dachgesetz über die vom BSI und BBK für NIS2 eingerichtete gemeinsame Meldestelle melden – in sehr kurzen Fristen, innerhalb von 24 Stunden, und mit stufenweisen Folgemeldungen.

Kontaktstelle

Bei Betreibern kritischer Anlagen muss eine jederzeit erreichbare Kontaktstelle für das BSI eingerichtet und registriert werden. Sie nimmt eigehende Meldungen und Fragen von beiden Seiten an.

Nachweise

Artefakte als Nachweis für ein funktionierendes Meldewesen sind u.a.:

  1. Gemeldete Vorfälle
  2. Dokumentierte Vorfälle
  3. Quittierungen

up

Weitere Informationen

Quellen

  1. Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und die Sicherheit in der Informationstechnik von Einrichtungen, BSI-Gesetz vom 2. Dezember 2025
  2. Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen, KRITIS-Dachgesetz vom 11. März 2026 (BGBl. 2026 I Nr. 66)
  3. Reife- und Umsetzungsgradbewertung (RUN) im Rahmen der Nachweisprüfung, Bundesamt für Sicherheit in der Informationstechnik, 09.01.2025
  4. Mapping von Anforderungen aus der Konkretisierung der KRITIS-Anforderungen auf RUN-Umsetzungsgrade, Bundesamt für Sicherheit in der Informationstechnik, 09.01.2025
  5. ISO/IEC 27001:2022 Information security, cybersecurity and privacy protection — Information security management systems — Requirements