NIS2 gibt den betroffenen Organisationen drei Meldefristen vor: 24 Stunden, 72 Stunden und einen Monat. Das meiste, was darüber geschrieben wurde, ist eine Zusammenfassung der Richtlinie, und die Richtlinie kann Ihre Rechtsabteilung auch ohne Hilfe lesen. Betrieblich interessant ist eine andere Frage: Ab wann läuft die Uhr eigentlich?
Die Fristen laufen ab dem Moment, in dem die Organisation von dem Vorfall Kenntnis erlangt, nicht ab dem Moment, in dem der Vorfall eintritt. Dieses eine Detail verschiebt NIS2 aus der Rechtsabteilung in Ihre Protokollierung und Ihr Alerting.
Ab wann die Uhr läuft
Der Europäische Rechnungshof stellt die Abfolge in seinem Sonderbericht 19/2026 unmissverständlich dar: Frühwarnung binnen 24 Stunden, Meldung des Vorfalls binnen 72 Stunden, Abschlussbericht binnen eines Monats. Auslöser ist die Kenntnisnahme (Figure 2).
Ingenieurmäßig gelesen wird damit aus einer Rechtspflicht eine messbare Eigenschaft Ihres Monitorings. Wenn Sie eine Kompromittierung in zwanzig Minuten entdecken, bleiben Ihnen dreiundzwanzig Stunden und vierzig Minuten für die Frühwarnung. Entdecken Sie sie am dritten Tag, haben Sie die erste Frist zwei Tage versäumt, bevor überhaupt jemand in der Organisation wusste, dass eine Frist läuft.
Das ist keine Schonfrist und keine Verteidigung. Späte Detektion verlängert die Frist nicht, sie verbraucht sie. Eine Organisation, die nicht detektieren kann, kann nicht fristgerecht melden - nicht aus Unwillen, sondern weil sie es noch nicht weiß.
Der Anwendungsbereich hat sich stärker verändert als die Fristen
Die alte NIS-Richtlinie erfasste unionsweit rund 15.500 Einrichtungen. NIS2 erfasst mehr als 110.000 (Ziffer 33). Das ist keine Ausweitung, das ist eine andere Grundgesamtheit.
Zwei Zahlen lohnt es sich nebeneinanderzulegen. Die Umsetzungsfrist für NIS2 war der Oktober 2024, eingehalten haben sie zwei Mitgliedstaaten (Ziffer 33). Der Bericht nennt sie nicht, und wir werden nicht raten. Zugleich ist die öffentliche Verwaltung das am häufigsten getroffene Ziel in der EU: Auf sie entfallen 38,2 % von 4.875 erfassten Vorfällen (ENISA Threat Landscape 2025, Annex I Figure 2) - und nach der alten NIS-Richtlinie traf sie überhaupt keine Meldepflicht.
Die praktische Folge für eine neu betroffene Organisation ist unangenehm. Ein großer Teil der Einrichtungen, die heute einer 24-Stunden-Frist gegenüberstehen, hat keine Meldehistorie und damit auch keine Detektionspraxis, die um eine solche Frist herum entstanden wäre. Niemand hat je gemessen, wie lange sie brauchen, bis sie etwas bemerken.
Melden ist nicht Detektieren
In der Meldekette steckt eine zweite Falle, und man tappt in sie hinein mit dem Gefühl, gut aufgestellt zu sein.
Die Vorfallsdaten, die bei der ENISA ankommen, sind vierteljährlich, anonymisiert und aggregiert. Sie dienen der Statistik und der Trendbeobachtung (Ziffer 34). Das ist ein guter Input für das europäische Lagebild und der falsche Input für die Verteidigung des eigenen Netzes, denn bis es sie gibt, ist sie ein Quartal alt und um alles bereinigt, womit Sie sie Ihrer Umgebung zuordnen könnten.
Meldepflicht und Reaktionsfähigkeit sind zwei verschiedene Systeme, die zufällig denselben Auslöser haben. Wer nur das erste baut, hat einen Prozess, der zum Stichtag Dokumente produziert. Er wird Ihnen nicht sagen, dass etwas nicht stimmt, und er wird Ihnen nicht helfen, wenn etwas nicht stimmt.
Was laufen muss, bevor der Vorfall eintritt
Nichts davon ist exotisch. Es ist unspektakuläre Installationsarbeit, und ihre einzige bemerkenswerte Eigenschaft ist, dass sie existieren muss, bevor Sie sie brauchen, denn nichts davon lässt sich innerhalb eines 24-Stunden-Fensters zusammensetzen.
- Zentrale Protokollierung mit definierter Aufbewahrungsdauer. Logs, die nur auf dem Host liegen, der sie erzeugt hat, sind genau dann weg, wenn der Host das Problem ist. Die Aufbewahrung muss lang genug sein, um eine Zeitachse zu rekonstruieren, die vor Ihrer Kenntnisnahme beginnt - in der Praxis also Monate, nicht Tage.
- Alerting mit benanntem Verantwortlichen. Kein Verteiler. Eine Person mit Vertretung, die dafür einsteht, dass der Alert gesehen wird. Ein Alert in ein Teampostfach ist ein Alert an niemanden.
- Eine Kontaktkette, die außerhalb der Bürozeiten funktioniert. Die meisten Vorfälle tauchen zu einem ungünstigen Zeitpunkt auf. Die Kette muss getestet werden - Telefonnummern veralten schneller als Infrastruktur.
- Eine vorab abgestimmte Schweregradmatrix. Aufgeschrieben, mit Beispielen, bevor irgendjemand unter Druck steht. Was als erheblich gilt, ist eine Ermessensentscheidung, und eine Ermessensentscheidung um drei Uhr nachts ohne Regel ist ein Münzwurf.
- Eine benannte Person, die über die Einstufung entscheidet. Jemand muss feststellen, dass dies der Vorfall ist, mit dem die Uhr startet. Ist diese Befugnis nicht zugewiesen, entscheidet faktisch derjenige, der am wenigsten eskalieren möchte.
- Ein Prüfpfad der Entscheidung selbst. Nicht nur, was passiert ist, sondern wann Sie es wussten, wer entschieden hat und auf welcher Grundlage. Der Abschlussbericht nach einem Monat ist eine Rekonstruktion, und eine Rekonstruktion ist nur so gut wie die Aufzeichnung, aus der sie entsteht.
Diese Liste beschreibt, was eine Organisation unter NIS2 eingerichtet haben sollte. Sie ist bewusst keine Produktbeschreibung: Nichts davon setzt einen bestimmten Anbieter voraus, und das meiste ist eher eine Frage der Zuweisung von Verantwortung als des Softwarekaufs.
Warum Detektion eine Compliance-Maßnahme ist
Die übliche Aufteilung steckt die Detektion ins Sicherheitsbudget und die Compliance ins Rechtsbudget und behandelt beides als getrennte Themen mit getrennten Zuständigkeiten.
NIS2 respektiert diese Aufteilung nicht. Weil die Uhr mit der Kenntnisnahme startet, ist die Qualität Ihrer Detektion die Variable, die darüber entscheidet, ob die Frist physisch erreichbar ist. Eine Organisation mit zentraler Protokollierung, funktionierenden Alerts und einer benannten entscheidungsbefugten Person kann sie einhalten. Eine Organisation ohne das kann es nicht, und keine Menge an verschriftlichten Richtlinien ändert daran etwas. Die Frist wird nicht leichter durch guten Willen, eine größere Rechtsabteilung oder einen gut geschriebenen Incident-Response-Plan, den niemand geübt hat.
Das ist das Brauchbare aus diesem Audit. Die Feststellungen betreffen europäische Institutionen, aber der Mechanismus ist allgemein: Meldepflichten stehen der Detektion nach, und ein Programm, das diese Reihenfolge vertauscht, produziert Papier statt Sicherheit.
Quelle: Europäischer Rechnungshof, Sonderbericht 19/2026, „Detecting and responding to cybersecurity incidents“, angenommen am 16. Juni 2026. Verfügbar auf eca.europa.eu unter CC BY 4.0. Die Ziffern im Text verweisen in den Bericht, damit die Feststellungen überprüfbar sind.