Daten-Asset

Meldefristen nach Cyberangriff

Alle Fristen für Datenschutz, NIS2 und Strafanzeige in einer Tabelle - mit Rechtsgrundlage und Empfänger.

Fristen-Übersicht

PflichtFristEmpfängerRechtsgrundlage
Meldung Datenschutzverletzung72 Stunden ab KenntnisLandesdatenschutzbehördeArt. 33 DSGVO
Benachrichtigung Betroffenerunverzüglich (bei hohem Risiko)betroffene PersonenArt. 34 DSGVO
Frühwarnung erheblicher Sicherheitsvorfall24 StundenBSINIS2 / Umsetzungsgesetz
Vollmeldung72 StundenBSINIS2 / Umsetzungsgesetz
Abschlussbericht1 MonatBSINIS2 / Umsetzungsgesetz
Strafanzeige (optional, empfohlen)keine FristZAC des LKA§ 158 StPO

Wie die Fristen zusammenspielen

Die Fristen laufen unabhängig voneinander und beginnen mit dem jeweils eigenen Auslöser. Die DSGVO-Frist startet mit der Kenntniserlangung von einer Datenschutzverletzung, die NIS2-Fristen mit der Kenntnis von einem erheblichen Sicherheitsvorfall. Beide Ereignisse fallen häufig, aber nicht immer, zusammen.

In der Praxis führt das zu drei Meldesträngen parallel: (1) 24h BSI-Frühwarnung, (2) 72h DSGVO-Meldung an die Landesaufsicht, (3) 72h BSI-Vollmeldung. Für die Konsistenz aller drei Meldungen ist anwaltliche Steuerung sinnvoll, damit spätere Ermittlungs- und Aufsichtsverfahren keine widersprüchlichen Angaben vorfinden.

Interne Verlinkung

Häufige Fragen

Wann beginnt die 72-Stunden-Frist nach Art. 33 DSGVO?
Mit Kenntniserlangung von konkreten Anhaltspunkten für eine Datenschutzverletzung - nicht erst nach vollständiger forensischer Aufklärung. Wer auf die Forensik wartet, verpasst die Frist fast immer. Zulässig ist eine Erstmeldung mit dem damals bekannten Stand und einer ausdrücklichen Nachmeldung nach Art. 33 Abs. 4 DSGVO.
Wann muss die 24-Stunden-Frühwarnung ans BSI erfolgen?
Bei erheblichen Sicherheitsvorfällen NIS2-betroffener Einrichtungen. Die Frühwarnung ist eine kurze, formalisierte Erstinformation ans BSI; die inhaltliche Vollmeldung folgt binnen 72 Stunden, der Abschlussbericht binnen eines Monats.
Müssen Betroffene immer benachrichtigt werden?
Nur bei voraussichtlich hohem Risiko für Rechte und Freiheiten nach Art. 34 Abs. 1 DSGVO. Ausnahmen bei wirksamer Verschlüsselung, nachträglichen Schutzmaßnahmen oder unverhältnismäßigem Aufwand (Art. 34 Abs. 3 DSGVO). Die Bewertung ist rechtlich vor der Kommunikation zu dokumentieren.
Ist eine Strafanzeige beim ZAC verpflichtend?
Nein, eine generelle Anzeigepflicht besteht nicht. In vielen Fällen ist die Anzeige beim Zentralen Ansprechpartner Cybercrime (ZAC) aber strategisch sinnvoll - etwa für Versicherungsleistung, Sanktionsrisikobewertung und spätere Inanspruchnahme Dritter.

Dieser Beitrag gibt den Rechtsstand Stand: Juni 2026 wieder und ersetzt keine Beratung im Einzelfall.

Thomas Kolb LL.M.
Über den Autor
Thomas Kolb LL.M.

Fachanwalt für Urheber- und Medienrecht, externer Datenschutzbeauftragter, CIPP/E. Partner bei Kolb Blickhan Partner Rechtsanwälte (Mannheim und Mainz).

Thomas Kolb begleitet Unternehmen seit über einem Jahrzehnt bei Cybervorfällen, einschließlich der Verhandlung mit Erpressern über Lösegeldforderungen, und berät zu NIS2, DSGVO-Meldepflichten und Geschäftsführerhaftung.

Zum vollständigen Autorenprofil