Meldepflicht nach einem Hackerangriff: wer, was, bis wann
Nach einem Angriff läuft die Uhr: Sind personenbezogene Daten betroffen, muss die Datenschutzaufsicht unverzüglich und möglichst binnen 72 Stunden informiert werden. Hier finden Sie alle Pflichten und Fristen im Überblick.
Meldepflichten und Fristen im Überblick
| Anlass | An wen | Frist | Grundlage |
|---|---|---|---|
| Personenbezogene Daten betroffen | Datenschutzaufsicht – in Schleswig-Holstein das ULD | unverzüglich, möglichst binnen 72 Stunden nach Bekanntwerden; Angaben dürfen nachgereicht werden | Art. 33 DSGVO |
| Voraussichtlich hohes Risiko für Betroffene | die betroffenen Personen direkt | unverzüglich | Art. 34 DSGVO |
| Erheblicher Sicherheitsvorfall bei einer NIS-2-Einrichtung | gemeinsame Meldestelle von BSI und BBK | Erstmeldung spätestens nach 24 Stunden · Meldung nach 72 Stunden · Abschlussmeldung einen Monat später | § 32 BSIG |
| Straftat (Angriff, Erpressung, Betrug) | Polizei – Onlinewache Schleswig-Holstein oder ZAC beim LKA | so früh wie möglich (keine Pflicht, dringend empfohlen) | Strafanzeige |
| Versicherter Schaden | Ihre Cyberversicherung | unverzüglich | Versicherungsvertrag |
| Jeder Vorfall | intern | immer – auch ohne Meldung | Art. 33 Abs. 5 DSGVO |
Stand 23.09.2026. Allgemeine Information, keine Rechtsberatung im Einzelfall.
Wann eine Meldung nötig ist
- Personenbezogene Daten waren für Unbefugte zugänglich oder wurden kopiert, verändert oder gelöscht.
- Ein Postfach, Kundenkonto, Server oder Onlineshop mit Kundendaten wurde übernommen.
- Daten wurden verschlüsselt und sind nicht mehr verfügbar – auch der Verlust der Verfügbarkeit ist eine Datenschutzverletzung.
- Zugangs- oder Zahlungsdaten sind abgeflossen – dann ist meist auch die Benachrichtigung der Betroffenen nötig.
- Im Zweifel: melden und schrittweise ergänzen. Nicht melden müssen Sie nur, wenn voraussichtlich kein Risiko für die Betroffenen besteht.
So helfen wir
Klärung der Pflicht
Wir prüfen mit Ihnen, ob eine Meldung an das ULD oder andere Stellen erforderlich ist.
Fristgerechte Meldung
Wir erstellen die Meldung an die Datenschutzaufsicht fristgerecht und reichen fehlende Angaben schrittweise nach.
Benachrichtigung und Anzeige
Wir formulieren die Information der Betroffenen und bereiten die Strafanzeige bei der Polizei vor.
Versicherung und Dokumentation
Wir unterstützen bei der Schadenmeldung für die Cyberversicherung und führen die interne Dokumentation.
Was bei Versäumnis droht
Eine versäumte oder unvollständige Meldung kann ein eigenes Bußgeld auslösen: bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes (Art. 83 Abs. 4 DSGVO). Wer die Schadenmeldung an die Cyberversicherung versäumt, riskiert zudem den Versicherungsschutz.
So helfen wir im ErnstfallHäufige Fragen
Muss ich jeden Hackerangriff melden?
Gemeldet werden muss, wenn personenbezogene Daten betroffen sein können – und das ist fast immer der Fall. Im Zweifel melden: Eine Meldung, die sich später als unnötig herausstellt, schadet nicht; eine versäumte kann ein Bußgeld auslösen.
Was passiert, wenn ich die 72 Stunden verpasse?
Melden Sie trotzdem unverzüglich und begründen Sie die Verspätung. Eine späte, begründete Meldung ist deutlich besser als gar keine.
Muss ich zur Polizei?
Eine Strafanzeige ist keine gesetzliche Pflicht, wird aber dringend empfohlen. Sie unterstützt die Ermittlungen und dokumentiert den Vorfall, etwa gegenüber Ihrer Versicherung.
Falle ich unter NIS-2?
Das hängt von Branche und Unternehmensgröße ab. Wir prüfen das mit Ihnen. Wer nicht unter NIS-2 fällt, kann dem BSI einen Vorfall freiwillig melden.