Sofortregel: Bei Verdacht unverzüglich intern melden – auch wenn Ursache, Umfang oder Schwere noch unklar sind. Nicht selbst vollständig untersuchen und nicht auf einen Beweis warten.
Gefahr für Menschen oder akuter physischer Notfall: Zuerst den örtlichen Notruf beziehungsweise die örtlich festgelegte Alarmierung verwenden. Anschließend, sobald sicher möglich, den internen Meldeweg auslösen.
Entwurfswarnung: Die internen Telefonnummern, E-Mail-Adressen, Ticketlinks, Rufbereitschaften und Vertretungen sind noch Platzhalter. Diese Seite darf erst nach Ergänzung, Test und Freigabe als verbindlicher Meldeweg veröffentlicht werden.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-MA-05-01 |
| Dokumentenart | Meldeanweisung / Quick Guide |
| Wiki.js-Pfad | /ISMS/05-Vorfaelle-und-Notfallmanagement/Meldeweg-Sicherheitsvorfaelle |
| Verantwortlich | Incident-Management-Verantwortliche/r |
| Fachlich geprüft durch | IT, ISMS, Datenschutz, Compliance und Krisenmanagement |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf – Meldekanäle nicht freigegeben |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Nächste Prüfung | Mindestens jährlich, nach Übungen und nach wesentlichen Vorfällen |
| Schutzklasse | Intern |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Annex A 5.24 bis 5.28 und 6.8 |
| VDA-ISA-Bezug | ISA 6.0.3, insbesondere Kapitel 1.6 Incident- und Krisenmanagement |
Diese Seite beschreibt, wie Beschäftigte, externe Personen und Dienstleister mögliche Informationssicherheitsereignisse schnell und sicher melden.
Der Meldeweg soll:
Die meldende Person muss keinen „Vorfall“ beweisen und keine rechtliche Einordnung vornehmen. Auch Verdachtsfälle, Schwachstellen und Beinaheereignisse werden gemeldet.
Der Meldeweg gilt für:
Vertragliche oder kundenspezifische Meldewege können zusätzlich gelten. Die interne Meldung wird dadurch nicht ersetzt.
Meldepflichtig im internen Sinne sind insbesondere:
| Ereignisart | Beispiele |
|---|---|
| Phishing und Social Engineering | Verdächtige Nachricht, Link, Anruf, QR-Code, Zahlungs- oder Passwortaufforderung |
| Verdacht auf Kontokompromittierung | Unbekannte Anmeldung, MFA-Anfrage, Passwortweitergabe oder ungewöhnliche Kontoaktivität |
| Schadsoftware/Ransomware | Warnmeldung, verschlüsselte Dateien, verdächtiger Prozess oder Erpressungsnachricht |
| Unberechtigter Zugriff | Fremde Person, unerwartetes Konto, überschrittene Berechtigung oder offener Fernzugriff |
| Datenverlust oder Fehlversand | Falscher Empfänger, öffentliches Teilen, verlorene Unterlagen oder unbeabsichtigte Veröffentlichung |
| Verlust oder Diebstahl | Notebook, Smartphone, Datenträger, Schlüssel, Ausweis oder Token |
| System-/Netzausfall | Kritischer Dienst nicht verfügbar, Produktionsstillstand oder Kommunikationsausfall |
| Manipulation | Ungeklärte Änderung an Daten, Konfiguration, Software, Maschine oder Protokoll |
| Schwachstelle | Unsichere Einstellung, veraltete Komponente, offener Zugang oder fehlende Schutzmaßnahme |
| Physische Sicherheit | Unbefugter Zutritt, beschädigte Tür, verlorener Schlüssel oder unbeaufsichtigter Sicherheitsbereich |
| Prototypen-/Kundeninformation | Unerlaubte Aufnahme, Einsicht, Weitergabe, Verlust oder falsche Kennzeichnung |
| Datenschutzereignis | Personenbezogene Daten offengelegt, verändert, verloren oder unberechtigt verarbeitet |
| Lieferanten-/Cloud-Vorfall | Dienstleister meldet Störung, Datenverlust, Angriff oder Kontrollausfall |
| Regelverstoß/Beinaheereignis | Unsichere Handlung ohne erkennbaren Schaden oder knapp verhinderter Vorfall |
| Verdächtige Beobachtung | Ungewöhnliches Verhalten, unbekanntes Gerät, unerklärliche Meldung oder Sicherheitswarnung |
Im Zweifel gilt: melden.
| Zweck | Primärer Kanal | Ersatzkanal | Erreichbarkeit | Status |
|---|---|---|---|---|
| Akute IT-/Security-Meldung | [Telefon Incident/IT] |
[Rufbereitschaft/Mobil] |
[Zeiten] |
Einzutragen und zu testen |
| Incident-Ticket | [Interner Ticketlink] |
[Security-E-Mail] |
[Zeiten] |
Einzutragen und zu testen |
| Datenschutzkontakt | [Telefon/E-Mail Datenschutz] |
[Vertretung] |
[Zeiten] |
Einzutragen und zu testen |
| Physische Sicherheit | [Empfang/Werkschutz] |
[Standortleitung] |
[Zeiten] |
Einzutragen und zu testen |
| Krisenmanagement | [Krisenrufnummer] |
[Geschäftsführung] |
[Zeiten] |
Einzutragen und zu testen |
| TISAX-/Kundenbezug | [TISAX-/Projektkontakt] |
[Vertrieb/ISMS] |
[Zeiten] |
Einzutragen und zu testen |
| Hinweisgeberkanal | [Geschützter Meldekanal] |
[Externe Meldestelle/Verfahrenshinweis] |
[Zeiten] |
Anwendbarkeit und Kanal prüfen |
Der Hinweisgeberkanal ist kein Ersatz für die schnelle Alarmierung bei einem laufenden technischen, physischen oder betrieblichen Sicherheitsereignis.
| Situation | Empfohlene Sofortreaktion |
|---|---|
| Verdächtige Nachricht noch nicht geöffnet | Nicht klicken, nicht antworten, über vorgesehenen Meldeweg weiterleiten/melden |
| Link geöffnet oder Anmeldedaten eingegeben | Sofort telefonisch melden; betroffene Konten und Gerät nennen; weitere Anweisungen abwarten |
| MFA-Anfrage ohne eigene Anmeldung | Nicht bestätigen; sofort melden |
| Verdacht auf Schadsoftware/Ransomware | Wenn gefahrlos möglich Netzwerkverbindung trennen; Gerät eingeschaltet lassen; sofort telefonisch melden |
| Falscher E-Mail-Empfänger | Nicht eigenmächtig vertuschen; sofort Empfänger, Inhalt und Zeitpunkt melden; Rückruf nur nach Anweisung |
| Gerät/Datenträger verloren oder gestohlen | Sofort melden; letzte Nutzung, Ort, Schutz und enthaltene Daten nennen |
| Unbefugte Person im Sicherheitsbereich | Eigene Sicherheit beachten; Empfang/Werkschutz/Standortleitung informieren; nicht riskant konfrontieren |
| Kritischer System-/Produktionsausfall | Betriebs-/Notfallweg und Incident-Meldeweg parallel auslösen |
| Verdacht auf Datenabfluss | Keine Gegenkommunikation mit mutmaßlichen Angreifern; sofort Incident-Team informieren |
| Lieferant meldet Vorfall | Meldung vollständig sichern und unverzüglich an Service Owner/Incident-Team weitergeben |
Das Trennen eines Geräts vom Netzwerk oder andere technische Eingriffe erfolgen nur, wenn dies gefahrlos möglich ist und keine höhere Betriebs- oder Personengefahr erzeugt. Geräte werden nicht eigenmächtig ausgeschaltet, zurückgesetzt oder neu installiert.
So viele Informationen wie bekannt – fehlende Angaben dürfen die Meldung nicht verzögern:
| Information | Beispiel |
|---|---|
| Meldende Person/Kontakt | Name, Rolle, Rückrufmöglichkeit; soweit zulässig auch anonymer Kanal |
| Zeitpunkt | Wann bemerkt? Wann möglicherweise begonnen? |
| Ort/Arbeitsplatz | Standort, Raum, Homeoffice oder externer Ort |
| Betroffenes Objekt | Gerät, Konto, Anwendung, Maschine, Datei, Papier oder Gebäudezugang |
| Beobachtung | Was wurde gesehen, gehört oder gemeldet? |
| Aktueller Zustand | Läuft das Ereignis noch? Ist das System erreichbar? |
| Bereits ausgeführte Schritte | Link geöffnet, Netzwerk getrennt, Empfänger kontaktiert etc. |
| Mögliche Daten | Kunden-, Personal-, Entwicklungs-, Prototyp- oder andere Informationen |
| Mögliche Betroffene | Personen, Kunden, Standorte, Lieferanten oder Systeme |
| Screenshots/Nachweise | Nur sicher und ohne zusätzliche Datenoffenlegung bereitstellen |
| Dringlichkeit | Gefahr, Produktionsstillstand, aktive Ausbreitung oder laufender Zugriff |
Zeitpunkt der Feststellung:
Ort/Standort:
Betroffenes Gerät/Konto/System:
Was ist passiert oder verdächtig:
Läuft das Ereignis noch:
Welche Daten/Personen/Kunden könnten betroffen sein:
Bereits durchgeführte Schritte:
Rückrufmöglichkeit:
Jede Meldung wird durch die annehmende Stelle:
Die nachstehende Zeile ist eine Vorlage und kein aktiver Vorfall:
| Incident-ID | Eingang | Meldekanal | Kurzbeschreibung | Betroffene Assets/Daten | Vorläufige Stufe | Incident Lead | Datenschutzprüfung | Externe Fristenprüfung | Status |
|---|---|---|---|---|---|---|---|---|---|
[INC-JJJJ-NNN] |
[Datum/Uhrzeit] |
[Kanal] |
[Sachverhalt] |
[Assets/Daten] |
[S1–S4] |
[Rolle] |
[Offen/Ja/Nein] |
[Offen/Ergebnis] |
[Status] |
Die Einstufung erfolgt durch das Incident-Team, nicht durch die meldende Person.
| Stufe | Typische Kriterien | Interne Beispielreaktion |
|---|---|---|
| S1 – Kritisch | Akute erhebliche Gefährdung, aktive Ausbreitung, erheblicher Datenabfluss, kritischer Ausfall oder Krisenlage | Sofort telefonisch alarmieren; Incident-/Krisenteam aktivieren |
| S2 – Hoch | Wahrscheinliche Kompromittierung, sensible Daten betroffen, erheblicher Kunden-/Produktionsbezug oder schnelle Eskalation möglich | Unverzüglich telefonisch und per Ticket melden; priorisierte Bearbeitung |
| S3 – Mittel | Begrenztes Ereignis, kontrollierter Einzelvorfall oder relevante Schwachstelle ohne akute Ausbreitung | Noch am selben Arbeitstag erfassen und bewerten |
| S4 – Niedrig | Beobachtung, Beinaheereignis oder Verbesserungshinweis ohne erkennbaren unmittelbaren Schaden | Zeitnah, spätestens am nächsten Arbeitstag erfassen |
Diese Zeiten sind interne Beispielziele und keine gesetzlichen Meldefristen. Wenn die Dringlichkeit unklar ist, wird der schnellste verfügbare Meldekanal genutzt.
| Rolle | Aufgabe |
|---|---|
| Meldungsannahme/Service Desk | Meldung bestätigen, Incident-ID vergeben und Incident Lead alarmieren |
| Incident Lead | Triage, Koordination, Entscheidungen, Lagebild und Dokumentation |
| IT-/OT-Fachteams | Technische Analyse, Eindämmung, Bereinigung und Wiederherstellung |
| ISMS-Beauftragte/r | ISMS-Bezug, Risiko, Nachweise, Lessons Learned und Registerpflege |
| Datenschutz | Verletzung personenbezogener Daten und Melde-/Benachrichtigungspflichten bewerten |
| Compliance/Recht | Gesetzliche, behördliche, strafrechtliche und vertragliche Pflichten bewerten |
| Produkt-Compliance | Produkt-, CRA-, KI-, Daten- und Schwachstellenmeldepflichten prüfen |
| Service-/Vertrags-Owner | Lieferanten-, Kunden-, SLA- und Vertragsbezug bewerten |
| TISAX-Koordination | Auswirkungen auf ISA-Bewertung, Kundenanforderungen und Assessment behandeln |
| Krisenmanagement | Bei erheblicher Geschäfts-, Personen- oder Reputationsauswirkung übernehmen |
| Geschäftsführung | Wesentliche Entscheidungen, Ressourcen und externe Kommunikation freigeben |
| Kommunikation | Abgestimmte interne/externe Aussagen vorbereiten und freigeben lassen |
Nur autorisierte Rollen geben Meldungen an Behörden, Kunden, Versicherer, ENX, Audit-Provider, Medien oder andere externe Stellen ab.
| Bereich | Auslöser/Prüfung | Mögliche Frist nach bestätigter Anwendbarkeit | Entscheidung/Versand |
|---|---|---|---|
| Datenschutzaufsicht | Verletzung personenbezogener Daten; Risiko für Rechte und Freiheiten bewerten | Ohne unangemessene Verzögerung und soweit möglich binnen 72 Stunden ab Kenntnis; Ausnahme bei voraussichtlich fehlendem Risiko prüfen | Datenschutz/Verantwortlicher mit Recht/Management |
| Betroffene Personen | Hohes Risiko für Rechte und Freiheiten sowie gesetzliche Ausnahmen prüfen | Ohne unangemessene Verzögerung | Datenschutz/Verantwortlicher |
| Auftragsverarbeitung | Rolle als Auftragsverarbeiter und Vertragsregelung prüfen | Ohne unangemessene Verzögerung an den Verantwortlichen; kürzere Vertragsfrist möglich | Datenschutz/Vertrags-Owner |
| BSIG/NIS2 | Betroffenheit als besonders wichtige/wichtige Einrichtung und erheblicher Sicherheitsvorfall bestätigt | Gestuft: unverzüglich, spätestens 24 Stunden frühe Erstmeldung; spätestens 72 Stunden Vorfallmeldung; grundsätzlich Abschlussmeldung nach einem Monat | Geschäftsleitung/Compliance/ISMS über bestätigten BSI-Meldeweg |
| Kunde/Vertragspartner | Vertragliche Definition, Schwere, Daten/Leistung und Klausel prüfen | Exakte Vertragsfrist; kürzeste bestätigte Frist sichtbar machen | Vertrags-Owner/Recht/Management |
| Versicherer | Versicherungsfall und Obliegenheiten prüfen | Gemäß Police, häufig unverzüglich | Geschäftsführung/Compliance |
| Strafverfolgung/Behörde | Straftat, Gefahr, Beweissicherung oder gesetzliche Pflicht prüfen | Nach Rechtsprüfung beziehungsweise akuter Notfallregel | Geschäftsführung/Recht |
| Produkt-/Marktaufsicht | Produktrolle und einschlägige Produkt-/Cybersecuritypflicht prüfen | Gemäß anwendbarer Vorschrift und deren Geltungsbeginn | Produkt-Compliance/Recht |
| ENX/TISAX/Audit-Provider | Vertrag, Teilnahmebedingungen, Assessmentstatus und Scope-Auswirkung prüfen | Keine pauschale Frist aus dieser Seite; bestätigte Vorgabe verwenden | TISAX/ISMS/Recht |
Die 72-Stunden-Frist der DSGVO beginnt nicht erst nach vollständiger technischer Aufklärung. Die zuständige Rolle dokumentiert den Zeitpunkt der Kenntniserlangung und kann Informationen entsprechend der Rechtsgrundlage schrittweise nachreichen.
Die BSIG-Fristen gelten nur, wenn die organisatorische Betroffenheit und der erhebliche Sicherheitsvorfall bestätigt sind. Die aktuelle Betroffenheits- und Meldewegprüfung wird im Rechts- und Vertragskataster geführt.
Bei möglichem Kunden-, Prototypen- oder TISAX-Bezug werden mindestens geprüft:
TISAX bedeutet nicht automatisch, dass jeder interne Vorfall an ENX oder einen Audit-Provider gemeldet wird. Maßgeblich sind bestätigte Teilnahmebedingungen, Assessmentstatus, Kundenverträge und Verfahrensvorgaben.
Für die 46 Informationssicherheitsfragen gibt es keine individuelle Auswahl „anwendbar/nicht anwendbar“. Erkenntnisse aus Vorfällen werden in den betroffenen Fragen, Reifegraden und Maßnahmen berücksichtigt.
Beweissicherung wird durch autorisierte und kompetente Rollen koordiniert.
Mögliche Beweise sind:
Dokumentiert werden Herkunft, Zeitpunkt, verantwortliche Person, Integrität, Übergaben, Zugriff und Aufbewahrung. Meldende Personen sollen Beweise nicht selbst umfassend sammeln, wenn dadurch Daten verändert, Gefahren erhöht oder Datenschutzanforderungen verletzt werden könnten.
Vor Freigabe werden folgende Szenarien getestet:
| Szenario | Ersatzweg |
|---|---|
| E-Mail ausgefallen oder kompromittiert | Telefon/Rufbereitschaft und alternatives Ticketsystem |
| Telefonanlage ausgefallen | Freigegebene Mobil-/Krisenkontakte |
| Identitätsplattform ausgefallen | Offline-Kontaktliste und alternative Authentisierung |
| Standort nicht erreichbar | Standortübergreifende Rufbereitschaft |
| Incident-Team nicht erreichbar | Eskalation an Geschäftsführung/Krisenteam |
| Ticket-/Wiki-System nicht verfügbar | Geschützte Offline-Vorlage und spätere Nachpflege |
| Lieferant meldet außerhalb Geschäftszeit | Vertraglicher Bereitschafts- und Eskalationskontakt |
Kontaktlisten werden geschützt offline beziehungsweise außerhalb der primär gefährdeten Systeme verfügbar gehalten.
| Prüfaspekt | Methode | Turnus im Entwurf | Nachweis |
|---|---|---|---|
| Kenntnis des Meldewegs | Awareness-Test/Umfrage | Mindestens jährlich | Auswertung |
| Erreichbarkeit der Kontakte | Alarmierungstest | Mindestens halbjährlich | Testprotokoll |
| Phishingmeldung | Simulierte Meldung | Risikobasiert | Übungsbericht |
| Datenschutzvorfall | Tabletop mit 72-Stunden-Entscheidung | Mindestens jährlich | Entscheidungsprotokoll |
| BSIG/NIS2-Meldung | Tabletop nur bei bestätigter Betroffenheit | Mindestens jährlich | Meldeablauf und Zeitlinie |
| Ransomware/Krise | Technische und Managementübung | Mindestens jährlich | Übungs- und Maßnahmenbericht |
| Ausfall primärer Kanäle | Alternativkanal-Test | Mindestens jährlich | Erreichbarkeitsnachweis |
| Lieferantenvorfall | Kommunikations- und Eskalationstest | Risikobasiert | Testprotokoll |
Übungsergebnisse werden nicht als erfolgreicher Nachweis gewertet, wenn wesentliche Kontakt-, Zeit- oder Entscheidungsziele verfehlt wurden.
Nach Einführung werden mindestens ausgewertet:
Kennzahlen werden so aggregiert, dass meldende Personen nicht unnötig identifizierbar werden.
| Ergebnis des Vorfalls | Erforderliche Aktualisierung |
|---|---|
| Neues oder verändertes Risiko | Risikoregister aktualisieren |
| Behandlung erforderlich | Risikobehandlungsplan aktualisieren |
| Kontroll- oder Prozesslücke | Abweichungen und Korrekturmaßnahmen erfassen |
| Rechts-/Vertragspflicht betroffen | Rechts- und Vertragskataster aktualisieren |
| Annex-A-Maßnahme betroffen | Statement of Applicability prüfen |
| TISAX-Bewertung betroffen | VDA-ISA-Selbsteinschätzung und Maßnahmenplan und Reifegrad aktualisieren |
| Audit- oder Managementbedarf | Auditprogramm und Managementbewertung einbeziehen |
| Prüffrage | Status Entwurf |
|---|---|
| Sind primäre und alternative Meldekanäle eingetragen? | Nein |
| Sind Telefonnummern, E-Mail und Ticketlinks getestet? | Nein |
| Ist eine Rufbereitschaft beziehungsweise Vertretung festgelegt? | Nein |
| Sind Datenschutz-, Compliance-, Produkt- und TISAX-Kontakte benannt? | Nein |
| Ist die BSIG-/NIS2-Betroffenheit geprüft? | Nein |
| Sind Kunden- und Vertragsfristen erfasst? | Nein |
| Ist die Fristen-/Kontaktmatrix geschützt verfügbar? | Nein |
| Sind Rollen und Befugnisse für externe Meldungen bestätigt? | Nein |
| Wurde der Meldeweg mit Beschäftigten geübt? | Nein |
| Liegt die Managementfreigabe vor? | Nein |
Gesamtstatus: Der Ablauf ist vorbereitet, aber der Meldeweg ist ohne reale, getestete Kontaktdaten und Vertretungen nicht einsatzbereit oder freigabefähig.
| Offener Punkt | Verantwortung | Status |
|---|---|---|
| Primäre und alternative Meldekanäle eintragen | IT / ISMS / Standortleitung | Offen |
| Erreichbarkeit, Rufbereitschaft und Vertretungen festlegen | Geschäftsführung / Fachbereiche | Offen |
| Datenschutz-, Compliance-, Produkt- und TISAX-Kontakte bestätigen | Geschäftsführung / Fachverantwortliche | Offen |
| Geschützte Fristen- und Kontaktmatrix erstellen | Compliance / Datenschutz / ISMS | Offen |
| BSIG-/NIS2-Betroffenheit und BSI-Meldeweg prüfen | Geschäftsführung / Compliance / Recht | Offen |
| Kunden-, Versicherungs- und Vertragsfristen erfassen | Vertrags-Owner / Compliance | Offen |
| Befugnisse für externe Kommunikation und Meldungen freigeben | Geschäftsführung | Offen |
| Alternative Kanäle und Offline-Verfügbarkeit testen | IT / Krisenmanagement | Offen |
| Meldeweg mit Beschäftigten und Dienstleistern kommunizieren | Personalwesen / ISMS / Einkauf | Offen |
| Alarmierungs- und Datenschutzübung durchführen | Incident-Team / Datenschutz | Offen |
| Managementfreigabe dokumentieren | Geschäftsführung | Offen |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Meldeweg, Sofortmaßnahmen, Eskalation und externe Fristenprüfung als Entwurf angelegt | Incident-Management-Verantwortliche/r | Ausstehend | – |
Maßgeblich bleiben die aktuellen amtlichen Rechtsquellen, bestätigten Verträge, Kundenanforderungen, TISAX-Verfahrensregeln sowie die freigegebenen Kontakt- und Eskalationslisten der Organisation.