So werden die Fristen berechnet
Jede Frist beginnt mit einem Zeitstempel: dem Zeitpunkt, zu dem Ihre Organisation Kenntnis erlangt hat. Fristen in Stunden werden als tatsächlich verstrichene Stunden addiert, sodass eine 72-Stunden-Frist, die über das Ende der Sommerzeit hinweg läuft, zu einer anderen Uhrzeit endet, als sie begann. Fristen in Monaten enden am selben Kalendertag zur selben Uhrzeit einen Monat später (31. Januar plus ein Monat ergibt den 28. oder 29. Februar). Wenn eine Frist ab einer früheren Meldung zählt, geht das Tool davon aus, dass Sie diese frühere Meldung genau zum Fristende senden, es sei denn, Sie geben ein, wann Sie sie tatsächlich gesendet haben.
| Regelwerk | Meldung | Frist | Rechtsgrundlage |
|---|---|---|---|
| DSGVO | Aufsichtsbehörde benachrichtigen | 72 Stunden nach Kenntnis, „wenn möglich“ | Art. 33 Abs. 1 DSGVO |
| DSGVO | Betroffene informieren (hohes Risiko) | Unverzüglich | Art. 34 DSGVO |
| NIS2 | Frühwarnung | 24 Stunden nach Kenntnis | Art. 23 Abs. 4 Buchst. a NIS2 |
| NIS2 | Meldung des Vorfalls | 72 Stunden nach Kenntnis (24 Stunden für Vertrauensdiensteanbieter) | Art. 23 Abs. 4 Buchst. b und Unterabsatz 2 |
| NIS2 | Abschlussbericht | 1 Monat nach der Meldung des Vorfalls | Art. 23 Abs. 4 Buchst. d-e |
| DORA | Erstmeldung | 4 Stunden nach Einstufung als schwerwiegend, spätestens 24 Stunden nach Kenntnis | RTS 2025/301 Art. 5 Abs. 1 Buchst. a, Abs. 2 |
| DORA | Zwischenbericht | 72 Stunden nach der Erstmeldung | RTS 2025/301 Art. 5 Abs. 1 Buchst. b |
| DORA | Abschlussbericht | 1 Monat nach dem letzten Zwischenbericht | RTS 2025/301 Art. 5 Abs. 1 Buchst. c |
| CRA | Schwachstelle: Frühwarnung / Meldung / Abschlussbericht | 24 Stunden / 72 Stunden / 14 Tage nach Verfügbarkeit einer Korrektur | Art. 14 Abs. 2 CRA |
| CRA | Schwerwiegender Vorfall: Frühwarnung / Meldung / Abschlussbericht | 24 Stunden / 72 Stunden / 1 Monat nach der Meldung | Art. 14 Abs. 4 CRA |
| eIDAS | Aufsichtsstelle benachrichtigen | 24 Stunden (qualifizierte Vertrauensdiensteanbieter: „nach dem Vorfall“; andere: nach Kenntnis) | Art. 24 Abs. 2 Buchst. fb, Art. 19a eIDAS |
Wann beginnt die Frist zu laufen?
Alle diese Vorschriften zählen ab der Kenntnis, nicht ab dem Moment, in dem der Angreifer eingedrungen ist. Die Leitlinien 9/2022 des EDSA zur Meldung von Verletzungen des Schutzes personenbezogener Daten beschreiben Kenntnis als hinreichende Sicherheit, dass ein Sicherheitsvorfall personenbezogene Daten kompromittiert hat. Für NIS2 verwendet Erwägungsgrund 31 der Durchführungsverordnung (EU) 2024/2690 denselben Gedanken: Sie haben Kenntnis, sobald eine erste Bewertung Ihnen hinreichende Sicherheit gibt, dass ein erheblicher Vorfall eingetreten ist. Zwei praktische Folgen:
- Eine verdächtige Warnmeldung verpflichtet Sie, sie zügig zu bewerten. Sie eine Woche liegen zu lassen, verzögert die Frist nicht; die Aufsichtsbehörden schauen darauf, wann Sie es hätten wissen müssen.
- Halten Sie den Zeitpunkt der Kenntnis fest und wer ihn festgelegt hat. Dieser Zeitstempel ist das Erste, wonach eine Behörde bei einer verspäteten Meldung fragt.
Die einzige Ausnahme in diesem Tool ist eIDAS für qualifizierte Vertrauensdiensteanbieter: Artikel 24 Absatz 2 Buchstabe fb sagt „innerhalb von 24 Stunden nach dem Vorfall“. Wenn der Vorfall begann, bevor Sie ihn bemerkt haben, geben Sie seinen Startzeitpunkt ein.
Wochenenden, Feiertage und Zeitzonen
Die Fristen von DSGVO, NIS2, CRA und eIDAS stehen nie still. Nach der Verordnung (EWG, Euratom) Nr. 1182/71 zählen Samstage, Sonntage und gesetzliche Feiertage mit (Art. 3 Abs. 3), und die Regel, die eine Frist auf den nächsten Arbeitstag verschiebt, gilt nur für Fristen, die „nicht in Stunden ausgedrückt“ sind (Art. 3 Abs. 4). Das Tool zeigt die Frist daher wie berechnet an und markiert sie, wenn sie auf ein Wochenende fällt. Die nationalen NIS2-Gesetze setzen dieselbe Struktur aus 24 Stunden / 72 Stunden / einem Monat um; prüfen Sie Ihr nationales Gesetz auf Verfahrensdetails.
DORA ist die Ausnahme. Die Delegierte Verordnung (EU) 2025/301 erlaubt in Artikel 5 Absatz 4, eine Meldung, deren Frist auf einen Wochenendtag oder einen Bankfeiertag in Ihrem Mitgliedstaat fällt, bis 12:00 Uhr des nächsten Arbeitstags einzureichen. Artikel 5 Absatz 5 nimmt diese Erleichterung für die Erstmeldung und den Zwischenbericht von Kreditinstituten, zentralen Gegenparteien, Betreibern von Handelsplätzen und Einrichtungen weg, die nach NIS2 wesentlich oder wichtig sind. Der Rechner berücksichtigt den Wochenendteil automatisch; Bankfeiertage unterscheiden sich je Mitgliedstaat, prüfen Sie diese daher selbst.
Zeitzonen: Fristen werden in der von Ihnen gewählten Zone und in UTC angezeigt. Wenn Sie eine Uhrzeit eingeben, die am Ende der Sommerzeit zweimal vorkommt (zum Beispiel 02:30 Uhr am 25. Oktober 2026 in Amsterdam), nimmt das Tool die frühere, was die frühere, sicherere Frist ergibt.
Ein Vorfall, mehrere Meldungen
Ein Ransomware-Angriff auf einen Anbieter verwalteter Dienste, der Kundendatenbanken verschlüsselt, kann eine Meldung nach DSGVO an die Datenschutzbehörde, eine Frühwarnung nach NIS2 an das CSIRT und Benachrichtigungen an Kunden auslösen, jeweils mit eigenem Empfänger, eigenem Formular und eigener Frist. Einige Länder bieten ein zentrales Meldeportal (die Niederlande leiten Meldungen nach dem Cyberbeveiligingswet über MijnNCSC), aber eine NIS2-Meldung ersetzt nicht die Meldung nach DSGVO. Beginnen Sie mit der kürzesten Frist und verwenden Sie die Fakten für die späteren Meldungen wieder.
Meldung von PSD2-Vorfällen ist zu DORA gewechselt
Banken, Zahlungsinstitute, E-Geld-Institute und Kontoinformationsdienstleister melden schwerwiegende Zahlungsvorfälle nicht mehr nach PSD2. Seit der Geltung von DORA (17. Januar 2025) bringt Artikel 23 DORA zahlungsbezogene operative oder sicherheitsrelevante Vorfälle in die Meldekette nach DORA, und die Richtlinie (EU) 2022/2556 hat Artikel 96 Absatz 7 in die PSD2 eingefügt, sodass die frühere Meldung nach PSD2 für sie nicht mehr gilt. Wählen Sie für diese Vorfälle DORA aus.
Was sich ändert
Der Vorschlag der Kommission zum Digital Omnibus (November 2025) würde eine zentrale EU-Anlaufstelle für Vorfallmeldungen schaffen, die Schwelle für die Meldung an die Behörde nach DSGVO auf „hohes Risiko“ anheben und die Frist auf 96 Stunden verlängern. Stand 1. Oktober 2026 durchläuft dieser Vorschlag noch das Gesetzgebungsverfahren, daher gelten die oben genannten aktuellen Regeln. Die Meldepflichten des CRA nach Artikel 14 gelten seit dem 11. September 2026 über die Single Reporting Platform der ENISA.
Dieser Rechner hilft bei der Planung; er ist keine Rechtsberatung. Branchenregeln, nationale Gesetze und Ihre Verträge können kürzere Fristen vorsehen.
Primärquellen
- Verordnung (EU) 2016/679 (DSGVO), Art. 33-34
- Richtlinie (EU) 2022/2555 (NIS2), Art. 23
- Verordnung (EU) 2022/2554 (DORA), Art. 19 und 23; Delegierte Verordnung (EU) 2025/301, Art. 5
- Verordnung (EU) 2024/2847 (Cyber Resilience Act), Art. 14 und 71
- Verordnung (EU) 2024/1183 (Änderungen der eIDAS), Art. 19a und 24 Abs. 2 Buchst. fb
- Verordnung Nr. 1182/71 zur Festlegung der Regeln für die Fristen, Daten und Termine, Art. 3