Kunden über einen Sicherheitsvorfall informieren: § 35 BSIG und die Rückmeldung des BSI
21. September 2026 · 8 Min. Lesezeit · RegelWerk Redaktion§ 35 BSIG kennt zwei Stufen: Das Bundesamt kann bei einem erheblichen Sicherheitsvorfall anordnen, dass die Empfänger der Dienste unterrichtet werden, auch über die Internetseite. Einrichtungen aus fünf Sektoren müssen bei einer erheblichen Cyberbedrohung von sich aus Empfänger und Bundesamt warnen, sofern das Interesse der Empfänger überwiegt.
Die Meldung an das BSI ist nach 24 Stunden raus, die Bewertung nach 72 Stunden folgt, und dann stellt sich die Frage, die im Meldeprozess meist fehlt: Müssen die eigenen Kunden erfahren, was passiert ist? § 35 BSIG beantwortet sie in zwei Stufen. Das Bundesamt kann jeder betroffenen Einrichtung anordnen, die Empfänger ihrer Dienste über einen erheblichen Sicherheitsvorfall zu unterrichten; Einrichtungen aus fünf Sektoren müssen bei einer erheblichen Cyberbedrohung von sich aus warnen. Dazu kommt § 36 BSIG, der regelt, was das Bundesamt nach einer Meldung zurückgibt und wann es die Öffentlichkeit einschalten darf.
Die Anordnung nach § 35 Abs. 1 BSIG: wenn das BSI es verlangt
§ 35 Abs. 1 Satz 1 BSIG gibt dem Bundesamt im Fall eines erheblichen Sicherheitsvorfalls die Befugnis, besonders wichtigen und wichtigen Einrichtungen anzuordnen, die Empfänger ihrer Dienste unverzüglich zu unterrichten. Voraussetzung ist, dass der Vorfall die Erbringung des jeweiligen Dienstes beeinträchtigen könnte. Die Pflicht entsteht also nicht von selbst mit dem Vorfall, sondern mit der Anordnung; ohne Anordnung besteht nach Absatz 1 keine Unterrichtungspflicht.
Zwei Erleichterungen stehen im selben Absatz. Nach Satz 3 kann die Unterrichtung auch durch eine Veröffentlichung auf der Internetseite der Einrichtung erfolgen; ein Anschreiben an jeden einzelnen Kunden ist nicht zwingend. Und nach Satz 2 setzt das Bundesamt die zuständige Aufsichtsbehörde des Bundes über die Anweisung in Kenntnis, sodass die Einrichtung nicht zwischen zwei Behörden vermitteln muss.
Was ein erheblicher Sicherheitsvorfall ist, bestimmt § 2 Nr. 11 BSIG: ein Vorfall, der schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste für die Einrichtung verursacht hat oder verursachen kann, oder erhebliche materielle oder immaterielle Schäden für andere Personen. Dieselbe Definition löst die Meldepflicht nach § 32 BSIG aus. Wie die vier Meldungen dort aufeinander folgen, beschreibt der Beitrag zur NIS2-Meldung in 24 Stunden.
Eine Anordnung nach § 35 Abs. 1 BSIG ist ein Verwaltungsakt. Sie gehört mit Datum, Inhalt und der gewählten Form der Unterrichtung in die Vorfallsakte, zusammen mit dem Nachweis, wann und wo veröffentlicht wurde. Ohne diesen Nachweis lässt sich später nicht belegen, dass die Anordnung befolgt wurde.
Die eigene Pflicht nach § 35 Abs. 2 BSIG: fünf Sektoren warnen von sich aus
Absatz 2 geht einen Schritt weiter, gilt aber nur für Einrichtungen aus fünf Sektoren: Finanzwesen, Leistungen der Sozialversicherung sowie Grundsicherung für Arbeitsuchende, digitale Infrastruktur, Verwaltung von IKT-Diensten und Digitale Dienste. Sie müssen bei einer erheblichen Cyberbedrohung den potenziell betroffenen Empfängern ihrer Dienste und dem Bundesamt unverzüglich alle Maßnahmen mitteilen, die diese Empfänger als Reaktion ergreifen können, und sie zugleich über die Bedrohung selbst informieren.
Der Auslöser ist hier nicht der Vorfall, sondern die Bedrohung. Nach § 2 Nr. 10 BSIG ist eine erhebliche Cyberbedrohung eine Cyberbedrohung, die das Potenzial besitzt, die informationstechnischen Systeme, Komponenten und Prozesse aufgrund ihrer besonderen technischen Merkmale erheblich zu beeinträchtigen. Eine ausgenutzte Schwachstelle in einer Software, die Kunden ebenfalls einsetzen, kann darunter fallen, bevor bei irgendjemandem etwas ausgefallen ist.
Absatz 2 Satz 3 enthält die Schranke: Die Pflichten gelten nur, wenn in Abwägung der Interessen der Einrichtung und des Empfängers die Interessen des Empfängers überwiegen. Das ist keine Ausrede für Schweigen, sondern eine Prüfung, die zu dokumentieren ist: Welches Interesse hat der Kunde an der Warnung, welches die Einrichtung an der Vertraulichkeit, und warum überwiegt das eine.
- Hat das Bundesamt eine Anordnung nach § 35 Abs. 1 BSIG erlassen? Ja Ja, unverzüglich, in der angeordneten Form. Veröffentlichung auf der eigenen Internetseite genügt nach Satz 3.Nein Weiter mit Frage 2.
- Gehört die Einrichtung zu den fünf Sektoren des § 35 Abs. 2 BSIG? Ja Weiter mit Frage 3.Nein Keine Pflicht nach § 35 BSIG. Vertragliche Informationspflichten und Art. 34 DSGVO bei personenbezogenen Daten bleiben unberührt.
- Liegt eine erhebliche Cyberbedrohung nach § 2 Nr. 10 BSIG vor, und überwiegt das Interesse der Empfänger? Ja Ja: Maßnahmen und die Bedrohung selbst unverzüglich an die potenziell betroffenen Empfänger und an das Bundesamt mitteilen.Nein Keine Pflicht nach Absatz 2. Die Abwägung schriftlich festhalten.
Was das Bundesamt zurückgibt: § 36 BSIG
Wer nach § 32 BSIG meldet, hat nach § 36 Abs. 1 BSIG Anspruch auf eine Rückmeldung: Das Bundesamt übermittelt unverzüglich und nach Möglichkeit innerhalb von 24 Stunden eine Bestätigung über den Eingang der Meldung. Auf Ersuchen der Einrichtung gibt es Orientierungshilfen oder operative Beratung zu Abhilfemaßnahmen, nach Satz 2 auch zusätzliche technische Unterstützung. Die Eingangsbestätigung ist zugleich der Beleg, dass die Meldefrist gewahrt wurde.
Absatz 2 regelt den Fall, den keine Einrichtung wünscht: Ist eine Sensibilisierung der Öffentlichkeit erforderlich, um einen erheblichen Sicherheitsvorfall zu verhindern oder zu bewältigen, oder liegt die Offenlegung anderweitig im öffentlichen Interesse, kann das Bundesamt die Einrichtung nach Anhörung verpflichten, die Öffentlichkeit zu informieren. Es kann die Öffentlichkeit auch selbst informieren. Die Anhörung ist der Moment, in dem die Einrichtung ihre Sicht einbringt; wer sie verstreichen lässt, überlässt dem Bundesamt die Formulierung.
| Weg | Auslöser | Adressat | Rechtsgrundlage |
|---|---|---|---|
| Unterrichtung der Empfänger auf Anordnung | Erheblicher Sicherheitsvorfall plus Anordnung des BSI | Empfänger der Dienste, auch per Internetseite | § 35 Abs. 1 BSIG |
| Warnung der Empfänger aus eigener Pflicht | Erhebliche Cyberbedrohung in einem der fünf Sektoren, Interessenabwägung | Potenziell betroffene Empfänger und das BSI | § 35 Abs. 2 BSIG |
| Information der Öffentlichkeit | Öffentliches Interesse, nach Anhörung | Öffentlichkeit, durch die Einrichtung oder das BSI | § 36 Abs. 2 BSIG |
Bußgeldrahmen und Praxisbeispiel
Wer entgegen § 35 Abs. 2 Satz 1 BSIG, auch in Verbindung mit Satz 2, eine Mitteilung nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig macht, handelt nach § 65 Abs. 2 Nr. 9 BSIG ordnungswidrig. Der Rahmen nach § 65 Abs. 5 Nr. 1 reicht bis zehn Millionen Euro bei besonders wichtigen und bis sieben Millionen Euro bei wichtigen Einrichtungen. Das ist ein Rahmen und keine zu erwartende Summe; er zeigt aber, dass der Gesetzgeber die Warnung der Empfänger auf dieselbe Stufe stellt wie die Meldung an das Bundesamt.
- Stunde 0 Kenntnis vom Vorfall Ransomware in der Verwaltungsumgebung, Kundensysteme noch unberührt. Der Betreiber gehört zum Sektor digitale Infrastruktur.
- Stunde 6 Frühe Erstmeldung an das BSI Nach § 32 Abs. 1 Satz 1 Nr. 1 BSIG, spätestens nach 24 Stunden. Die Eingangsbestätigung nach § 36 Abs. 1 kommt am selben Tag.
- Stunde 20 Erhebliche Cyberbedrohung für Kunden erkannt Die ausgenutzte Schwachstelle steckt in einer Fernwartungssoftware, die auch Kunden einsetzen. Pflicht nach § 35 Abs. 2 BSIG: Kunden und BSI unverzüglich über Bedrohung und Gegenmaßnahmen informieren.
- Tag 3 Meldung mit erster Bewertung Nach § 32 Abs. 1 Satz 1 Nr. 2 BSIG binnen 72 Stunden. Das BSI ordnet zusätzlich nach § 35 Abs. 1 die Unterrichtung aller Empfänger an; sie erfolgt auf der Internetseite.
- Monat 1 Abschlussmeldung Nach § 32 Abs. 1 Satz 1 Nr. 4 BSIG. Die Vorfallsakte enthält Anordnung, Veröffentlichung und Interessenabwägung.
Der Fehler, der in diesem Ablauf am häufigsten passiert, liegt bei Stunde 20: Die Bedrohung für die Kunden wird erkannt, aber als Teil der eigenen Vorfallsbearbeitung behandelt. Die Warnung nach § 35 Abs. 2 BSIG ist aber eine eigene Pflicht mit eigener Frist, unabhängig davon, ob der eigene Vorfall bereits abgeschlossen ist.
RegelWerk führt die Einstufung nach Sektor und Schwelle und hängt die Meldepflichten mit ihren Fristen daran. Ob eine Einrichtung zu den fünf Sektoren des § 35 Abs. 2 gehört, ergibt sich aus derselben Einstufung; die Warnung der Empfänger gehört deshalb als eigener Punkt neben die vier Meldungen an das Bundesamt, nicht darunter. Ob ein konkreter Vorfall erheblich ist, beurteilt das Werkzeug nicht; das bleibt die Entscheidung der Einrichtung. Welche Nachweise ein Kunde dazu verlangen darf, steht im Beitrag Kunde verlangt NIS2-Nachweis.
Häufige Fragen
Müssen wir unsere Kunden nach NIS2 über jeden Sicherheitsvorfall informieren?
Nein. Nach § 35 Abs. 1 BSIG besteht die Pflicht zur Unterrichtung der Empfänger nur, wenn das Bundesamt sie bei einem erheblichen Sicherheitsvorfall anordnet. Eine eigene Pflicht ohne Anordnung haben nach Absatz 2 nur Einrichtungen aus fünf Sektoren, und zwar bei einer erheblichen Cyberbedrohung.
Welche Sektoren müssen bei einer Cyberbedrohung von sich aus warnen?
Finanzwesen, Leistungen der Sozialversicherung sowie Grundsicherung für Arbeitsuchende, digitale Infrastruktur, Verwaltung von IKT-Diensten und Digitale Dienste (§ 35 Abs. 2 Satz 1 BSIG). Sie teilen den potenziell betroffenen Empfängern und dem Bundesamt unverzüglich die möglichen Gegenmaßnahmen und die Bedrohung selbst mit, wenn das Interesse der Empfänger überwiegt.
Reicht eine Veröffentlichung auf der Website als Unterrichtung?
Bei einer Anordnung nach § 35 Abs. 1 BSIG ja: Satz 3 lässt die Unterrichtung ausdrücklich durch eine Veröffentlichung auf der Internetseite der Einrichtung zu. Für die Warnung nach Absatz 2 nennt das Gesetz keine Form; sie muss die potenziell betroffenen Empfänger erreichen.
Was bekommen wir vom BSI nach einer Meldung zurück?
Eine Eingangsbestätigung, unverzüglich und nach Möglichkeit innerhalb von 24 Stunden (§ 36 Abs. 1 BSIG), auf Ersuchen dazu Orientierungshilfen oder operative Beratung zu Abhilfemaßnahmen. Nach Anhörung kann das BSI die Einrichtung nach Absatz 2 verpflichten, die Öffentlichkeit zu informieren, oder sie selbst informieren.
Das Wichtigste in Kürze
§ 35 BSIG kennt zwei Stufen: Das Bundesamt kann bei einem erheblichen Sicherheitsvorfall anordnen, dass die Empfänger der Dienste unterrichtet werden, auch über die Internetseite. Einrichtungen aus fünf Sektoren müssen bei einer erheblichen Cyberbedrohung von sich aus Empfänger und Bundesamt warnen, sofern das Interesse der Empfänger überwiegt.
§ 36 BSIG sichert die Eingangsbestätigung nach Möglichkeit binnen 24 Stunden und erlaubt dem Bundesamt nach Anhörung, die Öffentlichkeit einzuschalten. Die Warnung nach § 35 Abs. 2 ist eine eigene Pflicht mit eigenem Bußgeldrahmen bis zehn Millionen Euro und gehört als eigener Punkt in jeden Meldeprozess.
Hinweis: Dieser Beitrag ersetzt keine Rechts- oder Steuerberatung. Die Einstufung ersetzt keine Prüfung im Einzelfall – wenden Sie sich dafür an fachkundige Beratung.