Zum Hauptinhalt springen
Zurück zur Übersicht

NIS2 Informationsaustausch: freiwillig mitmachen, pflichtgemäß melden

Von NIS2Certify
nis2informationsaustauschartikel-29isacbsigmsp
NIS2 Informationsaustausch: freiwillig mitmachen, pflichtgemäß melden

Ihr Kunde ist seit letztem Herbst in einem Branchen-ISAC. Vernünftige Entscheidung: Frühwarnung zu den Ransomware-Gruppen, die diese Branche bearbeiten, im Tausch gegen eigene Indikatoren.

Neun Monate später fragt eine Aufsichtsstelle, an welchen Vereinbarungen zum Austausch von Cybersicherheitsinformationen die Einrichtung teilnimmt. Die Teilnahme ist real. Die Meldung nicht. Niemand hat eine gemacht, weil niemand über das Wort "freiwillig" hinausgelesen hat.

Das ist Artikel 29 NIS2. Der NIS2 Informationsaustausch rutscht genau deshalb durch, weil alles Sichtbare daran optional wirkt.

Artikel 29 macht den Austausch freiwillig und die Meldung verbindlich

Artikel 29 Absatz 1 verpflichtet die Mitgliedstaaten sicherzustellen, dass Einrichtungen im Anwendungsbereich — und gegebenenfalls Einrichtungen außerhalb — relevante Cybersicherheitsinformationen freiwillig austauschen können. Die Richtlinie zählt auf: Cyberbedrohungen, Beinahe-Vorfälle, Schwachstellen, Techniken und Verfahren, Indicators of Compromise, gegnerische Taktiken, akteursspezifische Informationen, Warnmeldungen und Empfehlungen zur Konfiguration von Erkennungswerkzeugen.

Zwei Zweckprüfungen begrenzen das. Nach Absatz 1 Buchstabe a muss der Austausch darauf abzielen, Sicherheitsvorfälle zu verhindern, zu erkennen, darauf zu reagieren oder sich davon zu erholen beziehungsweise deren Auswirkungen zu mindern. Nach Buchstabe b muss er das Cybersicherheitsniveau insgesamt heben: Sensibilisierung, Eindämmung der Ausbreitung von Bedrohungen, Schwachstellenbehebung und -offenlegung, Erkennung, Eindämmung und Prävention, Minderungsstrategien, Reaktion und Wiederherstellung oder gemeinsame Bedrohungsforschung von öffentlichen und privaten Stellen.

Absatz 2 legt die Form fest. Der Austausch findet innerhalb von Gemeinschaften besonders wichtiger und wichtiger Einrichtungen statt und, soweit relevant, ihrer Lieferanten oder Dienstleister — und zwar über eine Vereinbarung zum Austausch von Cybersicherheitsinformationen, gerade weil das Material sensibel ist.

Und dann Absatz 4, der Satz, den fast jedes Programm überspringt: Die Mitgliedstaaten stellen sicher, dass besonders wichtige und wichtige Einrichtungen den zuständigen Behörden ihre Teilnahme an solchen Vereinbarungen bei Eintritt mitteilen — und ihren Austritt, sobald dieser wirksam wird.

Keine Schwelle. Keine Wesentlichkeitsprüfung. Keine Übergangsfrist im Artikel selbst.

Eine Vereinbarung ist keine Chatgruppe

Das Wort "Vereinbarung" trägt hier echtes Gewicht, und genau daran scheitern Bewertungen in beide Richtungen.

Keine Vereinbarung: vier Security-Verantwortliche, die IOCs in einer Signal-Gruppe tauschen. Der öffentliche Threat-Blog eines Herstellers. Ein Flurgespräch auf einer Konferenz.

Eine Vereinbarung: ein Branchen-ISAC mit Charta und Mitgliedsbedingungen. Eine MISP-Community mit festgelegten TLP-Regeln. Eine Plattform, die eine Behörde oder ein CSIRT betreibt. Eine vertraglich formalisierte Austauschabrede mit Lieferanten.

Absatz 3 bestätigt die Gestalt: Vereinbarungen können operative Elemente festlegen, darunter eigene IKT-Plattformen, Automatisierungswerkzeuge sowie Inhalt und Bedingungen des Austauschs. Gibt es Mitgliedschaft, Regeln und ein Einstufungsschema, behandeln Sie es als meldepflichtig.

Die Grauzone ist die herstellergetriebene Threat-Community — das, was EDR- oder Threat-Intel-Anbieter für ihre Kunden betreiben. Hat Ihr Kunde Bedingungen unterschrieben und speist er zurück ein, ist es eine Vereinbarung, egal wie die Produktseite es nennt.

Deutschland: das BSIG und die Plattform des BSI

Das neue BSIG ist seit dem 6. Dezember 2025 in Kraft. Das BSI ist damit die zentrale Aufsichts- und Meldebehörde für besonders wichtige und wichtige Einrichtungen mit Niederlassung in Deutschland.

Zum Austausch selbst betreibt das BSI eine Online-Plattform für den Informationsaustausch mit wichtigen Einrichtungen, besonders wichtigen Einrichtungen und Einrichtungen der Bundesverwaltung. Es kann Hersteller, Lieferanten und Dienstleister in diesen Austausch einbeziehen und legt die Teilnahmebedingungen selbst fest.

Der deutsche Sonderfall: Viele Unternehmen sind seit Jahren in UP KRITIS oder der Allianz für Cyber-Sicherheit aktiv, teils lange vor dem neuen BSIG. Diese Mitgliedschaften korrigieren sich nicht von allein — es gibt keine jährliche Bestätigung, die sie sichtbar machen würde.

Gemeldet wird bei der Behörde, die die Einrichtung tatsächlich beaufsichtigt, nicht bei der Stelle, die das ISAC organisiert. Wenn unklar ist, welche das ist, beginnen Sie bei Artikel 26 NIS2 und der Zuständigkeitsprüfung.

Betreuen Sie auch österreichische Einrichtungen: Österreich regelt das über das NISG mit eigener Behördenstruktur. Eine deutsche Meldung deckt eine österreichische Einrichtung nicht ab.

NIS2 Umsetzungsstatus nach Land (2025–2026)

Vollständig in Kraft

Belgien
Kroatien
Ungarn
Litauen
Lettland
Italien
6 Länder

Verabschiedet — Ende 2025

Deutschland
Tschechien
Finnland
3 Länder

In Bearbeitung — erwartet 2026

Niederlande
Frankreich
Spanien
Polen
Österreich
Schweden
Irland
7 Länder

Artikel 29 ist nicht Artikel 23 und nicht Artikel 30

Drei Mechanismen werden im Kundengespräch regelmäßig zu "Meldepflicht" verschmolzen.

Artikel 23 ist die verpflichtende Vorfallmeldung: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats. Details in unserer Übersicht der NIS2-Meldefristen.

Artikel 30 ist die freiwillige Meldung. Einrichtungen dürfen Vorfälle, Bedrohungen und Beinahe-Vorfälle unterhalb der Schwelle melden; Stellen außerhalb des Anwendungsbereichs ebenfalls.

Artikel 29 verläuft horizontal — Einrichtung zu Einrichtung, nicht Einrichtung zu Staat. Der Austausch ist freiwillig. Verbindlich ist allein die Mitteilung, dass man dabei ist.

Daraus folgen zwei Fehlerbilder: Kunden, die eine Artikel-29-Mitteilung machen und glauben, damit einen Vorfall gemeldet zu haben. Und Kunden, die Vorfälle sauber melden und nie erwähnt haben, in welchen drei Communities sie sitzen.


Gilt die Meldepflicht für Ihren Kunden?

In dieser Reihenfolge prüfen.

Ist die Einrichtung besonders wichtig oder wichtig? Wenn nicht, greift Absatz 4 nicht — die Bedingungen der Vereinbarung selbst können einen Lieferanten trotzdem binden.

Nimmt die Einrichtung an einer strukturierten Vereinbarung im obigen Sinne teil?

Wurde eine Mitteilung an die zuständige Behörde abgesetzt, datiert auf oder nahe dem Eintritt? "Haben wir bei der Registrierung erwähnt" ist keine Mitteilung.

Zwei von drei ist keine Erfüllung.


Am Austritt bricht die Dokumentation

Der Eintritt bleibt in Erinnerung, weil jemand etwas unterschreibt. Der Austritt nicht.

Mitgliedschaften laufen aus, wenn der Treiber das Unternehmen verlässt. Abos werden nicht verlängert. Eine MISP-Community schläft ein, und niemand tritt förmlich aus. Ein Security-Dienstleister wird gewechselt, und der Kunde verliert stillschweigend den Zugang zur Community, die an diesem Vertrag hing.

Absatz 4 knüpft die Mitteilung an den Zeitpunkt, zu dem der Austritt wirksam wird. Also muss jemand diesen Zeitpunkt bemerken. In der Praxis ist das ein Registerproblem, kein juristisches.

Führen Sie je Kunde eine Liste: Name der Vereinbarung, Betreiber, Eintrittsdatum, Meldedatum, Aktenzeichen der Meldung, interner Eigentümer, Verlängerungsdatum. Prüfen Sie die Liste, wenn Sie die Registrierungsdaten beim BSI aktualisieren — die Akte ist ohnehin offen. Siehe unsere Einordnung der Registrierungspflicht.

Was die Aufsicht tatsächlich sehen will

Die Frage kommt erfahrungsgemäß eingebettet in eine größere Dokumentenanforderung. Der Nachweisumfang ist klein:

  • Die Liste der Vereinbarungen, an denen die Einrichtung teilnimmt
  • Nachweis der Meldung je Vereinbarung, mit Datum
  • Bedingungen oder Charta jeder Vereinbarung
  • Ihre Handhabungsrichtlinie für empfangene Informationen: Einstufung, Ablage, Handlungsbefugnis
  • Nachweis, dass ausgehende Informationen vor Weitergabe freigegeben wurden

Der letzte Punkt wird unterschätzt. Indikatoren aus einem laufenden Vorfall zu teilen berührt Vertraulichkeitspflichten, Haftung und DSGVO gleichzeitig. Legen Sie vorab fest, wer ausgehende Weitergabe freigibt. Mehr dazu in unserer Checkliste der Nachweise für NIS2-Prüfungen.

Ins Onboarding, nicht in den Jahresputz

Der praktische Fix kostet rund eine Stunde je Kunde und muss danach nie wieder von vorn gemacht werden.

Zwei Fragen in den Aufnahmebogen: In welchen Threat-Sharing-Communities ist diese Organisation, und wer besitzt intern welche Mitgliedschaft. Die meisten Kunden nennen eine und vergessen zwei — den Rest finden Sie im Security-Stack und in den CSIRT-Beziehungen.

Danach die fehlenden Meldungen absetzen, dokumentieren und das Register auf denselben Prüfzyklus setzen wie die Registrierungsdaten.

Wenn Sie zuerst wissen wollen, wo ein Kunde bei Artikel 21, Artikel 23 und den Leitungspflichten steht, bevor Sie irgendetwas melden: Führen Sie eine kostenlose NIS2-Readiness-Bewertung durch und arbeiten Sie an den Lücken, die sie sichtbar macht.

Bedrohungsinformationen zu teilen ist eine der wenigen NIS2-Pflichten, die eine Organisation messbar sicherer macht statt nur besser dokumentiert. Die Meldung ist der billige Teil. Einmal sauber machen, Register pflegen, fertig.

Noch eine Frage?

Antworten werden auf Basis unserer Artikel generiert und sind keine Rechtsberatung. Geben Sie keine persönlichen oder vertraulichen Daten ein.

    NIS2 Informationsaustausch: Meldepflicht nach Artikel 29