Vorfall-Logbuch für Sicherheitsvorfälle: kostenlose Excel-Vorlage

Kostenlose Excel-Vorlage: ein laufendes Register für alle Sicherheitsvorfälle eines Jahres, auch der nicht meldepflichtigen, mit automatischer Fristenberechnung nach § 32 BSIG.
Kostenloser Download
Vorfall-Logbuch für Sicherheitsvorfälle als Excel-Vorlage
Ein Register für alle Sicherheitsvorfälle eines Jahres, auch der nicht meldepflichtigen, genau das, was bei einer Prüfung vorgelegt wird und was der IT-Grundschutz-Baustein zur Behandlung von Sicherheitsvorfällen an Dokumentation verlangt.
- Eine Zeile je Vorfall: Kategorie, Schweregrad, betroffene Assets und Schutzziele, Ursache
- Getrennte Spalten für § 32 BSIG und Art. 33 DSGVO, jeweils mit eigenem Meldestatus und Zeitstempeln
- Zusatz-Tabs: Eskalations- und Kontaktmatrix, Schweregrad-Definitionen
XLSX · 30 KB · keine E-Mail nötig · Stand September 2026
Ein Sicherheitsvorfall ist selten ein Einzelereignis, das mit der Meldung ans BSI erledigt ist. Über ein Jahr summieren sich Phishing-Versuche, kleinere Zugriffsvorfälle und vereinzelt auch erhebliche Vorfälle nach § 32 BSIG, für die Fristen laufen (siehe Wann, was und an wen melden?). Wer bei einer Prüfung nur die gemeldeten Fälle vorlegen kann, hat ein Problem: Der BSI IT-Grundschutz-Baustein DER.2.1 (Behandlung von Sicherheitsvorfällen) verlangt eine durchgängige Dokumentation aller Vorfälle, nicht nur der meldepflichtigen.
Das Vorfall-Logbuch ist eine kostenlose Excel-Vorlage von NIS2Compass, die genau dafür gedacht ist: ein laufendes Register für alle Sicherheitsvorfälle eines Jahres.
Was im Vorfall-Logbuch steckt
Die Arbeitsmappe hat vier Tabellenblätter:
- Vorfallsregister: 60 vorbereitete Zeilen mit Kategorie, Schweregrad, betroffenen Assets und Schutzzielen, Ursache, getrennten Prüfspalten für die Meldepflicht nach § 32 BSIG und nach Art. 33 DSGVO, Meldestatus mit Zeitstempel je Meldestufe, automatisch berechneten Fristen für die frühe Erstmeldung (24 Stunden) und die Meldung (72 Stunden) ab Kenntniserlangung, Verantwortliche, Sofortmaßnahmen und Lessons Learned
- Eskalations- und Kontaktmatrix: Kontaktrollen von der Meldeverantwortung bis zum BSI-Meldeportal, plus interne Eskalationsstufen nach Schweregrad
- Schweregrad-Definitionen: ein internes Klassifizierungsschema zur Priorisierung, ausdrücklich getrennt von der gesetzlichen Erheblichkeitsprüfung
Warum ein separates Register sinnvoll ist
Die Meldepflicht nach § 32 BSIG und die Meldepflicht nach Art. 33 DSGVO sind zwei getrennte Prüfungen mit unterschiedlichen Fristen und unterschiedlichen Empfängern, auch wenn derselbe Vorfall beide betreffen kann. Das Logbuch führt beide Prüfungen nebeneinander, statt sie in einem Dokument zu vermischen. Die Erheblichkeitsprüfung selbst führt das Logbuch nicht durch: Sie ist Vorarbeit dazu und wird ausführlich im Artikel Erheblicher Sicherheitsvorfall und Meldepflicht beschrieben.
Für wen die Vorlage ist
Die Vorlage richtet sich an ISB in der Nachbereitung und in der Prüfungsvorbereitung: Wer regelmäßig dokumentiert, muss im Ernstfall nicht rekonstruieren.
Ersetzt das Logbuch die Erheblichkeitsprüfung nach § 32 BSIG?
Nein. Das Logbuch dokumentiert das Ergebnis der Prüfung, führt sie aber nicht selbst durch. Die Erheblichkeitsprüfung nach § 2 Nr. 11 BSIG bleibt ein eigener Schritt.
Muss ich auch nicht meldepflichtige Vorfälle dokumentieren?
Ja. Der IT-Grundschutz-Baustein DER.2.1 verlangt eine durchgängige Dokumentation aller Sicherheitsvorfälle, nicht nur der an das BSI gemeldeten. Genau dafür ist das Vorfallsregister als laufendes Jahresregister angelegt.
Wer den gesamten Prozess von der Kenntniserlangung bis zur Abschlussmeldung strukturiert durchlaufen will, findet den passenden Umsetzungspfad im NIS2 Guide.
NIS2 strukturiert umsetzen
NIS2Compass führt Sie Schritt für Schritt durch die Umsetzung – mit Leitfaden, Vorlagen und Knowledge Hub.
Jetzt startenÄhnliche Artikel
CRA-Meldepflicht: Was unterscheidet Art. 14 von § 32 BSIG?
Seit dem 11. September 2026 melden Hersteller nach Art. 14 CRA über die ENISA-Plattform. Was das von § 32 BSIG trennt und warum ein Vorfall zwei Meldungen auslösen kann.
10 Min. Lesezeit
Cyber Resilience Act und NIS2: Betrifft Sie beides?
Seit dem 11. September 2026 müssen Hersteller vernetzter Produkte nach dem CRA melden. NIS2Compass erklärt, wann NIS2-Einrichtungen zusätzlich betroffen sind und wann nur indirekt.
8 Min. Lesezeit
§65 BSIG: Welche Bußgeldstufen gelten für NIS2-Verstöße?
§65 BSIG staffelt NIS2-Bußgelder in sieben Stufen von 100.000 EUR bis 10 Mio. EUR oder 2 % Jahresumsatz. NIS2Compass erklärt die Zumessungskriterien und zeigt reale DSGVO-Vergleichsfälle.
12 Min. Lesezeit