Skip to content
Content
Skill

/kritis-vorfallmeldung

Vorfallmeldung nach § 18 KRITIS-Dachgesetz – Meldepflicht des Betreibers kritischer Anlagen gegenüber dem BBK unverzüglich, spätestens 24 Stunden nach Kenntnis, über die gemeinsame Meldestelle von BSI und BBK, Aktualisierung der Erstmeldung bei andauerndem Vorfall, ausführlicher

From plugin
ai-skills-german-law
30200 skills3 agents1 MCP
Install
$ npx -y skills add borghei/AI-Skills-German-Law --skill kritis-vorfallmeldung --agent claude-code

How it fires

How this skill gets triggered: by you, by Claude, or both.

  • Fires itselfAuto-invocation. Claude auto-loads it when your prompt matches the work.Auto-invocation is when the right skill fires by itself at the right moment, driven by a FLOW.md router and a hook, instead of you invoking it by name. It is the difference between a skill being installed and a skill actually getting used.Read the full definition →
  • You can call itInvoke it directly when you want it.
  • Slash command/kritis-vorfallmeldung

Context preview

The summary Claude sees to decide when to auto-load this skill.

Vorfallmeldung nach § 18 KRITIS-Dachgesetz – Meldepflicht des Betreibers kritischer Anlagen gegenüber dem BBK unverzüglich, spätestens 24 Stunden nach Kenntnis, über die gemeinsame Meldestelle von BSI und BBK, Aktualisierung der Erstmeldung bei andauerndem Vorfall, ausführlicher

SKILL.md

kritis-vorfallmeldung.SKILL.md
name: kritis-vorfallmeldung
description: "Vorfallmeldung nach § 18 KRITIS-Dachgesetz – Meldepflicht des Betreibers kritischer Anlagen gegenüber dem BBK unverzüglich, spätestens 24 Stunden nach Kenntnis, über die gemeinsame Meldestelle von BSI und BBK, Aktualisierung der Erstmeldung bei andauerndem Vorfall, ausführlicher Bericht spätestens einen Monat nach Kenntnis, Pflichtinhalte nach Abs. 2 mit Zahl und Anteil der Betroffenen, bisheriger und voraussichtlicher Dauer sowie betroffenem Gebiet, Unberührtheit sonstiger gesetzlicher Meldepflichten, Abgrenzung und Parallelität zur Cybervorfallmeldung nach dem BSIG/NIS2 und zur Datenschutzmeldung nach Art. 33 DSGVO sowie Bußgeldrisiko § 24. Use when ein Vorfall an einer kritischen Anlage eingetreten ist und die Meldelage zu klären oder eine Meldung zu entwerfen ist."
language: de
agents:
  researcher: ../../agents/researcher.md
  drafter: ../../agents/drafter.md
  reviewer: ../../agents/reviewer.md
provider_variants: [claude, gemini, openai]
test: ./test.md

/kritis-resilienz:kritis-vorfallmeldung

Zweck

Der Skill steuert die Meldung eines Vorfalls an einer kritischen Anlage unter Zeitdruck. Er klärt zuerst, **welche** Meldepflichten parallel laufen — KRITIS-DachG, BSIG/NIS2, DSGVO und sektorspezifische Pflichten sind eigenständig und verdrängen einander nicht — und liefert dann die Fristenkette und den Meldungsentwurf.

Eingaben

  • Beschreibung des Vorfalls: Art, Ursache soweit bekannt, betroffene Anlage und Dienstleistung
  • **Zeitpunkt der Kenntnis** — nicht des Eintritts
  • Auswirkungen: Zahl und Anteil der Betroffenen, betroffenes Gebiet, Dauer bisher und voraussichtlich
  • Ob der Vorfall andauert
  • Ob zugleich ein IT-Sicherheitsvorfall (BSIG/NIS2) oder eine Verletzung des Schutzes personenbezogener Daten (Art. 33 DSGVO) vorliegt
  • Sektorspezifische Meldepflichten (EnWG, AtG, WHG, StörfallV, TKG, LuftSiG u. a.)
  • Ob eine Bereichsausnahme nach § 4 Abs. 2 greift

Sub-Agent-Architektur

Der Researcher beschafft § 18 KRITISDachG, die Verordnung nach § 18, das BSIG, Art. 33 DSGVO und die sektorspezifischen Meldenormen. Der Drafter erstellt die Meldelagekarte und den Meldungsentwurf. Der Reviewer rechnet die 24-Stunden- und die Monatsfrist nach, prüft die Pflichtinhalte des Abs. 2 und kontrolliert, dass keine parallele Meldepflicht übersehen wurde.

Ablauf

1. Meldelage klären — welche Pflichten laufen parallel

**Dieser Schritt steht vor allem anderen.** § 18 Abs. 1 S. 4 KRITISDachG stellt ausdrücklich klar: **Meldepflichten aufgrund sonstiger gesetzlicher Vorgaben bleiben unberührt.**

| Regime | Auslöser | Empfänger | Frist | |---|---|---|---| | **§ 18 KRITISDachG** | **Vorfall** an einer kritischen Anlage (physisch, all-hazards) | **Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK)** über die gemeinsame Meldestelle von BSI und BBK | unverzüglich, **spätestens 24 Stunden** nach Kenntnis; ausführlicher Bericht **binnen eines Monats** | | **BSIG / NIS2** | erheblicher **IT-Sicherheitsvorfall** | **BSI** | gestufte Fristen des BSIG `[unverifiziert – prüfen]` je Fassung | | **Art. 33 DSGVO** | Verletzung des Schutzes **personenbezogener Daten** | Datenschutzaufsicht | 72 Stunden (`/datenschutzrecht:datenpanne-meldung`) | | **Sektorrecht** | z. B. EnWG, WHG, StörfallV, TKG, LuftSiG | jeweilige Fachbehörde | jeweils gesondert |

Ein Sabotageakt an einem Umspannwerk, der zugleich die Leitwarte kompromittiert und Kundendaten offenlegt, löst **alle vier** Pflichten aus. Die Meldungen sind inhaltlich abzustimmen, aber getrennt zu erstatten.

**Vorschaltprüfung:** Für Betreiber, die unter eine Bereichsausnahme des [§ 4 Abs. 2 KRITISDachG](https://www.gesetze-im-internet.de/kritisdachg/__4.html) fallen — insbesondere DORA-Finanzunternehmen und den Sektor Informationstechnik und Telekommunikation —, gilt **§ 18 nicht**; ihre Meldepflichten folgen dann DORA bzw. dem BSIG.

2. Fristenkette des [§ 18 Abs. 1 KRITISDachG](https://www.gesetze-im-internet.de/kritisdachg/__18.html)

| Schritt | Frist | Adressat | |---|---|---| | **Erstmeldung** | **unverzüglich, spätestens 24 Stunden nach Kenntnis** | BBK über die gemeinsame Meldestelle von BSI und BBK | | **Aktualisierung** | bei **andauerndem** Vorfall — die Erstmeldung ist zu aktualisieren | BBK | | **Ausführlicher Bericht** | **spätestens einen Monat nach Kenntnis** des Vorfalls | BBK |

Die Frist läuft ab **Kenntnis**, nicht ab Eintritt des Vorfalls und nicht ab abgeschlossener Ursachenanalyse. „Unverzüglich" bedeutet ohne schuldhaftes Zögern; die 24 Stunden sind die **Höchstgrenze**, nicht der Regelzeitpunkt. Wer auf vollständige Aufklärung wartet, meldet zu spät — die Erstmeldung enthält nach Abs. 2 ausdrücklich nur die **zum Zeitpunkt verfügbaren** Informationen.

3. Pflichtinhalte der Meldung ([§ 18 Abs. 2 KRITISDachG](https://www.gesetze-im-internet.de/kritisdachg/__18.html))

Die Meldungen müssen die **zu ihrem Zeitpunkt verfügbaren** Informationen enthalten, die erforderlich sind, damit **Art, Ursache und mögliche — auch grenzüberschreitende — Auswirkungen und Folgen** des Vorfalls ermittelt und nachvollzogen werden können. Insbesondere anzugeben sind:

1. die **Anzahl und der Anteil** der von dem Vorfall Betroffenen, 2. die **bisherige und voraussichtliche Dauer** des Vorfalls, 3. das **betroffene Gebiet**.

Die Erstmeldung ist damit bewusst als Lagemeldung konzipiert. Unsicherheiten werden als solche gekennzeichnet und in der Aktualisierung nachgeführt — nicht durch Verzögerung der Meldung aufgelöst.

4. Grenzüberschreitende Auswirkungen

Abs. 2 nennt ausdrücklich **auch grenzüberschreitende** Auswirkungen. Betrifft der Vorfall Dienstleistungen in oder für andere Mitgliedstaaten, ist das in der Meldung darzustellen; für Einrichtungen von besonderer Bedeutung für Europa gelten zusätzlich [§ 9](https://www.gesetze-im-internet.de/kritisdachg/__9.html) und [§ 10 KRITISDachG](https://www.gesetze-im-internet.de/kritisdachg/__10.html).

5. Nachbereitung

-

Read more
Ships withai-skills-german-law

AI skills for German legal practice and EU compliance. 66 plugins, 291 skills: general law, Fachanwaltschaften, high-volume practice areas, EU frameworks (KI-VO, NIS2, KRITIS, DORA, CSRD, Data Act, BFSG, MiCAR) and VDuG collective redress. Claude, Gemini, GPT. Statutes linked to primary sources; case law marked verified or [unverifiziert].

Get the whole plugin

Other skills on ai-skills-german-law.