polradar

Entwurf eines Gesetzes zur Stärkung der Cybersicherheit

dip / drucksache 22.06.2026 · WP 21 · 21/6585 · Gesetzentwurf · Original ↗

Im Graph öffnen

Text

Entwurf eines Gesetzes zur Stärkung der Cybersicherheit Deutscher Bundestag Drucksache 21/6585 21. Wahlperiode 22.06.2026 Gesetzentwurf der Bundesregierung Entwurf eines Gesetzes zur Stärkung der Cybersicherheit A. Problem und Ziel Cyberangriffe in Deutschland nehmen in Qualität und Quantität zu. Deutschland als führende Wirtschaftsnation in Europa ist verstärkt im Fokus auch hochprofessioneller Cyberangriffe mit großem Wirkpotential. Angesichts der geopolitischen Lage gewinnen auch hybride Bedrohungen zunehmend an Bedeutung. Der Krieg in der Ukraine verdeutlicht, wie essentiell Cybersicherheit für einen modernen Staat wie Deutschland ist. Die Gewährleistung einer verlässlichen und sicheren Nutzung der Informationstechnologie und der zugrundeliegenden Kommunikationsinfrastruktur ist essentielle Voraussetzung für das Funktionieren des Gemeinwesens. Deutschlands wirtschaftlicher Erfolg und gesellschaftlicher Zusammenhalt sowie die nationale Sicherheit sind mit der Gewährleistung von Cybersicherheit untrennbar verbunden. Angriffe im Cyberraum überwinden mühelos Landes- oder Zuständigkeitsgrenzen und können sich dadurch auf sämtliche Lebensbereiche und Sektoren einschließlich der Kommunikationsinfrastruktur insgesamt auswirken. Gezielte Angriffe auf kritische Infrastrukturen und wichtige Unternehmen, Aktionen von Cyberkriminellen oder Angriffe auf bzw. Sabotage von staatlichen Strukturen sind geeignet, die Funktionsfähigkeit des Gemeinwesens, der Wirtschaft und des Staats- und Verwaltungswesens massiv und anhaltend zu beeinträchtigen. Dieser sicherheitspolitischen Herausforderung kann nur begegnet werden, indem die Erkennung und Abwehr von Cyberangriffen ausgebaut wird und hierzu wirksame, angemessene und rechtsklare gesetzliche Grundlagen geschaffen werden. Die Aufklärung und die Detektion konkreter Angriffe und langfristig laufender Angriffskampagnen müssen verbessert und die Detektion konkreter Vorbereitungshandlungen durch das Bundesamt für Sicherheit in der Informationstechnik (BSI) ausgebaut werden. Insbesondere gegen groß angelegte Cyberangriffe mit großem Schadenspotential bieten präventive Maßnahmen in den eigenen IT- Systemen alleine allerdings keinen hinreichenden Schutz. Es müssen daher für die Polizeien des Bundes und das BSI ergänzend Möglichkeiten zur Unterbindung solcher Cyberangriffe geschaffen werden, um gravierende Folgeschäden abwenden oder minimieren zu können. B. Lösung Mit Anpassungen im BSI-Gesetz (BSIG) wird dem BSI ermöglicht, die Resilienz der Informationstechnik der Bundesverwaltung im Cyberraum zu erhöhen und die Erkenntnislage zu verbessern. Des Weiteren erhalten die Polizeien des Bundes im Bundeskriminalamtsgesetz (BKAG) und im Bundespolizeigesetz (BPolG) die notwendigen Befugnisse, um eine zukunftsfähige Cyberabwehr aufzubauen. Die bestehenden Möglichkeiten des BSI, schädlichen Datenverkehr umzuleiten, werden an die geänderten Nutzungsbedingungen angepasst, indem die bestehenden Anordnungsbefugnisse auf weitere zentrale Diensteanbieter erweitert werden. Zugleich werden die Möglichkeiten verbessert, auf maliziöse Domains, die die Bundesverwaltung tangieren, zu reagieren. Zudem wird der Einsatz von Incident Response Teams zur Wiederherstellung der Sicherheit oder Funktionsfähigkeit informationstechnischer Systeme auch in Fällen des so genannten Prepositionings (d. h. das vorbereitende Platzieren von Hintertüren und Angriffsstrukturen in IT- Systemen) klar geregelt. Ferner wird eine Rechtsgrundlage dafür geschaffen, die für den Betrieb von Angriffserkennungssystemen und die Einschätzung der aktuellen Bedrohungslage erforderliche Datengrundlage durch entsprechende Auskunftsersuchen zu technischen Informationen zu verbessern. Komplementär hierzu soll die Ausbreitung maliziöser Infrastruktur eingedämmt werden, indem Endnutzern ein optionaler Schutz vor maliziösen Domains bereitgestellt wird und, wie bisher bereits Telekommunikationsanbieter, auch Anbieter digitaler Dienste verpflichtet werden, Informationen des BSI über konkrete Gefahren, die ihre Kunden betreffen, an diese weiterzugeben. Für das Bundeskriminalamt (BKA) und die Bundespolizei werden klare Befugnisse geschaffen, um Cyberangriffe abzuwehren. Dazu gehören insbesondere Befugnisse zur Untersagung des Betriebs informationstechnischer Systeme, zur Umleitung, Einschränkung oder Unterbindung von Datenverkehr sowie zum Auslesen, Löschen und Verändern von gefahrgegenständlichen Daten in informationstechnischen Systemen. Diese neu geschaffenen Befugnisse werden es den Polizeien des Bundes ermöglichen, zusammen mit den bereits bestehenden polizeilichen Befugnissen wie z. B. der Sicherstellung von Servern, eine wirksame Gefahrenabwehr gegen Cyberangriffe umzusetzen. Die neugeschaffenen Befugnisse erhält das BKA für bereits bestehende gefahrenabwehrrechtliche Aufgaben sowie für die neuen Aufgaben im Bereich der Abwehr von Gefahren durch Angriffe auf die Sicherheit in der Informationstechnik. Die Bundespolizei erhält diese Befugnisse für alle ihre gefahrenabwehrrechtlichen Aufgaben, nicht für ihre Strafverfolgungsaufgaben. C. Alternativen Keine. D. Haushaltsausgaben ohne Erfüllungsaufwand Für das BKA entsteht ein Bedarf von 49 Beschäftigten im höheren Dienst und 215 im gehobenen Dienst und damit korrespondierend ein jährlicher finanzieller Bedarf i. H. v. 33,94 Millionen Euro. Zudem entsteht ein jährlicher Sachmittelbedarf von 5 Millionen Euro für die Beschaffung von Hard- und Softwareprodukten sowie Betriebs-, Wartungs- und Pflegekosten der technischen Umgebung. Beim BSI entsteht für die Wahrnehmung der durch dieses Gesetz zugewiesenen Aufgaben ein jährlicher Mehrbedarf aufwachsend bis zum Jahr 2030 in Höhe von rund 3 Millionen Euro für 21 Stellen (13 hD; 7 gD; 1 mD). Davon entfallen rund 2,3 Millionen Euro auf Personalkosten und rund 0,7 Millionen Euro auf personalnahe Sachkosten. Der Bundespolizei entsteht über die Jahre 2027 bis 2031 ein aufwachsender jährlicher finanzieller Mehrbedarf in Höhe von rund 14,6 Millionen Euro für insgesamt 90 Planstellen (25 hD; 62 gD; 3 mD). Durch die gesetzliche Änderung entstehen einmalige investive Sachkosten in Höhe von 2,5 Millionen Euro sowie ab Anschaffung jährliche anfallende Kosten in Höhe von 2,3 Millionen Euro für Hardware, Lizenzen, Betrieb- und Wartung. Der mit der Aufgabenwahrnehmung verbundene Erfüllungsaufwand erfordert eine gesonderte haushälterische Vorsorge, da die herausragenden und strukturell verankerten Aufgaben im Rahmen einer reinen Priorisierung bestehender Tätigkeiten durch die Bundespolizei nicht angemessen umgesetzt werden können. Der Mehrbedarf an Sach- und Personalmitteln sowie an Planstellen und Stellen für BSI, BKA und die BPOL soll im Einzelplan 06 ausgeglichen werden. E. Erfüllungsaufwand Das geplante Reglungsvorhaben dient im Wesentlichen der Abwehr erheblicher Gefahren im Bereich der IT-Sicherheit und ist daher von der „One in, one out“- Regel (sog. „Bürokratiebremse“) ausgenommen. E.1 Erfüllungsaufwand für Bürgerinnen und Bürger Für die Bürgerinnen und Bürger entsteht kein Erfüllungsaufwand. E.2 Erfüllungsaufwand für die Wirtschaft Dem Normadressat Wirtschaft entsteht durch das geplante Regelungsvorhaben ein laufender Erfüllungsaufwand in Höhe von ca. 10 Millionen Euro und einmaliger Erfüllungsaufwand in Höhe von ca. 4,4 Millionen Euro. Davon unterfallen 282.000 Euro auf Bürokratiekosten aus Informationspflichten. E.3 Erfüllungsaufwand der Verwaltung Dem Normadressaten Verwaltung entsteht durch das geplante Regelungsvorhaben ein laufender Erfüllungsaufwand in Höhe von 35 Millionen Euro sowie ein einmaliger Erfüllungsaufwand in Höhe von 19,61 Millionen Euro auf Ebene des Bundes. F. Weitere Kosten Durch die im Gesetz für einzelne polizeiliche Befugnisse vorgesehenen richterlichen Anordnungen entstehenden den zuständigen Amtsgerichten Erfüllungsaufwände, beispielsweise für das BKA dem Amtsgericht Wiesbaden. Auswirkungen auf Einzelpreise und das allgemeine Preisniveau, insbesondere auf die Verbraucherpreise, sind nicht zu erwarten. BUNDESREPUBLIK DEUTSCHLAND DER BUNDESKANZLER Berlin, 22. Juni 2026 An die Präsidentin des Deutschen Bundestages Frau Julia Klöckner Platz der Republik 1 11011 Berlin Sehr geehrte Frau Bundestagspräsidentin, hiermit übersende ich den von der Bundesregierung beschlossenen Entwurf eines Gesetzes zur Stärkung der Cybersicherheit mit Begründung und Vorblatt (Anlage 1). Ich bitte, die Beschlussfassung des Deutschen Bundestages herbeizuführen. Federführend ist das Bundesministerium des Innern. Die Stellungnahme des Nationalen Normenkontrollrates gemäß § 6 Absatz 1 NKRG ist als Anlage 2 beigefügt. Der Gesetzentwurf ist dem Bundesrat am 29. Mai 2026 als besonders eilbedürftig zugeleitet worden. Die Stellungnahme des Bundesrates zu dem Gesetzentwurf sowie die Auffassung der Bundesregierung zu der Stellungnahme des Bundesrates werden unverzüglich nachgereicht. Mit freundlichen Grüßen Friedrich Merz Entwurf eines Gesetzes zur Stärkung der Cybersicherheit* Vom ... Der Bundestag hat mit Zustimmung des Bundesrates das folgende Gesetz beschlossen: Artikel 1 Änderung des Bundespolizeigesetzes Das Bundespolizeigesetz vom … [ Artikel 1 des Entwurfs eines Gesetzes zur Modernisierung des Bundespolizeigesetzes, Bundestagsdrucksache 21/3051], das durch … [Artikel 2 des Entwurfs des Gesetzes zur Stärkung digitaler Ermittlungsbefugnisse in der Polizeiarbeit, Bundesrat-Drucksache 259/26] geändert worden ist, wird wie folgt geändert: 1. In der Inhaltsübersicht wird nach der Angabe zu § 41 die folgende Angabe eingefügt: „§ 41a Besondere Abwehrmaßnahmen gegen Angriffe auf die Sicherheit in der Informationstechnik“. 2. Nach § 41 wird der folgende § 41a eingefügt: „§ 41a Besondere Abwehrmaßnahmen gegen Angriffe auf die Sicherheit in der Informationstechnik (1) Zur Erfüllung ihrer Aufgaben nach § 1 Absatz 3 bis 5 sowie den §§ 2 bis 8 kann die Bundespolizei folgende besondere Abwehrmaßnahmen ergreifen, um eine Gefahr durch einen Angriff auf die Sicherheit in der Informationstechnik durch Verwirklichung von Straftaten nach den §§ 202a, 202b, 202c, 202d, 263a, 303a und 303b des Strafgesetzbuchs abzuwehren: 1. die Untersagung des Betriebs eines informationstechnischen Systems, von dem eine vorgenannte Gefahr ausgeht, 2. die Umleitung von Datenverkehr, von dem eine vorgenannte Gefahr ausgeht, an eine von der Bundespolizei vorgegebene Zieladresse und dessen Aufzeichnung oder dessen Einschränkung oder Unterbindung auch ohne Wissen der Betroffenen und 3. das Auslesen, Löschen oder Verändern gefahrgegenständlicher Daten in dem informationstechnischen System, von dem eine vorgenannte Gefahr ausgeht, auch durch Eingriff mit technischen Mitteln und ohne Wissen der Betroffenen. Besondere Abwehrmaßnahmen nach Satz 1 Nummer 3, die ohne Einwilligung der Betroffenen durch Eingriff in private informationstechnische Systeme eine Datenerhebung ermöglichen, dürfen nur unter den Voraussetzungen der Absätze 5 bis 8 durchgeführt werden. (2) Gefahrgegenständliche Daten im Sinne des Absatzes 1 Satz 1 Nummer 3 sind die Daten von Schadprogrammen oder sonstigen informationstechnischen Angriffswerkzeugen, einschließlich Steuerungsoder Protokolldateien, und Spuren, die technisch mit dem Angriff verbunden sind, sowie Daten, die selbst * Artikel 4 dieses Gesetzes notifiziert gemäß der Richtlinie (EU) 2015/1535 des Europäischen Parlaments und des Rates vom 9. September 2015 über ein Informationsverfahren auf dem Gebiet der technischen Vorschriften und der Vorschriften für die Dienste der Informationsgesellschaft (ABl. L 241 vom 17.9.2015, S. 1). Anlage 1 Gegenstand eines Angriffs auf die Sicherheit in der Informationstechnik sind, insbesondere Daten, die durch diesen Angriff an ein informationstechnisches System weitergeleitet werden oder wurden. (3) Die besonderen Abwehrmaßnahmen nach Absatz 1 Satz 1 dürfen auch durchgeführt werden, wenn Dritte unvermeidbar betroffen werden. (4) Bei den besonderen Abwehrmaßnahmen nach Absatz 1 Satz 1 Nummer 3 ist sicherzustellen, dass 1. technische Vorkehrungen, soweit dies möglich ist, getroffen werden, damit das Auslesen, Löschen und Verändern auf gefahrgegenständliche Daten beschränkt wird, 2. die in den informationstechnischen Systemen vorgenommenen Veränderungen bei Beendigung der Maßnahme rückgängig gemacht werden, soweit dies technisch möglich ist und dem Zweck der Maßnahme nicht entgegensteht, und 3. von der Bundespolizei eingesetzte Mittel nach dem Stand der Technik gegen unbefugte Nutzung geschützt werden. (5) Besondere Abwehrmaßnahmen nach Absatz 1 Satz 1 Nummer 3, die ohne Einwilligung der Betroffenen durch Eingriff in private informationstechnische Systeme eine Datenerhebung ermöglichen, dürfen nur durchgeführt werden zur Abwehr dringender Gefahren für 1. den Bestand oder die Sicherheit des Bundes oder eines Landes, 2. Behörden oder Einrichtungen, deren Funktionieren für das Gemeinwesen oder die Verteidigung von wesentlicher Bedeutung sind, 3. die Verfügbarkeit, Vertraulichkeit oder Integrität informationstechnischer Systeme einer großen Anzahl von Personen oder 4. Leib, Leben oder Freiheit einer Person oder Sachen von bedeutendem Wert, deren Erhalt für das Gemeinwesen oder die Verteidigung von wesentlicher Bedeutung sind. Privat ist ein informationstechnisches System, wenn es als eigenes privat genutzt wird und aufgrund seiner technischen Funktionalität allein oder durch technische Vernetzung Daten derart vorhalten kann, dass bei einem Zugriff auf das System Umfang, Vielfalt und Qualität der Daten einen Einblick in wesentliche Teile der Lebensgestaltung der Person oder ein aussagekräftiges Bild der Persönlichkeit ermöglichen. Bei besonderen Abwehrmaßnahmen nach Absatz 1 Satz 1 Nummer 3 gilt für den Schutz des Kernbereichs privater Lebensgestaltung § 40 Absatz 10 und 11 entsprechend. (6) Besondere Abwehrmaßnahmen nach Absatz 1 Satz 1 Nummer 3 in Verbindung mit Absatz 5 dürfen ohne Einwilligung des Betroffenen nur auf Antrag der Präsidentin oder des Präsidenten des Bundespolizeipräsidiums oder einer Bundespolizeidirektion, ihrer oder seiner Vertretung oder der Leiterin oder des Leiters einer Abteilung des Bundespolizeipräsidiums durch das Gericht angeordnet werden. Zuständig ist das Amtsgericht, in dessen Bezirk die Behörde des Antragsberechtigten nach Satz 1 ihren Sitz hat. Für das Verfahren gelten die Vorschriften des Buches 1 des Gesetzes über das Verfahren in Familiensachen und in den Angelegenheiten der freiwilligen Gerichtsbarkeit mit Ausnahme des § 23 Absatz 2 und des § 37 Absatz 2 entsprechend. Die Anordnung ergeht ohne Anhörung der betroffenen Person. Eine Bekanntgabe kann unterbleiben, soweit dies aus Gründen der Geheimhaltungsbedürftigkeit erforderlich ist. Die Anordnung wird mit Erlass wirksam. Bei Gefahr im Verzug kann die Anordnung durch die nach Satz 1 Antragsberechtigten getroffen werden. In diesem Fall ist die gerichtliche Entscheidung unverzüglich nachzuholen. Soweit die Anordnung nach Satz 7 nicht binnen 3 Tagen durch das Gericht bestätigt wird, tritt sie außer Kraft. (7) Im Antrag sind anzugeben: 1. die Kennung des Anschlusses oder des Endgerätes des informationstechnischen Systems, in das eingegriffen werden soll, 2. soweit bekannt, der Name und die Anschrift des Inhabers des informationstechnischen Systems, in das eingegriffen werden soll, 3. Art, Umfang und Dauer der besonderen Abwehrmaßnahme, 4. der Sachverhalt sowie 5. eine Begründung. (8) Die Anordnung ergeht schriftlich. In ihr sind anzugeben: 1. die Kennung des Anschlusses oder des Endgerätes des informationstechnischen Systems, in das eingegriffen werden soll, 2. soweit bekannt, der Name und die Anschrift des Inhabers des informationstechnischen Systems, in das eingegriffen werden soll, 3. Art, Umfang und Dauer der Maßnahme unter Benennung des Endzeitpunktes sowie 4. die wesentlichen Gründe. (9) Die Bundespolizei darf anordnen, dass Verpflichtete nach § 170 Absatz 1 und 2 des Telekommunikationsgesetzes sowie Anbieter digitaler Dienste nach § 1 Absatz 4 Nummer 5 des Digitale-Dienste- Gesetzes Datenverkehr, von dem eine Gefahr ausgeht, umleiten oder unterbinden. Die in Satz 1 Genannten haben auf Anordnung der Bundespolizei an den Maßnahmen nach Absatz 1 Satz 1 Nummer 2 und 3 unverzüglich mitzuwirken und die erforderlichen Auskünfte zu erteilen. Nicht in Satz 1 Genannte dürfen zur Mitwirkung und Auskunftserteilung nach Satz 2 nur unter den Voraussetzungen des § 21 Absatz 1 in Anspruch genommen werden. (10) Im Falle einer Anordnung zur Umleitung von Datenverkehr nach Absatz 1 Satz 1 Nummer 2 setzt sich die Bundespolizei mit dem Bundesamt für Sicherheit in der Informationstechnik ins Benehmen. (11) Bei besonderen Abwehrmaßnahmen nach Absatz 1 Satz 1 kann die Bundespolizei im Einzelfall anordnen, dass der Betreiber des informationstechnischen Systems oder der zur Umleitung, Einschränkung oder Unterbindung von Datenverkehr Verpflichtete gegenüber den von der besonderen Abwehrmaßnahme Betroffenen die besondere Abwehrmaßnahme nicht offenbaren darf, solange die Offenbarung Zwecken der Gefahrenabwehr oder Strafverfolgung entgegensteht. Erfolgt die Aufhebung eines Offenbarungsverbots nicht binnen 12 Monaten nach Beendigung der Maßnahme, bedarf die weitere Aufrechterhaltung der gerichtlichen Zustimmung. Absatz 6 Satz 2 bis 5 sowie § 78 Absatz 3 Satz 2 und 3 gelten entsprechend. (12) Für die Löschung der durch die Maßnahmen nach Absatz 1 Satz 1 Nummer 2 oder 3 erlangten personenbezogenen Daten gilt § 81 Absatz 1. (13) Die Bundespolizei übermittelt bei tatsächlichen Anhaltspunkten, dass die Aufgaben der Verteidigung betroffen sind, Informationen, die im Zusammenhang mit der Abwehr von Angriffen auf die Sicherheit in der Informationstechnik erlangt worden sind, an die Bundeswehr. § 42 des MAD-Gesetzes bleibt unberührt.“ 3. In § 77 Absatz 1 wird nach der Angabe „41,“ die Angabe „41a Absatz 1 Satz 1 Nummer 2 und 3 sowie den §§“ eingefügt. 4. § 78 Absatz 1 Satz 1 wird wie folgt geändert: a) In der Angabe vor Nummer 1 wird nach der Angabe „bis 37, 40, 41,“ die Angabe „41a Absatz 1 Satz 1 Nummer 3 sowie den §§“ eingefügt. b) Nach Nummer 6 wird die folgende Nummer 7 eingefügt: 7. „ des § 41a Absatz 1 Satz 1 Nummer 3 der Inhaber des informationstechnischen Systems, in das eingegriffen wurde,“. c) Die bisherige Nummer 7 wird zu Nummer 8. 5. § 81 wird wie folgt geändert: a) In Absatz 1 Satz 1 wird die Angabe „41“ durch die Angabe „41a“ ersetzt. b) In Absatz 2 Nummer 2 wird die Angabe „41“ durch die Angabe „41a“ ersetzt. 6. § 85 wird wie folgt geändert: a) In Absatz 1 vor der Angabe zu Nummer 1 wird nach der Angabe „41,“ die Angabe „41a Absatz 1 Satz 1 Nummer 3 sowie den §§“ eingefügt. b) Nach Absatz 2 Nummer 6 wird die folgende Nummer 7 eingefügt: 7. „ bei Maßnahmen nach § 41a Absatz 1 Satz 1 Nummer 3 Angaben zur Identifizierung des informationstechnischen Systems,“. c) Die bisherige Nummer 7 wird zu Nummer 8. 7. § 104 wird wie folgt geändert: a) Absatz 1 wird wie folgt geändert: aa) Vor Nummer 1 wird die folgende Nummer 1 eingefügt: 1. „ einer vollziehbaren Anordnung nach a) § 41a Absatz 1 Satz 1 Nummer 1 oder Absatz 9 Satz 1, b) § 41a Absatz 11 Satz 1 oder c) § 96 Absatz 2 Satz 1 Nummer 4 zuwiderhandelt oder“. bb) Die bisherige Nummer 1 wird zu Nummer 2 und die Angabe „übermittelt oder“ wird durch die Angabe „übermittelt.“ ersetzt. cc) Die bisherige Nummer 2 wird gestrichen. b) Absatz 2 wird durch den folgenden Absatz 2 ersetzt: „(2) Die Ordnungswidrigkeit kann in den Fällen des Absatzes 1 Nummer 1 Buchstabe a mit einer Geldbuße bis zu fünfhunderttausend Euro, in den Fällen des Absatzes 1 Nummer 1 Buchstabe b und Nummer 2 mit einer Geldbuße bis zu fünfzigtausend Euro und in den Fällen des Absatzes 1 Nummer 1 Buchstabe c mit einer Geldbuße bis zu tausend Euro geahndet werden.“ 8. In § 106 Absatz 1 Satz 1 wird nach der Angabe „41,“ die Angabe „41a Absatz 1 Satz 1 Nummer 2 und 3 und den §§“ eingefügt. Artikel 2 Änderung des BSI-Gesetzes Das BSI-Gesetz vom 2. Dezember 2025 (BGBl. 2025 I Nr. 301, S. 2), das durch Artikel 4 des Gesetzes vom 11. März 2026 (BGBl. 2026 I Nr. 66) geändert worden ist, wird wie folgt geändert: 1. Die Inhaltsübersicht wird wie folgt geändert: a) Nach der Angabe zu § 16 wird die folgende Angabe eingefügt: „§ 16a Anordnungen des Bundesamtes gegenüber Top Level Domain Name Registries und Domain- Name-Registry-Dienstleistern“. b) Die Angabe zu § 57 wird durch die folgende Angabe ersetzt: „§ 57 Einschränkung eines Grundrechts“. 2. In § 4 Absatz 2 Nummer 2 wird nach der Angabe „Einrichtungen der Bundesverwaltung“ die Angabe „und der Bundeswehr“ eingefügt. 3. § 8 wird wie folgt geändert: a) Die Absätze 2 und 3 werden durch die folgenden Absätze 2 und 3 ersetzt: (2) „ Protokolldaten nach Absatz 1 Satz 1 Nummer 1 und an den Schnittstellen der Kommunikationstechnik des Bundes anfallende Daten nach Absatz 1 Satz 1 Nummer 2, soweit diese aus einer Zeichenfolge bestehen, die auf eine Ressource im Internet verweist, dürfen über den für die automatisierte Auswertung erforderlichen Zeitraum hinaus, längstens jedoch für 18 Monate, gespeichert werden, soweit tatsächliche Anhaltspunkte dafür bestehen, dass sie im Fall der Bestätigung eines Verdachts nach Absatz 4 Satz 2 zur Abwehr von Gefahren, die von dem gefundenen Schadprogramm ausgehen, oder zur Erkennung und Abwehr anderer Schadprogramme oder sonstiger erheblicher Gefahren für die Kommunikationstechnik des Bundes erforderlich sein können. Durch organisatorische und technische Maßnahmen ist sicherzustellen, dass eine Auswertung der nach Satz 1 gespeicherten Daten nur automatisiert erfolgt und ein Zugriff auf Daten, die länger als drei Monate gespeichert sind, nur bei Vorliegen tatsächlicher Erkenntnisse darüber erfolgt, dass der Bund von einem Schadprogramm oder einer sonstigen erheblichen Gefahr für seine Kommunikationstechnik betroffen ist. Die Daten sind zu pseudonymisieren, soweit dies automatisiert möglich ist. Eine nicht automatisierte Verarbeitung ist nur nach Maßgabe der nachfolgenden Absätze zulässig. Soweit hierzu die Wiederherstellung pseudonymisierter Daten erforderlich ist, muss diese durch die Präsidentin oder den Präsidenten des Bundesamtes oder durch einen von ihr oder ihm beauftragten Bediensteten, der die Befähigung zum Richteramt hat, angeordnet werden. Die Entscheidung ist zu dokumentieren. (3) Die an den Schnittstellen der Kommunikationstechnik des Bundes anfallenden Daten sowie Protokolldaten dürfen vor ihrer Pseudonymisierung und Speicherung nach Absatz 2 zur Sicherstellung einer fehlerfreien automatisierten Auswertung manuell verarbeitet werden. Liegen Hinweise darauf vor, dass die fehlerfreie automatisierte Auswertung wegen eines erheblichen Fehlers erschwert wird, darf der Personenbezug von Protokolldaten zur Sicherstellung der fehlerfreien automatisierten Auswertung wiederhergestellt werden, sofern dies im Einzelfall erforderlich ist. Absatz 2 Satz 3 bis 6 gilt entsprechend.“ b) Absatz 6 wird wie folgt geändert: aa) In Satz 1 wird die Angabe „§§ 202a, 202b, 303a und § 303b“ durch die Angabe „§§ 202a, 202b, 202c, 202d, 263a, 303a und 303b“ ersetzt. bb) Satz 2 Nummer 3 wird durch die folgenden Nummern 3 und 4 ersetzt: 3. „ an den Bundesnachrichtendienst zur Unterrichtung über Tatsachen, die einen internationalen kriminellen, terroristischen oder staatlichen Angriff mittels Schadprogrammen oder vergleichbarer schädlich wirkender informationstechnischer Mittel auf die Vertraulichkeit, Integrität oder Verfügbarkeit von IT-Systemen in Fällen von erheblicher Bedeutung mit Bezug zur Bundesrepublik Deutschland erkennen lassen, 4. an die Bundeswehr zur Unterrichtung über Tatsachen, die eine Bedeutung für die Erfüllung der Aufgaben der Verteidigung erkennen lassen.“ c) Absatz 7 wird durch den folgenden Absatz 7 ersetzt: (7) „ Für sonstige Zwecke kann das Bundesamt die Daten nach Absatz 4 Satz 1 übermitteln 1. an die Strafverfolgungsbehörden zur Verfolgung einer Straftat von auch im Einzelfall erheblicher Bedeutung, insbesondere einer in § 100a Absatz 2 der Strafprozessordnung bezeichneten Straftat, 2. an die Polizeien des Bundes und der Länder zur Abwehr einer Gefahr für den Bestand oder die Sicherheit des Staates oder Leib, Leben oder Freiheit einer Person oder Sachen von bedeutendem Wert, deren Erhalt im öffentlichen Interesse geboten ist, 3. an die Verfassungsschutzbehörden des Bundes und der Länder sowie an den Militärischen Abschirmdienst, wenn tatsächliche Anhaltspunkte für Bestrebungen in der Bundesrepublik Deutschland vorliegen, die durch Anwendung von Gewalt oder darauf gerichtete Vorbereitungshandlungen gegen die in § 3 Absatz 1 des Bundesverfassungsschutzgesetzes oder § 1 Absatz 1 des MAD- Gesetzes genannten Schutzgüter gerichtet sind, 4. an den Bundesnachrichtendienst, wenn tatsächliche Anhaltspunkte für den Verdacht bestehen, dass jemand Straftaten nach § 3 Absatz 1 Satz 1 Nummer 8 des Artikel 10-Gesetzes plant, begeht oder begangen hat und dies von außen- und sicherheitspolitischer Bedeutung für die Bundesrepublik Deutschland ist. Die Übermittlung nach Satz 1 Nummer 1 und 2 bedarf der vorherigen gerichtlichen Zustimmung. Für das Verfahren nach Satz 1 Nummer 1 und 2 gelten die Vorschriften des Gesetzes über das Verfahren in Familiensachen und in den Angelegenheiten der freiwilligen Gerichtsbarkeit entsprechend. Zuständig ist das Amtsgericht, in dessen Bezirk das Bundesamt seinen Sitz hat. Die Übermittlung nach Satz 1 Nummer 3 und 4 erfolgt nach Anordnung des Bundesministeriums des Innern. Die §§ 9 bis 16 des Artikel 10-Gesetzes gelten entsprechend.“ 4. § 11 wird wie folgt geändert: a) Absatz 1 wird durch den folgenden Absatz 1 ersetzt: (1) „ Ist die Sicherheit oder Funktionsfähigkeit eines informationstechnischen Systems einer Einrichtung der Bundesverwaltung oder einer besonders wichtigen Einrichtung oder einer wichtigen Einrichtung beeinträchtigt oder liegen tatsächliche Anhaltspunkte für eine solche Beeinträchtigung vor, kann das Bundesamt in herausgehobenen Fällen auf Ersuchen der betroffenen Einrichtung oder des betroffenen Betreibers oder einer anderen für die Einrichtung oder den Betreiber zuständigen Behörde die Maßnahmen treffen, die erforderlich sind 1. zur Suche und Identifikation der Beeinträchtigung der Sicherheit oder Funktionsfähigkeit ihrer informationstechnischen Systeme oder 2. zur Wiederherstellung der Sicherheit oder Funktionsfähigkeit des betroffenen informationstechnischen Systems. Soweit das Bundesamt erste Maßnahmen zur Schadensbegrenzung und Sicherstellung des Notbetriebes vor Ort ergreift, werden für diese Tätigkeit des Bundesamts keine Gebühren oder Auslagen erhoben. Hiervon unberührt bleiben etwaige Kosten für die Hinzuziehung qualifizierter Dritter.“ b) Absatz 3 wird durch den folgenden Absatz 3 ersetzt: (3) „ Das Bundesamt darf bei Maßnahmen nach Absatz 1 personenbezogene oder dem Fernmeldegeheimnis unterliegende Daten verarbeiten, soweit dies zur Suche und Identifikation von Beeinträchtigungen oder zur Wiederherstellung der Sicherheit oder Funktionsfähigkeit des betroffenen informationstechnischen Systems erforderlich und angemessen ist. Die Daten sind unverzüglich zu löschen, sobald sie für die Suche und Identifikation von Beeinträchtigungen oder die Wiederherstellung der Sicherheit oder Funktionsfähigkeit des informationstechnischen Systems nicht mehr benötigt werden. Wenn die Daten in Fällen des Absatzes 4 an eine andere Behörde zur Erfüllung ihrer gesetzlichen Aufgaben weitergegeben worden sind, darf das Bundesamt die Daten abweichend von Satz 2 bis zur Beendigung der Unterstützung dieser Behörde weiterverarbeiten. Eine Nutzung zu anderen Zwecken ist unzulässig. § 8 Absatz 8 Satz 2 bis 8 ist entsprechend anzuwenden.“ 5. Nach § 15 Absatz 5 wird der folgende Absatz 6 eingefügt: (6) „ Das Bundesamt kann zur Erfüllung seiner Aufgaben nach § 3 Absatz 1 Satz 2 Nummer 1 und 2 von einem Anbieter von öffentlich zugänglichen Telekommunikationsdiensten oder einem geschäftsmäßigen Anbieter von digitalen Diensten Auskunft über sicherheitsrelevante technische Informationen verlangen, die Rückschlüsse erlauben auf 1. Schadaktivitäten gegenüber informationstechnischen Systemen, 2. Schwachstellen oder Verwundbarkeiten informationstechnischer Systeme oder 3. aktuelle Bedrohungen für die Sicherheit informationstechnischer Systeme. Der Anbieter hat die ihm vorliegenden Informationen nach Satz 1 bereitzustellen, sofern und soweit er dazu technisch in der Lage ist und es ihm wirtschaftlich zumutbar ist. Er darf personenbezogene Daten verarbeiten, soweit dies zur Erfüllung seiner Pflicht nach den Sätzen 1 und 2 erforderlich ist. Das Bundesamt darf die bereitgestellten Daten ausschließlich zur Erfüllung seiner in Satz 1 genannten Aufgaben verwenden. Es hat die Daten unverzüglich zu löschen, sobald sie für diese Zwecke nicht mehr erforderlich sind, spätestens jedoch nach 24 Monaten.“ 6. § 16 wird wie folgt geändert: a) Nach Absatz 1 Satz 3 werden die folgenden Sätze eingefügt: „Für Anordnungen nach Satz 1 Nummer 1 kann das Bundesamt ergänzend zur eindeutigen Bezeichnung der Störquelle auf eine Liste mit Domain-Namen oder IP-Adressen verweisen. Werden nach der Anordnung Änderungen bezüglich Domain-Namen oder IP-Adressen der Störquelle, die Gegenstand der Anordnung ist, bekannt, kann das Bundesamt die betreffenden Domain-Namen oder IP-Adressen der Liste hinzufügen oder streichen.“ b) In Absatz 3 Nummer 1 wird nach der Angabe „Kommunikationstechnik des Bundes“ die Angabe „und der Bundeswehr“ eingefügt. c) Absatz 5 wird wie folgt geändert: aa) In Satz 2 wird die Angabe „drei Monate“ durch die Angabe „24 Monate“ ersetzt. bb) Satz 3 wird durch den folgenden Satz ersetzt: „§ 8 Absatz 6, 7 und 8 Satz 2 bis 8 gilt entsprechend.“ d) Nach Absatz 5 werden die folgenden Absätze 6 und 7 eingefügt: (6) „ Das Bundesamt nimmt Informationen zu Domain-Namen, von denen Sicherheitsrisiken für die Informationstechnik ausgehen, entgegen, wertet diese Informationen aus und stellt geeignete Informationen hierzu öffentlich zur Verfügung. Das Bundesamt hat dem Berechtigten an einem Domain- Namen, zu der Informationen öffentlich zur Verfügung gestellt werden, eine Beschwerdemöglichkeit zu eröffnen und ihm das Ergebnis der auf eine Beschwerde folgenden Überprüfung mitzuteilen. (7) DNS-Diensteanbieter nach § 2 Nummer 8 Buchstabe a, die mindestens 50 Mitarbeiter beschäftigen oder einen Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Millionen Euro aufweisen, sind ab dem … [einsetzen: Datum des Tages und Monats des Inkrafttretens nach Artikel 6 dieses Gesetzes sowie Jahreszahl des auf das Inkrafttreten nach Artikel 6 dieses Gesetzes folgenden Jahres] verpflichtet, auf Grundlage der vom Bundesamt veröffentlichten Informationen nach Absatz 6 ihren Nutzern einen DNS-basierten Schutz vor Angriffen in Verbindung mit Domain-Namen, von denen Sicherheitsrisiken für die Informationstechnik ausgehen, anzubieten. § 28 Absatz 4 gilt entsprechend.“ 7. § 17 wird durch die folgenden §§ 16a und 17 ersetzt: „§ 16a Anordnungen des Bundesamtes gegenüber Top Level Domain Name Registries und Domain-Name- Registry-Dienstleistern (1) Zur Abwehr erheblicher Gefahren für die in § 16 Absatz 3 genannten Schutzgüter kann das Bundesamt gegenüber einem Top Level Domain Name Registry oder einem Domain-Name-Registry- Dienstleister anordnen, dass er die Nameserver-Einträge eines vom Bundesamt benannten Domain-Namens ändert oder neue Einträge hinzufügt, soweit er dazu technisch in der Lage ist und es ihm wirtschaftlich zumutbar ist. Widerspruch und Anfechtungsklage gegen die Anordnung nach Satz 1 haben keine aufschiebende Wirkung. (2) Ordnet das Bundesamt eine Maßnahme nach Absatz 1 Satz 1 an, so kann es gegenüber einem Top Level Domain Name Registry und Domain-Name-Registry-Dienstleistern auch anordnen, die an eine bestimmte Second-Level- oder eine auf einer Ebene darunter liegende Domain gerichteten Nameserveranfragen an einen vom Bundesamt benannten Nameserver umzuleiten. § 16 Absatz 5 gilt entsprechend. (3) Maßnahmen nach Absatz 1 Satz 1 müssen beendet werden, wenn feststeht, dass von dem Dienst, auf den die vom Bundesamt benannten Domain-Namen verweisen, keine Gefahr nach Absatz 1 Satz 1 mehr ausgeht. § 17 Anordnungen von Maßnahmen des Bundesamtes gegenüber Anbietern von digitalen Diensten (1) Das Bundesamt kann in Einzelfällen zur Abwehr erheblicher Gefahren für informationstechnische Systeme einer Vielzahl von Nutzern, die von digitalen Diensten von Anbietern von digitalen Diensten nach § 2 Absatz 2 Nummer 1 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes ausgehen, die durch ungenügende technische und organisatorische Vorkehrungen nach § 19 Absatz 4 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes unzureichend gesichert sind und dadurch keinen hinreichenden Schutz bieten vor 1. unerlaubten Zugriffen auf die für diese digitalen Dienste genutzten technischen Einrichtungen oder 2. Störungen, auch soweit sie durch äußere Angriffe bedingt sind, gegenüber dem jeweiligen Anbieter von digitalen Diensten nach § 2 Absatz 2 Nummer 1 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes anordnen, dass dieser die jeweils zur Herstellung des ordnungsgemäßen Zustands seiner digitalen Dienste erforderlichen technischen und organisatorischen Maßnahmen ergreift, um den ordnungsgemäßen Zustand seiner digitalen Dienste herzustellen. Die Zuständigkeit der Aufsichtsbehörden der Länder bleibt im Übrigen unberührt. (2) Zur Abwehr erheblicher Gefahren für die in § 16 Absatz 3 genannten Schutzgüter kann das Bundesamt gegenüber einem Anbieter nach § 2 Nummer 4, 5, 25, 26 oder 35 anordnen, den Datenverkehr an einen vom Bundesamt benannten Domain-Namen oder eine vom Bundesamt benannte Anschlusskennung umzuleiten oder zu unterbinden, soweit der Anbieter dazu technisch in der Lage ist und es ihm wirtschaftlich zumutbar ist. § 16 Absatz 5 gilt entsprechend.“ 8. § 31 Absatz 2 wird durch die folgenden Absätze 2 bis 6 ersetzt: (2) „ Betreiber kritischer Anlagen sind verpflichtet, für die informationstechnischen Systeme, Komponenten und Prozesse, die für die Funktionsfähigkeit der von ihnen betriebenen kritischen Anlagen maßgeblich sind, Systeme zur Angriffserkennung einzusetzen. Die eingesetzten Systeme zur Angriffserkennung müssen geeignete Parameter und Merkmale aus dem laufenden Betrieb kontinuierlich und automatisch erfassen und auswerten. Sie sollten dazu in der Lage sein, vom Bundesamt bereitgestellte Angriffsindikatoren und Informationen über Schwachstellen empfangen und verarbeiten zu können, fortwährend Bedrohungen zu identifizieren und zu vermeiden sowie für eingetretene Störungen geeignete Beseitigungsmaßnahmen vorzusehen. (3) Betreiber kritischer Anlagen sind verpflichtet, innerhalb von zwölf Monaten, nachdem sie erstmals oder erneut als Betreiber kritischer Anlagen gelten, jedoch nicht früher als zwölf Monate nach der Veröffentlichung der Anforderungen gemäß Absatz 6, Folgendes an das Bundesamt automatisiert zu übermitteln: 1. kontinuierlich Verfügbarkeitsindikatoren der informationstechnischen Systeme, Komponenten und Prozesse, die für die Funktionsfähigkeit der von ihnen betriebenen kritischen Anlagen maßgeblich sind, und 2. Indikatoren zu tatsächlichen und potentiellen Angriffen sowie Informationen zu Schwachstellen, die in Systemen zur Angriffserkennung nach Absatz 2 zu erheblichen Bedrohungen, Störungen oder Beeinträchtigungen der Sicherheit in der Informationstechnik anfallen. Das Bundesamt kann gegenüber dem Betreiber der kritischen Anlage auf eine Anbindung und Übermittlung der in Satz 1 genannten Informationen verzichten. (4) Betreiber kritischer Anlagen dürfen personenbezogene Daten verarbeiten, soweit dies zur Erfüllung der Pflichten nach Absatz 3 Satz 1 erforderlich ist. Das Bundesamt darf die ausgeleiteten Daten zur Erfüllung seiner Aufgaben nach § 3 Absatz 1 Satz 2 Nummer 1, 2, 22, 24 und 25 verarbeiten. (5) Bei der Erfüllung der Pflichten nach den Absätzen 2 und 3 soll der Stand der Technik eingehalten werden. Der hierfür erforderliche Aufwand soll nicht außer Verhältnis zu den Folgen eines Ausfalls oder einer Beeinträchtigung der betroffenen kritischen Anlage stehen. (6) Das Bundesamt legt die Anforderungen an die Anbindung und Ausleitung gemäß den Absätzen 2, 3 und 5 nach Anhörung der betroffenen Betreiber und der betroffenen Wirtschaftsverbände fest und veröffentlicht sie auf seiner Internetseite.“ 9. In § 39 Absatz 1 Satz 1 wird nach der Angabe „§ 31 Absatz 1“ die Angabe „und 2 Satz 1“ gestrichen. 10. § 50 Absatz 1 wird durch den folgenden Absatz 1 ersetzt: (1) „ Ein Top Level Domain Name Registry oder Domain-Name-Registry-Dienstleister hat einem berechtigten Zugangsnachfrager nach § 2 Nummer 2 auf Antrag unter Angabe der Bestimmung, die ihm die Erhebung erlaubt, soweit dies für die Erfüllung seiner Aufgaben erforderlich ist, unverzüglich und in jedem Fall 72 Stunden nach Eingang des Antrags Zugang zu den Domain-Namen-Registrierungsdaten zu gewähren. Liegen die angefragten Informationen nicht vor, so ist dies dem berechtigten Zugangsnachfrager innerhalb von 24 Stunden nach Eingang des Antrags mitzuteilen. Die Verantwortung für die Zulässigkeit des Antrags tragen die ersuchenden Zugangsnachfrager.“ 11. § 57 wird durch den folgenden § 57 ersetzt: „§ 57 Einschränkung eines Grundrechts Das Fernmeldegeheimnis (Artikel 10 Absatz 1 des Grundgesetzes) wird durch die §§ 7, 8, 9, 11, 12, 15, 16, 16a, 17 und 31 eingeschränkt.“ 12. § 65 wird wie folgt geändert: a) Absatz 2 wird wie folgt geändert: aa) Nummer 1 wird wie folgt geändert: aaa) In Buchstabe a wird die Angabe „, § 16 Absatz 1 Satz 1, auch in Verbindung mit Absatz 4, § 17 Satz 1“ gestrichen. bbb) In Buchstabe c wird die Angabe „den §§ 18, 40“ durch die Angabe „§ 16 Absatz 1 Satz 1 Nummer 1, auch in Verbindung mit Absatz 3, nach § 16 Absatz 1 Satz 1 Nummer 2, § 16a Absatz 1 Satz 1, auch in Verbindung mit Absatz 2 Satz 1, nach § 17 Absatz 1 Satz 1 oder Absatz 2 Satz 1, den §§ 18, 40“ ersetzt. bb) Nach Nummer 3 werden die folgenden Nummern 3a und 3b eingefügt: „3a. entgegen § 31 Absatz 2 Satz 1 ein dort genanntes System nicht einsetzt, 3b. entgegen § 31 Absatz 3 Satz 1 einen dort genannten Indikator oder eine dort genannte Information nicht, nicht richtig, nicht vollständig, nicht in der vorgeschriebenen Weise oder nicht rechtzeitig übermittelt,“. b) In Absatz 5 Satz 1 Nummer 4 wird die Angabe „Nummer 10“ durch die Angabe „Nummer 3a, 3b und 10“ ersetzt. Artikel 3 Änderung des Bundeskriminalamtgesetzes Das Bundeskriminalamtgesetz vom 1. Juni 2017 (BGBl. I S. 1354; 2019 I S. 400), das zuletzt durch … [ Artikel 1 des Entwurfs des Gesetzes zur Stärkung digitaler Ermittlungsbefugnisse in der Polizeiarbeit, Bundesratsdrucksache 259/26] geändert worden ist, wird wie folgt geändert: 1. Die Inhaltsübersicht wird wie folgt geändert: a) Nach der Angabe zu § 3 wird die folgende Angabe eingefügt: „§ 3a Abwehr von Gefahren durch Angriffe auf die Sicherheit in der Informationstechnik“. b) Die Angabe zu § 59 wird durch die folgende Angabe ersetzt: „§ 59 Durchsuchung von Gegenständen“. c) Nach der Angabe zu § 60 wird die folgende Angabe eingefügt: „§ 60a Zurückstellung der Benachrichtigung; Offenbarungsverbot“. d) Nach der Angabe zu § 68 wird die folgende Angabe eingefügt: „Abschnitt 8a Befugnisse zur Abwehr von Angriffen auf die Sicherheit in der Informationstechnik § 68a Befugnisse § 68b Untersagung des Betriebs informationstechnischer Systeme § 68c Einschränkung, Unterbindung und Umleitung von Datenverkehr § 68d Auslesen, Löschen und Verändern gefahrgegenständlicher Daten in informationstechnischen Systemen § 68e Besondere Bestimmungen für Eingriffe in private informationstechnische Systeme § 68f Offenbarungsverbot“. 2. § 2 Absatz 5 Satz 1 wird wie folgt geändert: a) In Nummer 3 wird die Angabe „unterstützen sowie“ durch die Angabe „unterstützen,“ ersetzt. b) In Nummer 4 wird die Angabe „unterstützen.“ durch die Angabe „unterstützen sowie“ ersetzt. c) Nach Nummer 4 wird die folgende Nummer 5 eingefügt: 5. „ auf Ersuchen bei der Durchführung technischer Maßnahmen der Abwehr von Angriffen auf die Sicherheit in der Informationstechnik unterstützen.“ 3. Nach § 3 wird der folgende § 3a eingefügt: „§ 3a Abwehr von Gefahren durch Angriffe auf die Sicherheit in der Informationstechnik (1) Das Bundeskriminalamt nimmt die Aufgabe der Abwehr von Gefahren durch Angriffe auf die Sicherheit in der Informationstechnik wahr, wenn 1. die Gefahren schwerwiegend sind und die Abwehr nur in gemeinsamer Ausführung mit öffentlichen Stellen anderer Staaten oder zwischen- und überstaatlichen Stellen erfolgen kann, 2. sich die Gefahren gegen die Funktionsfähigkeit von Behörden oder Einrichtungen des Bundes richten oder 3. sich die Gefahren ihrer Art nach oder wegen der zur Abwehr erforderlichen Maßnahmen auf die Stellung der Bundesrepublik Deutschland in der Staatengemeinschaft oder die Verteidigung auswirken können. (2) Gefahren durch Angriffe auf die Sicherheit in der Informationstechnik sind Gefahren der Verwirklichung von Straftaten, die in den §§ 202a, 202b, 202c, 202d, 263a, 303a und 303b des Strafgesetzbuchs bezeichnet sind. (3) Schwerwiegend im Sinne des Absatzes 1 Nummer 1 sind Gefahren durch Angriffe auf die Sicherheit in der Informationstechnik, die sich richten gegen 1. die innere oder äußere Sicherheit der Bundesrepublik Deutschland, 2. Behörden oder Einrichtungen des Bundes oder sicherheitsempfindliche Stellen von lebenswichtigen Einrichtungen, bei deren Ausfall oder Zerstörung eine erhebliche Bedrohung für die Gesundheit oder das Leben von Menschen zu befürchten ist oder die für das Funktionieren des Gemeinwesens unverzichtbar sind, oder 3. die Verfügbarkeit, Vertraulichkeit und oder Integrität informationstechnischer Systeme einer großen Anzahl von Personen und eine gemeine Gefahr darstellen. (4) Die Aufgaben und Befugnisse anderer Bundesbehörden bleiben unberührt. Das Bundeskriminalamt benachrichtigt die für die Polizeien zuständigen obersten Landesbehörden der betroffenen Länder, wenn das Bundeskriminalamt die Aufgabe nach Absatz 1 wahrnimmt.“ 4. In § 4 Absatz 1 Satz 1 Nummer 5 vor der Angabe zu Buchstabe a wird nach der Angabe „202c,“ die Angabe „202d,“ eingefügt. 5. § 59 wird durch den folgenden § 59 ersetzt: „§ 59 Durchsuchung von Gegenständen (1) Das Bundeskriminalamt kann einen Gegenstand durchsuchen, wenn 1. er von einer Person mitgeführt wird, die nach § 58 durchsucht werden darf, 2. Tatsachen die Annahme rechtfertigen, dass sich in ihm ein anderer Gegenstand befindet, der sichergestellt werden darf, 3. Tatsachen die Annahme rechtfertigen, dass sich in ihm eine Person befindet, die in Gewahrsam genommen werden darf, 4. er sich an einem der in § 42 Absatz 1 Nummer 2 genannten Orte befindet, 5. er sich an einem der in § 42 Absatz 1 Nummer 3 genannten Orte befindet und Tatsachen die Annahme rechtfertigen, dass dort Straftaten nach § 5 Absatz 1 Satz 2 begangen werden sollen, oder 6. er sich in unmittelbarer Nähe einer Person befindet, die aufgrund bestimmter Tatsachen durch die Begehung von Straftaten nach § 5 Absatz 1 Satz 2 gefährdet ist und die Durchsuchung aufgrund von auf den Gegenstand bezogenen Anhaltspunkten erforderlich ist. § 42 Absatz 1 bleibt unberührt. (2) § 67 Absatz 4 des Bundespolizeigesetzes gilt entsprechend.“ 6. § 60 Absatz 1 wird wie folgt geändert: a) In der Angabe vor Nummer 1 wird die Angabe „eine Sache“ durch die Angabe „einen Gegenstand“ ersetzt. b) Nummer 2 wird wie folgt geändert: aa) In der Angabe vor Buchstabe a wird die Angabe „sie“ durch die Angabe „er“ und die Angabe „die Sache“ durch die Angabe „den Gegenstand“ ersetzt. bb) In Buchstabe c wird die Angabe „Sachen“ durch die Angabe „Gegenstände“ ersetzt. c) In Absatz 2 wird die Angabe „§§ 48 bis 50“ durch die Angabe „§§ 72 bis 75“ ersetzt. d) Nach Absatz 2 wird folgender Absatz 3 eingefügt: (3) „ Sofern die nach Absatz 1 zu ergreifende Maßnahme in ihrer Wirkung mit Maßnahmen nach den §§ 49 bis 51 vergleichbar ist, darf sie nur unten den dort jeweils genannten Voraussetzungen erfolgen.“ 7. Nach § 60 wird der folgende § 60a eingefügt: „§ 60a Zurückstellung der Benachrichtigung; Offenbarungsverbot (1) Bei der Sicherstellung eines Gegenstandes, den eine Person im Gewahrsam hat (Gewahrsamsinhaber), kann die Benachrichtigung des Eigentümers oder des rechtmäßigen Inhabers der tatsächlichen Gewalt nach § 60 Absatz 2 in Verbindung mit § 72 Absatz 2 Satz 3 des Bundespolizeigesetzes zurückgestellt werden, solange die Benachrichtigung den Zweck der Sicherstellung gefährden würde. § 74 Absatz 1 Satz 2 bis 4 gilt entsprechend. (2) Wird die Benachrichtigung zurückgestellt, kann unter Würdigung aller Umstände und nach Abwägung der Interessen der Beteiligten im Einzelfall angeordnet werden, dass der Gewahrsamsinhaber für die Dauer der Zurückstellung gegenüber dem Eigentümer, dem rechtmäßigen Inhaber der tatsächlichen Gewalt und dritten Personen die Sicherstellung nicht offenbaren darf. (3) Die Zurückstellung der Benachrichtigung nach Absatz 1 sowie das Offenbarungsverbot nach Absatz 2 dürfen nur auf Antrag der zuständigen Abteilungsleitung des Bundeskriminalamtes oder deren Vertretung durch das Gericht angeordnet werden. (4) Bei Gefahr im Verzug kann die Anordnung durch die zuständige Abteilungsleitung des Bundeskriminalamtes oder deren Vertretung getroffen werden. In diesem Fall ist die gerichtliche Entscheidung unverzüglich nachzuholen. Soweit die Anordnung nach Satz 1 nicht binnen drei Tagen durch das Gericht bestätigt wird, tritt sie außer Kraft. (5) In dem Antrag nach Absatz 3 sind anzugeben: 1. Angaben zur Identifizierung des Gegenstands, der sichergestellt wird, 2. Name und die Anschrift des Gewahrsamsinhabers, 3. soweit bekannt, Name und Anschrift des Eigentümers oder rechtmäßigen Inhabers, dessen Benachrichtigung zurückgestellt werden soll, 4. Art, Umfang und Dauer der Zurückstellung der Benachrichtigung sowie für den Fall, dass ein Offenbarungsverbot erlassen werden soll, Art, Umfang und Dauer des Offenbarungsverbots, 5. der Sachverhalt sowie 6. eine Begründung. (6) Die Anordnung ergeht schriftlich. In ihr sind anzugeben: 1. Angaben zur Identifizierung des Gegenstands, der sichergestellt wird, 2. Name und die Anschrift des Gewahrsamsinhabers, 3. soweit bekannt, Name und Anschrift des Eigentümers oder rechtmäßigen Inhabers, dessen Benachrichtigung zurückgestellt werden soll, 4. Art, Umfang und Dauer der Zurückstellung der Benachrichtigung sowie für den Fall, dass ein Offenbarungsverbot erlassen werden soll, Art, Umfang und Dauer des Offenbarungsverbots sowie 5. die wesentlichen Gründe.“ 8. § 63 wird wie folgt geändert: a) In Absatz 2 Nummer 3 wird die Angabe „eine Sache“ durch die Angabe „einen Gegenstand“ und die Angabe „oder Sache“ durch die Angabe „oder den Gegenstand“ ersetzt. b) In Absatz 6 Satz 1 wird die Angabe „eine Sache“ durch die Angabe „einen Gegenstand“ ersetzt. 9. Nach Abschnitt 8 wird der folgende Abschnitt 8a eingefügt: „Abschnitt 8a Befugnisse zur Abwehr von Angriffen auf die Sicherheit in der Informationstechnik § 68a Befugnisse (1) Zur Erfüllung seiner Aufgaben nach den §§ 3a und 5 bis 8 kann das Bundeskriminalamt, um eine Gefahr nach Absatz 2 abzuwehren, 1. die notwendigen Maßnahmen treffen, soweit nicht dieses Gesetz die Befugnisse des Bundeskriminalamtes besonders regelt, 2. Maßnahmen entsprechend § 39 Absatz 1 und 3, den §§ 40 bis 46, 49 bis 53, 54 und 58 bis 62 treffen sowie 3. Maßnahmen nach den §§ 68b bis 68d treffen. (2) Gefahr im Sinne dieses Abschnitts ist eine im Einzelfall bestehende Gefahr im Sinne des § 3a Absatz 2. (3) Die §§ 16 bis 21 des Bundespolizeigesetzes gelten entsprechend für Maßnahmen nach Absatz 1. (4) Das Bundeskriminalamt übermittelt bei tatsächlichen Anhaltspunkten, dass die Aufgaben der Verteidigung betroffen sind, Informationen, die im Zusammenhang mit der Abwehr von Angriffen auf die Sicherheit in der Informationstechnik erlangt worden sind, unverzüglich an die Bundeswehr. § 42 des MAD- Gesetzes bleibt unberührt. § 68b Untersagung des Betriebs informationstechnischer Systeme Das Bundeskriminalamt darf zur Abwehr einer Gefahr den Betrieb eines informationstechnischen Systems, von dem diese Gefahr ausgeht, untersagen. § 68c Einschränkung, Unterbindung und Umleitung von Datenverkehr (1) Das Bundeskriminalamt darf zur Abwehr einer Gefahr Datenverkehr, von dem diese Gefahr ausgeht, einschränken, unterbinden oder auf eine vom Bundeskriminalamt vorgegebene Zieladresse umleiten und aufzeichnen, auch ohne Wissen der Betroffenen. (2) Das Bundeskriminalamt darf anordnen, dass die Verpflichteten nach § 170 Absatz 1 und 2 des Telekommunikationsgesetzes sowie Anbieter digitaler Dienste nach § 1 Absatz 4 Nummer 5 des Digitale- Dienste-Gesetzes Datenverkehr, von dem eine Gefahr ausgeht, umleiten oder unterbinden. Die in Satz 1 Genannten haben auf Anordnung des Bundeskriminalamtes an den Maßnahmen nach Absatz 1 unverzüglich mitzuwirken und die erforderlichen Auskünfte zu erteilen. Nicht in Satz 1 Genannte dürfen zur Mitwirkung und Auskunftserteilung nach Satz 2 nur unter den Voraussetzungen des § 21 Absatz 1 des Bundespolizeigesetzes in Anspruch genommen werden. (3) Im Falle einer Anordnung zur Umleitung von Datenverkehr setzt sich das Bundeskriminalamt mit dem Bundesamt für Sicherheit in der Informationstechnik ins Benehmen. (4) Für die Löschung nach Absatz 1 erlangter personenbezogener Daten gilt § 79. § 68d Auslesen, Löschen und Verändern gefahrgegenständlicher Daten in informationstechnischen Systemen (1) Das Bundeskriminalamt darf zur Abwehr einer Gefahr gefahrgegenständliche Daten in dem informationstechnischen System, von dem die Gefahr ausgeht, auch durch Eingriff mit technischen Mitteln und ohne Wissen des Betroffenen, auslesen, löschen oder verändern. (2) Gefahrgegenständliche Daten sind die Daten von Schadprogrammen oder sonstigen informationstechnischen Angriffswerkzeugen, einschließlich Steuerungs- oder Protokolldateien, und Spuren, die technisch mit dem Angriff verbunden sind, sowie Daten, die selbst Gegenstand eines Angriffs auf die Sicherheit in der Informationstechnik sind, insbesondere Daten, die durch diesen Angriff an ein informationstechnisches System weitergeleitet werden oder wurden. (3) Bei Maßnahmen nach Absatz 1 ist sicherzustellen, dass, soweit möglich, technische Vorkehrungen getroffen werden, damit das Auslesen, Löschen oder Verändern auf gefahrgegenständliche Daten beschränkt wird. In den informationstechnischen Systemen vorgenommene Veränderungen sind bei Beendigung der Maßnahme rückgängig zu machen, soweit dies technisch möglich ist und dem Zweck der Maßnahme nicht entgegensteht. Vom Bundeskriminalamt eingesetzte Mittel sind nach dem Stand der Technik gegen unbefugte Nutzung zu schützen. (4) Die Maßnahmen nach Absatz 1 dürfen auch durchgeführt werden, wenn Dritte unvermeidbar betroffen werden. § 68c Absatz 2 Satz 2 und 3 gilt entsprechend. (5) Für die Löschung nach Absatz 1 erlangter personenbezogener Daten gilt § 79. § 68e Besondere Bestimmungen für Eingriffe in private informationstechnische Systeme (1) Maßnahmen nach § 68d, die ohne Einwilligung des Betroffenen durch Eingriff in private informationstechnische Systeme eine Datenerhebung ermöglichen, dürfen abweichend von § 68d Absatz 1 nur angeordnet werden 1. zur Abwehr dringender Gefahren für a) den Bestand oder die Sicherheit des Bundes oder eines Landes, b) Behörden oder Einrichtungen, deren Funktionieren für das Gemeinwesen oder die Verteidigung von wesentlicher Bedeutung ist, c) die Verfügbarkeit, Vertraulichkeit oder Integrität informationstechnischer Systeme einer großen Anzahl von Personen oder d) Leib, Leben oder Freiheit einer Person oder Sachen von bedeutendem Wert, deren Erhalt für das Gemeinwesen oder die Verteidigung von wesentlicher Bedeutung ist. (2) Privat ist ein informationstechnisches System, wenn es als eigenes privat genutzt wird und aufgrund seiner technischen Funktionalität allein oder durch technische Vernetzung Daten derart vorhalten kann, dass bei einem Zugriff auf das System Umfang, Vielfalt und Qualität der Daten einen Einblick in wesentliche Teile der Lebensgestaltung der Person oder ein aussagekräftiges Bild der Persönlichkeit ermöglichen. (3) Die Anordnung nach Absatz 1 erfolgt auf Antrag der zuständigen Abteilungsleitung des Bundeskriminalamtes oder deren Vertretung durch das Gericht. (4) Bei Gefahr im Verzug kann die Anordnung durch die zuständige Abteilungsleitung des Bundeskriminalamtes oder deren Vertretung getroffen werden. In diesem Fall ist die gerichtliche Entscheidung unverzüglich nachzuholen. Soweit die Anordnung nach Satz 1 nicht binnen drei Tagen durch das Gericht bestätigt wird, tritt sie außer Kraft. (5) In dem Antrag nach Absatz 3 sind anzugeben: 1. die Kennung des Anschlusses oder des Endgerätes des informationstechnischen Systems, in das eingegriffen werden soll, 2. soweit bekannt, der Name und die Anschrift des Inhabers des informationstechnischen Systems, in das eingegriffen werden soll, 3. Art, Umfang und Dauer der Maßnahme, 4. der Sachverhalt sowie 5. eine Begründung. (6) Die Anordnung ergeht schriftlich. In ihr sind anzugeben: 1. die Kennung des Anschlusses oder des Endgerätes des informationstechnischen Systems, in das eingegriffen werden soll, 2. soweit bekannt, der Name und die Anschrift des Inhabers des informationstechnischen Systems, in das eingegriffen werden soll, 3. Art, Umfang und Dauer der Maßnahme unter Benennung des Endzeitpunktes sowie 4. die wesentlichen Gründe. (7) Für den Schutz des Kernbereichs privater Lebensgestaltung gilt § 51 Absatz 7 und 8 entsprechend. § 68f Offenbarungsverbot (1) Bei den Maßnahmen nach den §§ 68b bis 68d kann das Bundeskriminalamt im Einzelfall anordnen, dass der Betreiber des informationstechnischen Systems oder der zur Umleitung, Einschränkung, oder Unterbindung von Datenverkehr Verpflichtete gegenüber den von der Maßnahme Betroffenen die Maßnahme nicht offenbaren darf, solange die Offenbarung Zwecken der Gefahrenabwehr oder Strafverfolgung entgegensteht. (2) Erfolgt die Aufhebung eines Offenbarungsverbots nicht binnen zwölf Monaten, bedarf die weitere Aufrechterhaltung der gerichtlichen Zustimmung. § 74 Absatz 3 Satz 5 und 6 gilt entsprechend.“ 10. In § 69 Absatz 1 Satz 1 wird die Angabe „Abschnitt 5“ durch die Angabe „den Abschnitten 5 und 8a“ ersetzt. 11. § 74 Absatz 1 Satz 1 wird wie folgt geändert: a) In der Angabe vor Nummer 1 wird die Angabe „bis 53 und 64“ durch die Angabe „bis 53, 64 und 68d“ ersetzt. b) In Nummer 11 wird die Angabe „Zielperson.“ durch die Angabe „Zielperson,“ ersetzt. c) Nach Nummer 11 wird die folgende Nummer 12 eingefügt: 12. „ des § 68d (Auslesen, Löschen und Verändern gefahrgegenständlicher Daten in informationstechnischen Systemen) der Inhaber des informationstechnischen Systems in das eingegriffen wurde.“ 12. In § 79 Absatz 1 Satz 1 wird die Angabe „Abschnitt 5“ durch die Angabe „den Abschnitten 5 oder 8a“ ersetzt. 13. § 82 wird wie folgt geändert: a) In Absatz 1 vor der Angabe zu Nummer 1 wird die Angabe „53 und 64“ durch die Angabe „53, 64 und 68d in Verbindung mit 68e“ ersetzt. b) Absatz 2 wird wie folgt geändert: aa) In Nummer 11 wird die Angabe „Zielperson.“ durch die Angabe „Zielperson,“ ersetzt. bb) Nach Nummer 11 wird die folgende Nummer 12 eingefügt: 12. „ bei Maßnahmen nach § 68d (Auslesen, Löschen und Verändern gefahrgegenständlicher Daten in informationstechnischen Systemen) die Angaben zur Identifizierung des informationstechnischen Systems.“ 14. § 87a Absatz 1 und 2 wird durch die folgenden Absätze 1 und 2 ersetzt: (1) „ Ordnungswidrig handelt, wer vorsätzlich oder fahrlässig 1. entgegen § 10b Absatz 5 Satz 1 oder § 52 Absatz 8 Satz 1 die dort genannten Daten nicht, nicht vollständig oder nicht rechtzeitig sichert oder 2. einer vollziehbaren Anordnung nach a) § 60a Absatz 2 oder § 68f Absatz 1 oder b) § 68b oder § 68c Absatz 2 Satz 1, zuwiderhandelt. (2) Die Ordnungswidrigkeit kann in den Fällen des Absatzes 1 Nummer 1 und Nummer 2 Buchstabe b mit einer Geldbuße bis zu fünfhunderttausend Euro und in den Fällen des Absatzes 1 Nummer 2 Buchstabe a mit einer Geldbuße bis zu fünfzigtausend Euro geahndet werden.“ Artikel 4 Änderungen des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes Das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz vom 23. Juni 2021 (BGBl. I S. 1982; 2022 I S. 1045), das zuletzt durch Artikel 3 des Gesetzes vom 10. März 2026 (BGBl. 2026 I Nr. 64) geändert worden ist, wird wie folgt geändert: Nach § 19 Absatz 4 werden die folgenden Absätze 5 und 6 eingefügt: (5) „ Wird einem Anbieter von digitalen Diensten eine Störung bekannt, die im Zuge der Inanspruchnahme durch einen Nutzer von einem seiner Dienste ausgeht, hat er den Nutzer, soweit ihm dieser bekannt ist, unverzüglich darüber zu benachrichtigen. Soweit technisch möglich und wirtschaftlich zumutbar, hat der Anbieter den Nutzer im Rahmen seiner jeweiligen Verantwortlichkeit für geschäftsmäßig angebotene digitale Dienste auf angemessene, wirksame und zugängliche technische Mittel hinzuweisen, mit denen er die Störung erkennen und beseitigen kann. Wurde dem Anbieter die Störung durch das Bundesamt für Sicherheit in der Informationstechnik mitgeteilt, hat der Anbieter dabei alle in der Störungsmeldung mitgelieferten Informationen, mit denen die Störung erkannt und beseitigt werden kann, an den Nutzer weiterzuleiten. Der Anbieter darf die Teile des Datenverkehrs von und zu einem in Anspruch genommenen Dienst, von dem eine Störung ausgeht, umleiten, soweit dies erforderlich ist, um den Nutzer über die Störung benachrichtigen zu können. (6) Wird ein Anbieter von digitalen Diensten vom Bundesamt für Sicherheit in der Informationstechnik über konkrete Gefahren für die Sicherheit in der Informationstechnik informiert, die im Zuge der Inanspruchnahme durch einen Nutzer von einem seiner Dienste ausgehen oder diese betreffen, hat er den Nutzer, soweit ihm dieser bekannt ist, unverzüglich darüber zu benachrichtigen. Dabei hat der Anbieter insbesondere alle in der Mitteilung des Bundesamts für Sicherheit in der Informationstechnik nach Satz 1 enthaltenen Informationen, mit denen die Gefahren erkannt und ihnen vorgebeugt werden können, an den Nutzer weiterzuleiten. Werden einem Anbieter digitaler Dienste Gefahren für die Sicherheit in der Informationstechnik bekannt, die im Zuge der Inanspruchnahme durch einen Nutzer von einem seiner Dienste ausgehen oder diese betreffen, kann er den Nutzer darüber benachrichtigen. Soweit technisch möglich und wirtschaftlich zumutbar, kann er den Nutzer auf angemessene, wirksame und zugängliche technische Mittel hinweisen, mit denen er diese Gefahren erkennen und ihnen vorbeugen kann.“ Artikel 5 Änderung des Energiewirtschaftsgesetzes Das Energiewirtschaftsgesetz vom 7. Juli 2005 (BGBl. I S. 1970, 3621), das zuletzt durch … [Artikel 1 des Entwurfs eines Gesetzes zur Änderung des Energiewirtschaftsgesetzes und weiterer energierechtlicher Vorschriften zur Umsetzung des Europäischen Gas- und Wasserstoff-Binnenmarktpakets, Bundestagsdrucksache 21/5440] geändert worden ist, wird wie folgt geändert: 1. Nach § 5c Absatz 6 werden die folgenden Absätze 7 bis 11 eingefügt: (7) „ Der Betreiber nach Absatz 1 Satz 1 Nummer 1 bis 3 ist verpflichtet, spätestens zwölf Monate, nachdem er erstmals oder erneut als Betreiber kritischer Anlagen gilt, jedoch nicht früher als zwölf Monate nach der Veröffentlichung der Anforderungen nach Absatz 10 Satz 1, Folgendes an das Bundesamt für Sicherheit in der Informationstechnik automatisiert zu übermitteln: 1. kontinuierlich Verfügbarkeitsindikatoren in Bezug auf kritische Komponenten oder kritische Funktionen gemäß der Festlegung nach Absatz 6 oder der Rechtsverordnung nach § 56 Absatz 6 des BSI- Gesetzes und 2. Indikatoren zu potenziellen und tatsächlichen Angriffen sowie Informationen zu Schwachstellen, die in Systemen zur Angriffserkennung nach Absatz 4 Nummer 11 zu erheblichen Bedrohungen, Störungen oder Beeinträchtigungen der Sicherheit in der Informationstechnik anfallen. Der Umfang der zu übermittelnden Daten soll dabei in einem angemessenen Verhältnis zum Nutzen für die Erkennung und Abwehr von Gefahren für die Betreiber kritischer Anlagen nach der BSI-Kritisverordnung vom 22. April 2016 (BGBl. I S. 958), die zuletzt durch Artikel 9 des Gesetzes vom 11. März 2026 (BGBl. 2026 I Nr. 66) geändert worden ist, stehen. (8) Der Betreiber nach Absatz 1 Satz 1 Nummer 1 bis 3 darf personenbezogene Daten verarbeiten, soweit dies zur Erfüllung der Pflichten nach Absatz 7 Satz 1 erforderlich ist. Das Bundesamt für Sicherheit in der Informationstechnik darf die übermittelten Daten zur Erfüllung seiner Aufgaben nach § 3 Absatz 1 Satz 2 Nummer 1, 2, 22, 24 und 25 des BSI-Gesetzes verarbeiten. (9) Die Übermittlung an das Bundesamt für Sicherheit in der Informationstechnik nach Absatz 7 muss unidirektional und rückwirkungsfrei erfolgen. Dabei soll der Stand der Technik eingehalten werden. Der hierfür erforderliche Aufwand soll nicht außer Verhältnis zu den Folgen eines Ausfalls oder einer Beeinträchtigung der betroffenen kritischen Anlage stehen. (10) Die Anforderungen an die Übermittlung und die hierfür erforderliche technische Anbindung werden von der Bundesnetzagentur im Einvernehmen mit dem Bundesamt für Sicherheit in der Informationstechnik durch Festlegung nach § 29 Absatz 1 bestimmt. Die Bundesnetzagentur beteiligt die Betreiber nach Absatz 1 Satz 1 Nummer 1 bis 3 und deren Branchenverbände entsprechend ihrer Betroffenheit. Im Rahmen der Festlegung können bestimmte Betreibergruppen von der Verpflichtung nach Absatz 7 ausgenommen werden. Die Festlegung kann als Teil des IT-Sicherheitskatalog nach Absatz 2 erfolgen. (11) Durch die Absätze 7 und 8 wird das Fernmeldegeheimnis (Artikel 10 Absatz 1 des Grundgesetzes) eingeschränkt.“ 2. In § 43k Satz 2 wird die Angabe „Verordnung zur Bestimmung Kritischer Infrastrukturen nach dem BSI- Gesetz“ durch die Angabe „BSI-Kritisverordnung“ ersetzt. 3. § 95 wird wie folgt geändert: a) Absatz 1 wird wie folgt geändert: aa) Nach Nummer 3b wird die folgende Nummer 3c eingefügt: „3c. entgegen § 5c Absatz 7 Satz 1 einen dort genannten Indikator oder eine dort genannte Information nicht, nicht richtig, nicht vollständig, nicht in der vorgeschriebenen Weise oder nicht rechtzeitig übermittelt,“. bb) Die bisherigen Nummern 3c bis 3j werden zu den Nummern 3d bis 3k. b) Absatz 2 wird wie folgt geändert: aa) In Nummer 1 wird die Angabe „Nummer 3b bis 3e“ durch die Angabe „Nummer 3b, 3d bis 3f“ ersetzt. bb) In Nummer 2 Buchstabe a wird die Angabe „Nummer 3g bis 3j“ durch die Angabe „Nummer 3h bis 3k“ ersetzt. cc) In Nummer 3 Buchstabe a wird die Angabe „Nummer 4“ durch die Angabe „Nummer 3c, 4“ ersetzt. Artikel 6 Einschränkung eines Grundrechts Durch Artikel 1 Nummer 2 (§ 41a des Bundespolizeigesetzes), Artikel 2 Nummer 3 bis 8 (§§ 8, 11, 15, 16, 16a, 17 und 31 des BSI-Gesetzes) sowie Artikel 3 Nummer 6, 7 und 9 (§§ 60, 60a und 68a bis 68e des Bundeskriminalamtgesetzes) und Artikel 5 Nummer 1 (§ 5c des Energiewirtschaftsgesetzes) wird das Fernmeldegeheimnis (Artikel 10 Absatz 1 des Grundgesetzes) eingeschränkt. Artikel 7 Inkrafttreten Dieses Gesetz tritt am Tag nach der Verkündung in Kraft. Begründung A. Allgemeiner Teil I. Zielsetzung und Notwendigkeit der Regelungen Cyberangriffe in Deutschland nehmen in Qualität und Quantität zu. Deutschland als führende Wirtschaftsnation in Europa ist verstärkt im Fokus auch hochprofessioneller Cyberangriffe mit großem Wirkpotential. Angesichts der geopolitischen Lage gewinnen auch hybride Bedrohungen zunehmend an Bedeutung. Der Krieg in der Ukraine verdeutlicht, wie essentiell Cybersicherheit für einen modernen Staat wie Deutschland ist. Die Gewährleistung einer verlässlichen und sicheren Nutzung der Informationstechnologie und der zugrundeliegenden Kommunikationsinfrastruktur ist essentielle Voraussetzung für das Funktionieren des Gemeinwesens. Deutschlands wirtschaftlicher Erfolg und gesellschaftlicher Zusammenhalt sowie die nationale Sicherheit sind mit der Gewährleistung von Cybersicherheit untrennbar verbunden. Angriffe im Cyberraum überwinden mühelos Landes- oder Zuständigkeitsgrenzen und können sich dadurch auf sämtliche Lebensbereiche und Sektoren einschließlich der Kommunikationsinfrastruktur insgesamt auswirken. Gezielte Angriffe auf kritische Infrastrukturen und wichtige Unternehmen, Aktionen von Cyberkriminellen oder Angriffe auf bzw. Sabotage von staatlichen Strukturen sind geeignet, die Funktionsfähigkeit des Gemeinwesens, der Wirtschaft und des Staats- und Verwaltungswesens massiv und anhaltend zu beeinträchtigen. Dieser sicherheitspolitischen Herausforderung kann nur begegnet werden, indem die Erkennung und Abwehr von Cyberangriffen ausgebaut wird und hierzu wirksame, angemessene und rechtsklare gesetzliche Grundlagen geschaffen werden. Die Aufklärung und die Detektion konkreter Angriffe und langfristig laufender Angriffskampagnen müssen verbessert und die Detektion konkreter Vorbereitungshandlungen durch das Bundesamt für Sicherheit in der Informationstechnik (BSI) ausgebaut werden. Insbesondere gegen groß angelegte Cyberangriffe mit großem Schadenspotential bieten präventive Maßnahmen in den eigenen IT-Systemen alleine allerdings keinen hinreichenden Schutz. Es müssen daher für die Polizeien des Bundes und das BSI ergänzend Möglichkeiten zur Unterbindung solcher Cyberangriffe geschaffen werden, um gravierende Folgeschäden abwenden oder minimieren zu können. II. Wesentlicher Inhalt des Entwurfs Der Entwurf sieht Anpassungen im BSI-Gesetz (BSIG) vor, mit denen dem BSI ermöglicht wird, die Resilienz der Informationstechnik der Bundesverwaltung im Cyberraum zu erhöhen und die Erkenntnislage zu verbessern. Des Weiteren erhalten die Polizeien des Bundes im Bundeskriminalamtsgesetz (BKAG) und im Bundespolizeigesetz (BPolG) die notwendigen Befugnisse, um eine zukunftsfähige Cyberabwehr aufzubauen. Die bestehenden Möglichkeiten des BSI, schädlichen Datenverkehr umzuleiten, werden an die geänderten Nutzungsbedingungen angepasst, indem die bestehenden Anordnungsbefugnisse auf weitere zentrale Diensteanbieter erweitert werden. Zugleich werden die Möglichkeiten verbessert, auf maliziöse Domains, die die Bundesverwaltung tangieren, zu reagieren. Zudem wird der Einsatz von Incident Response Teams zur Wiederherstellung der Sicherheit oder Funktionsfähigkeit informationstechnischer Systeme auch in Fällen des so genannten Prepositionings (d. h. das vorbereitende Platzieren von Hintertüren und Angriffsstrukturen in IT-Systemen) klar geregelt. Ferner wird eine Rechtsgrundlage dafür geschaffen, die für den Betrieb von Angriffserkennungssystemen und die Einschätzung der aktuellen Bedrohungslage erforderliche Datengrundlage durch entsprechende Auskunftsersuchen zu technischen Informationen zu verbessern. Komplementär hierzu soll die Ausbreitung maliziöser Infrastruktur eingedämmt werden, indem Endnutzern ein optionaler Schutz vor maliziösen Domains bereitgestellt wird und, wie bisher bereits Telekommunikationsanbieter, auch Anbieter digitaler Dienste verpflichtet werden, Informationen des BSI über konkrete Gefahren, die ihre Kunden betreffen, an diese weiterzugeben. Für das Bundeskriminalamt (BKA) und die Bundespolizei werden klare Befugnisse geschaffen, um Cyberangriffe abzuwehren. Dazu gehören insbesondere Befugnisse zur Untersagung des Betriebs informationstechnischer Systeme, zur Umleitung, Einschränkung oder Unterbindung von Datenverkehr, sowie zum Auslesen, Löschen und Verändern von gefahrgegenständlichen Daten in informationstechnischen Systemen. Diese neu geschaffenen Befugnisse werden es den Polizeien des Bundes ermöglichen, zusammen mit den bereits bestehenden polizeilichen Befugnissen wie z. B. der Sicherstellung von Servern, eine wirksame Gefahrenabwehr gegen Cyberangriffe umzusetzen. Die neugeschaffenen Befugnisse erhält das BKA für bereits bestehende gefahrenabwehrrechtliche Aufgaben sowie für die neuen Aufgaben im Bereich der Abwehr von Gefahren durch Angriffe auf die Sicherheit in der Informationstechnik. Die Bundespolizei erhält diese Befugnisse für alle ihre gefahrenabwehrrechtlichen Aufgaben. III. Alternativen Keine. IV. Gesetzgebungskompetenz Für die Änderung des Bundespolizeigesetzes in Artikel 1 folgt die Gesetzgebungskompetenz des Bundes aus Artikel 73 Absatz 1 Nummer 5 (Grenzschutz), 6 (Luftverkehr) und 6a (Eisenbahnen) des Grundgesetzes (GG) sowie aus der Natur der Sache (u. a. Schutz von Bundesorganen). Für die Änderungen des BSI-Gesetzes in Artikel 2, die den rein technischen Schutz der Informationstechnik von und für Unternehmen und sonstige Einrichtungen im besonderen öffentlichen Interesse betreffen, folgt die Gesetzgebungskompetenz des Bundes aus Artikel 73 Absatz 1 Nummer 7 GG (Telekommunikation) sowie aus Artikel 74 Absatz 1 Nummer 11 GG (Recht der Wirtschaft, einschließlich gefahrenabwehrrechtlicher Annexkompetenz) in Verbindung mit Artikel 72 Absatz 2 GG. Die gefahrenabwehrrechtliche Annexkompetenz besteht für die Anordnungsbefugnisse des BSI gegenüber Anbietern von Telekommunikations- und Digitalen Diensten (einschließlich den Anbietern von Domainname-Diensten) mit Blick auf die Notwendigkeit eines bundeseinheitlichen Niveaus von Cybersicherheit der Diensteanbieter bezüglich im Telekommunikationsgesetz verankerter gewerblicher Pflichten dieser Anbieter sowie mit Blick auf die Notwendigkeit der näheren Überwachung der im Digitale Dienste Gesetz verankerten gewerberechtlichen Pflichten der Digitale Diensteanbieter. Hier ist zur Aufrechterhaltung sicherer IT-Strukturen und -anwendungen eine bundesweit einheitliche Gefahrenabwehr erforderlich. Für Änderungen, die die Befugnisse des BSI zum Schutz der Bundesverwaltung erweitern, hat der Bund eine Gesetzgebungskompetenz kraft Natur der Sache. Die Regelungen in Artikel 3 zur Änderung des Bundeskriminalamtgesetzes beruhen auf Artikel 73 Absatz 1 Nummer 1 (auswärtige Angelegenheiten sowie Verteidigung einschließlich des Schutzes der Zivilbevölkerung), Artikel 73 Absatz 1 Nummer 9a GG (Abwehr von Gefahren des internationalen Terrorismus), Artikel 73 Absatz 1 Nummer 10 GG (internationale Verbrechensbekämpfung) in Verbindung mit der Gesetzgebungskompetenz des Bundes aus der Natur der Sache sowie auf der Gesetzgebungskompetenz aus der Natur der Sache (insbesondere Schutz von Mitgliedern von Verfassungsorganen des Bundes, Schutz der Funktionsfähigkeit der Einrichtungen und Behörden des Bundes). Die Gesetzgebungskompetenz des Bundes für die Regelungen zum gerichtlichen Verfahren in den Artikeln 1, 2 und 3 sowie für die Regelungen zu den Bußgeldvorschriften in den Artikeln 1, 2, 3 und 5 folgt aus Artikel 74 Absatz 1 Nummer 1 GG (gerichtliches Verfahren, Strafrecht). Die Änderungen des Telekommunikation-Digitale-Dienste-Datenschutzgesetzes (TDDDG) in Artikel 4 beruht auf Artikel 74 Absatz 1 Nummer 11 GG (Recht der Wirtschaft) in Verbindung mit Artikel 72 Absatz 2 GG. Eine bundesgesetzliche Regelung dieser Materie ist zur Wahrung der Wirtschaftseinheit im Bundesgebiet im gesamtstaatlichen Interesse erforderlich. Eine Regelung durch den Landesgesetzgeber würde zu erheblichen Nachteilen für die Gesamtwirtschaft führen, die sowohl im Interesse des Bundes als auch der Länder nicht hingenommen werden können. Insbesondere wäre zu befürchten, dass unterschiedliche landesrechtliche Behandlungen gleicher Lebenssachverhalte erhebliche Wettbewerbsverzerrungen und störende Schranken für die länderübergreifende Wirtschaftstätigkeit zur Folge hätten. Gerade Telemedienangebote sind typischerweise bundesweit zugänglich. Unterschiedliche technik-bezogene Ausgestaltungsregelungen in den Ländern wären praktisch nicht umsetzbar. Im Interesse des Bundes und der Länder muss die Teilhabe an einer sich stetig weiterentwickelnden Informationsgesellschaft, der eine wesentliche wirtschaftslenkende Bedeutung zukommt, gewahrt bleiben. Die Änderungen des Energiewirtschaftsgesetzes beruhen auf Artikel 74 Absatz 1 Nummer 11 GG (Recht der Wirtschaft) in Verbindung mit Artikel 72 Absatz 2 GG. Eine bundesgesetzliche Regelung dieser Materie ist zur Wahrung der Wirtschaftseinheit im Bundesgebiet im gesamtstaatlichen Interesse erforderlich. Eine Regelung durch den Landesgesetzgeber würde zu erheblichen Nachteilen für die Gesamtwirtschaft führen, die sowohl im Interesse des Bundes als auch der Länder nicht hingenommen werden können. Insbesondere wäre zu befürchten, dass unterschiedliche landesrechtliche Anforderungen an die von den Betreibern Kritischer Infrastrukturen zu treffenden Sicherheitsvorkehrungen erhebliche Wettbewerbsverzerrungen und störende Schranken für die länderübergreifende Wirtschaftstätigkeit zur Folge hätten. V. Vereinbarkeit mit dem Recht der Europäischen Union und völkerrechtlichen Verträgen Der Gesetzentwurf steht mit dem Recht der Europäischen Union und den für die Bundesrepublik Deutschland verbindlichen völkerrechtlichen Verträgen im Einklang. Er berührt weder die Regelungen des primären noch des sekundären Unionsrecht in einer Weise, die einer Umsetzung oder Anwendung entgegensteht. Der Gesetzentwurf ist ferner mit den von der Bundesrepublik Deutschland abgeschlossenen völkerrechtlichen Verträgen vereinbar. Insbesondere stehen seine Regelungen im Einklang mit den Verpflichtungen aus der Europäischen Menschenrechtskonvention sowie weiteren einschlägigen internationalen Übereinkommen. VI. Gesetzesfolgen 1. Rechts- und Verwaltungsvereinfachung Der Gesetzentwurf trägt zur Rechts- und Verwaltungsvereinfachung bei, indem er die Pflichten und Rechte des BSI schärft und somit dazu beiträgt, die jeweiligen Verantwortungen klarzustellen. 2. Nachhaltigkeitsaspekte Der Gesetzentwurf steht im Einklang mit dem Leitgedanken der Bundesregierung zur nachhaltigen Entwicklung im Sinne der Deutschen Nachhaltigkeitsstrategie, die der Umsetzung der UN-Agenda 2030 für nachhaltige Entwicklung der Vereinten Nationen dient. Die Schaffung von Befugnissen im Bereich der Cyberabwehr beim BKA, der Bundespolizei und dem BSI zur Abwehr schwerwiegender Gefahren für die Sicherheit in der Informationstechnik und entsprechenden Befugnissen macht Deutschland im Cyberraum handlungsfähiger und resilienter. Cyberangriffen und sonstigen damit verbundenen Formen der Cyberkriminalität wird so zielgerichtet entgegengewirkt und schwerwiegende Schadenseintritte werden abgewendet oder minimiert. 3. Haushaltsausgaben ohne Erfüllungsaufwand a) Bundeskriminalamt Mit der neuen Aufgabe der Abwehr von Gefahren durch Angriffe auf die Sicherheit in der Informationstechnik sowie mit der Einführung der cyberspezifischen Befugnisse wird das BKA befähigt, Maßnahmen der Cyberabwehr für eigene originäre Aufgaben (§§ 5, 6, 7 und 8 BKAG) zu bearbeiten. Mit dieser Erweiterung der Aufgaben und Befugnisse ergeben sich beim BKA zusätzliche Personal- und Sachausgaben. Die Cyberabwehr unterteilt sich in drei wesentliche Prozesse: Die unmittelbare Abwehr von Gefahren durch Angriffe auf die Informationstechnik, die Auswertung und Bewertung vorliegender Informationen zu (drohenden) Cyberangriffen sowie die Aufklärung und technische Bereitstellung von Daten und Informationen im Rahmen der polizeilichen Zentralstellenaufgabe. Die unmittelbare Abwehr von Gefahren durch Angriffe auf die Sicherheit in der Informationstechnik umfasst hierbei alle Arbeitsprozesse, die erforderlich sind, um eine erkannte, bereits bestehende polizeiliche Gefahrenlage national und international koordiniert abzuwehren. Das Erfordernis, gefahrenreduzierende Maßnahmen im Vorgriff oder in Ergänzung von Strafverfolgungsmaßnahmen operativ umzusetzen, ist dabei stark einzelfallabhängig und kann qualitativ und quantitativ stark variieren, von einfachen Cyberabwehrmaßnahmen bis hin zu einem komplexen und technisch herausragenden Maßnahmenbündel. Vor dem Hintergrund möglicher Fallkonstellationen aufgrund der verschiedenen gesetzlichen Aufgaben des BKA, die eine Umsetzung operativer Maßnahmen zur Gefahrenabwehr erforderlich machen, und der besonderen, spezifischen Herausforderungen der Gefahrenabwehr, ist angesichts der bestehenden Bedrohungslage mit einer signifikanten Anzahl gefahrenreduzierender Maßnahmen zu rechnen. Zudem ist mit einer zusätzlichen Wechselwirkung von Gefahrenabwehrmaßnahmen und sich anschließenden, strafverfolgenden Maßnahmen zu rechnen, welche durch das BKA aus einer Hand durchgeführt werden. Die Umsetzung der gesetzlichen Aufgabe erzeugt im BKA den nachstehenden Aufwand: • Umleitung von maliziösem Datenverkehr • Untersagung des Betriebs von informationstechnischen Systemen • Eingriff in informationstechnische Systeme zum Zweck des Auslesens, der Löschung und der Änderung von Daten • Takedown und Sinkholing einer professionellen und leistungsfähigen Störer-Infrastruktur • Monitoring von Foren und Marktplätzen im Darknet • Analyse von Schadsoftware und deren Verbreitung • Bewertung von Cyber-Bedrohungen und deren Auswirkungen auf die öffentliche Sicherheit • Erstellung von Lagebildern und Prognosen zu Cyber-Bedrohungen • Erfassung und Analyse von Daten zu Cyberangriffen • Entwicklung von technischen Tools zur Unterstützung der Cyber-Abwehr • Bereitstellung von Daten und Informationen zu Cyber-Bedrohungen für andere Behörden und Organisationen Die Personalkosten fallen dabei jährlich aufwachsend wie folgt an: Jahr 2027 2028 2029 2030 2031 Personal 19 hD / 86 gD 14 hD / 81 gD 6 hD / 38 gD 5 hD / 7 gD 5 hD / 3 gD Personalkosten* 9.885.984 € 8.831.173 € 4.073.034 € 1.230.265 € 879.358 € Personalnahe Sacheinzelkosten* 3.596.250 € 3.253.750 € 1.507.000 € 411.000 € 274.000 € * Die Kosten fallen im jeweiligen Haushalt zusätzlich an und sind in den Folgejahren kumulierend zu berücksichtigen. Durch die gesetzliche Änderung entstehen jährliche Kosten in Höhe von 5.000.000 Euro für Hardware, Lizenzen, Betrieb- und Wartung. b) Bundesamt für Sicherheit in der Informationstechnik Die Umsetzung der Gefahrenabwehr im digitalen Raum in den originären Aufgabenbereichen neben den gesetzlichen Änderungen auch die Fortentwicklung der Organisation mit Personal und Technik. Notwendig ist insbesondere die personelle und technische Erweiterung der bestehenden Fähigkeiten des BSI, da u. a. die von den Angreifern genutzte Technik komplex und hochgradig gesichert ist. Derzeit betreut das BSI die Betreiber kritischer Anlagen bei der Etablierung und dem Betrieb von Systemen zur Angriffserkennung i. S. d. § 2 Nummer 41 BSIG. Diese Systeme sollen durch die zukünftige Anbindung an das BSI neben den bisherigen geeigneten Parametern und Merkmalen aus dem laufenden Betrieb auch regelmäßige Verfügbarkeitsindikatoren der kritischen Anlage kontinuierlich und automatisch erfassen und diese an das BSI übertragen. Die Erstellung der konkreten inhaltlichen Anforderungen an die Datenerhebung und Übertragung obliegt dem BSI, welches die Anforderungen zudem auf die fortlaufende Veränderung der technischen IT- Sicherheitsbedrohungslage regelmäßig anpassen soll. Diese inhaltliche Ausgestaltung erfordert einerseits eine wiederholte Auseinandersetzung mit der beabsichtigten weiteren Datenverarbeitung, der Datenweiterverwertung und dem derzeitigen Stand der Technik. Weiterhin muss sie sich an der technischen Funktionalität der Schnittstelle zwischen dem BSI und den referenzierten Systemen zur Angriffserkennung orientieren, damit die inhaltliche Spezifikation auch im Rahmen der Möglichkeiten der technischen Ausgestaltung abgebildet wird. Eingehende Meldungen müssen kontinuierlich ausgewertet und für eine Lagedarstellung aufbereitet werden. Bei Störungen müssen reaktive Maßnahmen daraus abgeleitet werden. Durch die weitergehende Verwendung und dadurch gesteigerte Bedeutung der Systeme zur Angriffserkennung – unter dem gleichzeitigen Wegfall der Nachweispflicht über ihre Verwendung aus dem bisherigen Geltungsbereich des Nachweises kritischer Anlagen – rückt die Aufsicht über den ordnungsgemäßen Einsatz in den verstärkten Fokus des BSI. Eine Sanktionierung des nicht ordnungsgemäßen Einsatzes war in der bisherigen Fassung des § 65 BSIG nicht vorgesehen. Mit ihrer Aufnahme obliegt den betreuenden Fachreferaten die Prüfung der Systemverwendung, die Abfrage und Mahnung des Betreibers, die fachseitige Ermittlung der Gründe für die zunächst festgestellte Nichtnutzung und die Vorbereitung zur Übergabe für ein eventuell notwendiges Sanktionsverfahren im BSI. Gerade zu Beginn der Umstellung hin zu einer Anbindung wird dabei ein etwas höheres Aufkommen an notwendigen Prüfungen, Betreiberkommunikation und, soweit nötig, Verfahren erwartet. Durch die Erweiterung des Verpflichtetenkreises in Bezug auf Anordnungen nach § 16 BSIG wächst der Umsetzungsaufwand, da zusätzliche Schnittstellen zu weiteren Verpflichteten etabliert und dauerhaft aufrechterhalten werden müssen. Wechselnde maliziöse Internet-Domänen nehmen bei der Verbreitung von Schadsoftware eine tragende Rolle ein. § 15 BSIG ermöglicht dem BSI ein Vorgehen gegen solche Domänen. Hierzu müssen Meldewege etabliert, eine Datenbank geschaffen und Rückkanäle zu DNS-Diensteanbietern aufgebaut und dauerhaft betreut werden. Derzeit unterstützt das BSI bereits auf Ersuchen einer betroffenen Institution bei der Wiederherstellung der Sicherheit und Funktionsfähigkeit der informationstechnischen Systeme (also bei konkreten IT- Sicherheitsvorfällen). Durch die Gesetzesänderung erhält das BSI auch das Recht, auf Ersuchen einer Institution in deren informationstechnischen Systemen nach vorbereitenden Maßnahmen von Angreifern (sog. Prepositioning) zu suchen und diese zu identifizieren (sog. Threat Hunting). Das BSI plant vorerst, pro Jahr drei solcher Threat Hunting- Untersuchungen durchzuführen; eine Steigerung der Anzahl ist durchaus vorgesehen. Da beim Threat Hunting dieselben technischen Methoden und Werkzeuge wie bei der seit Jahren praktizierten Vorfallsbearbeitung angewendet werden, ist der für das Threat Hunting veranschlagte Personalbedarf eher gering. Durch die Erweiterung der Befugnisse entstehen neue Aufwände für die rechtliche Begleitung der technischen Aufgaben, insbesondere im Bereich der Durchsetzung von einzelnen technischen Maßnahmen. Zudem entstehen neue rechtliche Aufwände durch die Erweiterung der Sanktionsverfahren auf den nicht ordnungsgemäßen Einsatz von Systemen zur Angriffserkennung. Die Rechtsreferate beraten die Abteilungen des Hauses bei der rechtmäßigen Ausübung ihrer Befugnisse. Hierbei handelt es sich um eine Daueraufgabe. Durch die erhebliche Befugniserweiterung werden die Beratungsanfragen, insbesondere bei den Abteilungen I (z. B. für § 8 BSIG-neu), Abteilung C (z. B. für § 11 BSIG-neu), Abteilung S (z. B. für § 15 BSIG-neu) sowie Abteilung W (z. B. für § 31 BSIG-neu) des BSI, ansteigen. Durch die Ausweitung und Veränderung der Systematik des BSIG werden zahlreiche Auslegungsfragen erwartet sowie die rechtliche Beratung in der operativ-technischen Umsetzung. Der Schwerpunkt der Rechtsberatung wird hier auf der verhältnismäßigen Ausübung der Befugnisse liegen. Die Personalkosten fallen dabei jährlich aufwachsend wie folgt an: Jahr 2027 2028 2029 2030 Personal 7 hD / 3 gD 1 hD / 2 gD / 1 mD 4 hD / 2 gD 1 hD Personalkosten* 1.125.829 € 366.000 € 668.395 € 123.235 € Personalnahe* Sacheinzelkosten 342.500 € 137.000 € 205.500 € 34.250 € * Die Kosten fallen im jeweiligen Haushalt zusätzlich an und sind in den Folgejahren kumulierend zu berücksichtigen. c) Bundespolizei Die Umsetzung der Gefahrenabwehr im digitalen Raum in den originären Aufgabenbereichen der Bundespolizei erfordert neben den gesetzlichen Änderungen auch die Fortentwicklung der Organisation mit Personal und Technik. Notwendig ist insbesondere die personelle und technische Erweiterung der bestehenden Fähigkeiten der Bundespolizei, da u. a. die von den Angreifern genutzte Technik komplex und hochgradig gesichert ist. Zur Abwehr von Cyberangriffen analysiert die Bundespolizei unter anderem Datenströme, Codierungsverfahren, Protokollstrukturen sowie kryptographische und steganographische Techniken. Darüber hinaus gehören technische Verwundbarkeitsprüfungen und Penetrationstests zur Identifikation und Bewertung sicherheitsrelevanter Schwachstellen in den IT-Systemen der Bundespolizei zum Aufgabenbereich. Die informationstechnischen Ansatzpunkte für die gefahrenabwehrenden Behörden sind vielfältig. Die für die Angriffe genutzten Steuerungssysteme sind in der Regel weltweit verteilt und die Angreifer selbst agieren häufig aus dem Ausland. Botnetze verdeutlichen, wie komplex die zu erkennenden Strukturen sein können: Sie werden von international agierenden Angreifern mithilfe weit verbreiteter Schadsoftware in verschiedenste Systeme eingeschleust. Ihre Auswertung ist entscheidend, um die Angriffsstrategie und mögliche Hinweise auf die Störer zu identifizieren. Angreifer, die in der Lage wären, erfolgreiche Angriffe gegen Behörden und Unternehmen aus dem Aufgabenkontext der Bundespolizei vorzubereiten bzw. ausführen, sind weitestgehend staatlich organisiert oder beauftragt. Hybride Bedrohungen gewinnen in diesem Zusammenhang zunehmend an Bedeutung, da Angreifer staatlich instrumentalisiert und gesteuert werden können. Eine Aufklärung derartiger Infrastruktur erfordert in der Regel eine mittel- bis langfristige Befassung und damit eine Konzentration und Professionalisierung des eingesetzten Personals je spezifischem Akteur. Eine erfolgreiche Abwehr von Gefahren für die Sicherheit in der Informationstechnik muss sich daher auf zwei Bereiche fokussieren: auf die operative fallbezogene und auf die technische Abwehr von Gefahren für die Sicherheit in der Informationstechnik. Das Aufgabenfeld der Bundespolizei im Bereich der Cyberabwehr umfasst die Abwehr, Aufklärung und Reaktion auf Cyberangriffe und fremdgesteuerte Cyberkampagnen. Dazu zählen insbesondere die Bearbeitung von IKT-bezogenen Sicherheitsvorfällen, die revisionssichere Sicherung und Auswertung digitaler Spuren, die Durchführung forensischer Analysen, technische Unterstützungsleistungen sowie die Ableitung von Handlungsempfehlungen zur Stärkung der IT-Sicherheit. So sind neben klassischen technischen Fähigkeiten, wie der beweissicheren Erfassung aller relevanten Spuren (digitale Forensik), im gefahrenabwehrenden Handeln auch polizeiliche Cyberermittlerkompetenzen auszubauen. Einsätze im Rahmen der aktiven Abwehr von Gefahren für die Sicherheit in der Informationstechnik müssen unter qualitativ höchsten Maßstäben vorbereitet, durchgeführt und dokumentiert werden. Insbesondere sind hier Datenschutz- und Persönlichkeitsrechte betreffende Vorgaben umzusetzen, welche unter Umständen die Aufwände für einen erfolgreichen risikominimierten Einsatz erhöhen. Die Personalkosten fallen dabei jährlich aufwachsend wie folgt an: Jahr 2027 2028 2029 2030 2031 Personal 5 hD / 9 gD / 5 hD / 17 gD / 3 mD / 5 hD / 16 gD 5 hD / 10 gD 5 hD / 10 gD Personalkosten* 1.819.006 € 2.988.458 € 2.613.639 € 1.932.525 € 1.932.525 € Personalnahe Sacheinzelkosten* 534.788 € 878.607 € 768.410 € 568.162 € 568.162 € * Die Kosten fallen im jeweiligen Haushalt zusätzlich an und sind in den Folgejahren kumulierend zu berücksichtigen. Durch die gesetzliche Änderung entstehen einmalige investive Sachkosten in Höhe von 2,5 Millionen Euro sowie ab Anschaffung jährliche Kosten in Höhe von 2,3 Millionen Euro für Hardware, Lizenzen, Betrieb- und Wartung. Der Mehrbedarf an Sach- und Personalmitteln sowie an Planstellen und Stellen für BSI, BKA und BPOL soll im Einzelplan 06 ausgeglichen werden. 4. Erfüllungsaufwand Das geplante Regelungsvorhaben dient im Wesentlich der Abwehr von erheblichen Gefahren im Bereich der IT- Sicherheit und ist daher von der „One in, one out“-Regel (sog. „Bürokratiebremse“) ausgenommen. 4.1. Erfüllungsaufwand für Bürgerinnen und Bürger Für die Bürgerinnen und Bürger entsteht kein Erfüllungsaufwand. 4.2. Erfüllungsaufwand für die Wirtschaft lfd. Nr. Norm; Bezeichnung der Vorgabe IP Fallzahl Jährlicher Aufwand pro Fall (Minuten * Lohnkosten pro Stunde (Wirtschaftszweig) Jährlicher Erfüllungsaufwand (in Tsd. Euro) Einmalige Fallzahl Einmaliger Aufwand pro Fall in Euro Einmaliger Erfüllungsaufwand in Tsd. Euro 4.2.1 § 41a Abs. 2 Nummer 1 i. V. m § 41a Abs. 1 BPolG-E Mitwirkung an Abwehrmaßnahmen gegen Angriffe auf die IT- Sicherheit 30 5.280 Euro = (6.000 / 60 * 52,80 Euro/h (WZ: J)) 158 4.2.2 § 41a Abs. 2 Nr. 2 i. V. m § 41a Abs. 1 BPolG-E Mitwirkung an Abwehrmaßnahmen gegen Angriffe auf die IT- Sicherheit 10 5.280 Euro = (6.000 / 60 * 52,80 Euro/h (WZ: J)) 53 4.2.3 § 15, Abs. 6 BSIG-E Bereitstellung von Informationen durch Anbieter von Telekommunikationsdiensten und digitalen Anbietern ja 1.000 105,6 Euro = (120 / 60 * 52,80 Euro/h (WZ: J)) 106 4.2.4 § 16 Abs. 6 BSIG-E Auf Grundlage der vom BSI veröffentlichten Informationen Kunden einen DNS-basierten Schutz vor Angriffen im Zu- 5 52.800 Euro = (60.000 / 60 * 52,80 Euro/h (WZ: J)) 264 lfd. Nr. Norm; Bezeichnung der Vorgabe IP Fallzahl Jährlicher Aufwand pro Fall (Minuten * Lohnkosten pro Stunde (Wirtschaftszweig) Jährlicher Erfüllungsaufwand (in Tsd. Euro) Einmalige Fallzahl Einmaliger Aufwand pro Fall in Euro Einmaliger Erfüllungsaufwand in Tsd. Euro sammenhang mit sicherheitsriskanten Domains anzubieten 4.2.5 § 16a BSIG-E Umsetzung der Anordnungsbefugnis gegenüber Top Level Registries und Registraren 40 264 Euro = (300 / 60 * 52,80 Euro/h (WZ: J)) 11 4.2.6 § 17 Abs. 2 BSIG-E Bei Anordnung des BSI Datenverkehr an eine benannte Domain oder Anschlusskennung umzuleiten oder zu unterbinden 40 2.640 Euro = (3.000 / 60 * 52,80 Euro/h (WZ: J)) 106 4.2.7 § 31 Abs. 2 BSIG-E Anbindung von Systemen zur Angriffserkennung bei Betreibern kritischer Anlagen an das BSI 2.100 2.112 Euro = (2.400 / 60 * 52,80 Euro/h (WZ: J)) 4.435 2.100 2.112 Euro = (2.400 / 60 * 52,80 Euro/h (WZ: J)) 4.435 4.2.8 § 50 Abs. 1 BSIG-E Zugang zu Domain-Namen- Registrierungsdaten gewähren 50 422,4 Euro = (480 / 60 * 52,80 Euro/h (WZ: J)) 21 4.2.9 § 19 Abs. 5 und 6 TDDDG-E Benachrichtigungen durch Dienstanbieter ja 402.000 0,44 Euro = (0,5 / 60 * 52,80 Euro/h (WZ: J)) 177 4.2.10 § 68b BKAG-E Untersagung des Betriebs eines informations- 300 5.280 Euro = (6.000 / 60 * 52,80 Euro/h (WZ: J)) 1.584 lfd. Nr. Norm; Bezeichnung der Vorgabe IP Fallzahl Jährlicher Aufwand pro Fall (Minuten * Lohnkosten pro Stunde (Wirtschaftszweig) Jährlicher Erfüllungsaufwand (in Tsd. Euro) Einmalige Fallzahl Einmaliger Aufwand pro Fall in Euro Einmaliger Erfüllungsaufwand in Tsd. Euro technischen Systems 4.2.11 § 68c Abs. 2 BKAG-E Mitwirkung an Abwehrmaßnahmen gegen Angriffe auf die IT- Sicherheit 600 5.280 Euro = (6.000 / 60 * 52,80 Euro/h (WZ: J)) 3.168 Summe (in Tsd. Euro) 10.082 4.435 davon aus Informationspflichten (IP) 282 0 Lfd. Nr. 4.2.1: Mitwirkung an Abwehrmaßnahmen gegen Angriffe auf die IT-Sicherheit; § 41a Absatz 2 Nummer 1 i.V.m § 41a Absatz 1 BPolG-E Durch die gesetzliche Änderung wird die Bundespolizei ermächtigt, zur Abwehr von Angriffen auf die IT- Sicherheit den Betrieb eines informationstechnischen Systems durch ein Unternehmen zu untersagen. Die betroffenen Unternehmen unterliegen dabei einer Mitwirkungspflicht. Es wird angenommen, dass ca. 30 Unternehmen pro Jahr betroffen sind. Unter Berücksichtigung des durchschnittlichen Lohnsatzes für den Wirtschaftszweig J (Information und Kommunikation) von 52,80 Euro und einem Zeitaufwand von 100 Stunden pro Fall ergibt sich ein laufender Erfüllungsaufwand in Höhe von ca. 158.000 Euro. Lfd. Nr. 4.2.2: Mitwirkung an Abwehrmaßnahmen gegen Angriffe auf die IT-Sicherheit; § 41a Absatz 2 Nummer 2 i.V.m § 41a Absatz 1 BPolG-E Durch die gesetzliche Änderung wird die Bundespolizei ermächtigt, zur Abwehr von Angriffen auf die IT- Sicherheit den Datenverkehr an eine vorgegebene Zieladresse umzuleiten. Die betroffenen Unternehmen unterliegen dabei einer Mitwirkungspflicht. Es wird angenommen, dass ca. zehn Unternehmen pro Jahr betroffen sind. Unter Berücksichtigung des durchschnittlichen Lohnsatzes für den Wirtschaftszweig J (Information und Kommunikation) von 52,80 Euro und einem Zeitaufwand von 100 Stunden pro Fall ergibt sich ein laufender Erfüllungsaufwand in Höhe von ca. 53.000 Euro. Lfd. Nr. 4.2.3: Bereitstellung von Informationen durch Anbieter von Telekommunikationsdiensten und digitalen Anbietern; § 15 Absatz 6 BSIG-E (Informationspflicht) Die neue gesetzliche Regelung sieht vor, dass Anbieter von öffentlich zugänglichen Telekommunikationsdiensten und geschäftsmäßige Anbieter von digitalen Diensten bekannte sicherheitsrelevante technische Informationen, die Rückschlüsse auf Schadaktivitäten, Schwachstellen, Verwundbarkeiten oder aktuelle Bedrohungen geben, auf Anforderung dem BSI bereitzustellen haben. Es wird angenommen, dass pro Jahr ca. 1.000 Meldungen notwendig sind. Unter der Berücksichtigung des durchschnittlichen Lohnsatzes für diesen Wirtschaftszweig J (Information und Kommunikation) von 52,80 Euro und einem Zeitaufwand von zwei Stunden pro Fall, ergibt sich ein laufender Erfüllungsaufwand in Höhe von ca. 106.000 Euro. Lfd. Nr. 4.2.4: Auf Grundlage der vom BSI veröffentlichten Informationen Kunden einen DNS-basierten Schutz vor Angriffen im Zusammenhang mit sicherheitsriskanten Domains anzubieten; §16 Absatz 6 BSIG-E Die neue gesetzliche Regelung sieht vor, dass DNS-Anbieter ab einer relevanten Größe ihren Kunden auf Grundlage von Informationen des BSI einen Schutz vor Angriffen im Zusammenhang mit sicherheitsriskanten Domains anzubieten haben. Es wird angenommen, dass fünf Unternehmen bzw. DNS-Anbieter betroffen sind. Unter der Berücksichtigung des durchschnittlichen Lohnsatzes für den Wirtschaftszweig J (Information und Kommunikation) von 52,80 Euro und einem Zeitaufwand von 1.000 Stunden pro DNS-Anbieter ergibt sich ein laufender Erfüllungsaufwand in Höhe von ca. 264.000 Euro. Lfd. Nr. 4.2.5: Umsetzung der Anordnungsbefugnis gegenüber Top Level Registries und Registrare; §16a BSIG-E Das BSI kann zur Abwehr erheblicher Gefahren für die benannten Schutzgüter gegenüber Anbieter von Top Level Domain Name Registries und Domain-Name-Registry-Dienstleistern anordnen, dass sie die Namenseinträge einer Domain ändern oder neue Einträge hinzufügen. Dies umfasst auch die Dekonnektierung einer Domain, so dass diese nicht mehr erreichbar ist. Es wird angenommen, dass ca. 40 Anwendungsfälle pro Jahr auftreten. Unter Berücksichtigung des durchschnittlichen Lohnsatzes für den Wirtschaftszweig J (Information und Kommunikation) von 52,80 Euro und einem Zeitaufwand von fünf Stunden pro Anordnung ergibt sich ein laufender Erfüllungsaufwand in Höhe von ca. 11.000 Euro. Lfd. Nr. 4.2.6: Bei Anordnung des BSI Datenverkehr an eine benannte Domain oder Anschlusskennung umzuleiten oder zu unterbinden; § 17 Absatz 2 BSIG-E Das BSI kann zur Abwehr erheblicher Gefahren für die genannten Schutzgüter gegenüber Telekommunikationsanbietern anordnen, den Datenverkehr an eine vom BSI benannte Domain oder Anschlusskennung umzuleiten oder zu unterbinden. Es wird angenommen, dass ca. 40 Anwendungsfälle pro Jahr auftreten. Unter der Berücksichtigung des durchschnittlichen Lohnsatzes für den Wirtschaftszweig J (Information und Kommunikation) von 52,80 Euro, und einem Zeitaufwand von 50 Stunden pro Fall ergibt sich ein laufender Erfüllungsaufwand in Höhe von ca. 106.000 Euro. Lfd. Nr. 4.2.7: Anbindung von Systemen zur Angriffserkennung bei Betreibern kritischer Anlagen an das BSI; § 31 Absatz 2 BSIG-E Betreiber kritischer Anlagen sind verpflichtet Systeme zur Angriffserkennung einzusetzen und an das BSI anzubinden. Die eingesetzten Systeme zur Angriffserkennung müssen geeignete Parameter, Merkmale aus dem laufenden Betrieb sowie regelmäßige Verfügbarkeitsindikatoren der kritischen Anlage kontinuierlich und automatisch erfassen, auswerten und an das BSI ausgeleitet werden. Es wird angenommen, dass pro Jahr ca. 2.100 kritische Anlagen laufend angebunden sind. Unter Berücksichtigung des durchschnittlichen Lohnsatzes für den Wirtschaftszweig J (Information und Kommunikation) von 52,80 Euro und einem Zeitaufwand von 40 Stunden pro Fall ergibt sich ein laufender Erfüllungsaufwand in Höhe von ca. 4.435.000 Euro. Zudem wird angenommen, dass für die einmalige Anbindung der betreffenden kritischen Anlagen Kosten in gleicher Höhe einmalig anfallen (40 Stunden pro Fall * 52,80 Euro * 2.100 Anlagen = 4.435.000 Euro). Lfd. Nr. 4.2.8: Zugang zu Domain-Namen-Registrierungsdaten gewähren; § 50 Absatz 1 BSIG-E Auf Anfrage des BSI müssen Top-Level-Domain-Registries und Domain-Registry-Dienstleister einen Zugang auf Domain-Registrierungsdaten gewähren. Es wird angenommen, dass 50 Zugangsanfragen pro Jahr gewährt werden müssen. Unter Berücksichtigung des durchschnittlichen Lohnsatzes für den Wirtschaftszweig J (Information und Kommunikation) in Höhe von 52,80 Euro und einem angenommenen Zeitaufwand pro Fall von acht Stunden ergibt sich ein laufender Erfüllungsaufwand in Höhe von ca. 21.000 Euro. Lfd. Nr. 4.2.9: Benachrichtigungen durch Dienstanbieter, § 19 Absatz 5 und 6 TDDDG-E (Informationspflicht) Anbieter digitaler Dienste sind künftig dazu verpflichtet, Informationen des BSI über konkrete Gefahren, die Kunden der Anbieter betreffen, an ihre Nutzer weiterzugeben. Es wird angenommen, dass pro Jahr ca. 402.000 Kundenbenachrichtigungen notwendig sind, welche aber hochautomatisiert sind. Als Zeitansatz werden daher vereinfacht 0,5 Minuten pro Fall angesetzt. Unter Berücksichtigung des durchschnittlichen Lohnsatzes für den Wirtschaftszweig J (Information und Kommunikation) in Höhe von 52,80 Euro und einem Zeitaufwand pro Fall ergibt sich ein laufender Erfüllungsaufwand in Höhe von ca. 177.000 Euro. Lfd. Nr. 4.2.10: Untersagung des Betriebs eines informationstechnischen Systems; § 68b BKAG-E Um Cyberbedrohungen abzuwenden und einzudämmen, kann das BKA den Betrieb eines informationstechnischen Systems untersagen. Dies kann zum Beispiel durch die Deaktivierung infizierter Server von Unternehmen erreicht werden. Eine Abstimmung mit betroffenen Unternehmen ist in diesen Fällen notwendig. Es wird angenommen, dass ca. 300 Anwendungsfälle auftreten. Als zeitlicher Aufwand pro Fall werden 100 Stunden angesetzt. Bei einem durchschnittlichen Lohnsatz von 52,80 Euro (Wirtschaftszweig J „Information und Kommunikation“) entsteht ein laufender Erfüllungsaufwand in Höhe von ca. 1.584.000 Euro. Lfd. Nr. 4.2.11: Mitwirkung an Abwehrmaßnahmen gegen Angriffe auf die IT-Sicherheit; § 68c Absatz 2 BKAG-E Durch die gesetzliche Änderung wird das BKA ermächtigt, zur Abwehr von Angriffen auf die IT-Sicherheit den Datenverkehr an eine vorgegebene Zieladresse umzuleiten. Die betroffenen Unternehmen unterliegen dabei einer Mitwirkungspflicht. Es wird angenommen, dass ca. 600 Unternehmen pro Jahr betroffen sind. Unter Berücksichtigung des durchschnittlichen Lohnsatzes für den Wirtschaftszweig J (Information und Kommunikation) von 52,80 Euro und einem Zeitaufwand von 100 Stunden pro Fall ergibt sich ein laufender Erfüllungsaufwand in Höhe von ca. 3.168.000 Euro. 4.3. Erfüllungsaufwand der Verwaltung lfd. Nr. Norm; Bezeichnung der Vorgabe Bund/ Land Fallzahl Jährlicher Aufwand pro Fall Jährlicher Erfüllungsaufwand in Tsd. Euro Einmalige Fallzahl Einmaliger Aufwand pro Fall in Euro Einmaliger Erfüllungsaufwand in Tsd. Euro 4.3.1 § 41a Abs. 1 BPolG-E Besondere Abwehrmaßnahmen gegen Angriffe auf die Sicherheit in der Informationstechnik Bund 1 64.000 64 1 19.400.000 19.400,00 4.3.2 § 41a Abs. 2, Nr. 1 BPolG- E Umleitung von Datenverkehr auf eine vorgegebene Zieladresse Bund 1 2.967.240 2.967 lfd. Nr. Norm; Bezeichnung der Vorgabe Bund/ Land Fallzahl Jährlicher Aufwand pro Fall Jährlicher Erfüllungsaufwand in Tsd. Euro Einmalige Fallzahl Einmaliger Aufwand pro Fall in Euro Einmaliger Erfüllungsaufwand in Tsd. Euro 4.3.3 § 41a Abs. 2, Nr. 2 BPolG- E Eingriff in ein informationstechnisches System Bund 1 1.901.640 1.902 4.3.4 § 41a Abs. 2 Nr. 3 BPolG- E Untersagung des Betriebs eines informationstechnischen Systems Bund 1 3.819.720 3.820 4.3.5 § 11 Abs. 1 und Abs. 3 BSIG-E Maßnahmen zur Abwehr und Eindämmung von Angriffen einschließlich der systematischen Suche nach Angriffspuren (Threat Hunting) Bund 1 595.200 595 4.3.6 § 16 Abs. 6 BSIG-E Datenverarbeitung und Information zur Bekämpfung von Domainphishing Bund 1 213.300 213 4.3.7 § 16a Abs. 1 BSIG-E Anordnung gegenüber Top Level Domains Bund 1 35.520 36 lfd. Nr. Norm; Bezeichnung der Vorgabe Bund/ Land Fallzahl Jährlicher Aufwand pro Fall Jährlicher Erfüllungsaufwand in Tsd. Euro Einmalige Fallzahl Einmaliger Aufwand pro Fall in Euro Einmaliger Erfüllungsaufwand in Tsd. Euro 4.3.8 § 16a Abs. 2 BSIG-E Verarbeitung und Auswertung umgeleiteter Daten Bund 1 213.120 213 4.3.9 § 31 Abs. 2 BSIG-E Anbindung von Systemen zur Angriffserkennung bei Betreibern kritischer Anlagen an das BSI Bund 1 1.119.360 1.119 1 211.080 211,00 4.3.10 § 65 Abs. 2, Nummer 3a BSIG-E Bußgeldverfahren und Sanktionierung bei Fehlen eines geeigneten Systems zur Angriffserkennung Bund 1 106.560 107 4.3.11 § 2 Abs. 5 Satz 1 Nr. 5 BKAG-E Unterstützung bei der Durchführung technischer Maßnahmen der Abwehr von An-griffen auf die Sicherheit in der Informationstechnik Bund 1 710.000 710 4.3.12 § 3a BKAG-E Bund 1 9.437.000 9.437 lfd. Nr. Norm; Bezeichnung der Vorgabe Bund/ Land Fallzahl Jährlicher Aufwand pro Fall Jährlicher Erfüllungsaufwand in Tsd. Euro Einmalige Fallzahl Einmaliger Aufwand pro Fall in Euro Einmaliger Erfüllungsaufwand in Tsd. Euro Abwehr von Gefahren durch Angriffe auf die Sicherheit in der Informationstechnik 4.3.13 § 68a Abs. 1 Nr.2 d i.V.m § 8 BKAG Eigenschutz der Liegenschaften, sonstigen Einrichtungen und Veranstaltungen des BKA Bund 1 995.000 995 4.3.14 § 68b BKAG-E Untersagung des Betriebs informationstechnischer Systeme Bund 1 3.426.000 3.426 4.3.15 § 68c BKAG- Einschränkung, Unterbindung und Umleitung von Datenverkehr Bund 1 2.021.000 2.021 4.3.16 § 68d BKAG-E Auslesen, Löschen und Veränderung von Daten in informationstechnischen Systemen Bund 1 7.273.000 7.273 Summe (in Tsd. Euro) 34.898 19.611 davon Bund 34.898 19.611 davon Land (inklusive Kommunen) 0 0 Lfd. Nr. 4.3.1: Besondere Abwehrmaßnahmen gegen Angriffe auf die Sicherheit in der Informationstechnik; § 41a Absatz 1 BPolG-E Die Bundespolizei ist darauf angewiesen, vorbeugende Maßnahmen zu ergreifen, um Bedrohungen aus dem Cyberraum entgegenzuwirken, die ihre Einsatzfähigkeit beeinträchtigen könnten. Darüber hinaus setzt die Bundespolizei Cyberfähigkeiten erfolgreich zur Strafverfolgung, zur Sicherung ihrer eigenen Einrichtungen und zur Unterstützung anderer Behörden ein. Künftig kann die Bundespolizei zur Erfüllung ihrer Aufgaben besondere Abwehrmaßnahmen ergreifen, um Angriffe auf die Sicherheit in der Informationstechnik abzuwehren. Zur Sicherstellung der besonderen Abwehrmaßnahmen werden einmalige Sachkosten in Höhe von ca. 19,4 Millionen Euro notwendig. Zudem erweitern sich die datenschutzrechtlichen Aufsichtsmaßnahmen des BfDI. Es wird angenommen, dass dafür jährlich ca. 1.440 Stunden (0,9 MAK) notwendig sind. Unter der Berücksichtigung des durchschnittlichen Lohnsatzes für die Bundesverwaltung in Höhe von 44,40 Euro pro Stunde ergibt sich ein laufender Erfüllungsaufwand in Höhe von ca. 64.000 Euro auf Ebene des Bundes. Lfd. Nr. 4.3.2: Umleitung von Datenverkehr auf eine vorgegebene Zieladresse; § 41a Absatz 2, Nummer 1 BPolG-E Mit der gesetzlichen Anpassung wird der Bundespolizei die Möglichkeit gegeben, Datenverkehr zur Gefahrenabwehr an eine von der Bundespolizei vorgegebene Zieladresse umzuleiten und den umgeleiteten Datenverkehr aufzuzeichnen. Die Maßnahme zielt dabei auch auf die Aufzeichnung und Auswertung des Datenverkehrs zwischen Angreifer und bedrohtem IT-System ab. Es wird angenommen, dass zur jährliche Aufgabenerfüllung ca. 49.600 Stunden (31 MAK) notwendig sind. Unter der Berücksichtigung des durchschnittlichen Lohnsatzes für die Bundesverwaltung in Höhe von 44,40 Euro pro Stunde sowie jährlichen Sachkosten in Höhe von 765.000 Euro ergibt sich ein laufender Erfüllungsaufwand in Höhe von ca. 2.967.000 Euro auf Ebene des Bundes. Lfd. Nr. 4.3.3: Eingriff in ein informationstechnisches System; § 41a Absatz 2, Nummer 2 BPolG-E Mit der gesetzlichen Anpassung wird der Bundespolizei die Befugnis eingeräumt, in ein informationstechnisches System einzugreifen, um Daten auszulesen, zu löschen oder zu verändern. Diese Befugnis zielt sowohl auf informationstechnische Systeme von Angreifern wie auch von Geschädigten. Es wird angenommen, dass zur jährlichen Aufgabenerfüllung ca. 25.600 Stunden (16 MAK) notwendig sind. Unter der Berücksichtigung des durchschnittlichen Lohnsatzes für die Bundesverwaltung in Höhe von 44,40 Euro pro Stunde sowie jährlichen Sachkosten in Höhe von 765.000 Euro ergibt sich ein laufender Erfüllungsaufwand in Höhe von ca. 1.902.000 Euro auf Ebene des Bundes. Lfd. Nr. 4.3.4: Untersagung des Betriebs eines informationstechnischen Systems; § 41a Absatz 2 Nummer 3 BPolG-E Mit der gesetzlichen Anpassung wird die Bundespolizei ermächtigt zur Abwehr eines Angriffs auf die Sicherheit in der Informationstechnik, den Betrieb eines informationstechnischen Systems zu untersagen. Dadurch wird sichergestellt, dass störende Infrastrukturen sowie infizierte Systeme abgeschaltet werden. Es wird angenommen, dass zur jährliche Aufgabenerfüllung ca. 68.800 Stunden (43 MAK) notwendig sind. Unter der Berücksichtigung des durchschnittlichen Lohnsatzes für die Bundesverwaltung in Höhe von 44,40 Euro pro Stunde sowie jährlichen Sachkosten in Höhe von 765.000 Euro ergibt sich ein laufender Erfüllungsaufwand in Höhe von ca. 3.820.000 Euro auf Ebene des Bundes. Lfd. Nr. 4.3.5: Maßnahmen zur Abwehr und Eindämmung von Angriffen einschließlich der systematischen Suche nach Angriffspuren (Threat Hunting); § 11 Absatz 1 und 3 BSIG-E Mit der gesetzlichen Änderung in § 11 Absatz 1 und 3 des BSIG wird das BSI ermächtigt nicht nur auf Angriffe reagieren zu können, sondern im Voraus nach potenziellen Angreifern aufzuklären, die eine zukünftige Bedrohung darstellen könnten (sog. Threat Hunting). Es wird angenommen, dass zur jährlichen Aufgabenerfüllung ca. 8.000 Stunden (5 MAK) notwendig sind. Zudem sind jährliche Sachkosten in Höhe von ca. 240.000 Euro anzusetzen. Unter der Berücksichtigung des durchschnittlichen Lohnsatzes für die Bundesverwaltung in Höhe von 44,40 Euro pro Stunde ergibt sich ein laufender Erfüllungsaufwand in Höhe von ca. 595.000 Euro auf Ebene des Bundes. Lfd. Nr. 4.3.6: Datenverarbeitung und Information zur Bekämpfung von Domainphishing; § 16 Absatz 6 BSIG-E Mit der gesetzlichen Änderung zur Datenverarbeitung und Bereitstellung relevanter Informationen wird ein Beitrag zur Bekämpfung der zunehmend wachsenden Bedrohung durch Domain-Phishing geleistet. Zudem erweitern sich die datenschutzrechtlichen Aufsichtsmaßnahmen des BfDI. Es wird angenommen, dass zur jährlichen Aufgabenerfüllung (einschließlich der erweiterten datenschutzrechtlichen Aufsichtsmaßnahmen) ca. 4.800 Stunden (3 MAK) notwendig sind. Unter der Berücksichtigung des durchschnittlichen Lohnsatzes für die Bundesverwaltung in Höhe von 44,40 Euro pro Stunde ergibt sich ein laufender Erfüllungsaufwand in Höhe von ca. 213.00 Euro auf Ebene des Bundes. Lfd. Nr. 4.3.7: Anordnung gegenüber Top Level Domains; § 16a Absatz 1 BSIG-E Durch die gesetzliche Änderung wird das BSI ermächtigt Anordnungen gegenüber Anbietern von Top Level Domain Name Registries und Domain-Name-Registry-Dienstleistern anzuordnen. Zum Beispiel, dass Einträge auf einer vom BSI benannten Domain hinzugefügt oder geändert werden. Es wird angenommen, dass zur jährlichen Aufgabenerfüllung ca. 800 Stunden (0,5 MAK) notwendig sind. Unter der Berücksichtigung des durchschnittlichen Lohnsatzes für die Bundesverwaltung in Höhe von 44,40 Euro pro Stunde ergibt sich ein laufender Erfüllungsaufwand in Höhe von ca. 36.000 Euro auf Ebene des Bundes. Lfd. Nr. 4.3.8: Verarbeitung und Auswertung umgeleiteter Daten; § 16a Absatz 2 BSIG-E Durch die gesetzliche Änderung darf das BSI Daten, die von Top Level Name Registries und Domain-Name Registry-Dienstleistern umgeleitet wurden, verarbeiten und auswerten. Es wird angenommen, dass zur jährlichen Aufgabenerfüllung ca. 4.800 Stunden (3 MAK) notwendig sind. Unter der Berücksichtigung des durchschnittlichen Lohnsatzes für die Bundesverwaltung in Höhe von 44,40 Euro ergibt sich ein laufender Erfüllungsaufwand in Höhe von ca. 213.000 Euro auf Ebene des Bundes. Lfd. Nr. 4.3.9: Anbindung von Systemen zur Angriffserkennung bei Betreibern kritischer Anlagen an das BSI; § 31 Absatz 2 BSIG-E Die gesetzliche Änderung sieht vor, dass Systeme zur Angriffserkennung, welche bei Betreibern kritischer Anlagen eingesetzt wurden, an das BSI angebunden werden. Dies bedeutet, die verschiedenen Parameter und Merkmale aus dem laufenden Betrieb sowie regelmäßige Verfügbarkeitsindikatoren zu erfassen, auszuwerten und über eine Anbindung an das BSI weiterzuleiten. Das BSI ist für die Festlegung der Anforderungen verantwortlich und veröffentlicht diese. Dem BSI entsteht dadurch zunächst einmaliger Erfüllungsaufwand in Höhe von ca. 211.000 Euro, welcher sich aus einmaligen Personalkosten in Höhe von ca. 142.000 Euro und einmaligen Sachkosten in Höhe von 69.000 Euro zusammensetzt. Zudem wird angenommen, dass zur jährlichen Aufgabenerfüllung ca. 14.400 Stunden (9 MAK) und jährliche Sachkosten in Höhe von 480.000 Euro notwendig sind. Unter Berücksichtigung des durchschnittlichen Lohnsatzes für die Bundesverwaltung in Höhe von 44,40 Euro ergibt sich in Summe ein laufender Erfüllungsaufwand in Höhe von ca. 1.119.000 Euro auf Ebene des Bundes. Lfd. Nr. 4.3.10: Bußgeldverfahren und Sanktionierung bei Fehlen eines geeigneten Systems zur Angriffserkennung; § 65 Absatz 2, Nummer 3a BSIG-E Die gesetzliche Änderung ermöglicht Bußgeldverfahren durch das BSI bei Unterlassung des Einsatzes von Systemen zur Angriffserkennung und ihrer Anbindung an das BSI einzuleiten. Es wird angenommen, dass zur jährlichen Aufgabenerfüllung ca. 2.400 Stunden (1,5 MAK) notwendig sind. Unter Berücksichtigung des durchschnittlichen Lohnsatzes für die Bundesverwaltung in Höhe von 44,40 Euro ergibt sich in Summe ein laufender Erfüllungsaufwand in Höhe von ca. 107.000 Euro auf Ebene des Bundes. Lfd. Nr. 4.3.11: Unterstützung bei der Durchführung technischer Maßnahmen der Abwehr von Angriffen auf die Sicherheit in der Informationstechnik; § 2 Absatz 5 Satz 1 Nummer 5 BKAG-E Mit der neuen gesetzlichen Änderung wird das BKA ermächtigt, Unterstützungsmaßnahmen auf Ersuchen der Polizeien des Bundes und der Länder zu ergreifen. Bisher kann das BKA als Zentralstelle bei den kriminaltechnischen Untersuchungen sowie bei der Datenverarbeitung unterstützen. Künftig kann das BKA nach der neu eingefügten Nummer 5 die Bundes- und Landespolizeien im Einzelfall und auf deren Ersuchen direkt bei der Durchführung von Maßnahmen im Bereich der Cyberabwehr unterstützen. Es wird angenommen, dass zur jährlichen Aufgabenerfüllung ca. 16.000 Stunden (10 MAK) notwendig sind. Unter Berücksichtigung des durchschnittlichen Lohnsatzes für die Bundesverwaltung in Höhe von 44,40 Euro ergibt sich in Summe ein laufender Erfüllungsaufwand in Höhe von ca. 710.000 Euro auf Ebene des Bundes. Lfd. Nr. 4.3.12: Abwehr von Gefahren durch Angriffe auf die Sicherheit in der Informationstechnik; u. a. § 3a BKAG-E Die neue gesetzliche Regelung sieht zusätzliche Aufgaben und Befugnisse des BKA bei Angriffen auf die Sicherheit in der Informationstechnik vor, wenn u. a. eine internationale Tragweite bzw. außenpolitische Belange des Bundes betroffen sind. Zudem erweitern sich die datenschutzrechtlichen Aufsichtsmaßnahmen des BfDI. Es wird angenommen, dass zur jährlichen Aufgabenerfüllung (einschließlich der erweiterten datenschutzrechtlichen Aufsichtsmaßnahmen) ca. 172.000 Stunden (107,5 MAK) notwendig sind. Unter Berücksichtigung des durchschnittlichen Lohnsatzes für die Bundesverwaltung in Höhe von 44,40 Euro sowie jährlichen Sachkosten in Höhe von 1.800.000 Euro ergibt sich in Summe ein laufender Erfüllungsaufwand in Höhe von ca. 9.437.000 Euro auf Ebene des Bundes. Lfd. Nr. 4.3.13: Eigenschutz der Liegenschaften, sonstigen Einrichtungen und Veranstaltungen des BKA; § 68a Absatz 1 Nummer 2 Buchstabe d i.V.m § 8 BKAG Die neue gesetzliche Regelung erweitert den bestehenden Eigenschutz des BKA. Das BKA muss in der Lage sein, nicht nur seinen Personenschutzauftrag nach § 6 BKAG im digitalen Raum zu erfüllen, sondern auch sich selbst gegen Cyberangriffe (auf seine eigenen Anlagen z. B. Zugangs- und Kontrollsysteme, Energieinfrastruktur) verteidigen zu können. Es wird angenommen, dass zur jährlichen Aufgabenerfüllung 22.400 Stunden (14 MAK) notwendig sind. Unter Berücksichtigung des durchschnittlichen Lohnsatzes für die Bundesverwaltung in Höhe von 44,40 Euro ergibt sich in Summe ein laufender Erfüllungsaufwand in Höhe von ca. 995.000 Euro auf Ebene des Bundes. Lfd. Nr. 4.3.14: Untersagung des Betriebs informationstechnischer Systeme; § 68b BKAG-E Die neue gesetzliche Regelung sieht vor, den Betrieb von IT-Systemen zu untersagen, wenn von diesen Systemen eine Cybergefahr ausgeht. Dadurch wird sichergestellt, dass störseitiger Infrastruktur sowie infizierter Systeme abgeschaltet werden. Dies kann z. B. die Deaktivierung von infizierten Bots oder von (Command & Control) - Servern bedeuten. Eine solche Deaktivierung kann durch Verpflichtung oder Inanspruchnahme der relevanten Dienstanbieter erfolgen. Es wird angenommen, dass zur jährlichen Aufgabenerfüllung ca. 70.400 Stunden (44 MAK) notwendig sind. Unter Berücksichtigung des durchschnittlichen Lohnsatzes für die Bundesverwaltung in Höhe von 44,40 Euro sowie jährliche Sachkosten in Höhe von 300.000 Euro ergibt sich in Summe ein laufender Erfüllungsaufwand in Höhe von ca. 3.426.000 Euro auf Ebene des Bundes. Lfd. Nr. 4.3.15: Einschränkung, Unterbindung und Umleitung von Datenverkehr; § 68c BKAG-E Mit der gesetzlichen Änderung wird das BKA ermächtigt, Datenverkehr, der eine Cybergefahr verursacht zu unterbinden und umzuleiten. Eine Umleitung auf ein polizeilich kontrolliertes System bzw. an ein sog. Sinkhole kann im Zusammenhang mit Maßnahmen zur Bereinigung von Botnetzen (Computersystemen die mit Malware infiziert sind) erfolgen. Es wird angenommen, dass zur jährlichen Aufgabenerfüllung ca. 32.000 Stunden (20 MAK) notwendig sind. Unter Berücksichtigung des durchschnittlichen Lohnsatzes für die Bundesverwaltung in Höhe von 44,40 Euro sowie jährlichen Sachkosten in Höhe von 600.000 Euro ergibt sich in Summe ein laufender Erfüllungsaufwand in Höhe von ca. 2.021.000 Euro auf Bundesebene. Lfd. Nr. 4.3.16: Auslesen, Löschen und Veränderung von Daten in informationstechnischen Systemen; § 68d BKAG-E Das BKA darf künftig in informationstechnischen Systemen bestimmte Daten erheben, verändern und löschen, sofern eine Cybergefahr nicht durch andere Mittel abgewehrt werden kann. Die Regelung legt auch Maßnahmen zur Minderung der Intensität des Eingriffs fest und schreibt vor, dass nur solche Änderungen vorgenommen werden dürfen, die für die Löschung und Änderung der Daten unerlässlich sind. Es wird angenommen, dass zur jährlichen Aufgabenerfüllung ca. 112.000 Stunden (70 MAK) notwendig sind. Unter Berücksichtigung des durchschnittlichen Lohnsatzes für die Bundesverwaltung in Höhe von 44,40 Euro sowie jährliche Sachkosten in Höhe von 2.300.000 Euro ergibt sich in Summe ein laufender Erfüllungsaufwand in Höhe von ca. 7.273.000 Euro auf Bundesebene. 5. Weitere Kosten Auswirkungen auf Einzelpreise und das allgemeine Preisniveau, insbesondere auf die Verbraucherpreise, sind nicht zu erwarten. 6. Weitere Gesetzesfolgen Durch den Gesetzesentwurf wird die Versorgungssicherheit für Verbraucherinnen und Verbraucher erhöht. Die bestehenden Regelungen des BSI-Gesetzes zum Verbraucherschutz werden nicht berührt. Die Regelungen des Gesetzentwurfs sind inhaltlich geschlechtsneutral aufgrund der vorrangig gegebenen unmittelbaren Betroffenheit der Zielgruppe des Regelungsvorhabens und damit ohne Gleichstellungsrelevanz. Die weitere Stärkung und Förderung der Cyber- und Informationssicherheit betrifft jedoch sowohl mittel- als auch unmittelbar Frauen und Männer. § 4 Absatz 3 Satz 1 des Bundesgleichstellungsgesetzes bestimmt, dass Rechts- und Verwaltungsvorschriften des Bundes die Gleichstellung von Frauen und Männern auch sprachlich zum Ausdruck bringen sollen. Dies wurde in der Entwicklung der Gesetzesformulierung unter Einbeziehung bereits gegebener Diktion berücksichtigt. Die Regelungen entsprechen zudem den Anforderungen des „Gleichwertigkeits-Checks“. Der Gesetzentwurf dient der Gewährleistung der flächendeckenden Grundversorgung mit Telekommunikation und der Erreichbarkeit von Dienst- und Verwaltungsleistungen hierüber. Auch wird dem Schutz einer Daseinsvorsorge mit ihren unterschiedlichen Bereichen, die eine wesentliche Voraussetzung für gleichwertige Lebensverhältnisse der Menschen und den gesellschaftlichen Zusammenhalt Rechnung getragen. Auswirkungen auf die vorhandene Siedlungs- und Raumstruktur oder demographische Belange sind nicht zu erwarten VII. Exekutiver Fußabdruck Der Inhalt des Gesetzentwurfs hat sich durch Vorträge von Interessenvertreterinnen und Interessenvertretern sowie von der Bundesregierung beauftragten Dritten nicht wesentlich geändert. VIII. Befristung; Evaluierung Eine Befristung der Regelungen ist nicht vorgesehen. Die sicherheitsrechtlichen Anforderungen, denen das Gesetz Rechnung trägt, besteht unabhängig von der einzelnen Lageentwicklung fort. Eine zeitliche Befristung würde daher zu Rechtsunsicherheit führen und die notwendige Kontinuität und Verlässlichkeit der Aufgabenerfüllung der Sicherheitsbehörden beeinträchtigen. Eine Evaluierung der Regelungen dieses Gesetzes ist ebenfalls nicht vorgesehen. Die neuen Befugnisse knüpfen an bestehenden gesetzlichen Aufgaben und Befugnisse der Behörden an und erweitern diese. Die Auswirkungen des Gesetzes sind im Wesentlichen prognostizierbar und im Rahmen der Gesetzesfolgenabschätzung/ Erfüllungsaufwand berücksichtigt worden. Die Anwendung der Befugnisse sowie deren Auswirkung unterliegt einer kontinuierlichen Kontrolle, insbesondere durch die parlamentarische Kontrolle, die Fach- und Rechtsaufsicht sowie die bestehenden Berichtspflichten und gerichtliche Rechtsschutzmöglichkeiten. Die Wirkung der Regelungen wird im Rahmen der bestehenden Kontroll- und Aufsichtsmechanismen fortlaufend beobachtet. Außerdem ist eine statistische Erfassung vorgesehen, sodass der Nutzen laufend nachvollzogen werden kann. Vor diesem Hintergrund wird von der Aufnahme einer Evaluationsklausel abgesehen. B. Besonderer Teil Zu Artikel 1 (Änderung des Bundespolizeigesetzes) Zu Nummer 1 Es handelt sich um eine redaktionelle Folgeänderung im Inhaltsverzeichnis. Zu Nummer 2 Mit dem neuen § 41a erhält die Bundespolizei Befugnisse zur Abwehr von Angriffen auf die Sicherheit in der Informationstechnik im Rahmen ihrer bestehenden Aufgaben nach § 1 Absatz 3 bis 5 sowie den §§ 2 bis 8 BPolG. Diese Anpassung trägt der zunehmenden Anzahl von Bedrohungen aus dem Cyberraum Rechnung, auf die die Bundespolizei im Rahmen ihrer bestehenden Zuständigkeiten mit adäquaten Befugnissen reagieren können muss. Die Gefahrenabwehrzuständigkeiten der Länder werden durch die Befugniserweiterung nicht berührt, Feststellungen im Zuständigkeitsbereich der Länder werden an die jeweils zuständige Stelle abgegeben. Bereits heute ist die Bundespolizei darauf angewiesen, Gefahren aus dem Cyberraum, die ihre Aufgabenwahrnehmung beeinträchtigen könnten, vorzubeugen. Nach den Vorgaben des BSI ist die Bundespolizei etwa gehalten, die Integrität, die Verfügbarkeit und die Vertraulichkeit ihrer Informationen zu schützen, um somit die Funktionsfähigkeit der Bundespolizei und eine effektive Aufgabenerfüllung sicherstellen zu können. Darüber hinaus setzt die Bundespolizei ihre diesbezüglichen Fähigkeiten zur Strafverfolgung, zur Sicherung eigener Einrichtungen und zur Unterstützung anderer Behörden erfolgreich ein. Infolge der fortschreitenden technologischen Entwicklung bestehen vielfältige Einwirkungsmöglichkeiten aus dem Cyberraum, die sämtliche Aufgabenbereiche der Bundespolizei betreffen. Hieraus ergibt sich die Notwendigkeit weitergehender Befugnisse. Beispielsweise besteht im Rahmen der Aufgabenwahrnehmung nach § 2 BPolG die Notwendigkeit zur Abwehr von Gefahren für biometriegestützte Grenzkontrollsysteme oder sonstige Einrichtungen der Grenzkontrolle. Denkbar sind ferner im Rahmen der Aufgabenwahrnehmung nach § 3 BPolG Angriffe auf informationstechnische Systeme der Bahn, in deren Folge Gefahren für die Benutzer, die Anlagen oder den Betrieb der Bahn entstehen, etwa weil Steuerungssysteme nicht mehr funktionieren. Die Schaffung der hierzu notwendigen Befugnisnormen ist daher unabdingbar. Sachverhalte, die Maßnahmen nach dieser Vorschrift erfordern, sind in der Regel andauernde, komplexe Angriffe auf die Sicherheit in der Informationstechnik. In vielen Fällen werden die konkreten Störungen noch nicht erkennbar sein. Akteure, die zu solchen Angriffen fähig sind, sind dauerhaft aktiv, entwickeln die Angriffsinfrastrukturen permanent weiter und bedienen sich hierbei verschiedener Verschlüsselungsverfahren. Charakteristisch für diese andauernden, komplexen Bedrohungskampagnen ist aus technischer Sicht, dass Schadsoftware in Opfersysteme eingebracht wird, welche sich über einen oder mehrere Proxyserver (Weiterleitungsserver) verbindet und direkt über das Internet erreichbar ist. Die Datenkommunikation ist in der Regel verschlüsselt. Der Letzte in einer Kette von Proxy-Servern verbindet sich oftmals über ein weiteres Verschlüsselungsverfahren (VPN- Zugangstechnik) mit einem VPN-Server (Virtual Private Network), welcher das Tor in ein verschlüsseltes Netzwerk öffnet. Diese Netzwerke enthalten regelmäßig den oder verschiedene Steuerungsserver (Command & Control Server), welcher Befehle für weitere Aktionen auf den von den Angriffen bedrohten IT-Systemen entgegennimmt bzw. den Angreifern Informationen aus diesen Systemen bereitstellt. Ein Angreifer meldet sich typischerweise über eine ähnliche Infrastrukturkette in diesem Netzwerk an. Über den dargestellten Aufbau kann der für Maßnahmen zur Abwehr von Gefahren für die Sicherheit in der Informationstechnik relevante Steuerungsserver nicht mehr direkt im Internet angesprochen bzw. aufgeklärt (detektiert) werden. Der Betrieb solcher Server erfolgt weitgehend anonym. Um die hieraus möglichen Gefahrenlagen wirksam abzuwehren, ist es erforderlich, Schwachstellen in der Informationstechnik der Angreiferinfrastrukturen zu suchen, die Infrastruktur (von der Angreifer-IT bis hin zu bedrohten IT-Systemen) möglichst umfassend aufzuklären bzw. ein Monitoring bedrohter IT-Systeme zu ermöglichen bzw., sofern technisch umsetzbar, auch unmittelbaren Zugriff auf die Inhalte des Servers bzw. das Angreifernetzwerk zu erhalten. Der Angriff, welcher durch mehrere verschiedene IT-Systeme organisiert ist, kann im Idealfall nach entsprechender Aufklärung an verschiedenen Stellen unterbrochen werden. Die Identifizierung entsprechender IT-Systeme ist regelmäßig eindeutig möglich (anhand von IP-Adressen, Adressbereichen, spezifischen Netzwerkmerkmalen und Schadsoftwaresignaturen, wie beispielsweise Hashwerten, Cookies, verwendeten User- Agents, etc.). Dadurch können Metadaten des Telekommunikations- oder Netzwerkverkehrs gefiltert werden, um bedrohte IT-Systeme eindeutig zu identifizieren. Bis zum Eintritt einer konkreten IT-Störung, die bei ungehindertem Verlauf geeignet wäre, erhebliche Rechtsgutverletzungen hervorzurufen, durchlaufen Angriffe auf die Sicherheit in der Informationstechnik üblicherweise mehrere Phasen. Um die Störung abwehren zu können, sind (ohne dass bereits die konkrete Störung eingetreten ist) IT-forensische Analysen notwendig und bei Vorliegen der rechtlichen Voraussetzungen auch Zugriffe auf verschlüsselte Kommunikation zwingend erforderlich. Sofortige „Abschaltmaßnahmen“ sind technisch oftmals nicht möglich oder aufgrund der noch unzureichenden Aufklärung der Systeme der Angreifer hinsichtlich der technischen Folgen noch nicht abschätzbar. Auf welchem konkreten Weg eine IT-Bedrohung oder IT-Störung abgewendet werden kann, hängt vom Einzelfall ab (Aufklärungsergebnisse, Zugangsmöglichkeiten zu informationstechnischen-Systemen und Netzen). Darüber hinaus ist denkbar, dass Angreifer die Zugriffe durch die Polizei ihrerseits detektieren und auf andere Systeme oder Server-Ketten ausweichen. Zu Absatz 1 Absatz 1 normiert, dass die Bundespolizei zur Erfüllung ihrer Aufgaben nach § 1 Absatz 3 bis 5 sowie den §§ 2 bis 8 besondere Abwehrmaßnahmen ergreifen kann, um eine Gefahr durch einen Angriff auf die Sicherheit in der Informationstechnik abzuwehren. Unbeschadet der in Absatz 5 normierten qualifizierten Gefahrenschwelle bei Maßnahmen, die in private informationstechnische Systeme eingreifen und eine Erhebung dort gespeicherter Daten ermöglichen, erfordert Absatz 1 lediglich das Vorliegen einer konkreten Gefahr durch einen Angriff auf die Sicherheit in der Informationstechnik. Zur Konkretisierung, wann eine Gefahr durch einen Angriff auf die Sicherheit in der Informationstechnik vorliegt, werden die Straftatbestände aufgezählt, bei deren Verwirklichung des objektiven Tatbestandes ein solcher Angriff vorliegt. Dabei gilt, dass die besonderen Abwehrmaßnahmen – wie alle Gefahrenabwehrmaßnahmen – nach § 16 Absatz 3 unverzüglich zu beenden sind, sobald die Gefahr abgewehrt ist oder erkennbar ist, dass diese nicht abgewehrt werden kann. Zu Satz 1 Nummer 1 Satz 1 Nummer 1 ermächtigt die Bundespolizei, zur Abwehr eines Angriffs auf die Sicherheit in der Informationstechnik den Betrieb eines informationstechnischen Systems zu untersagen. Die Befugnisnorm dient u. a. dem Zweck des Abschaltens störerseitiger Infrastruktur sowie infizierter Systeme. Die Untersagung kann sich an private Personen, juristische Personen und an die Stellen nach Absatz 9 richten. Typischerweise wird sie sich an Anbieter von Telekommunikationsdiensten nach dem Telekommunikationsgesetz sowie Anbieter digitaler Dienste nach dem Digitale-Dienste-Gesetz richten. Zu Satz 1 Nummer 2 Die Norm gibt der Bundespolizei zum einen die Möglichkeit, Datenverkehr zur Gefahrenabwehr an eine von der Bundespolizei vorgegebene Zieladresse umzuleiten und den umgeleiteten Datenverkehr aufzuzeichnen. Die Zulässigkeit der Verarbeitung der auf diese Weise erhobenen Daten richtet sich nach den allgemeinen Vorschriften. Die Bundespolizei kann die Umleitung selbst vornehmen oder nach Absatz 9 Satz 1 die Verpflichteten nach § 170 Absatz 1 und 2 des Telekommunikationsgesetzes sowie nach § 1 Absatz 4 Nummer 5 des Digitale-Dienste- Gesetzes anweisen, die Umleitung vorzunehmen. Ziel der Maßnahme ist entweder die Umleitung des Datenverkehrs zwischen informationstechnischen Systemen zum Zwecke des Verwerfens oder die Umleitung des Datenverkehrs auf ein anderes Zielsystem zur Auswertung bzw. Analyse der transportierten Daten. So kann etwa im Zusammenhang mit Maßnahmen zur Bereinigung von mit Malware infizierten Computersystemen (Botnetz) nach Sicherstellung der im Kontext des Steuerungs-systems des Botnetzes (Command&Control- Server) genutzten Domain der maliziöse Datenverkehr auf ein polizeilich kontrolliertes System bzw. an ein sog. Sinkhole umgeleitet werden. Die Umleitung von Datenverkehr an ein Sinkhole kann zu unterschiedlichen Zwecken erfolgen: Erstens kann sie dazu dienen, die Kommunikation zwischen den Opferrechnern mit den Täterrechnern zu verwerfen. In der Folge wird der Angriff vereitelt, da sich die Gefahr nicht verwirklichen kann. Zweitens können Informationen über die eingesetzte Schadsoftware sowie über die Wege der Angreifer-Opfer- Kommunikation festgestellt werden, um den Angriff abzuwehren. Drittens kann weitere Täter-Infrastruktur (Rückkanäle in den Verkehrsdaten) über das Sinkhole erschlossen werden. Ziel ist hier die Aufklärung der Täterinfrastruktur zur Identifikation weiterer Angriffswege und damit zur Abwehr der Gefahr. Viertens kann der Täter in einem Sinkhole durch eine aktive Opfer-Simulation (Honeypot/-net) herausgefordert werden, weitere hochwertigere Schadsoftware einzusetzen. Dadurch kann die Gefahr unbekannter oder versteckter Schadfunktionen reduziert werden. Hierbei werden keine privaten Daten Dritter gespeichert oder ausgewertet. Zuletzt kann über ein Sinkhole eine Benachrichtigung von Gefährdeten bzw. Opfern – durch Erfassung der betroffenen IP-Adressen in Log-Dateien im Sinkhole – über den Angriff erfolgen. Der Inhalt der Daten ist in der Regel verschlüsselt. Dennoch können beispielsweise durch die Auswertung von IP-Adressen (Verkehrsdaten) Informationen über weitere Gefährdete zwecks deren Benachrichtigung erhoben werden. Die Aufzeichnung des umgeleiteten Datenverkehrs ist erforderlich, damit die Bundespolizei den Ursprung des Angriffs feststellen kann. Ferner müssen Kommunikationsverbindungen aufgezeichnet werden können, um Rückschlüsse auf typische Angriffsmuster ziehen zu können. Die Maßnahme zielt dabei auch auf die Aufzeichnung und Auswertung des Datenverkehrs zwischen Angreifer und bedrohtem IT-System ab. Die Weiterverarbeitung der aufgezeichneten Daten ist nach den allgemeinen Vorschriften der §§ 42 ff. zulässig. Satz 1 Nummer 2 gibt der Bundespolizei ferner die Möglichkeit, Datenverkehr einzuschränken und zu unterbinden. Die Befugnisnorm dient u. a. dem Zweck des Abschaltens krimineller Infrastruktur sowie infizierter Systeme. Dies kann z. B. die Deaktivierung von infizierten Bots oder von Command&Control-Servern bedeuten. Eine solche Deaktivierung kann auch durch Verpflichtung oder Inanspruchnahme der relevanten Diensteanbieter erfolgen. Eine Einschränkung oder Unterbindung von Datenverkehr wird in der Regel durch Anordnung gegenüber den Stellen nach Absatz 9 Satz 1 realisiert werden. Die Bundespolizei kann diesen gegenüber anordnen, schadhafte Datenverkehre, welche etwa im Ausland ihren Ursprung haben, nach Deutschland zu blocken. Zu Satz 1 Nummer 3 Nach Satz 1 Nummer 3 wird der Bundespolizei die Befugnis eingeräumt, in einem informationstechnischen System auch durch den Eingriff mit technischen Mitteln in ein informationstechnisches System und ohne Wissen der Betroffenen gefahrgegenständliche Daten auszulesen, zu löschen oder zu verändern. Eingreifen bedeutet das Eindringen oder Aufschalten auf ein informationstechnisches System, in der Regel durch Überwindung einer Zugangsbarriere, wie zum Beispiel einem Passwort. Diese Maßnahme zielt sowohl auf informationstechnische Systeme von Angreifern wie auch diejenigen von Geschädigten („Opfersysteme“). Die Befugnis ist z. B. in Fällen erforderlich, in denen ein informationstechnisches System mit einem Schadprogramm infiziert ist, dessen Löschung einen Angriff auf die Sicherheit in der Informationstechnik verhindern oder beenden würde. Die Weiterverarbeitung der ausgelesenen Daten ist nach den allgemeinen Vorschriften der §§ 42 ff. zulässig. Ein Eingreifen zur Speicherung gefahrgegenständlicher Informationen wie IP-Adressen, Benutzernamen, Passwörtern oder Konfigurationsdaten kann erforderlich sein, um beispielsweise die Command&Control-Software in ihrer Funktionsweise zu analysieren und um Schwachstellen in der Infrastruktur des Angreifers zu suchen. Ermöglicht wird des Weiteren ein Fernzugriff auf Systeme, zum Beispiel ein Zugriff auf IoT-Geräte zur Installation von lückenschließender Software (Patches), um einen DDoS-Angriff zu unterbinden. Auch kann ein Eingriff in einen Steuerungs-Server mittels Installation eigener Software, die auf der Grundlage vorheriger Aufklärungsmaßnahmen entwickelt wurde, erforderlich sein, um ein Botnetz abzuschalten. Die Übernahme bzw. Steuerung des Command&Control-Servers in einer Botnetz-Infrastruktur kann der Vorbereitung zum Senden des in der Schadsoftware bereits enthaltenen Deinstallationsbefehls (sog. Kill-Switch) oder zum Senden eines Updates mit geänderten Kommunikationsparametern an die infizierten Bots dienen. Diese kommunizieren anschließend mit einer von der Bundespolizei vorgegebenen Anschlusskennung (sog. Sinkhole). Daneben können Veränderungen an einem IT-System des Angreifers vorgenommen werden, die dazu dienen, einen Angriff direkt abzuwehren, indem z. B. direkte Veränderungen am System in angreiferseitigen Skripten den Angriff aufhalten oder umlenken. Eine Veränderung oder Löschung von Datensammlungen kommt sowohl für technische Daten (der vom Angriff auf die Sicherheit in der Informationstechnik bedrohten IT-Systeme oder Steuerungscodes) als auch für abgeschöpfte Dokumente in Frage. Ein Eingreifen in informationstechnische Systeme ist ferner in Fällen relevant, in denen die Anbieter von Servern nicht zur Abschaltung der infizierten Server verpflichtet werden können. Dies kann der Fall sein, wenn der Provider oder OTT-Dienstleister oder auch ein betroffenes Unternehmen gehackt wurde und daher nicht erreichbar ist. In diesen Situationen kann es zur Abwehr der Gefahr erforderlich sein, unmittelbar selbst durch Eingreifen in Systeme Abwehrmaßnahmen zu ergreifen. Der Zugriff auf informationstechnische Systeme kann auf verschiedene Weisen erfolgen. Er kann unter Zuhilfenahme von aus einer anderen polizeilichen Maßnahme rechtmäßig erlangten Zugangsdaten geschehen. Möglich ist ferner die Ausnutzung vorhandener Schwachstellen. Die Nutzung von bekannten Zugangsdaten ist weniger aufwendig und hat ggf. weniger Auswirkungen auf das System selbst, da es ein dafür vorgesehener Zugang ist. Zu Absatz 1 Satz 2 Absatz 1 Satz 2 weist darauf hin, dass besondere Abwehrmaßnahmen nach Satz 1 Nummer 3, die ohne Einwilligung der Betroffenen durch Eingriff in private informationstechnische Systeme eine Datenerhebung ermöglichen, nur unter den Voraussetzungen der Absätze 5 bis 8 durchgeführt werden dürfen. Zu Absatz 2 In Absatz 2 wird legaldefiniert, welche Daten gefahrengegenständliche Daten sind und dementsprechend nach Absatz 1 Satz 1 Nummer 3 ausgelesen, gelöscht oder verändert werden dürfen. Erfasst sind sowohl die Daten, aus denen das Schadprogramm oder das sonstige informationstechnische Angriffswerkzeug besteht, als auch Spuren und Daten, die Gegenstand des Angriffs waren. Beispielsweise kann es zur Abwehr eines Angriffs auf die Sicherheit in der Informationstechnik erforderlich sein, abgeschöpfte Daten von Geschädigten zu löschen, um sie dem Zugriff der Täter zu entziehen. Zu Absatz 3 Nach Absatz 3 dürfen die Maßnahmen nach Absatz 1 Satz 1 auch dann durchgeführt werden, wenn Dritte unvermeidbar betroffen werden. Der Begriff des „Dritten“ ist dabei in Abgrenzung zu den „Betroffenen“ im Sinne der Vorschrift zu verstehen. Betroffene im Sinne der Vorschrift sind die Betreiber oder die Nutzer der informationstechnischen Systeme, gegen welche die Maßnahmen dieser Vorschrift angewandt werden können, weil entweder von ihnen Gefahren für die Sicherheit in der Informationstechnik ausgehen oder für die Systeme selbst eine Gefahr für die Sicherheit in der Informationstechnik besteht. Beispielsweise können IT-Systeme unbeteiligter Dritter betroffen sein, wenn der Datenverkehr über diese geroutet wird, ohne dass von diesen oder für diese Gefahren für die Sicherheit in der Informationstechnik ausgehen bzw. bestehen. Zu Absatz 4 Als Ausprägung des Verhältnismäßigkeitsgrundsatzes legt Absatz 4 in Bezug auf Maßnahmen nach Absatz 1 Satz 1 Nummer 3 Anforderungen hinsichtlich der eingesetzten Mittel fest. Nach Absatz 4 Nummer 1 sind, soweit dies möglich ist, technische Vorkehrungen zu treffen, dass ein Auslesen von Informationen auf gefahrgegenständliche Daten beschränkt wird. Absatz 4 Nummer 2 sieht vor, dass die vorgenommenen Veränderungen rückgängig zu machen sind, soweit dies technisch möglich ist und dem Zweck der Maßnahme nicht widerspricht. Umgekehrt sollen jene Veränderungen nicht rückgängig gemacht werden, die den Angreifer dazu in die Lage versetzen würden, einen erneuten Angriff auszuführen. Nach Absatz 4 Nummer 2 ist insbesondere die auf dem IT-System installierte (BPOL-eigene) Software vollständig zu löschen und sind Veränderungen an den bei der Installation der Software vorgefundenen Systemdateien rückgängig zu machen. Nach Absatz 4 Nummer 3 ist das eingesetzte Mittel ferner nach dem Stand der Technik gegen unbefugte Nutzung zu schützen. Insbesondere hat die Bundespolizei dafür Sorge zu tragen, dass die eingesetzte Software nicht durch Dritte zweckentfremdet werden kann. Speziell ist sicherzustellen, dass die Software nicht ohne erheblichen Aufwand dazu veranlasst werden kann, an einen anderen Server als den von der Bundespolizei verwendeten zurückzumelden, und dass die Software weder von Unbefugten erkannt noch angesprochen werden kann. Dies soll gewährleisten, dass die Eingriffe in die Integrität des IT-Systems und die Vertraulichkeit der in ihm gespeicherten Daten nicht über das hinausgehen, was nötig ist, um der Bundespolizei die Maßnahme zu ermöglichen. Zu Absatz 5 Entscheidend für die Systematik des § 41a ist, dass die besonderen Maßnahmen zur Abwehr von Angriffen auf die Sicherheit in der Informationstechnik keine Überwachungsmaßnahmen sind. Ziel ist nicht die Erhebung personenbezogener (Inhalts-) Daten, sondern allein die Abwehr von Angriffen auf die Sicherheit in der Informationstechnik. Die Erhebung oder Löschung personenbezogener Daten wird nur insofern relevant, als sie zur Abwehr eines Angriffs erforderlich sind, etwa weil ein privates System als Opfersystem infiltriert wurde oder personenbezogene Daten von Tätern entwendet worden sind. Häufig werden Angriffe auf die Sicherheit in der Informationstechnik überdies über informationstechnische Systeme ausgeführt, die allein zur Durchführung derartiger Angriffe betrieben werden. Derartige Systeme sind keine privat genutzten Systeme, über die im Falle eines Zugriffs Persönlichkeitsprofile natürlicher Personen erstellt werden können und ein Einblick in deren private Lebensgestaltung gewonnen werden kann. Aufgrund dessen und der grundsätzlich anderen Zielrichtung der besonderen Abwehrmaßnahmen nach Absatz 1 Satz 1 im Gegensatz zu staatlichen Überwachungsmaßnahmen sind auch die Voraussetzungen zur Durchführung der besonderen Abwehrmaßnahmen andere als bei staatlichen Überwachungsmaßnahmen. Grundsätzlich sind für die besonderen Abwehrmaßnahmen daher weder qualifizierte Schutzgüter noch ein Richtervorbehalt erforderlich. Nur wenn in private informationstechnische Systeme eingegriffen und Daten erhoben werden, legen die Absätze 5 bis 8 qualifizierte Anforderungen für die Maßnahmen nach Absatz 1 Satz 1 Nummer 3 fest, um dem IT-Grundrecht der Betroffenen Rechnung zu tragen. Die Absätze 5 bis 8 finden ferner nur Anwendung, wenn die besondere Abwehrmaßnahme nach Absatz 1 Satz 1 Nummer 3 nicht mit Einwilligung des Betroffenen geschieht. Es liegt nahe, dass eine Einwilligung in der Regel erteilt wird, wenn Systeme kompromittiert wurden und der Nutzer oder Inhaber des Systems insofern selbst Opfer eines Angriffs auf die Sicherheit in der Informationstechnik geworden sind. Hier liegt es im Interesse des Opfers, dass der Zugriff auf sein System abgewehrt und ein Datenabfluss oder eine Datenmanipulation verhindert wird. Absatz 5 Satz 1 normiert eine qualifizierte Gefahrenschwelle durch das Erfordernis einer dringenden Gefahr für bedeutende Schutzgüter (zeitliche und qualitative Qualifizierung). Absatz 5 Satz 1 legt insofern fest, dass durch besondere Abwehrmaßnahmen nach Absatz 1 Satz 1 Nummer 3 in private informationstechnische Systeme nur zur Abwehr einer dringenden Gefahr für den Bestand oder die Sicherheit des Bundes oder eines Landes (Nummer 1), für Behörden oder Einrichtungen, deren Funktionieren für das Gemeinwesen oder die Verteidigung von wesentlicher Bedeutung ist (Nummer 2), für die Verfügbarkeit, Vertraulichkeit oder Integrität informationstechnischer Systeme einer großen Anzahl von Personen (Nummer 3) und für Leib, Leben oder Freiheit einer Person oder Sachen von bedeutendem Wert, deren Erhalt für das Gemeinwesen oder die Verteidigung von wesentlicher Bedeutung ist (Nummer 4), eingegriffen werden darf. Die Nennung der Verteidigung, die bereits Teil des Gemeinwesens ist, erfolgt dabei nur zu Klarstellung. Die qualifizierten Schutzgüter stehen in Einklang mit der Rechtsprechung des Bundesverfassungsgerichts zu den Voraussetzungen für Eingriffe in privat genutzte IT-Systeme (IT-Systeme-Grundrecht), die aufgrund ihrer technischen Funktionalität allein oder durch ihre technische Vernetzung Daten einer betroffenen Person in einem Umfang und einer Vielfalt vorhalten können, dass ein Zugriff auf das System es ermöglicht, einen Einblick in wesentliche Teile der Lebensgestaltung einer Person zu gewinnen oder gar ein aussagekräftiges Bild der Persönlichkeit zu erhalten (BVerfG, Beschluss vom 24. Juni 2025 – 1 BvR 2466/19 (Trojaner I), Leitsatz 2a), Rn. 97; BVerfG, Beschluss vom 24. Juni 2025 – 1 BvR 180/23 (Trojaner II), Rn. 173). Das Schutzgut einer Sache von bedeutendem Wert, deren Erhalt für das Funktionieren von wesentlicher Bedeutung ist (Nummer 4), ist gegenüber dem Schutzgut einer Behörde oder Einrichtung, deren Funktionieren für das Gemeinwesen von wesentlicher Bedeutung ist (Nummer 2) ein Auffangtatbestand. Er kommt insbesondere in Betracht, wenn keine Sachgesamtheit, sondern eine einzelne Sache zu schützen ist. Absatz 5 Satz 2 enthält eine Legaldefinition zum Begriff des privaten informationstechnischen Systems. Ein privates informationstechnisches System liegt insbesondere dann nicht vor, wenn das System nur zur Durchführung von Angriffen auf die Sicherheit in der Informationstechnik betrieben wird. Werden Systeme sowohl für Angriffe auf die Sicherheit in der Informationstechnik als auch privat genutzt, kommt es auf eine Bewertung des Einzelfalls an. Unbedeutende private Mitnutzungen von Systemen, die vorrangig zur Durchführung von Angriffen auf die Sicherheit in der Informationstechnik genutzt werden, führen nicht zur Einordnung eines Systems als privates. Unbedeutende private Mitnutzungen sind Nutzungen, die aufgrund des geringen Umfangs oder der geringen Vielfalt der Daten keinen Einblick in wesentliche Teile der Lebensgestaltung der Person und kein aussagekräftiges Bild der Persönlichkeit ermöglichen. Relevant bei der Bewertung, ob ein privates informationstechnisches System vorliegt, ist ferner, dass die private Nutzung nicht lediglich zu dem Zweck durchgeführt werden darf, dass erhöhte Anforderungen an die Ergreifung besonderer Abwehrmaßnahmen gestellt werden. Absatz 5 Satz 3 erklärt die Regelung des § 40 Absatz 10 und 11 zum Schutz des Kernbereichs privater Lebensgestaltung für entsprechend anwendbar. Zu Absatz 6 Absatz 6 verlangt bei Maßnahmen nach Absatz 1 Satz 1 Nummer 3 in Verbindung mit Absatz 5 eine gerichtliche Anordnung der Maßnahme auf Antrag eines begrenzten Personenkreises, namentlich der Präsidentin oder des Präsidenten des Bundespolizeipräsidiums oder einer Bundespolizeidirektion, ihrer oder seiner Vertretung oder der Leiterin oder des Leiters einer Abteilung des Bundespolizeipräsidiums. Zu Absatz 7 Absatz 7 bestimmt, welchen Inhalt der Antrag nach Absatz 6 Satz 1 haben muss. Zu Absatz 8 Absatz 8 bestimmt, welchen Inhalt die Anordnung einer Maßnahme nach Absatz 6 Satz 1 und 7 hat. Zu Absatz 9 Absatz 9 Satz 1 und 2 regelt, dass die Verpflichteten nach § 170 Absatz 1 und 2 des Telekommunikationsgesetzes sowie Anbieter digitaler Dienste nach § 1 Absatz 4 Nummer 5 des Digitale-Dienste-Gesetzes auf Anordnung der Bundespolizei die Umleitung oder Unterbindung von Datenverkehr umzusetzen haben und an Maßnahmen der Bundespolizei unverzüglich mitzuwirken und die erforderlichen Auskünfte zu erteilen haben. Bisher bestand lediglich die Möglichkeit auf Grundlage sog. Abuse-Meldungen unter Verweis auf die Verwendungsweise der durch die Angreifer genutzten Server die Provider zu bitten, diese auf freiwilliger Basis abzuschalten. Da Provider regelmäßig ohne ausdrückliche rechtliche Verpflichtung keinerlei Maßnahmen treffen, die in Rechte ihrer Kunden eingreifen, besteht ohne Einfügung der Verpflichtung der Provider das Risiko, dass Server, die einem Botnetz zugehörig sind sowie durch die Betreiber des Botnetzes angemietete Server online bleiben. Die von den Betreibern geforderten Mitwirkungshandlungen können je nach Sachverhalt sehr unterschiedlich ausfallen. Die folgenden Beispiele sollen dies verdeutlichen, sind jedoch nicht abschließend zu verstehen. Zunächst ist zu klären, wer der richtige Adressat bei der Anordnung zur Mitwirkung ist. Die wirtschaftlichen Beziehungen zwischen verschiedenen Anbietern und Angreifern sind häufig sehr komplex, sodass sie sich nicht ohne weitere Aufklärung erschließen. Ziel ist es, den Dienstleister zu identifizieren, welcher die vom Angreifer genutzten Systeme selbst betreibt. Zur Zielerreichung kann es erforderlich sein, eine schriftliche Auskunft aus den Vertragsunterlagen zu erhalten, um die Kontaktmöglichkeiten des Vertragsnehmers zu erlangen. Sobald der letzte Dienstleister der Kette identifiziert wurde, der gegenüber dem Angreifer Dienstleistung erbringt oder dessen Systeme genutzt werden, sind weitere Schritte des Mitwirkens seitens des Providers oder Digitale-Dienste- Anbieters (z. B. Hoster für Webseiten, virtuelle Server oder physische Server) erforderlich. Diese müssen auf Anforderung gezielt innerhalb ihres Betriebs Anpassungen vornehmen, sodass ein Zugriff auf das spezifische Kundenverhältnis möglich wird, ohne dass der Angreifer Verdacht schöpft. Hierfür kommen unterschiedliche technische Maßnahmen in Frage, die im Folgenden beispielhaft aufgezählt werden. − Betriebsparameter z. B. von genutzten virtuellen Instanzen − Veränderung der gespeicherten Daten auf einem Datenträger oder Veränderung volatiler Daten im laufenden System − Hinzufügen/Verändern/Löschen auf einem Angreifersystem − Verändern von Einstellungen zu Schutzmaßnahmen der bereitgestellten Systemressourcen, sodass eine gefahrenabwehrende Maßnahme ermöglicht wird, bei der der Dienstleister nicht mehr mitwirken muss − Veränderung der Erreichbarkeit der Dienstleistung für den Angreifer selbst oder dessen Opfer − Umleitung der IP ins Leere (Änderung von Routingtabellen auf der eigenen Infrastruktur) − Umleitung von DNS-Einträgen ins Leere (Änderung von DNS-Zuordnungstabellen auf der eigenen Infrastruktur) − transparentes Durchleiten des Datenverkehrs über eine eigens kontrollierte Umgebung − Veränderung des Datenverkehrs zur Verringerung der laufenden/bevorstehenden Gefahr oder zur Selbstoffenbarung des Angreifers − Erstellen/Veränderung von Filterregeln (Änderungen an Tabellen) − Erstellen/Umkonfigurieren von Firewall-Regeln − Duplizieren des Datenverkehres zwischen Angreifer und potentiellen Opfern oder anderen kriminellen Elementen − Dokumentation der Vorgehensweise des Angreifers − Aufhellung des Täterkomplexes − Aufklären von bisher unbekannten Opfern. Gemäß Absatz 9 Satz 3 können diejenigen, die nicht in Satz 1 genannt werden, unter den Voraussetzungen des § 21 BPolG ebenfalls zur Mitwirkung an den Maßnahmen nach Absatz 1 Satz 1 Nummer 2 und 3 oder zur Auskunftserteilung in Anspruch genommen werden. Insbesondere kommen hier Personen, Einrichtungen oder Unternehmen in Betracht, die tatsächliche Verfügungsgewalt über Leitungen, Einrichtungen oder Server haben. Zu Absatz 10 Absatz 10 enthält eine Benehmensregelung für die Umleitung von Datenverkehr, damit beim BSI ein Gesamtüberblick über Umleitungsmaßnahmen bewahrt werden kann. Zu Absatz 11 Absatz 11 regelt die Befugnis der Bundespolizei, gegenüber dem Betreiber des informationstechnischen Systems oder dem zur Umleitung, Einschränkung oder Unterbindung von Datenverkehr Verpflichteten anzuordnen, gegenüber den von der Maßnahme Betroffenen die Maßnahme nicht offenbaren zu dürfen, solange die Offenbarung Zwecken der Gefahrenabwehr oder Strafverfolgung entgegensteht. Die Befugnis bezieht sich auf alle besonderen Abwehrmaßnahmen. Erfolgt die Aufhebung eines Offenbarungsverbots nicht binnen zwölf Monaten nach Beendigung der Maßnahme, bedarf die weitere Aufrechterhaltung der gerichtlichen Zustimmung. Auf die Geltung von Absatz 6 Satz 2 bis 5 sowie § 78 Absatz 3 Satz 2 und 3 wird verwiesen. Zu

Anzeige gekürzt – vollständiger Text im Original.

Relationen