Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung
Text
Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung
[Bundesrat Drucksache 369/25 (Beschluss)
26.09.25
Vertrieb: Bundesanzeiger Verlag GmbH, Postfach 10 05 34, 50445 Köln
Telefon (02 21) 97 66 83 40, Fax (02 21) 97 66 83 44, www.bundesanzeiger-verlag.de
ISSN 0720-2946
Stellungnahme
des Bundesrates
Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und
zur Regelung wesentlicher Grundzüge des
Informationssicherheitsmanagements in der Bundesverwaltung
Der Bundesrat hat in seiner 1057. Sitzung am 26. September 2025 beschlossen, zu
dem Gesetzentwurf gemäß Artikel 76 Absatz 2 des Grundgesetzes wie folgt
Stellung zu nehmen:
1. Zum Gesetzentwurf allgemein:
Der Bundesrat erinnert an Ziffer 1 seiner Stellungnahme vom
27. September 2024 in BR-Drucksache 380/24 (Beschluss) und bittet, in den
Entwurf des Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung
wesentlicher Grundzüge des Informationssicherheitsmanagements in der
Bundesverwaltung insbesondere aufzunehmen:
a) die Vorhaltung der genauen und vollständigen Domain-Namen-
Registrierungsdaten in der Datenbank für die Abfrage von
Zugriffsberechtigten sowie
b) die Verpflichtung für Domain-Registrare und Registrierungsdienstleister,
möglichst in Echtzeit einem berechtigten Zugangsnachfrager vollständige
Registrierungsdaten zur Verfügung zu stellen.
Der Bundesrat bittet ferner darum im weiteren Gesetzgebungsverfahren
Festlegungen zu treffen, unter welchen Voraussetzungen Domänen bei Missbrauch
blockiert werden können.
Begründung:
Der Bundesrat hat sich in Ziffer 1 seiner Stellungnahme vom
27. September 2024 in BR-Drs. 380/24 (Beschluss) anlässlich des Entwurfs für
ein NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz für Regelungen
ausgesprochen, mit denen zum Schutz von Verbraucherinnen und
Verbrauchern die Hürden für sogenannte Fake-Shops mit „.de-Domains“ erhöht und
Instrumente zur leichteren Aufdeckung und Unterbindung missbräuchlicher
Aktivitäten geschaffen werden sollten. Die Bundesregierung hat in ihrer
Gegenäußerung in BT-Drucksache 20/13184 zwar die Berechtigung der Anliegen
anerkannt, jedoch diese nach nunmehr fast einem Jahr auch im vorliegenden
Gesetzentwurf nicht berücksichtigt. Daher sollen sie wieder aufgegriffen
werden.
Zu Buchstabe a:
Zur Fake-Shop-Bekämpfung bei Missbrauch sind die zeitnahe und vollständige
Verfügbarkeit der Registrierungsdaten für die Erkennung von Vorfällen und
die Reaktion darauf von wesentlicher Bedeutung. Bei gewerblichen Domänen-
Anmeldungen sollten zu jedem Domänennamen alle Inhaberdaten frei
zugänglich sein. Bei personenbezogenen Daten sollten alle Daten veröffentlicht
werden, soweit dies von der DSGVO gedeckt ist. Besonders wichtig ist, dass
berechtigte Zugriffsnachfrager auch Zugriff auf alle .de Neuregistrierungen
erhalten können. Da Fake-Shops mit legitimer Adresse eines anderen Unternehmens
besonders gefährlich sind, ist der DSGVO-unbedenkliche Abgleich des Ortes
im Impressum des Fake-Shops mit dem in den DENIC-Registrierungsdaten
hinterlegten Ort des Fake-Shop-Bertreibers zwingend erforderlich.
Ein automatisiertes, digitales und datenschutzkonformes Zugriffsverfahren ist
erforderlich, damit in Echtzeit auf die genauen und vollständigen Domain-
Namen-Registrierungsdaten zugegriffen werden kann (z. B. über die
sogenannte RDAP-Schnittstelle nach Vorbild der vorherigen Who-is-Abfrage der
DENIC). Die Bekämpfung von missbräuchlichen Online-Angeboten erfordert
Massenanalysen, die nach dem bisherigen Verfahren mit fallbezogenen und
zeitversetzten Freigaben zeitnah nicht zu erreichen sind. Die Berechtigung
sollte einmalig geprüft werden und nicht fallbezogen wie bisher mit pdf-
Formularen. Als „berechtigte Zugangsnachfrager“ sollten Behörden,
Verbraucherzentralen und beauftragte Sicherheitsunternehmen sowie Dienstleister, die
nach einer Freischaltung generell Zugriff erhalten müssen (z. B. auch die IT-
Verantwortlichen des von der Verbraucherzentrale Nordrhein-Westfalen mit
finanzieller Unterstützung der Bundesländer weiterentwickelten „Fake-Shop-
Finder“) gelten.
Zu Buchstabe b:
Um wirksam gegen Fake-Shops vorgehen zu können, sind effektive
Werkzeuge wie die Blockierung von Domänen bei Missbrauch innerhalb weniger Tage
notwendig. Hierfür ist ein entsprechender Regelungsrahmen zu schaffen. Dabei
sind bestehende europarechtliche Regelungen zu beachten und wenn nötig zu
ergänzen. Auch sollte geprüft werden, inwieweit automatisierte Verfahren zum
Einsatz kommen können.
2. Zu Artikel 1 (§ 3 Absatz 1 Nummer 18 Buchstabe a, b BSIG)
Artikel 1 § 3 Absatz 1 Nummer 18 ist wie folgt zu ändern:
a) In Buchstabe a ist nach der Angabe „Bundes“ die Angabe „und der Länder“
einzufügen.
b) In Buchstabe b ist die Angabe „des Bundesamtes für Verfassungsschutz“
durch die Angabe „der Verfassungsschutzbehörden des Bundes und der
Länder“ sowie die Angabe „dem Bundesverfassungsschutzgesetz“ durch
die Angabe „den Verfassungsschutzgesetzen des Bundes und der Länder“
zu ersetzen.
Begründung:
Mit dieser Änderung wird die in der geltenden Fassung des BSIG bestehende
Aufgabe des BSI aufrechterhalten, neben den Polizeibehörden und
Nachrichtendiensten des Bundes auch die Polizei- und Verfassungsschutzbehörden der
Länder bei ihren gesetzlichen Aufgaben, bzw. bei der Auswertung und
Bewertung von Informationen zu unterstützen, die bei der Beobachtung von
Bestrebungen, die gegen die freiheitliche demokratische Grundordnung, den Bestand
des Staates oder die Sicherheit des Bundes oder eines Landes gerichtet sind,
oder bei der Beobachtung sicherheitsgefährdender oder geheimdienstlicher
Tätigkeiten anfallen.
Der vorliegende Gesetzentwurf des Bundes sieht dagegen vor, diese
Unterstützungsleistung künftig auf die Bundesbehörden zu beschränken. Die
Möglichkeit der Amtshilfe bleibt ausweislich der Entwurfsbegründung zwar unberührt.
Amtshilfe kann allerdings im Einzelfall von der ersuchten Behörde leichter
abgelehnt werden, als die Durchführung einer Unterstützungsleistung, die der
ersuchten Behörde als eigene Aufgabe obliegt. Insofern werden die Länder durch
die geplante Neuregelung gegenüber der geltenden Gesetzesfassung schlechter
gestellt – bei stetig steigender Bedeutung der Informationssicherheit von Bund
und Ländern.
Die vorliegend beabsichtigte Änderung stellt die geltende Gesetzesfassung
insofern wieder her.
Gerade mit Blick auf die aktuelle Sicherheitslage sind auch auf lokaler Ebene
Ereignisse denkbar, in denen die Polizei- und Verfassungsschutzbehörden der
Länder auf Unterstützungsleistungen durch das BSI angewiesen sind.
3. Zu Artikel 1 (§ 3 Absatz 1 Nummer 20 BSIG)
In Artikel 1 § 3 Absatz 1 Nummer 20 ist nach der Angabe „Bundesverwaltung“
die Angabe „ , die Länder“ einzufügen:
Begründung:
Ausweislich der Einzelbegründung führt § 3 Absatz 1 Nummer 20 BSIG-E den
bisherigen § 3 Absatz 1 Satz 2 Nummer 14 fort. Daher sollte die Möglichkeit
der Leistung von Amtshilfe des Bundesamtes gegenüber den Ländern
weiterhin ausdrücklich geregelt bleiben.
4. Zu Artikel 1 (§ 5 Absatz 2 Satz 2 BSIG)
In Artikel 1 § 5 Absatz 2 Satz 2 ist nach der Angabe „Meldemöglichkeiten“ die
Angabe „ , einschließlich eines medienbruchfrei digitalisierten Meldeverfahrens
in der Online-Plattform für den Informationsaustausch nach § 6 Absatz 1,“
einzufügen.
Begründung:
Dem Erfüllungsaufwand für die betroffenen Unternehmen und Einrichtungen
sollte entsprechender Mehrwert für diese gegenüberstehen, um die Akzeptanz
der neuen Infrastrukturen zu erhöhen und dadurch ihren Erfolg zu sichern.
Die in § 5 Absatz 2 Satz 5 BSIG-E normierten „geeigneten
Meldemöglichkeiten“ müssen entsprechend § 1a OZG digital angeboten werden. Darüber hinaus
sollte das Verfahren jedoch auch durchgehend medienbruchfrei in einem
Endezu-Ende digitalisierten Verfahren und integriert mit der in § 6 BSIG-E
geregelten Informationsplattform realisiert werden.
5. Zu Artikel 1 (§ 6 Absatz 1, Absatz 3 – neu – BSIG)
Artikel 1 § 6 ist wie folgt zu ändern:
a) Absatz 1 ist durch den folgenden Absatz 1 zu ersetzen:
„(1) Das Bundesamt betreibt ab dem sechsten Monat nach Inkrafttreten
dieses Gesetzes eine Online-Plattform zum Informationsaustausch mit
wichtigen Einrichtungen, besonders wichtigen Einrichtungen,
Einrichtungen der Bundesverwaltung und der Länder. Es kann die beteiligten
Hersteller, Lieferanten oder Dienstleister zum Austausch über Cyberbedrohungen,
Schwachstellen, Beinahevorfälle und IT-Sicherheitsmaßnahmen sowie zur
Aufdeckung und Abwehr von Cyberangriffen mittels
bedrohungsspezifischer Informationen, Cybersicherheitswarnungen,
Kompromittierungsindikatoren und Empfehlungen für die Konfiguration von
Cybersicherheitsinstrumenten hinzuziehen. Das Bundesamt ermöglicht weiteren Stellen auf
Antrag die Teilnahme, soweit ein berechtigtes Interesse vorliegt und
übergeordnete Bedenken nicht entgegenstehen.“
b) Nach Absatz 2 ist der folgende Absatz 3 einzufügen:
„(3) Die Online-Plattform nach Absatz 1 ermöglicht in geeigneter Weise
zugleich Zugang zu Informationen zur physischen Sicherheit und Resilienz
kritischer Infrastrukturen, die vom Bundesamt für Bevölkerungsschutz und
Katastrophenhilfe in Erfüllung von Vorgaben des Gesetzes zur Umsetzung
der Richtlinie (EU) 2022/2557 bereitgestellt werden.“
Begründung:
Dem Erfüllungsaufwand für die betroffenen Unternehmen und Einrichtungen
sollte entsprechender Mehrwert für diese gegenüberstehen, um die Akzeptanz
der neuen Infrastrukturen zu erhöhen und dadurch ihren Erfolg zu sichern.
Um den Unternehmen Planungssicherheit zu geben, ist eine klare Vorgabe
hinsichtlich der Frist wünschenswert, mit der die Informationsplattform zur
Verfügung gestellt werden muss.
Bei den in der Informationsplattform bereitgestellten Inhalten weicht der
Gesetzentwurf vom Wortlaut der Richtlinie ab und lässt beispielsweise die für die
Unternehmen wichtigen Kompromittierungsindikatoren und Empfehlungen für
die Konfiguration von Cybersicherheitsinstrumenten unerwähnt. Gerade weil
diese Themen in der Begründung sehr wohl erwähnt werden, erscheint ihre
Auslassung im Gesetzestext unverständlich. Daher sollte die Vorschrift
entsprechend ergänzt werden.
Ferner sollte klargestellt werden, dass Betroffene mit berechtigtem Interesse
Zugang erhalten, soweit keine übergeordneten Bedenken entgegenstehen.
Genauere Bestimmungen können dann vom BSI im Rahmen der
Teilnahmebedingungen gemäß § 6 Absatz 2 BSIG-E geregelt werden.
Die Aufnahme der Länder dient der Sicherstellung effizienter
Informationsflüsse zwischen den zuständigen Behörden des Bundes und der Länder.
Eine solche gesetzliche Klarstellung dient nicht nur der Transparenz und
Nachvollziehbarkeit behördlicher Kommunikationsprozesse, sondern ist auch im
Hinblick auf die Anforderungen der NIS-2-Richtlinie geboten.
Schließlich sollte der im NIS-2-Umsetzungsgesetz vorgesehene Zugang der
Einrichtungen zu Informationen und unterstützenden Handlungsempfehlungen
zu digitalen Bedrohungen, entsprechend den Bedürfnissen der Unternehmen,
mit dem Zugang zu Informationen zu physischer Sicherheit und Resilienz
kritischer Infrastrukturen gemäß KRITIS-Dachgesetz verknüpft werden. Eine
entsprechende Klarstellung würde eine leider auch in den unionsrechtlichen
Grundlagen bestehende Lücke schließen.
6. Zu Artikel 1 (§ 8 Absatz 6 Satz 1, 2, Absatz 7 Satz 1 BSIG)
Der Bundesrat bittet, im weiteren Gesetzgebungsverfahren eine Änderung der
in § 8 Absatz 6 Satz 1 und 2 sowie in Absatz 7 Satz 1 BSIG-E enthaltenen
Kann-Bestimmungen in Soll-Bestimmungen zu prüfen.
Begründung:
Zu begrüßen ist, dass mit der Neufassung des BSIG die Voraussetzungen in § 8
Absatz 6 Satz 1 BSIG-E für eine Übermittlung der in § 8 Absatz 4 BSIG-E
verwendeten personenbezogenen Daten an die Strafverfolgungsbehörden
ausgeweitet werden, indem die Übermittlung nicht mehr wie bisher auf mittels
eines Schadprogramms begangene Straftaten nach den §§ 202a, 202b, 303a oder
303b StGB beschränkt wird, sondern auch solche Straftaten nach den §§ 202a,
202b, 303a oder 303b StGB in Betracht kommen, die im Rahmen einer
sonstigen erheblichen Gefahr für die Kommunikationstechnik des Bundes begangen
werden.
Der Gesetzentwurf hält aber in § 8 Absatz 6 Satz 1 und 2 sowie in Absatz 7
Satz 1 BSIG-E daran fest, dass die Übermittlung in das Ermessen des BSI
gestellt wird („kann“), obwohl Anhaltspunkte für Straftaten bzw. bestehende
Gefahren vorhanden sind.
Es sollte im weiteren Gesetzgebungsverfahren geprüft werden, ob die Kann-
Bestimmung in eine Soll-Bestimmung geändert wird, sodass bei Vorliegen
entsprechender Erkenntnisse im Regelfall eine Information der
Strafverfolgungsbehörden bzw. der genannten Nachrichtendienste erfolgt. Denn der Staat und
staatliche Einrichtungen sollten mit gutem Beispiel vorangehen und bei
Cyberangriffen im Regelfall die Strafverfolgungsbehörden- bzw. die genannten
Nachrichtendienste informieren, so dass diese zur Strafverfolgung,
Gefahrenabwehr bzw. im nachrichtendienstlichen Aufgabenbereich tätig werden
können. Nur durch eine zuverlässige Weitergabe vorhandener Informationen kann
sichergestellt werden, dass die Aufgabenerfüllung im Bereich der
Strafverfolgung und der Gefahrenabwehr sowie die nachrichtendienstliche
Aufgabenstellung vollständig wahrgenommen werden kann. Für den Bereich des
Verfassungsschutzes würde die Regelungslage außerdem der Regelung in § 18
Absatz 1 Satz 1 BVerfSchG angenähert. Außerdem beinhaltet eine Soll-Vorschrift
auch ein Signal gegenüber Unternehmen und Bürgerinnen und Bürgern, hier
ebenso vorzugehen und die für die Strafverfolgung und Gefahrenabwehr
zuständigen Behörden bzw. die Nachrichtendienste zu informieren. Dies sollte
deshalb im Gesetzeswortlaut selbst zum Ausdruck kommen.
Gleiches gilt für die in § 8 Absatz 7 Satz 1 BSIG-E enthaltene Kann-
Bestimmung. Wenn die in den Nummer 1 bis 4 der Vorschrift enthaltenen
hohen Schwellen für eine Übermittlung der Daten nach § 8 Absatz 4 Satz 1
BSIG-E für sonstige Straftaten, Gefahren bzw. nachrichtendienstlich relevante
Sachverhalte erreicht sind, sollte im Regelfall eine Übermittlung erfolgen und
diese nicht in das Ermessen des BSI gestellt sein. Hierdurch wird auch der
Richtervorbehalt bzw. die notwendige Anordnung des Bundesministeriums des
Innern nicht tangiert, da sich die Änderung darauf bezieht, ob sich das BSI
überhaupt für eine Übermittlung entscheidet und dann die notwendige
Entscheidung hierfür herbeiführt.
7. Zu Artikel 1 (§ 28 Absatz 5 Satz 4 BSIG)
In Artikel 1 § 28 Absatz 5 Satz 4 ist die Angabe „vernachlässigbar ist“ durch
die Angabe „eine Nebentätigkeit darstellt“ zu ersetzen.
Begründung:
Mit der Änderung soll eine Doppelregulierung für Anlagen verhindert werden,
bei denen die Energieerzeugung lediglich ein Nebenzweck im Rahmen anderer
Tätigkeiten darstellt. Eine solche Doppelregulierung würde keinen
sicherheitsrelevanten Mehrwert bieten.
Mit der Änderung in Satz 4 wird insofern klargestellt, dass im Fall, dass der
Betrieb einer Energieanlage als Geschäftstätigkeit nach Satz 1 Nummer 2 im
Hinblick auf die gesamte Geschäftstätigkeit eine Nebentätigkeit darstellt, eine
Regulierung nach dem EnWG entfällt und weiterhin das BSIG-E anwendbar
bleibt. Eine Nebentätigkeit ist dabei weiter zu verstehen, als eine
vernachlässigbare Geschäftstätigkeit nach § 28 Absatz 3 BSIG-E. Beispielhaft dafür sind
im Regelfall die Energieanlagen der thermischen Abfallbehandlungsanlagen
und Biovergärungsanlagen. Auch Klärwerke mit kleinen, aber nicht
vernachlässigbaren PV-Anlagen würden darunterfallen.
8. Zu Artikel 1 (§ 28 Absatz 9 Nummer 2 BSIG)
In Artikel 1 § 28 Absatz 9 Nummer 2 ist die Angabe „unter Bezugnahme auf
diesen Absatz“ zu streichen.
Begründung:
Nach Maßgabe des § 28 Absatz 1 Satz 1 Nummer 4 und Absatz 2 Satz 1
Nummer 3 BSIG-E sollen bestimmte natürliche oder juristische Personen oder
rechtlich unselbstständige Organisationseinheiten einer Gebietskörperschaft
dem BSIG-E unterfallen. Hiervon dürfen die Länder nur unter den
Voraussetzungen des § 28 Absatz 9 BSIG-E Ausnahmen zulassen. Dieser Absatz 9
basiert auf einem von Seiten der Länder eingebrachten Vorschlag, den der Bund
zwar aufgenommen, aber zu ihrem Nachteil verändert hat. So müssen die
Länder diesen Absatz 9 bei der abweichenden Gesetzgebung, deren Inhalt ihnen in
der Vorschrift immerhin ebenfalls bundesrechtlich vorgegeben wird, zitieren.
Dies schränkt sie bereits in ihrer Abweichungsmöglichkeit ein.
Zudem soll § 28 BSIG-E der Umsetzung von Artikel 3 der NIS-2-Richtlinie
dienen. Diese war nach Artikel 41 Absatz 1 der NIS-2-Richtlinie bis zum
17. Oktober 2024 umzusetzen. Das BMI teilte am 9. Dezember 2024 mit, dass
„die Vorgaben der NIS-2-Richtlinie … nach der Kompetenzordnung des
Grundgesetzes durch [den] Bund und im Rahmen der jeweils bestehenden
Zuständigkeit [durch die Länder] eigenverantwortlich umzusetzen [seien].“
Hinsichtlich der öffentlichen Unternehmen ist dabei zu berücksichtigen, dass der
Bund nur über den Umfang der eigenen wirtschaftlichen Betätigung und den
Status der eigenen Unternehmen befinden darf (Püttner, Die öffentlichen
Unternehmen, 1985, S. 147). Wenn der Bund diese Einrichtungen nicht zu dem
überwiegenden Zweck errichtet hat, im öffentlichen Auftrag Leistungen für die
Verwaltungen von Ländern und Kommunen zu erbringen, ist er
konsequenterweise auch nicht für die Umsetzung der NIS-2-Richtlinie im Hinblick auf diese
Einrichtungen zuständig. Dementsprechend soll insbesondere § 46 Absatz 5
BSIG-E sicherstellen, dass lediglich Einrichtungen der Bundesverwaltung, die
vom Anwendungsbereich der Umsetzung der NIS-2-Richtlinie zu erfassen
sind, nicht von den Verpflichtungen der NIS-2-Richtlinie ausgenommen
werden können. Eines solchen Zitiergebots bedarf es vor diesem Hintergrund
nicht.
Vor allem wird der Sinn und Zweck der Regelung im Hinblick auf die
Verpflichtungen der NIS-2-Richtlinie und die Grundsätze der Lastentragung auch
ohne das Zitiergebot erreicht. Auch zur Vermeidung der negativen Folgen des
laufenden Vertragsverletzungsverfahrens haben zahlreiche Länder bereits NIS-
2-Umsetzungen auf den Weg gebracht. Ein solches Zitiergebot würde nicht
zuletzt diejenigen Länder bestrafen, die bereits vergleichbare Regelungen
erlassen haben und diese nun zum Beispiel in einem erneuten parlamentarischen
Verfahren aufwändig ändern müssten. In diesem Zusammenhang ist im Bund-
Länder-Verhältnis auch der Aufwand, den das Zitiergebot verursachen würde,
unangemessen.
Die Voraussetzung, § 28 Absatz 9 BSIG-E explizit zu zitieren, ist deshalb zu
streichen.
9. Zu Artikel 1 (§ 30 Absatz 3 Satz 2 – neu – BSIG)
Nach Artikel 1 § 30 Absatz 3 ist der folgende Satz einzufügen:
„Dies gilt nicht für Managed Service Provider und Managed Security Service
Provider, wenn diese Tätigkeit im Hinblick auf die gesamte Geschäftstätigkeit
dieser Einrichtung eine Nebentätigkeit darstellt.“
Begründung:
Die Änderung soll eine zu erwartende übermäßige bürokratische Belastung
ohne sicherheitsrelevanten Mehrwert vermeiden. Die im Gesetzentwurf
vorgesehenen Regelungen würden auch Unternehmen in Gänze berühren, bei denen
der eigentlich zu regulierende Bereich nur eine Nebentätigkeit darstellt.
10. Zu Artikel 1 (§ 30 Absatz 8 Satz 3, § 56 Absatz 4 Satz 1, § 56a – neu – BSIG)
Artikel 1 ist wie folgt zu ändern:
a) In § 30 Absatz 8 Satz 3 ist die Angabe „gewährleisten und“ durch die
Angabe „gewährleisten,“ zu ersetzen und nach der Angabe „Internetseite“ die
Angabe „und informiert hierüber die Länder“ einzufügen.
b) In § 56 Absatz 4 Satz 1 ist die Angabe „nicht“ zu streichen.
c) Nach § 56 ist der folgende § 56a einzufügen:
„§ 56a
Den Ländern und den Kommunen werden die durch die
Rechtsverordnungen des Bundes entstehenden Kosten erstattet.“
Begründung:
Die Bestimmung besonders wichtiger sowie wichtiger Einrichtungen im
Gesetzentwurf orientiert sich im § 28 an den durch die Kommission definierten
Größenordnungen von großen, mittleren und kleinen Betrieben. In § 30
Absatz 8 soll besonders wichtigen Einrichtungen und ihren Branchenverbänden
erlaubt werden, branchenspezifische Sicherheitsstandards zur Gewährleistung
der gestellten Anforderung vorzuschlagen. Der Bund kann gemäß § 56
Absatz 4 per Rechtsverordnung kritische Dienstleistungen und damit kritische
Anlagen bestimmen. Diese stufenweise Konkretisierung des Gesetzeszweckes ist
sinnvoll, aber bedarf wegen der vielfältigen Betroffenheiten der Länder und der
Kommunen ihrer Einbindung, Mitbestimmung und Kostenerstattung.
11. Zu Artikel 1 (§ 32 Absatz 5 BSIG)
In Artikel 1 § 32 Absatz 5 ist nach der Angabe „Bundes“ die Angabe „und den
für Gefahrenabwehr- und Strafverfolgung originär zuständigen Behörden der
Länder“ einzufügen.
Begründung:
Der Gesetzentwurf sieht in § 32 BSIG-E keine Verpflichtung für besonders
wichtige und wichtige Einrichtungen vor, die Straftat gegenüber den originär
zuständigen polizeilichen Gefahrenabwehr- und Strafverfolgungsbehörden der
Länder anzuzeigen. Ebenso wenig sind zu Cyberangriffen Meldepflichten der
Bundesbehörden gegenüber den Landesbehörden bestimmt. Durch diese nicht
berücksichtigten Informations- und Meldepflichten werden die Länder nicht
unerheblich bei der Wahrnehmung ihrer originären Zuständigkeit zur
Gefahrenabwehr und Strafverfolgung, sofern diese im Einzelfall nicht gemäß § 4
BKAG beim Bundeskriminalamt liegt, beschnitten.
Bei Cyberangriffen auf wichtige und besonders wichtige Einrichtungen besteht
die Gefahr, dass diese der Polizei nicht oder erst verzögert bekannt werden, so
dass Schadensbegrenzung und Tataufklärung wesentlich erschwert oder
verhindert würden.
12. Zu Artikel 1 (§ 40 Absatz 3 Nummer 5 – neu – BSIG)
Artikel 1 § 40 Absatz 3 ist wie folgt zu ändern:
a) In Nummer 3 ist die Angabe „aktualisieren und“ durch die Angabe
„aktualisieren,“ zu ersetzen.
b) In Nummer 4 Buchstabe d ist die Angabe „unterrichten.“ durch die Angabe
„unterrichten und“ zu ersetzen.
c) Nach Nummer 4 ist die folgende Nummer 5 einzufügen:
„5. besonders wichtigen und wichtigen Einrichtungen zur Erfüllung ihrer
Meldepflicht nach Artikel 33 der Verordnung (EU) 2016/679 geeignete
Online-Formulare zur Verfügung zu stellen, welche es ermöglichen,
zeitgleich mit einer Meldung nach § 32 die in Artikel 33 Absatz 3 der
Verordnung (EU) 2016/679 angegebenen Informationen mitzuteilen
und diese Informationen unverzüglich den zuständigen
Datenschutzaufsichtsbehörden zur Verfügung zu stellen.“
Begründung:
§ 40 BSIG-E regelt, dass das BSI zentrale Meldestelle ist und welche
Aufgaben es insoweit zu erfüllen hat. Hierbei wird jedoch der Erwägungsgrund 106
der NIS2-Richtlinie (RL (EU) 2022/2555) nicht aufgegriffen. Danach soll der
Verwaltungsaufwand für Einrichtungen verringert werden. Insbesondere wird
den Mitgliedstaaten nahegelegt, die zentrale Anlaufstelle auch für Meldungen
zu nutzen, die nach der DSGVO (VO (EU) 2016/679) erforderlich sind.
Durch die Verpflichtung des BSI, Online-Formulare für Meldungen nach
Artikel 33 DSGVO zur Verfügung zu stellen, wird der Impuls aus Erwägungsgrund
106 aufgegriffen und den Einrichtungen die Möglichkeit eröffnet, ihre
Meldeverpflichtungen durch Meldung an eine Stelle zu erfüllen. Diese Möglichkeit
einer Meldung nach Artikel 33 DSGVO an das BSI besteht dann, wenn die
Einrichtung eine Meldung nach § 32 BSIG-E an das BSI vornimmt. Durch die
Bündelung beider Meldungen an eine Stelle wird Bürokratieentlastung erreicht
und ein Impuls zur Vereinheitlichung der Anforderungen für eine Meldung
nach Artikel 33 DSGVO gegeben. Außerdem wird mit der neuen Nummer 5
auch Artikel 31 Absatz 3 der NIS2-Richtlinie Rechnung getragen, nach dem
die Aufsichtsbehörden nach der NIS2-Richtlinie eng mit den
Datenschutzaufsichtsbehörden zusammenarbeiten. Die Zurverfügungstellung der Online-
Formulare lässt die Verpflichtungen des Bundesamts nach § 7 Absatz 8 und
§ 61 Absatz 11 BSIG-E unberührt. Die Bündelung der Meldung kann das BSI
jedoch in der Prüfung seiner Verpflichtungen nach § 7 Absatz 8 und § 61
Absatz 11 BSIG-E unterstützen.
Die vorherige Bundesregierung hat diesen Vorschlag mit unzutreffenden
Argumenten abgelehnt. Dabei hat sogar der für die DSGVO zuständige
Referatsleiter bei der Europäischen Kommission in einer Veranstaltung explizit darauf
hingewiesen, dass die Mitgliedstaaten diese Möglichkeit zur
Verfahrensvereinfachung nutzen sollten. Anders als von der Bundesregierung damals in der
Gegenäußerung (vgl. BT-Drucksache 20/13184, S. 200) behauptet, steht
Artikel 33 DSGVO der hier vorgeschlagenen Änderung nicht entgegen. Die
Änderung zielt vielmehr darauf ab, die Vorgaben von Artikel 33 DSGVO zu
erfüllen. Eine Öffnungsklausel in Artikel 33 DSGVO ist für diese nationale
Verfahrensregelung nicht erforderlich. Die Änderung ist daher nach wie vor dringend
angezeigt. Sie würde einen echten Beitrag zu Verfahrensvereinfachung und
Bürokratieabbau leisten.
13. Zu Artikel 1 (§ 40 Absatz 3 Satz 2 – neu – BSIG)
Nach Artikel 1 § 40 Absatz 3 ist der folgende Satz einzufügen:
„Zu den Unterrichtungspflichten des Satzes 1 Nummer 4 Buchstabe d gehören
insbesondere Meldungen nach § 32 von Einrichtungen in dem jeweiligen
Land.“
Begründung:
Gemäß der vorliegenden Entwurfsbegründung führt Buchstabe d den
bisherigen § 8b Absatz 2 Nummer 4 Buchstabe b und c BSIG fort. Der
Anwendungsbereich erstreckt sich dabei auf wichtige und besonders wichtige
Einrichtungen. Für die Übermittlung von Registrierungsdaten und Vorfallsmeldungen
(„Rot-Meldungen“) können dabei die bereits im Kontext der bisherigen
Regelungen zwischen Bund und Ländern abgestimmten Übermittlungskonzepte
weiter Anwendung finden.
Aufgrund der Mehrzahl an Unternehmen, die durch den vorliegenden
Gesetzentwurf reguliert werden sollen, ist zum Beispiel aus Sicht des Landes Bremen
in den entsprechenden Gremien zu prüfen, inwieweit die bestehenden
Übermittlungskonzepte der geänderten geopolitischen Lage noch gerecht werden.
Dies betrifft beispielhaft die Häufigkeit der Übermittlung der
Registrierungsdaten und deren Umsetzung (z. B. Art und Weise der Übermittlung). Der bisher
gewählte Wortlaut des § 40 Absatz 3 Nummer 4 Buchstabe d BSIG-E könnte
so ausgelegt werden, dass dem BSI ein gewisses Ermessen obliegt, welche
Informationen für die Erfüllung der Aufgaben der zentralen Kontaktstellen der
Länder erforderlich sind („Informationsmonopol“). Mit dieser Auslegung
wären die Länderinteressen erheblich beeinträchtigt. Durch die Ergänzung des
oben aufgeführten Satzes 2 wird dieses Ermessen zumindest für die Meldungen
nach § 32 soweit eingeschränkt, dass die entsprechenden Meldungen auch den
zentralen Kontaktstellen übermittelt werden müssen.
Daher ist § 40 Absatz 3 BSIG-E um den oben genannten Satz 2 zu ergänzen.
14. Zu Artikel 1 (§ 44 Absatz 2 Satz 4 BSIG)
Artikel 1 § 44 Absatz 2 Satz 4 ist zu streichen.
Begründung:
Die Frist zur Modernisierung und Fortentwicklung „des IT-Grundschutzes“
vom absehbar frühestmöglichen Zeitpunkt des Inkrafttretens der Novellierung
des BSIG bis zum 1. Januar 2026 ist nicht sachgerecht einhaltbar. Hiervon
wären auch die Länder betroffen, die aufgrund der bestehenden
rechtsverbindlichen Beschlussfassung des IT-Planungsrates (Informationssicherheitsleitlinie
für die öffentliche Verwaltung) ihr Informationssicherheitsmanagement auf
Basis der BSI-Standards und der IT-Grundschutz-Methodik aufgebaut haben
und betreiben. Die derzeit bereits stattfindende Modernisierung und
Fortentwicklung des sogenannten BSI-Kompendiums unter dem Arbeitstitel
„Grundschutz++“ umfasst nur einen Teil „des IT-Grundschutzes“, namentlich die
Konsolidierung bestehender Maßnahmen-Bausteine samt deren Überführung in
ein maschinenlesbares Format. Weitere zwingend erforderliche Bestandteile
„des IT-Grundschutzes“ wie etwa eine Fortschreibung der BSI-Standards oder
die Festlegung verbindlicher Mindestniveaus fehlen hingegen noch und lassen
sich absehbar nicht bis zum 1. Januar 2026 ergänzen. Zudem enthält § 44
Absatz 2 Satz 3 BSIG-E bereits die entsprechende Verpflichtung des BSI: „Der
IT-Grundschutz wird durch das Bundesamt regelmäßig evaluiert und
entsprechend dem Stand der Technik sowie unter Berücksichtigung der Erfahrungen
aus der Praxis und aus der Beratung und Unterstützung nach Absatz 4
fortentwickelt; dabei wird der Umsetzungsaufwand soweit möglich minimiert“.
15. Zu Artikel 1 (§ 49 Absatz 3 Satz 3 – neu – BSIG), Artikel 30 (Inkrafttreten)
a) Nach Artikel 1 § 49 Absatz 3 Satz 2 ist der folgende Satz einzufügen:
„Das Überprüfungsverfahren nach Satz 1 beinhaltet eine
Identitätsüberprüfung bei Registrierung und Übertragung einer Registrierung entsprechend
den Anforderungen nach den §§ 11 und 12 des Geldwäschegesetzes.“
b) Artikel 30 ist durch den folgenden Artikel 30 zu ersetzen:
„Artikel 30
Inkrafttreten
(1) Dieses Gesetz tritt vorbehaltlich des Absatzes 2 am Tag nach der
Verkündung in Kraft.
(2) Artikel 1 § 49 Absatz 3 Satz 3 des Gesetzes über das Bundesamt für
Sicherheit in der Informationstechnik und über die Sicherheit in der
Informationstechnik von Einrichtungen tritt am 1. Juli 2026 in Kraft.“
Begründung:
Zu Buchstabe a:
Ein erheblicher Teil der Fake-Shops in Deutschland verfügt über eine „.de-
Domain“, die bei Verbraucherinnen und Verbrauchern als besonders
vertrauenswürdig gilt. Mit „.de Domains“ wird ein hohes Schutzniveau suggeriert, das
tatsächlich nicht immer gewährleistet ist. Daher sollte für das wirksame
Vorgehen gegen Fake-Shops eine „.de Domain“ Registrierung nur noch mit
Identitätsprüfung möglich sein. Eine Vielzahl von Fakeshop-Betreibern lässt sich
ältere oder nicht mehr genutzte „.de Domains“ von Unternehmen übertragen, um
so von der Seriosität dieser Firmen zu profitieren. Insofern sollte auch für die
Übertragung von „.de Domains“ eine Identitätsprüfung stattfinden, um die
Hürde für die Registrierung von Fake-Shops unter falschen Angaben zu
erhöhen. Die vorgeschlagene Konkretisierung der Überprüfungsverfahren steht im
Einklang mit Artikel 28 Absatz 3 der NIS-2-Richtlinie.
Zu Buchstabe b:
Für die Einführung der Identitätsprüfung wird eine Übergangsfrist bis
30. Juni 2026 eingeräumt.
16. Zu Artikel 1 (§ 55 BSIG)
Der Bundesrat begrüßt das Bestreben der Bundesregierung, die Cybersicherheit
im Rahmen der Umsetzung der NIS-2-Richtlinie zu erhöhen. Es wird jedoch auf
die Notwendigkeit hingewiesen, die Transparenz von Sicherheitseigenschaften
von verbrauchernahen Produkten mit digitalen Elementen bereits beim Kauf für
Verbraucherinnen und Verbraucher zu verbessern. Es wird daher darum
gebeten, im weiteren Gesetzgebungsverfahren eine Erweiterung des BSI-
Sicherheitskennzeichen zu prüfen mit dem Ziel, dass
a) das BSI-Sicherheitskennzeichen auch Fragen des Datenschutzes
berücksichtigt,
b) eine Ausweitung des Produktkatalogs auf alle verbrauchernahen Produkte
und Dienstleistungen mit digitalen Elementen erfolgt und
c) das BSI-Sicherheitskennzeichen um eine Skala (in Sternen) erweitert wird,
die eine einfache und intuitive Botschaft zur Sicherheit des Produktes mit
digitalen Elementen transportiert, um insbesondere weniger digitalaffine
Verbraucherinnen und Verbraucher bei ihrer Kaufentscheidung zu
unterstützen und das IT-Sicherheitsniveau in der Gesellschaft insgesamt weiter
zu erhöhen.
Begründung:
Eine Erweiterung des IT-Sicherheitskennzeichens könnte die Transparenz von
Sicherheitseigenschaften von verbrauchernahen Produkten mit digitalen
Elementen erhöhen und würde es Verbraucherinnen und Verbrauchern erleichtern,
eine informierte Kaufentscheidung zu treffen. Unter anderem könnte der
statische Teil des IT-Sicherheitskennzeichens um eine Skala ergänzt werden, die es
Verbraucherinnen und Verbrauchern ermöglicht, direkt zu erkennen, wie sicher
ein Produkt im Vergleich zu anderen ist. Dies ist vor allem vor dem
Hintergrund notwendig, dass Verbraucherinnen und Verbraucher nach einer Studie
zum Thema „Untersuchung zum Thema Verbrauchersicherheitswissen und -
verhalten im Digitalen Raum“ (2022) (abrufbar unter
https://www.conpolicy.de/data/user_upload/Pdf_von_Publikationen/studie-des-
din-vr-zu-verbrauchersicherheitswissen-und-verhalten-im-digitalen-raum--
data.pdf) teilweise dem statischen Teil des IT-Sicherheitskennzeichen eine
Sicherheitsgarantie entnehmen, die das Zeichen tatsächlich nicht gibt.
17. Zu Artikel 1 (§ 56 Absatz 4 BSIG)
Der Bundesrat stellt fest, dass die Länder im Hinblick auf die Cyber- und
Informationssicherheit einer besonderen Bedrohungslage ausgesetzt sind. Zur
Gewährleistung eines hohen Sicherheitsniveaus ist es daher unabdingbar, dass
den Ländern angemessene Mitwirkungsrechte eingeräumt werden. Hierbei gilt
es sicherzustellen, dass die Länder frühzeitig, umfassend und verpflichtend in
für sie relevante Entscheidungsprozesse eingebunden werden und die Interessen
der Länder somit gewahrt werden können. Die Berücksichtigung dieses
Erfordernisses hält der Bundesrat deshalb auch im Rahmen der Ermächtigung zum
Erlass von Rechtsverordnungen für geboten. Der vorliegende Gesetzentwurf
enthält umfangreiche Ermächtigungen zur Festlegung technischer
Detailregelungen sowie von Systematik und Methodik zur Identifizierung von KRITIS.
Besonders hervorzuheben ist § 56 Absatz 4 BSIG-E, der dem BMI im
Einvernehmen mit den Fachressorts erlaubt, durch Rechtsverordnung kritische
Dienstleistungen sowie sektorale Versorgungskennzahlen (Anlagenkategorien und
Schwellenwerte) festzulegen. Eine solche Festlegung ist jedoch nur möglich,
wenn Erfahrungswerte aus den Ländern hinreichende Berücksichtigung finden.
Maßgeblich ist mithin ein Zusammenwirken von Bund und Ländern. Der
Bundesrat fordert daher, dass die Länder, vor einem Gebrauchmachen der
Verordnungsermächtigung in § 56 BSIG-E, hinreichend informiert und eingebunden
werden.
Begründung:
Nach aktuellen Planungen des Bundes sollen die o. g. Detailregelungen durch
eine gemeinsame KRITIS-Verordnung erfolgen, die sich auf die
Ermächtigungen aus dem BSIG-E und dem KRITIS-Dachgesetz-E stützt. Allerdings sind
die geplanten Detailregelungen derzeit weder den Ländern bekannt noch sind
deren Auswirkungen auf die Länder abschätzbar. Deshalb ist die Ermächtigung
zum Erlass solcher Verordnungen ohne Beteiligung der Länder abzulehnen.
Es wird deshalb eine stärkere Einbindung der Länder in die Festlegung von
KRITIS-Detailregelungen sowie die Entwicklung einer einheitlichen, an den
tatsächlichen Versorgungssicherheiten orientierten Identifikationsmethodik, die
den Schutz Kritischer Infrastrukturen erheblich verbessert, gefordert. Diese
Methodik sollte eine Gesamtbetrachtung unter Einbeziehung mehrerer
Faktoren vorsehen, wobei der grundlegende Maßstab die tatsächliche Sicherstellung
der Versorgung im jeweiligen Bereich sein muss.
Denn die bloße Übernahme der bisherigen Systematik zur KRITIS-
Identifizierung mit einem Regelschwellenwert von 500 000 zu versorgenden
Personen, wie sie im BSIG-E bzw. der bestehenden BSI-KritisV verankert ist,
ist nicht ausreichend. Diese Regelung schließt wesentliche Bereiche Kritischer
Infrastrukturen aus und erfüllt somit nicht den tatsächlichen Schutzbedarf.
18. Zu Artikel 1 (§ 62 BSIG)
a) Der Bundesrat begrüßt die mit dem Gesetzentwurf vorgesehene Umsetzung
der NIS-2-Richtlinie in nationales Recht. Hierbei handelt es sich um einen
wichtigen nächsten Schritt hin zu einer kohärenten Gesetzgebung zum
Schutz der kritischen Infrastruktur. Wichtige und besonders wichtige
Einrichtungen sollen vor Schäden durch Cyberangriffe geschützt und das
Funktionieren des europäischen Binnenmarktes verbessert werden.
b) Der Bundesrat bittet im weiteren Gesetzgebungsverfahren zu prüfen, ob die
Frist zur Vorlage von Nachweisen über die Erfüllung einzelner oder aller
der in § 61 Absatz 1 BSIG-E genannten Verpflichtungen wie sie in § 61
Absatz 3 Satz 5 BSIG-E für Krankenhäuser vorgesehen ist, auch für
wichtige Einrichtungen im Bereich des Gesundheitssektors gemäß der
Bestimmung in § 28 Absatz 2 Nummer 3 BSIG-E vorgesehen und in die Regelung
des § 62 BSIG-E aufgenommen werden kann.
Begründung:
Der Gesetzentwurf dient der Umsetzung der NIS-2-Richtlinie und zur
Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der
Bundesverwaltung. Entsprechend der unionsrechtlichen Vorgaben wird der mit
dem Gesetz zur Erhöhung der Sicherheit informationstechnischer Systeme (IT-
Sicherheitsgesetz) vom 17. Juli 2015 (BGBl. I 2015, S. 1324) und dem Zweiten
Gesetz zur Erhöhung der Sicherheit informationstechnischer Systeme (IT-
Sicherheitsgesetz 2.0) vom 18. Mai 2021 (BGBl. I 2021, S. 1122) geschaffene
Ordnungsrahmen durch das NIS-2-Umsetzungs- und
Cybersicherheitsstärkungsgesetz auf den Bereich bestimmter Unternehmen erweitert, zusätzlich
werden entsprechende Vorgaben für die Bundesverwaltung eingeführt.
Schwerpunktmäßig wird eine Novellierung des BSI-Gesetzes vorgenommen.
Dabei sollen die Vorgaben der NIS-2-Richtlinie 1:1 im Bereich Wirtschaft
umgesetzt werden. Dadurch erweitert sich der Kreis der Unternehmen, die
Risikomanagementmaßnahmen im Bereich der IT-Sicherheit und Meldepflichten
bei IT-Sicherheitsvorfällen zu erfüllen haben.
Für den Bereich des Gesundheitswesens könnten künftig große Praxen,
Berufsausübungsgemeinschaften (BAG) und Medizinische Versorgungszentren
(MVZ) von den Vorschriften zu den kritischen Sektoren betroffen sein, wenn
sie eines von zwei Kriterien erfüllen
– mindestens 50 Mitarbeiter
– über zehn Millionen Euro Jahresumsatz.
Davon könnten gemäß § 28 Absatz 2 Nummer 3 BSIG-E große ambulante
Einrichtungen, umsatzstarke Praxen aus der Radiologie und Nuklearmedizin,
Nephrologie oder Laboratoriumsmedizin betroffen sein.
Auf diese Einrichtungen kommen mit dem Gesetzentwurf neue Pflichten zu.
§ 61 BSIG-E beschreibt die Vorgehensweise gegenüber besonders wichtigen
Einrichtungen. Zudem bestehen auch für bestimmte besonders wichtige
Einrichtungen Ausnahmen betreffend die Umsetzungspflicht. So schreibt § 61
Absatz 3 Satz 5 BSIG-E fest, dass für Krankenhäuser nach § 108 SGB V eine
Übergangsfrist von fünf Jahren nach Inkrafttreten des Gesetzes zur Vorlage
von Nachweisen anzunehmen ist.
In Anbetracht der auch auf die wichtigen Einrichtungen mit dem
Gesetzentwurf zukommenden Verpflichtungen wird die Notwendigkeit gesehen, eine
entsprechende Übergangfrist auch für diese in § 62 BSIG-E vorzusehen.
Aus den vorgesehenen Verpflichtungen können sich weitere Aufwände und
Kosten für die betroffenen Einrichtungen ergeben, die bisher nicht einkalkuliert
sind. Der Umsetzungs- und Dokumentationsaufwand für die gesetzlich
vorgeschriebenen Maßnahmen ist nicht unerheblich. Betroffene Einrichtungen, die
erst jetzt beginnen, sich mit NIS-2 Vorschriften zu befassen, werden die
Umsetzungsfrist gegebenenfalls nicht mehr einhalten können.
Zudem müssten diese Ausnahmetatbestände doch erst recht für (weniger)
wichtige Einrichtungen gelten.
19. Zu Artikel 1 (Anlage 1 Nummer 5.2.1 Spalte D BSIG)
In Artikel 1 Anlage 1 Nummer 5.2.1 Spalte D ist die Angabe „Unternehmen,
die Abwasser nach § 54 Absatz 1 WHG“ durch die Angabe
„Abwasserbeseitigungspflichtige im Sinne von § 56 WHG, die Abwasser“ zu ersetzen.
Begründung:
Die im aktuellen Gesetzentwurf verwendete Definition von Abwasser gemäß
§ 54 Absatz 1 WHG, lässt eine breite Branchenbeschreibung und damit einen
großen Interpretationsspielraum zu. Die vorgesehene Fassung adressiert
zunächst jedes Unternehmen, in dem Abwasser – also Schmutzwasser oder
Niederschlagswasser – anfällt und gesammelt wird. Die zu betrachtenden
Unternehmen sollten auf die Abwasserbeseitigungspflichtigen eingeschränkt werden,
die im § 56 WHG definiert werden. Dies dient der Klarstellung, der
Rechtssicherheit und kommt einer möglicherweise ungewollten Ausweitung des
Adressatenkreises zuvor.
Vor dem Hintergrund der Kosten, die mit der Umsetzung der Anforderungen
an besonders wichtige und wichtige Unternehmen einhergeht, ist eine
unbeabsichtigte Ausweitung der Unternehmen zu vermeiden.
Der Antrag knüpft an Ziffer 16 des Bundesratsbeschlusses in der BR-
Drucksache 380/24 (Beschluss) an, da mit der im Gesetzesentwurf gemäß
Drucksache 369/25 verwendeten Formulierung das seinerzeit intendierte Ziel
nicht erreicht wird.
20. Zu Artikel 17 Nummer 2 (§ 5c Absatz 3 Satz 3 Nummer 2a – neu – EnWG)
Nach Artikel 17 § 5c Absatz 3 Satz 3 Nummer 2 ist die folgende Nummer 2a
einzufügen:
„2a. die Eigenschaft als eine wichtige Einrichtung, eine besonders wichtige
Einrichtung oder als Betreiber einer kritischen Anlage,“
Begründung:
Die Änderung stellt ausdrücklich klar, dass bei der Erstellung der IT-
Sicherheitskataloge die unterschiedlichen Kategorien der betroffenen
Unternehmen explizit zu berücksichtigen sind. Diese Klarstellung verhindert eine
mögliche Überbürokratisierung und schafft die notwendige Rechtssicherheit
durch eindeutige gesetzliche Vorgaben. Grundlegende Entscheidungen über die
Ausgestaltung der IT-Sicherheitsanforderungen werden somit nicht vollständig
auf die behördliche Ebene verlagert.
Im Bereich des BSIG-E ist bereits klar festgelegt, dass alle drei Stufen der von
der NIS-2-Regulierung betroffenen Unternehmen (Betreiber kritischer
Anlagen, besonders wichtige Einrichtungen und wichtige Einrichtungen)
unterschiedlich und damit risikoangemessen reguliert werden.
Die entsprechende Klarstellung im EnWG stellt sicher, dass dieser dreistufige
Ansatz auch in den IT-Sicherheitskatalogen konsequent umgesetzt wird. Die
bisher im Gesetz nur angedeutete Differenzierung wir damit eindeutig und
rechtssicherer ausgestaltet.
21. Zu Artikel 30 (Inkrafttreten)
Artikel 30 wird durch den folgenden Artikel 30 ersetzt:
„Artikel 30
Inkrafttreten
(1) Dieses Gesetz tritt vorbehaltlich des Absatzes 2 am Tag nach der
Verkündung in Kraft.
(2) Artikel 1 gilt für rechtlich unselbstständige Organisationseinheiten von
Gebietskörperschaften und juristische Personen, an denen ausschließlich
Gebietskörperschaften, ausgenommen der Bund, beteiligt sind, und die zu dem Zweck
errichtet wurden, überwiegend im öffentlichen Auftrag Leistungen für
Verwaltungen zu erbringen, mit Wirkung vom [einsetzen: Datum des ersten Tages des
zwölften auf die Verkündung folgenden Monats].“
Begründung:
Da das Landesrecht nach Artikel 1 (§ 28 Absatz 9 Nummer 2 BISG-E)
ausdrücklich auf die Öffnungsklausel Bezug nehmen und vergleichbare
Vorschriften vorsehen muss, müssen bestehende oder bereits im parlamentarischen
Verfahren befindliche Landesregelungen erneut angepasst werden. Dies ist zum
gegenwärtigen Zeitpunkt nicht möglich, da das Landesrecht nicht auf eine noch
nicht existierende Norm des Bundesgesetzes Bezug nehmen kann. Dies ist erst
möglich, wenn der vorliegende Gesetzentwurf in Kraft getreten ist. Hierzu
bedarf es einer Übergangsfrist von mindestens zwölf Monaten, in denen das
Bundesgesetz keine Anwendung auf die in der Öffnungsklausel genannten
Einrichtungen in den Ländern findet. Diesen Zeitraum benötigen die Länder, um dem
in § 28 Absatz 9 Nummer 2 BISG-E genannten expliziten Bezug auch
landesrechtlich Rechnung tragen und ein entsprechendes parlamentarisches
Verfahren in den Ländern durchführen zu können. Dafür ist Artikel 30 entsprechend
anzupassen.]
Relationen
- part_of_vorgang → Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwal (Beschlussdrucksache)