Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung
Text
Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung
[Bundesrat Drucksache 369/25
15.08.25
In - Fz - G - R - Wi
Vertrieb: Bundesanzeiger Verlag GmbH, Postfach 10 05 34, 50445 Köln
Telefon (02 21) 97 66 83 40, Fax (02 21) 97 66 83 44, www.bundesanzeiger-verlag.de
ISSN 0720-2946
Gesetzentwurf
der Bundesregierung
B
R
Fu
ss
Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und
zur Regelung wesentlicher Grundzüge des
Informationssicherheitsmanagements in der Bundesverwaltung
A. Problem und Ziel
Die moderne Wirtschaft Deutschlands ist für ihr Funktionieren, die Generierung von
Wohlstand und Wachstum und auch für ihre Adaptionsfähigkeit auf geänderte
wirtschaftspolitische und geopolitische Rahmenbedingungen angewiesen auf funktionierende und
resiliente Infrastruktur, sowohl im physischen als auch im digitalen Bereich. Diese Faktoren
haben in den vergangenen Jahren erheblich an Bedeutung gewonnen. Unternehmen
sehen sich nicht nur in ihrem wirtschaftlichen Tun, sondern auch in dessen praktischer
Absicherung vor eine Vielzahl von Herausforderungen gestellt. Europaweit und global
vernetzte Prozesse führen ebenso wie die zunehmende Digitalisierung aller Lebens- und somit
auch Wirtschaftsbereiche zu einer höheren Anfälligkeit gegenüber externen, vielfach nicht
steuerbaren Faktoren. Informationstechnik in kritischen Anlagen sowie in bestimmten
Unternehmen spielt dabei eine zentrale Rolle. Ihre Sicherheit und Resilienz bilden auch die
Grundlage für die Versorgungssicherheit, von der Versorgung mit Strom und Wasser bis
hin zur Entsorgung von Siedlungsabfällen. Gleiches gilt für das Funktionieren der
Marktwirtschaft in Deutschland und dem Binnenmarkt der Europäischen Union. Die Vernetzung
und enge Verzahnung gerade der Wirtschaft innerhalb Deutschlands und der
Europäischen Union resultieren in Interdependenzen bei der Cybersicherheit. Die vor diesem
Hintergrund gestiegenen Cybersicherheitsanforderungen an juristische und natürliche
Personen, die wesentliche Dienste erbringen oder Tätigkeiten ausüben, werden mit der
Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates vom 14. Dezember
2022 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union,
zur Änderung der Verordnung (EU) Nr. 910/2014 und der Richtlinie (EU) 2018/1972 sowie
zur Aufhebung der Richtlinie (EU) 2016/1148 (ABl. L 333 vom 27.12.2022, S. 80, im
Folgenden NIS-2-Richtlinie) in der gesamten Europäischen Union weiter angeglichen.
2024 bestätigte sich die Erfahrung der Vorjahre, dass geopolitische und
zwischenstaatliche Konflikte oftmals mit einer ganzen Bandbreite an Phänomenen im Cyberraum
einhergehen: Desinformation, Hacktivismus, Spionage und Sabotage waren sowohl im
russischen Angriffskrieg gegen die Ukraine als auch in der Folge des Terrorangriffs der Hamas
auf Israel zu beobachten. Im Bereich der Wirtschaft zählen hierbei Ransomware-Angriffe,
Ausnutzung von Schwachstellen, offene oder falsch konfigurierte Online-Server sowie
Fristablauf: 26.09.25
besonders eilbedürftige Vorlage gemäß Artikel 76 Absatz 2 Satz 4 GG
Abhängigkeiten von der IT-Lieferkette und in diesem Zusammenhang auch insbesondere
Cyberangriffe über die Lieferkette (sogenannte Supply-Chain-Angriffe) zu den größten
Bedrohungen. Zusätzlich zu den bereits bekannten Bedrohungen entstanden in Folge des
russischen Angriffskriegs auf die Ukraine und der damit einhergehenden „Zeitenwende“
auch neue Bedrohungen oder die Einschätzungen zu bereits bekannten Bedrohungen
mussten aufgrund veränderter Rahmenbedingungen geändert werden. Beispiele hierfür
bestehen im Bereich Hacktivismus, insbesondere mittels Distributed-Denial-of-Service
(DDoS)-Angriffen oder auch durch in Deutschland erfolgte Kollateralschäden in Folge von
Cyber-Sabotage-Angriffen im Rahmen des Krieges. Zudem haben Störungen und Angriffe
im Bereich der Lieferketten sowohl aus den Bereichen Cybercrime als auch in Folge der
Zeitenwende zugenommen. Diese Phänomene treten nicht mehr nur vereinzelt auf,
sondern sind Teil des unternehmerischen Alltags geworden. Eine Erhöhung der Resilienz der
Wirtschaft gegenüber den Gefahren krimineller oder staatlicher Angriffe ist daher eine
zentrale Aufgabe für die beteiligten Akteure in Staat, Wirtschaft und Gesellschaft, um den
Wirtschaftsstandort Deutschland und den Binnenmarkt der Europäischen Union
insgesamt robust und leistungs- und funktionsfähig zu halten.
Für das Informationssicherheitsmanagement in der Bundesverwaltung haben sich die
bisherigen Steuerungsinstrumente auf überwiegend untergesetzlicher Basis als nicht
ausreichend effektiv erwiesen, um eine flächendeckend wirksame Steigerung des
Sicherheitsniveaus zu erreichen. Dies haben insbesondere Sachstandserhebungen zum
Umsetzungsplan Bund sowie Prüfungen des Bundesrechnungshofs (BRH) bestätigt. Vor dem
Hintergrund der durch aktuelle geopolitische Entwicklungen („Zeitenwende“) abermals
verschärften Bedrohungslage hat sich das Risiko für staatliche Einrichtungen zudem
weiter erhöht, durch Gefährdungen aus dem Cyberraum in ihrer Handlungsfähigkeit
eingeschränkt zu werden.
Dieser Entwurf steht im Kontext der Bestrebungen der Europäischen Union und ihrer
Mitgliedstaaten zur Erhöhung der Wirtschaftssicherheit und Verbesserung der Resilienz als
Antwort auf neue geopolitische Rahmenbedingungen. Mit der am 20. Juni 2023
veröffentlichten Europäischen Strategie für wirtschaftliche Sicherheit identifiziert die Europäische
Kommission das Risiko für die Sicherheit kritischer Infrastruktur vor physischen und
Cyberangriffen als eines von vier Hauptrisiken für die europäische Volkswirtschaft.
Dieser Entwurf steht außerdem im Kontext der gefährdeten rechtzeitigen Erreichung der
Ziele der Resolution der Generalversammlung der Vereinten Nationen vom 25.
September 2015 „Transformation unserer Welt: die UN-Agenda 2030 für nachhaltige
Entwicklung“. Der Entwurf soll insbesondere zur Erreichung des Nachhaltigkeitsziels 9 der UN-
Agenda 2030 beitragen, eine hochwertige, verlässliche und widerstandsfähige
Infrastruktur aufzubauen.
B. Lösung, Nutzen
Entsprechend der unionsrechtlichen Vorgaben wird der mit dem Gesetz zur Erhöhung der
Sicherheit informationstechnischer Systeme (IT-Sicherheitsgesetz) vom 17. Juli 2015
(BGBl. I 2015 S. 1324) und dem Zweiten Gesetz zur Erhöhung der Sicherheit
informationstechnischer Systeme (IT-Sicherheitsgesetz 2.0) vom 18. Mai 2021 (BGBl. I 2021,
S. 1122) geschaffene Ordnungsrahmen durch das NIS-2-Umsetzungs- und
Cybersicherheitsstärkungsgesetz auf den Bereich bestimmter Unternehmen erweitert, zusätzlich
werden entsprechende Vorgaben für die Bundesverwaltung eingeführt. Schwerpunktmäßig
werden folgende Änderungen vorgenommen:
– Einführung der durch die NIS-2-Richtlinie vorgegebenen Einrichtungskategorien, die
mit einer signifikanten Ausweitung des bisher auf Betreiber Kritischer Infrastrukturen,
Anbieter digitaler Dienste und Unternehmen im besonderen öffentlichen Interesse
beschränkten Anwendungsbereichs einhergeht.
– Der Katalog der Mindestsicherheitsanforderungen des Artikels 21 Absatz 2 NIS-2-
Richtlinie wird in das BSI-Gesetz übernommen, wobei in der Intensität der jeweiligen
Maßnahme aus Gründen der Verhältnismäßigkeit zwischen den Kategorien
ausdifferenziert wird.
– Die bislang einstufige Meldepflicht bei Vorfällen wird durch das dreistufige
Melderegime der NIS-2-Richtlinie ersetzt. Dabei soll der bürokratische Aufwand für die
Einrichtungen im Rahmen des bestehenden mitgliedstaatlichen Umsetzungsspielraums
minimiert werden.
– Ausweitung des Instrumentariums des Bundesamts für Sicherheit in der
Informationstechnik (BSI) im Hinblick auf von der NIS-2-Richtlinie vorgegebene
Aufsichtsmaßnahmen.
– Gesetzliche Verankerung wesentlicher nationaler Anforderungen an das
Informationssicherheitsmanagement des Bundes und Abbildung der zugehörigen Rollen und
Verantwortlichkeiten.
– Harmonisierung der Anforderungen an Einrichtungen der Bundesverwaltung aus
nationalen und unionsrechtlichen Vorgaben, um ein insgesamt kohärentes und
handhabbares Regelungsregime zu gewährleisten.
– Etablierung eines CISO Bund als zentralem Koordinator für Maßnahmen zur
Informationssicherheit in Einrichtungen der Bundesverwaltung und zur Unterstützung der
Ressorts bei der Umsetzung der Vorgaben für das
Informationssicherheitsmanagement.
Ziel der NIS-2-Richtlinie ist die Einführung verbindlicher Maßnahmen für Verwaltung und
Wirtschaft, mit denen in der gesamten Europäischen Union ein hohes gemeinsames
Cybersicherheitsniveau sichergestellt werden soll. Wichtige und besonders wichtige
Einrichtungen sollen vor Schäden durch Cyberangriffe geschützt und das Funktionieren des
europäischen Binnenmarktes verbessert werden. Die Konsequenzen eines Cyberangriffes
sind sehr vielfältig und können nicht vollständig quantifiziert werden. So können durch
Ransomware-Angriffe Server medizinischer Einrichtungen verschlüsselt werden, was die
Aufnahme neuer Notfälle und die ambulante Patientenversorgung tagelang verhindert.
Dies etwa sind Risiken und Gefahren für Leib und Leben der Bevölkerung, die nicht in
monetären Größen ausgedrückt werden können. Bezogen auf die unmittelbar durch
Cyberangriffe verursachten und bezifferbaren Schäden für Unternehmen in Deutschland
schätzt der Branchenverband der deutschen Informations- und
Telekommunikationsunternehmen (Bitkom e. V.) ein jährliches Gesamtschadensvolumen von rund 223,5
Milliarden Euro für das Jahr 2021. Im Jahr 2022 lag das Gesamtschadensvolumen bei 202,7
Milliarden Euro, im Jahr 2023 bei 205,9 Milliarden Euro und im Jahr 2024 bei 266,6
Milliarden Euro. Im Schnitt verursachen Cyberangriffe für Unternehmen in Deutschland einen
jährlichen Gesamtschaden von rund 210,7 Milliarden Euro in den letzten drei Jahren.
Dabei hat Bitkom deutsche Unternehmen mit mindestens 10 Beschäftigten und einem
Jahresumsatz von mindestens einer Millionen Euro befragt. Im Unternehmensregister des
Statistischen Bundesamts waren im Berichtsjahr 2021 insgesamt rund 3,4 Millionen
rechtliche Einheiten registriert, davon beschäftigten 444 055 rechtliche Einheiten mindestens
10 Beschäftigte. Unter der Annahme einer Gleichverteilung des
Gesamtschadensvolumens auf die Unternehmen mit mindestens 10 Beschäftigten ergibt sich ein
Schadensvolumen pro Unternehmen von rund 500 000 Euro (=210,7 Milliarden Euro / 444 055
Unternehmen). Es ist anzunehmen, dass selbst bei einer vollständigen Umsetzung der von der
NIS-2-Richtlinie vorgegebenen Sicherheitsstandards nicht alle Schäden durch
Cyberangriffe abgewehrt werden können. Nimmt man jedoch an, dass durch die Umsetzung der
vorliegenden Vorgaben die Hälfte des jährlich verursachten Schadens in den zur
Umsetzung der NIS-2-Richtlinie verpflichteten Unternehmen abgewehrt werden kann, so ergibt
sich pro Unternehmen ein abgewehrter Schaden von rund 250 000 Euro. Hochgerechnet
auf die voraussichtlich geschätzte Anzahl betroffener Unternehmen bedeutet dies einen
abgewehrten Gesamtschaden in Höhe von ca. 3,6 Milliarden Euro (= 250 000 Euro *
14 500 Unternehmen) für die deutsche Wirtschaft. Zusätzlich zu dem hier geschätzten
abgewehrten Schaden in Höhe von ca. 3,6 Milliarden bei den Unternehmen muss
ebenfalls ein mangels verfügbarer Daten nicht bezifferbarer abgewehrter Schaden in der
öffentlichen Verwaltung sowie weitere Schäden mitberücksichtigt werden.
C. Alternativen
Keine.
D. Haushaltsausgaben ohne Erfüllungsaufwand
Für den Bundeshaushalt entstehen durch das Gesetz bei der Bundesverwaltung
einmalige Ausgaben in Höhe von rund 59 Millionen Euro sowie bis zum Jahr 2029 insgesamt
laufende jährliche Ausgaben in Höhe von durchschnittlich rund 212 Millionen Euro (beides
in Summe 906 Mio. EUR bis 2029). Die einmaligen Ausgaben umfassen dabei die
Sachkosten in den Jahren 2026 bis 2029. Die einmaligen und laufenden jährlichen Ausgaben
verteilen sich dabei wie folgt auf den Zeitraum 2026 bis 2029:
2026 2027 2028 2029
einmalige Ausgaben
(in Mio. Euro)
56,11 1,17 0,87 0,77
laufende Ausgaben
(in Mio. Euro)
143.92 224,16 239,88 240,19
Ausgaben
(gesamt, in Mio. Euro)
200,04 225,33 239,97 240,27
Der Bedarf an Sach- und Personalmitteln sowie Planstellen und Stellen ist Gegenstand
künftiger Haushaltsaufstellungsverfahren
Mehrausgaben für Länder und Kommunen entstehen nicht.
Den Sozialversicherungsträgern entsteht durch das Gesetz insgesamt laufende jährliche
Ausgaben in Höhe von rund 16,6 Millionen Euro.
E. Erfüllungsaufwand
E.1 Erfüllungsaufwand für Bürgerinnen und Bürger
Es entsteht kein Erfüllungsaufwand für die Bürgerinnen und Bürger.
E.2 Erfüllungsaufwand für die Wirtschaft
Für die Wirtschaft erhöht sich der jährliche Erfüllungsaufwand um rund 2,3 Milliarden
Euro. Insgesamt entsteht einmaliger Aufwand von rund 2,2 Milliarden Euro. Dieser ist fast
ausschließlich der Kategorie Einführung oder Anpassung digitaler Prozessabläufe
zuzuordnen.
Davon Bürokratiekosten aus Informationspflichten
Es entfallen rund 2,4 Millionen Euro auf Bürokratiekosten aus Informationspflichten.
E.3 Erfüllungsaufwand der Verwaltung
Für die Bundesverwaltung erhöht sich der jährliche Erfüllungsaufwand um 119 Millionen
Euro. Der einmalige Erfüllungsaufwand beträgt 63 Millionen Euro. Der jährliche
Erfüllungsaufwand der Länder erhöht sich um 166 000 Euro.
F. Weitere Kosten
Keine.
Bundesrat Drucksache 369/25
15.08.25
In - Fz - G - R - Wi
Gesetzentwurf
der Bundesregierung
B
R
Fu
ss
Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und
zur Regelung wesentlicher Grundzüge des
Informationssicherheitsmanagements in der Bundesverwaltung
Bundesrepublik Deutschland Berlin, 15. August 2025
Der Bundeskanzler
An die
Präsidentin des Bundesrates
Frau Ministerpräsidentin
Anke Rehlinger
Sehr geehrte Frau Bundesratspräsidentin,
hiermit übersende ich gemäß Artikel 76 Absatz 2 Satz 4 des Grundgesetzes den
von der Bundesregierung beschlossenen
Entwurf eines Gesetzes zur Umsetzung der NIS-2 Richtlinie und
zur Regelung wesentlicher Grundzüge des
Informationssicherheitsmanagements in der Bundesverwaltung
mit Begründung und Vorblatt.
Der Gesetzentwurf ist besonders eilbedürftig, da die Frist für die Umsetzung der
NIS-2-Richtlinie im Oktober 2024 abgelaufen ist und die Europäische
Kommission bereits im November 2024 ein Vertragsverletzungsverfahren eingeleitet hat.
Fristablauf: 26.09.25
besonders eilbedürftige Vorlage gemäß Artikel 76 Absatz 2 Satz 4 GG
Federführend ist das Bundesministerium des Innern.
Die Stellungnahme des Nationalen Normenkontrollrates gemäß § 6 Absatz 1
NKRG ist als Anlage beigefügt.
Mit freundlichen Grüßen
Friedrich Merz
Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur
Regelung wesentlicher Grundzüge des
Informationssicherheitsmanagements in der Bundesverwaltung*)1)
Vom ...
Der Bundestag hat das folgende Gesetz beschlossen:
Inhaltsübersicht
Artikel 1 Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über
die Sicherheit in der Informationstechnik von Einrichtungen (BSI-Gesetz –
BSIG)
Artikel 2 Änderung des BND-Gesetzes
Artikel 3 Änderung der Sicherheitsüberprüfungsfeststellungsverordnung
Artikel 4 Änderung des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes
Artikel 5 Änderung der Gleichstellungsbeauftragtenwahlverordnung
Artikel 6 Änderung des Zweiten Gesetzes zur Erhöhung der Sicherheit
informationstechnischer Systeme
Artikel 7 Änderung der BSI-Zertifizierungs- und Anerkennungsverordnung
Artikel 8 Änderung der BSI-Kritisverordnung
Artikel 9 Änderung der BSI IT-Sicherheitskennzeichenverordnung
Artikel 10 Änderung des De-Mail-Gesetzes
Artikel 11 Änderung des E-Government-Gesetz
Artikel 12 Änderung der Passdatenerfassungs- und Übermittlungsverordnung
Artikel 13 Änderung der Personalausweisverordnung
Artikel 14 Änderung des Hinweisgeberschutzgesetzes
Artikel 15 Änderung der Kassensicherungsverordnung
Artikel 16 Änderung des Gesetzes über die friedliche Verwendung der Kernenergie und
den Schutz gegen ihre Gefahren
*) Notifiziert gemäß der Richtlinie (EU) 2015/1535 des Europäischen Parlaments und des Rates vom
9. September 2015 über ein Informationsverfahren auf dem Gebiet der technischen Vorschriften und
der Vorschriften für die Dienste der Informationsgesellschaft (ABl. L 241 vom 17.9.2015, S. 1).
1) Dieses Gesetz dient der Umsetzung der Richtlinie (EU) 2022/2555 des Europäischen Parlaments und
des Rates vom 14. Dezember 2022 über Maßnahmen für ein hohes gemeinsames
Cybersicherheitsniveau in der Union, zur Änderung der Verordnung (EU) Nr. 910/2014 und der Richtlinie (EU)
2018/1972 sowie zur Aufhebung der Richtlinie (EU) 2016/1148 (ABl. L 333 vom 27.12.2022, S. 80).
Artikel 17 Änderung des Energiewirtschaftsgesetzes
Artikel 18 Änderung des Messstellenbetriebsgesetzes
Artikel 19 Änderung des Energiesicherungsgesetzes
Artikel 20 Änderung des Wärmeplanungsgesetzes
Artikel 21 Änderung des Fünften Buches Sozialgesetzbuch
Artikel 22 Änderung der Digitale Gesundheitsanwendungen-Verordnung
Artikel 23 Änderung der Verordnung zum Barrierefreiheitsstärkungsgesetz
Artikel 24 Änderung des Elften Buches Sozialgesetzbuch
Artikel 25 Änderung des Telekommunikationsgesetzes
Artikel 26 Änderung der Krankenhausstrukturfonds-Verordnung
Artikel 27 Änderung der Außenwirtschaftsverordnung
Artikel 28 Änderung des Vertrauensdienstegesetzes
Artikel 29 Außerkrafttreten
Artikel 30 Inkrafttreten
Artikel 1
Gesetz über das Bundesamt für Sicherheit in der
Informationstechnik und über die Sicherheit in der Informationstechnik von
Einrichtungen
(BSI-Gesetz – BSIG)
Inhaltsübersicht
T e i l 1
A l l g e m e i n e V o r s c h r i f t e n
§ 1 Bundesamt für Sicherheit in der Informationstechnik
§ 2 Begriffsbestimmungen
T e i l 2
D a s B u n d e s a m t
Kapitel 1
Aufgaben und Befugnisse
§ 3 Aufgaben des Bundesamtes
§ 4 Zentrale Meldestelle für die Sicherheit in der Informationstechnik des Bundes
§ 5 Allgemeine Meldestelle für die Sicherheit in der Informationstechnik
§ 6 Informationsaustausch
§ 7 Kontrolle der Kommunikationstechnik des Bundes, Betretensrechte
§ 8 Abwehr von Schadprogrammen und Gefahren für die Kommunikationstechnik des Bundes
§ 9 Verarbeitung von Protokollierungsdaten der Kommunikationstechnik des Bundes
§ 10 Anordnungen von Maßnahmen zur Abwendung oder Behebung von Sicherheitsvorfällen
§ 11 Wiederherstellung der Sicherheit oder Funktionsfähigkeit informationstechnischer Systeme in herausgehobenen
Fällen
§ 12 Bestandsdatenauskunft
§ 13 Warnungen
§ 14 Untersuchung der Sicherheit in der Informationstechnik, Auskunftsverlangen
§ 15 Detektion von Angriffsmethoden und von Sicherheitsrisiken für die Netz- und IT-Sicherheit
§ 16 Anordnungen von Maßnahmen des Bundesamtes gegenüber Anbietern von Telekommunikationsdiensten
§ 17 Anordnungen von Maßnahmen des Bundesamtes gegenüber Anbietern von digitalen Diensten
§ 18 Anordnungen von Maßnahmen des Bundesamtes gegenüber Herstellern von IKT-Produkten
§ 19 Bereitstellung von IT-Sicherheitsprodukten
Kapitel 2
Datenverarbeitung
§ 20 Verarbeitung personenbezogener Daten
§ 21 Beschränkungen der Rechte der betroffenen Person
§ 22 Informationspflicht bei Erhebung von personenbezogenen Daten
§ 23 Auskunftsrecht der betroffenen Person
§ 24 Recht auf Berichtigung
§ 25 Recht auf Löschung
§ 26 Recht auf Einschränkung der Verarbeitung
§ 27 Widerspruchsrecht
T e i l 3
S i c h e r h e i t i n d e r I n f o r m a t i o n s t e c h n i k v o n E i n r i c h t u n g e n
Kapitel 1
Anwendungsbereich
§ 28 Besonders wichtige Einrichtungen und wichtige Einrichtungen
§ 29 Einrichtungen der Bundesverwaltung
Kapitel 2
Risikomanagement, Melde-, Registrierungs-, Nachweis- und Unterrichtungspflichten
§ 30 Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen
§ 31 Besondere Anforderungen an die Risikomanagementmaßnahmen von Betreibern kritischer Anlagen
§ 32 Meldepflichten
§ 33 Registrierungspflicht
§ 34 Besondere Registrierungspflicht für bestimmte Einrichtungsarten
§ 35 Unterrichtungspflichten
§ 36 Rückmeldungen des Bundesamts gegenüber meldenden Einrichtungen
§ 37 Ausnahmebescheid
§ 38 Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen besonders wichtiger Einrichtungen und
wichtiger Einrichtungen
§ 39 Nachweispflichten für Betreiber kritischer Anlagen
§ 40 Nationale Verbindungsstelle sowie zentrale Melde- und Anlaufstelle für besonders wichtige und wichtige
Einrichtungen
§ 41 Untersagung des Einsatzes kritischer Komponenten
§ 42 Auskunftsverlangen
Kapitel 3
Informationssicherheit der Einrichtungen der Bundesverwaltung
§ 43 Informationssicherheitsmanagement
§ 44 Vorgaben des Bundesamtes
§ 45 Informationssicherheitsbeauftragte der Einrichtungen der Bundesverwaltung
§ 46 Informationssicherheitsbeauftragte der Ressorts
§ 47 Wesentliche Digitalisierungsvorhaben und Kommunikationsinfrastrukturen des Bundes
§ 48 Amt des Koordinators für Informationssicherheit
T e i l 4
D a t e n b a n k e n d e r D o m a i n - N a m e - R e g i s t r i e r u n g s d a t e n
§ 49 Pflicht zum Führen einer Datenbank
§ 50 Verpflichtung zur Zugangsgewährung
§ 51 Kooperationspflicht
T e i l 5
Z e r t i f i z i e r u n g , K o n f o r m i t ä t s e r k l ä r u n g u n d K e n n z e i c h e n
§ 52 Zertifizierung
§ 53 Konformitätsbewertung und Konformitätserklärung
§ 54 Nationale Behörde für die Cybersicherheitszertifizierung
§ 55 Freiwilliges IT-Sicherheitskennzeichen
T e i l 6
V e r o r d n u n g s e r m ä c h t i g u n g e n , G r u n d r e c h t s e i n s c h r ä n k u n g e n
u n d B e r i c h t s p f l i c h t e n
§ 56 Ermächtigung zum Erlass von Rechtsverordnungen
§ 57 Einschränkung von Grundrechten
§ 58 Berichtspflichten des Bundesamtes
T e i l 7
A u f s i c h t
§ 59 Zuständigkeit des Bundesamtes
§ 60 Zentrale Zuständigkeit in der Europäischen Union für bestimmte Einrichtungsarten
§ 61 Aufsichts- und Durchsetzungsmaßnahmen für besonders wichtige Einrichtungen
§ 62 Aufsichts- und Durchsetzungsmaßnahmen für wichtige Einrichtungen
§ 63 Verwaltungszwang
§ 64 Zuwiderhandlungen durch Institutionen der sozialen Sicherung
T e i l 8
B u ß g e l d v o r s c h r i f t e n
§ 65 Bußgeldvorschriften
Anlage 1 Sektoren besonders wichtiger und wichtiger Einrichtungen
Anlage 2 Sektoren wichtiger Einrichtungen
T e i l 1
A l l g e m e i n e V o r s c h r i f t e n
§ 1
Bundesamt für Sicherheit in der Informationstechnik
Das Bundesamt für Sicherheit in der Informationstechnik (Bundesamt) ist eine
Bundesoberbehörde im Geschäftsbereich des Bundesministeriums des Innern. Es ist die zentrale
Stelle für Informationssicherheit auf nationaler Ebene. Aufgaben gegenüber den
Bundesministerien führt das Bundesamt auf Grundlage wissenschaftlich-technischer Erkenntnisse
durch.
§ 2
Begriffsbestimmungen
Im Sinne dieses Gesetzes ist oder sind
1. „Beinahevorfall“ ein Ereignis, das die Verfügbarkeit, Integrität oder Vertraulichkeit
gespeicherter, übermittelter oder verarbeiteter Daten oder der Dienste, die über
informationstechnische Systeme, Komponenten und Prozesse angeboten werden oder
zugänglich sind, beeinträchtigt haben könnte, dessen Eintritt jedoch erfolgreich verhindert
worden ist oder aus anderen Gründen nicht erfolgt ist;
2. „berechtigte Zugangsnachfrager“
a) das Bundesamt,
b) die Landesbehörden, die die Länder als zuständige Behörden für die Aufsicht von
Einrichtungen der öffentlichen Verwaltung auf regionaler Ebene nach Artikel 2
Absatz 2 Buchstabe f Nummer ii der NIS-2-Richtlinie bestimmt haben,
c) Strafverfolgungsbehörden,
d) die Polizeien des Bundes und der Länder und
e) die Verfassungsschutzbehörden des Bundes und der Länder;
3. „Bodeninfrastruktur“ den Sektor Weltraum betreffende Einrichtungen, die der Kontrolle
des Startes, Fluges oder der eventuellen Landung von Weltraumgegenständen dienen;
4. „Cloud-Computing-Dienst“ ein digitaler Dienst, der auf Abruf die Verwaltung eines
skalierbaren und elastischen Pools gemeinsam nutzbarer Rechenressourcen sowie den
umfassenden Fernzugang zu diesem Pool ermöglicht, auch wenn die
Rechenressourcen auf mehrere Standorte verteilt sind;
5. „Content Delivery Network“ oder „CDN“ eine Gruppe geographisch verteilter,
zusammengeschalteter Server, mitsamt der hierfür erforderlichen Infrastruktur, die mit dem
Internet verbunden sind, und der Bereitstellung digitaler Inhalte und Dienste für
Internetnutzer im Auftrag von Inhalte- und Diensteanbietern dienen, mit dem Ziel der
Gewährleistung einer hohen Verfügbarkeit, Zugänglichkeit oder Zustellung mit möglichst
niedriger Latenz;
6. „Cyberbedrohung“ eine Cyberbedrohung nach Artikel 2 Nummer 8 der Verordnung
(EU) 2019/881;
7. „Datenverkehr“ die mittels technischer Protokolle übertragenen Daten; es können
Telekommunikationsinhalte nach § 3 Absatz 1 des Telekommunikation-Digitale-Dienste-
Datenschutz-Gesetzes und Nutzungsdaten nach § 2 Absatz 2 Nummer 3 des
Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes enthalten sein;
8. „DNS-Diensteanbieter“ eine natürliche oder juristische Person, die
a) für Internet-Endnutzer öffentlich verfügbare rekursive Dienste zur Auflösung von
Domain-Namen anbietet oder
b) autoritative Dienste zur Auflösung von Domain-Namen zur Nutzung durch Dritte,
mit Ausnahme von Root- Namenservern, anbietet;
9. „Domain-Name-Registry-Dienstleister“ ein Registrar oder eine Stelle, die im Namen
von Registraren tätig ist, insbesondere Anbieter oder Wiederverkäufer von
Datenschutz- oder Proxy-Registrierungsdiensten;
10. „erhebliche Cyberbedrohung“ eine Cyberbedrohung, die das Potenzial besitzt, die
informationstechnischen Systeme, Komponenten und Prozesse aufgrund der
besonderen technischen Merkmale der Cyberbedrohung erheblich zu beeinträchtigen; eine
Beeinträchtigung ist erheblich, wenn sie erheblichen materiellen oder immateriellen
Schaden verursachen kann;
11. „erheblicher Sicherheitsvorfall“ ein Sicherheitsvorfall, der
a) schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste für die
betreffende Einrichtung verursacht hat oder verursachen kann oder
b) andere natürliche oder juristische Personen durch erhebliche materielle oder
immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann,
sofern durch die Rechtsverordnung nach § 56 Absatz 5 keine konkretisierende
Begriffsbestimmung erfolgt;
12. „Forschungseinrichtung“ eine Einrichtung, deren primäres Ziel es ist, angewandte
Forschung oder experimentelle Entwicklung im Hinblick auf die Nutzung der Ergebnisse
dieser Forschung für kommerzielle Zwecke durchzuführen; Bildungseinrichtungen
gelten nicht als Forschungseinrichtungen;
13. „Geschäftsleitung“ eine natürliche Person, die nach Gesetz, Satzung oder
Gesellschaftsvertrag zur Führung der Geschäfte und zur Vertretung einer besonders
wichtigen Einrichtung oder wichtigen Einrichtung berufen ist; Leiterinnen und Leiter von
Einrichtungen der Bundesverwaltung nach § 29 gelten nicht als Geschäftsleitung;
14. „IKT-Dienst“ ein IKT-Dienst nach Artikel 2 Nummer 13 der Verordnung (EU) 2019/881;
15. „IKT-Produkt“ ein IKT-Produkt nach Artikel 2 Nummer 12 der Verordnung (EU)
2019/881;
16. „IKT-Prozess“ ein IKT-Prozess nach Artikel 2 Nummer 14 der Verordnung (EU)
2019/881;
17. „Informationssicherheit“ der angemessene Schutz der Vertraulichkeit, Integrität und
Verfügbarkeit von Informationen;
18. „Informationstechnik“ ein technisches Mittel zur Verarbeitung von Informationen;
19. „Institutionen der Sozialen Sicherung“ Körperschaften gemäß § 29 des Vierten Buches
Sozialgesetzbuch, Arbeitsgemeinschaften gemäß § 94 des Zehnten Buches
Sozialgesetzbuch, die Deutsche Gesetzliche Unfallversicherung e.V. sowie die Deutsche Post
AG, soweit sie mit der Berechnung oder Auszahlung von Sozialleistungen betraut ist;
20. „Internet Exchange Point“ oder „IXP“ eine Infrastruktur, die
a) die Zusammenschaltung von mehr als zwei unabhängigen autonomen Systemen
ermöglicht, die in erster Linie zum Austausch von Internet-Datenverkehr genutzt
wird,
b) nur der Zusammenschaltung autonomer Systeme dient und
c) nicht voraussetzt, dass
aa) der Internet-Datenverkehr zwischen zwei beliebigen teilnehmenden
autonomen Systemen über ein drittes autonomes System läuft oder
bb) den betreffenden Datenverkehr verändert oder diesen anderweitig
beeinträchtigt;
21. „Kommunikationstechnik des Bundes“ Informationstechnik, die von einer oder
mehreren Einrichtungen der Bundesverwaltung oder im Auftrag einer oder mehrerer
Einrichtungen der Bundesverwaltung betrieben wird und der Kommunikation oder dem
Datenaustausch innerhalb einer Einrichtung der Bundesverwaltung, der Einrichtungen der
Bundesverwaltung untereinander oder der Einrichtungen der Bundesverwaltung mit
Dritten dient; nicht als „Kommunikationstechnik des Bundes“ gelten die
Kommunikationstechnik des Bundesverfassungsgerichts, der Bundesgerichte, soweit sie nicht
öffentlich-rechtliche Verwaltungsaufgaben wahrnehmen, des Bundestages, des
Bundesrates, des Bundespräsidenten und des Bundesrechnungshofes, soweit sie
ausschließlich in deren eigener Zuständigkeit betrieben wird;
22. „kritische Anlage“ eine Anlage, die für die Erbringung einer kritischen Dienstleistung
erheblich ist; die kritischen Anlagen im Sinne dieses Gesetzes werden durch die
Rechtsverordnung nach § 56 Absatz 4 näher bestimmt;
23. „kritische Komponenten“ IKT-Produkte,
a) die in kritischen Anlagen eingesetzt werden,
b) bei denen Störungen der Verfügbarkeit, Integrität und Vertraulichkeit zu einem
Ausfall oder zu einer erheblichen Beeinträchtigung der Funktionsfähigkeit
kritischer Anlagen oder zu Gefährdungen für die öffentliche Sicherheit führen können
und
c) die auf Grund eines Gesetzes unter Verweis auf diese Vorschrift
aa) als kritische Komponenten bestimmt werden oder
bb) eine auf Grund eines Gesetzes als kritisch bestimmte Funktion realisieren;
werden für einen der in Nummer 24 genannten Sektoren keine kritischen Komponenten
und keine kritischen Funktionen, aus denen kritische Komponenten abgeleitet werden
können, auf Grund eines Gesetzes unter Verweis auf diese Vorschrift bestimmt, so gibt
es in diesem Sektor keine kritischen Komponenten im Sinne dieser Nummer;
24. „kritische Dienstleistung“ eine Dienstleistung zur Versorgung der Allgemeinheit in den
Sektoren Energie, Transport und Verkehr, Finanzwesen, Leistungen der
Sozialversicherung sowie der Grundsicherung für Arbeitsuchende, Gesundheitswesen, Wasser,
Ernährung, Informationstechnik und Telekommunikation, Weltraum oder
Siedlungsabfallentsorgung, deren Ausfall oder Beeinträchtigung zu erheblichen
Versorgungsengpässen oder zu Gefährdungen der öffentlichen Sicherheit führen würde;
25. „Managed Security Service Provider“ oder „MSSP“ ein MSP, der Unterstützung für
Tätigkeiten im Zusammenhang mit dem Risikomanagement im Bereich der
Cybersicherheit durchführt oder erbringt;
26. „Managed Service Provider“ oder „MSP“ ein Anbieter von Diensten im Zusammenhang
mit der Installation, der Verwaltung, dem Betrieb oder der Wartung von IKT-Produkten,
-Netzen, -Infrastruktur, -Anwendungen oder jeglicher anderer Netz- und
Informationssysteme durch Unterstützung oder aktive Verwaltung in den
Räumlichkeiten der Kunden oder aus der Ferne;
27. „NIS-2-Richtlinie“ die Richtlinie (EU) 2022/2555 (in der jeweils geltenden Fassung;
28. „Online-Marktplatz“ ein Dienst nach § 312l Absatz 3 BGB;
29. „Online-Suchmaschine“ ein digitaler Dienst nach Artikel 2 Nummer 5 der Verordnung
(EU) 2019/1150;
30. „Plattform für Dienste sozialer Netzwerke“ eine Plattform, auf der Endnutzer mit
unterschiedlichen Geräten insbesondere durch Chats, Posts, Videos und Empfehlungen
miteinander in Kontakt treten und kommunizieren sowie Inhalte teilen und entdecken
können;
31. „Protokolldaten“ Steuerdaten eines informationstechnischen Protokolls zur
Datenübertragung, die
a) zur Gewährleistung der Kommunikation zwischen Empfänger und Sender
notwendig sind und
b) unabhängig vom Inhalt des Kommunikationsvorgangs übertragen oder auf den am
Kommunikationsvorgang beteiligten Servern gespeichert werden;
Protokolldaten können Verkehrsdaten nach § 3 Nummer 70 des
Telekommunikationsgesetzes und Nutzungsdaten nach § 2 Absatz 2 Nummer 3 des Telekommunikation-
Digitale-Dienste-Datenschutz-Gesetzes enthalten;
32. „Protokollierungsdaten“ Aufzeichnungen über technische Ereignisse oder Zustände
innerhalb informationstechnischer Systeme;
33. „qualifizierter Vertrauensdienst“ ein qualifizierter Vertrauensdienst nach Artikel 3
Nummer 17 der Verordnung (EU) 910/2014
34. „qualifizierter Vertrauensdiensteanbieter“ ein qualifizierter Vertrauensdiensteanbieter
nach Artikel 3 Nummer 20 der Verordnung (EU) 910/2014;
35. „Rechenzentrumsdienst“ ein Dienst, der Strukturen umfasst, die dem vorrangigen
Zweck der zentralen Unterbringung, der Zusammenschaltung und dem Betrieb von IT-
oder Netzwerkausrüstungen dienen, und die Datenverarbeitungsdienste erbringen,
mitsamt allen benötigten Anlagen und Infrastrukturen, insbesondere für die
Stromverteilung und die Umgebungskontrolle;
36. „Schadprogramme“ Programme und sonstige informationstechnische Routinen und
Verfahren, die dazu dienen, unbefugt Daten zu nutzen oder zu löschen oder unbefugt
auf sonstige informationstechnische Abläufe einzuwirken;
37. „Schnittstellen der Kommunikationstechnik des Bundes“ sicherheitsrelevante
Netzwerkübergänge innerhalb der Kommunikationstechnik des Bundes sowie zwischen dieser
und der Informationstechnik der einzelnen Einrichtungen der Bundesverwaltung, der
Informationstechnik von Gruppen von Einrichtungen der Bundesverwaltung oder der
Informationstechnik Dritter; nicht als Schnittstellen der Kommunikationstechnik des
Bundes gelten die Komponenten an den Netzwerkübergängen, die in eigener
Zuständigkeit der in Nummer 21 genannten Gerichte und Verfassungsorgane betrieben
werden;
38. „Schwachstelle“ eine Eigenschaft von IKT-Produkten oder IKT-Diensten, die von
Dritten ausgenutzt werden kann, um sich gegen den Willen des Berechtigten Zugang zu
den IKT-Produkten oder IKT-Diensten zu verschaffen oder die Funktion der IKT-
Produkte oder IKT-Dienste zu beeinflussen;
39. „Sicherheit in der Informationstechnik“ die Einhaltung bestimmter
Sicherheitsstandards, die die Verfügbarkeit, Integrität oder Vertraulichkeit von Informationen betreffen,
durch Sicherheitsvorkehrungen
a) in informationstechnischen Systemen, Komponenten oder Prozessen oder
b) bei der Anwendung informationstechnischer Systeme, Komponenten oder
Prozesse;
40. „Sicherheitsvorfall“ ein Ereignis, das die Verfügbarkeit, Integrität oder Vertraulichkeit
gespeicherter, übermittelter oder verarbeiteter Daten oder der Dienste, die über
informationstechnische Systeme, Komponenten und Prozesse angeboten werden oder
zugänglich sind, beeinträchtigt;
41. „Systeme zur Angriffserkennung“ durch technische Werkzeuge und organisatorische
Einbindung unterstützte Prozesse zur Erkennung von Angriffen auf
informationstechnische Systeme; wobei die Angriffserkennung durch Abgleich der in einem
informationstechnischen System verarbeiteten Daten mit Informationen und technischen
Mustern, die auf Angriffe hindeuten, erfolgt;
42. „Top Level Domain Name Registry“ eine natürliche oder juristische Person, die die
Registrierung von Internet-Domain-Namen innerhalb einer spezifischen Top Level
Domain (TLD) verwaltet und betreibt, einschließlich des Betriebs ihrer Namenserver, der
Pflege ihrer Datenbanken und der Verteilung von TLD-Zonendateien über die
Namenserver, unabhängig davon, ob der Betrieb durch die natürliche oder juristische Person
selbst erfolgt oder ausgelagert wird; keine Top Level Domain Name Registry sind
Register, die TLD-Namen nur für eigene Zwecke verwenden;
43. „Vertrauensdienst“ ein Vertrauensdienst nach Artikel 3 Nummer 16 der Verordnung
(EU) 910/2014;
44. „Vertrauensdiensteanbieter“ ein Vertrauensdiensteanbieter nach Artikel 3 Nummer 19
der Verordnung (EU) 910/2014;
45. „weltraumgestützte Dienste“ Dienste, die den Sektor Weltraum betreffen, die auf Daten
und Informationen beruhen, die entweder von Weltraumgegenständen erzeugt oder
über diese weitergegeben werden und deren Störung zu breiteren Kaskadeneffekten,
die weitreichende und langanhaltende negative Auswirkungen auf die Erbringung von
Diensten im gesamten Binnenmarkt haben können, führen kann;
46. „Zertifizierung“ die Feststellung einer Zertifizierungsstelle, dass ein Produkt, ein
Prozess, ein System, ein Schutzprofil (Sicherheitszertifizierung), eine Person
(Personenzertifizierung) oder ein IT-Sicherheitsdienstleister bestimmte Anforderungen erfüllt.
T e i l 2
D a s B u n d e s a m t
Kapitel 1
Aufgaben und Befugnisse
§ 3
Aufgaben des Bundesamtes
(1) Das Bundesamt fördert die Sicherheit in der Informationstechnik. Hierzu nimmt es
folgende wichtige im öffentlichen Interesse liegende Aufgaben wahr:
1. Gefahren für die Sicherheit in der Informationstechnik des Bundes abwehren;
2. Informationen über Sicherheitsrisiken und Sicherheitsvorkehrungen sammeln und
auswerten und die gewonnenen Erkenntnisse anderen Stellen zu Verfügung stellen, soweit
dies zur Erfüllung ihrer Aufgaben erforderlich ist, und Dritten zur Verfügung stellen,
soweit dies zur Wahrung ihrer Sicherheitsinteressen erforderlich ist;
3. Aufgaben in der Kooperationsgruppe und im CSIRTs-Netzwerk nach Artikel 14 und 15
der NIS-2-Richtlinie wahrnehmen;
4. Sicherheitsrisiken bei der Anwendung der Informationstechnik sowie Entwicklung von
Sicherheitsvorkehrungen untersuchen, insbesondere von informationstechnischen
Verfahren und Geräten für die Sicherheit in der Informationstechnik (IT-
Sicherheitsprodukte), soweit dies zur Erfüllung von Aufgaben des Bundes erforderlich ist,
einschließlich der Forschung im Rahmen seiner gesetzlichen Aufgaben;
5. Kriterien, Verfahren und Werkzeuge für die Prüfung und Bewertung der Sicherheit von
informationstechnischen Systemen oder Komponenten und für die Prüfung und
Bewertung der Konformität im Bereich der IT-Sicherheit entwickeln;
6. Peer Reviews nach Artikel 19 der NIS-2-Richtlinie durchführen;
7. Sicherheitsanforderungen für die Kommunikationsinfrastruktur der
ressortübergreifenden Kommunikationsnetze sowie weiterer staatlicher Kommunikationsinfrastrukturen
des Bundes im Benehmen mit den jeweiligen Betreibern festlegen sowie Einhaltung
dieser Sicherheitsanforderungen überprüfen;
8. Sicherheit von informationstechnischen Systemen oder Komponenten prüfen und
bewerten sowie Sicherheitszertifikate erteilen;
9. Aufgaben und Befugnisse nach Artikel 58 Absatz 7 und 8 der Verordnung (EU)
2019/881 als nationale Behörde für die Cybersicherheitszertifizierung wahrnehmen;
10. Konformität im Bereich der IT-Sicherheit von informationstechnischen Systemen und
Komponenten mit technischen Richtlinien des Bundesamtes prüfen und bestätigen;
11. informationstechnische Systeme oder Komponenten, die für die Verarbeitung amtlich
geheim gehaltener Informationen nach § 4 des Sicherheitsüberprüfungsgesetzes im
Bereich des Bundes oder bei Unternehmen im Rahmen von Aufträgen des Bundes
eingesetzt werden sollen, prüfen, bewerten und zulassen;
12. Schlüsseldaten und Betrieb von Krypto- und Sicherheitsmanagementsystemen für
informationssichernde Systeme des Bundes herstellen, die im Bereich des staatlichen
Geheimschutzes oder auf Anforderung der betroffenen Behörde auch in anderen
Bereichen eingesetzt werden;
13. bei organisatorischen und technischen Sicherheitsmaßnahmen unterstützen und
beraten sowie technische Prüfungen zum Schutz amtlich geheim gehaltener Informationen
nach § 4 des Sicherheitsüberprüfungsgesetzes gegen die Kenntnisnahme durch
Unbefugte durchführen;
14. sicherheitstechnische Anforderungen an die einzusetzende Informationstechnik des
Bundes und an die Eignung von Auftragnehmern im Bereich von Informationstechnik
des Bundes mit besonderem Schutzbedarf entwickeln;
15. IT-Sicherheitsprodukte und IT-Sicherheitsdienstleistungen für Einrichtungen der
Bundesverwaltung bereitstellen;
16. die für die Sicherheit in der Informationstechnik zuständigen Stellen des Bundes,
insbesondere soweit sie Beratungs- oder Kontrollaufgaben wahrnehmen, unterstützen;
dies gilt vorrangig für die Bundesbeauftragte oder den Bundesbeauftragten für den
Datenschutz und die Informationsfreiheit, deren oder dessen Unterstützung im Rahmen
der Unabhängigkeit erfolgt, die ihr oder ihm bei der Erfüllung ihrer oder seiner Aufgaben
nach der Verordnung (EU) 2016/679 und dem Bundesdatenschutzgesetz zusteht;
17. Einrichtungen der Bundesverwaltung in Fragen der Informationssicherheit,
einschließlich der Behandlung von Sicherheitsvorfällen, beraten und unterstützen sowie konkrete,
praxisnahe Hilfsmittel zur Umsetzung von Informationssicherheitsvorgaben,
insbesondere zur Umsetzung der Vorgaben nach § 30 und § 44, bereitstellen;
18. Unterstützung
a) der Polizeien und Strafverfolgungsbehörden des Bundes bei der Wahrnehmung
ihrer gesetzlichen Aufgaben,
b) des Bundesamtes für Verfassungsschutz und des Militärischen Abschirmdienstes
bei der Auswertung und Bewertung von Informationen, die bei der Beobachtung
von Bestrebungen anfallen, die gegen die freiheitliche demokratische
Grundordnung, den Bestand des Staates oder die Sicherheit des Bundes oder eines Landes
gerichtet sind, oder die bei der Beobachtung sicherheitsgefährdender oder
geheimdienstlicher Tätigkeiten im Rahmen der gesetzlichen Befugnisse nach dem
Bundesverfassungsschutzgesetz beziehungsweise dem MAD-Gesetz anfallen,
c) des Bundesnachrichtendienstes bei der Wahrnehmung seiner gesetzlichen
Aufgaben;
die Unterstützung darf nur gewährt werden, soweit sie erforderlich ist, um Tätigkeiten
zu verhindern oder zu erforschen, die gegen die Sicherheit in der Informationstechnik
gerichtet sind oder unter Nutzung der Informationstechnik erfolgen; die
Unterstützungsersuchen sind durch das Bundesamt aktenkundig zu machen;
19. die zuständigen Stellen der Länder in Fragen der Abwehr von Gefahren für die
Sicherheit in der Informationstechnik auf deren Ersuchen unterstützen;
20. Einrichtungen der Bundesverwaltung sowie Hersteller, Vertreiber und Anwender in
Fragen der Sicherheit in der Informationstechnik, insbesondere unter Berücksichtigung der
möglichen Folgen fehlender oder unzureichender Sicherheitsvorkehrungen, beraten,
informieren und warnen;
21. Verbraucherschutz und Verbraucherinformation im Bereich der Sicherheit in der
Informationstechnik, insbesondere Beratung und Warnung von Verbrauchern in Fragen der
Sicherheit in der Informationstechnik unter Berücksichtigung der möglichen Folgen
fehlender oder unzureichender Sicherheitsvorkehrungen;
22. geeignete Kommunikationsstrukturen zur Krisenfrüherkennung, Krisenreaktion und
Krisenbewältigung aufbauen sowie Zusammenarbeit zum Schutz der Sicherheit in der
Informationstechnik kritischer Anlagen im Verbund mit der Privatwirtschaft
koordinieren;
23. Aufgaben als zentrale Stelle im Bereich der Sicherheit in der Informationstechnik im
Hinblick auf die Zusammenarbeit mit den zuständigen Stellen im Ausland, unbeschadet
besonderer Zuständigkeiten anderer Stellen;
24. Aufgaben nach § 40 als zentrale Stelle für die Sicherheit in der Informationstechnik
besonders wichtiger Einrichtungen und wichtiger Einrichtungen einschließlich des
Ersuchens und Erbringens von Amtshilfe nach Artikel 37 der NIS-2-Richtinie;
25. bei der Wiederherstellung der Sicherheit oder Funktionsfähigkeit
informationstechnischer Systeme in herausgehobenen Fällen nach § 11 unterstützen;
26. Empfehlungen für Identifizierungs- und Authentisierungsverfahren und Bewertung
dieser Verfahren im Hinblick auf die Informationssicherheit erarbeiten;
27. einen Stand der Technik von sicherheitstechnischen Anforderungen an IT-Produkte,
unter Berücksichtigung bestehender Normen und Standards sowie unter Einbeziehung
der betroffenen Wirtschaftsverbände, beschreiben und veröffentlichen;
28. mit nationalen Computer-Notfallteams von Drittländern oder gleichwertigen Stellen von
Drittländern kooperieren sowie diese Teams oder Stellen unterstützen; Einsätze des
Bundesamtes in Drittländern dürfen nicht gegen den Willen des Staates erfolgen, auf
dessen Hoheitsgebiet die Maßnahme stattfinden soll; die Entscheidung über einen
Einsatz des Bundesamtes in Drittländern trifft das Bundesministerium des Innern im
Einvernehmen mit dem Auswärtigen Amt;
29. mit der Bundesanstalt für Finanzdienstleistungsaufsicht kooperieren und Informationen
austauschen, soweit dies für ihre Aufgabenerfüllung erforderlich ist, insbesondere in
Bezug auf die ergriffenen Maßnahmen gemäß der Verordnung (EU) 2022/2554; die
Bundesanstalt für Finanzdienstleistungsaufsicht übermittelt an das Bundesamt die für
dessen Aufgabenerfüllung erforderlichen Informationen.
(2) Das Bundesamt kann die Länder auf Ersuchen bei der Sicherung ihrer
Informationstechnik unterstützen.
(3) Das Bundesamt kann besonders wichtige Einrichtungen auf deren Ersuchen bei
der Sicherung ihrer Informationstechnik beraten und unterstützen oder auf qualifizierte
Sicherheitsdienstleister verweisen.
§ 4
Zentrale Meldestelle für die Sicherheit in der Informationstechnik des Bundes
(1) Das Bundesamt ist die zentrale Meldestelle für die Zusammenarbeit der
Einrichtungen der Bundesverwaltung in Angelegenheiten der Sicherheit in der
Informationstechnik.
(2) Das Bundesamt hat zur Wahrnehmung dieser Aufgabe
1. alle für die Abwehr von Gefahren für die Sicherheit in der Informationstechnik
erforderlichen Informationen, insbesondere zu Schwachstellen, Schadprogrammen, erfolgten
oder versuchten Angriffen auf die Sicherheit in der Informationstechnik und der dabei
beobachteten Vorgehensweise, zu sammeln und auszuwerten,
2. die Einrichtungen der Bundesverwaltung unverzüglich über die sie betreffenden
Informationen nach Nummer 1 und die in Erfahrung gebrachten Zusammenhänge zu
unterrichten,
3. den Einrichtungen der Bundesverwaltung Empfehlungen zum Umgang mit den
Gefahren bereitzustellen.
(3) Ausgenommen von den Unterrichtungspflichten nach Absatz 2 Nummer 2 sind
Informationen, die aufgrund von Regelungen zum Geheimschutz oder Vereinbarungen mit
Dritten nicht weitergegeben werden dürfen oder deren Weitergabe im Widerspruch zu der
verfassungsrechtlichen Stellung eines Abgeordneten des Bundestages oder eines
Verfassungsorgans oder der gesetzlich geregelten Unabhängigkeit einzelner Stellen stünde.
§ 5
Allgemeine Meldestelle für die Sicherheit in der Informationstechnik
(1) Zur Wahrnehmung der Aufgaben nach § 3 nimmt das Bundesamt als zentrale
Stelle für Meldungen von Dritten Informationen über Sicherheitsrisiken in der
Informationstechnik entgegen und wertet diese Informationen aus. Das Bundesamt ist dabei der
nationale Koordinator für die Zwecke einer koordinierten Offenlegung von Schwachstellen nach
Artikel 12 Absatz 1 der NIS-2-Richtlinie.
(2) Das Bundesamt nimmt zur Wahrnehmung der Aufgaben nach Absatz 1
Informationen zu Schwachstellen, Schadprogrammen, erfolgten oder versuchten Angriffen auf die
Sicherheit in der Informationstechnik und der dabei beobachteten Vorgehensweisen sowie
zu Sicherheitsvorfällen, Cyberbedrohungen und Beinahevorfällen entgegen. Das
Bundesamt richtet hierzu geeignete Meldemöglichkeiten ein. Die Meldungen können anonym
erfolgen. Erfolgt die Meldung nicht anonym, kann der Meldende zum Zeitpunkt der Meldung
oder später verlangen, dass seine personenbezogenen Daten nur anonymisiert
weitergegeben werden dürfen. Dies gilt nicht in den Fällen des § 8 Absatz 6 und 7 Satz 1. Eine
Übermittlung der personenbezogenen Daten in den Fällen von § 8 Absatz 6 und 7 Satz 1
hat zu unterbleiben, wenn für das Bundesamt erkennbar ist, dass die schutzwürdigen
Interessen des Meldenden das Allgemeininteresse an der Übermittlung überwiegen. Zu
berücksichtigen ist dabei auch die Art und Weise, in der der Meldende die Erkenntnisse gewonnen
hat. Die Entscheidung nach Satz 6 muss dem oder der behördlichen
Datenschutzbeauftragten des Bundesamtes sowie einem oder einer weiteren Bediensteten des
Bundesamtes, der oder die die Befähigung zum Richteramt hat, zur vorherigen Prüfung vorgelegt
werden.
(3) Das Bundesamt soll die gemäß Absatz 2 gemeldeten Informationen nutzen, um
1. Dritte über bekannt gewordene Schwachstellen, Schadprogramme oder erfolgte oder
versuchte Angriffe auf die Sicherheit in der Informationstechnik zu informieren, soweit
dies zur Wahrung ihrer Sicherheitsinteressen erforderlich ist,
2. die Öffentlichkeit oder betroffene Kreise gemäß § 13 zu warnen und zu informieren,
3. Einrichtungen der Bundesverwaltung gemäß § 4 Absatz 2 Nummer 2 über die sie
betreffenden Informationen zu unterrichten,
4. besonders wichtige Einrichtungen und wichtige Einrichtungen gemäß
§ 40 Absatz 3 Nummer 4 Buchstabe a über die sie betreffenden Informationen zu
unterrichten,
5. seine Aufgaben als zuständige Behörde, CSIRT und zentrale Anlaufstelle im Sinne der
NIS-2-Richtlinie wahrzunehmen.
(4) Eine Weitergabe nach Absatz 3 Nummer 1, 2 oder 4 erfolgt nicht, soweit die
gemäß Absatz 2 gemeldeten Informationen
1. Betriebs- und Geschäftsgeheimnisse von Dritten beinhalten und die Maßnahmen nach
Absatz 3 nicht ohne Bekanntgabe dieser Betriebs- und Geschäftsgeheimnisse
durchgeführt werden können oder
2. auf Grund von Vereinbarungen des Bundesamtes mit Dritten nicht übermittelt werden
dürfen.
(5) Sonstige gesetzliche Meldepflichten, Regelungen zum Geheimschutz, gesetzliche
Übermittlungshindernisse und Übermittlungsregelungen bleiben unberührt.
§ 6
Informationsaustausch
(1) Das Bundesamt betreibt eine Online-Plattform zum Informationsaustausch mit
wichtigen Einrichtungen, besonders wichtigen Einrichtungen und Einrichtungen der
Bundesverwaltung. Es kann die beteiligten Hersteller, Lieferanten oder Dienstleister zum
Austausch über Cyberbedrohungen, Schwachstellen, Beinahevorfälle und IT-
Sicherheitsmaßnahmen sowie zur Aufdeckung und Abwehr von Cyberangriffen hinzuziehen. Das
Bundesamt kann weiteren Stellen die Teilnahme ermöglichen.
(2) Das Bundesamt gibt Teilnahmebedingungen für den Informationsaustausch und
die Plattformnutzung zwischen den Teilnehmenden vor.
§ 7
Kontrolle der Kommunikationstechnik des Bundes, Betretensrechte
(1) Das Bundesamt ist befugt, die Sicherheit der Kommunikationstechnik des Bundes
und ihrer Komponenten, einschließlich technischer Infrastrukturen, die zum Betrieb der
Kommunikationstechnik des Bundes erforderlich sind, zu kontrollieren. Es kann hierzu
1. die Bereitstellung der zur Erfüllung der Aufgaben nach
§ 3 Absatz 1 Satz 2 Nummer 1 und 20 erforderlichen Informationen, insbesondere zu
technischen Details, zu Strategien, Planungen und Regelungen mit Bezug zur
Kommunikationstechnik des Bundes einschließlich Aufbau- und Ablauforganisation
verlangen sowie
2. Unterlagen und Datenträger des Betreibers der jeweiligen Kommunikationstechnik des
Bundes oder eines mit Betriebsleistungen beauftragten Dritten einsehen und die
unentgeltliche Herausgabe von Kopien dieser Unterlagen und Dokumente, auch in
elektronischer Form, verlangen, soweit nicht Geheimschutzinteressen oder überwiegende
Sicherheitsinteressen des Betreibers entgegenstehen.
(2) Dem Bundesamt ist in den Zeiten, zu denen die Räume normalerweise für die
jeweilige geschäftliche oder betriebliche Nutzung zur Verfügung stehen, Zugang zu den
Grundstücken und Betriebsräumen, einschließlich Datenverarbeitungsanlagen und -
geräten, die für die Kommunikationstechnik des Bundes verwendet werden, zu gewähren,
soweit dies zur Erfüllung der Zwecke nach Absatz 1 erforderlich ist.
(3) Bei Anlagen eines Dritten, bei dem eine Schnittstelle zur Kommunikationstechnik
des Bundes besteht, kann das Bundesamt auf der Schnittstellenseite der Einrichtung nur
mit Zustimmung des Dritten die Sicherheit der Schnittstelle kontrollieren. Es kann hierzu mit
Zustimmung des Dritten die zur Aufgabenerfüllung erforderlichen Informationen,
insbesondere zu technischen Details, zu Strategien, Planungen und Regelungen einsehen sowie
Unterlagen und Datenträger des Betreibers einsehen und unentgeltlich Kopien, auch in
elektronischer Form, anfertigen.
(4) Das Bundesamt informiert über das Ergebnis seiner Kontrolle nach den
Absätzen 1 bis 3
1. den jeweiligen überprüften Betreiber,
2. die oder den Informationssicherheitsbeauftragten des Ressorts und
3. die zuständige Rechts- und Fachaufsicht.
(5) Das Bundesamt führt vor der Finalisierung des Prüfberichts eine
Sachverhaltsklärung mit der geprüften Einrichtung durch. Mit der Mitteilung soll das Bundesamt Vorschläge
zur Verbesserung der Informationssicherheit, insbesondere zur Beseitigung der
festgestellten Mängel, verbinden. Für die Mitteilung an Stellen außerhalb des Betreibers gilt
§ 4 Absatz 3 entsprechend. Das Bundesamt kann im Benehmen mit dem oder der
Informationssicherheitsbeauftragten des jeweils zuständigen Ressorts Einrichtungen der
Bundesverwaltung anweisen, die Vorschläge zur Verbesserung innerhalb einer angemessenen
Frist umzusetzen.
(6) Ausgenommen von den Befugnissen nach den Absätzen 1 bis 3 sind Kontrollen
der Auslandsinformations- und -kommunikationstechnik nach § 9 Absatz 2 des Gesetzes
über den Auswärtigen Dienst, soweit sie im Ausland belegen ist oder für das Ausland oder
für Anwender im Ausland betrieben wird. Die Bestimmungen für die Schnittstellen der
Kommunikationstechnik des Bundes im Inland bleiben davon unberührt. Näheres zu Satz 1
regelt eine Verwaltungsvereinbarung zwischen dem Bundesministerium für Digitales und
Staatsmodernisierung und dem Auswärtigen Amt.
(7) Die Befugnisse nach den Absätzen 1 bis 3 gelten im Geschäftsbereich des
Bundesministeriums der Verteidigung nicht für die Kontrolle der Informations- und
Kommunikationstechnik, die von den Streitkräften für ihre Zwecke oder dem Militärischen
Abschirmdienst genutzt wird. Nicht ausgenommen ist die Informations- und Kommunikationstechnik
von Dritten, insbesondere von IT-Dienstleistern, soweit sie nicht ausschließlich für die
Zwecke der Streitkräfte betrieben wird. Die Bestimmungen für die Schnittstellen der
Kommunikationstechnik des Bundes bleiben von den Sätzen 1 und 2 unberührt. Näheres regelt eine
Verwaltungsvereinbarung zwischen dem Bundesministerium für Digitales und
Staatsmodernisierung und dem Bundesministerium der Verteidigung.
(8) Stellt das Bundesamt im Rahmen seiner Kontrollen fest, dass ein Verstoß gegen
die Verpflichtungen dieses Gesetzes eine Verletzung des Schutzes personenbezogener
Daten im Sinne von Artikel 4 Nummer 12 der Verordnung (EU) 2016/679 zur Folge haben
kann, die gemäß Artikel 33 dieser Verordnung zu melden ist, so unterrichtet es unverzüglich
die zuständigen Aufsichtsbehörden.
(9) Das Bundesamt unterrichtet den Haushaltsausschuss des Deutschen
Bundestages kalenderjährlich jeweils bis zum 30. Juni des dem Berichtsjahr folgenden Jahres über
die Anwendung dieser Vorschrift.
§ 8
Abwehr von Schadprogrammen und Gefahren für die Kommunikationstechnik des
Bundes
(1) Das Bundesamt darf zur Abwehr von Gefahren für die Kommunikationstechnik des
Bundes
1. Protokolldaten, die beim Betrieb von Kommunikationstechnik des Bundes anfallen,
erheben und automatisiert auswerten, soweit dies zum Erkennen, Eingrenzen oder
Beseitigen von Störungen oder Fehlern bei der Kommunikationstechnik des Bundes oder
von Angriffen auf die Informationstechnik des Bundes erforderlich ist,
2. die an den Schnittstellen der Kommunikationstechnik des Bundes anfallenden Daten
automatisiert auswerten, soweit dies für die Erkennung und Abwehr von
Schadprogrammen und sonstigen erheblichen Gefahren für die Kommunikationstechnik des
Bundes erforderlich ist.
Sofern nicht die nachfolgenden Absätze eine weitere Verwendung gestatten, müssen die
automatisierte Auswertung dieser Daten und deren anschließende vollständige und nicht
wiederherstellbare Löschung unverzüglich erfolgen. Die Verwendungsbeschränkungen
gelten nicht für Protokolldaten, sofern diese weder personenbezogene noch dem
Fernmeldegeheimnis unterliegende Daten beinhalten. Die Einrichtungen der Bundesverwaltung sind
verpflichtet, das Bundesamt bei Maßnahmen nach Satz 1 zu unterstützen und hierbei den
Zugang des Bundesamtes zu einrichtungsinternen Protokolldaten nach Satz 1 Nummer 1
sowie zu Schnittstellendaten nach Satz 1 Nummer 2 sicherzustellen. Protokolldaten der
Bundesgerichte dürfen nur in deren Einvernehmen erhoben werden.
(2) Protokolldaten nach Absatz 1 Satz 1 Nummer 1 dürfen über den für die
automatisierte Auswertung nach Absatz 1 Satz 1 Nummer 1 erforderlichen Zeitraum hinaus,
längstens jedoch für 18 Monate, gespeichert werden, soweit tatsächliche Anhaltspunkte dafür
bestehen, dass diese im Falle der Bestätigung eines Verdachts nach Absatz 4 Satz 2 zur
Abwehr von Gefahren, die von dem gefundenen Schadprogramm ausgehen, oder zur
Erkennung und Abwehr anderer Schadprogramme oder sonstiger erheblicher Gefahren für
die Kommunikationstechnik des Bundes erforderlich sein können. Durch organisatorische
und technische Maßnahmen ist sicherzustellen, dass eine Auswertung der nach diesem
Absatz gespeicherten Daten nur automatisiert erfolgt und dass ein Zugriff auf Daten, die
länger als drei Monate gespeichert sind, nur bei Vorliegen tatsächlicher Erkenntnisse über
die Betroffenheit des Bundes mit einem Schadprogramm oder einer sonstigen erheblichen
Gefahr für die Kommunikationstechnik des Bundes erfolgt. Die Daten sind zu
pseudonymisieren, soweit dies automatisiert möglich ist. Eine nicht automatisierte Verarbeitung ist nur
nach Maßgabe der nachfolgenden Absätze zulässig. Soweit hierzu die Wiederherstellung
pseudonymisierter Protokolldaten erforderlich ist, muss diese durch die Präsidentin oder
den Präsidenten des Bundesamtes oder die Vertretung im Amt angeordnet werden. Die
Entscheidung ist zu dokumentieren.
(3) Protokolldaten dürfen vor ihrer Pseudonymisierung und Speicherung nach
Absatz 2 zur Sicherstellung einer fehlerfreien automatisierten Auswertung manuell
verarbeitet werden. Liegen Hinweise vor, dass die fehlerfreie automatisierte Auswertung wegen
eines erheblichen Fehlers erschwert wird, darf der Personenbezug von Protokolldaten zur
Sicherstellung der fehlerfreien automatisierten Auswertung wiederhergestellt werden,
sofern dies im Einzelfall erforderlich ist. Absatz 2 Satz 3 bis 6 gilt entsprechend.
(4) Eine über die Absätze 1 und 2 hinausgehende Verwendung personenbezogener
Daten ist nur zulässig, wenn bestimmte Tatsachen den Verdacht begründen, dass
1. diese Daten ein Schadprogramm enthalten,
2. diese Daten durch ein Schadprogramm übermittelt wurden,
3. diese Daten im Zusammenhang mit einer sonstigen erheblichen Gefahr für die
Kommunikationstechnik des Bundes stehen oder
4. sich aus diesen Daten Hinweise auf ein Schadprogramm oder eine sonstige erhebliche
Gefahr für die Kommunikationstechnik des Bundes ergeben können,
und soweit die Datenverarbeitung erforderlich ist, um den Verdacht zu bestätigen oder zu
widerlegen. Im Falle der Bestätigung des Verdachts ist die weitere Verarbeitung
personenbezogener Daten zulässig, soweit dies erforderlich ist
1. zur Abwehr des Schadprogramms der sonstigen erheblichen Gefahren für die
Kommunikationstechnik des Bundes,
2. zur Abwehr von Gefahren, die von dem aufgefundenen Schadprogramm ausgehen,
oder
3. zur Erkennung und Abwehr anderer Schadprogramme oder Gefahren für die
Kommunikationstechnik des Bundes.
Ein Schadprogramm kann beseitigt oder in seiner Funktionsweise gehindert werden. Es
dürfen die erforderlichen technischen Maßnahmen getroffen werden, um eine sonstige
erhebliche Gefahr für die Kommunikationstechnik des Bundes zu beseitigen. Das Bundesamt
kann die Daten an die betroffene Einrichtung der Bundesverwaltung übermitteln, soweit
dies für eine Verwendung nach den Sätzen 1 bis 4 erforderlich ist. Die nicht automatisierte
Verwendung der Daten nach den Sätzen 1 und 2 darf nur durch einen Bediensteten des
Bundesamtes mit der Befähigung zum Richteramt angeordnet werden. Die Anordnung nach
Satz 4 muss die daraus erwachsenden Übermittlungsbefugnisse nach Absatz 6
berücksichtigen.
(5) Die Beteiligten des Kommunikationsvorgangs sind spätestens nach dem Erkennen
und der Abwehr eines Schadprogramms oder seiner Wirkungen oder von sonstigen
erheblichen Gefahren für die Kommunikationstechnik des Bundes, die von einem
Schadprogramm ausgehen, zu benachrichtigen, wenn sie bekannt sind oder ihre Identifikation ohne
unverhältnismäßige weitere Ermittlungen möglich ist und nicht überwiegende
schutzwürdige Belange Dritter entgegenstehen. Die Unterrichtung kann unterbleiben, wenn die
Person nur unerheblich betroffen wurde und wenn anzunehmen ist, dass sie an einer
Benachrichtigung kein Interesse hat. Das Bundesamt legt Fälle, in denen es von einer
Benachrichtigung absieht, dem behördlichen Datenschutzbeauftragten des Bundesamtes sowie einem
weiteren Bediensteten des Bundesamtes, der die Befähigung zum Richteramt hat, zur
Kontrolle vor. Wenn der behördliche Datenschutzbeauftragte der Entscheidung des
Bundesamtes widerspricht, ist die Benachrichtigung nachzuholen. Die Entscheidung über die
Nichtbenachrichtigung ist zu dokumentieren. Die Dokumentation darf ausschließlich für
Zwecke der Datenschutzkontrolle verwendet werden. Sie ist nach zwölf Monaten zu
löschen. In den Fällen der Absätze 6 und 7 erfolgt die Benachrichtigung durch die dort
genannten Behörden in entsprechender Anwendung der für diese Behörden geltenden
Vorschriften. Enthalten diese Vorschriften keine Bestimmungen zu Benachrichtigungspflichten,
sind die Vorschriften der Strafprozessordnung entsprechend anzuwenden.
(6) Das Bundesamt kann die nach Absatz 4 verwendeten personenbezogenen Daten
an die Strafverfolgungsbehörden zur Verfolgung einer mittels eines Schadprogramms oder
im Rahmen einer sonstigen erheblichen Gefahr für die Kommunikationstechnik des Bundes
begangenen Straftat nach den §§ 202a, 202b, 303a oder 303b des Strafgesetzbuches
übermitteln. Es kann diese Daten ferner übermitteln
1. an die Polizeien des Bundes und der Länder zur Abwehr einer Gefahr für die öffentliche
Sicherheit, die unmittelbar von einem Schadprogramm ausgeht,
2. an das Bundesamt für Verfassungsschutz zur Unterrichtung über Tatsachen, die
sicherheitsgefährdende oder geheimdienstliche Tätigkeiten für eine fremde Macht
erkennen lassen, sowie an den Militärischen Abschirmdienst, wenn sich diese Tätigkeiten
gegen Personen, Dienststellen oder Einrichtungen im Geschäftsbereich des
Bundesministeriums der Verteidigung richten,
3. an den Bundesnachrichtendienst zur Unterrichtung über Tatsachen, die einen
internationalen kriminellen, terroristischen oder staatlichen Angriff mittels Schadprogrammen
oder vergleichbarer schädlich wirkender informationstechnischer Mittel auf die
Vertraulichkeit, Integrität oder Verfügbarkeit von IT-Systemen in Fällen von erheblicher
Bedeutung mit Bezug zur Bundesrepublik Deutschland erkennen lassen.
(7) Für sonstige Zwecke kann das Bundesamt die Daten nach Absatz 4 Satz 1
übermitteln
1. an die Strafverfolgungsbehörden zur Verfolgung einer Straftat von auch im Einzelfall
erheblicher Bedeutung, insbesondere einer in § 100a Absatz 2 der
Strafprozessordnung bezeichneten Straftat,
2. an die Polizeien des Bundes und der Länder zur Abwehr einer Gefahr für den Bestand
oder die Sicherheit des Staates oder Leib, Leben oder Freiheit einer Person oder
Sachen von bedeutendem Wert, deren Erhalt im öffentlichen Interesse geboten ist,
3. an die Verfassungsschutzbehörden des Bundes und der Länder sowie an den
Militärischen Abschirmdienst, wenn tatsächliche Anhaltspunkte für Bestrebungen in der
Bundesrepublik Deutschland vorliegen, die durch Anwendung von Gewalt oder darauf
gerichtete Vorbereitungshandlungen gegen die in § 3 Absatz 1 des
Bundesverfassungsschutzgesetzes oder § 1 Absatz 1 des MAD-Gesetzes genannten Schutzgüter
gerichtet sind,
4. an den Bundesnachrichtendienst, wenn tatsächliche Anhaltspunkte für den Verdacht
bestehen, dass jemand Straftaten nach § 3 Absatz 1 Nummer 8 des Artikel 10-
Gesetzes plant, begeht oder begangen hat und dies von außen- und sicherheitspolitischer
Bedeutung für die Bundesrepublik Deutschland ist,
Die Übermittlung nach Satz 1 Nummer 1 und 2 bedarf der vorherigen gerichtlichen
Zustimmung. Für das Verfahren nach Satz 1 Nummer 1 und 2 gelten die Vorschriften des
Gesetzes über das Verfahren in Familiensachen und in den Angelegenheiten der freiwilligen
Gerichtsbarkeit entsprechend. Zuständig ist das Amtsgericht, in dessen Bezirk das Bundesamt
seinen Sitz hat. Die Übermittlung nach Satz 1 Nummer 3 und 4 erfolgt nach Anordnung des
Bundesministeriums des Innern. die §§ 9 bis 16 des Artikel 10-Gesetzes gelten
entsprechend.
(8) Eine über die vorstehenden Absätze hinausgehende inhaltliche Auswertung zu
anderen Zwecken und die Weitergabe von personenbezogenen Daten an Dritte sind
unzulässig. Soweit möglich, ist technisch sicherzustellen, dass Daten, die den Kernbereich privater
Lebensgestaltung betreffen, nicht erhoben werden. Werden aufgrund der Maßnahmen der
Absätze 1 bis 4 Erkenntnisse aus dem Kernbereich privater Lebensgestaltung oder Daten
nach Artikel 9 Absatz 1 der Verordnung (EU) 2016/679 erlangt, dürfen diese Erkenntnisse
und Daten nicht verwendet werden. Erkenntnisse aus dem Kernbereich privater
Lebensgestaltung sind unverzüglich zu löschen. Dies gilt auch in Zweifelsfällen. Die Tatsache der
Erlangung und Löschung dieser Erkenntnisse ist zu dokumentieren. Die Dokumentation
darf ausschließlich für Zwecke der Datenschutzkontrolle verwendet werden. Sie ist zu
löschen, wenn sie für diese Zwecke nicht mehr erforderlich ist, spätestens jedoch am Ende
des Kalenderjahres, das dem Jahr folgt, in dem die der Dokumentation erstellt worden ist.
Werden im Rahmen der Absätze 5 oder 6 Inhalte oder Umstände der Kommunikation von
in § 53 Absatz 1 Satz 1 der Strafprozessordnung genannten Personen übermittelt, auf die
sich das Zeugnisverweigerungsrecht dieser Personen erstreckt, ist die Verwertung dieser
Daten zu Beweiszwecken in einem Strafverfahren nur insoweit zulässig, als Gegenstand
dieses Strafverfahrens eine Straftat ist, die im Höchstmaß mit mindestens fünf Jahren
Freiheitsstrafe bedroht ist.
(9) Vor Aufnahme der Datenerhebung und -verwendung hat das Bundesamt ein
Datenerhebungs- und -verwendungskonzept zu erstellen und für Kontrollen durch die
Bundesbeauftragte oder den Bundesbeauftragten für den Datenschutz und die Informationsfreiheit
bereitzuhalten. Das Konzept hat dem besonderen Schutzbedürfnis der
Regierungskommunikation Rechnung zu tragen. Die für die automatisierte Auswertung verwendeten Kriterien
sind zu dokumentieren. Die oder der Bundesbeauftragte für den Datenschutz und die
Informationsfreiheit teilt das Ergebnis seiner Kontrollen nach § 16 des
Bundesdatenschutzgesetzes auch den Ressorts mit.
(10) Das Bundesamt unterrichtet die Bundesbeauftragte oder den Bundesbeauftragten
für den Datenschutz und die Informationsfreiheit kalenderjährlich jeweils bis zum 30. Juni
des dem Berichtsjahr folgenden Jahres über
1. die Anzahl der Vorgänge, in denen Daten nach Absatz 6 Satz 1,
Absatz 6 Satz 2 Nummer 1 oder Absatz 7 Nummer 1 übermittelt wurden, aufgegliedert
nach den einzelnen Übermittlungsbefugnissen,
2. die Anzahl der personenbezogenen Auswertungen nach Absatz 4 Satz 1, in denen der
Verdacht widerlegt wurde,
3. die Anzahl der Fälle, in denen das Bundesamt nach Absatz 5 Satz 2 oder 3 von einer
Benachrichtigung der Betroffenen abgesehen hat.
(11) Das Bundesamt unterrichtet kalenderjährlich jeweils bis zum 30. Juni des dem
Berichtsjahr folgenden Jahres den Ausschuss für Inneres des Deutschen Bundestages über
die Anwendung dieser Vorschrift.
§ 9
Verarbeitung von Protokollierungsdaten der Kommunikationstechnik des Bundes
(1) Das Bundesamt darf zur Abwehr von Gefahren für die Kommunikationstechnik des
Bundes und ihrer Komponenten, einschließlich technischer Infrastrukturen, die zum Betrieb
der Kommunikationstechnik des Bundes erforderlich sind, Protokollierungsdaten, die durch
den Betrieb von Kommunikationstechnik des Bundes anfallen, verarbeiten, soweit dies zum
Erkennen, Eingrenzen oder Beseitigen von Störungen, Fehlern oder Sicherheitsvorfällen in
der Kommunikationstechnik des Bundes oder von Angriffen auf die Informationstechnik des
Bundes erforderlich ist und Geheimschutzinteressen oder überwiegende
Sicherheitsinteressen der betroffenen Stellen nicht entgegenstehen.
(2) Die Einrichtungen der Bundesverwaltung sind verpflichtet, das Bundesamt bei
Maßnahmen nach Absatz 1 zu unterstützen und hierbei den Zugang des Bundesamtes zu
einrichtungsinternen Protokollierungsdaten nach Absatz 1 sicherzustellen. Hierzu dürfen
sie dem Bundesamt die entsprechenden Protokollierungsdaten übermitteln.
§ 8 Absatz 1 Satz 5, Absatz 2 bis 5, 9 und 10 gilt entsprechend. § 7 Absatz 7 gilt für die
Verpflichtung nach Satz 1 entsprechend.
§ 10
Anordnungen von Maßnahmen zur Abwendung oder Behebung von
Sicherheitsvorfällen
Das Bundesamt kann im Einzelfall gegenüber Einrichtungen der Bundesverwaltung
Maßnahmen anordnen, die zur Abwendung oder Behebung eines gegenwärtigen
Sicherheitsvorfalls erforderlich sind. Ferner kann das Bundesamt die Einrichtungen der
Bundesverwaltung zur Berichterstattung innerhalb einer angemessenen Frist zu den nach Satz 1
angeordneten Maßnahmen auffordern. Der oder die jeweils zuständige
Informationssicherheitsbeauftragte des Ressorts wird über Anweisungen und Aufforderungen nach Satz 1 und
2 durch das Bundesamt informiert. Der Bericht ist dem Bundesamt und zugleich dem oder
der Informationssicherheitsbeauftragten des jeweils zuständigen Ressorts zu übermitteln.
Für die Berichterstattung gilt § 4 Absatz 3 entsprechend.
§ 11
Wiederherstellung der Sicherheit oder Funktionsfähigkeit informationstechnischer
Systeme in herausgehobenen Fällen
(1) Handelt es sich bei einer Beeinträchtigung der Sicherheit oder Funktionsfähigkeit
eines informationstechnischen Systems einer Einrichtung der Bundesverwaltung oder einer
besonders wichtigen Einrichtung oder einer wichtigen Einrichtung um einen
herausgehobenen Fall, so kann das Bundesamt auf Ersuchen der betroffenen Einrichtung oder des
betroffenen Betreibers oder einer anderen für die Einrichtung oder den Betreiber zuständigen
Behörde die Maßnahmen treffen, die zur Wiederherstellung der Sicherheit oder
Funktionsfähigkeit des betroffenen informationstechnischen Systems erforderlich sind. Soweit das
Bundesamt erste Maßnahmen zur Schadensbegrenzung und Sicherstellung des
Notbetriebes vor Ort ergreift, werden hierfür keine Gebühren oder Auslagen für die Tätigkeit des
Bundesamtes erhoben. Hiervon unberührt bleiben etwaige Kosten für die Hinzuziehung
qualifizierter Dritter.
(2) Ein herausgehobener Fall nach Absatz 1 liegt insbesondere dann vor, wenn es
sich um einen Angriff von besonderer technischer Qualität handelt oder wenn die zügige
Wiederherstellung der Sicherheit oder Funktionsfähigkeit des betroffenen
informationstechnischen Systems von besonderem öffentlichem Interesse ist.
(3) Das Bundesamt darf bei Maßnahmen nach Absatz 1 personenbezogene oder dem
Fernmeldegeheimnis unterliegende Daten verarbeiten, soweit dies zur Wiederherstellung
der Sicherheit oder Funktionsfähigkeit des betroffenen informationstechnischen Systems
erforderlich und angemessen ist. Die Daten sind unverzüglich zu löschen, sobald sie für die
Wiederherstellung der Sicherheit oder Funktionsfähigkeit des informationstechnischen
Systems nicht mehr benötigt werden. Wenn die Daten in Fällen des Absatzes 4 an eine andere
Behörde zur Erfüllung von deren gesetzlichen Aufgaben weitergegeben worden sind, darf
das Bundesamt die Daten abweichend von Satz 2 bis zur Beendigung der Unterstützung
dieser Behörden weiterverarbeiten. Eine Nutzung zu anderen Zwecken ist unzulässig.
§ 8 Absatz 8 ist entsprechend anzuwenden.
(4) Das Bundesamt darf Informationen, von denen es im Rahmen dieser Vorschrift
Kenntnis erlangt, nur mit Einwilligung des Ersuchenden weitergeben, es sei denn, die
Informationen lassen keine Rückschlüsse auf die Identität des Ersuchenden zu oder die
Informationen können entsprechend § 8 Absatz 6 und 7 übermittelt werden. Zugang zu den
in Verfahren nach Absatz 1 geführten Akten wird Dritten nicht gewährt.
(5) Das Bundesamt kann sich bei Maßnahmen nach Absatz 1 mit der Einwilligung des
Ersuchenden der Hilfe qualifizierter Dritter bedienen, wenn dies zur rechtzeitigen oder
vollständigen Wiederherstellung der Sicherheit oder Funktionsfähigkeit des betroffenen
informationstechnischen Systems erforderlich ist. Die hierdurch entstehenden Kosten hat der
Ersuchende zu tragen. Das Bundesamt kann den Ersuchenden auch auf qualifizierte Dritte
verweisen. Das Bundesamt und vom Ersuchenden oder vom Bundesamt nach Satz 1
beauftragte Dritte können einander bei Maßnahmen nach Absatz 1 mit der Einwilligung des
Ersuchenden Daten übermitteln. Hierfür gilt Absatz 3 entsprechend.
(6) Soweit es zur Wiederherstellung der Sicherheit oder Funktionsfähigkeit des
informationstechnischen Systems erforderlich ist, kann das Bundesamt vom Hersteller des
informationstechnischen Systems verlangen, an der Wiederherstellung der Sicherheit oder
Funktionsfähigkeit mitzuwirken.
(7) In begründeten Einzelfällen kann das Bundesamt auch bei anderen als den in
Absatz 1 genannten Einrichtungen tätig werden, wenn das Bundesamt darum ersucht
wurde und wenn es sich um einen herausgehobenen Fall nach Absatzes 2 handelt. Ein
begründeter Einzelfall liegt in der Regel vor, wenn eine Stelle eines Landes betroffen ist.
(8) Im Falle von Anlagen oder Tätigkeiten, die einer Genehmigung nach dem
Atomgesetz bedürfen, ist in Fällen der Absätze 1, 4, 5 und 7 vor Tätigwerden des Bundesamtes
das Benehmen mit den zuständigen atomrechtlichen Aufsichtsbehörden des Bundes und
der Länder herzustellen. Im Falle von Anlagen oder Tätigkeiten, die einer Genehmigung
nach dem Atomgesetz bedürfen, haben bei Maßnahmen des Bundesamtes nach diesem
§ 11 die Vorgaben aufgrund des Atomgesetzes Vorrang.
§ 12
Bestandsdatenauskunft
(1) Das Bundesamt darf zur Erfüllung seiner gesetzlichen Aufgabe nach
§ 3 Absatz 1 Satz 1 Nummer 1, 2, 20, 24 oder 25 von demjenigen, der geschäftsmäßig
Telekommunikationsdienste erbringt oder daran mitwirkt, über Bestandsdaten gemäß § 3
Nummer 6 des Telekommunikationsgesetzes und über die nach § 172 des
Telekommunikationsgesetzes erhobenen Daten (§ 174 Absatz 1 Satz 1 des
Telekommunikationsgesetzes) Auskunft verlangen. Die Auskunft nach Satz 1 darf nur
verlangt werden zum Schutz der Versorgung der Bevölkerung in den Sektoren des
§ 2 Nummer 24 oder der öffentlichen Sicherheit, um damit eine Beeinträchtigung der
Sicherheit oder Funktionsfähigkeit informationstechnischer Systeme einer besonders
wichtigen Einrichtung oder wichtigen Einrichtung abzuwenden, wenn Tatsachen den Schluss auf
ein wenigstens seiner Art nach konkretisiertes und zeitlich absehbares Geschehen
zulassen, das auf die informationstechnischen Systeme bestimmbarer Infrastrukturen oder
Unternehmen abzielen wird, und wenn die in die Auskunft aufzunehmenden Daten im
Einzelfall erforderlich sind, um die Betroffenen nach Absatz 4 vor dieser Beeinträchtigung zu
warnen, über diese Beeinträchtigung zu informieren oder bei der Beseitigung zu beraten oder
zu unterstützen.
(2) Die Auskunft nach Absatz 1 darf auch anhand einer zu einem bestimmten
Zeitpunkt zugewiesenen Internetprotokoll-Adresse verlangt werden (§ 174 Absatz 1 Satz 3,
§ 177 Absatz 1 Nummer 3 des Telekommunikationsgesetzes). Die rechtlichen und
tatsächlichen Grundlagen des Auskunftsverlangens sind aktenkundig zu machen.
(3) Der auf Grund eines Auskunftsverlangens Verpflichtete hat die zur
Auskunftserteilung erforderlichen Daten unverzüglich und vollständig zu übermitteln.
(4) Nach erfolgter Auskunft weist das Bundesamt die besonders wichtige Einrichtung
oder die wichtige Einrichtung auf die bei ihr drohenden Beeinträchtigungen hin. Nach
Möglichkeit weist das Bundesamt die besonders wichtige Einrichtung oder die wichtige
Einrichtung auf technische Mittel hin, mittels derer die festgestellten Beeinträchtigungen durch die
besonders wichtige Einrichtung oder die wichtige Einrichtung selbst beseitigt werden
können.
(5) Das Bundesamt kann personenbezogene Daten, die es im Rahmen dieser
Vorschrift verarbeitet, entsprechend § 8 Absatz 6 und 7 übermitteln.
(6) In den Fällen des Absatzes 2 ist die betroffene Person über die Auskunft zu
benachrichtigen. Im Falle der Weitergabe der Information nach § 8 Absatz 6 oder wenn
Tatsachen die Annahme rechtfertigen, dass die Voraussetzungen einer Weitergabe nach
§ 8 Absatz 6 vorliegen, ergeht darüber keine Benachrichtigung an die betroffene Person,
sofern und solange überwiegende schutzwürdige Belange Dritter entgegenstehen. Wird
nach Satz 2 die Benachrichtigung zurückgestellt oder wird von ihr abgesehen, sind die
Gründe aktenkundig zu machen.
(7) Das Bundesamt unterrichtet die Bundesbeauftragte oder den Bundesbeauftragten
für den Datenschutz und die Informationsfreiheit jeweils bis zum 30. Juni des dem
Berichtsjahr folgenden Jahres über
1. die Gesamtzahl der Vorgänge, in denen Daten nach Absatz 1 oder Absatz 2 an das
Bundesamt übermittelt wurden, und
2. die Übermittlungen nach Absatz 5.
(8) Das Bundesamt hat den Verpflichteten für ihm erteilte Auskünfte eine
Entschädigung zu gewähren. Der Umfang der Entschädigung bemisst sich nach § 23 und Anlage 3
des Justizvergütungs- und -entschädigungsgesetzes; die Vorschriften über die Verjährung
in § 2 Absatz 1 und 4 des Justizvergütungs- und -entschädigungsgesetzes finden
entsprechende Anwendung.
§ 13
Warnungen
(1) Zur Erfüllung seiner Aufgaben nach § 3 Absatz 1 Satz 2 Nummer 20 und 21 kann
das Bundesamt
1. die folgenden Warnungen und Informationen an die Öffentlichkeit oder an die
betroffenen Kreise richten:
a) Warnungen vor Schwachstellen und anderen Sicherheitsrisiken in
informationstechnischen Produkten und Diensten,
b) Warnungen vor Schadprogrammen,
c) Warnungen bei einem Verlust oder einem unerlaubten Zugriff auf Daten,
d) Informationen über sicherheitsrelevante IT-Eigenschaften von Produkten und
e) Informationen über Verstöße besonders wichtiger Einrichtungen oder wichtiger
Einrichtungen gegen die Pflichten aus diesem Gesetz sowie
2. Sicherheitsmaßnahmen und Einsatz bestimmter Sicherheitsprodukte empfehlen.
Das Bundesamt kann zur Wahrnehmung der Aufgaben nach Satz 1 Dritte einbeziehen,
wenn dies für eine wirksame und rechtzeitige Warnung erforderlich ist.
(2) Die Hersteller betroffener Produkte sind rechtzeitig vor Veröffentlichung der
Warnungen zu informieren. Diese Informationspflicht besteht nicht,
1. wenn hierdurch die Erreichung des mit der Maßnahme verfolgten Zwecks gefährdet
würde oder
2. wenn berechtigterweise davon ausgegangen werden kann, dass der Hersteller an einer
vorherigen Benachrichtigung kein Interesse hat.
Soweit entdeckte Schwachstellen oder Schadprogramme nicht allgemein bekannt werden
sollen, um eine Weiterverbreitung oder rechtswidrige Ausnutzung zu verhindern oder weil
das Bundesamt gegenüber Dritten zur Vertraulichkeit verpflichtet ist, kann es den Kreis der
zu warnenden Personen einschränken. Kriterien für die Auswahl des zu warnenden
Personenkreises nach Satz 3 sind insbesondere die besondere Gefährdung bestimmter
Einrichtungen oder die besondere Zuverlässigkeit des Empfängers.
(3) Zur Erfüllung seiner Aufgaben nach § 3 Absatz 1 Satz 2 Nummer 20 und 21 kann
das Bundesamt die Öffentlichkeit unter Nennung der Bezeichnung und des Herstellers des
betroffenen Produkts und Dienstes
1. vor Schwachstellen in informationstechnischen Produkten und Diensten und vor
Schadprogrammen warnen, wenn hinreichende Anhaltspunkte dafür vorliegen, dass
Gefahren für die Sicherheit in der Informationstechnik hiervon ausgehen, oder
2. Sicherheitsmaßnahmen sowie den Einsatz bestimmter informationstechnischer
Produkte und Dienste empfehlen.
Stellen sich die an die Öffentlichkeit gegebenen Informationen im Nachhinein als falsch
heraus oder stellen sich die zugrunde liegenden Umstände als unzutreffend wiedergegeben
heraus, ist dies unverzüglich öffentlich bekannt zu machen. Warnungen nach Satz 1 sind
sechs Monate nach der Veröffentlichung zu entfernen, wenn nicht weiterhin hinreichende
Anhaltspunkte dafür vorliegen, dass Gefahren für die Sicherheit in der Informationstechnik
bestehen. Wird eine Warnung nach Satz 3 nicht entfernt, so ist diese Entscheidung
regelmäßig zu überprüfen.
§ 14
Untersuchung der Sicherheit in der Informationstechnik, Auskunftsverlangen
(1) Das Bundesamt kann zur Erfüllung seiner Aufgaben nach
§ 3 Absatz 1 Satz 2 Nummer 1, 20, 21, 24 oder 25 auf dem Markt bereitgestellte oder zur
Bereitstellung auf dem Markt vorgesehene informationstechnische Produkte und Systeme
untersuchen. Es kann sich hierbei der Unterstützung Dritter bedienen, soweit berechtigte
Interessen des Herstellers der betroffenen Produkte und Systeme dem nicht
entgegenstehen.
(2) Soweit erforderlich, kann das Bundesamt für Untersuchungen nach
Absatz 1 Satz 1 von Herstellern informationstechnischer Produkte und Systeme alle
notwendigen Auskünfte, insbesondere auch zu technischen Details, verlangen. In dem
Auskunftsverlangen gibt das Bundesamt die Rechtsgrundlage, den Zweck des
Auskunftsverlangens und die benötigten Auskünfte an und legt eine angemessene Frist für die
Übermittlung der Auskünfte fest. Das Auskunftsverlangen enthält ferner einen Hinweis auf die in
§ 65 vorgesehenen Sanktionen.
(3) Das Bundesamt gibt Auskünfte sowie die aus den Untersuchungen gewonnen
Erkenntnisse unverzüglich an die zuständigen Aufsichtsbehörden des Bundes oder, sofern
keine Aufsichtsbehörde vorhanden ist, an das jeweilige Ressort weiter, wenn Anhaltspunkte
bestehen, dass diese sie zur Erfüllung ihrer Aufgaben benötigen.
(4) Die Auskünfte und die aus den Untersuchungen gewonnenen Erkenntnisse dürfen
nur zur Erfüllung der Aufgaben nach § 3 Absatz 1 Satz 2 Nummer 1, 20, 21, 24 und 25
genutzt werden. Das Bundesamt darf seine Erkenntnisse weitergeben und veröffentlichen,
soweit dies zur Erfüllung der Aufgaben nach
§ 3 Absatz 1 Satz 2 Nummer 1, 20, 21, 24 und 25 erforderlich ist. Zuvor ist dem Hersteller
der betroffenen Produkte und Systeme mit angemessener Frist Gelegenheit zur
Stellungnahme zu geben. Von einer Gelegenheit zur Stellungnahme kann abgesehen werden,
wenn die Erkenntnisse ohne erkennbaren Bezug zum Hersteller oder zu den untersuchten
informationstechnischen Produkten und Systemen weitergegeben oder veröffentlicht
werden.
(5) Kommt ein Hersteller der Aufforderung des Bundesamtes nach Absatz 2 Satz 1
nicht oder nur unzureichend nach, kann das Bundesamt hierüber die Öffentlichkeit
informieren. Es kann hierbei den Namen des Herstellers sowie die Bezeichnung des betroffenen
Produkts oder Systems angeben und darlegen, inwieweit der Hersteller seiner
Auskunftspflicht nicht nachgekommen ist. Zuvor ist dem Hersteller mit angemessener Frist
Gelegenheit zur Stellungnahme zu gewähren. § 13 Absatz 2 Satz 2 gilt entsprechend.
§ 15
Detektion von Angriffsmethoden und von Sicherheitsrisiken für die Netz- und IT-
Sicherheit
(1) Das Bundesamt kann im Rahmen seiner Aufgaben nach
§ 3 Absatz 1 Satz 2 Nummer 1, 2, 20 oder 24 zur Detektion von bekannten
Schwachstellen und anderen Sicherheitsrisiken bei Einrichtungen der Bundesverwaltung,
bei besonders wichtigen Einrichtungen oder bei wichtigen Einrichtungen Abfragen an den
Schnittstellen öffentlich erreichbarer informationstechnischer Systeme zu öffentlichen
Telekommunikationsnetzen durchführen,
1. um festzustellen, ob diese Schnittstellen unzureichend geschützt und dadurch in ihrer
Sicherheit oder Funktionsfähigkeit gefährdet sein können, oder
2. wenn die entsprechenden Einrichtungen darum ersuchen.
Die dadurch gewonnenen Erkenntnisse dürfen nur zum Zweck der Information nach
Absatz 2 verwendet werden. Erlangt das Bundesamt dabei Informationen, die durch Artikel 10
des Grundgesetzes geschützt sind, sind diese unverzüglich zu löschen.
(2) Wird durch Abfragen gemäß Absatz 1 eine bekannte Schwachstelle oder ein
anderes Sicherheitsrisiko eines informationstechnischen Systems erkannt, informiert das
Bundesamt darüber unverzüglich die für das informationstechnische System
Verantwortlichen. Gehört das informationstechnische System zu einer Einrichtung der
Bundesverwaltung, sind zugleich die Informationssicherheitsbeauftragten der betroffenen Einrichtung der
Bundesverwaltung nach § 45 und des übergeordneten Ressorts nach § 46 zu informieren.
Das Bundesamt soll dabei auf bestehende Möglichkeiten zur Abhilfe des Sicherheitsrisikos
hinweisen. Sind dem Bundesamt die Verantwortlichen nicht bekannt oder ist ihre
Identifikation nur mit unverhältnismäßigem Aufwand oder über eine Bestandsdatenabfrage nach
§ 12 möglich, so ist hilfsweise der betreibende Dienstleister des jeweiligen Netzes oder
Systems unverzüglich zu benachrichtigen, wenn überwiegende Sicherheitsinteressen nicht
entgegenstehen.
(3) Das Bundesamt unterrichtet die Bundesbeauftragte oder den Bundesbeauftragten
für den Datenschutz und die Informationsfreiheit jeweils bis zum 30. Juni des Folgejahres
über die Anzahl der gemäß Absatz 1 durchgeführten Abfragen.
(4) Das Bundesamt legt der Bundesbeauftragten oder dem Bundesbeauftragten für
den Datenschutz und die Informationsfreiheit zu den Abfragen nach Absatz 1 auf
Anforderung eine Liste der geprüften Systeme der Einrichtungen der Bundesverwaltung, der
besonders wichtigen Einrichtungen und der wichtigen Einrichtungen zur Kontrolle vor.
(5) Das Bundesamt darf zur Erfüllung seiner Aufgaben Systeme und Verfahren
einsetzen, die einem Angreifer einen erfolgreichen Angriff vortäuschen, um den Einsatz von
Schadprogrammen oder andere Angriffsmethoden zu erheben und auszuwerten. Das
Bundesamt darf dabei die zur Auswertung der Funktionsweise der Schadprogramme und
Angriffsmethoden erforderlichen Daten verarbeiten.
§ 16
Anordnungen von Maßnahmen des Bundesamtes gegenüber Anbietern von
Telekommunikationsdiensten
(1) Zur Abwehr erheblicher Gefahren für die in Absatz 2 genannten Schutzgüter kann
das Bundesamt anordnen, dass ein Anbieter von öffentlich zugänglichen
Telekommunikationsdiensten im Sinne des Telekommunikationsgesetzes (Anbieter von öffentlich
zugänglichen Telekommunikationsdiensten) mit mehr als 100 000 Kunden
1. die in § 169 Absatz 6 und 7 des Telekommunikationsgesetzes bezeichneten
Maßnahmen trifft oder
2. technische Befehle zur Bereinigung von einem konkret benannten Schadprogramm an
betroffene informationstechnische Systeme verteilt,
sofern und soweit der Anbieter von öffentlich zugänglichen Telekommunikationsdiensten
dazu technisch in der Lage und es ihm wirtschaftlich zumutbar ist. Vor der Anordnung der
Maßnahmen nach Satz 1 Nummer 1 oder 2 durch das Bundesamt ist Einvernehmen mit
der Bundesnetzagentur herzustellen. Vor der Anordnung der Maßnahme nach
Satz 1 Nummer 2 durch das Bundesamt ist zusätzlich Einvernehmen mit der oder dem
Bundesbeauftragten für den Datenschutz und die Informationsfreiheit herzustellen. Die Daten,
auf die mit der Maßnahme nach Satz 1 Nummer 2 zugegriffen werden soll, sind in der
Anordnung zu benennen. § 8 Absatz 8 Satz 2 bis 8 gilt entsprechend. Widerspruch und
Anfechtungsklage gegen die Anordnungen nach Satz 1 haben keine aufschiebende Wirkung.
(2) Schutzgüter gemäß Absatz 1 Satz 1 sind die Verfügbarkeit, Integrität oder
Vertraulichkeit
1. der Kommunikationstechnik des Bundes, einer besonders wichtigen Einrichtung oder
einer wichtigen Einrichtung,
2. von Informations- oder Kommunikationsdiensten oder
3. von Informationen, sofern deren Verfügbarkeit, Unversehrtheit oder Vertraulichkeit
durch unerlaubte Zugriffe auf eine erhebliche Anzahl von telekommunikations- oder
informationstechnischen Systemen von Nutzern eingeschränkt wird.
(3) Ordnet das Bundesamt eine Maßnahme nach Absatz 1 Satz 1 Nummer 1 an, so
kann es gegenüber dem Anbieter von öffentlich zugänglichen Telekommunikationsdiensten
auch anordnen, den Datenverkehr an eine vom Bundesamt benannte Anschlusskennung
umzuleiten.
(4) Das Bundesamt darf Daten, die von einem Anbieter von öffentlich zugänglichen
Telekommunikationsdiensten nach Absatz 1 Satz 1 Nummer 1 und Absatz 3 umgeleitet
wurden, verarbeiten, um Informationen über Schadprogramme oder andere
Sicherheitsrisiken in informationstechnischen Systemen zu erlangen. Die übermittelten Daten dürfen
durch das Bundesamt so lange gespeichert werden, wie dies für die Erfüllung des in Satz 1
genannten Zwecks erforderlich ist, längstens jedoch für drei Monate. § 8
Absatz 8 Satz 2 bis 8 gilt entsprechend. Das Bundesamt unterrichtet die Bundesbeauftragte
oder den Bundesbeauftragten für den Datenschutz und die Informationsfreiheit jeweils bis
zum 30. Juni des Folgejahres über die Gesamtzahl der angeordneten Datenumleitungen.
§ 17
Anordnungen von Maßnahmen des Bundesamtes gegenüber Anbietern von
digitalen Diensten
Das Bundesamt kann in Einzelfällen zur Abwehr erheblicher Gefahren für
informationstechnische Systeme einer Vielzahl von Nutzern, die von digitalen Diensten von Anbietern
von digitalen Diensten nach § 2 Absatz 2 Nummer 1 des Telekommunikation-Digitale-
Dienste-Datenschutz-Gesetzes ausgehen, die durch ungenügende technische und
organisatorische Vorkehrungen nach § 19 Absatz 4 des Telekommunikation-Digitale-Dienste-
Datenschutz-Gesetzes unzureichend gesichert sind und dadurch keinen hinreichenden
Schutz bieten vor
1. unerlaubten Zugriffen auf die für diese digitalen Dienste genutzten technischen
Einrichtungen oder
2. Störungen, auch soweit sie durch äußere Angriffe bedingt sind,
gegenüber dem jeweiligen Anbieter von digitalen Diensten nach § 2 Absatz 2 Nummer 1
des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes anordnen, dass dieser die
jeweils zur Herstellung des ordnungsgemäßen Zustands seiner digitalen Dienste
erforderlichen technischen und organisatorischen Maßnahmen ergreift, um den ordnungsgemäßen
Zustand seiner digitalen Dienste herzustellen. Die Zuständigkeit der Aufsichtsbehörden der
Länder bleibt im Übrigen unberührt.
§ 18
Anordnungen von Maßnahmen des Bundesamtes gegenüber Herstellern von IKT-
Produkten
Soweit erforderlich, kann das Bundesamt von einem Hersteller, deren IKT-Produkte
von erheblichen Sicherheitsvorfällen betroffen sind, die Mitwirkung an der Beseitigung oder
Vermeidung erheblicher Sicherheitsvorfälle bei besonders wichtigen Einrichtungen und
wichtigen Einrichtungen verlangen.
§ 19
Bereitstellung von IT-Sicherheitsprodukten
Die Bereitstellung von IT-Sicherheitsprodukten durch das Bundesamt nach
§ 3 Absatz 1 Satz 2 Nummer 15 erfolgt durch Eigenentwicklung oder nach Durchführung
von Vergabeverfahren aufgrund einer entsprechenden Bedarfsfeststellung. IT-
Sicherheitsprodukte können nur in begründeten Ausnahmefällen durch eine Eigenentwicklung des
Bundesamtes zur Verfügung gestellt werden. Die Vorschriften des Vergaberechts und der
Bundeshaushaltsordnung bleiben unberührt. Wenn das Bundesamt IT-Sicherheitsprodukte
bereitstellt, können die Einrichtungen der Bundesverwaltung oder von ihnen beauftragte
Dritte diese Produkte beim Bundesamt abrufen.
Kapitel 2
Datenverarbeitung
§ 20
Verarbeitung personenbezogener Daten
(1) Die Verarbeitung personenbezogener Daten durch das Bundesamt ist zulässig,
wenn die Verarbeitung zur Erfüllung seiner im öffentlichen Interesse liegenden Aufgaben
erforderlich ist.
(2) Die Verarbeitung personenbezogener Daten durch das Bundesamt zu anderen
Zwecken als demjenigen, zu dem die Daten ursprünglich erhoben wurden, ist unbeschadet
von Artikel 6 Absatz 4 der Verordnung (EU) 2016/679 in der jeweils geltenden Fassung und
von § 23 des Bundesdatenschutzgesetzes zulässig, wenn
1. die Verarbeitung erforderlich ist
a) zur Sammlung, Auswertung oder Untersuchung von Informationen über
Sicherheitsrisiken oder Sicherheitsvorkehrungen für die Informationstechnik oder
b) zur Unterstützung, Beratung oder Warnung in Fragen der Sicherheit in der
Informationstechnik und
2. kein Grund zu der Annahme besteht, dass das schutzwürdige Interesse der betroffenen
Person an dem Ausschluss der Verarbeitung überwiegt.
(3) Eine Verarbeitung von besonderen Kategorien personenbezogener Daten durch
das Bundesamt ist abweichend von Artikel 9 Absatz 1 der Verordnung (EU) 2016/679 und
unbeschadet des § 22 Absatz 1 des Bundesdatenschutzgesetzes zulässig, wenn
1. die Verarbeitung erforderlich ist zur Abwehr einer erheblichen Gefahr für die Netz-,
Daten- oder Informationssicherheit,
2. ein Ausschluss dieser Daten von der Verarbeitung die Erfüllung der Aufgaben des
Bundesamtes unmöglich machen oder diese erheblich gefährden würde und
3. kein Grund zu der Annahme besteht, dass das schutzwürdige Interesse der betroffenen
Person an dem Ausschluss dieser Daten von der Verarbeitung überwiegt.
(4) Das Bundesamt sieht angemessene und spezifische Maßnahmen zur Wahrung
der Interessen der betroffenen Person gemäß § 22 Absatz 2 Satz 2 des
Bundesdatenschutzgesetzes vor.
§ 21
Beschränkungen der Rechte der betroffenen Person
Für die Rechte der betroffenen Person gegenüber dem Bundesamt gelten ergänzend
zu den in der Verordnung (EU) 2016/679 enthaltenen Ausnahmen die nachfolgenden
Beschränkungen. Soweit dieses Gesetz keine oder geringere Beschränkungen der Rechte
der betroffenen Person enthält, gelten für die Beschränkungen im Übrigen die Regelungen
des Bundesdatenschutzgesetzes ergänzend.
§ 22
Informationspflicht bei Erhebung von personenbezogenen Daten
(1) Die Pflicht zur Information gemäß den Artikeln 13 und 14 der Verordnung (EU)
2016/679 besteht ergänzend zu den in Artikel 13 Absatz 4 und Artikel 14 Absatz 5 der
Verordnung (EU) 2016/679 genannten Ausnahmen nicht, wenn
1. die Informationserteilung die ordnungsgemäße Erfüllung der in der Zuständigkeit des
Bundesamtes liegenden Aufgaben gefährden würde oder
2. die Informationserteilung die öffentliche Sicherheit oder Ordnung oder die
Gewährleistung der Netz- und Informationssicherheit auf sonstige Weise gefährden oder sonst
dem Wohl des Bundes oder eines Landes Nachteile bereiten würde
und deswegen das Interesse der betroffenen Person an der Informationserteilung
zurücktreten muss.
(2) Unterbleibt eine Information der betroffenen Person nach Maßgabe des
Absatzes 1, ergreift das Bundesamt geeignete Maßnahmen zum Schutz der berechtigten
Interessen der betroffenen Person, einschließlich der Bereitstellung der in Artikel 13
Absatz 1 und 2 und Artikel 14 Absatz 1 und 2 der Verordnung (EU) 2016/679 genannten
Informationen für die Öffentlichkeit in präziser, transparenter, verständlicher und leicht
zugänglicher Form in einer klaren und einfachen Sprache. Das Bundesamt hält schriftlich fest,
aus welchen Gründen es von einer Information der betroffenen Person abgesehen hat.
§ 23
Auskunftsrecht der betroffenen Person
(1) Das Recht auf Auskunft gemäß Artikel 15 Absatz 1 und 2 der Verordnung (EU)
2016/679 besteht nicht, wenn und soweit
1. die Auskunftserteilung die ordnungsgemäße Erfüllung der Aufgaben gefährden würde,
die in der Zuständigkeit des Bundesamtes liegen,
2. die Auskunftserteilung
a) die öffentliche Sicherheit oder die Gewährleistung der Netz- und
Informationssicherheit gefährden würde oder
b) sonst dem Wohl des Bundes oder eines Landes Nachteile bereiten würde oder
3. die Auskunftserteilung strafrechtliche Ermittlungen oder die Verfolgung von Straftaten
gefährden würde
und deswegen das Interesse der betroffenen Person an der Auskunftserteilung
zurücktreten muss.
(2) § 34 Absatz 2 bis 4 des Bundesdatenschutzgesetzes gilt entsprechend.
§ 24
Recht auf Berichtigung
(1) Das Recht der betroffenen Person auf Berichtigung und Vervollständigung gemäß
Artikel 16 der Verordnung (EU) 2016/679 besteht nicht, wenn und soweit die Erfüllung der
Rechte der betroffenen Person die ordnungsgemäße Erfüllung der in der Zuständigkeit des
Bundesamtes liegenden Aufgaben gefährden würde und deswegen das Interesse der
betroffenen Person an der Ausübung dieser Rechte zurücktreten muss.
(2) In den Fällen des Absatzes 1 hat die betroffene Person einen Anspruch darauf,
den Daten für die Dauer der Verarbeitung eine Gegendarstellung beizufügen, sofern dies
für eine faire und transparente Verarbeitung erforderlich ist.
§ 25
Recht auf Löschung
(1) Im Fall der nicht automatisierten Verarbeitung besteht die Pflicht des Bundesamtes
zur Löschung personenbezogener Daten gemäß Artikel 17 Absatz 1 und 2 der Verordnung
(EU) 2016/679 ergänzend zu den in Artikel 17 Absatz 3 genannten Ausnahmen nicht, wenn
1. eine Löschung wegen der besonderen Art der Speicherung nicht oder nur mit
unverhältnismäßig hohem Aufwand möglich ist und
2. das Interesse der betroffenen Person an der Löschung als gering anzusehen ist.
In diesem Fall tritt an die Stelle der Löschung eine Einschränkung der Verarbeitung gemäß
Artikel 18 der Verordnung (EU) 2016/679. Die Sätze 1 und 2 sind nicht anzuwenden, wenn
die personenbezogenen Daten unrechtmäßig verarbeitet wurden.
(2) Ist die Löschung lediglich für eine etwaige gerichtliche Überprüfung von
Maßnahmen nach § 8 Absatz 4 zurückgestellt, dürfen die Daten ohne Einwilligung der betroffenen
Person nur zu diesem Zweck verwendet werden. Sie sind für andere Zwecke in der
Verarbeitung einzuschränken. § 8 Absatz 8 bleibt unberührt.
§ 26
Recht auf Einschränkung der Verarbeitung
Die Pflicht des Bundesamtes zur Einschränkung der Verarbeitung gemäß Artikel 18
Absatz 1 Buchstabe a der Verordnung (EU) 2016/679 besteht für die Dauer der
Überprüfung der Richtigkeit der personenbezogenen Daten nicht, wenn
1. die Verarbeitung oder Weiterverarbeitung durch dieses Gesetz ausdrücklich geregelt
ist oder
2. die Einschränkung der Verarbeitung die Abwehr von Gefahren für die Sicherheit in der
Informationstechnik gefährden würde.
§ 27
Widerspruchsrecht
Das Recht der betroffenen Person auf Widerspruch gemäß Artikel 21 Absatz 1 der
Verordnung (EU) 2016/679 besteht nicht, wenn
1. an der Verarbeitung ein zwingendes öffentliches Interesse besteht, das die Interessen
der betroffenen Person überwiegt, oder
2. eine Rechtsvorschrift das Bundesamt zur Verarbeitung verpflichtet.
Darüber hinaus darf das Bundesamt die personenbezogenen Daten ergänzend zu
Artikel 21 Absatz 1 Satz 2 der Verordnung (EU) 2016/679 so lange verarbeiten, bis das
Bundesamt geprüft hat, ob zwingende schutzwürdige Gründe für die Verarbeitung bestehen,
die die Interessen, Rechte und Freiheiten der betroffenen Person überwiegen.
T e i l 3
S i c h e r h e i t i n d e r I n f o r m a t i o n s t e c h n i k
v o n E i n r i c h t u n g e n
Kapitel 1
Anwendungsbereich
§ 28
Besonders wichtige Einrichtungen und wichtige Einrichtungen
(1) Als besonders wichtige Einrichtung gelten
1. Betreiber kritischer Anlagen,
2. qualifizierte Vertrauensdiensteanbieter, Top Level Domain Name Registries oder DNS-
Diensteanbieter,
3. Anbieter öffentlich zugänglicher Telekommunikationsdienste oder Betreiber öffentlicher
Telekommunikationsnetze, die
a) mindestens 50 Mitarbeiter beschäftigen oder
b) einen Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Millionen
Euro aufweisen,
4. sonstige natürliche oder juristische Personen oder rechtlich unselbstständige
Organisationseinheiten einer Gebietskörperschaft, die anderen natürlichen oder juristischen
Personen entgeltlich Waren oder Dienstleistungen anbieten und die einer der in
Anlage 1 bestimmten Einrichtungsarten zuzuordnen sind, und
a) mindestens 250 Mitarbeiter beschäftigen oder
b) einen Jahresumsatz von über 50 Millionen Euro und zudem eine
Jahresbilanzsumme von über 43 Millionen Euro aufweisen.
Davon ausgenommen sind Einrichtungen der Bundesverwaltung, sofern sie nicht
gleichzeitig Betreiber kritischer Anlagen sind.
(2) Als wichtige Einrichtungen gelten
1. Vertrauensdiensteanbieter,
2. Anbieter öffentlich zugänglicher Telekommunikationsdienste oder Betreiber öffentlicher
Telekommunikationsnetze, die
a) weniger als 50 Mitarbeiter beschäftigen und
b) einen Jahresumsatz oder eine Jahresbilanzsumme von jeweils 10 Millionen Euro
oder weniger aufweisen,
3. sonstige natürliche oder juristische Personen oder rechtlich unselbstständige
Organisationseinheiten einer Gebietskörperschaft, die anderen natürlichen oder juristischen
Personen entgeltlich Waren oder Dienstleistungen anbietet und die einer der in
Anlagen 1 und 2 bestimmten Einrichtungsarten zuzuordnen sind und
a) mindestens 50 Mitarbeiter beschäftigen oder
b) einen Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Millionen
Euro aufweisen.
Davon ausgenommen sind besonders wichtige Einrichtungen und Einrichtungen der
Bundesverwaltung.
(3) Bei der Zuordnung zu einer der Einrichtungsarten nach den Anlagen 1 und 2
können solche Geschäftstätigkeiten unberücksichtigt bleiben, die im Hinblick auf die gesamte
Geschäftstätigkeit der Einrichtung vernachlässigbar sind.
(4) Bei der Bestimmung von Mitarbeiteranzahl, Jahresumsatz und
Jahresbilanzsumme nach den Absätzen 1 und 2 ist
außer für rechtlich unselbstständige Organisationseinheiten einer Gebietskörperschaft die
Empfehlung der Kommission 2003/361/EG mit Ausnahme von Artikel 3 Absatz 4 des
Anhangs anzuwenden.
Die Daten von Partner- oder verbundenen Unternehmen im Sinne der Empfehlung der
Kommission 2003/361/EG sind nicht hinzuzurechnen, wenn das Unternehmen unter
Berücksichtigung der rechtlichen, wirtschaftlichen und tatsächlichen Umstände mit Blick auf
die Beschaffenheit und den Betrieb der informationstechnischen Systeme, Komponenten
und Prozesse unabhängig von seinen Partner- oder verbundenen Unternehmen ist.
(5) Die §§ 30, 31, 32, 35, 36, 38, 39, 61 und 62 gelten nicht für besonders wichtige
Einrichtungen und wichtige Einrichtungen, die
1. ein öffentliches Telekommunikationsnetz betreiben oder öffentlich zugängliche
Telekommunikationsdienste erbringen oder
2. Energieversorgungsnetze, Energieanlagen oder digitale Energiedienste nach dem
Energiewirtschaftsgesetz betreiben und den Regelungen der §§ 5c bis 5e des
Energiewirtschaftsgesetzes unterliegen.
Satz 1 gilt nicht für die dort aufgeführten besonders wichtigen und wichtigen Einrichtungen,
soweit sie über die in Satz 1 Nummer 1 und 2 genannten Anlagen hinaus weitere kritische
Anlagen nach § 2 Nummer 22 betreiben oder aufgrund weiterer Tätigkeiten einer der in
Anlage 1 oder 2 bestimmten Einrichtungsarten zuzuordnen sind. Satz 2 gilt für alle
informationstechnischen Systeme, die für den Betrieb der weiteren kritischen Anlagen erforderlich
sind. Im Fall, dass der Betrieb einer Energieanlage nach Satz 1 Nummer 2 einer in Satz 1
aufgeführten besonders wichtigen und wichtigen Einrichtung im Hinblick auf die gesamte
Geschäftstätigkeit dieser Einrichtung vernachlässigbar ist, findet Absatz 5 keine
Anwendung.
(6) Die §§ 30, 31, 32, 35, 36, 38 und 39 gelten gilt nicht für
1. Finanzunternehmen nach Artikel 2 Absatz 2 der Verordnung (EU) 2022/2554 und
Unternehmen, für die die Anforderungen der Verordnung (EU) 2022/2554 auf Grund von
§ 1a Absatz 2 und Absatz 2a des Kreditwesengesetzes oder § 293 Absatz 5 des
Versicherungsaufsichtsgesetzes gelten,
2. die Gesellschaft für Telematik nach § 306 Absatz 1 Satz 3 des Fünften Buches
Sozialgesetzbuch, Betreiber von Diensten der Telematikinfrastruktur im Hinblick auf die nach
§ 311 Absatz 6 und § 325 des Fünften Buches Sozialgesetzbuch zugelassenen
Dienste und Betreiber von Diensten, soweit sie die Telematikinfrastruktur für nach
§ 327 Absatz 2 bis 5 des Fünften Buches Sozialgesetzbuch bestätigte Anwendungen
nutzen.
(7) § 32 gilt nicht für Betreiber kritischer Anlagen, soweit sie eine Anlage für
Unternehmen nach Absatz 6 Nummer 1 betreiben.
(8) Ein Betreiber kritischer Anlagen ist eine natürliche oder juristische Person oder
eine rechtlich unselbständige Organisationseinheit einer Gebietskörperschaft, die unter
Berücksichtigung der rechtlichen, wirtschaftlichen und tatsächlichen Umstände bestimmenden
Einfluss auf eine oder mehrere kritische Anlagen ausübt. Abweichend von Satz 1 hat im
Sektor Finanzwesen bestimmenden Einfluss auf eine Anlage, wer die tatsächliche
Sachherrschaft ausübt. Die rechtlichen und wirtschaftlichen Umstände bleiben insoweit
unberücksichtigt.
(9) Dieses Gesetz findet keine Anwendung auf rechtlich unselbstständige
Organisationseinheiten von Gebietskörperschaften und auf juristische Personen, an denen
ausschließlich Gebietskörperschaften, ausgenommen der Bund, beteiligt sind, wenn sie
1. zu dem Zweck errichtet wurden, im öffentlichen Auftrag Leistungen für Verwaltungen
zu erbringen, und
2. durch vergleichbare landesrechtliche Vorschriften unter Bezugnahme auf diesen
Absatz reguliert werden.
§ 29
Einrichtungen der Bundesverwaltung
(1) Einrichtungen der Bundesverwaltung im Sinne dieses Gesetzes sind, mit
Ausnahme der Institutionen der Sozialen Sicherung und der Deutschen Bundesbank,
1. Bundesbehörden,
2. öffentlich-rechtlich organisierte IT-Dienstleister der Bundesverwaltung sowie
3. weitere Körperschaften, Anstalten und Stiftungen des öffentlichen Rechts sowie ihre
Vereinigungen, ungeachtet ihrer Rechtsform, auf Bundesebene, soweit durch das
Bundesamt im Einvernehmen mit dem jeweils zuständigen Ressort angeordnet.
(2) Für Einrichtungen der Bundesverwaltung sind die Regelungen für besonders
wichtige Einrichtungen anzuwenden, nicht jedoch die Regelungen der §§ 38, 40 Absatz 3 und
der §§ 61 und 65. Für Einrichtungen der Bundesverwaltung, ausgenommen das
Bundeskanzleramt und die Bundesministerien, sind zusätzlich die Regelungen des § 30 nicht
anzuwenden.
(3) Die Geschäftsbereiche des Auswärtigen Amts und des Bundesministeriums der
Verteidigung sowie der Bundesnachrichtendienst und das Bundesamt für
Verfassungsschutz sind zusätzlich zu den Regelungen gemäß Absatz 2 von den Regelungen des
§ 7 Absatz 5 Satz 4, § 10,§ 13 § 13 Absatz 1 Nummer 1 Buchstabe e sowie der
§§ 30, 33 und 35 ausgenommen. Das Auswärtige Amt erlässt im Einvernehmen mit dem
Bundesministerium für Digitales und Staatsmodernisierung eine allgemeine
Verwaltungsvorschrift, um die Ziele der NIS-2-Richtlinie im Geschäftsbereich des
Auswärtigen Amtes durch ergebnisäquivalente Maßnahmen umzusetzen.
Kapitel 2
Risikomanagement, Melde-, Registrierungs-, Nachweis-
und Unterrichtungspflichten
§ 30
Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger
Einrichtungen
(1) Besonders wichtige Einrichtungen und wichtige Einrichtungen sind verpflichtet,
geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen, die
nach Absatz 2 konkretisiert werden, zu ergreifen, um Störungen der Verfügbarkeit,
Integrität und Vertraulichkeit der informationstechnischen Systeme, Komponenten und Prozesse,
die sie für die Erbringung ihrer Dienste nutzen, zu vermeiden und Auswirkungen von
Sicherheitsvorfällen möglichst gering zu halten. Bei der Bewertung der Verhältnismäßigkeit
der Maßnahmen nach Satz 1 sind das Ausmaß der Risikoexposition, die Größe der
Einrichtung, die Umsetzungskosten und die Eintrittswahrscheinlichkeit und Schwere von
Sicherheitsvorfällen sowie ihre gesellschaftlichen und wirtschaftlichen Auswirkungen zu
berücksichtigen. Die Einhaltung der Verpflichtung nach Satz 1 ist durch die Einrichtungen zu
dokumentieren.
(2) Maßnahmen nach Absatz 1 sollen den Stand der Technik einhalten, die
einschlägigen europäischen und internationalen Normen berücksichtigen und müssen auf einem
gefahrenübergreifenden Ansatz beruhen. Die Maßnahmen müssen zumindest Folgendes
umfassen:
1. Konzepte in Bezug auf die Risikoanalyse und auf die Sicherheit in der
Informationstechnik,
2. Bewältigung von Sicherheitsvorfällen,
3. Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach
einem Notfall, und Krisenmanagement,
4. Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der
Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern,
5. Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von
informationstechnischen Systemen, Komponenten und Prozessen, einschließlich Management und
Offenlegung von Schwachstellen,
6. Konzepte und Verfahren zur Bewertung der Wirksamkeit von
Risikomanagementmaßnahmen im Bereich der Sicherheit in der Informationstechnik,
7. grundlegende Schulungen und Sensibilisierungsmaßnahmen im Bereich der Sicherheit
in der Informationstechnik,
8. Konzepte und Prozesse für den Einsatz von kryptographischen Verfahren,
9. Erstellung von Konzepten für die Sicherheit des Personals, die Zugriffskontrolle und für
die Verwaltung von IKT-Systemen, -Produkten und -Prozessen,
10. Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen
Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie
gegebenenfalls gesicherte Notfallkommunikationssysteme innerhalb der Einrichtung.
(3) Der von der Europäischen Kommission gemäß Artikel 21 Absatz 5 Unterabsatz 1
der NIS-2-Richtlinie erlassene Durchführungsrechtsakt zur Festlegung der technischen und
methodischen Anforderungen an die in Absatz 1 genannten Maßnahmen in Bezug auf
DNS-Diensteanbieter, Top Level Domain Name Registries, Cloud-Computing-Dienstleister,
Anbieter von Rechenzentrumsdiensten, Betreiber von Content Delivery Networks,
Managed Service Provider, Managed Security Service Provider, Anbieter von Online-
Marktplätzen, Online-Suchmaschinen und Plattformen für Dienste sozialer Netzwerke und
Vertrauensdiensteanbieter hat für die vorgenannten Einrichtungsarten Vorrang.
(4) Sofern die Europäische Kommission einen Durchführungsrechtsakt gemäß
Artikel 21 Absatz 5 Unterabsatz 2 der NIS-2-Richtlinie erlässt, in dem die technischen und
methodischen Anforderungen sowie erforderlichenfalls die sektoralen Anforderungen der in
Absatz 2 genannten Maßnahmen festgelegt werden, so gehen diese Anforderungen den in
Absatz 2 genannten Maßnahmen vor, soweit sie diesen entgegenstehen.
(5) Sofern die Durchführungsrechtsakte der Europäischen Kommission nach
Artikel 21 Absatz 5 der NIS-2-Richtlinie keine abschließenden Bestimmungen über die
technischen und methodischen Anforderungen sowie erforderlichenfalls über die sektoralen
Anforderungen an die in Absatz 2 genannten Maßnahmen in Bezug auf besonders wichtige
Einrichtungen und wichtige Einrichtungen enthalten, können diese Bestimmungen vom
Bundesministerium des Innern im Benehmen mit den jeweils betroffenen Ressorts durch
Rechtsverordnung, die nicht der Zustimmung des Bundesrates bedarf, unter
Berücksichtigung der möglichen Folgen unzureichender Maßnahmen sowie der Bedeutung bestimmter
Einrichtungen präzisiert und erweitert werden.
(6) Besonders wichtige Einrichtungen und wichtige Einrichtung dürfen durch
Rechtsverordnung nach § 56 Absatz 3 bestimmte IKT-Produkte, IKT-Dienste und IKT-Prozesse
nur verwenden, wenn diese über eine Cybersicherheitszertifizierung gemäß europäischer
Schemata nach Artikel 49 der Verordnung (EU) 2019/881 verfügen.
(7) Unbeschadet der Verhütung, Ermittlung, Aufdeckung und Verfolgung von
Straftaten dürfen der Austausch von Informationen nach § 6 oder die freiwillige Meldung nach § 5
nicht dazu führen, dass der meldenden Einrichtung zusätzliche Verpflichtungen auferlegt
werden, die nicht für sie gegolten hätten, wenn sie die Meldung nicht übermittelt hätte.
(8) Besonders wichtige Einrichtungen und ihre Branchenverbände können
branchenspezifische Sicherheitsstandards zur Gewährleistung der Anforderungen nach Absatz 1
vorschlagen. Diese vorgeschlagenen Sicherheitsstandards müssen
Durchführungsrechtsakte der Europäischen Kommission so berücksichtigen, dass sie nicht im Widerspruch zu
den dort genannten Anforderungen stehen sowie darin enthaltende Vorgaben nicht
unterschritten werden. Das Bundesamt stellt auf Antrag fest, ob die vorgeschlagenen
Sicherheitsstandards branchenspezifisch und geeignet sind, die Anforderungen nach Absatz 1 zu
gewährleisten und veröffentlicht diese auf seiner Internetseite. Die Feststellung erfolgt
1. im Einvernehmen mit dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe;
2. im Einvernehmen mit der zuständigen Aufsichtsbehörde des Bundes.
Im Sektor Gesundheitswesen ist, soweit keine zuständige Aufsichtsbehörde des Bundes
besteht, abweichend von Satz 4 Nummer 2 das Benehmen mit dem Bundesministerium für
Gesundheit herzustellen. Aus Gründen des öffentlichen Interesses werden für die
Feststellung keine Gebühren oder Auslagen für die Tätigkeit des Bundesamtes erhoben.
(9) Betreiber kritischer Anlagen können branchenspezifische Sicherheitsstandards
zur Gewährleistung der Anforderungen in Bezug auf kritische Anlagen nach § 30 Absatz 1
Satz 1 in Verbindung mit § 31 Absatz 1 und 2 Satz 1 vorschlagen. Absatz 7 Satz 2 bis 6
gelten entsprechend.
§ 31
Besondere Anforderungen an die Risikomanagementmaßnahmen von Betreibern
kritischer Anlagen
(1) Für Betreiber kritischer Anlagen gelten für die informationstechnischen Systeme,
Komponenten und Prozesse, die für die Funktionsfähigkeit der von ihnen betriebenen
kritischen Anlagen maßgeblich sind, im Vergleich zu anderen informationstechnischen
Systemen, Komponenten und Prozessen besonders wichtiger Einrichtungen auch über das
Schutzniveau dieser Einrichtungen hinausgehende Maßnahmen nach § 30 Absatz 1 Satz 1
als verhältnismäßig, wenn der dafür erforderliche Aufwand nicht außer Verhältnis zu den
Folgen eines Ausfalls oder einer Beeinträchtigung der betroffenen kritischen Anlage steht.
(2) Betreiber kritischer Anlagen sind verpflichtet, für die informationstechnischen
Systeme, Komponenten und Prozesse, die für die Funktionsfähigkeit der von ihnen betriebenen
kritischen Anlagen maßgeblich sind, Systeme zur Angriffserkennung einzusetzen. Die
eingesetzten Systeme zur Angriffserkennung müssen geeignete Parameter und Merkmale aus
dem laufenden Betrieb kontinuierlich und automatisch erfassen und auswerten. Sie sollten
dazu in der Lage sein, fortwährend Bedrohungen zu identifizieren und zu vermeiden sowie
für eingetretene Störungen geeignete Beseitigungsmaßnahmen vorzusehen. Dabei soll der
Stand der Technik eingehalten werden. Der hierfür erforderliche Aufwand soll nicht außer
Verhältnis zu den Folgen eines Ausfalls oder einer Beeinträchtigung der betroffenen
kritischen Anlage stehen.
§ 32
Meldepflichten
(1) Besonders wichtige Einrichtungen und wichtige Einrichtungen sind verpflichtet,
folgende Informationen an eine vom Bundesamt und dem Bundesamt für Bevölkerungsschutz
und Katastrophenhilfe eingerichtete gemeinsame Meldestelle zu melden:
1. unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Kenntniserlangung
von einem erheblichen Sicherheitsvorfall, eine frühe Erstmeldung, in der angegeben
wird, ob der Verdacht besteht, dass der erhebliche Sicherheitsvorfall auf rechtswidrige
oder böswillige Handlungen zurückzuführen ist oder grenzüberschreitende
Auswirkungen haben könnte;
2. unverzüglich, spätestens jedoch innerhalb von 72 Stunden nach Kenntniserlangung
von einem erheblichen Sicherheitsvorfall, eine Meldung über diesen Sicherheitsvorfall,
in der die in Nummer 1 genannten Informationen bestätigt oder aktualisiert werden und
eine erste Bewertung des erheblichen Sicherheitsvorfalls, einschließlich seines
Schweregrads und seiner Auswirkungen, sowie gegebenenfalls die
Kompromittierungsindikatoren angegeben werden;
3. auf Ersuchen des Bundesamtes eine Zwischenmeldung über relevante
Statusaktualisierungen;
4. spätestens einen Monat nach Übermittlung der Meldung des Sicherheitsvorfalls gemäß
Nummer 2, vorbehaltlich Absatz 2, eine Abschlussmeldung, die Folgendes enthält:
a) eine ausführliche Beschreibung des Sicherheitsvorfalls, einschließlich seines
Schweregrads und seiner Auswirkungen;
b) Angaben zur Art der Bedrohung beziehungsweise ihrer zugrunde liegenden
Ursache, die wahrscheinlich den Sicherheitsvorfall ausgelöst hat;
c) Angaben zu den getroffenen und laufenden Abhilfemaßnahmen;
d) gegebenenfalls die grenzüberschreitenden Auswirkungen des Sicherheitsvorfalls.
Die Verpflichtung nach Satz 1 gilt frühestens ab Einrichtung des Meldewegs.
(2) Dauert der Sicherheitsvorfall zum im Absatz 1 Nummer 4 genannten Zeitpunkt
noch an, legt die betreffende Einrichtung statt einer Abschlussmeldung zu diesem Zeitpunkt
eine Fortschrittsmeldung vor. Die Abschlussmeldung ist dem Bundesamt nach
abschließender Bearbeitung des Sicherheitsvorfalls durch die betreffende Einrichtung vorzulegen.
(3) Betreiber kritischer Anlagen sind zusätzlich verpflichtet, Angaben zur Art der
betroffenen Anlage und der kritischen Dienstleistung sowie zu den Auswirkungen des
Sicherheitsvorfalls auf diese Dienstleistung zu übermitteln, wenn ein erheblicher Sicherheitsvorfall
Auswirkungen auf die von ihnen betriebene kritische Anlage hat oder haben könnte.
(4) Das Bundesamt legt die Einzelheiten zur Ausgestaltung des Meldeverfahrens und
zur Konkretisierung der Meldungsinhalte nach Anhörung der betroffenen Betreiber und der
betroffenen Wirtschaftsverbände im Einvernehmen mit dem Bundesamt für
Bevölkerungsschutz und Katastrophenhilfe fest, soweit sie möglichen Durchführungsrechtsakten der
Europäischen Kommission nicht widersprechen. Die Informationen nach Satz 1 werden durch
das Bundesamt auf dessen Internetseite veröffentlicht.
(5) Das Bundesamt stellt den zuständigen Aufsichtsbehörden des Bundes
unverzüglich die bei ihm eingegangenen Meldungen zur Verfügung.
(6) Das Bundesamt kann meldenden Einrichtungen nach Maßgabe des § 36 Absatz 1
Angebote zu deren Unterstützung bei der Behebung des Sicherheitsvorfalls machen.
§ 33
Registrierungspflicht
(1) Besonders wichtige Einrichtungen und wichtige Einrichtungen sowie Domain-
Name-Registry-Diensteanbieter sind verpflichtet, spätestens drei Monate, nachdem sie
erstmals oder erneut als eine der vorgenannten Einrichtungen gelten oder Domain-Name-
Registry-Dienste anbieten, dem Bundesamt über eine gemeinsam vom Bundesamt und
dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe eingerichtete
Registrierungsmöglichkeit folgenden Angaben zu übermitteln:
1. Name der Einrichtung, einschließlich der Rechtsform und falls einschlägig der
Handelsregisternummer,
2. Anschrift und aktuelle Kontaktdaten, einschließlich E-Mail-Adresse, öffentliche IP-
Adressbereiche und Telefonnummern,
3. relevanter in Anlage 1 oder 2 genannter Sektor oder falls einschlägig Branche,
4. Auflistung derjenigen Mitgliedstaaten der Europäischen Union, in denen die Einrichtung
Dienste der in Anlage 1 oder 2 genannten Einrichtungsarten erbringt, und
5. die für die Tätigkeiten, aufgrund derer die Registrierung erfolgt, zuständigen
Aufsichtsbehörden des Bundes und der Länder.
(2) Betreiber kritischer Anlagen übermitteln mit den Angaben nach Absatz 1 die
kritische Dienstleistung, die öffentlichen IP-Adressbereiche der von ihnen betriebenen Anlagen
sowie die für die von ihnen betriebenen kritischen Anlagen ermittelte Anlagenkategorie und
ermittelte Versorgungskennzahlen gemäß der Rechtsverordnung nach § 56 Absatz 4 sowie
den Standort der Anlagen und eine Kontaktstelle. Die Betreiber stellen sicher, dass sie über
ihre in Satz 1 genannte Kontaktstelle jederzeit erreichbar sind.
(3) Die Registrierung von besonders wichtigen Einrichtungen und wichtigen
Einrichtungen und Domain-Name-Registry-Diensteanbietern kann das Bundesamt im
Einvernehmen mit den jeweils zuständigen Aufsichtsbehörden auch selbst vornehmen, wenn ihre
Pflicht zur Registrierung nicht erfüllt wird.
(4) Rechtfertigen Tatsachen die Annahme, dass eine Einrichtung ihre Pflicht zur
Registrierung nach Absatz 1 oder 2 nicht erfüllt, so hat diese Einrichtung dem Bundesamt auf
Verlangen die aus Sicht des Bundesamtes für die Bewertung erforderlichen
Aufzeichnungen, Schriftstücke und sonstigen Unterlagen in geeigneter Weise vorzulegen und Auskunft
zu erteilen, soweit nicht Geheimschutzinteressen oder überwiegende Sicherheitsinteressen
entgegenstehen.
(5) Bei Änderungen der nach Absatz 1 oder 2 zu übermittelnden Angaben sind dem
Bundesamt geänderte Versorgungskennzahlen einmal jährlich zu übermitteln und alle
anderen Angaben unverzüglich, spätestens jedoch zwei Wochen ab dem Zeitpunkt, zu dem
die Einrichtung Kenntnis von der Änderung erhalten hat, zu übermitteln.
(6) Das Bundesamt legt die Einzelheiten zur Ausgestaltung des
Registrierungsverfahrens im Einvernehmen mit dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe
fest. Die Festlegung nach Satz 1 erfolgt durch eine öffentliche Mitteilung auf der
Internetseite des Bundesamts.
§ 34
Besondere Registrierungspflicht für bestimmte Einrichtungsarten
(1) Eine Einrichtung der in § 60 Absatz 1 Satz 1 genannten Einrichtungsart ist
verpflichtet, spätestens drei Monate, nachdem sie als eine der vorgenannten Einrichtungen
gelten, dem Bundesamt die folgenden Angaben zu übermitteln:
1. Name der Einrichtung;
2. einschlägiger Sektor, Branche und Einrichtungsart wie in Anlage 1 bestimmt;
3. Anschrift der Hauptniederlassung in der Europäischen Union nach § 60 Absatz 2 und
ihrer sonstigen Niederlassungen in der Europäischen Union oder, falls er nicht in der
Europäischen Union niedergelassen ist, Anschrift seines nach § 60 Absatz 3
benannten Vertreters;
4. aktuelle Kontaktdaten, einschließlich E-Mail-Adressen und Telefonnummern der
Einrichtung und soweit erforderlich, ihres nach § 60 Absatz 3 benannten Vertreters;
5. die Mitgliedstaaten der Europäischen Union, in denen die Einrichtung Dienste erbringt,
und
6. die öffentlichen IP-Adressbereiche der Einrichtung.
(2) Im Fall einer Änderung der gemäß Absatz 1 übermittelten Angaben unterrichten
die Einrichtungen der in § 60 Absatz 1 Satz 1 genannten Einrichtungsart das Bundesamt
unverzüglich über diese Änderung, jedoch spätestens innerhalb von drei Monaten ab dem
Tag, an dem die Änderung eingetreten ist.
(3) Mit Ausnahme der in Absatz 1 Nummer 6 genannten Angaben leitet das
Bundesamt die nach diesem § 34 übermittelten Angaben an die Agentur der Europäischen Union
für Cybersicherheit weiter.
(4) Das Bundesamt kann für die Übermittlung der Angaben nach den
Absätzen 1 und 2 einen geeigneten Meldeweg vorsehen.
§ 35
Unterrichtungspflichten
(1) Im Fall eines erheblichen Sicherheitsvorfalls kann das Bundesamt besonders
wichtigen Einrichtungen und wichtigen Einrichtungen anordnen, die Empfänger ihrer
Dienste unverzüglich über diesen erheblichen Sicherheitsvorfall zu unterrichten, der die
Erbringung des jeweiligen Dienstes beeinträchtigen könnte. Das Bundesamt setzt die für die
Einrichtung zuständige Aufsichtsbehörde des Bundes über Anweisungen nach Satz 1 in
Kenntnis. Die Unterrichtung nach Satz 1 kann auch durch eine Veröffentlichung auf der
Internetseite der Einrichtung erfolgen.
(2) Einrichtungen nach Absatz 1 Satz 1 aus den Sektoren Finanzwesen, Leistungen
der Sozialversicherung sowie Grundsicherung für Arbeitsuchende, digitale Infrastruktur,
Verwaltung von IKT-Diensten und Digitale Dienste teilen den potenziell von einer
erheblichen Cyberbedrohung betroffenen Empfängern ihrer Dienste und dem Bundesamt
unverzüglich alle Maßnahmen oder Abhilfemaßnahmen mit, die diese Empfänger als Reaktion
auf diese Bedrohung ergreifen können. Die Einrichtungen informieren zugleich diese
Empfänger auch über die erhebliche Cyberbedrohung selbst. Die Pflichten nach Satz 1 oder 2
gelten nur dann, wenn in Abwägung der Interessen der Einrichtung und des Empfängers
die Interessen des Empfängers überwiegen.
§ 36
Rückmeldungen des Bundesamts gegenüber meldenden Einrichtungen
(1) Im Fall einer Meldung einer Einrichtung gemäß § 32 übermittelt das Bundesamt
dieser unverzüglich und nach Möglichkeit innerhalb von 24 Stunden eine Bestätigung über
den Eingang der Meldung und, auf Ersuchen der Einrichtung, Orientierungshilfen oder
operative Beratung zu Abhilfemaßnahmen. Das Bundesamt kann auf Ersuchen der
betreffenden Einrichtung zusätzliche technische Unterstützung leisten.
(2) Ist eine Sensibilisierung der Öffentlichkeit erforderlich, um einen erheblichen
Sicherheitsvorfall zu verhindern oder zu bewältigen, oder liegt die Offenlegung des
erheblichen Sicherheitsvorfalls anderweitig im öffentlichen Interesse, so kann das
Bundesamt nach Anhörung der betreffenden Einrichtung diese dazu verpflichten, die Öffentlichkeit
über den erheblichen Sicherheitsvorfall zu informieren. Das Bundesamt kann entsprechend
der Voraussetzungen nach Satz 1 die Öffentlichkeit auch selbst informieren. Handelt es
sich bei der betreffenden Einrichtung um eine Einrichtung der Bundesverwaltung, gilt für
die Information der Öffentlichkeit § 4 Absatz 3 entsprechend.
§ 37
Ausnahmebescheid
(1) Das Bundesministerium des Innern kann auf Vorschlag des Bundeskanzleramts,
des Bundesministeriums der Justiz und für Verbraucherschutz, des Bundesministeriums für
Verteidigung, des Bundesministeriums für Finanzen, der Ministerien für Inneres und Justiz
der Länder oder auf eigenes Betreiben eine besonders wichtige Einrichtung oder eine
wichtige Einrichtung von Verpflichtungen nach diesem Gesetz nach Maßgabe des Absatzes 2
teilweise befreien (einfacher Ausnahmebescheid) oder nach Maßgabe des Absatzes 3
insgesamt befreien (erweiterter Ausnahmebescheid), sofern die Einrichtung Vorgaben einhält,
die den Verpflichtungen nach diesem Gesetz gleichwertig sind. Die Entscheidung nach
Satz 1 erfolgt mit dem jeweils zuständigen Ministerium im Einvernehmen, im Fall der
Ministerien für Inneres und Justiz der Länder im Benehmen.
(2) Einrichtungen, die
1. in den Bereichen nationale Sicherheit, öffentliche Sicherheit, Verteidigung oder
Strafverfolgung, einschließlich der Verhütung, Ermittlung, Aufdeckung und Verfolgung von
Straftaten, (relevante Bereiche) tätig sind oder Dienste erbringen oder
2. ausschließlich für Behörden, die Aufgaben in relevanten Bereichen erfüllen, tätig sind
oder Dienste erbringen,
können für diese Tätigkeiten oder Dienste von den Risikomanagementmaßnahmen nach
§ 30 und den Meldepflichten nach § 32 befreit werden. Die Sicherheit in der
Informationstechnik dieser Einrichtungen muss in diesen Fällen anderweitig gewährleistet sein und
beaufsichtigt werden.
(3) Einrichtungen, die ausschließlich in relevanten Bereichen tätig sind oder Dienste
erbringen, können insgesamt von den in Absatz 2 genannten Pflichten und von den
Registrierungspflichten nach § 33 und § 34 befreit werden. Absatz 2 Satz 2 gilt entsprechend.
(4) Die Absätze 1 bis 3 gelten nicht, wenn die betreffende Einrichtung ein
Vertrauensdiensteanbieter ist.
(5) Ein Ausnahmebescheid nach diesem Gesetz ist zu widerrufen, wenn nachträglich
Tatsachen eintreten, die zur Ablehnung einer Erteilung einer Ausnahme hätten führen
müssen. Abweichend von Satz 1 kann im Falle eines vorübergehenden Wegfalls der
Voraussetzungen des Absatzes 2 Nummer 1 oder 2 von einem Widerruf abgesehen werden.
§ 38
Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen
besonders wichtiger Einrichtungen und wichtiger Einrichtungen
(1) Geschäftsleitungen besonders wichtiger Einrichtungen und wichtiger
Einrichtungen sind verpflichtet, die von diesen Einrichtungen nach § 30 zu ergreifenden
Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen.
(2) Geschäftsleitungen, die ihre Pflichten nach Absatz 1 verletzen, haften ihrer
Einrichtung für einen schuldhaft verursachten Schaden nach den auf die Rechtsform der
Einrichtung anwendbaren Regeln des Gesellschaftsrechts. Nach diesem Gesetz haften sie
nur, wenn die für die Einrichtung maßgeblichen gesellschaftsrechtlichen Bestimmungen
keine Haftungsregelung nach Satz 1 enthalten.
(3) Die Geschäftsleitungen besonders wichtiger Einrichtungen und wichtiger
Einrichtungen müssen regelmäßig an Schulungen teilnehmen, um ausreichende Kenntnisse und
Fähigkeiten zur Erkennung und Bewertung von Risiken und von
Risikomanagementpraktiken im Bereich der Sicherheit in der Informationstechnik zu erlangen sowie um die
Auswirkungen von Risiken sowie Risikomanagementpraktiken auf die von der Einrichtung
erbrachten Dienste beurteilen zu können.
§ 39
Nachweispflichten für Betreiber kritischer Anlagen
(1) Betreiber kritischer Anlagen haben die Umsetzung der Maßnahmen in Bezug auf
kritische Anlagen nach § 30 Absatz 1 Satz 1 in Verbindung mit § 31 Absatz 1 und 2 Satz 1
zu einem vom Bundesamt im Benehmen mit dem Bundesamt für Bevölkerungsschutz und
Katastrophenhilfe festgelegten Zeitpunkt, frühestens drei Jahre nachdem sie erstmals oder
spätestens drei Jahre nachdem sie erneut als ein Betreiber einer kritischen Anlage gelten,
und anschließend alle drei Jahre dem Bundesamt durch Sicherheitsaudits, Prüfungen oder
Zertifizierungen nachzuweisen. Die Betreiber übermitteln dem Bundesamt die Ergebnisse
der durchgeführten Audits, Prüfungen oder Zertifizierungen einschließlich Angaben über
die dabei aufgedeckten Sicherheitsmängel. Das Bundesamt kann die Vorlage der
Dokumentation, die der Überprüfung zugrunde gelegt wurde, verlangen. Es kann bei
Sicherheitsmängeln die Vorlage eines geeigneten Mängelbeseitigungsplanes und im Einvernehmen
mit der zuständigen Aufsichtsbehörde des Bundes oder im Benehmen mit der sonst
zuständigen Aufsichtsbehörde die Beseitigung der Sicherheitsmängel verlangen. Das Bundesamt
kann die Vorlage eines geeigneten Nachweises über die erfolgte Mängelbeseitigung
verlangen.
(2) Das Bundesamt kann zur Ausgestaltung des Verfahrens der Prüfungen und
Erbringung der Nachweise nach Absatz 1 folgende Anforderungen festlegen:
1. Anforderungen an die Art und Weise der Durchführung,
2. Anforderungen an die Geeignetheit der zu erbringenden Nachweise sowie
3. nach Anhörung der betroffenen Betreiber und Einrichtungen und der betroffenen
Wirtschaftsverbände fachliche und organisatorische Anforderungen an die prüfenden
Stellen im Einvernehmen mit dem Bundesamt für Bevölkerungsschutz und
Katastrophenhilfe.
Die Festlegung nach Satz 1 erfolgt durch eine öffentliche Mitteilung auf der Internetseite
des Bundesamtes.
(3) Abweichend von Absatz 1 Satz 1 legt das Bundesamt für Betreiber kritischer
Anlagen, die bis zum Inkrafttreten dieses Gesetzes Betreiber Kritischer Infrastrukturen waren
nach § 2 Absatz 10 des BSI-Gesetzes vom 14. August 2009 (BGBl. I S. 2821), das zuletzt
durch Artikel 12 des Gesetzes vom 23. Juni 2021 (BGBl. I S. 1982) geändert worden ist,
den Zeitpunkt der Nachweiserbringung auf frühestens drei Jahre nach Erbringung des
letzten Nachweises nach § 8a Absatz 3 des BSI-Gesetzes vom 14. August 2009 (BGBl. I
S. 2821), das zuletzt durch Artikel 12 des Gesetzes vom 23. Juni 2021 (BGBl. I S. 1982)
geändert worden ist, fest. Betreiber kritischer Anlagen, die bis zum Inkrafttreten dieses
Gesetzes Betreiber Kritischer Infrastrukturen waren, und deren Nachweisfrist nach § 8a Abs.
3 des BSI-Gesetzes vom 14. August 2009 (BGBl. I S. 2821), das zuletzt durch Artikel 12
des Gesetzes vom 23. Juni 2021 (BGBl. I S. 1982) geändert worden ist, innerhalb von zwölf
Monaten nach Inkrafttreten dieses Gesetzes abgelaufen wäre, können in diesem Zeitraum
einen Nachweis nach den bisher geltenden Vorgaben erbringen.
§ 40
Nationale Verbindungsstelle sowie zentrale Melde- und Anlaufstelle für besonders
wichtige und wichtige Einrichtungen
(1) Das Bundesamt ist die nationale Verbindungsstelle sowie die zentrale Melde- und
Anlaufstelle für die Aufsicht für besonders wichtige Einrichtungen und wichtige
Einrichtungen in der Sicherheit in der Informationstechnik.
(2) Zur Wahrnehmung seiner Aufgabe als nationale Verbindungsstelle koordiniert das
Bundesamt
1. die grenzüberschreitende Zusammenarbeit der Länderbehörden, die die Länder als
zuständige Behörden für die Aufsicht von Einrichtungen der öffentlichen Verwaltung auf
regionaler Ebene nach Artikel 2 Absatz 2 Buchstabe f Nummer ii der NIS-2-Richtlinie
bestimmt haben, sowie der Bundesnetzagentur und der Bundesanstalt für
Finanzdienstleistungsaufsicht mit den für die Überwachung der Anwendung der NIS-2-
Richtlinie zuständigen Behörden anderer Mitgliedstaaten und gegebenenfalls mit der
Europäischen Kommission und der Agentur der Europäischen Union für Cybersicherheit;
2. sowie die sektorübergreifende Zusammenarbeit der in Nummer 1 genannten
Länderbehörden, des Bundesamts für Bevölkerungsschutz und Katastrophenhilfe, der
Bundesnetzagentur und der Bundesanstalt für Finanzdienstleistungsaufsicht.
(3) Zur Wahrnehmung seiner Aufgabe als zentrale Meldestelle hat das Bundesamt
1. die für die Abwehr von Gefahren für die Sicherheit in der Informationstechnik
wesentlichen Informationen zu sammeln und auszuwerten, insbesondere Informationen zu
Schwachstellen, zu Schadprogrammen und zu Angriffen,
2. in Zusammenarbeit mit den zuständigen Aufsichtsbehörden und dem Bundesamt für
Bevölkerungsschutz und Katastrophenhilfe die Relevanz der Informationen nach
Nummer 1 für die Verfügbarkeit kritischer Dienstleistungen zu analysieren,
3. das Lagebild bezüglich der Sicherheit in der Informationstechnik von kritischen
Anlagen, besonders wichtigen Einrichtungen und wichtigen Einrichtungen kontinuierlich zu
aktualisieren und
4. unverzüglich die nachfolgenden Personen oder Stellen zu unterrichten:
a) die Betreiber kritischer Anlagen über sie betreffende Informationen nach den
Nummern 1 bis 3 nach § 33 Absatz 1 Nummer 2 zu unterrichten und
b) die zuständigen Behörden eines anderen Mitgliedstaats der Europäischen Union
über nach Absatz 5 oder nach vergleichbaren Regelungen gemeldete erhebliche
Störungen, die Auswirkungen in diesem Mitgliedstaat haben, unter
Berücksichtigung der Interessen nationaler Sicherheit und Verteidigung zu unterrichten und
c) das Auswärtige Amt über nach § 32 Absatz 1 gemeldete erhebliche
Sicherheitsvorfälle mit internationalem Bezugund
d) im Rahmen vorab zwischen dem Bundesamt und den Empfängern abgestimmter
Prozesse zur Weitergabe und Wahrung der notwendigen Vertraulichkeit die zu
diesem Zweck dem Bundesamt von den Ländern als zentrale Kontaktstellen
benannten Behörden oder die zuständigen Behörden des Bundes über die zur Erfüllung
ihrer Aufgaben erforderlichen Informationen zu unterrichten.
(4) Zur Wahrnehmung seiner Aufgabe als zentrale Anlaufstelle hat das Bundesamt
1. Anfragen der in Absatz 2 genannten Stellen anzunehmen und an die zuständigen in
Absatz 2 genannten Stellen weiterzuleiten,
2. Antworten auf die in Absatz 2 Nummer 2 genannten Anfragen zu erstellen und dabei
die in Absatz 1 genannten Stellen zu beteiligen oder Antworten der in Absatz 2
genannten Stellen an die in Absatz 2 genannten Stellen weiterzuleiten, nach § 32
eingegangene Meldungen an zentrale Anlaufstellen der anderen betroffenen Mitgliedstaaten der
Europäischen Union weiterzuleiten,
3. wenn ein erheblicher Sicherheitsvorfall zwei oder mehr Mitgliedstaaten der
Europäischen Union betrifft, die anderen betroffenen Mitgliedstaaten und die Agentur der
Europäischen Union für Cybersicherheit über den erheblichen Sicherheitsvorfall zu
unterrichten, wobei die Art der gemäß § 32 Absatz 2 erhaltenen Informationen mitzuteilen
und das wirtschaftliche Interesse der Einrichtung sowie die Vertraulichkeit der
bereitgestellten Informationen zu wahren ist.
(5) Während eines erheblichen Sicherheitsvorfalls gemäß § 32 Absatz 1 kann das
Bundesamt im Einvernehmen mit der jeweils zuständigen Aufsichtsbehörde des Bundes
von den betroffenen Betreibern kritischer Anlagen die Herausgabe der zur Bewältigung der
Störung notwendigen Informationen einschließlich personenbezogener Daten verlangen.
Betreiber kritischer Anlagen sind befugt, dem Bundesamt auf Verlangen die zur
Bewältigung der Störung notwendigen Informationen einschließlich personenbezogener Daten zu
übermitteln, soweit dies zur Bewältigung eines erheblichen Sicherheitsvorfalls erforderlich
ist.
(6) Soweit im Rahmen dieser Vorschrift personenbezogene Daten verarbeitet werden,
ist eine über die vorstehenden Absätze hinausgehende Verarbeitung zu anderen Zwecken
unzulässig. § 8 Absatz 8 Satz 3 bis 9 ist entsprechend anzuwenden.
§ 41
Untersagung des Einsatzes kritischer Komponenten
(1) Ein Betreiber kritischer Anlagen hat den geplanten erstmaligen Einsatz einer
kritischen Komponente gemäß § 2 Nummer 23 dem Bundesministerium des Innern vor ihrem
Einsatz anzuzeigen. In der Anzeige sind die kritische Komponente und die geplante Art
ihres Einsatzes anzugeben. Satz 1 gilt für einen Betreiber kritischer Anlagen nicht, wenn
dieser den Einsatz einer anderen kritischen Komponente desselben Typs für dieselbe Art
des Einsatzes bereits nach Satz 1 angezeigt hat und ihm der Einsatz nicht untersagt wurde.
(2) Das Bundesministerium des Innern kann den geplanten erstmaligen Einsatz einer
kritischen Komponente gegenüber dem Betreiber kritischer Anlagen im Benehmen mit den
in § 56 Absatz 4 aufgeführten jeweils betroffenen Ressorts sowie dem Auswärtigen Amt bis
zum Ablauf von zwei Monaten nach Eingang der Anzeige nach Absatz 1 untersagen oder
Anordnungen erlassen, wenn der Einsatz die öffentliche Ordnung oder Sicherheit der
Bundesrepublik Deutschland voraussichtlich beeinträchtigt. Bei der Prüfung einer
voraussichtlichen Beeinträchtigung der öffentlichen Ordnung oder Sicherheit kann insbesondere
berücksichtigt werden, ob
1. der Hersteller unmittelbar oder mittelbar von der Regierung, einschließlich sonstiger
staatlicher Stellen oder Streitkräfte, eines Drittstaates kontrolliert wird,
2. der Hersteller bereits an Aktivitäten beteiligt war oder ist, die nachteilige Auswirkungen
auf die öffentliche Ordnung oder Sicherheit der Bundesrepublik Deutschland oder eines
anderen Mitgliedstaates der Europäischen Union, der Europäischen
Freihandelsassoziation oder des Nordatlantikvertrages oder auf deren Einrichtungen hatten, oder
3. der Einsatz der kritischen Komponente im Einklang mit den sicherheitspolitischen
Zielen der Bundesrepublik Deutschland, der Europäischen Union oder des
Nordatlantikvertrages steht.
Vor Ablauf der Frist von zwei Monaten nach Anzeige nach Absatz 1 ist der Einsatz nicht
gestattet. Das Bundesministerium des Innern kann die Frist gegenüber der Einrichtung um
weitere zwei Monate verlängern, wenn die Prüfung besondere Schwierigkeiten
tatsächlicher oder rechtlicher Art aufweist.
(3) Kritische Komponenten gemäß § 2 Nummer 23 dürfen nur eingesetzt werden,
wenn der Hersteller eine Erklärung über seine Vertrauenswürdigkeit (Garantieerklärung)
gegenüber dem Betreiber der kritischen Anlage abgegeben hat. Die Garantieerklärung ist
der Anzeige nach Absatz 1 beizufügen. Aus der Garantieerklärung muss hervorgehen, wie
der Hersteller sicherstellt, dass die kritische Komponente nicht über technische
Eigenschaften verfügt, die spezifisch geeignet sind, missbräuchlich, insbesondere zum Zweck von
Sabotage, Spionage oder Terrorismus, auf die Sicherheit, Vertraulichkeit, Integrität,
Verfügbarkeit oder Funktionsfähigkeit der kritischen Anlage einwirken zu können. Das
Bundesministerium des Innern legt die Einzelheiten der Mindestanforderungen an die
Garantieerklärung im Einvernehmen mit den in § 56 Absatz 4 aufgeführten jeweils betroffenen Ressorts
sowie dem Auswärtigen Amt durch Allgemeinverfügung fest, die im Bundesanzeiger
bekannt zu machen ist. Die Einzelheiten der Mindestanforderungen an die Garantieerklärung
müssen aus den Schutzzielen der Sicherheit, Vertraulichkeit, Integrität, Verfügbarkeit und
Funktionsfähigkeit der kritischen Anlage folgen und die Vermeidung von Gefahren für die
öffentliche Sicherheit und Ordnung, insbesondere im Sinne von Absatz 2 Satz 2,
adressieren, die aus der Sphäre des Herstellers der kritischen Komponente, insbesondere aus
dessen Organisationsstruktur, stammen. Die Sätze 1 und 2 gelten erst ab der
Bekanntmachung der Allgemeinverfügung nach Satz 4 und nicht für bereits vor diesem Zeitpunkt
eingesetzte kritische Komponenten. Soweit Änderungen der Allgemeinverfügung erfolgen,
sind diese für bereits nach diesem Absatz abgegebene Garantieerklärungen unbeachtlich.
(4) Das Bundesministerium des Innern kann den weiteren Einsatz einer kritischen
Komponente gegenüber dem Betreiber kritischer Anlagen im Einvernehmen mit den in
§ 56 Absatz 4 aufgeführten jeweils betroffenen Ressorts sowie dem Auswärtigen Amt
untersagen oder Anordnungen erlassen, wenn der weitere Einsatz die öffentliche Ordnung
oder Sicherheit der Bundesrepublik Deutschland voraussichtlich beeinträchtigt,
insbesondere, wenn der Hersteller der kritischen Komponente nicht vertrauenswürdig ist.
Absatz 2 Satz 2 gilt entsprechend.
(5) Ein Hersteller einer kritischen Komponente kann insbesondere dann nicht
vertrauenswürdig sein, wenn hinreichende Anhaltspunkte dafür bestehen, dass
1. er gegen die in der Garantieerklärung eingegangen Verpflichtungen verstoßen hat,
2. in der Garantieerklärung angegebene Tatsachenbehauptungen unwahr sind,
3. er Sicherheitsüberprüfungen und Penetrationsanalysen an seinem Produkt und in der
Produktionsumgebung nicht im erforderlichen Umfang in angemessener Weise
unterstützt,
4. Schwachstellen oder Manipulationen an seinem Produkt nicht unverzüglich, nachdem
er davon Kenntnis erlangt, beseitigt und dem Betreiber kritischer Anlagen meldet,
5. die kritische Komponente auf Grund von Mängeln ein erhöhtes Gefährdungspotenzial
aufweist oder aufgewiesen hat, missbräuchlich auf die Sicherheit, Vertraulichkeit,
Integrität, Verfügbarkeit oder Funktionsfähigkeit der kritischen Anlage einwirken zu
können, oder
6. die kritische Komponente über technische Eigenschaften verfügt oder verfügt hat, die
spezifisch geeignet sind oder waren, missbräuchlich auf die Sicherheit, Vertraulichkeit,
Integrität, Verfügbarkeit oder Funktionsfähigkeit der kritischen Anlage einwirken zu
können.
(6) Wurde nach Absatz 4 der weitere Einsatz einer kritischen Komponente untersagt,
kann das Bundesministerium des Innern im Einvernehmen mit den in § 56 Absatz 4
aufgeführten jeweils betroffenen Ressorts sowie dem Auswärtigen Amt
1. den geplanten Einsatz weiterer kritischer Komponenten desselben Typs und desselben
Herstellers untersagen und
2. den weiteren Einsatz kritischer Komponenten desselben Typs und desselben
Herstellers unter Einräumung einer angemessenen Frist untersagen.
(7) Bei schwerwiegenden Fällen nicht vorliegender Vertrauenswürdigkeit nach
Absatz 5 kann das Bundesministerium des Innern den Einsatz aller kritischen Komponenten
des Herstellers im Einvernehmen mit den in § 56 Absatz 4 aufgeführten jeweils betroffenen
Ressorts sowie dem Auswärtigen Amt untersagen.
§ 42
Auskunftsverlangen
Zugang zu den Informationen und Akten in Angelegenheiten nach Teil 2 §§ 4 bis 10
und Teil 3 dieses Gesetzes wird nicht gewährt. Die Akteneinsichtsrechte von
Verfahrensbeteiligten bleiben unberührt.
Kapitel 3
Informationssicherheit der Einrichtungen der Bundesverwaltung
§ 43
Informationssicherheitsmanagement
(1) Die Leitung der Einrichtung der Bundesverwaltung ist dafür verantwortlich, unter
Berücksichtigung der Belange des IT-Betriebs die Voraussetzungen zur Gewährleistung
der Informationssicherheit zu schaffen. Die Einrichtungen der Bundesverwaltung weisen
dem Bundesamt die Erfüllung der Anforderungen nach Absatz 1 spätestens fünf Jahre nach
Inkrafttreten dieses Gesetzes und anschließend regelmäßig nach seinen Vorgaben nach.
(2) Die Leitung der Einrichtung der Bundesverwaltung muss regelmäßig an
Schulungen teilnehmen, um ausreichende Kenntnisse und Fähigkeiten zur Erkennung und
Bewertung von Risiken und von Risikomanagementpraktiken im Bereich der
Informationssicherheit zu erlangen sowie die Auswirkungen von Risiken sowie Risikomanagementpraktiken
auf die von der Einrichtung erbrachten Dienste beurteilen zu können.
(3) Soweit öffentlich-rechtlich oder privatrechtlich organisierte Stellen mit Leistungen
für Informationstechnik des Bundes beauftragt werden, ist vertraglich sicherzustellen, dass
sie sich zur Einhaltung der Voraussetzungen zur Gewährleistung der Informationssicherheit
verpflichten. Dies gilt auch für den Fall, dass Schnittstellen zur Kommunikationstechnik des
Bundes eingerichtet werden. Die Pflichten der Leitung der Einrichtung der
Bundesverwaltung nach Absatz 1 bleiben hiervon unberührt.
(4) Die Registrierung von Einrichtungen der Bundesverwaltung nach § 33 obliegt der
Leitung der Einrichtung der Bundesverwaltung.
(5) Werden, über die sich aus § 32 ergebenden Meldepflichten hinaus, Einrichtungen
der Bundesverwaltung Informationen nach § 4 Absatz 2 Nummer 1 bekannt, die für die
Erfüllung von Aufgaben oder für die Sicherheit der Kommunikationstechnik des Bundes von
Bedeutung sind, unterrichten die Einrichtungen der Bundesverwaltung das Bundesamt
hierüber unverzüglich, soweit andere Vorschriften dem nicht entgegenstehen. Ausgenommen
von den Meldepflichten für Einrichtungen der Bundesverwaltung nach § 32 sowie nach
Satz 1 dieses Absatzes sind Informationen, die aufgrund von Regelungen zum
Geheimschutz oder Vereinbarungen mit Dritten nicht weitergegeben werden dürfen oder deren
Weitergabe im Widerspruch zu der verfassungsrechtlichen Stellung eines Abgeordneten
des Bundestages oder eines Verfassungsorgans oder der gesetzlich geregelten
Unabhängigkeit einzelner Stellen stünde. Die Einrichtungen der Bundesverwaltung melden dem
Bundesamt kalenderjährlich jeweils bis zum 31. Januar eines Jahres die Gesamtzahl der
nach Satz 2 nicht übermittelten Informationen. Ausgenommen von der Pflicht nach Absatz 5
Satz 3 sind der Bundesnachrichtendienst und das Bundesamt für Verfassungsschutz.
(6) Das Bundesministerium des Innern erlässt im Einvernehmen mit den Ressorts
allgemeine Verwaltungsvorschriften zur Durchführung des Absatzes 5.
§ 44
Vorgaben des Bundesamtes
(1) Die Einrichtungen der Bundesverwaltung müssen die jeweils geltenden
Fassungen der Mindeststandards für die Sicherheit in der Informationstechnik des Bundes
(Mindeststandards) als Mindestanforderungen zum Schutz der in der Bundesverwaltung
verarbeiteten Informationen erfüllen. Die Mindeststandards werden vom Bundesamt im
Benehmen mit den Ressorts und weiteren obersten Bundesbehörden festgelegt und auf der
Internetseite des Bundesamtes veröffentlicht. Abweichungen von den Mindeststandards sind
nur in sachlich gerechtfertigten Fällen zulässig, sie sind zu dokumentieren und zu
begründen. Für die in § 2 Nummer 21 genannten Gerichte und Verfassungsorgane haben die
Vorschriften nach Satz 1 empfehlenden Charakter. Für die Verpflichtung nach Satz 1 gelten
die Ausnahmen nach § 7 Absatz 6 und 7 entsprechend.
(2) Das Bundeskanzleramt und die Bundesministerien müssen als zusätzliche
Mindestanforderungen die BSI-Standards und das IT-Grundschutz-Kompendium des
Bundesamtes (IT-Grundschutz) in den jeweils geltenden Fassungen einhalten. Die jeweils
geltenden Fassungen werden auf der Internetseite des Bundesamtes veröffentlicht. Der IT-
Grundschutz wird durch das Bundesamt regelmäßig evaluiert und entsprechend dem Stand der
Technik sowie unter Berücksichtigung der Erfahrungen aus der Praxis und aus der
Beratung und Unterstützung nach Absatz 4 fortentwickelt; dabei wird der Umsetzungsaufwand
soweit möglich minimiert. Das Bundesamt wird den IT-Grundschutz bis zum 1. Januar 2026
modernisieren und fortentwickeln. Für die Verpflichtung nach Satz 1 gelten die Ausnahmen
nach § 7 Absatz 6 und 7 entsprechend.
(3) Durch die Umsetzung der Mindestanforderungen nach Absatz 1 Satz 1 und
Absatz 2 Satz 1ist die Erfüllung der Vorgaben nach § 30 gewährleistet, soweit nicht die
Europäische Kommission einen Durchführungsrechtsakt gemäß Artikel 21 Absatz 5
Unterabsatz 2 der NIS-2-Richtlinie erlässt, in dem die technischen und methodischen
Anforderungen über die Mindestanforderungen aus Absatz 1 Satz 1 und Absatz 2 Satz 1 hinausgehen.
Falls eine Einrichtung des Bundes gleichzeitig ein Betreiber kritischer Anlagen ist und die
Anforderungen des IT-Grundschutzes und der Mindeststandards den Anforderungen nach
§ 30 Absatz 9 und § 31 widersprechen, genießen letztere Vorrang.
(4) Das Bundesamt berät die Einrichtungen der Bundesverwaltung auf Ersuchen bei
der Umsetzung und Einhaltung der Mindestanforderungen nach Absatz 1 Satz 1 und
Absatz 2 Satz 1, stellt Hilfsmittel zur Verfügung und unterstützt die Bereitstellung
entsprechender Lösungen durch die IT-Dienstleister des Bundes über den gesamten Lebenszyklus.
(5) Das Bundesamt stellt im Rahmen seiner Aufgaben nach § 3 Absatz 1 Satz 2
Nummer 10 technische Richtlinien und Referenzarchitekturen bereit, die von den Einrichtungen
der Bundesverwaltung als Rahmen für die Entwicklung sachgerechter Anforderungen an
Auftragnehmer – im Sinne einer Eignung – und IT-Produkte – im Sinne einer Spezifikation –
für die Durchführung von Vergabeverfahren berücksichtigt werden. Die Vorschriften des
Vergaberechts und des Geheimschutzes bleiben unberührt.
(6) Für die Einrichtungen der Bundesverwaltung kann das Bundesministerium des
Innern und für Heimat im Einvernehmen mit den anderen Ressorts festlegen, dass sie
verpflichtet sind, nach § 19 bereitgestellte IT-Sicherheitsprodukte beim Bundesamt abzurufen.
Eigenbeschaffungen der Einrichtungen der Bundesverwaltung sind in diesem Fall nur
zulässig, wenn das spezifische Anforderungsprofil den Einsatz abweichender Produkte
erfordert. Dies gilt nicht für die in § 2 Nummer 21 genannten Gerichte und Verfassungsorgane
sowie die Auslandsinformations- und -kommunikationstechnik gemäß § 7 Absatz 6.
§ 45
Informationssicherheitsbeauftragte der Einrichtungen der Bundesverwaltung
(1) Jede Leitung einer Einrichtung der Bundesverwaltung bestellt für ihre Einrichtung
eine Informationssicherheitsbeauftragte oder einen Informationssicherheitsbeauftragten
und bestimmt mindestens
Anzeige gekürzt – vollständiger Text im Original.
Relationen
- authored ← Bundesregierung
- part_of_vorgang → Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwal (Gesetzentwurf)