Deutschland resilient machen - Für einen ganzheitlichen Schutz unserer kritischen Infrastruktur
Text
Deutschland resilient machen - Für einen ganzheitlichen Schutz unserer kritischen Infrastruktur
[Deutscher Bundestag Drucksache 21/2725
21. Wahlperiode 11.11.2025
Antrag
der Abgeordneten Dr. Konstantin von Notz, Jeanne Dillschneider,
Dr. Irene Mihalic, Rebecca Lenhard, Sara Nanni und der Fraktion
BÜNDNIS 90/DIE GRÜNEN
Deutschland resilient machen – Für einen ganzheitlichen Schutz unserer
kritischen Infrastruktur
Der Bundestag wolle beschließen:
I. Der Deutsche Bundestag stellt fest:
Die Bundesrepublik Deutschland, ihre demokratischen Institutionen, die deutsche
Wirtschaft und insbesondere die Lebensadern unserer Gesellschaft, die kritischen
Infrastrukturen (KRITIS), sind seit Jahren einer ständig steigenden Zahl von Angriffen
ausgesetzt. Die Folgen bekommen Bürgerinnen und Bürger schon heute immer wieder
zu spüren: Großflächige Stromausfälle wegen Anschlägen auf Umspannwerke,
Zugausfälle wegen Angriffen auf Bahngleise und ein Totalausfall des Bürgeramts, weil
Kommunalverwaltungen gehackt werden – all das kann jede und jeden treffen. Mit
gezielten Drohnenüberflüge wird Infrastruktur ausspioniert und Verunsicherung
geschürt, mit IT-Angriffen Chaos verursacht und massiver volkswirtschaftlicher
Schaden angerichtet.
Gleich mehrere autoritäre Staaten wollen Deutschland destabilisieren, auch mit Hilfe
ihrer Nachrichtendienste sowie von Kriminellen und den autoritären Staaten
nachstehenden Gruppen im Inland.
Es gibt mittlerweile beinahe täglich weitreichende Angriffe auf KRITIS-Anlagen und
-Unternehmen – nicht nur in Deutschland, sondern europaweit. Der russische
Angriffskrieg gegen die Ukraine wirkte dabei als Katalysator für die feindlichen
nachrichtendienstlichen Tätigkeiten des russischen Regimes unter Wladimir Putin. Spionage und
Sabotage als Teil einer hybriden Kriegsführung sind längst sehr ernste
sicherheitspolitische und wirtschaftliche Risiken, die schon heute sehr erheblichen Schaden
anrichten.
Nach der aktuellen Wirtschaftsschutzstudie des IT-Branchenverbands BITKOM
waren 87 % der deutschen Unternehmen im Jahr 2025 von Datendiebstahl, Spionage oder
Sabotage betroffen. Der Schaden betrug 289,2 Milliarden Euro. Vor diesem
Hintergrund ist auch ein effektiver und einheitlicher KRITIS-Schutz dringend geboten.
Auf die in Quantität und Qualität eklatant gestiegenen Angriffe und die
Notwendigkeit, rechtsstaatlich entschlossen auf sie zu reagieren, machen die Spitzen der
deutschen Sicherheitsbehörden, insbesondere der Nachrichtendienste seit Langem
vehement aufmerksam, genauso das Parlamentarische Kontrollgremium des Deutschen
Bundestages, das wiederholt in öffentlichen Bewertungen unverzügliches Handeln
und Schutzmaßnahmen von der Bundesregierung einforderte.
Eine echte Zeitenwende auch im Bereich der Innen- und Sicherheitspolitik, gerade mit
Blick auf hybride Bedrohungen, bleibt überfällig.
Der Nationale Sicherheitsrat hat in seiner ersten Sitzung einen Aktionsplan gegen
hybride Bedrohungen beschlossen. Eine solche Gesamtstrategie war lang überfällig. Eine
echte Sicherheitsoffensive erfordert aber konkrete gesetzliche Maßnahmen. Ein
effektiver und einheitlicher KRITIS-Schutz ist dabei ein wichtiger Baustein.
Die physische Infrastruktur kennt bisher gar keine Schutzregelung. Im Bereich der
digitalen Infrastruktur wurden mit dem IT-Sicherheitsgesetz 1.0 und 2.0 bereits erste
Vorkehrungen getroffen. Um diese Sicherheitslücke zu schließen und einen tatsächlich
einheitlichen und umfassenden Schutz zu garantieren, hat die Europäische Union
bereits 2022 mit der Verabschiedung zwei Richtlinien (NIS II und CER) verabschiedet,
die den KRITIS-Schutz sowohl auf physischer wie auch auf digitaler Ebene stärken
sollen. Die CER-Richtlinie (EU-Richtlinie 2022/2557) verpflichtet die
Mitgliedstaaten, kritische Einrichtungen zu identifizieren und deren physische
Widerstandsfähigkeit gegenüber Bedrohungen wie Naturgefahren, Terroranschlägen oder Sabotage zu
stärken. Die NIS-II-Richtlinie (EU-Richtlinie 2022/2555) weitet
Cybersicherheitsvorgaben auf mehr Sektoren und mehr Unternehmen aus.
Durch ihre Umsetzung für gute und einheitliche Schutzstandards sowie die notwendige
Koordination und Ausstattung der Aufsichtsbehörden zu sorgen, ist zentral, um unsere
kritischen Infrastrukturen deutlich resilienter zu machen. Dennoch konnte sich die
Bundesregierung nicht auf ein echtes KRITIS-Dachgesetz einigen, welches die
digitalen und physischen Bereiche zusammenführt und gemeinsam betrachtet. Dies wäre ein
tatsächlicher Sicherheitsgewinn für unsere kritischen Infrastrukturen – von der
Energieversorgung, über die Lebensmittelproduktion bis hin zur Abfallentsorgung. Denn
die meisten Unternehmen, die KRITIS betreiben, sind von beiden Richtlinien
betroffen. Sie drängen zurecht darauf, nicht ohne Not durch zwei verschiedene, nicht gut
aufeinander abgestimmte Gesetze reguliert zu werden. Das schafft Verunsicherung
und bindet Kapazitäten, die genutzt werden könnten, um tatsächliche
Schutzmaßnahmen zu treffen. Eine Umsetzung, die doppelte Strukturen und unnötige bürokratische
Verfahren vermeidet und stattdessen den Unternehmen bei der Umsetzung unter die
Arme greift, schafft Akzeptanz und Motivation, die großen Sicherheitslücken
gemeinsam zu schließen. Die beiden Richtlinien unabhängig voneinander umzusetzen und
nicht perfekt aufeinander abzustimmen, gefährdet dieses Ziel.
Ein effektiver und einheitlicher KRITIS-Schutz ist ein herausragend wichtiger
Baustein im Rahmen einer Gesamtstrategie gegen hybride Bedrohungen. Die dringende
Notwendigkeit einer echten Sicherheitsoffensive ist seit langem gegeben. Angesichts
immer weiter steigender Angriffe und neuer Bedrohungen muss sie umgehend
kommen.
II. Der Deutsche Bundestag fordert die Bundesregierung auf,
1. umgehend den Entwurf für ein echtes KRITIS-Dachgesetz vorzulegen, welches
einen effektiven und einheitlichen KRITIS-Schutz schafft, der die EU-Vorgaben
für die physische und digitale Sicherheit vereinheitlicht, Betreiber kritischer
Anlagen künftig nur noch durch das Dachgesetz und die dazugehörige
Rechtsverordnung bestimmt und Deutschland insbesondere durch das Schaffen von
einheitlichen Mindeststandards, Risikoanalysen und ein Störungsmonitoring insgesamt
widerstandsfähiger gegen Krisen und Angriffe macht;
2. sicherzustellen, dass in dieser Gesetzesvorlage:
a) eine einheitliche Meldestelle für die Betreiber kritischer Anlagen und die
Grundlagen für einen einheitlichen strukturierten Datenaustausch zwischen
Bundesamt für Sicherheit in der Informationstechnik (BSI), Bundesamt für
Bevölkerungsschutz und Katastrophenhilfe (BBK), Bundesanstalt für
Finanzdienstleistungsaufsicht (BaFin), Bundesnetzagentur (BNetzA) und
Bundeskriminalamt (BKA) geschaffen werden, sodass die Behörden
effizient und bürokratiearm zusammenarbeiten können,
b) das nationale IT-Sicherheitsrecht systematisiert wird und einheitliche IT-
Sicherheitsstandards für Bund und Länder gelten,
c) unklare Begriffsbestimmungen und Rechtsunklarheiten beseitigt sowie
Begriffsbestimmungen einheitlich mit verwandten Fachgesetzen verwandt
werden,
d) die öffentliche Verwaltung in den Schutzbereich aufgenommen und
Bereichsausnahmen für die Bundesverwaltung gestrichen werden,
e) das BSI auch in seiner Unabhängigkeit gestärkt wird,
f) ein verfassungskonformes Schwachstellenmanagement implementiert wird,
g) die neue Stelle einer/eines Chief Information Security Officers (CISO) Bund
so ausgestaltet wird, dass sie/er, wie europarechtlich vorgezeichnet, eine
hochrangige, wirklich unabhängige Stelle mit echten
Durchsetzungsbefugnissen und klarer organisatorischer Struktur wird,
h) ein Verfahren zum Umgang mit kritischen Komponenten geschaffen wird,
das angesichts des erweiterten Anwendungsbereichs für Behörden und
Unternehmen praxisnah und handhabbar ist, eine einheitliche Inventarisierung
sämtlicher kritischen Komponenten für einen Gesamtüberblick ermöglicht
und effiziente Durchgriffsrechte der Bundesregierung ermöglicht, um den
Einsatz bei Sicherheitsrisiken zu unterbinden,
i) auf den von der NIS-2-Richtlinie abweichenden, unklar bestimmten und
europarechtlich zweifelhaften Begriff der „vernachlässigbaren
Geschäftstätigkeiten“ verzichtet,
j) der Bundestag in den Definitionsrahmen einer kritischen Infrastruktur
aufgenommen wird,
k) der mit den Mehraufgaben der ausführenden Behörden einhergehende,
verhältnismäßige Stellenbedarf gedeckt ist,
l) der verfassungsrechtlich gebotene Schutz des Grundrechts aus Art. 10 GG
gewahrt und Eingriffsbefugnisse des BSI zum Abruf von Bestandsdaten
beschränkt und datenschutzrechtliche Betroffenenrechte gestärkt werden;
3. den Mittelstand zu schützen und bei der Erhöhung seiner Widerstandsfähigkeit
zu unterstützen, indem die zahlreichen kleinen und mittleren Unternehmen, die
durch die Absenkung von Schwellenwerten neu unter den KRITIS-Schutz fallen
und die gesetzgeberischen Vorgaben umzusetzen haben, bestmöglich beraten
werden und ein „One-Stop-Shop“-Verfahren zu implementieren, bei dem sich der
Betreiber nur an eine Aufsichtsbehörde wenden und diese sich, beispielsweise
mit Blick auf die Antwort zur konkreten Umsetzung gesetzlicher Vorgaben,
untereinander abstimmen müssen;
4. Sicherheit europäisch zu denken und international zusammenarbeiten: Die
Bundesregierung muss sich in den Debatten zielführend einbringen und die
Entwicklung einer europäischen und kohärenten Strategie gegen hybride Bedrohungen
und zum Schutz kritischer Infrastrukturen vorantreiben;
5. auch andere überfällige Maßnahmen zur Erhöhung der IT-Sicherheit endlich
entschlossen anzugehen. Dazu gehören u. a. Schritte zur Erhöhung der digitalen
Souveränität Deutschlands und Europas, der priorisierte Einsatz von Open-Source-
Software in der Bundesverwaltung, kein Rückgriff auf Anbieter, bei denen ein
Datenabfluss in Drittstaaten nicht ausgeschlossen werden kann, mehr staatliche
Eigenentwicklungen samt frühestmöglicher Beteiligung der
Datenschutzaufsichtsbehörden, keine Kompromisse bei durchgehender Ende-zu-Ende-
Verschlüsselungen, eine Absage an den Export von Zensur- und
Überwachungstechnologie durch deutsche und europäische Unternehmen sowie Gesetzesvorlagen
für die Reform des „Hackerparagraphen“ und die überfällige
Grundgesetzänderung zur Stärkung des BSI im föderalen Gefüge.
Berlin, den 11. November 2025
Katharina Dröge, Britta Haßelmann und Fraktion
Begründung
Zu 1., 2. und 3.Bisher waren die sogenannten KRITIS Sektoren und Schwellenwerte nur in der BSI-KRITIS
Verordnung festgelegt, die sich jedoch nur auf den Bereich der Informationssicherheit bezogen. Das muss künftig
mit dem KRITIS-Dachgesetz geändert werden. Um die Kohärenz kritischer Anlagen im Sinne des Gesetzes über
das Bundesamt für Sicherheit in der Informationstechnik (BSIG) und des KRITIS-Dachgesetzes zu
gewährleisten, müssen Betreiber kritischer Anlagen künftig nur noch durch das KRITIS-Dachgesetz und die dazugehörige
Rechtsverordnung bestimmt werden.
Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe soll Betreibern kritischer Anlagen Vorlagen,
Muster und Leitlinien zur Umsetzung der Verpflichtungen nach dem künftigen Dachgesetz zur Verfügung
stellen. Darüber hinaus soll es zu diesem Zweck auch Beratungen, Schulungen und Übungen anbieten. Dadurch soll
es in die Lage versetzt werden, dass es alle Informationen, die es für seine zukünftige Zentralstellenfunktion, zur
Erstellung der Risikoanalysen sowie zum Definieren von einheitlichen Mindeststandards und zur Beratung und
Information der Betreiber benötigt, erhält und selber erheben und die notwendigen Prozesse in Ihrer Umsetzung
entsprechend monitoren kann.
Durch die einheitliche Definition von Schutzzielen, eine ausreichende Notfallvorsorge, den Ausbau der
technischen und baulichen Sicherungen, die Implementierung eines Risikomanagements, Maßnahmen zur
Aufrechterhaltung des Betriebs (Notstrom) oder definierte Zugangsrechte und vorgeschriebene Sicherheitsüberprüfung von
Personal im KRITIS-Dachgesetz, sollen künftig Vorfälle verhindert und ein angemessener Schutz sowie
insgesamt die Awareness und das Sicherheitsmanagement der Anlagen gestärkt werden.
Betreiber kritischer Anlagen müssen verpflichtet werden, erhebliche Störungen an das BBK mittels einer
gemeinsam mit dem BSI eingerichteten digitalen Plattform zu melden. So darf es künftig für Meldungen nach dem
KRITIS-Dachgesetz nur eine einheitliche Meldestelle für die Betreiber kritischer Anlagen geben. Die
Ausgestaltung des Meldeverfahrens und die Konkretisierung der Meldungsinhalte muss ebenfalls einheitlich ausgestaltet
werden.
Ein einheitliches Schutzniveau ist zentral für die Stärkung der IT-Sicherheit insgesamt. Gesellschaftliche und
staatliche Resilienz bedeutet auch: Es darf keine „Zwei-Klassen-Gesellschaft“ der Informationssicherheit geben.
Weder im Verhältnis von Bundeskanzleramt und Bundesministerien zu den übrigen Einrichtungen der
Bundesverwaltung noch im Verhältnis Staat und Privatwirtschaft. Es bedarf eines einheitlichen IT-Grundschutzes für
alle Einrichtungen der Bundesverwaltung und mehr Informationsaustausch zwischen Bund und Ländern.
Dazu gehört auch die Vollziehung der Unabhängigkeit zumindest von Teilen des BSI aus dem
Verantwortungsbereich des Bundesministeriums des Innern, um eine tatsächlich unabhängige Beratung von Bürgerinnen und
Bürgern wie Unternehmen sicherzustellen.
Der Aufbau einer Koordinatorin bzw. eines Koordinators für Informationssicherheit (CISO Bund) muss
unabhängig ausgestaltet und beim BSI angesiedelt werden. Es bedarf einer gezielten Aufgabenbestimmung und ihnen
entsprechenden Durchsetzungsbefugnissen. So sollte die Stelle mindestens Prüfbefugnisse, die Koordinierung
zur Harmonisierung von IT-Sicherheitsstandards, und regelmäßige Berichtspflichten erhalten.
Das bisherige Verfahren zum Umgang mit kritischen Komponenten wird den Bedürfnissen der Praxis nicht
gerecht. Es muss daher verschlankt, aber durch eine einheitliche Inventarisierung und starke Durchgriffsrechte der
Bundesregierung sichergestellt werden, dass aufgrund eines guten Gesamtüberblicks der Einsatz von
Komponenten effizient untersagt werden kann, wenn diese ein Sicherheitsrisiko darstellen.
Der NIS-2-Regierungsentwurf sieht eine von den Grundsätzen der NIS-2-Richtlinie abweichende
Sonderregelung für „vernachlässigbare Geschäftstätigkeiten“ vor. Wann eine Geschäftstätigkeit „vernachlässigbar“ ist, wird
im Gesetzentwurf nicht definiert. Da diese den Anwendungsbereich der NIS-2-Richtlinie verkleinert, besteht
zudem Zweifel an der EU-Rechtskonformität.
Ein gesetzlich normiertes Schwachstellenmanagement ist ein elementarer Baustein einer verantwortungsvollen
IT-Sicherheitspolitik und eine Vorgabe des Bundesverfassungsgerichts.
Immer wieder kommt es zu gezielten Hackerangriffen auf den Deutschen Bundestag. Im Jahr 2015 gab es
beispielsweise einen durch Russland gesteuerten Großangriff. Der Deutsche Bundestag übernimmt als Legislative
die für die Bundesrepublik zentralen Aufgaben der Gesetzgebung und die Kontrolle der Bundesregierung und ist
damit kritische Komponente der gesamtgesellschaftlichen Stabilität.
Für die erfolgreiche Umsetzung der CER und NIS-2-Richtlinien brauch es eine bedarfsgemäße personelle
Ausstattung der ausführenden Bundesbehörden, um den Mehraufgaben adäquat gerecht zu werden und
Ansprechpartner für Unternehmen und Einrichtungen zu sein.
Die Umsetzung der CER und NIS-2-Richtlinien darf nicht zu einer Absenkung des Grundrechtsschutzes von
Bürger*innen führen. Die Rechte und Schutzpflichten des Staates, die sich aus Art. 10 GG ergeben sind zu
wahren. Dies bedeutet auch, dass es eine ausreichende verfahrensmäßige Absicherung im Umgang mit
grundrechtsrelevanten Daten nach Art. 10 GG sichergestellt werden muss. Zudem sind datenschutzrechtliche
Betroffenenrechte zu wahren und Datenzugangsregelungen grundrechtsschonend auszugestalten.
Zu 4.
Deutschland liegt nicht nur geographisch in der Mitte Europas, es kommt ihm auch auf Grund seiner
wirtschaftlichen Stärke und wegen seiner politischen Bedeutung für Europa als eine besondere Rolle bei der Entwicklung,
Abstimmung und Umsetzung einer kohärenten Strategie gegen hybride Angriffe und Bedrohungen zu. Zudem
ist Deutschland – insbesondere wegen seiner zuvor beschriebenen zentralen Bedeutung für die Europäische
Union – Angriffsziel Nummer eins, auf der Liste Russlands. Deutschland sollte daher in diesen Fragen eine
Vorreiterrolle übernehmen und sein politisches und wirtschaftliches Gewicht in die Debatte einbringen, um
möglichst unverzüglich bei der Entwicklung von Gesamt-Europäischen Lösungen und Abwehrstrategien
voranzukommen.
Zu 5.
Die Stärkung der digitalen Souveränität ist eine zentrale Bedingung für das Gelingen der gesellschaftlichen
Gestaltung der Digitalisierung, für die Schaffung von Vertrauen in digitale Angebote und Infrastrukturen, für den
Erhalt von Freiheit sowie für die Sicherung von Frieden. IT-Sicherheit ist als verfassungsrechtliche
Gewährleistungspflicht des Staates und als oberste Priorität der IT-Sicherheitspolitik anzuerkennen. Maßnahmen zum
Ausbau der IT-Sicherheit sind zu stärken und Maßnahmen, die die IT-Sicherheit zugleich erheblich schwächen,
konsequent abzulehnen. Dies bedeutet auch, kritische Komponenten, die nicht vertrauenswürdig sind, konsequent
aus kritischer Infrastruktur zu entfernen und auf den Ankauf und den Einsatz von Software dubioser Anbieter zu
verzichten.
Der sog. „Hackerparagraph“ führt dazu, dass sich ethische Hackerinnen und Hacker trotz ihres Einsatzes für
mehr IT-Sicherheit am Rande der Legalität bewegen. Ethisches Hacking ist ein zentraler Bestandteil einer
widerstandsfähigen digitalen Gesellschaft. Die Abschaffung ist daher überfällig.
Eine Grundgesetzänderung, die es dem BSI ermöglicht, sich im föderalen Gefüge stärker einzubringen, steht seit
Jahren im Raum. Sie ist notwendig, um das BSI zu einer Zentralstelle weiterzuentwickeln und so die IT-
Sicherheit im ganzen Land zu stärken.
Gesamtherstellung: H. Heenemann GmbH & Co. KG, Buch- und Offsetdruckerei, Bessemerstraße 83–91, 12103 Berlin, www.heenemann-druck.de
Vertrieb: Bundesanzeiger Verlag GmbH, Postfach 10 05 34, 50445 Köln, Telefon (02 21) 97 66 83 40, Fax (02 21) 97 66 83 44, www.bundesanzeiger-verlag.de
ISSN 0722-8333]
Relationen
- authored ← Fraktion BÜNDNIS 90/DIE GRÜNEN
- authored ← Irene Mihalic (Antrag)
- authored ← Jeanne Dillschneider (Antrag)
- authored ← Konstantin von Notz (Antrag)
- authored ← Rebecca Lenhard (Antrag)
- authored ← Sara Nanni (Antrag)
- part_of_vorgang → Deutschland resilient machen - Für einen ganzheitlichen Schutz unserer kritischen Infrastruktur (Antrag)