polradar

Entwurf eines Gesetzes zur Stärkung der Cybersicherheit

dip / drucksache 10.07.2026 · WP 21 · 323/26(B) · Stellungnahme · Original ↗

Im Graph öffnen

Text

Entwurf eines Gesetzes zur Stärkung der Cybersicherheit Vertrieb: Bundesanzeiger Verlag GmbH, Postfach 10 05 34, 50445 Köln Telefon (02 21) 97 66 83 40, Fax (02 21) 97 66 83 44, www.bundesanzeiger-verlag.de ISSN 0720-2946 Bundesrat Drucksache 323/26 (Beschluss) 10.07.26 Stellungnahme des Bundesrates Entwurf eines Gesetzes zur Stärkung der Cybersicherheit Der Bundesrat hat in seiner 1067. Sitzung am 10. Juli 2026 beschlossen, zu dem Gesetzentwurf gemäß Artikel 76 Absatz 2 des Grundgesetzes wie folgt Stellung zu nehmen: 1. Zum Gesetzentwurf allgemein a) Der Bundesrat bittet, zu prüfen, ob die aus dem Gesetzentwurf resultierenden Belastungen für die betroffenen Unternehmen in ihrer Gesamtheit angemessen sind. b) Er bittet auch darum, zu prüfen, ob den betroffenen Unternehmen ein entsprechendes Unterstützungsangebot gemacht und wie sichergestellt werden kann, dass Maßnahmen im Zuge der Gefahrenabwehr und Strafverfolgung bei dadurch eventuell verursachten Nachteilen bei Dritten nicht zu Haftungsansprüchen gegenüber dem betroffenen Unternehmen führen. c) In diesem Zusammenhang bittet der Bundesrat zudem, im weiteren Gesetzgebungsverfahren sicherzustellen, dass die im Gesetzentwurf vorgesehenen Regelungen zur Weitergabe teils hochsensibler Daten den für die Strafverfolgung und Strafvereitelung zwingend notwendigen Umfang nicht überschreiten. d) Der Bundesrat fordert, notwendige Sanktionen für Verstöße gegen Mitwirkungs- und Informationspflichten sowie gegen Offenbarungsverbote verhältnismäßig auszugestalten und die entsprechenden Anforderungen an die Unternehmen klar zu definieren. Bei der Festlegung der entsprechenden Bußgelder ist die hohe finanzielle Belastung, welche für die betroffenen Unternehmen im Falle eines Cyberangriffs ohnehin bereits entsteht, zu berücksichtigen. e) Der Bundesrat bittet, die Harmonisierung des Gesetzentwurfs mit bereits bestehenden Regulierungen sicherzustellen. Mehrfachregulierungen wie etwa durch parallele Melde- und Reportingpflichten sowie übermäßige bürokratische Aufwände für die Unternehmen sind in jedem Fall zu vermeiden. f) Der Bundesrat weist zudem darauf hin, dass bereits bestehende kooperative Ansätze zwischen Behörden und Unternehmen im Bereich der Cybersicherheit, die beispielsweise das gegenseitige Teilen von Informationen umfassen, adäquat im geplanten Gesetz berücksichtigt werden sollten. Begründung: Die weiterhin angespannte Cybersicherheitslage sowie eine Vielzahl neuer Regulierungen im Bereich Cybersicherheit resultieren in hohen bürokratischen und finanziellen Belastungen für Unternehmen. Vor diesem Hintergrund sollte eine zusätzliche übermäßige Belastung von Unternehmen durch hohe Bußgelder, unangemessene bürokratische Mehraufwände oder Doppelregulierungen wie beispielsweise durch Überschneidungen mit den in der NIS 2- Richtlinie definierten Melde- und Reportingpflichten in jedem Fall vermieden werden. Gleichzeitig ist die Möglichkeit für Unternehmen, ihre sensiblen Daten und Geschäftsgeheimnisse vor unerlaubten Zugriffen zu schützen, Grundvoraussetzung für einen funktionierenden und innovativen Wettbewerb. Deshalb sollte die Verpflichtung der Unternehmen zur Weitergabe entsprechender Daten, auch im Sinne der Gefahrenabwehr, nach möglichst engen und klar definierten Maßgaben erfolgen. Ebenso müssen hohe Cybersicherheits- und Datenschutzstandards bei der Übertragung, weiteren Verarbeitung und Speicherung der Daten durch alle beteiligten Stellen sichergestellt werden. Über die Einbindung und Stärkung freiwilliger, kooperativer Ansätze parallel zu den im Gesetzentwurf vorgesehenen weitgehenden Befugnissen der Behörden, soll zudem sichergestellt werden, dass die Cybersicherheit im Zusammenschluss von staatlichen und wirtschaftlichen Akteuren gemeinsam gestärkt wird. Nur so kann durch die Einbindung aller relevanter Akteure eine vertrauensvolle Zusammenarbeit gelingen. 2. Zu Artikel 2 Nummer 5 (§ 15 Absatz 6 BSIG) Der Bundesrat bittet, die geplante Regelung in § 15 Absatz 6 BSIG-E, wonach das BSI bestimmte Auskünfte über sicherheitsrelevante technische Informationen verlangen kann, weiter zu konkretisieren und zudem Anforderungen an die Sicherheit der Übertragungswege festzulegen. Begründung: Die vorgesehene Begrenzung der Informationsbereitstellung auf technische Durchführbarkeit und wirtschaftliche Zumutbarkeit sollte konkretisiert werden, damit Unternehmen Rechtssicherheit haben, wann eine Ausnahme greift. Zudem ist eine weitere Präzisierung der verlangten Informationen notwendig, da zahlreiche unbestimmte Begriffe verwendet werden. Die Unternehmen müssen Klarheit über die zu liefernden Daten haben. Da es um die Übertragung hochsensibler Daten geht, sind ausreichende Vorkehrungen zu treffen, um den Schutz und die Vertraulichkeit der übermittelten Daten zu gewährleisten. Ein sicherer und praxistauglicher Austausch von Informationen ist sicherzustellen. Hierzu kommen zum Beispiel standardisierte Schnittstellen mit Ende-zu-Ende- Verschlüsselung in Betracht. Anforderungen an die Sicherheit der Übertragungswege sollten bereits gesetzlich festgelegt werden. 3. Zu Artikel 3 Nummer 9 (§ 68d Absatz 1 BKAG) Der Bundesrat spricht sich dafür aus, dass Maßnahmen nach § 68d Absatz 1 BKAG-E nur durch das Gericht angeordnet werden dürfen. Begründung: Es gibt keine hinreichende Begründung, warum Maßnahmen in nicht private informationstechnische Systeme gemäß 68d Absatz 1 BKAG-E keiner richterlichen Anordnung bedürfen sollten. Häufig ist eine Abgrenzung zwischen privaten und kommerziellen Systemen erst im Nachhinein möglich. Informationstechnische Systeme werden heutzutage oft gleichzeitig sowohl zu privaten als auch gewerblichen Zwecken genutzt. Vor diesem Hintergrund ist nicht nachvollziehbar, warum für einen Eingriff in Systeme von Unternehmen kein Richtervorbehalt als nötig erachtet wird. Unternehmen sind durch aktive Eingriffe in ihre IT-Infrastruktur ohne Kenntnis ebenso in ihren Grundrechten beeinträchtigt. Entsprechende Maßnahmen sollten daher generell, unabhängig von der Nutzungsart des betroffenen Systems, einer richterlichen Anordnung bedürfen. 4. Zu Artikel 3 Nummer 9 (§ 68e Absatz 3, § 68f Absatz 2 BKAG) Der Bundesrat bittet, im weiteren Gesetzgebungsverfahren die Bestimmung der konkreten gerichtlichen Zuständigkeit einschließlich der diesbezüglichen Verfahrensregelungen für § 68e Absatz 3 und § 68f Absatz 2 BKAG-E zu prüfen. Begründung: In der derzeitigen Fassung sehen § 68e Absatz 3 und § 68f Absatz 2 BKAG-E zwar einen Richtervorbehalt bzw. ein gerichtliches Zustimmungserfordernis vor, enthalten jedoch keine entsprechende Bestimmung der konkreten gerichtlichen Zuständigkeit sowie der diesbezüglichen Verfahrensregelungen wie dies etwa § 41a Absatz 6 bzw. Absatz 11 Satz 2 und 3 BPolG-E vorsehen. Auch einen alternativ in Betracht kommenden Verweis in § 90 BKAG auf den neu einzuführenden Abschnitt 8a enthält der Gesetzentwurf nicht. Unter diesen Umständen ist nach der derzeit vorgesehenen gesetzlichen Regelung weder klar, welches Gericht entscheidet, noch nach welcher Verfahrensordnung eine Entscheidung zu treffen ist. Der in § 68f Absatz 2 BKAG-E enthaltene Verweis auf § 74 Absatz 3 Satz 5 und 6 BKAG erscheint unzureichend. Zwar fällt § 74 BKAG als solcher in den Anwendungsbereich von § 90 Absatz 1 BKAG, allerdings verweist § 68f Absatz 2 BKAG-E hinsichtlich der grundsätzlichen Erforderlichkeit einer gerichtlichen Entscheidung für eine über zwölf Monate hinausgehende Zurückstellung gerade nicht auf § 74 (Absatz 3 Satz 1) BKAG.

Relationen