Schriftliche Frage 37 von Dr. Paula Piechotta (BÜNDNIS 90/DIE GRÜNEN): Wie bewertet die Bundesregierung die Umsetzung der Prüfung von IT-Sicherheitsmaßnahmen bei Unternehmen im besonderen öffentlichen Interesse…
Teil von Schriftliche Fragen mit den in der Woche vom 1. Dezember 2025 eingegangenen Antworten der Bundesregierung · Geschäftsbereich des Bundesministeriums des Innern.
Text
Schriftliche Frage 37 von Dr. Paula Piechotta (BÜNDNIS 90/DIE GRÜNEN): Wie bewertet die Bundesregierung die Umsetzung der Prüfung von IT-Sicherheitsmaßnahmen bei Unternehmen im besonderen öffentlichen Interesse…
Frage 37 (Dr. Paula Piechotta, BÜNDNIS 90/DIE GRÜNEN):
Wie bewertet die Bundesregierung die Umsetzung der Prüfung von IT-Sicherheitsmaßnahmen bei Unternehmen im besonderen öffentlichen Interesse durch das Bundesamt für Sicherheit in der Informationstechnik, wie sie § 8f des Zweiten Gesetzes zur Erhöhung der Sicherheit informationstechnischer Systeme (IT-Sicherheitsgesetz 2.0) vorsieht, und welche konkreten Maßnahmen unternimmt sie, um die IT-Sicherheit bei diesen Unternehmen zu verbessern?
Antwort der Parlamentarischen Staatssekretärin Daniela Ludwig vom 1. Dezember 2025:
Gemäß § 8f Absatz 1 des Zweiten Gesetzes zur Erhöhung der Sicherheit informationstechnischer Systeme (IT-Sicherheitsgesetz 2.0) sind Unternehmen im besonderen öffentlichen Interesse nach § 2 Absatz 14 Satz 1 Nummer 1 und 2 des IT-Sicherheitsgesetzes 2.0 verpflichtet, spätestens bis zum ersten Werktag, der darauf folgt, dass diese erstmalig oder erneut als Unternehmen im besonderen öffentlichen Interesse nach § 2 Absatz 14 Satz 1 Nummer 1 oder 2 des IT-Sicherheitsgesetzes 2.0 gelten, und danach mindestens alle zwei Jahre eine Selbsterklärung zur IT- Sicherheit beim Bundesamt für Sicherheit in der Informationstechnik (BSI) vorzulegen. Entsprechende Selbsterklärungen von Unternehmen nach § 2 Absatz 14 Satz 1 Nummer 1 des IT-Sicherheitsgesetzes 2.0 wurden erstmalig zum 1. Mai 2023 und – entsprechend zwei Jahre später – letztmalig am 1. Mai 2025 durch das Bundesamt für Sicherheit in der Informationstechnik entgegengenommen. Bei Auswertung dieser Selbsterklärungen durch das BSI konnte insgesamt ein positiver Trend festgestellt werden: Im Durchschnitt wurden bereichsübergreifend leichte Fortschritte erzielt; somit hat sich das IT-Sicherheitsniveau kontinuierlich verbessert. Darüber hinaus ist positiv anzumerken, dass sich eine Vielzahl der Unternehmen intensiv mit der Planung von Konzepten und Vorgehensweisen auseinandergesetzt hat. Für Unternehmen im besonderen öffentlichen Interesse nach § 2 Absatz 14 Nummer 3 des IT-Sicherheitsgesetzes 2.0 sind keine verpflichtenden Selbsterklärungen vorgesehen; diese Unternehmen können sich jedoch freiwillig beim BSI registrieren und unterliegen einer eingeschränkten Meldepflicht. Mit Inkrafttreten des kürzlich verabschiedeten Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung wird die Kategorie der Unternehmen im besonderen öffentlichen Interesse in die Kategorien der wichtigen und besonders wichtigen Einrichtungen aufgehen, die voraussichtlich rund 29.500 Unternehmen umfassen wird. Wichtige und besonders wichtige Einrichtungen müssen sich beim BSI registrieren, erhebliche Sicherheitsvorfälle melden sowie technische und organisatorische Risikomanagement-Maßnahmen implementieren. Dazu zählen unter anderem Risikoanalysen, Konzepte zur Bewältigung von Sicherheitsvorfällen, Sicherheit der Lieferkette, Schulungen und Sensibilisierungsmaßnahmen, Multi-Faktor-Authentifizierung und sichere Kommunikation.
Relationen
- asked ← Paula Piechotta (Schriftliche Frage)
- part_of → Schriftliche Fragen mit den in der Woche vom 1. Dezember 2025 eingegangenen Antworten der Bundesregierung