Artikel von unseren Mitgliedern

Rettungsleitstellen sind doch kritische Infrastruktur?

Ein gemeinsamer Gastbeitrag von „Habucha“ und unserem AG KRITIS Mitglied Thomas Blinn.

Rettungsleitstellen, Rettungsdienst und Feuerwehr erbringen einen wichtigen Teil der Daseinsvorsorge.
Die Rettungsleitstellen sind dafür verantwortlich, dass die Notrufnummer „112“ rund um die Uhr besetzt und erreichbar ist.
Sie alarmieren und koordinieren die mehrheitlich ehrenamtlich organisierten freiwilligen Feuerwehren und die haupt- und ehrenamtlichen Kräfte des Rettungsdienstes. Zusammen bilden sie alle die nicht-polizeiliche Gefahrenabwehr und erbringen eine kritische Dienstleistungen für die Menschen im Land.

Der gesunde Menschenverstand sagt, dass es sich dabei um eine kritische Infrastruktur handeln sollte. Denn ein Ausfall einer Rettungsleitstelle führt ohne zusätzliche Maßnahmen zu einem Zusammenbruch der Grundversorgung für die Bevölkerung.

Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) hat alle in Deutschland definierten KRITIS Sektoren beschrieben und führt im Sektor Staat und Verwaltung die Branche „Notfall- und Rettungswesen (einschließlich Katastrophenschutz)“ auf, in der die kritische Dienstleistung „(polizeiliche und nicht-polizeiliche) Gefahrenabwehr“ angegeben ist.

Die Sicherstellung des Brandschutzes obliegt jeder Gemeinde, die ihre Feuerwehr eigenständig zu organisieren und zu finanzieren hat. Der Rettungsdienst liegt in der Verantwortung der Landkreise und kreisfreien Städte. Übergeordnet werden Rettungsleitstellen auf Kreisebene betrieben. In der Praxis werden im ländlichen Raum über mehrere Landkreise hinweg Zweckverbände organisiert, mit dem Ziel, eine gemeinsame Rettungsleitstelle zu betreiben. Das Einsatzaufkommen auf dem flachen Land ist nicht sehr hoch, eine Konsolidierung an dieser Stelle ist daher pragmatisch.

Dies sorgt jedoch dafür, dass sich ein Konstrukt aus unterschiedlichen Zuständigkeiten gebildet hat. Als eigenständige Einheit, so wie sich in ländlichen Gebieten immer mehr Gemeinden zu Ämtern zusammenschließen, operiert eine kreisübergreifende Rettungsleitstelle häufig außerhalb definierter Verwaltungsorgane.
Dies erschwert eine einheitliche Zusammenarbeit und Organisation, wie die AG KRITIS in der Vergangenheit bereits mehrfacht angemahnt hat.

Zusätzlich operieren Rettungsleitstellen kostengetrieben und können Anforderungen an die Sicherheit oder Verfügbarkeit nicht durchsetzen. Denn aufgrund fehlender Regulierung für diese kritische Infrastruktur gibt es keine regulatorischen Vorgaben und damit keine Umsetzungspflicht für Maßnahmen zur Absicherung der eigenen Systeme.

Das Wimmelbild der Verantwortungsdiffusion

Die Verordnung zur Bestimmung kritischer Anlagen nach dem BSI-Gesetz (BSI-Kritisverordnung – BSI-KritisV) macht die Vorgaben aus dem BSI-Gesetz konkret und definiert Schwellenwerte für Betreiber kritischer Infrastruktur in den jeweiligen Sektoren.
Ferner werden mit der NIS-2-Richtlinie der EU (Zweite EU-Richtlinie zur Netzwerk- und IT-Sicherheit) die Mitgliedsstaaten zur Verabschiedung einer nationalen Cybersicherheitsstrategie verpflichtet.

Rettungsleitstellen, Feuerwehren und kommunale Rettungsdienste sind jedoch Einrichtungen der Landkreise und Kommunen.
Die Gesetzgebungskompetenz für die Einrichtungen von Bundesländern, Landkreisen und Kommunen liegt bei den Bundesländern und Kommunen selbst (vergleiche Artikel 70 Absatz 1 und Artikel 28 Absatz 2 Grundgesetz).
Die Bundesländer haben in eigener Verantwortung und Zuständigkeit die NIS-2-Richtlinie hinsichtlich der kritischen Teile ihrer Landesverwaltungen umzusetzen.
Und ebenso entscheiden die Bundesländer, ob die Umsetzung auch die Ebene der Landkreise und Kommunen erfasst oder nicht.

Das bedeutet:
Die nicht-polizeiliche Gefahrenabwehr unterliegt bislang keiner einheitlichen Regulierung im Sinne der BSI-Kritisverordnung oder der EU NIS-2-Richtlinie.

Ein Beispiel aus der Praxis

Selbst wenn Rettungsleitstellen nicht kreisübergreifend tätig sind, werden Anforderungen an die kritische Infrastruktur bei der Planung nicht durchgängig berücksichtigt. Dies liegt unter anderem daran, dass sich die Feuerwehr in einer Gemeinde in die bestehende Verwaltungsstruktur einfügt und diese grundlegend auf der Basis von Gesetzen, Dienstanweisungen und Verfahren operiert. Für den Rettungsdienst auf Ebene der Landkreise und kreisfreien Städte ist die Situation sehr ähnlich.

Das verdeutlicht sich an einem fiktiven Beispiel einer mittleren Großstadt:

Als kreisfreie Stadt ist sie groß genug, eine eigene Rettungsleitstelle zu betreiben. Ein Neubau und die Einrichtung neuer Einsatzleittechnik wird geplant. Aufgrund der erwarteten Kosten muss eine Ausschreibung erarbeitet und veröffentlicht werden.

Da Anforderungen einer Ausschreibung auf objektiv bewertbaren Kriterien basieren und unter strengen Haushaltsvorgaben wirtschaftlich vergeben werden muss, werden alle relevanten Regularien zusammengetragen. Vorgaben an kritische Infrastruktur sind nicht Teil dieser Anforderungen, wie bereits oben dargestellt. Das führt dazu, dass Anforderungen an die Hochverfügbarkeit oder eine Absicherung in Anlehnung an Sicherheitsstandards, wie dem BSI IT-Grundschutz, in der Planungsphase keine Berücksichtigung finden.

Nach erfolgreicher Errichtung des Gebäudes startet die Planung zur Ertüchtigung des Gebäudes im Hinblick auf notwendige IT-Infrastruktur für die Einsatzleittechnik der Rettungsleitstelle. Dafür nutzt die Stadt, wie viele Gemeinden, Ämter, Kreise und Länder die am Markt verfügbaren IT-Dienstleister.
Diese sind zwar ihrerseits größtenteils der Verwaltung zugehörig und beispielsweise als Anstalt des öffentlichen Rechts (AöR) organisiert. Sie agieren aber primär als Dienstleister.

Dieser Umstand führt gelegentlich dazu, dass diese staatlichen AöRs mit entsprechender Dienstleister-Mentalität auftreten, anstatt als Teil des Staatsapparats die Probleme der Verwaltung sicher und zielführend zu lösen.

Hinzu kommt, dass dies in der Errichtung der erste Zeitpunkt ist, an dem ein Dienstleister involviert wird, der seinerseits Anforderungen an die Gebäude-Infrastruktur stellt. Dies führt in vielen Fällen zu Nacharbeiten – und damit auch zu deutlich höheren Kosten, da dies in der Planung nicht von Anfang an berücksichtigt wurde.

Insbesondere im Hinblick auf die Verfügbarkeit sind die Kosten für eine tatsächlich hochverfügbare Infrastruktur – von Clients, über Netzwerkkomponenten und -Kabel bis zu Servern – häufig 3- bis 4-fach höher. Dies liegt daran, dass Redundanz nicht nur dadurch umgesetzt werden kann, dass doppelt so viele Kabel oder Server eingebaut werden. Grundsätzlich geht es darum, weiterführende Aspekte, wie alternative Kabelführungen, Zuleitungen oder hochverfügbare Systeme zu berücksichtigen.

Auch im Fall eines großflächigen Stromausfalls muss die Rettungsleitstelle weiterhin erreichbar sein. Deshalb ist eine unterbrechungsfreie Stromversorgung (USV) in Form von großen Batterien notwendig. Zusätzlich muss eine Netzersatzanlage (NEA) vorhanden sein, die mit großen Diesel-Generatoren ausreichend Strom erzeugt, um auch längere Stromausfälle zu überbrücken.

Ein Standard-Verwaltungsgebäude verfügt über keine dieser Schutzmaßnahmen. Für kritische Dienstleistungen, wie der Tätigkeit innerhalb von Rettungsleitstellen, sind derartige Maßnahmen jedoch zwingend notwendig und der Standard.

Eine Rettungsleitstelle sollte eine bestimmte Verfügbarkeit anstreben, diese wird häufig in Form von 99%iger oder 99,99%iger Verfügbarkeit gemessen. Dabei wird im 24/7-Betrieb über ein gesamtes Jahr gemessen, in welchem Zeitraum die Dienste zur Verfügung stehen.

Bei einer 99,99%-igen Verfügbarkeit darf die Ausfallzeit im Zeitraum eines Jahres 53 Minuten nicht übersteigen. Dies ist aus Sicht der Bürgerinnen und für die Daseinsvorsorge ein wünschenswertes Ziel. Denn eine geringere Verfügbarkeit von 99,9% würde schon eine mögliche Ausfalldauer von knapp 9 Stunden pro Jahr bedeuten. Das würde sich für die Gesellschaft deutlich bemerkbar machen.

Ein möglicher Ausweg

Ein Rückblick auf die Zeit vor dem BSI-Gesetz lohnt sich. Der aktuelle Zustand bei kritischen Dienstleistungen im privatwirtschaftlichen Bereich hat sich innerhalb der letzten 10 Jahre deutlich verbessert. Viele Unternehmen in der Privatwirtschaft waren sich anfangs ihrer Verantwortung nicht bewusst oder haben diese verdrängt und ihnen fehlte ein Einstiegspunkt, der sich dann durch das BSI-Gesetz und den dazugehörigen Prüfungen ergeben hat. Die Definition für kritische Infrastruktur im privatwirtschaftlichen Bereich wurde neu auslegt und erweitert.

Weiterhin fällt der größte Teil des KRITIS Sektors Staat und Verwaltung auch nicht unter das neu geschaffene KRITIS-Dachgesetz und das nationale NIS-2-Umsetzungsgesetz. Denn das NIS-2-Umsetzungsgesetz auf Bundesebene erfasst aufgrund der Gesetzgebungskompetenz nicht die Landesebene und auch nicht die Ebene der Landkreise, kreisfreien Städte und Kommunen.

Für den Brandschutz verfügt zwar jedes Bundesland über ein eigenes Brand- und Katastrophenschutz-Gesetz, da dort die Gesetzgebungskompetenz der nicht-polizeilichen Gefahrenabwehr liegt. Diese Gesetze beinhalten jedoch bislang keine besonderen Anforderungen hinsichtlich Resilienz und Krisenfestigkeit.

Die Behörden und Organisationen mit Sicherheitsaufgaben (BOS), wie Feuerwehr und Rettungsdienst, werden also bislang weder in der deutschen Umsetzung der EU NIS-2-Richtlinie, noch im Kritis-Dachgesetz als deutsche Umsetzung der EU CER-Richtlinie betrachtet.

Eine gangbarer Weg wäre, dass die Bundesländer per Gesetz konkrete verbindliche Vorgaben hinsichtlich Resilienz und Krisenfestigkeit der Verwaltung und der nicht-polizeilichen Gefahrenabwehr festsetzen.

Bewusstsein entwickeln

Die öffentliche Verwaltung hat im Gegensatz zur Privatwirtschaft noch kein Verständnis für die Umsetzung von Maßnahmen zum Schutz von kritischen Dienstleistungen entwickeln können. Das bedeutet, dass bei neuen Vergabeverfahren und in der tatsächlichen Umsetzung die Informationssicherheit und insbesondere Anforderungen an die Verfügbarkeit für die Bereitstellung von kritischen Dienstleistungen nicht von Anfang an berücksichtigt werden. Wenn sie aus eigenem Antrieb heraus dennoch umgesetzt werden, bedeutet dies im Umkehrschluss häufig, dass aufgrund fehlender Planung oder Erfahrung erhebliche Mehrkosten anfallen.

Zumindest ist innerhalb der BOS das Verständnis für die Kritikalität der eigenen Tätigkeit vorhanden. Man ist sich in den BOS zwar bewusst, dass sehr wohl eine kritische Dienstleistung an den Menschen vor Ort erbracht wird. Dies schließt jedoch nicht ein, dass die Verwaltung, unter der die BOS tätig sind, diese Einschätzung teilt.

Konkrete Forderungen

Die AG KRITIS fordert deshalb:

  • Der KRITIS Sektor „Staat und die Verwaltung“ muss auf der Bundesebene vollumfänglich als kritische Infrastruktur klassifiziert werden
  • Alle daraus resultierenden Maßnahmen zum Schutz der Bevölkerung müssen zeitnah umgesetzt werden

Im Rahmen der nationalen Umsetzung der EU NIS-2-Richtlinie fordert die AG KRITIS:

  • Alle Bundesländer müssen zeitnah verpflichtende Vorgaben für die Landesverwaltung, die Verwaltung in den Landkreisen, kreisfreien Städten und den Kommunen definieren
  • Die Einrichtungen der nicht-polizeilichen Gefahrenabwehr müssen aufgrund Ihrer besonderen Bedeutung für die Daseinsfürsorge in der Regulierung der Bundesländer ausdrücklich berücksichtigt werden
  • Eine Harmonisierung der Anforderungen unter den verschiedene Bundesländern ist anzustreben

TETRA-Digitalfunk – aber sicher bitte

Digitale Kommunikation ist in der kritischen Infrastruktur an vielen Stellen Stand der Technik. Leider lassen auch digitale Standards Möglichkeiten für eine unverschlüsselte Kommunikation offen.

Ende 2025 wurde bekannt, dass etliche Einrichtungen kritischer Infrastruktur eigene TETRA-Digitalfunknetze betreiben, bei denen keinerlei Verschlüsselung zum Einsatz kommt.
Ein technischer Schutz gegen das Abhören durch Unbefugte wurde nie umgesetzt.
Betroffen sind unter anderem Justizvollzugsanstalten (JVA) und Flughäfen.

Was ist TETRA-Digitalfunk-Technik ?

Ab Mitte der 1990er Jahre entwickelte sich der Terrestrial Trunked Radio (TETRA) Standard zu einer modernen Alternative zu analogen Bündelfunk-Systemen mit Gruppenruf-Funktionalität, d.h. ein Teilnehmer spricht und viele andere hören zu. Firmen und Behörden können bei der Bundesnetzagentur (BNetzA) die Nutzung eines TETRA-Digitalfunknetzes beantragen. Die Liste der Zuteilungen wird von der Bundesnetzagentur öffentlich einsehbar gepflegt
Darin aufgeführt sind zahlreiche Infrastruktur-Betreiber, sowohl unter- als auch überhalb der KRITIS-Schwelle, sowie auch zahlreiche namhafte Firmen.
Die Antragsteller erhalten bei Zuteilung eine eigene Funknetz-Kennung und eine Frequenzbereichszuweisung.

Technisch besteht die Möglichkeit, die Luftschnittstelle (also die Verbindung zwischen Mobilgerät und Basisstation):

  • gar nicht zu verschlüsseln („security class 1“)
  • mit einem statischen Schlüssel zu verschlüsseln („security class 2“)
  • mittels dynamischen Schlüssel zu verschlüsseln („security class 3“)

Eine obligatorische Verschlüsselung im TETRA-Digitalfunk-Standard gibt es somit nicht.

Unabhängig von der Verschlüsselung der Luftschnittstelle hat der Funknetz-Betreiber ferner die Möglichkeit, eine Ende-zu-Ende-Verschlüsselung zu verwenden. Diese ist technisch unabhängig vom TETRA-Standard, denn die so verschlüsselten Daten werden transparent durchgereicht. Die Ende-zu-Ende-Verschlüsselung ist vom Funknetz-Betreiber somit separat zu implementieren.

Im Netz des digitalen Behördenfunks („BOS-Digitalfunk“) kommen sowohl die dynamische Verschlüsselung der Luftschnittstelle, als auch die zusätzliche Ende-zu-Ende-Verschlüsselung zum Einsatz. Mit diesen Maßnahmen kann der digitale Behördenfunk als ausreichend abhörsicher eingeschätzt werden. Selbst wenn Angreifende direkt Zugriff auf die Basisstationen oder die Vernetzung der Basisstationen untereinander hätten, ist die Kommunikation immer noch gegen Mitlesen oder Mithören gesichert.

Rechtlicher Schutz statt technischer Schutz

Die Betreiber von Funknetzen für kritische Infrastruktur können sich – mangels gesetzlicher Verpflichtungen – gegen den Einsatz von Verschlüsselung entscheiden.
Denn gesetzlich sind sie nicht zu Verschlüsselung verpflichtet.
Errichter von Funknetzen berichten der AG KRITIS, dass sich die Betreiber aufgrund der Kosten – sowohl bei der Anschaffung als auch im laufenden Betrieb – gegen Verschlüsselung entscheiden.
Hier herrscht bei den Auftraggebern wohl die verbreitete Fehlannahme, „digital“ wäre gleichbedeutend mit „verschlüsselt“.

Der Gesetzgeber hat statt eines technisches Schutzes – also der Pflicht zur Verschlüsselung – bislang nur einen rechtlichen Schutz umgesetzt.

In § 5 des „Gesetz über den Datenschutz und den Schutz der Privatsphäre in der Telekommunikation und bei digitalen Diensten“ (TDDDG) ist das Abhörverbot geregelt.
So heißt es in Absatz 1:
„Mit einer Funkanlage […] dürfen nur solche Nachrichten abgehört oder in vergleichbarer Weise zur Kenntnis genommen werden, die für den Betreiber der Funkanlage, für Funkamateure […], für die Allgemeinheit oder für einen unbestimmten Personenkreis bestimmt sind.“
Gemäß § 27 TDDDG droht bei unbefugtem Abhören eine Freiheitsstrafe von bis zu 2 Jahren.

Sicherheit durch Unklarheit

Seit Ende 2025 wird augenscheinlich ein zusätzliches Schutzkonzept verstärkt angewendet:
Security by Obscurity (zu deutsch „Sicherheit durch Obskurität“, oder auch „Sicherheit durch Unklarheit“ oder „Sicherheit durch Dunkelheit“).

In der Auflistung der in Deutschland zugeteilten TETRA-Digitalfunknetze wurden seit Herbst 2025 neun Schwärzungen vorgenommen.
Die vormals in Klartext benannten Betreiber der Netze wurden nachträglich unkenntlich gemacht.
Bis September 2025 zeigte die Auflistung lediglich drei Schwärzungen.
In einer IFG-Anfrage an die Bundesnetzagentur aus 2019 heißt es dazu:
„[…] Es besteht eine Geheimhaltungspflicht bzw. ein besonderes Amtsgeheimnis.
Die Zuteilungsbescheide zu den Kennungen 264, 265 und 5235 sind als Verschlusssachen gekennzeichnet.
Eine Veröffentlichung der Zuteilungsnehmer kommt daher nicht in Betracht.[…]“

Der Blick in ältere Ausgaben der Aufstellung „Zuteilungen TETRA-Netzkennungen (ITSI-Blocks)“ der Bundesnetzagentur zeigt:

  • Die Schwärzungen betreffen neun JVA eines einzelnen Bundeslands
  • Das Schwärzen erfolgten nach dem Oktober 2025
  • mehrere JVA des betreffenden Bundeslandes sind jedoch weiterhin nicht geschwärzt

Theoretische Betrachtung der Reichweite von Funknetzen

Ein Funknetz kann in einem bestimmten Umkreis um die Sendeanlage empfangen werden.
Je größer dieser Umkreis ist, desto unauffälliger kann ein unbefugter Empfänger betrieben werden.

Mit einem Browser-basierten, frei zugänglichen Werkzeug ist es möglich die Reichweite einer Funkaussendung anhand des Geländeprofils abzuschätzen.
Also jenes geographische Gebiet, in denen ein Funknetz seine Teilnehmer versorgt.
Dabei gehen die folgenden Parameter in die Abschätzung ein:

  1. Höhen von Sende- und Empfangsantenne
  2. die verwendete Frequenz
  3. Sendeleistung
  4. die für den verwendeten Funkstandard notwendige Empfängereingangsleistung

Die benötigen Parameter können weitgehend aus offen zugänglichen Quellen bestimmt werden:

  1. Höhen der Sendeantenne: Diese können mittels Google Street View oder einfach im Vorbeigehen grob bestimmt werden
  2. verwendete Frequenz: aus den „Verwaltungsvorschriften für Frequenzzuteilungen im schmalbandigen Bündelfunk“
  3. Sendeleistung: Nach den Regelungen der BEMFV (Verordnung über das Nachweisverfahren zur Begrenzung elektromagnetischer Felder) benötigen ortsfeste Funkanlagen mit einer äquivalenten isotropen Strahlungsleistung von 10 Watt und mehr als Nachweis vor der Inbetriebnahme eine Standortbescheinigung der Bundesnetzagentur. Diese Funkanlagen sind dann in der Übersichtkarte „Elektro­magnetische Felder (EMF)“ der Bundesnetzagentur aufgeführt.
    Aus der Tatsache, dass keine Funknetze aus den „Zuteilungen TETRA-Netzkennungen“ in der Übersichtkarte „Elektro­magnetische Felder (EMF)“ der Bundesnetzagentur aufgeführt sind, kann man schliessen, dass die Strahlungsleistung der Funknetze jeweils unter 10 W EIRP (10 Watt effektive isotrope Strahlungsleistung) beträgt.
  4. für den verwendeten Funkstandard notwendige Empfängereingangsleistung: Durch praktische Versuche mit dem Empfang von Amateurfunk-TETRA-Digitalfunknetzen kann hier ein Wert von ca. -60 dBm angenommen werden.

Die Ergebnisse der numerischen Simulation wurden mit den tatsächlichen Reichweiten von Amateurfunk-TETRA-Digitalfunknetzen (ähnliche Sendeleistung, ähnliche Frequenz) verifiziert.

Die Antennen sind meist im Außenbereich der JVA montiert. Um die Funkteilnehmer im Innern der JVA sicher zu erreichen, müssen mehrere dicke Mauern durchdrungen werden. Deshalb ist von einer relativ hohen Sendeleistung auszugehen. In der Umgebung der JVA kann sich mangels Hindernissen eine deutlich höhere Reichweite ergeben.

Die theoretische Reichweiten-Abschätzung der neun nachträglich geschwärzten TETRA-Digitalfunknetzen von Haftanstalten zeigt:
Alle Funknetze haben eine (theoretische) Reichweite weit über die jeweilige Einrichtung hinaus, zum Teil mehrere Kilometer in das umgebende Stadtgebiet hinein.
Der unverschlüsselten Betrieb der Funknetze stellt dann ein massives Sicherheitsproblem dar.
Neben sicherheitsrelevanten Abläufen innerhalb der JVA werden laut Artikel auch die personenbezogenen Daten von Inhaftierten an potentielle Funkempfänger außerhalb der Einrichtung kommuniziert.

Wie schon 2023 dargestellt ist das Mithören von unverschlüsselten TETRA-Digitalfunknetzen mit einem Aufwand unter 50 EUR technisch möglich, wenn auch rechtlich nicht erlaubt.

Es muss also festgestellt werden:
Die Kombination von:

  • unverschlüsseltem Betrieb eines digitalen Funknetzes
  • großer Reichweite weit über das eigentlich zu versorgende Einzugsgebiet hinaus
  • niedriger technischer Hürde zum Empfang des unverschlüsselten Funkverkehrs

stellt ein massives Sicherheitsrisiko für den Betreiber der Digitalfunknetze dar.

Aufgrund der eindeutigen strafrechtlichen Situation müssen wir eindringlich davor warnen, TETRA-Digitalfunknetze selber abzuhören.

Als AG KRITIS fordern wir erneut:

  • Alle öffentlich zugänglichen digitalen Schnittstellen im Bereich der kritischen Infrastruktur – insbesondere Digitalfunknetze – müssen Verschlüsselung nutzen.
  • Für kritische Infrastrukturen müssen endlich bundesweit einheitlich geltende Sicherheits-Standards umgesetzt werden. Diese gesetzliche Vorgabe für alle Betreiber gibt es bislang nicht.
  • Für JVAs muss es ausreichende Sicherheits-Maßnahmen zum Schutz dieser sensiblen Einrichtungen geben, in allen 16 Bundesländern.
    Denn in der nationalen Umsetzung der NIS-2-Richtlinie der EU (NIS2UmsuCG) sind Justizvollzugsanstalten als Einrichtungen der Bundesländer bislang ausgenommen. Die Sicherheit ihrer informationstechnischen Systeme liegt allein im Verantwortungsbereich auf Länder-Ebene.

 

Bild von Jacek Halicki, Lizenz: unverändertes Werk unter CC BY-SA 4.0

Stellungnahme zum Referentenentwurf der Kritisverordnung mit Stand 26.05.2026

Wir wurden vom Bundesministerium des Inneren um Stellungnahme zum aktuellen Referentenentwurf der Kritisverordnung mit Stand 26.05.2026 aufgefordert.

Manuel ‚HonkHase‘ Atug, Gründer und Sprecher der AG KRITIS:

„Immerhin kommt Bewegung rein, ein großer Wurf ist allerdings nicht gelungen. Die sinnfreie Grenze von 500.000 Menschen Versorgung bleibt bestehen, dringend benötigte KRITIS-Sektoren werden nicht ergänzt. Die AG KRITIS steht daher für die fachliche Begleitung der weiteren Ausgestaltung wie stets ehrenamtlich zur Verfügung.„

Unsere Stellungnahme steht hier zum Download bereit:

Den bewerteten Referentenentwurf stellen wir hier zur Verfügung:

Anhörung im EU Ausschuss für bürgerliche Freiheiten, Justiz und Inneres (LIBE) zur Stärkung des Katastrophenschutzes in der EU und Erhöhung der Widerstandsfähigkeit kritischer Infrastruktur in Europa

Der Gründer und Sprecher Manuel HonkHase Atug  wurden vom EU Ausschuss für bürgerliche Freiheiten, Justiz und Inneres (LIBE) als Sachverständiger in der Anhörung zur Stärkung des Katastrophenschutzes in der EU und Erhöhung der Widerstandsfähigkeit kritischer Infrastruktur in Europa am 01.06.2026 berufen.

Stärkung des Katastrophenschutzes in der EU und Erhöhung der Widerstandsfähigkeit kritischer Infrastruktur in Europa

„Aussprache mit Martin Schieffer, Leiter des Referats Terrorismusbekämpfung, Bekämpfung der Radikalisierung, kritische Infrastrukturen (GD HOME), Hans-Ulrich Goessl, Leiter des Referats Katastrophenschutzpolitik (GD ECHO), Aleksi Aho, Analyst der Community of Interest on Vulnerabilities and Resilience, Europäisches Kompetenzzentrum für die Abwehr hybrider Bedrohungen (per Fernteilnahme), Manuel „HonkHase“ Atug, AG KRITIS (per Fernteilnahme)“

 

Manuel ‚HonkHase‘ Atug, Gründer und Sprecher der AG KRITIS:

„KRITIS Betreiber müssen dazu verpflichtet werden, echte Basis-Sicherheitsmaßnahmen permanent umsetzen, was bereits durch EU CER und EU NIS2 regulatorisch abgebildet wurde. Darüber hinaus muss aber durch Rechtsdurchsetzung auch sichergesellt werden, dass diese Maßnahmen ergriffen werden. Und das steht in ganz Europa massiv aus. Die Checks & Balances sind nicht gegeben, Aufsichtsbehörden sanktionieren kaum bis gar nicht. Teilweise wurden die beiden Richtlinien in EU-Mitgliedsstaaten nicht mal verabschiedet.

Aufsichtsbehörden schauen dabei oftmals nur tatenlos zu, statt Rechtsdurchsetzung auszuüben und die Behebung dieser Fahrlässigkeit einzufordern. Die Verantwortlichen Ministerien und Regierungen  eben  en Aufsichtsbehörden weder genug Stellen für die Rechtsdurchsetzung, noch ist der politische Wille da, diese wirksam einzufordern.

Wir betonen daher ausdrücklich, dass durch eine solche Vorgehensweise durchaus auch vorsätzlich Menschenleben riskiert werden, wenn keine Anpassungen zur Behebung dieser erheblichen Mängel vorgenommen werden.“

 

Die Rede von HonkHase zur Stärkung des Katastrophenschutzes in der EU und Erhöhung der Widerstandsfähigkeit kritischer Infrastruktur in Europa im EU Ausschuss für bürgerliche Freiheiten, Justiz und Inneres am 01.06.2026 steht hier zum Download bereit:

Die Agenda im EU Ausschuss für bürgerliche Freiheiten, Justiz und Inneres vom 01.06.2026 steht hier zum Download bereit:

Die Aufzeichnung findet ihr hier:

Die Aufzeichnung der genauen Zeitmarke 16:13:38 – 17:10:15 mit deutscher Übersetzung der EU findet ihr hier:

Referentenentwurf des BMI: Verordnung zur Bestimmung kritischer Anlagen nach dem KRITIS-Dachgesetz – Kritisverordnung – KritisV

Hier stellt die AG KRITIS zur Transparenz allen Interessierten die öffentlichen und öffentlich gewordenen Referentenentwürfe der „Verordnung zur Bestimmung kritischer Anlagen nach dem KRITIS-Dachgesetz (Kritisverordnung – KritisV)“ bereit.

Die AG KRITIS veröffentlicht im Sinne der zivilgesellschaftlichen Transparenz alle Versionen, die öffentlich verfügbar sind oder die uns über mehrere voneinander unabhängige Quellen zugespielt werden.

Sollten zukünftig neue Versionen in Umlauf kommen, werden wir diese hier sammeln und veröffentlichen.

Du hast eine Version, die hier noch nicht gelistet ist? Gerne bei uns melden und bereitstellen. Danke im Voraus.

Manuel ‚HonkHase‘ Atug, Gründer und Sprecher der AG KRITIS zum aktuellsten Erwurf:
„Immerhin setzt Deutschland jetzt die Liste wesentlicher Dienste aus der europäischen „Delegierte Verordnung (EU) 2023/2450“ um.

Der Schwellenwert, ab wann etwas eine Kritische Infrastruktur ist, beträgt derzeit leider weiterhin grundsätzlich 500 000 von einer Anlage zu versorgende Einwohnerinnen.

Dieser Schwellenwert wird seit 2016, als das erste IT-Sicherheitsgesetz erlassen wurde, verwendet. Bis heute wurde dieser Schwellenwert nicht wissenschaftlich untersucht, sondern aufgrund der Versorgungsmöglichkeit der Rettungskräfte mit dieser Menge Menschen an Ersatzstrom in einem Katastrophenwinter vor vielen Jahren ungeprüft von einem Wirtschaftsprüfer übernommen. Wir fordern die Durchführung einer wissenschaftlichen Untersuchung, bis zu welchem Schwellwert eine Ersatzerbringung der kritischen Dienstleistung jeweils pro Sektor oder Anlage für möglich erachtet wird.“

 

Timeline der KritisV Versionen:

26.05.2026 RefE Verordnung zur Bestimmung kritischer Anlagen nach dem KRITIS-Dachgesetz (85 Seiten, PDF generiert aus dem Word-Original des BMI). Anmerkung: Die Ressortabstimmung innerhalb der Bundesregierung ist noch nicht abgeschlossen. Es können sich daruas auch noch Änderungen ergeben. Die rechtssystematische und rechtsförmliche Prüfung steht auch noch aus.

To be continued…

 

Bei weiteren sachdienlichen Hinweisen wenden Sie sich bitte an Ihre nächste Kontaktperson der AG KRITIS.

Für Risiken und Nebenwirkungen kontaktieren Sie Ihre Abgeordneten.

 

Die Stellungnahme der AG KRITIS zur Kritisverordnung findet ihr hier

 

Alle Referentenentwürfe zu KRITIS Dachgesetz findet ihr hier:

 

Alle Referentenentwürfe zu NSI-2 und NIS2UmsuCG findet ihr hier:

 

Sirenen – aber sicher

In den letzten Monaten häuften sich Berichte über Sirenenalarme, die nicht von Leitstellen ausgelöst wurden.
Das Problem ist jedoch nicht neu. Mit etwas Recherche finden sich etliche derartige Fälle, z.B.:

https://www.presseportal.de/blaulicht/pm/134498/6030894
und
https://marl.de/rathaus-service/aktuelles/news-detailansicht/sirenen-fehlalarm-keine-gefahr-in-alt-marl
und
https://bnn.de/pforzheim/pforzheim-stadt/sirenen-fehlalarm-schreckt-menschen-in-pforzheim-auf
und
https://www.rheinpfalz.de/lokal/neustadt_artikel,-sirenen-l%C3%B6sen-fehlalarm-aus-_arid,5452161.html
und
https://www.wnoz.de/nachrichten/weinheim-und-bergstrasse/weitere-ermittlungen-zum-sirenen-fehlalarm-in-weinheim-119726.html
und
https://www.rheinpfalz.de/lokal/ludwigshafen_artikel,-was-steckt-hinter-dem-sirenenalarm-in-friesenheim-_arid,5837101.html

Diese Vorfälle sind kein Zufall – sie zeigen ein systematisches Problem in der deutschen Sirenen-Infrastruktur.

In der Wahrnehmung der AG KRITIS wird das Problem von der Verantwortlichen absichtlich „unter dem Deckel“ gehalten bzw. als „technischer Fehler“ deklariert.
Man möchte augenscheinlich Nachahmern keine Bühne geben und die mediale Aufmerksamkeit so klein wie möglich halten.

Rein technisch betrachtet ist es mit frei verkäuflicher Hobbyfunk-Technik für unter 300 EUR möglich, flächendeckenden Einsatzkräfte- und Sirenenalarm auszulösen, abhängig von der jeweils in der Kommune, Landkreis oder Bundesland eingesetzen Fernwirk-Technik.

Um die Tragweite zu verstehen, lohnt sich ein Blick auf drei Ebenen: Technik, Recht und Organisation.

Zunächst zur Technik:
In 13 von 16 Bundesländern erfolgt die Ansteuerung der Sirenen weitgehend über kommunal betriebene funkbasierte Alarmierungsnetze. Dort wo diese Technik noch analog ist, ist diese unverschlüsselt. Erfolgt die Ansteuerung der Sirenen und Einsatzmittel digital, gibt es sowohl unverschlüsselte als auch verschlüsselte Lösungen.
Diese Funknetze dienen der Einsatzkräfte-Alarmierung der nicht-polizeilichen Gefahrenabwehr (Feuer / Rettungsdienst / Wasserwacht / Notfallseelsorge) und der Ansteuerung der Sirenen (Feuerwehr-Alarmierung und Warnung der Bevölkerung).
Neuere elektronische Sirenen (mit Hochleistungs-Lautsprechern) können zusätzlich über das verschlüsselte bundesweite TETRA-Digitalfunknetz angesteuert werden.
Diese neuen elektronischen Sirene bieten auch die Möglichkeit einer Sprachdurchsage. Die alten motorgetriebenen Sirenen können nur Warntöne (auf-ab-schwellend oder Dauerton) erzeugen.

Die AG KRITIS konnte seit 2020 in 107 der über 200 deutschen Rettungsleitstellen-Bereichen die unverschlüsselte Einsatzkräfte-Alarmierung über Internet mitlesen.
Des beinhaltete auch die unverschlüsselt übertragenen Informationen zur Ansteuerung der Sirenen.
Vor Ort war es zwar schon immer möglich mithören bzw. mitlesen. Durch die Verbreitung der abgehörten Alarmierungen im Internet bekam das Problem aber eine neue Dimension. Konkret bedeutet das: Was früher nur lokal abgehört werden konnte, ist heute für jeden mit Internetzugang einsehbar.

Die Verbreitung dieser Informationen im Internet wurde durch Hobby-Funker und Mitarbeitende von Hilfsorganisationen ermöglicht, die selber Funkempfänger betreiben und die damit mitlesbaren Informationen frei zugänglich im Internet für alle verfügbar machen. Derzeit sind mehr als die Hälfte aller Rettungsleitstellen-Bereiche in Deutschland von dieser Schwachstelle potentiell betroffen.
Eine Liste aller deutschen Rettungsleitstellen-Bereiche findet sich z.B. unter:
https://de.wikipedia.org/wiki/Liste_der_BOS-Leitstellen

Die AG KRITIS ist in jedem einzelnen Fall auf die Sicherheitsbehörden oder die Leitstellen zugegangen und hat – neben der Schwachstellenmeldung – auch Gesprächsangebote zum Abstellen des Problems gemacht.
In einigen Fällen war man gegenüber uns gesprächsbereit, in den meisten Fällen wollte man „mit externen IT-Sicherheitsexperten keinen Kontakt aufnehmen“.
Die unverschlüsselte Übertragung von Einsatzdaten stand hier bei den Verantwortlichen immer im Fokus, denn es handelt sich hier oft um höchstpersönliche Gesundheitsdaten, die gesetzlich besonders geschützt sein sollten.
Die Übertragung dieser Einsatzdaten erfolgt über dasselbe System wie die Auslösung der Sirenen. Vor dem Hintergrund der datenschutzrechtlichen Problemen der unverschlüsselte Übertragung von personenbezogenen Gesundheitsdaten erscheint das Problem mit der unverschlüsselt und manipulations-anfälligen Ansteuerung der Sirenen als weniger wichtig. Von vielen Stellen hörten wir dazu nur die Situation sei „bekannt, aber aktuell kein Problem“.

Zuletzt hat die AG KRITIS ihre Erfahrungen im Austausch mit den Verantwortlichen dokumentiert unter:
https://ag.kritis.info/2023/07/09/behoerdenfunk-in-deutschland-anspruch-und-wirklichkeit/
In unseren politischen Forderungen haben wir das Problem der unverschlüsselten und manipulations-anfälligen Rettungsleitstellen-Kommunikation ebenso benannt und Forderungen an die Politik formuliert:
https://ag.kritis.info/2025/02/01/politische-forderungen-an-katastrophenschutz-sowie-behoerden-und-organisationen-mit-sicherheitsaufgaben/

Neben der Technik spielt auch der rechtliche Rahmen eine Rolle:
Unverschlüsselt betriebene Alarmierungseinrichtungen genießen aktuell lediglich einen rechtlichen Schutz. Das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) stellt in §5 das Abhören der kommunal betrieben Alarmierungsnetze und die Verbreitung der daraus gewonnenen Informationen unter Strafe. Das Strafgesetzbuch (StGB) sanktioniert in §145 den Missbrauch von „Notzeichen“, d.h. auch von Einrichtungen zur Einsatzkräfte-Alarmierung und Warnung der Bevölkerung. Das Problem: Gesetze schützen nur auf dem Papier – die technische Realität macht Missbrauch erschreckend einfach.

Die dritte Ebene – und vielleicht die komplizierteste – ist die Organisation:
Die „Beziehungskiste“ in der Einsatzkräfte- und Sirenen-Alarmierung stellt sich wie folgt dar:

  • Betreiber und Träger (Finanzierer) der Sirenen sind die Kommunen
  • ferner gibt / gab es Sirenen-Förderprogramme von Bundesländern und Bund
  • Betreiber und Träger der Feuerwehr (inkl. deren Funktechnik) sind die Kommunen
  • Betreiber und Träger des Rettungsdienstes (inkl. deren Funktechnik) sind die Lankreise und kreisfreien Städte
  • Betreiber und Träger der Rettungsleitstellen (inkl. deren Funktechnik) sind Zweckverbände aus Landkreisen und kreisfreien Städte und es gibt eine Kostenbeteiligungen der Krankenkassen und der Bundesländer

Diese Vielzahl an Beteiligten macht systematische Veränderungen langsam und kompliziert.

Abhör- und manipulations-sichere kommunale Alarmierungnetze erfordern verschlüsselte digitale Übertragungswege und Endgeräte.
Um dies zu umzusetzen müssten alle oben genannten Beteiligten einen Konsens finden und jede der beteiligten Institutionen muss das notwendige Budget aufbringen können.
Der Zeithorizont für derartige Investitionen beläuft sich erfahrungsgemäß auf bis zu 10 Jahre.
Angesichts klammer kommunaler Kassen wird es in absehbarer Zeit weiterhin regionale Inseln geben, wo aus Kostengründen alte, unverschlüsselte und manipulations-anfällige Alarmierungsnetze in Betrieb bleiben.

Redundante Alarmierungswege über Internet:
Die Nutzung von Internet-basierten Alarmierungsmöglichkeiten kann zur Erhöhung der Ausfallsicherheit in der Einsatzkräfte- und Sirenenalarmierung dienen.
Gerade in den 3 Bundesländern mit alleiniger Nutzung des BOS-Digitalfunknetz zur Alarmierung ist dies eine denkbare funktionelle Redundanz.
Die Umsetzung von Internet-basierten Alarmierungswegen muss jedoch mindestens dem vom Bundesamt für Sicherheit in der Informationstechnik (BSI) empfohlenen IT-Grundschutz entsprechen.
Negativbeispiele für eine falsche Umsetzung sind hier:

  • ein frei zugänglicher webserver mit für alle einsehbaren Patientendaten von Krankentransporten eines ganzen Bundeslands
  • Sicherheitslücken im Fernwartungszugang eines deutschen Sirenen-Herstellers

Ein konkretes Beispiel aus Sachsen-Anhalt zeigt, wie ernst die Lage ist:
Bereits im Sommer 2023 war die AG KRITIS mit einer Rettungsleitstelle in Sachsen-Anhalt im Austausch.
Über Monate hinweg konnte man deren unverschlüsselte Einsatzkräfte- und Sirenen-Alarmierung über Internet in Echtzeit mitlesen.
Auch hier war es mutmaßlich ein (ehrenamtlicher) Angehöriger einer Hilfsorganisation, der dies technisch ermöglichte.
Einsehbar über Internet waren die Adressen und Gesundheitsdaten von Hilfesuchenden.
Ebenso für jeden frei zugänglich waren die Informationen zur Ansteuerung der Sirenen und die Standorte der Sirenen.
Gegenüber der Rettungsleitstelle wurde von uns konkret aufgezeigt, mit welcher Hobbyfunk-Technik unter 300 EUR Angreifer damit falsche Alarme selber auslösen könnten.

Die Veröffentlichungen der Alarmierungsdaten im Internet wurden – vermutlich nach Strafanzeige der Rettungsleitstelle bei der Polizei – abgestellt.
Aufgrund der oben dargestellten organisatorischen Zusammenhänge müssen wir jedoch davon ausgehen, dass in Sachsen-Anhalt weiterhin teilweise oder flächendeckend unverschlüsselt und manipulations-anfällig über Funk alarmiert.

Die damals von der AG KRITIS aufgezeigte Schwachstelle in der Einsatzkräfte- und Sirenen-Alarmierung wird augenscheinlich nun vermehrt ausgenutzt.
Unsere bundesweit verteilten Kontakte in Rettungsleitstellen meinten zu den Sirenen-Fehlalarmen im Januar 2026 in Halle und Querfurt: „Es wird sicher nicht der letzte Fehlalarm durch externe Angreifer gewesen sein.“ Diese Einschätzung teilt die AG KRITIS.

Aus dieser Analyse ergeben sich klare Handlungsnotwendigkeiten.

Im Zusammenhang mit den Angriffen auf die Sirenen-Infrastruktur fordert die AG KRITIS daher:

  • Die Alarmierung der Einsatzkräfte und Sirenen muss zwingend verschlüsselt erfolgen. Sollte die zeitnahe kommunale Finanzierung von verschlüsselungsfähigen Endgeräten nicht möglich sein, dann muss zwingend das Bundesland in Vorleistung treten, denn die Alarmierungsnetze liegen in 13 der 16 Bundesländer aktuell in kommunaler Trägerschaft.
  • Die kommunal betriebenen Alarmierungsnetze müssen gegen langanhaltende Stromausfälle von bis zu 72 Stunden gehärtet werden. Ebenso ist der eigenbeherrschte Betrieb der Übertragungswege vorzuziehen gegenüber der Anmietung kommerzieller Übertragungsnetze. Bei den kommunalen Alarmierungsnetzen muss ein vergleichbares Resilienz-Niveau erreicht werden wie beim BOS-Digitalfunknetz.
  • Die Verantwortung für den Betrieb der Alarmierungseinrichtungen muss mittelfristig von den Kommunen auf das Bundesland übergehen. Dies muss in den 16 Landesgesetzen für Brand- und Katastrophenschutz festgeschrieben werden.
  • Der Betrieb und die Beschaffung von Warnmitteln zur Warnung der Bevölkerung müssen explizit in die Hände der Länder gelegt werden. Derzeit delegieren die Länder diese wichtige Aufgaben an die Kommunen, statten die Kommunen dann aber nicht mit den notwendigen Finanzmitteln aus.
  • Entscheidet sich eine Kommune aus Redundanz-Gründen für Alarmierungswege über das Internet, muss zwingend der vom Bundesamt für Sicherheit in der Informationstechnik (BSI) empfohlene IT-Grundschutz Standard-Profil umgesetzt werden. Die selben Mindestanforderungen müssen für Fernwartungs-Zugänge von Sirenen gelten. Die Einhaltung dieser Mindestanforderungen sollte regelmäßig durch Audits geprüft werden.

Siehe dazu auch
https://ag.kritis.info/politische-forderungen/#katbos

Gemeinsame Stellungnahme gegen „Lex Palantir“

Die AG KRITIS unterstützt die gemeinsame Stellungnahme zivilgesellschaftlicher Organisationen gegen die geplante Ausweitung automatisierter Datenanalysen und biometrischer Überwachungsmaßnahmen.

Die vorgesehenen Befugnisse würden den Sicherheitsbehörden einen massiven Ausbau datengetriebener Überwachungsinfrastrukturen ermöglichen – einschließlich der Verknüpfung großer Datenbestände und automatisierter Analyseverfahren nach dem Vorbild von Palantir.
Es droht eine schleichende Normalisierung umfassender Personenanalysen und digitaler Rasterfahndung. Systeme dieser Art schaffen neue Machtasymmetrien zwischen Staat und Bevölkerung, ohne dass demokratische Kontrolle, Transparenz oder technische Nachvollziehbarkeit ausreichend gewährleistet wären.

„Die Bundesregierung trägt Verantwortung dafür, dass die Grundrechte der Bürgerinnen und Bürger auch im Zeitalter automatisierter Massenüberwachung wirksam geschützt bleiben. Die vorgesehene Einführung dieser Überwachungsinstrumente steht dieser Verantwortung diametral entgegen.“

Auch wenn sich Sicherheitsbehörden über einen qualitativen Sprung in der Überwachungsinfrastruktur freuen würden – wir als AG KRITIS wollen diese flächendeckende Verfolgbarkeit und Überwachung der Bevölkerung nicht. Grundrechte dürfen nicht unter dem Schlagwort technologischer Effizienz ausgehöhlt werden.

 

 

Stellungnahme zum Entwurf eines Gesetzes zur Stärkung der Cybersicherheit

Das Bundesministerium des Inneren hat ein Gesetz zur Stärkung der Cybersicherheit entworfen. Diesen Entwurf hat das BMI den Fachverbänden für ein Beteiligungsverfahren zugesendet. Wir bedanken uns für die Berücksichtigung in diesem Prozess. Selbstverständlich haben wir uns das Gesetz angeschaut und eine Stellungnahme entwickelt.

Der Gesetzentwurf des BMI enthält Befugnisse für „Hackback“ für das BKA und die BPOL. Diese Befugnisse sind verfassungswidrig, technisch unkontrollierbar und sicherheitspolitisch kontraproduktiv. Wir halten relevante Teile des Entwurfs für nicht reformierbar und empfehlen dem BMI für Teile des Entwurfs nur die Streichung.

Die Stellungnahme haben wir hier für euch bereitgestellt:

Den dazugehörigen Gesetzesentwurf haben wir hier veröffentlicht:

Stellungnahme zur Anhörung im Innenausschuss des Niedersächsischen Landtages zur Einführung von Palantir

Der Gründer und Sprecher Manuel HonkHase Atug  wurden vom Innenausschuss des Niedersächsischen Landtages als Sachverständiger in der Anhörung zur Einführung von Palantir am 12.03.2026 berufen und wir wurden um Stellungnahme zum Antrag der Fraktion der CDU – Drs. 19/8214 „Polizeiarbeit in das Zeitalter der Digitalisierung überführen – verfahrensübergreifende Datenanalysen in Echtzeit ermöglichen“ aufgefordert.

Manuel ‚HonkHase‘ Atug, Gründer und Sprecher der AG KRITIS:

„Statt viel Geld in bürgerrechtsverachtende Spionagesoftware aus dem Hause Palantir zu investieren wäre es daher zielführender, P20 endlich zu priorisieren und umzusetzen. Dabei ist die Kennzeichnung aller polizeilichen Daten vorzunehmen und die Zweckbindung zu achten.

Palantir ist nicht nur Software, sondern Machtinfrastruktur. Sie mag Sicherheitsbehörden als effizientes Ermittlungswerkzeug dienen – in einem anderen politischen Kontext kann sie jedoch schnell zum Instrument systematischer Überwachung und Verfolgung werden.

Wer diese Risiken relativiert, verkennt die politische Dimension digitaler Sicherheitsarchitekturen. Denn Infrastrukturen für Sicherheit sind immer auch Infrastrukturen für Macht – und Macht verlangt demokratische Kontrolle, bevor sie installiert wird.“

 

Die Rede von HonkHase zur Einführung von Palantir im Innenausschuss des Niedersächsischen Landtages am 12.03.2026 steht hier zum Download bereit:

Die Stellungnahme der AG KRITIS zur Einführung von Palantir im Innenausschuss des Niedersächsischen Landtages vom 1.03.2026 steht hier zum Download bereit:

Das Wortprotokoll der Anhörung wertet ihr noch hier finden:

Referentenentwurf des BMI: KRITIS-Dachgesetz – KRITIS-DachG

Hier stellt die AG KRITIS zur Transparenz allen Interessierten alle Referentenentwürfe des „Gesetzes zur Umsetzung der Richtlinie (EU) 2022/2557 und zur Stärkung der Resilienz kritischer Anlagen“, kurz KRITIS-Dachgesetz, bereit.

Das BMI hat in der Vergangenheit leider öfter mal versäumt, eine solche Transparenz im Sinne der Gesetzgebung eigenständig vorzunehmen, daher muss die Zivilgesellschaft diesen Bug fixen.

Sollten zukünftig neue Versionen in Umlauf kommen, werden wir diese hier sammeln und veröffentlichen.

Du hast eine Version, die hier noch nicht gelistet ist? Gerne bei uns melden und bereitstellen. Danke im Voraus.

Manuel ‚HonkHase‘ Atug, Gründer und Sprecher der AG KRITIS zum aktuellsten Entwurf:
„Wesentliche Verbesserungen sind auch mit dem aktuell vorliegenden Änderungsantrag nicht in Sicht, alle wichtigen Fragestellungen wurden auf später verschoben, Rechtsunsicherheiten bleiben weiterhin bestehen. Die Resilienz von Kritischen Infrastrukturen bleibt weiterhin weit hinter den von der EU gesetzten Zielen zurück. Alle wesentlichen Defizite aus vorherigen Entwürfen bleiben daher weiterhin bestehen, so dass die Forderungen der AG KRITIS, sie abzustellen, ebenfalls aufrechterhalten werden:

1. Alle kritischen Infrastrukturen inkl. Sektor Staat und Verwaltung vollständig in den Geltungsbereich nehmen

2. Konkrete Maßnahmen definieren, statt auf eine Verordnung zu verweisen, die erst in 2030 kommen soll.

3. Rechtsdurchsetzung gewährleisten, indem die minimalen Strafzahlungen und Sanktionierungen auf nennenswerte Beträge vergleichbar NIS2 oder höher angeglichen werden.

4. Transparenzpflichten sind in einer Demokratie wesentlich und schützen gegen Unfälle, siehe Fachbeitrag der AG KRITIS.“

Timeline der KRITIS-DachG Versionen:

26.01.2026 Änderungsantrag KRITIS-Dachgesetz (15 Seiten)

03.11.2025 Gesetzesentwurf KRITIS-Dachgesetz (80 Seiten)

09.09.2025 Regierungsentwurf KRITIS-Dachgesetz (85 Seiten)

29.08.2025 Anschreiben Verbändebeteiligung gemäß § 47 GGO – KRITIS-Dachgesetz (3 Seiten)

27.08.2025 Gesetzesentwurf der Bundesregierung KRITIS-Dachgesetz (83 Seiten)

27.08.2025 Übersicht wesentliche Änderungen RefE KRITIS-Dachgesetz (86 Seiten)

06.11.2024 Gesetzesentwurf der Bundesregierung KRITIS-Dachgesetz (83 Seiten)

05.11.2024 Übersicht wesentliche Änderungen RefE KRITIS-Dachgesetz (5 Seiten, AG KRITIS generiertes PD aus dem Original)

05.11.2024 Übersicht wesentliche Änderungen RefE KRITIS-Dachgesetz (5 Seiten, Original Word Dokument)

05.11.2024 KRITIS-Dachgesetz (80 Seiten)

10.04.2024 KRITIS-Dachgesetz (82 Seiten)

21.12.2023 KRITIS-Dachgesetz (74 Seiten)

21.12.2023 Vergleichsversion – KRITIS-Dachgesetz (100 Seiten)

21.12.2023 Übersicht wesentliche Änderungen – KRITIS-Dachgesetz (9 Seiten)

17.07.2023 KRITIS-Dachgesetz (48 Seiten)

To be continued…

 

Bei weiteren sachdienlichen Hinweisen wenden Sie sich bitte an Ihre nächste Kontaktperson der AG KRITIS.

Für Risiken und Nebenwirkungen kontaktieren Sie Ihre Abgeordneten.

 

Unsere Stellungnahme zum Referentenentwurf vom 03.11.2025 des KRITIS-Dachgesetz findet ihr hier:

Unsere Stellungnahme zum Referentenentwurf vom 27.08.2025 des KRITIS-Dachgesetz findet ihr hier:

Unsere Stellungnahme zum Referentenentwurf vom 21.12.2023 des KRITIS-Dachgesetz findet ihr hier:

Alle Veröffentlichungen zu NIS2 Referentenentwürfen findet ihr hier:

Alle Veröffentlichungen zu IT-SiG 2.0 Referentenentwürfen findet ihr hier: