Beiträge

Rettungsleitstellen sind doch kritische Infrastruktur?

Ein gemeinsamer Gastbeitrag von „Habucha“ und unserem AG KRITIS Mitglied Thomas Blinn.

Rettungsleitstellen, Rettungsdienst und Feuerwehr erbringen einen wichtigen Teil der Daseinsvorsorge.
Die Rettungsleitstellen sind dafür verantwortlich, dass die Notrufnummer „112“ rund um die Uhr besetzt und erreichbar ist.
Sie alarmieren und koordinieren die mehrheitlich ehrenamtlich organisierten freiwilligen Feuerwehren und die haupt- und ehrenamtlichen Kräfte des Rettungsdienstes. Zusammen bilden sie alle die nicht-polizeiliche Gefahrenabwehr und erbringen eine kritische Dienstleistungen für die Menschen im Land.

Der gesunde Menschenverstand sagt, dass es sich dabei um eine kritische Infrastruktur handeln sollte. Denn ein Ausfall einer Rettungsleitstelle führt ohne zusätzliche Maßnahmen zu einem Zusammenbruch der Grundversorgung für die Bevölkerung.

Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) hat alle in Deutschland definierten KRITIS Sektoren beschrieben und führt im Sektor Staat und Verwaltung die Branche „Notfall- und Rettungswesen (einschließlich Katastrophenschutz)“ auf, in der die kritische Dienstleistung „(polizeiliche und nicht-polizeiliche) Gefahrenabwehr“ angegeben ist.

Die Sicherstellung des Brandschutzes obliegt jeder Gemeinde, die ihre Feuerwehr eigenständig zu organisieren und zu finanzieren hat. Der Rettungsdienst liegt in der Verantwortung der Landkreise und kreisfreien Städte. Übergeordnet werden Rettungsleitstellen auf Kreisebene betrieben. In der Praxis werden im ländlichen Raum über mehrere Landkreise hinweg Zweckverbände organisiert, mit dem Ziel, eine gemeinsame Rettungsleitstelle zu betreiben. Das Einsatzaufkommen auf dem flachen Land ist nicht sehr hoch, eine Konsolidierung an dieser Stelle ist daher pragmatisch.

Dies sorgt jedoch dafür, dass sich ein Konstrukt aus unterschiedlichen Zuständigkeiten gebildet hat. Als eigenständige Einheit, so wie sich in ländlichen Gebieten immer mehr Gemeinden zu Ämtern zusammenschließen, operiert eine kreisübergreifende Rettungsleitstelle häufig außerhalb definierter Verwaltungsorgane.
Dies erschwert eine einheitliche Zusammenarbeit und Organisation, wie die AG KRITIS in der Vergangenheit bereits mehrfacht angemahnt hat.

Zusätzlich operieren Rettungsleitstellen kostengetrieben und können Anforderungen an die Sicherheit oder Verfügbarkeit nicht durchsetzen. Denn aufgrund fehlender Regulierung für diese kritische Infrastruktur gibt es keine regulatorischen Vorgaben und damit keine Umsetzungspflicht für Maßnahmen zur Absicherung der eigenen Systeme.

Das Wimmelbild der Verantwortungsdiffusion

Die Verordnung zur Bestimmung kritischer Anlagen nach dem BSI-Gesetz (BSI-Kritisverordnung – BSI-KritisV) macht die Vorgaben aus dem BSI-Gesetz konkret und definiert Schwellenwerte für Betreiber kritischer Infrastruktur in den jeweiligen Sektoren.
Ferner werden mit der NIS-2-Richtlinie der EU (Zweite EU-Richtlinie zur Netzwerk- und IT-Sicherheit) die Mitgliedsstaaten zur Verabschiedung einer nationalen Cybersicherheitsstrategie verpflichtet.

Rettungsleitstellen, Feuerwehren und kommunale Rettungsdienste sind jedoch Einrichtungen der Landkreise und Kommunen.
Die Gesetzgebungskompetenz für die Einrichtungen von Bundesländern, Landkreisen und Kommunen liegt bei den Bundesländern und Kommunen selbst (vergleiche Artikel 70 Absatz 1 und Artikel 28 Absatz 2 Grundgesetz).
Die Bundesländer haben in eigener Verantwortung und Zuständigkeit die NIS-2-Richtlinie hinsichtlich der kritischen Teile ihrer Landesverwaltungen umzusetzen.
Und ebenso entscheiden die Bundesländer, ob die Umsetzung auch die Ebene der Landkreise und Kommunen erfasst oder nicht.

Das bedeutet:
Die nicht-polizeiliche Gefahrenabwehr unterliegt bislang keiner einheitlichen Regulierung im Sinne der BSI-Kritisverordnung oder der EU NIS-2-Richtlinie.

Ein Beispiel aus der Praxis

Selbst wenn Rettungsleitstellen nicht kreisübergreifend tätig sind, werden Anforderungen an die kritische Infrastruktur bei der Planung nicht durchgängig berücksichtigt. Dies liegt unter anderem daran, dass sich die Feuerwehr in einer Gemeinde in die bestehende Verwaltungsstruktur einfügt und diese grundlegend auf der Basis von Gesetzen, Dienstanweisungen und Verfahren operiert. Für den Rettungsdienst auf Ebene der Landkreise und kreisfreien Städte ist die Situation sehr ähnlich.

Das verdeutlicht sich an einem fiktiven Beispiel einer mittleren Großstadt:

Als kreisfreie Stadt ist sie groß genug, eine eigene Rettungsleitstelle zu betreiben. Ein Neubau und die Einrichtung neuer Einsatzleittechnik wird geplant. Aufgrund der erwarteten Kosten muss eine Ausschreibung erarbeitet und veröffentlicht werden.

Da Anforderungen einer Ausschreibung auf objektiv bewertbaren Kriterien basieren und unter strengen Haushaltsvorgaben wirtschaftlich vergeben werden muss, werden alle relevanten Regularien zusammengetragen. Vorgaben an kritische Infrastruktur sind nicht Teil dieser Anforderungen, wie bereits oben dargestellt. Das führt dazu, dass Anforderungen an die Hochverfügbarkeit oder eine Absicherung in Anlehnung an Sicherheitsstandards, wie dem BSI IT-Grundschutz, in der Planungsphase keine Berücksichtigung finden.

Nach erfolgreicher Errichtung des Gebäudes startet die Planung zur Ertüchtigung des Gebäudes im Hinblick auf notwendige IT-Infrastruktur für die Einsatzleittechnik der Rettungsleitstelle. Dafür nutzt die Stadt, wie viele Gemeinden, Ämter, Kreise und Länder die am Markt verfügbaren IT-Dienstleister.
Diese sind zwar ihrerseits größtenteils der Verwaltung zugehörig und beispielsweise als Anstalt des öffentlichen Rechts (AöR) organisiert. Sie agieren aber primär als Dienstleister.

Dieser Umstand führt gelegentlich dazu, dass diese staatlichen AöRs mit entsprechender Dienstleister-Mentalität auftreten, anstatt als Teil des Staatsapparats die Probleme der Verwaltung sicher und zielführend zu lösen.

Hinzu kommt, dass dies in der Errichtung der erste Zeitpunkt ist, an dem ein Dienstleister involviert wird, der seinerseits Anforderungen an die Gebäude-Infrastruktur stellt. Dies führt in vielen Fällen zu Nacharbeiten – und damit auch zu deutlich höheren Kosten, da dies in der Planung nicht von Anfang an berücksichtigt wurde.

Insbesondere im Hinblick auf die Verfügbarkeit sind die Kosten für eine tatsächlich hochverfügbare Infrastruktur – von Clients, über Netzwerkkomponenten und -Kabel bis zu Servern – häufig 3- bis 4-fach höher. Dies liegt daran, dass Redundanz nicht nur dadurch umgesetzt werden kann, dass doppelt so viele Kabel oder Server eingebaut werden. Grundsätzlich geht es darum, weiterführende Aspekte, wie alternative Kabelführungen, Zuleitungen oder hochverfügbare Systeme zu berücksichtigen.

Auch im Fall eines großflächigen Stromausfalls muss die Rettungsleitstelle weiterhin erreichbar sein. Deshalb ist eine unterbrechungsfreie Stromversorgung (USV) in Form von großen Batterien notwendig. Zusätzlich muss eine Netzersatzanlage (NEA) vorhanden sein, die mit großen Diesel-Generatoren ausreichend Strom erzeugt, um auch längere Stromausfälle zu überbrücken.

Ein Standard-Verwaltungsgebäude verfügt über keine dieser Schutzmaßnahmen. Für kritische Dienstleistungen, wie der Tätigkeit innerhalb von Rettungsleitstellen, sind derartige Maßnahmen jedoch zwingend notwendig und der Standard.

Eine Rettungsleitstelle sollte eine bestimmte Verfügbarkeit anstreben, diese wird häufig in Form von 99%iger oder 99,99%iger Verfügbarkeit gemessen. Dabei wird im 24/7-Betrieb über ein gesamtes Jahr gemessen, in welchem Zeitraum die Dienste zur Verfügung stehen.

Bei einer 99,99%-igen Verfügbarkeit darf die Ausfallzeit im Zeitraum eines Jahres 53 Minuten nicht übersteigen. Dies ist aus Sicht der Bürgerinnen und für die Daseinsvorsorge ein wünschenswertes Ziel. Denn eine geringere Verfügbarkeit von 99,9% würde schon eine mögliche Ausfalldauer von knapp 9 Stunden pro Jahr bedeuten. Das würde sich für die Gesellschaft deutlich bemerkbar machen.

Ein möglicher Ausweg

Ein Rückblick auf die Zeit vor dem BSI-Gesetz lohnt sich. Der aktuelle Zustand bei kritischen Dienstleistungen im privatwirtschaftlichen Bereich hat sich innerhalb der letzten 10 Jahre deutlich verbessert. Viele Unternehmen in der Privatwirtschaft waren sich anfangs ihrer Verantwortung nicht bewusst oder haben diese verdrängt und ihnen fehlte ein Einstiegspunkt, der sich dann durch das BSI-Gesetz und den dazugehörigen Prüfungen ergeben hat. Die Definition für kritische Infrastruktur im privatwirtschaftlichen Bereich wurde neu auslegt und erweitert.

Weiterhin fällt der größte Teil des KRITIS Sektors Staat und Verwaltung auch nicht unter das neu geschaffene KRITIS-Dachgesetz und das nationale NIS-2-Umsetzungsgesetz. Denn das NIS-2-Umsetzungsgesetz auf Bundesebene erfasst aufgrund der Gesetzgebungskompetenz nicht die Landesebene und auch nicht die Ebene der Landkreise, kreisfreien Städte und Kommunen.

Für den Brandschutz verfügt zwar jedes Bundesland über ein eigenes Brand- und Katastrophenschutz-Gesetz, da dort die Gesetzgebungskompetenz der nicht-polizeilichen Gefahrenabwehr liegt. Diese Gesetze beinhalten jedoch bislang keine besonderen Anforderungen hinsichtlich Resilienz und Krisenfestigkeit.

Die Behörden und Organisationen mit Sicherheitsaufgaben (BOS), wie Feuerwehr und Rettungsdienst, werden also bislang weder in der deutschen Umsetzung der EU NIS-2-Richtlinie, noch im Kritis-Dachgesetz als deutsche Umsetzung der EU CER-Richtlinie betrachtet.

Eine gangbarer Weg wäre, dass die Bundesländer per Gesetz konkrete verbindliche Vorgaben hinsichtlich Resilienz und Krisenfestigkeit der Verwaltung und der nicht-polizeilichen Gefahrenabwehr festsetzen.

Bewusstsein entwickeln

Die öffentliche Verwaltung hat im Gegensatz zur Privatwirtschaft noch kein Verständnis für die Umsetzung von Maßnahmen zum Schutz von kritischen Dienstleistungen entwickeln können. Das bedeutet, dass bei neuen Vergabeverfahren und in der tatsächlichen Umsetzung die Informationssicherheit und insbesondere Anforderungen an die Verfügbarkeit für die Bereitstellung von kritischen Dienstleistungen nicht von Anfang an berücksichtigt werden. Wenn sie aus eigenem Antrieb heraus dennoch umgesetzt werden, bedeutet dies im Umkehrschluss häufig, dass aufgrund fehlender Planung oder Erfahrung erhebliche Mehrkosten anfallen.

Zumindest ist innerhalb der BOS das Verständnis für die Kritikalität der eigenen Tätigkeit vorhanden. Man ist sich in den BOS zwar bewusst, dass sehr wohl eine kritische Dienstleistung an den Menschen vor Ort erbracht wird. Dies schließt jedoch nicht ein, dass die Verwaltung, unter der die BOS tätig sind, diese Einschätzung teilt.

Konkrete Forderungen

Die AG KRITIS fordert deshalb:

  • Der KRITIS Sektor „Staat und die Verwaltung“ muss auf der Bundesebene vollumfänglich als kritische Infrastruktur klassifiziert werden
  • Alle daraus resultierenden Maßnahmen zum Schutz der Bevölkerung müssen zeitnah umgesetzt werden

Im Rahmen der nationalen Umsetzung der EU NIS-2-Richtlinie fordert die AG KRITIS:

  • Alle Bundesländer müssen zeitnah verpflichtende Vorgaben für die Landesverwaltung, die Verwaltung in den Landkreisen, kreisfreien Städten und den Kommunen definieren
  • Die Einrichtungen der nicht-polizeilichen Gefahrenabwehr müssen aufgrund Ihrer besonderen Bedeutung für die Daseinsfürsorge in der Regulierung der Bundesländer ausdrücklich berücksichtigt werden
  • Eine Harmonisierung der Anforderungen unter den verschiedene Bundesländern ist anzustreben

Stellungnahme zum Referentenentwurf des KRITIS-Dachgesetz mit Stand 03.11.2025

Wir wurden vom Bundesministerium des Inneren um Stellungnahme zum aktuellen Referentenentwurf des Kritis-Dachgesetz mit Stand 03.11.2025 aufgefordert, da unser Gründer und Sprecher Manuel ‚HonkHase‘ Atug zur Anhörung im Innenausschuss am 1.12.2025 als Sachverständiger geladen wurde.

Manuel ‚HonkHase‘ Atug, Gründer und Sprecher der AG KRITIS:

„Seit dem letzten Entwurf und den Stellungnahmen dazu sind genau zwei Tippfehler und eine Referenz geändert worden. Das ist ein Mittelfinger in das Gesicht der Zivilgesellschaft und der Wirtschaft zugleich und erreicht damit einen neuen Höhepunkt an Dreistigkeit. Die Verantwortlichen für die Sicherheit in Deutschland scheinen mit Vorsatz keine Handlungen aus den hybriden Gefährdungen der letzten Monate ableiten zu wollen. Ab wann werden solche Menschen eigentlich als Gefährder eingestuft?“

Johannes „ijon“ Rundfeldt, Gründer und Sprecher der AG KRITIS:

„Die Herausnahme großer Teile der Bundes- und der kompletten Landesverwaltung aus dem KRITIS-Dachgesetz ist unverantwortlich. Wer den Staat selbst nicht absichert, gefährdet die Versorgungssicherheit und verhindert eine einheitliche Regelung für alle!“

Die Rede von Manuel ‚HonkHase‘ Atug im Innenausschuss des Bundestags vom 1.12.2025 steht hier zum Download bereit:

Unsere Stellungnahme steht hier zum Download bereit:

Die Aufzeichnung der Anhörung im Bundestag findet ihr hier:

Den bewerteten Referentenentwurf stellen wir hier zur Verfügung:

https://ag.kritis.info/2025/08/29/referentenentwurf-des-bmi-kritis-dachgesetz-kritis-dachg/

Stellungnahme zum Referentenentwurf des KRITIS-Dachgesetz mit Stand 27.8.2025

Wir wurden vom Bundesministerium des Inneren um Stellungnahme zum aktuellen Referentenentwurf des Kritis-Dachgesetz mit Stand 27.8.2025 aufgefordert.

Der auch von der AG KRITIS unterzeichnete offene Brief „Angemessene Fristen statt Scheinbeteiligung“ der Gesellschaft für Informatik e.V. von Dezember 2020(!) hat weiterhin Bestand, da auch hier erneut die sehr kurzen Fristen eine differenzierte Auseinandersetzung mit dem Referentenentwurf nahezu unmöglich machen.

Manuel ‚HonkHase‘ Atug, Gründer und Sprecher der AG KRITIS:

„Mit Bußgeldern von maximal 500.000 Euro ist das KRITIS-Dachgesetz ein zahnloser Tiger. Für viele Betreiber ist es deutlich billiger, Bußgelder zu zahlen, als in echte Resilienz zu investieren.“

Johannes „ijon“ Rundfeldt, Gründer und Sprecher der AG KRITIS:

„Die Herausnahme großer Teile der Bundes- und der kompletten Landesverwaltung aus dem KRITIS-Dachgesetz ist unverantwortlich. Wer den Staat selbst nicht absichert, gefährdet die Versorgungssicherheit und verhindert eine einheitliche Regelung für alle!“

Unsere Stellungnahme steht hier zum Download bereit:

Den bewerteten Referentenentwurf stellen wir hier zur Verfügung:

Das Dunkelfeld in der Auswertung zum Warntag 2023

Was die Umfrage zum bundesweiten Warntag 2023 nicht aussagt

Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) hat Ende Mai 2024 die Auswertung zur Umfrage zum bundesweiten Warntag 2023 veröffentlicht.

Dieser Bericht behandelt die Erkenntnisse, die aus der Online-Umfrage der Bevölkerung zum bundesweiten Warntag 2023 gesammelt wurden. Der Fokus der Umfrage liegt also auf den Empfängern der Warnungen. Obwohl Experten dies vorausgesagt haben, freuen wir uns trotzdem über die wissenschaftliche Bestätigung, dass die Einführung von Cell Broadcast eine gute Idee war und Cell Broadcast überraschend viele BürgerInnen erreicht. Die Wichtigkeit von Cell Broadcast im Warnmittelmix wurde aus unserer Sicht am Warntag bestätigt.

Die AG KRITIS steht jedoch auch im regelmäßigen Austausch mit Katastrophenschutz-Behörden und Rettungsleitstellen im Bundesgebiet, also den Versendern der Warnungen. Deren Erfahrungen mit dem bundesweiten Warntag, ggf. regionalen Warntagen und „echten“ Warnungen der Bevölkerung werden im oben genannten Bericht des BBK leider nicht abgebildet.

Ein Beispiel aus dem Hochwasser in Südwestdeutschland im Mai 2024:
Wie schon im Juli 2021 war Rheinland-Pfalz massiv betroffen, jedoch in anderen Landesteilen. Während im Ahrtal heute flächendeckend elektronische Sirenen mit Hochleistungs-Lautsprechern in Betrieb sind und regelmäßig getestet werden, konnte im nun betroffenen Landkreis Südwestpfalz die Bevölkerung oft nur mittels mobiler Lautsprecheranlagen gewarnt werden.
Zwar läuft seit 2022 auch in dieser Region der Sirenenausbau in hochwasser-gefährdeten Gebieten und Sirenen sind teilweise bereits installiert. Sie konnten beim Hochwasser im Mai 2024 jedoch noch nicht sinnvoll zum Einsatz kommen. Der Grund dafür ist die mangelnde Koordination durch das Land.

Auch mehr als 3 Jahre nach der Flut im Ahrtal sind technische Details zur Ansteuerung der Sirenen noch offen bzw. es fehlt an landes-einheitlichen Festlegungen und Vorgaben für die Kommunen und Gemeinden, wie mit den neuen Sirenen umgegangen werden soll. Die Kommunen und Gemeinden haben keine verbindlichen Vorgaben in welchen Szenarien und Gefahrenlagen alarmiert werden soll. Da die neuen Lautsprechersirenen in der Lage sind, sowohl Warntöne, als auch Lautsprecherdurchsagen zu übermitteln benötigt es auch hier Vorgaben, welche Töne oder Durchsagen in welcher Art verwendet werden sollen. Für diese Notwendigkeit ist der technische Fortschritt verantwortlich: Die alten, analogen Sirenen haben den Klang mechanisch generiert – damit war der genaue Klang ab Werk unveränderbar und eine Vorgabe dieser Art nicht notwendig.

Es braucht genaue Festlegungen,

  • von ausformulierten Warnmitteilungen für definierte Schadenfälle (z.B. allgemeine Gefahrenlage Hochwasser, flächendeckender Stromausfall),
  • für die alleinige Verwendung eines bestimmten Sirenen-Warntons, bzw.
  • für einen Sirenen-Warnton kombiniert mit gesprochenen Warnmitteilungen (z.B. „Achtung Achtung, hier spricht ihre Feuerwehr, Gefahr, ich wiederhole, Gefahr, verlassen sie sofort dieses Gebiet, informieren sie sich über die Medien oder Warn-App, halten sie den Notruf frei„) und,
  • von Alarmierungsadressen für die Ansteuerung über das kommunale digitale Alarmierungsnetz und das BOS-Digitalfunknetz

Derzeit muss jede Verbandsgemeinde-Verwaltung (als unterste Verwaltungsebene in Rheinland-Pfalz und Betreiber der Sirenen) bei ihrer Kreisverwaltung nachfragen, die wiederum bei der Aufsichts- und Dienstleistungsdirektion (ADD) nachhakt. Diese verweisen nur auf eine zukünftige landes-einheitliche Regelung, können aber nicht konkret weiterhelfen.

Einige Kreise legen daher die technischen Details zur Sirenenalarmierung selber fest. Gut vernetzte Verbandsgemeinden übernehmen die eine oder andere Festlegung, so entsteht dann eine bunter Flickenteppich an verschiedenen Umsetzungen. Andere Kommunen nehmen ihre neu aufgebauten Sirenen aufgrund dieser Rechtsunsicherheit gar nicht erst in Betrieb und warten eine landes-einheitliche Vorgabe ab.

Unser Sprecher Manuel Atug dazu: „Katastrophenschutz ist keine kommunale Spielwiese!“

Die AG KRITIS fordert im Nachgang zum bundesweiten Warntag 2023 deshalb:

  1. Die Mittel zur Warnung der Bevölkerung müssen flächendeckend vorhanden und regelmäßig getestet werden.
    1. Der Betrieb und die Beschaffung von Warnmitteln zur Warnung der Bevölkerung müssen explizit in die Hände der Bundesländer gelegt werden. Derzeit delegieren die Länder diese wichtige Aufgaben an die Kommunen, statten die Kommunen dann aber nicht mit den notwendigen Finanzmitteln und technischen Vorgaben aus. Im Ergebnis gibt es nicht überall Sirenen und beispielsweise die Anbindung von Stadtinformationssystemen an das Modulare Warnsystem (MoWas) ist äußerst heterogen.
    2. Wir fordern die verpflichtende Teilnahme aller Kommunen am bundesweiten Warntag. Aktuell erfolgt die Teilnahme am bundesweiten Warntag auf freiwilliger Basis.
  2. Sirenen-Warnung muss endlich einheitlich festgelegt werden:
    1. Kurzfristig muss jedes Bundesland klare Festlegungen treffen hinsichtlich der verwendeten Sirenen-Warntöne, der über elektronische Sirenen gesprochenen Warnmitteilungen, der technischen Festlegungen wie Alarmierungsadressen und der organisatorischen Abläufe wie Standort-Genehmigungsverfahren mit der Bundesnetzagentur. Diese Festlegungen müssen den Kommunen als Betreiber der Sirenen klar kommuniziert werden.
    2. Eine bundesweite Harmonisierung der verwendeten Sirenen-Warntöne und der über elektronische Sirenen gesprochenen Warnmitteilungen ist anzustreben.
  3. Wir empfehlen einen jährlichen regionalen Warntag je Bundesland. Dieser sollte halbjährlich versetzt zum bundesweiten Warntag durchgeführt werden. Damit bestünde die Möglichkeit, umgesetzte Maßnahmen zur Warnung der Bevölkerung auch zwischen den jährlichen bundesweiten Warntagen zu validieren.
    In den Bundesländern Nordrhein-Westfalen und Bayern haben sich diese regionalen Warntage im März bereits bewährt.
  4. Ferner ist ein Landes-Förderprogramm zum Sirenen-Ausbau je Bundesland zu empfehlen. Diese können zusätzliche Mittel bereitstellen, unabhängig vom bereits ausgeschöpften bundesweiten Sirenen-Förderprogramm. Jede Kommune in jedem Bundesland sollte Sirenen zur Warnung der Bevölkerung vorhalten.

Vielen Dank für das Foto an Mufid Majnun auf Unsplash

Schriftliche Stellungnahme zum Referentenentwurf des NIS2UmsuCG vom 24.06.2024

Mit dem vorliegenden Referentenentwurf des NIS2UmsuCG wird die Umsetzung der EU NIS2-Richtlinie (2022/2555) angestrebt. Damit einher geht eine Ausweitung des Geltungsbereiches von Betreibern kritischer Anlagen (ehem. sogenannte KRITIS-Betreiber) und der als wichtige und besonders wichtige Einrichtungen definierten sonstigen Unternehmen.

Das NIS2UmsuCG ist ein Artikelgesetz, welches insgesamt über 23 Gesetze und Verordnungen ändern soll. Unsere Kommentierung bezieht sich hierbei ausschließlich auf die unter Artikel 1 und in Teilen unter Artikel 2 eingebrachte Änderung des BSI-Gesetzes.

Der Gesetzesentwurf bringt grundsätzlich einige Klarheiten und tiefgreifende Regulierungen im KRITIS-Umfeld mit sich. Gleichzeitig bewirken unnötige Komplexität und Ausschlüsse eine zerklüftete Regelung insgesamt, aber insbesondere auch der KRITIS-Sektoren. Im Ergebnis ergibt sich die Einstufung einer konkreten Einrichtung als auch der daraus abzuleitenden erforderlichen Tätgikeiten leider erst nach ausführlicher und individueller Betroffenheitsanalyse.

Mit dem neuen Referentenentwurf vom 24.06.2024 werden aus unserer Sicht keine Verbesserungen zum Referentenentwurf vom 07.05.2024 erreicht und lediglich neue Defizite eingebaut.

Zur Berücksichtigung der Zivilgesellschaft (gemäß Kolaitionsvertrag!) stellt die AG KRITIS fest:

Definitionen wie „kritische Anlagen“ können § 58 entsprechend durch Rechtsverordnungen konkretisiert werden. Diese werden durch das BMI im Zusammenwirken mit anderen Ministerien erarbeitet. Bereits im Entwurf vom 07.05.2024 wurde in Absatz 4 die Einbindung der Zivilgesellschaft für die Definition von „kritischen Anlagen“ entfernt. Im aktuellen Referentenentwurf wurde diese fehlgeleitete Anpassung auf alle 5 Absätze des Artikels ausgeweitet und betrifft somit die Definition von kritischen Anlagen, erheblichen Sicherheitsvorfällen, die Verfahren zur Erteilung von Sicherheitszertifikaten, wann die Sicherheitszertifikate verpflichtend sind, sowie das Sicherheitskennzeichen. Entgegen der bisherigen Praxis sollen Akteure aus der Wirtschaft und der Wissenschaft nicht (mehr) eingebunden werden.

Für alle Regelungen des § 58 fordern wir weiterhin die verbindliche Einbindung der Zivilgesellschaft, die bisher und offenbar auch zukünftig weiterhin keine Berücksichtigung finden soll.

Abschließend betonen wir als AG KRITIS erneut, dass ein transparenter Prozess in der Gesetzgebung sowie umfassende und zeitlich angemessene Beteiligungsverfahren der Wirtschaft, Wissenschaft und Zivilgesellschaft bei derart tiefgreifenden und weitreichenden Gesetzgebungsverfahren dringend geboten ist.

Insbesondere hinsichtlich einer einheitlichen und kongruenten Regulierung im KRITIS-Umfeld betrachten wir als AG KRITIS eine gleichzeitige Veröffentlichung und Diskussion von Gesetzesentwürfen zur Umsetzung der NIS2-Richtlinie (NIS2UmsuCG) und CER-Richtlinie (KRITIS-Dachgesetz) sowie der im NIS2UmsuCG vorgesehenen Verordnungen für zwingend erforderlich.

Es scheint, als sei keine vollständige Harmonisierung der Regelungen zwischen den beiden Gesetzesvorlagen erfolgt – was aktuell aufgrund der mangelnden Transparenz nicht überprüfbar ist. Übrig bleibt eine unsichere Lage bei allen potenziell betroffenen Einrichtungen und ihren Lieferketten, sowie bei allen verantwortlichen Aufsichtsbehörden und Zuständigen für die Umsetzung und Einhaltung der kommenden Regulierungen als auch bei der Wissenschaft, Forschung und zuletzt auch der fachkundigen Bevölkerung, die willens sind, ihren Beitrag durch Fachexpertise ehrenamtlich und kostenfrei beizutragen, dies aber nicht angemessen in den intransparenten Dialog einbringen können.

Alle NIS2UmsuCG Referentenentwürfe findet ihr hier:

Schriftliche Stellungnahme zum Referentenentwurf des NIS2UmsuCG vom 07.05.2024

Mit dem vorliegenden Referentenentwurf des NIS2UmsuCG vom 07.05.2024 wird die Umsetzung der EU NIS2-Richtlinie (2022/2555) angestrebt. Damit einher geht eine Ausweitung des Geltungsbereiches von Betreibern kritischer Anlagen (ehem. sogenannte KRITIS-Betreiber) und der als wichtige und besonders wichtige Einrichtungen definierten sonstigen Unternehmen.

Das NIS2UmsuCG ist ein Artikelgesetz, welches insgesamt über 23 Gesetze und Verordnungen ändert. Unsere Kommentierung bezieht sich hierbei ausschließlich auf die unter Artikel 1 und in Teilen unter Artikel 2 eingebrachte Änderung des BSI-Gesetzes.

Der Gesetzesentwurf bringt einige Klarheiten und tiefgreifende Regulierungen im KRITIS-Umfeld mit sich. Gleichzeitig bewirken unnötige Komplexität und Ausschlüsse eine zerklüftete Regelung insgesamt, aber insbesondere auch der KRITIS-Sektoren. Im Ergebnis ergibt sich die Einstufung einer konkreten Einrichtung als auch der daraus abzuleitenden erforderliochen Tätgikeiten leider erst nach ausführlicher und individueller Betroffenheitsanalyse.

Für den Sektor Staat und Verwaltung argumentiert die AG KRITIS:

Für den KRITIS Sektor Staat und Verwaltung gelten im Zuge des NIS2UmsuCG unzählige Sonderregelungen und Ausnahmen. Damit unterliegt die Verwaltung insbesondere des Bundes wieder zahlreichen Sonderregelungen und die Verwaltungen auf Kommunaler und Bundeslandebene werden vollständig außen vor gelassen und überhaupt nicht adressiert. Dies ist im Hinblick auf die vielen und teilweise sehr weitreichenden Cybersicherheitsvorfälle wie Landkreis Anhalt Bitterfeld oder SIT.NRW (über 100 Kommunen waren monatelang betroffen und faktisch handlungsunfähig!) nicht mehr nachvollziehbar, offensichtlich soll der Jahrzehnte gepflegte Investitionsstau weiterhin aufrecht gehalten werden. Die Kette an Cybersicherheitsversagen und Verantwortungsdiffusion kann beispielsweise unter der ehrenamtlich gepflegten Webseite https://kommunaler-notbetrieb.de eingesehen werden und erweitert sich derweil kontinuierlich.

Abschließend betonen wir als AG KRITIS erneut, dass ein transparenter Prozess in der Gesetzgebung sowie umfassende und zeitlich angemessene Beteiligungsverfahren der Wirtschaft, Wissenschaft und Zivilgesellschaft bei derart tiefgreifenden und weitreichenden Gesetzgebungsverfahren dringend geboten ist.

Insbesondere hinsichtlich einer einheitlichen und kongruenten Regulierung im KRITIS-Umfeld betrachten wir als AG KRITIS eine gleichzeitige Veröffentlichung und Diskussion von Gesetzesentwürfen zur Umsetzung der NIS2-Richtlinie (NIS2UmsuCG) und CER-Richtlinie (KRITIS-Dachgesetz) für zwingend erforderlich.

Es scheint, als sei keine vollständige Harmonisierung der Regelungen zwischen den beiden Gesetzesvorlagen erfolgt – was aber aktuell aufgrund der mangelnden Transparenz nicht überprüfbar ist. Übrig bleibt eine unsichere Lage bei allen potentiell betroffenen Einrichtungen und ihren Lieferketten als auch bei allen verantwortlichen Aufsichtsbehörden und Zuständigen für die Umsetzung und Einhaltung der kommenden Regulierungen sowie der Wissenschaft, Forschung und zuletzt auch der fachkundigen Bevölkerung, die willens sind, ihren Beitrag durch Fachexpertise ehrenamtlich und kostenfrei beizutragen, dies aber nicht angemessen in den intransparenten Dialog einbringen können.

Alle NIS2UmsuCG Referentenentwürfe findet ihr hier:

Stellungnahme zu KRITIS in der Enquetekommission „Krisen- und Notfallmanagement“ im Landtag NRW

Am 01. März 2024 war Manuel ‚HonkHase‘ Atug, Gründer und Sprecher der unabhängigen AG KRITIS, in der Anhörung der Enquetekommission „Krisen- und Notfallmanagement“ – durch die Lehren der Vergangenheit die Zukunft sicher gestalten zum Themenkomplex „KRITIS“ als Sachverständiger geladen. Neben der mündlichen Stellungnahme im Ausschuss haben wir auch eine schriftliche Stellungnahme abgegeben, die wir hier veröffentlichen.

„Machen ist wie dran denken, nur krasser.“ Manuel Atug in der Anhörung.

Die Anhörung ist öffentlich verfügbar und die Aufzeichnung kann hier abgerufen werden.

Stellungnahme zum Ref-E des KritisDachgesetz

Am 21.12.2023 kontaktierte uns das Bundesministerium des Inneren und bat um Stellungnahme zum aktuellen Referentenentwurf der Neufassung des Kritis-Dachgesetz.

Erstmalig bekamen wir die neue Version in einem offenen Format im Änderungsmodus geschickt – dieses Vorgehen möchten wir ausdrücklich loben. Im Vergleich zu allen anderen Kommentierungen und Stellungnahmen waren wir zum ersten Mal direkt in der Lage alle Änderungen direkt zu sehen – das hat viel Zeit gespart.

Ziel der Richtlinie soll sein, „einheitliche Mindestverpflichtungen für kritische Einrichtungen festzulegen und deren Umsetzung durch kohärente, gezielte Unterstützungs- und Aufsichtsmaßnahmen zu garantieren.“

Dazu stellen wir fest: Der vorgelegte Gesetzesentwurf enthält keine Mindestverpflichtungen. Stattdessen regelt der Gesetzesentwurf, welche Behörde die Verordnungen erlassen müssen durch die wiederum Mindestverpflichtungen vorgeben würden.

Ob also die vorgesehenen Mindestverpflichtungen zum Ziel der Erhöhung der Resilienz der kritischen Anlagen und Systeme führen würden, lässt sich anhand des vorgelegten Referentenentwurfes nicht bewerten. Konkrete Handlungsanweisungen für KRITIS-Betreiber sind nicht enthalten.

Unsere Stellungnahme steht hier zum Download bereit:

Den bewerteten Referentenentwurf stellen wir hier zur Verfügung:

Herzlichen Dank für die Erlaubnis das Bild zu verwenden, es stammt von: C. Müller, und steht unter CC BY-SA 3.0 Lizenz – via Wikimedia Commons

Bundesweiter Warntag 2023: AG KRITIS fordert bundesweite Gesetzesreform für Katastrophenschutz

Bundesweiter Warntag am 14.09.2023: AG KRITIS fordert Stärkung der Warnsysteme und bundeseinheitliche Gesetzgebung

Morgen, am 14. September 2023 werden um 11:00 im Rahmen des bundesweiten Warntages die Katastrophenwarnsysteme in ganz Deutschland getestet.

Unser Sprecher Manuel Atug dazu: „Katastrophenschutz ist keine kommunale Spielwiese!“ –

Johannes Rundfeldt mahnt: „Katastrophenwarnung und deren Übung darf nicht optional sein!“

Wir fordern dringend eine bundeseinheitliche Harmonisierung der Landesgesetze für Brand- und Katastrophenschutz. Die Verantwortung für den Betrieb und die Beschaffung der Warnmittel soll explizit in die Hände der Länder gelegt werden. Derzeit delegieren die Länder diese wichtige Aufgaben an die Kommunen, statten die Kommunen dann aber nicht mit den notwendigen Finanzmitteln aus. Im Ergebnis gibt es nicht überall Sirenen und z.B. die Anbindung von Stadtinformationssystemen ist äußerst heterogen.

Im Rahmen des bundesweiten Warntages erwarten wir, dass in allen drei Mobilfunknetzen 4-stellige Message ID Warnnachrichten per Cell Broadcast ausgesendet werden. Der Stichtag für die Umsetzung dieses Standards wurde bereits im Februar 2023 erreicht. Bedauerlicherweise unterliegt der Stichtag für die Umsetzung von 3-stelligen Message IDs, eine weitere Übergangsfrist, bis 24. Februar 2024.
Dies bedeutet, dass ältere Handys, insbesondere 2G-Geräte und Senioren-Handys – auch bekannt als „Tastentelefone“ – weiterhin nicht von Cell Broadcast Warnungen erreicht werden.
Möglicherweise wird, wie schon im Dezember 2022, immerhin die Telekom Cell Broadcast-Nachrichten für ältere Geräte aussenden.

Die AG KRITIS kritisiert die Tatsache, dass Kommunen die Teilnahme am bundesweiten Warntag freiwillig wählen können, jedoch nicht verpflichtet sind. Ein effektiver Warntag kann nur gewährleistet werden, wenn alle Beteiligten aktiv mitwirken.
Generell begrüßen wir jedoch den Warntag und sehen in ihm eine wichtige Möglichkeit, die Funktionsweise der Warnmittel zu testen und sicherzustellen, dass möglichst viele Bürgerinnen und Bürger erreicht werden. Alle Menschen in Deutschland können durch den Warntag die Funktionsweise der verschiedenen Systeme erfahren und so im Ernstfall noch schneller reagieren.

Beim letzten Warntag konnten nach einer repräsentativen Umfrage des BBK  90,8% der Bevölkerung mit mindestens einem Warnmittel erreicht werden. Das sind schon sehr gute Werte, damit die Durchdringung des Warnmittelmixes auch dieses Mal geprüft werden kann, empfehlen wir allen Bürgerinnen und Bürgern, die eigenen Erfahrungen am diesjährigen Warntag an das BBK zurückzumelden.

 

Foto von Etienne Girardet auf Unsplash 

Update des Cyberhilfswerk Konzept

Wir veröffentlichen hier eine aktualisierte Fassung des CHW-Konzepts, das die Schaffung einer neuen Freiwilligengruppe beschreibt, welche die Bewältigungskapazitäten für Großschadenslagen, die aus Cyber-Vorfällen resultieren, ausbauen soll.

Die aktualisierte Fassung enthält neue Ausarbeitungen zu Einsatzszenarien und Einsatzrollen des Cyberhilfswerks. Außerdem enthält sie einen neuen Abschnitt über die Gewinnung von Freiwilligen Helfern und zur Frage der europäischen Dimension eines Cyberhilfswerks. Darüberhinaus wurde der Abschnitt „Rechtsform eines CHW“ umfassend neu gestaltet und mit vielen neuen Erkenntnissen ergänzt.

Die vorherige Version des CHW-Konzept wurde erstmals im Februar 2020 veröffentlicht und nun erstmals aktualisiert.

Ziel des CHW-Konzepts ist es, dem Staat eine Konzeption an die Hand zu geben, die sowohl das vorhandene Helfer-Potential in der Bevölkerung sinnvoll aktiviert als auch ein Fundament zu schaffen, auf dem eine vertrauensvolle Kooperation im Krisenfall stehen kann.

Die aktualisierte Version des CHW-Konzepts enthält mehrere neue Abschnitte, darunter:

– Die Schaffung sogenannter mobiler Interneterstversorgungsstationen (MIEVS)

– Eine deutliche Vertiefung der Diskussion über die Anbindung an das technische Hilfswerk

– weitere Szenarien im Bereich der Krankenhaus-IT, der Kommunalverwaltung und Ergänzungen zu vorhandenen Szenarien im Bereich der Stromversorgung

Das vollständige Konzept kann hier heruntergeladen werden: