Beiträge

Rettungsleitstellen sind doch kritische Infrastruktur?

Ein gemeinsamer Gastbeitrag von „Habucha“ und unserem AG KRITIS Mitglied Thomas Blinn.

Rettungsleitstellen, Rettungsdienst und Feuerwehr erbringen einen wichtigen Teil der Daseinsvorsorge.
Die Rettungsleitstellen sind dafür verantwortlich, dass die Notrufnummer „112“ rund um die Uhr besetzt und erreichbar ist.
Sie alarmieren und koordinieren die mehrheitlich ehrenamtlich organisierten freiwilligen Feuerwehren und die haupt- und ehrenamtlichen Kräfte des Rettungsdienstes. Zusammen bilden sie alle die nicht-polizeiliche Gefahrenabwehr und erbringen eine kritische Dienstleistungen für die Menschen im Land.

Der gesunde Menschenverstand sagt, dass es sich dabei um eine kritische Infrastruktur handeln sollte. Denn ein Ausfall einer Rettungsleitstelle führt ohne zusätzliche Maßnahmen zu einem Zusammenbruch der Grundversorgung für die Bevölkerung.

Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) hat alle in Deutschland definierten KRITIS Sektoren beschrieben und führt im Sektor Staat und Verwaltung die Branche „Notfall- und Rettungswesen (einschließlich Katastrophenschutz)“ auf, in der die kritische Dienstleistung „(polizeiliche und nicht-polizeiliche) Gefahrenabwehr“ angegeben ist.

Die Sicherstellung des Brandschutzes obliegt jeder Gemeinde, die ihre Feuerwehr eigenständig zu organisieren und zu finanzieren hat. Der Rettungsdienst liegt in der Verantwortung der Landkreise und kreisfreien Städte. Übergeordnet werden Rettungsleitstellen auf Kreisebene betrieben. In der Praxis werden im ländlichen Raum über mehrere Landkreise hinweg Zweckverbände organisiert, mit dem Ziel, eine gemeinsame Rettungsleitstelle zu betreiben. Das Einsatzaufkommen auf dem flachen Land ist nicht sehr hoch, eine Konsolidierung an dieser Stelle ist daher pragmatisch.

Dies sorgt jedoch dafür, dass sich ein Konstrukt aus unterschiedlichen Zuständigkeiten gebildet hat. Als eigenständige Einheit, so wie sich in ländlichen Gebieten immer mehr Gemeinden zu Ämtern zusammenschließen, operiert eine kreisübergreifende Rettungsleitstelle häufig außerhalb definierter Verwaltungsorgane.
Dies erschwert eine einheitliche Zusammenarbeit und Organisation, wie die AG KRITIS in der Vergangenheit bereits mehrfacht angemahnt hat.

Zusätzlich operieren Rettungsleitstellen kostengetrieben und können Anforderungen an die Sicherheit oder Verfügbarkeit nicht durchsetzen. Denn aufgrund fehlender Regulierung für diese kritische Infrastruktur gibt es keine regulatorischen Vorgaben und damit keine Umsetzungspflicht für Maßnahmen zur Absicherung der eigenen Systeme.

Das Wimmelbild der Verantwortungsdiffusion

Die Verordnung zur Bestimmung kritischer Anlagen nach dem BSI-Gesetz (BSI-Kritisverordnung – BSI-KritisV) macht die Vorgaben aus dem BSI-Gesetz konkret und definiert Schwellenwerte für Betreiber kritischer Infrastruktur in den jeweiligen Sektoren.
Ferner werden mit der NIS-2-Richtlinie der EU (Zweite EU-Richtlinie zur Netzwerk- und IT-Sicherheit) die Mitgliedsstaaten zur Verabschiedung einer nationalen Cybersicherheitsstrategie verpflichtet.

Rettungsleitstellen, Feuerwehren und kommunale Rettungsdienste sind jedoch Einrichtungen der Landkreise und Kommunen.
Die Gesetzgebungskompetenz für die Einrichtungen von Bundesländern, Landkreisen und Kommunen liegt bei den Bundesländern und Kommunen selbst (vergleiche Artikel 70 Absatz 1 und Artikel 28 Absatz 2 Grundgesetz).
Die Bundesländer haben in eigener Verantwortung und Zuständigkeit die NIS-2-Richtlinie hinsichtlich der kritischen Teile ihrer Landesverwaltungen umzusetzen.
Und ebenso entscheiden die Bundesländer, ob die Umsetzung auch die Ebene der Landkreise und Kommunen erfasst oder nicht.

Das bedeutet:
Die nicht-polizeiliche Gefahrenabwehr unterliegt bislang keiner einheitlichen Regulierung im Sinne der BSI-Kritisverordnung oder der EU NIS-2-Richtlinie.

Ein Beispiel aus der Praxis

Selbst wenn Rettungsleitstellen nicht kreisübergreifend tätig sind, werden Anforderungen an die kritische Infrastruktur bei der Planung nicht durchgängig berücksichtigt. Dies liegt unter anderem daran, dass sich die Feuerwehr in einer Gemeinde in die bestehende Verwaltungsstruktur einfügt und diese grundlegend auf der Basis von Gesetzen, Dienstanweisungen und Verfahren operiert. Für den Rettungsdienst auf Ebene der Landkreise und kreisfreien Städte ist die Situation sehr ähnlich.

Das verdeutlicht sich an einem fiktiven Beispiel einer mittleren Großstadt:

Als kreisfreie Stadt ist sie groß genug, eine eigene Rettungsleitstelle zu betreiben. Ein Neubau und die Einrichtung neuer Einsatzleittechnik wird geplant. Aufgrund der erwarteten Kosten muss eine Ausschreibung erarbeitet und veröffentlicht werden.

Da Anforderungen einer Ausschreibung auf objektiv bewertbaren Kriterien basieren und unter strengen Haushaltsvorgaben wirtschaftlich vergeben werden muss, werden alle relevanten Regularien zusammengetragen. Vorgaben an kritische Infrastruktur sind nicht Teil dieser Anforderungen, wie bereits oben dargestellt. Das führt dazu, dass Anforderungen an die Hochverfügbarkeit oder eine Absicherung in Anlehnung an Sicherheitsstandards, wie dem BSI IT-Grundschutz, in der Planungsphase keine Berücksichtigung finden.

Nach erfolgreicher Errichtung des Gebäudes startet die Planung zur Ertüchtigung des Gebäudes im Hinblick auf notwendige IT-Infrastruktur für die Einsatzleittechnik der Rettungsleitstelle. Dafür nutzt die Stadt, wie viele Gemeinden, Ämter, Kreise und Länder die am Markt verfügbaren IT-Dienstleister.
Diese sind zwar ihrerseits größtenteils der Verwaltung zugehörig und beispielsweise als Anstalt des öffentlichen Rechts (AöR) organisiert. Sie agieren aber primär als Dienstleister.

Dieser Umstand führt gelegentlich dazu, dass diese staatlichen AöRs mit entsprechender Dienstleister-Mentalität auftreten, anstatt als Teil des Staatsapparats die Probleme der Verwaltung sicher und zielführend zu lösen.

Hinzu kommt, dass dies in der Errichtung der erste Zeitpunkt ist, an dem ein Dienstleister involviert wird, der seinerseits Anforderungen an die Gebäude-Infrastruktur stellt. Dies führt in vielen Fällen zu Nacharbeiten – und damit auch zu deutlich höheren Kosten, da dies in der Planung nicht von Anfang an berücksichtigt wurde.

Insbesondere im Hinblick auf die Verfügbarkeit sind die Kosten für eine tatsächlich hochverfügbare Infrastruktur – von Clients, über Netzwerkkomponenten und -Kabel bis zu Servern – häufig 3- bis 4-fach höher. Dies liegt daran, dass Redundanz nicht nur dadurch umgesetzt werden kann, dass doppelt so viele Kabel oder Server eingebaut werden. Grundsätzlich geht es darum, weiterführende Aspekte, wie alternative Kabelführungen, Zuleitungen oder hochverfügbare Systeme zu berücksichtigen.

Auch im Fall eines großflächigen Stromausfalls muss die Rettungsleitstelle weiterhin erreichbar sein. Deshalb ist eine unterbrechungsfreie Stromversorgung (USV) in Form von großen Batterien notwendig. Zusätzlich muss eine Netzersatzanlage (NEA) vorhanden sein, die mit großen Diesel-Generatoren ausreichend Strom erzeugt, um auch längere Stromausfälle zu überbrücken.

Ein Standard-Verwaltungsgebäude verfügt über keine dieser Schutzmaßnahmen. Für kritische Dienstleistungen, wie der Tätigkeit innerhalb von Rettungsleitstellen, sind derartige Maßnahmen jedoch zwingend notwendig und der Standard.

Eine Rettungsleitstelle sollte eine bestimmte Verfügbarkeit anstreben, diese wird häufig in Form von 99%iger oder 99,99%iger Verfügbarkeit gemessen. Dabei wird im 24/7-Betrieb über ein gesamtes Jahr gemessen, in welchem Zeitraum die Dienste zur Verfügung stehen.

Bei einer 99,99%-igen Verfügbarkeit darf die Ausfallzeit im Zeitraum eines Jahres 53 Minuten nicht übersteigen. Dies ist aus Sicht der Bürgerinnen und für die Daseinsvorsorge ein wünschenswertes Ziel. Denn eine geringere Verfügbarkeit von 99,9% würde schon eine mögliche Ausfalldauer von knapp 9 Stunden pro Jahr bedeuten. Das würde sich für die Gesellschaft deutlich bemerkbar machen.

Ein möglicher Ausweg

Ein Rückblick auf die Zeit vor dem BSI-Gesetz lohnt sich. Der aktuelle Zustand bei kritischen Dienstleistungen im privatwirtschaftlichen Bereich hat sich innerhalb der letzten 10 Jahre deutlich verbessert. Viele Unternehmen in der Privatwirtschaft waren sich anfangs ihrer Verantwortung nicht bewusst oder haben diese verdrängt und ihnen fehlte ein Einstiegspunkt, der sich dann durch das BSI-Gesetz und den dazugehörigen Prüfungen ergeben hat. Die Definition für kritische Infrastruktur im privatwirtschaftlichen Bereich wurde neu auslegt und erweitert.

Weiterhin fällt der größte Teil des KRITIS Sektors Staat und Verwaltung auch nicht unter das neu geschaffene KRITIS-Dachgesetz und das nationale NIS-2-Umsetzungsgesetz. Denn das NIS-2-Umsetzungsgesetz auf Bundesebene erfasst aufgrund der Gesetzgebungskompetenz nicht die Landesebene und auch nicht die Ebene der Landkreise, kreisfreien Städte und Kommunen.

Für den Brandschutz verfügt zwar jedes Bundesland über ein eigenes Brand- und Katastrophenschutz-Gesetz, da dort die Gesetzgebungskompetenz der nicht-polizeilichen Gefahrenabwehr liegt. Diese Gesetze beinhalten jedoch bislang keine besonderen Anforderungen hinsichtlich Resilienz und Krisenfestigkeit.

Die Behörden und Organisationen mit Sicherheitsaufgaben (BOS), wie Feuerwehr und Rettungsdienst, werden also bislang weder in der deutschen Umsetzung der EU NIS-2-Richtlinie, noch im Kritis-Dachgesetz als deutsche Umsetzung der EU CER-Richtlinie betrachtet.

Eine gangbarer Weg wäre, dass die Bundesländer per Gesetz konkrete verbindliche Vorgaben hinsichtlich Resilienz und Krisenfestigkeit der Verwaltung und der nicht-polizeilichen Gefahrenabwehr festsetzen.

Bewusstsein entwickeln

Die öffentliche Verwaltung hat im Gegensatz zur Privatwirtschaft noch kein Verständnis für die Umsetzung von Maßnahmen zum Schutz von kritischen Dienstleistungen entwickeln können. Das bedeutet, dass bei neuen Vergabeverfahren und in der tatsächlichen Umsetzung die Informationssicherheit und insbesondere Anforderungen an die Verfügbarkeit für die Bereitstellung von kritischen Dienstleistungen nicht von Anfang an berücksichtigt werden. Wenn sie aus eigenem Antrieb heraus dennoch umgesetzt werden, bedeutet dies im Umkehrschluss häufig, dass aufgrund fehlender Planung oder Erfahrung erhebliche Mehrkosten anfallen.

Zumindest ist innerhalb der BOS das Verständnis für die Kritikalität der eigenen Tätigkeit vorhanden. Man ist sich in den BOS zwar bewusst, dass sehr wohl eine kritische Dienstleistung an den Menschen vor Ort erbracht wird. Dies schließt jedoch nicht ein, dass die Verwaltung, unter der die BOS tätig sind, diese Einschätzung teilt.

Konkrete Forderungen

Die AG KRITIS fordert deshalb:

  • Der KRITIS Sektor „Staat und die Verwaltung“ muss auf der Bundesebene vollumfänglich als kritische Infrastruktur klassifiziert werden
  • Alle daraus resultierenden Maßnahmen zum Schutz der Bevölkerung müssen zeitnah umgesetzt werden

Im Rahmen der nationalen Umsetzung der EU NIS-2-Richtlinie fordert die AG KRITIS:

  • Alle Bundesländer müssen zeitnah verpflichtende Vorgaben für die Landesverwaltung, die Verwaltung in den Landkreisen, kreisfreien Städten und den Kommunen definieren
  • Die Einrichtungen der nicht-polizeilichen Gefahrenabwehr müssen aufgrund Ihrer besonderen Bedeutung für die Daseinsfürsorge in der Regulierung der Bundesländer ausdrücklich berücksichtigt werden
  • Eine Harmonisierung der Anforderungen unter den verschiedene Bundesländern ist anzustreben

Stellungnahme zum Referentenentwurf der Kritisverordnung mit Stand 26.05.2026

Wir wurden vom Bundesministerium des Inneren um Stellungnahme zum aktuellen Referentenentwurf der Kritisverordnung mit Stand 26.05.2026 aufgefordert.

Manuel ‚HonkHase‘ Atug, Gründer und Sprecher der AG KRITIS:

„Immerhin kommt Bewegung rein, ein großer Wurf ist allerdings nicht gelungen. Die sinnfreie Grenze von 500.000 Menschen Versorgung bleibt bestehen, dringend benötigte KRITIS-Sektoren werden nicht ergänzt. Die AG KRITIS steht daher für die fachliche Begleitung der weiteren Ausgestaltung wie stets ehrenamtlich zur Verfügung.

Unsere Stellungnahme steht hier zum Download bereit:

Den bewerteten Referentenentwurf stellen wir hier zur Verfügung:

Anhörung im EU Ausschuss für bürgerliche Freiheiten, Justiz und Inneres (LIBE) zur Stärkung des Katastrophenschutzes in der EU und Erhöhung der Widerstandsfähigkeit kritischer Infrastruktur in Europa

Der Gründer und Sprecher Manuel HonkHase Atug  wurden vom EU Ausschuss für bürgerliche Freiheiten, Justiz und Inneres (LIBE) als Sachverständiger in der Anhörung zur Stärkung des Katastrophenschutzes in der EU und Erhöhung der Widerstandsfähigkeit kritischer Infrastruktur in Europa am 01.06.2026 berufen.

Stärkung des Katastrophenschutzes in der EU und Erhöhung der Widerstandsfähigkeit kritischer Infrastruktur in Europa

„Aussprache mit Martin Schieffer, Leiter des Referats Terrorismusbekämpfung, Bekämpfung der Radikalisierung, kritische Infrastrukturen (GD HOME), Hans-Ulrich Goessl, Leiter des Referats Katastrophenschutzpolitik (GD ECHO), Aleksi Aho, Analyst der Community of Interest on Vulnerabilities and Resilience, Europäisches Kompetenzzentrum für die Abwehr hybrider Bedrohungen (per Fernteilnahme), Manuel „HonkHase“ Atug, AG KRITIS (per Fernteilnahme)“

 

Manuel ‚HonkHase‘ Atug, Gründer und Sprecher der AG KRITIS:

„KRITIS Betreiber müssen dazu verpflichtet werden, echte Basis-Sicherheitsmaßnahmen permanent umsetzen, was bereits durch EU CER und EU NIS2 regulatorisch abgebildet wurde. Darüber hinaus muss aber durch Rechtsdurchsetzung auch sichergesellt werden, dass diese Maßnahmen ergriffen werden. Und das steht in ganz Europa massiv aus. Die Checks & Balances sind nicht gegeben, Aufsichtsbehörden sanktionieren kaum bis gar nicht. Teilweise wurden die beiden Richtlinien in EU-Mitgliedsstaaten nicht mal verabschiedet.

Aufsichtsbehörden schauen dabei oftmals nur tatenlos zu, statt Rechtsdurchsetzung auszuüben und die Behebung dieser Fahrlässigkeit einzufordern. Die Verantwortlichen Ministerien und Regierungen  eben  en Aufsichtsbehörden weder genug Stellen für die Rechtsdurchsetzung, noch ist der politische Wille da, diese wirksam einzufordern.

Wir betonen daher ausdrücklich, dass durch eine solche Vorgehensweise durchaus auch vorsätzlich Menschenleben riskiert werden, wenn keine Anpassungen zur Behebung dieser erheblichen Mängel vorgenommen werden.“

 

Die Rede von HonkHase zur Stärkung des Katastrophenschutzes in der EU und Erhöhung der Widerstandsfähigkeit kritischer Infrastruktur in Europa im EU Ausschuss für bürgerliche Freiheiten, Justiz und Inneres am 01.06.2026 steht hier zum Download bereit:

Die Agenda im EU Ausschuss für bürgerliche Freiheiten, Justiz und Inneres vom 01.06.2026 steht hier zum Download bereit:

Die Aufzeichnung findet ihr hier:

Die Aufzeichnung der genauen Zeitmarke 16:13:38 – 17:10:15 mit deutscher Übersetzung der EU findet ihr hier:

Referentenentwurf des BMI: Verordnung zur Bestimmung kritischer Anlagen nach dem KRITIS-Dachgesetz – Kritisverordnung – KritisV

Hier stellt die AG KRITIS zur Transparenz allen Interessierten die öffentlichen und öffentlich gewordenen Referentenentwürfe der „Verordnung zur Bestimmung kritischer Anlagen nach dem KRITIS-Dachgesetz (Kritisverordnung – KritisV)“ bereit.

Die AG KRITIS veröffentlicht im Sinne der zivilgesellschaftlichen Transparenz alle Versionen, die öffentlich verfügbar sind oder die uns über mehrere voneinander unabhängige Quellen zugespielt werden.

Sollten zukünftig neue Versionen in Umlauf kommen, werden wir diese hier sammeln und veröffentlichen.

Du hast eine Version, die hier noch nicht gelistet ist? Gerne bei uns melden und bereitstellen. Danke im Voraus.

Manuel ‚HonkHase‘ Atug, Gründer und Sprecher der AG KRITIS zum aktuellsten Erwurf:
„Immerhin setzt Deutschland jetzt die Liste wesentlicher Dienste aus der europäischen „Delegierte Verordnung (EU) 2023/2450“ um.

Der Schwellenwert, ab wann etwas eine Kritische Infrastruktur ist, beträgt derzeit leider weiterhin grundsätzlich 500 000 von einer Anlage zu versorgende Einwohnerinnen.

Dieser Schwellenwert wird seit 2016, als das erste IT-Sicherheitsgesetz erlassen wurde, verwendet. Bis heute wurde dieser Schwellenwert nicht wissenschaftlich untersucht, sondern aufgrund der Versorgungsmöglichkeit der Rettungskräfte mit dieser Menge Menschen an Ersatzstrom in einem Katastrophenwinter vor vielen Jahren ungeprüft von einem Wirtschaftsprüfer übernommen. Wir fordern die Durchführung einer wissenschaftlichen Untersuchung, bis zu welchem Schwellwert eine Ersatzerbringung der kritischen Dienstleistung jeweils pro Sektor oder Anlage für möglich erachtet wird.“

 

Timeline der KritisV Versionen:

26.05.2026 RefE Verordnung zur Bestimmung kritischer Anlagen nach dem KRITIS-Dachgesetz (85 Seiten, PDF generiert aus dem Word-Original des BMI). Anmerkung: Die Ressortabstimmung innerhalb der Bundesregierung ist noch nicht abgeschlossen. Es können sich daruas auch noch Änderungen ergeben. Die rechtssystematische und rechtsförmliche Prüfung steht auch noch aus.

To be continued…

 

Bei weiteren sachdienlichen Hinweisen wenden Sie sich bitte an Ihre nächste Kontaktperson der AG KRITIS.

Für Risiken und Nebenwirkungen kontaktieren Sie Ihre Abgeordneten.

 

Die Stellungnahme der AG KRITIS zur Kritisverordnung findet ihr hier

 

Alle Referentenentwürfe zu KRITIS Dachgesetz findet ihr hier:

 

Alle Referentenentwürfe zu NSI-2 und NIS2UmsuCG findet ihr hier:

 

Referentenentwurf des BMI: NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz – NIS2UmsuCG

Hier stellt die AG KRITIS zur Transparenz allen Interessierten die öffentlich gewordenen Referentenentwürfe des „Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung“ (ehem. „NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz – NIS2UmsuCG“)“ bereit.

Über mehrere voneinander unabhängige Quellen wurden uns verschiedene Bearbeitungsstände des RefE NIS2UmsuCG zugespielt, so dass wir diese hier für den demokratischen Diskurs veröffentlichen.

Dem BMI ist durch die Festlegungen der gemeinsamen Geschäftsordnung der Ministerien bedauerlicherweise untersagt, Referentenentwürfe dieser Art zu veröffentlichen. Um dieses grundlegende Problem für frühzeitige zivilgesellschaftliche Einbindung zu beheben, hat das BMI zumindest das Diskussionspapier veröffentlicht, als auch die offiziellen Entwürfe auf der BMI-eigenen Webseite bereitgestellt. Die AG KRITIS wiederum veröffentlicht im Sinne der zivilgesellschaftlichen Transparenz alle Versionen, die uns zugespielt werden.

Sollten zukünftig neue Versionen in Umlauf kommen, werden wir diese hier sammeln und veröffentlichen.

Du hast eine Version, die hier noch nicht gelistet ist? Gerne bei uns melden und bereitstellen. Danke im Voraus.

Manuel ‚HonkHase‘ Atug, Gründer und Sprecher der AG KRITIS zum aktuellsten Erwurf:
„Viele der Defizite aus vorherigen Entwürfen bleiben weiterhin bestehen, so dass die Forderungen der AG KRITIS, sie abzustellen, ebenfalls aufrechterhalten werden. Die EU hat Vorgaben zu defensive Cyberresilienz aufgestellt, Deutschland bleibt mit dem aktuellen NIS2 Referentenentwurf weit hinter diesem Ziel zurück.“

Johannes ‚ijon‘ Rundfeldt, Gründer und Sprecher der AG KRITIS zum aktuellsten Erwurf:

„Jeder IT-Sicherheitsforscher wird bestätigen, dass wir im Cyberraum hohe Burgmauern und tiefe Burggräben benötigen, aber keine Kanonen und erst Recht keinen Cyberdome.“

 

Timeline der NIS2UmsuCG Versionen:

05.12.2025 Im Bundesgesetzblatt veröffentlichtes Gesetz: Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (68 Seiten)

Wesentlicher Änderungsantrag der Regierungsfraktionen von 10. November 2025: 10.11.2025 Ausschussdrucksache 21(4)096: Änderungsantrag der Fraktionen der CDU/CSU und SPD zum NIS-2 Gesetz

25.07.2025 Kabinettfassung: Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (213 Seiten)

23.06.2025 Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (206 Seiten)

23.06.2025 Anschreiben Verbände vom BMI (3 Seiten)

23.06.2025 Liste der Verbände vom BMI (14 Seiten)

02.06.2025 Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (209 Seiten)

26.05.2025 Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (213 Seiten)

02.12.2024 NIS2UmsuCG (NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz – Gesamtübersicht Formulierungshilfe) (221 Seiten)

02.12.2024 NIS2UmsuCG (Formulierungshilfe der Bundesregierung) (3 Seiten)

29.11.2024 NIS2UmsuCG (NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz – Gesamtübersicht Formulierungshilfe) (221 Seiten)

29.11.2024 NIS2UmsuCG (Formulierungshilfe der Bundesregierung) (3 Seiten)

25.11.2024 NIS2UmsuCG (Anwendung auf Bundesverwaltung) (2 Seiten)

02.10.2024 NIS2UmsuCG (Bundestagssentwurf) (210 Seiten)

16.08.2024 NIS2UmsuCG (Bundesratsentwurf) (225 Seiten)

22.07.2024 NIS2UmsuCG (verabschiedeter Regierungsentwurf) (208 Seiten)

19.07.2024 NIS2UmsuCG (212 Seiten)

24.06.2024 NIS2UmsuCG (200 Seiten)

24.06.2024 Vergleichsfassung zum Bearbeitungsstand 07.05.2024 10:19 (223 Seiten)

03.06.2024 Foliensatz des BMI (Referentenentwurf für ein NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz) (19 Seiten)

07.05.2024 NIS2UmsuCG (189 Seiten)

22.12.2023 NIS2UmsuCG (164 Seiten)

27.09.2023 Diskussionspapier des BMI (Wirtschaftsbezogene Regelungen zur Umsetzung der NIS-2-Richtlinie in Deutschland) (58 Seiten)

03.07.2023 NIS2UmsuCG (146 Seiten)

03.04.2023 NIS2UmsuCG (243 Seiten)

To be continued…

 

Bei weiteren sachdienlichen Hinweisen wenden Sie sich bitte an Ihre nächste Kontaktperson der AG KRITIS.

Für Risiken und Nebenwirkungen kontaktieren Sie Ihre Abgeordneten.

 

Alle Veröffentlichungen zu NIS2UmsuCG Referentenentwürfen findet ihr hier:

 

Alle Veröffentlichungen zu KRITIS Dachgesetz Referentenentwürfen findet ihr hier:

 

Alle Veröffentlichungen zu IT-SiG 2.0 Referentenentwürfen findet ihr hier:

 

Schriftliche Stellungnahme zum Gesetzentwurf der Bundesregierung des NIS2UmsuCG vom 08.09.2025

Mit dem vorliegenden Referentenentwurf des Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz), kurz NIS2UmsuCG, wird die Umsetzung der EU NIS2-Richtlinie (2022/2555) angestrebt. Damit einher geht eine Ausweitung des Geltungsbereiches von Betreibern kritischer Anlagen (ehem. sogenannte KRITIS-Betreiber) und der als wichtige und besonders wichtige Einrichtungen definierten sonstigen Unternehmen.

Das NIS2UmsuCG ist ein Artikelgesetz, welches insgesamt über zwei Dutzend Gesetze und Verordnungen ändern soll. Unsere Kommentierung bezieht sich hierbei primär auf die unter Artikel 1 eingebrachte Änderung des BSI-Gesetzes.

Mit dem neuen Referentenentwurf vom 23.06.2025 werden aus unserer Sicht keine wesentlichen Verbesserungen zu den bisherigen Referentenentwürfen erreicht, daüfr allerdings wesentliche Defizite aufrechterhalten.

Die Anhörung im Innenausschuss des deutschen Bundestages findet am 13. Oktober 2025 statt, für welche wir diese schriftliche Stellungnahme angefertigt haben.

Manuel ‚HonkHase‘ Atug, Gründer und Sprecher der AG KRITIS:

„Die NIS2-Richtlinie soll in erster Linie eine defensive Cybersicherheitstrategie sein, welche bisherige Strukturen stärkt und EU-weit harmonisiert. Diesem Anspruch wird der RefE nicht im Ansatz gerecht.

Für Deutschland würde sich hier die einmalige Chance bieten, die gewachsenen Verantwortlichkeiten, die mit dem „Wimmelbild der Verantwortungsdiffusion“ in der Öffentlichkeit bekannt sind, aufzuräumen.

Konkret bedeutet das, alle Ebenen im Staat in die Lage zu versetzen, effektiv Cybersicherheit herzustellen. In der Wirtschaft werden längst höhere Maßstäbe angesetzt, die staatliche Einrichtungen und öffentliche Verwaltungen nicht leisten müssen.

Wenn aus Deutschland eine Cybernation werden soll, dann muss die Regierung aufhören hier Ausnahmen zu machen, sondern hart arbeiten, anpacken und kompromisslos umsetzen.“

Unsere Stellungnahme steht hier zum Download bereit:

Alle NIS2UmsuCG Referentenentwürfe findet ihr hier:

https://ag.kritis.info/2024/03/07/referentenentwurf-des-bmi-nis-2-umsetzungs-und-cybersicherheitsstaerkungsgesetz-nis2umsucg/

Quo vadis Koalitionsvertrag? – Warum wir jetzt ein Cyber-Hilswerk brauchen

Unser überarbeitetes CHW-Konzept (Version 1.2) ist da, also haben wir uns den Koalitionsvertrag zur Brust genommen und analysiert, ob und warum wir ein Cyber-Hilfwerk (CHW) in Deutschland brauchen.

Spoiler: Wir brauchen es dringender denn je!

„Jeder Satz ist Politik pur“

Mit dieser denkwürdigen Aussage startete Markus Söder in seine Vorstellung des Koalitionsvertrags zwischen CDU, CSU und SPD. Wir wollen in einer schnellen Analyse diesen Satz ernst nehmen.

Zunächst fällt auf, dass in Berlin ein neues Buzzword existiert. Alles muss „resilient“ werden oder „Resilienz“ besitzen – natürlich auch unsere Kritische Infrastruktur. Wie genau das allerdings umgesetzt werden soll, ist „Politik pur“. Vermehrt werden Lippenbekenntnisse abgeben, die ein Konzept vermissen lassen. Konkrete Bezugnahmen auf das KRITIS-Dachgesetz, die NIS2-Richtline, oder den Cyber Resilience Act werden wohldosiert eingesetzt und hier und da für Kenner als Wortbrocken hingeworfen. So will man den Unternehmen bei der Umsetzung des Cyber Resilienz Act unter die Arme greifen und nur noch „kritische Komponenten“ von vertrauenswürdigen Staaten verbauen. Außerdem soll die kritische Energieinfrastruktur, insbesondere die erneuerbaren Energien durch die Umsetzung der NIS2-Richtliche „resilient und bestmöglich geschützt werden“. Allgemein soll die IT-Sicherheit bei KRITIS verbessert, die Resilienz erhöht, und in sichere Infrastruktur der Kommunikation- und Forschungslandschaft investiert werden. Im Koalitionsvertrag wird jedoch nicht einmal angedeutet, wie die Steigerung der Resilienz genau aussehen soll. Ein wichtiger Gradmesser bleibt also, wie zügig die NIS2-Richtlinie und das KRITIS-Dachgesetz beschlossen und umgesetzt werden und wie der deutsche Staat sich selbst Resillienzmaßnahmen und Mindesstandards auferlegt.

Unsere Forderung, dass auch der Staat und die Verwaltung sich an diese Standards ohne Ausnahmen zu halten haben, ist weiterhin gültig. In diesem Zusammenhang fällt eine Textstelle auf:

„Die öffentliche IT-Sicherheit wird durch Notfallmanagement und präventive
Beratungsangebote für kleine und mittlere Unternehmen verbessert“ (Z. 2189-2190)

Falls hier angedeutet wird, dass die IT des Staates sowie die öffentliche Verwaltung endlich Standards wie ein BCM oder ISMS einhalten muss, zu denen die privaten BetreiberInnen kritischer Infrastruktur längst verpflichtet wurden, dann begrüßen wir das ausdrücklich! – Bei „Politik pur“ kann man natürlich auch träumen.

Wir jedenfalls werden die postulierte digitale Zeitenwende in Form eines neuen Ministeriums für Digitalisierung und Modernisierung kritisch begleiten. Spannend wird zudem, wie dieses neue Ministerium digitale Souveränität umsetzen will. Unser Sprecher und Gründer Manuel „Honkhase“ Atug hat hierzu ein Op-Ed zusammen mit Matthias Schulze veröffentlicht.

Ein weiteres „Schmanckerl“, um bei unserem bayrischen roten Faden zu bleiben, ist der sogenannte „Pakt für Bevölkerungsschutz“. Hier wird Resilienz groß geschrieben und tritt an gegen „jede Form hybrider und konventioneller Bedrohung“. Das Ziel der KoalitionärInnen ist es, die Fähigkeiten im Bereich Cybersicherheit und des Zivil- und Katastrophenschutzes sowie der zivilen Verteidigung zu stärken. Hier vermengt sich einiges zu einer unheilvollen Melange aus HackBack oder aktiver Cyberabwehr, Befugniszuwachs und strukturellen Veränderungen.

So soll das BSI-Gesetz novelliert an die NIS2-Richtline angepasst und zu einer „Zentralstelle für Fragen der Informations- und Cybersicherheit“ werden. Eine relativ unkonkrete Zielvorgabe, die offen und zu befürchten lässt, dass die Unabhängigkeit des BSI gegenüber dem BMI wieder abnehmen wird. Zusätzlich dazu soll eine nationale Cybersicherheitsstrategie klare Rollen- und Aufgabenverteilung fortentwickeln. Wir verweisen hier gerne auf das Cyber-Wimmelbild der Veranwortungsdiffusion. „Fortentwickeln“ sollten wir hier nichts mehr, sondern „abbauen“ und „konsolidieren“ wäre das richtige Verb gewesen. Immerhin könnte man auch optimistisch interpretieren, dass die Politik hier endlich die Probleme wahrnimmt und den Rotstift ansetzt. Allerdings trübt sich das Bild, wenn der Zivil- und Bevölkerungsschutz angesprochen wird, denn immer wieder wird auf die neuen Finanzierungsinstrumente verwiesen, die Bund und Länder jetzt zur Verfügung haben. Lichtblick ist nur, das auffällig klare Bekenntnis zur besseren Finanzierung des Digitalfunks BOS.

Das Hauptproblem, dass hier eine föderale Fragmentierung herrscht und dadurch keine einheitliche Krisenbewältigung herstellbar ist, wird nicht adressiert bzw. mit der Hoffnung der geöffneten Geldschatulle belegt. Bezeichnend ist in diesem Zusammenhang ist der Einsatz des Operationsplans Deutschland als Rechtfertigungsmittel. Wir erkennen an, dass endlich die (Gesamt-)Verteidigung nicht mehr in Silos gedacht wird und so auch der Bevölkerungs- und Katastrophenschutz in den politischen Fokus gerückt wird. Mehr als Appelle und „Wünsch dir was“ ist das aber nicht. Ein klares eindeutiges Konzept, das zumindest in der Dimension der Cyberkrisenvorsorge freiwillige Kräfte bündeln kann und im künftigen Zivil- und Katastrophenschutz zum Einsatz kommt, gibt es nicht im Koalitionsvertrag, sondern nur bei uns.

Was das Thema Bürgerrechte, Nachrichtendienste und neue Überwachungsbefugnisse angeht verweisen wir auf den CCCGolem und Netzpolitik.org. Zusammenfassend haben die KollegInnen ein geradezu fatales Fazit für die zukünftige Lage der Bürgerrechte im digitalen Raum in Deutschland abgegeben. Allen zivilgesellschaftlichen Forderungen zum Trotz wird die Merz-Regierung – wenn diese Maßnahmen in Gesetze gegossen und umgesetzt werden – den Präventions- und Überwachungsstaat vorantreiben und Grundgesetze schleifen. In welcher Form das Verfassungsgericht oder der neue Unabhängige Kontrollrat hier eine effektive rechtsstaatliche Kontrolle sicherstellen kann, bleibt abzuwarten. Klar ist, dass eine „öffentliche IT-Sicherheit“ mit immer mehr sicherheitsbehördlichen Befugnissen in keiner Weise gewährleistet wird, wenn diese Verschlüsselung brechen, Hintertüren bekommen, Schwachstellen horten oder die Überwachungsindustrie alimentieren. Nichts davon wird die Bevölkerung vor hybriden Bedrohungen schützen. Was allerdings die Bevölkerung sicherer macht, ist eine IT-Sicherheitsforschung, die rechtssicher unterwegs ist und nicht mit staatlichen Repressionen zu rechnen hat. Hier liefert der Koalitionsvertrag einen Formelkompromiss, der gleich im Nebensatz die Rechtssicherheit der IT-Sicherheitsforschung unter dem Vorbehalt der Missbrauchsmöglichkeiten stellt. Wie das allerdings mit mehr Investition in IT-Sicherheits- und anwendungsorientierte Resilienzforschung zusammenpasst bleibt fraglich. Rechtssicherheit muss sowohl gelten für institutionelle Forschung, als auch für freie IT-Sicherheitsforschende, die aus Neugier, für das Ehrenamt und im Sinne des Gemeinwohls handeln.
Mit Blick auf die Ressortverteilung ist aber zu befürchten, dass sich hier in der kommenden Legislaturperiode nichts verändert, sondern das BMJ vom BMI zu Fragen einer rechtsicheren IT-Sicherheitsforschung weiterhin blockiert wird.

Darüber hinaus soll auch die terrestrische Rundfunkverbreitung (Radio und Fernsehsender) als KRITIS gelten, um diese besser schützen zu können. Eine Maßnahme, die wir begrüßen, allerdings ist eine rechtliche Kategorisierung als KRITIS nicht gleichzusetzen mit tatsächlicher IT-Sicherheit und Resilienz – die Umsetzung bleibt weiterhin das Problem.

Wir beschließen zeitnah ein gutes KRITIS-Dachgesetz“ (Z.2697-2698)

Wir sind sehr froh, dass die zukünftige Koalition nicht vorhat, ein schlechtes KRITIS-Dachgesetz zu verabschieden. Dafür bieten wir gerne Schützenhilfe mit unserer Stellungnahme an. Es darf gerne abgeschrieben werden, damit es besonders zügig beschlossen werden kann. An dieser Stelle müssen wir aber auch auf unsere Forderung nach einer Harmonisierung des KRITIS-Dachgesetz und des NIS2UmsuCG verweisen. Beide Gesetzes-Entwürfe müssen dringend konsolidiert werden, damit ein einheitliches Rahmenwerk entsteht und kein Cyber-Flickenteppich. Eine Stellungsnahme zum aktuellen Entwurf des NIS2UmsuCG führt, diese Problematik weiter aus.

Was im „Pakt für Bevölkerungsschutz“ fehlt, ist endlich ein Cyber-Hilfswerk, das auch mit Blick auf hybride Bedrohungen konzipiert wurde. Unser Ansatz für ein CHW ist im Bereich des Freiwilligendienstes und des Herzensanliegens unseres Bundeskanzlers Merz, dem Ehrenamt, voll anschlussfähig. Der Freiwilligendienst als neue Wertschätzung des Ehrenamts kann helfen, die künftigen Sicherheitsherausforderungen im Rahmen einer zivilen Gesamtverteidigung zu stärken. Ein neugeschaffenes CHW verbindet Zivilschutz mit Cybersicherheit und bündelt wichtige Kompetenzen, die heute schon für die Daseinsvorsorge essentiell sind. Es ist absehbar, dass dieser Stellenwert wachsen wird und wir in Zukunft kein Chance einer Krisenbewältigung haben, wenn wir nicht alle Kräfte der Gesellschaft nutzen. Unser CHW-Konzept ist in dieser Hinsicht einzigartig, denn es schafft ehrenamtliche Strukturen und Anreize für Freiwillige, die heute im Bevölkerungsschutz nicht adressiert werden.

Es wird Zeit, dass wir jetzt beim Bevölkerungsschutz und bei der Krisenvorsorge den Turbo zünden und Deutschland ein Cyber-Hilfswerk bekommt. Wir sind bereit!

Vielen Dank an unser Mitglied Alessandro Parrino für das Verfassen dieses Artikels

Bildrechte: Martin Rulsch, Wikimedia CommonsCC BY-SA 4.0

Schriftliche Stellungnahme zum Gesetzentwurf der Bundesregierung des NIS2UmsuCG vom 23.06.2025

Mit dem vorliegenden Referentenentwurf des Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz), kurz NIS2UmsuCG, wird die Umsetzung der EU NIS2-Richtlinie (2022/2555) angestrebt. Damit einher geht eine Ausweitung des Geltungsbereiches von Betreibern kritischer Anlagen (ehem. sogenannte KRITIS-Betreiber) und der als wichtige und besonders wichtige Einrichtungen definierten sonstigen Unternehmen.

Das NIS2UmsuCG ist ein Artikelgesetz, welches insgesamt über 28 Gesetze und Verordnungen ändern soll. Unsere Kommentierung bezieht sich hierbei primär auf die unter Artikel 1 eingebrachte Änderung des BSI-Gesetzes.

Mit dem neuen Referentenentwurf vom 23.06.2025 werden aus unserer Sicht keine wesentlichen Verbesserungen zu den bisherigen Referentenentwürfen erreicht, daüfr allerdings wesentliche Defizite aufrechterhalten.

Das Bundesministerium des Inneren hat 130 Verbände, darunter auch die AG KRITIS, zu einer Verbändeanhörung am 04.07.2025 eingeladen, für welche wir diese schriftliche Stellungnahme angefertigt haben. Wir bedanken uns ausdrücklich für die Einladung zur Beteiligung.

Alle NIS2UmsuCG Referentenentwürfe findet ihr hier:

https://ag.kritis.info/2024/03/07/referentenentwurf-des-bmi-nis-2-umsetzungs-und-cybersicherheitsstaerkungsgesetz-nis2umsucg/

Wahlprüfsteine zur Bundestagswahl 2025

Anlässlich der am 23.02.2025 bevorstehenden Bundestagswahl haben wir die Gelegenheit genutzt und alle im Bundestag vertretenen Parteien gebeten, unsere Wahlprüfsteine zu beantworten.

Folgender Text wurde am 22.12. an alle Parteien versendet:

Die Herausforderungen unserer Zeit rücken die Themen IT-Sicherheit, Resilienz und Krisenvorsorge in einen besonderen Fokus.
Wir haben uns, vor dem Hintergrund der knappen Zeit bis zur Wahl, auf wenige, aber spezifische, Fragen beschränkt.
Ergänzen Sie in Ihrer Antwort gerne inhaltliche Schwerpunkte, die Ihre Partei zusätzlich priorisieren möchte.

  1. Wie stehen Sie zu den Ausnahmen im Sektor „Staat und Verwaltung“ für Ministerien und Behörden auf Bundes-, Landes- und kommunaler Ebene in der Gesetzgebung zur Umsetzung der Richtlinie NIS2 sowie im KritisDG?
    Welche darüberhinausgehenden Maßnahmen wollen Sie ergreifen um die IT-Sicherheit an den genannten Stellen zu verbessern?
  2. Wie stehen Sie zu der Idee, eine Kritis-Verordnung für den Sektor Staat und Verwaltung zu erlassen?
  3. Teilen Sie die Einschätzung, dass dem Staat und seiner Verwaltung IT-Fachkräfte und IT-Fachkompetenz fehlen?
    Wie werden Sie die Personalentwicklung und Kompetenzbildung vorantreiben?
    Wie stehen Sie zu einer TVÖD-Reform, die die Gehaltsniveaus von IT-Fachkräften der marktwirtschaftlichen Realität annähert?
  4. Wie stehen Sie zur Reform des Computerstrafrechts um insb. ehrenamtlichen IT-SicherheitsforscherInnen Rechtssicherheit zu verschaffen?
    Werden Sie den vom BMJ begonnenen Reformprozess fortführen?
  5. Wie stehen Sie zur Forderung der Zivilgesellschaft nach mehr Unabhängigkeit für das BSI?
    Welche Konzepte für die Umsetzung dieses Ziels präferieren Sie?
  6. Teilen Sie die Einschätzung, dass Deutschland derzeit keine ausreichenden Bewältigungskapazitäten für Großschadenslagen, hervorgerufen durch Cybervorfälle, hat?
    Wie stehen Sie vor diesem Hintergrund zur Umsetzung des Konzepts „Cyberhilfswerk“ sowie der aktuell laufenden Machbarkeitsstudie im THW?

Die Antworten werden wir veröffentlichen. Wir haben um Antwort bis zum 15.01.2025 gebeten und werden danach die erhaltenen Antworten bereitstellen.

Foto von Mika Baumeister auf Unsplash