BSI-Meldepflicht, Minütliche

BSI-Meldepflicht: Minütliche Verfügbarkeitsdaten stoßen auf scharfe Kritik

Veröffentlicht am: 05.10.2026 um 22:09 Uhr | Redaktion boerse-global.de

Die Verbände empfehlen Schutzmaßnahmen entlang des Sicherheitslebenszyklus; im Bundestag stießen geplante Cyberbefugnisse auf unterschiedliche Bewertungen.

Euralarm und CoESS aktualisieren Cybersicherheitsleitlinien für die Branche
Ein minimalistischer, moderner Sicherheitskontrollraum mit grauen Industrieschränken und schlichten Oberflächen. Illustration mit AI erstellt.

Die europäischen Branchenverbände Euralarm und CoESS haben ihre gemeinsamen Richtlinien zur Cybersicherheit für die Sicherheits- und Brandschutzbranche überarbeitet. Das Dokument richtet sich an Organisationen in den Bereichen Produktentwicklung, Systemdesign, Installation und Wartung sowie Überwachung und Alarmreaktion. Es steht Interessierten kostenfrei zum Download zur Verfügung.

Fünf-Säulen-Ansatz und europäischer Rechtsrahmen

Inhaltlich stützt sich das Regelwerk auf einen Lebenszyklusansatz, der fünf zentrale Säulen umfasst: Produkte, Projektplanung, Installation und Wartung, Überwachung sowie Alarmreaktion. Als maßgeblichen Rechtsrahmen führen die Verbände eine Reihe europäischer Vorschriften an, darunter die NIS2-Richtlinie, den Cyber Resilience Act, das EU-Cybersicherheitsgesetz, die Datenschutz-Grundverordnung, die Funkanlagen-Richtlinie sowie das EU-KI-Gesetz.

Zur praktischen Umsetzung empfehlen Euralarm und CoESS den betroffenen Unternehmen unter anderem die Einführung einer Cybersicherheitsrichtlinie, klar definierte Verantwortlichkeiten und lückenlose Bestandslisten für IT- und OT-Systeme.

Ebenso raten sie zu regelmäßigen Risikobewertungen, Plänen zur Aufrechterhaltung des Geschäftsbetriebs und strukturierten Prozessen für die Reaktion auf Sicherheitsvorfälle. Flankiert werden diese Maßnahmen durch gezielte Schulungen für Führungskräfte sowie Beschäftigte in Compliance, Beschaffung und Technik.

Anzeige

Die neuen EU-Vorgaben fordern von Unternehmen eine präzise Auseinandersetzung mit regulatorischen Risikoklassen und Dokumentationspflichten. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Kostenlosen Umsetzungsleitfaden zum EU AI Act sichern

Anhörung im Bundestag über staatliche Eingriffsbefugnisse

Während Branchenverbände auf standardisierte Schutzmaßnahmen setzen, wird auf gesetzgeberischer Ebene über verbindliche Vorgaben und behördliche Eingriffsrechte gestritten. In einer parlamentarischen Anhörung des Innenausschusses des Bundestags zum Gesetzentwurf zur Stärkung der Cybersicherheit äußerten Sachverständige verfassungsrechtliche Bedenken.

Dirk Heckmann von der Technischen Universität München forderte einen verbindlichen Richtervorbehalt für jeden verdeckten oder manipulierenden Zugriff auf IT-Systeme. Dennis-Kenji Kipker vom Cyberintelligence Institute kritisierte zu weit gefasste Gefahrenschwellen und einen unzureichenden Schutz unbeteiligter Dritter.

Sven Herpig von der Organisation Interface verwies auf fragmentierte Zuständigkeiten zwischen Bund und Ländern und hielt für neue BKA-Befugnisse eine Grundgesetzänderung für erforderlich.

Befürwortung erfuhr der Entwurf hingegen von BKA-Präsident Holger Münch. Er begrüßte die vorgesehene Gefahrenabwehr durch das Bundeskriminalamt bei Cyberangriffen und verwies auf bestehende Regelungslücken bei realen Gefahren durch IT-Systeme, wie etwa bei einem Drohnen-Sprengstoffanschlag am Flughafen Halle-Leipzig.

Auch Alexander Poitz von der Gewerkschaft der Polizei und Haya Schulmann von der Goethe-Universität Frankfurt begrüßten den Entwurf, wobei Schulmann dem Bundesamt für Sicherheit in der Informationstechnik (BSI) einen Auftrag zur Erstellung eines Lagebilds empfahl.

Kritik an automatisierten Meldepflichten und Hackbacks

Deutliche Einwände formulierten Bürgerrechts- und Fachorganisationen. Der Chaos Computer Club (CCC) warnte in einer Stellungnahme davor, dass dem BKA und der Bundespolizei Befugnisse zu Gegenschlägen im Rahmen der Gefahrenabwehr im Cyberraum übertragen werden sollen – teils ohne Richtervorbehalt und ohne Information der Betroffenen.

Geplant seien unter anderem eine DNS-Filter-Infrastruktur, behördliche Computerbetriebsverbote sowie das Verändern von Code und Daten auf verdächtigen Systemen.

Anzeige

Angesichts der komplexen Rechtslage und neuer Gesetze müssen Betriebe ihre IT-Infrastruktur heute proaktiv gegen wachsende Bedrohungen absichern. Dieses Gratis-E-Book enthüllt, wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen erfüllen. IT-Sicherheits-E-Book jetzt kostenlos herunterladen

Constanze Kurz vom CCC gab in der Anhörung zu bedenken, dass sogenannte Hackbacks die IT-Sicherheit insgesamt verschlechtern würden. Zudem kritisierte der CCC, dass KRITIS-Betreiber Vorfälle automatisiert an das BSI übermitteln müssten, welches diese an Sicherheitsbehörden weiterleite.

Auch die Gesellschaft für Informatik (GI) äußerte massive Bedenken gegen geplante Schnittstellen. Der Regierungsentwurf verpflichte Betreiber kritischer Anlagen dazu, Verfügbarkeitsdaten ihrer Systeme kontinuierlich über Systeme zur Angriffserkennung an das BSI zu senden.

GI-Vertreter Bernhard C. Witt warnte, dass die Verpflichtung zur minütlichen Meldung von Verfügbarkeitsdaten nach außen keinen Schutz biete, sondern Angreifern eine Angriffslandkarte liefere. Die GI sprach sich dafür aus, diese Melderegelung ersatzlos zu streichen und aktive Eingriffsbefugnisse abzulehnen, während defensive Befugnisse des BSI weitgehend unterstützt werden.

Disclaimer...

de | wirtschaft | 70237064 |