Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen
BSI-GesetzMetadata
Zusätzliche Angaben
Zusätzliche Angaben
Versionsverlauf
Beziehungen zu anderen Dokumenten
• Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie): Sie ist der zentrale unionsrechtliche Bezugspunkt des BSIG; zahlreiche Pflichten, Begriffe, Meldewege und Kooperationsmechanismen setzen ihre Vorgaben in deutsches Recht um. • KRITIS-Dachgesetz: Das BSIG verweist für die Begriffe der kritischen Anlage und der kritischen Dienstleistung auf dieses Gesetz und verzahnt daran die besonderen Pflichten für Betreiber kritischer Anlagen. • Verordnung (EU) 2019/881: Die Verordnung liefert Begriffsbestimmungen zu Cyberbedrohung, IKT-Produkten, IKT-Diensten und IKT-Prozessen sowie den Rahmen der europäischen Cybersicherheitszertifizierung, den das BSIG national ergänzt. • Verordnung (EU) 2022/2554: Für Finanzunternehmen besteht eine enge Schnittstelle, da das Bundesamt mit der Bundesanstalt für Finanzdienstleistungsaufsicht kooperiert und bestimmte Einrichtungen vom allgemeinen Pflichtenregime des BSIG ausgenommen sind. • Verordnung (EU) Nr. 910/2014: Das BSIG übernimmt für Vertrauensdienste und qualifizierte Vertrauensdienste zentrale Begriffe aus der eIDAS-Systematik und ordnet entsprechende Anbieter in sein Aufsichts- und Pflichtengefüge ein.
Text
Anwendungsbereich
Das BSIG ist ein Bundesgesetz und ordnet die Aufgaben, Befugnisse und Aufsichtsmaßnahmen des Bundesamtes für Sicherheit in der Informationstechnik innerhalb des deutschen IT-Sicherheitsrechts. Systematisch verbindet es organisationsrechtliche Regelungen über das Bundesamt mit materiellen Pflichten für Bundesverwaltung, besonders wichtige Einrichtungen, wichtige Einrichtungen sowie einzelne digitale Infrastrukturanbieter und setzt dabei unionsrechtliche Vorgaben, insbesondere aus der NIS-2-Richtlinie, in nationales Recht um. Inhaltlich regelt es Begriffsbestimmungen, Melde- und Registrierungspflichten, Anforderungen an Risikomanagement, Befugnisse zur Gefahrenabwehr, Warnung, Untersuchung, Zertifizierung, Aufsicht und Bußgelder. Zugleich enthält es datenschutz- und grundrechtsrelevante Verarbeitungsbefugnisse sowie besondere Vorgaben für die Informationssicherheit des Bundes. • Der Anwendungsbereich erfasst das Bundesamt selbst, Einrichtungen der Bundesverwaltung, Betreiber kritischer Anlagen, besonders wichtige Einrichtungen, wichtige Einrichtungen, Hersteller, Telekommunikationsanbieter, Anbieter digitaler Dienste, Vertrauensdiensteanbieter sowie bestimmte Akteure des Domain Name Systems wie Top Level Domain Name Registries und Domain-Name-Registry-Dienstleister. Maßgeblich ist dabei die Zuordnung nach Sektoren, Einrichtungsarten, Größenkriterien und besonderen Funktionen; für bestimmte digitale und grenzüberschreitende Dienste knüpft die Zuständigkeit an die Hauptniederlassung oder einen benannten Vertreter in der Europäischen Union an. Ausnahmen gelten insbesondere für einzelne Bereiche der Verteidigung, des Auswärtigen Dienstes, der Nachrichtendienste, für bestimmte landesrechtlich regulierte öffentliche Organisationseinheiten sowie für Konstellationen, in denen gleichwertige Spezialregelungen etwa im Finanzsektor, Energierecht oder über Ausnahmebescheide eingreifen. Für Einrichtungen der Bundesverwaltung gelten teils besondere, modifizierte Regeln anstelle des regulären Aufsichtsregimes für Unternehmen. • In der Praxis bedeutet das BSIG eine verbindliche Governance- und Compliance-Struktur für Cybersicherheit: Betroffene Einrichtungen müssen ihre Betroffenheit prüfen, sich gegebenenfalls registrieren, Sicherheitsmaßnahmen dokumentieren, erhebliche Sicherheitsvorfälle fristgebunden melden und Leitungsorgane in die Verantwortung einbinden. Für Betreiber kritischer Anlagen und Einrichtungen mit hoher Risikoexposition steigen Prüf-, Nachweis- und Angriffserkennungspflichten deutlich an. Gleichzeitig erhält das Bundesamt weitreichende Informations-, Warn-, Unterstützungs-, Kontroll- und Durchsetzungsbefugnisse, sodass IT-Sicherheit nicht mehr nur technische Vorsorge, sondern ein beaufsichtigter Rechts- und Organisationsprozess ist.
Stand: 10.07.2026
Empfehlungen und Anforderungen
Bundesamt für Sicherheit in der Informationstechnik: • Pflicht: Gefahren für die Sicherheit in der Informationstechnik des Bundes abzuwehren sowie Informationen über Schwachstellen, Schadprogramme und Angriffe zu sammeln und auszuwerten. • Pflicht: Meldestellen zu betreiben, Warnungen auszusprechen, Aufsicht wahrzunehmen und erforderlichenfalls Maßnahmen gegenüber betroffenen Einrichtungen anzuordnen. • Pflicht: Zertifizierungs-, Prüf- und Koordinierungsaufgaben gegenüber Bundesverwaltung, besonders wichtigen und wichtigen Einrichtungen wahrzunehmen. • Empfehlung: Verfahrensbeschreibungen, Meldewege und technische Vorgaben frühzeitig, klar und sektorbezogen auszugestalten. Besonders wichtige Einrichtungen und wichtige Einrichtungen: • Pflicht: Geeignete, verhältnismäßige und wirksame technische und organisatorische Risikomanagementmaßnahmen umzusetzen und deren Einhaltung zu dokumentieren. • Pflicht: Erhebliche Sicherheitsvorfälle fristgerecht in mehreren Meldestufen an die gemeinsame Meldestelle zu melden. • Pflicht: Die Registrierung mit den gesetzlich geforderten Angaben fristgerecht vorzunehmen und Änderungen laufend mitzuteilen. • Empfehlung: Die eigene Einordnung nach Sektor, Größe und Sonderregimen fortlaufend prüfen und Melde- sowie Nachweisprozesse zentral steuern. Betreiber kritischer Anlagen: • Pflicht: Für maßgebliche informationstechnische Systeme, Komponenten und Prozesse erhöhte Schutzmaßnahmen umzusetzen. • Pflicht: Systeme zur Angriffserkennung einzusetzen und deren Betrieb am Stand der Technik auszurichten. • Pflicht: Die Umsetzung der Sicherheitsmaßnahmen regelmäßig durch Audits, Prüfungen oder Zertifizierungen nachzuweisen und festgestellte Mängel zu beseitigen. • Empfehlung: Angriffserkennung, Nachweismanagement und Mängelbeseitigung eng mit dem Betrieb der kritischen Dienstleistung verzahnen. Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen: • Pflicht: Die erforderlichen Risikomanagementmaßnahmen umzusetzen und deren Umsetzung zu überwachen. • Pflicht: Regelmäßig an Schulungen zur Erkennung und Bewertung von Risiken sowie zu Risikomanagementpraktiken teilzunehmen. • Pflicht: Für schuldhafte Pflichtverletzungen mit schadensrechtlichen Folgen nach den maßgeblichen gesellschaftsrechtlichen Regeln einzustehen. • Empfehlung: Cybersicherheit als Leitungsaufgabe mit dokumentierter Kontrolle, Berichterstattung und Ressourcensteuerung verankern. Einrichtungen der Bundesverwaltung: • Pflicht: Mindestanforderungen aus BSI-Standards, IT-Grundschutz und Mindeststandards einzuhalten und deren Erfüllung nachzuweisen. • Pflicht: Das Bundesamt bei Maßnahmen zur Gefahrenabwehr, Kontrolle und Verarbeitung von Protokollierungsdaten zu unterstützen. • Pflicht: Sicherheitsrelevante Informationen und erhebliche Sicherheitsvorfälle unverzüglich zu melden, soweit keine entgegenstehenden Geheimschutz- oder Unabhängigkeitsgründe bestehen. • Empfehlung: Informationssicherheitsmanagement, Meldewesen und Zusammenarbeit mit dem Bundesamt ressortintern verbindlich organisieren. Leitungen von Einrichtungen der Bundesverwaltung: • Pflicht: Die Voraussetzungen zur Gewährleistung der Informationssicherheit zu schaffen. • Pflicht: Eine Informationssicherheitsbeauftragte oder einen Informationssicherheitsbeauftragten sowie eine Vertretung zu bestellen. • Pflicht: Regelmäßig an Schulungen zur Erkennung und Bewertung von Risiken und Risikomanagementpraktiken teilzunehmen. • Empfehlung: Informationssicherheit in Organisation, Beschaffung und Steuerung als Leitungsverantwortung fest verankern. Informationssicherheitsbeauftragte der Einrichtungen der Bundesverwaltung: • Pflicht: Den Informationssicherheitsprozess aufzubauen und aufrechtzuerhalten. • Pflicht: Ein Informationssicherheitskonzept zu erstellen und auf die operative Umsetzung hinzuwirken. • Pflicht: Die Leitung und das zuständige Ressort regelmäßig sowie anlassbezogen über Stand, Ausstattung und Sicherheitsvorfälle zu unterrichten. • Empfehlung: Die weisungsfreie Stellung aktiv zur frühzeitigen Risikoeskalation und Maßnahmenkontrolle nutzen. Informationssicherheitsbeauftragte der Ressorts: • Pflicht: Das Informationssicherheitsmanagement im Ressort zu steuern und zu überwachen. • Pflicht: Informationssicherheitsleitlinien zu koordinieren und die Ressortleitung über Lage, Ausstattung und Vorfälle zu unterrichten. • Pflicht: Bei Vorhaben mit Bezug zur Informationssicherheit beteiligt zu werden und auf deren Umsetzung hinzuwirken. • Empfehlung: Ausnahmeentscheidungen, Produktuntersagungen und ressortweite Standards nachvollziehbar und risikobasiert steuern. Hersteller von informationstechnischen Produkten und Systemen: • Pflicht: Auf Auskunftsverlangen des Bundesamtes die für Untersuchungen notwendigen Auskünfte, insbesondere zu technischen Details, fristgerecht zu erteilen. • Pflicht: Auf Verlangen an der Wiederherstellung der Sicherheit oder Funktionsfähigkeit informationstechnischer Systeme mitzuwirken. • Pflicht: Bei erheblichen Sicherheitsvorfällen betroffener IKT-Produkte an der Beseitigung oder Vermeidung solcher Vorfälle mitzuwirken. • Empfehlung: Prozesse für Schwachstellenkommunikation, technische Auskunftserteilung und Krisenunterstützung belastbar vorhalten. Anbieter öffentlich zugänglicher Telekommunikationsdienste: • Pflicht: Vollziehbare Anordnungen zur Gefahrenabwehr, etwa zu Maßnahmen nach dem Telekommunikationsgesetz oder zur Verteilung technischer Bereinigungsbefehle, umzusetzen, soweit technisch möglich und wirtschaftlich zumutbar. • Pflicht: Erforderlichenfalls Datenverkehr an eine benannte Anschlusskennung umzuleiten. • Pflicht: Erforderliche Bestandsdaten auf gesetzliches Auskunftsverlangen unverzüglich und vollständig zu übermitteln. • Empfehlung: Technische und organisatorische Verfahren für behördliche Anordnungen, Auskünfte und Krisenlagen vorab definieren. Anbieter digitaler Dienste: • Pflicht: Auf Anordnung des Bundesamtes die erforderlichen technischen und organisatorischen Maßnahmen zur Herstellung eines ordnungsgemäßen Zustands ihrer digitalen Dienste zu ergreifen. • Pflicht: Ungenügende Sicherungen gegen unerlaubte Zugriffe und Störungen zu beheben. • Pflicht: Behördliche Anordnungen zur Gefahrenabwehr zu befolgen. • Empfehlung: Sicherheitsniveau, Härtung und Reaktionsfähigkeit digitaler Dienste laufend überprüfen. Top Level Domain Name Registries und Domain-Name-Registry-Dienstleister: • Pflicht: Genaue und vollständige Domain-Namen-Registrierungsdaten mit der gebotenen Sorgfalt zu sammeln und zu pflegen. • Pflicht: Vorgaben und Verfahren zur Sicherstellung der Datenqualität sowie zur Offenlegung der Daten fristgerecht öffentlich zugänglich zu machen. • Pflicht: Berechtigten Zugangsnachfragern fristgerecht Zugang zu Domain-Namen-Registrierungsdaten zu gewähren und kooperativ zusammenzuwirken. • Empfehlung: Registrierungs-, Prüf- und Auskunftsprozesse so organisieren, dass Datenqualität und Reaktionsfristen jederzeit eingehalten werden.