Gesetz zur Stärkung der Cybersicherheit
| Offizieller Titel: | Gesetz zur Stärkung der Cybersicherheit |
| Initiator: | Bundesministerium des Inneren |
| Status: | In der Ausschussberatung |
| Letzte Änderung: | 10.07.2026 |
| Entwurf PDF: | Download Entwurf |
| Drucksache: | 21/6585 (PDF-Download) |
| Gesetztyp: | Zustimmungsgesetz |
| Status Bundesrat: | Beraten |
| Exekutiver Fußabdruck: | ✅ Vorhanden. |
| Verbändebeteiligung: | ✅ Stellungnahmen veröffentlicht.🟣 Beteiligungsfrist ca. 2-3 Wochen. (KI-gestützte Schätzung auf Basis der Stellungnahmen) |
| Verbändebeteiligung: | Start: 25.02.2026 |
| Hinweis: | EU-Notifizierung am 19.05.2026 eingeleitet |
Diese Zusammenfassung wurde mit GPT4 erstellt und kann Fehler enthalten.
Basisinformationen:
Das wesentliche Ziel des Gesetzentwurfs ist die Stärkung der Cybersicherheit in Deutschland angesichts zunehmender und komplexerer Cyberangriffe. Der Entwurf sieht vor, die gesetzlichen Grundlagen für die Erkennung und Abwehr von Cyberangriffen zu verbessern, insbesondere durch Anpassungen im BSI-Gesetz (BSIG), dem Bundeskriminalamtsgesetz (BKAG) und dem Bundespolizeigesetz (BPolG). Das Bundesamt für Sicherheit in der Informationstechnik (BSI) und die Polizeien des Bundes (BKA, Bundespolizei) erhalten erweiterte und klar definierte Befugnisse zur Abwehr und Eindämmung von Cyberangriffen. Die bestehenden Möglichkeiten des BSI werden auf weitere Diensteanbieter ausgeweitet, und es werden neue Maßnahmen zur Reaktion auf schädliche Domains und zur Nutzung von Incident Response Teams eingeführt. Der Entwurf stammt von der Bundesregierung, federführend zuständig ist das Bundesministerium des Innern.
Hintergrund:
Im Text wird ausführlich auf die zunehmende Bedrohungslage durch Cyberangriffe hingewiesen, die sowohl die Wirtschaft als auch staatliche Strukturen betreffen. Als Hintergrund werden die gestiegene Qualität und Quantität von Cyberangriffen, die Bedeutung hybrider Bedrohungen und der Krieg in der Ukraine genannt, der die Notwendigkeit einer starken Cybersicherheit unterstreicht. Es wird betont, dass präventive Maßnahmen allein nicht ausreichen und daher ergänzende Befugnisse für das BSI und die Bundespolizeien notwendig sind.
Kosten:
Für den Bundeshaushalt entstehen erhebliche laufende und einmalige Kosten.
- BKA: Jährlicher Personalbedarf von 33,94 Mio. Euro (49 hD, 215 gD), jährlicher Sachmittelbedarf von 5 Mio. Euro für Hard- und Software.
- BSI: Jährlicher Mehrbedarf bis 2030 von rund 3 Mio. Euro für 21 Stellen (davon 2,3 Mio. Euro Personalkosten, 0,7 Mio. Euro Sachkosten).
- Bundespolizei: Aufwachsender jährlicher Mehrbedarf von rund 14,6 Mio. Euro (90 Planstellen), einmalige Sachkosten von 2,5 Mio. Euro, jährlich 2,3 Mio. Euro für laufende Kosten.
- Erfüllungsaufwand für die Wirtschaft: Laufend ca. 10 Mio. Euro, einmalig ca. 4,4 Mio. Euro (davon 282.000 Euro Bürokratiekosten aus Informationspflichten).
- Erfüllungsaufwand Verwaltung (Bund): Laufend ca. 35 Mio. Euro, einmalig ca. 19,61 Mio. Euro.
- Länder/Kommune: Keine Angaben zu Kosten.
- Einnahmen: Keine Angaben zu erwarteten Einnahmen.
Inkrafttreten:
Keine expliziten Angaben zum Zeitpunkt des Inkrafttretens. Es ist daher davon auszugehen, dass das Gesetz am Tag nach der Verkündung in Kraft treten soll.
Sonstiges:
Der Gesetzentwurf wurde als besonders eilbedürftig eingestuft und dem Bundesrat entsprechend zugeleitet. Eine Befristung oder Evaluierung der Regelungen ist nicht vorgesehen; die Wirkung der Maßnahmen soll im Rahmen bestehender Kontroll- und Aufsichtsmechanismen fortlaufend beobachtet werden. Auswirkungen auf Verbraucherpreise oder das allgemeine Preisniveau werden nicht erwartet. Die Regelungen sind geschlechtsneutral und berücksichtigen Gleichstellungsaspekte. Der Gesetzentwurf steht im Einklang mit EU-Recht und internationalen Verpflichtungen. Ein exekutiver Fußabdruck zeigt, dass der Inhalt des Entwurfs sich durch Interessenvertretungen nicht wesentlich geändert hat.
Maßnahmen:
Hier sind die wichtigsten Maßnahmen des Gesetzentwurfs stichpunktartig zusammengefasst:
Bundespolizeigesetz (BPolG)
- Einführung neuer Befugnisse für die Bundespolizei zur Abwehr von Angriffen auf die Sicherheit in der Informationstechnik (Cyberabwehr).
- Maßnahmen umfassen:
- Untersagung des Betriebs von IT-Systemen, die eine Gefahr darstellen (Abschalten von Servern, Bots, etc.).
- Umleitung, Einschränkung oder Unterbindung von Datenverkehr zur Abwehr von Cyberangriffen (z.B. auf sogenannte Sinkholes).
- Auslesen, Löschen oder Verändern von gefahrgegenständlichen Daten in IT-Systemen, auch durch technische Eingriffe, ggf. ohne Wissen der Betroffenen.
- Eingriffe in private IT-Systeme nur bei dringender Gefahr für besonders wichtige Schutzgüter (z.B. Bestand/Sicherheit von Bund/Ländern, Leib und Leben, kritische Infrastrukturen) und nur mit richterlicher Anordnung.
- Verpflichtung von Telekommunikations- und digitalen Diensteanbietern zur Mitwirkung an Abwehrmaßnahmen (z.B. Umleitung von Datenverkehr, Auskünfte).
- Offenbarungsverbot: Betreiber und Diensteanbieter dürfen Betroffene über Maßnahmen nicht informieren, wenn dies die Gefahrenabwehr gefährden würde.
- Bußgeldregelungen für Verstöße gegen Anordnungen und Offenbarungsverbote.
BSI-Gesetz (BSIG)
- Erweiterte Befugnisse für das Bundesamt für Sicherheit in der Informationstechnik (BSI) zur Speicherung und Auswertung von Daten, insbesondere URLs aus E-Mails, zur Erkennung von Schadsoftware.
- BSI kann bereits bei Anhaltspunkten für Vorbereitungshandlungen von Angreifern tätig werden (sog. Prepositioning).
- Verpflichtung von Telekommunikations- und digitalen Diensteanbietern zur Auskunft über sicherheitsrelevante Informationen (z.B. Metadaten, Indicators of Compromise, DNS-Daten).
- Verlängerung der Speicherdauer von Daten aus Umleitungsmaßnahmen (Sinkholes) auf bis zu 24 Monate.
- BSI führt eine öffentliche Liste maliziöser Domains und verpflichtet große DNS-Anbieter, Nutzern auf Wunsch Schutz vor diesen Domains zu bieten.
- Neue Anordnungsbefugnisse gegenüber Domain-Registries und bestimmten Diensteanbietern zur Änderung oder Umleitung von Nameserver-Einträgen zur Abwehr erheblicher Gefahren.
- Betreiber kritischer Anlagen müssen Systeme zur Angriffserkennung an das BSI anbinden und relevante Indikatoren automatisiert übermitteln.
- Bußgeldregelungen für Verstöße gegen neue Pflichten und Anordnungen.
Bundeskriminalamtgesetz (BKAG)
- Erweiterung der Aufgaben des Bundeskriminalamts (BKA) zur Abwehr schwerwiegender Cybergefahren, insbesondere bei internationaler Zusammenarbeit, Angriffen auf Bundesbehörden oder bei besonderer Relevanz für Außen- oder Verteidigungspolitik.
- Neue spezifische Eingriffsbefugnisse zur Cyberabwehr, u.a.:
- Untersagung des Betriebs gefährlicher IT-Systeme.
- Einschränkung, Unterbindung und Umleitung von Datenverkehr (inkl. Aufzeichnung).
- Auslesen, Löschen und Verändern von gefahrgegenständlichen Daten in IT-Systemen, auch ohne Wissen der Betroffenen.
- Eingriffe in private IT-Systeme nur bei Schutz besonders wichtiger Rechtsgüter und mit richterlicher Anordnung.
- Verpflichtung von Diensteanbietern zur Mitwirkung, Bußgeldregelungen bei Verstößen.
- Offenbarungsverbot bei Maßnahmen, wenn dies die Gefahrenabwehr gefährden würde.
Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG)
- Anbieter digitaler Dienste müssen Nutzer über Störungen und konkrete Gefahren informieren und Warnungen des BSI an betroffene Nutzer weiterleiten.
Energiewirtschaftsgesetz (EnWG)
- Betreiber kritischer Infrastrukturen im Energiesektor müssen Verfügbarkeitsindikatoren und Angriffsindikatoren automatisiert an das BSI übermitteln.
- Bußgeldregelungen bei Verstößen gegen die Übermittlungspflicht.
Allgemein
- Stärkung der Cyberabwehrkompetenzen von Bundespolizei, BSI und BKA.
- Verpflichtung von privaten Anbietern zur Mitwirkung bei der Abwehr von Cyberangriffen.
- Erweiterte Möglichkeiten zur technischen Intervention bei Cyberangriffen, auch unter Einbeziehung privater IT-Systeme unter strengen Voraussetzungen.
- Einführung und Anpassung von Bußgeldtatbeständen zur Durchsetzung der neuen Pflichten und Anordnungen.
Stellungnahmen:
Hier ist eine Zusammenfassung der wesentlichen Punkte des Gesetzentwurfs (ohne Stellungnahmen Dritter):
Der Gesetzentwurf sieht umfassende Änderungen im Bundespolizeigesetz (BPolG), im BSI-Gesetz (BSIG), im Bundeskriminalamtgesetz (BKAG), im Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) und im Energiewirtschaftsgesetz (EnWG) vor. Ziel ist es, die Befugnisse der Bundespolizei, des BSI und des BKA zur Abwehr und Bekämpfung von Cyberangriffen zu erweitern und zu präzisieren.
Kernpunkte im Überblick:
1. Bundespolizeigesetz (BPolG):
- Die Bundespolizei erhält neue Befugnisse zur Abwehr von Angriffen auf die Sicherheit in der Informationstechnik (IT), insbesondere durch den neuen § 41a.
- Sie kann künftig den Betrieb von IT-Systemen untersagen, Datenverkehr umleiten, aufzeichnen, einschränken oder unterbinden sowie in IT-Systeme eingreifen (z.B. auslesen, löschen, verändern).
- Eingriffe in private IT-Systeme sind nur bei dringender Gefahr für besonders wichtige Schutzgüter und unter Richtervorbehalt zulässig.
- Telekommunikations- und digitale Diensteanbieter können zur Mitwirkung verpflichtet werden (z.B. Umleitung/Unterbindung von Datenverkehr).
- Es gibt Bußgeldregelungen bei Verstößen gegen Anordnungen und Offenbarungsverbote.
2. BSI-Gesetz (BSIG):
- Das BSI darf künftig auch URLs speichern und auswerten, um neue Angriffsformen (z.B. über Links in E-Mails) besser erkennen zu können.
- Die Speicherfrist für bestimmte technische Daten (z.B. aus Sinkhole-Servern) wird auf 24 Monate verlängert, um komplexe Angriffe besser analysieren zu können.
- Das BSI kann Maßnahmen schon bei Vorbereitungshandlungen von Angreifern einleiten (Prepositioning).
- Betreiber kritischer Anlagen müssen Angriffserkennungssysteme an das BSI anbinden und relevante Indikatoren automatisiert übermitteln.
- Es werden neue Auskunfts- und Mitwirkungspflichten für Diensteanbieter geschaffen.
- Das BSI führt eine öffentliche Liste maliziöser Domains und verpflichtet große DNS-Anbieter, ihren Nutzern Schutzmechanismen anzubieten.
- Auch hier gibt es neue Bußgeldtatbestände bei Verstößen.
3. Bundeskriminalamtgesetz (BKAG):
- Das BKA erhält eigene Befugnisse zur Cyberabwehr, insbesondere bei international koordinierten Maßnahmen, zum Schutz der Funktionsfähigkeit von Bundesbehörden und in Fällen mit außen- oder verteidigungspolitischer Relevanz.
- Es kann wie die Bundespolizei IT-Systeme abschalten, Datenverkehr umleiten oder unterbinden und in Systeme eingreifen.
- Auch für das BKA gelten besondere Anforderungen bei Eingriffen in private IT-Systeme (Schutzgüter, Richtervorbehalt).
- Es gibt Offenbarungsverbote und Benachrichtigungspflichten sowie Bußgeldregelungen.
4. Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG):
- Anbieter digitaler Dienste müssen ihre Nutzer über Störungen und konkrete Gefahren informieren und Hinweise des BSI weitergeben.
5. Energiewirtschaftsgesetz (EnWG):
- Betreiber kritischer Infrastrukturen im Energiesektor müssen relevante Daten automatisiert an das BSI übermitteln.
- Verstöße gegen die Übermittlungspflicht sind bußgeldbewehrt.
Weitere Aspekte:
- Die neuen Befugnisse sind auf die Abwehr von Cybergefahren beschränkt und sollen keine allgemeinen Überwachungsmaßnahmen ermöglichen.
- Es gibt zahlreiche Regelungen zum Schutz personenbezogener Daten, zur Protokollierung und zur Löschung erhobener Daten.
- Die Maßnahmen sind an die Rechtsprechung des Bundesverfassungsgerichts angepasst, insbesondere beim Schutz privater IT-Systeme.
- Die Zusammenarbeit zwischen Bundesbehörden, Ländern und privaten Anbietern wird gestärkt.
Fazit: Der Gesetzentwurf schafft einen umfassenden Rechtsrahmen für die Abwehr und Bekämpfung von Cyberangriffen auf Bundesebene, stärkt die Befugnisse der Sicherheitsbehörden und das BSI, regelt die Zusammenarbeit mit privaten Anbietern und enthält zahlreiche Datenschutz- und Kontrollmechanismen.
| Datum Referentenentwurf: | 17.02.2026 |
| Datum Kabinettsbeschluss: | 27.05.2026 |
| Referentenentwurf: | Download PDF |
| Weiterführende Informationen: | Vorhabenseite des Ministeriums |
„Der Referentenentwurf sieht als Mantelgesetz Änderungen des BPolG und BKAG sowie des BSIG vor, mit denen die Detektion und Abwehr von Cyberangriffen verbessert werden sollen. Die Vorlage eines entsprechenden Regelungsentwurfs durch das Bundesministerium des Innern wurde durch Kabinettsbeschluss vom 27.8.2025 beschlossen. Für das Bundeskriminalamt und die Bundespolizei sieht der Entwurf spezifische Cyberabwehrbefugnisse zur Untersagung des Betriebs eines informationstechnischen Systems oder seine Einschränkung oder Unterbindung, zur Umleitung von Datenverkehr auf eine von der Polizei vorgegeben Zieladresse oder dessen Unterbindung und zum Auslesen, Löschen oder Verändern von Daten in IT-Systemen vor. Für das BSI sieht der Entwurf zur Stärkung der Cybersicherheit u.a. Verbesserungen für den Betrieb des Schadprogramm-Erkennungssystems (SES) zum Schutz der Kommunikation des Bundes, Anordnungsbefugnisse des BSI gegenüber DNS- und digitalen Diensteanbietern sowie Verpflichtung von TK- und digitalen Diensteanbietern, dem BSI sicherheitsrelevante Informationen zur Verfügung zu stellen, und im Bereich KRITIS die automatisierte Ausleitung von Verfügbarkeitsindikatoren für kritische Anlagen ("Heartbeat") und Informationen zur Angriffserkennung an BSI vor.
Die Ressortabstimmung wurde am 17.2.2026 und die Länder- und Verbändebeteiligung am 25.2.2026 eingeleitet.“
Exekutiver Fußabdruck laut Bundesministerium des Inneren:
„Der Inhalt des Gesetzentwurfs hat sich durch Vorträge von Interessenvertreterinnen und Interessenvertretern sowie von der Bundesregierung beauftragten Dritten nicht wesentlich geändert.“
Die Stellungnahmen beziehen sich auf den Referentenentwurf, der im Vergleich zur Kabinettsfassung und zur Bundestagsdrucksache abweichen kann.
Die Zusammenfassungen und das Meinungsbild wurden mit GPT4 auf Basis der verlinkten Dokumente erstellt und können Fehler enthalten.
Zum Zeitraum der Beteiligungsphase machen die Absender der Stellungnahmen keine konkreten Angaben. Das Ministerium benennt als Start der Beteiligung den 25.02.2026. Die Stellungnahmen datieren überwiegend zwischen dem 01.03.2026 und dem 17.03.2026. Aus den vorliegenden Daten ergibt sich, dass die Beteiligungsphase etwa drei Wochen umfasste. Eine explizite Frist wurde vom Ministerium nicht genannt.
Allgemeine Bewertung
Das Meinungsbild der Stellungnahmen zum Gesetzentwurf zur Stärkung der Cybersicherheit ist grundsätzlich von einer breiten Zustimmung zum Ziel der Verbesserung der Cybersicherheitsarchitektur und der Stärkung staatlicher Handlungsfähigkeit geprägt. Allerdings wird der Entwurf von nahezu allen Seiten kritisch begleitet, insbesondere hinsichtlich der geplanten Ausweitung staatlicher Eingriffsbefugnisse, der Unklarheit und Reichweite von Mitwirkungspflichten, datenschutzrechtlicher Risiken, technischer Umsetzbarkeit sowie der Gefahr von Kollateralschäden und verfassungsrechtlichen Unsicherheiten. Die Forderung nach klaren, verhältnismäßigen und kooperativen Lösungen sowie nach einer besseren Abstimmung mit bestehenden europäischen Vorgaben und einer stärkeren Einbindung der Wirtschaft ist ein wiederkehrendes Thema. Besonders umstritten sind die sogenannten Hackbacks und die verpflichtende Anbindung von Angriffserkennungssystemen an das BSI.
Meinungen im Detail
1. Eingriffsbefugnisse und aktive Cyberabwehr (Hackbacks): Die geplanten aktiven Eingriffsbefugnisse für Bundespolizei, Bundeskriminalamt und das BSI werden von zahlreichen Verbänden (eco, Bundesverband Glasfaseranschluss, Gesellschaft für Informatik, TeleTrusT, AG KRITIS, interface, BDI, Vertreter der Wirtschaft im UP KRITIS, Stadtwerke München, DENIC) kritisch bewertet. Insbesondere Hackbacks werden als technisch, rechtlich und außenpolitisch riskant, unverhältnismäßig und potenziell verfassungswidrig abgelehnt. Es besteht die Sorge, dass solche Maßnahmen zu Kollateralschäden führen und auch unbeteiligte Dritte treffen könnten. Gewerkschaften der Polizei und Kriminalbeamte begrüßen hingegen die neuen Befugnisse als notwendig zur effektiven Gefahrenabwehr, fordern jedoch klare Zuständigkeitsabgrenzungen und Koordination.
2. Datenschutz, Datenzugriff und Meldepflichten: Viele Stellungnahmen (BUGLAS, DENIC, Stadtwerke München, eco, BDI, TeleTrusT, Vertreter der Wirtschaft im UP KRITIS) äußern erhebliche datenschutzrechtliche Bedenken, insbesondere hinsichtlich der geplanten erweiterten Datenherausgabepflichten an das BSI und der zentralen Speicherung sensibler Betriebsdaten. Die DSGVO und das TKG werden als Maßstab für die Verhältnismäßigkeit herangezogen. Die 24-Stunden-Meldepflicht für Sicherheitsvorfälle wird als zu starr kritisiert, insbesondere für KMU. Es wird eine angemessene Entschädigung für Datenbereitstellung und eine klare Zweckbindung gefordert.
3. Technische und organisatorische Umsetzbarkeit: Industrieverbände (VDA, BDI, Vertreter der Wirtschaft im UP KRITIS, Stadtwerke München, DENIC) und Betreiber kritischer Infrastrukturen betonen die Herausforderungen bei der praktischen Umsetzung der geplanten Maßnahmen. Sie warnen vor Überregulierung, finanziellen und organisatorischen Mehrbelastungen, unklaren Verantwortlichkeiten und Risiken für die Stabilität bestehender IT-Systeme. Die Notwendigkeit klarer Definitionen, praxistauglicher Verfahren und einer engen Zusammenarbeit zwischen Staat und Wirtschaft wird hervorgehoben.
4. Verfassungsrechtliche und rechtliche Bedenken: TeleTrusT, AG KRITIS, interface und die Gesellschaft für Informatik äußern explizit verfassungsrechtliche Bedenken, insbesondere hinsichtlich der Kompetenzverlagerung auf Bundesbehörden, fehlender Richtervorbehalte und mangelnder Evaluations- und Befristungsklauseln. Die Attribuierungsproblematik (Zurechnung von Angriffen) wird als ungelöst angesehen und als Risiko für fehlerhafte Maßnahmen gegen Unbeteiligte hervorgehoben.
5. Schutz sensibler und besonders geschützter Daten: Die Kassenärztliche Bundesvereinigung fordert einen besseren Schutz von Berufsgeheimnisträgern und Gesundheitsdaten, da entsprechende Regelungen im Entwurf fehlen. Auch andere Verbände betonen die besondere Schutzwürdigkeit sensibler Unternehmens- und Betriebsdaten.
6. Koordination, Zuständigkeiten und Governance: Sowohl Behördenvertreter als auch zivilgesellschaftliche Organisationen (BDK, GdP, interface, AG KRITIS) sehen die Gefahr von Parallelstrukturen, unklaren Zuständigkeiten und mangelnder Koordination zwischen Bund, Ländern und verschiedenen Behörden. Es wird eine stärkere Harmonisierung, klare Abgrenzung der Zuständigkeiten und der Ausbau zentraler Koordinierungsstellen wie des Nationalen Cyber-Abwehrzentrums gefordert.
7. Verhältnis zu europäischen Vorgaben und internationale Dimension: Industrieverbände und Betreiber kritischer Infrastrukturen (VDA, Vertreter der Wirtschaft im UP KRITIS, DENIC) lehnen nationale Sonderregulierungen ab, die über europäische Vorgaben hinausgehen, und fordern eine enge Abstimmung mit der NIS2-Richtlinie und anderen EU-Regelungen.
8. Präventive und kooperative Ansätze: Mehrere Stellungnahmen (eco, BDI, Stadtwerke München, AG KRITIS) plädieren für einen kooperativen Ansatz zwischen Staat und Wirtschaft, die Stärkung von Resilienz, Schwachstellenmanagement und schnellen Takedown-Verfahren sowie freiwillige, transparente Maßnahmen wie Threat Hunting. Die Notwendigkeit klarer Haftungs- und Entschädigungsregelungen wird betont.
9. Besondere Kritikpunkte von Berufs- und Fachverbänden: Die Kassenärztliche Bundesvereinigung hebt die fehlende Berücksichtigung des Zeugnisverweigerungsrechts hervor. Die Gesellschaft für Informatik und TeleTrusT fordern eine differenzierte Evaluations- und Haftungsregelung für staatliche Cyberabwehrmaßnahmen. Die AG KRITIS und TeleTrusT sehen in den geplanten aktiven Eingriffsbefugnissen erhebliche verfassungsrechtliche Risiken.
Insgesamt zeigt sich ein breites Spektrum an Kritik, das sich vor allem auf die Reichweite und Ausgestaltung staatlicher Eingriffsbefugnisse, Datenschutz, technische Umsetzbarkeit, Koordination und verfassungsrechtliche Fragen konzentriert. Die Forderung nach kooperativen, verhältnismäßigen und klar geregelten Lösungen zieht sich durch nahezu alle Stellungnahmen.
„Wer Strafverfolgungsbehörden ermächtigt in fremde IT-Systeme einzugreifen, Daten zu verändern oder zu löschen und Systeme abzuschalten, schafft keinen Schutz für die Bevölkerung. Er schafft eine staatliche Bedrohung für die Wirtschaft und kritischen Infrastrukturen, von der diese Bevölkerung abhängt.“
Die Arbeitsgruppe Kritische Infrastrukturen (AG KRITIS) bewertet den Referentenentwurf des Bundesministeriums des Innern (BMI) für ein Gesetz zur Stärkung der Cybersicherheit differenziert. Sie unterstützt defensive Maßnahmen wie die verbesserte Erkennung von Schadprogrammen (§ 8 BSIG), die Erweiterung der Befugnisse des Bundesamts für Sicherheit in der Informationstechnik (BSI) zur Früherkennung von Angriffen (§ 11 BSIG) sowie die Anordnungsbefugnisse gegenüber DNS-Anbietern. Diese Maßnahmen werden als verhältnismäßig und sinnvoll angesehen, jedoch mit konkreten Verbesserungsvorschlägen versehen. Scharf abgelehnt werden hingegen die geplanten aktiven Eingriffsbefugnisse für das Bundeskriminalamt (BKA) und die Bundespolizei (BPOL), die es diesen Behörden erlauben würden, ohne Wissen der Betroffenen in fremde IT-Systeme, einschließlich der Systeme von Opfern (z.B. KRITIS-Betreibern), einzugreifen, Daten zu verändern oder zu löschen. Die AG KRITIS sieht darin erhebliche operative, technische und verfassungsrechtliche Risiken, insbesondere weil die Identifikation von Angreifern (Attribution) in der Praxis oft nicht eindeutig möglich ist und so Opfer statt Täter getroffen werden könnten. Weitere Kritikpunkte sind das Fehlen eines Richtervorbehalts für Eingriffe in nicht-private Systeme, das Fehlen einer spezialgesetzlichen Haftungsregelung für Kollateralschäden und das Fehlen einer Evaluations- und Befristungsklausel. Besonders ausführlich thematisiert werden: (1) die Risiken aktiver Cyberabwehr und das Attributionsproblem, (2) die verfassungsrechtlichen Bedenken bezüglich der Kompetenzverschiebung zum Bund, und (3) die Gefahr, dass der Aufbau offensiver Cyberfähigkeiten zu einer Bedrohung für die eigene Infrastruktur wird.
Tendenz: ablehnend 👎
Datum: 12.03.2026
Lobbyregister-Nr.: Keine Angaben (Zum Lobbyregister)
EU Transparenzregister-Nr.: Keine Angaben (Zum Transparenzregister)
Die Registernummern werden automatisch aus der Stellungnahme entnommen, wenn sie dort genannt wurden.
„Der Referentenentwurf stellt einen wichtigen Schritt dar, da er erstmals aktive Maßnahmen zur Unterbindung schwerwiegender Cyberangriffe ermöglicht. Gleichzeitig bleibt festzuhalten, dass der Entwurf keine eindeutig strukturierte Zuständigkeitsordnung schafft.“
Der Bund Deutscher Kriminalbeamter e.V. (BDK) begrüßt grundsätzlich den Gesetzentwurf zur Stärkung der Cybersicherheit, da er erstmals den Bundesbehörden wie dem Bundeskriminalamt (BKA) und der Bundespolizei explizite Befugnisse zur aktiven und präventiven Abwehr schwerwiegender Cyberangriffe einräumt. Der BDK betont, dass Cyberangriffe eine der größten sicherheitspolitischen Herausforderungen darstellen und dass eine rein reaktive Strafverfolgung nicht mehr ausreicht. Besonders ausführlich thematisiert werden: 1) Die Notwendigkeit einer engen Verzahnung von Gefahrenabwehr (präventive Maßnahmen zur Verhinderung von Schäden) und Strafverfolgung (Ermittlung und Bestrafung von Tätern), 2) die Gefahr redundanter und unklarer Zuständigkeitsstrukturen zwischen verschiedenen Bundesbehörden, was zu Koordinationsproblemen führen kann, und 3) die Empfehlung, das Nationale Cyber-Abwehrzentrum zu einem operativen Lage- und Koordinierungszentrum auszubauen, um die Zusammenarbeit und Effizienz zu steigern. Der BDK sieht den Gesetzentwurf als wichtigen Schritt, fordert jedoch langfristig eine klarere bundesweite Zuständigkeit nach dem Vorbild der Terrorismusabwehr (§ 5 BKAG) und eine abgestimmte Weiterentwicklung der gesetzlichen Grundlagen auf Bundes- und Landesebene.
Tendenz: zustimmend 👍
Datum: 17.03.2026
Lobbyregister-Nr.: Keine Angaben (Zum Lobbyregister)
EU Transparenzregister-Nr.: Keine Angaben (Zum Transparenzregister)
Die Registernummern werden automatisch aus der Stellungnahme entnommen, wenn sie dort genannt wurden.
„Cybersicherheit lässt sich nur im engen Schulterschluss zwischen Staat und Wirtschaft nachhaltig stärken. Der Gesetzentwurf sollte daher stärker auf kooperative Modelle setzen und bestehende erfolgreiche Ansätze explizit berücksichtigen.“
Die Stellungnahme des Bundesverbands der Deutschen Industrie (BDI) zum Entwurf des Gesetzes zur Stärkung der Cybersicherheit in Deutschland begrüßt grundsätzlich das Ziel, die Cybersicherheit zu erhöhen und die staatliche Handlungsfähigkeit gegenüber komplexen Bedrohungen auszubauen. Der BDI betont, dass eine effektive Cyberabwehr für die öffentliche Sicherheit unerlässlich ist, fordert jedoch, dass neue staatliche Befugnisse und Pflichten klar, verhältnismäßig und eng mit bestehenden Strukturen abgestimmt werden. Besonders kritisch sieht der BDI die sehr weitreichenden Eingriffsrechte für Bundespolizei, Bundeskriminalamt und das Bundesamt für Sicherheit in der Informationstechnik (BSI). Er fordert stattdessen kooperative Ansätze zwischen Staat und Wirtschaft, um Doppelstrukturen und unnötigen bürokratischen Aufwand zu vermeiden. Die Stellungnahme hebt hervor, dass der Zugriff auf hochsensible Daten strengen Sicherheits- und Datenschutzanforderungen unterliegen muss. Außerdem wird die Höhe der vorgesehenen Bußgelder als zu hoch kritisiert und realistische Fristen für die Umsetzung von Maßnahmen gefordert. Drei besonders ausführlich thematisierte Aspekte sind: 1) Die Kritik an den weitreichenden staatlichen Eingriffsbefugnissen, insbesondere sogenannten Hackbacks (staatliche Gegenangriffe im Cyberraum), 2) die Forderung nach kooperativen Modellen und klaren Regelungen für den Datenaustausch zwischen Wirtschaft und Behörden, und 3) die Bedenken hinsichtlich der Sicherheit und Vertraulichkeit beim Umgang mit sensiblen Betriebsdaten sowie die Risiken zentraler Datenspeicherung beim BSI.
Tendenz: neutral 🤷♀️
Datum: 17.03.2026
Lobbyregister-Nr.: R000534 (Zum Lobbyregister)
EU Transparenzregister-Nr.: 1771817758-48 (Zum Transparenzregister)
Die Registernummern werden automatisch aus der Stellungnahme entnommen, wenn sie dort genannt wurden.
„Der BUGLAS hält deswegen Hackbacks für in Teilen nicht erforderlich bzw. unverhältnismäßig bzgl. des Risikos für Unbeteiligte. Deshalb lehnt der BUGLAS die Hackback-Befugnisse ab.“
Der Bundesverband Glasfaseranschluss e.V. (BUGLAS) äußert sich kritisch zum Referentenentwurf des Bundesministeriums des Innern (BMI) zur Stärkung der Cyberabwehr. Die Stellungnahme betont die Bedeutung von IT-Sicherheit und Netzverfügbarkeit, lehnt jedoch sogenannte Hackbacks (Gegenangriffe auf Cyberangriffe) als riskant und unverhältnismäßig ab, da sie auch unbeteiligte Dritte treffen könnten. BUGLAS fordert stattdessen defensive Maßnahmen wie das Unterbrechen von Botnetzen und die Umleitung von schädlichem Datenverkehr. Die geplanten erweiterten Datenherausgabepflichten an das Bundesamt für Sicherheit in der Informationstechnik (BSI) werden als zu weitgehend und datenschutzrechtlich problematisch bewertet, insbesondere im Hinblick auf die Datenschutz-Grundverordnung (DSGVO) und das Telekommunikationsgesetz (TKG). Zudem wird eine angemessene Entschädigung für die Datenbereitstellung gefordert. Die vorgesehene 24-Stunden-Meldepflicht für Sicherheitsvorfälle wird als zu starr kritisiert, insbesondere für kleine und mittlere Unternehmen (KMU). Besonders ausführlich thematisiert werden: 1) Die Ablehnung von Hackbacks und die Risiken für Unbeteiligte, 2) Die datenschutzrechtlichen Bedenken bei der Herausgabe von Verkehrs- und Steuerungsdaten, 3) Die Forderung nach verhältnismäßigen Meldefristen und klaren Mitwirkungspflichten.
Tendenz: ablehnend 👎
Datum: 17.03.2026
Lobbyregister-Nr.: Keine Angaben (Zum Lobbyregister)
EU Transparenzregister-Nr.: Keine Angaben (Zum Transparenzregister)
Die Registernummern werden automatisch aus der Stellungnahme entnommen, wenn sie dort genannt wurden.
„Im Ergebnis muss das Cyber-Sicherheitsniveau bundesweit gestärkt werden. Dieses Ziel wird aber nicht schon dadurch erreicht, dass zusätzliche Eingriffsbefugnisse geschaffen werden. Entscheidend ist vielmehr, dass staatliche Maßnahmen selbst keine neuen Unsicherheiten erzeugen und das Vertrauen in die Integrität informationstechnischer Systeme nicht schwächen.“
Der Bundesverband IT-Sicherheit e.V. (TeleTrusT) bewertet den BMI-Referentenentwurf für ein Gesetz zur Stärkung der Cyber-Sicherheit grundsätzlich als notwendig, um die staatliche Handlungsfähigkeit gegen Cyber-Bedrohungen zu verbessern. TeleTrusT begrüßt gezielte Befugniserweiterungen für das Bundesamt für Sicherheit in der Informationstechnik (BSI), wie etwa die Möglichkeit, bereits bei Anhaltspunkten für Cyber-Gefahren tätig zu werden und Informationen von Telekommunikations- und digitalen Diensteanbietern einzuholen. Kritisch sieht der Verband jedoch die verpflichtende Anbindung von Angriffserkennungssystemen kritischer Infrastrukturen (KRITIS) an das BSI (§ 31 BSIG-E), da dies neue Angriffsflächen schafft und die Haftungs- sowie Kostenfragen unzureichend geregelt sind. Besonders abgelehnt werden die geplanten aktiven Cyber-Abwehrbefugnisse für Bundespolizei und Bundeskriminalamt (§ 41a BPolG-E, § 62e BKAG-E), da sie auch gegen Systeme Dritter wirken können, die selbst Opfer eines Angriffs sind, und damit erhebliche Kollateralschäden und Missbrauchsmöglichkeiten entstehen. Zudem werden verfassungsrechtliche Bedenken hinsichtlich der Kompetenzverlagerung auf Bundesbehörden geäußert. Drei besonders ausführlich thematisierte Aspekte sind: (1) die Risiken und Unklarheiten der verpflichtenden Anbindung von KRITIS-Systemen an das BSI, (2) die Gefahren und Unbeherrschbarkeit aktiver Cyber-Abwehrmaßnahmen durch Bundesbehörden, und (3) die fehlende verfassungsrechtliche Klarheit bei der Kompetenzverlagerung im Bereich der Cyber-Gefahrenabwehr.
Tendenz: ablehnend 👎
Datum: 16.03.2026
Lobbyregister-Nr.: Keine Angaben (Zum Lobbyregister)
EU Transparenzregister-Nr.: Keine Angaben (Zum Transparenzregister)
Die Registernummern werden automatisch aus der Stellungnahme entnommen, wenn sie dort genannt wurden.
„Die Cybersicherheit benötigt durchaus mehr staatliches Handeln als in der Vergangenheit. Doch dieses Mehr an Handlungsfähigkeit darf nicht zwangsläufig mit einem Weniger an Rechtsstaatlichkeit einhergehen. Gerade in einem Bereich, der durch technische Komplexität, geringe öffentliche Sichtbarkeit und hohe Fehleranfälligkeit gekennzeichnet ist, müssen die rechtsstaatlichen Sicherungen besonders robust ausgestaltet sein.“
Die cyberintelligence.institute GmbH bewertet den Referentenentwurf für ein Gesetz zur Stärkung der Cybersicherheit grundsätzlich als notwendig, da die Bedrohungslage im Cyberraum – insbesondere durch staatlich gelenkte Angriffe und professionelle Ransomware – eine aktive Cyberabwehr erforderlich macht. Allerdings weist der Entwurf nach Ansicht der Stellungnahme erhebliche rechtsstaatliche und technische Defizite auf. Besonders kritisiert werden die unzureichende Bestimmung und Kontrolle der Eingriffsbefugnisse (z.B. Eingriffe ohne Richtervorbehalt, fehlende Protokoll- und Kontrollpflichten), die ungelöste Attribuierungsproblematik (Zurechnung von Angriffen zu Tätern ist technisch unsicher) sowie der fehlende Umgang mit Schwachstellen und sogenannten Zero-Day-Exploits (unbekannte Sicherheitslücken, die von Behörden genutzt werden könnten). Die Stellungnahme fordert unter anderem eine klare Abgrenzung zwischen Polizei und Nachrichtendiensten (Trennungsprinzip), höhere Hürden und Schutzmechanismen für Eingriffe in private Systeme, die Einführung eines strukturierten Prozesses zum Umgang mit Schwachstellen (Vulnerability Equities Process) und eine bessere Koordination der beteiligten Behörden. Besonders ausführlich thematisiert werden: 1. Die technischen und verfahrensrechtlichen Unsicherheiten der Eingriffsbefugnisse (§§ 41a BPolG-E, 62b-g BKAG-E), 2. Die Attribuierungsproblematik und die Gefahr fehlerhafter Maßnahmen gegen Unbeteiligte, 3. Die fehlenden Regelungen zum Umgang mit Schwachstellen und Zero-Day-Exploits.
Tendenz: neutral 🤷♀️
Datum: 15.03.2026
Lobbyregister-Nr.: Keine Angaben (Zum Lobbyregister)
EU Transparenzregister-Nr.: Keine Angaben (Zum Transparenzregister)
Die Registernummern werden automatisch aus der Stellungnahme entnommen, wenn sie dort genannt wurden.
„Wirtschaftliche Zumutbarkeit und technische Machbarkeit treten auch als Ressourcenfrage auf. Entsprechend könnten angeordnete Maßnahmen die Systemstabilität einschränken oder gar gefährden.“
Die DENIC eG, als zentrale Registrierungsstelle für die deutsche Top-Level-Domain .de, äußert sich kritisch zum Referentenentwurf des Gesetzes zur Stärkung der Cybersicherheit, insbesondere zu den geplanten Änderungen des BSI-Gesetzes. Zentrale Punkte sind die Herausforderungen bei der Bekämpfung von Botnetzen durch algorithmisch generierte Domainnamen, die zu einer erheblichen Belastung der betroffenen Betreiber führen können. Die Stellungnahme hebt hervor, dass die geplanten Maßnahmen wirtschaftlich und technisch schwer zumutbar sind und die Systemstabilität gefährden könnten. Zudem wird kritisiert, dass keine Aufwandsentschädigungen für Betreiber vorgesehen sind und der Gesetzestext hinsichtlich der Verantwortlichkeiten unklar bleibt. Ein weiterer ausführlich behandelter Aspekt ist die geplante Änderung des §50 Absatz 1 BSI-G, die nach Ansicht von DENIC datenschutzrechtliche Risiken birgt und über die Vorgaben der europäischen NIS2-Richtlinie hinausgeht. Besonders hervorgehoben werden (1) die ökonomische und technische Asymmetrie bei der Abwehr von Botnetzen, (2) die fehlende Aufwandsentschädigung und unklare Verantwortlichkeiten im Gesetzestext sowie (3) die datenschutzrechtlichen Bedenken bei der Auskunftserteilung an nicht-berechtigte Nachfrager.
Tendenz: ablehnend 👎
Datum: 17.03.2026
Lobbyregister-Nr.: Keine Angaben (Zum Lobbyregister)
EU Transparenzregister-Nr.: Keine Angaben (Zum Transparenzregister)
Die Registernummern werden automatisch aus der Stellungnahme entnommen, wenn sie dort genannt wurden.
„Wirksamer Schutz gelingt nur, wenn Befugnisse klar begrenzt, rechtssicher ausgestaltet und in der Umsetzung eng mit der Wirtschaft verzahnt werden.“
Die Stellungnahme des eco – Verband der Internetwirtschaft e.V. befasst sich mit dem Referentenentwurf des Bundesministeriums des Innern für ein Gesetz zur Stärkung der Cybersicherheit. Grundsätzlich begrüßt eco das Ziel, die Cybersicherheitsarchitektur zu stärken und die Handlungsfähigkeit der Behörden zu verbessern. Kritisch sieht der Verband jedoch die im Entwurf vorgesehenen weitreichenden Eingriffe in digitale Infrastrukturen, unklare und zu weit gefasste Mitwirkungspflichten für Anbieter sowie das Risiko unverhältnismäßiger Maßnahmen wie Overblocking (das unbeabsichtigte Sperren rechtmäßiger Inhalte). Besonders ausführlich thematisiert werden: 1) die Notwendigkeit klarer und praxistauglicher Definitionen, insbesondere bei der Unterscheidung zwischen missbräuchlich registrierten und kompromittierten Domains, 2) die Ablehnung offensiver Gegenmaßnahmen wie Hackbacks, die als technisch, rechtlich und außenpolitisch riskant bewertet werden, und 3) die Forderung nach klaren, transparenten und verhältnismäßigen Verfahren bei Datenzugriffen und behördlichen Anordnungen. eco plädiert für einen kooperativen Ansatz mit der Wirtschaft, klare Begrenzung staatlicher Befugnisse, Schutz vor Kollateralschäden und eine Stärkung von Resilienz, Schwachstellenmanagement und schnellen Takedown-Verfahren.
Tendenz: ablehnend 👎
Datum: 17.03.2026
Lobbyregister-Nr.: Keine Angaben (Zum Lobbyregister)
EU Transparenzregister-Nr.: Keine Angaben (Zum Transparenzregister)
Die Registernummern werden automatisch aus der Stellungnahme entnommen, wenn sie dort genannt wurden.
„Die GI hält an ihrer Position fest, dass IT-Sicherheit präventiv gestaltet werden muss und intrusive Maßnahmen wie sogenannte Hackbacks abzulehnen sind.“
Die Gesellschaft für Informatik e.V. (GI) bewertet den Referentenentwurf des Bundesministeriums des Innern für das Gesetz zur Stärkung der Cybersicherheit differenziert. Sie begrüßt die generelle Zielsetzung, die Cybersicherheit in Deutschland zu stärken, und unterstützt insbesondere die geplante Stärkung des Bundesamts für Sicherheit in der Informationstechnik (BSI) sowie dessen neue Befugnisse zur Erkennung und Abwehr von Schadsoftware. Kritisch sieht die GI jedoch die Einführung aktiver Cyberabwehrbefugnisse für das Bundeskriminalamt (BKA) und die Bundespolizei, die tiefgreifende Eingriffe in IT-Systeme erlauben würden. Die GI warnt vor einem Paradigmenwechsel von Prävention hin zu staatlichen Eingriffen und lehnt sogenannte Hackbacks (staatliche Gegenangriffe auf IT-Systeme) ab. Besonders hervorgehoben werden: 1) Die Ablehnung aktiver Eingriffsbefugnisse für BKA und Bundespolizei aufgrund technischer und verfassungsrechtlicher Bedenken, 2) Die Forderung nach einer klaren Evaluations- und Haftungsregelung für staatliche Cyberabwehrmaßnahmen, 3) Die differenzierte Unterstützung für die Stärkung des BSI, verbunden mit Hinweisen auf notwendige Verbesserungen bei Meldepflichten und dem Schutz sensibler Daten.
Tendenz: ablehnend 👎
Datum: 16.03.2026
Lobbyregister-Nr.: Keine Angaben (Zum Lobbyregister)
EU Transparenzregister-Nr.: Keine Angaben (Zum Transparenzregister)
Die Registernummern werden automatisch aus der Stellungnahme entnommen, wenn sie dort genannt wurden.
„Die GdP bewertet den Entwurf insgesamt als wichtigen Schritt zur Weiterentwicklung der polizeilichen Cyberabwehr in Deutschland. Positiv hervorzuheben ist insbesondere, dass erstmals spezifische Eingriffsbefugnisse zur Abwehr von Cyberangriffen aufgenommen werden.“
Die Gewerkschaft der Polizei (GdP) begrüßt den Gesetzentwurf zur Stärkung der Cybersicherheit grundsätzlich und bewertet ihn als wichtigen Schritt zur Modernisierung der rechtlichen Rahmenbedingungen für die Cyberabwehr des Bundes. Der Entwurf sieht erstmals spezifische Befugnisse für Bundesbehörden zur Abwehr von Cyberangriffen vor, insbesondere für das Bundeskriminalamt (BKA) und die Bundespolizei. Die GdP hebt positiv hervor, dass dadurch ein rechtlich klar geregeltes Instrumentarium geschaffen wird, das den technischen Besonderheiten von Cyberangriffen besser gerecht wird als bisherige Regelungen. Besonders ausführlich thematisiert werden: 1) Die Notwendigkeit klarer Zuständigkeitsabgrenzungen und die Gefahr von Koordinationsproblemen zwischen Bund und Ländern, da Cyberangriffe oft keine klaren geografischen Ursprünge haben und mehrere Bundesländer betreffen können. 2) Die erstmalige Schaffung cyberspezifischer Eingriffsbefugnisse im Bundeskriminalamtgesetz (BKAG) und die rechtliche Absicherung besonders eingriffsintensiver Maßnahmen durch einen Richtervorbehalt. 3) Die Bedeutung einer Harmonisierung der polizeirechtlichen Cyberabwehrbefugnisse zwischen Bund und Ländern sowie die Forderung nach einer Evaluierung des Gesetzes hinsichtlich der föderalen Zuständigkeitsverteilung.
Tendenz: zustimmend 👍
Datum: 17.03.2026
Lobbyregister-Nr.: Keine Angaben (Zum Lobbyregister)
EU Transparenzregister-Nr.: Keine Angaben (Zum Transparenzregister)
Die Registernummern werden automatisch aus der Stellungnahme entnommen, wenn sie dort genannt wurden.
„Das geplante Vorgehen droht, Ressourcen zu zersplittern, Verantwortlichkeiten zu verwässern und die Gesamteffektivität der Cyberabwehr für die nationale Sicherheit erheblich zu mindern.“
Die Stellungnahme von Dr. Sven Herpig für interface – Tech analysis and policy ideas for Europe e.V. (ehemals Stiftung Neue Verantwortung) zum Referentenentwurf des Bundesministeriums des Innern für ein Gesetz zur Stärkung der Cybersicherheit kritisiert die geplante Ausweitung intrusiver Cyberabwehrbefugnisse (z.B. Hackbacks, also staatliche Gegenmaßnahmen gegen Cyberangriffe) deutlich. Zentrale strukturelle Probleme wie fragmentierte Zuständigkeiten zwischen Bund und Ländern, fehlende Governance für den Einsatz invasiver Werkzeuge und eine unzureichende Stärkung der IT-Resilienz bleiben ungelöst. Die Stellungnahme warnt vor Effektivitätsverlusten, rechtlichen Unsicherheiten und Risiken für Transparenz und Kontrolle. Besonders ausführlich werden folgende Aspekte behandelt: 1) Die Schaffung von Parallelstrukturen und fehlende Koordination zwischen Behörden wie BKA, BSI, BPol und BND, was die Effektivität der Cyberabwehr gefährdet; 2) Die Fokussierung auf neue Befugnisse anstelle einer nachhaltigen Stärkung von IT-Sicherheit und Resilienz; 3) Die rechtlichen Unsicherheiten und Fragmentierung durch fehlende verfassungsrechtliche Klarheit und mangelnde Transparenz- und Kontrollmechanismen beim Einsatz intrusiver Maßnahmen.
Tendenz: ablehnend 👎
Datum:
Lobbyregister-Nr.: Keine Angaben (Zum Lobbyregister)
EU Transparenzregister-Nr.: Keine Angaben (Zum Transparenzregister)
Die Registernummern werden automatisch aus der Stellungnahme entnommen, wenn sie dort genannt wurden.
„Die KBV begrüßt grundsätzlich die Intention des Gesetzgebers, die Cybersicherheit zu stärken. Hierbei darf jedoch der Schutz zeugnisberechtigter Personen nicht vernachlässigt werden.“
Die Kassenärztliche Bundesvereinigung (KBV) begrüßt grundsätzlich das Ziel des Gesetzentwurfs, die Cybersicherheit zu stärken. Sie weist jedoch darauf hin, dass der Schutz von Personen, die ein Zeugnisverweigerungsrecht haben (zum Beispiel Ärztinnen und Ärzte sowie Psychotherapeutinnen und -therapeuten), nicht ausreichend berücksichtigt wird. Besonders kritisch sieht die KBV, dass im Bundespolizeigesetz (BPolG) eine Schutzregelung fehlt, die vergleichbar mit § 62 des Bundeskriminalamtgesetzes (BKAG) ist. Zudem werden neue verdeckte Abwehrmaßnahmen eingeführt, die auch besonders geschützte Gesundheitsdaten betreffen können. Die KBV fordert, dass der Schutz dieser Berufsgeheimnisträger durch entsprechende Regelungen im BPolG und eine Ausweitung des Schutzes im BKAG sichergestellt wird. Besonders ausführlich thematisiert werden: 1) Die fehlende Schutzvorschrift im BPolG, 2) Die unzureichende Ausweitung des Schutzes im BKAG auf neue Maßnahmen, 3) Die besondere Schutzwürdigkeit von Gesundheitsdaten und die ärztliche Schweigepflicht.
Tendenz: neutral 🤷♀️
Datum: 16.03.2026
Lobbyregister-Nr.: Keine Angaben (Zum Lobbyregister)
EU Transparenzregister-Nr.: Keine Angaben (Zum Transparenzregister)
Die Registernummern werden automatisch aus der Stellungnahme entnommen, wenn sie dort genannt wurden.
„Insgesamt fordern die SWM eine deutlich präzisere, verhältnismäßige und rechtssichere Ausgestaltung des Gesetzentwurfs, die staatliche Unterstützung stärkt, ohne die operative Verantwortung, Sicherheitsarchitekturen und Versorgungssicherheit der Betreiber kritischer Infrastrukturen zu unterlaufen.“
Die Stadtwerke München (SWM) erkennen die sicherheitspolitische Notwendigkeit des Gesetzentwurfs zur Stärkung der Cybersicherheit an, äußern jedoch erhebliche Bedenken hinsichtlich der praktischen Umsetzbarkeit und der Auswirkungen auf Betreiber kritischer Infrastrukturen (KRITIS). Besonders kritisch wird die verpflichtende Anbindung von Systemen zur Angriffserkennung (SzA) an das Bundesamt für Sicherheit in der Informationstechnik (BSI) gesehen, da Art, Umfang und Zweck der Datenübermittlung unklar bleiben und dem BSI ein großer Gestaltungsspielraum eingeräumt wird. Dies birgt Risiken für die Integrität bestehender Sicherheitsarchitekturen und könnte zu einer dauerhaften Ausleitung sensibler Betriebsdaten führen. Die weitreichenden Eingriffsbefugnisse von Bundesbehörden wie Bundespolizei und Bundeskriminalamt (BKA) werden ebenfalls kritisch bewertet, da sie unmittelbare Eingriffe in Betriebs- und Steuerungsprozesse erlauben, ohne die Betreiber ausreichend einzubinden oder technische Zugriffspfade klar zu regeln. Positiv hervorgehoben wird der Ansatz des präventiven Threat Huntings (proaktive Suche nach Cyberbedrohungen), sofern diese Maßnahmen freiwillig, transparent und in enger Abstimmung mit den Betreibern erfolgen. Besonders ausführlich thematisiert werden: 1) Die unklaren Anforderungen und Risiken der zentralen Anbindung von Angriffserkennungssystemen an das BSI, 2) Die weitreichenden und unklar geregelten Eingriffsbefugnisse von Bundesbehörden in kritische Betriebsprozesse, 3) Die Bedingungen und Vorteile eines kooperativen, freiwilligen Threat Huntings.
Tendenz: ablehnend 👎
Datum:
Lobbyregister-Nr.: R000611 (Zum Lobbyregister)
EU Transparenzregister-Nr.: Keine Angaben (Zum Transparenzregister)
Die Registernummern werden automatisch aus der Stellungnahme entnommen, wenn sie dort genannt wurden.
„Der VDA unterstützt daher grundsätzlich das Ziel des Referentenentwurfs, die Cyberabwehrfähigkeiten Deutschlands weiterzuentwickeln. Gleichwohl sieht die Automobilindustrie in einzelnen Punkten Anpassungsbedarf, um eine Balance zwischen effektiver Gefahrenabwehr, dem Schutz sensibler Unternehmensdaten sowie stabilen industriellen Prozessen zu gewährleisten.“
Der Verband der Automobilindustrie (VDA) nimmt zum Referentenentwurf eines Gesetzes zur Stärkung der Cybersicherheit Stellung. Der VDA begrüßt grundsätzlich das Ziel, die Cyberabwehrfähigkeiten Deutschlands auszubauen, betont aber die Notwendigkeit, die besonderen Anforderungen der Automobilindustrie zu berücksichtigen. Die Branche ist hochgradig digitalisiert und auf stabile, sichere IT-Systeme angewiesen. Der VDA fordert, dass staatliche Eingriffe in informationstechnische Systeme klar auf schwerwiegende Gefahrenlagen begrenzt werden und Unternehmen ein hohes Maß an Rechtssicherheit erhalten. Besonders hervorgehoben werden: (1) die Auswirkungen staatlicher Eingriffe auf komplexe industrielle IT-Strukturen und die Notwendigkeit, unbeabsichtigte Störungen zu vermeiden; (2) der Schutz sensibler Unternehmensdaten, insbesondere Entwicklungsdaten, Softwarecode und Geschäftsgeheimnisse, mit klaren Vorgaben zur Zweckbindung und Löschung; (3) die Verpflichtungen für digitale Diensteanbieter und Betreiber kritischer Anlagen, die verhältnismäßig und im Einklang mit bestehenden europäischen Regelungen ausgestaltet werden sollen. Weitere ausführlich behandelte Aspekte sind die Zusammenarbeit zwischen Staat und Wirtschaft, der Umgang mit Angriffserkennungssystemen, internationale Cyberoperationen sowie die Ausgestaltung von Bußgeldern und Sanktionen.
Tendenz: neutral 🤷♀️
Datum: 01.03.2026
Lobbyregister-Nr.: R001243 (Zum Lobbyregister)
EU Transparenzregister-Nr.: 95574664768-90 (Zum Transparenzregister)
Die Registernummern werden automatisch aus der Stellungnahme entnommen, wenn sie dort genannt wurden.
„Die UP KRITIS spricht sich daher gegen eine generische, dauerhaft angelegte Ausleitung aus. Erforderlich ist eine präzise gesetzliche Eingrenzung, sodass sich die Übermittlung auf klar definierte sicherheitsrelevante Indikatoren beschränkt, die für Systeme zur Angriffserkennung notwendig, verhältnismäßig und im Einklang mit dem europäischen Rahmen stehen.“
Die Vertreter der Wirtschaft im UP KRITIS (Unabhängige Plattform Kritische Infrastrukturen) begrüßen grundsätzlich das Ziel, die Cybersicherheit in Deutschland zu stärken und betonen die Bedeutung einer engen Zusammenarbeit zwischen staatlichen Stellen und Betreibern kritischer Infrastrukturen (KRITIS). Sie lehnen jedoch zusätzliche nationale Sonderregulierungen ab, die über bestehende nationale und europäische Vorgaben hinausgehen. Besonders kritisch sehen sie die geplante dauerhafte Übermittlung unspezifischer Betriebsdaten an das Bundesamt für Sicherheit in der Informationstechnik (BSI), da dies eine unverhältnismäßige Belastung und neue Risiken für die Betreiber schafft. Die Stellungnahme hebt zudem die Notwendigkeit klarer Verantwortlichkeiten, technischer Umsetzbarkeit und umfassender Haftungsfreistellungen hervor. Drei besonders ausführlich thematisierte Aspekte sind: 1) Die geplante Ausweitung der Systeme zur Angriffserkennung und die damit verbundenen Datenübermittlungen an das BSI (§ 31 Abs. 2 BSIG); 2) Die Eingriffsbefugnisse staatlicher Stellen in betriebliche Sicherheits- und Wiederherstellungsprozesse (§ 11 Abs. 1 BSIG); 3) Die finanziellen und organisatorischen Mehrbelastungen für Betreiber kritischer Infrastrukturen durch neue gesetzliche Anforderungen.
Tendenz: ablehnend 👎
Datum:
Lobbyregister-Nr.: Keine Angaben (Zum Lobbyregister)
EU Transparenzregister-Nr.: Keine Angaben (Zum Transparenzregister)
Die Registernummern werden automatisch aus der Stellungnahme entnommen, wenn sie dort genannt wurden.
Im Lobbyregister des Bundestags sind 3 Einträge zu diesem Vorhaben vorhanden.
Identische Einträge werden zusammengeführt.
Ziel oder Art der Interessenvertretung:
Wir setzen uns für eine gesetzliche Priorisierung von Takedowns vor DNS-Sperren sowie den Erhalt der aufschiebenden Wirkung von Rechtsbehelfen ein. Zudem müssen alle Anordnungen gerichtlich überprüfbar sein und unter Richtervorbehalt stehen. Für missbräuchlich registrierte und kompromittierte Domains sollten nur zeitlich befristete, reversible und granulare Maßnahmen greifen. Für BSI-Sperrlisten müssen transparente, schnelle De-Listungsverfahren verankert und die Einbeziehung eigener Sicherheitserkenntnisse der DNS-Dienste ermöglicht werden.
Lobbyregister-Nr.: R004722 (Detailseite im Lobbyregister)
Interne ID: 80907
Ziel oder Art der Interessenvertretung:
ENERCON setzt sich für eine Weiterentwicklung der regulatorischen Rahmenbedingungen zur Cybersicherheit von Windenergieanlagen ein.
Ziel ist es, im Kontext der Umsetzung der NIS‑2‑Richtlinie, des Cybersecurity-Stärkungsgesetzes sowie geplanter Änderungen des BSIG und EnWG bestehende Regelungslücken hinsichtlich des technisch möglichen Zugriffs von Herstellern auf Windenergieanlagen über den gesamten Lebenszyklus zu schließen und damit die Sicherheit der Energieversorgung zu stärken.
Lobbyregister-Nr.: R003846 (Detailseite im Lobbyregister)
Interne ID: 75987
Ziel oder Art der Interessenvertretung:
Nordex setzt sich für eine Weiterentwicklung der Regulierung zur Cybersicherheit von Windenergieanlagen ein.
Ziel ist es, des Cybersecurity-Stärkungsgesetzes sowie geplanter Änderungen des BSIG und EnWG bestehende Regelungslücken hinsichtlich des technisch Zugriffs auf Windenergieanlagen über den gesamten Lebenszyklus zu schließen und damit die Sicherheit der Energieversorgung zu stärken.
Lobbyregister-Nr.: R004917 (Detailseite im Lobbyregister)
Interne ID: 82010
| Eingang im Bundestag: | 22.06.2026 |
| Erste Beratung: | 25.06.2026 |
| Drucksache: | 21/6585 (PDF-Download) |
| Plenarsitzungen: | Aufzeichnungen und Dokumente |
Ausschusssitzungen
Die Daten wurden mit GPT4 ermittelt und können Fehler enthalten. Im Zweifel bitte die verlinkten Dokumente prüfen.
| Ausschuss | Sitzungsdatum | Tagesordnung (PDF) |
|---|---|---|
| Innenausschuss | 08.07.2026 | Tagesordnung Anhörungsbeschluss |
| Gesetztyp: | Zustimmungsgesetz |
| Drucksache im BR: | 323/26 |
| Eingang im Bundesrat: | 29.05.2026 |
| Erster Durchgang: | 10.07.2026, Stellungnahme (PDF) |
| Status Bundesrat: | Beraten |
| Ausschusssitzungen | Sitzungsdatum | Tagesordnung (PDF) |
|---|---|---|
| Ausschuss für Digitales und Staatsmodernisierung | 24.06.2026 | Tagesordnung |
| Rechtsausschuss | 24.06.2026 | Tagesordnung |
| Ausschuss für Innere Angelegenheiten | 25.06.2026 | Tagesordnung |
| Wirtschaftsausschuss | 25.06.2026 | Tagesordnung |