Auch bekannt als: Bundesamt für Sicherheit in der Informationstechnik
- BSIG
- § 1 BSIG Errichtung und Sitz
- § 3 BSIG Aufgaben
- NIS2UmsuCG
Was das BSI ist
Das Bundesamt für Sicherheit in der Informationstechnik, kurz BSI, ist die zentrale Cybersicherheitsbehörde des Bundes mit Sitz in Bonn. Es ist dem Bundesministerium des Innern nachgeordnet und wurde 1991 errichtet. Rechtsgrundlage ist das Gesetz über das Bundesamt für Sicherheit in der Informationstechnik, kurz BSIG. Das BSI ist keine Strafverfolgungsbehörde und kein Geheimdienst, sondern eine technische Fach- und Aufsichtsbehörde.
Für Unternehmen ist das BSI in drei Rollen relevant: als Meldestelle für Sicherheitsvorfälle, als Aufsichtsbehörde über die Pflichten aus NIS2 und KRITIS und als Herausgeber der technischen Standards, an denen im Streitfall gemessen wird, ob eine Organisation den Stand der Technik eingehalten hat.
Aufgaben nach § 3 BSIG
§ 3 BSIG listet die Aufgaben abschließend auf. Dazu gehören die Abwehr von Gefahren für die Sicherheit der Informationstechnik des Bundes, die Untersuchung von Schadprogrammen und Sicherheitslücken, die Warnung von Betreibern und Öffentlichkeit, die Beratung von Bund, Ländern und Kommunen sowie die Zertifizierung von Produkten, Diensten und Personen.
Aus diesen Aufgaben leiten sich die praktisch wichtigsten Produkte ab: das IT-Grundschutz-Kompendium mit den Bausteinen für Absicherungsmaßnahmen, die BSI-Standards 200-1 bis 200-4 zum Managementsystem und Notfallmanagement, die Technischen Richtlinien sowie die Warnmeldungen von CERT-Bund.
Das BSI als Meldestelle
Für Einrichtungen im Anwendungsbereich von NIS2 ist das BSI die zuständige Meldestelle für erhebliche Sicherheitsvorfälle. Die Meldekette ist dreistufig: eine Erstmeldung als Frühwarnung binnen 24 Stunden nach Kenntnis, eine Vorfallmeldung mit erster Bewertung binnen 72 Stunden und ein Abschlussbericht binnen eines Monats. Die Meldung erfolgt über das Melde- und Informationsportal des BSI, für das eine vorherige Registrierung erforderlich ist.
Diese Meldung ist von der datenschutzrechtlichen Meldung nach Art. 33 DSGVO an die Landesdatenschutzbehörde zu unterscheiden. Beide Pflichten können denselben Vorfall betreffen und laufen dann parallel, mit unterschiedlichen Fristen, unterschiedlichen Adressaten und unterschiedlichen Pflichtinhalten. Eine Meldung an das BSI ersetzt die Meldung an die Datenschutzaufsicht nicht.
Das BSI als Aufsichtsbehörde
Mit der Umsetzung von NIS2 werden die Aufsichtsbefugnisse des BSI deutlich erweitert. Gegenüber wesentlichen Einrichtungen kann das BSI proaktiv tätig werden, also ohne konkreten Anlass Nachweise anfordern, Vor-Ort-Prüfungen durchführen und Sicherheitsaudits verlangen. Gegenüber wichtigen Einrichtungen wird die Aufsicht reaktiv ausgeübt, typischerweise nach einem Vorfall oder einem Hinweis.
Das BSI kann Anordnungen zur Beseitigung von Mängeln erlassen und Bußgeldverfahren einleiten. Für wesentliche Einrichtungen liegt die Obergrenze bei 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, für wichtige Einrichtungen bei 7 Millionen Euro oder 1,4 Prozent, jeweils der höhere Betrag. Hinzu kommt die persönliche Verantwortung der Geschäftsleitung für Billigung und Überwachung der Risikomanagementmaßnahmen.
Praktische Bedeutung im Vorfall
Im laufenden Vorfall hat der Kontakt zum BSI eine doppelte Funktion. Bei meldepflichtigen Einrichtungen ist er Pflicht und fristgebunden. Unabhängig davon kann das BSI im Rahmen seiner Unterstützungsaufgaben technische Hinweise zu Angreifergruppen, Schadsoftware-Familien und Entschlüsselungsmöglichkeiten geben, die dem Opfer sonst nicht zugänglich sind.
Die Meldung an das BSI ist gleichzeitig eine dokumentierte Erklärung gegenüber einer Aufsichtsbehörde. Angaben zum Vorfallhergang, zum Entdeckungszeitpunkt und zu den ergriffenen Maßnahmen werden im späteren Aufsichts- oder Bußgeldverfahren herangezogen. Eine fristgerechte, aber inhaltlich unabgestimmte Meldung kann deshalb Nachteile erzeugen. Die fachliche und die rechtliche Bewertung sollten vor Absenden zusammengeführt werden.
Häufige Fragen
Häufige Fragen
- Muss jedes Unternehmen einen Vorfall an das BSI melden
- Nein. Die Meldepflicht gegenüber dem BSI trifft Einrichtungen im Anwendungsbereich von NIS2 und KRITIS-Betreiber. Andere Unternehmen können freiwillig melden. Die datenschutzrechtliche Meldepflicht nach Art. 33 DSGVO gilt dagegen unabhängig von NIS2 für jeden Verantwortlichen.
- Ist der IT-Grundschutz rechtlich verbindlich
- Der IT-Grundschutz ist kein Gesetz, wird aber als Konkretisierung des Stands der Technik herangezogen. Wer davon abweicht, muss die Abweichung begründen und das Restrisiko bewerten können. Eine unbegründete Abweichung wirkt in Aufsichts- und Haftungsverfahren belastend.
- Kann das BSI ein Bußgeld verhängen
- Ja. Mit der NIS2-Umsetzung ist das BSI die zuständige Aufsichtsbehörde und kann Anordnungen erlassen und Bußgeldverfahren führen, mit Obergrenzen von 10 Millionen Euro oder 2 Prozent des Jahresumsatzes für wesentliche Einrichtungen.
- Ersetzt die BSI-Meldung die Meldung an die Datenschutzbehörde
- Nein. Es sind zwei getrennte Pflichten mit unterschiedlichen Fristen, Adressaten und Inhalten. Bei einem Vorfall mit personenbezogenen Daten sind beide Meldewege parallel zu bedienen.
Dieser Beitrag gibt den Rechtsstand Stand: Juni 2026 wieder und ersetzt keine Beratung im Einzelfall.
