News

Pflicht zum Einsatz von Systemen zur Angriffserkennung für Betreiber kritischer Infrastruktur gilt seit dem 1. Mai 2023

Seit dem 1. Mai 2023 sind Betreiber von kritischer Infrastruktur und Betreiber von Energieversorgungsnetzen und Energieanlagen, die als Kritische Infrastruktur gelten, gesetzlich gemäß § 8a Abs. 1a BSIG und § 11 Abs. 1e EnWG dazu verpflichtet, Systeme zur Angriffserkennung einzusetzen und dem Bundesamt für Sicherheit in der Informationstechnik (BSI) alle zwei Jahre Nachweise darüber zu liefern (vgl. § 8a Abs. 3 BSIG).

„Systeme zur Angriffserkennung“ sind nach der Definition in § 2 Abs. 9b BSIG durch technische Werkzeuge und organisatorische Einbindung unterstützte Prozesse zur Erkennung von Angriffen auf informationstechnische Systeme. Die eingesetzten Systeme nutzen kontinuierlich geeignete Parameter und Merkmale aus dem laufenden Betrieb und erfassen die Auswertungen automatisch. Damit sollen Bedrohungen stets identifiziert und abgewendet werden können. Unter Angriffskennungssysteme fallen sowohl technische als auch organisatorische Maßnahmen, die zur Erkennung dienen.

Betreiber Kritischer Infrastrukturen sind verpflichtet, Systeme zur Angriffserkennung nach dem geltenden Stand der Technik einzusetzen. Betreibern von Energieversorgungsnetzen und Energieanlagen, die zur kritischen Infrastruktur zählen (§ 11 Abs. 1f EnWG) sind verpflichtet, ihre Anlagen zu registrieren und eine Kontaktstelle zu benennen. Zudem sind technische Störungen dem BSI zu melden.

Anforderungen an die Systeme zur Angriffserkennung

Das BSI hat eine Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung veröffentlicht (PDF). Dort beschreibt das BSI, welche Anforderungen an derartige Systeme gestellt werden. Im Wesentlichen basiere die technische Funktionalität eines solchen Systems auf Abläufen, die sich den Bereichen Protokollierung, Detektion und Reaktion zuordnen lassen. Das BSI empfiehlt hierbei den Unternehmen ganz grundsätzlich, ein (Informations-)Sicherheitsmanagementsystem (ISMS) zu etablieren.

Hinsichtlich der Protokollierung verlangt das BSI, dass der Betreiber alle zur wirksamen Angriffserkennung auf System- bzw. Netzebene notwendigen Protokoll- und Protokollierungsdaten erheben, speichern und für die Auswertung bereitstellen muss, um sicherheitsrelevante Ereignisse erkennen und bewerten zu können. Natürlich gibt es hierbei auch Überschneidungen zum Datenschutzrecht, etwa wenn in den protokollierten Daten IP-Adressen enthalten sind. Auch das BSI geht davon aus, dass die Protokollierung teilweise auch datenschutzrechtlich relevante Datensätze beinhalten kann. Eventuell ist in der Praxis auch eine (teilweise) Anonymisierung bzw. Pseudonymisierung der Protokoll- und Protokollierungsdaten möglich.

Nachweispflicht

Für verpflichtete Stellen besteht eine Nachweispflicht. Alle zwei Jahre müssen regulierte Bertreiber dem BSI ihre Nachweise vorlegen. Zusätzlich sind Erläuterungen zu den Umsetzungen, wie die Angriffserkennungssysteme eingesetzt werden, beizufügen. Auch Betreiber von Energieversorgungsnetzen und Energieanlagen, die als Kritische Infrastruktur gelten, unterliegen der Nachweispflicht und haben zum 1. Mai 2023 erstmalig ihren Einsatz von Angriffserkennungssysteme darzustellen und ab dann alle zwei Jahre.

Den Nachweis hat der jeweilige Genehmigungsinhaber zu erbringen. Die Pflicht kann nicht auf die Betriebsführung übergeben werden, auch wenn die Betriebsführung ausgelagert wurde.

Formulare für den verpflichtenden Nachweis

In den Formularen zur Erbringung von Nachweisen für Betreiber von kritischer Infrastruktur können die Angaben über den Einsatz von Systemen zur Angriffserkennung in den neu eingefügten Abschnitten erbracht werden. Für Betreiber von Energieversorgungsnetzen und von solchen Energieanlagen, die als Kritische Infrastruktur gelten, wurden eigene Formulare veröffentlicht. Bisher können die Nachweise über den Einsatz von Systemen zur Angriffserkennung per E-Mail versendet werden.

Fristverlängerung

Eine Fristverlängerung um wenige Woche kann mit Begründung beim BSI angefragt werden, wenn der Beweis geführt werden kann, dass es durch Änderungen der Prüfmodalitäten auf Seite des BSI zu einer Verzögerung gekommen ist.

Hilfreiche Informationen finden sich auch in den FAQ des BSI.

Rechtsanwalt, Partner
Dr. Carlo Piltz
Rechtsanwalt, Partner
Dr. Carlo Piltz

Zurück

News

Entscheidung des EuGH zur FIN und generellen Aspekten des Personenbezugs

Die Folgen der Entscheidung des EuGH in der Rs. C‑319/22 vom 9. November 2023 werden sicherlich noch lange in der Datenschutz-Szene diskutiert. Es ist in jedem Fall jetzt schon klar, dass das Urteil in der Automobilbranche und daran angrenzende Sektoren aber auch allgemein im Bereich Datenschutz große Wellen schlagen wird. Doch scheint unklar zu sein, ob das auch gerechtfertigt ist oder im Wesentlichen dieselben Aspekte wie vor der Entscheidung bei der Klärung der Frage nach dem Vorliegen eines Personenbezugs zu beachten sind. In dem vom EuGH behandelten Fall wird jedenfalls erst durch das Landgericht Köln entschieden werden, ob für die Fahrzeughersteller und unabhängigen Wirtschaftsakteure die FIN ein personenbezogenes Datum ist. Im EuGH-Urteil selbst findet man die Antwort jedenfalls noch nicht direkt und eindeutig

EU Data Act verabschiedet – worauf müssen sich die Unternehmen einstellen?

Am 9. November 2023 hat das Europäische Parlament den Data Act final verabschiedet. Dieser soll den Zugang und die Nutzung von Daten erleichtern, die durch Nutzer bei Inanspruchnahme von Produkten und Diensten generiert werden und umfasst sämtliche Nutzerdaten - unabhängig vom etwaigen Personenbezug. Die Auswirkungen sind aus diesem Grund weitreichend und den Unternehmen werden viele Pflichten auferlegt, insbesondere was die Einrichtung von Zugangsmöglichkeiten zu Daten für die Kunden sowie deren Möglichkeit zur Weitergabe an Dritte angeht.

LDA Brandenburg: BSI-Vorgaben zur IT-Sicherheit als „Stand der Technik“ nach Art. 32 DSGVO

Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg (LDA) hat am 10. November 2021 gegen einen Website-Betreiber eine Verwarnung nach Art. 58 Abs. 2 lit. b) DSGVO ausgesprochen. Grund für die Verwarnung war insbesondere die Bereitstellung einer Upload-Funktion für Bilder, die nicht ausreichend gesichert war und über die es Angreifern möglich gewesen war, eine Kundendatenbank auszulesen.

Die Behörde sah darin eine Verletzung der Art. 25 Abs. 1 und Art. 32 Abs. 1 lit. b) DSGVO. Interessant an der Behördenentscheidung ist auch, dass diese einen Zusammenhang zwischen Art. 25 und Art. 32 DSGVO (Stand der Technik) und dem BSI-Grundschutz herstellt (hierzu sogleich mehr).

EuGH hat wieder zum Auskunftsanspruch entschieden – Zusammenfassung des Urteils in der Rs. C-307/22 vom 26. Oktober 2023

Während das Urteil in der Rs. C‑307/22 sich zwar mit dem speziellen Arzt-Patienten-Verhältnis beschäftigt, sind darin dennoch auch zahlreiche Aussagen enthalten, die allgemein für Erfüllung des Auskunftsanspruchs durch Unternehmen relevant sind. Das Urteil wird bereits munter in der Datenschutz-Szene diskutiert. Das ist auch deshalb verständlich, weil der EuGH einige hoch umstrittene Aspekte zum besonders praxisrelevanten Betroffenenrecht geklärt hat. In diesem Newsbeitrag finden Sie eine Zusammenfassung der aus unserer Sicht relevantesten Aussagen in der Entscheidung des EuGH sowie eine kurze Einschätzung zu den Folgen für die Praxis.

Der FOCUS zeichnet Piltz Legal erneut als eine der TOP - Wirtschaftschaftskanzleien aus

Im aktuellen Heft des FOCUS wurde Piltz Legal wieder als eine der TOP-Wirtschaftkanzleien 2023 im Bereich Datenschutz ausgezeichnet.

Der Digital Services Act – Überblick zu den einzelnen Adressaten und deren Pflichten

Der am 16. November 2022 in Kraft getretene Digital Services Act (Verordnung (EU) 2022/2065, „DSA“) wird ab dem 17. Februar 2024 vollständig gelten. Einige Pflichten, wie die Angabe der monatlichen Zahl der aktiven Nutzer durch Online-Plattformen, gelten bereits seit dem Inkrafttreten.