Die Frage kommt in fast jedem NIS2-Gespräch, und sie kommt meist mit einem Unterton: Müssen wir jetzt eine Angriffserkennung betreiben, oder ist das ein Verkaufsargument? Die ehrliche Antwort ist zweiteilig, und beide Teile stehen im Gesetz. Wörtlich vorgeschrieben ist sie für eine Gruppe. Praktisch unverzichtbar ist sie für alle – aus einem Grund, der nicht im Paragrafen über Angriffserkennung steht, sondern in dem über Meldefristen.
Das Ja: § 31 für kritische Anlagen
§ 31 BSIG richtet sich an Betreiber kritischer Anlagen – die Gruppe, die schon unter dem alten Gesetz als kritische Infrastruktur galt. Für sie verlangt das Gesetz ausdrücklich den Einsatz von Systemen zur Angriffserkennung, und es sagt, was die können müssen: Parameter und Merkmale des laufenden Betriebs kontinuierlich und automatisch erfassen und auswerten, Bedrohungen fortwährend identifizieren und vermeiden, dem Stand der Technik entsprechen. Das ist eine Vorgabe mit technischem Mindestmaß, und sie ist nicht neu – sie bestand schon unter dem alten Recht.
Wer eine kritische Anlage betreibt, hat die Frage damit beantwortet. Für ihn ist Angriffserkennung Pflicht, und zwar eine, deren Erfüllung das BSI prüfen kann. Was „Stand der Technik“ bedeutet, konkretisieren Orientierungshilfen des BSI; die Kurzfassung lautet, dass ein signaturbasierter Virenschutz es nicht ist.
Das Nein: § 30 für alle anderen
Für wichtige und besonders wichtige Einrichtungen, die keine kritische Anlage betreiben, gilt § 31 nicht. Für sie gilt § 30 – und dort steht das Wort Angriffserkennung nicht. § 30 Abs. 2 zählt zehn Bereiche auf, in denen Maßnahmen zu ergreifen sind: Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Betriebsaufrechterhaltung, Lieferkette, Erwerb und Wartung, Wirksamkeitsbewertung, Schulung, Kryptografie, Zugriffskontrolle, Mehrfaktor und sichere Kommunikation. Eine Erkennung ist nicht darunter.
Wer also nach einem Paragrafen sucht, der ihm als wichtige Einrichtung eine Angriffserkennung vorschreibt, findet keinen. Das ist die korrekte Antwort auf die wörtliche Frage, und wer sie als Verkaufsargument gebraucht, sollte so ehrlich sein, das zu sagen.
Warum die Antwort trotzdem egal ist
Zwei Vorschriften machen die Erkennung für alle Einrichtungen praktisch unverzichtbar, ohne sie zu nennen. Die erste ist § 30 Abs. 2 Nr. 2 – die Bewältigung von Sicherheitsvorfällen. Man kann keinen Vorfall bewältigen, den man nicht bemerkt hat. Eine Einrichtung, die Vorfälle nur bemerkt, wenn der Bildschirm schwarz wird, hat keine Bewältigung, sondern eine Reaktion auf das Ende. Ob ihre Maßnahmen in diesem Bereich angemessen waren, wird nach § 30 Abs. 1 an der Risikoexposition gemessen – und bei einem Haus, das Angriffe monatelang nicht bemerkt, fällt diese Bewertung schwer.
Die zweite ist § 32 – die Meldepflicht. Ein erheblicher Sicherheitsvorfall ist spätestens 24 Stunden nach Kenntniserlangung zu melden, binnen 72 Stunden zu bewerten, binnen eines Monats abzuschließen. Die Frist läuft ab Kenntnis. Das wird manchmal als Entlastung gelesen: Was man nicht weiß, muss man nicht melden. Es ist das Gegenteil. Eine Einrichtung, die fünf Monate nach dem Einstieg Kenntnis erlangt, hat die Frist eingehalten und muss der Aufsicht erklären, warum sie fünf Monate lang nichts wusste. Die Antwort „wir haben nicht hingesehen“ ist keine, die nach § 30 trägt.
Anders gesagt: Das Gesetz schreibt wichtigen Einrichtungen keine Angriffserkennung vor. Es schreibt ihnen vor, Vorfälle zu bewältigen und binnen 24 Stunden nach Kenntnis zu melden – und es bewertet ihre Maßnahmen daran, ob sie dazu in der Lage waren. Wer das ohne Erkennung schafft, braucht keine. Niemand schafft es ohne.
Was die Pflicht praktisch verlangt
Wenn die Erkennung aus Bewältigung und Meldefrist folgt, dann folgen auch ihre Anforderungen daraus – nicht aus einem Datenblatt.
- Sie muss Verhalten erkennen, nicht nur Signaturen: Ein Angreifer mit gültigem Konto und vorhandenen Werkzeugen erzeugt keine bekannte Schadsoftware. Was ihn verrät, ist das, was er tut.
- Sie muss die Umgebung sehen, nicht nur ein Gerät: Die Kette von der Anmeldung am Arbeitsplatz zur Rechteausweitung auf dem Server ist auf keinem der beiden Geräte allein sichtbar.
- Sie muss zu der Zeit bewertet werden, zu der Angriffe stattfinden: Eine Erkennung, deren Alarme am Montag gelesen werden, erzeugt Kenntnis am Montag – und die 24 Stunden laufen ab dann, aber die 60 Stunden davor stehen in der Akte.
- Sie muss eine Zeitachse liefern: Die Meldung nach § 32 verlangt Angaben zu Art, Ursache und Auswirkung. Ohne Aufzeichnungen darüber, was wann geschah, lässt sich keine Meldung schreiben, die den Namen verdient.
- Sie muss dokumentiert sein: § 30 verlangt, die Einhaltung der Maßnahmen zu dokumentieren. Vorfallberichte einer überwachten Erkennung sind genau diese Dokumentation – für Bereich 2 und für Bereich 6, die Wirksamkeitsbewertung.
Was die Erkennung nicht erledigt
Es wäre unehrlich, diesen Beitrag ohne die Gegenseite zu beenden. Eine überwachte Angriffserkennung deckt Teile von drei der zehn Bereiche des § 30 ab: Vorfallbewältigung, Wirksamkeitsbewertung, Sichtbarkeit über Konten und Systeme. Die übrigen sieben – Risikoanalyse, Sicherungen, Lieferkette, Beschaffung, Schulung, Verschlüsselung, Mehrfaktor – bleiben Aufgabe der Einrichtung. Die Einstufung, ob ein Vorfall erheblich ist, bleibt bei der Einrichtung. Die Meldung an das BSI läuft auf ihren Namen. Die Registrierung nach § 33 und die Pflichten der Geschäftsleitung nach § 38 berührt die Erkennung nicht.
Wer also fragt, ob NIS2 eine Angriffserkennung vorschreibt, bekommt die Antwort: nicht wörtlich, außer für kritische Anlagen. Wer fragt, ob er NIS2 ohne eine einhalten kann, bekommt eine kürzere.
Verwandte Themen: Wer hier weiterdenkt, liest bei EDR, NIS2-Betroffenheit und Angriffserkennung weiter.
Quellen
- § 31 BSIG – Besondere Anforderungen an die Risikomanagementmaßnahmen von Betreibern kritischer Anlagen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 30 BSIG – Risikomanagementmaßnahmen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 32 BSIG – Meldepflichten · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung · Bundesamt für Sicherheit in der Informationstechnikamtlich






