Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsDonnerstag, 1. Oktober 2026139 Beiträge · 14 Ressorts

DAVINCI Journal

Datenschutz & Compliance

Schreibt NIS2 eine Angriffserkennung vor? Ja, nein, und warum die Antwort egal ist

Wörtlich verlangt das Gesetz Systeme zur Angriffserkennung nur von Betreibern kritischer Anlagen. Für alle anderen Einrichtungen steht das Wort nicht im Gesetz – und trotzdem kommen sie ohne nicht aus. Warum die Pflicht aus zwei anderen Paragrafen folgt und was sie praktisch verlangt.

Sicherheitsleitstand mit Monitoren und Netzwerkübersicht
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Die Frage kommt in fast jedem NIS2-Gespräch, und sie kommt meist mit einem Unterton: Müssen wir jetzt eine Angriffserkennung betreiben, oder ist das ein Verkaufsargument? Die ehrliche Antwort ist zweiteilig, und beide Teile stehen im Gesetz. Wörtlich vorgeschrieben ist sie für eine Gruppe. Praktisch unverzichtbar ist sie für alle – aus einem Grund, der nicht im Paragrafen über Angriffserkennung steht, sondern in dem über Meldefristen.

Das Ja: § 31 für kritische Anlagen

§ 31 BSIG richtet sich an Betreiber kritischer Anlagen – die Gruppe, die schon unter dem alten Gesetz als kritische Infrastruktur galt. Für sie verlangt das Gesetz ausdrücklich den Einsatz von Systemen zur Angriffserkennung, und es sagt, was die können müssen: Parameter und Merkmale des laufenden Betriebs kontinuierlich und automatisch erfassen und auswerten, Bedrohungen fortwährend identifizieren und vermeiden, dem Stand der Technik entsprechen. Das ist eine Vorgabe mit technischem Mindestmaß, und sie ist nicht neu – sie bestand schon unter dem alten Recht.

Wer eine kritische Anlage betreibt, hat die Frage damit beantwortet. Für ihn ist Angriffserkennung Pflicht, und zwar eine, deren Erfüllung das BSI prüfen kann. Was „Stand der Technik“ bedeutet, konkretisieren Orientierungshilfen des BSI; die Kurzfassung lautet, dass ein signaturbasierter Virenschutz es nicht ist.

Das Nein: § 30 für alle anderen

Für wichtige und besonders wichtige Einrichtungen, die keine kritische Anlage betreiben, gilt § 31 nicht. Für sie gilt § 30 – und dort steht das Wort Angriffserkennung nicht. § 30 Abs. 2 zählt zehn Bereiche auf, in denen Maßnahmen zu ergreifen sind: Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Betriebsaufrechterhaltung, Lieferkette, Erwerb und Wartung, Wirksamkeitsbewertung, Schulung, Kryptografie, Zugriffskontrolle, Mehrfaktor und sichere Kommunikation. Eine Erkennung ist nicht darunter.

Wer also nach einem Paragrafen sucht, der ihm als wichtige Einrichtung eine Angriffserkennung vorschreibt, findet keinen. Das ist die korrekte Antwort auf die wörtliche Frage, und wer sie als Verkaufsargument gebraucht, sollte so ehrlich sein, das zu sagen.

Warum die Antwort trotzdem egal ist

Zwei Vorschriften machen die Erkennung für alle Einrichtungen praktisch unverzichtbar, ohne sie zu nennen. Die erste ist § 30 Abs. 2 Nr. 2 – die Bewältigung von Sicherheitsvorfällen. Man kann keinen Vorfall bewältigen, den man nicht bemerkt hat. Eine Einrichtung, die Vorfälle nur bemerkt, wenn der Bildschirm schwarz wird, hat keine Bewältigung, sondern eine Reaktion auf das Ende. Ob ihre Maßnahmen in diesem Bereich angemessen waren, wird nach § 30 Abs. 1 an der Risikoexposition gemessen – und bei einem Haus, das Angriffe monatelang nicht bemerkt, fällt diese Bewertung schwer.

Die zweite ist § 32 – die Meldepflicht. Ein erheblicher Sicherheitsvorfall ist spätestens 24 Stunden nach Kenntniserlangung zu melden, binnen 72 Stunden zu bewerten, binnen eines Monats abzuschließen. Die Frist läuft ab Kenntnis. Das wird manchmal als Entlastung gelesen: Was man nicht weiß, muss man nicht melden. Es ist das Gegenteil. Eine Einrichtung, die fünf Monate nach dem Einstieg Kenntnis erlangt, hat die Frist eingehalten und muss der Aufsicht erklären, warum sie fünf Monate lang nichts wusste. Die Antwort „wir haben nicht hingesehen“ ist keine, die nach § 30 trägt.

Anders gesagt: Das Gesetz schreibt wichtigen Einrichtungen keine Angriffserkennung vor. Es schreibt ihnen vor, Vorfälle zu bewältigen und binnen 24 Stunden nach Kenntnis zu melden – und es bewertet ihre Maßnahmen daran, ob sie dazu in der Lage waren. Wer das ohne Erkennung schafft, braucht keine. Niemand schafft es ohne.

Was die Pflicht praktisch verlangt

Wenn die Erkennung aus Bewältigung und Meldefrist folgt, dann folgen auch ihre Anforderungen daraus – nicht aus einem Datenblatt.

  • Sie muss Verhalten erkennen, nicht nur Signaturen: Ein Angreifer mit gültigem Konto und vorhandenen Werkzeugen erzeugt keine bekannte Schadsoftware. Was ihn verrät, ist das, was er tut.
  • Sie muss die Umgebung sehen, nicht nur ein Gerät: Die Kette von der Anmeldung am Arbeitsplatz zur Rechteausweitung auf dem Server ist auf keinem der beiden Geräte allein sichtbar.
  • Sie muss zu der Zeit bewertet werden, zu der Angriffe stattfinden: Eine Erkennung, deren Alarme am Montag gelesen werden, erzeugt Kenntnis am Montag – und die 24 Stunden laufen ab dann, aber die 60 Stunden davor stehen in der Akte.
  • Sie muss eine Zeitachse liefern: Die Meldung nach § 32 verlangt Angaben zu Art, Ursache und Auswirkung. Ohne Aufzeichnungen darüber, was wann geschah, lässt sich keine Meldung schreiben, die den Namen verdient.
  • Sie muss dokumentiert sein: § 30 verlangt, die Einhaltung der Maßnahmen zu dokumentieren. Vorfallberichte einer überwachten Erkennung sind genau diese Dokumentation – für Bereich 2 und für Bereich 6, die Wirksamkeitsbewertung.

Was die Erkennung nicht erledigt

Es wäre unehrlich, diesen Beitrag ohne die Gegenseite zu beenden. Eine überwachte Angriffserkennung deckt Teile von drei der zehn Bereiche des § 30 ab: Vorfallbewältigung, Wirksamkeitsbewertung, Sichtbarkeit über Konten und Systeme. Die übrigen sieben – Risikoanalyse, Sicherungen, Lieferkette, Beschaffung, Schulung, Verschlüsselung, Mehrfaktor – bleiben Aufgabe der Einrichtung. Die Einstufung, ob ein Vorfall erheblich ist, bleibt bei der Einrichtung. Die Meldung an das BSI läuft auf ihren Namen. Die Registrierung nach § 33 und die Pflichten der Geschäftsleitung nach § 38 berührt die Erkennung nicht.

Wer also fragt, ob NIS2 eine Angriffserkennung vorschreibt, bekommt die Antwort: nicht wörtlich, außer für kritische Anlagen. Wer fragt, ob er NIS2 ohne eine einhalten kann, bekommt eine kürzere.

Verwandte Themen: Wer hier weiterdenkt, liest bei EDR, NIS2-Betroffenheit und Angriffserkennung weiter.

Quellen

  1. § 31 BSIG – Besondere Anforderungen an die Risikomanagementmaßnahmen von Betreibern kritischer Anlagen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  2. § 30 BSIG – Risikomanagementmaßnahmen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  3. § 32 BSIG – Meldepflichten · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  4. Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung · Bundesamt für Sicherheit in der Informationstechnikamtlich

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

Von Virenschutz zu Angriffserkennung – was EDR verlangt

EDR erkennt Angriffe, die kein Virenscanner sieht – erzeugt dafür aber Meldungen, die jemand lesen und beantworten muss. Was das Gesetz verlangt, was die Technik leistet und welches Personal der Betrieb braucht.

IT-Sicherheit & Cybersecurity

Ein Vorfall, vier Meldewege – wer wann wem melden muss

DSGVO, NIS2, Cyber Resilience Act und KRITIS-Dachgesetz verlangen unterschiedliche Meldungen an unterschiedliche Stellen, teils innerhalb von 24 Stunden. Wie sich die vier Pflichten unterscheiden und wie eine Meldematrix aussieht.

Datenschutz & Compliance

NIS2 in Deutschland: Was nach den ersten Monaten gilt

Das Umsetzungsgesetz ist seit Dezember 2025 in Kraft, die Registrierungsfrist beim BSI im März 2026 abgelaufen. Wer bis heute nicht geprüft hat, ob er betroffen ist, hat kein Zeitproblem mehr, sondern ein Haftungsproblem.

KI & Automatisierung

KI-Verordnung: Warum die Entwarnung keine ist

Seit August 2026 gelten zentrale Teile der KI-Verordnung. Kurz zuvor hat die EU den größten Pflichtenblock für Hochrisiko-Systeme nach hinten verschoben. Wer daraus „später“ liest, verpasst, was schon jetzt gilt.