Mitteilung 001
Mitteilung der Kommission - TRIS/(2026) 2713
Richtlinie (EU) 2015/1535
Notifizierung: 2026/0525/DE
Mitteilung eines Entwurfstextes eines Mitgliedstaats
Notification – Notification – Notifzierung – Нотификация – Oznámení – Notifikation – Γνωστοποίηση – Notificación – Teavitamine – Ilmoitus – Obavijest – Bejelentés – Notifica – Pranešimas – Paziņojums – Notifika – Kennisgeving – Zawiadomienie – Notificação – Notificare – Oznámenie – Obvestilo – Anmälan – Fógra a thabhairt
Does not open the delays - N'ouvre pas de délai - Kein Fristbeginn - Не се предвижда период на прекъсване - Nezahajuje prodlení - Fristerne indledes ikke - Καμμία έναρξη προθεσμίας - No abre el plazo - Viivituste perioodi ei avata - Määräaika ei ala tästä - Ne otvara razdoblje kašnjenja - Nem nyitja meg a késéseket - Non fa decorrere la mora - Atidėjimai nepradedami - Atlikšanas laikposms nesākas - Ma jiftaħx il-perijodi ta’ dewmien - Geen termijnbegin - Nie otwiera opóźnień - Não inicia o prazo - Nu deschide perioadele de stagnare - Nezačína oneskorenia - Ne uvaja zamud - Inleder ingen frist - Ní osclaíonn sé na moilleanna
MSG: 20262713.DE
1. MSG 001 IND 2026 0525 DE DE 29-09-2026 DE NOTIF
2. Germany
3A. Bundesministerium für Wirtschaft und Energie, Referat E B 3, 10115 Berlin, Tel.: 0049-30-18615-6392, E-Mail: infonorm@bmwe.bund.de
3B. Bundesministerium für Digitales und Staatsmodernisierung, Referat DI 4-TK, 53175 Bonn, Tel.: 0049-175-7702502, E-Mail: DI4-TK@bmds.bund.de
Bundesnetzagentur für Elektrizität, Gas, Telekommunikation, Post und Eisenbahnen, Referat 217, An der Trift 40, 66123 Saarbrücken, Tel.: 0049-681-9330-471, E-Mail: 217.Postfach@BNetzA.de
4. 2026/0525/DE - V00T - Telekommunikation
5. Katalog von Sicherheitsanforderungen für das Betreiben von Telekommunikations- und Datenverarbeitungssystemen sowie für die Verarbeitung personenbezogener Daten nach § 167 Telekommunikationsgesetz
6. Beschreibung von technischen und sonstigen Maßnahmen zur Gewährleistung der Datensicherheit und Datenqualität, der Vertraulichkeit sowie der Verfügbarkeit von öffentlichen Telekommunikationsnetzen und öffentlich zugänglichen Telekommunikationsdiensten.
7.
8. Der Sicherheitskatalog trifft technische Vorkehrungen und sonstige Maßnahmen zur Gewährleistung eines hohen Standards der Datensicherheit, des Datenschutzes, der Gewährleitung des Fernmeldegeheimnisses sowie der Sicherstellung einer ausreichend hohen Verfügbarkeit von öffentlichen Telekommunikationsnetzen sowie von öffentlich zugänglichen Telekommunikationsdiensten. Insbesondere für Netzkomponenten mit erhöhtem Gefährdungspotenzial werden zusätzliche Sicherheitsanforderungen definiert sowie ergänzende Schutzmaßnahmen beschrieben. Hierbei ergeben sich die Netzkomponenten mit erhöhtem Gefährdungspotenzial aus einer einvernehmlich von Bundesamt für Sicherheit in der Informationstechnik (BSI) und Bundesnetzagentur (BNetzA) veröffentlichten "Liste der kritischen Funktionen“ (Anhang 2 des Sicherheitskatalogs). Ein wesentlicher Baustein hierbei ist insbesondere eine "Sicherheitszertifizierung" von kritischen Komponenten durch eine anerkannte Stelle.
9. Die im Katalog von Sicherheitsanforderungen festgelegten Maßnahmen werden regelmäßig überprüft und angepasst, um mit dem Stand der Technik Schritt zu halten.
9a. Der Katalog von Sicherheitsanforderungen fördert die Sicherheit der öffentlichen TK-Netze und öffentlich angebotenen TK-Dienste, indem er zu Maßnahmen verpflichtet, welche den Schutz der Verfügbarkeit, Authentizität, Integrität und die Vertraulichkeit dieser Netze und Dienste, der gespeicherten, übermittelten oder verarbeiteten Daten oder der damit zusammenhängenden Dienste, die über diese Telekommunikationsnetze oder -dienste angeboten werden oder zugänglich sind, gewährleisten.
9b. Es liegen keine milderen Mittel vor, die gleichermaßen geeignet wären, um die Ziele des Katalogs von Sicherheitsanforderungen zu erreichen.
Der Sicherheitskatalog betrifft eine große Bandbreite an Adressaten und möglichen Sachverhalten. Es sind sowohl sehr große Unternehmen betroffen, die stark sicherheitskritische Infrastruktur betreiben, als auch kleinere Unternehmen, die weniger finanzielle Mittel haben, aber auch nicht in gleichem Ausmaß gefährdet sind.
Dieser Bandbreite trägt der Sicherheitskatalog Rechnung, indem er die Adressaten abhängig von ihrem Gefährdungspotenzial in unterschiedliche Kategorien einteilt und den Grad der Verpflichtungen aus dem Katalog danach abstuft.
9c. Zur Beurteilung der Belastung im Verhältnis zum verfolgten Ziel kann Art. 21 Abs. 1 UA 2 NIS2-RL herangezogen werden. Dieser lautet:
Die in Unterabsatz 1 genannten Maßnahmen müssen unter Berücksichtigung des Stands der Technik und gegebenenfalls der einschlägigen europäischen und internationalen Normen sowie der Kosten der Umsetzung ein Sicherheitsniveau der Netz- und Informationssysteme gewährleisten, das dem bestehenden Risiko angemessen ist.
Bei der Bewertung der Verhältnismäßigkeit dieser Maßnahmen sind das Ausmaß der Risikoexposition der Einrichtung, die Größe der Einrichtung und die Wahrscheinlichkeit des Eintretens von Sicherheitsvorfällen und deren Schwere, einschließlich ihrer gesellschaftlichen und wirtschaftlichen Auswirkungen, gebührend zu berücksichtigen.
Allgemein lässt sich demnach festhalten, dass skalierbare Systeme, die auf den einzelnen Netzbetreiber oder Diensteanbieter angepasst werden können und seine Größe und Systemrelevanz berücksichtigen, ein angemessenes Verhältnis zwischen Belastung und Ziel wahren.
Der Sicherheitskatalog skaliert sowohl im Hinblick auf die Adressaten als auch im Hinblick auf die zu treffenden Maßnahmen. So werden zum einen die Adressaten nach Gefährdungspotenzialen unterteilt, um zu verhindern, dass nicht risikorelevante Geschäftstätigkeiten unverhältnismäßig belastet werden. Zum anderen enthält der Sicherheitskatalog neben den zwingenden Maßnahmen auch Maßnahmen, die bei der Erstellung des Schutzkonzepts berücksichtigt werden müssen; von diesen Maßnahmen kann der Adressat gegebenenfalls auch abweichen. Darüber hinaus wurden bei der Überarbeitung des Katalogs von Sicherheitsanforderungen soweit möglich europäische und internationale Normen berücksichtigt, um Marktteilnehmer in Deutschland nicht gegenüber solchen in anderen Ländern des europäischen Binnenmarkts zu benachteiligen.
10. Bezug zu den Grundlagentexten: Grundlagentexte wurden im Rahmen einer früheren Notifizierung übermittelt:
2020/0496/D
11. Nein
12.
13. Nein
14. Nein
15. Nein
16.
TBT-Aspekt: Nein
SPS-Aspekt: Nein
**********
Europäische Kommission
Allgemeine Kontaktinformationen Richtlinie (EU) 2015/1535
email: grow-dir2015-1535-central@ec.europa.eu