Wikipedia · einfach zusammengefasst · Stand
Bundesamt für Sicherheit in der Informationstechnik
Das BSI ist die zentrale Zertifizierungsstelle für die Sicherheit von IT-Systemen in Deutschland (Computer- und Datensicherheit, Datenschutz). Prüfung und …
Inhalt6 Abschnitte
Aufgabe und Entwicklung der Behörde
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) ist eine deutsche Bundesoberbehörde im Geschäftsbereich des Bundesministeriums des Innern. Es ist für die IT- und Cyber-Sicherheit in Staat, Wirtschaft und Gesellschaft zuständig. Sein Leitsatz beschreibt die Tätigkeit als Gestaltung von Informationssicherheit durch „Prävention, Detektion und Reaktion“ – also durch Vorbeugung, Erkennung und Abwehr beziehungsweise Bewältigung von Bedrohungen.
Das BSI wurde am 1. Januar 1991 durch das BSI-Errichtungsgesetz gegründet. Es ging aus der Zentralstelle für Sicherheit in der Informationstechnik (ZSI) hervor, die bis zum 30. Mai 1989 Zentralstelle für das Chiffrierwesen (ZfCh) hieß. Diese Vorgängereinrichtung war eine Organisationseinheit des Bundesnachrichtendienstes (BND). Seit dem 1. Juli 2023 ist Claudia Plattner Präsidentin; Vizepräsident ist Thomas Caspers. Das BSI hat seinen Hauptsitz in Bonn, beschäftigte 2024 1.733 Bedienstete und verfügte über ein Haushaltsvolumen von 253,5 Millionen Euro.
Seit 2017 bündelt ein Kompetenzzentrum die Aktivitäten des BSI zu Künstlicher Intelligenz und maschinellem Lernen. Nach einer Erweiterung seiner Aufgaben wurde das BSI außerdem als nationale Cybersicherheitsbehörde ausgebaut. Dazu gehören unter anderem zentrale Zertifizierung und Standardisierung sowie zusätzliche Aufgaben im digitalen Verbraucherschutz. Weitere Standorte und Verbindungsbüros bestehen unter anderem in Wiesbaden, Hamburg, Freital bei Dresden und Saarbrücken.
Im Februar 2024 nahm das Nationale IT-Lagezentrum den Betrieb auf. Es soll die Cybersicherheitslage Deutschlands rund um die Uhr bewerten und schnell auf neue Bedrohungen reagieren. Es arbeitet mit den BSI-Fachleuten für Kritische Infrastrukturen, dem CERT-Bund und den Informationssicherheitsoffizieren des Kommandos Cyber- und Informationsraum zusammen. Das Nationale Cyber-Abwehrzentrum bleibt als Kooperationsplattform mit Kriminalbehörden, Nachrichtendiensten und der BaFin bestehen.
Gesetzliche Aufgaben und Arbeitsbereiche
Die Aufgaben des BSI werden vor allem durch das BSI-Gesetz festgelegt. Ziel ist, die Informations- und Cyber-Sicherheit vorbeugend zu fördern und dadurch einen sicheren Einsatz von Informations- und Kommunikationstechnik zu ermöglichen. Dafür entwickelt das BSI praxisorientierte Mindeststandards und Handlungsempfehlungen.
Zu den wichtigsten Aufgaben gehören:
- Schutz der Netze des Bundes sowie Erkennung und Abwehr von Angriffen auf Regierungsnetze;
- Schutz der IT-Systeme der Bundesverwaltung und jährliche Berichterstattung an den Innenausschuss des Deutschen Bundestages;
- Prüfung, Zertifizierung und Akkreditierung von IT-Produkten und -Dienstleistungen;
- Warnungen vor Schadprogrammen und Sicherheitslücken;
- Beratung und Sensibilisierung von Behörden, Wirtschaft und Bürgern;
- Entwicklung einheitlicher und verbindlicher IT-Sicherheitsstandards;
- Entwicklung von Kryptosystemen für die IT des Bundes.
Der modernisierte IT-Grundschutz ist seit Oktober 2017 abgeschlossen. Das frühere System der IT-Grundschutz-Kataloge wurde durch das modulare IT-Grundschutz-Kompendium ersetzt. Der IT-Grundschutz ist zugleich Methode, Handlungsanweisung, Empfehlung und Standard. Er soll Behörden und Unternehmen dabei unterstützen, IT-Systeme, Datennetze sowie Geschäfts- und Verwaltungsprozesse nach dem Stand der Technik abzusichern. Erste IT-Sicherheitsempfehlungen unter diesem Namen veröffentlichte das BSI 1994.
Das BSI ist die zentrale Zertifizierungsstelle für die Sicherheit von IT-Systemen in Deutschland. Zertifizierungen sind unter anderem nach Common Criteria, ITSEC, technischen Richtlinien und dem IT-Grundschutz möglich. Außerdem ist das BSI nationaler Kompetenzträger für Kryptografie und erstellt Empfehlungen und technische Richtlinien zu kryptografischen Verfahren.
Seit dem IT-Sicherheitsgesetz von Juli 2015 hat das BSI zusätzliche Befugnisse gegenüber Betreibern Kritischer Infrastrukturen (KRITIS). Diese müssen IT-Sicherheit nach dem Stand der Technik umsetzen und dies regelmäßig gegenüber dem BSI nachweisen. Erhebliche IT-Störungen, die die Verfügbarkeit kritischer Dienstleistungen gefährden können, müssen gemeldet werden. Das BSI kann Sicherheitsmängel im Einvernehmen mit den Aufsichtsbehörden beseitigen lassen, bei Bedarf Hersteller zur Mitwirkung verpflichten und IT-Produkte auf ihre Sicherheit untersuchen. Protokolldaten der Online-Kommunikation zwischen Bürgern und Bundesverwaltung werden beim BSI als zentraler Meldestelle gespeichert.
Seit dem 1. Juli 2024 gilt eine neue Organisationsstruktur mit neun Abteilungen: Zentrale Aufgaben (Z), Kooperation mit Staat und Gesellschaft und Digitaler Verbraucherschutz (K), Technologiestrategie und Informationstechnik (T), Verschlusssachensicherheit und Kryptographie (V), Sichere Infrastrukturen der Verwaltung (I), Operative Cybersicherheit – Lage und CERT (C), Cybersicherheit in der Wirtschaft (W), Digitalisierung und Identitäten (D) sowie Standardisierung, Zertifizierung und Prüfung (S).
Kooperationen und Verbraucherschutz
Die Allianz für Cyber-Sicherheit (ACS) wurde 2012 vom BSI gemeinsam mit Bitkom gegründet. Sie verbindet Unternehmen, Verbände, Behörden und andere Organisationen. Ziel ist, insbesondere die Wirtschaft durch Präventionsangebote, aktuelle Informationen und Erfahrungsaustausch widerstandsfähiger gegen Cyber-Angriffe zu machen. Ihr Motto lautet „Netzwerke schützen Netzwerke“. Zu den Angeboten gehören Cyber-Sicherheits-Tage, Web-Talks und der Podcast CYBERSNACS. Rund 7000 Institutionen gehören der Allianz an, darunter 183 Partnerunternehmen und 111 Multiplikatoren. Die Teilnahme ist kostenlos und kann von jeder Institution beantragt werden.
UP KRITIS ist eine öffentlich-private Kooperation zwischen Betreibern Kritischer Infrastrukturen, ihren Verbänden und staatlichen Stellen wie dem BSI. Sie umfasst neun der zehn KRITIS-Sektoren; der Bereich „Staat und Verwaltung“ wird durch UP BUND sowie Aktivitäten auf Länder- und Kommunalebene abgedeckt. Ziel ist, die Versorgung mit Dienstleistungen Kritischer Infrastrukturen in Deutschland aufrechtzuerhalten.
Mit dem IT-Sicherheitsgesetz 2.0 erhielt das BSI den Bereich Digitaler Verbraucherschutz. Als herstellerunabhängige technische Stelle schafft es Rahmenbedingungen für sichere Produkte und Dienste, informiert und warnt Verbraucher und unterstützt sie beim Umgang mit IT-Sicherheitsvorfällen. Es hilft außerdem bei der Risikobewertung von Technologien, Produkten, Dienstleistungen und Medienangeboten. Dazu erscheinen jährlich ein Bericht zum Digitalen Verbraucherschutz und Analysen des digitalen Verbrauchermarktes. Seit September 2022 können Unternehmen für die meisten IoT- und Smart-Home-Produkte ein IT-Sicherheitskennzeichen des BSI beantragen.
Standorte und ausgewählte Produkte
Das BSI nutzt in Bonn fünf Gebäude. Wegen des Personalzuwachses ist ein Neubau in den Bonner Rheinauen geplant, in dem bis zu 1050 Mitarbeiter arbeiten können. Beschäftigte erhalten abhängig von Besoldungs- oder Entgeltgruppe eine Stellenzulage von 96,63 bis 193,27 Euro (Stand 2019).
Zu den im Artikel genannten Produkten und Angeboten gehören BitBox, die Verschlüsselungssoftware Chiasmus für Windows und Linux, der IT-Grundschutz, das nicht offengelegte symmetrische Verschlüsselungsverfahren Libelle und Gpg4win. Gpg4win ist ein kostenloses Werkzeug zum Verschlüsseln und fortgeschrittenen Signieren von E-Mails. Außerdem veröffentlicht das BSI Sicherheitsempfehlungen für sichere mobile Kommunikation im öffentlichen Dienst sowie für Privatanwender.
Information und Lageberichte
Das BSI veröffentlicht regelmäßig Studien, Richtlinien, Infoblätter und Broschüren zur IT-Sicherheit, teilweise kostenlos. Seit 1993 nutzt es außerdem die Zeitschrift <kes> als offizielles Organ.
Jährlich erscheint der Bericht zur Lage der IT-Sicherheit in Deutschland. Er beschreibt und analysiert die aktuelle Sicherheitslage, Ursachen von Cyber-Angriffen sowie eingesetzte Angriffsmittel und -methoden. Anhand konkreter Vorfälle werden daraus Lösungsansätze zur Verbesserung der IT-Sicherheit abgeleitet. Der Lagebericht für 2022 behandelte unter anderem die IT-Sicherheitslage im Zusammenhang mit dem russischen Angriffskrieg auf die Ukraine. Zweimal jährlich erscheint das BSI-Magazin, das Themen der Digitalisierung und Cyber-Sicherheit auch für Laien verständlich erklärt.
Nach größeren Datendiebstählen richtete das BSI Prüfseiten ein. Im April 2014 wurde bekannt, dass von 21 Millionen ausgespähten E-Mail-Adressen etwa drei Millionen in Deutschland betroffen waren; Betroffene konnten ihre Adresse über eine Webseite des Bundesamts überprüfen.
Kritik und Kontroversen
Kritisiert wurde wiederholt die historische Nähe des BSI zum BND, aus dessen ehemaliger Dienststelle es hervorging, sowie seine Einordnung unter das Innenministerium, das auch für Polizei und Nachrichtendienste zuständig ist. Nach Recherchen von netzpolitik.org war das BSI von 2007 bis 2009 an der Entwicklung des staatlichen Überwachungsprogramms Staatstrojaner beteiligt. Außerdem soll es über Jahre Informationen über IT-Sicherheitslücken und Exploits gekauft haben, wie sie auch von Geheimdiensten und Strafverfolgungsbehörden beschafft werden.
Im April 2022 berichtete die Frankfurter Allgemeine Zeitung über zahlreiche Wikipedia-Änderungen von IP-Adressen, die dem BSI zugeordnet wurden, allerdings auch von mehreren Behörden genutzt werden. Betroffen waren unter anderem Artikel zu illegaler Einwanderung und zu Jamila Schäfer, Ricarda Lang und Robert Habeck.
Im Oktober 2022 berichtete das ZDF Magazin Royale über indirekte Russlandverbindungen des damaligen BSI-Präsidenten Arne Schönbohm. Innenministerin Nancy Faeser untersagte ihm daraufhin drei Monate lang die Führung der Amtsgeschäfte. Später übernahm Schönbohm die Leitung der Bundesakademie für öffentliche Verwaltung. Laut Business Insider kam das Innenministerium nach sechsmonatigen Voruntersuchungen zu dem Ergebnis, die Vorwürfe seien unbegründet; ein Disziplinarverfahren wurde nicht eingeleitet.
Kritik gab es außerdem am Kriterienkatalog C5 für Cloud-Dienste im Gesundheitsbereich, der seit Juli 2024 erfüllt werden muss. Golem.de beanstandete, dass nur Wirtschaftsprüfer die Einhaltung abnehmen dürfen und PricewaterhouseCoopers am Anforderungskatalog mitgearbeitet hatte. Die Gesellschaft für Informatik kritisierte zudem scharf die im März 2025 verkündete Kooperationsvereinbarung zwischen Google und dem BSI zum Aufbau „sicherer und souveräner Cloud-Lösungen für Behörden“.