Wichtiger Hinweis: Die für Artikel vor dem 3. Februar 2026 angezeigten Inkrafttretensdaten können vereinzelt ungenau sein. Bitte beachten Sie, dass der Gesetzestext selbst auf dem neuesten Stand ist und verlässlich verwendet werden kann.
Version
5. Dezember 2025
5. Dezember 2025
>
Version
24. Februar 2026
24. Februar 2026
>
Version
5. März 2026
5. März 2026
(1) Zur Wahrnehmung der Aufgaben nach § 3 nimmt das Bundesamt als zentrale Stelle für Meldungen von Dritten Informationen über Sicherheitsrisiken in der Informationstechnik entgegen und wertet diese Informationen aus. Das Bundesamt ist dabei der nationale Koordinator für die Zwecke einer koordinierten Offenlegung von Schwachstellen nach Artikel 12 Absatz 1 der NIS-2-Richtlinie.
(2) Das Bundesamt nimmt zur Wahrnehmung der Aufgaben nach Absatz 1 Informationen zu Schwachstellen, Schadprogrammen, erfolgten oder versuchten Angriffen auf die Sicherheit in der Informationstechnik und der dabei beobachteten Vorgehensweisen sowie zu Sicherheitsvorfällen, Cyberbedrohungen und Beinahevorfällen entgegen. Das Bundesamt richtet hierzu geeignete Meldemöglichkeiten ein. Die Meldungen können anonym erfolgen. Erfolgt die Meldung nicht anonym, kann der Meldende zum Zeitpunkt der Meldung oder später verlangen, dass seine personenbezogenen Daten nur anonymisiert weitergegeben werden dürfen. Dies gilt nicht in den Fällen des § 8 Absatz 6 und 7 Satz 1. Eine Übermittlung der personenbezogenen Daten in den Fällen von § 8 Absatz 6 und 7 Satz 1 hat zu unterbleiben, wenn für das Bundesamt erkennbar ist, dass die schutzwürdigen Interessen des Meldenden das Allgemeininteresse an der Übermittlung überwiegen. Zu berücksichtigen ist dabei auch die Art und Weise, in der der Meldende die Erkenntnisse gewonnen hat. Die Entscheidung nach Satz 6 muss dem oder der behördlichen Datenschutzbeauftragten des Bundesamtes sowie einem oder einer weiteren Bediensteten des Bundesamtes, der oder die die Befähigung zum Richteramt hat, zur vorherigen Prüfung vorgelegt werden.
(3) Zur Erfüllung seiner Aufgaben nach § 3 Absatz 1 Satz 1 gibt das Bundesamt die Informationen zu den nach Absatz 2 gemeldeten Schwachstellen unverzüglich an den verantwortlichen Hersteller oder Produktverantwortlichen zum Zwecke der Schließung der Schwachstelle weiter, sofern diese nicht bereits öffentlich bekannt ist. Das Bundesamt soll die gemäß Absatz 2 gemeldeten Informationen nutzen, um
- 1.
- Dritte über bekannt gewordene Schwachstellen, Schadprogramme oder erfolgte oder versuchte Angriffe auf die Sicherheit in der Informationstechnik zu informieren, soweit dies zur Wahrung ihrer Sicherheitsinteressen erforderlich ist,
- 2.
- die Öffentlichkeit oder betroffene Kreise gemäß § 13 zu warnen und zu informieren,
- 3.
- Einrichtungen der Bundesverwaltung gemäß § 4 Absatz 2 Nummer 2 über die sie betreffenden Informationen zu unterrichten,
- 4.
- besonders wichtige Einrichtungen und wichtige Einrichtungen gemäß § 40 Absatz 3 Nummer 4 Buchstabe a über die sie betreffenden Informationen zu unterrichten,
- 5.
- seine Aufgaben als zuständige Behörde, CSIRT und zentrale Anlaufstelle im Sinne der NIS-2-Richtlinie wahrzunehmen.
(4) Eine Weitergabe nach Absatz 3 Nummer 1, 2 oder 4 erfolgt nicht, soweit die gemäß Absatz 2 gemeldeten Informationen
- 1.
- Betriebs- und Geschäftsgeheimnisse von Dritten beinhalten und die Maßnahmen nach Absatz 3 nicht ohne Bekanntgabe dieser Betriebs- und Geschäftsgeheimnisse durchgeführt werden können oder
- 2.
- aufgrund von Vereinbarungen des Bundesamtes mit Dritten nicht übermittelt werden dürfen.
(5) Sonstige gesetzliche Meldepflichten, Regelungen zum Geheimschutz, gesetzliche Übermittlungshindernisse und Übermittlungsregelungen bleiben unberührt.
(6) Das Bundesamt veröffentlicht am 6. Dezember 2026 eine Verfahrensbeschreibung zur Durchführung der Absätze 1 bis 3.
Fachbeiträge • 18
- 1. Dynamische IP-Adressen sind grundsätzlich keine personenbezogenen DatenEingeschränkter ZugriffRechtsanwalt Nils Wittmiss · www.b2.legal · 21. Oktober 2013
- 2. Fristen nach NIS2, DSGVO,…Eingeschränkter ZugriffJean Paul P. Bohne · www.itmr-legal.de · 11. September 2026
- 3. IT-Sicherheitsgesetz 2.0: Neue Vorgaben im ÜberblickEingeschränkter Zugriffwww.bdew.de · 28. Mai 2021
- 4. NIS-2-Umsetzungs- und CybersicherheitsstärkungsgesetzEingeschränkter Zugriffwww.bdew.de · 22. Juli 2025
- 5. Basiswissen zum DatenschutzEingeschränkter Zugriffwww.bfdi.bund.de
- 6. Internationale AkteureEingeschränkter Zugriffwww.bfdi.bund.de
- 7. SicherheitsbehördenEingeschränkter Zugriffwww.bfdi.bund.de
- 8. SicherheitsbehördenEingeschränkter Zugriffwww.bfdi.bund.de
Öffentliche Quellen • 26
- 1. 19/1867 - Antwort: auf die Kleine Anfrage - Drucksache 19/1390 - Kompromittierung deutscher RegierungsnetzeBundestag Drucksachen · 25. April 2018
- 2. 19/605 - Schriftliche Fragen: Schriftliche Fragen mit den in der Woche vom 29. Januar 2018 eingegangenen Antworten der BundesregierungBundestag Drucksachen · 2. Februar 2018
- 3. 18/11242 - Gesetzentwurf: Entwurf eines Gesetzes zur Umsetzung der Richtlinie (EU) 2016/1148 des Europäischen Parlaments und des Rates vom 6. Juli 2016 über Maßnahmen zur Gewährleistung eines hohen gemeinsamen Sicherheitsniveaus von Netz- und Informationssystemen in der UnionBundestag Drucksachen · 20. Februar 2017
- 4. 18/11106 - Antwort: auf die Kleine Anfrage - Drucksache 18/10952 - Ermittlungen zu angeblich russischen CyberangriffenBundestag Drucksachen · 8. Februar 2017
- 5. 19/4674 - Gesetzentwurf: Entwurf eines Zweiten Gesetzes zur Anpassung des Datenschutzrechts an die Verordnung (EU) 2016/679 und zur Umsetzung der Richtlinie (EU) 2016/680 (Zweites Datenschutz-Anpassungs- und Umsetzungsgesetz EU - 2. DSAnpUG-EU)Bundestag Drucksachen · 1. Oktober 2018
- 6. 19/2587 - Antwort: auf die Kleine Anfrage - Drucksache 19/2252 - Bereitstellung von Erkenntnissen aus dem Hack der Bundesregierung für Wirtschaft und BevölkerungBundestag Drucksachen · 7. Juni 2018
- 7. 19/5874 - Antwort: auf die Kleine Anfrage - Drucksache 19/5158 - Kommunikationsüberwachung von E-Mails, Servern und Internet-Foren und Big-Data-Auswertungen im Bundesamt für VerfassungsschutzBundestag Drucksachen · 20. November 2018
- 8. 18/12500 - Unterrichtung: Tätigkeitsbericht 2015 und 2016 der Bundesbeauftragten für den Datenschutz und die Informationsfreiheit - 26. Tätigkeitsbericht -Bundestag Drucksachen · 30. Mai 2017