Lob und Kritik zum Cyberabwehr-Gesetzentwurf
Berlin: (hib/FLA) Die notwendige Stärkung der Cyberabwehr ist bei einer Anhörung im Innenausschuss unbestritten geblieben. Doch die Bewertungen der Sachverständigen des entsprechenden Gesetzentwurfs der Bundesregierung (21/6585(Dokument, öffnet ein neues Fenster)) enthielten auch eine ganze Reihe von kritischen Anmerkungen.
Professor Dirk Heckmann, Technische Universität München, meinte, der Gesetzentwurf sei im Grundsatz zu begrüßen. Der Staat brauche wirksame Instrumente, um Cyberangriffe frühzeitig zu erkennen und abzuwehren. Der Entwurf schließe hierfür wichtige Regelungslücken. Er machte zugleich gezielten Nachbesserungsbedarf geltend, um die neuen Befugnisse verfassungsrechtlich abzusichern. So müssten der Richtervorbehalt und die qualifizierten Verfahrenssicherungen für jeden verdeckten, manipulierenden oder datenerhebenden Zugriff auf eigengenutzte IT-Systeme gelten - insbesondere dann, wenn auf Opfersysteme eingewirkt werde.
Sven Herpig, Interface, sah bei dem Gesetzentwurf zentrale strukturelle Probleme ungelöst. So beklagte er fragmentierte Zuständigkeiten, inkohärente Eingriffsschwellen, fehlende Governance für intrusive Werkzeuge und eine unzureichende Stärkung von Resilienz. Ohne Koordinierungsmechanismen und Transparenzstandards drohten Effektivitätsverluste und rechtliche Unsicherheiten. So empfahl er, intrusive Eingriffe auf das notwendige Minimum zu beschränken und verfassungsrechtliche Klarheit zu schaffen: Zuständigkeiten zwischen Bund und Ländern müssten eindeutig geregelt werden. Womöglich sei eine Grundgesetzänderung über Befugnisse des Bundeskriminalamts (BKA) erforderlich.
Professor Dennis-Kenji Kipker, Cyberintelligence Institute, kritisierte, der Gesetzentwurf gehe in wesentlichen Punkten über das verfassungsrechtlich und sicherheitspolitisch Gebotene hinaus oder lasse erforderliche Sicherungen vermissen. Dies betreffe insbesondere die nur unzureichende richterliche und sonstige unabhängige Kontrolle eingriffsintensiver Maßnahmen, zu weit gefasste Gefahr- und Übermittlungsschwellen sowie unzureichende Vorgaben zum Schutz unbeteiligter Dritter. Hinzu kämen ungeklärte Zuständigkeits- und Koordinationsfragen zwischen Sicherheitsbehörden. Der Entwurf schaffe notwendige Instrumente. Bevor sie aber eingesetzt würden, müsse ebenso klar geregelt sein, wer sie wann einsetzen dürfe, wer darüber wache und wo die Grenzen lägen.
Constanze Kurz, Chaos-Computer-Club, erklärte, das Ziel des Entwurfs, nämlich Maßnahmen für eine Verbesserung der Situation in der IT-Sicherheit zu ergreifen, sei unbedingt unterstützenswert. Doch seien nicht alle dafür gewählten Mittel sinnvoll oder zielführend oder trügen zu widerstandsfähigen IT-Systemen bei. Insbesondere würden in der Begründung des Entwurfs Risiken und Kollateralschäden von Maßnahmen zur aktiven Cyberabwehr unterbewertet. Vor allem kritisierte sie die Idee des „Hackback“. Die ohnehin desolate Situation in der IT-Sicherheit werde keineswegs verbessert, wenn sich staatliche Stellen im Zurückhacken versuchten und dabei informationstechnische Systeme aktiv veränderten. Die geplanten aktiven Maßnahmen zur Cyberabwehr seien zu invasiv, der IT-Sicherheit insgesamt nicht zuträglich und nicht ausreichend durchdacht.
Holger Münch, Präsident des Bundeskriminalamts, hob hervor, der Gesetzentwurf schließe endlich weitgehend ein seit Jahren bestehendes Defizit. Dem BKA werde eine neue Aufgabe zur Abwehr von Gefahren durch Angriffe auf die IT-Sicherheit übertragen. Flankiert werde diese neue Zuständigkeit durch cyberspezifische Befugnisse, die dem BKA gezielte und verhältnismäßige Maßnahmen zur Gefahrenabwehr erlaubten. Durch die Bündelung von Gefahrenabwehr und Strafverfolgung in einer Hand könne das BKA künftig effektiver und schneller auf die aktuelle Bedrohungslage im Cyberraum reagieren.
Münch sprach von einer gerade entdeckten Lücke im Gesetzgebungsverfahren, als er auf den Drohnen-Vorfall am Flughafen Halle-Leipzig verwies. Die neuen Regelungen griffen immer dann, wenn informationstechnische Systeme betroffen seien, nicht aber, wenn durch Systeme reale Gefahren hervorgerufen würden, wenn also etwa fliegende Computer für Sprengstoffanschläge eingesetzt werden sollten.
Alexander Poitz, Gewerkschaft der Polizei, bewertete den Entwurf als wichtigen Schritt zur Weiterentwicklung der polizeilichen Cyberabwehr. Er begrüßte die Schaffung cyberspezifischer Befugnisse im BKA-Gesetz, die Aufgabenzuweisung für das BKA im Bereich international koordinierter Cyberabwehr, die verbesserte Durchsetzbarkeit von Maßnahmen gegenüber Telekommunikationsanbietern und Anbietern digitaler Dienste sowie die rechtliche Absicherung besonders eingriffsintensiver Maßnahmen durch einen Richtervorbehalt und die Möglichkeit, bei Gefahr im Verzug zunächst selbst tätig zu werden.
Professor Haya Schulmann, Goethe-Universität Frankfurt am Main, begrüßte den Gesetzentwurf. Er gebe der aktiven Cyberabwehr die Rechtsgrundlage, die bisher zu einem großen Teil fehle. Maßnahmen im Netz zur Schadensbegrenzung würden ebenso geregelt wie als letztes Mittel der Eingriff in Systeme der Angreifer. Er erweitere zwar die Datenquellen des Bundesamtes für Sicherheit in der Informationstechnik, aber den gesetzlichen Auftrag, daraus ein Lagebild zu erstellen, gebe es nicht. Sie empfehle, diesen Auftrag ins Gesetz zu schreiben und das Eindringen in fremde Systeme stärker zu sichern.