Tobias Beck
Sehr geehrter Herr Präsident, werte Kolleginnen und Kollegen, liebe Besucherinnen und Besucher! Täglich erreichen uns Berichte über Cyberangriffe in verschiedenen Sektoren, sei es in der Wirtschaft, den Finanzen, den Immobilien oder im Gesundheitswesen. All dies sind Angriffe auf unseren täglichen Alltag und den unserer Bürgerinnen und Bürger. Zudem müssen bei den täglich wachsenden Angriffsmöglichkeiten auch Gesetze der Situation entsprechend angepasst und erweitert werden, um auch weiterhin die Cybersicherheit im privaten, wirtschaftlichen und staatlichen Sektor zu erhalten. Hier sei gesagt: Hundertprozentige Sicherheit gibt es nicht; aber der Staat hat die Aufgabe, die Rahmenbedingungen so zu setzen, dass das Risiko minimiert und eine Rekapitulation der Ereignisse möglich ist. Deshalb gibt es für die Neufassung der NIS-2-Richtlinie, welche von den Mitgliedstaaten bis Oktober dieses Jahres umzusetzen ist, Ansätze, um Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Europäischen Union in nationales Recht umzusetzen. Die Bayerische Staatsregierung hat mit der Errichtung des Landesamts für Sicherheit in der Informationstechnik und der gesetzlichen Verpflichtung der Behörden zu angemessener Informationssicherheit mit dem Bayerischen Digitalgesetz sowie der Einführung von Managementsystemen für Informationssicherheit in den staatlichen Behörden bereits Maßnahmen zur IT-Sicherheit für Verwaltungsbehörden in Bayern ergriffen, die den Zielsetzungen der Richtlinie sehr nahekommen. Insbesondere besteht gemäß der Richtlinie das Cybersecurity Incidence Response Team bereits als Bayern-CERT im LSI. Zudem verfügt das LSI in seiner Funktion als Behörde zur Gefahrenabwehr bereits über Befugnisse, unter anderem zur Untersuchung der Sicherheit in der Informationstechnik staatlicher und an das Behördennetz angeschlossener Stellen. Gleichwohl bedürfen die sehr detaillierten Vorgaben der EU-Richtlinie der Umsetzung ergänzender Regelungen im Landesrecht. Dies betrifft etwa das dreistufige Verfahren für Einrichtungen im Anwendungsbereich der Richtlinie zur Meldung erheblicher Sicherheitsvorfälle an das LSI. Aufgrund der sich erst noch abzeichnenden bundesrechtlichen Regelungen sind die nationalen Rahmenbedingungen zwar weiterhin offen; gleichwohl ist zur Wahrung der Umsetzungsfrist das Bayerische Digitalgesetz bereits jetzt anzupassen. Vor allem die Entwicklung der Bedrohungslage macht die Notwendigkeit einer engeren Zusammenarbeit zwischen BSI und LSI deutlich. Wie die Cybervorfälle gerade in jüngster Vergangenheit gezeigt haben, geht besondere Gefahr von hochspezialisierten Cyberangriffen aus, sogenannten Advanced Persistent Threats oder APTs. Angreifer versuchen dabei, vorsichtig und verdeckt vorzugehen, sodass zwischen dem erfolgreichen Hack der Kommunikationstechnik und der Aufdeckung des Angriffes in der Regel große Zeiträume liegen. Hier wird in aller Regel nur mitgehört und protokolliert, was im System passiert. Aufgrund dieser Infiltrierung können weitere Angriffe sehr detailliert geplant und teils erfolgreich umgesetzt werden. Um das Ganze etwas einfacher und verständlicher zu machen: Wenn heute jemand ein Auto stehlen will, wird dies dadurch einfacher, wenn man weiß, um welchen Autotyp es sich handelt, welches Baujahr das Auto hat und welcher Serie es zugehört. Genau so erfolgen die Angriffe auf die IT-Systeme. Mit APTs wird versucht, die Gerätehersteller und Firmwarestände herauszufinden, um so einen höheren Grad an erfolgreichen Attacken zu erreichen. An diesem Punkt setzt die NIS-2-Richtlinie an: Die Protokollspeicherdauer wird auf 18 Monate erhöht. Das verbessert die Möglichkeit der Reaktion auf Angriffe und gewährleistet unserer Ansicht nach zugleich einen angemessenen Schutz von personenbezogenen Daten. Der letzte Punkt ist die Änderung des Gesetzes über die Bayerische Landesstiftung. Dazu ist schon einiges gesagt worden. Es geht hauptsächlich darum, dass die Landesstiftung auch digital tagen kann und dass Umlaufverfahren auch elektronisch durchgeführt werden können. Das ist unserer Meinung nach eine sehr gute und wichtige Änderung. Zum Schluss möchte ich noch einmal darauf hinweisen: Die Sicherheit der Informationstechnik staatlicher und sonstiger an das Behördennetz angeschlossener Stellen muss auch in Zukunft im Fokus des Bayerischen Digitalgesetzes bleiben. Deshalb bitte ich um Ihre Zustimmung. (Beifall bei der CSU)
