Frau Präsidentin! Liebe Kolleginnen und Kollegen! Heute ist ein guter Tag für die Cybersicherheit in Deutschland, weil wir einen großen Schritt nach vorne machen. Seit Ende 2022 ist klar, dass in Deutschland die Umsetzung der sogenannten NIS-2-Richtlinie genau wie in allen anderen Nachbarstaaten zu erfolgen hat. Seitdem sind zweieinhalb Jahre durch den Streit in der Ampelregierung von der Uhr genommen worden, und so war es jetzt die parlamentarische Herausforderung, in kürzester Zeit ein Gesetz vorzulegen. Wir haben es nicht nur geschafft, das schnell zu tun, wir haben auch geschafft, es gut zu machen, und das ist ein richtiger Schritt in Richtung mehr Sicherheit auch im Cyberraum.
In Zeiten höchster Bedrohung möchte ich auch mal ein Dankeschön sagen an Alexander Dobrindt und sein Haus sowie an Daniela Ludwig als Staatssekretärin, die den Prozess mit uns intensiv begleitet haben. Das war eine Höchstleistung, und drei Ergebnisse möchte ich gerne herauspicken, die mir besonders wichtig sind.
Der CISO Bund – wenn man so will: der Manager für die IT-Sicherheit in den Bundesbehörden – kommt, und er ist prominent aufgehängt mit einer Vizepräsidentenstelle im BSI. Für viele Unternehmen ist diese Personalie längst eine Selbstverständlichkeit, und wir haben es auch geschafft, ihn trotz vieler Fragen rechtlich sauber zu verankern. Das ist gut. Und weil manche sagen, das reiche alles noch nicht,
möchte ich mal mit unserem parlamentarischen Selbstbewusstsein antworten: Es gibt zwei halbjährliche Berichte im Fachausschuss. Wenn da entsprechende Probleme thematisiert werden, dann kann man doch wohl fest daran glauben, dass wir dann auch den Ball aufnehmen und gegebenenfalls nachsteuern. Aber nur zu sagen: „Das reicht nicht“, ohne zu sagen, wie man es am Ende besser macht, ist zu wenig, meine Damen und Herren. Wir haben es gemacht.
Und wenn man uns nicht glaubt, dann vielleicht dem BSI; die gucken auf jeden Fall relativ zufrieden auf die Personalie.
Ich möchte den zweiten Punkt ansprechen: die kritischen Komponenten; ja, sie sind umstritten. Halten wir fest: Deutschland ist ein primäres Angriffsziel, auch für staatlich gesteuerte Akteure. Das BSI hat in seinem jüngsten Lagebericht zu Recht noch mal ausgeführt, dass auch Hersteller und Anbieter aus diesem Bereich dauerhaften und unkontrollierten Zugriff auf Systeme und Daten behalten können: im Cloud-Bereich, in der Energieversorgung oder im Fahrzeugbau. Deswegen, glaube ich, muss eine Bundesregierung in letzter Konsequenz auch die Möglichkeit haben, zu sagen: Solche Komponenten gefährden die nationale Sicherheit. In einem solchen Fall muss die Untersagung möglich sein. Diese Gefahr von Sabotage erleben wir alltäglich, und deswegen ist es gut, dass wir jetzt einen Mechanismus gefunden haben, das zu tun.
Weil ich weiß, dass manche auch vor dem Durchregieren Angst haben: Die entsprechende Rechtsverordnung wird nicht etwa das BMI alleine machen, sondern was die Frage angeht, wo entsprechende Komponenten bestimmt werden: Das macht das BMI im Einvernehmen und damit in enger Abstimmung mit den betroffenen Häusern. Die Untersagung muss allerdings, weil es Sicherheitsinteressen betrifft, am Ende schnell gehen. Aber auch hier haben wir die Wirtschaft nicht ignoriert, sondern gehört, und auch hier kann sich das Ergebnis sehen lassen.
Nun einen ganz harten Punkt zum Schluss. Ursprünglich meinte so manch einer – wenn auch nicht das Innenministerium –, die Bundesverwaltung müsse ausgenommen werden. Das ist für mich ein zentraler Punkt. Wir haben es geschafft: Wir haben die Bundesverwaltung inkludiert. Was für ein Signal wäre das gewesen, der Wirtschaft zu sagen: „Ihr müsst nachschärfen“, aber der eigenen Bundesverwaltung zu sagen: „Ihr nicht, weil es kompliziert und teuer ist.“ Das kann man nicht tun. Das wäre ein falsches Vorbild, und diesen falschen Weg haben wir nicht beschritten, meine Damen und Herren.
Zur Kritik möchte ich noch sagen: der UP Bund, der Umsetzungsplan Bund, gilt seit 2017. Entsprechend ist hier auch ein Stück weit geschludert worden. Wir werden mit scharfem Blick weiterhin intensiv darauf achten, dass die Vorgaben von NIS 2 auch erfüllt werden.
Kommen Sie bitte zum Ende Ihrer Rede.
Das Controlling ist wichtig. NIS 2 ist nicht das Ende des Weges, aber wir machen einen ganz, ganz großen Schritt in Richtung Cybersicherheit in Deutschland.
Vielen Dank.
Für die AfD-Fraktion hat das Wort der Abgeordnete Steffen Janich.