
§ 30 Abs. 2 Nr. 5 BSIG: Sicherheit bei Erwerb, Entwicklung und Wartung. Ein Scan ist Beleg für die Maßnahme, nicht ihre Erfüllung
§ 30 Abs. 2 Nr. 5 und Nr. 6 BSIG beschreiben genau das, was ein automatisierter Code- und Richtlinien-Scanner leistet. Der Beitrag zitiert beide Nummern im Wortlaut und zeigt an § 30 Abs. 1 Satz 3 und § 38 Abs. 1 BSIG, warum der Scanbericht ein Beleg ist, aber die dokumentierte Verpflichtung und die überwachende Geschäftsleitung das sind, was das Gesetz verlangt.
Die zwei Nummern, die einen Scanner beschreiben
Das BSI-Gesetz in der seit dem NIS-2-Umsetzungsgesetz geltenden Fassung regelt in § 30 die Risikomanagementmaßnahmen besonders wichtiger und wichtiger Einrichtungen. Absatz 2 Satz 2 lautet: „Die Maßnahmen müssen zumindest Folgendes umfassen“, und dann folgt eine Liste von zehn Nummern. Zwei davon beschreiben genau die Tätigkeit, die ein automatisierter Code- und Richtlinien-Scanner ausführt.
Nummer 5 lautet im Wortlaut: „Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von informationstechnischen Systemen, Komponenten und Prozessen, einschließlich Management und Offenlegung von Schwachstellen“. Nummer 6 lautet: „Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Sicherheit in der Informationstechnik“.
Wer Quellcode, Architekturdokumente und Konfigurationen bei jeder Änderung gegen eine hinterlegte Sicherheitsrichtlinie prüfen lässt, betreibt eine Sicherheitsmaßnahme in der Entwicklung und Wartung im Sinne der Nummer 5. Wer die gefundenen Schwachstellen erfasst, nachverfolgt und gegebenenfalls meldet, betreibt Management und Offenlegung von Schwachstellen im Sinne derselben Nummer. Und wer die Ergebnisse über die Zeit vergleicht, betreibt ein Verfahren zur Bewertung der Wirksamkeit, wie Nummer 6 es beschreibt. Das ist keine großzügige Auslegung. Es ist die Tätigkeit, die der Gesetzestext beschreibt.
Was daraus folgt: der Scanbericht ist ein Beleg
Daraus folgt zunächst etwas Positives für Einrichtungen, die einen solchen Scanner einsetzen. Sein Bericht ist ein Nachweis für zwei der zehn Nummern des § 30 Abs. 2 BSIG. Er sollte deshalb nicht in einem Entwicklungswerkzeug versteckt bleiben, sondern dort abgelegt werden, wo die Einrichtung ihre Risikomanagementmaßnahmen dokumentiert. Ein Scanner, dessen Berichte niemand aufhebt, erzeugt Befunde, aber keinen Beleg.
§ 30 Abs. 1 Satz 3 BSIG: der Satz, den kein Scan schreibt
§ 30 Abs. 1 BSIG beginnt mit der Verpflichtung, „geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen, die in Absatz 2 konkretisiert werden, zu ergreifen“. Der dritte Satz desselben Absatzes lautet: „Die Einhaltung der Verpflichtung nach Satz 1 ist durch die Einrichtungen zu dokumentieren.“
Drei Wörter dieses Satzes tragen die Last. Erstens „der Verpflichtung“: dokumentiert wird die Einhaltung der gesamten Verpflichtung nach Satz 1, also aller in Absatz 2 konkretisierten Maßnahmen, nicht nur der Nummern 5 und 6. Die Konzepte zur Risikoanalyse nach Nummer 1, die Bewältigung von Sicherheitsvorfällen nach Nummer 2, die Lieferkettensicherheit nach Nummer 4, die Schulungen nach Nummer 7 und die Zugriffskontrolle nach Nummer 9 sind keine Dateien, die ein Scanner lesen könnte. Sie sind Aufgaben, Verträge, Unterweisungen und Konzepte. Zweitens „durch die Einrichtungen“: Adressat der Dokumentationspflicht ist die Einrichtung, nicht ihr Werkzeug. Drittens „ist … zu dokumentieren“: es handelt sich um eine eigenständige Pflicht, deren Verletzung unabhängig davon vorliegt, ob die Maßnahmen selbst ergriffen wurden.
Ein Scanbericht ist damit ein Baustein dieser Dokumentation. Die Dokumentation selbst ist er nicht. Wer auf die Frage nach § 30 Abs. 1 Satz 3 BSIG einen Ordner mit Scanberichten vorlegt, hat zwei von zehn Nummern belegt und acht offen gelassen.
Die Pflicht, die eine Person trifft: § 38 Abs. 1 BSIG
Die zweite Vorschrift richtet sich nicht an die Einrichtung, sondern an ihre Leitung. § 38 Abs. 1 BSIG lautet: „Geschäftsleitungen besonders wichtiger Einrichtungen und wichtiger Einrichtungen sind verpflichtet, die von diesen Einrichtungen nach § 30 zu ergreifenden Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen.“
Umsetzen und überwachen sind zwei Tätigkeiten, und beide setzen eine Person voraus, die sie ausübt. Ein Scanner kann so eingestellt werden, dass er bei jedem Commit läuft. Er kann nicht entscheiden, dass er eingesetzt wird, welche Richtlinie er prüft, was mit einem kritischen Befund geschieht und ob die Maßnahme insgesamt noch verhältnismäßig ist. Diese Entscheidungen trifft die Geschäftsleitung oder eine Person, der sie die Ausführung übertragen hat, und die Überwachung dieser Ausführung bleibt nach § 38 Abs. 1 BSIG bei der Geschäftsleitung. Absatz 2 knüpft daran die Haftung gegenüber der Einrichtung für schuldhaft verursachte Schäden, Absatz 3 die Pflicht, regelmäßig an Schulungen teilzunehmen.
Auch diese Pflicht hinterlässt, wenn sie erfüllt wird, eine Akte: Beschlüsse, Zuständigkeiten, Berichte an die Leitung, Fristen und deren Erledigung. Ein Scanbericht kann in dieser Akte liegen. Er kann sie nicht ersetzen, weil er nichts darüber sagt, wer ihn gelesen, bewertet und mit einer Entscheidung beantwortet hat.
Der Unterschied in einem Satz
Ein Scan belegt, dass eine Maßnahme nach § 30 Abs. 2 Nr. 5 BSIG ausgeführt wurde. Das Gesetz verlangt darüber hinaus, dass die Einrichtung die Einhaltung der gesamten Verpflichtung dokumentiert und dass eine benannte Leitung die Umsetzung überwacht. Der Scan ist Input. Die dokumentierte Verpflichtung und die überwachende Person sind das, was § 30 Abs. 1 Satz 3 und § 38 Abs. 1 BSIG tatsächlich verlangen.
Was daraus in der Praxis wird
- Der Scanbericht wird als Nachweis abgelegt, zugeordnet zu § 30 Abs. 2 Nr. 5 und Nr. 6 BSIG, mit Datum, geprüfter Richtlinie und geprüftem Stand.
- Jeder Befund, der nicht im Entwicklungsteam sofort geschlossen wird, erhält einen Zuständigen und ein Datum. Erst dadurch entsteht die Historie, die die Überwachung nach § 38 Abs. 1 BSIG belegt.
- Die übrigen acht Nummern des § 30 Abs. 2 BSIG werden als wiederkehrende Aufgaben, Unterweisungen und Audits geführt. Für sie gibt es keinen Scanner.
- Die Geschäftsleitung erhält in festem Turnus einen Bericht, der alle zehn Nummern abdeckt, und ihre Entscheidung darauf wird festgehalten.
Im CIVAC-Workspace ist die Rolle des Informationssicherheitsbeauftragten für genau diese Struktur angelegt: Aufgaben mit Zuständigem und Fälligkeit, wiederkehrende Audits mit Kriterienkatalog, Schulungen mit Teilnahmenachweis und eine Dokumentation, in die Berichte wie ein Scanergebnis als Anhang gehören. Der Workspace prüft keinen Quellcode. Er hält fest, dass jemand es getan hat, was dabei herauskam und wer darüber entschieden hat.
Wo dieser Beitrag endet
Ob Ihre Einrichtung eine besonders wichtige oder eine wichtige Einrichtung im Sinne des § 28 BSIG ist, ob ein bestimmter Scanner die Anforderungen der Nummer 5 in Ihrem Fall erfüllt und wie weit die Überwachungspflicht der Geschäftsleitung im Einzelfall reicht, sind Fragen, die eine rechtliche Prüfung des Einzelfalls erfordern. CIVAC ist keine Kanzlei und erbringt keine Rechtsberatung. Dieser Beitrag gibt den Wortlaut des Gesetzes wieder und ordnet ihn ein; die Bewertung Ihres Falls gehört zu Ihrer bestellten Person oder zu einer dazu befugten Stelle.
Häufige Fragen
Genügt ein automatisierter Code-Scan bei jedem Commit für § 30 Abs. 2 Nr. 5 BSIG?
Er ist eine Sicherheitsmaßnahme in der Entwicklung und Wartung im Sinne der Nummer 5 und belegt diese Maßnahme. Ob sie „geeignet, verhältnismäßig und wirksam“ im Sinne des § 30 Abs. 1 Satz 1 BSIG ist, hängt davon ab, was geprüft wird und was mit den Befunden geschieht. Der Scan erfüllt weder die Dokumentationspflicht des § 30 Abs. 1 Satz 3 BSIG noch die Überwachungspflicht des § 38 Abs. 1 BSIG.
Verlangt § 30 BSIG ausdrücklich einen Scanner oder ein bestimmtes Werkzeug?
Nein. § 30 Abs. 2 Satz 1 BSIG verlangt, dass die Maßnahmen den Stand der Technik einhalten und die einschlägigen europäischen und internationalen Normen berücksichtigen, und Satz 2 zählt die Bereiche auf. Welches Werkzeug eine Einrichtung dafür einsetzt, legt das Gesetz nicht fest.
Wer haftet, wenn die Maßnahmen nach § 30 BSIG nicht umgesetzt werden?
§ 38 Abs. 2 BSIG regelt die Haftung der Geschäftsleitung gegenüber ihrer Einrichtung für einen schuldhaft verursachten Schaden nach den Regeln des Gesellschaftsrechts, die auf die Rechtsform der Einrichtung anwendbar sind. Die Haftung nach dem BSIG selbst greift nach § 38 Abs. 2 Satz 2 nur, wenn die maßgeblichen gesellschaftsrechtlichen Bestimmungen keine Haftungsregelung enthalten.
Müssen die Scanberichte aufbewahrt werden?
§ 30 Abs. 1 Satz 3 BSIG verlangt, dass die Einhaltung der Verpflichtung dokumentiert wird, und nennt keine Aufbewahrungsfrist. Wer den Scanbericht als Beleg für die Nummern 5 und 6 nutzt, muss ihn so lange vorhalten, wie er diesen Beleg führen will. Eine Frist in Jahren steht nicht im Gesetz, und dieser Beitrag erfindet keine.
Deckt ein Scanner die Lieferkettensicherheit nach § 30 Abs. 2 Nr. 4 BSIG ab?
Nummer 4 verlangt „Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern“. Ein Scanner kann eingekaufte Komponenten im eigenen Code prüfen, soweit sie als Datei vorliegen. Die Beziehung zu einem Anbieter, seine Verträge, Zertifikate und Meldewege, liegt nicht als Datei vor. Diese Nummer wird durch Lieferantenbewertungen und Verträge belegt, nicht durch einen Scan.
Klingt nach viel Arbeit?
Beauftragten-Pflichten, Fristen, Nachweise — genau das nehmen wir dir ab. Sag kurz Hallo, wir zeigen dir wie.
Aus dem Beitrag ein Mandat machen.
Wir übernehmen die operative Last: externer Beauftragter, Vorlagen und Dokumentation in einem Workspace. Unverbindlich.

Der Barrierefreiheits-Check: dreißig Seiten, vier WCAG-Tags, keine Konformitätsaussage. Und was § 14 BFSG davon unabhängig verlangt
