§ 31 BSIG – Besondere Anforderungen an die Risikomanagementmaßnahmen von Betreibern kritischer Anlagen
(1) Für Betreiber kritischer Anlagen gelten für die informationstechnischen Systeme, Komponenten und Prozesse, die für die Funktionsfähigkeit der von ihnen betriebenen kritischen Anlagen maßgeblich sind, im Vergleich zu anderen informationstechnischen Systemen, Komponenten und Prozessen besonders wichtiger Einrichtungen auch über das Schutzniveau dieser Einrichtungen hinausgehende Maßnahmen nach § 30 Absatz 1 Satz 1 als verhältnismäßig, wenn der dafür erforderliche Aufwand nicht außer Verhältnis zu den Folgen eines Ausfalls oder einer Beeinträchtigung der betroffenen kritischen Anlage steht.
(2) Betreiber kritischer Anlagen sind verpflichtet, für die informationstechnischen Systeme, Komponenten und Prozesse, die für die Funktionsfähigkeit der von ihnen betriebenen kritischen Anlagen maßgeblich sind, Systeme zur Angriffserkennung einzusetzen. Die eingesetzten Systeme zur Angriffserkennung müssen geeignete Parameter und Merkmale aus dem laufenden Betrieb kontinuierlich und automatisch erfassen und auswerten. Sie sollten dazu in der Lage sein, fortwährend Bedrohungen zu identifizieren und zu vermeiden sowie für eingetretene Störungen geeignete Beseitigungsmaßnahmen vorzusehen. Dabei soll der Stand der Technik eingehalten werden. Der hierfür erforderliche Aufwand soll nicht außer Verhältnis zu den Folgen eines Ausfalls oder einer Beeinträchtigung der betroffenen kritischen Anlage stehen.
8
Auf diese Vorschrift verweisen:
-
BSIGBSI-Gesetz
-
Teil 3 – Sicherheit in der Informationstechnik von Einrichtungen · Kapitel 1 – Anwendungsbereich
- § 28 – Besonders wichtige Einrichtungen und wichtige Einrichtungen
-
… Kapitel 2 – Risikomanagement, Melde-, Registrierungs-, Nachweis- und Unterrichtungspflichten
-
… Kapitel 3 – Informationssicherheit der Einrichtungen der Bundesverwaltung
- § 44 – Vorgaben des Bundesamtes
-
Teil 7 – Aufsicht
- § 61 – Aufsichts- und Durchsetzungsmaßnahmen für besonders wichtige Einrichtungen
-
-
SGB 5Sozialgesetzbuch (SGB) Fünftes Buch (V) - Gesetzliche Krankenversicherung - (Artikel 1 des Gesetzes v. 20. Dezember 1988, BGBl. I S. 2477)
-
SGB 11Sozialgesetzbuch (SGB) - Elftes Buch (XI) - Soziale Pflegeversicherung (Artikel 1 des Gesetzes vom 26. Mai 1994, BGBl. I S. 1014)
-
Neuntes Kapitel – Datenschutz, Statistik und Interoperabilität · Erster Abschnitt – Informationsgrundlagen · Zweiter Titel – Informationsgrundlagen der Pflegekassen
- § 103a – IT-Sicherheit der Pflegekassen
-
Stand des Gesetzes (gilt für das gesamte BSIG, nicht nur diese Vorschrift):
Geändert durch Art. 4 G v. 11.3.2026 I Nr. 66
Ersetzt G 206-2 v. 14.8.2009 I 2821 (BSIG 2009)
Datenstand (gesetze-im-internet.de): 6. Mai 2026