Angesichts wachsender Spionage- und Sabotagegefahr soll der Bundesnachrichtendienst (BND) künftig fremde IT-Infrastrukturen aktiv manipulieren dürfen. Das Bundeskabinett hat am 12. August 2026 einen Gesetzentwurf beschlossen, der den Nachrichtendiensten des Bundes weitreichende neue Befugnisse einräumt, um auf die zunehmenden hybriden Bedrohungen reagieren zu können. Während der Entwurf auf mehr Kontrolle setzt, schlägt der Branchenverband VATM Alarm und kritisiert unklare Mitwirkungspflichten für Telekommunikationsunternehmen.
Aktive Cyberabwehr wird gesetzlich verankert
Der Kern der Reform ist die erstmalige gesetzliche Erlaubnis für den BND, in klar begrenzten Fällen aktiv in die IT-Infrastruktur fremder Staaten einzugreifen. Konkret bedeutet dies: Läuft eine Cyber- oder Desinformationsattacke auf Deutschland, darf der BND die Systeme des Angreifers manipulieren, um die Attacke zu stoppen oder abzuschwächen. Diese Befugnis zur aktiven Cyberabwehr markiert einen Paradigmenwechsel. Bisher durften die Dienste vor allem aufklären und beobachten, aber nicht aktiv in fremde Systeme eingreifen. Der Entwurf sieht zudem vor, dass der BND in begründeten Ausnahmefällen eine Online-Durchsuchung im Inland fortsetzen darf, wenn sich ein beobachteter ausländischer Agent vorübergehend in Deutschland aufhält.
Neue Kontrollinstanz und zeitliche Befristung
Parallel zu den neuen Befugnissen führt der Gesetzentwurf auch schärfere Kontrollmechanismen ein. Zentrale Instanz soll der neu aufgestellte Unabhängige Kontrollrat sein, der mit erfahrenen Juristinnen und Juristen besetzt wird. Er übernimmt sowohl die Vorabkontrolle intensiver Überwachungsmaßnahmen als auch die laufende Datenschutzkontrolle. Für das Bundesamt für Verfassungsschutz (BfV) bedeutet die Reform eine wichtige Einschränkung: Die Beobachtung einer Vereinigung als extremistischer Verdachtsfall wird auf maximal fünf Jahre begrenzt. Eine Verlängerung um jeweils zwei Jahre ist zwar möglich, jedoch nicht mehr im Alleingang des BfV; das Bundesinnenministerium muss zustimmen. Aktuell gibt es für diese Form der Beobachtung auf Bundesebene keine zeitliche Beschränkung.
Warum die Reform jetzt kommt?
Die Reform ist das Ergebnis eines bereits länger geplanten Prozesses. Die Zeit drängt aus zwei Gründen: Zum einen sehen die Sicherheitsbehörden die Bedrohung durch Spionage und Sabotage, insbesondere durch Russland, als deutlich gewachsen an. Die Entdeckung einer mit Sprengstoff bestückten Drohne auf dem Flughafen Leipzig/Halle in der vergangenen Woche unterstreicht diese Gefahrenlage. Zum anderen hat das Bundesverfassungsgericht eine klare Frist bis Ende dieses Jahres gesetzt. Der BND muss seine Regeln für die Inland-Ausland-Fernmeldeaufklärung nachbessern. Das Gericht hatte die Fernmeldeaufklärung zwar grundsätzlich für erlaubt erklärt, aber eine verhältnismäßige Ausgestaltung und eine effektivere Kontrolle angemahnt. Zudem fehle eine hinreichende Regelung zur Aussonderung von Daten aus rein inländischer Telekommunikation.
Komplexität des Gesetzeswerks
Der Entwurf umfasst rund 700 Seiten und wurde vom Kanzleramt, dem Innenministerium und dem Justizressort erarbeitet. Bundesinnenminister Alexander Dobrindt (CSU) bestand darauf, die Regeln für den Verfassungsschutz zusammen mit der Reform des BND-Gesetzes auf den Weg zu bringen, da beide Bereiche ähnliche Fragen betreffen. Dazu zählen der Abgleich biometrischer Daten mit Daten aus dem Internet und die Befugnis zur Online-Durchsuchung. Nach Angaben aus Regierungskreisen enthält der Entwurf zudem noch technische Klarstellungen, beispielsweise zum Schutz von Informationen, zu denen Berufsgeheimnisträger wie Journalisten und Anwälte Zugang haben.
Wirtschaft kritisiert unklare Regeln
Der Verband der Anbieter im Digital- und Telekommunikationsmarkt (VATM) zeigt sich in einer Stellungnahme grundsätzlich offen für die Reform, da eine leistungsfähige Abwehr von Cyberangriffen auch im Interesse der Branche liege. Gleichzeitig kritisiert der Verband die unklaren Mitwirkungspflichten scharf. „Unklar bleibt insbesondere, welche Unternehmen konkret verpflichtet werden, welche Datenarten von den vorgesehenen Auskunfts- und Mitwirkungspflichten erfasst sind, wie weit die rechtliche Verfügungsbefugnis eines Unternehmens reicht und wie mit Daten umzugehen ist, die lediglich im Auftrag Dritter verarbeitet werden“, so der VATM. Für viele Telekommunikationsunternehmen bedeutet dies erhebliche Rechtsunsicherheit, da sie nicht genau einschätzen können, welche Anforderungen auf sie zukommen und wie sie diese mit ihren eigenen datenschutzrechtlichen Verpflichtungen vereinbaren können.
Eco-Verband warnt vor Zielkonflikten
Noch deutlicher wird der Eco-Verband der Internetwirtschaft. „Nachrichtendienste brauchen angesichts der veränderten Sicherheitslage moderne technische Fähigkeiten. Aber die Grenze ist dort erreicht, wo der Staat für seine eigenen Zugriffe ein Interesse daran entwickelt, Sicherheitslücken offenzuhalten“, sagt Vorstandsmitglied Klaus Landefeld. Besonders kritisch bewertet der Verband die vorgesehene Rolle des Bundesamts für Sicherheit in der Informationstechnik (BSI). Unternehmen müssten darauf vertrauen können, dass gemeldete Sicherheitslücken schnellstmöglich geschlossen werden. „Das BSI darf nicht zum Zulieferer für nachrichtendienstlich nutzbare Schwachstellen werden“, warnt Landefeld. Eine grundsätzliche Pflicht zur Informationsweitergabe an den BND schaffe einen problematischen Zielkonflikt. Gerade das kurze Zeitfenster bei neu bekannt gewordenen Schwachstellen zeigt aus Sicht von Eco, wo die Priorität liegen muss: „Wenn nur wenige Stunden bleiben, muss die Antwort des Staates lauten: patchen, nicht zugreifen. Denn jede Schwachstelle, die für den BND nutzbar ist, kann grundsätzlich auch von Cyberkriminellen oder ausländischen Nachrichtendiensten entdeckt und ausgenutzt werden.“
Befürchtung: BND als Inlandsakteur durch die Hintertür
Ein weiterer Kritikpunkt des Eco-Verbands ist die Möglichkeit, dass der BND künftig in bestimmten Konstellationen auch im Inland tätig werden kann. „Ein Auslandsnachrichtendienst darf nicht durch die Hintertür zum Inlandsakteur werden. Wenn der BND künftig auch in Deutschland in IT-Systeme eingreifen kann, braucht es dafür besonders hohe Hürden und eine wirksame unabhängige Kontrolle“, fordert Landefeld. Eco drängt den Bundestag daher, die Reform insbesondere beim Umgang mit Schwachstellen, bei der Rolle des BSI, bei den BND-Maßnahmen im Inland sowie bei der unabhängigen Vorabkontrolle und Begrenzung der neuen Befugnisse nachzuschärfen.
Der Gesetzentwurf wird nun in den Bundestag eingebracht. Die Debatte verspricht, grundsätzliche Fragen des Verhältnisses von Sicherheit und Freiheit im digitalen Zeitalter aufzuwerfen. Die Gemengelage ist komplex: Einerseits verlangt die akute Bedrohungslage nach handlungsfähigen Sicherheitsbehörden. Andererseits müssen die neuen Eingriffsbefugnisse rechtsstaatlich präzise ausgestaltet sein, um nicht nur die Sicherheit, sondern auch das Vertrauen in die digitale Infrastruktur zu stärken. Die kommenden parlamentarischen Beratungen werden zeigen, ob es gelingt, diesen Spagat zu meistern und zugleich die berechtigten Sorgen der digitalen Wirtschaft zu adressieren.