Das BSI hat am 19. Februar 2025 ein IT-Grundschutz-Profil speziell für kleine und mittlere Flughäfen als Kritische Infrastruktur (KRITIS) veröffentlicht, das Mindestanforderungen an die Informationssicherheit für Flughafenbetreiber in Deutschland konkretisiert. Betreiber Kritischer Infrastrukturen sind nach § 8a Absatz 1 BSIG gesetzlich verpflichtet, den Stand der Technik in der IT-Sicherheit einzuhalten. Das neue BSI-Profil übersetzt diese abstrakte Anforderung in branchenspezifische, handhabbare Mindeststandards für den Flughafenbetrieb. Entscheider in der Luftfahrt und angrenzenden KRITIS-Sektoren wie der Energiewirtschaft erhalten damit ein konkretes Referenzdokument, das ihnen zeigt, welche organisatorischen und technischen Vorkehrungen regulatorisch als angemessen gelten, und das als Vorlage für eigene Sicherheitskonzepte dienen kann.
BSI veröffentlicht IT-Grundschutz-Profil für kleine und mittlere Flughäfen
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat am 19. Februar 2025 in Bonn ein IT-Grundschutz-Profil speziell für kleine und mittlere Flughäfen veröffentlicht. Das Dokument entstand in einem Arbeitskreis mit Expertinnen und Experten der zivilen Luftfahrt und definiert Mindestanforderungen an die IT-Sicherheit für Flughafenbetreiber in Deutschland.
Hintergrund: Was ist ein KRITIS-IT-Grundschutz-Profil?
KRITIS-IT-Grundschutz-Profile konkretisieren den Stand der Technik für Betreiber Kritischer Infrastrukturen auf Basis der etablierten IT-Grundschutz-Methodik des BSI. Sie berücksichtigen dabei branchenspezifische Besonderheiten sowie die besonderen Anforderungen, die für kritische Infrastrukturen gelten.
Rechtliche Grundlage ist § 8a Absatz 1 des BSI-Gesetzes (BSIG). Demnach sind KRITIS-Betreiber verpflichtet, angemessene organisatorische und technische Vorkehrungen zur Sicherung von Verfügbarkeit, Integrität, Authentizität und Vertraulichkeit ihrer informationstechnischen Systeme zu treffen. Dabei ist der Stand der Technik einzuhalten. Als angemessen gilt eine Maßnahme laut Gesetz dann, wenn der Aufwand nicht außer Verhältnis zu den Folgen eines Ausfalls oder einer Beeinträchtigung steht.
Komplexe IT-Landschaft an Flughäfen
An Flughäfen treffen laut BSI zahlreiche unterschiedliche Unternehmen und Dienstleister aufeinander. Betrieben werden unter anderem Hangars, Wartungseinrichtungen für Flugzeuge, Abfertigungsanlagen für Fracht am Boden, Luftverkehrskontrolle sowie Serviceeinrichtungen für Passagiere wie Terminals, Restaurants, Geschäfte, Lounges und Sicherheitsdienste. All diese Bereiche sind auf eine performante IT-Infrastruktur angewiesen, was die Angriffsfläche und den Koordinationsbedarf erheblich vergrößert.
Das neue Profil soll Flughafenbetreibern eine strukturierte Handreichung bieten, um ein wirksames IT-Sicherheitskonzept umzusetzen. Es ist als Empfehlung konzipiert und geht aus einer Workshop-Reihe des Arbeitskreises hervor.
Methodische Basis: Das IT-Grundschutz-Kompendium
Technische Grundlage der Profile ist das IT-Grundschutz-Kompendium des BSI, das in der Edition 2023 vorliegt. Das Kompendium bildet zusammen mit den BSI-Standards das Fundament für Informationssicherheitskonzepte in deutschen Unternehmen und Behörden. Im Mittelpunkt stehen sogenannte IT-Grundschutz-Bausteine, die jeweils relevante Sicherheitsaspekte zu einem bestimmten Thema beleuchten. Die Bausteine sind in zehn Schichten gegliedert, die von Anwendungen (APP) über Industrielle IT (IND) bis hin zu Sicherheitsmanagement (ISMS) reichen. Zu jedem Baustein existieren Umsetzungshinweise, die konkrete Sicherheitsmaßnahmen beschreiben. Für Bereiche mit normalem Schutzbedarf ist bereits eine integrierte Risikobewertung enthalten.
Praktische Implikationen für Betreiber
1. Mindestabsicherung als Orientierungsrahmen: Das Profil liefert eine dokumentierte Baseline, an der sich Betreiber kleiner und mittlerer Flughäfen bei der Gestaltung ihres Sicherheitskonzepts orientieren können, ohne den gesamten IT-Grundschutz-Katalog eigenständig interpretieren zu müssen.
2. Nachweispflicht gegenüber Behörden: KRITIS-Betreiber müssen gegenüber dem BSI nachweisen, dass sie den Stand der Technik einhalten. Das veröffentlichte Profil kann als Referenz dienen, um die Konformität mit § 8a BSIG zu dokumentieren.
3. Koordination mit Dienstleistern: Da an Flughäfen viele externe Unternehmen tätig sind, müssen Sicherheitsanforderungen vertraglich und operativ auf alle relevanten Partner ausgedehnt werden. Das Profil schafft hierfür eine gemeinsame Sprache.
4. Übertragbarkeit auf andere Sektoren: Der Ansatz, branchenspezifische KRITIS-Profile auf Basis des IT-Grundschutzes zu erstellen, ist kein Einzelfall. Entscheider in anderen regulierten Sektoren sollten verfolgen, ob das BSI ähnliche Profile für ihre Branche veröffentlicht oder plant. Weiterführende Einordnungen zu BSI-Sicherheitsanforderungen für KI-Systeme und Cloud-Dienste finden Sie unter BSI C5-Katalog: KI-Sicherheit und KRITIS sowie BSI IT-Grundschutz für agentic AI. Zur regulatorischen Gesamtperspektive auf KI in kritischen Infrastrukturen empfiehlt sich zudem der Überblick zu generativer KI in der Energiewirtschaft und zu den BSI-Richtlinien für KI-Evaluierung und Monitoring.
Quellen
- BSI: IT-Grundschutz-Profil für kleine und mittlere Flughäfen (19.02.2025)
- BSI: KRITIS-IT-Grundschutz-Profile
- BSI: IT-Grundschutz-Kompendium Edition 2023
Häufige Fragen
Was ist das IT-Grundschutz-Profil des BSI für kleine und mittlere Flughäfen und für wen gilt es?
Das BSI hat am 19. Februar 2025 ein IT-Grundschutz-Profil speziell für kleine und mittlere Flughäfen in Deutschland veröffentlicht. Es wurde in einem Arbeitskreis gemeinsam mit Fachleuten aus der zivilen Luftfahrt erarbeitet und dient als Empfehlung sowie Handreichung für Flughafenbetreiber. Das Profil enthält Mindestanforderungen an die IT-Sicherheit und soll die Resilienz dieser Betreiber gezielt stärken.
Welche rechtliche Grundlage verpflichtet KRITIS-Betreiber zur Einhaltung des Stands der Technik in der IT-Sicherheit?
Die rechtliche Verpflichtung ergibt sich aus § 8a Absatz 1 des BSI-Gesetzes (BSIG). Demnach müssen Betreiber Kritischer Infrastrukturen angemessene organisatorische und technische Vorkehrungen treffen, um Störungen der Verfügbarkeit, Integrität, Authentizität und Vertraulichkeit ihrer IT-Systeme zu vermeiden. Der dabei geforderte Stand der Technik wird unter anderem durch KRITIS-IT-Grundschutz-Profile konkretisiert.
Was sind KRITIS-IT-Grundschutz-Profile und wie unterscheiden sie sich vom allgemeinen IT-Grundschutz-Kompendium?
KRITIS-IT-Grundschutz-Profile sind branchenspezifische Dokumente, die auf der Methodik des allgemeinen IT-Grundschutzes aufbauen, jedoch zusätzlich sektorspezifische Besonderheiten und KRITIS-spezifische Anforderungen berücksichtigen. Das IT-Grundschutz-Kompendium hingegen ist ein allgemeines Rahmenwerk mit thematischen Bausteinen, das von Anwendungen über Industrielle IT bis hin zum Sicherheitsmanagement reicht und als Basis für alle Organisationen dient, die Informationssicherheit systematisch umsetzen möchten.
Warum ist IT-Sicherheit an kleinen und mittleren Flughäfen besonders komplex?
An Flughäfen sind zahlreiche unterschiedliche Unternehmen und Dienstleister gleichzeitig tätig. Sie betreiben eine Vielzahl von Infrastrukturen, darunter Hangars, Wartungseinrichtungen, Bodenabfertigungsanlagen für Fracht, Luftverkehrskontrollsysteme sowie Serviceeinrichtungen für Passagiere wie Terminals, Gastronomie und Sicherheitsdienste. Diese Vielzahl an Akteuren und vernetzten Systemen erhöht die Angriffsfläche und macht ein abgestimmtes, flughafenweites IT-Sicherheitskonzept erforderlich.
Wie unterstützt das IT-Grundschutz-Kompendium Unternehmen bei der praktischen Umsetzung von Sicherheitsmaßnahmen?
Das IT-Grundschutz-Kompendium, dessen aktuelle Fassung aus dem Jahr 2023 stammt, stellt sogenannte IT-Grundschutz-Bausteine bereit. Diese beschreiben je Themenbereich zunächst relevante elementare Gefährdungen und benennen anschließend konkrete Sicherheitsanforderungen. Ergänzend dazu existieren Umsetzungshinweise, die detailliert erläutern, wie die jeweiligen Anforderungen in der Praxis erfüllt werden können. Für Bereiche mit normalem Schutzbedarf ist zudem bereits eine integrierte Risikobewertung enthalten.
Dieser Artikel wurde von einem KI-System automatisiert erstellt. Kennzeichnung gemäß Art. 50 der EU-KI-Verordnung.




