BSI warnt vor offenen Türen!
BSI warnt vor offenen Türen. Wer weiß bei Ihnen, welche Türen sich ohne Schlüssel öffnen?

Zwischen dem 22. September und dem 1. Oktober 2026 hat das BSI drei Warnungen zu Netzwerkgeräten veröffentlicht.
- am 22.09. zu F5 BIG-IP APM, wo eine Zero-Day-Schwachstelle aktiv ausgenutzt wird (Warnstufe 3).
- am 23.09. zu Check Point, wo Angreifer Schwachstellen laut BSI schon seit dem Sommer nutzen (Warnstufe 2).
- am 01.10. zu Citrix NetScaler (Warnstufe 3): zwei kritische Zero-Day-Lücken, die nach den Angaben in der Meldung bereits am Wochenende vor der Veröffentlichung ausgenutzt wurden. Der Hersteller hatte seine Hinweise am 27.09. herausgegeben. Ein Angreifer kann damit aus der Ferne Code ausführen, ohne sich anzumelden.
Alle drei Produkte sitzen am Rand des Netzes. Über solche Geräte kommen Mitarbeiter im Homeoffice, der Außendienst und Dienstleister bei der Fernwartung ins Firmennetz. Das Bild der Tür ist deshalb nicht übertrieben: Bei den Citrix-Lücken braucht es nicht einmal einen Schlüssel.
Die erste Frage ist nicht der Patch
Die Warnungen sagen, was zu tun ist. Wer das tut, setzt voraus, dass jemand im Haus weiß, ob das Gerät überhaupt im Einsatz ist. In vielen Betrieben betreibt ein Dienstleister die Firewall und den Fernzugang. Dann steht die Information in einem Vertrag oder einer Konfiguration, aber nicht auf einem Schreibtisch.
PRAXIS: teilweise scheitern kleinere Betriebsstrukturen schon an der Deaktivierung von Makros in Excel. Denn irgendjemand benötigt die als Schnittstellen-Hilfswerkzeug...
Eine Inventarliste mit den Zugängen von außen und dem Namen des Verantwortlichen ist keine große Aufgabe. Sie entscheidet aber darüber, ob eine BSI-Warnung am gleichen Tag bewertet werden kann oder erst wenn der Dienstleister anruft - im Idealfall.
Die zweite Frage ist die Frist
Wird aus einer Schwachstelle ein erheblicher Sicherheitsvorfall, greift § 32 BSIG. Besonders wichtige und wichtige Einrichtungen melden an eine gemeinsame Meldestelle: unverzüglich, spätestens innerhalb von 24 Stunden eine Frühwarnung, innerhalb von 72 Stunden die Meldung mit Bestätigung, Schweregrad und erster Bewertung, spätestens einen Monat nach der Erstmeldung die Abschlussmeldung. Auf Ersuchen des BSI kommt eine Zwischenmeldung hinzu. Betreiber kritischer Anlagen ergänzen Angaben zur Anlage und zu den Auswirkungen auf die kritische Dienstleistung.
Die Fristen beginnen mit der Kenntnis des Vorfalls, nicht mit dem Schaden. Ein Samstag zählt mit. Daraus folgen Fragen, die ein Betrieb vorher beantworten kann und im Ernstfall nicht mehr beantworten will: Wer bewertet, ob ein Vorfall erheblich ist? Wer meldet? Wer vertritt ihn? Und was ist mit dem Dienstleister vereinbart, wenn er den Vorfall zuerst bemerkt? Wann die Kenntnis des Betriebs beginnt, sollte vertraglich geregelt sein, statt im Streitfall ausgelegt zu werden.
Ohne Registrierung kein Meldeweg
Die Meldung läuft über das Portal von BSI und BBK. Dafür müssen sich Einrichtungen nach § 33 BSIG registrieren, innerhalb von drei Monaten, nachdem sie unter die Regelung fallen. Für alle, die schon am 6. Dezember 2025 betroffen waren, endete die Frist am 6. März 2026. Der Termin 31. Juli 2026, den das BSI genannt hat, ist keine gesetzliche Verlängerung. Die Pflicht besteht fort, bis sie erfüllt ist. Nach Angaben aus einem Fachbeitrag waren zum 30. Juni 2026 rund 17.700 Einrichtungen registriert, darunter 1.342 Betreiber kritischer Infrastrukturen. Für Verstöße gegen die Registrierungspflicht nennt derselbe Beitrag ein Bußgeld bis 500.000 Euro.
Zwei Dinge werden gern übersehen. Änderungen der Registrierungsdaten sind innerhalb von zwei Wochen zu melden, etwa wenn die Kontaktperson wechselt. Und der Zugang zum Portal läuft über ein ELSTER-Organisationszertifikat, das per Post zugestellt wird. Planen Sie dafür Wochen ein. Wer erst im Ernstfall merkt, dass niemand ein Zertifikat hat, hat die 24 Stunden schon verbraucht.
Die dritte Frage: Wer verfolgt, was sich ändert?
Das KRITIS-Dachgesetz ist seit März 2026 in Kraft. Ob eine Anlage als kritisch gilt, hängt an Kategorien und Schwellenwerten, die per Rechtsverordnung festgelegt werden sollen (§ 5 KRITIS-Dachgesetz). Das Bundesinnenministerium hat dazu im Mai 2026 einen Referentenentwurf vorgelegt, der nach den vorliegenden Quellen noch nicht in Kraft ist. Die Schwelle liegt dort wie bisher bei 500.000 versorgten Einwohnern je Anlage. Für den Wassersektor sind die kritischen Dienstleistungen nach dem Stand der Quellen noch nicht abschließend definiert.
Für die meisten Wasser- und Abwasserbetriebe wird das in der Praxis bedeuten: Sie liegen unter dieser Schwelle, fallen aber je nach Größe als wichtige oder besonders wichtige Einrichtung unter das NIS-2-Regime. Das müssen sie nicht erraten. Sie müssen es bewertet und dokumentiert haben. Und sie müssen merken, wenn sich eine Grundlage ändert. Ab der Registrierung als kritische Anlage laufen im KRITIS-Dachgesetz weitere Fristen: neun Monate bis zur Risikoanalyse, zehn Monate bis zu den Resilienzmaßnahmen und zum Meldewesen.
PRAXIS: viele Unternehmen schreiben erst einmal die Betriebsorganisation auf und wollen sich dann um die Risikovorsorge kümmern. Da sind die 9 Monate zur Erstellung der Risikoanalyse schnell "wegorganisiert".
Und Rechtsverfolgung heißt hier kein Abonnement für Newsletter. Es heißt: festgelegte Quellen (Bundesgesetzblatt, Seiten von BMI, BBK und BSI), eine benannte Person, ein fester Rhythmus, eine dokumentierte Bewertung auch bei „betrifft uns nicht" und eine Aufgabe, wenn es doch betrifft.
Vier Prüffragen für diese Woche
1. Welche Zugänge von außen (VPN, Gateways, Fernwartung) gibt es, und wer ist dafür namentlich verantwortlich?
2. Wer entscheidet am Samstagmorgen, ob ein Vorfall erheblich ist, und wer vertritt diese Person?
3. Ist der Betrieb im BSI-Portal registriert, ist die Kontaktperson aktuell, und hat jemand Zugang?
4. Wer beobachtet die Verordnung zu den KRITIS-Kriterien, und wo steht dokumentiert, wie die letzte Bewertung ausfiel?











