LAGEBRIEFING · 10.09.2026 DEENFRES

Strategie & Governance

Drohnen über KRITIS: Perimeter wird Cyber-OT

Von Benedikt Langer · 6. August 2026 · 9 Minuten Lesezeit

Seit dem BSI-Arbeitspapier vom 27. Februar 2025 stuft das BSI Drohnen als wachsende Cyberbedrohung ein und analysiert Nutzlasten gegen IT-Systeme und cyber-relevante Einrichtungen. Parallel regelt das KRITIS-Dachgesetz physische Resilienz und Registrierung. Für CISO und Geschäftsführung heißt das: gemeinsame Steuerung von Werkschutz, OT-Härtung und Aufsichtsnachweisen am Werkzaun.

Das Wichtigste in Kürze

  • BSI-Lage. Seit dem 27.02.2025 stuft das BSI Drohnen als wachsende Cyber- und Payload-Bedrohung für IT/OT und kritische Einrichtungen ein.
  • Vektoren. Nutzlasten reichen von optischer und Wärmebild-Aufklärung über Funk- und WLAN-Angriffe bis zu physischen Anschlagsmitteln gegen cyber-relevante Anlagen.
  • DachG. Das KRITIS-Dachgesetz regelt ab 2026 bundeseinheitlich physische Resilienz, Registrierung und Meldepflichten neben BSIG und NIS2.
  • Steuerung. CISO, Geschäftsführung und Werkschutz müssen Perimeter, OT-Härtung und Aufsichtsnachweise als ein Programm führen.

Verwandt: Was ist KRITIS? · Was ist OT-Security?

BSI-Lage 2025: Drohnen als Cyber- und Payload-Thema

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) stellt seit Februar 2025 eine wachsende Bedrohung durch den Einsatz von Drohnen fest und hat dazu am 27.02.2025 ein Arbeitspapier veröffentlicht. Der Fokus liegt ausdrücklich auf cyber-relevanten Einrichtungen und kritischen sowie wesentlichen Infrastrukturen – und auf der Nutzlast als erheblicher Bedrohung. Für Sicherheitsbehörden, hochwertige politische Objekte und Betreiber kritischer Anlagen ist das Papier damit ein Steuerungsdokument und kein reines Fachdetail für den Flugplatz.

Definition · Drohnen als Cyber-Vektor

Was ist der Drohnen-Cyber-Vektor? Das BSI beschreibt seit dem Arbeitspapier vom 27. Februar 2025 Drohnen und ihre Nutzlasten als Bedrohung für IT-Systeme, Funk und cyber-relevante Einrichtungen. Die Bedrohung umfasst Sichtstörung, Aufklärung, Spoofing und die Überwindung physischer sowie drahtloser Schutzschichten an kritischen Anlagen.

Parallel nehmen sichtbare Vorfälle zu. 2025/26 werden unter anderem 226 gemeldete Drohnenereignisse an deutschen Flughäfen genannt (DLR/LBA, sekundär). Behörden warnen zudem vor Aufklärung über Militär-, Energie- und Verkehrsanlagen. Für die Unternehmenspraxis ist der Flughafen-Kontext ein Lageindikator und kein Alleinmaßstab: Wer nur den Luftraum über dem Terminal denkt, unterschätzt den Werkzaun, das Umspannwerk, das Rechenzentrum und die Notstrominsel.

Die BSI-Empfehlungen beginnen bewusst niedrigschwellig. Sensibilisierung und Schulung der Mitarbeitenden, Informationskampagnen, interne Meldewege für Sichtungen und klare Verhaltensregeln bilden die Basis. Dazu kommt die Vermeidung öffentlicher Kennzeichnung oder Veröffentlichung schützenswerter Gebäudeteile und Installationen. Physische Erschwerung optischer und funkbasierter Aufklärung ergänzt das Bild. Für Aufsicht und interne Steuerung zählt: Der Drohnenfall muss in Meldeketten, Resilienzplan und Verantwortlichkeiten landen – und zwar bevor die nächste Sichtung eskaliert.

27.02.2025

BSI-Arbeitspapier: Drohnen als Cyber- und Payload-Bedrohung

Quelle: BSI-Pressemitteilung und Arbeitspapier

Was Payload und C2 am Werkzaun verändern

Die Bedrohungen durch Drohnen-Nutzlasten reichen laut BSI von Spionage und Überwachung durch optische oder Wärmebildkameras bis hin zu gezielten Angriffen auf Funkkommunikation – etwa WLAN und Handy – sowie auf IT-Systeme. Zusätzlich können Drohnen als Träger für Sprengkörper sowie chemische oder biologische Substanzen missbraucht werden, um Anschläge auf cyber-relevante Einrichtungen zu verüben. Die Nutzlast kann gegen IT-Systeme, Netzwerke, Personal und wichtige Einrichtungen wie Rechenzentren oder (Not-)Stromversorgungsanlagen eingesetzt werden. Herkömmliche Schutzmaßnahmen wie Zäune oder Abschirmungen verlieren dadurch an Wirksamkeit.

Technisch beschreibt das Arbeitspapier unter anderem Szenarien, in denen Drohnen als Relais oder Fake-WLAN-Access-Point agieren und drahtlose Peripherie übernehmen. Genannt werden unter anderem die Kontrolle über Funkmäuse, Tastaturen, Smart Whiteboards oder Webcams sowie das Vortäuschen vertrauenswürdiger Netze, um Verkehr abzufangen und zu manipulieren. Für OT und Werks-IT bedeutet das: Der Angriffspfad endet nicht am physischen Tor. Er setzt dort an, wo Funkreichweite, Sichtlinien und ungeschützte Endgeräte zusammentreffen.

Entscheidend ist die gemeinsame Lesart von Payload und Command-and-Control. Eine Drohne, die nur filmt, liefert bereits Lagebilder für spätere Eingriffe. Eine Drohne mit Funk-Payload kann C2-Nähe herstellen, ohne dass ein Mitarbeiter den Zaun überwindet. Eine Drohne mit physischer Nutzlast adressiert Personal, kritische Räume und Versorgung. Wer Schutz nur als Detektion am Himmel denkt, trennt künstlich, was am Werkzaun zusammengehört: physische Annäherung, funkbasierte Nähe und digitale Wirkung.

Hinweis für die Lagebewertung

Das BSI bewertet die transportierte Payload als erhebliche Bedrohung. Zaun, Kamera und klassische Abschirmung bleiben relevant – reichen allein aber weder technisch noch regulatorisch für den Nachweis angemessenen physischen Schutzes und cyber-relevanter Härtung.

DachG trifft OT und Werkschutz

Das KRITIS-Dachgesetz setzt die EU-CER-Richtlinie (EU) 2022/2557 um und reguliert seit 2026 die Resilienz und physische Sicherheit kritischer Anlagen. Als Erweiterung zu NIS2 und dem cyberzentrierten Rahmen ergänzt es bundeseinheitlich physische Pflichten. Für Betreiber bedeutet das: Registrierung, Risikoanalyse, Resilienzmaßnahmen, Meldewesen und Geschäftsführungsverantwortung greifen ineinander – und der Werkschutz ist Teil der nachweisbaren Resilienz und kein reines Facility-Thema.

Unternehmen müssen sich selbst als Betreiber kritischer Anlagen identifizieren und innerhalb von drei Monaten beim Bund registrieren. Nach der Registrierung laufen Fristen: Risikoanalyse innerhalb von neun Monaten; Resilienzmaßnahmen, Meldewesen und Pflichten der Geschäftsführung innerhalb von zehn Monaten. Resilienzmaßnahmen umfassen unter anderem die Verhinderung von Vorfällen und einen angemessenen physischen Schutz der Liegenschaften und kritischen Anlagen. Die Dokumentation gehört in den Resilienzplan.

Vorfälle sind unverzüglich und innerhalb von 24 Stunden an das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) zu melden; ein ausführlicher Bericht folgt spätestens nach einem Monat. Aufsicht und Durchsetzung der physischen Resilienz liegen wesentlich beim BBK. Bußgelder reichen laut zusammenfassender Darstellung bis 1 Mio. Euro. Für CISO und OT-Verantwortliche ist der Schnitt klar: Cyber-Pflichten aus BSIG und NIS2 und physische Resilienz aus dem Dachgesetz teilen sich denselben Betriebsalltag – Sichtungen, Zugänge, Funknähe, Notstrom und Wiederanlauf.

24 h

Frist für die unverzügliche Vorfallmeldung an das BBK

Quelle: OpenKRITIS-Darstellung zu §18 KRITIS-DachG

Wer entscheidet: CISO, Geschäftsführung und Werkschutz

Drohnenschutz scheitert in der Praxis oft an Zuständigkeitsgrenzen. Werkschutz sieht den Zaun und die Sichtung. OT sieht Funk, Fernwartung und Steuerungsnähe. IT sieht WLAN, Peripherie und Segmentierung. Aufsicht sieht Registrierung, Resilienzplan und Meldeketten. Die BSI-Lage und das Dachgesetz erzwingen die Zusammenführung: Die Geschäftsführung trägt die Nachweis- und Steuerungslast; der CISO bringt Cyber- und OT-Risiken in die gemeinsame Priorisierung; der Werkschutz liefert Detektion, Zutritt, Liegenschaftsschutz und Erstreaktion.

Sinnvoll ist ein gemeinsames Zielbild. Erstens: Sichtungen sind Vorfälle mit klarer Eskalation und interner Meldung – auch wenn der Luftraum „leer“ wirkt. Zweitens: Payload-Szenarien fließen in Risikoanalyse und Resilienzplan ein und bleiben nicht in der Facility-Akte. Drittens: Netztrennung, Vermeidung öffentlicher Objektkennzeichnung und Härtung funkfähiger Endgeräte werden als Perimeter-Maßnahmen geführt. Viertens: Meldewege an Aufsicht und interne Führungsrunden sind geübt und dokumentiert.

Die Entscheidungslogik sollte pragmatisch bleiben. Was muss die GF freigeben? Budget und Mandat für Detektion, bauliche Erschwerung und OT-Maßnahmen sowie die Verankerung im Resilienzplan. Was steuert der CISO? Risikobewertung, Schnittstelle zu NIS2/BSIG, Segmentierung und Funk-/C2-Risiken. Was führt der Werkschutz? Liegenschaftsschutz, Sichtungsmeldung, Zugang und Zusammenarbeit mit Behörden vor Ort. Ohne diese Dreiteilung entstehen Lücken genau dort, wo das BSI die Wirksamkeit klassischer Zäune relativiert.

90-Tage-Maßnahmen für Steuerung und Nachweis

Die ersten drei Monate eignen sich für belastbare Grundlagen und für die DachG-Registrierungslogik. Wer nach Selbstidentifikation in die Drei-Monats-Frist läuft, sollte Registrierung und Drohnenlage parallel führen. Ziel ist ein entscheidungsfähiger Start: Lagebild, Zuständigkeit, Meldeweg, Soforthärtung und Dokumentationspfad.

Checkliste

  • KRITIS-Selbstidentifikation und Registrierungsfahrplan beim Bund (3 Monate) festziehen
  • Interne Meldewege und Verhaltensregeln für Drohnensichtungen schulen und testen
  • Öffentliche Kennzeichnung schützenswerter Gebäudeteile und Installationen bereinigen
  • Payload- und Funk-Szenarien in Risikoanalyse und Resilienzplan aufnehmen
  • OT-/IT-Schnittstellen: Funknähe, Segmentierung und kritische Peripherie priorisieren
  • Meldekette an das BBK (24 Stunden / Monatsbericht) und interne GF-Eskalation üben

In den Folgefristen nach Registrierung verdichtet sich der Nachweis: Risikoanalyse in neun Monaten, Resilienzmaßnahmen und Meldewesen in zehn Monaten. Drohnenschutz sollte dort als Teil des angemessenen physischen Schutzes und der Vorfallverhinderung erscheinen – mit klarer Rolle von Werkschutz und OT. Technisch priorisieren viele Betreiber zunächst das, was das BSI bereits benennt: Sensibilisierung, Meldewege, Reduktion von Aufklärungsflächen und Erschwerung optischer sowie RF-basierter Beobachtung. Strategisch zählt die gemeinsame Steuerung: Eine Sichtung am Zaun ist zugleich ein möglicher Cyber-OT- und Aufsichtsfall.

Für die Führungsebene genügt ein knappes Steuerungsset. Ein gemeinsames Lagebild pro Quartal mit Sichtungen, Near-Misses und offenen Maßnahmen. Ein freigegebener Resilienzabschnitt zu physischem Schutz und Payload-Risiken. Ein geübter Meldeweg mit Zeitstempel. Und eine Verantwortungsmatrix CISO – Werkschutz – OT – GF. Dann wird aus dem BSI-Arbeitspapier und dem Dachgesetz ein operatives Programm statt einer lose gekoppelten Sammlung von Kameras und Zaunabschnitten.

Häufige Fragen

Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.

Was ändert das BSI-Arbeitspapier vom 27.02.2025 praktisch?

Das BSI stuft Drohnen als wachsende Cyber- und Payload-Bedrohung ein und richtet das Papier unter anderem an Sicherheitsbehörden sowie kritische und wesentliche Infrastrukturen. Nutzlast und funkbasierte Angriffe rücken neben der reinen Sichtung in den Fokus der Steuerung.

Welche Payload-Szenarien nennt das BSI ausdrücklich?

Genannt werden optische und Wärmebild-Aufklärung, Angriffe auf Funk und IT-Systeme sowie der Missbrauch als Träger für Sprengkörper und chemische oder biologische Substanzen. Technische Mittel umfassen unter anderem Fake-WLAN-Access-Points und die Übernahme drahtloser Peripherie.

Welche Fristen setzt das KRITIS-Dachgesetz nach der Registrierung?

Nach Selbstidentifikation gilt eine Registrierung beim Bund innerhalb von drei Monaten. Danach folgen unter anderem Risikoanalyse in neun Monaten sowie Resilienzmaßnahmen, Meldewesen und Geschäftsführungspflichten in zehn Monaten.

Wie hängen Werkschutz und OT beim Drohnenschutz zusammen?

Werkschutz adressiert Liegenschaft, Sichtung und physischen Schutz. OT und IT adressieren Funknähe, Segmentierung und kritische Systeme. Das BSI betont, dass Zäune und Abschirmungen allein an Wirksamkeit verlieren; das Dachgesetz fordert zugleich angemessenen physischen Schutz und Resilienzpläne.

Was gehört in die ersten 90 Tage?

Registrierungsfahrplan, interne Meldewege, Schulung, Bereinigung öffentlicher Kennzeichnungen, Aufnahme von Payload-Szenarien in Risikoanalyse und Resilienzplan sowie eine geübte 24-Stunden-Meldekette an das BBK bilden den belastbaren Start.

Lesetipps der Redaktion

LesetippLiechtenstein: 31.000 Registerdatensätze abgegriffenLesetippSeed mit 40 Bit: warum 4.585 Adressen angreifbar wurdenLesetippKEV nach BOD 26-04 – EPSS sortiert den Rest

Mehr aus dem MBF Media Netzwerk

cloudmagazinCloud-Knappheit: Was Q2 für Einkäufer bedeutetMyBusinessFutureFinanzierungsklima Q2 2026: Kredite eng, Kapital daDigital ChiefsAmazon und Alphabet: negativer Cashflow, lange Bindung

Bildquelle: KI-generiert (August 2026)

Weiterführende Lektüre

Ein Magazin der Evernine Media GmbH