Cybersicherheit: Version 3 der LBA-Grundsätze
Das Luftfahrt-Bundesamt hat die Version 3 der Grundsätze zur Anwendung der Cybersicherheitsmaßnahmen nach der Verordnung (EU) 2015/1998 veröffentlicht.
Die überarbeitete Fassung konkretisiert wichtige Anforderungen an die Umsetzung der Cybersicherheit in der Luftsicherheit und bringt Änderungen für verschiedene Bereiche mit sich.
Was hat sich geändert?
Zu den wesentlichen Neuerungen gehören unter anderem:
- eine konkretisierte Bewertung der Kritikalität von Systemen
- die Einstufung des Sicherheitsprogramms und des Zugangs zur Unionsdatenbank für die Sicherheit der Lieferkette als kritische informations- und kommunikationstechnische Systeme (KIKS) für zugelassene Stellen
- eine definierte Vorgehensweise für Personal, das nicht nach § 7 LuftSiG auf Zuverlässigkeit überprüft werden kann
- der Wegfall bisheriger Personengruppen im Zusammenhang mit den Schulungsanforderungen
Was bedeutet das für bereits genehmigte Cybersicherheitsprogramme?
Für Unternehmen mit einem bereits genehmigten Cybersicherheitsprogramm bestand durch die Veröffentlichung der Version 3 zunächst keine unmittelbare Pflicht zur Anpassung.
Eine Überarbeitung auf Grundlage der Version 3 wurde erforderlich, wenn beispielsweise
- eine erneute Zulassung anstand,
- Änderungen am Sicherheitsprogramm vorgenommen wurden oder
- das Cybersicherheitsprogramm selbst geändert wurde.
Auch bereits eingereichte, aber zum Zeitpunkt der Veröffentlichung noch nicht genehmigte Cybersicherheitsprogramme mussten allein aufgrund der neuen Version nicht erneut angepasst und eingereicht werden.
Übergang auf Version 3
Für die Einführung galten Übergangsregelungen:
Cybersicherheitsprogramme, die bis zum 31. Dezember 2025 beim Luftfahrt-Bundesamt eingereicht wurden, konnten noch auf Grundlage der Version 2 erstellt werden.
Für Einreichungen ab dem 1. Januar 2026 ist die Version 3 der Grundsätze maßgeblich.
Bereits während der Übergangsphase wurde empfohlen, neue Cybersicherheitsprogramme unmittelbar auf Grundlage der Version 3 zu erstellen.
Was sollten Unternehmen jetzt prüfen?
Für betroffene Unternehmen lohnt sich insbesondere ein Blick darauf, ob das bestehende Cybersicherheitsprogramm noch zum aktuellen Sicherheitsprogramm, zu den eingesetzten Systemen und zu den tatsächlichen betrieblichen Abläufen passt.
Wir unterstützen Sie dabei, die Anforderungen der Version 3 einzuordnen, Anpassungsbedarf zu erkennen und Ihr Cybersicherheitsprogramm praxisgerecht weiterzuentwickeln.
