News
Vom Abwasser bis zur IT — Eigenbetriebe als potenziell wichtige oder besonders wichtige Einrichtungen nach dem BSIG
Hinsichtlich öffentlicher Stellen der Länder verhält sich das Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen (BSI-Gesetz - BSIG) sehr zurückhaltend. Nicht zuletzt aufgrund der Verteilung der Gesetzgebungskompetenzen zwischen Bund und Ländern finden sich zwar insbesondere in § 29 und Teil 3 Kapitel 3 BSIG Regelungen betreffend die Bundesverwaltung. Entsprechende Regelungen in Bezug auf Verwaltungen der Länder fehlen indes, sodass man auf die Idee kommen könnte, dass insbesondere Einrichtungen außerhalb der Bundes- und Landesverwaltung nicht vom BSIG adressiert werden.
Doch dieser Eindruck kann bisweilen trügen, wie das Beispiel des Eigenbetriebs zeigt.
Der Eigenbetrieb – das unbekannte Wesen
Der Eigenbetrieb ist eine wirtschaftliche Betätigungsform auf Landes- und Kommunalebene (es gibt aber auch Eigenbetriebe auf Bundesebene, die sog. Bundesbetriebe). Beispiele hierfür sind die Münchener Stadtentwässerung, das Klinikum Südstadt Rostock oder aber der Eigenbetrieb IT-Dienstleistungen der Stadt Dresden.
In Berlin werden Eigenbetriebe insbesondere durch das Gesetz über die Eigenbetriebe des Landes Berlin (Eigenbetriebsgesetz - EigG) geregelt. Dort heißt es in § 1 Abs. 1 und 2:
„(1) Das Land Berlin (Träger) kann bestimmte öffentliche Aufgaben der Berliner Verwaltung nach diesem Gesetz in der Rechtsform des nicht rechtsfähigen Betriebs (Eigenbetrieb) selbständig und mit eigenen Organen (Geschäftsleitung, Verwaltungsrat) wahrnehmen lassen, wenn die öffentlichen Aufgaben die Errichtung des Eigenbetriebs rechtfertigen und anders nicht besser und wirtschaftlicher erfüllt werden können.
(2) Der Eigenbetrieb erfüllt die vom Träger vorgegebenen Aufgaben nach kaufmännischen Grundsätzen kostengünstig, benutzer- und umweltfreundlich. Er beachtet gemeinwirtschaftliche und sozial-, umwelt- und strukturpolitische Gesichtspunkte.“
Kurz ausgedrückt handelt es sich bei einem Eigenbetrieb also um ein kommunales Unternehmen, das nach wirtschaftlichen Grundsätzen tätig wird.
Wie der vorstehende § 1 Abs. 1 EigG zeigt, können die Eigenbetriebe ebenfalls über eigene Organe, nämlich die Geschäftsleitung oder den Verwaltungsrat, verfügen.
Eigenbetriebe und das BSIG
Wenn Eigenbetriebe auch über eine Geschäftsleitung verfügen, dann müssten für sie in der Folge auch z. B. die Vorschriften zur „Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen besonders wichtiger Einrichtungen und wichtiger Einrichtungen“ aus § 38 BSIG gelten. So heißt es gemäß § 38 Abs. 3 Hs. 1 BSIG, dass die Geschäftsleitungen besonders wichtiger Einrichtungen und wichtiger Einrichtungen regelmäßig an Schulungen teilnehmen müssen. Demnach könnte man schlussfolgern, dass Eigenbetriebe auch die Umsetzungs-, Überwachungs- und Schulungspflichten für Geschäftsleitungen treffen, wenn es sich bei dem jeweiligen Eigenbetrieb um eine besonders wichtige oder wichtige Einrichtung i. S. v. § 28 Abs. 1 oder Abs. 2 BSIG handelt.
Ob ein Eigenbetrieb oder sonstige außerhalb der Bundes- und Landesverwaltung agierende öffentliche Betätigungen überhaupt als besonders wichtige oder wichtige Einrichtung in Betracht kommen, sagt das BSIG nicht explizit, auch wenn der Wortlaut von § 28 Abs. 1 Nr. 4 und Abs. 2 Nr. 3 BSIG ohne Einschränkung „sonstige natürliche oder juristische Personen oder rechtlich unselbstständige Organisationseinheiten einer Gebietskörperschaft“ erwähnt. Letzteres könnte also dafür sprechen, dass insbesondere auch Eigenbetriebe eine besonders wichtige oder wichtige Einrichtung i. S. d. BSIG darstellen könnten.
Deutlicher ist insoweit dagegen die Gesetzesbegründung zum BSIG, wo es auf S. 144 zur Reichweite von § 28 BSIG heißt: „Durch die Einbeziehung von rechtlich unselbstständigen Organisationseinheiten einer Gebietskörperschaft wird sichergestellt, dass Eigenbetriebe und Landesbetriebe, die entsprechende Dienste gemäß der Einrichtungsdefinitionen erbringen, adäquat adressiert werden können, auch wenn diese keine juristische oder natürliche Person sind“. Das heißt, Eigenbetriebe und ähnliche Organisationsformen können nach dem Willen der Gesetzesbegründung im Fall der Erfüllung der in § 28 Abs. 1 Nr. 4 oder Abs. 2 Nr. 3 BSIG definierten Schwellenwerte besonders wichtige oder wichtige Einrichtungen darstellen. Das bedeutet wiederum, dass Eigenbetriebe nicht nur die Pflichten zur Geschäftsleitungsschulung aus § 38 Abs. 3 BSIG, sondern – wie jede andere besonders wichtige oder wichtige Einrichtung – auch alle anderen relevanten Verpflichtungen aus dem BSIG einhalten muss. Zentral zu denken wäre dabei an die Risikomanagementmaßnahmen gemäß § 30 BSIG.
Fazit und Empfehlung
Eigenbetriebe, aber auch andere öffentlich-rechtliche Betriebsformen, sollten sich daher trotz der fehlenden ausdrücklichen Erwähnung im BSIG sicherheitshalber damit auseinandersetzen, ob sie die Schwellenwerte nach § 28 Abs. 1 Nr. 4 oder Abs. 2 Nr. 3 BSIG erfüllen sowie, ob sie in einen der vom BSIG in Anlage 1 oder 2 BSIG regulierten Sektoren fallen und daher die Vorgaben des Gesetzes zu beachten haben.
News
Fachaufsatz zum geplanten Cyber Resilience Act - Verhältnis des Cyber Resilience Act zur DSGVO
In der aktuellen Ausgabe der Zeitschrift Computer und Recht (CR 03/2023) wurde der Aufsatz mit dem Titel „Der Vorschlag für einen Cyber Resilience Act aus Sicht der DSGVO“ von Dr. Carlo Piltz, Alexander Weiß und Johannes Zwerschke veröffentlicht.
Wichtige Entscheidung der Vergabekammer des Bundeskartellamtes - Neue Argumente für den zulässigen Einsatz von EU-Tochtergesellschaften US-amerikanischer Unternehmen
Im letzten Jahr hatte die Entscheidung der Vergabekammer Baden-Württemberg zur Gleichsetzung einer theoretischen Zugriffsmöglichkeit bzw. des Zugriffsrisikos aus einem Drittland (z.B. den USA) mit einer Datenübermittlung im Sinne der DSGVO für Diskussionen gesorgt.
Dr. Carlo Piltz erneut als einer der führenden Namen in der aktuellen Ausgabe des Legal 500 Deutschland erwähnt
Wir freuen uns sehr, dass Dr. Carlo Piltz in der neuesten Ausgabe des Handbuchs Legal 500 Deutschland erneut unter den führenden Namen im Bereich Datenschutz vertreten ist.
Was müssen europäische Unternehmen bei Beschluss des Trans-Atlantic-Data- Privacy-Framework beachten?
Am 13. Dezember 2022 hat die Europäische Kommission den Entwurf eines Angemessenheitsbeschlusses für die USA mit der Bezeichnung EU-U.S.-Data-Privacy-Framework („DPF“) veröffentlicht und das Verfahren zu dessen Annahme eingeleitet (Pressemitteilung der Kommission).
Hinweisgeberschutz und das Recht auf Auskunft auf Kollisionskurs – Herausforderungen bei der parallelen Anwendung von Hinweisgeberschutz und Art. 15 DSGVO
Der Erlass und die Anwendbarkeit des deutschen Umsetzungsgesetzes zur Whistleblowing-Richtlinie (Richtlinie (EU) 2019/1937) ist endlich absehbar. Das bedeutet auch, dass die gesetzliche Pflicht zum Einrichten einer internen Meldestelle für sehr viele deutsche Unternehmen (alle mit in der Regel mindestens 250 Beschäftigten) immer näher rückt.
Der Digital Services Act – Überblick zu den neuen Pflichten für digitale Marktplätze, Online-Plattformen und sonstigen Anbietern von Vermittlungsdiensten
Mit dem am 16. November 2022 in Kraft getretenen Digital Services Act (Verordnung (EU) 2022/2065, „DSA“) führt der EU-Gesetzgeber harmonisierte Vorgaben für Anbieter von Vermittlungsdiensten im europäischen Binnenmarkt ein, um sowohl innovative digitale Dienste zu fördern als auch ein vertrauenswürdiges Online-Umfeld zu schaffen.