Termin vereinbaren

Systeme zur Angriffserkennung (SzA)

Wie Sie die Pflicht zum Einsatz von Systemen zur Angriffserkennung nach § 31 BSIG strukturiert umsetzen – von der BSI-Orientierungshilfe über Log-Quellen und Detection Engineering bis zum Nachweis.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

3Bereiche der BSI-Orientierungshilfe: Protokollierung, Detektion und Reaktion
0–5Umsetzungsgradmodell – für den Nachweis soll grundsätzlich mindestens Grad 3 erreicht werden
3Jahre Nachweisturnus nach § 39 BSIG (zuvor alle zwei Jahre)
222Techniken in der ATT&CK-Enterprise-Matrix v19 – neben 15 Taktiken und 475 Sub-Techniken

Betreiber kritischer Anlagen sind in Deutschland gesetzlich verpflichtet, Systeme zur Angriffserkennung (SzA) einzusetzen – seit der NIS2-Umsetzung geregelt in § 31 Absatz 2 BSIG. Was dabei als angemessen gilt, konkretisiert das BSI in seiner Orientierungshilfe mit MUSS-, SOLLTE- und KANN-Anforderungen und einem Umsetzungsgradmodell von 0 bis 5. Ob die Angriffserkennung tatsächlich wirkt, entscheidet sich jedoch nicht am Papier, sondern an der Abdeckung der Log-Quellen, der Qualität der Detektionsregeln und an gelebten Reaktionsprozessen. Dieser Beitrag ordnet Rechtslage, BSI-Vorgaben und die technischen Bausteine ein – von Sigma-Regeln und ATT&CK-Mapping bis zum Use-Case-Lebenszyklus.

Von der Pflicht zum Nachweis

Fünf Stationen von der Erstfassung der Orientierungshilfe bis ATT&CK v19 – Meilenstein antippen für Details.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Technologiebausteine im Zusammenspiel

SIEM, EDR und NDR im Vergleich – kein einzelnes Werkzeug erfüllt die Anforderungen allein; entscheidend ist die dokumentierte Abdeckung des gesamten Geltungsbereichs.

Zentrale Auswertung
  • Sammelt und korreliert Protokolldaten aus heterogenen Quellen zentral.
  • Bildet die geforderte kontinuierliche, automatisierte Auswertung mit Alarmierung bei Schwellenwertüberschreitungen ab.
Protokolldatenheterogene QuellenAlarmierung

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

Bundesrepublik Deutschland / gesetze-im-internet.de · 2025

Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen (BSIG)

Neufassung durch das NIS2-Umsetzungsgesetz, in Kraft seit 06.12.2025; maßgeblich sind § 2 (Legaldefinition SzA), § 31 Abs. 2 (Einsatzpflicht für Betreiber kritischer Anlagen) und § 39 (Nachweise alle drei Jahre).

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2024

Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung, Version 1.1

Konkretisiert die MUSS-, SOLLTE- und KANN-Anforderungen zu Protokollierung, Detektion und Reaktion und definiert das Umsetzungsgradmodell 0–5 für die Nachweiserbringung.

The MITRE Corporation · 2026

MITRE ATT&CK v19 (Updates – April 2026)

Aktuelle Version der Wissensbasis; Enterprise-Matrix mit 15 Taktiken, 222 Techniken und 475 Sub-Techniken als Referenz-Taxonomie für das Coverage-Mapping der Detektion.

SigmaHQ · 2026

About Sigma – Sigma Detection Format

Dokumentation des offenen, YAML-basierten Signaturformats für Log-Ereignisse einschließlich der Konvertierung in SIEM-Abfragesprachen über sigma-cli und pySigma.

SigmaHQ (GitHub) · 2026

SigmaHQ/sigma – Main Sigma Rule Repository

Gemeinschaftlich gepflegtes Regel-Repository, dessen Detektionsregeln sich in produktspezifische SIEM-Abfragen übersetzen lassen.

Angriffserkennung prüffest aufstellen?

Wir unterstützen Sie bei der Gap-Analyse gegen die BSI-Orientierungshilfe, beim Detection Engineering und bei der Nachweiserbringung nach § 39 BSIG. Sprechen Sie uns für ein unverbindliches Erstgespräch an.