Nordrhein-Westfalen

Gesetz zur Stärkung der Informationssicherheit des Landes Nordrhein-Westfalen

Lesefassung aus dem Landesportal

Quellenkennung: fcf26774-dccc-412d-be63-266e51126aad. Spätere Änderungen sind nicht automatisch in dieser Fassung enthalten.

Stammnorm Verkündet durch GV. NRW. 2026 S. 6 Ausfertigungsdatum 18.12.2025 Fassung Gültig ab 16.01.2026

Zur amtlichen Quelle ↗

Originaldateien und Anlagen

Durchsuchbarer Text in vereinfachter Darstellung. Tabellen, Abbildungen und verbindliche Gestaltung bitte anhand der Originaldateien prüfen.

Nachweis über Risikomanagementmaßnahmen sowie die Anwendung technischer Spezifikationen Mehr Paragraph ausdrucken Paragraph Link kopieren Das für Digitalisierung zuständige Ministerium kann für wichtige Behörden Empfehlungen 1. zur Verwendung spezieller Produkte, Dienste und Prozesse im Bereich der Informations- und Kommunikationstechnologien, um die in § 8 genannten Anforderungen an das Risikomanagement nachzuweisen, und 2. zur Verwendung internationaler, europäischer oder nationaler Normen sowie technischer Spezifikationen für die Sicherheit von Netz- und Informationsdiensten, um eine einheitliche Anwendung des § 8 zu gewährleisten, aussprechen. Link kopiert Der Link zum Pragraph wurde kopiert § 12 Aufsichts- und Durchsetzungsmaßnahmen gegenüber wichtigen Behörden Mehr Paragraph ausdrucken Paragraph Link kopieren (1) Die zuständige Behörde kann die erforderlichen Auskünfte und Unterlagen von wichtigen Behörden anfordern, um die Einhaltung der Vorgaben aus den §§ 8 und 9 zu überprüfen. (2) Rechtfertigen Tatsachen nach einer Überprüfung der Auskünfte und Unterlagen aus Absatz 1 die Annahme, dass ein Verstoß gegen dieses Gesetz vorliegt, informiert die zuständige Behörde hierüber die betroffene wichtige Behörde und die jeweils zuständige oberste Landesbehörde. Wenn die betroffene wichtige Behörde nicht in angemessener Zeit Abhilfe schafft, kann die zuständige Behörde im Benehmen mit der jeweils zuständigen obersten Landesbehörde die erforderlichen Maßnahmen zur Abhilfe festlegen. Gegenüber einer obersten Landesbehörde kann die zuständige Behörde die erforderlichen Maßnahmen nach Satz 2 nur im Einvernehmen mit dieser festlegen. Link kopiert Der Link zum Pragraph wurde kopiert § 13 Zusammenarbeit mit anderen Behörden Mehr Paragraph ausdrucken Paragraph Link kopieren (1) Die zuständige Behörde nach § 5 arbeitet zur Erfüllung ihrer Aufgaben und Pflichten 1. mit den zuständigen Behörden anderer Länder und des Bundes, mit der zentralen Anlaufstelle des Bundes, CSIRTs, den Strafverfolgungsbehörden, den Datenschutzbehörden und den nationalen Behörden nach a) Verordnung (EG) Nr. 300/2008 des Europäischen Parlaments und des Rates vom 11. März 2008 über gemeinsame Vorschriften für die Sicherheit in der Zivilluftfahrt und zur Aufhebung der Verordnung (EG) Nr. 2320/2002 (ABl. L 97 vom 9.4.2008, S. 72; L 164 vom 23.6.2012, S. 18), die durch die Verordnung (EU) Nr. 18/2010 (ABl. L 7 vom 12.1.2010, S. 3) geändert worden ist, und b) Verordnung (EU) 2018/1139 des Europäischen Parlaments und des Rates vom 4. Juli 2018 zur Festlegung gemeinsamer Vorschriften für die Zivilluftfahrt und zur Errichtung einer Agentur der Europäischen Union für Flugsicherheit sowie zur Änderung der Verordnungen (EG) Nr. 2111/2005, (EG) Nr. 1008/2008, (EU) Nr. 996/2010, (EU) Nr. 376/2014 und der Richtlinien 2014/30/EU und 2014/53/EU des Europäischen Parlaments und des Rates und zur Aufhebung der Verordnungen (EG) Nr. 552/2004 und (EG) Nr. 216/2008 des Europäischen Parlaments und des Rates und der Verordnung (EWG) Nr. 3922/91 des Rates (ABl. L 212 vom 22.8.2018, S. 1; L 296 vom 22.11.2018, S. 41), die zuletzt durch die Verordnung (EU) 2024/2803 (ABl. L, 2024/2803, 11.11.2024) geändert worden ist, 2. den Aufsichtsstellen nach der Verordnung (EU) Nr. 910/2014 des Europäischen Parlaments und des Rates vom 23. Juli 2014 über elektronische Identifizierung und Vertrauensdienste für elektronische Transaktionen im Binnenmarkt und zur Aufhebung der Richtlinie 1999/93/EG (ABl. 257 vom 28.8.2014, S. 73; L 23 vom 29.1.2015, S. 19; L 155 vom 14.6.2016, S. 44), die zuletzt durch die Verordnung (EU) 2024/1183 (ABl. L, 2024/1183, 30.4.2024) geändert worden ist, 3. den nach der Verordnung (EU) 2022/2554 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über die digitale operationale Resilienz im Finanzsektor und zur Änderung der Verordnungen (EG) Nr. 1060/2009, (EU) Nr. 648/2012, (EU) Nr. 600/2014, (EU) Nr. 909/2014 und (EU) 2016/1011 (ABl. L 333 vom 27.12.2022, S. 1; L 2024/90822, 19.12.2024) zuständigen Behörden, 4. den nationalen Regulierungsbehörden nach der Richtlinie (EU) 2018/1972 des Europäischen Parlaments und des Rates vom 11. Dezember 2018 über den europäischen Kodex für die elektronische Kommunikation (Neufassung) (ABl. L 321 vom 17.12.2018, S. 36; L 334 vom 27.12.2019, S. 164), die durch die Richtlinie (EU) 2022/2555 geändert worden ist, 5. den nach der Richtlinie (EU) 2022/2557 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über die Resilienz kritischer Einrichtungen und zur Aufhebung der Richtlinie 2008/114/EG des Rates (ABl. L 333 vom 27.12.2022, S. 164) zuständigen Behörden sowie 6. im Rahmen anderer sektorspezifischer Rechtsakte der Union innerhalb des jeweiligen Mitgliedstaats mit den zuständigen Behörden zusammen. (2) Stellt die zuständige Behörde nach § 5 fest, dass der Verstoß einer wichtigen Behörde gegen eine Verpflichtung nach den §§ 8 und 9 eine Verletzung des Schutzes personenbezogener Daten im Sinne von Artikel 4 Nummer 12 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (ABl. L 119 vom 4.5.2016, S. 1; L 314 vom 22.11.2016, S. 72; L 127 vom 23.5.2018, S. 2; L 74 vom 4.3.2021, S. 35), im Folgenden Datenschutz-Grundverordnung, zur Folge haben kann, die nach Artikel 33 der Datenschutz-Grundverordnung zu melden ist, unterrichtet sie unverzüglich die Beauftragte oder den Beauftragten für Datenschutz und Informationsfreiheit. Abschnitt 4 Abwehr von Gefahren für die Informationstechnik, Datenerhebung und -auswertung Link kopiert Der Link zum Pragraph wurde kopiert § 14 Abwehr von Gefahren für die Informationstechnik Mehr Paragraph ausdrucken Paragraph Link kopieren Das für Digitalisierung zuständige Ministerium kann zur Erfüllung seiner Aufgaben nach § 4 gegenüber den an das Landesverwaltungsnetz angeschlossenen Behördendie erforderlichen Anordnungen treffen oder Maßnahmen ergreifen, um Gefahren für die Informationstechnik abzuwehren. Es trifft Anordnungen und ergreift Maßnahmen zur Beseitigung der Gefahr erst nach Ablauf einer zuvor gesetzten, angemessenen Frist. Es darf nur im Einvernehmen mit der jeweils fachlich zuständigen obersten Landesbehörde Anordnungen treffen oder Maßnahmen vornehmen. Von der Einhaltung der Vorgaben der Sätze 2 und 3 kann das für Digitalisierung zuständige Ministerium absehen, wenn zur Gefahrenabwehr unverzügliches Handeln erforderlich ist.   Link kopiert Der Link zum Pragraph wurde kopiert § 15 Datenerhebung und -auswertung zur Abwehr von Gefahren für die Informationstechnik Mehr Paragraph ausdrucken Paragraph Link kopieren (1) Das CSIRT kann zur Abwehr von Gefahren für die Informationstechnik und zur Erfüllung seiner Aufgaben nach § 6, soweit dies erforderlich ist, 1. Protokolldaten erheben und automatisiert auswerten, die beim Betrieb von Informationstechnik des Landes oder der an das Landesverwaltungsnetz angeschlossenen Behörden anfallen, 2. Daten erheben und automatisiert auswerten, die an den Schnittstellen zwischen dem Landesverwaltungsnetz und anderen Netzen und an vergleichbaren Schnittstellen innerhalb des Landesverwaltungsnetzes anfallen, 3. Daten aus öffentlich zugänglichen Quellen, die Informationen mit Auswirkungen auf die Sicherheit der Informationstechnik des Landes oder der an das Landesverwaltungsnetz angeschlossenen Behörden haben können, erheben und automatisiert auswerten und 4. bei der Untersuchung von Informationstechnik des Landes oder der an das Landesverwaltungsnetz angeschlossenen Behörden, soweit ein Sicherheitsvorfall auf die Informationstechnik anzunehmen ist, zur Bearbeitung und Aufarbeitung des Sicherheitsvorfalls die dort gespeicherten Daten verarbeiten. (2) Jede Behörde kann zur Vermeidung oder Aufarbeitung eines Sicherheitsvorfalls in ihrem Zuständigkeitsbereich die Datenverarbeitung nach Absatz 1 Nummer 4 auch in eigener Zuständigkeit durchführen und dabei das CSIRT um Unterstützung bitten. (3) Eine Datenerhebung und Datenauswertung zur Abwehr von Gefahren für die Informationstechnik nach Absatz 1 kann ergänzend und in Abstimmung mit dem CSIRT auch in bestehenden Fachrechenzentren oberster Landesbehörden für deren jeweiligen Geschäftsbereich erfolgen. (4) Daten, die dem richterlichen, staatsanwaltschaftlichen oder rechtspflegerischen Arbeitsprozess oder dem Arbeitsprozess von Behörden mit Sicherheitsaufgaben zuzurechnen sind, dürfen nur im Einvernehmen mit der jeweils zuständigen obersten Landesbehörde erhoben, gespeichert, ausgewertet, genutzt oder sonst verarbeitet werden.   Abschnitt 5 Datenschutz Link kopiert Der Link zum Pragraph wurde kopiert § 16 Datenverarbeitung Mehr Paragraph ausdrucken Paragraph Link kopieren (1) Eine automatisierte Auswertung der nach § 14 oder § 15 erlangten Daten durch Behörden muss unverzüglich erfolgen. Die Daten müssen nach erfolgtem Abgleich sofort und spurlos gelöscht werden, sofern nicht die nachfolgenden Absätze eine weitere Verarbeitung gestatten. Daten, die weder dem Fernmeldegeheimnis unterliegen noch Personenbezug aufweisen, sind von den Verarbeitungseinschränkungen dieser Vorschrift ausgenommen. (2) Protokolldaten nach § 15 Absatz 1 Nummer 1 dürfen über den für die automatisierte Auswertung erforderlichen Zeitraum hinaus, längstens jedoch für 18 Monate, gespeichert werden, soweit tatsächliche Anhaltspunkte bestehen, dass die Daten erforderlich sein können 1. für den Fall der Bestätigung eines Verdachts nach Absatz 4 Satz 1 Nummer 2 zur Abwehr von Gefahren für die Informationstechnik oder 2. zur Verhütung, Unterbindung oder Verfolgung damit zusammenhängender Straftaten. Die Daten sind im Gebiet der Europäischen Union zu speichern. Durch organisatorische und technische Maßnahmen nach dem Stand der Technik ist sicherzustellen, dass eine Auswertung der nach diesem Absatz gespeicherten Daten nur automatisiert erfolgt. Die Daten sind zu pseudonymisieren, soweit dies automatisiert möglich ist.Eine nicht automatisierte Auswertung oder eine personenbezogene Verarbeitung ist nur nach Maßgabe der nachfolgenden Absätze zulässig. Soweit es hierzu erforderlich ist, pseudonymisierte Daten durch Heranziehung zusätzlicher Informationen einer natürlichen Person zuzuordnen, muss dies durch die Behördenleitung angeordnet werden. Die Entscheidung ist zu dokumentieren. (3) Für die Datenverarbeitung von Inhaltsdaten gilt Absatz 2 mit der Maßgabe, dass eine Speicherung für höchstens zwei Monate zulässig ist, die Speicherung und Auswertung von der Behördenleitung und einer oder einem weiteren Bediensteten mit der Befähigung zum Richteramt angeordnet sind und dies zum Schutz der technischen Systeme unerlässlich ist. Die Anordnung gilt längstens für zwei Monate; sie kann verlängert werden. (4) Eine über die Absätze 2 und 3 hinausgehende Verarbeitung der Daten ist nur zulässig, 1. wenn bestimmte Tatsachen den Verdacht begründen, dass die Daten Gefahren für die Informationstechnik, etwa durch Schadprogramme, programmtechnische Sicherheitslücken oder unbefugte Datenverarbeitung, enthalten, oder Hinweise auf solche Gefahren geben können und soweit die Datenverarbeitung erforderlich ist, um den Verdacht zu bestätigen oder zu widerlegen, 2. wenn sich der Verdacht nach Nummer 1 bestätigt und soweit dies zur Abwehr von Gefahren für die Informationstechnik erforderlich ist oder 3. wenn bei einer Verarbeitung der Daten ein nach § 17 Absatz 2 zu übermittelndes Datum festgestellt wird. Wenn das CSIRT nach diesem Absatz Daten verarbeitet, welche die richterliche Unabhängigkeit berühren, ist dies der jeweils zuständigen obersten Landesbehörde unverzüglich zu berichten. Berührt die Datenverarbeitung die Aufgabenwahrnehmung anderer unabhängiger Stellen oder ein Berufs- oder besonderes Amtsgeheimnis, ist die betroffene Stelle unverzüglich zu unterrichten. Die jeweiligen Stellen nach den Sätzen 2 und 3 können Auskunft über die Verarbeitung von Daten nach diesem Absatz verlangen. (5) Eine Verarbeitung von besonderen Kategorien personenbezogener Daten durch Behörden ist abweichend von Artikel 9 Absatz 1 der Datenschutz-Grundverordnung und unbeschadet des § 15 des Datenschutzgesetzes Nordrhein-Westfalen vom 17. Mai 2018 (GV. NRW. S. 244, ber. S. 278 und S. 404) in der jeweils geltenden Fassung zulässig, wenn 1. diese Verarbeitung zur Abwehr einer erheblichen Gefahr für die Informationssicherheit erforderlich ist, 2. ein Ausschluss dieser Daten die Verarbeitung zur Abwehr einer erheblichen Gefahr für die Informationstechnik unmöglich machen oder erheblich gefährden würde und 3. kein Grund zu der Annahme besteht, dass das schutzwürdige Interesse der betroffenen Person an dem Ausschluss dieser Daten von der Verarbeitung überwiegt. (6) Bei der Datenverarbeitung ist, soweit möglich, technisch sicherzustellen, dass Daten nicht erhoben werden, die den Kernbereich privater Lebensgestaltung betreffen. Werden Erkenntnisse aus dem Kernbereich privater Lebensgestaltung erlangt, dürfen diese nicht verwendet werden und sind unverzüglich zu löschen. Die Tatsache ihrer Erlangung und Löschung ist zu dokumentieren. Dies gilt auch in Zweifelsfällen. Link kopiert Der Link zum Pragraph wurde kopiert § 17 Datenübermittlung Mehr Paragraph ausdrucken Paragraph Link kopieren (1) Das CSIRT übermittelt Daten nach § 16 Absatz 2 bis 4 an die für den Betrieb der Informations- und Kommunikationstechnik verantwortlichen Stellen, wenn und soweit dies zur Abwehr oder Beseitigung von Gefahren für die Vertraulichkeit, Verfügbarkeit und Integrität der Daten in der Informations- und Kommunikationsinfrastruktur erforderlich ist. (2) Das CSIRT soll Daten nach § 16 Absatz 2 bis 4 unverzüglich übermitteln 1. an die Polizei und sonstigen Sicherheitsbehörden zur Verhütung und Unterbindung von in Nummer 2 genannten Straftaten sowie zur Abwehr von Gefahren für Leib, Leben oder Freiheit einer Person; § 16 des Verfassungsschutzgesetzes Nordrhein-Westfalen vom 20. Dezember 1994 (GV. NRW. 1995 S. 28), das zuletzt durch Artikel 9 des Gesetzes vom 17. Mai 2018 (GV. NRW. S. 244) geändert worden ist, bleibt unberührt; und 2. an die Strafverfolgungsbehörden zur Verfolgung einer Straftat, a) soweit die Tatsachen, aus denen sich eine Gefahr für die Informationstechnik oder der diesbezügliche Verdacht ergibt, den Verdacht einer Straftat begründen oder b) soweit bestimmte Tatsachen den Verdacht begründen, dass jemand als Täter oder Teilnehmer eine Straftat von auch im Einzelfall erheblicher Bedeutung, insbesondere eine in § 100a Absatz 2 der Strafprozeßordnung in der Fassung der Bekanntmachung vom 7. April 1987 (BGBl. I S. 1074, 1319), die zuletzt durch Artikel 1 des Gesetzes vom 8. Dezember 2025 (BGBl. 2025 I Nr. 319) geändert worden ist, bezeichnete Straftat, begangen hat, in Fällen, in denen der Versuch strafbar ist, zu begehen versucht oder durch eine Straftat vorbereitet hat. Abschnitt 6 Schlussvorschriften Link kopiert Der Link zum Pragraph wurde kopiert § 18 Einschränkung von Grundrechten Mehr Paragraph ausdrucken Paragraph Link kopieren Das Fernmeldegeheimnis (Artikel 10 des Grundgesetzes für die Bundesrepublik Deutschland) wird durch die §§ 12, 14, 15, 16 und 17 eingeschränkt. Link kopiert Der Link zum Pragraph wurde kopiert § 19 Inkrafttreten Mehr Paragraph ausdrucken Paragraph Link kopieren Dieses Gesetz tritt am Tag nach der Verkündung in Kraft.   Die Landesregierung Nordrhein-Westfalen Der Ministerpräsident Die Ministerin für Wirtschaft, Industrie, Klimaschutz und Energie Der Minister der Finanzen Der Minister des Innern Die Ministerin für Kinder, Jugend, Familie, Gleichstellung, Flucht und Integration Der Minister für Arbeit, Gesundheit und Soziales Die Ministerin für Heimat, Kommunales, Bau und Digitalisierung Der Minister für Umwelt, Naturschutz und Verkehr Zugleich für den Minister der Justiz Die Ministerin für Landwirtschaft und Verbraucherschutz Zugleich für die Ministerin für Schule und Bildung Die Ministerin für Kultur und Wissenschaft Der Minister für Bundes- und Europaangelegenheiten, Internationales  sowie Medien und Chef der Staatskanzlei

Quellenbestand vom 5. Oktober 2026. Die Sammlung wird schrittweise erweitert. Dokumentfassungen sind nicht mit der Zahl eigenständiger Gesetze gleichzusetzen.