Der Verteidigungssektor eröffnet Industrie- und Technologieunternehmen neue Wachstumschancen, hält für neue Marktteilnehmer allerdings auch besondere regulatorische Anforderungen bereit. Neben Vergabe- und Preisrecht, Exportkontrolle und Kriegswaffenkontrollrecht kann auch der staatliche Geheimschutz und der Aufbau der erforderlichen Geheimschutzfähigkeit relevant für die Übernahme eines Auftrags werden. Insbesondere bei Verschlusssachenaufträgen können der Aufbau von Geheimschutzfähigkeit, Sicherheitsüberprüfungen nach dem Sicherheitsüberprüfungsgesetz (SÜG) sowie weitere organisatorische und technische Schutzmaßnahmen erforderlich werden. Mit einer Vertraulichkeitsvereinbarung oder einem etablierten Informationssicherheitsmanagement (ISM) ist es dann nicht getan.
Bereit für ein Gespräch?
Fünf wichtige Fragen für betroffene Unternehmen
Nicht jedes Unternehmen, das die Bundeswehr oder einen Rüstungskonzern beliefert, benötigt automatisch eine Geheimschutzorganisation. Viele Akteure, gerade im erweiterten Defense-Ökosystem, dürften mit staatlichen Verschlusssachen nie in Berührung kommen. Das gilt beispielsweise für Anbieter marktverfügbarer Standardprodukte, sogenannter Commercial-off-the-shelf (COTS) Produkte (etwa Büroausstattung, handelsübliche Werkzeuge oder reguläre persönliche Schutzausrüstung) oder für Dienstleister, die ihre Leistungen (etwa für Kantinenbetrieb, Grünflächenpflege, Gebäudereinigung oder allgemeine Instandhaltung) außerhalb klassifizierter Bereiche erbringen.
Voraussetzung ist jeweils, dass sie weder eingestufte Informationen erhalten noch Zugang zu klassifizierten Bereichen, Gegenständen oder IT-Systemen benötigen. Zwar können für diese Unternehmen auch vertragliche und/oder gesetzliche Vertraulichkeits-, Zutritts- oder Cybersecurity-Anforderungen gelten. Eine förmliche Geheimschutzbetreuung ist deshalb aber nicht automatisch erforderlich. Geheimschutz betrifft vielmehr nur einen engeren Kreis innerhalb des Verteidigungssektors: Unternehmen, die für einen konkreten Auftrag Zugang zu staatlich eingestuften Informationen oder Gegenständen benötigen, diese selbst erzeugen oder bearbeiten oder an Unterauftragnehmer weitergeben sollen.
Ein Produkt kann zum Beispiel der Export- oder Kriegswaffenkontrolle unterliegen, ohne dass die zugehörigen Informationen eingestuft sind. Umgekehrt können etwa Konstruktionsunterlagen, Systemarchitekturen, Software, Schwachstelleninformationen oder Wartungsdaten als Verschlusssachen geschützt sein, obwohl das beauftragte Unternehmen selbst keine Rüstungsgüter herstellt. Der Schutz richtet sich somit immer nach Einstufung und Informationszugang, nicht allein nach dem Etikett „Defence“.
Das Bundesministerium für Wirtschaft und Energie (BMWE) betreut und kontrolliert Unternehmen, die solche „Verschlusssachenaufträge“ erhalten. Maßgebliche rechtliche Grundlagen sind insbesondere das Sicherheitsüberprüfungsgesetz (SÜG) und das Geheimschutzhandbuch für die Wirtschaft (GHB). Die Verantwortung für die Umsetzung der erforderlichen Schutzmaßnahmen liegt beim jeweiligen Unternehmen.
Verschlusssachen werden je nach Schutzbedarf als VS-NUR FÜR DEN DIENSTGEBRAUCH (VS-NfD), VS-VERTRAULICH, GEHEIM oder STRENG GEHEIM eingestuft. Welche konkreten Anforderungen daraus folgen, hängt davon ab, ob Informationen im eigenen Unternehmen, ausschließlich beim Auftraggeber oder über eigene IT-Systeme bearbeitet werden (sollen). Die Einstufung und die daraus folgenden Anforderungen müssen durch den Auftraggeber offengelegt und in das Auftragsverhältnis einbezogen werden.
Bei VS-NfD geschieht dies durch die vertragliche Einbeziehung des VS-NfD-Merkblatts (siehe unten). Bei höheren Geheimhaltungsgraden erfolgt die Einbindung über den konkreten Verschlusssachenauftrag und ggf. die Geheimschutzbetreuung durch das BMWE. Schutzpflichten können jedoch auch schon vorher einsetzen, sofern bereits während einer Ausschreibung oder Verhandlung eine Zugangsmöglichkeit zu Verschlusssachen besteht.
Gerade VS-NfD dürfte für viele Unternehmen beim Einstieg in den Defence-Sektor der erste praktische Berührungspunkt mit dem Geheimschutz sein. Die wesentlichen Anforderungen enthält das VS-NfD-Merkblatt in Anlage 4 zum GHB. Es regelt unter anderem Verantwortlichkeiten, Zugang, Kennzeichnung, Aufbewahrung, Weitergabe, Vernichtung, IT-Verarbeitung und Homeoffice. Seine Geltung wird grundsätzlich in den Vertrag zwischen VS-NfD-Auftraggeber und Auftragnehmer einbezogen. Die konkreten Anforderungen des Auftrags sind zwischen beiden Seiten zu klären.
Bei VS-VERTRAULICH oder höher treten regelmäßig die förmliche Geheimschutzbetreuung, personelle Sicherheitsüberprüfungen und weitergehende organisatorische, räumliche und technische Maßnahmen hinzu. Je nach Bearbeitungsmodell können insbesondere erforderlich sein:
- ein Sicherheitsbevollmächtigter (SiBe), einschließlich Stellvertretung,
- sicherheitsüberprüftes und ermächtigtes Personal,
- Berechtigungs- und Need-to-Know-Prozesse,
- Sicherheitsbelehrungen und Meldeverfahren,
- eine Verschlusssachenverwaltung,
- kontrollierte Räume und geeignete Verwahrmöglichkeiten,
- freigegebene IT-Systeme und Übermittlungswege,
- kontrollierte Einbindung von Unterauftragnehmern.
Der SiBe koordiniert die Umsetzung und ist unmittelbar an die Unternehmensleitung anzubinden. Die Geschäftsleitung bleibt für eine wirksame Organisation und angemessene Ressourcen verantwortlich.
Unternehmen beginnen beim Aufbau der Geheimschutzfähigkeit häufig nicht bei null. Vorhandene Strukturen für Datenschutz, Informationssicherheit, Notfallmanagement, Berechtigungssteuerung, Zutrittskontrolle und Lieferantenprüfung bieten wichtige Anknüpfungspunkte. Sie verfolgen jedoch teilweise andere Schutzziele: Während Daten- oder Geschäftsgeheimnisschutz personenbezogene bzw. unternehmenseigene vertrauliche Informationen schützen, richten sich Informations- und Cybersicherheit auf die Vertraulichkeit, Integrität und Verfügbarkeit von Informationen und Systemen.
Der staatliche Geheimschutz setzt demgegenüber an Informationen und Gegenständen an, die von einer amtlichen Stelle oder auf deren Veranlassung als Verschlusssachen eingestuft wurden, und hält hierfür eigenständige Anforderungen bereit. Bestehende Sicherheits- und Compliance-Prozesse können daher zwar vielfach als Ausgangsbasis dienen, ersetzen aber weder die erforderlichen (staatlichen) Sicherheitsüberprüfungen noch die besonderen organisatorischen, räumlichen und technischen Vorgaben des Geheimschutzes.
Gleichzeitig können die übrigen Regelungsregimes – auch bei einem Defence-Bezug – parallel anwendbar bleiben. Gerade bei Dual-Use- und COTS-Produkten können neben der Datenschutz-Grundverordnung (DSGVO) beispielsweise das BSI-Gesetz (BSIG), der Cyber Resilience Act (CRA), die KI-Verordnung(KI-VO) oder der Data Act (DA) zusätzliche Anforderungen begründen. Spannungen entstehen insbesondere dann, wenn gesetzliche Melde-, Dokumentations- oder Offenlegungspflichten Rückschlüsse auf militärische Systeme, Schwachstellen oder Fähigkeiten ermöglichen könnten. Auch die Kapitalmarktkommunikation und Investor Relations müssen sicherstellen, dass weder Verschlusssachen noch anderweitig geschützte Informationen offengelegt werden. Unternehmen benötigen deshalb abgestimmte Freigabe- und Eskalationsprozesse zwischen SiBe, Legal, IT-Security, Datenschutz, Compliance und Unternehmenskommunikation.
Der Aufbau der Geheimschutzfähigkeit reicht regelmäßig in verschiedene Unternehmensbereiche hinein, etwa HR, IT, Facility Management, Einkauf, Legal und Compliance. Sicherheitsüberprüfungen, Raumkonzepte und technische Freigaben können erheblichen Vorlauf benötigen. Herausforderungen können insbesondere in langen Bearbeitungszeiten, Rückfragen zu Unterlagen, Auslandsbezügen oder noch nicht abschließend geklärten Zuständigkeiten liegen.
Geheimschutz im Fokus: Diese 5 Fragen sollten Unternehmen beim Bewerten einer Geschäftschance klären
- Sind Verschlusssachen und Geheimhaltungsgrade betroffen? Und wenn ja, welche?
- Welche Personen, Standorte und Systeme werden benötigt?
- Welche Voraussetzungen müssen bereits im Vergabeverfahren und welche erst zur Auftragsausführung vorliegen?
- Welche Unterauftragnehmer oder Konzerngesellschaften werden eingebunden?
- Welche Übergangslösungen bestehen, wenn Überprüfungen oder Freigaben noch ausstehen?
Auch Unternehmenskäufe, Carve-outs, Standortverlagerungen und neue Cloud- oder Shared-Service-Modelle können eine Neubewertung erforderlich machen. Der SiBe sollte daher frühzeitig in wesentliche Transaktionen und Transformationsprojekte eingebunden werden.
Geheimschutz verändert das Betriebsmodell
Geheimschutz betrifft einen engeren Kreis von Unternehmen, deren konkrete Aufträge Zugang zu Verschlusssachen erfordern – für diese Unternehmen verändert er weite Teile des Betriebsmodells.
Unsere Expertinnen und Experten unterstützen Unternehmen dabei, den relevanten Schutzbedarf zu bestimmen, bestehende Strukturen zu bewerten und eine realistische Roadmap für den Aufbau und die dauerhafte Steuerung der erforderlichen Geheimschutzfähigkeit zu entwickeln.
Interessiert an unseren Services?
Mehr KPMG Insights zum Thema
Ihre Ansprechpersonen
Barbara Scheben
Partnerin, Audit, Regulatory Advisory, Head of Forensic, Head of Data Protection
KPMG AG Wirtschaftsprüfungsgesellschaft
- Item 2
- Item 1