Die Sicherheit von Computer- und Informationssystemen ist derzeit ein wichtiges Thema, insbesondere angesichts der Tatsache, dass die Entwicklung moderner Technologien jedes Jahr rasant zunimmt. Dieser Trend zeigt sich auch in der Einführung der neuen Gesetz 264/2025 Slg. über Cybersicherheit, das am 1. November 11 in Kraft tritt. Der Schwerpunkt auf erhöhter Cybersicherheit findet sich auch in der Zivilluftfahrt, die ein leichtes und anfälliges Ziel für Cyberangriffe sein kann. Unser Artikel soll einen Überblick über die grundlegenden Besonderheiten der Cybersicherheitsgesetzgebung in der Zivilluftfahrt geben, einschließlich der möglichen Folgen eines unzureichenden Schutzes der Sicherheit von Computer- und Informationssystemen.
Besonderheiten der Cybersicherheit in der Zivilluftfahrt
Moderne Technologien und ihre Entwicklung bringen bis heute zahlreiche Herausforderungen mit sich, unter anderem den Schutz ihrer Funktionalität. Auch in der Zivilluftfahrt, die durch eine erhöhte Verwundbarkeit gekennzeichnet ist, wird dem Schutz dieser Technologien verstärkte Bedeutung beigemessen, was für die in diesem Sektor Tätigen sowohl rechtliche als auch wirtschaftliche Folgen haben kann.
Über Aktualität Cybersicherheit in der Zivilluftfahrt zeigt sich nicht nur in wachsende Abhängigkeit von digitalen Technologienaber auch steigende Zahl von SicherheitsvorfällenIn den letzten Jahren kam es immer wieder zu Angriffen auf Flughafen- und Flugliniensysteme, die zu Betriebsausfällen (z. B. der Hackerangriff auf den Chopin-Flughafen Warschau im Jahr 2015), zum Abfluss sensibler Daten (z. B. das Leck von Kundendaten bei British Airways im Jahr 2018) oder zu Störungen der Kommunikations- oder Navigationssysteme (am häufigsten im Nahen Osten oder in Osteuropa) führten.[1].). Diese Ereignisse zeigen, dass die Zivilluftfahrt zu einem attraktiven Ziel für Cyberangriffe wird und es von entscheidender Bedeutung ist, ihre Widerstandsfähigkeit zu stärken.
Rechtlicher Rahmen für Cybersicherheit (Sicherheit) in der Zivilluftfahrt
Dem gestiegenen Schutzbedürfnis der Technologien in der zivilen Luftfahrt wird auch durch eine Vielzahl gesetzlicher Regelungen Rechnung getragen, die diese Anfälligkeit mindern sollen, um eine größtmögliche Flugsicherheit zu gewährleisten.
Der oben genannte Rechtsrahmen, der sich mit Fragen der Cybersicherheit befasst, findet sich als auf nationaler Ebeneaber ich auf internationaler Ebene, einschließlich des Rechts der Europäischen Union. Der Übersichtlichkeit halber konzentriert sich dieser Artikel auf die grundlegenden gesetzlichen Bestimmungen zur Cybersicherheit in der Luftfahrt.
Nationale Anpassung
Zu den grundlegenden gesetzlichen Regelungen im Bereich der Cybersicherheit auf nationaler Ebene zählen insbesondere:
- Gesetz Nr. 181/2014 Slg., Gesetz zur Cybersicherheit und zur Änderung der damit verbundenen Gesetze[2]. (im Folgenden „ORC"), deren Vorschriften auch Personen betreffen können, die im Luftverkehr tätig sind, und die das Nationale Büro für Cybersicherheit (im Folgenden „dasBüro") entscheidet, dass sie Erbringer der sogenannten wesentlichen Dienste gemäß § 2 Buchstabe i Nummer 2 im Bereich Verkehr sind, und zwar gemäß den festgelegten Kriterien Verordnung Nr. 437/2017 Slg. über Kriterien zur Bestimmung des Betreibers des Basisdienstes Punkt 2.1. des Anhangs zum Dekret,
- "neu" Gesetz 264/2025 Slg. über Cybersicherheit (im Folgenden „NZKB"), gültig ab 1.11.2025, die die sogenannte NIS 2-Richtlinie umsetzt und den Personenkreis deutlich erweitert[4]., die nach diesem Gesetz zur Registrierung verpflichtet sind und die erforderlichen und angemessenen Sicherheitsmaßnahmen, auch im Bereich der Luftfahrt und des Luftverkehrs, ergreifen müssen (§ 4 Absatz 1 Buchstabe a) Nummer 8 NZKB)[5]., Nebo
- Gesetz Nr. 49/1997 Slg. über die Zivilluftfahrt (im Folgenden „ZCL„), eine grundlegende gesetzliche Regelung im Bereich der Luftfahrt, die unter anderem Aspekte der allgemeinen Luftsicherheit regelt, teilweise auch im Hinblick auf die Cybersicherheit (z. B. § 85m des Zivilluftfahrtgesetzes, der die Verpflichtung vorschreibt, am Flughafen über ein von der Zivilluftfahrtbehörde genehmigtes Sicherheitsprogramm zu verfügen).
Internationale Adaption
Neben den oben genannten nationalen Regelungen werden Sicherheitsfragen (einschließlich Cybersicherheit) in der Luftfahrt auch durch internationale Regelungen geregelt. Zu den wichtigsten gesetzlichen Regelungen zählen[6].Hierzu zählen neben der bereits erwähnten NIS 2-Richtlinie:
- Verordnung (EU) 2018/1139 zur Festlegung gemeinsamer Vorschriften für die Zivilluftfahrt und zur Errichtung einer Agentur der Europäischen Union für Flugsicherheit, das die Rahmenbedingungen für die Flugsicherheit regelt, darunter die Gründung der EASA und die Einführung des Europäischen Flugsicherheitsprogramms bzw. des staatlichen Sicherheitsprogramms[7]. und seine Fortsetzung Delegierte Verordnung (EU) 2022/1645 der Kommission vom 14. Juli 2022jeweils. Durchführungsverordnung 2023/203 der Kommission vom 27. Oktober 2022, Nebo
- Verordnung (EG) Nr. 300/2008 des Europäischen Parlaments und des Rates vom 11. März 2008 über gemeinsame Vorschriften für die Sicherheit der Zivilluftfahrt gegen unrechtmäßige Eingriffe und zur Aufhebung der Verordnung (EG) Nr. 2320/2002, die sich im Allgemeinen mit Fragen der Sicherheit gegen rechtswidrige Handlungen innerhalb des EU-Gebiets befassen (z. B. Artikel 12, der Anforderungen an ein Flughafensicherheitsprogramm festlegt).
Sicherheitsvorkehrungen in der Luftfahrt
Der gemeinsame Nenner der oben genannten gesetzlichen Regelungen (und anderer damit verbundener gesetzlicher Regelungen) ist, dass das Ziel dieser Regelung darin besteht, Streben nach der bestmöglichen Verteidigung, sowohl gegen externe als auch interne Gefahren, die die Flugsicherheit in irgendeiner Weise gefährden könnten.
Aus Sicht der Cybersicherheit sind die in der Luftfahrt Tätigen dazu verpflichtet, den Schutz der Informations- und Kommunikationssysteme vor Hackerangriffen so weit wie möglich zu gewährleisten.
Einzelne Maßnahmen im Bereich Cybersicherheit können im Sinne der NZKB definiert werden[8]. in zwei grundlegende Maßnahmentypen unterteilt, nämlich organisatorische und technische Maßnahmen (§ 14 NZKB). Zu diesen Maßnahmen zählen gemäß § 14 NZKB beispielsweise: Risikomanagement, Personalsicherheit, Zugangskontrolle, Erkennung und Aufzeichnung von Cybersicherheitsereignissen oder der Einsatz kryptografischer Algorithmen.[9].[10]..
Meldung von Vorfällen
Neben der Umsetzung konkreter Maßnahmen haben Personen, die der Regulierung der NZKB (aber letztlich auch anderen Regulierungen, darunter auch der ZKB) unterliegen, auch weitere Pflichten, darunter die Pflicht zur Meldung von Cybersicherheitsvorfällen, entweder an das nationale Team zur Koordinierung und Bewältigung von Cybersicherheitsvorfällen, -ereignissen und -bedrohungen (im Falle des Regimes geringerer Pflichten – § 15 Abs. 2 NZKB) oder an das Amt (im Falle des Regimes höherer Pflichten – § 15 Abs. 1 NZKB) oder eine Verpflichtung gegenüber Lieferanten (§ 24 ff. NZKB).
Sanktionen
Die Bedeutung der Umsetzung geeigneter Maßnahmen und der Erfüllung der genannten Verpflichtungen entspricht auch mögliche Sanktionen bei Nichteinhaltung dieser Verpflichtungen gemäß NZKB. Diese Sanktionen können bis zu
175.000.000 CZK oder 1,4 % des weltweiten Umsatzes im Falle eines niedrigeren Verpflichtungsregimes oder bis zu 250.000.000 CZK oder 2 % des weltweiten Umsatzes oder Aussetzung der Zertifizierung oder vorübergehendes Verbot der Ausübung der Funktion eines Mitglieds des gesetzlichen Organs.
Weitere rechtliche und wirtschaftliche Folgen
Neben den oben genannten Sanktionen im Zusammenhang mit Verstößen gegen Cybersicherheitsverpflichtungen kommen folgende Maßnahmen in Betracht: und andere negative Folgen eines Sicherheitsvorfalls,
und zwar nicht nur für Personen, die der oben genannten Regelung unterliegen.
Zu diesen Konsequenzen zählen beispielsweise: Verhängung einer Geldbuße im Zusammenhang mit einer Verletzung des Schutzes personenbezogener Daten[11]. ob Schadensersatzansprüche geltend machen (bei Fluggesellschaften Entschädigung bei Flugverspätungen).
Neben den rechtlichen Konsequenzen können diese Sicherheitsvorfälle auch in wirtschaftlicher Hinsicht, denn ein möglicher Sicherheitsvorfall kann sowohl die Wettbewerbsfähigkeit (z.B. im Falle der Erlangung von Geschäftsgeheimnissen oder Know-how eines Konkurrenten) als auch den sehr guten Ruf einer in der Luftfahrt tätigen Person beeinträchtigen, was angesichts des begrenzten Kreises der in der Luftfahrt tätigen Personen fatale wirtschaftliche Folgen haben kann.
Záver
Vor diesem Hintergrund ist das Thema Cybersicherheit aktuell hochaktuell. Aus diesen Gründen ist es ratsam, den Cybersicherheitsschutz in der Luftfahrt (und der Luftsicherheit im Allgemeinen) so einzurichten, dass er höchsten Sicherheitsstandards entspricht und rechtliche und wirtschaftliche Risiken minimiert.
Source: Epravo.cz
Interessieren Sie sich für das Thema Cybersicherheit in der Zivilluftfahrt? Lösen Sie Fragen im Zusammenhang mit Luftverkehrsrecht? Kontaktieren Sie Experten auf diesem Gebiet – wir beraten Sie!

JUDr. Ing. Jan Vych, Rechtsanwalt und Partner

Mgr. David Šnajdr, Rechtsanwaltsgehilfe
[1]. Als Reaktion auf diese Angriffe haben die Europäische Agentur für Flugsicherheit (EASA) und die Internationale Luftverkehrsvereinigung (IATA) einen Plan verabschiedet, der einen grundlegenden Plan gegen diese Art von Angriffen enthält: https://www.easa.europa.eu/en/newsroom-and-events/press-releases/easa-and-iata-outline-comprehensive-plan-mitigate-gnss.
[2]. Es ist zu beachten, dass die in diesem Gesetz festgelegten Regeln bis zum 1. November 11 gültig sind, wenn das neue Cybersicherheitsgesetz in Kraft tritt.
[4]. Zu diesen Personen zählen Personen, die eine regulierte Dienstleistung erbringen (§ 4 Abs. 1 lit. a NZKB) und Personen, die gemäß § 4 Abs. 1 lit. b NZKB mittlere oder große Unternehmen im Sinne der Empfehlung 2003/361/EG der Kommission vom 6. Mai 2003 betreffend die Definition der Kleinstunternehmen sowie der kleinen und mittleren Unternehmen sind oder für die Erbringung wichtiger sozialer oder wirtschaftlicher Tätigkeiten oder für die Sicherheit in der Tschechischen Republik von Bedeutung sind.
[5]. Der konkrete Katalog der Dienstleistungen gemäß § 4 Abs. 1 Buchstabe a) NZKB und die Festlegung der Voraussetzungen für die Bedeutung des Anbieters dieser Dienstleistungen gemäß § 4 Abs. 1 Buchstabe b) NZKB werden durch eine Verordnung des Amtes (§ 4 Abs. 2 NZKB) festgelegt.
[6]. Die Liste der Rechtsvorschriften umfasst insbesondere Rechtsvorschriften, die bestimmte spezifische Regeln im Bereich der Flugsicherheit festlegen. Nicht in der Liste enthalten sind beispielsweise das Abkommen Nr. 147/1947 Slg., das Abkommen über die internationale Zivilluftfahrt (das sogenannte Chicagoer Abkommen).
[7]. Der staatliche Sicherheitsplan der Tschechischen Republik für 2023–2025 ist auf der Website des Verkehrsministeriums verfügbar: https://md.gov.cz/Dokumenty/Letecka-doprava/Pravni-predpisy/Statni-plan-bezpecnosti-2023-2025?returl=/Dokumenty/Letecka-doprava/Pravni-predpisy.
[8]. Aufgrund der bevorstehenden Wirksamkeit der NZKB halten es die Autoren für sinnvoller, sich bei der Änderung der NZKB auf die Frage der Sicherheitsmaßnahmen zu konzentrieren.
[9]. Die konkreten Maßnahmen unterscheiden sich je nach dem sogenannten Verpflichtungsregime des NZKB (§ 8 NZKB). Die Autoren haben Maßnahmen ausgewählt, die in beiden Regimen Anwendung finden.
[10]. Der konkrete Inhalt dieser Maßnahmen wird durch eine Verordnung des Amtes ergänzt.
[11]. Dies geschah beispielsweise im bereits erwähnten Fall von British Airways, das wegen Verstoßes gegen die DSGVO-Regeln mit einer Geldstrafe von über 183 Millionen Pfund belegt wurde.