Startseite » Philippinen wollen Cyberschutz für kritische Infrastruktur zentralisieren
Manila

Philippinen wollen Cyberschutz für kritische Infrastruktur zentralisieren

MANILA – Das philippinische Repräsentantenhaus hat House Bill 9605, den geplanten „National Cybersecurity and Critical Information Infrastructure Protection Act of 2026“, in dritter und letzter Lesung verabschiedet. – klajoo.com – Kern des Entwurfs ist eine neue National Cybersecurity Agency (NCSA), die Cybersicherheitsaufgaben stärker bündeln und den Schutz kritischer Informationsinfrastruktur verbindlicher organisieren soll.

Mit der Zustimmung des Repräsentantenhauses ist das Gesetz noch nicht beschlossen. Der Senat muss eine entsprechende Fassung verabschieden; anschließend müssten mögliche Unterschiede beider Kammern bereinigt und der endgültige Text dem Präsidenten vorgelegt werden.

Eine zentrale Behörde statt verteilter Zuständigkeiten

Der Gesetzentwurf sieht die NCSA als zentrale Stelle für nationale Cybersicherheit vor. Nach den Beratungsunterlagen sollen dafür unter anderem Aufgaben, Personal, Vermögenswerte, Unterlagen und Mittel des bisherigen Cybersecurity Bureau des Department of Information and Communications Technology (DICT) übertragen werden. Die neue Behörde soll staatliche Cyberabwehr koordinieren, Sicherheitsstandards entwickeln und die Widerstandsfähigkeit kritischer Systeme überwachen.

Der Ansatz geht damit über klassische Strafverfolgung nach einem Hackerangriff hinaus. Bestehende Gesetze wie der Cybercrime Prevention Act richten sich vor allem gegen Cyberstraftaten; der neue Entwurf zielt stärker auf Vorsorge, Meldepflichten, Risikomanagement und den fortlaufenden Schutz besonders wichtiger Systeme.

Kritische Informationsinfrastruktur ist bereits gesetzlich definiert

Bei der Definition kritischer Informationsinfrastruktur beginnen die Philippinen nicht bei null. Bereits der 2025 verabschiedete E-Governance Act, Republic Act No. 12254, definiert „Critical Information Infrastructure“ (CII) als Computersysteme und Netzwerke sowie Programme und Daten, deren Ausfall, Zerstörung oder Beeinträchtigung gravierende Folgen für die nationale oder wirtschaftliche Sicherheit sowie für Gesundheit und Sicherheit der Bevölkerung haben könnte.

Das Gesetz nennt auch bereits einen Katalog von Bereichen, die zunächst als CII-Sektoren eingestuft werden: Regierung, Land-, See- und Luftverkehr, Energie, Wasser, Gesundheitswesen, Notfalldienste, öffentliche Finanzen, Banken und Finanzwesen, Business Process Outsourcing, Telekommunikation, Raumfahrt und Medien.

Für deutsche Leser lässt sich CII vereinfacht mit dem digitalen beziehungsweise cyberbezogenen Teil des deutschen KRITIS-Gedankens vergleichen. Der Vergleich ist aber nicht vollständig deckungsgleich: Der philippinische Begriff richtet sich ausdrücklich auf kritische Computersysteme, Netze, Programme und Daten innerhalb dieser Sektoren. Nicht automatisch jedes Kraftwerk, Krankenhaus oder Wasserwerk fällt allein wegen seiner Branche darunter.

Für staatliche CII bestehen bereits konkrete Schutzpflichten. Der E-Governance Act verlangt vor der Inbetriebnahme eine Prüfung auf Schwachstellen und mögliche Angriffspunkte sowie anschließend jährliche Risiko- und Sicherheitsprüfungen. Staatliche CII müssen zudem eigene Computer Emergency Response Teams oder Computer Security Incident Response Teams aufbauen und größere Sicherheitsvorfälle an das nationale Computer Emergency Response Team des DICT melden.

House Bill 9605 setzt damit auf einem bestehenden System auf. Entscheidend ist nun, wie der neue Entwurf diesen Rahmen erweitert, Zuständigkeiten bei einer zentralen Cybersicherheitsbehörde bündelt und insbesondere Pflichten für private Betreiber kritischer Informationsinfrastruktur ausgestaltet.

Mehr Sicherheit bedeutet auch mehr staatliche Eingriffsmacht

Die Zentralisierung kann Vorteile bringen: Unternehmen und Behörden erhalten klarere Ansprechpartner, Sicherheitsvorfälle können schneller zusammengeführt und sektorübergreifende Angriffe besser erkannt werden. Gerade bei Stromnetzen, Telekommunikation, Banken oder Krankenhäusern kann ein Cyberangriff reale Dienstleistungen und nicht nur Datenbestände treffen.

Gleichzeitig hängt die Qualität des Gesetzes davon ab, wie weit Befugnisse der neuen Behörde reichen und welche Kontrollen dafür gelten. Vorgaben zum Informationsaustausch, zu vertraulichen Sicherheitsdaten, zu Inspektionen und zu Sanktionen müssen mit Datenschutz, Geschäftsgeheimnissen und rechtsstaatlichen Verfahren vereinbar sein. Diese Details sind deshalb ebenso wichtig wie die Einrichtung der Behörde selbst.

Philippinen bauen bestehenden Cybersicherheitsrahmen aus

Der Entwurf kommt in einer Phase, in der die Philippinen staatliche Dienstleistungen zunehmend digitalisieren und ihren Cybersicherheitsrahmen bereits schrittweise ausgebaut haben. Der E-Governance Act schafft nicht nur Grundlagen für interoperable digitale Behördenleistungen, sondern enthält bereits Vorgaben zum Schutz staatlicher kritischer Informationsinfrastruktur. Daneben gilt der National Cybersecurity Plan 2023–2028 seit 2024 als landesweiter strategischer Fahrplan für die Cybersicherheit.

House Bill 9605 wäre deshalb kein völliger Neuanfang. Sollte der Entwurf Gesetz werden, würde er vielmehr vorhandene Strukturen stärker zentralisieren und den verbindlichen Schutz kritischer Informationsinfrastruktur weiter ausbauen. Wie weit die Pflichten insbesondere für private Betreiber reichen und welche Befugnisse die neue National Cybersecurity Agency erhält, wird sich aus der endgültigen Senatsfassung und dem später verabschiedeten Gesetz ergeben.

Quellen: House of Representatives of the Philippines: House Bill 9605 und Mitteilung zur Verabschiedung in dritter Lesung; Republic Act No. 12254: E-Governance Act, insbesondere Definition von CII und Schutz staatlicher CII; Executive Order No. 58 (2024): National Cybersecurity Plan 2023–2028; Bundesamt für Sicherheit in der Informationstechnik (BSI): KRITIS – Begriff und Einordnung zum Deutschlandvergleich; Inquirer / Newsbytes.PH: ergänzende Berichterstattung, August 2026. RM

Add Comment

Click here to post a comment