B3S Siedlungsabfallentsorgung: der Nachweisweg für Sammlung, Beförderung, Verwertung und Beseitigung
Herausgeber: Cybervize Redaktion
Kernaussage
Die Siedlungsabfallentsorgung ist ein eigener KRITIS-Sektor, und der B3S SAE des Branchenarbeitskreises Sektor Siedlungsabfallentsorgung im UP KRITIS ist der Sicherheitsstandard, den das BSI dafür als geeignet festgestellt hat. Er deckt beide Teile der kritischen Dienstleistung ab: Sammlung und Beförderung auf der einen Seite, Verwertung und Beseitigung auf der anderen.
Für das Management ist eine Eigenheit dieses Standards bemerkenswert. Seine Anforderungen sind ganz überwiegend als Pflicht formuliert; eine durchgehende zweite Stufe, die für jede Anforderung eine Abwägung anbietet, kennt er nicht. Einzelne Stellen sprechen aber sehr wohl eine Empfehlung aus, etwa die vertragliche Vereinbarung über das Bereitstellen von Schwachstelleninformationen und die Häufigkeit der Risikoanalyse. Der Spielraum liegt vor allem woanders, nämlich in der Frage, welche Anforderungen überhaupt greifen: Das Dokument stellt seinen Maßnahmenteil unter den Vorbehalt, dass die Anforderungen als anwendbar identifiziert wurden, und leitet die Priorität der Maßnahmen aus der Risikokategorie ab. Empfehlungen spricht es dort aus, wo es auf andere Werke verweist, etwa auf die Umsetzungshinweise der ISO/IEC 27002, auf die IEC 62443 und auf den BSI-Standard 200-3.
Zweitens ist er in der Version 0.9 vom BSI als geeignet festgestellt worden. Das Dokument selbst bestätigt die Feststellung, nennt aber keine Frist; die BSI-Detailseite zu diesem B3S weist als Ablauf November 2028 aus. Eine Versionsnummer unterhalb von 1.0 ist ungewöhnlich, ändert aber nichts an der Anerkennung.
Auf dieser Seite
Problem in der Praxis
Entsorgung ist arbeitsteilig organisiert; kommunale Zweckverbände, Betreibergesellschaften und beauftragte Dritte greifen ineinander. Der Standard reagiert darauf mit einer klaren Ansage: Bei gemeinschaftlichem Anlagenbetrieb bleibt jeder Beteiligte in der Verantwortung. Die Annahme, die Pflicht liege beim technischen Betriebsführer, trägt den Nachweis nicht.
Die zweite Schwierigkeit liegt in der Technik selbst. Eine Müllverbrennungsanlage ist ein industrieller Prozess mit Leittechnik, Emissionsüberwachung und behördlichen Grenzwerten. Der Standard trägt dem Rechnung und enthält eine Anforderung, die aus dem Anlagenrecht kommt und nicht aus der Informationssicherheit: Bei Grenzwertüberschreitung darf der Betrieb nur auf Anweisung der Behörde weitergeführt werden. Das ist eine Schnittstelle zwischen Informationssicherheit und Umweltrecht, die organisatorisch geklärt sein muss.
Die dritte betrifft den Geltungsbereich. Der Standard verlangt, ihn für den Nachweis zu bestimmen und nachvollziehbar zu machen, und er verlangt zusätzlich, den All-Gefahren-Ansatz anzuwenden. Wer nur die IT betrachtet, verfehlt beides.
CISO-Einordnung
Der B3S SAE folgt der Kette Geltungsbereich, normative Grundlagen, Schutzziele, ISMS, Kontinuitätsmanagement, Risikomanagement, Angriffserkennung und Maßnahmen. Er ist damit vollständig, aber nicht übermäßig lang; sein Gewicht liegt in der Konsequenz, mit der er Pflichten formuliert.
Drei Punkte verdienen besondere Aufmerksamkeit. Erstens verlangt er, die im Dokument zitierten normativen Dokumente bei der Anwendung heranzuziehen. Der Standard steht also nicht allein, sondern bringt seine Bezugsdokumente mit. Zweitens setzt er beim Risikomanagement mehrere harte Grenzen: Hohe und sehr hohe Restrisiken dürfen weder akzeptiert noch transferiert werden, eine dauerhafte Risikoakzeptanz ist ihm zufolge überhaupt nicht zulässig, und für die kritische Dienstleistung selbst schließt er eine eigenständige dauerhafte Akzeptanz oder einen Transfer von Risiken aus. Das ist strenger als die übliche Formulierung, die eine begründete Akzeptanz zulässt. Drittens verlangt er den Einsatz von Systemen zur Angriffserkennung als eigenen Punkt und nicht als Unterfall der technischen Maßnahmen.
Der Anhang ergänzt das um vier branchenspezifische Inhalte: eine Einstufung der schlimmsten denkbaren Ereignisse je Schritt der Dienstleistung, die Meldepflicht, eine Liste von Bedrohungsszenarien, die besonders zu betrachten sind, und die Pflicht zu prüfen, ob eine dort nicht aufgeführte elementare Gefährdung einschlägig ist. Diese letzte Anforderung ist die wichtigste des Anhangs, weil sie die Liste ausdrücklich für unvollständig erklärt.
Die Einstufung der Ereignisse misst dabei etwas Bestimmtes: die Schadensauswirkung, also eine Eingangsgröße der Risikobewertung und noch nicht deren Ergebnis. Die Risikokategorie, an der die Priorität der Maßnahmen hängt, entsteht erst, wenn die Eintrittswahrscheinlichkeit hinzukommt.
Bei der Meldepflicht lohnt der genaue Blick. Der Anhang gibt den Gesetzeswortlaut wieder, und dieser kennt zwei Tatbestände. Beide setzen eine Störung der Schutzziele an der Informationstechnik voraus, also an Systemen, Komponenten oder Prozessen. Zu melden ist erstens eine solche Störung, die die kritische Infrastruktur bereits zum Ausfall gebracht oder ihre Funktion erheblich beeinträchtigt hat; hier zählt allein die Folge, nicht die Schwere der Störung. Zu melden ist zweitens eine erhebliche Störung dieser Art, bei der eine solche Folge noch eintreten kann. Eine rein betriebliche Störung ohne Bezug zur Informationssicherheit fällt unter keinen der beiden Tatbestände. Zur Frist ist der Standard deutlich: Die Meldung geht ohne schuldhaftes Zögern über die Kontaktstelle an das BSI, und zwar auch dann, wenn noch nicht alle Informationen vorliegen. Wer erst zu Ende ermittelt und dann meldet, meldet zu spät.
Die Zuordnung zur ISO/IEC 27001 ist im Dokument angelegt: Es nennt Controls, die umzusetzen sind. Der Produktkatalog führt 93 solcher Bezüge als Teilabdeckung.
Umsetzungsperspektive
Der erste Schritt ist die Klärung der Verantwortungslage. Wer betreibt welche Anlage, wer führt sie technisch, wen treffen die Betreiberpflichten? Auf die letzte Frage antwortet der Standard für den Fall der gemeinsam betriebenen Anlage: Betreiben mehrere Personen eine Anlage gemeinsam, ist jede von ihnen für die Erfüllung der Betreiberpflichten verantwortlich. Bei Unterbeauftragungen und unklaren Geschäftsverhältnissen verlangt er eine Prüfung der Betreibereigenschaft im Einzelfall. Wie die Beteiligten sich abstimmen, überlässt er ihnen; eine belastbare Abstimmung im Vertrag festzuhalten, ist deshalb eine Empfehlung dieses Aufsatzes und keine Anforderung des Dokuments.
Der zweite Schritt ist die Trennung von Büro-IT und Anlagentechnik. Waagesysteme, Disposition, Fahrzeugtelematik und Anlagensteuerung wachsen über die Jahre leicht zusammen, und das Dokument nennt übermäßige Vernetzung sowie Abhängigkeiten zwischen IT und Anlagensteuerung ausdrücklich als Schwachstelle. Ein Netzstrukturplan, der diese Verbindungen sichtbar macht, ist die Grundlage für alles Weitere.
Der dritte Schritt ist das Kontinuitätsmanagement. Bei Sammlung und Beförderung entscheidet neben der bedarfsgerechten Verfügbarkeit der kritischen Informationen, die der Standard verlangt, vor allem die Fähigkeit, ohne IT weiterzuarbeiten: Tourenpläne auf Papier, manuelle Wiegeverfahren, Notbetrieb der Waage. Solche Ersatzverfahren gehören dokumentiert und geübt.
Für die Angriffserkennung gilt derselbe Rat wie in anderen Sektoren: zuerst die Protokollquellen, dann die Auswertung, dann die Reaktion. Werkzeuge vor Datenquellen zu kaufen, führt zu teuren Fehlinvestitionen.
Typische Fehler
- Die Verantwortung wird bei gemeinschaftlichem Anlagenbetrieb dem technischen Betriebsführer zugeschoben, obwohl der Standard jeden Beteiligten in der Pflicht lässt.
- Der All-Gefahren-Ansatz wird auf IT-Bedrohungen verkürzt, obwohl der Standard ihn ausdrücklich verlangt.
- Hohe Restrisiken werden mit einer Begründung akzeptiert, obwohl der Standard das nicht zulässt.
- Die Liste der Bedrohungsszenarien im Anhang wird als abschließend gelesen, obwohl der Standard verlangt zu prüfen, ob eine weitere elementare Gefährdung einschlägig ist.
- Die Schnittstelle zwischen Grenzwertüberschreitung und Betriebsfortführung ist organisatorisch nicht geregelt.
Risiken und Trade-offs
Die weitgehend durchgehende Verbindlichkeit der Formulierungen ist Stärke und Last zugleich. Sie nimmt Auslegungsstreit über die Stufe aus dem Nachweisverfahren, verlagert die Abwägung aber auf zwei andere Fragen: Ist die Anforderung für den eigenen Betrieb anwendbar, und welche Risikokategorie gibt ihr welche Priorität? Beide Antworten sind zu begründen und zu belegen.
Das Verbot, hohe Restrisiken zu akzeptieren, verschiebt Entscheidungen nach oben. Es bedeutet praktisch, dass ein hohes Risiko entweder behandelt oder die zugrunde liegende Tätigkeit verändert werden muss. Diese Konsequenz sollte der Geschäftsführung bekannt sein, bevor die erste Risikoanalyse vorliegt.
Entscheidungspunkte
- Wer sind bei gemeinschaftlich betriebenen Anlagen die Beteiligten, und wie ist die gemeinsame Verantwortung vertraglich abgebildet?
- Wo verläuft die Grenze zwischen Büro-IT und Anlagentechnik, und ist sie im Netzstrukturplan sichtbar?
- Welche Ersatzverfahren tragen Sammlung und Beförderung ohne IT, und wann wurden sie zuletzt geübt?
- Wie wird mit einem hohen Restrisiko umgegangen, das nicht akzeptiert werden darf?
Praktische Empfehlungen
Legen Sie früh eine Verantwortungsmatrix für jede Anlage an, die Betreiber, technische Betriebsführung und beauftragte Dritte benennt. Sie ist die Grundlage für Geltungsbereich, Vertragsarbeit und Nachweisführung gleichermaßen.
Prüfen Sie die Bedrohungsliste des Anhangs nicht als Checkliste, sondern als Ausgangspunkt. Die Anforderung, weitere elementare Gefährdungen zu prüfen, ist eine Bringschuld und wird im Nachweis erwartet.
Regeln Sie die Grenzwertfrage schriftlich zwischen Betrieb, Umweltmanagement und Informationssicherheit. Wenn der Fall eintritt, ist keine Zeit für Zuständigkeitsklärung.
Relevante Normreferenzen
- Branchenspezifischer Sicherheitsstandard Siedlungsabfallentsorgung (B3S SAE), Version 0.9 vom 16.10.2025, herausgegeben vom Branchenarbeitskreis Sektor Siedlungsabfallentsorgung im UP KRITIS unter Beteiligung von BDE und VKU. BSI-Eignungsfeststellung nach dem früheren § 8a Absatz 2 BSIG, Gültigkeit bis November 2028. Die Frist steht nicht im Dokument; sie stammt von der BSI-Detailseite zu diesem B3S (https://www.bsi.bund.de/SharedDocs/Textbausteine/DE/KRITIS/B3S/Siedlungsabfallentsorgung/sae.html, abgerufen am 17.9.2026).
- BSI-Gesetz in der Fassung des NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetzes: Betreiberpflichten, Nachweispflicht und die gesetzliche Pflicht zu Systemen zur Angriffserkennung.
- Verordnung zur Bestimmung Kritischer Infrastrukturen (BSI-KritisV): Sektor Siedlungsabfallentsorgung mit Abfallsammlung und -beförderung sowie Abfallverwertung und -beseitigung.
- ISO/IEC 27001: Controls, die der Standard als umzusetzen benennt (reine Konzeptreferenz, kein Volltext).
Häufige Fragen
Für wen gilt der B3S Siedlungsabfallentsorgung?+
Für Betreiber im KRITIS-Sektor Siedlungsabfallentsorgung, die den Schwellenwert der BSI-KritisV erreichen oder überschreiten,, sowohl in der Sammlung und Beförderung als auch in der Verwertung und Beseitigung.
Wer ist bei gemeinschaftlichem Anlagenbetrieb verantwortlich?+
Der Standard lässt jeden Beteiligten in der Verantwortung. Eine Delegation an die technische Betriebsführung entbindet nicht vom eigenen Nachweis.
Darf ich ein hohes Restrisiko akzeptieren?+
Nein, und die Grenze reicht weiter. Der Standard schließt Akzeptanz und Transfer hoher und sehr hoher Restrisiken aus, lässt eine dauerhafte Risikoakzeptanz überhaupt nicht zu und verbietet für die kritische Dienstleistung selbst die eigenständige dauerhafte Akzeptanz oder den Transfer von Risiken. Das Risiko ist zu behandeln oder die zugrunde liegende Tätigkeit zu verändern.
Ist die Bedrohungsliste im Anhang vollständig?+
Nein, und der Standard sagt das selbst: Er verlangt zu prüfen, ob eine dort nicht aufgeführte elementare Gefährdung für den eigenen Betrieb einschlägig ist.
Warum trägt der Standard die Version 0.9?+
Die Versionsnummer liegt unterhalb von 1.0, die BSI-Eignungsfeststellung ist davon unberührt; als Ablauf weist die BSI-Detailseite November 2028 aus, das Dokument selbst nennt keine Frist.
Vom Wissen zur Umsetzung
Sie wissen jetzt, was gefordert ist. Kleiner wird Ihr Risiko erst, wenn Sie sehen, wo Ihre Lücken sitzen. OdySecure, die Sicherheitsplattform von Cybervize, macht sie sichtbar, priorisiert die Maßnahmen dagegen und führt den laufenden Sicherheitsbetrieb mit Aufgaben und Vorfällen. Richtlinien und Nachweise entstehen dabei, die Compliance ist damit miterledigt.
NIS-2-Reifegrad-Check startenKostenlos, 5 Minuten, ohne Anmeldung. Ergebnis mit Ampel je Pflichtbereich sofort im Browser.
Sie haben niemanden, der das führt? Die CISO-Funktion gibt es ab 3.600 €/Monat, die Plattform ist darin enthalten. vCISO ansehen
Verwandte Artikel
Teil der Cybervize-Wissensbasis, Stand 22. September 2026. Eigene Fachredaktion, KI ausschließlich zur redaktionellen Unterstützung. Referenz: b3s-012.
