Drohnen über kritischen Anlagen sind kein bloßes Thema des Werkschutzes. Je nach Flugprofil, Objektbezug und Begleitlage können sie der Ausspähung dienen, physische oder cyber-physische Angriffe vorbereiten, Betriebsabläufe stören oder durch notwendige Vorsichtsmaßnahmen selbst Folgewirkungen auslösen. Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) berichtet über vermehrte Sichtungen über kritischen Infrastrukturen, militärischen Einrichtungen und Rüstungsunternehmen seit Sommer 2024. Für Betreiber ist deshalb nicht allein entscheidend, ob ein technisches Detektionssystem vorhanden ist. Entscheidend ist eine durchgängige, geübte Ereigniskette: erkennen, verifizieren, bewerten, alarmieren, dokumentieren, Behörden einbinden, Betrieb schützen und den Vorfall nachbereiten.
Warum Drohnensichtungen ein eigenständiges Resilienzscenario sind
Eine Sichtung ist zunächst ein Hinweis, keine abschließende Gefährdungsbewertung. Ein unerlaubter Drohnenflug kann jedoch einen Sicherheitsprozess auslösen: Die Luftverkehrs-Ordnung beschränkt Flüge unter anderem über sowie im seitlichen Abstand von 100 Metern zu Industrieanlagen, Anlagen zentraler Energieerzeugung und Energieverteilung sowie weiteren besonders sensiblen Objekten. Unter bestimmten Voraussetzungen, insbesondere bei ausdrücklicher Zustimmung der zuständigen Stelle oder des Betreibers, sind Ausnahmen möglich. Daher muss die operative Bewertung stets die konkrete Lage berücksichtigen und darf nicht allein aus dem Umstand eines Fluges abgeleitet werden. Die rechtlichen Regelungen finden sich in § 21h Luftverkehrs-Ordnung.
Für kritische Anlagen empfiehlt sich eine eigenständige Szenariobetrachtung. Diese sollte mindestens zwischen Ausspähung und Lageerkundung, Abwurf- oder Kollisionsrisiken, Störungen des Anlagenbetriebs oder von Personal, der Unterstützung eines physischen oder cyber-physischen Angriffs, Desinformation nach Sichtungen sowie Folgen einer vorsorglichen Betriebsunterbrechung unterscheiden. So lässt sich vermeiden, dass eine einzelne Meldung entweder bagatellisiert wird oder unmittelbar unverhältnismäßige Betriebsmaßnahmen auslöst.
Rechtsrahmen und Umsetzungsstand: Was Betreiber heute vorbereiten sollten
Das KRITIS-Dachgesetz ist am 17. März 2026 in Kraft getreten. Es schafft einen Rahmen für die physische Resilienz kritischer Anlagen. Risikoanalysen und Risikobewertungen erfassen naturbedingte, technische und menschlich verursachte Risiken einschließlich hybrider, sicherheitsgefährdender und anderer feindlicher Bedrohungen. Betreiber müssen – soweit die jeweiligen gesetzlichen Voraussetzungen für sie greifen – verhältnismäßige technische, sicherheitsbezogene und organisatorische Resilienzmaßnahmen umsetzen sowie einen Resilienzplan anwenden.
Für das Drohnenszenario ist besonders relevant: Das Gesetz nennt für den physischen Schutz Verfahren zur Überwachung der Umgebung und Detektionsgeräte. Für die Reaktion nennt es Risiko- und Krisenmanagementverfahren, Protokolle sowie vorgegebene Alarmabläufe. Daraus folgt keine allgemeine Pflicht zur Beschaffung bestimmter Drohnendetektions- oder Abwehrtechnik. Es besteht aber eine klare Anknüpfung, drohnenspezifische Detektions- und Entscheidungsprozesse dort vorzusehen, wo die eigene Risikoanalyse dies rechtfertigt.
Der Vollzug ist weiter zu konkretisieren. Nach der BBK-FAQ zum KRITIS-Dachgesetz befinden sich methodische Vorgaben, Vorlagen und Muster für Betreiber-Risikoanalysen sowie unverbindliche Muster für Resilienzpläne noch in Abstimmung beziehungsweise Erstellung. Zudem setzen Registrierung und Bestimmung kritischer Anlagen die vorgesehenen Rechtsverordnungen voraus. Betreiber sollten diese offenen Punkte beobachten, aber die operative Vorbereitung nicht aufschieben: Risikoentscheidungen, Rollen, Kontaktwege und Übungen sind unabhängig von einer konkreten Technikbeschaffung sinnvoll vorbereitbar.
Die Zuständigkeitsgrenze: passive Vorsorge ja, aktive Abwehr nicht voraussetzen
Die wichtigste organisatorische Grenze verläuft zwischen Betreiberaufgaben und hoheitlicher Gefahrenabwehr. Betreiber können passive Vorsorge treffen: Hinweise erfassen, Beobachtungen plausibilisieren, eigene Schutz- und Betriebsmaßnahmen auslösen, Beweise sichern und zuständige Stellen informieren. Die allgemeine Gefahrenabwehr im Inland liegt nach der Einordnung der Bundesregierung grundsätzlich bei den Polizeien. Bei privaten oder gewerblichen Drohnen sind regelmäßig die Landesbehörden zuständig; über Bahnanlagen des Bundes oder Flughäfen ist die Bundespolizei zuständig. Das Gemeinsame Drohnenabwehrzentrum unterstützt Lagebild und abgestimmtes Handeln, ersetzt aber keine Einsatzleitung für den einzelnen Betreiber.
Aktive Maßnahmen wie Störung, Übernahme, Netzfang oder Abschuss dürfen daher nicht als reguläre Betreiberbefugnis in Standardprozesse aufgenommen werden. Die Bundesregierung erklärte am 7. September 2026, dass Bund und Länder ein mögliches Gesetzesvorhaben zu weitergehenden privaten Abwehrmöglichkeiten prüfen. Dies beschreibt einen Prüfstand, kein geltendes allgemeines Recht privater Betreiber. Soweit Betreiber aktive Optionen überhaupt bewerten, müssen Rechtsgrundlage, Zuständigkeit, Gefährdung Dritter, Luftverkehrs- und Frequenzaspekte, Bedienberechtigungen sowie die behördliche Anbindung standort- und maßnahmenspezifisch geklärt werden.
Das Drohnenrisiko in eine belastbare Gefährdungsanalyse übersetzen
Ausgangspunkt sollte nicht ein Produktkatalog, sondern das Schutzgut sein. Für besonders schutzwürdige Zonen sind kritische Prozesse, zulässige Betriebszustände, Sichtachsen und Verwundbarkeiten zu bestimmen. Hinzu kommen Abhängigkeiten: Welche Folgen hätte eine vorsorgliche Abschaltung? Welche OT-, IT-, Kommunikations- oder Personalschnittstellen wären betroffen? Welche Hinweise würden auf eine koordinierte Lage deuten, etwa ein paralleler Zutrittsalarm, eine OT-Anomalie oder ungewöhnliche Kommunikationsstörungen?
Die Risikoanalyse sollte außerdem konkrete Entscheidungsfragen beantworten: Welche Flugprofile oder Verweildauern lösen eine Eskalation aus? Welche Sofortmaßnahmen sind ohne hoheitlichen Eingriff zulässig? Wer entscheidet über Betriebsreduzierung, Zugangsbeschränkungen oder die Aktivierung des Krisenstabs? Das BBK empfiehlt für KRITIS ein szenariobasiertes Risiko- und Krisenmanagement mit klar benannten und befugten Verantwortlichen sowie beschriebenen Informations- und Meldewegen. Diese Grundsätze sind auf Drohnenvorfälle unmittelbar übertragbar.
Von der Detektion zum Lagebild: Technik benötigt eine Bedienorganisation
Passive Detektion ist nur dann wirksam, wenn Sensorhinweise verifiziert und in eine handlungsfähige Lage überführt werden. Das Einsatzkonzept sollte Reichweite und Geländeprofil, die Erkennung kooperativer und nicht kooperativer Systeme, Betrieb bei Nacht und Wetter, Fehlalarmmanagement, Bedienlast, Wartung, Ausfallsicherheit sowie die Integration in Leitwarte oder Security Operations berücksichtigen. Eine monomodale Detektion kann Fehlbewertungen begünstigen. Mehrere Informationsquellen und klar definierte Plausibilisierungsschritte sind deshalb fachlich sinnvoll; sie sind jedoch keine gesetzliche Technikvorgabe.
Praktisch bewährt sich eine abgestufte Kette: Werkschutz oder Leitwarte nimmt den Hinweis auf, eine Sicherheits- oder SOC-Funktion prüft verfügbare Zusatzinformationen, die verantwortliche Betriebsführung bewertet mögliche Folgen für die Dienstleistung. Erst danach erfolgt – anhand vorab festgelegter Kriterien – die Alarmierung von Krisenstabsleitung, Kommunikationsfunktion und Polizei. Alarmstufen können sich etwa an Annäherung, Objektbezug, Flugprofil, Verweildauer, parallelen Auffälligkeiten oder konkreten Auswirkungen auf den Betrieb orientieren.
Alarmierung, Beweissicherung und Behördenübergabe vorab definieren
Eine drohnenspezifische Alarm- und Eskalationskarte sollte Rollen, Vertretungen, Erreichbarkeiten, Meldeschwellen und Sofortmaßnahmen enthalten. Ebenso wichtig ist die Dokumentation. Zu sichern sind insbesondere Ereignis-ID, ein einheitlicher Zeitstandard, Sensorrohdaten und Metadaten, Kamerabilder, Sichtungsprotokolle, Standort- und Flugrichtungsangaben, Bedienhandlungen sowie Telefon- und Behördenkontakte. Aufbewahrung, Zugriff und Herausgabe müssen Datenschutz, Betriebsgeheimnisse und die Anforderungen einer nachvollziehbaren Übergabe an Behörden berücksichtigen.
Ob ein Vorfall nach dem KRITIS-Dachgesetz meldepflichtig ist, hängt nicht von jeder einzelnen Sichtung ab, sondern von seiner Relevanz für die kritische Dienstleistung und gegebenenfalls weiteren sektoralen Pflichten. Für meldepflichtige Vorfälle sieht das Gesetz grundsätzlich eine Erstmeldung spätestens 24 Stunden nach Kenntnis, Aktualisierungen bei andauernden Vorfällen und einen ausführlichen Bericht spätestens nach einem Monat vor. Diese Fristen ersetzen keine sorgfältige rechtliche und fachliche Einzelfallprüfung.
Krisenmanagement, Betriebsfortführung und Übungen
Die Sichtung ist nicht das Ende des Szenarios. Der Krisenstab muss entscheiden können, ob der Betrieb fortgeführt, eingeschränkt oder präventiv reduziert wird. Wiederanlaufpläne sollten technische Unversehrtheitsprüfungen, Freigaben durch die Betriebsverantwortung, die Bewertung möglicher Ausspähungsfolgen und eine dokumentierte Nachbereitung vorsehen. Die Geschäftsleitung sollte Zielschutzniveau, Restrisiken, Budget und Zuständigkeitsmodell nachvollziehbar entscheiden und die Umsetzung organisatorisch absichern.
Übungen sollten Drohnen nicht isoliert behandeln. Aussagekräftiger sind kombinierte Lagen: eine Sichtung parallel zu einem Zutrittsalarm, einer OT-Anomalie, Kommunikationsstörung, Personalausfall oder Medienanfrage. Damit werden Schnittstellen zwischen Werkschutz, Leitwarte, SOC, Betrieb, Recht, Datenschutz, Kommunikation und Krisenstab sichtbar. Nach jeder Übung oder realen Lage sind Alarmkriterien, Kontaktlisten, Beweissicherungsabläufe und Resilienzplan zu aktualisieren.
Für Betreiber liegt der Schwerpunkt damit auf vorbereiteter Handlungsfähigkeit: Das Drohnenrisiko in die Risikoanalyse aufnehmen, passive Detektion nur als Teil einer vollständigen Prozesskette betrachten, Behördenkontakte abstimmen und Entscheidungen nachweisbar dokumentieren. So wird aus einer punktuellen Sichtung ein steuerbares Resilienzscenario – ohne nicht bestehende private Eingriffsbefugnisse vorauszusetzen.