SÜG und SÜFV: Neue Regeln für Defense-Start-ups und Mittelständler
Autor:innen
Das Sicherheitsüberprüfungsgesetz, kurz SÜG, regelt die Überprüfung von Personen, die sicherheitsempfindliche Tätigkeiten ausüben sollen. Dazu gehören insbesondere Tätigkeiten mit Zugang zu Verschlusssachen oder zu besonders sensiblen Bereichen lebens- und verteidigungswichtiger Einrichtungen.
Die Sicherheitsüberprüfungsfeststellungsverordnung, kurz SÜFV, legt fest, welche Bundesbehörden Aufgaben mit besonderer Sicherheitsempfindlichkeit haben und welche Stellen – dazu zählen auch Unternehmen und Unternehmensteile – ebenfalls in diesen Bereich fallen. Aufgrund der gestiegenen Bedrohung durch hybride Angriffe und Sabotagehandlungen sogenannter Innentäter plant das Bundesministerium des Inneren (BMI), die SÜFV zu erweitern, und hat hierzu zwei Referentenentwürfe, datiert auf den 1. September 2026 und den 2. September 2026, veröffentlicht. Damit können in der Privatwirtschaft sowohl Unternehmen als auch existierende Unternehmensteile erstmalig in den Anwendungsbereich des SÜG fallen.
SÜFV-Reform: Welche Unternehmen künftig betroffen sein können
Für die Privatwirtschaft ist insbesondere der erste Entwurf vom 1. September 2026 relevant. Dieser sieht Erweiterungen des SÜG vor allem für die kritische Infrastruktur vor, unter anderem für folgende Bereiche:
- Verteidigungsindustrie (insbesondere § 20 Abs. 2 S. 1 Nr. 1 RefE vom 1. September 2026),
- Hersteller von IT-Sicherheitsprodukten (§ 17 Nr. 2 RefE vom 1. September 2026),
- Energieversorgung (insbesondere § 20 Abs. 1 Nr. 1 ff. RefE vom 1. September 2026),
- Warninfrastruktur (§ 20 Abs. 2 S. 1 Nr. 2 RefE vom 1. September 2026),
- Wasserwirtschaft (§ 21 Nr. 2 lit. a RefE vom 1. September 2026) und
- Talsperren (§ 21 Nr. 2 lit. b RefE vom 1. September 2026).
Für Defense-Start-ups und mittelständische Zulieferer sind vor allem zwei Fallgruppen relevant. Bereits nach geltendem Recht können Unternehmensteile erfasst sein, die unmittelbar dem Bau, der Wartung oder der Reparatur wehrtechnischer Fahrzeuge, wehrtechnischen Materials oder von Marineschiffen dienen.
Bei militärisch bestimmten Drohnen kann dies – abhängig von der konkreten Einbindung – neben der Fertigung des Gesamtsystems auch Unternehmensteile betreffen, die unmittelbar zugehörige Flugsteuerungen, Sensorik, Kommunikationsmodule oder andere wesentliche Systemkomponenten entwickeln oder herstellen.
Eine wichtige geplante Erweiterung betrifft Unternehmensteile, die bestimmte IT-Sicherheitsprodukte zum Schutz staatlicher Verschlusssachen (VS-IT-Produkte) entwickeln oder herstellen. Hierzu können insbesondere Verschlüsselungs- und Authentifizierungslösungen, sichere Kommunikationssysteme, Sicherheitsgateways sowie andere besonders geschützte Hard- und Software gehören, die einer Zulassung durch das Bundesamt für Sicherheit in der Informationstechnik bedürfen.
Für Software- und KI-Unternehmen gilt dagegen: Die militärische Verwendbarkeit oder die sicherheitskritische Bedeutung eines Produkts genügt für sich genommen nicht. Relevant wird das Sicherheitsüberprüfungsrecht insbesondere dann, wenn die Anwendung Bestandteil wehrtechnischen Materials oder eines VS‑IT-Produkts ist, in einem klassifizierten Projekt eingesetzt wird oder Beschäftigte Zugang zu Verschlusssachen beziehungsweise weitreichende Zugriffs- und Manipulationsmöglichkeiten innerhalb einer festgestellten sicherheitsempfindlichen Stelle erhalten.
Die Entwürfe befinden sich noch im Verfahren und sind noch kein geltendes Recht.
Nicht jedes Defense-Unternehmen ist automatisch betroffen
Die Entwicklung eines Produkts mit militärischer oder sicherheitsbehördlicher Verwendung führt nicht automatisch zur Anwendung des SÜG. Auch die Bezeichnung als „Defense-Start-up“ ist rechtlich nicht entscheidend.
Bei klassischen Verteidigungsgütern können insbesondere Unternehmensteile erfasst sein, die unmittelbar dem Bau, der Wartung oder der Reparatur von wehrtechnischen Fahrzeugen, wehrtechnischem Material oder Marineschiffen dienen.
Was bedeutet das für Drohnenunternehmen?
Drohnen und ihre Komponenten können als wehrtechnisches Material eingeordnet werden. Das gilt insbesondere, wenn sie für militärische Einsatzzwecke bestimmt sind oder zentrale Fähigkeiten ermöglichen, etwa:
- Aufklärung,
- Navigation,
- Zielerfassung,
- Kommunikation,
- Lagebilderstellung oder Abwehrmaßnahmen.
Eine zivile oder dual-use-fähige Technologie fällt jedoch nicht allein deshalb automatisch unter das Sicherheitsüberprüfungsrecht, weil sie auch militärisch eingesetzt werden könnte.
Entscheidend sind der konkrete Verwendungszweck, der Auftraggeber, die Einbindung in ein militärisches System und die tatsächlichen Zugriffsmöglichkeiten der Beschäftigten.
Was bedeutet das für IT- und KI-Unternehmen?
Auch allgemeine Software- oder KI-Entwickler sind nicht automatisch betroffen. Relevant kann das SÜG jedoch werden, wenn das Unternehmen beispielsweise:
- sicherheitskritische Software oder Hardware für militärische Systeme entwickelt,
- Zugang zu Verschlusssachen erhält,
- in die Lieferkette eines öffentlichen Auftraggebers oder Generalunternehmers eingebunden wird,
- Steuerungs-, Kommunikations- oder Auswertungssysteme für verteidigungswichtige Einrichtungen bereitstellt oder
- Produkte entwickelt, deren Manipulation die Funktionsfähigkeit sicherheitskritischer Systeme erheblich beeinträchtigen könnte.
Für die Geschäftsführung ist daher weniger die Branchenbezeichnung als die konkrete Projekt- und Systemarchitektur entscheidend.
Besonders relevant: Hersteller von VS-IT-Produkten
Eine geplante Neuerung betrifft Unternehmen, die IT-Sicherheitsprodukte zum Schutz staatlicher Verschlusssachen entwickeln oder herstellen.
Künftig vom SÜG erfasst werden sollen Unternehmensteile, die an Produkten zum Schutz von Informationen des Geheimhaltungsgrades „VS-VERTRAULICH“ oder höher arbeiten (§ 17 Nr. 2 RefE vom 1. September 2026). Gemeint sind insbesondere Produkte, die einer Zulassung durch das Bundesamt für Sicherheit in der Informationstechnik bedürfen.
Das betrifft beispielsweise Unternehmen, die:
- sichere Kommunikationslösungen entwickeln,
- Verschlüsselungs- oder Authentifizierungssysteme bereitstellen,
- geschützte Netzwerke oder Sicherheitskomponenten herstellen,
- sicherheitskritische Hard- oder Software für Behörden entwickeln oder
- als Unterauftragnehmer an einem entsprechenden Produkt arbeiten.
Der Gesetzgeber sieht hier ein besonderes Innentäterrisiko, da Entwickler oder Administratoren Sicherheitsfunktionen manipulieren, Schutzmechanismen umgehen oder vertrauliche Produktinformationen erlangen könnten (RefE vom 1. September 2026, S. 26).
Für junge Technologieunternehmen ist das besonders wichtig, wenn sie eine BSI-Zulassung anstreben oder erstmals in ein klassifiziertes Entwicklungsprojekt eingebunden werden. Sicherheitsanforderungen sollten dann nicht erst kurz vor der Auslieferung oder Zulassung berücksichtigt werden.
Wie Unternehmen in den Anwendungsbereich hineinwachsen
Viele Defense-Unternehmen starten mit zivilen Produkten, Forschungsprojekten oder Demonstratoren. Erst später kommen militärische Auftraggeber, Verschlusssachen oder sicherheitskritische Einsatzgebiete hinzu.
Typische Auslöser für eine nähere Prüfung sind:
- die Teilnahme an einer verteidigungsbezogenen Ausschreibung,
- die Aufnahme in die Lieferkette eines Generalunternehmers,
- der erstmalige Zugang zu Verschlusssachen,
- die Entwicklung eines militärischen Demonstrators,
- die Einrichtung eines geschützten Entwicklungsbereichs,
- privilegierte Fernzugriffe auf sicherheitskritische Systeme oder
- der Einsatz einzelner Beschäftigter bei einem öffentlichen Auftraggeber.
Ein Unternehmen wird dadurch nicht zwingend insgesamt zu einer sicherheitsempfindlichen Einrichtung. Häufig sind nur bestimmte Unternehmensteile und innerhalb dieser Teile nur bestimmte Funktionen betroffen.
Sicherheitsüberprüfung: Welche Stellen und Personen sind betroffen?
Eine sicherheitsempfindliche Stelle ist vereinfacht gesagt die kleinste organisatorische Einheit, von deren Beeinträchtigung eine erhebliche Gefahr ausgehen kann und die gegen unberechtigten Zugang geschützt ist.
Das können beispielsweise sein:
- ein Entwicklungsteam für sicherheitskritische Komponenten,
- ein besonders geschützter Server- oder Cloud-Bereich,
- eine Gruppe von Administratoren mit privilegierten Rechten,
- eine Leitstelle,
- ein Projektteam mit Zugang zu Verschlusssachen oder
- ein Wartungs- und Serviceteam mit weitreichendem Systemzugriff.
Auch in einem betroffenen Unternehmensteil müssen nicht automatisch alle Beschäftigten überprüft werden. Relevant sind insbesondere Personen mit:
- Zugriff auf sicherheitskritischen Quellcode,
- weitreichenden Administratorrechten,
- Zugang zu klassifizierten Informationen,
- Verantwortung für besonders sensible Entwicklungsprojekte,
- privilegierten Fernzugriffen oder
- technischen Möglichkeiten zur Steuerung oder Manipulation sicherheitskritischer Systeme.
Das kann auch Beschäftigte von Unterauftragnehmern, Personaldienstleistern oder technischen Dienstleistern betreffen.
Erweiterte Sicherheitsüberprüfung Ü2: Was Unternehmen beachten müssen
Für den vorbeugenden personellen Sabotageschutz ist grundsätzlich eine erweiterte Sicherheitsüberprüfung, die sogenannte Ü2, vorgesehen (§ 9 Abs. 1 Nr. 3 SÜG).
Eine betroffene Person darf regelmäßig erst nach erfolgreichem Abschluss der Überprüfung mit der sicherheitsempfindlichen Tätigkeit betraut werden. Das Unternehmen erhält grundsätzlich nur die Information, ob die Person eingesetzt werden darf. Einzelheiten zu möglichen sicherheitserheblichen Erkenntnissen werden dem Arbeitgeber regelmäßig nicht mitgeteilt.
Für die Geschäftsführung ist deshalb vor allem die Personalplanung wichtig. Wenn eine Schlüsselperson kurzfristig ausfällt oder eine neue Stelle nicht rechtzeitig besetzt werden kann, kann dies Auswirkungen auf:
- Projektbeginn und Meilensteine,
- Ausschreibungen,
- Liefertermine,
- Zulassungsverfahren,
- Schicht- und Vertretungsmodelle sowie
- die Erfüllung von Kundenanforderungen haben.
Organisatorische Pflichten
Betroffene Unternehmen müssen insbesondere eine Sabotageschutzbeauftragte oder einen Sabotageschutzbeauftragten bestimmen. Diese Person koordiniert das Verfahren mit der zuständigen Behörde.
Darüber hinaus müssen Unternehmen:
- sicherheitsempfindliche Bereiche und Funktionen identifizieren,
- die zu überprüfenden Personen festlegen,
- Sicherheitserklärungen entgegennehmen und auf Vollständigkeit prüfen,
- Unterlagen an die zuständige Stelle weiterleiten,
- sicherheitserhebliche Erkenntnisse melden,
- Veränderungen bei eingesetzten Personen nachhalten und
- sensible personenbezogene Daten besonders schützen.
Sicherheitserklärungen werden regelmäßig nach fünf Jahren aktualisiert. Werden neue sicherheitsempfindliche Stellen festgestellt, müssen bereits dort eingesetzte Personen grundsätzlich unverzüglich überprüft werden.
Für kleinere Unternehmen bedeutet das nicht zwingend den Aufbau einer großen Compliance-Abteilung. Erforderlich sind aber klare Zuständigkeiten, dokumentierte Prozesse und eine belastbare Übersicht über Rollen und Zugriffsrechte.
Ein Jahr Höchstfrist – aber Unternehmen müssen unverzüglich handeln
Unternehmen, die durch die Neuregelung erstmals als lebens- oder verteidigungswichtige Einrichtung erfasst werden, müssen ihre sicherheitsempfindlichen Stellen der zuständigen Behörde unverzüglich mitteilen. Spätestens muss die Meldung innerhalb eines Jahres erfolgen, nachdem das Unternehmen die entsprechende Eigenschaft erlangt hat.
Diese Jahresfrist ist jedoch keine allgemeine Schonfrist. Sobald die Betroffenheit und die sicherheitsempfindlichen Stellen festgestellt werden können, muss die Meldung ohne schuldhaftes Zögern erfolgen. Unternehmen sollten deshalb unmittelbar nach Inkrafttreten der Neuregelung prüfen:
- ob sie oder bestimmte Unternehmensteile unter die neue SÜFV fallen,
- welche organisatorischen Einheiten als sicherheitsempfindliche Stellen anzusehen sind und welche Beschäftigten dort eingesetzt werden und
- welche Stellen der zuständigen Behörde zu melden sind.
Eine nicht rechtzeitige, unrichtige oder unvollständige Meldung kann als Ordnungswidrigkeit mit einer Geldbuße von bis zu EUR 50.000,00 geahndet werden.
Kompakte Checkliste für die Geschäftsführung
Die folgenden Fragen sollten Defense-Start-ups und mittelständische Zulieferer frühzeitig beantworten:
1. Produkte und Projekte
- Werden Drohnen, Sensorik, Kommunikationssysteme, Steuerungssoftware, KI oder IT-Sicherheitsprodukte für militärische oder staatliche Auftraggeber entwickelt oder geliefert?
- Können die Produkte als wehrtechnisches Material oder als sicherheitskritische IT-Produkte eingeordnet werden?
- Wird eine BSI-Zulassung angestrebt oder wird an Produkten zum Schutz von Verschlusssachen gearbeitet?
2. Auftraggeber und Lieferketten
- Ist das Unternehmen bereits Teil einer verteidigungsbezogenen Lieferkette?
- Wird das Unternehmen als Unterauftragnehmer Zugang zu klassifizierten Informationen oder geschützten Entwicklungsumgebungen erhalten?
- Enthalten aktuelle oder geplante Verträge Anforderungen an Sicherheitsüberprüfungen?
3. Zugriffe und Rollen
- Wer hat Zugriff auf sicherheitskritischen Quellcode?
- Wer verfügt über Administratorrechte oder privilegierte Fernzugriffe?
- Wer kann Systeme steuern, konfigurieren oder sicherheitsrelevante Funktionen verändern?
- Sind diese Rollen und Zugriffsrechte dokumentiert und werden sie regelmäßig überprüft?
4. Organisation und Personal
- Gibt es eine verantwortliche Person für Sicherheits- und Sabotageschutzfragen?
- Können Schlüsselpositionen während eines laufenden Überprüfungsverfahrens anderweitig besetzt werden?
- Sind externe Entwickler, Cloud-Anbieter und technische Dienstleister angemessen eingebunden?
- Sind sensible Personal- und Projektdaten ausreichend geschützt?
5. Vorbereitung
- Existiert ein Prozess für die Identifizierung sicherheitsempfindlicher Stellen?
- Können betroffene Unternehmensteile organisatorisch und technisch abgegrenzt werden?
- Sind Personalabteilung, IT, Projektleitung und Geschäftsführung über die möglichen Anforderungen informiert?
Was Unternehmen jetzt tun sollten
Die geplanten Änderungen bedeuten keine pauschale Sicherheitsüberprüfung aller Beschäftigten in der Verteidigungswirtschaft. Sie können aber gerade für junge und wachsende Unternehmen relevant werden, wenn aus einem zivilen oder dual-use-fähigen Produkt ein militärischer Auftrag, ein klassifiziertes Projekt oder eine sicherheitskritische Systemkomponente wird.
Geschäftsführungen sollten deshalb drei Schritte einleiten:
- Betroffenheit prüfen: Produkte, Auftraggeber, Projekte und geplante Zulassungen systematisch erfassen.
- Sensible Stellen identifizieren: Zugriffsrechte, Administratorrollen, Entwicklungsbereiche und externe Dienstleister analysieren.
- Prozesse vorbereiten: Zuständigkeiten, Dokumentation, Personalplanung und Datenschutz frühzeitig organisieren.
Wer diese Fragen erst bei Projektstart klärt, riskiert Verzögerungen bei Personalbesetzungen und Lieferterminen. Wer dagegen frühzeitig klare Strukturen schafft, verbessert nicht nur seine rechtliche Ausgangslage, sondern auch seine Chancen, in anspruchsvolle Defense-Lieferketten aufgenommen zu werden.