
Telekommunikationsgesetz §166
Sicherheitskonzept TKG §166
Betreiber öffentlicher TK-Netze und Anbieter öffentlich zugänglicher TK-Dienste müssen nach § 166 TKG ein Sicherheitskonzept erstellen; Netzbetreiber legen es der Bundesnetzagentur vor. Wir unterstützen Sie bei Erstellung und Prüfung.
§166 TKG: Pflicht, Umfang und Geltungsbereich
Das Telekommunikationsgesetz (TKG) verpflichtet Betreiber öffentlicher Telekommunikationsnetze und Anbieter öffentlich zugänglicher Telekommunikationsdienste in Deutschland, einen Sicherheitsbeauftragten zu bestimmen, einen in der Europäischen Union ansässigen Ansprechpartner zu benennen und ein Sicherheitskonzept zu erstellen (§ 166 Abs. 1 TKG). Welche Schutzmaßnahmen zu treffen sind, regelt § 165 TKG; der Katalog von Sicherheitsanforderungen der Bundesnetzagentur nach § 167 TKG konkretisiert sie.
Betroffen sind alle Unternehmen, die ein öffentliches Telekommunikationsnetz betreiben oder öffentlich zugängliche Telekommunikationsdienste erbringen, vom klassischen Netzbetreiber über Internetprovider bis zu Anbietern von Sprach- oder Datendiensten für Dritte. Die Pflichten gelten unabhängig von der Unternehmensgröße; Umfang und Detailtiefe des Konzepts richten sich nach der konkreten Infrastruktur und Gefährdungslage.
Netzbetreiber legen das Sicherheitskonzept der Bundesnetzagentur unverzüglich nach Aufnahme des Netzbetriebs vor, Diensteanbieter auf Anforderung der Bundesnetzagentur (§ 166 Abs. 2 TKG). Beizufügen ist eine Erklärung, dass die Maßnahmen umgesetzt sind oder unverzüglich umgesetzt werden (§ 166 Abs. 3 TKG). Stellt die Bundesnetzagentur im Konzept oder bei dessen Umsetzung Sicherheitsmängel fest, kann sie deren unverzügliche Beseitigung verlangen (§ 166 Abs. 4 Satz 1 TKG). Wer zur Vorlage verpflichtet ist, muss das Konzept bei Änderung der zugrunde liegenden Gegebenheiten unverzüglich anpassen und unter Hinweis auf die Änderungen erneut vorlegen (§ 166 Abs. 4 Satz 2 TKG). Ordnungswidrig handelt, wer das Konzept nach Aufnahme des Netzbetriebs oder nach einer Anpassung nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig vorlegt (§ 228 Abs. 2 Nr. 38 TKG) oder einer vollziehbaren Anordnung zur Vorlage oder Mängelbeseitigung zuwiderhandelt (§ 228 Abs. 2 Nr. 3 Buchst. c TKG). Außerdem kann die Bundesnetzagentur eine Überprüfung durch eine qualifizierte unabhängige Stelle oder eine zuständige nationale Behörde anordnen (§ 165 Abs. 9 Satz 1 TKG).
§109 TKG (alt) und §166 TKG (neu): Was sich durch die TKG-Reform 2021 geändert hat
Mit dem neuen TKG, in Kraft seit 1. Dezember 2021, wurden die Sicherheitspflichten aus § 109 TKG alter Fassung neu gegliedert: § 165 regelt die technischen und organisatorischen Schutzmaßnahmen einschließlich kritischer Komponenten, § 166 den Sicherheitsbeauftragten und das Sicherheitskonzept, § 167 den Katalog von Sicherheitsanforderungen und § 168 die Meldung von Sicherheitsvorfällen. Die Kernanforderung ist geblieben: Netzbetreiber legen ihr Sicherheitskonzept der Bundesnetzagentur vor, Diensteanbieter auf Anforderung.
Seit dem 6. Dezember 2025 setzt das TKG zudem die NIS2-Richtlinie für Telekommunikationsanbieter um: zehn Mindestmaßnahmen (§ 165 Abs. 2a), Pflichten der Geschäftsleitung einschließlich regelmäßiger Schulung (§ 165 Abs. 2b bis 2d) und die Meldung erheblicher Sicherheitsvorfälle an Bundesnetzagentur und BSI mit Fristen von 24 Stunden, 72 Stunden und einem Monat (§ 168). Wer ein Konzept nach altem § 109 TKG hat, sollte es gegen diese Anforderungen prüfen. Einen Überblick mit Selbstcheck finden Sie auf unserer Seite „NIS2 für TK-Anbieter".
Für Unternehmen mit einem Konzept nach § 109 TKG aus der Zeit vor 2021 empfiehlt sich eine gezielte Gap-Analyse gegen die heutigen Anforderungen. Blackfort Technology erstellt neue Konzepte nach § 166 TKG und überarbeitet bestehende, mit Blick auf die Änderungen seit 2021 und die NIS2-Pflichten.
Inhalte des Sicherheitskonzepts: Was gefordert ist
Aus dem Sicherheitskonzept muss hervorgehen, welches öffentliche Telekommunikationsnetz betrieben und welche öffentlich zugänglichen Telekommunikationsdienste erbracht werden, von welchen Gefährdungen auszugehen ist und welche technischen Vorkehrungen oder sonstigen Schutzmaßnahmen zur Erfüllung der Pflichten aus § 165 Abs. 1 bis 7 TKG getroffen oder geplant sind (§ 166 Abs. 1 Nr. 3 TKG). Maßstab ist der Katalog von Sicherheitsanforderungen; gibt er nur Sicherheitsziele vor, ist darzulegen, dass die Maßnahmen das jeweilige Ziel vollumfänglich erreichen. In der Praxis gehören dazu Netzarchitektur und Redundanz, physische Absicherung von Netzknoten, Zugriffskontrolle, Vorfallbewältigung und Notfallplanung sowie der Schutz des Fernmeldegeheimnisses und personenbezogener Daten.
Für Netzbetreiber und Diensteanbieter mit erhöhtem Gefährdungspotenzial gelten zusätzliche Pflichten: Sie müssen Systeme zur Angriffserkennung einsetzen (§ 165 Abs. 3 Satz 2 TKG). Netzbetreiber mit erhöhtem Gefährdungspotenzial dürfen kritische Komponenten nur einsetzen, wenn diese vor dem erstmaligen Einsatz von einer anerkannten Zertifizierungsstelle überprüft und zertifiziert wurden (§ 165 Abs. 4 TKG), und müssen sich alle zwei Jahre einer Überprüfung durch eine qualifizierte unabhängige Stelle oder eine zuständige nationale Behörde unterziehen (§ 165 Abs. 9 Satz 2 TKG).
Die Pflichten aus §§ 165 und 166 TKG decken sich weitgehend mit den NIS2-Anforderungen, denn das TKG setzt NIS2 für Telekommunikationsanbieter selbst um. Diese sind unabhängig von ihrer Größe besonders wichtige oder wichtige Einrichtungen (§ 28 Abs. 1 Satz 1 Nr. 3, Abs. 2 Satz 1 Nr. 2 BSIG). Wir entwickeln Sicherheitskonzepte, die beiden Rahmen gerecht werden, und vermeiden Doppelarbeit durch eine gemeinsame Dokumentationsstruktur.
Unser Vorgehen: Von der Analyse zum vorgelegten Konzept
Wir beginnen mit einer strukturierten Bestandsaufnahme Ihrer Telekommunikationsnetze und -dienste: Welche Systeme betreiben Sie? Wo liegen die kritischen Knotenpunkte? Welche Drittanbieter sind eingebunden? Auf dieser Basis führen wir eine Risiko- und Gefährdungsanalyse durch, die die spezifische Bedrohungslage Ihrer Infrastruktur identifiziert und bewertet.
Aus der Analyse leiten wir ein abgestimmtes Maßnahmenpaket ab: technische Schutzmaßnahmen wie Verschlüsselung, Netzwerksegmentierung und Monitoring, ergänzt um organisatorische Maßnahmen wie Zugriffskontrollen, Schulungen und Prozesse zur Vorfallbewältigung. Diese Maßnahmen fließen in das Sicherheitskonzept nach § 166 TKG ein, abgestimmt auf den Katalog von Sicherheitsanforderungen.
Am Ende steht die Prüfung durch die Bundesnetzagentur. Aus der Begleitung mehrerer TKG-Projekte kennen wir den geforderten Detailgrad und die typischen Nachbesserungspunkte. Wir begleiten die Vorlage, klären Rückfragen der Bundesnetzagentur und unterstützen bei der laufenden Aktualisierung des Konzepts.

Der §166-Prozess im Überblick: von der Bestandsaufnahme bis zur Prüfung durch die Bundesnetzagentur
Die Umsetzungserklärung: Mehr als ein Pflichtdokument
Die Umsetzungserklärung ist mit dem Sicherheitskonzept vorzulegen (§ 166 Abs. 3 TKG). Mit ihr erklärt das Unternehmen, dass die im Konzept aufgezeigten Maßnahmen umgesetzt sind oder unverzüglich umgesetzt werden. Aus einem konzeptionellen Dokument wird damit eine verbindliche Aussage über den tatsächlichen Stand.
Seit Dezember 2025 muss das Konzept eines Telekommunikationsanbieters außerdem die zehn Mindestmaßnahmen aus § 165 Abs. 2a TKG abdecken: Risikoanalyse und Sicherheit der Informationssysteme, Bewältigung von Sicherheitsvorfällen, Aufrechterhaltung des Betriebs mit Backup-Management, Notfallwiederherstellung und Krisenmanagement, Sicherheit der Lieferkette, Sicherheit bei Erwerb, Entwicklung und Wartung einschließlich Management und Offenlegung von Schwachstellen, Bewertung der Wirksamkeit, grundlegende Verfahren und Schulungen, Kryptografie und Verschlüsselung, Personalsicherheit mit Zugriffskontrolle und Anlagenmanagement sowie Multi-Faktor- oder kontinuierliche Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation und gegebenenfalls gesicherte Notfallkommunikation.
Wir unterstützen Sie bei der Erstellung des Konzepts und der Umsetzungserklärung und begleiten Vorlage, Rückfragen der Bundesnetzagentur sowie Prüfungen.
Laufende Betreuung: Ihr externer Sicherheitsbeauftragter nach §166
§ 166 TKG verlangt neben dem Sicherheitskonzept ausdrücklich einen Sicherheitsbeauftragten; die Überschrift der Vorschrift lautet „Sicherheitsbeauftragter und Sicherheitskonzept". Betreiber öffentlicher TK-Netze und Anbieter öffentlich zugänglicher TK-Dienste müssen einen Sicherheitsbeauftragten bestimmen und einen in der EU ansässigen Ansprechpartner benennen. Für viele kleinere Netzbetreiber und Diensteanbieter lohnt es sich nicht, diese Rolle intern aufzubauen; wir übernehmen sie als externer Sicherheitsbeauftragter.
Im laufenden Mandat sind wir benannter Ansprechpartner gegenüber der Bundesnetzagentur, halten Ihr Sicherheitskonzept bei Änderungen der Infrastruktur aktuell, bereiten die Überprüfung der Umsetzung vor, die die Bundesnetzagentur mindestens alle zwei Jahre vornehmen soll (§ 166 Abs. 5 TKG), und unterstützen bei Sicherheitsvorfällen und Behördenrückfragen. Die Verantwortung für die Umsetzung der Schutzmaßnahmen bleibt dabei beim Unternehmen.
Das Modell arbeitet mit einem festen monatlichen Leistungskontingent und klarer vertraglicher Laufzeit. Umfang und Frequenz stimmen wir auf Größe und Kritikalität Ihrer TK-Infrastruktur ab. So verbinden wir die einmalige Konzepterstellung direkt mit der dauerhaften Wahrnehmung der Rolle des Sicherheitsbeauftragten.
Erfahrung: §166 in der Praxis
Unsere Beratung zu § 166 TKG beruht auf praktischer Erfahrung: Wir waren als Sicherheitsbeauftragte für Telekommunikationsanbieter tätig, haben Sicherheitskonzepte nach § 166 TKG und dem Vorgänger § 109 TKG erstellt, bei Infrastrukturänderungen aktualisiert und mit der Bundesnetzagentur abgestimmt.
Aus dieser Arbeit kennen wir den geforderten Detailgrad, den Ablauf der Abstimmung mit der Bundesnetzagentur, typische Nachbesserungspunkte und die Fallstricke der Umsetzungserklärung, von der Ersteinreichung über die laufende Pflege bis zur Begleitung von Rückfragen und Prüfungen.
Unsere Leistungen
- Erstellung des vollständigen TKG §166 Sicherheitskonzepts
- Externer §166-Sicherheitsbeauftragter als feste Monatspauschale
- Review und Aktualisierung bestehender Konzepte
- Abstimmung mit den Anforderungen der Bundesnetzagentur
- NIS2-Pflichten für TK-Unternehmen (§§ 165, 168 TKG)
- Begleitung bei Behördenrückfragen und Prüfungen
- Integration in bestehende ISMS-Strukturen
Ihre Vorteile
- Pflichten aus §§ 165 und 166 TKG mit erfahrener Begleitung erfüllen
- Pflichtrolle Sicherheitsbeauftragter besetzt, ohne eigene Personalvorhaltung
- Konzept bei jeder Änderung aktuell gehalten
- Dokumentation nach den Anforderungen der Bundesnetzagentur
- Synergien mit NIS2- und ISO-27001-Anforderungen
Vertiefende Seite
TKG Bestandsdaten
Pflichten, Schutzanforderungen und Auskunftsrecht nach §§ 172-174 TKG, die bei Schutzmaßnahmen und Sicherheitskonzept mit zu berücksichtigen sind.
Jetzt ansehenHäufige Fragen
Welche Unternehmen sind nach §166 TKG zur Erstellung eines Sicherheitskonzepts verpflichtet?
Alle Betreiber öffentlicher Telekommunikationsnetze und Anbieter öffentlich zugänglicher Telekommunikationsdienste in Deutschland, vom klassischen Netzbetreiber über Internetprovider bis zu Anbietern von Sprach- oder Datendiensten für Dritte. Die Pflicht gilt unabhängig von der Unternehmensgröße; Umfang und Detailtiefe des Konzepts richten sich nach der konkreten Infrastruktur. Netzbetreiber legen das Konzept der Bundesnetzagentur unverzüglich nach Aufnahme des Netzbetriebs vor, Diensteanbieter auf Anforderung.
Was muss ein Sicherheitskonzept nach TKG §166 enthalten?
Aus dem Konzept muss hervorgehen, welches öffentliche Telekommunikationsnetz betrieben und welche öffentlich zugänglichen Telekommunikationsdienste erbracht werden, von welchen Gefährdungen auszugehen ist und welche technischen Vorkehrungen oder sonstigen Schutzmaßnahmen zur Erfüllung der Pflichten aus § 165 Abs. 1 bis 7 TKG getroffen oder geplant sind (§ 166 Abs. 1 Nr. 3 TKG). Maßstab ist der Katalog von Sicherheitsanforderungen der Bundesnetzagentur. Seit Dezember 2025 gehören die zehn Mindestmaßnahmen aus § 165 Abs. 2a TKG dazu.
Was ist eine Umsetzungserklärung nach TKG §166 und warum ist sie so wichtig?
Die Umsetzungserklärung ist mit dem Sicherheitskonzept vorzulegen. Mit ihr erklärt das Unternehmen, dass die im Konzept aufgezeigten Maßnahmen umgesetzt sind oder unverzüglich umgesetzt werden (§ 166 Abs. 3 TKG). Sie macht aus dem Konzept eine verbindliche Aussage über den tatsächlichen Stand.
Wie läuft die Erstellung eines TKG §166 Sicherheitskonzepts mit Blackfort Technology ab?
Wir beginnen mit einer Analyse Ihrer TK-Infrastruktur, erstellen ein am Katalog von Sicherheitsanforderungen ausgerichtetes Sicherheitskonzept und begleiten Vorlage, Behördenrückfragen und laufende Aktualisierungen. Für bestehende Konzepte bieten wir Review und Überarbeitung an, insbesondere mit Blick auf die NIS2-Pflichten seit Dezember 2025.
Was hat §109 TKG geregelt und warum existiert er nicht mehr?
§ 109 TKG in der Fassung vor dem 1. Dezember 2021 enthielt die Sicherheitspflichten der Telekommunikationsunternehmen einschließlich Sicherheitsbeauftragtem, Sicherheitskonzept, Umsetzungserklärung und Vorlage bei der Bundesnetzagentur. Mit der Neufassung des TKG wurden diese Pflichten auf die §§ 165 bis 168 verteilt: Schutzmaßnahmen einschließlich kritischer Komponenten (§ 165), Sicherheitsbeauftragter und Sicherheitskonzept (§ 166), Katalog von Sicherheitsanforderungen (§ 167) und Meldung von Sicherheitsvorfällen (§ 168).
Welche Meldefristen gelten für TK-Anbieter seit NIS2?
Erhebliche Sicherheitsvorfälle sind der Bundesnetzagentur und dem BSI zu melden: unverzüglich, spätestens 24 Stunden nach Kenntniserlangung eine frühe Erstmeldung, spätestens 72 Stunden nach Kenntniserlangung eine Meldung mit erster Bewertung und spätestens einen Monat nach dieser Meldung eine Abschlussmeldung (§ 168 TKG). Die 24- und die 72-Stunden-Frist laufen auch nachts, am Wochenende und an Feiertagen.
Kontakt aufnehmen
Bereit für den nächsten Schritt?
Sprechen Sie mit uns über Ihre Sicherheitsanforderungen – konkret, ohne Verpflichtung und auf Augenhöhe.