Der jüngste IT-Angriff auf die Berliner Verwaltung scheint sehr viel weitreichender als zunächst öffentlich bekannt wurde. Ausgerechnet in einer Zeit, in der sich nicht nur die Länder, sondern auch der Bund mit zahlreichen Attacken von Kriminellen, aber auch staatlichen Akteuren konfrontiert sehen, will das CDU-geführte Bundesinnenministerium plötzlich nichts mehr von einer Grundgesetzänderung zur Stärkung des Bundesamts für Sicherheit in der Informationstechnik (BSI) wissen. Die jüngste Kehrtwende kommt durchaus überraschend – und überzeugt inhaltlich nicht. In Richtung CDU, CSU und SPD appelliere ich noch einmal sehr eindringlich, die Vorlage aus dem Koalitionsvertrags umgehend umzusetzen, das BSI zur Zentralstelle auszubauen und die IT-Sicherheit in Deutschland spürbar zu erhöhen. Auch andere Maßnahmen, zum Beispiel beim Kritis-Schutz, sind weiterhin nur absolut unzureichend umgesetzt.
Weiterhin Unklarheit darüber, wie schwerwiegend der IT-Angriff tatsächlich ist
Seit Jahren erleben wir immer wieder sehr schwerwiegende IT-Angriffe – auch und gerade auf Länder und Kommunen. Vor dem Hintergrund, dass sie häufig deutlich schlechter geschützt sind als beispielsweise Einrichtungen des Bundes werden sie immer wieder gezielt angegriffen. Die Auswirkungen sind oftmals verheerend: Verwaltungen müssen immer wieder teils horrende Summen für die Beseitigung von Schäden zahlen und sind zum Teil monatelang nicht erreichbar – in Zeiten, in denen staatliche Dienstleistungen nur noch digital zur Verfügung stehen, ein riesiges Problem.
Auch wenn sich die Beteiligten alle Mühe geben, ihn runterzuspielen: Auch der Angriff auf die Berliner Verwaltung scheint weitreichender als zunächst bekannt. Unter den nunmehr im Darknet veröffentlichten Daten scheinen auch eine ganze Reihe sensibler Dokumente beispielsweise über Einrichtungen der kritischen Infrastruktur und Notfallpläne zu sein. Für die Landesverwaltung kommt die jüngste Veröffentlichung einem Daten-Super-Gau gleich. Ihre Kommunikation war leider einmal mehr alles andere als ideal. Gleichzeitig macht der Vorgang auf Berliner Landesebene noch einmal sehr deutlich, wie schlecht es um die Integrität unserer digitalen Infrastrukturen insgesamt bestellt ist – und wie dringend nötig es wäre, endlich echte Schritte zu Erhöhung für mehr Schutz und Resilienz unserer kritischen Infrastrukturen zu unternehmen. Die Verantwortung hierfür liegt häufig auf Bundesebene.
Die Versäumnisse der Bundesregierung in dem Bereich sind jedoch leider massiv. Auf sie und die dringende Notwendigkeit, seit langem bekannte Sicherheitslücken endlich zu schließen, haben wir nach praktisch jedem IT-Sicherheitsvorfall der letzten Monate hingewiesen. Für die jetzigen Vorfälle in Berlin, die nicht nur mit Blick auf die veröffentlichen Daten verheerend sind, sondern auch die öffentliche Hand Millionen kosten wird, trägt die Bundesregierung eine direkte Mitschuld.
Massive Versäumnisse der Bundesregierung beim Kritis-Schutz
Obwohl es immer wieder auch von unabhängiger Seite gefordert wurde, hat sie es bei der Umsetzung zweier EU-Richtlinien zum Schutz unserer kritischer Infrastrukturen verpasst, die öffentliche Verwaltung mit aufzunehmen. Dies war auch kein Versäumnis, sondern geschah sehr bewusst. Denn in den EU-Vorlagen wurde die Verwaltung explizit mit aufgenommen, bei der deutschen Umsetzung aber bewusst ausgeklammert. Dies, soviel gehört zur ganzen Wahrheit dazu, übrigens auch auf massiven Druck der Länder. Sie waren schlicht nicht bereit, sich demselben Schutzregime zu unterwerfen, das man anderen abverlangt. Man lehnte für die öffentliche Verwaltung also wissentlich einen Schutz ab, den man von anderen aus guten Gründen erwartet. Auf diese massive Widersprüchlichkeit wurde wiederholt verwiesen – in Anhörungen der Fachausschüsse, im Plenum des Bundestags, aber auch in den Anträgen, die wir hierzu als Grüne Fraktion vorgelegt haben. Auch und gerade mit Blick auf die weiterhin sehr hohe Anfälligkeit öffentlichen Verwaltungen gegenüber Angriffen und exorbitant gestiegene Bedrohungslagen ist die Weigerung „vor der eigenen Haustüre“ zu kehren, umso unverständlicher.
Auch sonst sind die Versäumnisse der Bundesregierung beim Kritis-Schutz leider massiv: Auch die Rechtsverordnungen, die die EU-Gesetzgebung und deren Umsetzung in deutsches Recht konkretisieren, liegen bis heute nicht vor. Sie sind aber dringend notwendig, damit zigtausend kleine und mittlere Unternehmen und Einrichtungen wissen, ob sie unter die Gesetzgebung fallen – und welchen Rechten und Pflichten sie zum Schutz ihre Systeme nachkommen müssen. Nachdem ich im Mai bereits einmal gefragte hatte, wann sie endlich die für Rechtssicherheit und Klarheit dringend benötigten Rechtsverordnungen endlich vorlegen wird, habe ich mich dieser Woche noch einmal an die Bundesregierung gewandt.
Bundesregierung nimmt Abstand von Grundgesetzänderung:
Es ist kein großes Geheimnis: Gerade, wenn sie sich hochprofessionellen, oftmals teilstaatlichen Angreifern gegenübersehen, sind Länder und Kommunen mit der Abwehr von Angriffen häufig überfordert und dringend auf Unterstützung von Fachleuten der Bundesebene angewiesen. Daher haben wir bereits letzte Woche den Angriff auf die Berliner Verwaltung zum Anlass genommen, um noch einmal auf eine notwendige GG-Änderung zur Stärkung des BSIs hinzuweisen.
Das BSI ist die Behörde für die IT-Sicherheit in Deutschland. Sie ist gut aufgestellt und hat sehr fähige Mitarbeiterinnen und Mitarbeiter. Seit Jahren ist es Konsens in der Fachwelt, dass es dringend nötig ist, das Bundesamt zu stärken und zu einer Zentralstelle auszubauen. Denn die verfassungsrechtliche Vorgaben sind sehr eng. So darf das BSI bisher den Länder bei der Abwehr selbst sehr scherwiegender IT-Angriffe nur dann unterstützen, wenn sie zuvor Amtshilfe angefordert haben. Anschließend müssen noch entsprechende Kooperationsvereinbarungen zwischen Bund und Ländern geschlossen werden. Dieses Prozedere ist nicht nur aufwändig, es kostet auch Zeit. Doch gerade bei Cyberangriffen ist es extrem wichtig, schnell zu handeln, auch, um weitere Schäden abzuwenden.
Schon während der Ampel-Zeit war die Union aus parteitaktischen Überlegungen nicht bereit, eine entsprechende GG-Änderung mitzutragen. Ein konkreter Vorschlag der Ampel lag ihr vor. Man wollte SPD, FDP und Grünen jedoch schlicht nicht zu den notwendigen Mehrheiten verhelfen. Das war schon damals staatspolitisch unverantwortlich und hat dazu geführt, dass bis heute eklatante Schutzlücken bestehen, die Angreifer, wie im Fall Berlins, ausnutzen. Im Koalitionsvertrag verständigten sich CDU, CSU und SPD darauf, dass Bundesamt für Sicherheit in der Informationstechnik (BSI) zu stärken und es zu einer Zentralstelle für Fragen der Informations- und Cybersicherheit auszubauen. In den vergangenen Monaten habe ich die Bundesregierung nach praktisch jedem Vorfall an die Verabredung erinnert.
Nach dem jüngsten Angriff auf die Berliner Verwaltung, der sich in den vergangenen Tagen als zunehmend dramatisch erweist, habe ich die Bundesregierung in der vergangenen Woche noch einmal gefragt, wann sie die überfällige GG-Änderung vorlegen wird. Die Antwort hat mich, gerade angesichts der Meldungen aus Berlin, aber angesichts der insgesamt angespannten Sicherheitslage, extrem überrascht. Während man uns vor wenigen Wochen noch mit Verweis auf die Vereinbarung des Koalitionsvertrags antwortete und an der GG-Änderung festhielt (siehe Antwort Frage 20), will man davon nun plötzlich nichts mehr wissen. Vielmehr will die Bundesregierung nun nur noch „den bestehenden verfassungsrechtlichen Rahmen ausschöpfen, um die Zusammenarbeit zwischen Bund und Ländern zu vertiefen.
Die von ihr vorgebrachten Argumente überzeugen mich überhaupt nicht, vielmehr wird in ihrer Antwort deutlich, dass auch die Bundesregierung sich über die engen verfassungsrechtlichen Grenzen durchaus bewusst ist. Um nicht auf die Opposition zugehen und ihr Verhältnis zur Linkspartei klären zu müssen, nimmt man lieber pauschal von allen geplanten GG-Änderungen Abstand. Man stellt also parteitaktische Überlegungen vor den dringend benötigten Schutz unserer öffentlichen Verwaltung und ihrer digitalen Infrastrukturen. Diese überraschende Kehrtwende von Bundesinnenministerium und Bundesregierung ist schlicht verheerend für die IT-Sicherheit Deutschlands. Wer derart agiert, kann sich alle Vereinbarungen in Koalitionsverträgen, alle IT-Gipfel zur Erhöhung unserer digitalen Souveränität und alle Sonntagsreden zur dringend notwendigen Erhöhung der IT-Sicherheit auch sparen. Im Lichte stark gestiegener Bedrohungen, auch und gerade im Digitalen, kann ich die Bundesregierung nur noch einmal auffordern, die Vorkommnisse in Berlin zum Anlass zu nehmen, ihre eigenen Versprechen einzuhalten und lange überfällige Schritte zur Erhöhung der IT-Sicherheit anzugehen. Hierzu gehört auch die Schaffung eines IT-Schwachstellenmanagements, das auch seit Jahren überfällig ist.
No responses yet