Ein Landratsamt liegt tagelang lahm. Bürgeranfragen stapeln sich unbearbeitet, Mitarbeitende können nicht auf ihre Systeme zugreifen, Daten sind verschlüsselt. Was wie ein Szenario aus einem Thriller klingt, ist Realität – und trifft deutsche Behörden mit wachsender Regelmäßigkeit.
Die Digitalisierung der öffentlichen Verwaltung schreitet voran: Online-Anträge, elektronische Aktenführung, vernetzte Fachverfahren, mobile Arbeitsplätze. Das ist gut so – denn eine moderne Verwaltung muss digital sein. Doch mit jedem digitalen Fortschritt wächst auch die Angriffsfläche. Kommunen, Landratsämter und Landesbehörden sind längst ins Visier von Ransomware-Gruppen, professionellen Phishing-Kampagnen und staatlich gesteuerten Cyberangriffen geraten.
Das Problem: Die IT-Infrastruktur vieler Behörden ist historisch gewachsen, technisch veraltet und personell dünn aufgestellt. IT-Sicherheit wird dabei häufig als nachgelagerte Aufgabe behandelt – etwas, das man sich „danach“ noch überlegt, wenn die eigentliche Digitalisierung erstmal läuft. Dieser Ansatz ist grundfalsch und gefährlich. Denn er setzt sensible Bürgerdaten unnötigen Risiken aus, gefährdet die Handlungsfähigkeit des Staates und untergräbt das Vertrauen der Menschen in eine funktionierende öffentliche Verwaltung.
Dabei ist die Lösung keine Frage des Ob, sondern des Wie. IT-Sicherheit muss vom Anhängsel zur Grundvoraussetzung werden – verankert in jedem Digitalisierungsprojekt, verbindlich für alle Ebenen, finanziert und personell untermauert. Baden-Württemberg hat die Chance, hier eine Vorreiterrolle einzunehmen. Dafür braucht es konkrete Maßnahmen.
Mein Vorschlag:
1. IT-Sicherheit als Leitprinzip der Verwaltungsdigitalisierung verankern
Digitale Verwaltungsprozesse dürfen nur eingeführt oder modernisiert werden, wenn Informationssicherheit von Beginn an integraler Bestandteil ist. Security by Design und Privacy by Design müssen verbindliche Standards für alle Landes- und Kommunalprojekte werden. Förderprogramme für Digitalisierung sollen Sicherheitsanforderungen explizit voraussetzen.
2. Stärkung zentraler Unterstützungsstrukturen für Kommunen
Gerade kleinere Gemeinden verfügen weder über eigenes Security-Personal noch über Security Operations Center Strukturen. Das Land sollte ein zentrales Kompetenzzentrum für kommunale Cybersicherheit aufbauen oder bestehende Strukturen ausbauen. Dieses Zentrum kann Monitoring, Incident Response, Schwachstellenanalysen und Beratung als Shared Service bereitstellen. Ziel ist ein solidarisches Sicherheitsnetz für alle Kommunen.
3. Verbindliche Mindeststandards und landesweite Architekturvorgaben
Auf Basis von BSI-Grundschutz, ISO 27001 und den Vorgaben des IT-Sicherheitsgesetzes sollen landesweit einheitliche Mindeststandards definiert werden. Ziel ist eine Referenzarchitektur für Behörden in Baden-Württemberg, die sichere Identitäts- und Zugriffsverwaltung, Netzwerksegmentierung, Multi-Faktor-Authentifizierung, Protokollierung und Verschlüsselung verbindlich vorsieht. Kommunen dürfen mit dieser Aufgabe nicht allein gelassen werden.
4. Professionalisierung des Identitäts- und Berechtigungsmanagements
Ein großer Teil erfolgreicher Angriffe basiert auf kompromittierten Zugangsdaten. Deshalb braucht es landesweit standardisierte Identity- und Access-Management-Lösungen mit klaren Rollenmodellen, konsequenter Rechtevergabe nach dem Least-Privilege-Prinzip und regelmäßigen Rezertifizierungen. Administrationszugänge müssen besonders geschützt und technisch wie organisatorisch streng kontrolliert werden.
5. Verpflichtende Notfallübungen und Cyber-Krisenpläne
Jede Behörde soll über einen geprüften und regelmäßig getesteten Notfallplan verfügen. Dazu gehören Offline-Backups, Wiederanlaufpläne, klare Eskalationswege und Kommunikationsstrategien gegenüber Öffentlichkeit und Medien. Regelmäßige Cyberübungen, auch behördenübergreifend, stärken die Resilienz und verkürzen Reaktionszeiten im Ernstfall.
6. Qualifizierungsoffensive für Beschäftigte
Technische Maßnahmen allein reichen nicht aus. Phishing und Social Engineering nutzen menschliche Schwachstellen. Deshalb braucht es verpflichtende, regelmäßig aktualisierte Schulungen für alle Beschäftigten. Führungskräfte müssen besondere Verantwortung für Sicherheitskultur übernehmen. IT-Sicherheit ist Führungsaufgabe und Teil moderner Verwaltungskompetenz.
7. Nachhaltige Finanzierung und Fachkräftegewinnung
IT-Sicherheit ist eine Daueraufgabe. Projektbezogene Einmalförderungen greifen zu kurz. Es braucht eine verlässliche Finanzierung für Personal, Wartung, Monitoring und Weiterentwicklung. Gleichzeitig sollten gezielte Programme zur Gewinnung und Bindung von IT-Sicherheitsexpertinnen und -experten im öffentlichen Dienst aufgelegt werden, etwa durch duale Studiengänge, Kooperationen mit Hochschulen und attraktive Karrierepfade.
8. Transparenz und Berichtswesen
Ein regelmäßiger Sicherheitsbericht des Landes zur Cyberlage in der Verwaltung schafft Transparenz und politischen Handlungsdruck. Kennzahlen zu Sicherheitsvorfällen, Reaktionszeiten und Umsetzungsständen von Maßnahmen erhöhen die Steuerungsfähigkeit und stärken das Vertrauen der Bevölkerung.
Digitalisierung ohne IT-Sicherheit ist ein Risiko für Staat und Gesellschaft. Eine moderne, leistungsfähige Verwaltung braucht deshalb ein ebenso modernes und konsequent umgesetztes Sicherheitskonzept. Baden-Württemberg kann hier Vorreiter werden, wenn IT-Sicherheit nicht als Kostenfaktor, sondern als Investition in staatliche Handlungsfähigkeit verstanden wird.
Kernpunkte (Zusammenfassung):
– IT-Sicherheit als verbindliches Leitprinzip bei allen Digitalisierungsprojekten
– Zentrales Kompetenzzentrum für kommunale Cybersicherheit
– Landesweite Mindeststandards und Referenzarchitektur für Behörden
– Starkes Identitäts- und Berechtigungsmanagement nach klaren Sicherheitsprinzipien
– Regelmäßige Notfallübungen und belastbare Cyber-Krisenpläne
– Verbindliche Schulungen und Sicherheitskultur in allen Behörden
– Nachhaltige Finanzierung und strategische Fachkräftegewinnung

