Mittwoch, 30. September 2026

E-Mail-SicherheitDeutschlands Kommunen mailen souverän

[30.09.2026] Deutschland ist insgesamt deutlich weniger von US-E-Mail-Anbietern abhängig als Österreich oder die Schweiz. Allerdings herrscht ein großer kommunaler Flickenteppich vor, zugleich zeigen sich Versäumnisse bei Schutzstandards.

Deutsche Kommunalverwaltungen setzen bei ihrer E-Mail-Kommunikation deutlich seltener auf US-amerikanische Anbieter als Kommunen in Österreich und der Schweiz.

(Bildquelle: 123rf)

Eine aktuelle Studie der Technischen Hochschule Nürnberg zeigt: Deutsche Kommunalverwaltungen setzen bei ihrer E-Mail-Kommunikation deutlich seltener auf US-amerikanische Anbieter als Kommunen in Österreich und der Schweiz. Beim E-Mail-Verkehr lässt sich Deutschland daher eine vergleichsweise hohe digitale Souveränität attestieren.

Dabei gehört E-Mail zur grundlegenden Infrastruktur jeder Verwaltung. Bürgeranfragen, Rechnungen, Verwaltungsverfahren und die Kommunikation mit anderen Behörden werden regelmäßig auf diesem Weg abgewickelt. Mit der Wahl des Anbieters entscheiden Kommunen deshalb nicht nur über Kosten und Funktionalität, sondern auch über technische Abhängigkeiten und den Grad ihrer Kontrolle über die eigene Infrastruktur.

„Wenn über digitale Souveränität in der öffentlichen Verwaltung gesprochen wird, stehen meist Cloud-Plattformen, Office-Lösungen oder Betriebssysteme im Mittelpunkt“, sagt Ronald Petrlic, Professor für IT-Sicherheit an der Technischen Hochschule Nürnberg. „Ein zentraler Bestandteil der kommunalen IT gerät dabei leicht aus dem Blick: die E-Mail.“

Für seine Studie untersuchte Petrlic 15.331 E-Mail-Server von Kommunen in Deutschland, Österreich und der Schweiz. Ziel war es herauszufinden, welche Provider eingesetzt werden und in welchem Umfang es sich dabei um europäische beziehungsweise US-amerikanische Anbieter handelt. Für Deutschland wurden die Domains von 11.129 Kommunen ausgewertet.

Deutsche Kommunen setzen überwiegend auf heimische Anbieter

Die Unterschiede zwischen den drei untersuchten Ländern sind deutlich: Während in Österreich 67 Prozent und in der Schweiz 53,3 Prozent der Kommunen US-amerikanische Cloud-Anbieter nutzen, liegt der Anteil in Deutschland lediglich bei 7,2 Prozent.

Der überwiegende Teil der deutschen Kommunen bezieht seine E-Mail-Dienste von heimischen Providern, häufig über kommunale IT-Dienstleister. Microsoft 365 wurde bei 793 Kommunen identifiziert, Google bei lediglich acht.

„Für die Debatte um digitale Souveränität ist das bemerkenswert“, erklärt Petrlic. „Souveränität bedeutet nicht zwingend, dass jede Kommune ihre E-Mailserver selbst betreiben muss. Entscheidend ist vielmehr, welche Abhängigkeiten entstehen und in welchem Maß Kontrolle über Infrastruktur, Daten und technische Konfiguration erhalten bleibt.“

Große Unterschiede zwischen den Bundesländern

Dabei unterscheiden sich die Bundesländer erheblich. Den höchsten Anteil US-amerikanischer Cloud-Infrastruktur weist Bayern mit 18,7 Prozent auf, gefolgt von Hessen mit 12,3 Prozent. Deutlich niedriger sind die Werte in Nordrhein-Westfalen mit 0,3 Prozent, Schleswig-Holstein mit 2,4 Prozent, Rheinland-Pfalz mit 2,9 Prozent, Baden-Württemberg mit 3,5 Prozent und Sachsen mit 3,6 Prozent.

Die Unterschiede sind teilweise auf historisch gewachsene IT-Strukturen zurückzuführen. In vielen Bundesländern spielen kommunale oder öffentliche IT-Dienstleister eine zentrale Rolle. Schleswig-Holstein arbeitet beispielsweise eng mit Dataport zusammen. Auch Hamburg und Bremen sind in diese Strukturen eingebunden. Beide Stadtstaaten weisen der Studie zufolge keinen US-Cloud-Anteil auf.

Ähnliche Effekte zeigen sich in Baden-Württemberg und Nordrhein-Westfalen. Auch dort übernehmen kommunale IT-Dienstleister wichtige Aufgaben. „Die Ergebnisse deuten darauf hin, dass gemeinschaftlich organisierte Infrastruktur eine Alternative sowohl zum vollständigen Eigenbetrieb als auch zur direkten Abhängigkeit von globalen Hyperscalern darstellen kann“, so Petrlic.

Digitale Souveränität allein reicht nicht

Die Herkunft eines Providers sagt allerdings noch nichts über die tatsächliche Sicherheit einer E-Mail-Infrastruktur aus. Hier zeigt die Studie Nachholbedarf. Demnach verfügen 87,5 Prozent der deutschen Kommunen über einen SPF-Eintrag (Sender Policy Framework). Damit wird festgelegt, welche E-Mailserver und IP-Adressen E-Mails im Namen einer Domain versenden dürfen. Eine strikte SPF-Konfiguration findet sich allerdings nur bei 35,9 Prozent der untersuchten Domains.

Noch größer ist die Lücke beim Sicherheitsstandard DMARC (Domain-based Message Authentication, Reporting and Conformance). Zwar verfügen 50,7 Prozent der kommunalen Domains über einen entsprechenden Eintrag, doch nur 16,9 Prozent setzen eine konsequente Reject-Policy ein. Diese kann dazu beitragen, Phishing und Spoofing zu erschweren, indem nicht ausreichend authentifizierte Nachrichten zurückgewiesen werden.

Noch wenig verbreitet ist DANE (DNS-based Authentication of Named Entities), das der Absicherung der Transportverschlüsselung dient. Bundesweit wird es lediglich von 1,6 Prozent der untersuchten Kommunen eingesetzt.

„Für Kommunen ist dies relevant, weil diese Schutzverfahren das Vortäuschen kommunaler Absenderdomains erschweren können“, erläutert Ronald Petrlic. Ohne konsequente Sicherheitsrichtlinien bestehe die Gefahr, dass Angreifer E-Mails versenden, die beispielsweise scheinbar vom Bürgermeisteramt, der Kämmerei oder einer anderen kommunalen Stelle stammen.

Hyperscaler sind nicht automatisch sicherer

Die Untersuchung zeigt zudem, dass die Nutzung eines großen Cloud-Anbieters nicht automatisch mit einem höheren Sicherheitsniveau verbunden ist. Bei einer strikten SPF-Konfiguration schneiden US-Cloud-Plattformen vergleichsweise gut ab. Bei DMARC mit konsequenter Reject-Policy zeigt sich dagegen ein anderes Bild: Über alle untersuchten Länder hinweg erreichten heimische Provider eine Quote von 17,1 Prozent, US-Cloud-Anbieter lediglich 7,9 Prozent.

Die Wahl des Providers entscheidet somit nicht allein darüber, wie sicher eine E-Mail-Infrastruktur ist. Unterschiedliche Plattformen verfügen über unterschiedliche Voreinstellungen und technische Möglichkeiten. Einige Schutzmechanismen werden automatisch eingerichtet, andere müssen durch Betreiber oder Kommune aktiviert und korrekt konfiguriert werden. Dies müssen Kommunen sicherstellen.

Drei Punkte für IT-Verantwortliche

Aus den Ergebnissen leitet die Studie drei zentrale Anforderungen an IT-Verantwortliche in Kommunen ab:

  • Erstens sollte erkennbar sein, wer die E-Mail-Infrastruktur tatsächlich betreibt. Neben dem unmittelbaren Vertragspartner ist entscheidend, über welche Plattformen, Gateways und Back-End-Dienste der E-Mailverkehr abgewickelt wird.
  • Zweitens sollte die eigene Domain konsequent gegen Spoofing abgesichert werden. SPF allein reicht dafür nicht aus. Insbesondere DMARC sollte eingeführt und nach einer Monitoring-Phase möglichst mit einer konsequenten Policy betrieben werden.
  • Drittens sollte die Beschaffung langfristige Abhängigkeiten berücksichtigen. Dazu gehört die Frage, wie einfach sich ein Anbieter wechseln lässt und ob die Kommune selbst nachvollziehen kann, ob ihre Sicherheitskonfiguration dem gewünschten Niveau entspricht.
Helmut Merschmann




Anzeige

Weitere Meldungen und Beiträge aus dem Bereich: Digitale Souveränität

Dortmund: Strategie für digitale Souveränität erarbeitet

[21.09.2026] Die Stadt Dortmund will ihre digitale Souveränität systematisch stärken. Eine entsprechende Strategie soll dem Rat im Oktober zur Beratung vorgelegt werden. Im Mittelpunkt stehen Technologie, Sicherheit, Wissen und Kooperation. mehr...

Smart Country Convention: Werkzeuge für digitale Souveränität

[16.09.2026] openCode, openDesk und ein neuer Kriterienkatalog für digitale Souveränität stehen im Mittelpunkt des Auftritts des ZenDiS auf der Smart Country Convention. Vorgestellt werden außerdem Projekte für sichere Softwarelieferketten und einen cloudbasierten Notfallarbeitsplatz. mehr...

bericht

Digitale Souveränität: Völlig losgelöst

[10.09.2026] TEK-Service hat sich mit einer eigenen Systemlandschaft technologisch unabhängig gemacht. Nach mehr als zehn Jahren Transformation hat sich der Einkaufsdienstleister von den Plattformen großer Softwareanbieter völlig losgelöst. mehr...

Smartphone-Ansicht des sicheren Messengers Threema Work mit einer Übersicht verschiedener Einzel- und Gruppenchats.
bericht

Messenger-Dienste: Kommunikation unter eigener Kontrolle

[10.09.2026] Digitale Souveränität entscheidet sich auch bei der täglichen Kommunikation. Kommunen sollten deshalb darauf achten, wer Zugriffe kontrolliert, wie transparent die eingesetzte Software ist und ob Kommunikationswege auch im Krisenfall funktionieren. Eine Alternative zu US-amerikanischen Messenger-Diensten bietet Threema. mehr...

NEGZ-Herbsttagung: Impulse für die Verwaltungsdigitalisierung

[10.09.2026] Bei der Herbsttagung des NEGZ haben Fachleute aus Verwaltung, Wissenschaft, Wirtschaft und Zivilgesellschaft aktuelle Fragen der Verwaltungsdigitalisierung diskutiert. Im Mittelpunkt standen unter anderem EUDI-Wallet, Open Source, Künstliche Intelligenz und digitale Souveränität. mehr...

Kaiserslautern: Verwaltungsweiter DMS-Einsatz.

Open-Source-Wettbewerb: Kaiserslautern mit drei Projekten dabei

[20.08.2026] Bevölkerungsdaten auswerten, Ferienprogramme organisieren, Gäste einchecken: Mit drei eigenen Open-Source-Anwendungen tritt Kaiserslautern beim diesjährigen Wettbewerb für die öffentliche Verwaltung an. Über den Community-Award entscheidet auch das Publikum. mehr...

bericht

Baden-Württemberg: Gemeinsam schneller digitalisieren

[13.08.2026] Die Verwaltungsdigitalisierung in Baden-Württemberg soll an Tempo gewinnen. Dafür braucht es nach Ansicht von Roland Bernhard, Landrat des Landkreises Böblingen und Verwaltungsratsvorsitzender von Komm.ONE, und William Schmitt, Vorstandsvorsitzender von Komm.ONE, vor allem mehr Zusammenarbeit zwischen Land und Kommunen. Im Webinar „Kommune21 im Gespräch“ sprachen sie zudem über durchgängige digitale Prozesse, langfristige Finanzierung und digitale Souveränität. mehr...

Advertorial: Digitale Souveränität und Resilienz für die kommunale Daseinsvorsorge

[23.07.2026] Wie können Kommunen und kommunale Unternehmen die Resilienz ihrer kritischen Infrastrukturen stärken, ohne an Innovationsfähigkeit einzubüßen? Diese Frage steht im Zentrum des bundesweiten Kongresses CIVI/CON, der im September in Wuppertal stattfindet. mehr...

Werbeflyer für den Tag der Offenen Tür der Bundesregierung

BMDS/ZenDiS: openDesk live erleben

[19.06.2026] Beim Tag der offenen Tür der Bundesregierung präsentieren BMDS und ZenDiS in Berlin den mobilen openDesk-Showroom. Besucherinnen und Besucher können die souveräne Office- und Kollaborationssuite ausprobieren und weitere Angebote des neuen Ministeriums erleben. mehr...

Transparente, kubische Trophäen stehen aufgereiht auf einem grauen Podest.

Open-Source-Wettbewerb: BMDS übernimmt Schirmherrschaft

[17.06.2026] Zum zweiten Mal findet – unter Schirmherrschaft des BMDS – der Open-Source-Wettbewerb für die öffentliche Verwaltung statt. Behörden und öffentliche Institutionen können noch bis zum 30. Juni ihre Projekte einreichen. Die Preisverleihung erfolgt im Rahmen der Smart Country Convention. mehr...

Delos Cloud: Sopra Steria wird Partner

[08.06.2026] Sopra Steria unterstützt Behörden und öffentliche IT-Dienstleister bei der Migration in eine souveräne Cloud-Umgebung. Dazu wurde nun eine strategische Partnerschaft mit Delos Cloud vereinbart. mehr...

Nikolaus_Hagl-Porträt
interview

Delos Cloud: Klar auf Kurs

[18.05.2026] Die Debatte um Cloud und digitale Souveränität hat deutlich an Fahrt aufgenommen. Nikolaus Hagl von Delos Cloud spricht im Interview über geopolitische Risiken, technologische Abhängigkeiten und den Bedarf an souveränen Plattformen. mehr...

Gruppenfoto vor KRZN-Gebäude

KRZN: Digitale Souveränität im Blick

[27.04.2026] Nordrhein-Westfalens Digitalministerin Ina Scharrenbach hat das Kommunale Rechenzentrum Niederrhein (KRZN) besucht. Im Mittelpunkt stand die Frage, wie Kommunen ihre IT unabhängiger betreiben können. Das KRZN setzt dafür bereits in vielen Bereichen auf Open Source. mehr...

Abstrakte Darstellung einer Hand, die einen Open-Source-Schriftzug antippt.
bericht

Kreis Traunstein: Souverän dank Open Source

[31.03.2026] Der Kreis Traunstein möchte seine digitale Zukunft selbstbestimmt gestalten. Mit diesem Ziel richtet er seine IT neu aus: weg von proprietärer hin zu quelloffener Software. Eine politisch klar verankerte Open-Source-Strategie weist den Weg zur digitalen Souveränität. mehr...