IT-SicherheitRisiken minimieren

Eine Firewall schützt vor Hackerangriffen von außen.
(Bildquelle: PEAK Agentur für Kommunikation)
Es wird viel von IT-Sicherheit gesprochen in diesen Tagen. Die Sicherheit von E-Mail-Accounts, Internet- und E-Commerce-Auftritten, aber auch von kritischen Infrastrukturen gewinnt an Bedeutung. Spätestens seit den Hackerangriffen auf den Deutschen Bundestag im Sommer 2015 ist uns allen bewusst, dass Cyber-Kriminelle auch vor gut geschützten Institutionen nicht haltmachen. Doch Kommunen und kommunale Unternehmen sind dieser Bedrohung nicht schutzlos ausgeliefert. Vor Hackerangriffen von außen schützt eine Firewall, die von einem IT-Administrator stets auf dem aktuellsten Stand gehalten wird. Das größere Problem ist häufig in der eigenen Organisation zu finden. Ein mögliches Szenario ist die Unachtsamkeit: Der Sachbearbeiter nimmt von einem Bekannten einen USB-Stick mit den neuesten Hits mit ins Büro. Als Gratiszugabe beinhaltet der Datenträger aber auch eine Schad-Software, die sich unbemerkt im Netzwerk ausbreitet. Die Folgen: Vom Server-Ausfall bis zum anonymen, unberechtigten Zugriff auf Finanz- und Personendaten ist alles möglich. Aber auch der Vorsatz ist ein denkbares Szenario: Die öffentliche Verwaltung bietet viele Möglichkeiten, um auf dem elektronischen Weg, etwa per De-Mail, zu kommunizieren, Daten via ELSTER auszutauschen oder sich beispielsweise über Bürgerportale zu informieren. Schad-Software, die vorsätzlich in diese Systeme eingeschleust wird – beispielsweise durch einen entsprechend fingierten E-Mail-Anhang –, kann enorme Schäden anrichten. Beide Fälle zeigen, dass die IT-Sicherheit auch durch die Mitarbeiter bedroht ist. Für solche Szenarien müssen die Kommunen Vorkehrungen treffen und sie vor allem auch umsetzen. Hierbei helfen technische und organisatorische Maßnahmen, um die erkannten und gegebenenfalls bewerteten Risiken zu minimieren. Den Grundstein dafür legt ein so genanntes Informationssicherheitsmanagement-System (ISMS).
Technische und organisatorische Maßnahmen
Zu den technischen Maßnahmen zählen der Einsatz aktuellster Virenschutzprogramme, die Verwendung neuester Patches der Firewall, die regelmäßige Überprüfung durch so genannte Penetrationstests, die Umsetzung sicherer Programmieranforderungen und elektronische Zugangskontrollen zu sicherheitsrelevanten Bereichen. Organisatorische Maßnahmen sind wesentlich komplexer und betreffen letztendlich jeden Verwaltungsmitarbeiter, vom Auszubildenden bis zum Bürgermeister. Essenziell wichtig ist dabei die Kommunikation der Regeln und Maßnahmen. Denn was nützt die neueste Virenschutz-Software, wenn diese manuell am Arbeitsplatzrechner deaktiviert wurde? Wozu die Inbetriebnahme einer elektronisch personalisierten Zugangskontrolle, wenn dem freundlich grüßenden Handwerker die Tür zum Rechenzentrumsbereich aufgehalten wird, ohne Rückversicherung, dass er berechtigten Zutritt erhalten darf? Ein drittes Beispiel: PIN-Nummern auf Smartphones sind hilfreich und notwendig. Wenn aber der Abteilungsleiter, der die Regelung mit unterschrieben hat, diese bei seinem Gerät aus Bequemlichkeit heraus nicht nutzt, ist diese Maßnahme schlichtweg unwirksam. In der Regel ist der Datenschutzbeauftragte den meisten Mitarbeitern bekannt. Aber wer ist für die IT-Sicherheit der erste Ansprechpartner? Die Nennung eines Verantwortlichen sollte in der heutigen Zeit kein Problem mehr sein. Er benötigt aber auch die Chance, dass er Aufgaben mit der gebotenen Ernsthaftigkeit umsetzen kann. Dazu gehören Einsicht in die Abläufe, Weisungsbefugnis und ein direkter Draht zur Leitungsebene. Auch die Bildung einer eigenen internen IT-Sicherheitsmarke kann dabei helfen, das Bewusstsein innerhalb der Verwaltung für das Thema zu steigern.
Sicherheit muss sich im Grundverständnis verankern
Diese Fakten machen deutlich, dass Deutschland einen enormen Aufholbedarf hat. In Bezug auf die Informations- und IT-Sicherheit ist die Bundesrepublik auf dem Stand eines Entwicklungslandes. Längst sind in anderen europäischen und asiatischen Ländern höhere Standards etabliert. Hier gilt es, alle Beteiligten für die Thematik zu sensibilisieren. Sicherheit, gerade im IT-Bereich, muss sich im Grundverständnis verankern. Die Verantwortung der kommunalen Verwaltung wird sich in diesem Zusammenhang signifikant erhöhen. Dies erfordern einerseits die Beteiligungsstrukturen an medizinischen Einrichtungen wie Krankenhäusern und Universitätskliniken, an Strom- und Wasserversorgungsunternehmen sowie an kommunalen Rechenzentren und Forschungsinstituten. Andererseits erfordert der eigene Verwaltungsapparat einen sicheren Umgang mit Daten. Es soll nicht unerwähnt bleiben, dass es bereits positive Ansätze aus kommunalen Beteiligungsunternehmen und öffentlichen Verwaltungen gibt. IT-Sicherheit führt dann zum Erfolg, wenn sich mehrere Partner zusammenschließen, gemeinschaftlich Lösungen erarbeiten und diese effizient umsetzen: Der Deutsche Städte- und Gemeindebund, der Deutsche Städtetag sowie der Deutsche Landkreistag haben gemeinsam mit der Bundes-Arbeitsgemeinschaft der Kommunalen IT-Dienstleister, Vitako, bereits im Dezember 2014 in einer Arbeitsgruppe eine so genannte Handreichung zur Ausgestaltung der Informationssicherheitsleitlinie in Kommunalverwaltungen erarbeitet. Dieses Papier stellt übersichtlich eine Vielzahl wichtiger Informationen zur Verfügung, um einen erfolgreichen Einstieg in die Thematik zu gewährleisten.
Dieser Beitrag ist in der Januar-Ausgabe von Kommune21 erschienen. Hier können Sie ein Exemplar bestellen oder die Zeitschrift abonnieren.
ITEBO: Cloudbasierter Notfallarbeitsplatz
[01.09.2025] Kommunen können nun einen Notfallarbeitsplatz bei IT-Dienstleister ITEBO einrichten. Sollte die Verwaltung einmal von einem Cyberangriff betroffen sein, kann sie über die cloudbasierte Lösung innerhalb kurzer Zeit ihre Erreichbarkeit wiederherstellen. mehr...
Datenschutz: Know-how für die KI-Planungsphase
[29.08.2025] Der Beauftragte für den Datenschutz des Landes Niedersachsen führt regelmäßig Schulungen zu aktuellen Datenschutzthemen durch. Neu im Programm ist eine Fortbildung über den KI-Einsatz in der öffentlichen Verwaltung. mehr...
CyberSicherheitsForum 2025: Global denken, vor Ort handeln
[28.08.2025] Wie sicher sind wir in der Welt vernetzt? Was können wir global mitnehmen, um unsere digitale Welt hier vor Ort sicherer zu machen? Diese und weitere Fragen können mit Expertinnen und Experten im November beim siebten CyberSicherheitsForum in Stuttgart diskutiert werden. mehr...
Würzburg: Siegel bescheinigt IT-Sicherheit
[26.08.2025] Würzburg ist vom Bayerischen Landesamt für Sicherheit in der Informationstechnik (LSI) mit dem Siegel Kommunale IT-Sicherheit ausgezeichnet worden. Es bescheinigt der Stadtverwaltung, dass sie angemessene Maßnahmen zur IT-Sicherheit umgesetzt hat. mehr...
V-PKI-Zertifikate: Neues Antragsportal der SIT
[25.08.2025] Als nachgeordnete Zertifzierungsstelle des Bundesamts für Sicherheit in der Informationstechnik (BSI) gibt die Südwestfalen-IT Zertifikate zur Absicherung der digitalen Kommunikationswege und -Plattformen von öffentlichen Verwaltung aus. Das entsprechende Antragsportal hat die SIT nun einem Relaunch unterzogen. mehr...
Bundesregierung: NIS2-Richtlinie beschlossen
[31.07.2025] Das Kabinett hat den Gesetzentwurf zur Umsetzung der NIS2-Richtlinie beschlossen. Damit gelten künftig für deutlich mehr Unternehmen als bisher gesetzliche Pflichten zur Stärkung der Cybersicherheit, zudem erhält das BSI neue Befugnisse für Aufsicht und Unterstützung. mehr...
Monheim am Rhein: TÜV bestätigt IT-Sicherheit
[23.07.2025] Das Informationssicherheits-Managementsystem der Stadt Monheim und ihrer Bahnen ist erneut mit dem Prüfsiegel ISO/IEC 27001:2022 zertifiziert worden. Das von TÜV Rheinland ausgestellte Zertifikat bescheinigt, dass sicherheitsrelevante Prozesse dokumentiert, geprüft und kontinuierlich verbessert werden. mehr...
Dataport: Red Team für Cybersicherheit
[10.07.2025] Dataport setzt künftig auf Red Teaming – umfassende Angriffssimulationen, welche die IT-Sicherheitsmechanismen realistisch auf die Probe stellen. Der IT-Dienstleister will damit das eigene Sicherheitsniveau und die Sicherheit der Kunden und Trägerländer erhöhen. mehr...
Fachtagung: Auf Cyberangriffe vorbereitet
[30.06.2025] Über 160 Teilnehmende aus saarländischen Städten, Gemeinden und Landkreisen tauschten sich auf der Fachveranstaltung „Cyberangriffe auf Kommunen“ über die akute Bedrohung durch Cyberkriminalität und praxistaugliche Schutzmaßnahmen aus. mehr...
LSI Bayern: Neues Sicherheitssiegel für Kommunen
[11.06.2025] Das LSI Bayern hat Version 4.0 des IT-Sicherheits-Siegels für Kommunen veröffentlicht. Neu sind Vorgaben zu KI, mobiler Sicherheit und Online-Backups. Der ergänzende Baustein IT-Resilienz hilft Kommunen bei der systematischen Selbsteinschätzung. mehr...
Kreis Regensburg: 17 Kommunen erhalten Siegel für IT-Sicherheit
[10.06.2025] 17 Kommunen im Zweckverband Realsteuerstelle Regensburg sind jetzt vom bayerischen Landesamt für Sicherheit in der Informationstechnik (LSI) mit dem Siegel „Kommunale IT-Sicherheit“ ausgezeichnet worden. mehr...
Baden-Württemberg: Jahresbericht zur Cybersicherheit 2024
[22.05.2025] Die CSBW hat 2024 rund 30 Prozent mehr IT-Sicherheitsvorfälle bearbeitet. Kommunen wurden ähnlich häufig unterstützt wie im Vorjahr, neue Präventionsangebote, Notfallübungen und ein Schwachstellenscan richten sich teils gezielt an sie. mehr...
Datenschutz: Hilfestellung für Behörden
[12.05.2025] In der kommunalen Praxis gibt es beim Thema Datenschutz noch immer Rechtsunsicherheiten. Die Konferenz der Datenschutzaufsichtsbehörden von Bund und Ländern hat eine Orientierungshilfe für Behörden erarbeitet, die (EfA-)Onlinedienste betreiben oder nutzen. mehr...
Röhrnbach: Siegel für IT-Sicherheit
[06.05.2025] Die niederbayerische Marktgemeinde Röhrnbach hat für nachhaltige IT-Sicherheit gesorgt und ist dafür vom Landesamt für Sicherheit in der Informationstechnik (LSI) ausgezeichnet worden. mehr...
CSBW: Schnell handlungsfähig im IT-Notfall
[22.04.2025] Ohne funktionierende IT-Ausstattung ist die Bewältigung eines Cyberangriffs kaum zu schaffen. Um die Handlungs- und technische Kommunikationsfähigkeit von Verwaltungen zu sichern, bietet die Cybersicherheitsagentur Baden-Württemberg (CSBW) nun eine mobile IT-Notfall-Ausrüstung an. mehr...