Erforderliche politische Entscheidungen
Sensibilisierung der politischen Ebene
Auch die politische Ebene muss sensibilisiert werden. Ein Gesetz allein reicht nicht. Viele Kommunen und Krankenhäuser haben schlicht nicht die finanziellen Mittel, um sinnvolle Maßnahmen umzusetzen. Notwendig sind Fördertöpfe und Budgets, mit denen Kommunen sich der Bedrohung sauber entgegenstellen können.
Gesamtföderale Verantwortung
Cybersicherheit ist kein rein kommunales Thema. Bund, Land und Kommunen müssen gemeinsam handeln. Die Kommunen können einen ihrer Leistungsfähigkeit angemessenen Anteil tragen, aber nicht die Hauptlast. Tragfähig ist nur eine geteilte Verantwortung von Bund, Land und Kommunen.
Bürgerwahrnehmung trifft die Kommune: Bund und Länder erbringen viele Leistungen, die für die Bürgerinnen und Bürger nicht direkt sichtbar sind. Sichtbar werden Verwaltungsausfälle erst dort, wo der Kontakt mit dem Bürger entsteht, etwa an der Führerscheinstelle. Wenn dort längere Ausfälle auftreten, leidet das Vertrauen in den gesamten Staat.
Das Interesse am Schutz teilen Bürger, weil ihre Daten und Dienste betroffen sind und Unternehmen, weil Arbeitsplätze gefährdet sein können. Cybersicherheit ist damit eine gesamtgesellschaftliche Aufgabe.
- Beispiel Führerscheinstelle: In Nordrhein-Westfalen gab es bereits Fälle, in denen ein IT-Ausfall einer Führerscheinstelle dazu führen kann, dass Betroffene ihren Arbeitsplatz verlieren, weil sie nicht zur Arbeit fahren können. Die Wahrnehmung lautet dann nicht: „Die Kommune leistet nichts”, sondern: „Der Staat leistet nichts” – die Folgen treffen den Gesamtstaat.
BSI als Methodengeber, nicht als Geldgeber
Das BSI stellt Methoden, Prozesse und Vorgaben bereit, mit denen Verwaltungen ein Cybersecurity-Management aufbauen können, ohne übermäßig hohe Kosten zu tragen. Eine direkte finanzielle Förderung ist von dort jedoch nicht zu erwarten.
Persönliche Haftung als Handlungsdruck
Die persönliche Haftung der Verwaltungsleitung erzeugt zusätzlichen Handlungsdruck. Sie schafft zwar kein zusätzliches Geld, schärft aber das Bewusstsein für Sorgfaltspflichten – vergleichbar mit dem Organisationsverschulden im Aktienrecht.
Priorisierung
Transparenz über den eigenen Stand schaffen
Die Kommune muss zunächst wissen, wo sie steht – in Bezug auf die Bedrohungslage und in Bezug auf die Resilienz gegen Cyberangriffe wie auch Resilienz gegen Naturkatastrophen. Aus dieser Transparenz heraus lässt sich ein risikoorientierter Maßnahmenplan ableiten und – orientiert am verfügbaren Budget – schrittweise umsetzen.
Mitarbeiter über persönliche Beispiele mitnehmen
Sensibilisierung gelingt heute leichter, weil viele Menschen privat eine umfangreiche IT-Ausstattung nutzen. Beispiele aus dem privaten Umfeld lassen sich gut auf das Verhalten am Arbeitsplatz übertragen.
Anfangen statt zögern
Wesentliche Botschaft ist: anfangen. Die Verantwortlichen sind zu benennen, anschließend wird die Organisation entlang der Maßnahmen entwickelt. Klein beginnen, so bald Transparenz und Risikobild stehen.
Nicht alles selbst machen – zentrale Dienstleister
Zentrale IT-Dienstleister können mehrere Kommunen bedienen; auch Vernetzung und Kooperation entlasten. Das BSI stellt mit seinen Handreichungen vieles bereit, was nicht neu erfunden werden muss.
Vernetzte Sicherheit denken
Cybersicherheit endet nicht an Kommunalgrenzen. Über das schwächste Glied einer Kette kann eine kleine Kommune zum Einfallstor für größere werden. Schutzmaßnahmen müssen daher strukturiert aufeinander aufbauen.



