Die Hütte brennt!
Wir gehen rein.

Die Hütte brennt! Wir gehen rein.

Deine Spende rettet Grundrechte.

Bundesrechnungshof: Digitalminister macht IT-Sicherheit per Vogelstimmen-App

Angriffe auf die IT der öffentlichen Verwaltung häufen sich. Doch statt gezielt in Maßnahmen zu investieren, die IT-Sicherheit stärken, investiert die Bundesregierung in Robotikforschung und eine Vogelstimmen-App. Das sagt ein Bericht des Bundesrechnungshofs, den wir veröffentlichen.

  • Esther Menhard
ein Pirol sitzt auf einem Zweig
Geld für IT-Sicherheitsmaßnahmen gab die Bundesregierung unter anderem für eine Vogelstimmen-App aus. (Symbolbild) – CC-BY-SA 4.0: Wikimedia Commons / Kookaburra 81

Im Haushalt für 2027 will der Bund mehr Geld für IT-Sicherheitsmaßnahmen in der Bundesverwaltung ausgeben. Dieses Geld scheint dringend nötig. Wiederholt macht die schwache IT-Sicherheit der öffentlichen Verwaltung Schlagzeilen.

Kürzlich erst in der Berliner Verwaltung: Massenhaft Verwaltungsdaten, darunter personenbezogene Daten, flossen ab und landeten im Darknet.

In ihrer Kolumne zeichnet die Expertin Bianca Kastl ein besorgniserregendes Bild der Informationssicherheit in Deutschland. Öffentliche Einrichtungen könnten allein „ein adäquates Informationssicherheitsniveau“ kaum halten. Dabei ist die öffentliche Verwaltung dazu verpflichtet, Maßnahmen zu ergreifen, um IT-Sicherheit zu stärken. Im Dezember 2025 hat der Bund die zweite EU-Richtlinie zur Sicherung von Netz- und Informationssystemen in deutsches Recht umgesetzt.

Doch scheint sich bisher wenig getan zu haben. Zwar steht ein substanzieller Betrag zur Verfügung, Maßnahmen für mehr IT-Sicherheit zu finanzieren. Doch wofür das Geld genau ausgegeben werden soll, ist nicht eindeutig abgesteckt. So lautet der Befund des Bundesrechnungshofes (BRH). Er ermahnt die Bundesregierung, Haushaltsmittel „effektiver“ für Personal und Sachmittel einzusetzen. Wir veröffentlichen den Bericht des BRH zur „Cybersicherheit“ in der Bundesverwaltung vom August.

Schuldenbremse gelockert

Eigentlich soll die Schuldenbremse soll dafür sorgen, dass der Staat nicht übermäßig Schulden macht. Doch seit letztem Jahr hat der Bund die Möglichkeit zur sogenannten Bereichsausnahme. Damit kann er außerhalb der Schuldenregel mehr Geld für bestimmte Zwecke ausgeben, zum Beispiel für die IT-Sicherheit der Bundesverwaltung.

Im November 2025 beschloss der Haushaltsausschuss: Das Bundesministerium für Digitales und Staatsmodernisierung (BMDS) ist dafür verantwortlich, zu entscheiden, in welche IT-Sicherheitsmaßnahmen der Bundesverwaltung Geld fließen soll. Das Digitalministerium unter Karsten Wildberger (CDU) ist vom Haushaltsausschuss außerdem damit beauftragt, die Verteilung des Geldes zu steuern und zu überwachen. Laut BRH erwartet der Ausschuss: Der Bund nutzt die Bereichsausnahme, um mehr in IT-Sicherheit zu investieren.

Wir machen Menschen sichtbar.
Für deine Grundrechte.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) soll das Digitalministerium in seiner Entscheidungsfindung unterstützen. Die IT-Sicherheitsbehörde soll „belastbare Informationen zum Stand der Cybersicherheit“ sammeln und zur Verfügung stellen. Außerdem soll die Behörde kontrollieren, wie die einzelnen Ressorts der Bundesverwaltung die Haushaltsmittel möglichst effizient für IT-Sicherheit einsetzen. Dazu hat der Bund das Informationssicherheitscontrolling (IS-Controlling) eingeführt.

Das Problem: Um Geld aus dem Haushalt – so wie im Haushaltsausschuss vereinbart – für Maßnahmen der IT-Sicherheit auszugeben, bräuchte es klare Vorgaben darüber, wie solche Maßnahmen aussehen müssen. Hierzu müsste die Bundesregierung klare und verbindliche Kriterien aufstellen. Das hat sie laut BRH jedoch bislang nicht getan. Dabei ist die Verantwortung hierzu längst geklärt: Sie liegt beim BMDS.

Ausgabe entspricht nicht angedachtem Zweck

In der Zeit zwischen Dezember 2025 und August 2026 untersuchte der BRH, wie die Bundesregierung die Bereichsausnahme nutzt und wie sie das IS-Controlling umsetzt. Dabei ermittelte der Rechnungshof: Die Bundesregierung hat „für die Jahre 2025 und 2026 insgesamt mindestens 1,2 Milliarden Euro in diese Bereichsausnahme verlagert, die nicht dem Schutz informationstechnischer Systeme dienen“.

Die Bundesregierung habe also das Geld, das sie eigentlich für IT-Sicherheit ausgeben sollte, „nicht zweckentsprechend eingesetzt“ – mit anderen Worten, nicht für den Zweck, IT-Sicherheit zu stärken. Laut BRH hat die Bundesregierung beispielsweise KI-Projekte gefördert sowie Forschung zu Robotik und sogar eine App, die Vogelstimmen erkennt. „Sämtliche Ausgaben für die Forschung an informationstechnischen Systemen pauschal zu verlagern, wird dem Ausnahmecharakter der Bereichsausnahme nicht gerecht“, hält der BRH fest.

„Anstatt die Bundesbehörden wirksam gegen Hackerangriffe zu schützen, erfindet die Bundesregierung lieber neue Tricks, um alle möglichen IT-Ausgaben an der Schuldenbremse vorbeizuschmuggeln“, kommentiert Sascha H. Wagner gegenüber netzpolitik.org. Er ist Bundestagsabgeordneter der Linkspartei und sitzt im Haushaltsausschuss. „Bis jetzt hat das neue Digitalministerium offenbar noch nicht für bessere Cybersicherheit und effizienteren Einsatz von Haushaltsmitteln bei der IT-Beschaffung gesorgt.“

Es dauert zu lange

Auch das BSI kommt im Bericht des Rechnungshofes nicht gut weg. Bereits seit vier Jahren dürfe die Behörde die „Sicherheit der Kommunikationstechnik“ von Bundesbehörden kontrollieren. Geprüft habe sie aber – Stand August – erst 15 Einrichtungen des Bundes.

Alles netzpolitisch Relevante

Drei Mal pro Woche als Newsletter in deiner Inbox.

Jetzt abonnieren

Bei diesem Tempo werde das BSI „mehr als 20 Jahre benötigen, um alle Einrichtungen des Bundes einmal zu kontrollieren“, schreibt der BRH in seinem Bericht. Das sei „aufgrund der zunehmenden Bedrohungslage nicht haltbar“.

Mehr Tempo fordert der BRH auch vom BMDS. Das habe erklärt, das IS-Controlling bis 2027 „funktionsfähig etablieren“ zu wollen. Laut BRH sei das zu spät. Das Digitalministerium hat im Juli die Initiative CyberGovSecure gestartet. Zusammen mit dem BSI und Claudia Plattner entstehe hier ein Programm, das ressortübergreifend die Informationssicherheit aller Behörden stärken soll. Plattner ist dabei nicht nur BSI-Präsidentin, sondern besetzt gleichzeitig die neu eingerichtete Position der CISO Bund, Chief Information Security Officer des Bundes.

Auditor*innen statt Selbstauskünfte

Auf der Aufgabenliste des Programms: ein IS-Controlling, mit dem der „Cybersicherheitsstatus der Bundesverwaltung“ dokumentiert werden soll. Dabei setzen BMDS und BSI darauf, dass Behörden per Selbstauskunft angeben, wie es um die IT-Sicherheit ihrer Behörde bestellt ist. Diese Angaben will das BSI in die Basisdatenerhebung aufnehmen, berichtet der BRH. Einen Zeitplan dafür habe das BSI bisher nicht vorgelegt.

Hier empfiehlt der Rechnungshof ganz klar: Statt der Selbstauskünfte müsse es zeitnah neutral gehaltene Nachweisverfahren entwickeln. Demnach sollten etwa unabhängige Auditor*innen Daten zum Stand der IT-Sicherheit erfassen. Diese wären eine zuverlässigere Datenbasis für das IS-Controlling. Welche Prozesse, Methoden und Aufwände dabei unterstützen könnten, soll laut BRH das BMDS festlegen. Doch habe es dazu noch nicht Stellung genommen.

Laut Bericht schlage das BMDS die Empfehlungen des Bundesrechnungshofes aus. Dieser mahnt: „Ohne ausreichende, zeitnahe Vor-Ort-Kontrollen und Nachweise der Einrichtungen des Bundes ist eine valide Datengrundlage für ein IS-Controlling nicht gegeben.“

Über die Autor:innen

  • Esther Menhard

    Esther Menhard ist freie Autorin bei netzpolitik.org. Sie recherchiert zur Digitalisierung der öffentlichen Verwaltung und nimmt dazu gerne Hinweise entgegen. Von Haus aus Philosophin, interessiert sie sich für Datenethik, die Schnittstelle zwischen Wissenschaft und Digitalität, AdTech, Open Access und Open Source.

    Kontakt: E-Mail (OpenPGP), Mastodon, Bluesky

    Foto: Darja Preuss


Veröffentlicht

Kategorie

Ergänzungen

Wir freuen uns auf Deine Anmerkungen, Fragen, Korrekturen und inhaltlichen Ergänzungen zum Artikel. Bitte keine reinen Meinungsbeiträge. Unsere Regeln zur Veröffentlichung von Ergänzungen findest Du unter netzpolitik.org/kommentare. Deine E-Mail-Adresse wird nicht veröffentlicht.

Schreibe eine Ergänzung!

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert