Marc Vallendar
Sehr geehrte Frau Präsidentin! Meine Damen und Herren! Seit Freitag vergangener Woche liegen über 1,4 Millionen Dateien aus zwei Berliner Senatsverwaltungen im Darknet: Personalakten, Atteste, Ausweiskopien, Passwörter im Klartext, eingestufte Unterlagen – ein Super-GAU für den Datenschutz. Würde das einem privaten Unternehmen passieren, würde man es mit Bußgeldern belegen und haftbar machen. Die Verwaltungsdigitalisierung war Kai Wegners großes Traumprojekt, und es endet am Ende der Legislaturperiode in einem echten Albtraum. [Beifall bei der AfD] Die Präsidentin des Bundesamtes für Sicherheit in der Informationstechnik – BSI – hat am Montag gesagt, die Angreifer hatten es hier immer noch zu leicht. Der Senat im selben Raum: Alle Vorgaben eingehalten. – Beides zusammen geht nicht. Beschäftigte haben Zugangsdaten in Word-Dateien gespeichert, weil es zwei Jahrzehnte lang keinen Passwortsafe und keine Mehrfachauthentifizierung gab. 21 Fachverfahren laufen mit fest hinterlegten Passwörtern. Der Bezirk Lichtenberg hat die Forensiksoftware tagelang verweigert. Die Zahl der betroffenen Bürger nennt der Senat rein spekulativ, und am Dienstag erklärte der Regierende Bürgermeister laut Morgenpost den Angriff für beendet. Beendet ist ein Angriff, wenn man weiß, was gestohlen wurde und ob die Systeme auch in Zukunft sicher sind. Für beides kann das Land Berlin keine Garantie und keine Auskunft geben. Meine Fraktion hat gestern zehn Forderungen vorgelegt, in dieser Reihenfolge: Zuerst die Bürger und die Mitarbeiter, dann die Systeme und dann die Verantwortung. Zuerst die Bürger: Wer heute nicht weiß, ob sein Ausweis oder seine Krankenakte im Netz liegt, braucht eine Telefonnummer rund um die Uhr und eine klare Antwort: Betroffen oder nicht? Der Senat hat am Dienstag eine Anlaufstelle angekündigt, eine E-Mail-Adresse ohne Termin. Angekündigt ist nicht eingerichtet. Jeder Betroffene wird benachrichtigt, ohne Vorauswahl, und das Land Berlin trägt die Kosten für neue Ausweise, für Identitätsschutz, für Schäden aus Identitätsmissbrauch. Kein Betroffener zahlt für das Versagen des Senats. Dann die Systeme: Passwortsafe und Mehrfachauthentifizierung bis Mitte 2027, nicht erst mit der Zero-Trust-Architektur, die der Senat für Ende 2029 ankündigt. Verschlusssachen raus aus den ungeschützten Netzen, eine unabhängige Ursachenanalyse durch das BSI und den Rechnungshof, veröffentlicht. Die Senatskanzlei kann sich nicht selbst prüfen. Und Geld? – Ja, es wurde schon angesprochen: Der beschlossene Haushalt kürzte die zentralen IT-Mittel des Landes um 34,6 Millionen Euro. Wer nach diesem Angriff bei der IT-Sicherheit kürzt, hat nichts verstanden. Wir fordern diese Summe zurück, mindestens. Dann die Verantwortung: Sondersitzung am 28. September, und in der ersten Sitzungswoche des neuen Abgeordnetenhauses werden wir auch einen Untersuchungsausschuss beantragen. Die Aufklärung endet schließlich nicht mit der Wahl. Zu dem Antrag von den Grünen und der Linken: Vieles darin haben wir am Montag im Ausschuss selbst gefordert. Die Prüfung, wo Verschlusssachen liegen, der Scan nach Klartextpasswörtern, die Benennung der Betroffenengruppen, das tragen wir mit. Zwei Dinge tragen wir nicht mit. Erstens: In diesem Antrag kommen die Betroffenen nicht vor, keine Anlaufstelle, keine Benachrichtigung, keine Kostenübernahme. Zweitens: Der Senat soll bis zum 1. Oktober selbst eine Expertengruppe einberufen, mit CityLab und zivilgesellschaftlichen Akteuren, und bis Silvester einen Bericht bekommen. Das ist eine Kommission, die der Geprüfte selbst besetzt. Wer sich prüfen lassen will, sucht sich nicht die Prüfer aus. Deswegen werden wir uns bei Ihrem Antrag enthalten. Dieser Senat hat 2023 und 2025 Warnungen im Innenausschuss bekommen. Die Leitlinie zur Informationssicherheit stammt von 2017. Am 7. August begann ein Datenabfluss, den eine Woche lang niemand bemerkt hat. Das ist ein Zustand, keine Panne! Für Zustände gibt es Verantwortliche, und nein, sie liegt nicht bei einem einzigen Mitarbeiter, der auf eine Phishingmail geklickt hat. Es geht um ein systemisches Problem. Es geht um die politische Führung und die Verantwortung für die gesamte IT-Sicherheitsstruktur im Land Berlin. Da hilft es halt nicht, wenn man dilettantisch die Stelle des CDO ständig neu besetzen muss, um sie mit Freunden zu besetzen, die Strafverfahren am Hals haben und dann wieder die Stelle räumen müssen, um dann wieder einen kommissarischen CDO einzusetzen. Die CDU, die sich auf die Fahne geschrieben hatte, für Verwaltungsdigitalisierung und Sicherheit der IT zuständig zu sein, hat in diesem Bereich kläglich versagt.
