Christian Pegel
Sehr geehrte Frau Präsidentin! Meine sehr geehrten Damen und Herren! Zunächst herzlichen Dank! In der Tat ein Thema, was uns immer wieder bewegen wird: die IT-Sicherheit der Kommunen. Ich glaube, dass wir uns einmal in die Augen gucken müssen, was alles das Land von den Kommunen eigentlich übernehmen soll – und gemeint sind dann meistens bei den Anträgen aus Oppositionskreisen die Kosten, das, was finanziell an Aufwendungen da ist –, bis wir anfangen, als Land unterzugehen. Ja, das ist der eigentliche Kern dessen, was hier drinsteckt. Ich würde aber gern zunächst bei den Feststellungen beginnen. Erstens. Ja, natürlich gibt es eine akute ständige Angriffsgefahr. Das bleibt gar nicht aus, und das war im Übrigen auch vor dem russischen Angriffskrieg auf die Ukraine schon gegeben, ist aber noch einmal zugespitzt, keine Frage. Zweitens. Sie werden auch in der kommunalen Familie extrem gut aufgestellte kommunale Beteiligte finden. Auch das ist mir wichtig. Ich will nicht den Eindruck hinterlassen, dass die alle koppheister gehen, sondern Sie finden in diesem Land einfach sehr unterschiedlich große Kommunen und Sie finden Kommunen, die sich sehr bewusst zusammengeschlossen haben oder aber sich in gemeinsamen Rechenzentren abbilden. Denen geht es im Regelfall, fällt es ein Stück leichter, mit einem größeren Personalaufwand solche Dinge sicherzustellen, als sehr kleinen Kommunen, die das selbstständig machen. Drittens. Weil die Anhörung angesprochen war: Nach meiner Einschätzung waren das sehr extreme Beispiele, und Ihre Feststellung will ja Land und Kommunen gleichermaßen in die Haftung nehmen. Ich glaube, wir sind auf Landesseite nicht schlecht aufgestellt, und trotzdem geht alles besser, das gehört immer dazu. Auf der anderen Seite, in der kommunalen Familie ist es extrem unterschiedlich und die Beispiele waren in der Tat erschreckend. Ich lade aber auch alle in diesem Raume ein, wenn Sie ernsthaft IT-Sicherheit auch für sich selber beginnen wollen, und ich sitze ja ganz selten auch mal hinter Ihnen, wenn ich auf den billigen Plätzen der Regierungslandtagsabgeordneten sitze, (Sebastian Ehlers, CDU: Billigen Plätzen, aha!) dann kann ich auf verschiedene Rechner schauen, (Sebastian Ehlers, CDU: Billigen Plätzen! – Zuruf von Torsten Koplin, DIE LINKE) wo Beteiligte aufstehen, und stelle fest, dass nicht jeder den Klammer-Alt-Griff benutzt, den Klammergriff, und seinen Bildschirm sperrt, (Zuruf von Sebastian Ehlers, CDU) sondern eine Menge Rechner bleiben auch über die Mittagspause offen, schalten sich dann irgendwann selbst in den Sperrmodus, aber um da mal so eine kleine Überschrift mitzugeben. Das Beispiel, was Sie ansprachen, war eine übermäßig freundliche und hilfsbereite Reinigungskraft, die offenbar auf die Ansprache, dass man dem Bürgermeister unbedingt noch ein wichtiges Update aufspielen musste, dafür Sorge getragen hat, dass man auch an seinen Rechner rankommt. In der Tat ist das für die Sicherheitsbeteiligten eine Katastrophe. Ich nehme an, die Dame hat das extrem gut gemeint, und gleichwohl, für jedes Ministerium, für jede Fraktion im Übrigen auch, für jede kommunale Verwaltung gilt, dem Grunde nach ist das unter allen Sicherheitsaspekten eine Katastrophe und erst recht für die Datensicherheit, für die IT-Sicherheitsfragen. Im Übrigen etwas, was ganz viele, die Cybersecurityfragen diskutieren, nicht im Blick haben: Ja, der Faktor Mensch ist mindestens so wichtig wie der Faktor Technik, und da gehören auch diese vielen Fragen dazu, halte ich gewisse Grundregeln ein, schließe ich mein Büro ab, wenn ich rausgehe, wie gehe ich mit meinen Passworten um, und all die Dinge, die da dranhängen – also immer Faktor Mensch. Das, was dort berichtet war, waren extreme Beispiele. Ich werbe dafür, dass die kommunale Familie in der Summe nicht ganz so dramatisch dasteht, wie es dort vielleicht mit einigen wenigen Beispielen erschienen ist. Und auch die immer wieder genannte SIS/KSM, also der Dienstleister des Landkreises Ludwigslust-Parchim und der Landeshauptstadt Schwerin und einiger Kommunen hier vor Ort, ist eigentlich eine der Wunschvorstellungen, dass nämlich verschiedene Kommunen ihre Plünnen zusammenschmeißen und sich gemeinsam einen Dienstleister leisten, der ihnen das gewährleistet. Dass gerade der erwischt worden ist letztes Jahr, ist bitter, gar keine Frage, aber es ist eher eines der Beispiele, was ich positiv hervorheben würde, weil sich da die kommunale Familie gemeinsam traut, sich auch gemeinsam einen Dienstleister zu leisten, der es für alle gemeinsam besser kann, als wenn jeder von den Beteiligten eigene Beteiligte hätte, die das sicherstellen wollen. Wir schauen mal auf das, was wir als Land bereits tun. Und da können Sie sagen, ist uns zu wenig oder ihr müsst mehr bezahlen, aber in Ihrem Antrag wird zumindest an einigen Stellen deutlich, dass nicht alles transparent ist, was an der Stelle schon gilt. Deswegen transportiere ich es gerne. Sie hatten Sorge, dass der BSI-IT-Sicherheitsstandard in den Kommunen nicht beachtet werde. Also am Ende kann ich es nicht für jede Kommune sagen, dafür müssten wir es kontrollieren, aber der IT-Planungsrat hat schon vor mehreren Jahren die Anwendung der entsprechenden BSI-IT-Grundsätze auch für die Kommunen – und jetzt kommt aber das entscheidende Wort – empfohlen, denn wir reden hier über kommunale Selbstverwaltungshoheit. Wir können denen nur sagen, wir empfehlen euch für das, was ihr selber tut, genau diesen BSI-Standard einzuhalten. Der IT-Planungsrat ist ein Zusammenschluss des Bundes und der 16 Bundesländer, so was Ähnliches wie die Fachkonferenz der IT-Sicherheits- oder der IT-Verantwortlichen der Landes- und Bundesregierungen. Von daher ist das schon ein gemeinsames Planungs- und Koordinierungsgremium, was an den Stellen bedeutsam ist. Die Kommunen müssen im Übrigen an einer Stelle den BSI-Standard einhalten, mit allen Systemen, mit denen sie an der landesweiten Vernetzung hängen. Wir haben das CN-LAVINE-Netz, ich sage mal ein bisschen salopp, ein digitales Verknüpfungsnetz, eine Buchse, an der jedes Rathaus dranhängt, die am Ende auch auf unseren Landesservern landet und mit deren Hilfe man im Übrigen als Kommune auch zu den Bundesrechnern kommt. Wenn Sie also in der Stadt Greifswald oder Landeshauptstadt Schwerin einen Personalausweis beantragen, gehen die auf ihre Rechner, kommunalen Rechner, springen mit ihren Rechnern auf den Server des Landes und über den Server des Landes auf den Bundesserver. Und immer dann, wenn Rechner betroffen sind, die in diesem verknüpften Netz unterwegs sind, sind die Kommunen sogar gezwungen, den BSI-Sicherheitsstandard einzuhalten. Und da haben Sie ja vollkommen recht, es nützt mir gar nichts, wenn wir alle unsere Türen fest verschlossen halten, aber einen haben, der direkten Zugang zu uns hat, der vorne beide Pforten offen lässt. Deshalb, ganz klares Bekenntnis, BSI-Sicherheitsstandard empfohlen für eigene Dinge, immer dann, wenn ich im CN-LAVINE-Netz, also im bundesweiten Vermaschungsnetz, hänge, das hier im Lande organisiert wird, dann muss ich die BSI-Standards einhalten. Wenn Sie hineinschauen in das CERT, was Sie angesprochen haben, will ich deutlich darauf hinweisen, dass wir in Mecklenburg-Vorpommern unser CERT, das Landes-CERT, ein Stück weit quasi das Notfallteam, wenn Dinge schieflaufen, die aber – darauf hatten Sie hingewiesen – eben auch stetig Vorwarnungen geben. All das steht den Kommunen offen, wir arbeiten auch für die Kommunen, und wenn die KSM sich meldet, steigt das CERT quasi mit einem eigenen IT-Krisenstab mit Beteiligten des Bundes, vom BSI, mit Polizeieinheiten des LKA, aber auch mit eigenen Kräften und mit Externen ein, um da möglichst schnell die Fehlerursache zu finden, aber auch zu helfen, um das zu reparieren. Die Landesregierung unterstützt die Kommunen im Bereich der Informationssicherheit bereits an mehreren Stellen ganz konkret mit Angeboten. Erstens, von Ihnen auch angesprochen, es gibt längst das ausdrückliche Teilnahmeangebot von kommunalen Beschäftigten. Da sind es vor allen Dingen die Informationssicherheitsbeauftragten der kommunalen Familie für Fort- und Weiterbildungsseminare, die wir als Landesverwaltung organisieren und anbieten, kostenneutral – eben von Ihnen angesprochen – dankenswerterweise die Mitnutzung der Basisdienste unseres eigenen Computernotfallteams, des CERT, einschließlich des Portals für Informationsbereitstellung, von Ihnen angesprochen, ganz wichtiger Punkt, eine kostenneutrale Nutzung einer Open Source, die wir bereitstellen, mit der man Sicherheits- und Datenschutzkonzepte ein Stück weit organisiert und auch dokumentiert, was ich immer wieder auch nachweisen muss. Eine gemeinsame Planung und Durchführung von Sensibilisierungsveranstaltungen für die Beschäftigten sowohl unserer staatlichen Ebene als auch der kommunalen Behörden gibt es seit Längerem. Dreimal im Jahr versuchen wir eine sogenannte Roadshow. Der Hacker kommt zu Veranstaltungen für die Fachleute, und ab 2022 ist ganz ausdrücklich – ich glaube, das war auch ein dringendes Ansinnen von David Wulff – eine Roadshow für die Kommunen vorgesehen, eine Sensibilisierungsveranstaltung vor allen Dingen für die Behörden und Amtsleiter, gemeinsam mit dem BSI, gemeinsam mit dem Städte- und Gemeindetag und dem Landkreistag. Wir bieten an einen Webseitencheck, gemeint ist kein Penetrationstest, aber die Prüfung der kommunalen Internetauftritte auf klassische Sicherheitslücken und Schwachstellen. Wir bieten den Dienst an, dass wir, wenn sie geleakt worden sind und wir das feststellen, die Informationen aktiv in die Kommune hineintragen, und Beratungsleistungen im Rahmen der Auditierung bestehender landesspezifischer Sicherheitsstandards. Das ist das eben angesprochene CN-LAVINE-Netz. Wir helfen denen also auch ein Stück weit, einen Prozess abzuarbeiten, damit sie die Sicherheitsstandards nachweisen können, um in diesem landesweiten Netz mitarbeiten zu können. Wir unterstützen also relativ breit. Die Verantwortung für das Funktionieren – das ist mir aber wichtig – bleibt bei der Behördenleitung vor Ort. Wir können den Bürgermeisterinnen und Bürgermeistern, den Landräten ihren Job an der Stelle nicht abnehmen. Und eine Regel bleibt: Je weiter oben die Verantwortung und das Bewusstsein für IT-Security angesiedelt sind, desto besser werden sie auch durchgesetzt. Ja, wenn sich der Bürgermeister oder der Minister schon mal einige Dienste freischalten lässt auf dem Handy, weil er sie doch irgendwie gerne hätte, die vorher die Datensicherheitsleute abgeschaltet haben, ist das nicht die Vorbildfunktion, die wir uns wünschen. Die Landesregierung hat in ihrer Informationssicherheitsstrategie, die bereits in der letzten Legislatur durch den Landtag gegangen ist, durch die Landesregierung, das Kabinett gegangen ist, fünf große Handlungsfelder identifiziert: erstens die Schaffung eines neuen rechtlichen und organisatorischen sowie infrastrukturellen Rahmens für die Informationssicherheitsarchitektur des Landes, zweitens die Weiterentwicklung von zentralen Sicherheitslösungen und Diensten für alle staatlichen und kommunalen Stellen, um eine gemeinsame und Ebenen übergreifende Reaktion durch Abwehrmaßnahmen sicherstellen zu können, die Beseitigung der momentan sehr silogetriebenen Sicherheitskonzepte und die Schaffung eines, ich sage mal, dann horizontalen ganzheitlichen Geltungsbereichs für alle staatlichen und kommunalen Stellen bis hin zu Eigenbetrieben – das wird noch mal eine spannende Diskussion an der Stelle im Übrigen –, die Berücksichtigung und nachhaltige Integration von Informationssicherheit in allen entsprechenden Projekten und die mittelfristige Befähigung zur digitalen und technischen Souveränität. All das ist beabsichtigt, in ein Landesgesetz zu gießen in den nächsten vier Jahren, für uns verpflichtend, für die kommunale Ebene bleibt es dann wegen der kommunalen Selbstbestimmung eine dringende Empfehlung. Und immer dann, wenn es unsere Netze berührt, in die die kommunale Familie eingebunden ist, wird aber auch dieser Standard dann zur Pflicht werden müssen. Ein Beispiel dafür – Sie sagten vorhin, es war eine CDU-Idee, da bin ich nicht so ganz sicher, aber wenn wir gemeinsam die Idee im Landtag unterstützen, bin ich ja dankbar –, nämlich die Zentralisierung zumindest auf der Landesseite ist fest im Blick, beim CERT schon passiert. Die Idee ist aber, die gesamte IT zu zentralisieren, weil wir glauben, dass die Fachkräftesicherung leichterfällt, wenn nicht jeder seinen IT-Fachmann sucht, sondern wir eine gemeinsame Suche an der Stelle vornehmen. Und die Spezialisierungen vor allen Dingen bei Sicherheitsfragen erfordern größere Einheiten, die auf mehr Leute aufpassen, zumal wir eine große Hülle um die ganze Landesregierung, Landesverwaltung rum brauchen. Wenn jeder seine kleine Hülle baut, ist im Zweifel die einzelne Hülle schwächer, als wenn wir gemeinsam eine große bauen. – Viel Erfolg bei der Debatte! Ich danke für die Aufmerksamkeit. (Beifall vonseiten der Fraktionen der SPD und DIE LINKE)
