Jens-Holger Schneider
Die Uhr bitte! Genau. Sehr geehrte Frau Präsidentin! Meine Damen und Herren! Liebe Mecklenburger! Ja … (Zurufe aus dem Plenum: Vorpommern auch?) Ach, die Vorpommern, selbstverständlich. (Patrick Dahlemann, SPD: Schon wieder Vorpommern weg! Jetzt reichts aber langsam!) Entschuldigung! Entschuldigung! Entschuldigung! Ein besonderer Gruß geht nach Vorpommern! (Patrick Dahlemann, SPD: Nee, nee, nee! Jetzt ists vorbei.) Netter Versuch, so. (Julian Barlen, SPD: Nee, nee, das war jetzt zu spät.) Niemand in diesem Haus bestreitet, dass Informationssicherheit heute eine zentrale Aufgabe des Staates ist, aber auch jedes Einzelnen. Cyberangriffe auf Verwaltungen, Kommunen und öffentliche Einrichtungen nehmen zu, digitale Abhängigkeiten wachsen und kritische Infrastrukturen müssen geschützt werden. In dieser Hinsicht greift der vorliegende Gesetzentwurf ein reales Problem auf. Und wer das tatsächlich mit der Sicherheit und mit dem Datenschutz ernst meint, da habe ich sehr erfreut zur Kenntnis genommen, dass die Jungs, die Nokia einst groß gemacht haben, jetzt ein eigenes Smartphone entwickelt haben namens Jolla mit einem bestimmten Betriebssystem. Dieses Telefon ist günstig – Spartipp an den Herrn Minister –, es hat eine Datenschutztaste, einen wechselbaren Akku und ist von den Leuten erprobt, kommt im nächsten Jahr auf den Markt und kostet auch nicht die Welt. Das ist wirklich eine Alternative, wenn man es mit Datenschutz, mit Cybersicherheit und all diesen Sachen ernst meint. Und Schleswig-Holstein hat es ja mit Open Source versucht, hat da extreme Schwierigkeiten, habe ich mir sagen lassen von den Leuten aus den Kommunen vor Ort, aber sie versuchen es wenigstens, da sich nicht so abhängig zu machen von den Tech-Giganten. Das ist nämlich die Hauptsache, wo wir alle erpressbar dann am Ende des Tages sind. Jetzt weiter hier zu dem Gesetzentwurf: Positiv ist auch, der Entwurf schafft grundsätzlich klarere Zuständigkeiten, will Mindeststandards setzen und Reaktionsfähigkeit bei Sicherheitsvorfällen verbessern. All das klingt zunächst vernünftig. Doch, meine Damen und Herren, genau hier müssen wir unterscheiden zwischen guten Absichten und guter Gesetzgebung, denn was dieser Gesetzentwurf für die Praxis bedeutet, insbesondere für unsere Kommunen, wird aus unserer Sicht deutlich unterschätzt. Und auch jetzt erspare ich Ihnen das nicht, Herr Finanzminister, unsere Kommunen arbeiten seit Jahren am Limit. Das weiß jeder, wir sprachen darüber heute. Die Haushaltslage ist angespannt, teilweise prekär. Pflichtaufgaben wachsen, Investitionsstaus nehmen zu und qualifiziertes Personal, als Hauptproblem, ist schwer zu gewinnen. Und genau diesen Kommunen legt das Land nun ein umfangreiches neues Pflichtensystem auf. Informationssicherheitsmanagementsysteme, Meldepflichten, Dokumentationsanforderungen, Risikoanalysen, Protokollierungen, Schulungen – alles dauerhaft, alles verpflichtend. Die entscheidende Frage lautet daher: Wer soll das leisten? Wer bezahlt das am Ende, vernünftig ausfinanziert, und womit? Der Gesetzentwurf bleibt hier auffallend vage. Eine belastbare, dauerhaft gesicherte Finanzierung sucht man vergeblich. Förderzusagen, Übergangsregelungen oder pauschale Unterstützungsmechanismen werden nicht klar benannt. Das bedeutet, die Kosten bleiben bei den Kommunen hängen, und das geht eben nicht. Das ist keine Unterstützung, das ist eine Verlagerung von Verantwortung nach unten. Besonders kritisch ist die personelle Dimension. Viele kleinere Kommunen verfügen über kein eigenes IT-Fachpersonal, geschweige denn über Experten für Informationssicherheitsmanagement oder Notfallreaktionen. In der Praxis wird das zwangsläufig dazu führen, dass externe Dienstleister eingesetzt werden müssen. Damit entsteht ein System, in dem die Sicherheit nicht durch eigenes Know-how entsteht, sondern durch Gutachten, Konzepte und Zertifikate von außen. Das mag formell korrekt sein, erhöht aber nicht automatisch die tatsächliche Sicherheit. Im Gegenteil, es fördert eine Scheincompliance, bei der Papier wichtiger wird als Praxis. Sicherheit lässt sich aber nicht auditieren wie ein Aktenordner. Hinzu kommt, das Gesetz setzt stark auf einheitliche, zentrale Vorgaben. Einheitliche Standards mögen auf dem Papier effizient sein, ignorieren aber die Realität vor Ort. Ein kleines Amt mit wenigen Mitarbeitern kann nicht nach denselben organisatorischen Maßstäben arbeiten wie eine zentrale Landesbehörde. Hier droht eine Überregulierung, die diejenigen am stärksten trifft, die ohnehin am wenigsten Ressourcen haben. Meine Damen und Herren, ein weiterer zentraler Kritikpunkt ist der fehlende Nachweis des tatsächlichen Nutzens. Der Gesetzentwurf spricht viel über Pflichten, Strukturen und Prozesse, aber kaum darüber, wie Erfolg konkret gemessen werden soll. Was gilt als Beweis dafür, dass die IT-Sicherheit tatsächlich steigt? Weniger Vorfälle, schnellere Reaktionszeiten, höhere Systemverfügbarkeiten? Oder genügt es, dass Konzepte geschrieben, Berichte abgegeben und Prüfungen bestanden werden? Ohne klare, überprüfbare Erfolgskriterien besteht die reale Gefahr, dass wir ein Gesetz schaffen, das vor allem Bürokratie produziert, aber keinen messbaren Sicherheitsgewinn. Und das wäre nicht nur ineffizient, sondern verantwortungslos gegenüber Kommunen, Mitarbeitern und letztendlich auch gegenüber den Bürgern. Deshalb, meine Damen und Herren, sagen wir, dieser Gesetzentwurf ist in seiner Zielrichtung nicht grundsätzlich falsch, aber in seiner Ausgestaltung unausgewogen. Er überfordert Kommunen finanziell und organisatorisch, er unterschätzt den Fachkräftemangel und er definiert nicht ausreichend, woran Erfolg tatsächlich gemessen werden soll. Aus diesen Gründen freue ich mich, dass wir heute diese Sache in den Innenausschuss überweisen und in den Finanzausschuss. Davon gehe ich aus. Dort muss er nachgebessert werden, substanziell, nicht kosmetisch. Wir erwarten insbesondere eine klare, auskömmliche und dauerhafte Finanzierung, praxisnahe, differenzierte Regelungen für kleine Kommunen und verbindliche Erfolgskriterien, die echte Informationssicherheit von bloßer Dokumentation unterscheiden. Informationssicherheit ist zu wichtig, um sie in Bürokratie zu ersticken. Sie braucht Augenmaß, Realismus und Respekt vor der kommunalen Realität in Mecklenburg-Vorpommern. – Vielen Dank! (Beifall vonseiten der Fraktion der AfD)
