Christian Pegel
Sehr geehrte Frau Präsidentin! Sehr geehrte Damen und Herren Abgeordnete! Meine sehr geehrten Damen und Herren! Das, was ich bereits seit letztem Sommer immer wieder gesagt habe, bleibt auch hier deutlich formuliert, die mPOL-Handys kommen selbstverständlich wieder. Das ist und bleibt die klare Nachricht seit letztem Sommer. Und die Feststellungen in Überschrift und Feststellungsteil des Antrages werden nach meiner Überzeugung den Kolleginnen und Kollegen nicht gerecht. Im Interesse der Kolleginnen und Kollegen der Landespolizei will ich dem deshalb gern mit einer klaren Aussage entgegentreten: Es gibt keine fehlende Funktionsfähigkeit der Landespolizei, die wiederhergestellt werden müsste. Ein die Arbeit erleichterndes Arbeitsmittel, das die meisten Kolleginnen und Kollegen erst seit 2023 oder 2024, (Zuruf von David Wulff, FDP) nicht nur ein paar Ältere, seit 2023 und 2024 nutzen konnten, fällt – ausdrücklich leider – für einige Zeit weg, nicht mehr, aber auch nicht weniger. Natürlich, und das ist ganz unstreitig, haben die mPOL-Mobiltelefone das tägliche Arbeiten erleichtert. Das war meine Motivation, da mit ganzer Kraft reinzugehen. Genau dafür waren sie gedacht. Aber das Arbeiten ist nicht unmöglich und es ist auch nicht massiv erschwert. Es sind schlicht liebgewonnene Erleichterungen, die wir alle wollten und die ich auch wieder will, für einige Zeit nicht verfügbar. Die mPOL-Mobiltelefone haben in der Tat verschiedene Abfragen erleichtert und werden das im Übrigen auch künftig wieder tun. Beispielsweise die Abfrage von Kraftfahrzeughaltern, das Prüfen von Personenstandsdaten, Führerscheinsituationen oder Fahndungseintragungen sind mit den mPOL-Telefonen möglich gewesen und werden es auch wieder sein. Aber all das, das ist mir wichtig, ist auch heute möglich, im Übrigen genau, wie es von dem Großteil der Kolleginnen und Kollegen bis 2023 beziehungsweise 2024 umgesetzt worden ist. Die in der Fläche eingesetzten Beamten funken das Kennzeichen beispielsweise ins Revier, wo es in den Rechner eingegeben und direkt eben die gesuchte Information zurückgefunkt wird. Nach Einschätzung der Kolleginnen und Kollegen aus der Praxis – nicht meine, sondern der Kolleginnen und Kollegen aus der Praxis – in ihrer Vorbereitung für mich für die letzte Innenausschusssitzung ist das mit einem Zeitaufwand von ein bis maximal zwei Minuten verbunden und, noch einmal, genau wie bis vor anderthalb beziehungsweise zwei Jahren als Standard üblich. Meine Damen und Herren, soweit Sie im Feststellungsteil eine Erschwernis für die digitale Dokumentation befürchten, dürfte das einem Missverständnis entspringen. Die „Ostsee-Zeitung“ hatte kürzlich in einem Beitrag fälschlich den Eindruck erweckt, es sei auf den mPOL-Mobiltelefonen bereits möglich gewesen, die Anzeigen selbst außerhalb des Reviers aufzunehmen. Das muss ein Missverständnis zwischen dem Interviewten und der Redakteurin sein. Bereits bislang war das Vorgangsbearbeitungssystem der Polizei nicht – nicht! – auf den mPOL-Mobiltelefonen verfügbar. Das hat die Ursache darin, dass das dafür eingesetzte System das nicht hergibt und erst ein neues System, das für diese Geräte, für diesen Einsatz dann tauglich ist, eingeführt werden muss. Das ist auch ein paralleler Prozess. Also noch mal deutlich formuliert, mit und ohne mPOL-Mobiltelefone müssen die Polizeikolleginnen und -kollegen ins Revier zurückfahren, um beispielsweise die Unfallanzeige oder die Strafanzeige aufzunehmen. Es war und bleibt aber Ziel, dass auch das künftig mobil auf dem Telefon möglich sein soll, noch einmal, setzt aber eine Veränderung des Vorgangsbearbeitungssystems, eine relativ dicke Baustelle, voraus. Meine Damen und Herren, ich habe mehrfach umfangreich im Innenausschuss über den Vorfall, seine Auswirkungen und die laufenden Ermittlungen berichtet. Sie wissen und wussten – zumindest die Innenpolitiker dieses Hohen Hauses, darauf schränke ich es gern ein – also über die Ereignisse und das Vorgehen. Es bleibt bei dem, was ich hierzu mehrfach gesagt habe, der erfolgreiche Angriff auf den die mPOL-Mobiltelefone managenden Server ist und bleibt extrem ärgerlich, und natürlich, auch das habe ich wiederholt gesagt, hätte uns das als Polizei nicht passieren dürfen, dass unser Server erfolgreich angegriffen wird. Aber – und da will ich ein Stück weit auf das rekurrieren, was eben schon gesagt wurde –, aber auch hier handeln Menschen, übrigens Menschen, die von ihrer Berufstätigkeit her unentwegt im Hochgefahrenbereich der ständigen Angriffe auf die IT-Systeme aus allen Richtungen tätig sind. Und ja, wir haben ein als sicher geltendes Softwareprodukt eines namhaften Softwareproduzenten für diese Managementaufgabe verwendet. Dieses von einem großen amerikanischen Anbieter gekaufte System hat leider kurzfristig zwei Lücken gezeigt. Da wir wiederum bei einem Zwischenhändler gekauft haben und nicht direkt beim Softwarehersteller – was im Übrigen der übliche Weg sein dürfte, ist meine Überzeugung –, haben uns dessen Nachrichten nicht erreicht. Auch hier wollen und müssen wir besser werden. Das LPBK hat als für die Polizei-IT zuständige Polizeibehörde ihre Prozesse in den letzten Monaten vielfältig überprüft, zum Teil neu organisiert und an verschiedenen Stellen noch einmal nachgeschärft. Ich hatte dazu versucht im Ausschuss, wenn auch im Stakkato, zu berichten. Aber selbst das für die Informationssicherheit in Deutschland federführend zuständige BSI hat eine Warnung für diese Sicherheitslücke im letzten Sommer erst verzögert versendet. Und auch diese hat die fachlich zuständigen Kolleginnen und Kollegen leider nicht im Laufe des Freitags, an dem das BSI diese Warnung verschickte, erreicht. Unser IT-Server, der die mPOL-Handys managt, ist dann bereits am Sonntagabend angegriffen worden, leider extrem schnell. Und die Kolleginnen und Kollegen haben hier sehr intensiv ermittelt und es sich gerade nicht leicht gemacht und kurz husch-husch das System möglichst schnell wieder ins Laufen gebracht und damit gegebenenfalls neue Sicherheitslücken geschaffen, denn Ihre Forderungen aus dem Antrag nach höchsten Sicherheitsanforderungen, die einzuhalten sind, teilen die Kolleginnen und Kollegen, die Fachleute der Polizei ausdrücklich. Und es muss dabei jedes Risiko ausgeschlossen werden, irgendetwas nicht gesehen zu haben. Wir haben deshalb schon im letzten Sommer eine Taskforce mit Experten aus allen Bereichen und auch ressortübergreifend mit der Aufklärung des Geschehenen beauftragt, aber vor allem mit Empfehlungen, wie weiter vorgegangen werden soll. Diese Taskforce hat ihre Vorschläge jetzt nach Abschluss ihrer Ermittlungsarbeit vorgelegt und diesen werden wir folgen. Die Prämissen der Taskforce-Vorschläge sind dabei sehr klar: Erstens, es war zwar lediglich – dankenswerterweise deutlich formuliert – der Server betroffen, über den die mPOL-Mobiltelefone gemanagt wurden, aber die Taskforce hat sehr klar empfohlen, das Gesamtsystem der Polizei-IT im Blick zu behalten, denn von dem mPOL-Server können die mPOL-Geräte auch auf das innerste Herz der Polizei-IT zugreifen. Das ist ja deren Sinn und Zweck. Deshalb ist die Empfehlung, der ich mich selbstverständlich aufgrund des Rates der Experten angeschlossen habe, dass das Gesamtsystem der Polizei-IT noch einmal in seinen Wechselwirkungen durch besonders versierte externe Fachleute angesehen werden soll. Wir beschränken unseren Blick also nicht auf den Server für die mPOL-Geräte, der angegriffen worden ist, sondern auch auf dessen Zugangswege in das IT-Herz der Landespolizei. Und weil dazu heute früh gefragt wurde: Ja, auch andere Polizei-IT-Server sind in der Vergangenheit und werden auch weiterhin regelmäßig auf Verbesserungsideen durch externe Firmen überprüft. Das scheint mir geübte Praxis, so nehme ich es zumindest wahr, in der Wirtschaft genauso wie im öffentlichen Bereich. Diese Sicherheitschecks der vergangenen Jahre haben mit dem aktuellen Blick aber nichts zu tun. Dass die Umsetzung der Hinweise aus früheren Verbesserungsvorschlägen aber weiterhin erfolgt und nicht wegen der mPOL-Arbeiten unterbrochen wird, ist hoffentlich genauso naheliegend. Wir werden also aufgrund der Empfehlungen der Taskforce das Gesamtpolizei-IT-System in seinen Beziehungen zum mPOL-Server auf Herz und Nieren prüfen lassen und unseren Blick nicht allein auf diesen mPOL-Server beschränken. Diese externe Sicherheitsüberprüfung ist übrigens unser zeitkritisches Moment. Auch das habe ich, glaube ich, im Ausschuss schon formuliert. Die dafür zur Verfügung stehenden Firmen, die dann auch in sicherheitsrelevanten Systemen wie der Polizei eingesetzt werden dürfen, sind rar. Wir haben deshalb erst im Laufe des März einen Termin erhalten und können danach, wenn wir die Prüfergebnisse erhalten haben, unser weiteres Handeln auf diese Ergebnisse einstellen. Zweite Empfehlung der Taskforce: Wir werden, eben ebenfalls angesprochen, das bisher genutzte Softwareprodukt nicht weiter nutzen, sondern auf eine landeszentrale Lösung wechseln. Das DVZ hält auch für andere Teile der Landesregierung und der Landesverwaltung eine solche Management-Software für Mobiltelefone bereit. Diese wird derzeit ohnehin gerade erneuert. Wir werden dieses Produkt künftig mitnutzen und damit dann mit unserem mPOL-Management-Server auf das Produkt und auf die Server des DVZ wechseln. Wir gehen davon aus, dass in diesen Wochen hier eine Entscheidung für ein künftig genutztes Softwareprodukt fallen wird, und setzen dann ebenfalls auf dieses Produkt auf. Im DVZ werden wir auch zusätzlich von dessen sehr effizienten Sicherheitsmechanismen mit einer Vielzahl von Mitarbeitern profitieren können. Dritte Empfehlung der Taskforce: Wir werden neue Mobiltelefone beschaffen, nicht weil die Mobiltelefone entgegen erster Annahmen jetzt doch auch selbst betroffen wären – nach allem, was wir wissen, sind die Telefone vom Hackerangriff unberührt geblieben, auch die vertiefte Untersuchung mehrerer einzelner Telefone hat kein anderes Ergebnis ergeben, eigentlich sprach also zunächst vieles dafür, die Geräte weiter zu nutzen –, wir müssen aber, davon hatte ich schon wiederholt berichtet, davon ausgehen, dass die Hacker sich vom mPOL-Server Informationen zu den Mobiltelefonen heruntergeladen haben. Ein bisschen schlicht formuliert sind dort die Namen der Telefoninhaber, deren Rufnummern, die dienstlichen E-Mail-Adressen, die Dienstfunktionen, aber auch so eine Art Motorblocknummer des Handys, eine individuelle Kennzeichnung, die IMEI, mit heruntergeladen worden. Wie viele Telefone davon betroffen sind, kann ich Ihnen nicht abschließend gesichert mitteilen. Das macht die Telefone im Übrigen auch nicht unsicher, es lässt sich aber nicht in Gänze ausschließen, dass gut organisierte Straftäter sich diese Daten im Darknet beschaffen. Auch wenn wir bislang selbst die Daten im Darknet nicht gefunden haben, können wir das nicht ausschließen, und Straftäter könnten dann mit technischen Geräten – rechtswidrig zugegebenermaßen, aber wer Straftäter ist, wird vor der Rechtswidrigkeit auch nicht mehr zurückschrecken –, rechtswidrig die IMEI-Nummern umliegender Bereiche auslesen. Sie könnten dann die IMEI-Nummern feststellen und sie können damit feststellen, dass sich einer polizeilichen Telefonanlage zugehörige Telefone nähern. Nicht wer kommt, ist dann klar, aber es ist klar, es kommen Polizeihandys. Das wäre dann sozusagen die modernste Form von Schmierestehen. Wenn man feststellt, dass sich zwei oder vier oder sechs der Polizei zugehörige Handys nähern, ist es höchste Zeit, den Bruch oder was auch immer gemacht wird, zu beenden. Die Taskforce möchte diese Gefahr ausschließen und hat deshalb ausdrücklich empfohlen, die bisherigen Geräte einzusammeln. Das werden wir jetzt tun. Ob sie in Zahlung gegeben, in anderen Bereichen der Landesverwaltung genutzt oder schlicht verkauft werden, kann ich Ihnen noch nicht abschließend sagen. Dass aber neue Geräte zum Einsatz kommen, ist aus den vorgenannten Gründen jetzt klar entschieden. Der Wirtschaftlichkeitsvergleich, welche Telefontypen es künftig sein sollen, war eben angesprochen, steht kurz vorm Abschluss, dann erfolgt die Beschaffung. Wenn sowohl dieser Beschaffungsvorgang als auch die Beschaffung der eben angesprochenen neuen Management-Software friktionsfrei gelingen, gehen die Fachkollegen davon aus, dass ab dem Sommer die neuen Geräte wieder Stück für Stück an die Kollegen ausgegeben werden können. Also ja, wir sind längst bei der Vorbereitung der von Ihnen im Antrag angeregten vollständigen Wiederherstellung der mPOL-Telefone. Und ja, das soll selbstverständlich unter höchsten Sicherheitsvorkehrungen erfolgen. Dass ich das von Anfang an will, habe ich deutlich gesagt, und es liegt auch nahe, die Einführung der mPOL-Geräte in dieser Größenordnung und Ausgabe an alle operativ tätigen Kolleginnen und Kollegen der Polizei war mir von Anfang an wichtig. Und ja, da haben wir schon 2021, na eher 2022 drüber diskutiert, denn als ich Ende 2021 die Mitarbeit im Innenministerium beginnen durfte, waren etwa 400, um die Frage noch mal aufzuklären, etwa 400 mPOL-Geräte in vier Revieren – wir haben eine Menge Reviere –, in vier Revieren ausgegeben. Bis Ende 2022 folgten dann so viele Geräte, dass circa 600 bereitstanden, etwas darüber, und zehn Reviere ausgestattet waren. Danach sollte es in sehr kleinen Schritten weitergehen. Und ich habe, weil ich an die Erleichterung der Arbeit durch diese mPOL-Geräte fest glaube und sie im Übrigen auch praktisch gespiegelt bekommen habe, haben wir dann mit den Kolleginnen und Kollegen entschieden, dass wir möglichst schnell alle operativ tätigen Kolleginnen und Kollegen entsprechend ausstatten. Wir haben dann 2022 die Haushaltsvoraussetzungen geschaffen und die Beschaffung angeschoben, sodass wir bis Ende 2023 sehr ruckartig auf 3.200 Telefone angehoben haben, bis Ende 2024 auf 4.200, also 2023/2024 die Hauptausgabejahrgänge der Telefone. Angesichts dieses sehr klaren Weges war für mich genauso klar, dass wir so schnell, wie es geht, auch wieder diesen Ausstattungsgrad erreichen wollen. Aber das setzt die Prüfung und Feststellung und darauf aufbauend die Handlungsvorschläge der Taskforce voraus. Diese liegen jetzt nach gründlicher Arbeit vor und werden umgesetzt. Um es klar zu sagen, die Polizei war, ist und bleibt voll handlungsfähig, genau auf den Wegen, die bis 2023/2024 von den meisten Polizeikolleginnen und -kollegen genutzt wurden. Aber ich will genau diese Erleichterung der Polizeiarbeit auf der Straße durch die mPOL-Geräte, das eint uns, wieder sichern. Deshalb arbeiten wir weiterhin strukturiert an deren Wiedereinführung. Und es bleibt auch dabei, dass diese Geräte künftig Stück für Stück mehr Funktionen bekommen sollen über die eben genannten Abfragesysteme, den Messengerdienst, den eigenen E-Mail-Account hinaus. Sie wissen aus den Ausschussberatungen, dass die Wünsche aus Ihrem Antrag seit letztem Sommer das klar kommunizierte Ziel sind, mPOL kommt selbstverständlich zurück. Und ich sage das auch allen Kolleginnen und Kollegen, die mich auf der Straße fragen, weil auch da in der Tat zwischenzeitlich Verunsicherung eingetreten war. Dabei bleibt es. Dafür hätten wir nicht zwingend den Antrag gebraucht. Ich freue mich aber, dass ich die Chance habe, das noch mal deutlich darzulegen. Ich wünsche Ihnen spannende Beratungen, halte weiterhin den Ausschuss gern in Kenntnis. – Vielen Dank für Ihre Aufmerksamkeit! (Beifall vonseiten der Fraktionen der SPD und Die Linke)
