Philipp da Cunha
Sehr geehrte Frau Präsidentin! Meine Damen und Herren! Ich möchte Sie gleich an dieser Stelle am Anfang mit in die Welt von Passwörtern und Software-Updates nehmen. IT-Sicherheit an sich ist erst mal überall gleich, deswegen ist es auch ein passendes Beispiel, finde ich, egal, ob im Privaten, im Beruflichen, im Unternehmen oder auch in Behörden. Im Privaten ist wahrscheinlich das Smartphone das, was das beste Beispiel bringt: Wie häufig bekommen wir nämlich alle die Nachricht, dass dann doch mal wieder ein Software-Update zur Verfügung steht?! Und wie es ganz häufig ist, es passt gerade nicht, ich mache es später, heute Nacht oder wie auch immer, nicht sofort und mache es irgendwie später. Dann gibt es aber auch die ganze Frage Log-in-Daten. Wie viele unzählige Log-in-Daten haben wir eigentlich für verschiedene Webseiten, Apps und Ähnliches? Und was passiert eigentlich, wenn wir sie nicht mehr für uns behalten, wenn wir sie vergessen haben und uns aus Apps aussperren und so weiter. Und das ist im Privaten schon schade, ärgerlich, da hat man zu tun, aber stellen Sie sich vor, so etwas passiert im Rathaus, so was passiert in einer Kreisverwaltung oder sogar im Krankenhaus als viel schlimmerer Fall: aussperren aus Anwendungen, das Verschieben von Software-Updates und dergleichen. Wir sprechen hier natürlich einerseits über menschliche Fehler, die auftreten können, aber vor allem auch mittlerweile über professionelle Kriminelle, die nicht mehr nachts mit der Brechstange kommen, sondern tatsächlich das digitale Hintertürchen benutzen, die durch starke Passwörter, aber auch regelmäßige Software-Updates möglichst blockiert werden, möglichst zugemacht werden, damit da keiner eindringen kann. Aber wenn sie dann doch drin sind, geht vielleicht gar nichts mehr: keine Baugenehmigung, kein Wohngeld, und im Ernstfall stehen im Klinikum lebenswichtige Systeme still. Genau das haben die Landkreise Ludwigslust-Parchim, aber auch Vorpommern-Rügen schon leider schmerzhaft durchmachen müssen, und darum geht es heute. Mit dem vorliegenden Informationssicherheitsgesetz bekommt Mecklenburg-Vorpommern erstmals ein modernes, schlagkräftiges Schutzschild für unsere gesamte Verwaltung. Wir setzen damit die europäische NIS-2-Richtlinie um, wir schaffen eine Lösung, die unseren Alltag erleichtert und die spezifischen Herausforderungen bei uns in MV berücksichtigt. Denn wir haben hier viele kleine Ämter mit einer dünnen Personaldecke, da darf niemand abgehängt oder alleingelassen werden. Was machen wir also konkret? Bisher glich unsere IT-Sicherheit häufig eher einem Flickenteppich. Jeder hat versucht, sein eigenes Haus irgendwie abzusichern. Künftig gilt für alle staatlichen Stellen, egal, ob Kommunen oder Land, ein einheitlicher, überprüfbarer Standard, der sogenannte IT-Grundschutz. Damit das vor Ort auch wirklich klappt und unsere Leute in den Rathäusern nicht verzweifeln, bauen wir eine Art landesweite digitale Feuerwehr und Alarmanlage auf. Das sind unsere Security Operations Center, kurz SOC, und das CERT MV. Stellen Sie sich das wie beim Hausarzt vor: Wenn in der Leitung ein massives Leck ist, geht zentral die rote Lampe an und die Experten helfen sofort bei der Abwehr, bei der Beseitigung. Dazu zählt auch, dass wir klare und schnelle Meldepflichten haben, wenn ein Angriff bemerkt wird. Wir schaffen gemeinsame Standards statt dem Motto „jeder für sich“. Im Finanzausschuss haben wir uns diesen Entwurf für die Zweite Lesung noch einmal ganz genau angeschaut und praxisnah nachgeschärft, funktionieren die Sachen auch vor Ort, darauf haben wir geachtet. Wir haben jetzt einen ganz konkreten Mindestkatalog an Maßnahmen ins Gesetz geschrieben. Wir reden da nicht mehr abstrakt über Sicherheit, sondern ganz greifbar über regelmäßige Back-ups, also Datensicherung, über klare Notfallpläne und zum Beispiel über eine Multi-Faktor-Authentifizierung. Das kennen Sie alle in der Regel. Wenn Sie Onlinebanking machen, dann haben Sie damit alle schon zu tun gehabt, einen gewissen Sicherheitsstandard. Auch die Zuständigkeiten haben wir noch klarer gezogen. Unser oberster digitaler Wächter im Land, der Chief Information Security Officer, bekommt ganz klare Prüf- und Weisungsrechte. Wenn es brennt, muss sofort klar sein, wer das Sagen hat. Und ich richte mich da auch gerne an die Reihen der Opposition, wir haben noch einen Änderungsantrag: Ja, Sie haben recht, wenn Sie sagen, mit Ihrem Änderungsantrag darauf eingehen, dass es nun mal ein ordentlicher Berg ist, der für alle geschultert werden muss, aber tatsächlich, wir müssen diesen Kraftakt gehen, denn wir brauchen die Sicherheit. Und wir werden keine Änderungsanträge zulassen, wenn es darum geht, gewisse Schutzstandards auszuhebeln, denn wir wollen auch irgendwelchen Kriminellen und Ähnlichen keinen Rabatt auf unsere Sicherheit geben, sondern am Ende geht es darum, dass wir tatsächlich sichere Systeme haben. Genau deshalb bündeln wir die Kräfte, wir entlasten die Kommunen durch diese zentralen Strukturen, damit eben nicht jede Gemeinde ihr eigenes Cyberabwehrzentrum bauen muss. Meine Damen und Herren, mit diesem Gesetz öffnen wir die Chance für eine moderne, handlungsfähige Verwaltung. Wir stärken unsere Kommunen, wir schützen kritische Infrastruktur im Land, und wir sichern die Daten der Menschen in unserem Land. Deshalb bitte ich Sie um Zustimmung zu diesem Gesetz und der vorliegenden Ausschussfassung als Beschlussempfehlung und danke für Ihre Aufmerksamkeit. (Beifall vonseiten der Fraktionen der SPD und Die Linke)
