Daniela Behrens
Sicherheit der IT-Systeme in Wirtschaft und Verwaltung in Niedersachsen
nunmehr die Landesregierung die Möglichkeit, hierauf zu antworten. Dazu erteile ich für die Landesregierung Frau Ministerin Behrens das Wort. Bitteschön! Vielen Dank. - Herr Präsident! Meine sehr geehrten Damen und Herren! Die Sicherheit der IT-Systeme in Wirtschaft und Verwaltung in Niedersachsen ist eine der großen Herausforderungen, der wir uns im Zuge der Digitalisierung stellen müssen, und das tun wir als Niedersächsische Landesregierung. Das wird auch mit der umfangreichen Beantwortung dieser Große Anfrage sehr deutlich. Meine Damen und Herren, Cybersicherheit ist ein vielschichtiges Querschnittsthema und betrifft quasi alle Bereiche von Wirtschaft und Verwaltung. Wir leben in einer Zeit, in der das Internet und die digitalen Technologien unseren Alltag maßgeblich beeinflussen. Das bringt viele Vorteile mit sich, von denen wir alle tagtäglich beruflich und privat profitieren. Die sich rasant weiterentwickelnde Technologie stellt auch jeder und jedem von uns immer wieder auch unterstützende Werkzeuge und Anwendungen zur Verfügung. Das macht uns das Leben leichter. - Das ist die eine Seite der Medaille. Die andere Seite ist, dass natürlich auch Kriminelle im Netz und um das Netz agieren und die Möglichkeiten der Digitalisierung für Zwecke nutzen, die kriminell sind, und die neben Privatpersonen und Unternehmen zunehmend auch staatliche Institutionen bedrohen und sich dabei vor allen Dingen auf die sensiblen Infrastrukturen konzentrieren. Daher ist der Kampf gegen Cybercrime von besonderer Bedeutung. Sie können in der Beantwortung auf die Große Anfrage sehr gut nachvollziehen, wie wir damit umgehen und dass das notwendige Personal daher kontinuierlich auch ausgebaut werden muss. Innerhalb der Landesregierung sind mittlerweile rund 600 Personen in spezialisierten Dienststellen innerhalb Niedersachsens mit Ermittlungen rund um das Thema Cyberkriminalität betraut. Für herausragende Cybercrime-Fälle verfügt jede Polizeidirektion in Niedersachsen ebenso wie das Landeskriminalamt zudem über ein Fachkommissariat Cybercrime mit behördenweiter Zuständigkeit. Übergreifend müssen wir feststellen, dass die Bedrohungslage durch die Gefahr von Cyberangriffen besorgniserregend ist. Dessen sind sich, glaube ich, alle Verantwortlichen sehr bewusst. Gerade im Vorfeld zum Beispiel der anstehenden Bundestagswahl sind alle Behörden im höchsten Maße sensibilisiert. Das ist auch erforderlich; denn hybride Bedrohungen nehmen stetig zu. Kritische Infrastrukturen, beispielsweise in den Sektoren Energie, Gesundheit oder Verkehr, stehen dabei besonders im Fokus - gerade deswegen, weil dort die Funktionsfähigkeit der betreffenden Einrichtungen eine besondere Bedeutung für unser Gemeinwesen hat. Meine Damen und Herren, wir als Landesregierung stellen uns dieser anhaltenden Herausforderung und haben eine Vielzahl von Maßnahmen ergriffen. Auf einige davon komme ich gleich noch intensiver zu sprechen. Unsere Aktivitäten finden in dem Rechtsrahmen statt, den uns der Niedersächsische Landtag gesetzt hat. So hat der Landtag beispielsweise mit dem Niedersächsischen Gesetz über digitale Verwaltung und Informationssicherheit einen modernen Rechtsrahmen geschaffen. Dieser enthält insbesondere für Behörden in Niedersachsen grundlegende Regelungen für den Umgang mit Gefährdungen der Informations- und Cybersicherheit. Die fortgeschriebene Cybersicherheitsstrategie des Landes Niedersachsen das Kabinett hat dazu am 24. September letzten Jahres beschlossen stellt den übergreifenden strategischen Rahmen der Landesregierung dar. In dieser Strategie haben wir etliche Handlungsfelder und weitere Umsetzungsschritte aufgeführt, die etwa die Bereiche öffentliche Verwaltung, Wirtschaft und kritische Infrastruktur betreffen. Für den Bereich der Landesverwaltung setzt die Niedersächsische Landesregierung eine Informationssicherheitsstrategie um, die die grundsätzlichen Festlegungen zur Messung und Steuerung der Informationssicherheit im Sicherheitsverbund trifft. Eine moderne Cybersicherheitsstrategie muss allerdings auch über die Landesbehörden hinausgehen. In Zeiten geopolitisch veränderter und sich verschärfender Bedrohungslagen müssen auch die Akteure aus Gesellschaft, aus Wirtschaft, aus Wissenschaft sensibilisiert sein für die Notwendigkeit der Stärkung eigener Sicherungsmaßnahmen. Dies liegt in der Verantwortung jeder einzelnen Organisation und natürlich der Unternehmen selbst. Als Land Niedersachsen leisten wir hier aber gerne Hilfestellung und unterstützen entsprechend. Das spiegelt sich auch in der beschlossenen Cybersicherheitsstrategie wider, die eine ganzheitliche Ausrichtung hat. Meine Damen und Herren, auch die Umsetzung unserer Digitalisierungsstrategie „Digitale Verwaltung 2030" liefert einen wichtigen Beitrag zur Transformation und Modernisierung von Verwaltungsprozessen. Bei dieser Transformation und Modernisierung sind Aspekte der Informations- und Cybersicherheit als integraler Bestandteil in den Strukturen und Verfahren zu verankern. Diese Strategie setzen wir mit dem durch die Landesregierung im März letzten Jahres beschlossenen Handlungsplan „Digitale Verwaltung Niedersachsen" um. Wir stärken das Management der Informations- und Cybersicherheit und bauen unsere Infrastrukturen, wie etwa unser Landesdatennetz, nach dem Grundprinzip „Security by Design" aus. Das beinhaltet eine Vielzahl technischer, aber vor allem auch organisatorischer Maßnahmen. Mit diesen und weiteren Schritten ist Niedersachsen eines der Länder, die die Anforderungen der sogenannten NIS-2-Richtlinie der EU für ein hohes gemeinsames Niveau der Cybersicherheit im Bereich der öffentlichen Verwaltung frühzeitig rechtlich umgesetzt haben. Cybersicherheit ist aber keine Aufgabe, die man aus einer Stabstelle, einem Ministerium oder einem Bundesland heraus alleine bewältigen kann. Vielmehr ist das Land Niedersachsen ein Akteur unter vielen, die diese Daueraufgabe gemeinsam angehen müssen. So sind beispielsweise Einrichtungen der kritischen Infrastruktur im Sinne des BSI-Gesetzes bundesrechtlich reguliert, nicht landesrechtlich. Das betrifft auch bestimmte Anforderungen und Meldepflichten im Bereich Cybersicherheit. Zudem sind sowohl die Unternehmen als auch die Kommunen für ihre Informations- und Cybersicherheit zunächst einmal selbst verantwortlich. Genauer gesagt: Die jeweilige Leitung ist verantwortlich für die Ordnungsmäßigkeit des Verwaltungs- bzw. Unternehmenshandelns. Das betrifft auch den angemessenen Umgang mit Cybersicherheit und Cyberrisiken einschließlich natürlich der Vorbereitung auf Notfälle und Krisen. Deswegen, meine Damen und Herren, stellt die Landesregierung sowohl den Kommunen als auch den Unternehmen zahlreiche Angebote zur Verfügung. Akteure wie Niedersachsen.next, die Digitalagentur, die Zentrale Ansprechstelle Cybercrime beim Landeskriminalamt oder der Verfassungsschutz mit Cyberabwehr und Wirtschaftsschutz beraten intensiv und sensibilisieren umfangreich. Einige dieser Akteure bieten im Rahmen ihrer jeweiligen Aufgaben auch Hilfe in akuten Einzelfällen an. Zudem betreibt unser Niedersachsen-CERT „CERT" bedeutet Computer Emergency Response Team das Computer-Notfallteam der Landesregierung, einen Warn- und Informationsdienst, der sich auch an die Kommunen richtet. Das übergreifende Cybersicherheitsmanagement in meinem Haus verknüpft und koordiniert unterschiedliche Initiativen und Maßnahmenbereiche auf strategischer Ebene, organisiert Informationsflüsse und vernetzt relevante Akteure. Auch die Weiterentwicklung der immer wichtiger werdenden strategischen Zusammenarbeit und Abstimmung mit anderen Ländern und anderen Behörden und dem Bund gehört zu diesem Aufgabenbereich. Daher ist es ganz entscheidend darin stimme ich dem Antragsteller zu, dass wir uns beim Thema „Art und Anzahl von Cyberangriffen" immer einen guten Überblick über die dabei entstehenden Schäden sowie auch auf Maßnahmen und Investitionen, die zum Schutz der betreffenden Einrichtungen zu treffen sind, verschaffen. Leider auch das gehört zum Gesamtbild haben wir zu einigen dieser Aspekte keine oder keine validen Daten speziell für Niedersachsen. Das betrifft insbesondere Fragen nach Schadenshöhen bei Cyberangriffen oder auch nach deren bloßer Anzahl. Denn es besteht für Unternehmen und auch Kommunen keine generelle Meldepflicht derartiger Vorfälle an Landesbehörden. Für bundesrechtlich regulierte KRITIS-Einrichtungen besteht eine solche Meldepflicht an das Bundesamt für Sicherheit in der Informationstechnik. Auf Landesebene melden Unternehmen auch jenseits der kritischen Infrastruktur teilweise freiwillig, bzw. zuständige Landesbehörden erhalten nach Anzeigeerstattung im Rahmen eines strafrechtlichen Verfahrens Kenntnis von Vorfällen. Aber viele Unternehmen scheinen noch immer Bedenken zu haben, die bei ihnen eingetretenen Sicherheitsvorfälle öffentlich bekannt zu machen. Womöglich fürchten viele dieser Unternehmen eine negative Außenwirkung - ob zu Recht oder zu Unrecht, sei hier einmal dahingestellt. Aber das ist unsere Auffassung. Frau Ministerin Behrens, ich muss Sie kurz unterbrechen. Es gibt den Wunsch nach einer Zwischenfrage: durch den Abgeordneten Najafi. Möchten Sie dem entsprechen? Ich beantworte jetzt für die Landesregierung die Anfrage. Ich glaube, die Geduld kann man aufbringen. Und danach gibt es ja auch noch eine Debatte. Also: Nein! Dann fahren Sie bitte fort. Des Weiteren ist zu konstatieren, dass selbst bei Vorliegen valider Zahlen zu Angriffen die Schadenshöhe oft nur sehr schwer oder nicht seriös zu beziffern ist - beispielsweise bei indirekten Schäden wie potenziellen Umsatzeinbußen oder negativer Außenwirkung. Klar ist jedoch, dass wir von einem sehr großen Dunkelfeld ausgehen müssen, weil es dazu, wie gesagt, keine wirkliche Meldepflicht gibt und die Unternehmen mit solchen Fällen unterschiedlich umgehen. Meine Damen und Herren, wir werden in Zukunft die Cybersicherheitsarchitektur in Niedersachsen weiter stärken. Dafür braucht es eine sinnvolle Verknüpfung der einzelnen in unserer Cybersicherheitsstrategie definierten Handlungsfelder sowie der Beteiligten und auch eine konsequente Umsetzung der Maßnahmen in der jeweiligen Zuständigkeit. Denn es geht um die Sicherung der Funktionsfähigkeit unserer staatlichen Strukturen sei es in der Landesverwaltung oder sei es in den Kommunen wie auch in unseren Unternehmen. Dazu gehört auch ein angemessener Umgang mit Risiken. Das ist eine klassische Managementaufgabe, meine Damen und Herren. Jede Organisationsleitung muss sich fragen: Welche Geschäftsprozesse habe ich, und welche davon sind kritisch hinsichtlich meiner Aufgabenerfüllung? Wie schnell muss ich welche Prozesse im Notfall wiederherstellen können, und an welche Voraussetzungen ist die Wiederherstellung gebunden? Diese Aufgaben gelten für die Verwaltung ebenso wie für Unternehmen und andere Einrichtungen. Wir alle müssen widerstandsfähiger, resilienter werden und uns an solche krisenhaften Entwicklungen anpassen. Wir stellen fest ich denke dabei an die Wirtschaftsschutztagung des Verfassungsschutzes, dass sowohl kleine wie auch mittlere Unternehmen mit diesen Risiken nur bedingt umgehen können und das Thema Cybersicherheit nicht immer auf der Managementebene angedockt ist. Meine Damen und Herren, deswegen betreiben wir dazu sehr viel Sensibilisierungsarbeit, damit man sich mit diesem Thema beschäftigen kann. Meine Damen und Herren, ich komme zum Schluss. Die Themen „Cybersicherheit" und „Resilienz unserer Strukturen" sind für alle gesellschaftlichen Bereiche von großer Bedeutung - und das gilt besonders auch für unsere öffentliche Verwaltung. Denn die Aufgabenerfüllung und die Handlungsfähigkeit des Staates müssen zu jeder Zeit gewährleistet werden. Das ist unser Anspruch, den wir bisher auch erfüllen, und das soll auch in Zukunft so bleiben. Denn dies ist wesentliche Voraussetzung für das Vertrauen der Bürgerinnen und Bürger in die Institutionen und in die freiheitliche demokratische Grundordnung. In diesem Sinne wird die Landesregierung ihre Maßnahmen und Aktivitäten gemeinsam mit den Beteiligten in Niedersachsen, in anderen Bundesländern und im Bund kontinuierlich weiterentwickeln und den jeweils aktuellen Anforderungen und Rahmenbedingungen anpassen. Wenn Sie Muße und Zeit haben: Die Antworten auf die Fragen in dieser Großen Anfrage können ein gutes Bild darüber geben, wie wir damit im Detail umgehen. Ich glaube, angesichts der großen Herausforderungen des Themas Cybersicherheit kriegen wir das in Niedersachsen ganz gut hin. Herzlichen Dank für Ihre Aufmerksamkeit. Vielen Dank, Frau Ministerin Behrens. -
