landtag-niedersachsen.de ↗

Colette Thiemann

CDU 30.01.2025 10:58 min Tagungsabschnitte 19/22

Sicherheit der IT-Systeme in Wirtschaft und Verwaltung in Niedersachsen

Vielen Dank. - Sehr geehrter Herr Präsident! Sehr geehrte Kolleginnen und Kollegen! Erlauben Sie mir eine kleine Vorbemerkung, bevor ich gleich zum Antrag spreche. Der Kollege der AfD hat eben so „nett" das Zitat „Hättest du geschwiegen ..." an unseren Fraktionsvorsitzenden adressiert. Ich glaube, ich stehe in diesem Parlament nicht alleine, wenn ich sage, dass wir das ganz oft denken, wenn Kollegen Ihrer Partei hier ans Mikrofon treten. Also halten Sie sich gerne daran. Wir wären glücklich. Nun zur Einführung. Ich habe mir die Anfrage natürlich durchgelesen und war etwas verwirrt. Ich habe gedacht: Wunderbar, da arbeitet man mit Zahlen von 2018/2019, obwohl es das hat die Landesregierung in ihrer Antwort ja auch erwähnt einen recht neuen Bericht des BSI aus 2024 gibt. Im Weiteren hat man anscheinend auch wenig Informationen über die kommunale Selbstverwaltung, sodass ich ein bisschen den Verdacht habe, da hat ChatGPT Gehirn ersetzt. - Das kann man ja machen. „Das Internet wird sich nicht durchsetzen." Diesen Satz haben wir alle sicherlich schon mal gehört. Er wird sehr oft Bill Gates und gern auch anderen Personen zugeschrieben, aber das stimmt nicht ganz. Ich habe das tatsächlich mal eruiert: Die Aussage stammt von Clifford Stoll. Das ist ein US-amerikanischer Astronom und IT-Experte. In einem Artikel in der Newsweek von 1995 schrieb er skeptisch über das Internet und stellte infrage, ob es sich als Massenmedium durchsetzen werde. Er argumentierte: Online-Schulen, Online-Shopping, digitale Zeitung - alles nicht praktikabel. Diese Aussage das wissen wir alle war schon kurze Zeit später überholt. Aber wenn ich jetzt auf das mangelnde Engagement in Fragen Digitalisierung blicke, das ja überwiegend vom Innenministerium in den letzten beiden Legislaturen verantwortet wurde, dann denke ich manchmal: Okay, es gibt auf jeden Fall noch Menschen, die denken: Wer weiß, ob der gute Clifford Stoll am Ende nicht doch recht behält. Warten wir mal ab. Und Gleiches gilt, wenn ich mir die Antwort der Landesregierung angucke. Liebe Kolleginnen und Kollegen, wir stehen heute vor einer der größten Herausforderungen der digitalen Ära: der Sicherstellung der IT-Sicherheit unserer Wirtschaft und Verwaltung. Die Antwort der Landesregierung auf die Große Anfrage zur Cybersicherheit offenbart gravierende Schwachstellen, die dringend adressiert werden müssen. Lassen Sie mich Ihnen einige Minuten lang darlegen, warum wir nicht länger zögern dürfen. Erstens: Es besteht eine alarmierende Bedrohungslage. Die Bedrohung durch Cyberangriffe ist so hoch wie nie. Laut Bundesamt für Sicherheit in der Informationstechnik das eben erwähnte BSI sind staatlich gesteuerte Angriffe und organisierte Cyberkriminalität und wirtschaftliche Spionage eine zunehmende Gefahr für Unternehmen und Behörden. Die Sicherheit der IT-Systeme in Wirtschaft und Verwaltung in Niedersachsen spielt im Kontext der digitalen Kriegsführung und der Angriffe feindlicher Staaten eine zentrale Rolle. Die Landesregierung stuft die Bedrohungslage durch Cyberangriffe hoch ein und verweist auf zunehmende Gefahren durch staatlich gesteuerte und unterstützte Hackergruppen. Dennoch zeigt die Antwort der Landesregierung, dass Niedersachsen in vielen Bereichen unzureichend vorbereitet ist. Niedersachsen ist nämlich ein leichtes Ziel. Eines der gravierendsten Probleme ist derzeit der mangelhafte technische Schutz vieler Unternehmen und Behörden. Lassen Sie mich einige Beispiele nennen: Wir haben veraltete Software und Systeme: Fehlende Updates und mangelndes Patch-Management öffnen Tür und Tor für Hacker. Unsichere Netzwerke und offene Ports. Gleichwohl: Viele Unternehmen und Behörden sind nicht ausreichend gegen DDoS-Attacken und Phishing-Kampagnen geschützt. Fehlende Datensicherung: Ein erheblicher Anteil der Unternehmen hat keine umfassende Backup-Strategie - ein fataler Fehler angesichts der wachsenden Bedrohung durch Ransomware. Schwache Passwörter und fehlende Multifaktor-Authentifizierung: Grundmaßnahmen der IT-Sicherheit werden in vielen Fällen nicht konsequent umgesetzt. Wir müssen hier klare Standards setzen und gesetzliche Verpflichtungen schaffen, die den Schutz von IT-Systemen sicherstellen. Denn Cybersicherheit darf nicht dem Zufall überlassen werden. Neben technischen Problemen offenbart sich auch eine organisatorische Schieflage. Lassen Sie mich hier einige Punkte herausgreifen. Schulung von Mitarbeitenden: Zwar werden IT-Schulungen durchgeführt, doch deren Wirksamkeit ist fraglich. Mitarbeiter sind immer noch das schwächste Glied in der IT-Sicherheitskette. Da blicke ich gern aus eigener Erfahrung in die Landesverwaltung. Es gibt landesseitige Veranstaltungen zur Cybersicherheit, auf denen immer noch darauf hingewiesen wird, bloß kein JPEG zu öffnen, auf denen man sich vorher unter dem kleinen Vorwand von einem angewiesenen Kollegen mal schnell das Handy klauen lässt. Das wird dann öffentlich gehackt, an eine Wand gebeamt, und dann schwitzt der Kollege Blut und Wasser, bis der Kollege, der die Schulung macht, sagt: Na ja, in Ihr WhatsApp gehen wir mal nicht rein. Das ist kurzweilig und unterhaltsam, aber heutzutage wenig zielführend. Und was nützt das Ganze, wenn es immer noch in ausreichendem Maße Kolleginnen und Kollegen gibt sicher nicht nur im Bereich der Verwaltung, die sich, um sich ihr hochkomplexes dienstliches Passwort klassischerweise im Übrigen die Zahlenfolge „1234", das eigene Geburtsdatum oder der Name des Haustieres merken zu können, dieses auf einem Post-it vermerken und das aus praktikablen Gründen gleich mal an den Bildschirm im Büro kleben? Parallel fehlen auch Notfallpläne. Viele Unternehmen und viele unserer Behörden reagieren erst, wenn der Schaden bereits entstanden, das Kind ins Wasser gefallen ist. Präventive Maßnahmen fehlen. Wir haben auch hier in Niedersachsen zersplitterte Zuständigkeiten. Zahlreiche Akteure wie N-CERT, das Niedersachsennetz, Digitalagentur, Polizei und Verfassungsschutz sind jedes Mal involviert, doch es fehlt an einer Koordination. Ein effektiver Schutz erfordert klare Verantwortlichkeiten, verbindliche Meldepflichten und eine zentrale Koordinationsstelle für Unternehmen und Behörden. Fehlende Meldepflichten; hier kommen wir zu einem zentralen Punkt. Eines der größten Probleme ist das Fehlen einer verpflichtenden Meldung. Unternehmen haben keine gesetzliche Pflicht, Angriffe zu melden, weil oft die Bedrohungslage unterschätzt wird. Dass Unternehmen Cyberangriffe und Datenklau nicht offen thematisieren, ist verständlich und sinnvoll; denn diese schaden immer der Reputation des Unternehmens und haben massive Wirkungen auf Kunden oder jene, die es werden wollen, und richten damit eklatant wirtschaftlichen Schaden an. Für eine Gefährdungseinschätzung, für Fragen, welche Daten betroffen sind und welche Folgen daraus im Weiteren entstehen können, ist es jedoch unerlässlich, von diesen Angriffen Kenntnis zu haben. Frau Kollegin Thiemann, ich muss Sie gerade einmal unterbrechen. - Es werden hier mehrere Gespräche im Dialog geführt, und der Geräuschpegel ist inzwischen an einem Punkt angekommen, an dem es kaum noch möglich ist, zu folgen. Ich darf Sie bitten, wenn Sie dem Geschehen hier nicht folgen wollen, die Gespräche nach draußen zu verlagern oder sie einzustellen. - Vielen Dank. Fahren Sie bitte fort, Frau Kollegin! Vielen Dank, Herr Präsident. Gleiches gilt für die Art des Angriffs und die durch die Firmen ergriffenen Maßnahmen und selbst für die eingeschalteten Unternehmen. Wir brauchen eine Meldepflicht, die aber nicht als bürokratische Belastung verstanden werden soll, sondern als Grundlage für eine effektive Verteidigungsstrategie. Im Hinblick auf die rasante Lernfähigkeit der inzwischen für die Angriffe oft eingesetzten KI ist es unabdingbar, jederzeit einen Überblick über den Status quo auch im Hinblick auf die umgangenen Sicherungen oder neue Trojaner zu haben, um daraus Empfehlungen und Warnungen für Verwaltung und Unternehmen generieren zu können. Besonders kleinere und mittlere Unternehmen stehen im Fokus der Angriffe, aber sie haben kaum Unterstützung für Cybersicherheitsmaßnahmen. Viele Unternehmen wissen gar nicht, welche Schutzmaßnahmen sie ergreifen sollen, und nur wenige haben eine sogenannte Cyberversicherung, um sich gegen Schäden abzusichern. Die Landesregierung muss hier insbesondere den KMU mit Beratungsmöglichkeiten und Empfehlungen zu aktuell sinnvollen Sicherheitsstandards mehr zur Seite stehen. Denn die wirtschaftliche Sicherheit unseres Landes hängt an der Cybersicherheit unserer Unternehmen. Aber auch kommunale Einrichtungen und kritische Infrastruktur sind unzureichend geschützt. Schulen, Krankenhäuser, Energieversorger und Verkehrsbetriebe wurden in letzter Zeit immer häufiger Ziele von Cyberangriffen. Trotz wachsender Bedrohungen besteht keine Meldepflicht für Kommunen, wodurch Angriffe oft nicht dokumentiert und ausgewertet werden. Das Land Niedersachsen plant im Übrigen keinen flächendeckenden Einstieg in die europäischen Cloud-Dienste wie Gaia-X, obwohl dies die Unabhängigkeit von unsicheren internationalen Lösungen stärken könnte. Wir müssen hier dringend handeln, um unsere kritischen Infrastrukturen zu schützen. Ein Cyberangriff auf unsere Energieversorgungsunternehmen oder Verkehrsbetreiber hätte kolossale und verheerende Folgen für unsere Gesellschaft. Und wir reden hier vom realen Alltag - auch in hochsensiblen Bereichen, die den Herzschlag unseres Landes, unserer Wirtschaft, bilden. Denn wie sind denn die Anlagen zur Erzeugung erneuerbarer Energien in Niedersachsen derzeit geschützt? Aus der vielfachen Nutzung chinesischer Wechselrichter und Steuerungskomponenten sowie der Ansteuerbarkeit der Anlagen über das Internet ergibt sich nach Einschätzung des BSI und des VDMA ein Risiko für Anlagen zur Erzeugung erneuerbarer Energien. Als digitalpolitische Sprecherin meiner Fraktion und als ehemalige Vertreterin des Landes Niedersachsen in den Bund-Länder-Ausschüssen „E-Government für die Wirtschaft" und SDG-VO während meiner zurückliegenden Zeit im Wirtschaftsministerium habe ich eines relativ schnell gelernt: Weder der Innenminister der letzten noch die Innenministerin der amtierenden Landesregierung ich sage jetzt mal das Stichwort „Digitalisierungsstrategie 2030"; und ich bin nicht sicher, ob es dabei bleibt haben die Digitalisierung und alle damit einhergehenden Fragen wie zum Beispiel die der Sicherheit des digitalen Raumes als prioritäre Aufgabe realisiert. Darum lassen Sie mich klare Forderungen an die Landesregierung formulieren. Was muss denn konkret passieren? Wir brauchen die Einführung einer verbindlichen Meldepflicht für Cyberangriffe auf Unternehmen und Behörden. Wir brauchen die Pflicht zur Einführung von Multi-Faktor-Authentifizierung und regelmäßige Sicherheitsupdates. Wir brauchen ein zentrales IT-Sicherheitszentrum zur Koordination und Unterstützung von Wirtschaft und Verwaltung. Wir brauchen die Schaffung einer sicheren Cloud-Infrastruktur in Niedersachsen zur Reduzierung von Abhängigkeiten von unsicheren Anbietern. Wir brauchen die Ausweitung von IT-Sicherheitsschulungen, insbesondere für KMU und kommunale Einrichtungen - und bitte orientiert an den schnellen Entwicklungen in diesem Bereich. Wir brauchen die Prüfung der Aufnahme von Kommunen in die Liste der kritischen Infrastruktur, um ihre Sicherheit gesetzlich stärken zu können. Wir brauchen landesseitige Vorgaben für öffentlich auszuschreibende, zu unterstützende mitfinanzierte Vorhaben sowie Projekte der kritischen Infrastruktur zur Verwendung von elektronischen Komponenten, die einen möglichen Zugriff durch unberechtigte Dritten ermöglichen wie die eben genannten derzeitigen chinesischen Steuerungskomponenten für Photovoltaikanlagen. Sehr geehrte Kolleginnen und Kollegen, wir dürfen nicht länger zögern. Cybersicherheit ist keine optionale Maßnahme, sondern eine zentrale Notwendigkeit für die wirtschaftliche Stabilität und den Schutz unserer Verwaltung. Niedersachsen darf nicht warten, bis der nächste große Angriff die Schwächen unserer Systeme offenlegt. Wir müssen jetzt handeln, um unsere Wirtschaft, unsere Behörden und unsere Bürger zu schützen. Ich setze also darauf, dass Sie, liebe Regierungsfraktionen, unsere Anträge, die zu diesen Fragen derzeit vorbereitet werden, im Sinne unserer Cybersicherheit, im Sinne unserer Wirtschaft unterstützen und damit signalisieren, dass zumindest Sie den Ernst der Lage und die Notwendigkeit des Handelns endlich erkannt haben, und gemeinsam mit uns das Innenministerium auch ohne Prinz aus dem Dornröschenschlaf holen. Ein sicheres Niedersachsen ist machbar. Herzlichen Dank für Ihre Aufmerksamkeit.

Alle Reden von Colette Thiemann Rede ansehen ↗