Angela Freimuth
Für die FDP-Fraktion ist klar: Informationssicherheit ist eine zentrale Aufgabe in einer modernen, digitalen Gesellschaft. Mit der NIS-2-Richtlinie liegt seit Langem ein verbindlicher europäischer Rahmen zur Umsetzung in nationales Recht auf dem Tisch. Die gesetzte Frist hält NRW leider nicht ein. Umso wichtiger ist es, dass die Landesregierung diesen Rahmen jetzt endlich in ein Informationssicherheitsgesetz für Nordrhein-Westfalen überführt. Das ist richtig und überfällig. Es wäre aber noch besser, wenn die mehrheitstragenden Fraktionen auf die Anregungen aus der Sachverständigenanhörung und die weiteren Hinweise nicht nur mit unserem gemeinsamen Änderungsantrag eingehen, sondern sich auch den Ruck geben würden, die Anregungen der Kommunalen Familie aufzugreifen. Denn: Auch wenn CDU und Grüne den Gesetzentwurf als großen Wurf bezeichnen, lassen sie doch diejenigen, die tagtäglich in der Praxis digitale Verwaltung erleben, unberücksichtigt. Die Europäische Union will mit NIS 2 ein höheres, möglichst einheitliches Schutzniveau für Netzund Informationssicherheit in der gesamten Union schaffen. Der Gesetzentwurf der Landesregierung setzt diese Vorgaben für die Landesverwaltung um, benennt eine zuständige Behörde, richtet ein CSIRT ein und stärkt das Security Operations Center bei IT.NRW. Das ist ein sinnvoller Ansatz, weil Angriffe komplexer werden, sich über längere Zeiträume erstrecken können und Schwachstellen praktisch in allen Komponenten moderner IT vorkommen. Gleichzeitig betont die Landesregierung, dass keine neuen Sicherheitsstandards geschaffen werden, da die mit NIS 2 geforderten Mindeststandards im Wesentlichen dem seit Jahren verpflichtenden BSI Grundschutz entsprechen. Auch beim Ressourcenbedarf verweist die Landesregierung im Wesentlichen auf bereits bestehende Strukturen und geht nur von einem sehr überschaubaren zusätzlichen Personalbedarf im Digitalisierungsministerium aus. Damit wird deutlich: Es geht weniger um ein Sicherheitsniveau „plus X“, sondern darum, vorhandene Pflichten endlich organisatorisch zu verankern und zu koordinieren. Genau an dieser Stelle bleibt der Gesetzentwurf für uns als Freie Demokraten unzureichend: Kommunen werden ausdrücklich aus dem Geltungsbereich herausgenommen, obwohl sie für Bürgerinnen und Bürger die sichtbarste Verwaltungs-17.12.2025 ebene und häufig Einfallstor für Cyberangriffe sind. Andere Länder gehen hier bereits mutiger voran und diskutieren, wie kommunale Ebenen frühzeitig eingebunden werden können, anstatt sie außen vor zu lassen. Des Weiteren argumentiert die Landesregierung, dass aus der Umsetzung von NIS 2 praktisch keine zusätzlichen Kosten entstehen, und verweist auf andere Bundesländer wie Sachsen und Bayern. Wer aber ehrlich über Cybersicherheit spricht, weiß, dass zusätzliche Aufgaben – von kontinuierlichem Monitoring über forensische Analysen bis hin zu verpflichtenden Schulungen der Behördenleitungen – nicht zum Nulltarif zu haben sind. Nicht zufriedenstellend geklärt wurden aus unserer Sicht auch die Aufgabenzuschnitte zwischen zuständiger Behörde, CSIRT, IT.NRW, Fachressorts und nachgeordneten Behörden, beispielsweise bezogen auf echte Durchgriffsrechte im Krisenfall oder klare Verantwortlichkeiten bei Beratung und Öffentlichkeitsinformation. Mit unseren Änderungsanträgen beziehen wir nicht nur den Landtag ein, sondern ziehen die notwendigen Schlüsse aus der Anhörung und greifen zentrale Empfehlungen der Sachverständigen auf. Wir wollen die kommunale Ebene in die gesetzliche Regelung einbeziehen und den notwendigen Belastungsausgleich über ein gesondertes Belastungsausgleichsgesetz sicherstellen. Unsere Städte, Gemeinden und Kreise sind integraler Teil der staatlichen Sicherheitsarchitektur, und sie können diese Aufgabe nicht ohne finanzielle Unterstützung schultern. Außerdem schärfen wir an mehreren Stellen die Definitionen und Berichtspflichten, ergänzen etwa den Sabotagebegriff und stellen klar, dass Business Continuity Management, also die Aufrechterhaltung wesentlicher Verwaltungsfunktionen im Krisenfall, ausdrücklich zum Pflichtprogramm gehören muss. Als Abgeordnete aus Südwestfalen weiß ich aus eigener Erfahrung nur zu gut, welche großen Probleme der Ransomware-Angriff Ende des Jahres 2023 für die Bürgerinnen und Bürger, aber gerade auch für die Mitarbeiterinnen und Mitarbeiter der betroffenen Verwaltungen bedeutet hat. Auch sorgen wir für mehr Klarheit und Verbindlichkeit im Zusammenspiel von CSIRT, zuständiger Behörde und wichtigen Behörden. Das betrifft etwa Fristen und Inhalte der Meldungen, die Rolle des CSIRT bei der Unterstützung betroffener Behörden, die Kooperation mit dem Bund und anderen Ländern sowie die Frage, wann und wie die Öffentlichkeit informiert werden kann und muss. Landtag Unser Ziel ist dabei keinesfalls ein zentralistischer Eingriff, sondern eine verlässliche, transparente Sicherheitsarchitektur mit klaren Verantwortlichkeiten und einem echten Mehrwert für die betroffenen Behörden. Für die Freien Demokraten ist zentral, dass Informationssicherheit und Freiheitsrechte nicht gegeneinander ausgespielt werden. Das InfoSiG NRW muss deshalb immer auch datenschutzrechtlich sauber austariert sein, etwa bei Datenerhebung, -auswertung und -übermittlung. Es darf keine Einfallstore für eine unverhältnismäßige Überwachung von Beschäftigten oder Bürgerinnen und Bürgern eröffnen. Die im Gesetzentwurf vorgesehenen Regelungen zu Zweckbindung, Löschfristen und zur Beschränkung der Datenverarbeitung sind ein wichtiger Baustein, müssen aber in der Praxis auch konsequent implementiert und kontrolliert werden. Ich darf an dieser Stelle der Landesdatenschutzbeauftragten und ihrem Team für die Impulse und die Begleitung danken. Bürgerinnen und Bürger erwarten zu Recht, dass der Staat seine eigenen Systeme so schützt, dass Verwaltung auch in Krisenzeiten arbeitsfähig bleibt. Eine moderne, digitale, bürgerfreundliche Verwaltung braucht stabile, sichere Netze, sonst werden Onlinedienste misstrauisch beäugt oder im Zweifel gar nicht genutzt. In diesem Sinne ist ein klug ausgestaltetes Informationssicherheitsgesetz kein Selbstzweck, sondern Grundvoraussetzung für erfolgreiche Digitalisierung, für Vertrauen in den Staat und in letzter Konsequenz auch für die Widerstandsfähigkeit unserer Demokratie als solche. Die FDP-Fraktion ist bereit, diesen Gesetzentwurf mitzutragen, wenn klar ist, dass die Landesregierung nicht nur rechtlich verbindliche Mindeststandards umsetzt. Unser Änderungsantrag macht den Entwurf praxistauglicher und kommunalfreundlicher, und er setzt vor allen Dingen die wichtigen Empfehlungen der Sachverständigen um. Informationssicherheit braucht klare Vorgaben, klare Zuständigkeiten und eine faire Lastenverteilung. Genau dafür steht die FDP-Fraktion in diesem Gesetzgebungsverfahren und dem Änderungsantrag ein.
