Sven Werner Tritschler
Zuerst eine Binsenweisheit: Cybersicherheit ist kein Luxus – Cybersicherheit ist eine Pflicht. Sie ist eine Pflicht, die jedoch diese Landesregierung mit diesem Gesetzentwurf nur halb erfüllt. Wir sollen heute über ein Gesetz abstimmen, das den Eindruck vermitteln soll, dass die sogenannte Cybersicherheit, also der Schutz aller Netzwerk-17.12.2025 und Computersysteme, in Nordrhein-Westfalen hergestellt wird. Jedoch offenbaren sich bei genauerem Hinsehen massive Lücken. Lassen Sie mich das anhand eines Beispiels verdeutlichen, das gar nicht so weit hergeholt ist, wenn man den Hackerangriff auf den Kommunalen IT-Dienstleister Südwestfalen IT vor zwei Jahren noch in Erinnerung hat. Stellen Sie sich vor, es ist Freitagabend, lange nach Dienstschluss. Eine Behörde wird von Hackern angegriffen, und es wird Ransomware auf den Systemen installiert. Die Daten werden verschlüsselt – nichts geht mehr. Was würde jetzt passieren? Nach diesem Gesetz würde die Meldung erst an eine zuständige Behörde gehen – die ist jedoch am Wochenende nicht besetzt; Personalmangel. Das zuständige Notfallteam würde im schlimmsten Fall also erst Montagmorgen davon erfahren. Das sind 60 Stunden – eine extrem lange Zeit, ein extrem großer Vorsprung für die Hacker, die weiter ungestört im System nach anderen Lücken suchen und dadurch noch mehr Schaden anrichten können. Dieses Szenario ist nicht aus der Luft gegriffen, wenn man Professor Schwenk von der Ruhr-Uni Bochum glaubt, der bei der Anhörung zu diesem Gesetzentwurf wiederholt betonte, dass die in diesem Gesetz verankerten Meldefristen von 72 Stunden viel zu lang sind, da „Innerhalb von 24 Stunden der gesamte Datenbestand einer wichtigen Behörde kompromittiert sein kann“. Natürlich hat er da recht. Allein mit dieser fahrlässig ausgestalteten Meldefrist erzeugt dieses Gesetz keine echte Cybersicherheit. Aber das ist nur ein Problem von vielen, die in der äußerst aufschlussreichen Anhörung aufgezeigt wurden. Die Landesregierung möchte ein Cybersicherheitsgesetz verabschieden, jedoch ohne gültige Cybersicherheitsstrategie. Der Städte- und Gemeindebund nennt das in der Anhörung „fast schon eine Katastrophe“. Und er hat recht: Ein Sicherheitsgesetz ohne Strategie ist wie ein Haus ohne Bauplan. Man fängt an, zu bauen, und hofft, dass es irgendwie hält. Das Gesetz heißt zwar „Gesetz zur Stärkung der Informationssicherheit des Landes Nordrhein-Westfalen“ und tatsächlich wird auch die IT-Sicherheit gestärkt, aber es ist nicht wirklich eine gute und starke IT-Sicherheit. Ebenso wenig sorgt dieses Gesetz für eine echte Stärkung der IT-Sicherheit im ganzen Land, denn was wird erfasst? Die Landesverwaltung und – dank des Änderungsantrags der Regierungskoalition unter schneller Einbeziehung von SPD und FDP – auch der Landtag in NRW. Aber was wird nicht erfasst? Die Polizei, große Teile der Justiz, Landtag der Verfassungsschutz und auch nicht die 396 Städte und Gemeinden sowie 31 Kreise des Landes. Die kommunalen Spitzenverbände sagten es in ihren Stellungnahmen und in der Anhörung glasklar: „Ohne die Mitwirkung der 427 Kommunen kann eine landesweite Stärkung der Informationssicherheit nicht erreicht werden.“ Alle unabhängigen Sachverständigen in der Anhörung fordern die Einbeziehung der Kommunen. Und das ist richtig so. Für die Bürger des Landes spielen sich das Leben und auch der Austausch mit den Behörden vornehmlich auf kommunaler Ebene ab. Aber diese Erkenntnis ist für die Landesregierung und die Regierungskoalition offenbar nicht prägend genug, um diesen Bedarf in der IT-Sicherheit zu erkennen und auch im Gesetz zu berücksichtigen. Ministerin Scharrenbach hat in Ihrer Einbringungsrede betont, verstärkt präventiv handeln zu wollen. Präventiv? Das klingt gut, das klingt vorausschauend. Aber Professor Schwenk urteilt in der Anhörung dazu beinah vernichtend: „Der vorliegende Gesetzentwurf adressiert im Wesentlichen nur die reaktiven Sicherheitsmaßnahmen. Eine proaktive IT-Sicherheit wird unmöglich.“ Das Gesetz ist wie die Installation einer Feuerwehr in einer Gemeinde, die vielleicht Katzen aus Bäumen retten kann, allerdings erst zu einem Brand kommt, wenn alles bereits abgebrannt ist. Das Gesetz wirkt fast wie ein Feuerwehrschlauch ohne Wasser, da man vergessen hat, Hydranten zu installieren und einen kompatiblen Wasseranschluss einzubauen; zudem fehlt auch noch Personal, um diese Feuerwehr effektiv einzusetzen. Laut Landesregierung sollen zwei neue Stellen, aus vorhanden Mitteln reichen, um die Bedarfe, die durch dieses Gesetz entstehen, abzudecken. Es gibt auch keine regelmäßigen Notfallübungen, keine verpflichtenden Penetrationstests und auch keine jährlichen Tests der Backups. Woher sollen wir wissen, ob die Wiederherstellung überhaupt funktioniert? Aber all das kostet natürlich Geld – Geld, das die Landesregierung lieber woanders ausgibt als in die unpopuläre IT-Sicherheit. Dr. Heidinger von IT.NRW sagte in der Anhörung dazu: „Ohne zusätzliche Aufwände werden Sie Informationssicherheit nicht spürbar steigern.“ Dem kann man nichts mehr hinzufügen. Sehr geehrte Damen und Herren, dieses Gesetz ist die bereits im Verzug stehende Umsetzung der sogenannten NIS-2 Richtlinie der EU. Die Umsetzungsfrist ist bereits um über 14 Monate verpasst. Dr. Littger vom Cyberintelligence Institute warnte auch: „Es wäre ein fatales Signal, wenn gerade bei diesem Thema der Anschein entstehen könnte, dass das Thema nicht ganz ernst 17.12.2025 genommen wird.“ Und: Es können Strafzahlungen drohen. Ich könnte noch weiter über diesen Gesetzentwurf kritische Worte verlieren, wie etwa zu engen Meldepflichten, die dabei Beinahe-Vorfälle ignorieren, zu fehlenden Business-Continuity-Regelungen, also Verfahren, wie der Geschäftsbetrieb nach einem Cyberangriff wieder aufrecht gehalten werden kann. Auch ist unklar welche Verantwortlichkeiten es zwischen dem Ministerium und IT.NRW gibt. Deshalb mein Fazit: Ja, dieses Gesetz will die IT-Sicherheit in NRW erhöhen, aber es macht die IT der Landesverwaltung nicht wirklich sicher, und schon gar nicht vermag es die Vulnerabilität der IT- der Kommunen reduzieren – weder jetzt und schon gar nicht vor künftigen, noch raffinierteren Hackerangriffen. Dieses Gesetz ist ein Minimalkonsens, dem wir so nicht zustimmen können. Aber weil ein unzureichendes Gesetz immer noch besser ist als gar keins, enthalten wir uns. Ebenso enthalten wir uns beim Änderungsantrag von CDU, Bündnis 90/Die Grünen SPD und FDP sowie dem Entschließungsantrag von CDU, Bündnis 90/Die Grünen und SPD. Da wir ebenso wie die FDP die Notwendigkeit der Einbeziehung der kommunalen Verwaltungen in die IT-Sicherheitsarchitektur als dringend erachten, werden wir deren Änderungsantrag zustimmen. Landtag Anlage 4 Zu TOP 16 – Zweites Gesetz zur Änderung des Strafrechtsbezogenen Unterbringungsgesetzes NRW – zu Protokoll gegebene Reden Karl-Josef Laumann, Minister für Arbeit, Gesundheit und Soziales: Mit dem Inkrafttreten des Strafrechtsbezogenen Unterbringungsgesetzes im Jahr 2021 wurden die Regelungen zum Maßregelvollzug in dieses Gesetz überführt. Grundsätzlich haben sich diese Regelungen bewährt, allerdings haben sich in der Praxis verschiedene Änderungsbedarfe an dem Gesetz gezeigt. Dies betrifft vor allem den besonders bedeutenden Bereich der Sicherheit in den Einrichtungen. Eine ressortübergreifende Fachkommission hat für das Ministerium für Arbeit, Gesundheit und Soziales Empfehlungen ausgearbeitet. Diese Empfehlungen sind als „Sicherheitspaket Forensik“ in den Gesetzentwurf, der heute zur Abstimmung steht, eingeflossen. Gerade im sehr sensiblen Bereich des Maßregelvollzugs ist es wichtig, dass eine breite Akzeptanz in der Bevölkerung für die Einrichtungen vorhanden ist. Neben einer guten Behandlung nach aktuellen medizinischen Erkenntnissen ist die Gewährleistung der Sicherheit zentral, sowohl für die Allgemeinheit als auch für die Beschäftigten in den Einrichtungen und die untergebrachten Personen selbst. Um dieses Ziel zu erreichen, werden mit dem Zweiten Änderungsgesetz zum Strafrechtsbezogenen Unterbringungsgesetz NRW wesentliche Regelungen geschaffen und bestehende Regelungen fortentwickelt, um die Sicherheit weiter zu verbessern. Um besser zu verhindern, dass gefährliche Gegenstände in die Einrichtungen gebracht werden, werden die Befugnisse zur Durchsuchung der untergebrachten Personen erweitert. Auch die Zimmer werden künftig unter erleichterten Bedingungen durchsucht werden können. Nur so können verbotene Gegenstände gefunden werden, noch bevor gefährliche Situationen entstehen. Nicht nur besondere Vorkommnisse in den Kliniken in den letzten Jahren haben gezeigt, dass diese Regelung sinnvoll und notwendig ist. Das haben auch die Stimmen aus der Praxis in der Anhörung des federführenden Ausschusses für Arbeit, Gesundheit und Soziales bestätigt. Auch, dass kein milderes Mittel zur Verfügung steht, wurde in der Anhörung deutlich. Zur Erhöhung der Sicherheit sieht das Gesetz auch eine Rechtsgrundlage für regelhaften Nacht-17.12.2025 einschluss in den Kliniken vor. Die Regelung mit den entsprechenden Ausnahmen findet einen Ausgleich zwischen den Sicherungsinteressen und der Ordnung in Einrichtungen, berücksichtigt aber gleichzeitig die baulichen Verhältnisse sowie die Unterbringung von Personen, bei denen eine Unterbringung außerhalb der Einrichtung unmittelbar bevorsteht. Mit der Regelung wird auf die veränderte Rechtsprechung zur bisherigen Rechtsgrundlage reagiert, und es wird Handlungssicherheit für die Kliniken geschaffen. Gleichzeitig kann so auch sichergestellt werden, dass das vorhandene Personal zielgenau dort eingesetzt wird, wo es gebraucht wird, nämlich tagsüber in der Behandlung. Der Sicherheit dient auch die Stärkung der Sicherheitsfachkräfte in den Kliniken. Diese haben eine besondere Verantwortung für die Sicherheit in den Einrichtungen und sind ein wichtiger Ansprechpartner in den Kliniken. Deswegen sollen sie künftig bei der Klinikleitung angesiedelt werden, damit sie ihre Aufgabe gestärkt und unabhängiger wahrnehmen können. Neben den Regelungen, die die Sicherheit in den Einrichtungen erhöhen sollen, setzt das Gesetz noch weiteren Änderungsbedarf um. Die zeitliche Dauer für Unterbringungen im Grad 0 des Maßes der Freiheitsentziehung wird befristet. Untergebrachte Personen dürfen nur noch höchstens 24 Monate außerhalb der Klinik – in einer eigenen Wohnung oder einer externen Einrichtung – wohnen. Dieser Zeitraum ist ausreichend, um die Betroffenen auf ein Leben in Freiheit und die Entlassung vorzubereiten. Längere Dauern sind weder für die Erprobung noch für die Sicherheit erforderlich und belasten nur die Betroffenen. Nach der Entlassung stehen den Betroffenen andere Hilfen, zum Beispiel durch die forensischen Nachsorgeambulanzen, zur Verfügung; einer Freiheitsentziehung im Rahmen des Maßregelvollzuges bedarf es dann nicht mehr. Durch die Streichung von Meldepflichten und andere Erleichterungen für die Behandlerinnen und Behandler in den Kliniken stellt das Gesetz außerdem sicher, dass diese sich stärker auf die Behandlung der untergebrachten Personen fokussieren können, damit das Ziel der Unterbringung – die Wiedereingliederung in die Gesellschaft und insbesondere die Sicherung der Allgemeinheit vor Gefahren – erreicht werden. Gerade weil dieses Gesetz einen wichtigen Baustein zur Stärkung der Sicherheit in den Einrichtungen darstellt, freue ich mich, dass das Gesetz hier zügig, aber dennoch mit der gebotenen Gründlichkeit behandelt worden ist. Auch freue ich mich besonders, dass es wie beim Strafrechtsbezogenen Unterbringungsgesetz NRW Landtag selbst gelungen ist, einen fraktionsübergreifenden Konsens zu finden. Mit nur einem Änderungsantrag, dem im Ausschuss alle Fraktionen zugestimmt haben und mit dem eine richtige Ausnahme vom Nachteinschluss explizit in den Gesetzestext aufgenommen wird, kann hier heute das Gesetz mit einer breiten Mehrheit angenommen werden. Das zeigt die besondere Verantwortung dieses Hauses für die Sicherheit der Allgemeinheit und in den Einrichtungen des Maßregelvollzugs selbst.
