thueringer-landtag.de ↗

Andreas Schubert

16.03.2022 Sitzungen 7/74

c) auf Antrag der Fraktion BÜNDNIS 90/DIE GRÜNEN zum Thema: „IT-Sicherheit in Thüringen gewährleisten“

Sehr geehrte Frau Präsidentin, meine sehr geehrten Damen und Herren, wenn wir über IT-Sicherheit reden – wir sind ja hier im Thüringer Landtag –, sollte man erst einmal bei der Landesverwaltung anfangen und darüber reden, wie es da um die ITSicherheit bestellt ist. Ich hatte den Eindruck, dass wir jetzt hauptsächlich für die Kommunen zuständig sein sollen. Deswegen würde ich erst mal meine Ausführungen damit beginnen. Das Thema „IT-Sicherheit“ ist in der Landesverwaltung seit Jahren an oberster Stelle. Natürlich ist es – wie immer bei diesem Thema – so, dass das vor allen Dingen dann von Interesse ist, wenn irgendein Angriff passiert und irgendwas entstanden ist, was zu Problemen führt, und deshalb die Dinge, die eigentlich täglich getan und die immer weiterentwickelt werden, von wenig Interesse sind. Wir haben also über Jahre die IT-Sicherheit hier in unserer Landesverwaltung verbessert. Wir haben die auf ein wirklich hohes Niveau gebracht. Man muss aber gleich auch sagen, eine hundertprozentige Sicherheit kann es niemals geben. Weil es unter Umständen ausreichen kann, wenn ein Mitarbeiter, weil er gepennt hat oder weil er nicht richtig geschaut hat, einen Anhang geöffnet hat und erst einmal sein Rechner infiziert wird und die Gefahr besteht, dass damit das ganze System infiziert wird. Diese Gefahr kann man niemals ausschließen. Deswegen kann es keine hundertprozentige Sicherheit geben. Aber man kann eine Menge tun, um das zu verhindern. Da ist natürlich zuerst mal, dass man Strukturen schafft, die die IT-Sicherheit gewährleisten bzw. eben ständig im Auge haben. Da haben wir in jeder Behörde des Freistaats, also der Landesverwaltung, einen IT-Sicherheitsbeauftragten installiert. Mir direkt unterstellt ist der IT-Sicherheitsbeauftragte des Freistaats, der mir monatlich berichtet, wie es um die IT-Sicherheit steht. Wir haben das CERT im Landesrechenzentrum installiert. Das ist also eine Gruppierung, die sozusagen ständig mit dem BSI in Kontakt ist, die Angriffsszenarien ständig in Beobachtung hat und die dann auch die Information an die Behörden weitergibt, auch an die kommunale Ebene, sodass man also für den Fall, dass die Dinge passieren, auch ein Stück weit gewappnet ist, und die natürlich bei erfolgten Angriffen dann auch beratend zur Seite steht. Dazu gibt es natürlich als Wichtiges noch mal zu sagen, dass für die IT-Sicherheit immer zuerst der Behördenleiter zuständig ist. Wenn die technischen Voraussetzungen im IT-System der Landesverwaltung durch das Rechenzentrum gewährleistet sind, reicht das trotzdem noch lange nicht aus. Der Behördenleiter ist dafür verantwortlich, dass in seiner Behörde die Standards eingehalten werden. Deswegen müssen wir natürlich auch immer wieder die Mitarbeiter sensibilisieren, was ich vorhin schon gesagt habe, dass eben keine Anhänge geöffnet werden. Dazu haben wir Veranstaltungen, „Die Hacker kommen“, durchgeführt. Ich weiß nicht, ob der eine oder andere von Ihnen das schon miterlebt hat, da wird auf spielerische Weise mit zwei Personen – der eine ist der Hacker, der andere ist die Behörde – simuliert, wie ein Angriff stattfindet, wodurch die Mitarbeiter auch lernen, wie die Gefahren wirklich sein können und wie man sich davor schützen kann. Jetzt wird monatlich von uns ein Flyer herausgegeben, der an alle Mitarbeiter der Landesverwaltung verteilt wird, was beim Thema „IT-Sicherheit“ zu beachten ist, was auch dazu dienen soll, dass man vor allem nicht in so eine Routine reinkommt und das Ganze dann irgendwann gar nicht mehr ernst nimmt. „Open Source“ ist auch noch ein wichtiges Thema. Es wird ja immer behauptet, wir hätten gar keine Strategie. Das ist natürlich falsch. Unsere Strategie ist, alles ablösen, was proprietäre Software ist, und durch Open Source ersetzen. Das geht natürlich nicht in jedem Fall, denn es gibt für Fachanwendungen gar keine freie Software, da kann man natürlich nur auf andere lizenzierte Software zurückgreifen. Und das ganz große Thema, das wir in den nächsten Jahren anpacken wollen, ist die Frage, was wir denn mit der Arbeitsplatztechnik machen, wo alles auf Windows-Basis passiert. Auch da werden wir einen Vorschlag machen, wie wir ein Stück weit in Richtung digitale Souveränität kommen. Das ist natürlich eine riesengigantische Umstellung, die man da machen müsste, aber ich denke, da Microsoft auch angekündigt hat, in den nächsten Jahren die gesamten Daten nur noch in sogenannten Clouds zu speichern, werden wir das Thema auf jeden Fall diskutieren und dazu eine Entscheidung treffen müssen. Jetzt komme ich noch mal zur kommunalen Ebene. Es ist schon von einigen Vorrednern gesagt worden, dass unsere kleingliedrige Struktur eines der Probleme ist, die wir haben, weil natürlich gerade kleinere Kommunen weder einen IT-Sicherheitsbeauftragten haben noch irgendeinen Mitarbeiter, der sich überhaupt im IT-Bereich auskennt. Wir haben nun mal kommunale Selbstverwaltung, und die ITStruktur ist das Kernstück der kommunalen Selbstverwaltung, das ist die Verwaltung selbst. Wenn jetzt der Freistaat da eingreifen will, gibt es nur eine Lösung: Wir müssen alles bezahlen. Und diese Hunderte Millionen, die das kosten würde, die sehe ich überhaupt gar nicht. Im Gegenteil, wir haben jetzt im Einzelplan 16, der für IT zuständig ist, erst mal eine Globale Minderausgabe von 16 Millionen Euro zu erbringen. Das heißt, wir müssen in dem Bereich eher kürzen. Das ist doch das Problem, vor dem wir stehen. Es gäbe nur die Lösung, dass wir sämtliche kommunale, kleinere Einheiten, vor allen Dingen in zertifizierte Rechenzentren migrieren, also dahin ihre IT auslagern, dass die erst mal in sicherer Umgebung stattfindet. Aber das kostet, wie gesagt, Millionenbeträge. Das heißt, wenn man harte Maßstäbe anlegt, wie IT in der Kommune zu betreiben ist – da wird die Hälfte der Kommunen sagen, das können wir gar nicht gewährleisten, also zumindest nicht in unserem Haus, da müssten wir jetzt in ein Rechenzentrum migrieren. Wer soll diese Migration bezahlen? Dazu werden die wenigsten Kommunen in der Lage sein. Dann müssen wir es als Freistaat bezahlen. Dann bin ich gespannt, ob wir das Geld zur Verfügung stellen können, um das zu machen. Das ist doch das Problem, vor dem wir stehen. Deswegen, um überhaupt voranzukommen, haben wir ja schon viele Dinge getan. Von den Schulungsmaßnahmen, die wir bezahlen, mal ganz abgesehen, haben wir die KIV, das ist der kommunale IT-Dienstleister, der Kommunen beraten kann, weil die sowieso schon in der Kommune drin sind, dort das Haushaltsprogramm oder andere Dinge pflegen und etablieren. Die machen eine Erstberatung, und die finanzieren wir, wo den Kommunen – den kleineren vor allen Dingen – erst mal die grundlegenden Dinge des IT-Schutzes beigebracht werden. Das haben bis jetzt innerhalb von kurzer Zeit schon 30 Kommunen angenommen. Das ist ein Ding, das auch gut weiterläuft. Das sind 600.000 Euro, die wir da ausgegeben haben. Das lässt sich noch darstellen, denke ich mal, auch noch, dass davon weitere Kommunen profitieren können. Ein Weiteres, was ich vorhin schon gesagt habe, dass die Struktur einfach viel zu klein ist, ist, dass wir jetzt in drei Landkreisen auch gefördert haben, dass dort der Landkreis quasi die IT der kleineren Kommunen mit übernimmt. Das ist in Schmalkalden-Meiningen der Fall, in Greiz und in Sömmerda. Da war es auch mal sehr viel Überzeugungsarbeit der Landrätinnen und Landräte, erst mal dort die Gemeinden zu überzeugen, dass sie ihre eigene IT aufgeben und das alles in das Rechenzentrum des Landkreises migrieren. Das ist zwar sicherlich noch nicht die Lösung, die wir irgendwann mal brauchen, dass wir in eine viel größere Cloud migrieren, aber es ist erst mal auf jeden Fall IT-sicherheitsmäßig besser, wenn alles im Landkreis stattfindet, statt dass das jede Gemeinde selbst macht. Das ist ein Modell, das wir auch weiterhin unterstützen wollen. Aber es bleibt dabei – und diese Verantwortung kann auch niemand auf andere abwälzen –, für die IT-Sicherheit ist erst mal der Behördenchef verantwortlich. Das muss auch so bleiben, weil man ansonsten von außen die Dinge wie Mitarbeiterführung usw. niemals gewährleisten kann. Um es jetzt mal zu Ende zu bringen: Ich sehe den Freistaat Thüringen mit seiner Verwaltung gut aufgestellt. Das heißt nicht, dass wir vor Angriffen hundertprozentig sicher sind, aber wir sind im IT-Sicherheitsbereich gut aufgestellt. Auf der kommunalen Ebene sehe ich da erheblichen Nachholbedarf. Darüber können wir gern in einem zu gründenden Ausschuss debattieren, was wir da tun können, um dort ein Stück weit voranzukommen, aber in allererster Linie sind die Kommunen dafür selbst verantwortlich. (Beifall SPD)

Alle Reden von Andreas Schubert Protokoll ↗