thueringer-landtag.de ↗

Andreas Schubert

17.03.2022 Sitzungen 7/75

Fragestunde

Sehr geehrter Herr Präsident, meine sehr geehrten Damen und Herren Abgeordneten, einführend möchte ich anmerken, dass die Fragen der Mündlichen Anfrage des Abgeordneten Mühlmann zwar umfänglich, jedoch aufgrund der bestehenden Sicherheitsinteressen des Freistaats Thüringen zum Teil ohne weiterführende Informationen beantwortet werden. Auf Deutsch gesagt: Informationssicherheitsleute reden nicht gern über Informationssicherheit, weil das schon sozusagen ein Teil der Strategie ist, nicht so viel preiszugeben. Aber Sie werden merken, es ist trotzdem eine sehr umfangreiche Antwort. Eine Cyberattacke oder ein Cyberangriff wird als gezielter Angriff auf ein bestimmtes Computersystem zur Sabotage, Informationsgewinnung und zur Erpressung von Lösegeld definiert. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) versteht unter einem Cyberangriff eine Einwirkung auf ein oder mehrere informationstechnische Systeme im oder durch den Cyberer, die zum Ziel hat, deren IT-Sicherheit durch informationstechnische Mittel ganz oder teilweise zu beeinträchtigen. Die Landesregierung versteht darunter aber auch Straftaten, die sich gegen das Internet, weitere Datennetze, informationstechnische Systeme oder deren Daten richten. Zu Frage 1: Das Thüringer Finanzministerium ist als das für E-Government und IT zuständige Ministerium für die ressortübergreifende Informationssicherheit in der Thüringer Landesverwaltung zuständig. Auf der Grundlage der Thüringer Informationssicherheitsrichtlinie wird nunmehr seit mehr als zehn Jahren der IT-Grundschutz des Bundesamts für Sicherheit in der Informationstechnik in der Landesverwaltung umgesetzt. Auch die Thüringer Polizei setzt die Anforderungen in Abstimmung mit den Polizeien der Länder in ihrem Bereich um. Seit dem Jahr 2018 ist im nachgeordneten Bereich des Finanzministeriums, also konkret im Landesrechenzentrum, das ThüringenCERT, also das sogenannte Computernotfallreaktionsteam, für die Thüringer Landesverwaltung etabliert. Das ThüringenCERT agiert dabei als zentraler Ansprechpartner bei möglichen IT-Angriffen gegen das Thüringer Landesdatennetz. Durch die Etablierung eines Warn- und Informationsdienstes besteht für das ThüringenCERT zusätzlich die Möglichkeit, Ansprechpartner der Thüringer Landesverwaltung zeitnah und zielgruppengenau über mögliche Sicherheitsgefährdungen zu informieren. Die Vorgehensweisen und Empfehlungen des BSI bieten eine systematische Methodik zum Aufbau und zur Aufrechterhaltung eines angemessenen Schutzniveaus für die Verarbeitung und Information. So sind die Datennetze der allgemeinen Verwaltung und der Polizei nach diesen Anforderungen aufgebaut und wurden erfolgreich auditiert bzw. durch das BSI zertifiziert. Beim Blick auf die Kommunen ist der Ausgangspunkt stets der in der Verfassung verankerte Grundsatz der kommunalen Selbstverwaltung. Diese begründet unter anderem eine Eigenverantwortung der Kommunen, die sich auch auf die Cyber- und Informationssicherheit bezieht. Es gibt in Deutschland gerade keine bundesweite Kompetenznorm, die die kommunale Cyber- und Informationssicherheit zum Gegenstand hat. Es ist davon auszugehen, dass in den thüringischen Kommunen Unterschiede bei der Umsetzung dieser Aufgabe bestehen. Dies ist aber kein spezifisches Phänomen der Cyber- oder Informationssicherheit, sondern Ausdruck der kommunalen Selbstverwaltung und geht mit der Möglichkeit einher, dass jede Kommune ihre eigene Situation vor Ort bewertet. Die Kommunen sind somit keineswegs von der Wahrnehmung dieser Aufgabe in Eigenverantwortung entbunden. Es bleibt ihnen aber beispielsweise überlassen, ob sie diese Aufgabe in Zusammenarbeit erfüllen oder inwieweit sie Unterstützung Dritter in Anspruch nehmen. Für den Freistaat Thüringen bedeutet die Umsetzung dieses verfassungsrechtlichen Prinzips, dass er keinen umfassenden Einblick in die Umsetzung dieser Aufgabe durch jede einzelne Kommune hat oder haben wird. Zu Frage 2: Der Minister für Inneres und Kommunales wird in der angesprochenen Veröffentlichung mit der Aussage zitiert, dass man auf mögliche Angriffe vorbereitet sei. Diese Aussage bezieht sich auf mögliche Cyberangriffe gegen die Sicherheitsbehörden des Freistaats, und zwar durch Russland im Rahmen des Angriffskriegs gegen die Ukraine. Dazu wurde bereits in der Antwort auf die Frage 1 ausgeführt. Darüber hinaus beobachtet und analysiert der Verfassungsschutz kontinuierlich und präventiv die gegen Deutschland gerichteten Aktivitäten von fremden Staaten. Die Cyberabwehr des Bundesamts für Verfassungsschutz informiert über mögliche Angriffe, veröffentlicht technische Indikatoren und gibt Warnhinweise. Aber auch das ThüringenCERT steht derzeit aufgrund der Krisensituation im ständigen Informationsaustausch mit dem Bundesamt für Sicherheit in der Informationstechnik und anderen Sicherheitsbehörden der Landes- und Bundesverwaltung. Auf Grundlage dieser umfänglichen Informationen können daher derzeit aktuelle Lagebilder und Sicherheitseinschätzungen abgeleitet und Reaktionsmöglichkeiten erörtert werden. Zu Frage 3: Auf der Grundlage der Thüringer Informationssicherheitsleitlinie wurde daher 2018 ein ThüringenCERT im Bereich des Thüringer Landesrechenzentrums etabliert. Durch das CERT verfügt die Thüringer Landesverwaltung somit über eine zentrale Stelle zur Prävention und Abwehr von ITAngriffen gegen das Thüringer Landesdatennetz. Die Abwehr von Cyberattacken als Teil der polizeilichen Gefahrenabwehr obliegt dem Landeskriminalamt, sofern Unternehmen sowie öffentliche und nicht öffentliche Institutionen betroffen sind. Hierzu wurde die Zentrale Ansprechstelle Cybercrime eingerichtet, bei der über die rund um die Uhr besetzte Hotline betroffene Institutionen gegebenenfalls schnell und unkompliziert eine Strafanzeige bei einem IT-Sicherheitsvorfall erstatten können. Die Strafverfolgung in den Fällen von Straftaten nach den §§ 202 a, 202 b, 202 c, 263 a, 303 a, 303 b des Strafgesetzbuchs obliegt dem Landeskriminalamt in besonderen Fällen und den sieben Kriminalpolizeiinspektionen. Die Bearbeitung entsprechender Sachverhalte wird grundsätzlich im Kommissariat 3 wahrgenommen. Für forensische Sicherung und Auswertung von Datenträgern existieren ebenfalls in jeder Kriminalpolizeiinspektion sogenannte regionale Beweissicherungseinheiten. Im Thüringer Landeskriminalamt wird diese Aufgabe vom Dezernat IT-Forensik wahrgenommen. Soweit tatsächlich Anhaltspunkte dafür vorliegen, dass sich die Tat gegen sicherheitsempfindliche Stellen von lebenswichtigen Einrichtungen, bei deren Ausfall oder Zerstörung eine erhebliche Bedrohung für die Gesundheit oder das Leben von Menschen zu befürchten ist oder die für das Funktionieren des Gemeinwesens unverzichtbar sind, richtet, ist das Bundeskriminalamt gemäß § 4 Abs. 1 Satz 1 Nr. 5 Bundeskriminalamtgesetz für die Strafverfolgung zuständig. Zu Frage 4: Im Bereich des Thüringer Landesrechenzentrums sind beim ThüringenCERT alle zugeordneten Stellen vollständig besetzt. Die in der Frage 3 aufgeführten Ermittlungsbereiche der Kriminalpolizeiinspektion sind nicht ausschließlich für Straftaten wegen strafbare Cyberangriffe zuständig, sodass eine Abgrenzung im Sinne der Fragestellung nicht möglich ist. Die Aufgabe der Zentralen Ansprechstelle Cybercrime wird als Teilaufgabe des Sachbereichs Auswertung im Dezernat 64 des Landeskriminalamts wahrgenommen. Ein expliziter Dienstposten für die Aufgaben der ZAC ist nicht vorgesehen. Auf die Antwort zu Frage 1 der Kleinen Anfrage Nr. 2126 wird Bezug genommen. Das Dezernat IT-Forensik ist zu 100 Prozent besetzt. Für die Bearbeitung von Cyberangriffen ist dem forensischen und dem Ermittlungspersonal entsprechende Hard- und Software bereitzustellen. Von einer detaillierten Darstellung wird zum Schutz der künftigen Polizeiarbeit abgesehen. Das für die Aufnahme eines strafrechtlich relevanten Sachverhalts in diesem Bereich notwendige Fachwissen wird sowohl in der Ausbildung des mittleren Polizeivollzugsdienstes als auch im Rahmen des Studiums für den gehobenen Dienst in sogenannten Ersteinsteigerseminaren vermittelt. Ich danke für das lange Zuhören.

Alle Reden von Andreas Schubert Protokoll ↗