In Berlin lagen Zugangsdaten in einer Datei namens „Passwort.docx“. Fünf Tage lang flossen Daten ab, ohne dass ein Alarm auslöste. Und worüber diskutiert die Fachpresse einen Monat später? Über den Hackback, also darüber, ob der Staat künftig in die Server von Angreifern eindringen darf.
Ich habe die aktuelle Ausgabe der eGovernment vor mir liegen. Vier Texte zur Cybersicherheit: Berlin und die Hackback-Debatte, ein Stück über Mobile Threat Defence, eines über Cyberresilienz in Kommunen und eine Meldung zum Europäischen Rechnungshof. Jeder für sich ist ordentlich. Zusammen ergeben sie ein Bild, das ich aus zwanzig Jahren IT und einigen davon in der Kommunalverwaltung gut kenne. Man redet über das Dach. Das Fundament kommt nicht vor.

Dieser Text ist die Gegenrede. Erst die Fakten, dann meine Bewertung.
Was das Gesetz zur Stärkung der Cybersicherheit vorsieht
Der Bundestag hat den Regierungsentwurf am 25. Juni 2026 in erster Lesung beraten und an den Innenausschuss überwiesen. Der Gesetzentwurf (Drucksache 21/6585) gibt dem BSI, dem Bundeskriminalamt und der Bundespolizei neue Befugnisse. BKA und Bundespolizei sollen Daten in fremden IT-Systemen auslesen, verändern und löschen sowie Datenverkehr umleiten dürfen.
Innenminister Dobrindt nennt das aktive Cyberabwehr. Man werde Angreifer in ihrer Infrastruktur „stören und zerstören“, sagte er im Plenum. Die Linke hält dagegen und spricht in einem eigenen Antrag von Hackbacks, die verfassungsrechtliche Grenzen überschreiten.
Der Bundesrat verlangt in seiner Stellungnahme eine richterliche Anordnung für Eingriffe des BKA in nicht private Systeme. Die Bundesregierung lehnt die Forderungen der Länder weitgehend ab.
Aktive Cyberabwehr: Die Argumente der Befürworter
Die Gegenposition verdient eine faire Wiedergabe. Christina Stumpp (CDU/CSU) argumentiert, gegen gezielte staatliche Cyberoperationen reiche Prävention in den eigenen Systemen nicht mehr aus. Daniel Baldy (SPD) will den Behörden ermöglichen, abgeflossene Daten zu löschen, statt den Tätern beim Abtransport zuzusehen.
Das ist kein dummes Argument. Hätte jemand die 5,79 Terabyte auf Rhysidas Servern gelöscht, bevor sie am 4. September öffentlich wurden, wäre vielen Betroffenen einiges erspart geblieben. Ob das BKA diese Infrastruktur rechtzeitig gefunden hätte, weiß ich nicht.
Die Einwände sind allerdings handfest. Der IT-Sicherheitsrechtler Dennis-Kenji Kipker weist laut eGovernment darauf hin, dass die Identität des Angreifers zweifelsfrei feststehen muss und der Schaden bis dahin meist eingetreten ist. Marcel Emmerich (Grüne) fragte im Bundestag, wer die Verantwortung trägt, wenn eine falsche Zuschreibung den Server einer eigenen KRITIS-Anlage trifft. Eine Antwort darauf steht im Entwurf nicht.
Warum ein Hackback den Cyberangriff auf Berlin nicht verhindert hätte
Jetzt meine Bewertung. Sehen Sie sich an, was in Berlin tatsächlich schiefging. Ich habe es Anfang September in „Berlin, 5,79 Terabyte und die Datei Passwort.docx“ aufgeschrieben.
Die beiden betroffenen Senatsverwaltungen waren nie zum zentralen Dienstleister ITDZ migriert worden. Das SOC des ITDZ sah diese Häuser deshalb nicht. Rund 13 Gigabyte pro Stunde verließen das Netz, auch nachts und am Wochenende. Eine technisch durchgesetzte Passwortrichtlinie gab es landesweit offenbar erst ab dem 1. September. Und im Doppelhaushalt 2026/2027 hatte die Koalition mehr als 50 Millionen Euro im Digitalisierungsetat gestrichen.
Kein einziger dieser Punkte ändert sich durch eine neue Befugnis des BKA. Ein Hackback setzt voraus, dass jemand den Angriff bemerkt. Berlin hat ihn fünf Tage lang nicht bemerkt. Wer den Abfluss nicht sieht, kann auch niemanden zurückhacken.
Mich ärgert an der Debatte die Reihenfolge. Der Bund diskutiert, ob er fremde Türen eintreten darf, während die eigenen offen stehen. Dobrindt will „den Schalter umlegen“. In meiner Gemeinde lege ich jeden Monat ganz andere Schalter um: Patches, Gruppenrichtlinien, Backups. Dafür braucht es kein neues Gesetz. Es braucht Personal und Geld.
Cyberresilienz in Kommunen: richtige Diagnose, falsche Adresse
Der zweite Text, den ich mir vornehme, stammt von einem IT-Dienstleister. Seine These: Die größte Sicherheitslücke sei meist nicht das Rechenzentrum, Resilienz entstehe aus Führung, Organisation und Technik. Verwaltungen müssten im Ernstfall handlungsfähig bleiben.
Dem widerspreche ich nicht. Ich habe es nach dem Berliner Stromausfall im Januar ähnlich beschrieben. Nur richtet sich der Appell an Leute, die ihm gar nicht folgen können.
Bundesweit haben 93 Prozent aller Gemeinden weniger als 20.000 Einwohner. In den meisten davon gibt es keinen ausgebildeten Administrator, wie ich schon in „Die öffentliche Verwaltung – ein Schlusslicht in der Digitalisierung“ vorgerechnet habe. Wer soll dort Entscheidungswege definieren, Wiederanlaufzeiten festlegen und Krisenkommunikation üben? Der Kämmerer, der nebenbei die Firewall betreut?
Dazu kommt die Rechtslage. Der Artikel sagt, Führung müsse Verantwortung tragen. Verantwortung ohne Pflicht ist ein Wunsch. In Hessen unterliegt keine einzige der 421 Gemeinden einer gesetzlichen Mindestanforderung an die Informationssicherheit ihrer Verwaltung. Das Innenministerium dokumentiert die Entscheidung selbst, und ich habe sie in „Null von 421″ auseinandergenommen. Der ehrliche Grund heißt Konnexität: Wer die Kommunen verpflichtet, muss zahlen.
Fairerweise: Ein Dienstleister kann dieses Problem nicht lösen, und er muss es in einem Messebeitrag auch nicht. Aber solange NIS-2 für Kommunen nicht gilt, landet jede Resilienzberatung dort, wo ohnehin schon Geld und Personal vorhanden sind. Die anderen 93 Prozent lesen den Artikel und legen ihn weg.
Europäischer Rechnungshof: Das Meldenetz hat unten kein Ende
Die dritte Meldung betrifft den Sonderbericht 19/2026 des Europäischen Rechnungshofs. Für Cybersicherheit stehen im Programm „Digitales Europa“ 1,4 Milliarden Euro bereit. Die Prüfer nennen den mangelhaften Informationsaustausch die größte Schwachstelle. Das europäische Warnsystem war zum Prüfzeitpunkt nicht einsatzbereit.
Der Blogger Christopher Helm hat den Bericht genauer gelesen. In vier Jahren meldeten die Mitgliedstaaten demnach 19 Vorfälle. Das Eskalationsverfahren des Krisennetzwerks EU-CyCLONe wurde nie vollständig angewandt.
Neunzehn Meldungen in vier Jahren, europaweit. Allein in Deutschland wurden in dieser Zeit Landkreise, Städte und kommunale IT-Dienstleister über Monate lahmgelegt. Für mich zeigt die Zahl, wo das System endet: bei den Mitgliedstaaten. Die deutsche Kommunalverwaltung hängt an dieser Kette nicht, weil der Bund sie bei der NIS-2-Umsetzung ausgeklammert hat und die Länder die Lücke nicht schließen. Was unten nicht gemeldet werden muss, kommt oben nicht an.
Brüssel beklagt also fehlende Informationen. Hessen hat entschieden, sie gar nicht erst zu erheben.
IT-Sicherheit in der öffentlichen Verwaltung beginnt mit Durchsetzung
Bleibt der vierte Text, ein Herstellerbeitrag zu Mobile Threat Defence. Den Titel unterschreibe ich sofort: Eine erkannte Bedrohung braucht eine Reaktion. Das gilt für Smartphones genauso wie für Dateiserver.
Berlin hatte die Erkennung. Das ITDZ betreibt ein zertifiziertes SOC. Es fehlte die Durchsetzung, weil zwei Drittel der Behörden ihre IT in eigener Zuständigkeit betreiben. Das ist ein Organisationsversagen, und zwar eines mit Ansage: Seit dem Kammergericht 2019 lag der Befund auf dem Tisch.
In kleinen Kommunen sieht es nicht besser aus, nur kleiner. Ich habe das Muster 2022 beim Thema Kulturwandel beschrieben und 2025 unter dem Stichwort „Haben wir schon immer so gemacht“. Es fehlen Konsequenzen. Wer eine Pflicht ignoriert, dem passiert nichts. Wer keine Pflicht hat, dem erst recht nicht.
Was das für Kommunen und Admins bedeutet
Das Hackback-Gesetz ändert für Sie als Admin einer Gemeinde nichts. Es regelt Befugnisse von Bundesbehörden. Ihre Domäne, Ihre Fachverfahren und Ihr Dateiserver bleiben Ihr Problem.
Was Sie selbst tun können, kostet einen Nachmittag. Durchsuchen Sie den Dateiserver nach pass*.docx, pass*.xlsx und zugangsdaten*. Prüfen Sie, ob Ihre Passwortrichtlinie technisch erzwungen wird oder nur in einer Dienstanweisung steht. Schauen Sie auf den ausgehenden Datenverkehr der letzten Woche. Die Details stehen im Nachtrag zum Berliner Leak.
Was Sie nicht selbst lösen können, ist die Struktur. Dafür braucht es landesrechtliche Mindeststandards mit Konnexitätsausgleich, verbindliche Meldewege und Informationssicherheitsbeauftragte im Verbund. Mein Vorschlag bleibt eine vom Landkreis geführte gemeinsame IT, wie ich sie 2024 skizziert habe.
Fazit
Die vier Artikel beschreiben vier Baustellen im Obergeschoss. Der Bund will zurückschlagen dürfen, die EU will besser Informationen tauschen, die Hersteller verkaufen Werkzeuge und Beratung. Im Erdgeschoss steht ein Rathaus ohne Administrator, ohne Meldepflicht und ohne Mindeststandard.
Ich bin nicht grundsätzlich gegen neue Befugnisse. Ich bin gegen die Reihenfolge. Ein Staat, der „Sonnenschein13″ als Passwort durchgehen lässt, hat dringendere Aufgaben als den Gegenangriff.
Der Innenausschuss berät den Entwurf noch. Schreiben Sie Ihrem Bundestagsabgeordneten und fragen Sie, welcher Paragraf den Fall Berlin verhindert hätte. Und fragen Sie Ihren Landtagsabgeordneten, wann die 421 kommt.
