Der Deutsche Städte- und Gemeindebund hat ein Statement seines Präsidenten Ralph Spiegler zur kommunalen Resilienz veröffentlicht. Anlass sind die Ereignisse am Flughafen Leipzig/Halle, abgegeben wurde es gegenüber dem Redaktionsnetzwerk Deutschland, auf der Verbandsseite steht es unter dem 24. August 2026. Er ist damit der Nächste in einer längeren Reihe. Vor ihm waren es der hessische Innenminister, sein Staatssekretär und ein IT-Dienstleister in der Fachpresse.
Ich betreue die IT einer Gemeinde und habe zu diesem Thema in den vergangenen Wochen zweimal geschrieben: in „Null von 421“ und in „Hackback? Schließt erst mal die eigene Haustür ab“. Deshalb lese ich das Statement mit einer einfachen Frage. Was davon verpflichtet irgendjemanden zu irgendetwas, und wen?
Erst kommt, was drinsteht. Dann der Vergleich mit dem, was hier schon stand. Dann meine Bewertung, und am Ende ein Blick auf eine ältere Pressemitteilung desselben Verbands, die zu diesem Statement nicht passen will.

Was der DStGB nach dem Drohnenfund von Leipzig fordert
Zum Anlass: Nach Angaben der Bundesanwaltschaft sollte am Abend des 4. August 2026 auf dem Gelände des Flughafens Leipzig/Halle mit einer Drohne eine Explosion verursacht werden, an der Drohne waren professioneller Sprengstoff und ein Zünder angebracht. Die Behörde hat das Verfahren am 6. August übernommen. Ein kleiner Einschub zur Datierung: Das Statement spricht von Ereignissen „in der vergangenen Woche“. Es dürfte also älter sein als das Datum auf der Verbandsseite.
Das Statement hat 304 Wörter. Daraus lassen sich sechs Forderungen lesen:
- Kommunale Infrastrukturen wie Energie- und Wasserversorgung sollen in Krisen handlungsfähig bleiben, ihr Schutz sei gemeinsame Aufgabe von Bund, Ländern und Kommunen.
- Es brauche ausfallsichere Kommunikation, gemeinsame Lageübungen und regelmäßig erprobte Verfahren.
- Städte und Gemeinden sollen verbindlich in sicherheitsrelevante Lagebilder eingebunden werden, mit festen Meldestrukturen, klaren Ansprechpartnern und gesicherten Kanälen.
- Beschäftigte sollen geschult und sensibilisiert werden, damit sie ungewöhnliche Vorfälle erkennen und Meldeketten auslösen.
- Kommunen sollen früh in Sicherheits- und Krisenvorsorgeplanungen einbezogen werden.
- Bund und Länder sollen die Kommunen beim Schutz Kritischer Infrastrukturen dauerhaft mit Personal, Geld und Technik unterstützen.
Jeden dieser Sätze würde ich unterschreiben. Interessant ist, was eine Wortzählung ergibt. Das Wort „verbindlich“ kommt genau einmal vor, und zwar bei dem, was andere den Kommunen schulden. Die Wörter Cyber, IT, digital, Informationssicherheit, Verwaltung und Standard kommen nicht vor. Ein Eurobetrag, eine Frist oder eine Kennzahl auch nicht.
Schutz Kritischer Infrastrukturen: Das Rathaus kommt nicht vor
Das Statement redet durchgehend vom Schutz Kritischer Infrastrukturen, viermal in vier Absätzen. Dafür gibt es inzwischen ein Gesetz. Das KRITIS-Dachgesetz ist am 17. März 2026 ganz überwiegend in Kraft getreten, wie der nordrhein-westfälische Landesverband des DStGB seinen Mitgliedern mitgeteilt hat.
Nur erfasst es die typische Gemeinde nicht. Als Regelwert nennt § 5 des Gesetzes 500.000 von einer Anlage zu versorgende Einwohner. Ein Wasserwerk, das 8.000 Menschen versorgt, erreicht diesen Wert nie. Welche Anlagen im Einzelnen dazugehören, regelt eine Rechtsverordnung, die nach der Auswertung von Christopher Helm am 7. September nur als Referentenentwurf vom 26. Mai 2026 vorlag. Ob sich daran seither etwas geändert hat, konnte ich nicht prüfen.
Bleibt die Verwaltung selbst, also Melderegister, Standesamt, Sozialakten, Wahlen. Das hessische Innenministerium schreibt auf seiner eigenen Seite, dass die Länder sich bei der NIS-2-Umsetzung dagegen ausgesprochen haben, die Kommunalverwaltung einzubeziehen, und dass Hessen den Anwendungsbereich nicht auf die Kommunen erstreckt hat. Das Ministerium nennt das „unisono“. In Hessen gibt es 421 Gemeinden. Für die Verwaltung keiner einzigen gilt eine gesetzliche Mindestanforderung an die Informationssicherheit.
Der Verband fordert also Schutz für einen Bereich, in dem die meisten seiner Mitglieder rechtlich gar nicht vorkommen. Und über den Bereich, in dem sie alle vorkommen, verliert er kein Wort.
Meldewege und Lagebild: eine Einbahnstraße von oben nach unten
Die konkreteste Forderung im Text betrifft Informationen. Sicherheitsbehörden sollen ihre Erkenntnisse schnell und verlässlich an die Kommunen weitergeben. Das ist berechtigt. Wenn eine Sicherheitsbehörde etwas über Ausspähversuche an Wasserwerken weiß, nützt das Wissen in Wiesbaden oder Berlin niemandem.
Ein Lagebild entsteht aber aus zwei Richtungen. Im Hackback-Artikel stand dazu der Satz: „Was unten nicht gemeldet werden muss, kommt oben nicht an.“ Solange eine Gemeinde einen IT-Sicherheitsvorfall niemandem melden muss, hat die Stelle, die das Lagebild erstellen soll, keine Daten aus der Fläche. Der DStGB verlangt die Lieferung nach unten und schweigt zur Lieferung nach oben.
Das ist die bequeme Hälfte der Forderung. Die unbequeme wäre eine Meldepflicht für die eigenen Mitglieder.
Der Vergleich: DStGB-Forderungen und was hier schon stand
| Thema | DStGB-Statement | Dieser Blog |
|---|---|---|
| Verbindlichkeit | nur die Einbindung der Kommunen in Lagebilder | landesrechtliche Mindeststandards für die Verwaltungen |
| Meldewege | von den Sicherheitsbehörden zur Kommune | verbindlich in beide Richtungen |
| Personal | Schulungen, dazu personelle Hilfe von Bund und Ländern | Informationssicherheitsbeauftragte im interkommunalen Verbund, gemeinsame IT unter Führung des Landkreises |
| Ernstfall | Lageübungen, erprobte Verfahren, ausfallsichere Kommunikation | Landes-SOC mit kommunalem Mandat, Incident-Response-Team |
| Geld | dauerhafte Unterstützung, ohne Betrag | Konnexitätsausgleich, an die Pflicht gekoppelt |
| Messbarkeit | keine | Zahl der Kommunen mit funktionierendem ISMS erheben |
Wo wir übereinstimmen: Übungen, Schulungen, feste Ansprechpartner, dauerhaftes Geld. Das stand bei mir in anderen Worten, und ich nehme davon nichts zurück.
Wo wir auseinanderliegen: Der Verband beschreibt Resilienz als etwas, das den Kommunen geliefert wird. Ich habe sie als etwas beschrieben, das Kommunen schulden und wofür sie bezahlt werden müssen. In „Null von 421“ hieß das: „Pflicht und Finanzierung im selben Gesetz.“ Im Statement steht die Finanzierung. Die Pflicht fehlt.
Warum der Verband keine Mindeststandards fordert
Die Gegenposition verdient eine faire Wiedergabe, und sie kommt aus dem Verband selbst. Der Städte- und Gemeindebund NRW hat im März 2026 neue BSI-Hinweise zu NIS-2 kommentiert. Die Hinweise stützten die Einschätzung von DStGB und StGB NRW, dass Kommunalverwaltungen grundsätzlich nicht vom NIS-2-Anwendungsbereich erfasst sind. Dann folgt das Argument: Eine gesetzliche Verpflichtung verbessere das Schutzniveau noch nicht, sie „verlagert lediglich Verantwortung“. Kernproblem sei die fehlende Finanzierung, nötig sei eine föderale Cybersicherheitsarchitektur aus Bundesmitteln.
Das ist kein dummes Argument. Ein Paragraf patcht keinen Server. Wer einer Gemeinde ohne Administrator ein ISMS vorschreibt und kein Geld mitschickt, produziert Papier und einen haftenden Bürgermeister. Ich habe das selbst eine unbezahlte Zumutung genannt.
Trotzdem trägt es aus drei Gründen nicht.
Erstens liegt die Verantwortung längst bei der Kommune. Wenn das Rathaus verschlüsselt ist, steht der Bürgermeister vor der Presse, mit oder ohne Gesetz. Ein Standard würde ihm erstmals sagen, was genug ist.
Zweitens ist die Pflicht der Hebel für das Geld. Konnexität heißt: Wer bestellt, bezahlt. Wo nichts bestellt wird, gibt es keinen Anspruch. Der Verband bittet um Unterstützung, wo er einen Ausgleich einfordern könnte.
Drittens hat es ein anderer kommunaler Spitzenverband anders gemacht. Der Deutsche Landkreistag hatte sich 2023 in einem Schreiben an IT-Planungsrat und Innenministerkonferenz für die Einbeziehung der Landkreise ausgesprochen. Sein Digitalreferent Christian Stuffrein schrieb dazu: „Dass die kommunale Ebene Verbindlichkeit fordert, ist die Ausnahme.“ Länder, die sich hinter dem Konnexitätsprinzip versteckten, würden die Probleme nur fortschreiben. Eine vergleichbare Forderung des DStGB auf Bundesebene habe ich nicht gefunden.
Digital only: Im April wollte derselbe Verband das Papier abschaffen
Vier Monate vor dem Resilienz-Statement hat der DStGB eine Pressemitteilung seines Digitalisierungsausschusses veröffentlicht. Sie stammt vom 28. April 2026 und berichtet von der Frühjahrstagung in Ellwangen, bei der Oberbürgermeister Andreas Feller aus Schwandorf zum Vorsitzenden gewählt wurde. Feller bekennt sich darin zum Grundsatz Digital Only und sagt: „Verwaltungsprozesse müssen in Zukunft ausschließlich digital abgewickelt werden.“
Fairerweise: Feller betont, dass damit kein reiner Online-Zugang gemeint ist und die Rathäuser weiter allen helfen, die persönlich kommen. Sein Ziel ist der Abbau der Doppelstrukturen aus analogen und digitalen Prozessen, weil sie Zeit und Geld kosten. Das ist ein berechtigtes Ziel. Wer je ein Fachverfahren und die Papierakte parallel gepflegt hat, weiß das.
Zwei Dinge fallen im Vergleich mit dem August-Statement trotzdem auf. Auch der Ausschuss verwendet das Wort „verbindlich“, und zwar für eine föderale IT-Architektur, die der Bund gemeinsam mit den Ländern entwickeln soll. Wieder richtet es sich an die anderen. Und Cybersicherheit erscheint in der Pressemitteilung nur als eines der weiteren Tagungsthemen, als koordiniertes Vorgehen von Bund, Ländern und Kommunen. Eine Forderung dazu steht nicht drin.
Jetzt meine Bewertung, und sie ist eine Schlussfolgerung, keine Aussage des Verbands. Der analoge Prozess ist heute in vielen Rathäusern die einzige Rückfallebene. Wenn er als Doppelstruktur verschwindet, bedeutet ein Ausfall der IT den Ausfall der Verwaltung. Dann braucht die IT genau die Mindeststandards, Notfallkonzepte und Wiederanlaufpläne, die der Verband nicht fordert. Im April sollte alles digital werden, im August alles resilient. In keinem der beiden Texte steht, wie das eine das andere aushalten soll.
Was das für Ihre Gemeinde bedeutet
Das Statement ändert für Sie nichts. Es ist eine Pressemeldung, kein Programm. Fünf Dinge können Sie aber ohne Bund und Land erledigen, und zwar diese Woche.
Prüfen Sie die „klaren Ansprechpartner“ bei sich selbst. Liegt im Rathaus eine Liste auf Papier mit den Nummern von Leitstelle, Kreisverwaltung, IT-Dienstleister und Polizei? Weiß die Vertretung, wo sie liegt?
Klären Sie den zweiten Kommunikationsweg. Wenn Mailserver und Telefonanlage am selben Netz hängen, sind bei einem Vorfall beide weg. Ein Satz privater Mobilnummern und ein vereinbarter Messenger sind keine Architektur, aber besser als nichts.
Üben Sie einen Nachmittag lang. Szenario: Montag, sieben Uhr, kein System fährt hoch. Wer ruft wen an, wer entscheidet, was das Bürgerbüro den Leuten sagt? Sie werden nach einer Stunde mehr Lücken kennen als nach jedem Audit.
Schreiben Sie auf, welche Leistungen Sie ohne IT noch erbringen können. Bevor ein Papierprozess als Doppelstruktur abgeschafft wird, sollte jemand entscheiden, was ihn im Notfall ersetzt. Bisher entscheidet das meist niemand.
Und prüfen Sie Ihren Eigenbetrieb. Der StGB NRW weist darauf hin, dass es Kommunen nur bedingt hilft, wenn ein Betrieb die Schwellenwerte erreicht und kein von der Verwaltung getrenntes IT-System hat. Das BSI bietet dafür eine Betroffenheitsprüfung an.
Fazit
Falsch ist an dem Statement nichts. Es ist an der Stelle unvollständig, an der es den Verband etwas kosten würde. Sechs Forderungen richten sich an Bund, Länder und Sicherheitsbehörden, keine an die eigenen Mitglieder. Ein Verband, der Resilienz als Baustein nationaler Sicherheit bezeichnet und zugleich die Verwaltung ausschließlich digital betreiben will, müsste sagen können, welches Schutzniveau ein Rathaus mindestens haben soll.
Ich verstehe die Sorge vor Pflichten ohne Geld. Ich teile sie. Aber Geld ohne Pflicht ist bisher nicht gekommen, und es wird auch nach diesem Statement nicht kommen.
Schreiben Sie Ihrem Bürgermeister oder direkt dem Landesverband Ihres Städte- und Gemeindebunds. Fragen Sie, ob der Verband landesrechtliche Mindeststandards mit Konnexitätsausgleich fordert, und wenn nein, warum nicht. In Hessen dürfen Sie die Frage gleich an Ihren Landtagsabgeordneten weiterreichen. Die Zahl dazu kennen Sie: null von 421.
Quellen:
- DStGB, Statement „Kommunale Resilienz“ (24.08.2026),
- DStGB, Pressemitteilung des Ausschusses für Digitalisierung (28.04.2026),
- Generalbundesanwalt, Pressemitteilung zum Drohnenfund (06.08.2026),
- Hessisches Innenministerium, NIS-2: Hessische Kommunen (abgerufen 03.10.2026),
- Hessisches Innenministerium, Gemeinden und Landkreise (abgerufen 03.10.2026),
- StGB NRW, Kritis-Dachgesetz in Kraft getreten (25.03.2026),
- StGB NRW, Neue BSI-Hinweise zu NIS-2 (25.03.2026),
- Christian Stuffrein, Deutscher Landkreistag, Standpunkt im Tagesspiegel Background (23.11.2023),
- Christopher Helm, KRITIS-Schwellenwert und fehlende Verordnung (07.09.2026, Sekundärquelle)
