Cybersicherheit im Bund: Vogelstimmen statt Firewalls

Die Cybersicherheit im Bund hat seit dem 12. August 2026 ein amtliches Zeugnis, und es liest sich wie die Beurteilung eines Auszubildenden, den man leider nicht kündigen kann. Der Bundesrechnungshof hat dem Haushaltsausschuss auf 31 Seiten aufgeschrieben, wie die Bundesregierung ihre eigene IT schützt. Kurzfassung: Sie weiß es nicht. Dafür weiß sie jetzt, wie ein Pirol klingt.

Auf dem Bericht steht, eine Veröffentlichung sei nicht zulässig. netzpolitik.org hat ihn trotzdem veröffentlicht, und man versteht nach der Lektüre, warum der Bund ihn lieber im Schrank gelassen hätte.

Ich betreue die IT einer Gemeinde. Ich lese solche Berichte mit einer Mischung aus Schadenfreude und Sodbrennen, weil ich weiß, wer am Ende die Formulare ausfüllt.

Was die Bereichsausnahme der Schuldenbremse mit IT-Sicherheit zu tun haben sollte

Erst die Fakten. Artikel 115 Absatz 2 Grundgesetz erlaubt dem Bund, bestimmte Ausgaben an der Schuldenregel vorbei über Kredite zu finanzieren, soweit sie zusammen ein Prozent des Bruttoinlandsprodukts übersteigen. Dazu gehören Verteidigung, Zivilschutz, Nachrichtendienste, Hilfe für angegriffene Staaten und der Schutz informationstechnischer Systeme. Der Haushaltsausschuss hat im November 2025 verlangt, dass der Bund damit seine IT-Sicherheit stärkt, zentral gesteuert vom Bundesministerium für Digitales und Staatsmodernisierung (BMDS).

In den Haushalten 2025 und 2026 stehen laut Bericht 4,5 Milliarden Euro in dieser Kategorie. Jede Titelgruppe trägt einen Vermerk, dass daraus nur Ausgaben für den Schutz informationstechnischer Systeme bezahlt werden dürfen. Für 2027 soll der Betrag von 2,8 auf 3,9 Milliarden Euro steigen.

Kriterien dafür, was „Schutz informationstechnischer Systeme” eigentlich ist, gibt es nicht. Das Finanzministerium hat das Risiko erkannt, es schriftlich festgehalten und dann beschlossen, lieber nichts zu definieren, weil jede Definition anfechtbar wäre. Das muss man sich als Admin einmal gönnen: eine Firewall-Regel nicht schreiben, weil sie falsch sein könnte.

1,2 Milliarden Euro, und die Vogelstimmen-App ist kein Ausrutscher

Der Rechnungshof hat fünf Titel der Forschungsförderung geprüft, zusammen mehr als 1,2 Milliarden Euro in zwei Jahren. Ergebnis: Keine der 68 zugehörigen Förderrichtlinien nennt den Schutz informationstechnischer Systeme als vorrangigen Zweck. Fünf davon schließen IT-Sicherheit als Forschungsgegenstand ausdrücklich aus. Das ist gut ein Viertel der gesamten Kategorie (eigene Rechnung: 1,2 von 4,5 Milliarden sind 26,7 Prozent).

Allein 2025 flossen aus diesen Titeln mehr als 600 Millionen Euro ab. Gefördert wurden Rechenzeit, KI-Methoden und Robotik. Einzelne Projekte entwickelten eine App zur Erkennung von Vogelstimmen, Verfahren zur Füllstandsmessung von Wertstoffcontainern und Röntgenstrahlquellen.

Ich habe nichts gegen Vögel. Ich habe auch nichts gegen volle Altglascontainer, die sich rechtzeitig melden. Nur schützt beides keinen Domänencontroller. Der Rechnungshof betont, dass die Beispiele keine herausgepickten Einzelfälle sind, sondern das Muster. Er spricht von verfassungs- und haushaltsrechtlichen Verstößen und einer höheren Nettokreditaufnahme, als die Schuldenregel erlaubt.

Dass kreditfinanzierte Sondertöpfe in Berlin ein Eigenleben entwickeln, kennen Leser dieses Blogs schon vom Sondervermögen, von dem bei den Kommunen rund 12 Prozent ankommen.

Die andere Hälfte des Befunds ist fast noch schöner. Von 105 Haushaltskapiteln mit IT-Ausgaben haben 64 keinen einzigen Euro für IT-Sicherheit in der Bereichsausnahme veranschlagt. Die einen buchen also Vogelkunde als Cyberabwehr, die anderen betreiben IT und melden für deren Schutz nichts an.

Die Gegenposition: Souveränität ist auch irgendwie Sicherheit

Fairerweise: Die Bundesregierung sieht das anders, und ihr Argument ist nicht völlig abwegig. Das Forschungsministerium erklärt, Schutz dürfe nicht auf operative Sicherheitsmaßnahmen verengt werden. Wer IT schützen wolle, müsse die gesamte Architektur im Sinne technologischer Souveränität beherrschen, von der Physik bis zur Anwendung. Die Gesetzesmaterialien zur Grundgesetzänderung definierten den Begriff zudem nicht näher.

Der Rechnungshof gibt ihr sogar ein Stück recht: Forschung kann dem Schutz dienen. Dann muss es aber im Förderzweck stehen. Wer alles, was einen Stecker hat, pauschal zur Cybersicherheit erklärt, hat keine Ausnahme mehr, sondern einen zweiten Haushalt. Der Linken-Haushälter Sascha H. Wagner nennt das gegenüber netzpolitik.org „neue Tricks, um alle möglichen IT-Ausgaben an der Schuldenbremse vorbeizuschmuggeln”. Ich hätte es unfreundlicher formuliert.

BSI-Kontrollen in der Bundesverwaltung: einmal pro Generation

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) darf seit Dezember 2021 die Sicherheit der Kommunikationstechnik des Bundes kontrollieren. Geplant war eine Standardrevision vor Ort bei allen Einrichtungen im Drei-Jahres-Rhythmus. Tatsächlich hat das BSI in den Jahren 2024 und 2025 zusammen 15 Einrichtungen geprüft. Für 2026 sind zehn weitere vorgesehen.

Bei mindestens 200 zu prüfenden Einrichtungen kommt der Rechnungshof auf rund 20 Jahre für einen Durchgang. Das ist noch freundlich gerechnet: Mit dem bisherigen Tempo von 7,5 Kontrollen pro Jahr wären es knapp 27 Jahre (eigene Rechnung: 200 geteilt durch 7,5). Und seit Dezember 2025 gilt die Kontrollbefugnis für alle Einrichtungen der Bundesverwaltung, die Liste ist also länger geworden.

Das BMDS antwortet, dem BSI fehle das Personal. Der Rechnungshof erinnert daran, dass das BSI über mehr als 1.700 Stellen verfügt und selbst entscheidet, wo es sie einsetzt. Ich kenne Gemeinden, die mit einer halben Stelle mehr Server anfassen.

Selbstauskunft statt Audit: das IS-Controlling, das seit 2022 kommt

Ein Informationssicherheitscontrolling, kurz IS-Controlling, soll dem Bund mit Kennzahlen zeigen, wie sicher seine IT tatsächlich ist. Der Haushaltsausschuss hat es im November 2022 gefordert. Zugesagt war es zuerst bis 2025. Jetzt soll bis Ende 2026 eine Grundversion stehen und 2027 ein erster belastbarer Bericht. Immerhin gibt es schon 18 Kennzahlen. Daten dazu gibt es nicht.

Woher sollen sie kommen? Aus einer jährlichen Basisdatenerhebung, also einem Fragebogen, den jede Behörde über sich selbst ausfüllt. Das BMDS nennt das eine „optimale Balance von Datenqualität und Aufwand”. Der Rechnungshof nennt es ein verzerrtes Bild: zehn Kontrollen vor Ort stehen weit über 200 Selbstauskünften gegenüber. Er empfiehlt unabhängige Auditoren. Das BMDS will den wesentlichen Empfehlungen nicht folgen.

Verbindliche Nachweise müssen die Einrichtungen des Bundes dem BSI übrigens erst zum 6. Dezember 2030 vorlegen. Auch die sollen als Selbstauskunft kommen. Ein Verfahren dafür hat das BSI laut Bericht bisher weder konzipiert noch erprobt.

Wer hier regelmäßig mitliest, erkennt das Muster. Der Bund weiß nicht, welche Software er überhaupt einsetzt, er weiß nicht, was seine Deutschland-App kostet, und jetzt weiß er auch nicht, wie sicher das Ganze ist. Aber er fragt nach. Bei sich selbst.

Was das für die IT-Sicherheit in Kommunen bedeutet

Hier endet der Bericht und beginnt meine Bewertung.

Derselbe Staat verpflichtet seit dem 5. Dezember 2025 rund 29.500 Unternehmen und Organisationen zu verbindlichen Sicherheitsmaßnahmen, mit Meldepflichten und Sanktionen. Für sich selbst plant er Fragebögen und eine Frist bis 2030. Die Kommunen hat er gleich ganz ausgenommen, was ich in Null von 421 für Hessen aufgeschrieben habe: 421 Gemeinden, kein gesetzlicher Mindeststandard.

Wohin das führt, war im August in Berlin zu besichtigen, als Angreifer 5,79 Terabyte aus zwei Senatsverwaltungen zogen und die Daten anschließend im Darknet landeten. Ich wüsste gern, was in der Selbstauskunft dieser Häuser gestanden hätte. Vermutlich „weitgehend umgesetzt”.

Und während oben Milliarden für Sicherheit in Robotik und Vogelkunde fließen, erklären Verbände und Ministerien den Rathäusern, wie wichtig Resilienz sei, verbindlich bitte nur für die anderen. In Hessen sitzt die Zuständigkeit dafür in drei Häusern gleichzeitig. Die Debatte der Saison dreht sich derweil um Hackbacks. Zurückschlagen will man also. Nachsehen, ob die eigene Tür zu ist, dauert noch bis 2030.

Für Admins und Verwaltungsleitungen steckt trotzdem etwas Brauchbares im Bericht, nämlich seine Methode. Der Rechnungshof hat nicht gefragt, ob die Ressorts sich für sicher halten. Er hat in Förderrichtlinien und Haushaltstitel geschaut. Das können Sie im Kleinen auch:

  • Nehmen Sie Ihren letzten Sicherheits-Fragebogen, egal von wem, und lassen Sie drei Antworten von jemandem prüfen, der sie nicht selbst gegeben hat.
  • Sehen Sie nach, was in Ihrem Haushalt unter IT-Sicherheit verbucht ist und was davon tatsächlich ein System schützt.
  • Fragen Sie Ihren Dienstleister nicht, ob die Datensicherung läuft. Lassen Sie eine Datei zurückspielen.

Fazit

Der Bund hat sich eine Ausnahme von der Schuldenbremse ins Grundgesetz geschrieben, um seine IT zu schützen, und dann nicht festgelegt, was Schutz ist. Er hat eine Kontrollbehörde mit über 1.700 Stellen, die 15 Einrichtungen in zwei Jahren schafft. Und er will die Lücke mit Fragebögen schließen, deren Verfahren noch niemand entworfen hat. Das alles steht nicht in einem Oppositionspapier, sondern in einem Bericht seines eigenen Rechnungshofs, dessen Empfehlungen das zuständige Ministerium überwiegend ablehnt.

Der Haushalt 2027 wird gerade beraten. Wenn Sie einen Abgeordneten im Haushaltsausschuss kennen oder in dessen Wahlkreis wohnen, schicken Sie ihm die Seiten 13 und 24 des Berichts und fragen Sie, wofür die 3,9 Milliarden diesmal gedacht sind. Und prüfen Sie diese Woche eine einzige Ihrer eigenen Selbstauskünfte nach.

Der Pirol ist übrigens zuverlässig zu erkennen. Immerhin etwas.

Quellen:

  • Bundesrechnungshof, Bericht nach § 88 Abs. 2 BHO „Cybersicherheit – Effektiver Ressourceneinsatz durch bessere Steuerung”, Gz. VII 4 – 0000583-5 (12.08.2026), veröffentlicht von netzpolitik.org;
  • netzpolitik.org, Esther Menhard: „Digitalminister macht IT-Sicherheit per Vogelstimmen-App” (08.10.2026)
Nach oben scrollen