Über digitale Souveränität redet in Berlin inzwischen jeder. Wovon genau der Bund abhängig ist, kann dort aber niemand sagen. Anke Domscheit-Berg hat das am 1. Oktober im Behörden Spiegel aufgeschrieben, und ihr Text liest sich wie ein Prüfbericht, den man als Admin lieber nicht über die eigene Umgebung lesen möchte.
Ich betreue die IT einer Gemeinde und entwickle nebenbei ein ITSM-Produkt für Verwaltungen. Mich interessiert an dem Thema deshalb weniger die große Politik als eine ganz schlichte Frage: Wie will jemand Abhängigkeiten abbauen, der kein Inventar hat?

Was zum Lagebild über den IT-Bestand des Bundes bekannt ist
Die Fakten zuerst. Die Zentralstelle Lizenzmanagement Bund (ZLB) ist seit 2021 geplant, Geld dafür wurde nie bewilligt, und die Daten liegen nur dezentral in den Behörden. Ein Sprecher des Digitalministeriums (BMDS) sagte dem Behörden Spiegel, die Ressourcen seien seit 2022 immer wieder im Haushaltsverfahren angemeldet, aber nie bereitgestellt worden. Das Projekt Lizenzmanagement Bund gilt laut BMDS trotzdem als eines, das „erfolgreich abgeschlossen wurde“. Die Zentralstelle, die sein Kernstück sein sollte, gibt es bis heute nicht.
Domscheit-Berg kennt die Vorgeschichte aus eigener Arbeit. 2023 antwortete ihr die Bundesregierung auf eine Kleine Anfrage, ein Software-Asset-Management-Tool (SAM-Tool) sei für die Bundesbehörden geplant, dessen dezentral gesammelte Daten bei der ZLB zusammenlaufen sollten. Das Werkzeug existiert inzwischen. Nur muss es niemand benutzen.
Lizenzmanagement im Bund: Jede Behörde für sich
Jede Bundesbehörde verwaltet ihre Lizenzen selbst und entscheidet auch selbst, ob sie das SAM-Tool des Bundes einsetzt, das inzwischen als On-Premises-Lösung verfügbar ist. Wie das in der Praxis aussieht, zeigen die Zahlen des Ministeriums: Auf eine Abfrage aller Bundesbehörden antworteten 76, davon gaben 12 an, das SAM-Tool tatsächlich zu nutzen, also 16 Prozent.
Dazu kommt, wer gar nicht geantwortet hat. Bei mehr als 900 Behörden umfasst das Dunkelfeld mehr als 800. Eigene Rechnung: 12 Nutzer bei mehr als 900 Behörden sind höchstens rund 1,3 Prozent. Fairerweise: Unter den Nichtnutzern können laut BMDS auch Behörden sein, die ihr Lizenzmanagement komplett an das ITZBund ausgelagert haben. Ob dort dann ein sauberes Bild vorliegt, steht im Artikel nicht.
Auch bei den Kosten bleibt es vage. Auf die Frage nach vermeidbaren Ausgaben für angeschaffte, aber ungenutzte Lizenzen hieß es, zentral lägen die Daten nicht vor, die einzelnen Behörden könnten dazu aber Aussagen treffen. Können sie das wirklich alle? Ich habe Zweifel.
Der Data Lake Lizenzmanagement soll es ab 2027 richten
Die Antwort des BMDS heißt Data Lake Lizenzmanagement Bund. Er soll Daten aus dem dezentralen Lizenzmanagement und aus dem SAM-Tool aufnehmen, schrittweise vereinheitlichen und qualitätssichern. Anfang 2027 soll daraus ein erstes, noch unvollständiges Lagebild entstehen; Aussagen zur digitalen Souveränität der Bundesverwaltung werden erst nach späteren Ausbaustufen möglich. Parallel entsteht seit April 2026 gemeinsam mit der KoSIT ein Lizenz-Standard für den Informationsaustausch zu Softwarelizenzen in der gesamten öffentlichen Verwaltung.
Neu ist die Idee nicht. Auch der Data Lake war laut BMDS schon Teil früherer Planungen und scheiterte wie die Zentralstelle an begrenzten Haushaltsmitteln.
Die Gegenposition: Braucht es das Lagebild überhaupt?
Die Bundesregierung sah das im Frühjahr noch gelassener. In ihrer Antwort auf eine Kleine Anfrage der Linken vom 22. April 2026 schrieb sie, eine umfassende und aktuelle Bestandsaufnahme digitaler Abhängigkeiten sei nicht geplant, weil vorliegende Studien bereits einen Überblick über die drängenden Handlungsfelder gäben.
Das Argument ist nicht dumm. Dass der Bund an Microsoft hängt, weiß man auch ohne Datenbank, und wer erst drei Jahre inventarisiert, hat drei Jahre nichts abgelöst. Der Data Lake widerspricht dem auch nicht direkt: Er sammelt Lizenzdaten und ist noch keine umfassende Bestandsaufnahme.
Trotzdem trägt das Argument nicht weit. In derselben Drucksache steht, dass die Bundesverwaltung 8 756 openDesk-Lizenzen hat, von denen 8 475 produktiv genutzt werden, openDesk aber nirgends exklusiv als Ersatz für proprietäre Lösungen läuft. Wie viele Microsoft-Umgebungen dadurch tatsächlich abgelöst wurden, kann die Bundesregierung nicht belastbar sagen. Wer nicht messen kann, ob eine Maßnahme wirkt, hat einen Überblick über Handlungsfelder, aber keine Steuerung. Die Regierung nennt als eine Dimension digitaler Souveränität selbst Substituierbarkeit und Interoperabilität. Ob etwas ersetzbar ist, lässt sich ohne Bestandsdaten nicht beurteilen.
Warum Lizenzlisten keine CMDB ersetzen
Jetzt die Meinung. Mich stört an der Debatte, dass „Lagebild“ fast nur als Lizenzfrage behandelt wird. Lizenzen zählen ist Software Asset Management, und das ist ein Teil von IT-Asset-Management: Was haben wir gekauft, was ist installiert, was kostet es, wann läuft es aus? Wichtig, keine Frage.
Abhängigkeit ist aber eine Beziehung. Welches Fachverfahren braucht welche Datenbank, auf welchem Server, bei welchem Betreiber, mit welchem Verzeichnisdienst davor? Genau dafür gibt es seit Jahrzehnten ein Werkzeug. Die Configuration Management Database (CMDB) taucht schon in ITIL 2 auf, als Datenbank mit den Details jedes Configuration Items und den Beziehungen zwischen ihnen. Die Beziehungen sind es, die eine CMDB von einer bloßen Asset-Datenbank unterscheiden. ITIL 4 führt beides als eigene Praktiken, „IT Asset Management“ und „Service Configuration Management“.
Ein Data Lake, in den über 900 Behörden uneinheitliche Lizenzdaten kippen, beantwortet die Frage „Was passiert, wenn Hersteller X morgen den Zugang sperrt?“ nicht. Eine gepflegte CMDB beantwortet sie mit einer Impact-Analyse. Ich will dem BMDS nicht unterstellen, dass dort niemand ITIL kennt; das Problem ist nach eigener Auskunft Geld und, so lese ich es, die Freiwilligkeit. Aber wer seit 2021 plant und 2027 ein „unvollständiges“ Bild erwartet, dem würde ich einen Foundation-Kurs zumindest nicht ausreden.
Was das für Kommunen und Admins heißt
Bevor wir uns über den Bund amüsieren: In vielen Rathäusern sieht es nicht besser aus, nur kleiner. Und dort gibt es keine Ausrede mit dem Ressortprinzip. Wer IT-Grundschutz ernst nimmt, braucht die Daten ohnehin. Der BSI-Standard 200-2 verlangt in der Strukturanalyse die Erfassung von Geschäftsprozessen, Anwendungen, IT-Systemen und Räumen. Das ist im Kern eine CMDB, nur dass sie oft als Excel-Tabelle endet, die am Tag nach dem Audit veraltet.
Mein Rat an Kolleginnen und Kollegen: einmal sauber erfassen, was da ist, mit Beziehungen und Verantwortlichen. Lizenzen als Berechtigung gegen Installation führen. Und bei jedem Fachverfahren notieren, wovon es abhängt und ob es eine Alternative gäbe. Danach ist „digitale Souveränität“ eine Liste mit Prioritäten und kein Schlagwort mehr.
Fazit
Der Bund hat kein Erkenntnisproblem, er hat ein Inventarproblem. Fünf Jahre nach dem Plan für eine Zentralstelle nutzen zwölf Behörden nachweislich das gemeinsame Werkzeug, und das erste Lagebild kommt frühestens 2027, unvollständig. Souveränität lässt sich so ankündigen, aber nicht steuern.
Ein kleiner Tipp zum Schluss, und ja, das ist Werbung in eigener Sache: Wer in seiner Verwaltung nicht auf den Data Lake warten will, kann sich Ordivis IT ansehen, das ich bei Grams IT entwickle. On-Premises, mit CMDB, IT-Asset-Management und Lizenzverwaltung in einer Datenbasis. Derzeit läuft es im Pilotbetrieb, allgemein verfügbar wird es zum 1. Januar 2027. Dem ITZBund und den Verantwortlichen im BMDS zeige ich es gern. Die ITIL-Schulung müssten sie allerdings selbst buchen.
Quellen:
- Deutscher Bundestag, Drucksache 21/5502, Antwort der Bundesregierung (22.04.2026);
- Behörden Spiegel, Anke Domscheit-Berg: „Digitale Souveränität – Ohne Lagebild ist alles nichts“ (01.10.2026);
- BSI-Standard 200-2, IT-Grundschutz-Methodik (Version 1.0);
- IT Process Wiki, Service Asset and Configuration Management (abgerufen 03.10.2026);
- Device42, ITIL CMDB (abgerufen 03.10.2026);
- ordivis.eu, Produktseite Ordivis IT (abgerufen 03.10.2026)
