<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>KRITIS &#8211; Grams IT &#8211; Blog</title>
	<atom:link href="https://blog.grams-it.com/tag/kritis/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.grams-it.com</link>
	<description></description>
	<lastBuildDate>Sat, 05 Sep 2026 06:49:40 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>Null von 421</title>
		<link>https://blog.grams-it.com/2026/09/05/null-von-421/</link>
		
		<dc:creator><![CDATA[]]></dc:creator>
		<pubDate>Sat, 05 Sep 2026 06:49:24 +0000</pubDate>
				<category><![CDATA[Cybersecurity]]></category>
		<category><![CDATA[Deutschland]]></category>
		<category><![CDATA[IT]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[KRITIS]]></category>
		<category><![CDATA[NIS-2]]></category>
		<category><![CDATA[Politik]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[BSIG]]></category>
		<category><![CDATA[Cybersicherheit]]></category>
		<category><![CDATA[Daseinsvorsorge]]></category>
		<category><![CDATA[Digitalpolitik]]></category>
		<category><![CDATA[Hessen]]></category>
		<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[ISMS]]></category>
		<category><![CDATA[IT-Planungsrat]]></category>
		<category><![CDATA[kommunale IT]]></category>
		<category><![CDATA[Kommunalverwaltung]]></category>
		<category><![CDATA[Konnexität]]></category>
		<category><![CDATA[Landespolitik]]></category>
		<category><![CDATA[NIS2UmsuCG]]></category>
		<category><![CDATA[Resilienz]]></category>
		<category><![CDATA[Trinkwasserversorgung]]></category>
		<guid isPermaLink="false">https://blog.grams-it.com/?p=2112</guid>

					<description><![CDATA[<p><img width="2400" height="1260" src="https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Null von 421" decoding="async" fetchpriority="high" srcset="https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421.png 2400w, https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421-300x158.png 300w, https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421-1024x538.png 1024w, https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421-768x403.png 768w, https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421-1536x806.png 1536w, https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421-2048x1075.png 2048w" sizes="(max-width: 2400px) 100vw, 2400px" /></p>Diese Woche ist Resilienzwoche in Hessen. Innenminister Poseck nennt Resilienz einen unverzichtbaren Baustein der Sicherheitsarchitektur, und die Lage erfordere „von uns allen konsequente Vorbereitung&#8220; auf Krisenereignisse. Von uns allen. Drei Wochen zuvor hatte Innenstaatssekretär Rößler beim Cybersicherheitsgipfel den Ton gesetzt: „Cybersicherheit ist ein unverzichtbarer Teil staatlicher Daseinsvorsorge geworden.&#8220; Zwei Mal „unverzichtbar&#8222;, ein Mal „Daseinsvorsorge&#8222;, einmal [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><img width="2400" height="1260" src="https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Null von 421" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421.png 2400w, https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421-300x158.png 300w, https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421-1024x538.png 1024w, https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421-768x403.png 768w, https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421-1536x806.png 1536w, https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421-2048x1075.png 2048w" sizes="(max-width: 2400px) 100vw, 2400px" /></p>
<p class="wp-block-paragraph">Diese Woche ist Resilienzwoche in Hessen. Innenminister Poseck nennt Resilienz einen unverzichtbaren Baustein der Sicherheitsarchitektur, und die Lage erfordere „von uns allen konsequente Vorbereitung&#8220; auf Krisenereignisse.</p>



<p class="wp-block-paragraph"><em>Von uns allen.</em></p>



<p class="wp-block-paragraph">Drei Wochen zuvor hatte Innenstaatssekretär Rößler beim Cybersicherheitsgipfel den Ton gesetzt: „Cybersicherheit ist ein unverzichtbarer Teil staatlicher Daseinsvorsorge geworden.&#8220;</p>



<p class="wp-block-paragraph">Zwei Mal „<strong>unverzichtbar</strong>&#8222;, ein Mal „<strong>Daseinsvorsorge</strong>&#8222;, einmal „<strong>von uns allen</strong>&#8222;. Man könnte den Eindruck gewinnen, hier werde etwas ernst genommen.</p>



<p class="wp-block-paragraph">Sehen wir nach.</p>



<figure class="wp-block-image aligncenter size-large"><img decoding="async" width="1024" height="538" src="https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421-1024x538.png" alt="" class="wp-image-2113" srcset="https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421-1024x538.png 1024w, https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421-300x158.png 300w, https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421-768x403.png 768w, https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421-1536x806.png 1536w, https://blog.grams-it.com/wp-content/uploads/2026/09/bild-07-null-von-421-2048x1075.png 2048w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading">Die Zahl</h2>



<p class="wp-block-paragraph">Hessen hat 421 Gemeinden. Von diesen 421 unterliegt exakt <strong>keine einzige</strong> einer gesetzlichen Mindestanforderung an die Informationssicherheit ihrer Verwaltung. Nicht eine.</p>



<p class="wp-block-paragraph">Das ist kein Versäumnis und keine Regelungslücke, die man noch schließen wollte. Es ist eine Entscheidung, sie ist dokumentiert, und dokumentiert hat sie das Innenministerium selbst. Auf innen.hessen.de, Rubrik Cyber- und IT-Sicherheit, Unterseite „Hessische Kommunen&#8220;, steht der Vorgang in erfrischender Klarheit:</p>



<p class="wp-block-paragraph">Der europäische Gesetzgeber hatte es den Mitgliedstaaten freigestellt, die Kommunalverwaltung in den Anwendungsbereich der NIS-2-Richtlinie einzubeziehen. Die Länder haben sich unisono dagegen ausgesprochen. Der IT-Planungsrat hat sie mit Beschluss 2023/39 ausdrücklich gebeten, von der Option keinen Gebrauch zu machen. Hessen ist dieser Bitte gefolgt.</p>



<p class="wp-block-paragraph">„Unisono&#8220; ist übrigens die Formulierung des Ministeriums, nicht meine. Man ist ein bisschen stolz darauf.</p>



<p class="wp-block-paragraph">Rechnen wir das in Menschen um. In Hessen leben rund 6,4 Millionen Einwohnerinnen und Einwohner, und sie alle wohnen in einer dieser 421 Gemeinden. Das Verhältnis lautet also:</p>



<p class="wp-block-paragraph"><strong>6,4 Millionen zu null.</strong></p>



<p class="wp-block-paragraph">Hundert Prozent der hessischen Bevölkerung leben in einer Kommune, deren Verwaltung keiner verbindlichen Anforderung an ihre IT-Sicherheit unterliegt. Nicht „einer niedrigeren als anderswo&#8220;. Keiner.</p>



<p class="wp-block-paragraph">Was dort liegt: die Melderegister sämtlicher hessischer Einwohner. Die Standesämter. Die Sozial- und Jugendhilfeakten, also die sensibelsten personenbezogenen Daten, die ein Staat überhaupt führt. Bauakten, Gewerberegister, Kita- und Schulverwaltung. Die Durchführung von Wahlen. Dazu sämtliche Fachverfahren und die Schnittstellen, über die sie an Landes- und Bundesregister hängen — künftig noch erheblich mehr davon, wenn NOOTS als „zentrale Datenautobahn der föderalen Verwaltung&#8220; ans Netz geht.</p>



<p class="wp-block-paragraph">Ein Handwerksbetrieb mit 50 Beschäftigten in einem geregelten Sektor braucht ein Informationssicherheitsmanagementsystem, Meldewege und eine haftende Geschäftsleitung. Das Rathaus, das die Daten sämtlicher Mitarbeiter dieses Betriebs führt, braucht nichts davon.</p>



<h2 class="wp-block-heading">„Aber die Stadtwerke sind doch erfasst&#8220;</h2>



<p class="wp-block-paragraph">Kommt der Einwand. Er stimmt sogar. Nur hilft er nicht.</p>



<p class="wp-block-paragraph">Erfasst werden kommunale Einrichtungen über zwei Wege. Erstens als Betreiber kritischer Anlagen — das ist die alte KRITIS-Logik nach Versorgungsgrad, bei Trinkwasser rund 500.000 versorgte Personen. Zweitens über den Size-Cap: Sektor plus Größe, ab etwa 50 Beschäftigten oder 10 Millionen Euro Umsatz.</p>



<p class="wp-block-paragraph">Wer daraufhin an Frankfurt, Wiesbaden und Kassel denkt, denkt schon falsch. Wiesbaden hat rund 283.000 Einwohner, Kassel rund 205.000. Beide liegen mit ihrer Wasserversorgung <strong>deutlich unter</strong> der KRITIS-Schwelle. Erfasst sind sie über den zweiten Weg — und erfasst ist dann die ESWE beziehungsweise die Städtische Werke. Nicht die Stadt. Nicht das Rathaus. Nicht das Melderegister.</p>



<p class="wp-block-paragraph">Und jetzt die typische hessische Gemeinde, also der Normalfall. Sie betreibt ihre Wasserversorgung, wenn sie sie selbst betreibt, als Regie- oder Eigenbetrieb mit fünf bis acht Personen. Fällt sie unter den Size-Cap?</p>



<p class="wp-block-paragraph">Nein. § 28 Abs. 3 Satz 1 Nr. 2 BSIG ordnet die Anwendung der KMU-Empfehlung — und damit die Zurechnung von Personal- und Umsatzzahlen — ausdrücklich nur für Einrichtungen an, die <strong>keine</strong> rechtlich unselbstständige Organisationseinheit einer Gebietskörperschaft sind. Ein Eigenbetrieb ist genau das. Die Beschäftigten der Verwaltung dürfen also nicht mitgezählt werden.</p>



<p class="wp-block-paragraph">Was auch schwer ginge, denn die Verwaltung ist ja gar nicht erfasst.</p>



<p class="wp-block-paragraph">Sechs Leute bleiben sechs Leute. Die Schwelle liegt bei fünfzig. Ergebnis: nichts.</p>



<p class="wp-block-paragraph">Bundesweit haben 93 Prozent aller Gemeinden weniger als 20.000 Einwohner, rund 72 Prozent weniger als 5.000. Hessens Gemeinden sind nach der Gebietsreform der Siebziger größer als der Bundesschnitt — aus über 2.700 wurden 421, die durchschnittliche hessische Gemeinde hat rund 14.000 Einwohner gegenüber gut 7.500 im Bund. Am Prinzip ändert das nichts: In der ganz überwiegenden Zahl der Fälle ist weder die Verwaltung noch der eigene Versorgungsbetrieb reguliert.</p>



<p class="wp-block-paragraph">Die Größenlogik läuft dabei exakt verkehrt herum. Reguliert wird, wer viel Personal hat. Nicht reguliert wird, wer wenig hat. Also stellt der Gesetzgeber ausgerechnet dort keine Mindestanforderung, wo am wenigsten Fachpersonal, Budget und Vertretungsfähigkeit vorhanden ist — und wo ein Ausfall die Verwaltung nicht verlangsamt, sondern anhält.</p>



<h2 class="wp-block-heading">Die Frage, die daraus folgt</h2>



<p class="wp-block-paragraph">Wer in Frankfurt wohnt, bekommt sein Trinkwasser von einem regulierten Betreiber. Wer in einer Gemeinde mit 3.000 Einwohnern wohnt, nicht. Gleiches Wasser, gleiche Abhängigkeit, andere Rechtslage.</p>



<p class="wp-block-paragraph">Also die Frage, direkt: Sind die Einwohnerinnen und Einwohner von Frankfurt, Wiesbaden und Darmstadt bei der Wasserversorgung schützenswerter als alle anderen?</p>



<p class="wp-block-paragraph">Die Antwort der Landesregierung ist absehbar und lautet sinngemäß: Es gehe nicht um den Wert von Menschen, sondern um die Zahl der Betroffenen je Ereignis. Konzentriertes Risiko, konzentrierte Pflichten. Das ist die Standardlogik von Infrastrukturregulierung, und sie ist nicht von vornherein falsch.</p>



<p class="wp-block-paragraph">Nur trägt sie hier an drei Stellen nicht.</p>



<p class="wp-block-paragraph"><strong>Erstens ist eine Kante keine Risikoabstufung.</strong> Risikobasiert wäre, unterhalb der Schwelle geringere Anforderungen zu stellen. Gewählt wurde stattdessen ein Sprung von allem auf nichts. Wer knapp unter fünfzig Beschäftigten liegt, schuldet nicht weniger — er schuldet gar nichts. Kein Mindeststandard, kein Meldeweg, kein Notfallkonzept. Für ein Risikomodell ist das eine bemerkenswert grobe Kurve.</p>



<p class="wp-block-paragraph"><strong>Zweitens hat das Land nur die halbe Rechnung aufgemacht.</strong> Risiko ist Eintrittswahrscheinlichkeit mal Schadenshöhe. Betrachtet wurde ausschließlich die Schadenshöhe. Die Wahrscheinlichkeit fällt aber in die andere Richtung: Ein Betrieb mit sechs Beschäftigten, ohne Informationssicherheitsbeauftragten, ohne Monitoring, ohne Rufbereitschaft und ohne Vertretungsregelung ist leichter zu treffen als ein Verbundversorger mit eigener Sicherheitsabteilung. Wer nur die Folgen gewichtet und die Anfälligkeit ignoriert, hat kein Risikomodell, sondern eine Einwohnerzahl.</p>



<p class="wp-block-paragraph"><strong>Drittens fällt der Ausfall für Betroffene nicht anteilig aus.</strong> Wenn in einer Gemeinde mit 3.000 Einwohnern die Wasserversorgung steht, steht sie für diese 3.000 zu hundert Prozent. Grundversorgung ist ein individueller Anspruch, kein statistischer. Und in der Summe reden wir nicht über Randfälle: Bundesweit haben rund 93 Prozent aller Gemeinden weniger als 20.000 Einwohner. Die Menschen, die von nicht regulierten Betreibern versorgt werden, sind keine Minderheit.</p>



<p class="wp-block-paragraph">Und jetzt der Teil, an dem die Konzentrationslogik vollständig zusammenbricht.</p>



<p class="wp-block-paragraph">Bei der <strong>Verwaltung</strong> gibt es überhaupt keine Schwelle. Frankfurts Melderegister mit rund 775.000 Datensätzen unterliegt exakt derselben Regulierung wie das einer 3.000-Einwohner-Gemeinde, nämlich keiner. Hier kann sich das Land nicht einmal auf ein Risikomodell berufen, weil keines angewandt wurde. Die größte Datensammlung im Land ist genauso ungeregelt wie die kleinste.</p>



<p class="wp-block-paragraph">Damit ergibt sich ein Muster. Wo eine Größenlogik angelegt wurde, führte sie zur Freistellung der Kleinen. Wo keine angelegt wurde, führte das zur Freistellung aller. In beide Richtungen lautet das Ergebnis: weniger Pflicht. Das ist kein Zufall und keine Risikoabwägung. Das ist eine Haushaltsentscheidung, die sich als Regulierungskonzept verkleidet.</p>



<h2 class="wp-block-heading">Warum eigentlich?</h2>



<p class="wp-block-paragraph">Es gab Argumente, und der Ordnung halber seien sie genannt: Doppelregulierung vermeiden, Zuständigkeiten sauber trennen, den Ländern Zeit geben, eigene, auf die jeweilige Verwaltungsstruktur zugeschnittene Regelungen zu schaffen.</p>



<p class="wp-block-paragraph">Das war allerdings die halbe Empfehlung. Der zweite Teil lautete, die Länder mögen dann eben eigene Regelungen im Landesrecht schaffen. Dieser Teil wird seit November 2023 mit bemerkenswerter Ausdauer überhört. Der Beschluss ist knapp drei Jahre alt. Das Bundesgesetz ist seit dem 6. Dezember 2025 in Kraft. Ein hessisches Landesrecht zur kommunalen Informationssicherheit: existiert nicht.</p>



<p class="wp-block-paragraph">Der ehrlichere Grund ist in den Fachdebatten offen benannt worden und heißt Konnexität. Hätte man die Kommunen verpflichtet, hätte das Land zahlen müssen. Wer bestellt, bezahlt. Wer nicht bestellt, spart.</p>



<p class="wp-block-paragraph">Man hat also nicht entschieden, dass kommunale IT-Sicherheit unwichtig sei. Man hat entschieden, dass sie nicht in den Landeshaushalt passt. Das ist etwas völlig anderes. Es macht sich nur in einer Pressemitteilung zur Resilienzwoche schlechter.</p>



<h2 class="wp-block-heading">Wie viele sind es denn nun?</h2>



<p class="wp-block-paragraph">Gute Frage. Niemand weiß es.</p>



<p class="wp-block-paragraph">Das BSI-Register ist nicht öffentlich. Die Einstufung erfolgt als Selbsteinschätzung, ohne behördlichen Bescheid — jede Einrichtung muss selbst prüfen, ob sie betroffen ist. Und das Land ist für die kommunale Ebene nicht zuständig, weil es sich die Zuständigkeit ja gerade erspart hat.</p>



<p class="wp-block-paragraph">Es gibt also keine Stelle in Hessen, die beziffern kann, wie viele kommunale Einrichtungen einer gesetzlichen Mindestanforderung unterliegen und wie viele davon sie erfüllen. Die Registrierungsfrist beim BSI ist im März 2026 abgelaufen; Schätzungen aus der Beraterbranche gehen davon aus, dass ein erheblicher Teil der Pflichtigen sie versäumt hat. Ob das für Hessen zutrifft, kann man nicht sagen, weil niemand nachsieht.</p>



<p class="wp-block-paragraph">Beim Trinkwasser wird es noch unübersichtlicher. Hessenwasser versorgt nach eigenen Angaben rund 2,4 Millionen Menschen im Rhein-Main-Gebiet; Frankfurt, Wiesbaden, Darmstadt und über fünfzig weitere Kommunen beziehen direkt oder mittelbar. Mit 2,4 Millionen liegt das Unternehmen weit über jeder Schwelle und ist zweifelsfrei erfasst.</p>



<p class="wp-block-paragraph">Nur verantwortet Hessenwasser die <strong>Beschaffung</strong> — Gewinnung, Aufbereitung, Transport, Speicherung. Die Belieferung der Endkunden und die örtlichen Verteilnetze bleiben bei den Gesellschaftern und den lokalen Versorgern. Wer in einer kleinen Gemeinde wohnt, bezieht sein Wasser also unter Umständen aus einer regulierten Beschaffung über ein unreguliertes Verteilnetz. „Versorgt von einem KRITIS-Betreiber&#8220; ist eben nicht dasselbe wie „geschützte Versorgungskette&#8220;.</p>



<p class="wp-block-paragraph">Welcher Anteil der 6,4 Millionen Hessinnen und Hessen an einer durchgehend regulierten Trinkwasserversorgung hängt, kann deshalb niemand beziffern. Auch das ist keine Wissenslücke, sondern eine Folge der Zuständigkeitsverteilung.</p>



<p class="wp-block-paragraph">Daraus werden zwei hübsche Landtagsanfragen. Erstens: Wie viele kommunale Einrichtungen in Hessen fallen nach Kenntnis der Landesregierung unter das BSIG, und wie viele haben sich fristgerecht registriert? Zweitens: Wie viele Einwohnerinnen und Einwohner Hessens werden von Wasserversorgungsunternehmen versorgt, die dem BSIG unterliegen — und wie viele nicht?</p>



<p class="wp-block-paragraph">Die wahrscheinliche Antwort auf beide — es liegen keine Erkenntnisse vor — ist die eigentliche Nachricht.</p>



<h2 class="wp-block-heading">Und wofür genau leisten wir uns zwei Ministerien?</h2>



<p class="wp-block-paragraph">Hessen hat ein Digitalministerium. Nicht jedes Land hat das. Man ist stolz darauf, und es liefert: ein KI-Anwendungszentrum in Frankfurt, ein Drohnenkompetenzzentrum in Calden mit acht Millionen Euro Förderung, eine Datentreuhandstelle in Gießen, Spatenstiche bei Rechenzentren, ein Förderprogramm für digitale Basistechnologien in den Rathäusern, den Verwaltungsschub und, als Krönung, den ersten Platz unter den Flächenländern im Digitalranking.</p>



<p class="wp-block-paragraph">Cyber- und IT-Sicherheit sitzt derweil im Innenministerium. Dort fand der Cybersicherheitsgipfel statt, dort steht die NIS-2-Seite, dort wurde entschieden, die Kommunen nicht einzubeziehen, und dort läuft die Resilienzwoche.</p>



<p class="wp-block-paragraph">Zwei Häuser, viel Digitalpolitik, ein gemeinsames Ergebnis: null verbindliche Mindestanforderung an die IT-Sicherheit von 421 Kommunalverwaltungen.</p>



<p class="wp-block-paragraph">Hessen leistet sich damit mehr Ressorts für Digitalisierung als verbindliche Standards für kommunale Informationssicherheit. Eins zu null.</p>



<h2 class="wp-block-heading">Was besser wäre</h2>



<p class="wp-block-paragraph"><strong>Landesrechtliche Mindeststandards, mit Konnexitätsausgleich.</strong> Pflicht und Finanzierung im selben Gesetz. Alles andere ist entweder eine unbezahlte Zumutung oder gar nichts — und bisher ist es gar nichts.</p>



<p class="wp-block-paragraph"><strong>Verbindliche Meldewege.</strong> Ohne Meldepflicht kein Lagebild, ohne Lagebild ist jede Aussage zur kommunalen Sicherheitslage geraten. Auch die beruhigenden.</p>



<p class="wp-block-paragraph"><strong>Informationssicherheitsbeauftragte im interkommunalen Verbund, vom Land kofinanziert.</strong> Eine Person für zwanzig Gemeinden ist dünn. Sie ist trotzdem zwanzig Mal mehr als der Status quo.</p>



<p class="wp-block-paragraph"><strong>Ein Landes-SOC mit kommunalem Mandat und ein einsatzfähiges Incident-Response-Team.</strong> Wenn ein Rathaus verschlüsselt wird, entscheidet sich in den ersten 48 Stunden, ob die Verwaltung in einer Woche oder in einem halben Jahr wieder arbeitet. Diese Kapazität hält man vor oder man hat sie nicht.</p>



<p class="wp-block-paragraph"><strong>Und, am wenigsten charmant: eine Zahl.</strong> Wie viele hessische Kommunen betreiben heute ein funktionierendes ISMS? Das Land weiß es nicht, muss es nicht wissen und hat sich das Fragen selbst erspart.</p>



<h2 class="wp-block-heading">Zurück zur Resilienzwoche</h2>



<p class="wp-block-paragraph">Die Kampagne wirbt bei der Bevölkerung für Vorsorge und Selbstschutz. Wasservorrat, Kurbelradio, Notfallkontakte, ein Plan für 72 Stunden. Das ist richtig und viel zu wenig verbreitet, und ich meine das ohne Häme.</p>



<p class="wp-block-paragraph">Nur hilft der beste Wasservorrat nicht, wenn nach einem Ransomware-Angriff das Bürgerbüro schließt, keine Personalausweise ausgegeben, keine Wohngeldzahlungen angewiesen und keine Sozialleistungen bewilligt werden. Genau das ist deutschen Kommunen in den vergangenen Jahren wiederholt passiert, teils über Monate.</p>



<p class="wp-block-paragraph"><strong>Resilienz der Bevölkerung ersetzt keine handlungsfähige Verwaltung. Sie setzt sie voraus.</strong></p>



<p class="wp-block-paragraph">„Konsequente Vorbereitung von uns allen.&#8220; Von uns allen — mit Ausnahme der 421 Stellen, bei denen im Krisenfall die Bürgerinnen und Bürger anrufen.</p>



<p class="wp-block-paragraph">Null von 421. Nachzulesen auf der Website desselben Ministeriums, das zur Resilienz aufruft. Zwei Klicks von der Pressemitteilung entfernt.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<p class="wp-block-paragraph"><strong>Quellen:</strong></p>



<ul class="wp-block-list">
<li>Pressemitteilung des Hessischen Innenministeriums zur Resilienzwoche, 03.09.2026 — <a href="https://hessen.de/node/23127">https://hessen.de/node/23127</a></li>



<li>Pressemitteilung zum Cybersicherheitsgipfel, 13.08.2026 — <a href="https://hessen.de/node/22984">https://hessen.de/node/22984</a></li>



<li>Hessisches Ministerium des Innern: NIS-2 in Hessen, „Hessische Kommunen&#8220; — <a href="https://innen.hessen.de/sicherheit/cyber-und-it-sicherheit/nis-2-in-hessen/hessische-kommunen">https://innen.hessen.de/sicherheit/cyber-und-it-sicherheit/nis-2-in-hessen/hessische-kommunen</a></li>



<li>Beschluss 2023/39 des IT-Planungsrats vom 03.11.2023</li>



<li>Gesetz zur Umsetzung der NIS-2-Richtlinie, in Kraft seit 06.12.2025 — <a href="https://www.recht.bund.de/bgbl/1/2025/301/VO.html">https://www.recht.bund.de/bgbl/1/2025/301/VO.html</a></li>



<li>BSI, FAQ zu NIS-2 (zur Betroffenheit kommunaler Eigen- und Regiebetriebe) — <a href="https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/NIS-2-regulierte-Unternehmen/NIS-2-FAQ/NIS-2-FAQ-allgemein/FAQ-zu-NIS-2_node.html">https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/NIS-2-regulierte-Unternehmen/NIS-2-FAQ/NIS-2-FAQ-allgemein/FAQ-zu-NIS-2_node.html</a></li>



<li>§ 28 Abs. 3 S. 1 Nr. 2 BSIG zur Schwellenwertberechnung bei rechtlich unselbstständigen Organisationseinheiten</li>



<li>Hessisches Ministerium des Innern: Gemeinden und Landkreise (421 Gemeinden) — <a href="https://innen.hessen.de/Kommunales/Kommunen/Gemeinden-und-Landkreise">https://innen.hessen.de/Kommunales/Kommunen/Gemeinden-und-Landkreise</a></li>



<li>Statistisches Bundesamt, Gemeinden nach Einwohnergrößenklassen</li>



<li>Hessenwasser GmbH &amp; Co. KG, Angaben zur versorgten Bevölkerung im Rhein-Main-Gebiet — <a href="https://www.hessenwasser.de/">https://www.hessenwasser.de/</a></li>
</ul>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Microsoft Cloud-Ausfall: Warum die Cloud zur Gefahr wird</title>
		<link>https://blog.grams-it.com/2026/01/23/microsoft-cloud-ausfall-warum-die-cloud-zur-gefahr-wird/</link>
		
		<dc:creator><![CDATA[]]></dc:creator>
		<pubDate>Fri, 23 Jan 2026 10:55:06 +0000</pubDate>
				<category><![CDATA[Azure]]></category>
		<category><![CDATA[IT]]></category>
		<category><![CDATA[M365]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Ausfall]]></category>
		<category><![CDATA[Cloud-Sicherheit]]></category>
		<category><![CDATA[Digitalisierung]]></category>
		<category><![CDATA[IT-Infrastruktur]]></category>
		<category><![CDATA[KRITIS]]></category>
		<category><![CDATA[Microsoft 365]]></category>
		<category><![CDATA[NIS-2]]></category>
		<category><![CDATA[Redundanz]]></category>
		<guid isPermaLink="false">https://blog.grams-it.com/?p=883</guid>

					<description><![CDATA[<p><img width="1024" height="1024" src="https://blog.grams-it.com/wp-content/uploads/2026/01/Microsoft_Cloud.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Microsoft Cloud" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2026/01/Microsoft_Cloud.png 1024w, https://blog.grams-it.com/wp-content/uploads/2026/01/Microsoft_Cloud-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2026/01/Microsoft_Cloud-150x150.png 150w, https://blog.grams-it.com/wp-content/uploads/2026/01/Microsoft_Cloud-768x768.png 768w" sizes="(max-width: 1024px) 100vw, 1024px" /></p>Stellen Sie sich vor, Sie starten Ihren Arbeitstag und nichts geht mehr. Kein Outlook, kein Teams, nicht einmal der Zugriff auf lokale Dateien ist möglich, weil das Betriebssystem in einer Endlosschleife mit der Cloud hängt. Was wie ein Weltuntergangsszenario für IT-Administratoren klingt, wurde im Januar 2026 bittere Realität. Der jüngste Microsoft Cloud-Ausfall hat einmal mehr [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><img width="1024" height="1024" src="https://blog.grams-it.com/wp-content/uploads/2026/01/Microsoft_Cloud.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Microsoft Cloud" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2026/01/Microsoft_Cloud.png 1024w, https://blog.grams-it.com/wp-content/uploads/2026/01/Microsoft_Cloud-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2026/01/Microsoft_Cloud-150x150.png 150w, https://blog.grams-it.com/wp-content/uploads/2026/01/Microsoft_Cloud-768x768.png 768w" sizes="(max-width: 1024px) 100vw, 1024px" /></p>
<p class="wp-block-paragraph">Stellen Sie sich vor, Sie starten Ihren Arbeitstag und nichts geht mehr. Kein Outlook, kein Teams, nicht einmal der Zugriff auf lokale Dateien ist möglich, weil das Betriebssystem in einer Endlosschleife mit der Cloud hängt. Was wie ein Weltuntergangsszenario für IT-Administratoren klingt, wurde im Januar 2026 bittere Realität. Der jüngste <strong>Microsoft</strong> Cloud-Ausfall hat einmal mehr bewiesen, dass die totale Abhängigkeit von einem einzigen Anbieter ein unkalkulierbares Risiko darstellt.</p>



<p class="wp-block-paragraph">In diesem Artikel analysieren wir die technischen Ursachen des &#8222;Januar-Kollapses&#8220;, beleuchten, warum die Cloud eben nicht automatisch Ausfallsicherheit bedeutet, und warum die EU dringend handeln muss, um Microsoft im Rahmen von NIS-2 und KRITIS stärker in die Pflicht zu nehmen.</p>



<h2 class="wp-block-heading">1. Die Chronologie des Versagens: Januar 2026</h2>



<p class="wp-block-paragraph">Der Ausfall kam nicht aus dem Nichts. Er war das Ergebnis einer fatalen Verkettung von fehlerhafter Software und einer überforderten Cloud-Infrastruktur.</p>



<h3 class="wp-block-heading">Der Patch-Tuesday als Initialzündung</h3>



<p class="wp-block-paragraph">Alles begann am 13. Januar 2026. Microsoft veröffentlichte das Sicherheitsupdate <strong>KB5074109</strong>. Eigentlich sollten damit 110 Sicherheitslücken geschlossen werden. Doch stattdessen löste das Update weltweit Chaos aus. Systeme froren ein (&#8222;Black Screens&#8220;), sobald sie versuchten, auf Cloud-Ressourcen zuzugreifen. Besonders hart traf es Outlook-Nutzer: Wer PST-Dateien auf OneDrive gespeichert hatte, erlebte einen kompletten Stillstand der Anwendung.</p>



<h3 class="wp-block-heading">Die Eskalation in der Cloud</h3>



<p class="wp-block-paragraph">Am 21. und 22. Januar weitete sich das Problem auf die Azure-Infrastruktur aus. In Nordamerika fielen Microsoft 365-Dienste flächendeckend aus. Der Versuch von Microsoft, den Traffic mittels Load Balancern umzuverteilen, scheiterte grandios und führte zu massiven &#8222;Traffic Imbalances&#8220;, die weitere Rechenzentren in die Knie zwangen.</p>



<h2 class="wp-block-heading">2. Technische Analyse: Was ist bei Microsoft falsch gelaufen?</h2>



<p class="wp-block-paragraph">Als Experten müssen wir tief graben, um zu verstehen, warum ein einzelnes Update eine solche Kaskade auslösen kann.</p>



<h3 class="wp-block-heading">Mangelhafte Qualitätssicherung (QA)</h3>



<p class="wp-block-paragraph">Es ist offensichtlich, dass das Update KB5074109 nicht in ausreichenden Enterprise-Szenarien getestet wurde. Dass grundlegende Funktionen wie die Authentifizierung bei Azure Virtual Desktop (Fehler <code>0x80080005</code>) versagen, deutet auf eine lückenhafte Test-Matrix hin. Microsoft scheint hier die Geschwindigkeit der Veröffentlichung über die Stabilität zu stellen.</p>



<h3 class="wp-block-heading">Die &#8222;Cloud-Sperre&#8220; (Synchronisations-Hänger)</h3>



<p class="wp-block-paragraph">Ein fundamentales Problem liegt in der Architektur von Windows selbst. Die enge Verzahnung von lokalen Prozessen mit Cloud-Diensten wie OneDrive führte dazu, dass lokale Programme blockierten, sobald die Cloud-Synchronisation hängen blieb. Dies entlarvt die gefährliche Abhängigkeit: Wenn die Cloud nicht erreichbar ist, streikt die lokale Hardware.</p>



<h3 class="wp-block-heading">Komplexität frisst Resilienz</h3>



<p class="wp-block-paragraph">Die Infrastruktur-Ausfälle vom 22. Januar zeigten ein &#8222;komplexes Systemversagen&#8220;. Die Korrekturmaßnahme – das Umleiten des Datenverkehrs – wurde selbst zum Fehlervektor. In einer Welt, in der alles mit allem vernetzt ist, führen kleine Fehler oft zu unkontrollierbaren Kettenreaktionen.</p>



<h2 class="wp-block-heading">3. Die Cloud-Falle: Illusion vs. Realität</h2>



<p class="wp-block-paragraph">Unternehmen lassen sich oft von Marketing-Versprechen blenden. Doch die Realität sieht anders aus.</p>



<h3 class="wp-block-heading">Die Illusion der Ausfallsicherheit</h3>



<p class="wp-block-paragraph">Microsoft wirbt oft mit 99,9 % Verfügbarkeit. Doch diese Statistik ist wertlos, wenn Ihr lokales System den Zugang zur Cloud verliert. Cloud-Sicherheit und Verfügbarkeit sind zwei verschiedene Paar Schuhe. Ein Cloud-Ausfall bei einem Monopolisten wie Microsoft bedeutet für Millionen von Unternehmen den sofortigen Stillstand.</p>



<h3 class="wp-block-heading">Single Point of Failure: Das Monopol-Problem</h3>



<p class="wp-block-paragraph">Da Microsoft das Betriebssystem, die Bürosoftware, das Identitätsmanagement (Entra ID) und den Speicherplatz aus einer Hand liefert, gibt es keine Redundanz. Fällt ein Dominosteinchen bei Microsoft, fällt die gesamte IT-Infrastruktur des Kunden. Diese Konzentration von Macht und Risiko ist ein strategischer Fehler für jede moderne Volkswirtschaft.</p>



<h2 class="wp-block-heading">4. Politische Forderung: NIS-2 und KRITIS für Microsoft</h2>



<p class="wp-block-paragraph">Es kann nicht sein, dass kritische Infrastrukturen (KRITIS) in Europa stillstehen, weil ein US-Konzern seine Hausaufgaben bei der Qualitätssicherung nicht macht.</p>



<h3 class="wp-block-heading">Verbindliche Standards durch die EU</h3>



<p class="wp-block-paragraph">Die EU muss Microsoft und andere Hyperscaler zwingen, die strengen Anforderungen der <strong>NIS-2-Richtlinie</strong> vollumfänglich zu erfüllen. Wenn Microsoft-Dienste für staatliche Stellen oder Krankenhäuser essenziell sind, müssen sie wie kritische Infrastrukturen behandelt werden. Das bedeutet:</p>



<ul class="wp-block-list">
<li><strong>Nachweisbare Redundanz:</strong> Ausfälle in einem Rechenzentrum dürfen nicht globalen Stillstand bedeuten.</li>



<li><strong>Haftung bei Fahrlässigkeit:</strong> Wenn mangelhafte QA zu Milliardenverlusten führt, muss der Anbieter zur Rechenschaft gezogen werden.</li>



<li><strong>Interoperabilität:</strong> Kunden müssen in der Lage sein, Dienste kurzfristig zu anderen Anbietern umzuziehen (Multi-Cloud-Strategie).</li>
</ul>



<h2 class="wp-block-heading">5. Strategien für Unternehmen: So schützen Sie sich</h2>



<p class="wp-block-paragraph">Was können Sie als IT-Entscheider tun, um nicht das nächste Opfer eines Cloud-Kollapses zu werden?</p>



<ol class="wp-block-list">
<li><strong>Diversifikation statt Monokultur:</strong> Setzen Sie nicht auf &#8222;Alles von Microsoft&#8220;. Nutzen Sie alternative Anbieter für Backup, Sicherheit oder E-Mail-Archivierung.</li>



<li><strong>Offline-Fähigkeit sicherstellen:</strong> Prüfen Sie, ob Ihre kritischen Geschäftsprozesse auch ohne Internetverbindung für mindestens 24 Stunden funktionieren.</li>



<li><strong>Update-Management überdenken:</strong> Implementieren Sie eine &#8222;N-1&#8220;-Strategie. Installieren Sie neue Microsoft-Patches erst, nachdem sie in einer Testumgebung geprüft wurden und keine globalen Probleme gemeldet wurden.</li>



<li><strong>Multi-Cloud-Ansatz:</strong> Verteilen Sie kritische Workloads auf verschiedene Cloud-Anbieter (z.B. Azure und AWS oder lokale europäische Anbieter).</li>
</ol>



<h2 class="wp-block-heading">Fazit: Zeit für ein Umdenken</h2>



<p class="wp-block-paragraph">Der Microsoft Cloud-Ausfall vom Januar 2026 war ein Weckruf. Cloud ist nicht gleich Sicherheit. Cloud ist nicht gleich Redundanz. Es ist eine Dienstleistung, die mit erheblichen Abhängigkeiten erkauft wird. Wir brauchen in Europa eine Rückbesinnung auf digitale Souveränität und echte Redundanz.</p>



<p class="wp-block-paragraph">Es ist Zeit, dass die Politik handelt und Konzerne wie Microsoft zu echter Rechenschaft zwingt. Für Unternehmen gilt: Wer sich blind auf die Cloud verlässt, verlässt sich auf das Glück – und das ist in der IT keine seriöse Strategie.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Digitale Souveränität: US-Sanktionen gegen IStGH als Weckruf</title>
		<link>https://blog.grams-it.com/2025/05/18/digitale-souveraenitaet-us-sanktionen-gegen-istgh-als-weckruf/</link>
		
		<dc:creator><![CDATA[]]></dc:creator>
		<pubDate>Sun, 18 May 2025 11:49:37 +0000</pubDate>
				<category><![CDATA[Politik]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[USA]]></category>
		<category><![CDATA[Digitale Souveränität]]></category>
		<category><![CDATA[Donald Trump]]></category>
		<category><![CDATA[Internationaler Strafgerichtshof]]></category>
		<category><![CDATA[KRITIS]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[NIS2]]></category>
		<category><![CDATA[Sanktionen]]></category>
		<guid isPermaLink="false">https://blog.grams-it.com/?p=491</guid>

					<description><![CDATA[<p><img width="640" height="640" src="https://blog.grams-it.com/wp-content/uploads/2025/05/Donald-Trump.jpg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Donald Trump" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/05/Donald-Trump.jpg 640w, https://blog.grams-it.com/wp-content/uploads/2025/05/Donald-Trump-300x300.jpg 300w, https://blog.grams-it.com/wp-content/uploads/2025/05/Donald-Trump-150x150.jpg 150w" sizes="(max-width: 640px) 100vw, 640px" /></p>Einleitung Die digitale Infrastruktur ist längst zu einem unverzichtbaren Pfeiler der modernen Gesellschaft geworden. Als globale Macht beeinflussen digitale Netzwerke und IT-Dienstleistungen nicht nur wirtschaftliche Entwicklungen, sondern auch politische Prozesse und internationale Rechtsstaatlichkeit. Im März und Mai 2025 sorgten US-Sanktionen unter Donald Trump dafür, dass grundlegende Kommunikationskanäle des Internationalen Strafgerichtshofs (IStGH) in Den Haag plötzlich [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><img width="640" height="640" src="https://blog.grams-it.com/wp-content/uploads/2025/05/Donald-Trump.jpg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Donald Trump" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/05/Donald-Trump.jpg 640w, https://blog.grams-it.com/wp-content/uploads/2025/05/Donald-Trump-300x300.jpg 300w, https://blog.grams-it.com/wp-content/uploads/2025/05/Donald-Trump-150x150.jpg 150w" sizes="(max-width: 640px) 100vw, 640px" /></p>
<h2 class="wp-block-heading">Einleitung</h2>



<p class="wp-block-paragraph">Die digitale Infrastruktur ist längst zu einem unverzichtbaren Pfeiler der modernen Gesellschaft geworden. Als globale Macht beeinflussen digitale Netzwerke und IT-Dienstleistungen nicht nur wirtschaftliche Entwicklungen, sondern auch politische Prozesse und internationale Rechtsstaatlichkeit. Im März und Mai 2025 sorgten US-Sanktionen unter Donald Trump dafür, dass grundlegende Kommunikationskanäle des Internationalen Strafgerichtshofs (IStGH) in Den Haag plötzlich abgebrochen wurden. Microsoft – als zentraler US-Dienstleister – sperrte infolgedessen den E-Mail-Account des Chefanklächers Karim Khan sowie weitere digitale Zugänge. Dieses Ereignis stellt nicht nur ein Absturzszenario für eine internationale Institution dar, sondern dient auch als Weckruf, die eigene digitale Souveränität zu stärken. Insbesondere in Deutschland, wo Politik und Wirtschaft zunehmend auf die Sicherheit kritischer Infrastrukturen (KRITIS) sowie die Umsetzung der NIS2-Richtlinie setzen, wird klar: Es muss weg von der einseitigen Abhängigkeit von US-Technologie gegangen werden.</p>



<h2 class="wp-block-heading">Hintergrund: US-Sanktionen und Digitale Abhängigkeit</h2>



<p class="wp-block-paragraph">Im Februar 2025 verhängte der US-Präsident Donald Trump Sanktionen gegen den Internationalen Strafgerichtshof – eine Reaktion auf Haftbefehle, die im November 2024 gegen den israelischen Premierminister Benjamin Netanjahu und weitere hochrangige Politiker erlassen worden waren. Als Folge dieser Sanktionen geriet der IStGH unmittelbar in eine Krise: Microsoft, das in hohem Maße mit der Bereitstellung von E-Mail- und Cloud-Diensten betraut ist, sperrte den E-Mail-Account des dann amtierenden Chefanklächers Karim Khan.</p>



<p class="wp-block-paragraph">Die US-Regierung nutzte an diesem Punkt den politischen Druck, um auch internationale Institutionen indirekt in die Abhängigkeit von US-Recht und US-Unternehmen zu rücken. Microsoft begründete sein Vorgehen damit, dass sie durch US-Gesetze und Sanktionen – unabhängig vom weltweiten Kontext – verpflichtet seien, entsprechende Maßnahmen zu ergreifen. Neben der E-Mail-Sperre verloren betroffene ICC-Beamte auch den Zugriff auf Bankkonten im Heimatland, was zu einer zusätzlichen finanziellen und organisatorischen Belastung führte.</p>



<p class="wp-block-paragraph">Diese Entwicklungen zeigen, dass internationale Institutionen und staatliche Stellen zu stark von US-Technologie und damit von den politischen Entscheidungen in den USA abhängig sind. Die beachtlich zentrale Rolle von Microsoft und ähnlichen Unternehmen macht dabei auch deutlich, dass ohne eigene, autonome Digitalstrategien die nationale und internationale Sicherheit gefährdet ist.</p>



<h2 class="wp-block-heading">Auswirkungen der Sanktionen auf den Internationalen Strafgerichtshof</h2>



<p class="wp-block-paragraph">Die direkten Folgen der US-Sanktionen gegen den IStGH sind gravierend:</p>



<ul class="wp-block-list">
<li><strong>Kommunikationsstörungen:</strong> Die Sperrung wichtiger E-Mail-Konten führt nicht nur zu internen Kommunikationsproblemen. Mitarbeiter und Partnerorganisationen, welche auf den Austausch von Beweismaterial und Ermittlungsinformationen angewiesen sind, stoßen auf enorme Hürden.</li>



<li><strong>Finanzielle Einschränkungen:</strong> Auch Bankkonten von Mitarbeitern, die unter den Sanktionen leiden, wurden gesperrt. Dies zwingt internationale Mitarbeiter und Nichtregierungsorganisationen dazu, schnell alternative Bankverbindungen und Zahlungswege zu finden, um finanzielle Mittel zu sichern.</li>



<li><strong>Internationale Zusammenarbeit:</strong> Der IStGH ist auf die reibungslose Kommunikation mit anderen internationalen Ermittlungsbehörden angewiesen. Die Einschränkung digitaler Kanäle gefährdet damit die Koordination in Fällen von schwerwiegenden Menschenrechtsverstößen und Kriegsverbrechen.</li>



<li><strong>Verzögerte Ermittlungen:</strong> Durch die abrupten Eingriffe in die IT-Infrastruktur gerieten wichtige Ermittlungen – etwa gegen mutmaßliche Kriegsverbrechen im Sudan – ins Stocken. Ohne stabile digitale Kommunikationswege ist es nahezu unmöglich, zeitkritische Informationen auszutauschen und rechtzeitig auf neue Entwicklungen zu reagieren.</li>
</ul>



<p class="wp-block-paragraph">Diese Beeinträchtigungen werfen ein Schlaglicht auf die Problematik, dass moderne, internationale Institutionen häufiger zum Spielball geopolitischer Interessen werden können. Die Praxis, über Sanktionen und indirekte Eingriffe auch die digitalen Arbeitsprozesse zu beeinflussen, unterstreicht, wie fragil ein global vernetztes Rechts- und Wertesystem sein kann.</p>



<h2 class="wp-block-heading">Microsofts Rolle und das Problem der digitalen Abhängigkeit</h2>



<p class="wp-block-paragraph">Microsoft, als einer der führenden Anbieter von IT-Diensten, steht exemplarisch für die Problematik der digitalen Abhängigkeit. Trotz der globalen Bedeutung moderner Kommunikationsinfrastrukturen ist Microsoft – ebenso wie viele andere US-Unternehmen – an die US-Rechtsordnung gebunden. Wird durch politische Sanktionen der Zugriff auf Tools und Dienste aufgekündigt, trifft dies nicht nur regionale Institutionen, sondern hat globale Auswirkungen.</p>



<p class="wp-block-paragraph">Die Sperrung von Karim Khans E-Mail-Account und der gleichzeitige Entzug des Zugangs zu Bankkonten in Großbritannien demonstrieren, wie Machtstrukturen in der digitalen Welt aussehen können. Es besteht eine klare Abhängigkeit von Unternehmen, die sich nicht zwingend unter nationalen Jurisdiktionen befinden. In diesem Kontext gilt: Wenn externe Instanzen wie US-Behörden oder US-Unternehmen resignieren, können internationale Institutionen und auch private Unternehmen vor erheblichen Herausforderungen stehen.</p>



<p class="wp-block-paragraph">Darüber hinaus wird deutlich, dass es in einer globalisierten Welt unerlässlich ist, Alternativen und unabhängige Lösungen zu entwickeln, um derart kritische Abhängigkeiten zu umgehen. Die Diskussion um <em>Digitale Souveränität</em> gewinnt in diesem Zusammenhang zunehmend an Relevanz.</p>



<h2 class="wp-block-heading">Digitale Souveränität als Paradigma in Deutschland und International</h2>



<p class="wp-block-paragraph">Der Begriff <em>Digitale Souveränität</em> beschreibt die Fähigkeit von Staaten, Unternehmen und Institutionen, ihre digitalen Infrastrukturen unabhängig und selbstbestimmt zu gestalten. Gerade in Zeiten, in denen geopolitische Konflikte und politische Sanktionen zunehmend über internationale Institutionen herrschen, wird die Unabhängigkeit im digitalen Bereich zum zentralen Wettbewerbs- und Sicherheitsfaktor.</p>



<h3 class="wp-block-heading">Bedeutung der digitalen Souveränität</h3>



<p class="wp-block-paragraph">Im Kern geht es bei der digitalen Souveränität darum:</p>



<ul class="wp-block-list">
<li><strong>Unabhängigkeit von ausländischen Technologiegiganten:</strong> Nationale und internationale IT-Infrastrukturen sollten möglichst nicht von Unternehmen abhängig sein, die unter fremdstaatlichen Einflüssen stehen.</li>



<li><strong>Sicherung kritischer Infrastrukturen (KRITIS):</strong> Regierungen wie in Deutschland haben die Verantwortung, die IT-Systeme in Bereichen wie Energie, Gesundheit und dem öffentlichen Sektor abzusichern. Die aktuelle Situation zeigt, wie fragil diese Systeme sein können, wenn sie auf fremdetechnologie basieren.</li>



<li><strong>Umsetzung der NIS2-Richtlinie:</strong> Die EU-Richtlinie NIS2 fordert von den Mitgliedsstaaten, ihre IT-Sicherheitsstrategien zu modernisieren. Dies umfasst auch die Förderung eigener Lösungen, um digitale Angriffe und politische Abhängigkeiten zu minimieren.</li>
</ul>



<h3 class="wp-block-heading">Die deutsche Digitalpolitik im Fokus</h3>



<p class="wp-block-paragraph">Deutschland hat in den vergangenen Jahren verstärkt auf den Ausbau eigener IT-Kompetenzen gesetzt. Der Koalitionsvertrag sowie Statements von Digitalministern, wie Karsten Wildberger, unterstreichen das Bestreben eines „digital souveränen Deutschland“. Es wird viel über die Umsetzung von Maßnahmen zur Stärkung von <em>Digitale Souveränität</em> in Bereichen wie dem öffentlichen Sektor, aber auch bei kritischen Infrastrukturen gesprochen. Innovative Projekte und Förderprogramme sollen den Aufbau eines eigenen digitalen Ökosystems vorantreiben.</p>



<p class="wp-block-paragraph">Dieses Bestreben ist nicht nur wirtschaftlich relevant, sondern auch für die nationale Sicherheit. Ein unabhängiges IT-Netzwerk mindert die Gefahr, dass externe politische Entscheidungen – wie die US-Sanktionen gegen den IStGH – zu einer Unterbrechung wichtiger staatlicher und privater Kommunikationssysteme führen. An dieser Stelle wird deutlich: In einer global vernetzten Welt ist digitale Souveränität mehr als nur ein Schlagwort, sie ist ein essenzielles Element moderner Politik und Wirtschaft.</p>



<h2 class="wp-block-heading">Politische Implikationen: USA unter Donald Trump als Globale Gefahr</h2>



<p class="wp-block-paragraph">Die US-Sanktionen gegen den Internationalen Strafgerichtshof sind ein typisches Beispiel dafür, wie nationale Interessen geopolitische Spannungen in einem verstärkt globalisierten Umfeld weiter anheizen können. Unter der Führung Donald Trumps wurden Sanktionen nicht nur als wirtschaftliches Druckmittel, sondern auch als politisches Instrument eingesetzt.</p>



<h3 class="wp-block-heading">Die Politik als Instrument der Einflussnahme</h3>



<p class="wp-block-paragraph">Die Sanktionen gegen den IStGH verdeutlichen, dass politische Entscheidungen in den USA weit über ihre Landesgrenzen hinaus Wirkung zeigen können. Die hier angewendeten Maßnahmen – E-Mail-Sperrungen, Einschränkung finanzieller Zugänge und sogar Einreiseverbote – illustrieren, wie ein Staat versucht, kritische internationale Institutionen politisch zu beeinflussen oder gar zu lähmen. In der Praxis zeigt sich:</p>



<ul class="wp-block-list">
<li><strong>Ausnutzung digitaler Abhängigkeiten:</strong> US-Unternehmen agieren in einem globalen Markt. Dabei sind sie oft durch nationale Gesetze und politische Vorgaben eingeschränkt. Dies bedeutet, dass kritische Infrastrukturen, die auf diese Dienste setzen, vor unvorhersehbaren Einschränkungen stehen.</li>



<li><strong>Einseitige Sanktionierung:</strong> Die US-Politik stellt ein drastisches Beispiel dafür dar, welche Folgen das Ausschöpfen nationaler Machtbefugnisse im digitalen Raum haben kann. Eine solche Einseitigkeit gefährdet nicht nur internationale Gerechtigkeit, sondern auch demokratische Werte und die Souveränität anderer Staaten.</li>
</ul>



<h3 class="wp-block-heading">Konsequenzen für internationale Institutionen</h3>



<p class="wp-block-paragraph">Die Auswirkungen der US-Sanktionen zeigen, dass internationale Institutionen wie der IStGH in einem geopolitischen Spannungsfeld agieren, in dem politische Interessen über juristische und humanitäre Belange triumphieren können. Für die globale Gemeinschaft und insbesondere für Länder wie Deutschland, die auf eine gerechte und unabhängige internationale Rechtspflege angewiesen sind, stellt dies ein gravierendes Problem dar.</p>



<p class="wp-block-paragraph">Die gegenwärtige Debatte um <em>Digitale Souveränität</em> gewinnt vor diesem Hintergrund eine zusätzliche Dimension: Es geht nicht nur um wirtschaftliche Unabhängigkeit, sondern auch um den Schutz kritischer, internationaler Rechtsinstitutionen vor politischer Instrumentalisierung.</p>



<h2 class="wp-block-heading">Handlungsoptionen und Empfehlungen</h2>



<p class="wp-block-paragraph">Die jüngsten Ereignisse sollten als Weckruf verstanden werden – nicht nur für internationale Organisationen, sondern vor allem für Staaten und Unternehmen, die auf stabile und unabhängige digitale Infrastrukturen angewiesen sind. Hier einige konkrete Handlungsoptionen:</p>



<ol start="1" class="wp-block-list">
<li><strong>Förderung nationaler IT-Lösungen:</strong>
<ul class="wp-block-list">
<li>Investition in inländische Cloud-Anbieter und E-Mail-Dienste</li>



<li>Schaffung eigener sicherheitszertifizierter Kommunikationssysteme</li>



<li>Unterstützung von Forschungs- und Entwicklungsprogrammen zur Unabhängigkeit von US-Technologie</li>
</ul>
</li>



<li><strong>Stärkung kritischer Infrastrukturen (KRITIS):</strong>
<ul class="wp-block-list">
<li>Umsetzung der europäischen NIS2-Richtlinie, um IT-Infrastrukturen in wichtigen Sektoren zu schützen</li>



<li>Zusammenarbeit zwischen Staat, Wirtschaft und Wissenschaft zur Entwicklung sicherer IT-Standards</li>
</ul>
</li>



<li><strong>Förderung von Open-Source-Software:</strong>
<ul class="wp-block-list">
<li>Investition in frei verfügbare Softwarelösungen, die nicht an einzelne Anbieter gebunden sind</li>



<li>Unterstützung von Projekten, die die digitale Souveränität stärken und unabhängiger von externen Plattformen machen</li>
</ul>
</li>



<li><strong>Internationale Kooperation und strategische Allianzen:</strong>
<ul class="wp-block-list">
<li>Aufbau von Netzwerken und Partnerschaften zwischen Staaten, um gemeinsam unabhängige digitale Infrastrukturen zu fördern</li>



<li>Austausch bewährter Verfahren und Standards, um die globale Widerstandsfähigkeit zu erhöhen</li>
</ul>
</li>
</ol>



<p class="wp-block-paragraph">Diese Maßnahmen können dazu beitragen, die Fragilität der digitalen Arbeitsprozesse zu verringern und gleichzeitig die Abhängigkeit von US-amerikanischen Dienstleistern zu reduzieren.</p>



<h2 class="wp-block-heading">Empfehlungen für Entscheidungsträger und IT-Verantwortliche</h2>



<p class="wp-block-paragraph">Um den Herausforderungen der digitalen Abhängigkeit begegnen zu können, sollten Entscheidungsträger und IT-Verantwortliche folgende Strategien in Erwägung ziehen:</p>



<ul class="wp-block-list">
<li><strong>Regulatorische Ansätze:</strong>
<ul class="wp-block-list">
<li>Die Schaffung klarer Rahmenbedingungen, die nationale digitale Souveränität unterstützen und den Einfluss ausländischer Gesetze minimieren.</li>



<li>Die Förderung unabhängiger IT-Zertifizierungsstellen, die sowohl staatliche als auch private Infrastrukturen regelmäßig auf ihre Widerstandsfähigkeit prüfen.</li>
</ul>
</li>



<li><strong>Kooperation zwischen Staat und Wirtschaft:</strong>
<ul class="wp-block-list">
<li>Ausbau von Public-Private-Partnerships (PPP) zur Entwicklung und Implementierung alternativer IT-Lösungen.</li>



<li>Förderung gemeinsamer Innovationszentren, in denen neue Ansätze zur Sicherstellung von IT-Souveränität erarbeitet werden.</li>
</ul>
</li>



<li><strong>Investitionen in Bildung und Forschung:</strong>
<ul class="wp-block-list">
<li>Stärkung von Studiengängen und Forschungsprojekten, die sich mit der Entwicklung eigener Softwarelösungen und IT-Sicherheitskonzepten befassen.</li>



<li>Unterstützung von Start-ups und Technologieunternehmen, die innovative, unabhängige Produkte und Dienstleistungen anbieten.</li>
</ul>
</li>
</ul>



<p class="wp-block-paragraph">Diese Ansätze können dazu beitragen, dass Deutschland und andere europäische Länder ihre digitalen Systeme auch unter politischem Druck stabil halten und somit langfristig ihre Unabhängigkeit sichern.</p>



<h2 class="wp-block-heading">Fazit</h2>



<p class="wp-block-paragraph">Die verhängten US-Sanktionen gegen den Internationalen Strafgerichtshof sind mehr als ein isoliertes Ereignis – sie sind ein deutlicher Weckruf an alle Verantwortlichen, die die sichere und unabhängige Funktion staatlicher und privater IT- und Kommunikationsinfrastrukturen gewährleisten müssen. Der Vorfall zeigt eindrücklich, dass externe politische Entscheidungen großen Einfluss auf global agierende Institutionen haben können. Es entsteht ein klarer Handlungsbedarf, den Weg hin zu einer echten <em>Digitalen Souveränität</em> zu ebnen.</p>



<p class="wp-block-paragraph">Ein weiterer kritischer Punkt, der in der Diskussion um digitale Souveränität nicht unerwähnt bleiben darf, betrifft Microsoft 365 und dessen Datenschutzproblematik in der EU. Immer wieder werden Bedenken hinsichtlich der Speicherung und Verarbeitung sensibler Daten geäußert, vor allem aufgrund der engen Verbindung zu US-Jurisdiktionen, was zu einem Konflikt mit den strengen europäischen Datenschutzstandards führen kann. Angesichts der jüngsten Einschnitte in die digitale Infrastruktur durch politische Sanktionen erscheint die Nutzung von Microsoft 365 in der EU zunehmend wenig vertretbar. Aus diesem Grund müssen alle Bundes-, Landes- und Kommunalbehörden, Schulen sowie Firmen, die zu KRITIS gehören, unverzüglich handeln und auf sichere, in Europa basierte Alternativen setzen, um den Schutz personenbezogener Daten und eine nachhaltige digitale Souveränität zu gewährleisten.</p>



<p class="wp-block-paragraph">Deutschland und andere europäische Staaten haben die Möglichkeit, durch gezielte Investitionen in eigene Technologien und durch den Ausbau interner IT-Strukturen unabhängiger zu werden. Die Forderung nach alternativen, souveränen Lösungen – sei es im Bereich der Cloud-Dienste, der Kommunikationsinfrastrukturen oder der Bankenservices – ist mehr als nur eine technische Notwendigkeit. Sie ist Ausdruck eines strategischen Paradigmenwechsels in der globalen Politik und im internationalen Sicherheitsdiskurs.</p>



<p class="wp-block-paragraph">Die Zeit drängt: Für die Zukunft muss die Zusammenarbeit zwischen Staat, Wirtschaft und Wissenschaft intensiviert werden, um unabhängige IT-Landschaften aufzubauen und damit die digitale Souveränität nachhaltig zu sichern. Nur so können Länder und internationale Institutionen den Risiken externer politischer Eingriffe entgegenwirken und ihre Aufgaben ohne fremde Einflussnahme erfüllen.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
