Cybersicherheit: Zahl der Vorfälle im Südwesten gestiegen
Eine kritische IT-Sicherheitslücke hat Ende September 194 hauptamtlich geführte Kommunalverwaltungen in Rheinland-Pfalz getroffen. Zentrale Fachverfahren wurden vorsorglich vom Netz genommen. Auch in Potsdam mussten Verwaltungsdienste abgeschaltet werden. Hinweise auf einen erfolgreichen Angriff oder den Abfluss von Daten lagen nach Angaben der zuständigen Stellen zunächst nicht vor.
Der Fall macht dennoch deutlich, wie abhängig Kommunalverwaltungen von funktionierenden IT-Systemen geworden sind. Werden zentrale Verfahren abgeschaltet, können unter anderem Ausweisstellen, Zulassungsbehörden und Standesämter betroffen sein.
„Abschalten kann im Ernstfall richtig sein – aber Ausweisstellen, Zulassungsbehörden und Standesämter brauchen einen Plan B“, erklärte Hans-Wilhelm Dünn, Präsident des Interessenverbands Cyber-Sicherheitsrat Deutschland. Digitalisierung ohne einen funktionierenden Notbetrieb schaffe neue Verwundbarkeiten.
Auch in Baden-Württemberg bleibt die Cybersicherheitslage angespannt. Im Jahr 2025 registrierte die Cybersicherheitsagentur Baden-Württemberg (CSBW) insgesamt 979 Sicherheitsvorfälle und sicherheitsrelevante Ereignisse.Dies teilte die Landesoberbehörde, die als zentrale Koordinierungs- und Anlaufstelle für Cybersicherheit in Baden-Württemberg fungiert, bei der Veröffentlichung ihres jüngsten Jahresberichts mit.
Mehr Meldungen aus dem kommunalen Umfeld
Im kommunalen Umfeld wurden laut CSBW insgesamt 29 Sicherheitsvorfälle (gegenüber 20 im Jahr 2024) und 73 sicherheitsrelevante Ereignisse (gegenüber 29 im Vorjahr) registriert. Betroffen waren 100 verschiedene Einrichtungen, darunter 57 Kommunalverwaltungen, 22 Landratsämter und sieben kommunale Kliniken oder Krankenhäuser. Da einzelne Einrichtungen mehrfach betroffen waren, summierte sich die Zahl der Betroffenheiten auf 133.
Im Verhältnis zur großen Zahl der Kommunen in Baden-Württemberg wirken diese absoluten Werte zunächst niedrig. Sie dürfen jedoch nicht als Anteil der betroffenen Städte und Gemeinden verstanden werden. Gezählt werden Fälle beziehungsweise Ereignisse, nicht eindeutig voneinander abgegrenzte Kommunen. Zudem können einzelne Einrichtungen mehrfach betroffen sein.
Hinzu kommt, dass Kommunen ihre Vorfälle nicht verpflichtend an die CSBW melden müssen. Die Zahlen zeigen daher nur die bei der Landesagentur bekannt gewordenen Fälle. Sie lassen keine belastbare Aussage darüber zu, wie viele Kommunalverwaltungen im Land tatsächlich betroffen waren.
Als Sicherheitsvorfälle gelten Angriffe oder Störungen, die bereits konkrete Auswirkungen auf die Verfügbarkeit oder Sicherheit von IT-Systemen haben. Sicherheitsrelevante Ereignisse können sich zu einem solchen Vorfall entwickeln. Dazu gehören beispielsweise verdächtige E-Mails, kompromittierte Zugangsdaten oder entdeckte Schwachstellen.
Im Jahr 2025 erfasste die CSBW unter anderem erfolgreiche Ransomware-Angriffe auf zwei Kommunen. Bei Ransomware verschlüsseln Kriminelle Daten oder ganze IT-Systeme und verlangen häufig Lösegeld für deren Freigabe. Hinzu kam eine schwerwiegende Fehlkonfiguration auf der Website einer Kommune.
Die Folgen reichen nach Angaben der Landesagentur vom Ausfall einzelner Rechner bis zu mehrwöchigen oder noch länger andauernden Einschränkungen. In besonders komplexen Fällen unterstützt die CSBW betroffene Verwaltungen mit Notfallequipment, bei der Analyse des Angriffs und in der Krisenkommunikation.
Cybersicherheit: Höhere Meldebereitschaft beeinflusst die Zahlen
Die wachsenden Fallzahlen führt die CSBW auf mehrere Faktoren zurück. Kriminelle Cybergruppierungen seien wieder aktiver geworden. Zugleich entwickelten sich ihre Angriffsmethoden schnell weiter. Eine wachsende Rolle spiele dabei Künstliche Intelligenz.
Mit ihrer Hilfe lassen sich Phishing-Kampagnen weitgehend automatisieren. Betrügerische Nachrichten können innerhalb kurzer Zeit personalisiert, in unterschiedlichen Sprachen erstellt und an sehr viele Menschen verschickt werden. Zugleich wirken sie häufig professioneller und glaubwürdiger.
Die Entwicklung der registrierten Zahlen bildet allerdings nicht allein die Bedrohungslage ab. Auch ein verbessertes Monitoring und die höhere Bereitschaft, Vorfälle zu melden, führen dazu, dass der CSBW mehr Fälle bekannt werden.
„Erfreulicherweise stellen wir aber auch eine höhere Meldebereitschaft fest“, sagt Susanne Krieg, Stabsleiterin der CSBW. „Und natürlich bauen wir unser Monitoring stetig weiter aus, um das Dunkelfeld besser auszuleuchten. Das führt natürlich auch zu höheren Fallzahlen.“
Beträchtliches Dunkelfeld
Wie groß das kommunale Dunkelfeld ist, kann die CSBW nicht beziffern. Die Behörde bezeichnet es jedoch als „beträchtlich“. Die vergleichsweise niedrigen absoluten Zahlen dürfen daher nicht als Entwarnung verstanden werden.
Nach Einschätzung der CSBW bearbeiten die betroffenen Einrichtungen viele kleinere Fälle eigenständig. Bei der Landesagentur landen vor allem komplexere Vorgänge, bei denen Hilfe von außen benötigt wird. Damit bilden die registrierten Fälle nicht das gesamte Geschehen in den Verwaltungen ab.
Die CSBW ruft Kommunen dazu auf, auch selbstständig bewältigte Vorfälle zu melden. Nur so lasse sich die Bedrohungslage realistischer einschätzen. Erkenntnisse aus einzelnen Fällen könnten zudem genutzt werden, um andere Verwaltungen frühzeitig zu warnen.
Der Jahresbericht hält zugleich fest, dass Einrichtungen die bei der CSBW gemeldeten Vorfälle nur in wenigen Fällen vollständig selbstständig bewältigen konnten. Das bedeutet nicht zwangsläufig, dass Kommunen grundsätzlich nicht handlungsfähig sind: Bei der Landesagentur kommen wahrscheinlich überdurchschnittlich häufig jene komplexen Fälle an, bei denen externe Unterstützung erforderlich ist.
Welche Leistungen müssen weiterlaufen?
Der Vorfall in Rheinland-Pfalz lenkt den Blick auf eine zusätzliche Frage: Wie bleibt eine Verwaltung arbeitsfähig, wenn wichtige IT-Systeme aus Sicherheitsgründen abgeschaltet werden müssen?
Der Cyber-Sicherheitsrat Deutschland fordert konkrete Notbetriebspläne für zentrale Verwaltungsverfahren. Darin müsse festgelegt werden, welche Leistungen für Bürgerinnen und Bürger auch während eines IT-Ausfalls angeboten werden müssen, welche Ersatzverfahren bereitstehen und wer über die Abschaltung und den späteren Wiederanlauf entscheidet.
Solche Abläufe müssten regelmäßig geübt werden. „Der nächste Zero-Day kommt garantiert. Die Frage ist nur, ob unsere Verwaltung dann vorbereitet ist“, erklärte Dünn. Als Zero-Day wird eine zuvor unbekannte oder noch nicht geschlossene Sicherheitslücke bezeichnet, die Angreifer ausnutzen können.
Ein Plan B kann beispielsweise vorsehen, welche Aufgaben vorübergehend analog erledigt werden, wie Beschäftigte ohne die gewohnten Systeme kommunizieren und wie besonders dringende Leistungen priorisiert werden. Entscheidend ist, diese Fragen nicht erst während eines Angriffs oder einer vorsorglichen Abschaltung zu klären.
Cybersicherheit ist Leitungsaufgabe
Welche Defizite in Kommunalverwaltungen besonders häufig auftreten, lässt sich nach Angaben der CSBW nicht pauschal beantworten. Viele Städte und Gemeinden stünden jedoch angesichts knapper Kassen vor großen Herausforderungen. Für Personal, Technik und organisatorische Vorsorge seien die Ressourcen häufig begrenzt.
„Wichtig ist, dem Thema Cybersicherheit seitens der Hausspitze hohe Priorität einzuräumen und es zur Leitungsangelegenheit zu machen“, erklärt Krieg. Angriffe auf staatliche Institutionen seien immer auch Angriffe auf das Gemeinwesen und auf das Vertrauen in die Demokratie.
Zur Prävention bietet die CSBW unter anderem Schulungen, Schwachstellenscans und IT-Sicherheitsanalysen an. Im vergangenen Jahr nutzten 237 Kommunen ein Schulungsangebot. Die Sicherheitsanalysen in Kommunen und Landkreisen erreichten Gebiete mit insgesamt knapp 3,6 Millionen Einwohnerinnen und Einwohnern.
Der Stufenplan Mindestsicherheitsniveau soll Verwaltungen beim Aufbau grundlegender Schutzmaßnahmen unterstützen. Er umfasst unter anderem Leitlinien zur Informationssicherheit, Berechtigungskonzepte und Checklisten für das IT-Notfallmanagement. Seit 2025 gehören auch Notfallübungen dazu. Dabei trainieren Verwaltungen beispielsweise die Arbeit eines Krisenstabs, die interne und externe Kommunikation sowie den Umgang mit einem IT-Notfallhandbuch.