Suche

Suche innerhalb der Norm

Inhaltsübersicht

1 Einleitende Zielstellung
2 Ausgangslage
2.1 Rahmenbedingungen
2.2 Gegenwärtige Akteure der Cybersicherheitsarchitektur Brandenburgs
2.3 Die Rolle Künstlicher Intelligenz in der Informationssicherheit und Abwehr von Risiken im Cyberraum
3 Wirksamkeit als Leitbild der brandenburgischen Cybersicherheitsarchitektur
4 Geltungsbereich & Handlungsfelder der Cybersicherheitsstrategie
4.1 Handlungsfähigkeit der Verwaltung langfristig stärken
4.2 Vertikale und horizontale Kommunikation und Kooperation fördern 
4.3 Regelmäßige Überprüfung und Weiterentwicklung der Cybersicherheitsarchitektur institutionalisieren
5 Umsetzungsmaßnahmen
5.1 Aufbau der zentralen Stelle für Cyber- und Informationssicherheit im Land Brandenburg
5.2 Prüfung landesgesetzlicher Cyber- und Informationssicherheitsregelungen
5.3 Regelmäßige Überprüfung der Wirksamkeit der Cybersicherheitsarchitektur
5.4 Stärkere Einbindung der Kommunen
5.5 Weiterentwicklung und Umsetzung von Risikomanagementmaßnahmen für die Verwaltung
5.6 Etablierung eines landesweiten operativen Lagebildes „Cybersicherheit“
5.7 Ausweitung der Meldepflichten
5.8 Etablierung von Cybersicherheitsübungen für die Verwaltungen Brandenburgs
5.9 Berücksichtigung von Cyber- und Informationssicherheit in allen Landesvorhaben der Digitalisierung
5.10 Rahmenbedingungen für die Entwicklung von Schulungskonzepten und Ausbau bestehender Schulungsangebote

6 Anlagen
I. Glossar
II. Management Summary einer Best Practice Analyse (der Cybersicherheitsarchitektur in Nordrhein-Westfahlen, Hessen und Sachsen)

Link zur Hilfe-Seite

Cybersicherheitsstrategie des Landes Brandenburg (Cybersicherheitsstrategie BB)

Cybersicherheitsstrategie des Landes Brandenburg (Cybersicherheitsstrategie BB)
vom 13. Januar 2026

1 Einleitende Zielstellung

Durch die stetig fortschreitende Digitalisierung sind digitale Prozesse und Infrastrukturen für Informationstechnologie (IT-Infrastrukturen) grundlegend für die Handlungsfähigkeit der öffentlichen Verwaltung und Justiz sowie zur Aufrechterhaltung der Staats- und Regierungsfunktionen. Mit der staatlich forcierten Vernetzung aller gesellschaftlichen Akteure wachsen auch die Angriffsoberflächen im Cyberraum und damit der Bedarf an koordinierten Schutzmaßnahmen zur Gewährleistung der Cyber- und Informationssicherheit. Die Gewährleistung dieser muss eine zukünftige Kernaufgabe der Landesverwaltung Brandenburgs sein. Es ist daher erforderlich, die landesweite Cybersicherheitsarchitektur, die entsprechende IT-Infrastrukturen und Daten schützen soll, regelmäßig auf den Prüfstand zu stellen und zeitgemäß weiterzuentwickeln.

Gemäß des BSI befasst sich die Cybersicherheit mit allen Aspekten der Sicherheit in der Informations- und Kommunikationstechnik. Davon ist unbeschadet ob sich die Informations- und Kommunikationstechnik in öffentlicher Hand befindet oder nicht. Informationssicherheit ist die Sicherung und Aufrechterhaltung der Vertraulichkeit1, Integrität2 und Verfügbarkeit3 von Informationen. Insofern ist die Informationssicherheit immer als Teilmenge der Cybersicherheit zu verstehen.

Die Staatskanzlei, die Landesministerien und die ihnen nachgeordneten Behörden, Einrichtungen und Landesbetriebe - im Folgenden Landesverwaltung - sowie für die Gerichte, Staatsanwaltschaften und für den Justizvollzug des Landes - im Folgenden Justiz – tragen eine besondere Verantwortung für Gefahrenabwehr im Cyberraum. Deshalb hat die Landesregierung Brandenburg das Ministerium des Inneren und für Kommunales (MIK) im Rahmen des Digitalprogramms 20254 seinerzeit dazu aufgefordert, eine Cybersicherheitsstrategie zu erarbeiten. Diese soll sämtliche Aspekte der inneren und äußeren Informationssicherheit umfassen. Zugleich werden mit der Cybersicherheitsstrategie die inhaltlichen Anforderungen der Richtlinie 2022/2555 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union5 (NIS-2-Richtlinie) an die Entwicklung nationaler Cybersicherheitsstrategien nach Art. 7 Absatz 1 der Richtlinie umgesetzt, soweit sie ihrem Wesen nach in den Verantwortungsbereich der Länder für deren öffentliche Verwaltungen (regionale Ebene) fallen. Dies betrifft die Buchstaben a, b, d, und e der vorgenannten Regelung. Danach werden von der Cybersicher-heitsstrategie umfasst:

  • Ziele und Prioritäten der Cybersicherheitsstrategie des Mitgliedstaats, die u. a. den Sektor der öffentlichen Landesverwaltungen betreffen,
  • einen Steuerungsrahmen zur Verwirklichung der genannten Ziele und Prioritäten, der auch die in Art. 7 Absatz 2 genannten Konzepte umfasst, soweit sie auf den Bereich der öffentlichen Landesverwaltung anwendbar sind,
  • einen Mechanismus zur Ermittlung von relevanten Anlagen und eine Bewertung der Cybersicherheitsrisiken für die Landesverwaltung,
  • die Bestimmung von Maßnahmen zur Gewährleistung der Vorsorge, Reaktionsfähigkeit und Wiederherstellung bei Sicherheitsvorfällen.

Die im Rahmen dieser Strategie thematisierten Handlungsfelder und Umsetzungsmaßnahmen beziehen sich entlang des Geltungsbereiches der NIS-2-Richtlinie zunächst primär auf die Landesverwaltung (Kapitel 4) sowie darüber hinaus die Justiz. Sie sollen einen ressortübergreifenden und zukunftsorientierten Rahmen aufzeigen, der vorbehaltlich verfügbarer Haushaltmittel die Aktivitäten der Landesregierung im Bereich Cyber- und Informationssicherheit bis 2029 skizziert. So soll zunächst ein Fundament für eine kontinuierliche Weiterentwicklung der Cybersicherheitsarchitektur des Landes Brandenburg gebildet werden. Daher werden im Rahmen dieser Strategie zunächst grundlegende Umsetzungsmaßnahmen innerhalb der Landesver-waltungen beschrieben, die eine Evaluierung und Fortschreibung der Cybersicherheitsstrategie sowie zukünftige Strategien ermöglichen und dauerhaft etablieren sollen.

Die vorgelegte Cybersicherheitsstrategie versteht sich damit als ein Fundament für das Land Brandenburg im Themengebiet Cyber- und Informationssichersicherheit. Diese ist eine Daueraufgabe, deren Erfüllung die Einbindung und Zusammenarbeit mit einer Vielzahl relevanter Akteure aus Staat, Wirtschaft, Gesellschaft verlangt. Der mögliche Geltungsbereich einer Cybersicherheitsstrategie geht damit über die staatlichen Akteure hinaus, die in dieser Strategie primär angesprochen werden, und beschränkt sich ausdrücklich nicht nur auf Akteure mit Tätigkeiten im IT-Umfeld. Es ist festzustellen, dass dieses Papier eine kontinuierliche Fortschreibung benötigt.

Die Cybersicherheitsstrategie

  • beschreibt den Rahmen für Aktivitäten der Landesverwaltung und Justiz in Gestalt von Handlungsfeldern und Maßnahmen zur Verbesserung und zum Ausbau der Cyber- und Informationssicherheit bis 2029;
  • bedarf regelmäßiger Überprüfung der beschriebenen Handlungsfelder und Maßnahmen;
  • ist Grundlage für eine systematische und kontinuierliche Weiterentwicklung der Cybersicherheits-architektur der Landesverwaltung und Justiz.

2 Ausgangslage

Die Digitalisierung beschreibt den gesellschaftlichen Wandel weg von analogen Technologien hin zur Virtualisierung und Vernetzung der realen Welt. Damit ist sie technologiegetrieben und stößt Veränderungsprozesse in nahezu allen staatlichen, wirtschaftlichen und gesellschaftlichen Bereichen an, die auf dem Einsatz digitaler Technologien beruhen. Daraus ergeben sich effizientere Verwaltungsapparate (E-Government) und Arbeitsprozesse (Industrie 4.0) und vernetzte Infrastrukturen (z. B. smart cities).

Parallel zur stetigen Digitalisierung vergrößert sich auch der virtuelle Raum aller auf Datenebene vernetzten Informationstechnischen-Systeme (IT-Systeme) und damit die Angriffsoberfläche für Cyberkriminalität, -spionage und -sabotage. Die große Fülle an vertraulichen Informationen sowie die potenziellen Auswirkungen kompromittierter Netze machen den virtuellen Raum zu einem attraktiven Angriffsziel für staatliche und nichtstaatliche Akteure. Cyber- und Informationssicherheit hat daher das Ziel, diesen Verwundbarkeiten auf strukturierte Art und Weise zu begegnen. Damit sollen sowohl das Risiko als auch die Folgen von Sicherheitsvorfällen minimiert sowie die Resilienz – also die Fähigkeit, Systeme bei endogenen oder exogenen Schocks aufrechtzuerhalten - der öffentlichen Daseinsvorsorge und Infrastrukturen sichergestellt werden.

Dem Bestreben, die Sicherheit im Cyberraum zu gewährleisten und zu verbessern, steht eine marktgetriebene dynamische Weiterentwicklung der Informationstechnik (IT) gegenüber. IT-Systeme und die zugehörigen Produktionsbedingungen werden zunehmend komplexer. Dies führt dazu, dass Schwachstellen in Betriebssystemen, Anwendungen und Hardware auftreten, die für Angriffe ausgenutzt werden können. Cyber- und Informationssicherheit muss deshalb als das Produkt fortwährender Bemühungen verstanden werden, Entwicklungen zu beobachten, Gefahren richtig einzuschätzen und diesen dann mit adäquaten Maßnahmen zu begegnen.

In dieser dynamischen Bedrohungslage ist die Gewährleistung absoluter Sicherheit nicht umzusetzen, sodass eine resiliente Cybersicherheitsarchitektur vor allem eines erfolgreichen Managements von Restrisiken in Form einer entsprechenden Organisation der verfügbaren Kompetenzen bedarf. Die Gefahren im Cyberraum nehmen weiter zu. Dies gilt auch für das Land Brandenburg. Auch die Nationale Sicherheitsstrategie des Bundes beschreibt Cyberbedrohungen daher als nicht feststehend, sondern als zunehmend „ausgeklügelter und komplizierter“. Cyber- und Informationssicherheit verlange daher ständige Aufmerksamkeit, kontinuierliche Forschung und Entwicklung sowie regelmäßige Updates von Sicherheitsmaßnahmen. Daran muss sich die Cybersicherheitsstrategie für das Land Brandenburg orientieren.

2.1 Rahmenbedingungen

Die Länderarbeitsgruppe Cybersicherheit der Innenministerkonferenz (LAG Cybersicherheit) betont mit ihrer Leitlinie zur Entwicklung föderaler Cybersicherheitsstrategien (Leitlinie der LAG Cybersicherheit) die Bedeutung einer gesamtstaatlichen Cybersicherheitsarchitektur. Bei der Leitlinie handelt es sich um eine Empfehlung zum Aufbau und zur Weiterentwicklung von föderalen Cybersicherheitsarchitekturen, die Hinweise zum methodischen Vorgehen sowie relevanten Handlungsfeldern anbietet und darüber hinaus länderübergreifend abgestimmte Begriffsdefinitionen bereithält. Ziel der Leitlinie ist es, dass sich die Cybersicherheitsstrategie für Deutschland und die Cybersicherheitsstrategien der Länder ergänzen und so die föderale Zusammenarbeit intensivieren. Auf strategischer Ebene orientiert sich die hier vorgelegte Strategie an der Leitlinie der LAG Cybersicherheit sowie der Cybersicherheitsstrategie des Bundes. Während Compliance-
Dokumente wie die Leitlinie für die Informationssicherheit in der Landesverwaltung und der Justiz (Informationssicherheitsleitlinie) die Organisation der Informationssicherheit dienen, fungiert die Cybersiche-heitsstrategie als übergeordneter strategischer Rahmen.

Cyber- und Informationssicherheit ist eine umfassende Querschnittsaufgabe, die über einzelne Themen, Akteure und Landesgrenzen hinausgeht. Dies wird beispielsweise im Kontext der Registermodernisierung deutlich, deren Ziel es ist, zukünftig einen effizienten Austausch von Informationen aus bestehenden und neuen Registern zwischen den Behörden in Deutschland und der EU zu ermöglichen. Das sogenannte Once-Only-Prinzip soll dabei sicherstellen, dass Bürgerinnen und Bürger wichtige Nachweise nur einmal einreichen müssen. Die Cyber- und Informationssicherheit spielt hierbei eine zentrale Rolle, da die zunehmende Vernetzung und Digitalisierung der öffentlichen Verwaltung die Angriffsfläche für Cyberoperationen erweitert. Um dieser Herausforderung gerecht zu werden und um die Cybersicherheit in allen Aspekten der Re-gistermodernisierung zu gewährleisten ist eine enge Zusammenarbeit zwischen Bund, Ländern und Kommunen erforderlich.

Ein Blick auf die umfangreichen, teilweise korrespondierenden und oft überschneidenden gesetzlichen Grundlagen auf Landes-, Bundes- und EU-Ebene verdeutlicht zusätzlich den Querschnittscharakter der Cybersicherheit. So sind auf Bundes- und Landesebene unter den Themenfeldern IT-Sicherheit, Informationssicherheit sowie Datensicherheit mehr als 1600 Regelungen bekannt6. Ein ganzheitliches Verständnis des Rechtsrahmens mit Bezug auf Cyber- und Informationssicherheit ist damit hoch komplex. Eine abschließende Darstellung des Rechtsrahmens mit Bezug zur Cyber- und Informationssicherheit ist im Rahmen dieser Strategie weder möglich noch sinnvoll. Vielmehr ist es wichtig, im Rahmen der Umsetzung der Strategie eine hohe Sensibilität für die Komplexität der Rechtsmaterie zu entwickeln und entsprechend zu handeln.

Dabei steht besonders das Gesetz zur Umsetzung von der NIS-2-Richtlinie und die Stärkung der Cybersicherheit im Fokus der politischen Debatte. Das Gesetz soll die Cyber- und Informationssicherheitsanforderungen der NIS-2-Richtlinie für den Bereich der Wirtschaft und der Bundesverwaltung in nationale Regelungen überführen und beeinflusst die bisherige deutsche KRITIS-Regulierung deutlich. Zudem sieht die Richtlinie auch eine Umsetzung auf regionaler Ebene durch die (Bundes)Länder für deren öffentliche Verwaltung vor. Für die Festlegung verbindlicher gemeinsamer informationstechnischer Sicherheitsstandards des Bundes und der Länder besteht nach § 1 Absatz 1 Nummer 2 i. V. m. § 2 Absatz 2 des IT-Staatsvertrages eine Zuständigkeit des IT-Planungsrates. Die Transformation der NIS-2-Richtlinie in das brandenburgische Landesrecht erfolgt durch die Brandenburgische NIS-2-Umsetzungsverordnung (BbgNIS2UmsV). Für die An-wendung dieser Verordnung leistet die Cybersicherheitsstrategie einen Beitrag, indem Maßnahmen des Risikomanagements und der Rahmen für einheitliche Schulungskonzepte näher beschrieben werden.

2.2 Gegenwärtige Akteure der Cybersicherheitsarchitektur Brandenburgs

Die Landesverwaltung und Justiz verwalteten eine Fülle von schützenswerten Informationen, darunter persönliche Daten der Bürger, strategische Dokumente, vertrauliche Sicherheitsinformationen und weitere Daten. Zum Schutz dieser Informationen umfasst die Cybersicherheitsarchitektur des Landes Brandenburg bereits auf unterschiedlichen Ebenen Institutionen und Beauftragte, die sich primär mit dem Thema Cyber- und Informationssicherheit beschäftigen.

Das Land Brandenburg versteht Cyber- und Informationssicherheit als Querschnittsaufgabe. Daher gehören zum Kernbereich der Cybersicherheitsarchitektur folgende übergreifende Gremien und Ansprechpartner aus Behörden und Bereichen mit Sicherheitsaufgaben:

  • Der Digitale Lenkungskreis der Landesregierung ist das ressortübergreifende Abstimmungsorgan zur digitalpolitischen Steuerung und Koordination des Digitalbudgets.
  • Im Informationssicherheitsmanagementteam (ISMT) kommen alle Informationssicherheitsbeauftragten der Ressorts zusammen und formulieren u. a. die Sicherheitsrichtlinien und befassen sich mit Themen der Informationssicherheit, die nicht ressortintern geregelt werden können bzw. deren ressortinterne Regelungen nicht übergeordneten Sicherheitsanforderungen genügen können.
  • Der Ausschuss der Ressort Information Officer (RIO-Ausschuss) ist ein ressortübergreifendes Abstimmungsorgan für den landesweiten und gesamtstrategischen Blickwinkel über Entwicklungen in den Bereichen E-Government und IT.
  • Die Ansprechperson für Wirtschaftsschutz ist die zentrale Anlaufstelle im Verfassungsschutz Brandenburg zur Pflege von engen Kontakten zu Unternehmen, Wirtschaftsverbänden, Universitäten und öffentlichen Einrichtungen. Ziel der Anlaufstelle ist es, bereits im Vorfeld von Spionage zu sensibilisieren und zu schulen.
  • Die Zentrale Ansprechstelle für Cybercrime der Polizei Brandenburg (ZAC) informiert die bestehenden Netzwerke (bspw. Interessenverbände, IHK) regelmäßig zu den Erkenntnissen aus polizeilich relevanten Ermittlungsvorgängen, um so eine Vielzahl potenziell Betroffener zu erreichen. Das Cybercrime-Competence-Center im Landeskriminalamt Brandenburg (CCC) nimmt im Polizeipräsidium eine herausgehobene Stellung bei der Bekämpfung der Cyberkriminalität wahr. Ihm ist in diesem Phänomenbereich auch die Richtlinienkompetenz – gegenüber den auch mit den Ermittlungen beauftragten kriminalpolizeilichen Bereichen der Polizeidirektionen bzw. Polizeiinspektionen – übertragen.
  • Der Brandenburgische IT-Dienstleister (ZIT-BB) ist der zentrale IT-Dienstleister für die unmittelbare Landesverwaltung. Zum Aufgabenportfolio des Brandenburgischen IT-Dienstleisters gehören u. a. die Planung, Steuerung sowie der Betrieb der technischen Infrastruktur der obersten Landesbehörden und ihrer nachgeordneten Behörden und Einrichtungen und die Verfahrensentwicklung, -pflege und -betreuung von Querschnittsverfahren und ressortübergreifender Fachverfahren. Des Weiteren obliegt dem Landesbetrieb das Sicherheitsmanagement für die IT-Infrastruktur der Landesverwaltung und das IT-Projektmanagement. Als Registerbehörde führt der ZIT-BB außerdem das Landesmelderegister Brandenburg.
  • Das Computer Emergency Response Team (CERT) beim ZIT-BB ist die zentrale Anlaufstelle für präventive und reaktive Maßnahmen in Bezug auf sicherheitsrelevante Vorgänge der im Landesverwaltungsnetz zusammengeschlossen Behörden und Stellen der unmittelbaren und mittelbaren Landesverwaltung einschließlich der Kommunen. Das CERT handelt im gesetzlichen Auftrag (§ 16 Abs. 2 und 3 BbgEGovG). Insbesondere gehören zu seinen Aufgaben die Analyse und Alarmierung bei sicherheitsrelevanten Vorfällen und die Erstellung von Sicherheitsempfehlungen, um Cyberrisiken zu verringern und die Informationssicherheit zu erhöhen. Es besitzt zu diesem Zwecke Informations- und Auskunftsrechte.
  • Der Zentrale IT-Dienstleister der Justiz des Landes Brandenburg (ZenIT) gewährleistet die zentrale IT-Organisation für die Justiz des Landes Brandenburg. Er setzt das Gesetz zur Förderung des elektronischen Rechtsverkehrs um und schafft die Voraussetzungen für die Einführung und den Betrieb einer elektronischen Akte bei den Gerichten und Staatsanwaltschaften. Die dem ZenIT zugedachten Aufgaben lassen sich zusammenfassend als vollzentralisierte Steuerung der in der Justiz eingesetzten IT-Systeme beschreiben. Der ZenIT untersteht organisatorisch direkt dem Ministerium der Justiz und für Digitalisierung des Landes Brandenburg und arbeitet in der Aufgabenrealisierung eng mit den Gerichten und Behörden der Justiz im Land Brandenburg sowie mit den gemeinsamen Landesobergerichten Berlin-Brandenburg zusammen.
  • Das Technische Finanzamt (TFA) Cottbus ist der zentrale IT-Dienstleister für die Finanzämter und die Zentrale Bezügestelle des Landes Brandenburg. Das Kerngeschäft umfasst dabei die Bereitstellung von IT-Dienstleistungen in Form von automatisierter Datenverarbeitung, von Soft- und Hardware und von zentralen Unterstützungsleistungen. Die Dienst- und Fachaufsicht über das TFA Cottbus obliegt dem Ministerium der Finanzen und für Europa des Landes Brandenburg.

Auf kommunaler Ebene wichtige Partner und Beteiligte der Cybersicherheitsarchitektur sind:

  • Der Zweckverband „Digitale Kommunen Brandenburg (DIKOM)“ ist ein Zusammenschluss vieler Gemeinden, Ämter, Städte und sonstiger Personen des öffentlichen Rechts im Land Brandenburg, um kommunale IT-Dienstleistungen zu bündeln und Ressourcen effektiver zu nutzen.
  • Die kommunale Arbeitsgemeinschaft „Technikunterstütze Informationsverarbeitung im Land Brandenburg (TUIV-AG Brandenburg)“ ist ein gleichberechtigter Zusammenschluss von Ämtern, Gemeinden, Städten, Landkreisen sowie Verbänden, kommunalen Studieninstituten und Planungsgemeinschaften für interkommunale Zusammenarbeit. Dabei hat die TUIV-AG Brandenburg u. a. einen Fachausschuss für IT-Grundschutz und eine Projektgruppe für operative Cybersicherheit.
  • Das Kommunale Anwendungszentrum (KAZ) des ZIT-BB begleitet die Kommunen Brandenburgs aktiv auf dem Weg der Transformation zur elektronischen Verwaltung. Das Kompetenzzentrum ist Ansprechpartner für die Kommunen des Landes Brandenburg, wenn es um operative Unterstützungs- und Beratungsleistungen bei der Umsetzung des Onlinezugangsgesetzes (OZG) und dem Brandenburgischen E-Government-Gesetz (BbgEGovG) geht. Es koordiniert und steuert in enger Abstimmung mit den jeweiligen projektverantwortlichen Ressorts E-Government-Projekte und Digitalisierungsvorhaben, die die Landesverwaltung auf der Basis der Beschlüsse des IT-Rats Brandenburg sowie auf der Grundlage des OZG und des BbgEGovG gemeinsam mit den Kommunen des Landes umsetzt.

Für den Bereich der Landesverwaltung tragen ferner folgende Akteure Verantwortung für die Sicherstellung der Cyber- und Informationssicherheit:

  • Der oder die IT-Beauftragte der Landesregierung Brandenburg (IT-Beauftragte) steuert und koordiniert nach § 13 Absatz 1 BbgEGovG die IT und das E-Government in der Landesverwaltung und legt in Abstimmung mit der Ministerpräsidentin oder dem Ministerpräsidenten und den Ministerien die organisatorischen Rahmenbedingungen für den Einsatz der IT in der Landesverwaltung fest.
  • Der landesweite Informationssicherheitsmanager oder die landesweite Informationssicherheitsmanagerin prüft die Wirksamkeit der Sicherheitsmaßnahmen in den Behörden des Landes und entwickelt gemeinsam mit dem ISMT die IT-Sicherheitsstandards des Landes Brandenburg fort.

2.3 Die Rolle Künstlicher Intelligenz in der Informationssicherheit und Abwehr von Risiken im Cyberraum

Künstliche Intelligenz (KI) spielt eine immer bedeutendere Rolle im Bereich der Cyber- und Informationssicherheit. Dabei ergeben sich sowohl Chancen als auch erhebliche Herausforderungen.

Einerseits eröffnen KI-Methoden neue Möglichkeiten zur Prävention und Reaktion auf Cyberangriffe. Durch automatisierte Analysen, Mustererkennung und Entscheidungsunterstützung kann KI dazu beitragen, Bedrohungen frühzeitig zu identifizieren und effizient Gegenmaßnahmen einzuleiten. Insbesondere bei der Bekämpfung komplexer, mehrstufiger Angriffe kann KI dazu beitragen, schneller und effektiver zu reagieren. Zudem ermöglicht der Einsatz großer KI-Sprachmodelle die teil- oder vollautomatisierte Verarbeitung und Bewertung großer Datenmengen, was insbesondere in Behörden den Umgang mit Informationen signifikant erleichtern und beschleunigen kann.

Andererseits eröffnen auch auf der Bedrohungsseite KI-gestützte Technologien Angreifenden neue Möglichkeiten: zum Beispiel mithilfe automatisierter Phishing-Kampagnen, täuschend echter Deepfakes, der Verbreitung von Desinformation oder adaptiver Malware, die ihr Verhalten in Echtzeit an Schutzmaßnahmen anpassen kann.

Darüber hinaus sind auch KI-Systeme selbst Ziel neuartiger Angriffe. Die Komplexität und Intransparenz vieler KI-Anwendungen stellen dabei besondere Sicherheitsrisiken dar: Da die Entscheidungsprozesse von KI häufig nicht nachvollziehbar sind, erschwert dies die Verlässlichkeit, Robustheit und Nicht-Diskriminierung.

Vor diesem Hintergrund ist es unerlässlich, Rahmenbedingungen zu schaffen, die eine dauerhafte Unterstützung durch zentrale Stellen auf Bundes- und Landesebene ermöglichen und klare Zuständigkeiten definieren. Darüber hinaus müssen die Standardisierung und Prüfung von KI-Systemen vorangetrieben werden. Die Entwicklung von Prüfverfahren, Normen und freiwilligen Sicherheitslabels trägt dazu bei, Transparenz zu schaffen und das Vertrauen in KI-Anwendungen zu stärken – insbesondere im öffentlichen Bereich, wo Verlässlichkeit und Rechtssicherheit essenziell sind.

3 Wirksamkeit als Leitbild der brandenburgischen Cybersicherheitsarchitektur

Es ist davon auszugehen, dass die Unsicherheiten und Gefahren im Cyberraum weiter zunehmen. Cyber- und Informationssicherheit bedarf daher ständiger Aufmerksamkeit und Entwicklung sowie regelmäßiger Updates von Sicherheitsmaßnahmen. Dieser Maßgabe folgt sowohl das Leitbild der Cybersicherheitsarchitektur für das Land Brandenburg als auch die im Rahmen dieser Strategie thematisierten Handlungsfelder.

Eine wirksame Cybersicherheitsarchitektur muss als das Produkt fortwährender Bemühungen verstanden werden, Entwicklungen zu beobachten, Gefahren richtig einzuschätzen und diesen dann mit adäquaten Schutzmaßnahmen zu begegnen. Die Gewährleistung absoluter Sicherheit ist nicht umzusetzen, sodass eine wirksame Cybersicherheitsarchitektur vor allem eines erfolgreichen Managements von Restrisiken bedarf. Diesem Verständnis folgt auch das Leitbild der hier vorgelegten Cybersicherheitsstrategie.

Daher legt die brandenburgische Landesregierung im Rahmen der hier vorgelegten Strategie einen besonderen Schwerpunkt auf die Etablierung einer wirksamen Cybersicherheitsarchitektur. Dabei wird Wirksamkeit wie folgt definiert:

Eine Cybersicherheitsarchitektur ist wirksam, wenn sie

  • … die Vertraulichkeit, Verfügbarkeit und Integrität der relevanten IT-Systeme und Daten des Landes Brandenburg angemessen schützt und durch gezielte Schutzmaßnahmen die Fähigkeiten zur Prävention, Detektion von und Reaktion auf Cybervorfälle verbessert.
  • … dazu beiträgt, Resilienz auszubauen und dauerhaft zu erhalten.
  • … auf Basis regelmäßig stattfindender Überprüfungen der für Cyber- und Informationssicherheit zuständigen Institutionen sowie der Architektur zugrundeliegenden (strategischen) Dokumente, Gesetzgebungen und Schutzmaßnahmen kontinuierlich weiterentwickelt wird.
  • die digitale Souveränität stärkt.

Damit strebt die Landesregierung Brandenburgs im Rahmen dieser Strategie an, das Fundament zum Aufbau einer langfristig wirksamen Cybersicherheitsarchitektur für das Land Brandenburg aufzuzeigen und Strukturen zu etablieren, die sich selbst überprüfen und aktualisieren.

Im Rahmen der Strategie werden daher grundlegende Strukturen und Prozesse beschrieben, die eine kontinuierliche Überprüfung und gezielte Weiterentwicklung der Cybersicherheitsarchitektur ermöglichen. Die im Rahmen dieser Strategie beschriebenen Handlungsfelder und Umsetzungsmaßnahmen beziehen sich in ihrer Wirkung deshalb zunächst weitestgehend auf die Landesverwaltung und Justiz zur Unterstützung der an das Landesdatennetz angeschlossenen Behörden.

4 Geltungsbereich & Handlungsfelder der Cybersicherheitsstrategie

Mit dem Digitalprogramm 2025 hat das Land Brandenburg einen strategischen Rahmen für die Weiterentwicklung der Digitalpolitik bis 2025 beschlossen. In dem Digitalprogramm werden die drei Leitebenen Digitales Leben, Digitale Gesellschaft und Digitaler Staat definiert. Die Leitebene Digitales Leben thematisiert die Bedürfnisse des Individuums und schließt beispielsweise bedarfsgerechte Zugänge zum digitalen Raum, die individuelle Vermittlung digitaler Kompetenzen und die Sicherstellung von Barrierefreiheit im weitesten Sinne mit ein. In der Leitebene Digitale Gesellschaft stehen kollektive Erfordernisse und Bedürfnisse im Vordergrund. Dies schließt unter anderem Maßnahmen in den Bereichen Mobilität, Gesundheit, Kultur, Bildung und Umwelt ein. Die Leitebene Digitaler Staat adressiert die digitale Weiterentwicklung staatlicher Angebote und Institutionen sowie innovative digitale Prozesse und Anwendungen um staatliche Organe wie Polizei und Justiz zu modernisieren.

Das Thema Cyber- und Informationssicherheit innerhalb der Leitebene Digitaler Staat im Digitalprogramm 2025 erfordert auch im Hinblick auf die erweiterte europäische Regulierung durch die NIS-2-Richtlinie einen gesonderten strategischen Rahmen, den die hier vorliegende Cybersicherheitsstrategie mit der Definition eines Leitbilds, Handlungsfeldern und Umsetzungsmaßnahmen liefert. Die Cybersicherheitsstrategie unterstützt somit die Ziele des Digitalprogramms 2025 für die Leitebene Digitaler Staat. Damit setzt die Strategie einen wichtigen Grundstein für die Digitalisierung von Verwaltungsleistungen und der digitalen Daseinsvorsorge in Brandenburg.

Die Cybersichersicherheitsstrategie ist zudem Grundlage für die Umsetzung der europäischen NIS-2-Richtlinie. Diese schreibt den Ländern vor, einen ganzheitlichen Ansatz für den Umgang mit Cyberrisiken zu verabschieden7. Behörden der Landesverwaltung sind im Kontext der NIS-2-Richtlinie von einem Mitgliedstaat gemäß nationalem Recht definierte Einrichtungen der öffentlichen Verwaltung auf regionaler Ebene. Unter den Geltungsbereich der Richtlinie fallen aber nur solche Behörden und Einrichtungen der Landesverwaltung. Wichtige Einrichtungen sind Behörden, die Dienste erbringen, deren Störung erhebliche Auswirkungen auf kritische gesellschaftliche oder wirtschaftliche Tätigkeiten haben können (Artikel 2 Absatz 2 f ii NIS-2-Richtlinie). Als wichtige Einrichtungen im Sinne der Umsetzungsverordnung zur NIS-2-RL werden im Sinne dieser Strategie daher Einrichtungen der Landesverwaltung definiert, die über das Identifizierungskonzept festgelegt werden. Kommunen und Justiz sind laut Beschluss des IT-Planungsrats8 dabei zunächst nicht an die Anforderungen der NIS-2-Richtlinie gebunden, sind aber durch die Vorgaben der Digitalstrategie ebenso Teil dieser Strategie.

Auf die Adressierung weiterer Akteure und Themen wird in der Strategie zunächst verzichtet, um einen Fokus auf die Cyber- und Informationssicherheit der Landesverwaltung und Justiz zu legen. So wird z. B. KRITIS nicht direkt adressiert, da die Regulation von kritischen Infrastrukturen in Brandenburg, die nicht Teil der Landesverwaltung sind, auf Bundesebene durch die entsprechende Bundesgesetzgebung umgesetzt wird. Brandenburg tritt hier unterstützend auf und hilft durch Koordination, Kooperation und Kommunikation dem Bundesamt für Sicherheit in der Informationstechnik (BSI) und weiteren Behörden des Bundes bei der Wahrnehmung ihrer Aufsichtspflichten.

Ebenfalls nicht in dieser Strategie enthalten sind Datenschutzaspekte. Brandenburg setzt bereits seit 2018 erfolgreich die Datenschutz-Grundverordnung um und hat zu diesem Zweck das Brandenburgische Datenschutzgesetz und das Brandenburgische Polizei-, Justizvollzugs- und Maßregelvollzugsdatenschutzgesetz verabschiedet.

Die Cybersicherheitsstrategie definiert drei Handlungsfelder, die den landesspezifischen Bedürfnissen Brandenburgs Rechnung tragen. Über die Auseinandersetzung mit den in den drei Handlungsfeldern adressierten Thematiken soll sichergestellt werden, dass alle in dieser Strategie angesprochenen Akteure ein einheitliches Verständnis über die Thematik des Handlungsfeldes sowie ein grundsätzliches Bewusstsein für die im Rahmen des Geltungszeitraums dieser Strategie notwendigen Handlungserfordernisse aufweisen. Die in Kapitel 5 aufgezeigten Umsetzungsmaßnahmen basieren auf den in den Handlungsfeldern adressierten Herausforderungen, die das Land Brandenburg betreffen.

4.1 Handlungsfähigkeit der Verwaltung langfristig stärken

Im Handlungsfeld „Handlungsfähigkeit der Verwaltung langfristig stärken“ gibt es die folgenden Handlungserfordernisse:

  • Die Ressourcen, Schulungskonzepte und fachlichen Kompetenzen der für Cyber- und Informationssicherheit verantwortlichen Akteure müssen gestärkt werden.
  • Die Aufgaben- und Steuerungsverantwortung für Cyber- und Informationssicherheit in Brandenburg muss gebündelt und organisatorisch eigenständig werden.
  • Erarbeitung und Vorlage von landesrechtlichen IT-Sicherheitsregelungen zur Steigerung der Cyber- und Informationssicherheit in Brandenburg.

Im Detail ergeben sich die genannten Handlungserfordernisse wie folgt:

Die Handlungsfähigkeit einer digitalisierten Landesverwaltung und Justiz müssen durch die Gewährleistung der drei Grundwerte der Informationssicherheit sichergestellt werden. Nur wenn die Systeme, Dienstleistungen und zugehörige Daten der Landesverwaltung vertraulich, verfügbar und integer sind, kann die Landesverwaltung und Justiz ihren Staats- und Regierungsfunktionen angemessen nachkommen. Um diese Grundwerte zu wahren, müssen Landesbehörden Maßnahmen zur Prävention, Detektion von und Reaktion auf Cybervorfälle ergreifen, diese kontinuierlich verbessern und sie an die dynamische Bedrohungs- und Gefahrenlandschaft anpassen. Dies gewinnt beispielsweise im Kontext der Registermodernisierung an Bedeutung, da sich durch die umfassendere Vernetzung und Digitalisierung der Verwaltung neue Herausforderungen ergeben. Durch die sich vergrößernde Angriffsfläche können so potenziell Hard- und Software beschädigt oder Daten entwendet werden. Um auch zukünftig handlungsfähig zu bleiben, müssen sich Landesverwaltung und Justiz daher adäquat schützen und entsprechende Schutzmaßnahmen implementieren.

Dazu gehört auch, Organisationsstrukturen, Prozesse und rechtliche Grundlagen der Landesverwaltung stetig weiterzuentwickeln, um Resilienz herzustellen und dauerhaft zu erhalten. Damit baut dieses Handlungsfeld direkt auf dem Digitalprogramm 2025 auf, in dem die „Weiterentwicklung organisatorischer Rahmenbedingungen“ eine zentrale Maßnahme zur Erhöhung der digitalen Resilienz Brandenburgs darstellt.

Die immer weiter fortschreitende Digitalisierung, die damit verbundene Vergrößerung der Angriffsfläche und die dynamische Bedrohungs- und Gefährdungslage erhöhen den Bedarf an koordinierten Schutzmaßnahmen zur Sicherstellung der Cyber- und Informationssicherheit. Vor diesem Hintergrund fordern unterschiedliche EU-Regulierungen mit Bezug auf Cyber- und Informationssicherheit (u. a. NIS-2-Richtlinie) eine angemessene strukturelle und wirksame Verankerung des Informationssicherheitsmanagements.

In Brandenburg ist das landesweite Informationssicherheitsmanagement für die strategische Koordination der Sicherheitsmaßnahmen der Landesverwaltung und Justiz zuständig. Dabei obliegt dem landesweiten Informationssicherheitsmanagerin oder dem landesweiten Informationssicherheitsmanager gem. Informationssicherheitsleitlinie die Wirksamkeitskontrolle der landesweit veranlassten Maßnahmen. Dieser ist an ein Referat des für Informationssicherheit zuständigen Ressorts angegliedert und übernimmt zudem die Schnittstellenfunktion zu anderen Landes- sowie Bundesbehörden. Mit Blick auf die fortschreitende Digitalisierung und den dadurch bedingten höheren Koordinierungsbedarf ist eine Stärkung des strategischen Informationssicherheitsmanagements des Landes Brandenburgs erforderlich. Die gegenwärtige strukturelle Verankerung des Informationssicherheitsmanagements sowie die dafür aufgewendeten Ressourcen drohen der wachsenden Bedeutung der Cyber- und Informationssicherheit und der zunehmenden Gefährdungslage nicht mehr gerecht zu werden. Es ist erforderlich, dass im Hinblick auf die Informationssicherheitsleitlinie es den Ressorts gelingt, im Rahmen der bereits vorhandenen Plan-/Stellen eine vollständige Ausstattung der Ressort-Informationssicherheitsbeauftragen mit Vollzeitäquivalenzen vorzunehmen.

Die strukturelle Verankerung und Bündelung der für Cyber- und Informationssicherheit relevanten Kompetenzen und Aufgaben in einer zentralen Stelle soll die Handlungsfähigkeit beim Schutz der Landesverwaltung und Justiz steigern. Geeignet wären Strukturen wie in Nordrhein-Westfalen, Hessen und weiterer Länder. In diesen werden die Kompetenzen für Cyber- und Informationssicherheit in einer zentralen Organisationseinheit eines Landes gebündelt, um Synergien zu schaffen und Redundanzen in der Cybersicherheitsarchitektur zu vermeiden. Die entsprechenden Stellen übernehmen dabei auch Kommunikations- und Kooperationsfunktionen innerhalb und außerhalb der Landesverwaltung.

Die personellen Ressourcen für Cyber- und Informationssicherheit innerhalb der Landesverwaltung und Justiz werden zudem mit einer sich dynamisch verändernden Landschaft von cybersicherheitsspezifischen Regulierungen auf nationaler und europäischer Ebene konfrontiert, denen die Landesverwaltung nachkommen muss. Aktuell beinhaltet dies unter anderem die Transposition europäischer Regulierung auf Bundesebene, zum Beispiel der Richtlinie (EU) 2022/2557 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über die Resilienz kritischer Einrichtungen und zur Aufhebung der Richtlinie 2008/114/EG des Rates – sog. CER-Richtlinie – in das KRITIS-Dachgesetz (KRITIS-DG), das zum Zeitpunkt des Verfassens der vorliegenden Cybersicherheitsstrategie als Gesetzesentwurf vorliegt sowie die Umsetzung der NIS-2-Richtlinie in das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG). Insbesondere mit Blick auf die Umsetzung der NIS-2-Richtlinie kommen weitere Aufgaben auf die Landesverwaltung zu. So definiert Artikel 21 der NIS-2-Richtlinie Risikomanagementmaßnahmen im Bereich Cybersicherheit, die durch wichtige Einrichtungen des Landes Brandenburg umgesetzt werden müssen. Verantwortlich für die Umsetzung der Risikomanagementmaßnahmen sind die Leitungen der wichtigen Einrichtungen. Für diese und die Beschäftigten dieser Einrichtungen sind Schulungskonzepte zu entwickeln.

Um der beschriebenen Dynamik der Regulierung sowie dem damit verbundenen Handlungsdruck gerecht zu werden, muss auch der rechtliche Rahmen des Landes regelmäßig überprüft und gegebenenfalls fortentwickelt werden. Die Regelungen der Informationssicherheitsleitlinie, der BbgNIS2UmsV und des § 16 BbgEGovG könnten teilweise oder vollständig miteinander verknüpft, harmonisiert und zu einem einheitlichen Regelungskonstrukt ähnlich der Vorgehensweise anderer Länder zusammengefasst werden. Dabei müssen vorrangig besonders relevante Verwaltungseinheiten gestärkt und mit entsprechenden Ressourcen ausgestattet werden, um ihren rechtlichen Verpflichtungen und Aufgaben nachkommen zu können.

4.2 Vertikale und horizontale Kommunikation und Kooperation fördern

Im Handlungsfeld „Vertikale und horizontale Kommunikation und Kooperation fördern“ gibt es die folgenden Handlungserfordernisse:

  • Die Effektivität und Effizienz der Kommunikation und Zusammenarbeit der Cybersicherheitsakteure im Land Brandenburg sowie zwischen der Verwaltung Brandenburgs und anderen Ebenen der Verwaltungen muss gesteigert werden. Dazu gehört auch eine Stärkung der Zusammenarbeit mit den Kommunen.
  • Um im Ernstfall auf Bedrohungen adäquat zu reagieren, muss die Kooperation zwischen den für Cyber- und Informationssicherheit relevanten Akteuren in Brandenburg regelmäßig geübt werden.

Im Detail ergeben sich die genannten Handlungserfordernisse wie folgt:

Cyber- und Informationssicherheit ist eine Querschnittsaufgabe und damit auch eine Gemeinschaftsaufgabe über alle staatlichen Ebenen und gesellschaftlichen Bereiche hinweg. Dementsprechend breit ist sowohl das Aufgabenspektrum des Landes Brandenburg in Bezug auf Cyber- und Informationssicherheit als auch die Vielzahl an Akteuren, die innerhalb und außerhalb der Landesverwaltung in eine wirksame Cybersicherheitsarchitektur einbezogen werden müssen. Auch im Digitalprogramm 2025 wird eine Verbesserung des ressortübergreifenden Austauschs und des Austauschs mit anderen Ländern als wesentliches Mittel zur Erhöhung der digitalen Resilienz der Verwaltung und ganz Brandenburgs angestrebt9. Die Verbesserung der Koordination auf verschiedenen Ebenen sieht sowohl das Digitalprogramm als auch die vorliegende Cyber-sicherheitsstrategie als zentrale Säule für eine funktionierende Digital- und Cybersicherheitspolitik.

Um das Cybersicherheitsniveau in Brandenburg zu verbessern, ist daher vor allem eine funktionierende Kooperation zwischen der Landesverwaltung, weiteren Behörden und Verwaltungen, (KRITIS-) Unternehmen und Verbänden notwendig. Dazu gehören Vertrauen und Kooperation und klare Verantwortlichkeiten und Kommunikationswege in der Zusammenarbeit. Dies ist vor allem deshalb relevant, weil sich Cybervorfälle in der Regel nicht ausschließlich auf lokale verwaltungsgesteuerte Zusammenhänge begrenzen, sondern über Länder-, Sektor- und Institutionsgrenzen hinweg Schaden verursachen können. Staatliche und nichtstaatliche Akteure in unterschiedlichen Sektoren stehen somit vor ähnlichen Herausforderungen hinsichtlich der Vorbereitung auf Störungen und Ausfälle der Informations- und Kommunikationstechnik und deren effektive und effiziente Bewältigung bei Eintritt des Ernstfalls.

Darüber hinaus sind die Verantwortlichkeiten, Informations- und Kommunikationswege für Cyber- und Informationssicherheit vor dem Hintergrund der wachsenden Digitalisierung so zu strukturieren, dass sie den neuen Anforderungen gerecht werden. Die Komplexität von Cyber- und Informationssicherheit begründet sich dabei insbesondere in der Vielzahl der relevanten Akteure, die in eine wirksame Cybersicherheitsarchitektur zu integrieren sind. In Brandenburg sind die Verantwortlichkeiten und Informationsflüsse für Cyber- und Informationssicherheit bisher nicht vollumfänglich definiert. Dies erschwert eine zielgerichtete Kommunikation und Kooperation zwischen den Akteuren und erhöht den Aufwand in Organisation und Entscheidungsfindung. Zentral koordinierte Verantwortlichkeiten im Land Brandenburg würden einen Beitrag zu einer einheitlich abgestimmten Steuerung von Cyber- und Informationssicherheit sowie zugehöriger cybersicherheitsspezifischer Information und Kommunikation leisten.

Für bessere Informations- und Kommunikationswege müssen die zum Teil fragmentierten und oft dezentral koordinierten Informations- und Kommunikationsflüsse vereinfacht und klar definiert werden. Dies ist insbesondere, aber nicht ausschließlich, im Krisenfall innerhalb der Landesverwaltung relevant, bei dem es klare Zuständigkeiten und Befugnisse benötigt, um schnell reaktionsfähig zu sein. Um das Cybersicherheitsniveau in Brandenburg langfristig zu erhöhen und auf dem notwendigen Niveau zu halten, ist es daher wesentlich, die Akteure einheitlich zu koordinieren sowie die Informationsflüsse und Aufgabenfelder gut miteinander abzustimmen.

Um dies zu erreichen, ist es geboten, eine zentrale Stelle für Cyber- und Informationssicherheit aufzubauen, die entsprechende Kommunikation und Kooperation steuert und als allgemeine Kontaktstelle dient. Die Erfahrungen anderer deutscher Länder wie Nordrhein-Westfalen, Hessen oder Bremen haben gezeigt, wie die Bündelung der Verantwortlichkeiten im Bereich Cyber- und Informationssicherheit in einer zentralen Stelle des Landes, die auch als Kontaktstelle gegenüber Verwaltungen des Bundes und des jeweiligen Landes und der Kommunen fungiert, funktionieren kann. In Brandenburg fehlt eine solche zentrale Stelle. Diese ist auch deshalb relevant, weil sie Akteure außerhalb der Landesverwaltung Brandenburgs adressieren und integrieren kann. Eine umfassende Integration von Akteuren außerhalb der Landesverwaltung Brandenburgs ist für eine wirksame Cybersicherheitsarchitektur unerlässlich. Dazu gehören Akteure aus der Wirtschaft, Wissenschaft und Gesellschaft sowie Kommunen. Aktuell ist vor allem die Einbindung der Kommunen und der kritischen Infrastrukturen (KRITIS) ein zentrales Handlungserfordernis in Brandenburg. Dies würde beispielsweise eine verstärkte Zusammenarbeit und einen umfassenderen Erfahrungs- und Wissensaustausch zu Themen der Cyber- und Informationssicherheit zwischen der Landesverwaltung und Kommunen des Landes Brandenburg umfassen.

Mit dem Aufbau und der Verzahnung der Verwaltungsportale von Bund, Ländern und Kommunen nach dem Onlinezugangsgesetz findet ein größerer Austausch von Daten und eine tiefere Verknüpfung der genutzten Systeme statt. Um das Cybersicherheitsniveau in den Kommunen langfristig und damit auch das Cybersicherheitsniveau des Landes Brandenburg zu erhöhen, ist eine praktische Umsetzung der für Informationssicherheit relevanten Maßnahmen anzustreben (u.a. IT-Grundschutzprofil „Basis-Absicherung Kommunalverwaltung“).

Die kritischen Infrastrukturen des Landes sind von wichtiger Bedeutung für das staatliche Gemeinwesen Brandenburgs. Bei Ausfall oder Beeinträchtigung der kritischen Infrastrukturen kann es zu Versorgungsengpässen, erheblichen Störungen der öffentlichen Sicherheit oder anderen dramatischen Folgen kommen. Das Funktionieren dieser Einrichtungen ist damit wesentlich für die Aufrechterhaltung der Daseinsvorsorge des Landes. Entsprechend wichtig ist es, dass Einrichtungen ausreichende Schutzvorkehrungen, auch, aber nicht ausschließlich im Bereich Cybersicherheit, aufweisen. Für eine zielgerichtete und themenbezogene Befassung mit kritischen Infrastrukturen in Brandenburg gibt es aktuell eine koordinierende Stelle des Landes. Bisher werden KRITIS-bezogene Fragestellungen und Maßnahmen innerhalb des MIK anlassbezogen und kaum mit notwendiger strategischer Ausrichtung bearbeitet.

Grundsätzlich gilt, dass die Abwehr von Cyberangriffen bzw. der Umgang mit erfolgreich durchgeführten Cyberangriffen besonders mit Blick auf die Vielzahl der relevanten Akteure im Bereich Cyber- und Informationssicherheit in Brandenburg geübt werden muss. Erst wenn sich durch stetes Üben Routinen einspielen, können in tatsächlichen (Cyber-)Krisen- und Bedrohungslagen die Entscheidungsfindungen erleichtert und beschleunigt werden. Diese notwendige systematische Vorbereitung für den Krisenfall sollte in Brandenburg stattfinden und die Länder- und Ressortübergreifende Krisenmanagementübung (LÜKEX) komplementieren.

4.3 Regelmäßige Überprüfung und Weiterentwicklung der Cybersi-cherheitsarchitektur institutionalisieren

Im Handlungsfeld „Regelmäßige Überprüfung und Weiterentwicklung der Cybersicherheitsarchitektur institutionalisieren“ gibt es die folgenden Handlungserfordernisse:

  • Die Datenlage zum Stand der Cyber- und Informationssicherheit des Landes Brandenburg muss verbessert werden.
  • Eine belastbare Informationsbasis zur Cyberbedrohungslage muss verfügbar gemacht werden.
  • Eine regelmäßige Überprüfung der Cybersicherheitsarchitektur muss institutionalisiert werden.

Im Detail ergeben sich die genannten Handlungserfordernisse wie folgt:

Relevante Informationen sind die Grundlage von Entscheidungen zur Erhöhung des Cybersicherheitsniveaus. Sie ermöglichen Entscheidungsträgerinnen und Entscheidungsträgern aktuelle Phänomene zu erfassen, Entwicklungen zu verfolgen und mögliche zukünftige Entwicklungen abzuleiten. Vor dem Hintergrund des dynamischen Charakters der Cyber- und Informationssicherheit ist es daher essenziell, fortwährend Bestandsaufnahmen sowie Gefahren- und Risikoanalysen durchzuführen, um passende Schutzmaßnahmen zu entwickeln bzw. bestehende Abwehrmaßnahmen weiterzuentwickeln. Damit wird unter anderem die Forderung aus dem Digitalprogramms 2025 zur Verbesserung der Datenlage, insbesondere zur Bekämpfung von Cyberkriminalität, adressiert10.

Gemessen an dem zu vermutenden Dunkelfeld fehlt es in Brandenburg gegenwärtig an einer belastbaren statistischen Erhebung zu der tatsächlichen Betroffenheit durch Cyberangriffe als Lagebild. Ein zentrales Handlungserfordernis ist es deshalb, eine gemeinsame und belastbare Informationsbasis zu Cybersicherheitsvorfällen in Brandenburg aufzubauen. Dafür muss das Meldewesen im Bereich Cybersicherheit erweitert werden, um detaillierte Informationen über Störungen (inklusive des Ausfalls von Systemen) und Cybervorfälle zu erhalten. Entsprechende Meldungen zu Störungen und Cybersicherheitsvorfällen müssen dann in ein landesweites operatives Lagebild eingepflegt werden, um so eine umfassende Informationsgrundlage für die Entscheidungsfindung hinsichtlich zu treffender Schutzmaßnahmen zu erhalten und Warnungen für Unternehmen und Verwaltungen vor Angriffen bzw. ganzen Angriffskampagnen aussprechen zu können. Andere Länder wie Nordrhein-Westfahlen und Hessen aber auch der Bund haben bereits Lagebilder implementiert. Diese Erfahrungen können zur Erarbeitung eines operativen Lagebildes in Brandenburg herangezogen werden. In Hessen erstellt der zentrale Ansprechpartner zum Thema Cybersicherheit (Hessen3C) ein anlassbezogenes operatives Lagebild und stellt dieses zusammen mit Empfehlungen für präventive Maßnahmen unterschiedlichen Zielgruppen zur Verfügung.

Steuerungsverantwortung bedarf zudem einer kontinuierlichen Vermessung der Wirksamkeit der Cyber- und Informationssicherheit im Land Brandenburg. Die Vermessung anhand aussagekräftiger Controlling-Kennzahlen ermöglicht Entscheidungstragenden die Vereinbarung konkreter Maßnahmen mit messbaren Zielen und die kontinuierliche Überwachung der Zielerreichung. So ist es möglich, den Stand der Informationssicherheit zuverlässig zu bewerten und geeignete Maßnahmen zum Erreichen einer angemessenen Cyber- und Informationssicherheit treffen zu können. Ziel der kontinuierlichen Verbesserung der Wirksamkeit ist es damit, die Cyber- und Informationssicherheit des Landes zu verbessern und nicht nur zu kontrollieren. Gegenwärtig erhebt das für Informationssicherheit zuständige Ressort bereits einmal jährlich grundlegende Kennzahlen zur Informationssicherheit in der Landesverwaltung. Um das Informationssicherheitsniveau in Brandenburg weiter zu steigern, gilt es, das aktuelle Kennzahlenset weiter auszubauen und jährlich an konkrete Maßnahmen bzw. an messbare Ziele anzupassen.

Cyber- und Informationssicherheit ist eine Querschnittsaufgabe und bedarf deshalb einer Betrachtung in allen Digitalisierungsvorhaben der Landesregierung. Dieses Verständnis muss einen verpflichtenden Charakter erhalten. Um die verpflichtende Betrachtung der Informationssicherheit zu gewährleisten, diskutieren einige Länder, aber auch der Bund z. B. die Einführung einer Cybersicherheitsquote für Projekte in Höhe von 15 bis 20 % des Gesamtbudgets in allen IT-Vorhaben. Zur Sicherstellung der Cyber- und Informationssicherheit in Brandenburg sollte ein ähnliches Vorgehen ergebnisoffen geprüft werden.

Die übergeordneten Rahmenbedingungen im Kontext von Cyber- und Informationssicherheit sind einer Dynamik unterworfen. Die Gefahren- und Bedrohungslage ändert sich, neue Technologien und Innovationen werden geschaffen und Institutionen, Gesetze und Strategiedokumente etabliert und verabschiedet. Um die Wirksamkeit der Cybersicherheitsarchitektur des Landes Brandenburg in diesem dynamischen Umfeld langfristig aufrechtzuerhalten, bedarf es einer regelmäßigen Betrachtung des Gesamtbildes und der Festlegung eines strategischen Rahmens des staatlichen Handelns in Bezug auf Cyber- und Informationssicherheit. Eine Verschriftlichung und Publikation dieses Rahmens generiert ein gemeinsames Verständnis aller Beteiligten und erhöht somit die Erfolgschancen zur Steigerung der Wirksamkeit der Cybersicherheitsarchitektur. Zudem stellt eine solche Veröffentlichung ein Bekenntnis zur Wichtigkeit des Themas Cyber- und Informationssicherheit dar. Gegenwärtig gibt es in Brandenburg noch keine entsprechenden Prozesse. Die vorliegende Cybersicherheitsstrategie ist ein erster Ansatz, ein gemeinsames Verständnis innerhalb der Landesverwaltung über die Ausgangslage, beteiligte Akteure, Handlungserfordernisse und Ziele zu erarbeiten. Es besteht die Notwendigkeit, die Wirksamkeit und Ausrichtung der Cybersicherheitsstrategie regelmäßig zu überprüfen und anzupassen. Außerdem sollen zukünftig weitere Akteure aus Wirtschaft, Wissenschaft und Gesellschaft sowohl innerhalb der Strategie berücksichtigt, als auch in den Meinungsbildungsprozess eingebunden werden. So können Akzeptanz und ein gemeinsames Verständnis in allen Gesellschaftsgruppen gesteigert und die Erfolgschancen einer Cybersicherheitsstrategie erhöht werden.


5 Umsetzungsmaßnahmen

Die in diesem Dokument vorgelegte Cybersicherheitsstrategie soll einen ressortübergreifenden und zukunftsorientierten Rahmen aufzeigen, der die Aktivitäten der Landesregierung im Bereich Cyber- und Informationssicherheit für die nächsten Jahre bis 2029 skizziert.

Die in den Handlungsfeldern identifizierten Handlungserfordernisse sollen deshalb durch die in diesem Kapitel skizzierten Umsetzungsmaßnahmen adressiert werden. Im Rahmen der Umsetzung dieser Strategie gilt es, die Umsetzungsmaßnahmen weiter abzustimmen, in Detailplanungen zu überführen und mit entsprechenden Ressourcen zu hinterlegen. Dabei muss im Rahmen der Umsetzung sichergestellt werden, dass ggf. notwendige (landes-)gesetzliche Anpassungen im Rahmen der Zuständigkeit der Landesregierung durchgeführt und nationale und europäische Gesetzgebungen berücksichtigt werden.

Im Folgenden werden zehn Umsetzungsmaßnahmen zur Wirksamkeitssteigerung der Cybersicherheitsarchitektur in Brandenburg gelistet. Dabei sind die ersten zwei Umsetzungsmaßnahmen als zentral herauszustellen. Sie sind Erfordernis, Grundlage und Rahmen zur Umsetzung aller weiteren Umsetzungsmaßnahmen. Die Reihenfolge der weiteren Umsetzungsmaßnahmen entspricht keiner Priorisierung.

5.1 Aufbau der zentralen Stelle für Cyber- und Informationssicherheit im Land Brandenburg

Für die Umsetzung der NIS-2-Richtlinie ist es nach Artikel 8 der NIS-2-Richtlinie notwendig eine zuständige Behörde zu bestimmen. Die BbgNIS2UmsV legt die für Informationssicherheit in der Landesregierung zuständige oberste Landesbehörde, derzeit das MdJD, als zuständige Behörde im Sinne der NIS-2-Richtlinie fest.

Für die wirksame und effiziente Erfüllung dieser Aufgaben muss die zuständige Behörde mit ausreichenden personellen, finanziellen und technischen Ressourcen ausgestattet sein.

Angesichts der fortschreitenden Digitalisierungsprozesse und des fortlaufend erhöhten Koordinierungsbedarfs sollen neben der zuständigen Behörde auch weitere Aufgaben des Informationssicherheitsmanagements der Landesverwaltung Brandenburgs in der zentralen Stelle für Cyber- und Informationssicherheit verankert werden. Dies entspricht dem Vorgehen anderer Länder. Zusätzlich wird damit im Bereich der Cybersicherheit das Vorhaben des Digitalprogramms 2025, die ressortübergreifende Koordination zu stärken, umgesetzt.

Die zentrale Stelle für Cyber- und Informationssicherheit Brandenburgs agiert gemäß Artikel 8 der NIS-2-Richtlinie als zuständige Behörde und überwacht die Umsetzung der NIS-2-Richtlinie auf Landesebene. Damit übernimmt Sie die Verantwortung für die Umsetzungspflichten und die Meldung der erlassenen und erforderlichen Vorschriften an das BMI. Die Behörde überwacht zudem die Einführung einheitlicher Risikomanagementmaßnahmen im Bereich Cybersicherheit (siehe Umsetzungsmaßnahme 5.2).

Um ihren Aufsichts- und Durchsetzungsaufgaben gerecht zu werden, soll die zuständige Behörde die erforderlichen Befugnisse gemäß Artikel 32 Absatz 2 a-g der NIS-2-Richtlinie erhalten. Dazu gehört auch die Befugnis, Verstöße gegen die NIS-2-Richtlinie öffentlich bekannt zu machen und betroffene wichtige Einrichtungen anzuweisen, die im Rahmen von Sicherheitsüberprüfungen formulierten Empfehlungen innerhalb einer angemessenen Frist umzusetzen.

In der zentralen Stelle für Cyber- und Informationssicherheit des Landes Brandenburg sollen Kompetenzen im Bereich Cyber- und Informationssicherheit auf Landesebene mit dem Ziel gebündelt werden, (I) die Koordination und Zusammenarbeit zwischen Institutionen der Cybersicherheitsarchitektur Brandenburgs zu verbessen, (II) cybersicherheitsrelevante Informationen und Kommunikation in allen relevanten Bereichen gezielter zu verbreiten und (III) das cybersicherheitsspezifische Risikomanagement des Landes Brandenburg im Bereich Cybersicherheit zu steuern. So soll eine enge Zusammenarbeit der zentralen Stelle für Cyber- und Informationssicherheit des Landes Brandenburg mit den mit Cybersicherheit betrauten Partnern von Bund und Ländern sowie relevanten Partnern aus Wirtschaft, Wissenschaft und Gesellschaft ermöglicht werden.

Zur Bewältigung dieser Anforderungen soll die zentrale Stelle zur Ausführung der folgenden Aufgaben befähigt werden:

  • Als solche Stelle ist sie im Sinne von Artikel 8 der NIS-2-Richtlinie die für Cyber- und Informationssicherheit zuständige Behörde und überwacht die Umsetzung der NIS-2-Richtlinie in der Landesverwaltung.
  • Sie soll als zentrale Kontaktstelle der für Cyber- und Informationssicherheit zuständigen Stellen (I) des Bundes, vor allem für das Bundesamt für Sicherheit in der Informationstechnik, (II) anderer Länder, (III) der Landesverwaltung Brandenburgs, (IV) der Kommunen Brandenburgs und (V) der Wirtschaft in Brandenburg fungieren. Dabei hat sie auch zu prüfen, ob Brandenburg und Berlin eine gemeinsame Einrichtung gründen sollten.
  • Koordination und Stärkung der Zusammenarbeit mit den für Cyber- und Informationssicherheit zuständigen Stellen (I) des Bundes, vor allem für das Bundesamt für Sicherheit in der Informations-technik, (II) anderer Länder, (III) der Landesverwaltung Brandenburgs, (IV) der Kommunalebene und (V) der Wirtschaft in Brandenburg. Die zentrale koordinierende Stelle gewährleistet dies durch eine aktive Einbindung in entsprechende Gremien sowie die Informationssteuerung zwischen allen relevanten Akteuren auf Landes- und Bundesebene. Über die zentrale koordinierende Stelle kann so beispielsweise eine stärkere Zusammenarbeit und Kooperation mit anderen Ländern vorangetrieben oder die Einbindung in die Arbeit des Nationalen Cyberabwehrzentrums (NCAZ) angestrebt werden, die jeweils einen deutlichen Mehrwert für die Cyber- und Informationssicherheit in Bran-denburg erzeugen können. Denkbar ist auch, einen Kommunikations- und Informationskanals zwischen der zentralen Stelle für Cyber- und Informationssicherheit im Land Brandenburg und zentralen Kontaktstellen für die Registermodernisierung, wie der federführend verantwortlichen Stelle für die technische Infrastruktur des Nachweisaustauschs, aufzubauen. Dieser Kanal kann genutzt werden, um die Bedürfnisse der registerführenden Stellen auf Landes- und perspektivisch auch auf kommunaler Ebene zu übermitteln. Auf Landesebene kann die zentrale koordinierende Stelle einen interministeriellen Ressortkreis initiieren und steuern, um so konzeptionelle, organisatorische oder verfahrensmäßige Belange der Cybersicherheit der Landesverwaltung zu koordinieren und abzustimmen – zum Beispiel durch Ausbau des bereits vorhandenen Informationssicherheitsmanagement-Teams (ISMT). Auch eine Einbindung der kommunalen Ebene ist möglich. Um die Effektivität und Effizienz der Kommunikation zwischen relevanten Akteuren zu steigern, soll eine zentrale Kommunikationsplattform bereitgestellt werden. Ziel ist es, Transparenz für relevante Zielgruppen zu schaffen und aktiv Wissen und Kenntnisse im Bereich Cybersicherheit zielgruppengerecht zur Verfügung zu stellen.
  • Strategische Verbesserung der Cyber- und Informationssicherheit des Landes Brandenburg: (I) Koordinierung und Vorgabe von Schutzmaßnahmen und landesweiter Übungen zur Cybersicherheit, (II) Steuerung des landesweiten Informationssicherheitsmanagement-Teams, (III) Aufsicht über das CERT im ZIT-BB, (IV) Steuerungsimpulse zur Umsetzung der NIS-2-Richtlinie und (V) Beratung der Ressorts bei der Umsetzung der in Artikel 21 NIS-2-Richtlinie festgehaltenen Risikomanagementmaßnahmen.
  • Weiterhin soll die zentrale Stelle eine Zusammenarbeit mit der KOST KRITIS aufnehmen und perspektivisch weiterentwickeln. Dazu gehört die Abstimmung zu den folgenden Aufgaben: (I) Erstellung und Fortschreibung eines Landeskonzeptes KRITIS, (II) Erarbeitung einer Landesstrategie zum Schutz kritischer Infrastrukturen, (III) Erstellung von Gefahren und Risikoanalysen im Kontext Kritischer Infrastrukturen und Abstimmung zwischen Ressorts der Landesregierung, (IV) zentraler Ansprechpartner im Bereich KRITIS und (V) Vertretung des Landes Brandenburg in nationalen Gremien KRITIS.
  • Erarbeitung und Fortschreibung der für Cyber- und Informationssicherheit relevanten Strategiedokumente sowie Begleitung für Cyber- und Informationssicherheit relevanter landesrechtlicher Regelungen
  • Sie soll ferner die Information und Sensibilisierung von relevanten Zielgruppen des Landes Brandenburg sicherstellen. Informationen und Themen der Cyber- und Informationssicherheit sollen auf der Website der zentralen Stelle verständlich aufgearbeitet und dargestellt und, wenn möglich, mit konkreten Handlungsempfehlungen verknüpft werden.

Dabei ist eine ausreichende Personal – und Kompetenzausstattung der zentralen Stelle zur Wahrnehmung der skizzierten Aufgaben unerlässlich. Die personelle Ausstattung steht unter Haushaltsvorbehalt. Insbesondere die Prüfung der erforderlichen landesgesetzlichen Regelungen soll dabei bis 2027 in enger Zusammenarbeit mit den Betroffenen erfolgen. Der Abschluss dieser Maßnahme wird in Abhängigkeit verfügbarer Haushaltsmittel und Stellen für das Jahr 2029 avisiert. Der organisatorisch so geschaffenen zentralen Stelle obliegen dann dauerhaft die weiteren Umsetzungsaufgaben 5.2 bis 5.10.


5.2 Prüfung landesgesetzlicher Cyber- und Informationssicherheitsregelungen

Mit § 16 BbgEGovG sowie der NIS2UmsV bestehen im Land Brandenburg für die Landesverwaltung, die Kommunen und die im LVN verbundenen Einrichtungen bereits gesetzliche Vorgaben auf dem Gebiet der Informationssicherheit.

Um die Wirksamkeit der Cybersicherheitsarchitektur im Land Brandenburg auszubauen, sollen das in dieser Strategie vorgestellte Leitbild und die daraus abgeleiteten Maßnahmen auf das Erfordernis einer Rechtsgrundlage in Form von Gesetzes- oder Verordnungsregelungen überprüft werden.

Die Prüfung soll sich in Anlehnung an inhaltliche Schwerpunkte dieser Strategie insbesondere auf folgende Punkte erstrecken:

  • Zielstellungen, Aufgaben und Befugnisse der zentralen Stelle für die Cyber- und Informationssicherheit im Land Brandenburg entsprechend Ziffer 5.1.
  • Rahmenregelungen zur Umsetzung der NIS-2-Richtlinie und Verankerung von Meldepflichten und Organisationsstrukturen zur Erstellung landesweiter Lagebilder entsprechend Ziffer 5.5 und 5.6.
  • Fortschreibungs- und Evaluierungserfordernisse entsprechend Ziffer 5.3.
  • Überführung der NIS-2-Richtlinie in Landesgesetze und Vorschriften gemäß Artikel 41 Absatz 1 der NIS-2-Richtlinie.
  • Brandenburg spezifische Governance sowie Leitlinien für den Umgang mit KI

Insbesondere die Prüfung dieser vorgenannten Punkte soll bis 2027 in enger Zusammenarbeit mit den Betroffenen erfolgen.

Die Erarbeitung der vorzulegenden landesrechtlichen IT-Sicherheitsregelungen soll zeitnah und idealerweise unter Federführung der neu zu schaffenden zentralen Stelle für Cyber- und Informationssicherheit des Landes Brandenburg erfolgen.


5.3 Regelmäßige Überprüfung der Wirksamkeit der Cybersicherheitsarchitektur

Regelmäßige Überprüfungen der Wirksamkeit von cyber- und informationssicherheitsspezifischen Prozessen, Projekten, Maßnahmen, strategischen Dokumenten und Institutionen helfen dabei, Cybersicherheitspolitik zu bewerten und passende Maßnahmen abzuleiten. Um die Wirksamkeit der Cyber- und Informationssicherheit des Landes Brandenburg nachhaltig zu verbessern, soll deshalb eine regelmäßige Wirksamkeitsüberprüfung der Cybersicherheitsarchitektur Brandenburgs verankert werden.

Bei einer regelmäßig vorzunehmenden Evaluierung der landesrechtlichen Cyber- und Informationssicherheitsregelungen sind folgende Aspekte einzubeziehen:

  • Die Wirksamkeit der Cybersicherheitsstrategie und der Informationssicherheitsleitlinie;
  • auf Basis der Strategie und Sicherheitsleitlinie durchgeführte Projekte mit ihren jeweiligen Kosten und Nutzen;
  • die Compliance mit den jeweiligen Vorgaben der Dokumente;
  • die notwendigen Weiterentwicklungen und bei Bedarf die Umsetzung weiterer Maßnahmen, die aus der Evaluation resultieren;
  • sowie (wo relevant) die Einbeziehung nationaler und internationaler Gesetzgebung.

Es soll ferner geprüft werden, ob (I) konkrete cyber- und informationssicherheitsspezifische Prozesse, Projekte oder Maßnahmen des Landes Brandenburg und (II) Institutionen der Cybersicherheitsarchitektur Brandenburgs in die Wirksamkeitsüberprüfung einbezogen werden. Ferner sollte geprüft werden, ob Informationssicherheitsrevisionen (IS-Revisionen) und ein belastbares Berichtswesen auch gesetzlich verankert werden sollten.

Eine entsprechende gesetzliche Verankerung soll unter Federführung der neuen zentralen Stelle für Cyber- und Informationssicherheit (5.1) in enger Abstimmung aller Ressorts des Landes Brandenburg erfolgen (5.2).


5.4 Stärkere Einbindung der Kommunen

Um das Cybersicherheitsniveau des Landes Brandenburg zu verbessern und ein funktionierendes Krisenmanagement auf Landesebene zu etablieren, müssen die brandenburgischen Kommunen stärker in die Cybersicherheitsarchitektur des Landes Brandenburg integriert werden. Dafür sollen die Informationssicherheit der Kommunen des Landes Brandenburg verbessert und die Zusammenarbeit zwischen der Landesverwaltung und den Kommunen des Landes gestärkt werden. Dafür sollen folgende Vorhaben umgesetzt werden:

  • Die Kommunen Brandenburgs sollen durch die zentrale Stelle für Cyber- und Informationssicherheit des Landes Brandenburg (5.1) eine Kontakt- und Anlaufstelle für den Themenbereich erhalten. Dies soll in Austausch mit dem KAZ erfolgen, um die Zusammenarbeit mit den Kommunen und deren Integration in die Cybersicherheitsarchitektur des Landes Brandenburg voranzutreiben. Auch im Bereich der Registermodernisierung ist die enge Zusammenarbeit zwischen den Kommunen und der zentralen Stelle für Cyber- und Informationssicherheit des Landes Brandenburg von entscheidender Bedeutung. Diese Kooperation ermöglicht es, die Anforderungen der registerführenden Stellen an die Kommunen effektiv zu übermitteln und gleichzeitig die Kommunen bei der Umsetzung der Registermodernisierung zu unterstützen, da sie unmittelbar Leistungen für die Bürger erbringen.
  • Um die Cyber- und Informationssicherheit der Kommunen des Landes Brandenburg zu verbessern, sollen diese das IT-Grundschutzprofil „Basis-Absicherung Kommunalverwaltung“ umsetzen. Dies soll zunächst vor allem für die ans Landesverwaltungsnetz angeschlossenen Ämter forciert werden. Um das Krisenmanagement zu üben, sollen die Kommunen Brandenburgs in die landesweiten Cy-bersicherheitsübungen eingebunden werden. Dies soll in tatsächlichen (Cyber-)Krisen- und Bedrohungslagen Entscheidungsfindungen erleichtert und beschleunigen und die Zusammenarbeit zwischen den brandenburgischen Kommunen und der Verwaltung auf Landesebene verbessern.
  • Um den Wissens- und Informationsaustausch mit den Kommunen Brandenburgs weiter zu stärken und ihnen in spezifischen Fragestellungen im Bereich Cyber- und Informationssicherheit noch besser beratend zur Seite zu stehen, soll eine Online-Sprechstunde für Fragen der Cyber- und Informationssicherheit für Kommunen des Landes Brandenburg etabliert werden.
  • Langfristig sollen die Sicherheitsanforderungen zwischen der Landes- und Kommunalebene weitestgehend harmonisiert werden. Im Rahmen der Vereinheitlichung soll eine Auslagerung von kommunalen IT-Verfahren an einen durch die zentrale Stelle zu benennenden IT-Dienstleister sowie die Integration der Kommunen in bestehende Warn- und Informationsdienste geprüft werden.
  • Um den Wissens- und Erfahrungsaustausch auf Kommunalebene zu verbessern, sollen bereits be-stehende Institutionen und Interessenverbände auf Landesebene gestärkt werden. Hierzu soll in einem ersten Schritt die TUIV AG Brandenburg und DIKOM durch Landesmittel gefördert werden.

Die Verantwortlichkeiten für die genannten Vorhaben verteilen sich auf verschiedene Akteure des Landes Brandenburg. Unter Berücksichtigung der kommunalen Selbstverwaltung liegt die Umsetzung des IT-Grundschutzprofils „Basis-Absicherung Kommunalverwaltung“ bei den Kommunen selbst, die dabei von Akteuren der Landesverwaltung unterstützt werden. Die Federführung für die landesweite Cybersicherheitsübung liegt bei der neuen zentralen Stelle für Cyber- und Informationssicherheit (5.1), die auch als zentrale Kontaktstelle für die Kommunen Brandenburgs fungierten soll und dabei vom KAZ unterstützt wird. Die Umsetzung der Online-Sprechstunde soll federführend vom KAZ des Brandenburgischen IT-Dienstleisters übernommen werden. Eine Einbindung der kommunalen Spitzenverbände ist zu prüfen.


5.5 Weiterentwicklung und Umsetzung von Risikomanagementmaßnahmen für die Verwaltung

Um die Netz- und Informationssysteme des Landes Brandenburg zu schützen und die negativen Auswirkungen von Sicherheitsvorfällen zu minimieren, sollen geeignete technische, organisatorische, personelle und infrastrukturelle Maßnahmen seitens der Behörden Brandenburgs ergriffen werden. Diese müssen auf einem gefahrenübergreifenden Ansatz beruhen, der die Netz- und Informationssysteme sowie die physische Umwelt dieser Systeme vor Sicherheitsvorfällen schützt.

Eine Weiterentwicklung von Risikomanagementmaßnahmen im Land Brandenburg muss dabei für wichtige Einrichtungen den Anforderungen aus Artikel 21 der NIS-2-Richtlinie beruhen und steht damit auch im Einklang mit den Handlungsempfehlungen der in 2021 vorgenommen Evaluation der Digitalen Resilienz11 des Landes Brandenburg (u. a. Forderung der Weiterentwicklung der rechtlich-organisatorischen Rahmenbedingungen).

Zu den zu treffenden Maßnahmen entsprechend Artikel 21 der NIS-2-Richtlinie gehören unter anderem Konzepte

  • in Bezug auf die Risikoanalyse und Sicherheit für Informationssysteme des Landes Brandenburg;
  • zur Bewältigung von Sicherheitsvorfällen;
  • zur Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement;
  • zur Sicherheit der Lieferkette sowie
  • Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen;
  • Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Cybersicherheit;
  • zu grundlegenden Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der Cybersicherheit.

Dabei sind bevorzugt bestehende ISMT-Richtlinien anzupassen. Die Etablierung weiterer über die NIS-2-Richtlinie hinausgehender Risikomanagementmaßnahmen wie die Etablierung eines Mobile Incident Response Teams (MIRT) auf Landesebene oder die Nutzung von Threat Intelligence-Mechanismen sollen im Zuge der Weiterentwicklung der Risikomanagementmaßnahmen für die Verwaltung geprüft werden. Dazu sollte im Vorfeld ein möglicher Handlungsrahmen basierend auf bestehenden Richtlinien und gesetzlichen Grundlagen zur Behandlung von Sicherheitsvorfällen analysiert und evaluiert werden.

Für die strategisch-organisatorische Umsetzung der in Artikel 21 der NIS-2-Richtlinie festgehaltenen Maßnahmen soll die zentrale koordinierende Stelle zuständig sein (5.1). Dabei müssen insbesondere die Informationssicherheitsleitlinie und andere cybersicherheitsspezifische Leitlinien und Dokumente des Landes Brandenburg sowie Vorgaben des IT-Planungsrats berücksichtigt werden.

Die technisch-organisatorische und operative Umsetzung der Risikomanagementmaßnahmen liegt in den einzelnen obersten Landesbehörden unter Berücksichtigung der Informationssicherheitsleitlinie.


5.6 Etablierung eines landesweiten operativen Lagebildes „Cybersicherheit“

Die Erfassung, Bewertung und Zusammenführung von Informationen im Rahmen eines landesweiten Lagebilds ist erforderlich, um relevante Ereignisse und Entwicklungen der Cybersicherheit erkennen, analysieren und antizipieren zu können. Es bietet eine Entscheidungsgrundlage für die Veranlassung entsprechender Schutzmaßnahmen und strategischer Anstrengungen, die das Cybersicherheitsniveau in Brandenburg erhöhen. Zukünftig soll deshalb ein landesweites operatives Lagebild für das Land Brandenburg erhoben werden. Das ist auch eine Forderung des Digitalprogramms12. Das Lagebild soll auf Informationen basieren, die eine Gefährdungslage der IT-Infrastrukturen in den Verwaltungen des Landes in geeigneter Form abbilden. Ziel soll es sein, einen „Trendmonitor“ für (potenzielle) elektronische Angriffe in Brandenburg zu etablieren. Dieser kann gleichzeitig als landesweiter Warndienst fungieren und Grundlage für die auszusprechenden Warnungen vor Cyberangriffen bzw. ganzen Angriffskampagnen sein.

Das Design sowie die Erstellung eines landesweiten Lagebildes sollen der neuen zentralen Stelle für Cyber- und Informationssicherheit des Landes Brandenburg obliegen (5.1). Diese soll die Aufsicht für das CERT Brandenburg haben, bei dem die entsprechenden Meldungen (5.7) der an das Landesverwaltungsnetz (LVN) angeschlossene Behörden eingehen. Der Empfängerkreis von Sicherheitswarnungen ist dabei noch zu prüfen. Ziel ist es, perspektivisch allen relevanten Stellen im Land Brandenburg Warnhinweise zur Verfügung zu stellen und sich dahingehend mit dem Verwaltungs-CERT-Verbund des BSI abzustimmen.

5.7 Ausweitung der Meldepflichten

Die Meldepflicht für Cybersicherheitsvorfälle und die damit einhergehenden Informationen zu Informationssicherheitsvorfällen sind unerlässliche Bestandteile für eine ganzheitliche Erfassung der Cybersicherheitslage. Schon jetzt melden an das LVN Brandenburg angeschlossene Behörden dem CERT Brandenburg sicherheitsrelevante Vorfälle gemäß § 16 des BbgEGovG.

Gemäß Artikel 23 der NIS-2-Richtlinie muss eine Ausweitung der Meldefristen für die Landesverwaltung und die Justiz gemäß Artikel 23 der NIS-2-Richtlinie für erhebliche Sicherheitsvorfälle vorgenommen werden. Mit dieser Ausweitung werden neue zeitliche Vorgaben für Meldungen sowie Vorgaben hinsichtlich des Informationsgehalts der Meldung gemacht. Die meldenden Institutionen müssen so in ihrer Meldung (I) frequentierte Aktualisierungen über den Sachstand und (II) detaillierte Informationen über die Störung oder den Vorfall (beispielsweise über den Schweregrad) ergänzen. Die Meldungen müssen dabei in einem dreistufigen Meldeprozess erfolgen, welcher eine Frühwarnung innerhalb von 24 Stunden nach Kenntnis-nahme des erheblichen Sicherheitsvorfalls, eine weitere Meldung innerhalb von 72 Stunden nach Kennt-nisnahme sowie spätestens einen Monat nach Übermittlung der Meldung des Sicherheitsvorfalls in Form eines Abschlussberichts umfasst.

Nach dem Eingang der Meldung sollten entsprechende Informationen zukünftig in das landesweite Lagebild (5.6) eingepflegt werden. Ferner sollten die notwendigen Stellen auf Landes- und Bundesebene im Rahmen des verfassungsrechtlich abgesicherten Informationsaustausches eingebunden werden.

Die zentrale Stelle für Cyber- und Informationssicherheit des Landes Brandenburg (5.1) soll die Detailplanung zur Ausweitung des Meldewesens vornehmen und in landesrechtliche IT-Sicherheitsregelungen (5.2) einbringen.


5.8 Etablierung von Cybersicherheitsübungen für die Verwaltungen Brandenburgs

Um die behördenübergreifende Zusammenarbeit zwischen mit Cyber- und Informationssicherheit betrauten Stellen auf Landes- und Kommunalebene im Fall eines IT-Sicherheitsvorfalls praktisch zu üben, sollen Cybersicherheitsübungen für die Verwaltungen auf Landes- und Kommunalebene umgesetzt werden. Ziel dieser Maßnahme ist es, durch stetes Üben Routinen zu etablieren, die in tatsächlichen (Cyber-)Krisen- und Bedrohungslagen Entscheidungsfindungen erleichtert und beschleunigt.

Das der Cybersicherheitsübungen zugrundeliegende Szenario sowie die zugehörigen Entwicklungen und Übungsaufgaben sollen so konzipiert sein, dass Mitarbeiterinnen und Mitarbeiter beteiligter Verwaltungen der Landes- und Kommunalebene die Abwehr von Cyberangriffen bzw. den Umgang mit erfolgreich durchgeführten Cyberangriffen üben. Neben dem Krisenmanagement können dabei auch bestehende Gesetze und Prozesse der Cyber- und Informationssicherheit getestet, Herausforderungen in der Incident Response identifiziert und Handlungsempfehlungen abgeleitet werden. Die Cybersicherheitsübung soll die LÜKEX sinnvoll ergänzen. Das Land Brandenburg strebt zudem an, sich zukünftig auch an weiteren länder- und ressortübergreifenden Krisenmanagementübungen zu beteiligen.

Die Cybersicherheitsübungen sollen unter Leitung der neuen zentralen Stelle (5.1) in Zusammenarbeit mit allen Ressorts des Landes Brandenburg sowie der Kommunen erfolgen. Zur Konzeption, Organisation und Durchführung können externe Dienstleister hinzugezogen werden. Perspektivisch soll auch eine Einbindung von Akteuren aus Wirtschaft und Zivilgesellschaft auf Organisatoren- wie Teilnehmer-Seite geprüft werden.


5.9 Berücksichtigung von Cyber- und Informationssicherheit in allen Landesvorhaben der Digitalisierung

Cyber- und Informationssicherheit ist eine Querschnittsaufgabe. Um diesem Verständnis nachzukommen, sollte sie in allen Vorhaben der Landesverwaltung berücksichtigt werden. Um dies zu gewährleisten, sollen bei Landesvorhaben mit Digitalisierungsanteil folgende Maßnahmen berücksichtigt werden:

  • Vor der Durchführung von Landesvorhaben mit Digitalisierungsanteil soll die Integration von modernen Sicherheitsprinzipien wie „Security-by-design“ oder Zero-Trust standardmäßig geprüft und wenn möglich angewendet werden. Damit sollen Schwachstellen präventiv verhindert werden. Die Prüfung auf Umsetzbarkeit obliegt der durchführenden Behörde. Eine Nichtumsetzung soll begründet werden.
  • Bei der Auftragsvergabe sollen Leistungsgegenstände zur erforderlichen Informationssicherheit explizit ausgewiesen und bei der Einholung von Angeboten auch explizit bepreist werden. Zudem sollte eine Begründungspflicht eingeführt werden, wenn von diesem Vorgehen abgewichen wird. Die Vergabestellen der Landesverwaltung sollen durch die Bepreisung verpflichtet werden, sich be-reits im Beschaffungsprozess mit Cyber- und Informationssicherheit auseinanderzusetzen. Unter-stützen können dabei die Ressort-ISBs oder die neue zentrale koordinierende Stelle für Cyber- und Informationssicherheit (5.1). Um die Betrachtung von Cyber- und Informationssicherheit in allen Vorhaben der Landesverwaltung zu gewährleisten, sollen die Rahmenverträge mit Dienstleistern entsprechend angepasst werden. Für die Erarbeitung der Rahmenverträge soll die zentrale Stelle für Cyber- und Informationssicherheit des Landes Brandenburg zuständig sein (5.1). Die Auswei-sung, Bepreisung und Umsetzung der Leistungsgegenstände zur Informationssicherheit obliegt den jeweiligen Vertragspartnern aus der Landesverwaltung Brandenburgs.

5.10 Rahmenbedingungen für die Entwicklung von Schulungskonzepten und Ausbau bestehender Schulungsangebote

Die Anwendung von Schulungskonzepten soll das Bewusstsein für Cyber- und Informationssicherheit erhöhen, Risiken minimieren und die Mitarbeitenden im sicheren Umgang mit sensiblen Daten schulen.

Diese Konzepte sollen zielgruppenspezifisch erstellt werden. Folgende Zielgruppen sind dabei zu berücksichtigen: alle Mitarbeitenden, insbesondere jene mit Zugriff auf vertrauliche Informationen, IT-Administratoren und Führungskräfte (wie z. B. im Sinne von Art. 20 und 21 NIS-2-Richtlinie Leitungsorgane in wichtigen Einrichtungen) sowie externen Dienstleistern.
Folgende Inhalte sollten dabei ihren Eingang finden:

  • Grundlagen der Informationssicherheit,
  • Datenschutzbestimmungen und rechtliche Vorgaben,
  • Erkennen und Vermeiden von Phishing und Social Engineering,
  • Sichere Nutzung von E-Mail, Internet und mobilen Endgeräten,
  • Umgang mit Passwörtern und Authentifizierung,
  • Notfall- und Krisenmanagement bei Sicherheitsvorfällen.

Dabei sollen folgende Methoden in diesen Konzepten abgebildet werden:

  • Präsenzschulungen und Workshops,
  • E-Learning-Module für flexibles Lernen,
  • Simulationen und praktische Übungen,
  • Regelmäßige Updates und Auffrischungskurse.

In diesen Konzepten sollen auch zeitliche Rahmenbedingungen ihre Berücksichtigung finden:

  • Einführung eines kontinuierlichen Schulungsplans, z. B. jährlich
  • Kurzfristige Schulungen bei neuen Bedrohungen oder Änderungen in der Gesetzgebung.

In den jeweiligen Behörden der Landesverwaltung sollen dabei die Verantwortlichkeiten bei folgenden Stellen liegen:

  • Organisationseinheiten der IT für technische Inhalte und Support,
  • Organisationseinheiten für Organisation und Kommunikation,
  • Organisationseinheiten für Personal, Aus- und Fortbildung,
  • Informationssicherheitsbeauftragte für Überwachung und Qualitätssicherung.

In diesen zu entwickelnden Konzepten sollen Vorgaben für deren Evaluation enthalten sein, wie z.B:

  • Feedback der Teilnehmenden sammeln,
  • Erfolgskontrollen durch Tests oder praktische Übungen,
  • Anpassung des Konzepts anhand der Ergebnisse.

Die zu entwickelnden Konzepte sollen dabei rechtliche und organisatorische Vorgaben berücksichtigen, wie z. B.

  • Einhaltung der Datenschutzgrundverordnung (DSGVO),
  • BbgEGovG,
  • NIS-2-Richtinie,
  • Einführung in die Informationssicherheitsleitlinie,
  • Berücksichtigung landesweiter Sicherheitsrichtlinien.

1 Gewährleistung des physikalischen beziehungsweise logischen Zugangs zu Informationen nur für die Zugriffsberechtigten

2 Sicherstellung der Richtigkeit und Vollständigkeit von Informationen und Verarbeitungsmethoden

3 Gewährleistung des bedarfsorientierten Zugangs zu Informationen und zugehörigen Werten für berechtigte Benutzerinnen und Benutzer
4 Digitalprogramm des Landes Brandenburg 2025 S. 69-70. https://digitalesbb.de/ubersichtsseite/strategie/
5 Richtlinie 2022/2555 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union5, zur Änderung der Verordnung Nr. 910/2014 und der Richtlinie 2018/1972 sowie zur Aufhebung der Richtlinie 2016/1148

6 Auswertung des "Cybersecurity Navigator" der Universität Bremen: https://cybersecurity-navigator.de/

7 Artikel 7 der NIS-2-Richtlinie fordert die Entwicklung einer Cybersicherheitsstrategie, die die strategischen Ziele, die zur Erreichung dieser Ziele erforderlichen Ressourcen sowie angemessene politische und regulatorische Maßnahmen zur Erreichung und Aufrechterhaltung eines hohen Cybersicherheitsniveaus enthält.

8 Beschluss 2023/39 - Umsetzung NIS-2-Richtlinie | IT-Planungsrat

9 Digitalprogramm des Landes Brandenburg 2025, S. 12

10 Digitalprogramm des Landes Brandenburg 2025, S. 70

11 Handlungsfähigkeit in Krisen sichern: Evaluation der Digitalen Resilienz des Landes Brandenburg (Cassini Consulting)

12 Digitalprogramm des Landes Brandenburg 2025, S. 70

Anlagen