Version 1.2 des CHW-Konzept veröffentlicht!

Wir geben die Veröffentlichung einer neuen Version 1.2 des CHW-Konzepts bekannt.

Diese Überarbeitung zielt in erster Linie darauf ab, den Lesefluss zu verbessern und Inhalte auf den neuesten Stand zu bringen. Hierfür wurden die Dokumentenstruktur und die Überschriften angepasst, um eine noch klarere Gliederung zu gewährleisten. Veraltete Informationen und Beispiele sind entfernt worden, während zentrale Aussagen präziser formuliert wurden.

Ein wesentlicher Schwerpunkt lag auf der Betrachtung möglicher Notfall-Szenarien. Dazu wurden für einzelne Szenarien und Sektoren sowohl die Ausstattung als auch die vielfältigen Einsatzmöglichkeiten eines CHW analysiert und in einem eigenen Abschnitt zusammengefasst. Diese Neuerungen sollen einen praxisnahen Überblick bieten. Für uns sind dies auch erste Schritte in Richtung konkreter Empfehlungen zur Ausrüstung und Einsatzaufgaben eines zukünftigen Cyberhilfswerks

Version 1.2 steht auf seiner eigenen Seite ab sofort zur Verfügung. Vielen Dank an unsere Mitglieder die bei dieser Aktualisierung mitgewirkt haben. Unser Engagement passiert in unserer Freizeit und im Ehrenamt.

offener Brief „digitale Brandmauer“

Die AG-KRITIS hat sich einem breiten Bündnis von mehr 30 zivilgesellschaftlichen Organisationen angeschlossen, welches einen Forderungskatalog für eine Digitale Brandmauer gegen den Faschismus erarbeitet hat. Das Papier definiert zwölf konkrete Mindestanforderungen in den Bereichen Schutz vor Überwachung, IT-Sicherheit und Demokratie, die eine kommende Bundesregierung umsetzen muss.
Wir, die unterzeichnenden Organisationen, fordern die neue Bundesregierung auf, eine digitale Brandmauer gegen den Faschismus zu errichten. Diese digitale Brandmauer muss Missbrauchspotentiale minimieren, Menschen und gesellschaftliche Gruppen ermächtigen sowie Menschenrechte und demokratische Werte, insbesondere Freiheit, Gleichheit und Solidarität, schützen und fördern. Die aktuellen Geschehnisse in den USA zeigen auf, wie Datensammlungen und -analyse genutzt werden können, um einen Staat handstreichartig zu übernehmen, seine Strukturen nachhaltig zu beschädigen, Widerstand zu unterbinden und marginalisierte Gruppen zu verfolgen.

Der Koalitionsvertrag muss sich daher an diesen zwölf Mindestanforderungen messen lassen:

I. Bekenntnis gegen Überwachung

Es ist ein Irrglaube, dass zunehmende Überwachung einen Zugewinn an Sicherheit darstellt. Sicherheit erfordert auch, dass Menschen anonym und vertraulich kommunizieren können und ihre Privatsphäre geschützt wird. Zu oft werden aktionistische Vorschläge wie die Chatkontrolle, Vorratsdatenspeicherung oder biometrische Überwachung als technische Allheilmittel für komplexe gesellschaftliche Herausforderungen präsentiert – ohne ihre massiven Missbrauchspotenziale zu berücksichtigen. Stattdessen braucht es eine evidenzbasierte Politik, die differenzierte Lösungsansätze ohne Massenüberwachung verfolgt. Es ist die Aufgabe des Staates, Grundrechte zu schützen. Dazu gehört insbesondere auch, den Missbrauch von Maßnahmen, Befugnissen und Infrastrukturen durch die Feinde der Demokratie zu verhindern, heute und in Zukunft.

Wir fordern:

  1. Die biometrische Massenüberwachung des öffentlichen Raums sowie die ungezielte biometrische Auswertung des Internets wird verboten. Insbesondere wird aktiv gegen jede Form von Datenbank vorgegangen, die ungezielt Bilder, Videos und Audiodateien aus dem Internet nach biometrischen Merkmalen auswertet. Die entsprechenden Befugnisse des Bundesamts für Migration und Flüchtlinge werden zurückgenommen.
  2. Anlasslose und massenhafte Vorratsdatenspeicherung wird abgelehnt. Stattdessen werden grundrechtsschonende und effektivere Maßnahmen der Strafverfolgung wie das Quick-Freeze-Verfahren und die Login-Falle verfolgt.
  3. Eine automatisierte Datenanalyse der Informationsbestände der Strafverfolgungsbehörden sowie jede Form von Predictive Policing oder automatisiertes Profiling von Menschen wird abgelehnt. Die Kooperationen deutscher und US-Geheimdiensten wird eingeschränkt, insbesondere wird jede Art von automatisiertem Massenaustausch von Inhalts- oder Metadaten unterbunden.
  4. Die Überwachungsgesamtrechnung wird veröffentlicht, kontinuierlich fortgesetzt und der Umfang staatlicher Überwachungsbefugnisse dementsprechend gesetzgeberisch angepasst.

II. Schutz und Sicherheit für alle

IT-Angriffe wie die durch „Salt Typhoon“ zeigen die Gefahren staatlicher Hintertüren und unterstreichen: Die Stärkung von IT-Sicherheit und Ende-zu-Ende-verschlüsselter Kommunikation ist eine Frage gesamtgesellschaftlicher Resilienz. Gleichzeitig steht unabhängige und zivilgesellschaftliche Sicherheitsforschung, die Sicherheitslücken zum Wohle der Gesellschaft aufdeckt, immer noch unter Generalverdacht und wird kriminalisiert. Sicherheitslücken in Software müssen von allen staatlichen Stellen im Rahmen eines Schwachstellenmanagements konsequent an die Hersteller zur Behebung gemeldet werden. Sicherheit und Schutz dürfen dabei keine Frage von Privilegien sein, sondern müssen für alle Menschen gelten, insbesondere für marginalisierte Menschen und Gruppen.

Wir fordern:

  1. Es wird ein Recht auf Verschlüsselung eingeführt. Die Bundesregierung setzt sich dafür ein, die Chatkontrolle auf europäischer Ebene zu verhindern und Ende-zu-Ende-Verschlüsselung sowie die Vertraulichkeit von Kommunikation insgesamt zu schützen.
  2. IT-Sicherheitsforschung wird unterstützt statt kriminalisiert. Der Hackerparagraph wird abgeschafft. Es wird ein wirksames IT-Schwachstellenmanagement auch für Behörden eingeführt. Das Bundesamt für Sicherheit in der Informationstechnik wird unabhängig aufgestellt.
  3. Die Bundesregierung setzt sich für wirksamen Kinder- und Jugendmedienschutz ein, ohne dabei durch eine verpflichtende Altersverifikation die Grundrechte von Kindern und Jugendlichen zu unterminieren. Die anonyme und pseudonyme Nutzung des Internets wird geschützt und ermöglicht.
  4. Die Abschaffung der Bezahlkarte für Geflüchtete und die Einstellung von Handyauswertungen durch das Bundesamt für Migration und Flüchtlinge. Wir fordern die Bundesregierung auf, sich auf europäischer Ebene gegen die Sammlung personenbezogener Daten geflüchteter Menschen einzusetzen und ihre Privatsphäre und Autonomie zu respektieren.

III. Demokratie im digitalen Raum

Private Überwachung und Machtkonzentration müssen bekämpft werden. Die willkürliche und antidemokratische Machtausübung der Tech-Oligarchen um Präsident Trump erfordert einen Paradigmenwechsel in der deutschen Digitalpolitik und ein erneuertes Bekenntnis zu dezentralen öffentlichen Räumen sowie der konsequenten Rechtsdurchsetzung durch föderale Aufsichtsstrukturen. Gesunde digitale Räume leben auch von einer resilienten Gesellschaft mit starken digitalen Kompetenzen und einem demokratischen Diskurs, in dem digitale Gewalt keinen Platz hat. Dazu fordern wir ein Gewaltschutzgesetz, das seinen Namen verdient, einen Ausbau der digitalen Bildung und die Förderung des digitalen Ehrenamts.

Wir fordern:

  1. Privater Machtmissbrauch von Big-Tech-Unternehmen wird durch durchsetzungsstarke, unabhängige und grundsätzlich föderale Aufsichtsstrukturen bekämpft, insbesondere in den Bereichen der Plattformregulierung, des Datenschutzrechts und des Kartellrechts.
  2. Die Bundesregierung legt ein umfassendes Förderprogramm für digitale öffentliche Räume auf, die dezentral organisiert, gesellschaftlich eingebettet, interoperabel gestaltet und quelloffen programmiert sind.
  3. Ein digitales Gewaltschutzgesetz wird eingeführt, das Betroffene konsequent in den Fokus stellt. Dazu gehören auch die Reform der Impressumspflicht, die Berücksichtigung gruppenbezogener digitaler Gewalt und die Förderung von Beratungs- und Hilfsangeboten.
  4. Gute digitale Bildung, die Menschen befähigt und frei zugänglich ist, muss zur Priorität werden und allen gesellschaftlichen Gruppen, unabhängig von Alter und Bildungsgrad, zur Verfügung stehen. Wir fordern eine umfassende Strategie zur Förderung von Open Educational Resources und die Förderung des digitalen Ehrenamts.
Der gesamte Text des offenen Briefs und die regelmäßig aktualisierte Unterstützerliste ist bei D64 zu finden. Der offene Brief ist auch als PDF verfügbar.

Was ist KRITIS im Staat? – Forderungen zum Sektor Staat und Verwaltung

Wir fordern die Bundesregierung und alle Landesregierungen auf, für den Sektor „Staat und Verwaltung“ verbindliche und harmonisierte Regelungen für kritische Infrastrukturen im Sektor Staat und Verwaltung zu schaffen, welche auch bis auf die Ebene der kommunalen Verwaltungen gelten. Hier sollten sich die Landes- und Bundesregierung an den Regelungen in der BSI-Kritisverordnung orientieren. Des Weiteren müssen sie Cybersicherheit nach NIS2 und physische Sicherheit nach Kritis-Dachgesetz umsetzen.

Bedauerlicherweise ist es weiterhin so, dass es KRITIS-Regelungen zwar für Unternehmen gibt, jedoch nicht im Sektor „Staat und Verwaltung“. Rein staatlich betriebene Infrastrukturen gelten daher bisher nicht als KRITIS.

BetreiberInnen kritischer Anlagen aus den Bereichen nationale Sicherheit, öffentliche Sicherheit, Verteidigung oder Strafverfolgung, einschließlich der Verhütung, Ermittlung, Aufdeckung und Verfolgung von Straftaten, und solche, die für diese Aufgaben in relevanten Bereichen erfüllen, tätig sind oder Dienste erbringen, sollten Cybersicherheit nach NIS2 und physische Sicherheit nach Kritis-Dachgesetz umsetzen müssen.

Selbstverständlich steht die AG KRITIS als unabhängige Interessengemeinschaft hierfür auf Wunsch beratend zur Verfügung.

Gesetzliche Regelungen zur technischen und organisatiorischen Umsetzung des Stand der Technik, die vom Staat für privatwirtschaftliche KRITIS-BetreiberInnen als zumutbar, verhältnismäßig und angemessen angesehen werden, sollten den Mindeststandard für den Staat selbst darstellen. Die dringend zu schaffenden Vorgaben im Sektor „Staat und Verwaltung“ sollten über den Mindeststandard hinaus gehen, denn bei privaten BetreiberInnen kann der Staat die Einhaltung der Gesetze mittels Sanktionen erzwingen – bei Behörden ist das so nicht möglich.

So kann, auch im Fall einer mangelhaften Umsetzung, ohne Sanktionsmöglichkeiten der erreichte Stand über dem Standard liegen, der bei privatwirtschaftlichen BetreiberInnen per Sanktionierung erzwungen werden kann. Dies muss das Mindestziel sein.

Der Aufbau eines ISMS (lnformationssicherheitsmanagementsystem, bspw. nach BSI IT-Grundschutz oder ISO 27001) , sowie der Aufbau eines BCM (Business Continuity Management, bspw. nach BSI Standard 200-4 oder ISO 22301) sind für privatwirtschaftliche KRITIS-BetreiberInnen gesetzlich verpflichtend. Dies sollte gleichermaßen auch für kritische Dienstleistungen gelten, die durch staatliche Akteure erbracht werden.

Aus unserer Sicht ist es unerträglich, dass der Staat gegenüber der Wirtschaft es für zumutbar und verhältnismäßig hält, diese zur Umsetzung des Stand der Technik zu verpflichten, ein vergleichbares Sicherheitsniveau zum Nachteil der BürgerInnen in der eigenen Infrastruktur jedoch nicht durchsetzt. Dies ist aufgrund fehlender rechtlicher Bindung staatlicher Akteure an die geltenden KRITIS-Regularien der Fall. Darüber hinaus sehen wir im föderalen System aktuell keinen Willen, nicht gesetzeskonformes Verhalten staatlicher Akteure bei bereits bestehenden Regulierungen (beispielsweise im Kontext Datenschutz) im erforderlichen Maße zu sanktionieren.

Aufgrund der hervorgehobenen Position der kritischen Dienstleistungen im Sektor Staat und Verwaltung und der zumeist gegebenen Unmöglichkeit einer Ersatzversorgung, halten wir eine wissenschaftliche Betrachtung und Analyse von Kaskadeneffekten für unumgänglich, deren Ergebnis eine Anpassung der Sektoren, Schwellwerte, Anlagen- und Anlagenkategorien auf Basis der tatsächlich erbringbaren Ersatzversorgungsleistung sein sollte.

Ein Regelungszweck des KRITIS-Dachgesetzes soll die klare Identifizierung von Kritischen Infrastrukturen sein. Hierfür ist der Vorschlag der AG KRITIS, sich von der bisherigen Systematik der Schwellwerte zu verabschieden: Aus Sicht der Bevölkerung ist entscheidend, dass eine Versorgung mit den kritischen Dienstleistungen stattfindet (bspw. Trinkwasserversorgung, Stromversorgung, stationäre medizinische Versorgung, Kraftstoff- und Heizölversorgung, Sprach- und Datenübertragung, Bargeldversorgung, Siedlungsabfallentsorgung, usw., vgl. BSI-Kritisverordnung).

Dabei ist unerheblich, wie viele andere Menschen durch die gleiche physische Infrastruktur noch versorgt werden. Insbesondere für die Bereitstellung von leitungs- oder netzgebundenen Diensten können also grundsätzlich keine Schwellwerte gelten, wenn diese eine monopolistische Stellung bspw. durch Betrieb der Leitungs- oder Netzinfrastruktur genießen. Vor diesem Hintergrund muss dann bewertet und entschieden werden, ob bei Ausfall der Infrastruktur in einer Krise eine Ersatzversorgung sicher erbracht werden kann. Ist dies nicht möglich, muss die betrachtete Anlage zur Erbringung der kritischen Dienstleistung als KRITIS gelten.

Auch für den Sektor Staat und Verwaltung kann die Frage der Anzahl der Menschen, die Dienstleistungen in einer Verwaltungseinheit (Kommune, Land, Bund) nutzen, nicht dafür entscheidend sein, ob diese Dienstleistung als kritische Infrastruktur zu gelten hat. Von wesentlich höherer Bedeutung ist die Fragestellung, ob die Aufrechterhaltung dieser Dienstleistung als Daseinsvorsorge für den Erhalt der menschlichen Gesundheit, für den Schutz menschlichen Lebens oder auch für die wirtschaftliche Existenz kurz- und mittelfristig Relevanz hat. So ist die Auszahlung von Sozialleistungen oder der Betrieb von gesundheitlichen Dienstleistungen von höherer Relevanz als beispielsweise die Anmeldung eines Kraftfahrzeuges. Insbesondere auf Ebene der Kommunen hilft Standardisierung und interkommunale Zusammenarbeit, den Druck zur Erbringung kritischer Dienstleistungen von einzelnen Verwaltungen zu nehmen.

Photo by Miguel Á. Padriñán

Politische Forderungen an Katastrophenschutz sowie Behörden und Organisationen mit Sicherheitsaufgaben

Der Datenabfluss in der Einsatzkräfte-Alarmierung von Rettungsleitstellen dauert auch 2 Jahre nach unserer Veröffentlichung immer noch an.

Alleine im Sommer 2024 konnten wieder in 9 Rettungsleitstellen-Bereichen die personenbezogene Daten von Hilfesuchenden und die damit verbundenen Einsatz-Informationen einfach über das Internet mitgelesen werden.

Wir haben dies zum Anlass genommen, noch einmal konkrete Forderungen an die politisch Verantwortlichen in Bund, Ländern und Kommunen zu formulieren.

Für den Bereich Behörden und Organisationen mit Sicherheitsaufgaben (BOS) sowie den Katastrophenschutz sind diese unten aufgeführt. Die Übersicht unserer Forderungen für alle Sektoren findet sich hier.

  1. Ausnahmslos alle Behörden und Organisationen mit Sicherheitsaufgaben (BOS) der Bundesländer müssen verbindlich das abhörsichere und hochverfügbare BOS-Digitalfunknetz nutzen. Denn im Bereich der nicht-polizeilichen Gefahrenabwehr (Rettungsdienst, Feuerwehr, Katastrophenschutz) kommen bundesweit aktuell immer noch analoger Sprechfunk und unverschlüsselte digitale Alarmierungstechnik zum Einsatz. Sie können lokal einfach abgehört werden und wurden in der Vergangenheit im großen Umfang im Internet frei zugänglich gemacht. Lediglich die Polizei nutzt flächendeckend den abhörsicheren BOS-Digitalfunk.
    1. Wir fordern zur Härtung des BOS-Digitalfunk-Zugangsnetzes von jedem Bundesland den Betrieb eigenbeherrschter Übertragungsleitungen, die nach Gesichtspunkten der Ausfallsicherheit verlegt und nicht vom billigsten Anbieter angemietet werden.
    2. In jedem Bundesland müssen stationäre Netzersatzanlagen mit mindestens 72 Stunden Überbrückungszeit an allen BOS-Digitalfunk-Basisstationen verbaut werden. Die aktuelle unterbrechungsfreie Batterieversorgung mit nur wenigen Stunden Überbrückungszeit ist nicht ausreichend.
    3. In jedem Bundesland müssen proportional zur Fläche und Bevölkerung ausreichend viele – jedoch mindestens drei – Satelliten-angebundene mobile Basisstationen (Sat-mBS) zur Verfügung stehen, welche ausgefallene stationäre BOS-Digitalfunk-Basisstationen kurzfristig ersetzen können.
      Zur Einordnung: Beim Hochwasser im Ahrtal 2021 waren ca. 60 stationäre BOS-Digitalfunk-Basisstationen über mehrere Tage ausgefallen. Es kamen dort alle zehn bundesweit existenten Sat-mBS zum Einsatz. Dies war nicht ausreichend.
    4. Wir fordern mittelfristig die Teilnahme aller kommunalen Ordnungsbehörden am BOS-Digitalfunk. Denn mit der letzten Überarbeitung der „Anerkennungsrichtlinie Digitalfunk BOS“ können auch kommunale Ordnungsbehörden auf Antrag am BOS-Digitalfunk teilnehmen. Insbesondere im Katastrophenfall wäre so eine definierte, hochverfügbare Schnittstelle zwischen BOS und kommunaler Verwaltung sichergestellt.
  2. Die Alarmierung der Einsatzkräfte (insbesondere Rettungsdienst, Feuerwehr, psychosoziale Notfallversorgung) muss zwingend verschlüsselt vorgenommen werden.
    1. Sollte die zeitnahe kommunale Finanzierung von verschlüsselungsfähigen Endgeräten nicht möglich sein, dann hat das Bundesland zwingend in Vorleistung zu treten. Denn die Alarmierungsnetze liegen in 14 der 16 Bundesländer aktuell in kommunaler Trägerschaft.
    2. Die kommunal betriebenen Alarmierungs-Netze müssen gegen langanhaltende Stromausfälle von bis zu 72 Stunden gehärtet werden. Ebenso ist der eigenbeherrschte Betrieb der Übertragungsleitung gegenüber der Anmietung kommerzieller Übertragungs-Netze vorzuziehen. Bei den Alarmierungs-Netzen muss ein vergleichbares Resilienz-Niveau wie beim BOS-Digitalfunknetz erreicht werden.
    3. Kommunale Betreiber von Webservern für Alarmierungs-Nachrichten müssen zu Zugangsbeschränkungen und starken Passwörtern verpflichtet werden. Wenn immer möglich, ist eine Zwei-Faktor-Authentisierung (MFA) anzustreben. Sicherheits-Updates müssen zeitnah eingespielt werden. Angehörigen von Behörden und Organisationen mit Sicherheitsaufgaben muss der private Betrieb von Webservern für Alarmierungs-Nachrichten untersagt werden.
    4. Die Verantwortung für den Betrieb der Alarmierungseinrichtungen muss mittelfristig von den Kommunen auf das Bundesland übergehen. Dies muss in den 16 Landesgesetzen für Brand- und Katastrophenschutz festgeschrieben werden.
    5. Eine generelle Harmonisierung der 16 Landesgesetze für Brand- und Katastrophenschutz ist anzustreben.
    6. Die Innenministerien der Bundesländer müssen eine fortlaufende Evaluierung der technischen Möglichkeiten zur Verbesserung des Informationsflusses zwischen Rettungsleitstellen und Hilfsorganisationen durchführen. Allen Hilfsorganisationen muss der aktuelle Stand der Kommunikationstechnik zur Verfügung gestellt werden.
  3. Die Mittel zur Warnung der Bevölkerung müssen flächendeckend vorhanden und regelmäßig getestet werden.
    1. Der Betrieb und die Beschaffung von Warnmitteln zur Warnung der Bevölkerung müssen explizit in die Hände der Länder gelegt werden. Derzeit delegieren die Länder diese wichtige Aufgaben an die Kommunen, statten die Kommunen dann aber nicht mit den notwendigen Finanzmitteln aus. Im Ergebnis gibt es nicht überall Sirenen. Beispielsweise ist auch die Anbindung von Stadtinformationssystemen an das Modulare Warnsystem (MoWaS) äußerst heterogen.
    2. Wir fordern die verpflichtende Teilnahme aller Kommunen am bundesweiten Warntag. Aktuell erfolgt die Teilnahme am bundesweiten Warntag auf freiwilliger Basis.
  4. Wir fordern die Errichtung eines Kommunal-CERT in allen Bundesländern. Entweder als Aufgabe des Landes-CERT oder als eigene Struktur. Dieses sollte für alle Einrichtungen auf kommunaler Ebene zum Einsatz kommen, wie etwa Rathäuser, Kreisverwaltungen und Rettungsleitstellen. Nur so kann das Gemeinwesen der Bundesländer auf allen Ebenen resilienter gestaltet werden. Insbesondere gegen Bedrohungen aus dem Cyber-Raum und großflächige Ausfälle landesweiter IT-Infrastruktur. In den meisten Bundesländern ist das Landes-CERT nicht zuständig für kommunale Einrichtungen, sondern nur für Behörden und Ämter des Landes und landeseigene Betriebe.

Das Titelbild wurde von Karl Gruber angefertigt und via Wikimedia Commons veröffentlicht. Das Bild steht unter CC BY-SA 4.0 Lizenz.

Schriftliche Stellungnahme zum Referentenentwurf der C5-Äquivalenz-Verordnung

Das Referat 512 – Cybersicherheit und Interoperabilität vom Bundesministerium für Gesundheit (BMG) hat die AG KRITIS um Stellungnahme zum Referentenentwurf der C5-Äquivalenzverordnung (Verordnung nach § 393 Absatz 4 Satz 4 des Fünften Buches Sozialgesetzbuch) gebeten.

Im Gesundheitswesen werden besonders schützenswerte Daten verarbeitet. Um den dafür angemessenen Schutz auch beim Einsatz cloudbasierter Informationssysteme sicherzustellen, in denen Gesundheits- oder Sozialdaten verarbeitet werden, wurde durch das Digital-Gesetz der § 393 des Fünften Buches Sozialgesetzbuch (SGB V) neu eingeführt. Damit wurde ein verpflichtend einzuhaltender Mindeststandard eingeführt: der durch das Bundesamt für Sicherheit in der Informationstechnik (BSI) entwickelte „Kriterienkatalog C5 (Cloud Computing Compliance Criteria Catalogue)“. Durch die Anforderung einer C5 Zertifizierung der informationstechnischen Systeme soll die Resilienz der Einrichtungen im Gesundheitswesen gesteigert werden.

Aus unserer Sicht ist nicht nachvollziehbar, dass ein C5-Testat ausschließlich durch Wirtschaftsprüfer erstellt werden darf und dass nicht auf das bewährte Verfahren der Erteilung von Zertifikaten zurückgegriffen wird.

Mit der Äquivalenzverordnung soll Rechtssicherheit bezüglich eines vergleichbaren Sicherheitsniveaus hergestellt werden. Dies ist zu begrüßen.

Unsere Stellungnahme ging dem BMG fristgemäß am 23.01.2025 zu. Wir haben die Stellungnahme hier im Volltext bereitgestellt.

Titelbild wurde von akitada31 angefertigt und via pixabay Inhaltslizenz veröffentlicht.

Offener Brief „Fünf Schritte zu mehr Vertrauen in die ePA“​​​​​​​

Die AG KRITIS unterstützt den offenen Brief „Fünf Schritte zu mehr Vertrauen in die ePA“​​​​​​​.

Die jüngsten Einlassungen des Bundesministeriums zu Änderungen an der ePA, nachdem in einem Vortrag auf dem 38. Chaos Communication Congress Sicherheitslücken präsentiert wurden, erscheinen lediglich während der Testphase begrenzt tragfähig und bieten nur einen überschaubaren Sicherheitsgewinn. Es darf nicht sein, dass das Sicherheitsniveau der ePA vom Schutzgrad einzelner Arztpraxen abhängt.

Die Architektur der ePA muss der Realität Rechnung tragen, dass Arztpraxen weder über ausreichende Budgets noch über die notwendige Fachkompetenz verfügen, um IT-Sicherheit auf hohem Niveau zu gewährleisten. Eine patientenindividuelle Ende-zu-Ende-Verschlüsselung würde es hingegen ermöglichen, das Sicherheitsniveau der Arztpraxen und Leistungserbringer in der Risikoabschätzung geringer zu gewichten.

Besonders kritisch bewerten wir, dass ein „Sicherheitsgutachten“ des Fraunhofer SIT jegliche Angriffe durch Regierungsorganisationen explizit ausgeklammert hat. Ob solche Angriffe möglich sind, wurde daher nicht einmal geprüft. Dies offenbart ein alarmierendes Verständnis von Sicherheitsanforderungen und wirft zusätzliche Fragen zur Resilienz der ePA gegen gezielte Angriffe auf.

In der Stellungnahme der Gematik zum 38C3-Vortrag hieß es, auf die Daten der ePA zuzugreifen sei illegal und somit strafbar. Die IT-Sicherheit muss jedoch so robust sein, dass auch Akteure mit hoher krimineller Energie technisch effektiv daran gehindert werden, an Gesundheitsdaten zu gelangen.

Dass Angriffe von Regierungsorganisationen im Sicherheitsgutachten ausgeklammert wurden, ist nicht akzeptabel. Die Bundesregierung hat den Auftrag, Bürger auch vor fremden Geheimdiensten oder Regierungen zu schützen. In Zeiten hybrider Bedrohungen ist es unabdingbar, auch dieses Szenario zu berücksichtigen. Viele Bürger haben aus dienstlichen Gründen Kenntnis von Staatsgeheimnissen. Nur wenn auch deren Gesundheitsdaten ausreichend geschützt werden, können wir diese Bürger vor Erpressung bewahren.

Schlecht geschützte Gesundheitsdaten sind daher direkt ein Thema der nationalen Sicherheit. Es reicht nicht aus, lediglich Bundesminister und den Bundeskanzler von der ePA auszuklammern, denn Berufsgeheimnisse existieren in nahezu jeder Gehaltsstufe.

Da auch die weiteren Prüfsteine aus dem letzten offenen Brief „Vertrauen lässt sich nicht verordnen“ bislang nicht umgesetzt wurden, empfiehlt die AG KRITIS der Bundesregierung, das Projekt ePA zu stoppen, und rät den Bürgerinnen und Bürgern, der Nutzung der ePA zu widersprechen.

Foto von Chris Liverani auf Unsplash