Der Bundesrechnungshof wirft dem Bundesinnenministerium vor, vertraulicher Daten in Bundesbehörden nicht ausreichend zu schützen. Auch das Bundesamt für Sicherheit in der Informationstechnik kommt dem Bericht zufolge seinen Pflichten nicht nach.
„Nicht hinnehmbar“ nennt der Bundesrechnungshof den Umgang mit vertraulichen Daten in Bundesbehörden
Man benötige in Deutschland schnell in höchstmögliches Schutzniveau, erklärte Bundesinnenministerin Nancy Faeser noch im Sommer in Bezug auf ihre neue Cybersicherheitsagenda. Wie die Prüfer des Bundesrechnungshofes feststellten, nimmt man im Ministerium selbst den Schutz vertraulicher Dokumente jedoch nicht so ernst.
In den „Bemerkungen 2022“ spricht der Bundesrechnungshof von gravierenden Defiziten in der Informationssicherheit der Bundesbehörden. Viele Bundesbehörden hätten ihre Behördennetze nicht ausreichend abgesichert und nicht für sensible, geheimhaltungsbedürftige Daten freigegeben, so die Prüfer. „Gleichwohl sind sie an die ressortübergreifende Kommunikationsinfrastruktur‚Netze des Bundes’ angebunden, über die sie auch solche Daten austauschen.“ Die Prüfer und Prüferinnen des Bundesrechnungshof sehen dadurch „die Vertraulichkeit der Daten und die Sicherheit aller an den Netzen des Bundes teilnehmenden Bundesbehörden“ gefährdet. „80 Prozent der Bundesbehörden missachten wesentliche Pflichten, die sie erfüllen müssen, wenn sie die Netze des Bundes nutzen. Auch verstoßen sie gegen Vorgaben für die Verarbeitung von Verschlusssachen“, heißt es in dem Bericht.
Die Prüfer mahnen daher: „Solange die IT-Sicherheitsmängel in den Bundesbehörden nicht abgestellt sind, verbleiben erhebliche Risiken für den Schutz der Verschlusssachen: Das schwächste Glied in der Kette der an den Netzen des Bundes teilnehmenden Bundesbehörden bestimmt die Sicherheit im gesamten Kommunikationsverbund.“
Strengere Vorgaben für „Dienststellen mit besonderem Geheimschutzbedarf“
Dabei war es das Bundesinnenministerium selbst, das die Vorgaben für „Dienststellen mit besonderem Geheimschutzbedarf“ bereits 2018 novellierte. Diese Vorgaben gelten für insgesamt 18 Bundesbehörden, darunter acht aus dem Geschäftsbereich des BMI, da ihre Verschlusssachen „in besonderem Maße Ziel von Angriffen“ sind und regeln unter anderem wie Verschlusssachen elektronisch zu verarbeiten sind. Gleichzeitig ist vorgesehen, dass sich die betroffenen Behörden alle vier Jahre vom BSI „umfassend beraten und prüfen lassen“.
Dies ist jedoch anscheinend oftmals nicht geschehen: „Einige Bundesbehörden gaben an, dass sie infolge mangelnder Ressourcen beim BSI keine oder keine zeitnahe Geheimschutzberatung erhalten hätten", heißt es in dem Bericht. Entsprechend können diese Behörden auch nicht einschätzen, ob sie ausreichend geschützt sind.
Das bestätigt der BMI auch in der Stellungnahme. Dort heißt es, das BSI habe bei der Geheimschutzberatung und -kontrolle seine Belastungsgrenze überschritten. Beträchtliche Ressourcen seien für Geheimschutzaspekte in verschiedensten Projekten gebunden, daher habe das BSI bereits seit längerer Zeit nicht mehr alle Bundesbehörden beraten können. Jedoch sei von den „Dienststellen mit besonderem Geheimschutzbedarf“ auch lediglich eine einzige an das Bundesamt für Sicherheit in der Informationstechnik herangetreten.
Umsetzungsdefizite beim BMI und BSI
Gleichzeitig kündigte das BMI an, dass BSI künftig in die Lage zu versetzen, seinen gesetzlichen Aufgaben besser nachzukommen – etwa durch eine umfassende Aufgabenkritik und -priorisierung. Darüber hinaus sollen die Freigabeverfahren für Verschlusssachen-IT überprüft und angepasst werden.
Für die Prüfer und Prüferinnen des Bundesrechnungshofes ist daher klar: „Die Mängel bei der Absicherung und der Verschlusssachen-Freigabe der Behördennetze sind nicht Folge eines Erkenntnis-, sondern eines Umsetzungsdefizits. BMI und BSI hatten alle erforderlichen Informationen schon seit längerer Zeit. Sie traten den Verstößen der Bundesbehörden gegen die Geheimschutzvorgaben jedoch nicht wirksam entgegen.“ Und trotz der Ankündigungen des Bundesinnenministeriums bleiben sie der Auffassung, dass die Bundesbehörden ihre Informationssicherheit deutlich steigern müssen. „Nur so lassen sich die Verschlusssachen, die Behördennetze und die Netze des Bundes auch in Zeiten stetig zunehmender Bedrohungen wirksam schützen.“
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Die gesamte Bemerkung zum Verstoß der Bundesbehörden gegen Geheimschutzvorgaben können Sie hier lesen: