eGovernment-WettbewerbITZBund gewinnt mit LISSA

[30.09.2026] Mit LISSA entwickelt das ITZBund eine standardisierte und automatisierte Lieferkette für sichere Software. Beim eGovernment-Wettbewerb 2026 erreichte LISSA den ersten Platz in der Kategorie „Souveränität, Sicherheit und Stabilität digitaler Infrastrukturen“.

Cloud, Künstliche Intelligenz und steigende Anforderungen an Cyber-Sicherheit und digitale Souveränität verändern nach Einschätzung des Informationstechnikzentrum Bund (ITZBund) die Entwicklung und den Betrieb von Fachverfahren grundlegend. Dabei geraten zunehmend auch die Softwarelieferketten in den Blick: Einerseits soll die öffentliche Verwaltung die Kontrolle über ihre Entwicklungsprozesse behalten, andererseits müssen Anwendungen gegen Angriffe auf die Lieferkette abgesichert werden.

Für das ITZBund ist diese Herausforderung besonders relevant. Der zentrale IT-Dienstleister betreibt nach eigenen Angaben mehr als 1.400 Fachverfahren für die Bundesverwaltung. Mit LISSA – kurz für „Lieferkette ITZBund für Sichere SoftwAre“ – entsteht deshalb ein Standardprodukt für automatisierte und sichere Softwarelieferketten. Beim eGovernment-Wettbewerb 2026 erreichte das Projekt damit den ersten Platz in der Kategorie „Souveränität, Sicherheit und Stabilität digitaler Infrastrukturen“.

Sicherheitsprüfung vor dem Betrieb

LISSA setzt zwischen Softwareentwicklung und Betrieb an. Die Plattform bildet einen standardisierten Lieferweg, über den individuell entwickelte Fachverfahren in die Betriebsumgebung gelangen. Dabei überprüft LISSA die Software unter anderem auf Schwachstellen und Schadcode sowie auf Softwarequalität und Compliance-Vorgaben.

Die Entwicklungsteams können weiterhin in ihren eigenen Entwicklungszyklen und -umgebungen arbeiten. Zur Einlieferung stellen sie Quellcode und Build-Vorschriften bereit. Eine in einer demilitarisierten Zone angesiedelte Code-Schleuse holt den Quellcode automatisiert ab und prüft ihn auf Schadcode und Sicherheitslücken. Kritische Befunde führen zum Abbruch der Lieferkette. Anschließend gelangt der geprüfte Quellcode in eine geschützte Betriebsumgebung. Dort werden Sicherheitsprüfungen wiederholt und eine automatisierte Softwarequalitätsanalyse durchgeführt. Die Behörden können dafür eigene Prüfregeln festlegen.

Software wird in geschützter Umgebung gebaut

Ein wesentliches Element von LISSA ist, dass nicht lediglich fertige Softwarepakete übernommen werden. Auf Grundlage des geprüften Quellcodes und der Build-Vorschriften werden die Softwareartefakte und Container-Images innerhalb der geschützten Umgebung erstellt. Dabei erzeugt LISSA zugleich eine Software Bill of Materials (SBOM). Diese maschinenlesbare Stückliste dokumentiert die in einer Software enthaltenen Komponenten. Dadurch sollen sich beispielsweise bei Bekanntwerden einer neuen Sicherheitslücke betroffene Anwendungen schneller identifizieren lassen.

Die erstellten Softwareartefakte werden anschließend signiert und in einem geschützten Repository beziehungsweise einer Container Registry für den Betrieb bereitgestellt. Zusätzlich entsteht ein Herkunftsnachweis, der dokumentiert, woher ein Artefakt stammt und wie es erzeugt wurde. Die SBOM wird in einem eigenen Managementsystem hinterlegt.

Zero Trust für die Softwarelieferkette

Das Sicherheitskonzept folgt dem Zero-Trust-Prinzip. Software wird in unterschiedlichen Schutzzonen wiederholt überprüft, statt einer Quelle grundsätzlich zu vertrauen. Werden Schadcode oder Sicherheitslücken entdeckt, greift ein Quarantäneprozess und die Einlieferung wird gestoppt. 

Auch sicherheitsrelevante Ereignisse werden protokolliert. Diese Informationen sollen zentral durch ein Security Operations Center analysiert werden können. Signierte Artefakte und Herkunftsnachweise sollen zudem verhindern, dass Software auf ihrem Lieferweg unbemerkt kompromittiert wird. Damit verbindet das ITZBund mehrere Ziele: höhere IT-Sicherheit und Betriebsstabilität, mehr Transparenz über die eingesetzte Software sowie eine größere Kontrolle über den gesamten Lieferprozess.

Automatisierung soll Entwicklung beschleunigen

LISSA ist zugleich darauf ausgerichtet, Entwicklungs- und Bereitstellungsprozesse zu automatisieren. Entwicklungsteams erhalten direktes Feedback und Security Reports. Über ein Dashboard können sie verfahrensspezifische Quality Gates überblicken. Auch das Deployment lässt sich automatisieren. Nach weiteren betrieblichen Sicherheitsprüfungen können die geprüften Artefakte aus den geschützten Repositories und Registries abgerufen und in die vorgesehenen Zielumgebungen ausgerollt werden.

Technisch setzt das ITZBund auf Container und Kubernetes. Dadurch soll die Softwarelieferkette automatisch skalierbar und aktualisierbar sein. Gleichzeitig ist LISSA modular aufgebaut. Behörden können eigene Prüfkriterien integrieren, weitere Prüfschritte sollen sich ergänzen lassen.

Unterstützung regulatorischer Anforderungen

Mit SBOM und Herkunftsnachweisen adressiert LISSA nach Darstellung des ITZBund auch regulatorische Anforderungen. Die SBOM schafft Transparenz über die Bestandteile einer Anwendung und erleichtert die Identifikation von Produkten, die von bekannten Schwachstellen betroffen sind.

Die sogenannten Provenance-Informationen dokumentieren wiederum Herkunft und Erstellung eines Softwareartefakts. Damit wird der Lieferprozess für Prüfungen und Audits nachvollziehbar. LISSA erzeugt beide Informationen automatisiert. Das ITZBund nennt als Mehrwert des Projekts neben dem Schutz vor Supply-Chain-Angriffen insbesondere „Security by Design“, Standardisierung und digitale Souveränität sowie Effizienz- und Produktivitätsgewinne durch Automatisierung.

Interesse weiterer Bundesbehörden

Zum Zeitpunkt der Wettbewerbspräsentation wurde LISSA seit sechs Monaten mit unterschiedlichen Fachverfahren pilotiert. Nach Angaben des ITZBund besteht eine hohe Nachfrage aus den Fachverfahren, während der weitere Produktaufbau läuft.

Auch andere Behörden zeigen demnach Interesse an der Lösung. In der Präsentation werden das Bundesverwaltungsamt (BVA), das Bundesministerium der Finanzen (BMF) und das Bundesamt für Sicherheit in der Informationstechnik (BSI) als interessierte Kundenbehörden genannt.

Damit adressiert LISSA eine Aufgabe, die über einzelne Anwendungen hinausgeht: Die Softwarelieferkette selbst wird zu einem standardisierten Sicherheitsprozess. Für die Bundesverwaltung könnte damit eine gemeinsame technische Grundlage entstehen, um individuell entwickelte Fachverfahren automatisiert zu prüfen und kontrolliert in geschützte Betriebsumgebungen zu überführen.

Alexander Schaeff




Weitere Meldungen und Beiträge aus dem Bereich: Panorama
bericht

eGovernment-Wettbewerb: BW-Empfangsclient auf dem zweiten Platz

[24.09.2026] Das Wirtschaftsministerium Baden-Württemberg hat mit dem BW-Empfangsclient einen zweiten Platz beim eGovernment-Wettbewerb 2026 erreicht. Die Infrastrukturkomponente soll Behörden einen einfachen Zugang zu digitalen Verwaltungsleistungen ermöglichen – auch wenn ihre Fachverfahren noch nicht durchgängig digital angebunden sind. mehr...

EU-System DIWASS: Deutschland bindet Abfallverfahren an

[24.09.2026] Die Länderarbeitsgemeinschaft „Gemeinsame Abfall DV-Systeme“ bindet die deutschen Verfahren für grenzüberschreitende Abfalltransporte an das europäische Digital Waste Shipment System an. Technologiepartner bei der Umsetzung ist die Firma cit. mehr...

Mehrere Auszeichnungen des eGovernment-Preises in Form gläserner Rechtecke, mittig die Auszeichnung des 3. Preises.

eGovernment-Wettbewerb: Auszeichnung für Digitales Jobcenter

[23.09.2026] Digitale Verwaltungsangebote kämpfen mitunter mit geringen Nutzungszahlen. Dass gezielte Verbesserungen Abhilfe schaffen, zeigt ein gemeinsames Projekt von Bundesarbeitsministerium und Bundesagentur für Arbeit. Anträge des Jobcenters wurden untersucht und überarbeitet – und steigerten die Nutzungsquote. mehr...

Berlin: Zentrale Plattform für Baustellenkoordinierung

[23.09.2026] Berlin will die Koordinierung von Baustellen in einer zentralen digitalen Plattform bündeln. Planung, Antragstellung, Genehmigung, Koordinierung und Kontrolle sollen künftig auf einer gemeinsamen Datenbasis zusammenlaufen. mehr...

Normenkontrollrat: Seit 20 Jahren für bessere Rechtsetzung

[16.09.2026] Der Nationale Normenkontrollrat besteht seit 20 Jahren. Das ursprünglich zur Kontrolle von Bürokratiekosten eingesetzte Gremium beschäftigt sich heute auch mit Verwaltungsdigitalisierung und Staatsmodernisierung. Zum Jubiläum fordert der Rat eine frühere Beteiligung an Gesetzgebungsverfahren und stärkere Praxistests. mehr...

Graues Büro mit leichtenden Leitsystem-Displays

digitalSIGNAGE: Digitale Bürgerkommunikation für Rathaus & Co.

[28.08.2026] Digitale Informations- und Anzeigesysteme können das Personal in Kommunen entlasten: Sie erleichtern die Orientierung, organisieren den Besucheraufruf und informieren. Der ISO/IEC 27001 zertifizierte Anbieter digitalSIGNAGE deckt dafür ein breites Produktspektrum ab. mehr...

Berliner Rathaus, daneben der Fernsehturm

Berlin: Wer macht was?

[11.08.2026] Der im Juni beschlossene Zuständigkeitskatalog soll die Aufgabenverteilung innerhalb der Berliner Verwaltung klar regeln und das notorische „Behörden-Ping-Pong“ beenden. Nun ist das Kernstück der Berliner Verwaltungsreform auch online einsehbar. mehr...

Hände auf Laptop-Tastatur, darüber schwebt ein Briefumschlag-Icon

Saarland: Digitaler Rückkanal für BAföG-Anträge

[07.08.2026] Im Saarland kann schon seit längerem staatliche Unterstützung nach dem Bundesausbildungsförderungsgesetz (BAföG) digital beantragt werden. Dabei kommt das bundesweite BAföG-Portal zum Einsatz. Nun können Antragstellende ihre BAföG-Bescheide auch digital empfangen. mehr...

Säulengrafik aus dem Bitkom-DESI 2026

Bitkom-DESI-Index: Platz 17 im EU-Digitalranking

[06.08.2026] Im Bitkom-DESI-Index 2026, der Fortschritte der Digitalisierung in den EU-Ländern misst, belegt Deutschland Platz 17 im Gesamtranking, vorne liegen Dänemark, Finnland und die Niederlande. Unter den fünf bevölkerungsreichsten Flächenstaaten liegt die Bundesrepublik dagegen auf Rang 2. mehr...

Nahaufnahme einer Person (Torso) mit grünem Pullover, die an einem Holztisch sitzt und mit dem Smartphone hantiert.

Thüringen: Projekt „Amsel“ auf der Zielgeraden

[29.07.2026] Thüringens Finanzämter haben mehr als 50.000 Vorschläge für eine Einkommensteuerfestsetzung ohne vorherige Steuererklärung verschickt. Rund ein Drittel der Angeschriebenen hat dem Verfahren bislang zugestimmt. mehr...

Nüchternes Büro mit einigen herumstehenden Personen im Hintergrud, vorne auf dem Tisch laptop mit E-Learning-Log-In-Screen

Studie: Digitale Weiterbildung im Public Sector

[27.07.2026] Digitale Selbstlernangebote werden im öffentlichen Dienst bislang kaum systematisch genutzt. Eine Studie für den IT-Planungsrat sieht die größten Hürden nicht bei Zertifikaten, sondern bei fehlenden Kompetenzmodellen, Prozessen und technischen Strukturen. mehr...

Rechenzentrum von innen, Blick in eine Gasse mit blau beleuchteten Server-Racks.

Hessen/Rheinland-Pfalz: Gemeinsames Fundament für die Steuer-IT

[23.07.2026] Hessen stellt der rheinland-pfälzischen Steuerverwaltung mehr als 400 Quadratmeter Rechenzentrumsfläche in Frankfurt bereit. Eine langfristige Kooperation soll zudem gemeinsame Vorhaben bei Cloud-Infrastrukturen, KI und automatisierten Steuerverfahren ermöglichen. mehr...

Mehrere Menschen stehen vor einem Aufsteller mit der Aufschrift „Startuphafen SH“.

Schleswig-Holstein: Schnell ein Unternehmen gründen

[10.07.2026] Eine von acht Pilotregionen beim bundesweiten BMDS-Projekt „Schneller Gründen“ ist Nordfriesland. Der dort entwickelte Startuphafen bündelt Informationen und Verwaltungsangebote zur Unternehmensgründung – und soll bald weiteren Städten und Kreisen im Land zur Verfügung stehen. mehr...

Ein roter Bauhelm liegt auf dem Asphaltboden, im Hintergrund unscharf eine Baustelle.

Niedersachsen: Bauleitplanung landesweit digital

[08.07.2026] Niedersachsen hat für seine Kommunen flächendeckend das digitale Verfahren DiPlanCockpit PRO für die Bauleitplanung eingeführt. Das neue Online-System soll Planungsverfahren schneller und einfacher machen. mehr...