OZG:
Verpasste Chance für mehr IT-Sicherheit? 


[19.5.2022] Den Security-by-Design-Ansatz hat das OZG nicht beschrieben, eine Verordnung zur Sicherung der eingesetzten IT trat erst 2022 in Kraft. Dabei verarbeitet gerade die Verwaltung besonders sensible Daten. Behörden sollten die Bürgerkommunikation deshalb von sich aus durchgängig verschlüsseln. Ein Kommentar von FTAPI-COO Ari Albertini.

Noch bis Ende 2022 haben deutsche Behörden Zeit, die Anforderungen des Onlinezugangsgesetzes (OZG) fristgerecht umzusetzen. In sechs Monaten müssten also quasi alle Verwaltungsleistungen digitalisiert sein. Erlassen wurde das Gesetz bereits im Jahr 2017. Zu diesem Zeitpunkt wurden auch die rund 600 Leistungen definiert, die den Bürgerinnen und Bürgern zukünftig digital angeboten werden sollen. Das ehrgeizige Ziel ist eine moderne Verwaltung, die sowohl durchgängig digitalisiert als auch nutzerfreundlich im Sinne der Bürgerinnen und Bürger ist. Eine moderne Verwaltung ist allerdings nicht automatisch eine sichere Verwaltung. Denn was Bund und Länder zwar bedacht, nicht aber in den Mittelpunkt des Transformationsvorhabens gestellt haben, ist das Thema Sicherheit. Dabei wäre die OZG-Einführung ein guter Zeitpunkt gewesen, um mit der flächendeckenden Verschlüsselungspflicht eines der größten Einfallstore vor Cyber-Kriminellen zu verschließen.

IT-Sicherheit erst im Nachklapp

Das Gesetz zur Verbesserung des Online-Zugangs zu Verwaltungsleistungen wurde 2017 erlassen, eine entsprechende Verordnung zur Sicherheit der eingesetzten IT-Komponenten trat jedoch erst im Januar 2022 in Kraft. Zu diesem Zeitpunkt war die Entwicklung zahlreicher Lösungen allerdings bereits in vollem Gange. Aufgrund der nachträglichen Verordnung müssen verschiedene Technologieanbieter ihre Produkte nun entsprechend nachrüsten. Dass Ansätze wie Security by Design, also das Mitdenken der Sicherheit schon bei der Entwicklung von Lösungen, beim OZG nicht zur Anwendung kamen, wird von Experten zum Teil stark kritisiert. Dabei empfiehlt sogar das Bundesamt für Sicherheit in der Informationstechnik (BSI) im jährlichen Bericht zur Lage der IT-Sicherheit in Deutschland, Anforderungen an die Informationssicherheit bereits bei der Entwicklung eines Produkts zu berücksichtigen. Umso mehr gilt das für Bereiche, in denen personenbezogene und damit äußerst sensible Daten übermittelt und verarbeitet werden und ein entsprechender Schutz einen besonderen Stellenwert hat. Mit ebensolche Daten arbeiten die digitalisierten Verwaltungsleistungen.

Bürgerkommunikation per se verschlüsseln

Ob eine Verschlüsselung gesetzlich gefordert wird oder nicht, Behörden sollten alle Kanäle, die für die Bürgerkommunikation wichtig sind, absichern. Denn seien es Personalausweise, Geburtsurkunden oder Führungszeugnisse – gelangen diese Unterlagen in die falschen Händen, kann das großen Schaden verursachen. Aus diesem Grund sollten Länder und Kommunen solche OZG-Lösungen auswählen, die eine durchgängige Verschlüsselung erlauben. Das gilt sowohl für die Übertragung von Daten und Dokumenten als auch für die alltägliche Behördenkommunikation. Die Bürgerinnen und Bürger können sich dann sicher sein, dass der Schutz ihrer Daten ernst genommen wird und sie den Komfort des digitalen Amts guten Gewissens nutzen können.

Ari Albertini ist Chief Operating Officer bei der FTAPI Software GmbH, einem Spezialisten für sichere Daten-Flows.

https://www.ftapi.com

Stichwörter: IT-Sicherheit, OZG, FTAPI Software



Druckversion    PDF     Link mailen



Weitere Meldungen und Beiträge aus dem Bereich IT-Sicherheit
Berlin: Angriff auf Hauptstadtportal
[25.9.2023] Das Hauptstadtportal berlin.de wurde zur Zielscheibe eines DDoS-Angriffs. Auf der Website finden sich Behördeninformationen, das Portal ist aber auch der Einstieg zu Online-Behördendiensten. Der Zugang war gestört, einen Datenabfluss gab es nicht. mehr...
Bayern: Bericht zur Cyber-Sicherheit 2023
[7.9.2023] Bayern hat seinen Bericht zur Cyber-Sicherheit 2023 vorgelegt. Die Cyber-Bedrohungen steigen weiter an. Mit dem LSI und einer spezialisierten Strafverfolgung sei das Land in der Cyber-Abwehr gut aufgestellt, plane jedoch weitere Maßnahmen. mehr...
Bayern legt seinen Bericht zur Cyber-Sicherheit 2023 vor.
Rheinland-Pfalz: Landesweite Übung zur IT-Sicherheit
[31.8.2023] Die Landesregierung Rheinland-Pfalz hat einen Angriff auf die IT-Systeme der Landesverwaltung simuliert, um die Cyber-Abwehr unter Realbedingungen zu trainieren. Alle Referate nahmen an der Übung teil. mehr...
Bayern / Sachsen: SAX.CERT besucht Bayern-CERT
[21.8.2023] Eine Delegation des Computer Emergency Response Teams des Freistaats Sachsen (SAX.CERT) hat jetzt das am Landesamt für Sicherheit in der Informationstechnik (LSI) in Nürnberg angesiedelte Bayern-CERT besucht. Von dem Erfahrungsaustausch profitieren beide Freistaaten. mehr...
Cyber-Sicherheit: Mindeststandard zur Protokollierung und Detektion 2.0
[11.8.2023] Neu strukturiert hat das Bundesamt für Sicherheit in der Informationstechnik (BSI) den Mindeststandard zur Protokollierung und Detektion von Cyber-Angriffen. Version 2.0 steht auf der BSI-Website zur Verfügung. mehr...
Suchen...

 Anzeige


Ausgewählte Anbieter aus dem Bereich IT-Sicherheit:
procilon GROUP
04425 Taucha bei Leipzig
procilon GROUP
Aktuelle Meldungen