🔒
Es gibt neue verfügbare Artikel. Klicken Sie, um die Seite zu aktualisieren.
Heute — 16. August 2026Haupt-Feeds

Verwaltungsdigitalisierung: Digitalminister Wildberger wiederholt alte Fehler

06. August 2026 um 18:06

Das Digitalministerium will Staat und Verwaltung digitalisieren. Doch Minister Wildberger wiederholt bekannte Fehler im Prestige-Projekt. Das zeigt ein Bericht des Bundesrechnungshofs, den wir veröffentlichen. Noch immer fehlen Standards und ein Projektmanagement-Tool.

Karsten Wildberger vor einer blauen Leinwand, er guckt zur Seite
Digitalminister Karsten Wildberger will die Verwaltungsdigitalisierung umkrempeln. – Alle Rechte vorbehalten: IMAGO / dts Nachrichtenagentur

Das Bundesministerium für Digitales und Staatsmodernisierung und Minister Karsten Wildberger rühmen sich für die Digitalisierung der öffentlichen Verwaltung. Doch sie wiederholen bekannte Fehler.

Das zeigt ein aktueller Bericht des Bundesrechnungshofs. Zuerst berichtete Bild. Wir veröffentlichen das Dokument: Verwaltungsdigitalisierung – Umsetzung der Empfehlungen des Bundesrechnungshofes zur 21. Legislaturperiode.

Statt gemeinsamen Standards zu folgen, preschen einzelne mit Insellösungen vor, die nur in ihrem Ökosystem funktionieren. Es fehlt eine Gesamtstrategie. Es fehlt ein klares Zielbild. Und es fehlen Instrumente, einzelne Digitalisierungsmaßnahmen zu monitoren – also zu erfassen, was bisher passiert, was nachzubessern ist und was insgesamt besser laufen könnte.

Ministerium ringt mit Fallstricken


Ein Großprojekt von Minister Wildberger ist der Deutschland-Stack. Der Baukasten ist wesentlicher Teil der Modernisierungsagenda für Staat und Verwaltung. Er soll Bund, Ländern und Kommunen „Bausteine“ an die Hand geben, mit denen sie ihre Verwaltungsleistungen einheitlich digitalisieren können.

Mit dem Stack greift Wildberger Kritik und Empfehlungen auf, die Expert:innen etwa zum Onlinezugangsgesetz 2.0 äußerten. Er soll einheitliche Basiskomponenten bestimmen, die Verwaltungen von Bund, Ländern und Kommunen nachnutzen können, Standards setzen für anschlussfähige Lösungen und eine zentrale Stelle, die eine Gesamtstrategie im Blick hat.

Der Deutschland-Stack ist seit gut einem Jahr beschlossen. Schon jetzt ist für den Bundesrechnungshof (BRH) erkennbar, dass das Ministerium mit den großen Fallstricken ringt.

Standards dringend notwendig


Zu den Basiskomponenten zählen unter anderem Fit-Connect, das National Once Only Technical System und die EUDI-Wallet, so das Bund-Länder-Gremium IT-Planungsrat im Juni.

Diese Komponenten bestehen schon deutlich länger als der Deutschland-Stack. Ob sie mit dem Stack kompatibel sind, sei laut Rechnungshof fraglich. Das habe das BMDS nicht ausreichend geprüft. Unter Umständen müssen die zuständigen Stellen die Komponenten an den Stack anpassen. Es bestehe „das Risiko“, dass das bis zum offiziellen Start des Deutschland-Stacks Anfang 2028 nicht rechtzeitig gelingt.

Insgesamt fordern die Prüfer:innen das BMDS dazu auf, bei den „Standards und Technologien für den Deutschland-Stack“ einen Zahn zuzulegen. Nach eigener Zielvorgabe will das BMDS sie erst Anfang 2028 umfassend bereitstellen.

Erst wenn wesentliche Standards und Technologien für den Deutschland-Stack feststehen, kann das BMDS abschließend bewerten, welche bestehenden Basisdienste konform zum Deutschland-Stack sind. Trotzdem beschloss der IT-Planungsrat, welche IT-Lösungen als Basisdienste für den Deutschland-Stack vorgesehen sind.

Keine verlässliche Grundlage


Verbindliche Standards fehlen etwa beim Thema generative KI und IT-Sicherheit, bemängeln die Rechnungsprüfer. Gleichzeitig entwickelt das Digitalministerium etwa das KI-Projekt Spark und fördert Projekte zu agentischer KI über den Agentic AI Hub. Akteure wie Länder oder Unternehmen haben laut BRH damit keine „verlässliche Planungsgrundlage“.

Erschwerend komme hinzu, dass die Akteure nicht erkennen können, welche Standards sie verbindlich umsetzen müssen. Zwar sind alle „128 erarbeiteten Standards und Technologien“ auf der Website zum Deutschland-Stack aufgelistet. Aber es ist nicht ausgewiesen, welche davon der IT-Planungsrat beschlossen hat.

Niemand steht am Steuer


Die wackelige Kommunikation auf der Website passt ins Bild. Der Rechnungshof bemängelt grundsätzlich, dass das Ministerium das Steuer nicht in der Hand hat. So gebe es erst jetzt, ein Jahr nach dem Beschluss zum D‑Stack, eine Meilensteinplanung. Dabei habe das BMDS versäumt, „Risiken und Abhängigkeiten zwischen den Projekten des D‑Stacks“ zu ermitteln. Das könne wiederum zu Verzögerungen führen.

Das BMDS hat zudem versäumt, ein übergreifendes Berichtswesen aufzubauen. Damit fehlen ihm geeignete Informationen, um den Deutschland-Stack zu steuern.


Auch die zentrale Software zum Projektmanagement PMflex komme laut BRH viel zu spät. Damit will das Ministerium erfassen, welche Fortschritte die zuständigen Behörden bei der Modernisierungsagenda Bund machen. Laut Agenda sollte das Tool innerhalb von vier Monaten fertig sein. Aber wahrscheinlich werden die Ressorts erst ab 2027 damit arbeiten.

Für den „Überblick über den Stand der Vorhaben zur Verwaltungsdigitalisierung“ sei das Tool unumgänglich. Damit sollen die Ressorts unter anderem „Kennzahlen zur Wirkungsmessung“ festhalten und auch, ob die gewählten Maßnahmen effektiv sind.

Das könnte aber insgesamt schwierig werden. Laut Rechnungshof hat die Bundesregierung in der Modernisierungsagenda „nur vage und abstrakt formuliert“, welche Ziele sie in der Verwaltungsdigitalisierung erreichen will. Wie genau gemessen werden soll, welche Maßnahme erfolgreich ist, ist nicht über Kennzahlen oder Ähnliches festgelegt.

Der Bundesrechnungshof kritisierte bereits in seinem Bericht vor einem Jahr, dass etwa Zielbild und Monitoring fehlen.


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Ältere BeiträgeHaupt-Feeds

Onlinezugangsgesetz: Angeflanschte Sicherheit

31. Januar 2022 um 13:51
Nummer mit Zahlen im Warteraum eines Bürgeramtes
Warten – auf die IT-Sicherheit und den Amtstermin. – Alle Rechte vorbehalten IMAGO / Shotshop

Einfach online einen neuen Personalausweis anfordern, den Wohnsitz ummelden oder Kindergeld beantragen: Das Onlinezugangsgesetz (OZG) von 2017 soll all das möglich machen – und zwar schon bis Ende 2022. Fast 600 Verwaltungsleistungen von Kommunen, Ländern und Bund sollen bis dahin digital zur Verfügung stehen, einfach zugänglich über einen Portalverbund. Das Ende von ausgebuchten Bürgerämtern und langen Schlangen.

IT-Sicherheit ist für die digitalisierten Verwaltungsleistungen wichtig, denn es werden jede Menge persönliche Daten verarbeitet. Doch mit der zugehörigen IT-Sicherheitsverordnung hat sich das zuständige Bundesinnenministerium Zeit gelassen. Sie definiert, welche Sicherheitsstandards bei der Umsetzung der Dienste zu erfüllen sind. Erst am 20. Januar trat sie in Kraft. Bis zur Umsetzungsfrist des OZG ist es also – in Verwaltungszeiträumen gesprochen – nicht mehr lange.

Angeflanschte Sicherheit

Einige der genannten Verwaltungsleistungen sind bereits digitalisiert, etwa die Arbeitslosmeldung. Bestimmte Grundregeln galten natürlich trotzdem, etwa die Vorgaben des Bundesamts für Sicherheit in der Informationstechnik (BSI) zum IT-Grundschutz. Aber die Systeme wurden entwickelt, bevor die konkreteren Vorgaben aus der Verordnung bekannt waren. IT-Sicherheitsexpert:innen kritisieren diese Reihenfolge.

„IT-Sicherheit kann man nicht nachträglich an ein System anflanschen. Sie muss von Anfang an mitgedacht werden, sonst bleibt sie ein Furunkel“, sagt Manuel Atug von der AG KRITIS, einer unabhängige Arbeitsgruppe, die sich für die IT-Sicherheit von Kritischer Infrastruktur wie Verwaltung und Energieversorgung stark macht. Atug arbeitet selbst seit über 23 Jahren in dem Bereich, er berät Unternehmen und auditiert IT-Systeme.

Schon 2020 hatte die AG KRITIS beim BMI nachgefragt, wie der Stand der IT-Sicherheitsverordnung ist. Damals war etwa Halbzeit für die Umsetzung des Gesetzes, aber offenbar lag nicht mal ein Entwurf vor. Warum hat es so lange gedauert? Trotz mehrmaliger Nachfrage haben wir auf diese Frage vom Innenministerium leider keine Antwort erhalten.

Dass Sicherheitsvorgaben erst nachträglich festgelegt werden, widerspricht dem Prinzip „Security by Design“. Das bedeutet, dass IT-Sicherheit schon bei der Konzeptionierung und Entwicklung eines Produktes mitgedacht werden soll – und nicht erst hinterher. Das Innenministerium und das ihm unterstellte Bundesamt für Sicherheit in der Informationstechnik (BSI) betonen das selbst. Im Lagebericht des BSI zur IT-Sicherheit 2018 heißt es etwa: „Dabei muss die Sicherheit der eingesetzten Systeme in der staatlichen Verwaltung, in der Wirtschaft und beim Endanwender durch ’security by design‘ und ’security by default‘ von vornherein gewährleistet sein.“ Außerdem: „Deutschland muss in dieser Frage eine Vorreiterrolle einnehmen.“

Schneller Umbau?

Es stellt sich die Frage, ob die bereits vorhandenen digitalen Dienstleistungen nun schnell umgebaut werden müssen. Laut der Verordnung haben die Verantwortlichen dafür Zeit. Bereits aktive Systeme oder solche, die bis Mitte 2022 in Betrieb genommen werden, dürfen von den Vorgaben abweichen – bis Ende 2022 oder „in begründeten Fällen“ sogar bis Januar 2024. Also zwei Jahre lang. Was solche Gründe für die Verlängerung sein können? Auch darauf haben wir bisher keine Antwort erhalten.

„Selbst wenn man nur einen Zettel ausfüllt, hat man die Vorgaben bis 2024 eingehalten“, kritisiert Atug. Damit meint er die vorgegebenen Selbsterklärungen. Darin sollen die Verantwortlichen auf einer Art Checkliste ausfüllen, welche Vorgaben der Verordnung und der konkretisierenden Technischen Richtlinien sie bereits umgesetzt haben. „Es sollte mittlerweile allgemein bekannt sein, dass wenn Leute ihre eigene Leistung bewerten sollen, sie wohl kaum dokumentieren, dass diese nicht zu ausreichenden Ergebnissen geführt hat“, schätzt die AG KRITIS die Selbstauskunft ein.

Nicht nur am Prozess, auch an der Ausgestaltung der Sicherheitsverordnung haben die Experten einiges zu bemängeln. Die alle drei Jahre vorgeschriebenen Penetrationstest für Systeme, die Schnittstellen zum Internet haben, seien zu wenig. Die vier Technischen Richtlinien, auf die die Verordnung etwa in Zusammenhang mit Nutzerkonten verweist, würden nicht genug Fragen abdecken.

IT-Sicherheit „mit Augenmaß“

Dass es hier nicht um das größtmögliche Maß an Sicherheit geht, legt auch eine Pressemitteilung zur neuen IT-Sicherheitsverordnung nahe: „Ein einheitliches Sicherheitsniveau ist wichtig für das Vertrauen der Bürgerinnen und Bürger sowie Unternehmen in staatliche Dienstleistungen“, heißt es dort von Bundes-CIO Markus Richter. Die Umsetzung des OZG ist unter den „innovativen Vorhaben“ seines Ressorts aufgeführt. Er sagt aber auch: „Genauso wichtig ist, dabei Augenmaß zu wahren und die mit großen Schritten voranschreitende OZG-Umsetzung nicht ohne Grund zu belasten“.

Angesichts der immer wieder auftretenden IT-Sicherheitsvorfälle in deutschen Verwaltungen verwundert diese Prioritätensetzung. Nach einem Ransomware-Befall im Landkreis Anhalt-Bitterfeld im Juli ist die dortige Datenwiederherstellung immer noch nicht abgeschlossen. Die Verwaltung war wochenlang arbeitsunfähig. Einige Dateien werden wohl für immer verloren sein, bisher sind zwei Millionen Euro Schaden entstanden. Auch der Landkreis Ludwigslust-Parchim arbeitet bis heute an der Bewältigung eines Ransomware-Falls und konnte deswegen lange etwa keine Coronazahlen melden.

Gerade vor diesem Hintergrund kann Atug den aktuellen Kurs bei der IT-Sicherheit für die Verwaltungen nicht verstehen: „BMI liefert so den kritische Infrastrukturen Sektor Staat und Verwaltung – also alle Behörden, Kommunen und Landkreise – wie auf einem Silbertablett kriminellen Banden aus. Wenn dann die Ransomware-Gangs nicht zuschlagen, weiß ich auch nicht mehr weiter.“ Ob man die aktuelle Verordnung heilen kann? Atug ist skeptisch: „Das ist prozedural schiefgelaufen. Jetzt die IT-Sicherheit nennenswert zu stärken und trotzdem den Zeitplan für das OZG einhalten, wird kaum möglich sein.“ Für ihn wirkt die Verordnung, als sei man „im Rahmen der Möglichkeiten stets bemüht“ gewesen.

Ob das für eine sichere, digitale Verwaltung reicht? Das wird sich zeigen.


Hilf mit! Mit Deiner finanziellen Hilfe unterstützt Du unabhängigen Journalismus.

  • Es gibt keine weiteren Artikel
❌