I Zu den Beobachtungen
Verwaltung
In der Verwaltung legen drei Ebenen dieselben Standards dreimal aus.
Bund, Länder und Kommunen, in Österreich Bund, Länder und Gemeinden, in der Schweiz Bund, Kantone und Gemeinden, legen dieselben Standards jeweils eigen aus. Der Deutschland-Stack, das Bundesprogramm für die Verwaltungs-IT aller drei Ebenen, und die Basisdienste der Digitalen Verwaltung Schweiz sollen dafür gemeinsame Grundlagen schaffen. Die Silos zwischen den Disziplinen berühren beide nicht.
Beobachtung 02, Risiko wird in Silos gedacht
KRITIS
Eine Drohne über dem Umspannwerk gehört weder dem Werkschutz noch dem SOC.
Seit März 2026 gilt in Deutschland das KRITIS-Dachgesetz für die physische Seite, beaufsichtigt vom BBK, neben dem BSI-Gesetz für die digitale. Zwei Gesetze, zwei Behörden, zwei Meldewege, ein Betreiber. Der Anschlag auf das Berliner Stromnetz im Januar 2026 hat gezeigt, dass es dem Betrieb gleich ist, ob ein Kabel brennt oder ein Server verschlüsselt wird: Über 45.000 Haushalte waren tagelang ohne Strom, Pflegeheime warteten auf Aggregate. Wer physische und digitale Risiken auf derselben Prozess- und Abhängigkeitsbasis bewertet, hat eine Analyse statt zwei. Ein ungetestetes Aggregat, das nie unter Last lief, hat wie das ungetestete Backup nur eine Hoffnung.
Beobachtung 02, Risiko wird in Silos gedacht
KRITIS
Netzbetreiber weisen ihre IT-Sicherheit nicht nach dem BSI-Gesetz nach, sondern nach dem Energierecht.
Maßgeblich sind das Energiewirtschaftsgesetz und der IT-Sicherheitskatalog der Bundesnetzagentur, der eine Zertifizierung nach ISO/IEC 27001 unter Berücksichtigung von ISO/IEC 27019 verlangt. Als Gesetze kommen das KRITIS-Dachgesetz für die physische Seite und die DSGVO für die Daten dazu, über Verträge häufig IEC 62443. In der Schweiz ist der IKT-Minimalstandard für Stromversorger seit Juli 2024 über die Stromversorgungsverordnung verbindlich, die Aufsicht führt die ElCom.
Beobachtung 05, Die Regulierung hat das alte Modell überholt
Verwaltung
NIS2 erfasst die Kommunen in Deutschland nicht.
Ihre Mehrfach-Compliance heißt Landesrecht, Datenschutzaufsicht und Rechnungsprüfung. Die AG KRITIS fordert deshalb verbindliche, harmonisierte Regeln für Staat und Verwaltung bis zur kommunalen Ebene, mit ISMS und BCM als Pflicht. Was auf dem Spiel steht, haben Anhalt-Bitterfeld 2021 und Südwestfalen-IT 2023 gezeigt: ein Landkreis im Katastrophenfall, über hundert Kommunen ohne ihre Fachverfahren.
Beobachtung 05, Die Regulierung hat das alte Modell überholt
Deutschland-Stack
Ein Fachbereich, der sich auf das Fachliche beschränkt, kann nicht mehr beurteilen, was er bezogen hat.
Der Deutschland-Stack, das Bundesprogramm für die Verwaltungs-IT, macht die Delegation zum Architekturprinzip, „Prefer Buy over Make“ und „Managed Services only“, mit der Begründung, der Fachbereich könne sich so auf die fachlichen Kompetenzen konzentrieren. KRITIS-Betreiber kennen dasselbe als ausgelagerten Sicherheitsbetrieb, der Mittelstand als Managed Service seines Systemhauses. Einkauf und Fremdbetrieb sind nicht das Problem.
Beobachtung 07, Souveränität wird gefordert
Europa
Bei der Beschaffung ist die Wahl begrenzt, die Begründung nicht.
Die Europäische Kommission beziffert, unter Berufung auf den Draghi-Bericht, die Abhängigkeit von Anbietern außerhalb der EU bei digitalen Produkten, Diensten, Infrastrukturen und geistigem Eigentum auf über 80 Prozent und hat im Juni 2026 das Technologiesouveränitätspaket vorgelegt. Solange das europäische Angebot fehlt, bleibt eine Abwägung zwischen Abhängigkeiten. Entscheiden kann eine Organisation, ob sie diese Abwägung bewusst trifft oder dem Einkaufspreis überlässt.
Beobachtung 07, Souveränität wird gefordert