grc-manifest.org Anknüpfungen

Das Resilienz-Manifest

Anknüpfungen

Weitere Gedanken, die es nicht ins Manifest geschafft haben: Belege, Rechtslage und Blickwinkel einzelner Länder und Zielgruppen. Sie hängen je an einer Stelle im Text und sind Beilagen der Autoren, nicht Teil der mitgezeichneten Kernfassung.

Herkunft

Verhältnis zum GRC Engineering Manifesto

Dieses Manifest ist ein Kontexttransfer des internationalen GRC Engineering Manifesto. Wir teilen dessen Kernwerte: kontinuierliche Absicherung, Shift Left, messbare Ergebnisse statt Checkboxen. Der deutschsprachige Raum stellt zwei Probleme in den Vordergrund, die es nicht abbildet: gesetzlich erzwungene Mehrfach-Compliance und kultivierte Unsouveränität. Deshalb erweitern wir den Ansatz um Souveränität, lebende Prozesse und Veränderungsmanagement. Wir verstehen das als regionale Weiterentwicklung mit Rückfluss.

00 Zur Präambel

Europa

Die Menschenrechtskonvention schützt in ganz Europa, was Karlsruhe für Deutschland zum Grundrecht erklärt hat.

Der Europäische Gerichtshof für Menschenrechte leitet aus Artikel 8 der Konvention, dem Recht auf Achtung des Privatlebens, eine Schutzpflicht ab. 2008 verurteilte er Finnland, weil ein öffentliches Krankenhaus Patientenakten nicht gegen unbefugten Zugriff gesichert hatte. Wer eine Akte geöffnet hatte, ließ sich nicht mehr feststellen. Schadensersatz im Nachhinein genügte dem Gericht nicht, es verlangte wirksamen Schutz im Betrieb. 2024 erklärte es eine Pflicht, Verschlüsselung für alle Nutzer zu schwächen, für unverhältnismäßig. Die Konvention bindet Deutschland, Österreich und die Schweiz, in Österreich steht sie im Verfassungsrang.

Für die Verfügbarkeit erkennt die Grundrechtecharta der EU in Artikel 36 den Zugang zu Diensten wie Strom, Wasser und Verkehr an. Einklagbar ist dieser Grundsatz nicht. Die Pflicht dazu steht seit 2022 in der CER-Richtlinie, die Betreiber wesentlicher Dienste auf Resilienz verpflichtet. In der Schweiz haben Genf 2023 und Neuenburg 2024 ein Recht auf digitale Unversehrtheit in ihre Kantonsverfassungen geschrieben, per Volksabstimmung und mit jeweils über 90 Prozent Zustimmung.

Präambel, das Grundrecht und seine Verfügbarkeit

I Zu den Beobachtungen

Verwaltung

In der Verwaltung legen drei Ebenen dieselben Standards dreimal aus.

Bund, Länder und Kommunen, in Österreich Bund, Länder und Gemeinden, in der Schweiz Bund, Kantone und Gemeinden, legen dieselben Standards jeweils eigen aus. Der Deutschland-Stack, das Bundesprogramm für die Verwaltungs-IT aller drei Ebenen, und die Basisdienste der Digitalen Verwaltung Schweiz sollen dafür gemeinsame Grundlagen schaffen. Die Silos zwischen den Disziplinen berühren beide nicht.

Beobachtung 02, Risiko wird in Silos gedacht

KRITIS

Eine Drohne über dem Umspannwerk gehört weder dem Werkschutz noch dem SOC.

Seit März 2026 gilt in Deutschland das KRITIS-Dachgesetz für die physische Seite, beaufsichtigt vom BBK, neben dem BSI-Gesetz für die digitale. Zwei Gesetze, zwei Behörden, zwei Meldewege, ein Betreiber. Der Anschlag auf das Berliner Stromnetz im Januar 2026 hat gezeigt, dass es dem Betrieb gleich ist, ob ein Kabel brennt oder ein Server verschlüsselt wird: Über 45.000 Haushalte waren tagelang ohne Strom, Pflegeheime warteten auf Aggregate. Wer physische und digitale Risiken auf derselben Prozess- und Abhängigkeitsbasis bewertet, hat eine Analyse statt zwei. Ein ungetestetes Aggregat, das nie unter Last lief, hat wie das ungetestete Backup nur eine Hoffnung.

Beobachtung 02, Risiko wird in Silos gedacht

KRITIS

Netzbetreiber weisen ihre IT-Sicherheit nicht nach dem BSI-Gesetz nach, sondern nach dem Energierecht.

Maßgeblich sind das Energiewirtschaftsgesetz und der IT-Sicherheitskatalog der Bundesnetzagentur, der eine Zertifizierung nach ISO/IEC 27001 unter Berücksichtigung von ISO/IEC 27019 verlangt. Als Gesetze kommen das KRITIS-Dachgesetz für die physische Seite und die DSGVO für die Daten dazu, über Verträge häufig IEC 62443. In der Schweiz ist der IKT-Minimalstandard für Stromversorger seit Juli 2024 über die Stromversorgungsverordnung verbindlich, die Aufsicht führt die ElCom.

Beobachtung 05, Die Regulierung hat das alte Modell überholt

Verwaltung

NIS2 erfasst die Kommunen in Deutschland nicht.

Ihre Mehrfach-Compliance heißt Landesrecht, Datenschutzaufsicht und Rechnungsprüfung. Die AG KRITIS fordert deshalb verbindliche, harmonisierte Regeln für Staat und Verwaltung bis zur kommunalen Ebene, mit ISMS und BCM als Pflicht. Was auf dem Spiel steht, haben Anhalt-Bitterfeld 2021 und Südwestfalen-IT 2023 gezeigt: ein Landkreis im Katastrophenfall, über hundert Kommunen ohne ihre Fachverfahren.

Beobachtung 05, Die Regulierung hat das alte Modell überholt

Deutschland-Stack

Ein Fachbereich, der sich auf das Fachliche beschränkt, kann nicht mehr beurteilen, was er bezogen hat.

Der Deutschland-Stack, das Bundesprogramm für die Verwaltungs-IT, macht die Delegation zum Architekturprinzip, „Prefer Buy over Make“ und „Managed Services only“, mit der Begründung, der Fachbereich könne sich so auf die fachlichen Kompetenzen konzentrieren. KRITIS-Betreiber kennen dasselbe als ausgelagerten Sicherheitsbetrieb, der Mittelstand als Managed Service seines Systemhauses. Einkauf und Fremdbetrieb sind nicht das Problem.

Beobachtung 07, Souveränität wird gefordert

Europa

Bei der Beschaffung ist die Wahl begrenzt, die Begründung nicht.

Die Europäische Kommission beziffert, unter Berufung auf den Draghi-Bericht, die Abhängigkeit von Anbietern außerhalb der EU bei digitalen Produkten, Diensten, Infrastrukturen und geistigem Eigentum auf über 80 Prozent und hat im Juni 2026 das Technologiesouveränitätspaket vorgelegt. Solange das europäische Angebot fehlt, bleibt eine Abwägung zwischen Abhängigkeiten. Entscheiden kann eine Organisation, ob sie diese Abwägung bewusst trifft oder dem Einkaufspreis überlässt.

Beobachtung 07, Souveränität wird gefordert

II Zur Position

BCM

Business Continuity ist ein Teil von Resilienz und nicht ihr Ganzes.

ISO 22301 und BSI-Standard 200-4 sprechen ebenfalls von Resilienz und meinen etwas Engeres: die Vorsorge für den Notfall und die Fortführung des Betriebs darin. Business Continuity beginnt vor der Störung, mit der Analyse der Auswirkungen, mit Vorsorge, Strategien und Übungen, und reicht über die Bewältigung bis zum Wiederanlauf. Wer in der Risikoanalyse Personalmangel erkennt und Personal einstellt, hat vor der Störung gehandelt. ISO 22316 beschreibt organisationale Resilienz bereits als Eigenschaft der ganzen Organisation. Resilienz in unserem Sinn nimmt die Prozesse, die Risiken, die Abhängigkeiten und die Fähigkeiten der Menschen im laufenden Betrieb dazu und schließt Business Continuity mit ein.

Abschnitt II, Wofür wir stehen

Begriff

Resilienz ist der Leitbegriff der CER-Richtlinie. Wir fassen ihn weiter.

Wir schließen an die CER-Richtlinie an und an das KRITIS-Dachgesetz, das sie in Deutschland umsetzt. Beide führen Resilienz im Titel, beide ohne die Cyberseite, die bei NIS2 liegt. DORA fasst dieselbe operative Widerstandsfähigkeit als digitale operationale Resilienz.

Abschnitt II, Wofür wir stehen

Österreich

In Österreich gelten dieselben EU-Verordnungen unmittelbar, das NISG 2026 kommt dazu.

DSGVO, DORA, Cyber Resilience Act und KI-Verordnung gelten in Österreich wie in Deutschland unmittelbar. Das NISG 2026 setzt NIS2 um und tritt am 1. Oktober 2026 in Kraft, mit Registrierung und Selbstdeklaration für die betroffenen Einrichtungen. Den Grundschutz-Gedanken trägt das Österreichische Informationssicherheitshandbuch von Bundeskanzleramt und A-SIT. Bund, Länder und Gemeinden bilden dieselbe zweite Achse wie in Deutschland.

Abschnitt II, Wofür wir stehen

Schweiz

In der Schweiz ist die Regulierungsdichte geringer, die Abhängigkeit dieselbe.

Die Meldepflicht für Cyberangriffe auf kritische Infrastrukturen gilt seit April 2025 und trifft auch Kantone und Gemeinden. Der IKT-Minimalstandard ist für Strom und Gas verbindlich und fragt entlang des NIST-Rahmens nach Reifegraden, also nach Fähigkeit statt nach Dokumenten. Das stützt, was dieses Manifest verlangt. EU-Recht erreicht Schweizer Unternehmen über Kunden und Marktzugang. Wer aus der Schweiz liest, kommt weniger über die Regulierungsdichte in diesen Text als über die Beobachtungen 06 und 07: den Markt, der am Fortbestand des Problems verdient, und die Frage, wer nach der Auslagerung noch beurteilen kann.

Abschnitt II, Wofür wir stehen

Mittelstand

Schon ein Betrieb mit 50 Beschäftigten ist selbst Adressat, nicht nur Lieferant.

In den erfassten Branchen fällt ein Betrieb ab 50 Beschäftigten selbst unter die nationalen NIS2-Gesetze. Darüber hinaus kommt dieselbe Frage nach Backup, Mehrfaktor-Anmeldung und Patchstand aus mehreren Richtungen: vom Automobilkunden als TISAX, vom Energiekunden als Lieferantenfragebogen, von der Cyberversicherung als Risikoabfrage. Die Abteilungen, die ein Konzern dafür unterhält, hat er nicht. Für ihn zählt deshalb am meisten, was dieses Manifest unter „einmal erfüllen, mehrfach nachweisen“ fasst.

Abschnitt II, Wofür wir stehen

III Zu den Prinzipien

Durchsetzung

Ein Manifest ersetzt keine Pflicht.

Wir sind für verbindliche Vorgaben und für Sanktionen, die spürbar sind. Das BSI-Gesetz setzt die Gewichte richtig: Die nicht ergriffene Maßnahme steht in der höchsten Bußgeldstufe, mit bis zu zehn Millionen Euro. Der fehlende Nachweis kostet höchstens ein Zehntel davon. Ob das trägt, entscheidet sich an der Aufsicht, die Wirksamkeit beurteilen können muss und nicht nur Vollständigkeit zählen darf. Die AG KRITIS, ein unabhängiger Zusammenschluss von Fachleuten aus dem KRITIS-Betrieb, sagt über die Nachweisprüfungen dasselbe: Geprüft werde „zu einem zu großen Teil Papier und zu einem zu kleinen Teil Technik“. Wir wollen, dass die nachweisbare Sorgfalt vor dem Vorfall zählt und die Offenheit danach, denn wer nach dem Ergebnis allein bestraft wird, meldet beim nächsten Mal nicht mehr.

Prinzip 01, Aktuell und risikoorientiert prüfen

Deutschland-Stack

Der Deutschland-Stack verlangt von allen Nutzenden ihren Anteil zur IT-Sicherheit. Was eine Stelle dafür können muss, sagt er nicht.

Der Deutschland-Stack, das Bundesprogramm für die Verwaltungs-IT, schreibt seinen Lösungen den IT-Grundschutz, die technischen Richtlinien des BSI und den C5 vor. Verbindlich sind diese Standards und die Anbindung der Basiskomponenten, die die Länder im Juni 2026 zugesagt haben. Für seine eigenen Kriterien stellt er dagegen fest, dass noch kein Ansatz zur automatisierten Erhebung und Nutzung in Compliance- und Bewertungsprozessen besteht und sie deshalb Orientierung bleiben statt verbindlicher Mechanismus. Das TeleTrusT-Positionspapier fordert diese Verbindlichkeit, Sicherheit als Architektur- und Betriebsprinzip mit konsistent referenzierten Rahmenwerken.

Der Stack verlangt von allen Nutzenden und Betreibenden ihren Anteil zur IT-Sicherheit, damit jedes Verfahren sein Schutzniveau erreicht. Wir lesen den Anteil so: Jede beteiligte Stelle, vom Bund bis zur Kommune, muss Prozesse, Architektur und Nachweise selbst beurteilen können. Wo eine Kommune dafür kein Personal hat, leistet es der Verbund oder der Zweckverband. Können muss es jemand.

Prinzip 03, Nachweise entstehen aus der Tätigkeit

BCM

Die BIA sollte es nur einmal geben. Welche Anforderungen sie abdeckt, steht selten drin.

Dieselbe BIA geht an den ISO-Auditor, an die Aufsicht und an den Wirtschaftsprüfer. Das ist Wiederverwenden. Steht im Template, welche Anforderungen aus DORA, ISO 22301 und BSI 200-4 sie bedient, sieht jeder Prüfer seinen Ausschnitt. Das ist Referenzieren.

Prinzip 04, Einmal erfüllen, mehrfach nachweisen

Verwaltung

Die Verwaltung nennt das beim Bürger Once-Only. Für Nachweise gilt dasselbe Prinzip.

Daten einmal erheben und mehrfach verwenden ist das Versprechen der Verwaltung an den Bürger. Ein Kontrollbestand mit Referenz je Anforderung ist dasselbe Versprechen an den Prüfer. Übertragbar ist seine Struktur, also welche Kontrolle welche Anforderung bedient. Bei Software nennt die Verwaltung das Nachnutzung.

Prinzip 04, Einmal erfüllen, mehrfach nachweisen

Deutschland

Maschinenlesbarkeit senkt die Nachweislast nur, wenn sie reale Prozesse abbildet. Sonst entsteht aus Grundschutz++ das nächste Bürokratiemonster, diesmal automatisiert.

Wir halten Grundschutz++ für den richtigen Vorstoß: deutlich weniger Anforderungen, maschinenlesbar, in fester Satzform. Der IT-Grundschutz ist das prägende Regelwerk der öffentlichen Verwaltung, und sein altes Kompendium las sich stellenweise, als hätten Juristen es verfasst, nicht die Menschen, die Systeme betreiben. Ob der neue Bestand die Nachweislast senkt, hängt daran, ob er an realen Prozessen und Bedrohungen geprüft wird. Nirgendwo ist der Abstand zwischen geforderter Souveränität und gelebter Beraterabhängigkeit größer als in der öffentlichen Verwaltung.

Prinzip 06, Bedrohungsorientiert statt katalogorientiert

Zu den Einstiegen

Mittelstand

Wer ein Systemhaus beauftragt, schreibt Wissenstransfer, Ausstieg und Schnittstellen in den eigenen Vertrag, sonst bekommt er sie nicht.

Für den Mittelstand gilt das in beide Richtungen. Als Kunde seines Systemhauses entscheidet er im Vertrag, was er später noch selbst beurteilen kann: wem die Dokumentation gehört, wer die Administratorzugänge hält, ob einmal im Jahr eine Wiederherstellung mit Protokoll geübt wird, was bei Kündigung übergeben wird. Wer an die Verwaltung liefert, sollte die Wechselfähigkeit, die der Deutschland-Stack als Mindestbedingung nennt, belegen können, bevor eine Vergabe sie gewichtet.

Wo man anfängt: Souveränität entscheidet sich in der Vergabe

Verwaltung

Wo der kommunale Dienstleister ohne Vergabe beauftragt wird, entscheidet sich Souveränität im Verbandsvertrag.

Kommunen beziehen ihre IT meist inhouse vom Zweckverband oder vom Landesdienstleister. Gewichtete Kriterien gibt es dort nicht. An ihre Stelle treten Prüfrechte, Leistungsscheine mit Nachweisen, gemeinsame Notfallübungen und die Stimme in der Verbandsversammlung. Seit Südwestfalen-IT weiß jede Kommune, was davon abhängt.

Wo man anfängt: Souveränität entscheidet sich in der Vergabe

Deutschland

Für die Lösungen des Deutschland-Stacks sind die Nachweisquellen festgelegt, ihre Nutzung als Nachweis nicht.

Das BSI hat mit Grundschutz++ seine Anforderungen in maschinenlesbare Form gebracht, und der Deutschland-Stack hat Policy as Code, Logging, Observability und die Stückliste der Komponenten als Standard festgelegt. Die Quellen für Nachweise aus der Tätigkeit stehen damit fest. Dass jemand sie als Nachweis nutzt, steht nirgends.

Wo man anfängt: Die Werkzeugfrage kommt zuletzt