Samstag, 3. Oktober 2026

UN-Cybercrime-Abkommen: EU-Kommission dringt auf weitere Verschärfungen

Trotz scharfer Kritik von Bürgerrechtlern will Brüssel das umstrittene UN-Abkommen per Zusatzprotokoll auf weitere Straftatbestände ausweiten.

Die EU-Kommission hat einen Entwurf für einen Ratsbeschluss vorgelegt, um im Namen der Europäischen Union an den anstehenden Verhandlungen über ein Zusatzprotokoll zur neuen UN-Cybercrime-Konvention teilzunehmen. Das globale Abkommen der Vereinten Nationen zur Bekämpfung von Computerkriminalität und zum grenzüberschreitenden Austausch elektronischer Beweismittel war am 24. Dezember 2024 von der UN-Generalversammlung verabschiedet und im Oktober 2025 in Hanoi zur Unterzeichnung ausgelegt worden.

Die EU und zahlreiche Mitgliedstaaten wie Deutschland haben den Vertrag gezeichnet. Das EU-Parlament erteilte im Mai seine Zustimmung. Zivilgesellschaftliche Organisationen und Bürgerrechtsorganisationen warnen aber seit Langem eindringlich vor dem Regelwerk. Sie befürchten, dass die weitgehenden Befugnisse zur Überwachung und Datenübergabe von autoritären Staaten missbraucht werden könnten, um Regimekritiker, Journalisten und Aktivisten grenzüberschreitend zu verfolgen und Grundrechte auszuhöhlen.

Ungeachtet dieser Bedenken läutet Brüssel nun die nächste Phase der internationalen Regeldefinition ein. Gemäß der UN-Resolution 79/243 soll das Ad-hoc-Komitee der Vereinten Nationen ein Ergänzungsprotokoll ausarbeiten, das vor allem die Aufnahme weiterer Straftatbestände prüfen und festlegen soll. Für diese Verhandlungen sind zwei zehntägige Sitzungen angesetzt: Die erste Verhandlungsrunde soll vom 18. bis 29. Januar 2027 in Wien stattfinden, gefolgt von einer zweiten Runde im Jahr 2028 in New York. Erst wenn mindestens 60 Staaten der Hauptkonvention beigetreten sind, werden die Ergebnisse der Vertragsstaatenkonferenz zur finalen Entscheidung vorgelegt.

In ihren Richtlinien betont die EU-Kommission, dass der Verhandlungsprozess offen, inklusiv und transparent gestaltet werden müsse und auch Vertretern der Zivilgesellschaft, der Wirtschaft und der Wissenschaft das Einbringen ihrer Positionen ermöglichen sollte. Ferner fordert Brüssel, dass vor der inhaltlichen Ausarbeitung zunächst geprüft werden müsse, ob ein solches Zusatzprotokoll überhaupt notwendig, sinnvoll und machbar sei.

Sollte die Entscheidung für inhaltliche Gespräche fallen, will die Kommission sicherstellen, dass Straftatbestände präzise, eng gefasst sowie technologieneutral definiert werden. Ein zentraler Punkt betrifft Delikte, die nicht zwingend Computerkriminalität im engeren Sinne darstellen, aber durch IT-Systeme ermöglicht oder in ihrer Wirkung erheblich verstärkt werden – wie etwa Terrorismus, Menschenhandel oder organisierte Kriminalität.

Um den kritischen Einwänden rund um Datenschutz und Rechtsstaatlichkeit zu begegnen, unterstreicht die Empfehlung, dass jegliches Zusatzprotokoll mit der EU-Grundrechtecharta, dem Unionsrecht und bestehenden internationalen Verträgen wie der Budapester Cybercrime-Konvention vereinbar sein müsse. Die strikten Schutzstandards für Grundrechte und das Recht auf Verweigerung der Zusammenarbeit nach den Vorgaben des Hauptabkommens sollten uneingeschränkt erhalten bleiben. Die Kommission wird als Verhandlungsführerin für die EU fungieren und dabei eng mit den EU-Ländern und den zuständigen Ratsarbeitsgruppen zusammenarbeiten, um eine einheitliche Position Europas zu gewährleisten.

Stefan Krempl

Freitag, 2. Oktober 2026

Täuschung mit Millionenfolge: Firmenschatzmeister haftet nach CEO-Betrug

Ein leitender Finanzmanager veranlasste nach einem Social-Engineering-Angriff Millionenüberweisungen am Kontrollsystem vorbei. Das Landesarbeitsgericht Köln entschied hart.

In einer digital vernetzten Unternehmenswelt gehört der sogenannte CEO-Betrug zu den perfidesten Angriffsvektoren im Bereich Wirtschaftskriminalität. Ein aktueller Fall, der das Landesarbeitsgericht NRW in Köln beschäftigt hat und nun beim Bundesarbeitsgericht vorliegt, wirft ein Schlaglicht auf die Schnittstelle zwischen IT-Sicherheit, interner Governance und persönlicher Haftung von Mitarbeitern (Az.: 8 AZR 164/26). Im Zentrum des Rechtsstreits steht ein ehemaliger Head of Global Treasury, der Opfer einer ausgefeilten Social-Engineering-Attacke wurde. Er setzte sich dabei aber in einem Ausmaß über interne Sicherheitsarchitekturen hinweg, dass das nun juristische Konsequenzen nach sich zieht.

Der betroffene Finanzchef war in seinem Unternehmen mit umfassenden Vollmachten für die Abwicklung internationaler Zahlungsströme ausgestattet. Über einen längeren Zeitraum hinweg kontaktierten ihn Kriminelle, die sich mit gefälschten Identitäten als Vorstände und externe Berater ausgaben. Unter dem Vorwand streng vertraulicher, angeblich unternehmenskritischer Akquisitionen forderten die Betrüger den Finanzmanager auf, Millionensummen auf ausländische Konten zu transferieren. Anstatt die ungewöhnlichen Transaktionen zu hinterfragen, ließ sich der Abteilungsleiter auf die manipulative Gesprächsführung der Angreifer ein und veranlasste schrittweise Überweisungen in zweistelliger Millionenhöhe.

Besonders schwer wiegt in dem Fall, dass sich im Laufe des Geschehens zahlreiche Warnsignale häuften. Neben extrem ungewöhnlichen Empfängerarchitekturen im Ausland und intransparenten Zahlungszwecken widersprachen die Vorgänge eklatant den etablierten Richtlinien der Firma. Um die angeblich hochgeheimen Transaktionen nicht zu gefährden, ging der Manager dazu über, die intern verankerten Kontrollmechanismen aktiv zu umgehen. Das im Finanzwesen elementare Vier-Augen-Prinzip sowie automatisierte Freigabeprozesse wurden von ihm eigenmächtig ausgehebelt. Selbst als interne IT-Systeme und Nachfragen aus der Buchhaltung Bedenken aufkommen ließen, setzte der Treasury-Chef die Zahlungen fort, ohne die Geschäftsführung auf offiziellem Wege zu informieren.

Erst als das Fehlen der enormen Geldsummen bei einer konsolidierten Abschlussprüfung auffiel, flog der Betrug auf. Das Unternehmen reagierte unverzüglich mit einer fristlosen außerordentlichen Kündigung des Managers und forderte den entstandenen Millionenschaden gerichtlich von ihm zurück. Der Betroffene wehrte sich gerichtlich gegen seine Entlassung und argumentierte, selbst Opfer einer hochkomplexen Straftat geworden zu sein. Er habe im vermeintlichen Interesse der Firma gehandelt und sei durch den psychologischen Druck der Betrüger getäuscht worden.

Das Landesarbeitsgericht folgte dieser Argumentation jedoch nicht und entschied zugunsten des Arbeitgebers. Die Richter hielten die außerordentliche Kündigung für rechtmäßig und bejahten zudem umfangreiche Schadensersatzansprüche gegen den ehemaligen Finanzchef. Wer Warnsignale schuldhaft ignoriere und Sicherheitsbarrieren bewusst außer Kraft setze, handle grob fahrlässig und verletze seine arbeitsvertraglichen Treuepflichten in erheblichem Maße. Die Täuschung durch Dritte entbinde eine Führungskraft nicht von der Pflicht, Mindeststandards der IT- und Finanzsicherheit einzuhalten.

Rechtsexperten ordnen das Urteil als wegweisendes Signal für die betriebliche Cyber-Sicherheit ein. Stefan Hessel von der Kanzlei Reuschlaw betont die Tragweite des Urteils: „Die Entscheidung zeigt, dass bei Social-Engineering-Fällen nicht nur der Angriff selbst, sondern auch ein eigenmächtiges Abweichen von bestehenden Kontrollmechanismen rechtlich relevant werden kann." Besonders kritisch werde es, wenn erkennbare Warnsignale unbeachtet blieben und Kontrollmechanismen bewusst umgangen würden. Unternehmen, die Mitarbeitern klare Vorgaben machten und diese auch überwachten und durchsetzten, könnten ihr Risiko deutlich reduzieren.

Das Urteil macht deutlich, dass technische Schutzmaßnahmen und Compliance-Richtlinien in Unternehmen keine bloßen Papiertiger sein dürfen. Das letzte Wort ist in der Angelegenheit aber noch nicht gesprochen: Das Verfahren liegt nun beim Bundesarbeitsgericht in Erfurt, das klären muss, wo die genauen Grenzen der Mitarbeiterhaftung bei komplexen Social-Engineering-Szenarien verlaufen.

Stefan Krempl

Donnerstag, 1. Oktober 2026

Bestandsdaten-Abfragen: Bund meldet stabile Systeme trotz Rekordauslastung

Die IT-Systeme zur Bestandsdatenauskunft verkraften den neuen Abfragerekord laut Bundesregierung problemlos. Bei Details zum Schutz vor Missbrauch mauert Berlin aber.


Die digitale Infrastruktur für die Auskunft über Telefon- und Kundendaten läuft stabil, hält der extremen Dauerbelastung stand und verzeichnet keinerlei Ausfälle. Das geht aus einer Antwort der Bundesregierung auf eine Anfrage der AfD-Fraktion hervor, die sich nach den technischen Kapazitäten und der Belastbarkeit des Automatisierten Auskunftsverfahrens der Bundesnetzagentur erkundigten. Hintergrund der parlamentarischen Nachfrage war die drastische Zunahme der Abrufzahlen 2025, in dem Behörden mit 35,11 Millionen Abfragen einen historischen Höchststand erreichten. Statistisch betrachtet wird in Deutschland damit in jeder einzelnen Sekunde mindestens eine Bestandsdatenauskunft eingeleitet, was Fragen nach der Belastbarkeit der Schnittstellen und der Skalierbarkeit der beteiligten Serverlandschaften aufwarf.

Die Exekutive wiegelt bezüglich eventueller IT-Engpässe ab und betont, dass die Skalierbarkeit des Systems angemessen ausgelegt sei. Das automatisierte Verfahren und die dazugehörigen autarken IT-Systeme würden kontinuierlich an den steigenden Bedarf angepasst und nach dem aktuellen Stand der Technik fortentwickelt. 2024 und 2025 habe es beim zentralen Vermittlungssystem der Bundesnetzagentur keinerlei Ausfälle, Überlastungen oder ungeplante IT-Einschränkungen gegeben. Auch die gesetzlich zur Mitwirkung verpflichteten Telekommunikationsanbieter seien zur Bereitstellung hochverfügbarer Schnittstellen angehalten und träfen entsprechende Vorkehrungen. Wie hoch die durchschnittlichen Server-Antwortzeiten oder Latenzen beim einzelnen Abruf ausfallen, teilt das Ministerium allerdings nicht mit: dazu lägen keine statistischen Durchschnittswerte vor.

Ein Missverständnis bezüglich der technischen Funktionsweise räumt die Exekutive aus. Im Automatisierten Auskunftsverfahren werden ihr zufolge ausschließlich Bestandsdaten wie Namen, Anschriften oder Telefonnummern übermittelt, die den Providern von ihren Kunden mitgeteilt wurden. Eine Ermittlung von Anschlussinhabern über dynamische oder statische IP-Adressen sei über die Schnittstellen der Bundesnetzagentur technisch und rechtlich dagegen nicht möglich. Das System verarbeite weder Abfragen zur Identifizierung von Internetnutzern hinter IP-Adressen noch Auskunftsersuchen im Zusammenhang mit Äußerungsdelikten oder zivilrechtlichen Urheberrechtsverletzungen. Die Bundesnetzagentur betreibt zudem selbst keine zentrale Bestandsdatenbank, sondern leitet die automatisierten Ersuchen der berechtigten Stellen an die dezentralen Datenbanksysteme der jeweiligen Telekommunikationsanbieter weiter.

Keine Auskunft gibt es zu den konkreten Ursachen des rasanten Anstiegs der Abfragezahlen. Mangels entsprechender statistischer Erhebungen kann die Regierung nach eigenen Angaben keine Aussagen dazu treffen, warum die Zahl der Auskunftsersuchen innerhalb weniger Jahre so stark angestiegen ist. Die rechtlichen Rahmenbedingungen für den Datenzugriff wurden in den vergangenen Jahren mehrfach reformiert, nachdem das Bundesverfassungsgericht strenge verfassungsrechtliche Hürden für die Bestandsdatenauskunft und auch für die Herausgabe von Passwörtern aufgestellt hatte. Trotz dieser Nachbesserungen und der geforderten Verhältnismäßigkeit nimmt die praktische Nutzung durch die Behörden im digitalen Ermittlungsalltag unverdrossen zu.

Die parlamentarische Kontrolle bei Sicherheitsbehörden und Nachrichtendiensten stößt ferner schnell an klare Grenzen. Auf Fragen nach der konkreten Nutzungshäufigkeit, den eingesetzten Client-Softwares oder den entstandenen IT-Kosten verweist die Bundesregierung gebetsmühlenartig auf das Staatswohl. Beim Bundeskriminalamt finde eine statistische Erfassung der Abrufe gar nicht erst statt, während die Bundespolizei über keine direkte automatisierte Softwareschnittstelle verfüge.

Das Bundesamt für Verfassungsschutz, der Militärische Abschirmdienst sowie der Bundesnachrichtendienst verweigern detaillierte Angaben mit der Begründung, dass Rückschlüsse auf operative Fähigkeiten, technische Aufklärungspotenziale und nachrichtendienstliche Methodiken die Sicherheit der Bundesrepublik gefährden könnten. Selbst die Frage nach aufgetretenen IT-Sicherheitsvorfällen oder unberechtigten Datenzugriffen durch Behördenmitarbeiter bleibt aus Geheimhaltungsgründen unbeantwortet.

Zur Wahrung der Privatsphäre Betroffener setzt das System auf technische Schutzmechanismen. Die Protokolldaten über die durchgeführten Abrufe werden doppelt verschlüsselt und lassen sich nur nach dem Vier-Augen-Prinzip gemeinsam mit der Bundesbeauftragten für den Datenschutz und die Informationsfreiheit entschlüsseln. Die automatisierte und datenschutzkonforme Löschung dieser Protokolle nach Ablauf der gesetzlichen Aufbewahrungsfristen wird nach Angaben der Bundesregierung tagesgenau durch die genutzte Software gesteuert. Eine nachträgliche Benachrichtigung betroffener Bürger über die Bundesnetzagentur erfolge dagegen nicht, da die Regulierungsbehörde selbst zu keinem Zeitpunkt Einblick in die klaren personenbezogenen Daten der Bürger erhalte.

Stefan Krempl

Dienstag, 29. September 2026

EU-Urheberrecht: Brüssel plant Neuregelung für KI, Forschung und Rechtsverletzungen

Die EU-Kommission leitet eine neue Konsultationsphase ein, um das Urheberrecht an das KI-Zeitalter anzupassen und Rechteinhabern sowie Tech-Konzernen Rechtssicherheit zu verschaffen.

Die EU-Kommission drückt beim Thema Künstliche Intelligenz und Immaterialgüterrechte aufs Tempo. Sie hat eine gezielte Konsultation gestartet, um die europäische Urheberrechtsarchitektur an die Herausforderungen von generativer KI, Rechtsverstößen im großen Stil und digitaler Forschung anzupassen. Aufbauend auf einer Vorbefragung im Frühjahr richtet sich der umfangreiche Fragenkatalog an Kreative, Urheberrechtsorganisationen, Wissenschaftler sowie Entwickler von KI-Systemen. Ziel ist es, Vorarbeit für eine gezielte europäische Gesetzesinitiative zu leisten, die die Wettbewerbsfähigkeit der europäischen Kultur- und Kreativwirtschaft stärken und Innovationen im Bereich der Zukunftsarchitekturen fördern soll. Interessierte Parteien haben bis zum 3. November 2026 Zeit, Stellungnahmen einzureichen.

Im Zentrum der Befragung steht das Spannungsfeld zwischen generativer KI und dem Urheberrecht. Seit der Verabschiedung der Richtlinie über das Urheberrecht im digitalen Binnenmarkt 2019 und dem Inkrafttreten des AI Acts ringt die Branche um klare Spielregeln. Entwickler von General-Purpose-KI-Modellen benötigen rechtssicheren Zugang zu enormen Datenmengen, um konkurrenzfähige Systeme in Europa zu trainieren. Doch Kulturschaffende stehen vor erheblichen Durchsetzungsproblemen. Die Kommission thematisiert explizit die Lücken beim sogenannten Opt-out-Mechanismus für Text- und Data-Mining. Urheber können zwar der Nutzung ihrer Werke zu Trainingszwecken widersprechen. In der Praxis fehlen jedoch skalierbare, standardisierte Protokolle und technische Register, um diesen Vorbehalt wirksam durchzusetzen.

Diese Durchsetzungslücke soll geschlossen werden. Dafür stellt die Exekutivinstanz verschiedene Regulierungsoptionen zur Diskussion. Die Handlungsmöglichkeiten reichen von der Einführung branchenweiter technischer Opt-out-Standards über Offenlegungspflichten für Web-Crawler bis zu verpflichtenden Audits für KI-Entwickler. Auch weitreichendere Schritte stehen im Raum: So lautet eine Frage, ob KI-Anbieter künftig unter Geheimhaltungsvereinbarung detaillierte Auskünfte an Verwertungsgesellschaften erteilen müssen oder ob im Streitfall eine rechtliche Vermutung zugunsten der Urheber greifen sollte, wenn Transparenzpflichten missachtet werden. Auf der Lizenzierungsseite prüft die Kommission Mechanismen wie erweiterte kollektive Lizenzen, Vergütungsrechte oder strukturierte Schlichtungsverfahren, um faire Bedingungen für Urheber zu schaffen, ohne Startups und kleine Unternehmen durch unkalkulierbare Transparenzhürden zu überfordern.

Neben dem Training von Modellen beleuchtet der Fragenkatalog die Verwertung digitaler Imitationen von ausübenden Künstlern. Generative Systeme ermöglichen es heute mühelos, Stimme, Aussehen oder Performance von Schauspielern und Musikern synthetisch nachzubilden. Da das Urheberrecht traditionell das konkrete Werk und nicht die persönliche Identität schützt, kollidieren hier Persönlichkeitsrechte, Datenschutz und Verwertungsinteressen. Die Befragung evaluiert daher, ob spezifische urheberrechtliche Sonderregeln auf EU-Ebene erforderlich sind, um Künstlern die Kontrolle und Monetarisierung ihres digitalen Ebenbilds zu sichern.

Obwohl der Schwerpunkt deutlich auf dem KI-Sektor liegt, deckt die Konsultation drei weitere Themenfelder ab. Beim Kampf gegen Rechtsverletzungen rund um zeitkritische Inhalte – wie etwa Live-Sportübertragungen – hat sich die bisherige Empfehlung der Kommission nach deren Analyse als unzureichend erwiesen. Sie fragt nun nach verbindlichen Fristen für Hosting-Provider und dynamischen Sperrverfügungen. Ferner geht es um die grenzüberschreitende Verwertung von Tonträgeraufnahmen von Drittstaatsangehörigen. Schließlich nimmt die Konsultation die Wissenschaft ins Visier: Hier steht die Harmonisierung von Forschungsausnahmen sowie die Einführung eines EU-weiten Zweitveröffentlichungsrechts zur Debatte, um öffentlich geförderte Forschungsergebnisse barrierefreier zugänglich zu machen.

Stefan Krempl

Sichere Behörden-IT: Bundesdruckerei und Zendis bringen OpenDesk für Verschlusssachen

Die Bundesdruckerei und das Zendis bündeln ihre Kräfte. Eine neue Lösung sichert den Open-Source-Arbeitsplatz OpenDesk für besonders sensible Behördendaten ab.

Die Digitalisierung der öffentlichen Verwaltung in Deutschland macht einen weiteren Schritt in Richtung Unabhängigkeit und Sicherheit. Das Zentrum für Digitale Souveränität der Öffentlichen Verwaltung (Zendis) und die Bundesdruckerei haben dafür eine Zusammenarbeit besiegelt. Mit der Unterzeichnung einer Absichtserklärung schlagen die beiden Akteure ein neues Kapitel auf. Ziel der strategischen Partnerschaft ist, die technologische Handlungsfähigkeit des Staates nachhaltig zu stärken und modernste Open-Source-Software auch für Einsatzbereiche nutzbar zu machen, die extrem hohen Sicherheitsanforderungen unterliegen.

Im Zentrum der vereinbarten Kooperation steht die Entwicklung und Bereitstellung souveräner IT-Infrastrukturen sowie zukunftsfähiger Betriebsmodelle. Durch die gebündelte Expertise sollen bestehende Lösungen weiterentwickelt, erprobt und großflächig in der Verwaltung skaliert werden. Wie diese Verbindung in der Praxis aussieht, wollen die Partner erstmals auf der Branchenmesse Smart Country Convention zeigen, die vom 13. bis 15. Oktober in Berlin stattfindet. Dort präsentieren Zendis und die Bundesdruckerei ein erstes konkretes Ergebnis ihrer Zusammenarbeit: die Absicherung der quelloffenen Software-Suite OpenDesk für den Umgang mit als "Verschlusssache – Nur für den Dienstgebrauch" (VS-NfD) eingestuften Dokumenten.

Bislang standen Behörden häufig vor dem Dilemma, dass moderne Kollaborationswerkzeuge den strengen Vorgaben des Geheimschutzschutzes nicht ohne Weiteres genügten. Hier setzt der gemeinsame Demonstrationsexponat an. Der Showcase führt zwei etablierte Systeme zusammen: das vom ZenDiS bereitgestellte Office- und Kollaborationspaket und die Genusecure-Suite von Genua, einem IT-Sicherheitsunternehmen der Bundesdruckerei-Gruppe. Durch diese Integration soll der Zugriff auf den digitalen Arbeitsplatz so gehärtet werden, dass Nutzer auch in sensiblen Szenarien sicher arbeiten können.

Von dieser Lösung sollen künftig nicht nur Bundes- und Landesbehörden sowie Kommunen profitieren, sondern auch andere öffentliche Einrichtungen und private Unternehmen, die erhöhten Schutzbedarf aufweisen. So wird es mobilen Beschäftigten, verteilten Standorten oder externen Partnern ermöglicht, geschützt auf die gewohnten Werkzeuge zuzugreifen. Damit adressiert das System eine zentrale Anforderung der modernen Verwaltungspraxis, bei der örtlich flexibles Arbeiten und strikter Datenschutz Hand in Hand gehen müssen.

Aus Sicht der Verantwortlichen markiert der Schritt eine Weichenstellung. Zendis-Geschäftsführer Leonhard Kugler betont, dass digitale Souveränität und Cybersicherheit von Beginn an zusammen gedacht werden müssten. Starke Allianzen und transparente, offene Technologien seien unverzichtbar, um die digitale Unabhängigkeit Deutschlands auf lange Sicht zu garantieren. Frederik Blachetta, Chief Technology, Data & Innovation Officer und Geschäftsführer der Bundesdruckerei-Gruppe, verweist darauf, dass die Erweiterung des OpenDesk-Arbeitsplatzes um VS-NfD-Technologien beispielhaft zeige, wie aus Partnerschaften praxistaugliche Werkzeuge entstünden. Als IT-Unternehmen des Bundes wolle man aktiv dazu beitragen, das heimische Ökosystem für digitale Selbstbestimmung gezielt zu erweitern.

Technisch ruht das Gesamtpaket auf einer etablierten Sicherheitsarchitektur. Genusecure kombiniert unter Windows einen VPN-Client, eine zuverlässige Festplattenverschlüsselung und eine Smartcard-Middleware zu einem geschützten Gesamtsystem. Im Hintergrund sorgt das VPN-Gateway Genuscreen für die strikte Segmentierung des VS-NfD-Netzwerks. Diese Firewall- und VPN-Lösung liegt sowohl als dedizierte Hardware als auch in virtualisierter Form vor und verfügt über die erforderliche BSI-Zulassung. Um der Vielfalt der Behörden-IT gerecht zu werden, arbeitet Genua an einem Multiplattformansatz. Der VPN-Client Genuconnect für macOS durchläuft derzeit das BSI-Zulassungsverfahren. Eine Genehmigung wird bis Ende des Jahres angestrebt. Die Zertifizierung einer Linux-Variante ist für 2027 geplant.

OpenDesk selbst ist dabei, sich als Säule für die öffentliche Verwaltung zu etablieren. Erst kürzlich startete das Zendis ein Partnerprogramm für die Suite, um privaten Cloud-Anbietern die Entwicklung eigener Angebote auf dieser Basis zu ermöglichen. Durch die Kooperation mit der Bundesdruckerei wirdOopenDesk nun auch für sicherheitskritische Anwendungsfelder fit gemacht.

Stefan Krempl

Montag, 28. September 2026

Geheimdienstreform: Bundesrat fordert mehr Datenfluss und Befugnisse

Die Länderkammer verlangt eine leichtere Datenweitergabe an Ermittler und rüttelt am Trennungsgebot, pocht aber zugleich auf Garantien für starke Verschlüsselung.

Die Debatte über die umfassende Reform des deutschen Nachrichtendienstrechts geht munter weiter. Nachdem bereits die Datenschutzkonferenz der Länder und des Bundes eindringlich vor einer gefährlichen Kumulation von Eingriffsbefugnissen gewarnt hatte, hat sich nun auch der Bundesrat offiziell zu dem Gesetzentwurf der Bundesregierung geäußert. Die Stellungnahme der Länderkammer offenbart ein vielschichtiges Bild: Bei der praktischen Ermittlungsarbeit drängt sie nachdrücklich auf erweiterte Überwachungsbefugnisse und einen leichteren Informationsaustausch. An anderer Stelle fordert das Gremium dagegen klare rote Linien beim Schutz digitaler Infrastrukturen und starker Verschlüsselung.

Ein Schwerpunkt der Stellungnahme der Länder betrifft das sensible Verhältnis zwischen Nachrichtendiensten und Strafverfolgungsbehörden. Während Datenschützer vor einem schleichenden Verblassen der Trennlinie zwischen präventiver Aufklärung und repressiver Verfolgung warnen, will der Bundesrat eine noch engere Verzahnung.

Um extremistische Bestrebungen frühzeitig zu stoppen, bevor schwere Straftaten begangen werden, verlangt die Länderkammer eine Ausweitung des Katalogs derjenigen Delikte, bei denen die Geheimdienste ihre Erkenntnisse an die Staatsanwaltschaften weitergeben dürfen. Explizit wollen sie, dass der Straftatbestand der Volksverhetzung in diesen Übermittlungskatalog aufgenommen wird. Eine zu restriktive Handhabung beim Informationsaustausch führe nzu unnötiger Doppelarbeit und zusätzlichen Grundrechtseingriffen, wenn die Polizei Daten, die beim Verfassungsschutz bereits vorliegen, erneut mühsam erheben müsse.

Ebenso intensiv befasst sich der Bundesrat mit Neuerungen im Bereich der Telekommunikationsüberwachung. Der Gesetzentwurf sieht vor, bisher im Artikel 10-Gesetz verankerte Befugnisse direkt in den Fachgesetzen wie dem Bundesverfassungsschutzgesetz zu bündeln. Dies betrifft neben dem klassischen Abhören laufender Kommunikation auch Instrumente wie die Quellen-Telekommunikationsüberwachung (Quellen-TKÜ) mit Staatstrojanern.

Die Länder verlangen hier Klarheit über das Zusammenspiel zwischen Bundes- und Landesrecht. Es dürfe nicht passieren, dass die Umstellung der gesetzlichen Verweise zu rechtlichen Unsicherheiten führt oder bewährte eigene Eingriffsschwellen und Kontrollmechanismen ausgehebelt werden. Solange in den einzelnen Bundesländern noch keine eigenständigen Anpassungen für eine unabhängige vorherige Anordnungskontrolle getroffen wurden, müsse das bisherige Schutzniveau nahtlos weitergelten. Zudem sollte das Telekommunikationsgesetz so angepasst werden, dass die Mitwirkungspflichten der Provider auch für nachrichtendienstliche Maßnahmen der Länder lückenlos fortbestehen.

Gleichzeitig sendet der Bundesrat beim Thema Verschlüsselung und IT-Sicherheit ein Stoppsignal. Er will durchsetzen, dass im Gesetzgebungsverfahren ausdrücklich verankert wird, was der Entwurf bislang nur implizit vermuten lässt: Die Pflicht von Telekommunikations- und Internetanbietern zur Mitwirkung bei Überwachungsmaßnahmen dürfe keinesfalls so weit gehen, dass Unternehmen gezwungen werden, Ende-zu-Ende-Verschlüsselungen aufzubrechen, Sicherheitslücken offen zu halten oder Hintertüren einzubauen. Eine strukturelle Schwächung von Sicherheitsarchitekturen oder modernen Zero-Trust-Konzepten würde unweigerlich die IT-Sicherheit aller  Bürger sowie der Wirtschaft massiv gefährden. Wer Sicherheitsarchitekturen für staatliche Zugriffe aufweiche, untergrabe das Fundament des digitalen Vertrauens.

Der Bundesrat mahnt auch an anderen Stellen zur Vorsicht, an denen Bürgerrechte durch eine pauschale Übermittlungspflicht weiterer Behörden ausgehöhlt werden könnten. Ein eindringliches Warnsignal senden die Länder angesichts der vorgesehenen Weitergabe von Finanzdaten. Der Entwurf sieht vor, dass Finanzbehörden verpflichtet werden können, dem Bundesnachrichtendienst oder den Verfassungsschutzämtern Daten zu übermitteln. Hier weist der Bundesrat auf die überragende Bedeutung des Steuergeheimnisses hin, das als Ausprägung des Rechts auf informationelle Selbstbestimmung Verfassungsrang genieße. Es sei den Finanzämtern kaum zuzumuten, eigenständig zu beurteilen, ob Steuerdaten für die nachrichtendienstliche Auslandsaufklärung erforderlich sind. Eine derartige Verpflichtung berberge ferner das Risiko diskriminierender Effekte, wenn bloße Auslandsbezüge von Steuerpflichtigen zum Anlass für verdachtsunabhängige Datenübermittlungen genommen würden. Der Bundesrat fordert daher strenge Hürden und klar definierte Tatbestandsvoraussetzungen, anstatt das Steuergeheimnis pauschal aufzuweichen.

Auch bei der begrifflichen Definition der Schutzzwecke ist die Länderkammer für Nachbesserungen. Die im Entwurf geplante Übernahme eines verengten Begriffs der freiheitlichen demokratischen Grundordnung, wie ihn das Bundesverfassungsgericht für Parteiverbotsverfahren entwickelt hat, lehnt sie ab. Eine solche Verengung würde die Beobachtungsobjekte der Verfassungsschutzbehörden spürbar reduzieren und die Extremismusbekämpfung schwächen. Um der wehrhaften Demokratie keine Fesseln anzulegen, müsse der Verfassungsschutz weiterhin auf der Grundlage des breiteren, im einfachen Recht verankerten Begriffs arbeiten können.

Nicht zuletzt übt der Bundesrat Kritik an der finanziellen und organisatorischen Abschätzung der Gesetzesfolgen. Die Annahme der Bundesregierung, die Reform verursache bei den Ländern keinen Erfüllungsaufwand, sei fernab der Realität. Die Erstreckung bundesrechtlicher Überwachungsbefugnisse auf die Landesbehörden erfordere erhebliche Investitionen in IT-Schnittstellen, die Umstellung betrieblicher Abläufe sowie umfassende Schulungen des Personals. Diese Kosten müssten gemeinsam mit den Ländern ermittelt und im weiteren Verfahren angemessen berücksichtigt werden.

Stefan Krempl

Vint Cerf warnt: KI zerstört das Fundament und die Finanzen des Internets

Internet-Pionier Vint Cerf fordert neue Erlösmodelle für Inhalte-Ersteller, deren Daten KI-Systeme gratis nutzen. Er macht sich für eine faire Vergütung digitaler Urheber und Netzneutralität stark.

Das Internet war in seinen Ursprüngen als offener, neutraler und chancengleicher Raum konzipiert, in dem Informationen frei fließen und Akteure gleichberechtigt miteinander agieren können. Doch dieses Fundament gerät zunehmend unter Druck. Vint Cerf, der als einer der Väter des Internets gilt, zeichnet in einem Gespräch mit dem Magazin Bulletin of the Atomic Scientists ein nachdenkliches Bild der aktuellen Netzlandschaft. Vor allem der rasant wachsende Einfluss von Systemen der Künstlichen Intelligenz wirft ihm zufolge grundlegende Fragen zur Funktionsweise, Vertrauenswürdigkeit und wirtschaftlichen Tragfähigkeit des digitalen Ökosystems auf.

Eine der prägnantesten Metaphern Cerfs beschreibt das globale Netzwerk als eine gigantische Kopiermaschine. Was als Stärke begann – die verlustfreie und augenblickliche Vervielfältigung von Wissen –, entwickele sich im Zeitalter dominanter KI-Modelle aber zu einer zentralen Herausforderung für Urheber und Inhalte-Ersteller. Moderne Sprachmodelle und KI-Anwendungen speisten sich aus riesigen Datenmengen, die aus dem öffentlichen Netz extrahiert werden. Das Problem dabei liege in der fehlenden Rückkoppelung zum Ursprung: Die finanziellen Mittel und der ökonomische Mehrwert flössen in erster Linie an die Entwickler und Betreiber der KI-Plattformen. Die eigentlichen Schöpfer der Inhalte gingen weitgehend leer aus.

Cerf betont, dass diese Schieflage das ökonomische Herzstück des Internets bedroht. Wenn diejenigen, die hochwertige Recherchen, kreative Werke, Analysen oder fundierte Informationen produzieren, für ihre Arbeit nicht mehr angemessen entlohnt werden, breche die Basis zusammen, auf der auch künftige KI-Systeme aufbauen. Es brauche daher dringend neue und funktionierende Erlösmodelle, die sicherstellen, dass Wertschöpfung wieder zu den Content-Erstellern zurückfließt.

Neben den ökonomischen Verwerfungen sieht der Internet-Pionier das Thema Vertrauen als größte Baustelle der modernen Netzarchitektur. In einer von Algorithmen und synthetischen Inhalten dominierten Umgebung wird es für Nutzer immer schwieriger, authentische Informationen von Fälschungen oder Halluzinationen zu unterscheiden. Um den Glauben an das Netz als verlässliche Informationsquelle nicht vollständig zu verlieren, müssen nach Ansicht Cerfs technische Mechanismen und Standards etabliert werden, die Herkunft und Integrität von Daten überprüfbar machen.

Zugleich plädiert der 83-Jährige dafür, die Grundideale des ursprünglichen Internets nicht vorschnell aufzugeben. Das Prinzip eines offenen und neutralen Spielfelds habe über Jahrzehnte hinweg Innovationen überhaupt erst ermöglicht. Wenn große Plattformen und KI-Konzernmonopole den Zugang zu Informationen kontrollierten und den Datenfluss nach eigenen Interessen steuerten, drohe diese Offenheit verloren zu gehen. Die Weiterentwicklung der Netzinfrastruktur müsse daher zwingend darauf ausgerichtet sein, Vertrauen neu zu verankern, die Unabhängigkeit zu wahren und eine faire Vergütung im digitalen Zeitalter zu garantieren.

Stefan Krempl