Security, die einem Netzwerk nachträglich übergestülpt wird, schützt nicht. Axel Simon von HPE Networking liefert sieben Thesen, warum Cyberresilienz in öffentlichen Einrichtungen neu gedacht werden muss – von Zero Trust bis zur Klimaanlage als Sicherheitsrisiko.
Sicherheit sollte integraler Bestandteil eines jeden Netzwerks sein und nicht erst nachträglich ergänzt werden.
Kürzlich bin ich auf eine Phishing-Mail hereingefallen. Wir hatten gerade intern mehrere neue KI-Tools eingeführt, mit diversen Trainings und Einweisungen. In diesen Strom passte eine Mail, die mich an ein „verpflichtendes KI-Training“ mit Frist erinnerte, nahtlos hinein. Klick. Es war eine fingierte Mail unserer eigenen Cybersecurity-Abteilung.
Nun bin ich bereits seit über 30 Jahren im Netzwerk- und Security-Bereich. Und offenbar bin auch ich nicht davor gefeit, auf genau die Tricks hereinzufallen, vor denen ich andere warne. Entscheidend ist, was nach dem Klick geschieht. Daran lässt sich ablesen, ob die Sicherheitsarchitektur einer Organisation trägt – oder nur auf dem Papier steht. Davon handelt dieser Text.
1. Erst das Organigramm, dann der IT-Etat
Netzwerk hier, Security dort: In vielen Behörden und Kliniken sind die beiden noch getrennte Welten. Der Netzwerker sagt: „Eine Security-Policy konfiguriert nicht mein Netzwerk.“ Der Security-Mitarbeiter sagt: „Sicherheit ist ein Overlay, das hat mit dem Netzwerk nichts zu tun.“ Beide Sichtweisen greifen zu kurz.
Nicht jede Attacke beginnt im Netzwerk, aber fast alle Angreifenden nutzen es, um sich auszubreiten. Das Netzwerk muss deshalb das Bollwerk sein, an dem ein Angriff scheitert. Die Sicherheit muss ins Netzwerk hinein, nicht draufgeschraubt oder angeflanscht werden.
Intern formulieren wir das so: „If it's bolted on, it's broken.“ Solange Security als nachgelagerter Schritt behandelt wird – eigenes Team, eigenes Budget, eigene Prioritäten –, bleibt sie reaktiv. Wer Cyberresilienz ernst meint, muss zuerst das Organigramm anfassen, dann den IT-Etat.
2. Das N in NIS steht für Netzwerk
NIS-2 wird vor allem als Compliance-Pflicht diskutiert: Wer fällt darunter? Welche Bußgelder drohen? Das ist die falsche Perspektive. Interessanter ist, was NIS eigentlich heißt: Netzwerk- und Informationssicherheit. Schon der Name der Richtlinie formuliert die Kernthese: Netzwerk und Sicherheit gehören zusammen.
Seit Dezember 2025 ist das NIS-2-Umsetzungsgesetz in Kraft. Was dort an technischen Maßnahmen steht – Risikomanagement, Meldepflichten, Notfallpläne –, ist nicht revolutionär, sondern das Minimum dessen, was jede Organisation tun sollte.
Das NIS 2 Bundesgesetz gilt nicht für die kommunale Kernverwaltung. Das heißt nicht, dass die Inhalte dort irrelevant wären. Wer gar nichts unternimmt, weil NIS-2 für ihn nicht gilt, wird zur Zielscheibe.
Kein System ist unverwundbar. Wer das akzeptiert, stellt die richtige Frage: Wie schnell bin ich nach einem erfolgreichen Angriff wieder handlungsfähig? Ludwigshafen hat im November 2025 gezeigt, wie die Antwort selbst im besten Fall aussieht: Als die IT-Überwachung der Stadtverwaltung einen unbefugten Zugriff erkannte, wurde die gesamte Infrastruktur präventiv heruntergefahren. Eine Bilderbuchreaktion. Trotzdem war die 177.000-Einwohner-Stadt danach fast drei Wochen lang weder per E-Mail noch telefonisch erreichbar; Kfz-Zulassung, Bürgerbüros und Sozialleistungen liefen nur im Notbetrieb. Wenn das der Preis einer schnellen Reaktion ist, lässt sich erahnen, was Organisationen erwartet, die einen Angriff erst nach Monaten bemerken.
Resilienz erfordert dreierlei: erstens, die kritischen Prozesse und Daten kennen und priorisieren. Zweitens, Wiederanlaufprozesse definieren, inklusive Backup-Wiederherstellung aus einem vom Netzwerk getrennten Datentresor. Drittens, diese Prozesse regelmäßig üben. Ein Notfallplan, der in der Schublade liegt und nie geprobt wurde, ist kein Notfallplan.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel Communications Group GmbH & Co. KG, Max-Planckstr. 7-9, 97082 Würzburg einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von redaktionellen Newslettern nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung, Abschnitt Redaktionelle Newsletter.
Schließlich: Zur Resilienz gehört auch die Ursachenanalyse. Wie kam der Angriff ins Netz, und wie lässt sich dieser Weg verschließen? Zero Trust liefert das passende Konzept: Kein Zugriff ohne Prüfung.