Cyberangriffe auf öffentliche Einrichtungen in aller Welt, sei es direkt oder indirekt über Partner und Dritthersteller, zeigen die zunehmenden Risiken und Schwachstellen in der Lieferkette für Unternehmen des öffentlichen Sektors. Wie die jüngsten Sicherheitsverletzungen gezeigt haben, können vertrauliche Daten auch in Behörden zugänglich sein, insbesondere wenn es um Schwachstellen in Partnernetzwerken geht.
Durch die Verpflichtung zu Transparenz, Wachsamkeit und Koordination mit Anbietern kann die staatliche Cybersicherheits-Governance ihre Pflichten zum Schutz der Privatsphäre der Bürger aufrechterhalten.
Einrichtungen des öffentlichen Sektors speichern große Mengen sensibler Daten – ein unwiderstehliches Ziel für Hacker. Informationen wie Krankenakten, Sozialversicherungsnummern oder Zugangskontrollen zur Infrastruktur stellen für Angreifer ein erhebliches Gewinnpotenzial dar. Angriffe auf die Versorgungskette, bei denen Cyberkriminelle indirekt über gemeinsam genutzte Systeme in Organisationen eindringen, stellen für öffentliche Einrichtungen ein besonderes Risiko dar, da sie auf ein ausgedehntes Netz von Technologieanbietern angewiesen sind.
Auch gut geschulte Anwender stellen ein hohes Risiko für Sicherheitsverletzungen dar. Trotz Schulungen zum Thema Cybersicherheit sind gezielte Phishing-Versuche per E-Mail oder SMS, die zum Beispiel Social-Engineering-Taktiken nutzen, nach wie vor ein Hauptinfektionsvektor. Gekonnt gestaltete Nachrichten, die zunehmend mit generativen KI-Tools entwickelt werden, können selbst gut geschulte Mitarbeiter im falschen Moment überlisten. Aufgrund der fortschreitenden Entwicklung von KI und deren Einsatz bei Cyberangriffen werden robuste E-Mail-Sicherheitspraktiken künftig besonders wichtig sein. Experten erwarten, dass KI-Sprachprogramme in Zukunft noch stärker von Kriminellen interaktiv genutzt werden, um Phishing- und Spoofing-E-Mails zu produzieren.
Zusammengenommen erhöhen diese Probleme die Auswirkungen und die Wahrscheinlichkeit von Sicherheitsverletzungen im öffentlichen Sektor erheblich – und das in einer Zeit, in der Cyberangriffe auf dem Vormarsch sind. Da jedoch sensible öffentliche Daten auf dem Spiel stehen, bietet die Priorisierung von Cybersicherheitsbudgets und -richtlinien entscheidenden Schutz.
Aufbau von Verteidigungsmaßnahmen
Organisationen des öffentlichen Sektors müssen davon ausgehen, dass ihre Netzwerke und Systeme ständig angegriffen werden; gemäß dieser Annahme sollten sie ihre Abwehrmaßnahmen gestalten. Dies beginnt mit einer integrierten Steuerung der Cyber-Risiken, die die Bedrohungsperspektive in alle Richtlinien einbezieht – von Risikobewertungen über die Infrastrukturüberwachung bis hin zur Reaktion auf Vorfällen. Das Risikomanagement in der Lieferkette spielt eine entscheidende Rolle bei der Überprüfung der Geräte, Zugangsrichtlinien und Sicherheitskontrollen der Partner.
Strenge Cyber-Hygienemaßnahmen, wie die Aktualisierung des Bestandsverzeichnisses, das schnelle Patchen von Systemen, das Filtern von Web-Gateways und Multi-Faktor-Logins für Dienste, die mit dem Internet verbunden sind, sind ebenfalls ein wichtiger Schutz vor Angriffen. Kontinuierliche Sicherheitsschulung der Benutzer hilft, sozial manipulierte Zugangstechniken zu verhindern.
E-Mail-Authentifizierungsprüfungen gegen Spoofing über DMARC, DKIM und SPF verhindern ebenfalls, dass die meisten einfachen Phishing-Nachrichten den Posteingang erreichen. Letztlich kann auch eine vielschichtige Cybersicherheitsstrategie, die auf Governance, Technologie und Mitarbeiterschulung basiert, keinen vollständigen Schutz garantieren. Da sich die Bedrohungen weiterentwickeln, müssen Organisationen wachsam bleiben, sich auf die Annahme von Sicherheitsverletzungen einstellen und sich darauf konzentrieren, den Datenzugriff zu minimieren und die Reaktion auf Sicherheitsvorfälle zu beschleunigen.
Erkennen und Reagieren auf erfolgreiche Angriffe
Trotz kontinuierlicher Fortschritte bei den Präventionsbemühungen bedeutet die Raffinesse moderner Angriffe gepaart mit immer komplexeren Lieferketten, dass Sicherheitsverletzungen im öffentlichen Sektor auch in Zukunft an der Tagesordnung sein werden. Der Schaden, der durch Sicherheitsverletzungen entsteht, steht jedoch in direktem Zusammenhang mit der Bereitschaft der Institutionen zur Erkennung, Reaktion, Behebung und Kommunikation. Auch wenn strenge technologische Kontrollen den Schutz an vorderster Front gewährleisten, müssen öffentliche Einrichtungen davon ausgehen, dass einige Angriffe die Sicherheitsmaßnahmen umgehen werden.
Dies erfordert wirksame Reaktionspläne für die Zeit nach einem Sicherheitsverstoß, in denen wichtige Schritte zur Eindämmung, Auswirkungsanalyse, forensischen Untersuchung, Systemwiederherstellung und Ergänzung festgelegt sind. Detaillierte Protokolle ermöglichen rasche, koordinierte Reaktionen, die den Schaden begrenzen. Das Testen von Plänen durch simulierte Sicherheitsverletzungen schafft eine Vorkehrung für reibungslose Abläufe in Krisenzeiten.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.