Die Infrastruktur des öffentlichen Sektors lockt Cyberkriminelle an. Ein Teil der Lösung ist der Einsatz von Open Source Software, die aufgrund der Transparenz und Anpassbarkeit gerade die (Daten-)Sicherheit mit im Blick hat. Es muss daher ein Umdenken stattfinden in den Amtsstuben, fordert Alexander Wallner, CEO von plusserver in seinem Gastbeitrag.
Der Fokus von Open Source liegt auf Datenhoheit, Transparenz und Sicherheit.
Im November 2023 geschah es erneut: Cyberkriminelle griffen einen kommunalen IT-Dienstleister mit Ransomware an, sodass Service und Betrieb von mehr als 70 kommunalen Verwaltungen in Nordrhein-Westfalen nur noch eingeschränkt funktionierten. Die Bereinigung der Systeme und die vollständige Wiederherstellung dauerten viele Wochen.
Laut dem aktuellen Lagebericht des Bundesamts für Sicherheit in der Informationstechnik (BSI) gibt es pro Jahr mindestens zwei Dutzend Zwischenfälle. Im Berichtszeitraum zwischen Juni 2022 und 2023 wurden beispielsweise 27 kommunale Verwaltungen und Betriebe Opfer solcher Angriffe. Neben Stadtverwaltungen waren auch Nahverkehrsbetriebe, städtische Energieversorger, Wohnungsbaugesellschaften sowie Stadtreinigungsbetriebe betroffen.
Der Schutz von IT-Infrastrukturen wirkt wie ein Rennen zwischen Cyberkriminellen und Security-Experten: Jede neue Maßnahme wird nach einiger Zeit ausgetrickst, jede neue Masche der Hacker erzeugt ausgeklügelte Absicherungsmechanismen. Doch die Risiken steigen. So entdeckten die Security-Profis der deutschen Regierungsnetze im Berichtszeitraum an jedem Tag durchschnittlich 775 E-Mails mit Schadprogrammen und mussten täglich etwa 370 schädliche Webseiten sperren.
Der Ausweg aus dem Cybersecurity-Rennen
Kurz: Der Aufwand für IT-Security steigt permanent, ein Ausweg scheint nicht in Sicht. Doch ist das wirklich so? Ein genauer Blick auf die technologische Basis der IT-Infrastrukturen im öffentlichen Sektor zeigt, dass ein Teil der Probleme durch den Einsatz von geschlossener Software entsteht.
Für diese kommerziellen Produkte ist der vollständige Quellcode normalerweise nicht verfügbar und Interna werden meist sparsam kommuniziert. Dies betrifft auch moderne Cloudservices. Viele Anbieter erzeugen ihre Marktposition durch proprietäre Lösungen, die den Status von Geschäftsgeheimnissen haben – nur der Betreiber weiß genau, was im Maschinenraum abläuft.
Hinzu kommt die Popularität einiger kommerzieller Systeme. Wegen der großen Verbreitung gibt es viele Cyberkriminelle, die sich auf die Suche nach Sicherheitslücken und Hintertüren machen. Demgegenüber steht dann die Verschlossenheit der Anbieter. Es kommt leider immer wieder vor, dass sie nicht alle Sicherheitslücken kurzfristig beheben.
Trotzdem sind solche Angebote verführerisch. Denn im Moment geht es darum, die Digitalisierung des öffentlichen Sektors zu beschleunigen. Da ist es natürlich einfach, auf die bewährten Angebote der Hyperscaler zu setzen. Aber dadurch entstehen Abhängigkeiten und Schwierigkeiten mit dem Datenschutz, denn häufig landen die Daten von Bürgerinnen und Bürgern auf US-Servern – ein Widerspruch zur DSGVO.
Open Source als sichere und souveräne Alternative
Eine sichere und in der IT-Branche mit Expertise unterfütterte Alternative sind Ökosysteme und Angebote auf Basis von bewährter Open Source Software (OSS). Ihr wichtigstes Kennzeichen ist die Verfügbarkeit des vollständigen Quellcodes. Jeder Experte kann ihn einsehen und analysieren. Denn der Fokus von Open Source liegt auf Datenhoheit, Transparenz und Sicherheit. Dies betrifft einzelne Anwendungen ebenso wie ganze Cloud-Stacks.
OSS-Lösungen bieten eine höhere Datensouveränität. Der Begriff bezieht sich auf das Recht und die Fähigkeit von Personen oder Organisationen, selbst über die Verwendung ihrer Daten zu bestimmen. Dazu gehört die Kontrolle, wer Zugang zu den Daten hat und auf welche Weise sie genutzt werden. Das geht am besten mit einer offenen Lösung.
Ein entsprechendes Angebot existiert. Es ist grundsätzlich möglich, alle typischen Anforderungen an eine IT-Infrastruktur mit Open Source-Anwendungen abzudecken. Der Zugriff auf den Quellcode gibt den Behörden zudem die Möglichkeit, Anwendungen zu auditieren, Fehler auszubessern und Sicherheitslücken sofort nach Bekanntwerden zu schließen. Darüber hinaus lassen sie sich sehr leicht an die individuellen Bedürfnisse der Behörde anpassen.
Ein weiterer Vorteil für die Sicherheit: Quelloffene Software wird üblicherweise dezentral und kollaborativ entwickelt. Auf Plattformen wie GitHub oder GitLab gibt es eine Vielzahl von Projekten, an denen sich unterschiedliche Entwickler:innen gemeinsam und freiwillig beteiligen. Allein die weltweit mehr als 60 Millionen OSS-Entwickler auf GitHub sind eine schlagkräftige Truppe im Kampf gegen Schwachstellen.
Hohe Innovationsstärke durch Open Source Software
Doch in vielen Behörden gibt es Bedenken. Open Source Software haftet bei einigen Entscheider:innen immer noch ein Bastler-Image an. Die zahlreichen OSS-Anwendungen in Unternehmen zeigen aber deutlich: Derartige Sorgen sind unberechtigt. Mittlerweile gibt es spezialisierte Anbieter ganzer Open-Source-Ökosysteme, die den entsprechenden kommerziellen Angeboten in nichts nachstehen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Organisationen, die OSS-Anwendungen einsetzen, werden nicht mit unzureichendem Support allein gelassen. Bei quelloffener Software gibt es eine breite Palette an Dienstleistern, die sich um die gleichen Software-Pakete kümmern und entsprechenden Support offerieren. So entpuppt sich der vermeintliche Nachteil schnell als Vorteil.
Mehr noch: Open Source besitzt eine hohe Innovationsstärke. Ein Bereich, der das besonders gut aufzeigt, ist die Künstliche Intelligenz (KI). Je mehr Entwickler:innen gemeinschaftlich an Open-Source-Modellen für maschinelles Lernen arbeiten, desto höher ist die Geschwindigkeit der Weiterentwicklung im Vergleich mit Closed Source Software.
Dies bedeutet für die Öffentliche Hand: Statt sich an veralteten Lösungen festzuklammern, muss sie umdenken und sich dem Einsatz von OSS öffnen. Auf diese Weise können die Herausforderungen der Digitalisierung im öffentlichen Sektor von OSS-Entwicklern und Behörden gemeinsam gemeistert werden. Am Ende stehen bei guter Herangehensweise fortschrittliche Digitallösungen, die durch ihre Transparenz Vertrauen schaffen und die digitale Souveränität der Verwaltung sichern.