www.egovernment.de
25. Jahrgang
ISSN 2941-2870 (Print) | ISSN 2944-3598 (Online)
Ausgabe 10/2026
3
28. September 2026
EUDI-Wallet
11
17
Vergaberecht
Die deutsche Version der digitalen Brieftasche heißt „d-you“ und soll planmäßig im Januar starten.
Welche Stolpersteine bei der öffentlichen Vergabe drohen, weiß Rechtsanwalt Dr. Benjamin Klein.
SPEZIAL
In diesem Spezial liegt der Fokus auf Public IT-Security sowie CybercrimeProtection.
„Letter of Intent“ unterzeichnet
„Digitalisierung kennt keine Landesgrenzen“ Steffen Schütz und Dirk Schrödter, die Digitalminister von Thüringen beziehungsweise Schleswig-Holstein, wollen bei der Verwaltungsdigitalisierung enger zusammenarbeiten. Neben bürgerfreundlichen Verwaltungsservices soll die digitale Souveränität im Fokus stehen. Im Rahmen des Thüringer EGovernment-Kongresses in Erfurt unterzeichneten die Digitalminister Steffen Schütz und Dirk Schrödter eine Vereinbarung zur engeren Kooperation ihrer Bundesländer. Thüringen und Schleswig-Holstein wollen im Schulterschluss die digitale Verwaltung voranbringen und dabei auf Souveränität setzen. „Die Digitalisierung kennt keine Landesgrenzen, und gemeinsam kommen wir schneller voran“, betont Thüringens Digitalminister Steffen Schütz. „Der Erfolg einer digitalen Verwaltung der Zukunft liegt in der Kooperation.“ Schleswig-Holstein sei hierfür der optimale Partner, denn beide Länder verbinde der Anspruch, digitale Souveränität praktisch umzusetzen.
Schleswig-Holsteins Digitalminister Dirk Schrödter untermauert den Souveränitätsaspekt: „Gerade mit Blick auf die geopolitischen Entwicklungen muss die unabhängige Gestaltungs- und Kontrollfähigkeit der eigenen IT-Systeme und damit die Sicherstellung unserer digitalen Souveränität höchste Priorität haben.“ Sein Bundesland ist, genau wie Thüringen, Vorreiter in Sachen digitaler Souveränität und Open Source. Schleswig-Holstein verkündete unlängst, dass in der Kieler Staatskanzlei die Umstellung der Arbeitsplätze von Windows auf Linux erfolgreich abgeschlossen wurde. Dem klaren Bekenntnis zu Open Source folgt die Erkenntnis, auf dem richtigen Weg zu sein. „Digitale
Unabhängigkeit ist machbar und wirtschaftlich“, betont Schrödter. Und diesen Weg wolle man nun „noch erfolgreicher“ gemeinsam beschreiten. Die Pläne von Thüringen und Schleswig-Holstein umfassen folgende Aspekte: Thüringen und Schleswig-Holstein wollen die Grundlagen für eine leistungsfähige Dateninfrastruktur schaffen, mit der Verwaltungsdaten besser zusammengeführt und bearbeitet werden können. Registermodernisierung und Once-Only-Prinzip: Auf der im Aufbau befindlichen„Thüringen Road“ sollen sich Daten zwischen verschiedenen Verwaltungsebenen austauschen lassen.
Dirk Schrödter (l.) und Steffen Schütz bei der Unterzeichnung der Kooperationsvereinbarung.
Stärkerer Einsatz von Open-Sou-
ce-Software und offenen Standards: Die beiden Länder wollen ihre Erfahrungen bei Open-Source-Anwendungen am Verwaltungsarbeitsplatz und bei offenen Cloud-Technologien austauschen und gemeinsam Entwicklungsprojekte voranbringen. Künstliche Intelligenz: Souveräne KI-Anwendungen sollen für Routineaufgaben, bei Arbeitsabläufen und beim Auswerten von Informationen erprobt werden. Ergebnisse und Erfahrungen werden miteinander geteilt. Basis: ein Reallabor in Thüringen. Community: Durch ein gemeinsames Netzwerk aus Verwaltung, IT, Wirtschaft und Wissenschaft
soll der Austausch zu den Themen digitale Souveränität, Open Source und leistungsfähiger Datenstruktur vertieft werden. Beim Thüringer E-Government Kongress standen die Themen Souveränität und KI ganz oben auf der Agenda. Doch auch IT-Sicherheit, digitale Kompetenzen, elektronische Akte, Personalgewinnung, Kulturwandel, EUDI-Wallet sowie konkrete Anwendungsbeispiele wurden ausgiebig besprochen. „Machen ist wie wollen, nur krasser“ – so lautet das digitalpolitische Motto von Schleswig-Holstein und Thüringen. In puncto Kooperation und Souveränität haben die beiden Bundesländer hier sozusagen krass vorgelegt. su
Kurz gemeldet Amodeis KI-Warnung trifft auf US-Wachstumskurs und EU-Regulierung Fordert ein Geschäftsführer von sich aus eine langsamere Schlagzahl, kommt das selbst einem Paukenschlag gleich: In seinem Essay „We Must Pace the Frontier“ hat sich AnthropicCEO Dario Amodei Mitte September für eine kontrollierte Verlangsamung der KI-Entwicklung ausgesprochen. Binnen sechs bis zwölf Monaten, so seine Warnung, könnte ein Schwarm koordinierter KIAgenten dazu in der Lage sein, weite Teile des Internets zu übernehmen. Den potenziellen Schaden bezifferte er auf Hunderte Milliarden US-Dollar. Während andere Tech-Bosse wie Elon Musk, OpenAI-Chef
Sam Altman oder auch Demis Hassabis von Google DeepMind die Stoßrichtung goutierten, lief die politische Reaktion in den USA in eine gänzlich andere Richtung: Am 19. September kündigte US-Präsident Donald Trump die Gründung einer AIForce namens „AI Czar“ sowie die Berufung eines KI-Beauftragten an, ohne Details hinsichtlich Zuständigkeiten oder Struktur zu nennen. Er verglich das Vorhaben mit der Space Force und betonte den Vorrang der Industrieförderung: Man wolle das Wachstum „dieser außergewöhnlichen Branche“ in keiner Weise behindern oder bremsen. Missbrauch solle mit
bestehenden straf- und zivilrechtlichen Mitteln verfolgt werden. Der Vorstoß setzt den im „America’s AI Action Plan“ vom Juli 2025 formulierten Kurs fort, der auf den Abbau regulatorischer Hürden zielt. Die Europäische Union verfolgt derweil einen anderen Ansatz. Seit August 2026 kann die EUKommission über ihr AI Office Pflichten für General-PurposeKI-Modelle mit systemischem Risiko durchsetzen, darunter Vorgaben zu Risikobewertung, Cybersicherheit und Vorfallmeldung. Ein grundsätzliches Tempolimit für die Modellentwicklung, wie von Amodei gefordert, sieht der AI Act nicht
vor; er setzt indes auf abgestufte, risikoorientierte Pflichten für Anbieter und Betreiber. In Deutschland fand der Essay auch auf Landesebene Gehör: Digitalminister Dr. Fabian Mehring kündigte an, in Bayern ansässige KI-Anbieter zu einem Gipfeltreffen nach München einladen zu wollen. Auch wenn die Warnungen der Branche ernstzunehmen seien, halte er ein europäisches Entwicklungsmoratorium angesichts des drohenden Einflussverlusts für falsch. Er plädierte für weltweit gültige Ethik-Standards – eine Aufgabe, der sich Bayern als führender europäischer KIStandort stellen wolle. aus
Seite 2
eGovernment | 10/2026
Inhalt
Politik & Verwaltung
Praxis & Innovation
Editorial
3 | Die deutsche Version der
11 | Vergaberechtsfreie Kooperation, Umklappvertrag, Nachnutzung, Inhouse-Vergabe: Rechtsanwalt Dr. Benjamin Klein gibt einen Überblick.
Liebe Leserin, lieber Leser,
EUDI-Wallet trägt den Namen „d-you“ und soll Anfang Januar 2027 mit rund 40 Partnern und entsprechenden Anwendungen starten.
4 | Großer Rückblick auf den Ministerialkongress und den 25. eGovernment-Wettbewerb. 5 | Der gemeinnützige Verein
Liquid Democracy unterstützt Kommunen dabei, Demokratie partizipativer und transparenter zu gestalten.
6 | Vom Anliegen bis zum fertigen Gesetz: Ein Münchner Start-up hat eine Plattform für Bürger, Politiker und Kommunen entwickelt, die den gesamten legislativen Prozess abbilden soll. 7 | Ist künstliche Intelligenz
im Arbeitsalltag eher Entlastung oder Belastung? In seiner aktuellen Kolumne widmet sich Prof. Dr. Dr. Björn Niehaves dem Phänomen „AI Brain Fry“.
12| Mecklenburg-Vorpom-
mern und Schleswig-Holstein bauen ein gemeinsames, länderübergreifendes Telemedizin-Netz auf. Ziel ist die Vernetzung der stationären Leistungserbringer im Gesundheitswesen.
13| Stichwort E-Akte: Gastautor Benjamin Koch erklärt, wie Jugendämter den Einstieg in die digitale Aktenführung gestalten können. 14| Der Kongress „Females in
IT – Future of IT!“ gastiert am 26. November in Berlin und gibt weiblichen Führungskräften in der IT eine Plattform. Bei der anschließenden Gala werden die begehrten WIN-Awards verliehen.
der September hatte es wieder in sich, in guter Erinnerung blieb mir dabei einmal mehr der Ministerialkongress, nicht zuletzt dank der Jury-Beteiligung und der spannenden Projekte, die ich im Zuge dessen zu Gesicht bekam (S. 4 und 24). Dies hat mir erneut vor Augen geführt, mit wie viel Herzblut etliche Menschen aus Bund, Ländern und Kommunen sowie unabhängigen Stellen daran arbeiten, unsere öffentliche Verwaltung digital voranzubringen. Dies belegen aktuell auch zwei Letters of Intent, die das Land Schleswig-Holstein jeweils mit Thüringen (siehe Titel) und Mecklenburg-Vorpommern (Seite 12) unterzeichnet hat. Absichtsbekundungen auf Landesebene schaffen allerdings noch lange keine Aufmerksamkeit bei den Bürgerinnen und Bürgern. Deshalb stellen wir in dieser Ausgabe die Arbeit des gemeinnützigen Vereins Liquid Democracy vor (Seite 5), der Kommunen dabei unterstützt, für mehr Bürgerbeteiligung zu sorgen. Ein ganz ähnliches Ziel verfolgt
ebenfalls das Münchner Start-up Nexus Politics, das seit gut einem halben Jahr legislative Prozesse und Bürgeranliegen transparenter macht (Seite 6). Und um auch den Anliegen der Mitarbeitenden in der öffentlichen Verwaltung Gehör zu schenken, rufen ÖFIT und NExT e. V. aktuell zur Teilnahme am Verwaltungsmonitor 2026 auf (Seite 7). Wie sich die Arbeit in der öffentlichen Verwaltung mithilfe von KI wirksam(er) gestalten lässt, verrät übrigens Prof. Dr. Dr. Björn Niehaves in seiner Kolumne auf derselben Seite. Rechtsanwalt Dr. Benjamin Klein zeigt indes die potenziellen rechtlichen Fallstricke gemeinsamer Digitalisierungsvorhaben auf (Seite 11). Und der SPEZIAL-Start auf Seite 18 widmet sich der bundesweiten Debatte über ein neues Gesetz zur Stärkung der Cybersicherheit. Wie aber schaffen wir mehr Sichtbarkeit für all das Gute, das auf so vielen Ebenen vor sich geht? Nun ja, zum einen sehen wir uns als
rinnen und Mitarbeiter in der öffentlichen Verwaltung die digitale Transformation ihrer eigenen Organisation? Darauf sucht der neue „Verwaltungsmonitor“ von ÖFIT und NExT Antworten und fordert zum Mitmachen auf.
Redaktionsleitung eGovernment
eGovernment-Redaktion genau dieser Aufgabe verpflichtet – nicht umsonst unterstützen wir alljährlich die WIN-Awards, mit denen die Vogel IT-Akademie erfolgreiche weibliche Vorbilder auszeichnet (Seite 14). Doch können wir eben nur darüber berichten, was wir selbst wahrnehmen. Deshalb mein Aufruf: Gehen Sie aktiv nach draußen, sprechen Sie über Ihre Erfolge und Misserfolge, damit andere davon lernen können. Und machen Sie auf Wettbewerben sowie in Fachmedien wie dem unseren auf sich aufmerksam. Oder um es anders zu sagen: Seid sichtbar und ehret euch. Viel Erfolg dabei und ebenso viel Freude an der Lektüre
eGovernment jederzeit & überall: Hintergründe und News rund um die Digitalisierung der öffentlichen Verwaltung online lesen.
15| Ein letztes Mal: Der Digi7 | Wie erleben die Mitarbeite-
Stephan Augsten
talverband Bitkom lädt am 24. November zur „Digital Health Conference“ nach Berlin und informiert rund um die Digitalisierung im Gesundheitswesen. Ab 2027 findet die Veranstaltung im Rahmen der neuen „Smart Health Europe“ statt, die Ende Oktober 2027 ihre Premiere feiert – ebenfalls in Berlin.
Bereits freitags vor der Print-Ausgabe online verfügbar: eGovernment.de /digitale_ausgaben
IMPRESSUM Mediaberatung
Kampagnenmanagement EBV: Carin Böhm
Fragen zur Produktsicherheit produktsicherheit@vogel.de
Anzeigendisposition eGovernment
Mihaela Mikolic (-204)
Vogel IT-Medien GmbH Max-Josef-Metzger-Straße 21, 86157 Augsburg Tel. 0821/2177-0, Fax 0821/2177-150 redaktion.egov@vogel.de Handelsregister Augsburg HRB 11943
Grafik & Layout: Vogel Medienservice
Redaktionsleitung
eGovernment.de/hilfe oder eMail an: vertrieb@vogel.de mit Betreff „eGovernment“. Gerne mit Angabe Ihrer Kundennummer vom Adressetikett *CS-1234567*
Susanne Ehneß / su (-180), Stephan Augsten / aus (CvD, -145 ViSdP für redaktionelle Inhalte)
Redaktion
Nicola Hauptmann / nh, Johannes Kapfer / jk (-181), Serina Sonsalla / se (-184)
Co-Publisher
Harald Czelnai (verantwortlich für den Anzeigenteil, -212), harald.czelnai@vogel.de Fax 0821/2177-152
Druck
Vogel Druck und Medienservice GmbH, Leibnizstr. 5, 97204 Höchberg Gedruckt auf Steinbeis silk Recyclingpapier, ausgezeichnet mit dem Blauen Engel und dem EU Ecolabel. Mehr Infos unter: www.stp.de
Sandra Schüller (-182), Heike Kubitza (-213)
Ursula Gebauer (-217), Julia Föst (-133)
Anzeigen-Layout: Alexander Preböck Leserservice:
Geschäftsführer
Tobias Teske, Matthias Bauer
Erscheinungsweise: 12 Ausgaben jährlich
Abonnement
Preis des Jahresabonnements: 99,- € zzgl. 7% MwSt., inkl. Versand
Haftung
Für den Fall, dass Beiträge oder Informationen unzutreffend oder fehlerhaft sind, haftet der Verlag nur beim Nachweis grober Fahrlässigkeit. Für Beiträge, die namentlich gekennzeichnet sind, ist der jeweilige Autor verantwortlich. Redaktionelle Beiträge, die zur Veröffentlichung in eGovernment bestimmt sind, können auch auf allen Websites der Vogel Communications Group verwendet werden. Für unverlangt eingesandte Manuskripte wird keine Haftung übernommen. Sie können nur zurückgesandt werden, wenn Rückporto beiliegt.
Copyright Vogel IT-Medien GmbH
Alle Rechte vorbehalten. Nachdruck, digitale Verwendung jeder Art, Vervielfältigung nur mit schriftlicher Genehmigung der Redaktion. Fotokopieren veröffentlichter Beiträge ist gestattet zu innerbetrieblichen Zwecken, wenn auf jedes Blatt eine Wertmarke der Verwertungsgesellschaft Wort, Abt. Wissenschaft, in 80336 München, Goethestraße 49, nach dem jeweils geltenden Tarif aufgeklebt wird.
Nachdruck und elektronische Nutzung
Wenn Sie Beiträge dieser Zeitschrift für eigene Veröffentlichung wie Sonderdrucke, Websites, sonstige elektronische Medien oder Kundenzeitschriften nutzen möchten, erhalten Sie Information sowie die erforderlichen Rechte über: www.mycontentfactory.de Tel. 0931/418-2786. Die Artikel dieser Publikation sind in elektronischer Form über das Datenbankangebot der GBI zu beziehen: www.gbi.de eGovernment ist die Zeitung für die Digita-
lisierung der Verwaltung und Öffentliche Sicherheit. Sie informiert IT-Entscheider in Bund, Land, Kommune und in den Öffentlichen Einrichtungen über alle fachlich relevanten Bereiche der digitalen Informationsverarbeitung im Public Sector. Das Onlineportal www.eGovernment.de stellt maßgeschneiderte Services für IT-Entscheider der Öffentlichen Hand dar und bietet ein umfangreiches, exklusives Webangebot mit hohem Nutzwert. Das Stammhaus Vogel IT-Medien, Augsburg, ist eine 100prozentige Tochtergesellschaft der Vogel Communications Group. Der führende deutsche Fachinformationsanbieter mit rund 100 Fachzeitschriften und 60 Webseiten sowie zahlreichen internationalen Aktivitäten hat seinen Hauptsitz in Würzburg.
Mitgliedschaft
eGovernment ist IVW-zertifiziert. Die wichtigsten Angebote des Verlages sind IT-BUSINESS, eGovernment, Healthcare Digital, BigData-Insider, CloudComputingInsider, DataCenter-Insider, IP-Insider, Security-Insider, Storage-Insider.
eGovernment | 10/2026
Seite 3
Politik & Verwaltung
4 Der eGovernment-
Wettbewerb feiert 25. Jubiläum beim Ministerialkongress.
EUDI-Wallet
Der Ausweis zieht aufs Smartphone – die Verwaltung noch nicht Der Name soll zugleich national und europäisch klingen: Das „d“ in d-you stehe nach Angaben des Bundesministeriums für Digitales und Staatsmodernisierung (BMDS) gleichermaßen für „digital“ und „Deutschland“. Der Wortbestandteil „you“ rücke hingegen die Nutzerinnen und Nutzer in den Mittelpunkt. Am 9. September 2026 stellte Bundesdigitalminister Karsten Wildberger die deutsche Variante der European Digital Identity Wallet, kurz EUDI-Wallet, vor. „Mit d-you entwickeln wir eine digitale Anwendung, die echten Mehrwert bietet, den Menschen in den Mittelpunkt stellt und Vertrauen schafft“, erklärte Wildberger. Die Wallet solle Transparenz und Kontrolle über die eigenen Daten ermöglichen und europaweit funktionieren. Bei der Präsentation betonte der Minister zudem, dass es nicht um Kontrolle, sondern um ein sicheres Leben in der digitalen Welt gehe. Die Nutzung von d-you soll freiwillig und für Bürgerinnen und Bürger kostenlos sein. In der Wallet lassen sich digitale Identitätsdaten und weitere Nachweise auf dem Smartphone verwalten. Wer die digitale Brieftasche verwende, soll jeweils feingranular entscheiden können, welche Attribute sie an welchen Dienst übermitteln. Beim Altersnachweis könnte dann beispielsweise die Information „volljährig“ ausreichen, ohne das tatsächliche Geburtsdatum oder die Anschrift offenzulegen.
Identitätsnachweis steht am Anfang Zum Start im Januar soll d-you vor allem den digitalen Identitäts- und Altersnachweis ermöglichen. Partner aus Wirtschaft und Verwaltung wollen darauf eigene Anwendungen aufbauen. Dazu zählen die Identifizierung bei Vertragsabschlüssen oder die Eröffnung eines Bankkontos. Weitere Nachweise und Funktionen sollen schrittweise folgen, darunter der digitale Führerschein, qualifizierte elektronische Signaturen und pseudonymisierte Logins für diverse Anwendungen. Das BMDS spricht von rund 40 Startpartnern. Die veröffentlichte Liste umfasst 38 Organisationen aus Wirtschaft, Wissenschaft und Verwaltung. Dazu gehören neben der Bundesagentur für Arbeit und der Deutschen Rentenversicherung Bund auch die Deutsche Post, Industrieschwergewichte wie DATEV und Vodafone sowie die KfW. Mit Baden-Württemberg und Nieder-
Bild: BMDS
Am 2. Januar 2027 soll mit „d-you“ die deutsche EUDI-Wallet starten. Rund 40 Partner wollen die digitale Brieftasche von Beginn an einbinden. Doch wenige Monate vor dem Termin sind die Sicherheitsprüfungen nicht abgeschlossen, und viele Verwaltungen müssen ihre Verfahren erst adaptieren.
5 Wie sich der Verein
Liquid Democracy für mehr Bürgerbeteiligung einsetzt.
setzt zunächst auf Sicherheitseinschätzungen unter Einbeziehung der Technischen Richtlinien TR-03189 und TR-03107, beschleunigten Zertifizierungen, Audits und eines Bug-Bounty-Programms. Das angekündigte Programm ist inzwischen über die Plattform HackerOne gestartet. Sicherheitsforscher können dort Testversionen anfordern und Schwachstellen melden. Zum Zeitpunkt des Artikels war noch keine regulär verfügbare App zum Testen vorhanden. Der Quellcode einzelner Bestandteile war allerdings bereits öffentlich einsehbar. Ob der Termin am 2. Januar hält, hängt auch von den Ergebnissen dieser unabhängigen Prüfungen ab. Nach Angaben der Bundesregierung soll die Entscheidung über den Produktivstart unter Berücksichtigung möglicher Restrisiken fallen. Eine Verschiebung ist damit nicht beschlossen, aber auch nicht ausgeschlossen.
Datenschützer fordern begrenzte Datenabfragen sachsen beteiligen sich auch zwei Länder am Prozess; Aachen, Dresden und Heidelberg vertreten die kommunale Ebene. Hinzu kommen mehrere Hochschulen und Universitäten. Die Sparkassen-Finanzgruppe möchte d-you zunächst in einer Handvoll Anwendungen einsetzen. Kundinnen und Kunden sollen sich unter anderem bei Konto- und Depoteröffnungen sowie für Spar-, Wertpapier- und Firmenkundenangebote identifizieren können. Im weiteren Verlauf des Jahres 2027 soll die Wallet auch für den Login ins Online-Banking und die Freigabe von Transaktionen nutzbar werden.
SPRIND koordiniert die Entwicklung Bitkom-Präsident Ralf Wintergerst erwartet einen breiteren Digitalisierungsschub: „Mit d-you hat künftig jeder eine digitale Brieftasche auf seinem Smartphone. Erstmals lassen sich Ausweis, Führerschein und andere Dokumente in einer App bündeln – und EU-weit einsetzen.“ Rund 170 Unternehmen hätten sich nach Angaben des Verbands in einem Memorandum of Understanding zur Nutzung der Technologie bekannt. Diese seien jedoch nicht mit den 38 Startpartnern deckungsgleich. Die Bundesagentur für Sprunginnovationen SPRIND koordiniert die Entwicklung im Auftrag des BMDS. Zum Projektteam gehören unter anderem das Bundesamt für Sicherheit in der Informationstechnik, die Bundesdruckerei, das Fraunhofer AISEC sowie PwC Deutschland. Die Bundesdruckerei entwickelt das Hintergrundsystem für den sogenannten PID-Provider. PID steht für „Person Identification Data“. Der Dienst stellt auf Grundlage der Online-Ausweisfunktion einen digitalen Identitätsnachweis für die Wallet aus. Das BSI bringt Sicherheitsanforderungen und technische Expertise ein und das Fraunhofer AISEC unterstützt das Projekt bei Sicherheitsarchitektur, Risikoanalyse und Datenschutz.
Den nationalen Rechtsrahmen soll das Digitale Identitätengesetz, kurz DIdG, schaffen. Der vollständige Titel lautet „Gesetz zur Durchführung der unionsrechtlichen Vorschriften über die Europäische Brieftasche für die Digitale Identität sowie zur Änderung anderer Rechtsvorschriften“. Das Gesetz setzt die eIDAS-Verordnung nicht im klassischen Sinne um, denn EU-Verordnungen gelten unmittelbar. Es ergänzt sie vielmehr um nationale Durchführungsregeln, Zuständigkeiten und Aufsichtsstrukturen. Die WalletNutzung bleibt freiwillig; vorhandene Identifizierungsverfahren sollen weiter bestehen.
Akzeptanzpflicht gilt nicht pauschal Die europäischen Vorgaben verpflichten öffentliche Stellen zur Annahme einer EUDI-Wallet, wenn sie für einen Onlinedienst eine elektronische Identifizierung und Authentifizierung verlangen. Die maßgebliche europäische Frist ist grundsätzlich der 24. Dezember 2026. Deutschland will seine staatliche Wallet wenige Tage später, am 2. Januar 2027, bereitstellen. Für private Dienste gelten andere Voraussetzungen. Bestimmte Unternehmen müssen eine EUDI-Wallet spätestens ab dem 24. Dezember 2027 akzeptieren, wenn sie aufgrund gesetzlicher oder vertraglicher Vorgaben eine starke Nutzerauthentifizierung zur Online-Identifizierung einsetzen. Betroffen können davon etwa Banken, Telekommunikations-, Energie-, Verkehrs- oder Gesundheitsanbieter sein. Kleinstund Kleinunternehmen sind explizit ausgenommen.
Zwischenlösung: BundID Für die öffentliche Verwaltung liegt der Flaschenhals weniger in der Wallet-App als in der Anbindung der Fachverfahren. Der IT-Planungsrat hat dazu am 17. Juni 2026 den Beschluss 2026/19 „Verwaltungsanbindung EUDI-Wallet“ gefasst. Mittel-
bis langfristig streben Bund und Länder eine direkte Anbindung der Onlinedienste an. Kurzfristig soll die weiterentwickelte BundID als Brückentechnologie dienen. Nach dem Konzept des IT-Planungsrats soll sie ab Januar 2027 eine indirekte Anbindung für bereits angeschlossene Verwaltungsdienste ermöglichen. Daneben soll der Bund einen zentralen Issuer- und Verifier-Dienst bereitstellen. Er könnte Nachweise für Länder und Kommunen ausstellen beziehungsweise prüfen, ohne dass jede Behörde eine eigene Infrastruktur aufbauen muss. Für die direkte Anbindung ist ein modularer Wallet-Adapter vorgesehen. Der Bund will die Komponente voraussichtlich bis Januar 2027 zur Verfügung stellen. Damit fallen mehrere für den Verwaltungsbetrieb zentrale Bausteine zeitlich mit dem geplanten Start der Wallet zusammen. Für umfassende Tests und die Anpassung kommunaler Fachverfahren bleibt entsprechend wenig Zeit.
Dresden erprobt kommunale Nachweise Wie die Anbindung konkret funktionieren kann, erprobt Dresden. Die sächsische Landeshauptstadt gilt als erste deutsche Kommune, die die EUDI-Wallet praktisch für kommunale Verwaltungsleistungen testet. Zu den ersten Anwendungsfällen gehören der Dresden-Pass und die Sächsische Ehrenamtskarte. Die Authentifizierung läuft im Pilotprojekt über die mit der Wallet verbundene BundID. Anträge und Bescheide können über deren zentrales Bürgerpostfach ausgetauscht werden. Damit testet Dresden nicht nur die Identifizierung, sondern auch die digitale Ausstellung und Nutzung kommunaler Nachweise. Offene Fragen gibt es auch bei der Sicherheit. Eine vollständige Zertifizierung nach dem endgültigen Prüfregime wird zum geplanten Start voraussichtlich noch nicht vorliegen. Die Bundesregierung
Die zivilgesellschaftliche Kritik richtet sich vor allem gegen eine mögliche Überidentifikation. Der Verein D64 warnt in einem Bericht vom 14. September 2026 vor einer Gewöhnung an permanente Datenfreigaben: „Die Befürchtung: Jede x-beliebige Webseite fragt mich nach meinen Wallet-Daten, bis alle so erschöpft sind, dass sie nur noch ‚ja‘ klicken – siehe Cookie-Banner.“ Auch die Verbraucherzentrale Bundesverband fordert klare Grenzen. Nutzer müssten erkennen können, welche Angaben ein Anbieter abfragt und ob diese für den jeweiligen Zweck notwendig sind. Zudem dürfe die Wallet nicht zur Profilbildung oder zu einem Ersatz für Tracking-Cookies werden. Wo keine vollständige Identifizierung erforderlich sei, sollten pseudonyme Zugänge möglich bleiben.
Der Alltag entscheidet über d-you Die technischen und rechtlichen Vorbereitungen allein garantieren noch keinen Erfolg. Nach einer Bitkom-Umfrage wollen 54 Prozent der Bundesbürger die EUDI-Wallet nutzen. Bei Unternehmen ab 20 Beschäftigten planen dem Verband zufolge 82 Prozent einen Einsatz. Das signalisiere Interesse, sage aber wenig über die spätere Nutzungsintensität aus. Die Online-Ausweisfunktion zeige, wie groß die Lücke zwischen technischer Verfügbarkeit und alltäglicher Nutzung sein kann. In einer Bitkom-Research-Befragung vom April 2026 unter 1.004 Personen ab 16 Jahren hatten nur 18 Prozent die Funktion aktiviert und kannten ihre PIN. Bei weiteren 21 Prozent war die Funktion zwar aktiviert, die PIN aber unbekannt oder vergessen. 57 Prozent hatten sie nach eigenen Angaben nie aktiviert. Und das nach immerhin 15 Jahren eID. Sollte d-you also wie kommuniziert im kommenden Januar starten, wird es sich zweierlei Windmühlen gegenübersehen: Nutzbarkeit und weitreichende Akzeptanz. jk
Seite 4
eGovernment | 10/2026
Veranstaltungsrückblick
Ministerialkongress und 25. eGovernment-Wettbewerb
Zwischen Souveränität, KI und Umsetzung Über 400 Teilnehmende aus über 200 Behörden trafen sich Anfang September in der Alten Münze Berlin, um über die digitale Zukunft von Staat und Verwaltung zu diskutieren. Höhepunkt am Rande: die Jubiläumsverleihung des 25. eGovernment-Wettbewerbs. Zum nunmehr 31. Mal fand Anfang September der Ministerialkongress statt, die Kulisse bildete einmal mehr die Alte Münze in Berlin-Mitte. Gut 400 Gäste aus mehr als 200 Behörden und öffentlichen Einrichtungen kamen zusammen, um sich in 43 Fachvorträgen, Keynotes und Podiumsdiskussionen über die Modernisierung der Verwaltung auszutauschen. Vier Themenstränge strukturierten das Programm: „Plattformen und souveräne Infrastrukturen“, „Robuste und sichere Verwaltung“, „Datenzentrierung und künstliche Intelligenz“ sowie „Moderne und effiziente Verwaltung“. Zwischen den Vortragssälen bildete der Marktplatz mit einem angeschlossenem KI-Lab das Herzstück der Veranstaltung – ein Ort für Projektpräsentationen, Standgespräche und – in den Pausen – kompakte KI-Impulsvorträge über Kopfhörer in der „Silent Disco“. Die Eröffnung des Kongresses gebührte Jon Abele, der nach Jahren als Segmentleiter Öffentliche Auftraggeber fortan die COO-Rolle bei BearingPoint übernimmt, und seinem Nachfolger Reinhard Geigenfeind im Dialogformat. Gleich zu Beginn fragte Abele rhetorisch: „Warum ist eigentlich die Transformation der öffentlichen Verwaltung so schwer?“ Seine These: Nicht die Technologie sei der Engpass, sondern die Reformfähigkeit selbst. Er nannte drei Herausforderungen: fehlenden Veränderungsdruck, hohe strukturelle Komplexität und die Frage, ob Beratungsunternehmen richtig eingesetzt würden.
Geigenfeind hielt dagegen, dass sich das Aktivitätsniveau seit Gründung des Bundesministeriums für Digitales und Staatsmodernisierung (BMDS) spürbar erhöht habe. Einig waren sich beide, dass es politische Prioritäten brauche, um den in der Privatwirtschaft üblichen Wettbewerbsdruck in der Verwaltung zu ersetzen. Abele meinte dazu, man müsse überlegen, „wie die Verwaltung eigentlich aussehen müsste, wenn wir sie heute auf weißem Blatt Papier neu gründen würden“ – eine Frage, die sich durch viele Sessions der beiden Tage ziehen sollte.
Föderale Strukturen im Umbau Im Anschluss gab Dr. André Göbel, Präsident der Föderalen IT-Kooperation (FITKO), ein Update zu den Tätigkeiten seiner Organisation, erinnerte aber auch an die institutionellen Fortschritte der vergangenen Jahre. Explizit kritisierte er den verbreiteten Reflex, angesichts drängender Reformen gleich die föderalen Grundbedingungen infrage zu stellen, denn „wir haben einen wirklich guten Gestaltungsrahmen“. Den könne man sicher noch sehr vereinfachen, der viel geforderte Ruck müsse aber innerhalb der bestehenden Rahmenbedingungen geschehen. Göbel verwies auf strukturelle Neuerungen: Ein erstmals zentral verwaltetes IT-Budget von Bund und Ländern, eine solidarische Finanzierung von OZGFokusleistungen, ein unabhängiges föderales IT-Architekturboard
sowie ein Standardisierungsboard, in dem die Wirtschaft erstmals stimmberechtigt mitwirkt. Besonders hob er die neue Portfoliosteuerung des IT-Planungsrats hervor, die künftig nach dem Prinzip „Wirkung vor Zuständigkeit“ arbeiten soll, sowie die Fortschritte beim Deutschland-Stack, für den in der jüngsten Sommersitzung des IT-Planungsrats eine zentrale Finanzierung beschlossen wurde. Sein Fazit klang wie ein Leitmotiv für den gesamten Kongress: „Die Bausteine sind vorhanden, jetzt kommt es auf eine konsequente Umsetzung an.“ Diese Umsetzungsfrage prägte erst später am Tag eine große Podiumsdiskussion zum Thema „Digitale Souveränität made in Germany: Mythos oder Zukunftsmodell?“ – eine Runde, die zwischen nüchterner Bestandsaufnahme und deutlicher Kritik pendelte. Alfred Kranstedt vom ITZBund verortete Souveränität vor allem im Operativen: Für ihn entscheidend: „Wer verantwortet den Betrieb der Anwendungen, der Daten, und hat darüber die Kontrolle?“ Pamela Krosta-Hartl vom ZenDiS warb für den Open-DeskArbeitsplatz und relativierte Nutzungseinschränkungen: Die Eingewöhnungshürden seien gar nicht so hoch, wie das nach außen manchmal scheine: „Ich mute den Menschen nicht einen Wechsel auf sechs, sieben, acht verschiedene Lösungen zu, sondern eine Lösung mit einer einheitlichen Oberfläche, alles miteinander integriert, die Komponenten interagieren. Ich
Zum 25. eGovernment Wettbewerb reflektierten die Mitgründer Willi Kaczorowski (2. v. r.) und Jon Abele (2. v. l.) auf der Bühne, eingerahmt von den Moderatoren Martin Obholzer (links) und Reinhard Geigenfeind.
merke das als Nutzer ja gar nicht, dass dahinter Lösungen von acht verschiedenen europäischen Unternehmen stehen.“ Deutlich konfrontativer positionierte sich hingegen Johann Bizer, Vorstandsvorsitzender von Dataport, der die Open-Source-fokussierte Softwareumstellung in Schleswig-Holstein verteidigte und an die politische Führung appellierte: „Wenn uns die Souveränität wirklich wichtig ist, dann muss die politische Führung auch sagen: Jetzt geht es in die Richtung.“ Wer bei jedem Systemwechsel auf Bequemlichkeit poche, nehme das Thema Souveränität nicht ernst, so seine Kritik. BearingPoint-Partner Felix Till hingegen differenzierte etwas: Digitale Souveränität sei kein Schalter, der sich einfach umlegen lasse, sondern erkaufe sich stets Kompromisse bei Nutzerfreundlichkeit und Kosten.
zutasten. Erwähnenswert auch seine unverblümte Einschätzung der geopolitischen Lage: „Wir befinden uns im Krieg“, sagte er mit Verweis auf hybride Vorbereitungsmaßnahmen im Sinne der sogenannten Gerasimow-Doktrin, und riet dem Fachpublikum, in den eigenen Behörden zumindest grundlegend mit dem Aufbau einer Meldearchitektur zu beginnen.
Strategiearbeit zwischen Hamburg und dem Bund Wie IT-Strategien in der Praxis entstehen und woran sie mitunter scheitern, diskutierten Dr. Annika Busse, CIO der Freien und Hansestadt Hamburg, und Dr. Alexander Papaspyrou von der Bundesanstalt für Immobilienaufgaben (BImA) in einem offenen Erfahrungsaustausch. Beide berichteten von ähnlichen Reifegradmodellen, vom
Anzeige
Robuste Verwaltung – ein Impuls aus dem Militär Einen wachrüttelnden Vortrag hielt am zweiten Kongresstag Oberst i.G. Andreas Schreiber, Abteilungsleiter Militärisches Nachrichtenwesen im Operativen Führungskommando der Bundeswehr. Sein Thema: Was die Verwaltung von militärischen Lage- und Führungszentren lernen kann. Schreiber schilderte, wie fragmentiert die Bedrohungslage in Deutschland aktuell erfasst wird, weil die Zuständigkeiten nun einmal zwischen Bund, Ländern und verschiedenen Ressorts zersplittert sind. Er kritisierte, dass es „kein Lagezentrum in Deutschland gibt“, das alle Angriffsvektoren – von Cyberattacken über Spionage bis hin zu Drohnensichtungen – bundesweit sowie rund um die Uhr zusammenführt. Als Negativbeispiel nannte er den Drohnenvorfall in Leipzig, der just an einem Tag geschah, an dem das gemeinschaftliche Abwehrzentrum Hybrid nicht turnusmäßig zusammenkam. Schreibers Vorschlag: ein dauerhaft besetztes und redundant ausgestattetes Lagezentrum auf Bundesebene, das die Trennlinien zwischen Angriffsvektoren und föderalen Zuständigkeiten überbrückt, ohne die verfassungsmäßige Zuständigkeitsverteilung selbst an-
prozessorientierten über den serviceorientierten hin zum wertschöpfungsorientierten Betrieb, hatten aber auf unterschiedlichen Wegen dorthin gefunden. Busse schilderte, wie Hamburg zunächst mit verhältnismäßig großen behördenübergreifenden Arbeitsgruppen von bis zu 25 Personen gestartet war. Dies sei angesichts des angepeilten „Ambitionslevels“ allerdings wenig zielführend gewesen, weil „einfach zu viele gefühlt noch im Hier und Jetzt verhaftet waren“. Papaspyrou wiederum berichtete, dass man bei der BImA anfangs die Strategie nicht sauber genug von der Roadmap getrennt habe – ein Fehler, der sich bis zur Einführung einer strengeren Governance mehrfach wiederholte. Die zentrale Erkenntnis: Man müsse sich früh darüber Gedanken machen, „inwieweit wer eigentlich in welcher Phase am Tisch sitzen sitzen muss. Und ich glaube, sich das zu überlegen, ist einer der Haupterfolgsfaktoren, schnell zu sein“. Versäumnisse an dieser Stelle ließen sich später kaum noch aufholen. Beide betonten darüber hinaus, wie wichtig sichtbare „Quick Wins“ neben langfristigen strategischen Initiativen seien, um Beteiligte bei der Stange zu halten. Lesen Sie weiter auf S. 24
eGovernment | 10/2026
Seite 5
Kommune
Digitale Beteiligungsplattform
Demokratie partizipativer und transparenter machen Verwaltungsdigitalisierung muss nicht immer von den Verwaltungen selbst ausgehen. Gerade im Bereich der Bürgerbeteiligung gibt es Initiativen der Zivilgesellschaft, die neue Ideen einbringen – und auch umsetzen. Der gemeinnützige Verein Liquid Democracy e. V. etwa, der sich seit über 15 Jahren mit demokratischer Teilhabe beschäftigt, ist nicht nur für die technische Weiterentwicklung der Beteiligungsplattform mein.Berlin.de zuständig, sondern bietet Unterstützungsangebote und eine OpenSource-Beteiligungsplattform für alle Kommunen an. „Liquid Democracy hat das Ziel, unsere Demokratie partizipativer und transparenter zu machen, vor allem auch den Zugang für alle gleichermaßen zu ermöglichen. Wir setzen das hauptsächlich durch Softwareentwicklung und auch Wissensvermittlung und Forschung in dem Bereich um“, erklärt Laura Giesen, Project Manager bei Liquid Democracy. Sie ist zuständig für die Open-Source-Beteiligungsplattform adhocracy+ und verantwortet darüber hinaus das Projekt: Lokal. Digital. Gemeinsam. Mit diesem Weiterbildungsund Vernetzungsprogramm unter-
Bild: Stefanie Loos | Schwarzkopf-Stiftung
Kommunalverwaltung ist kein Selbstzweck, sie soll Bürgerinnen und Bürgern dienen. Was liegt näher als diese direkt mit einzubinden? Der gemeinnützige Verein Liquid Democracy hilft Kommunen dabei – mit einer kostenfreien Plattform und Vernetzungsformaten.
Laura Giesen (2. v. r.) und Maria Lederer (2. v. l.), Liquid Democracy e. V. stützt der Verein Verantwortliche in kleinen und mittleren Gemeinden, die digitale Beteiligung umsetzen.
Von Hitzeschutz bis Zukunftshaushalt Hitzeschutz ist ein wichtiges Thema in den Kommunen und wird es bleiben. Das spiegelt sich auch in der Nutzung der Beteiligungsplattform, wie Laura Giesen berichtet. Einige Kommunen seien bereits dabei Hitzeschutzkonzepte zu entwickeln; andere erstellten im ersten Schritt Karten, auf denen etwa kühle Orte markiert werden können.
Als weiteres, häufig genutztes Beteiligungsformat nennt sie Bürgerhaushalte. Ein Beispiel, von dem man gerne erzähle, sei der Zukunftshaushalt in Werder/Havel. Auf der Plattform könnten alle ihre Ideen einreichen, wie das Geld eingesetzt werden soll. „Aber am Ende sind es Kinder und Jugendliche, die in den Schulen darüber abstimmen, welche Projekte denn tatsächlich umgesetzt werden", erläutert Laura Giesen. Eine weitere Möglichkeit sei die Umgestaltung von öffentlichen Plätzen. Aber wie aufwendig ist es für Kommunen, Beteiligungsprojekte umzusetzen? Zunächst: Die Plattform
selbst steht als Software as a Service kostenfrei für die Kommunen bereit. Eine bewusste Entscheidung, eine Art Passionsprojekt, wie Laura Giesen sagt. Die Kosten für Weiterentwicklung und Hosting der Plattform decke der Verein teilweise über Forschungs- und Fördergelder, zu einem kleinen Teil auch durch Einnahmen für Zusatzleistungen wie Schulungen. Die Registrierung selbst geht somit schnell: „Gemeinden, die uns kontaktieren, können praktisch sofort loslegen.“ Mit den Beteiligungen an sich müsse man sich aber zunächst vertraut machen, dabei unterstützte der Verein auch. Aber es zahlt sich aus: „Kommunen, die einige Zeit Beteiligungen anbieten, berichten häufig zurück, dass sie sich dafür Aufwand an anderer Stelle sparen. Je mehr Perspektiven man schon im Vorfeld eingeholt habe, umso weniger Diskussionen gebe es danach. Und noch ein Aspekt ist wichtig: „Das Wissen der Bürgerinnen und Bürger ist ja auch eine Ressource“. Wenn es zum Beispiel um Hitzeschutz gehe, dann wüssten die Anwohner am besten, wo Trinkbrunnen fehlten oder Bäume zu sterben drohten.
Rückmeldungen aus den Kommunen, gerade auch im Rahmen des Projekts Lokal. Digital. Gemeinsam. fließen auch in die Weiterentwicklung der Beteiligungsplattform ein. Verantwortliche in den Kommunen hätten sich zum Beispiel gewünscht, Beteiligungen auch über Gastkonten zu ermöglichen, für die sich die Nutzenden dann nicht erst registrieren müssen. Oder die Anpassung der Zoom-Tiefe bei Karten – scheinbar eine Kleinigkeit, aber doch wichtig, wenn es um die Umgestaltung öffentlicher Plätze geht. „Bei diesem Weiterbildungs- und Vernetzungsprojekt Lokal. Digital. Gemeinsam. ist mir auch aufgefallen, wie wichtig dieser Vernetzungsaspekt ist“, erzählt Laura Giesen. „Zunächst waren wir stark auf den Weiterbildungsaspekt fokussiert. Inzwischen haben wir monatliche Calls mit Nutzerkommunen und merken, wie sehr sie davon profitieren, voneinander zu hören und sich auszutauschen.“ Ein neues Projekt adressiert ehrenamtliche Bürgermeisterinnen und Bürgermeister. Liquid Democracy will fünf von ihnen bei der Umsetzung ihres eigenen Beteiligungsprojekts begleiten. „Wir möchten herausfinden, welche Bedürfnisse gerade diese Zielgruppe hat, die Verantwortlichen haben ja viel weniger Zeit zur Verfügung“, erläutert Laura Giesen. Interessierte könnten sich derzeit noch melden. Auch die Plattform selbst soll dabei vereinfacht und somit an die Bedingungen des Ehrenamts angepasst werden. nh Weitere Informationen Laura Giesen war auch zu Gast in unserem Podcast „Unbürokratisch“:
[ voge.ly/Podcast-56 ]
Seite 6
eGovernment | 10/2026
Kommune Digitale Beteiligung als Ende-zu-Ende-Prozess
Vom Anliegen bis zum fertigen Gesetz Gesetze auf der einen, Bürgerinnen und Bürger mit ihren Ideen und Wünschen auf der anderen Seite? Ein Start-up aus München hat eine Plattform für Bürger, Politiker und Kommunen entwickelt, die künftig den gesamten legislativen Prozess abbilden soll.
Als wir im Januar zum ersten Mal gesprochen haben, waren Sie gerade vor dem Start, wie hat sich die Plattform inzwischen entwickelt? Strobel: Wir sind im Februar 2026 live gegangen, zuerst für Bürger und Politiker. Seitdem haben sich Politiker auf Bundes-, Landes- und kommunaler Ebene angemeldet. Auch Bürgeranliegen wurden bereits deutschlandweit eingereicht und verarbeitet.
Es gibt aber auch noch eine weitere Rubrik speziell für Kommunen, wie kam es dazu? Strobel: Wir wurden vom Bürgermeister der Stadt Werra-Suhl-Tal gefragt, ob wir das nicht auch für seine Kommune anbieten können. Da ein großer Teil der Kommunen in Deutschland noch keine digitale Bürgerbeteiligung hat, haben wir das als Chance gesehen, unsere Services in modifizierter Form auch für Kommunen anzubieten. Dazu haben wir im ersten Halbjahr unsere Lösung entsprechend weiterentwickelt. Mittlerweile haben wir beispielsweise acht verschiedene Umfragetypen erstellt, mit denen Kommunen Umfragen aller Art durchführen können, von klassischen Umfragen über Bürgerbudgets bis hin zur Markierung von präferierten Standorten auf einer Karte.
Fließen auch Rückmeldungen in die Weiterentwicklung der Plattform ein? Strobel: Ja, absolut. Hier arbeiten wir beispielsweise eng mit der Stadt Werra-Suhl-Tal zusammen, die uns regelmäßig Feedback gibt. Das hilft uns sehr, unsere Website noch besser und anwendungsfreundlicher zu gestalten.
Inwieweit tauschen Sie sich mit anderen Initiativen aus? Strobel: Wir sind viel bei verschiedenen Veranstaltungen dabei, wie beispielsweise dem Forum Junge Bürgermeister*innen oder auch Rebuild. Rebuild ist eine europaweite Initiative zur Stärkung der digitalen
Da unser Ziel ist, den ganzen legislativen Prozess abzubilden, vom Bürgeranliegen bis zum geltenden Gesetz, werden seit Kurzem auch Gesetze und Verordnungen vorgeschlagen, die mit dem Anliegen in Zusammenhang stehen.
Wie stellen Sie sicher, dass in den Beiträgen demokratische Werte gewahrt bleiben? Bild: Magnus Strobel/Nexus Politics
Das Münchner Start-up Nexus Politics hat sich ein hohes Ziel gesetzt: die Beteiligung von Bürgern an der Politik radikal zu vereinfachen. „Hierfür möchten wir den gesamten legislativen Prozess auf einer Plattform abbilden, sodass sich Bürger gezielt informieren und wirkungsvoll einbringen können – vom Anliegen bis hin zum fertigen Gesetz“, erklärt Co-Founder und CEO Dr. Magnus Strobel. Im Interview berichtet er über den aktuellen Stand und die Pläne für die Zukunft.
Dr. Magnus Strobel, Co-Founder und CEO von Nexus Politics UG. Souveränität der EU, unter der Schirmherrschaft von Margrethe Vestager, der ehemaligen Wettbewerbskommissarin der EU. Solche Veranstaltungen bieten immer eine tolle Möglichkeit, sich mit anderen Initiativen auszutauschen und voneinander zu lernen.
Sie setzen KI ein – in welcher Form und wie sicher ist das? Strobel: Was die Sicherheit angeht, erfüllen wir die Vorgaben der DSGVO. Wir nutzen Server in Deutschland und setzen auf europäische KI-Modelle, aktuell Mistral. KI nutzen wir insbesondere beim Erfassen der Bürgeranliegen. Dabei äußert sich der Bürger in einem Chatfenster zu seinem Anliegen. Die KI stellt dann Rückfragen, zum Beispiel zur Lokalisation, klassifiziert die Anfrage und leitet sie automatisch an die zuständige Stelle weiter.
Auf welche Daten greift die KI dabei zurück? Strobel: Wir haben selbst alle Politikerinnen und Politiker im Bundestag und in den Landtagen nach ihrem Standort und Wahlkreis klassifiziert. Auf unserer Karte werden die Abgeordneten auf Bundes- und Landesebene angezeigt; Bürger können also auch direkt sehen, wer für sie im Wahlkreis zuständig ist. Über diese Zuordnung hinaus setzen wir die KI auch ein, um Bürgern relevante Informationen zu ihrem Anliegen zuzuspielen. Dies können beispielsweise Veranstaltungen, Umfragen oder Reden von Politikern sein, die thematisch zum Anliegen passen. Relativ neu ist ein Feature, das relevante Parlamentsreden im Bundestag vorschlägt, auch die Reden in den Landtagen werden wir demnächst einbinden.
Strobel: Das ist für uns ein wichtiger Punkt. Die Idee unserer Plattform ist ja, dass jeder ein Anliegen einreichen kann, unabhängig davon, ob die jeweilige Kommune ein Beteiligungsportal nutzt. Da bei uns daher alle Inhalte öffentlich sichtbar sind, unterliegen wir dem Digital Services Act. Folglich haben wir eine Meldefunktion für alle Inhalte implementiert und auch eine KI, die automatisch nach verbotenen Inhalten sucht und diese gegebenenfalls flaggt.
Wie sehen die Pläne für die Zukunft aus? Strobel: Wir wollen noch mehr Menschen auf unsere Plattform bringen, insbesondere diejenigen, die wenig online unterwegs sind. Hierfür würden wir gerne die Menschen im echten Leben abholen und dort ihre Meinungen und Anliegen einholen, beispielsweise über öffentliche Meinungs-Säulen auf hochfrequentierten Plätzen, an denen Bürger ihre Anliegen per Spracheingabe teilen können. Des Weiteren würden wir gerne in Zusammenarbeit mit der Politik Umfragen durchführen oder die Infrastruktur für Kampagnen bereitstellen – beispielsweise zur Entbürokratisierung, bei der Bürger auf unserer Plattform Anmerkungen zu Gesetzen machen, welche ihrer Meinung nach obsolet sind oder welche geändert werden sollten. Ganz konkret sind wir auch bereits im Austausch mit Universitäten, die uns als Tech-Partner für verschiedene Forschungsprojekte in ihre Arbeit einbinden möchten. Wir arbeiten dabei insbesondere mit der TU München zusammen, die unsere Alma Mater ist, stehen aber grundsätzlich für Partnerschaften mit anderen Universitäten bereit. In einem Projekt geht es zum Beispiel darum, wie Bürger in Bürgerkreisen (Citizen Assemblies) zu bestimmten Themen mitdiskutieren und wie diese Informationen dann in die Legislative einfließen können. Die Universität analysiert das von der Forschungsseite aus und wir bauen die entsprechende App für die Bürger. Das Interview führte Nicola Hauptmann
eGovernment | 10/2026
Seite 7
Verwaltungswissenschaften
Kolumne
Frittiertes Hirn
Bild: Canva / KI-generiert
Mehr schaffen in weniger Zeit: So lautet das große Versprechen der KI. Professor Niehaves zeigt, warum genau dieser Produktivitätsschub zu Arbeitsvermehrung, kognitiver Überlastung und ziemlich erschöpften Wissensarbeiter:innen führen kann. Und warum wir deshalb nicht nur KI, sondern vor allem die Arbeit mit ihr gestalten müssen.
Entlastung oder Belastung? Die Nutzung künstlicher Intelligenz muss ernsthaft gestaltet werden. Wenn Sie zu den kulinarisch wagemutigeren Personen gehören, haben Sie bei diesem Titel vielleicht etwas anderes erwartet. Aber unser heutiger prekärer Zwischengang wird nicht auf dem Teller, sondern auf dem Schreibtischstuhl serviert. „AI Brain Fry“ nennen Julie Bedard, Matthew Kropp und ihre Kolleg:innen ein Phänomen, über das sie jüngst im Harvard Business Review (03/2026) berichteten.
AI Brain Fry Gemeint ist hiermit eine Form mentaler Erschöpfung als Folge von KI-Nutzung. AI Brain Fry entsteht, wenn Menschen KI-Systeme auf eine Art und Weise nutzen, die sich nicht mit ihrer kognitiven Kapazität verträgt. Betroffene Hirne be-
richten als Folge von manischem Jonglieren unzähliger KI-Aufgaben von mentalem Nebel, Konzentrationsproblemen und Schwierigkeiten bei Entscheidungen. Kurz gesagt: Die KI läuft hervorragend. Nur der Mensch davor hat den Rauchpunkt bereits erreicht.
Cognitive Offloading Das ist doch ziemlich bemerkenswert, denn schließlich wird uns KI als große Entlastungsmaschine verkauft. Sie schreibt unsere Kolumnen (Späßle gmacht!), fasst Dokumente zusammen, erstellt Präsentationen, protokolliert Besprechungen und recherchiert Informationen. Was früher eine Stunde dauerte, erledigen Chatty, Claude und ihre Freunde heute in zwei
Minuten. In der Wissenschaft nennt man das „Cognitive Offloading“: Wir lagern Teile unserer Denkarbeit an technische Hilfsmittel aus und reduzieren damit zunächst unsere eigene kognitive Anstrengung. Eigentlich müssten wir also jeden Abend tiefenentspannt nach Hause gehen. Aber warum tun wir das nicht? Erstens, Arbeitsvermehrung: Weil wir die gewonnene Zeit nicht freinehmen, sondern sich die Arbeit verdichtet und wir schlicht mehr Dinge starten. Wenn eine Pressemitteilung früher drei Stunden dauerte und heute in dreißig Minuten erledigt ist, verbringen wir die freiwerdenden zweieinhalb Stunden eben nicht an der Kaffeemaschine. (Oder? ODER!?!) Sondern wir erstellen noch eine Manage-
ment Summary, drei Varianten für unterschiedliche Zielgruppen und vorsichtshalber eine Präsentation dazu. Die Bürokollegin macht das übrigens genauso. Und wenn plötzlich jeder in der Abteilung zehnmal so viele Texte, Analysen und Anfragen produzieren kann, müssen diese auch von irgendjemandem gelesen, beantwortet und verarbeitet werden. KI senkt die Grenzkosten geistiger Produktion, schafft aber damit gleichzeitig die Voraussetzung für eine wundersame neue Form der Arbeitsvermehrung! Zweitens, Verschiebung der kognitiven Last: Die Arbeit, die wir an die KI abgeben, verschwindet nicht einfach. Nur ihre Form verändert sich. Wer Chatty eine eMail schreiben lässt, muss sie nicht mehr selbst schreiben, sollte sie aber tunlichst noch lesen. Aus Schreiben wird Prüfen, aus Recherchieren wird Bewerten und aus Arbeiten zunehmend Überwachen und Orchestrieren. Genau so entsteht ein hübsches Paradoxon: Je mehr Arbeit die KI für uns erledigt, desto mehr kann sich unsere eigene Arbeit von der Ausführung zur permanenten „Supervision“ verschieben, und mit ihr unsere kognitive Last. Drittens, kognitive Fragmentierung und Taskwechselkosten: Weil KI nicht nur verändert, was und wie viel wir arbeiten, sondern auch den Takt, in dem wir es tun. Früher schrieb man vielleicht 25 Minuten an einem Text (wer erinnert sich noch an die Pomodoro-Technik?) und blieb dabei weitgehend in einem Problemraum. Heute setzt man schnell einen Prompt ab, startet während der Wartezeit schnell einen neuen Chat, beantwortet eine eMail, prüft den ersten Output, bittet um drei Varianten, wechselt zur Präsentation, bekommt das Rechercheergebnis zurück und versucht sich daran zu erinnern, warum man es eigentlich haben wollte. (Just me?!?) Die einzelne Aufgabe mag leichter geworden sein, unser Arbeitstag aber zerfällt in immer kleinere kognitive Häppchen. Jeder Wechsel verlangt vom Gehirn, sich neu zu orientieren.
Wirksam gestalten Eine der wichtigsten Aufgaben der kommenden Jahre wird deshalb darin bestehen, die KI-gestützte Arbeitswelt (und nicht nur einzelne KI-Lösungen!) ernsthaft zu gestalten. Arbeitsverdichtung, kognitive Fragmentierung und die Verschiebung unserer Arbeit vom Erstellen zum Prüfen, Entscheiden und Orchestrieren müssen durchdacht werden. Und das ist nicht allein eine Frage des betrieblichen Gesundheitsschutzes. Wir müssen auch aufpassen, dass die versprochenen Produktivitätsgewinne der KI nicht auf wundersame Weise wieder wegdiffundieren: indem wir einfach zehnmal mehr produzieren, zusätzliche Aufgaben erfinden, immer mehr parallele Prozesse starten und anschließend einen beträchtlichen Teil unserer Zeit damit verbringen, all das wieder zu sortieren. Gute Arbeitsgestaltung muss deshalb beides leisten: Sie muss Arbeit für Menschen besser machen und gleichzeitig dafür sorgen, dass die möglichen Produktivitätsgewinne tatsächlich wirksam werden. (Schicken Sie mir gern den Namen der Verwaltung, die das Ihrer Meinung nach schon optimal hinbekommt!) Denn sonst sieht der Wissensarbeiter (w/m/d) der Zukunft vielleicht aus wie eine überdrehte Mischung aus Louis de Funès und Homer Simpson: Die Hände fliegen über die Tastatur, das Bein wippt, fünf Chats warten auf Rückmeldung, drei Agenten recherchieren parallel, und gleichzeitig ist vergessen worden, warum man den letzten Prompt überhaupt geschrieben hatte. D’oh! Auf dem Papier die produktivste Organisation aller Zeiten, und mittendrin: frittiertes Hirn. Der Autor Prof. Dr. Dr. Björn Niehaves ist Informatikprofessor und Politikwissenschaftler, leitet die Arbeitsgruppe „Digitale Transformation öffentlicher Dienste“ an der Universität Bremen und berichtet in der wissenschaftlichen Kolumne über aktuelle Forschungsergebnisse zur digitalen Verwaltung.
[ linkedin.com/in/niehaves ]
NExT e. V. und ÖFIT
Wie erleben die Mitarbeiterinnen und Mitarbeiter in der öffentlichen Verwaltung die digitale Transformation ihrer eigenen Organisation? Darauf sucht der bundesweite Verwaltungsmonitor eine Antwort und fordert zum Mitmachen auf.
Bild: Gemini / KI-generiert
Die persönliche Sicht auf die digitale Transformation Wie erleben Beschäftigte die Digitalisierung in ihrem Arbeitsalltag? Die Beschäftigten aus Bund, Ländern, Kommunen und Sozialversicherungsträgern sind gefragt. Der neue „Verwaltungsmonitor“ von NExT e. V. und ÖFIT möchte genau diese Stimmen hören, um eine andere Perspektive der Verwaltungsdigitalisierung zu erfassen: die persönliche. Bis Ende Oktober 2026 ist eine Teilnahme an der bundesweiten Befragung möglich.
„Über die digitale Transformation der Verwaltung wird viel gesprochen. Entscheidend ist aber auch, wie sie von den Menschen erlebt wird, die jeden Tag mit neuen Prozessen und Technologien arbeiten und den Wandel in der Verwaltung hautnah erleben und mitgestalten“, erklärt Ann Cathrin Riedel, Geschäftsführerin von NExT, die Herangehensweise der neuen Be-
fragung. Der Verwaltungsmonitor solle die Perspektive der Mitarbeitenden sichtbar machen und ihr „mehr Gewicht in der Debatte um die Zukunft der Verwaltung geben“. „Wie gut die digitale Transformation funktioniert, zeigt sich vor allem im Arbeitsalltag“, ergänzt Dr. Mike Weber, stellvertretender Leiter des Kompetenzzentrums Öffentliche IT (ÖFIT) am Fraunhofer FOKUS.
„Die Beschäftigten wissen am besten, wo digitale Lösungen ihre Arbeit schon erleichtern und wo es noch hakt.“ Mit dem Verwaltungsmonitor wolle man deshalb „genau hinschauen und besser verstehen“. Die Befragung ist anonym, dauert rund 20 Minuten und kann unterbrochen und später fortgesetzt werden. Die Ergebnisse sollen Anfang
2027 veröffentlicht werden. Eine jährliche Wiederholung ist angedacht. su Weitere Informationen Die Befragung „Verwaltungsmonitor 2026“ von NExT und ÖFIT ist bis 31.10.2026 geöffnet. Hier können Sie teilnehmen:
[ voge.ly/Verwaltungsmonitor-2026 ]
eGovernment | 10/2026
Seite 11
12 Ein Letter of Intent
Praxis & Innovation
14 Der FIT-Kongress
sorgt im Norden für ein gemeinsames Telemedizin-Netz.
lädt erfolgreiche Frauen aus der IT zum Netzwerken.
Vergaberechtsfreie Kooperation, Umklappvertrag, Nachnutzung, Inhouse-Vergabe
plexer wird. Die letzte Vergaberechtsreform konnte hier keine Abhilfe schaffen.
Nur Buzzwords oder rechtssichere Kooperation?
Wilde Familienverhältnisse im Inhouse
den die Kosten verteilt? Entscheidend ist, dass sich aus der Kooperationsvereinbarung eine echte gemeinsame Aufgabenwahrnehmung im Sinne eines „kooperativen Konzepts“ ergibt. Ohne ein solches Konzept, das vertraglich verankert ist und auch gelebt wird, ist die Zusammenarbeit ohne vorangehende Ausschreibung vergaberechtswidrig.
In der Praxis kommen InhouseGeschäfte nicht nur in direkten vertikalen Mutter-Tochter-Geschäften vor, sondern in den wildesten Familienverhältnissen, zum Beispiel in umgekehrten „bottom-up„-Konstellationen (Tochter-Mutter), in horizontalen „Schwester“- oder „Halbschwester“-Konstellationen oder in vertikalen „Kettenaufträgen“ an „Enkel“-Gesellschaften. Diese Beispiele zeigen: Der Fantasie sind in der Praxis keine Grenzen gesetzt. Umso komplexer ist die rechtssichere Umsetzung. Teilweise werden im Digitalisierungsbereich sogenannte „Umklappverträge“ als Inhouse-Geschäfte geschlossen. Dabei verfügt z.B. eine Gesellschaft über einen Rahmenvertragspartner. Die Mutter der Gesellschaft beauftragt ihre Tochtergesellschaft ohne Ausschreibung im Rahmen eines Inhouse-Geschäfts mit der Erbringung von Leistungen, die die Tochter dann erbringt, indem sie den Rahmenvertragspartner per Abruf beauftragt. Der Abruf aus dem Rahmenvertrag wird dann gleichsam „umgeklappt“. Die Tochtergesellschaft hat nur eine „Scharnierfunktion“ in der Mitte zwischen ihrer Mutter und dem Rahmenvertragspartner. Ob und inwieweit das tatsächlich vergaberechtsfrei zulässig ist, hängt vom Einzelfall ab. Der Begriff „Umklappvertrag“ ist kein Zauberwort oder eine vergaberechtliche Kategorie, die eine ausschreibungsfreie Beauftragung „einfach so“ rechtfertigt. Vielmehr muss man sich genau anschauen, ob das Inhouse-Verhältnis und der Rahmenvertrag die vergaberechtsfreie Vergabe wirklich tragen.
Inhouse-Verträge: Rechtliches Hochreck
Vieles geht – der genaue Blick ist wichtig
Nach § 108 Abs. 1 bis 5 GWB können öffentliche Auftraggeber Aufträge ohne Durchführung eines Vergabeverfahrens an (gemeinsam) kontrollierte Inhouse-Gesellschaften/ Genossenschaften vergeben. So kann z.B. eine Tochter eine Leistung für ihre Mutter ohne Ausschreibung erbringen. Das ist – grob zusammengefasst – zulässig, wenn der öffentliche Auftraggeber als Mutter über die Gesellschaft, die er beauftragen will, eine (unter Umständen gemeinsame) Kontrolle wie über eigene Dienststellen ausübt, die Gesellschaft überwiegend für die kontrollierenden Auftraggeber tätig ist und keine unzulässige private Kapitalbeteiligung besteht. Im Digitalisierungsbereich gibt es mittlerweile eine Vielzahl von Einheiten, die im Verhältnis zu ihren Gesellschaftern/Genossen o.ä. mit vergabefreien Inhouse-Aufträgen beauftragt werden. Die Gestaltung von rechtssicheren Inhouse-Verhältnissen wird aber immer mehr zu einer Übung am anwaltlichen Hochreck, weil die Rechtsprechung zu den einzelnen Anforderungen immer kom-
Die dargestellten Beispiele sind nur ein kleiner Ausschnitt denkbarer Möglichkeiten. Auch gemeinsame Beschaffungen über Rahmenverträge oder dynamische Beschaffungssysteme kommen in Betracht. Wichtig ist: Rechtsicherheit bietet nur ein genauer Blick auf die konkrete Gestaltung jenseits von Buzzwords.
Gemeinsame Digitalisierungsprojekte gelten als Königsweg für Bund, Länder und Kommunen – rechtlich sind sie jedoch anspruchsvoller, als es die geläufigen Schlagworte vermuten lassen. Wo verläuft die Grenze zwischen zulässiger Zusammenarbeit und ausschreibungspflichtigem Auftrag?
Nach § 108 Abs. 6 GWB ist das Vergaberecht nicht anwendbar auf bestimmte Kooperationen von öffentlichen Auftraggebern, die (vereinfacht gesagt) der Erreichung gemeinsamer Ziele dienen und ausschließlich durch Überlegungen im Zusammenhang mit dem öffentlichen Interesse bestimmt werden. Diese Ausnahme klingt einfach handhabbar und verlockend. Oft stellt man sich vor: Einer entwickelt, die anderen nutzen und zahlen. So einfach geht es (leider) nicht. Voraussetzung für eine vergaberechtsfreie Kooperation nach § 108 Abs. 6 GWB ist eine echte Zusammenarbeit der beteiligten öffentlichen Auftraggeber.
Alle Partner müssen Leistungsanteile erbringen Jeder der Beteiligten muss jeweils einen Beitrag zur gemeinsamen Erfüllung leisten. Dieser Beitrag muss allerdings nicht bei allen Partnern gleich aussehen oder gleich umfangreich sein. Eine Aufgabenteilung oder Spezialisierung ist ausdrück-
Bild: EichlerKernKlein
Vergaberechtsfreie Kooperation
Benjamin Klein ist Mitautor in verschiedenen namhaften Kommentaren zum Vergaberecht, Autor zahlreicher Fachveröffentlichungen und ständiger Mitarbeiter der Zeitschrift „Vergaberecht“. lich möglich. Gerade bei der Digitalisierung kommt es deshalb auf die konkrete Ausgestaltung an: Wer entwickelt? Wer bringt Anforderungen und Fachwissen ein? Wer übernimmt Betrieb, Pflege oder Weiterentwicklung? Wer stellt Daten oder Infrastruktur bereit? Und wie wer-
Bild: Gemini / Firefly / KI-generiert
„It takes a village to raise a child”, sagt ein Sprichwort. Das gilt auch für die Digitalisierung. Allein können öffentliche Auftraggeber die Digitalisierung ihrer Prozesse oft nicht sinnvoll und schnell umsetzen. Gemeinsam geht es effektiver. Das Onlinezugangsgesetz hat diese Erkenntnis mit dem „Einer-für-alle-Prinzip“ (EfA) sogar in Gesetzesform gegossen. Seitdem geistern viele Buzzwords, wie „Nachnutzung“, „vergaberechtsfreie Kooperation“ oder „Umklappvertrag“ durch die Lande. Diese Begriffe haben teilweise ein schillerndes Eigenleben entwickelt. Ohne vertiefte Kenntnis der konkreten vergaberechtlichen Hintergründe verheißen sie für öffentliche Auftraggeber: Was wir allein können, dürfen wir auch zusammen ohne Ausschreibung. Trifft das so einfach zu? Was steckt hinter den Begriffen? Was sind die konkreten rechtlichen Anforderungen? Was ist ohne Ausschreibung zulässig? Diesen Fragen geht der Beitrag nach und wirft einige kurze Schlaglichter auf die rechtlichen Möglichkeiten und Grenzen.
Das deutsche Vergaberecht ist in vielen verschiedenen Gesetzesbüchern geregelt.
Der Autor Dr. Benjamin Klein ist Rechtsanwalt und Partner bei Eichler Kern Klein Rechtsanwälte und berät Unternehmen und öffentliche Auftraggeber seit 15 Jahren zu komplexen Beschaffungsvorhaben im Digitalisierungsbereich.
Weitere Informationen Eichler Kern Klein Rechtsanwälte beraten Unternehmen und Auftraggeber im Digitalisierungsbereich zu hochkomplexen Beschaffungsvorhaben. Das Team besteht aus 14 Anwältinnen und Anwälten und ist bundesweit tätig.
[ www.eichlerkernklein.de ]
Seite 12
eGovernment | 10/2026
Healthcare
Mecklenburg-Vorpommern und Schleswig-Holstein
Telemedizin-Netz im Norden Mecklenburg-Vorpommern und Schleswig-Holstein wollen ein länderübergreifendes Telemedizin-Netz aufbauen. Gesundheitsministerien, Krankenhausgesellschaften, die Universitätsmedizin Rostock und das UKSH haben dazu einen Letter of Intent unterzeichnet.
Finanzierung und Betrieb Der Aufbau des Telemedizin-Netzes soll als länderübergreifendes Projekt mit Fördermitteln des Krankenhaustransformationsfonds finanziert werden. Den Antrag beim Bundesamt für Soziale Sicherung
wollen die Länder, nach einer kurzen Konzeptionsphase, im vierten Quartal 2026 stellen. Wird das Vorhaben bewilligt, soll die Umsetzung 2027 beginnen.
mit dem Rettungsdienst und weiteren Gesundheitsdiensten. Es geht dabei auch um die Einbindung in Katastrophenschutz- und Krisenvorsorgestrukturen. So wird das
Bild: © Aufwind-Luftbilder – stock.adobe.com
Das Telemedizin-Netz Nord-Ost (TENNO) soll die stationären Leistungserbringer in MecklenburgVorpommern und SchleswigHolstein vernetzen. „Wenn medizinische Expertise nicht überall unmittelbar vor Ort verfügbar sein kann, müssen wir sie digital dorthin bringen, wo sie gebraucht wird“, erklärte Prof. Dr. Kerstin von der Decken, Ministerin für Justiz und Gesundheit in Schleswig-Holstein. „Mit TENNO schaffen wir die digitale Infrastruktur dafür, dass medizinische Kompetenz nicht an Landesgrenzen oder am Standort eines Krankenhauses endet“, bekräftigte Stefanie Drese, Mecklenburg-Vorpommerns Gesundheitsministerin. Gerade für ihr Bundesland und Schleswig-Holstein mit ihren ländlichen Räumen sei das ein wichtiger Schritt für eine leistungsfähige und zukunftsfeste Gesundheitsversorgung. Der Universitätsmedizin kommt dabei eine führende Rolle zu: Die Universitätsmedizin Rostock und das Universitätsklinikum Schleswig-Holstein (UKSH) sollen den Aufbau koordinieren, da sie über umfassende Erfahrungen in der Digitalisierung der Versorgung, medizinische Expertise wie auch Digitalkompetenz verfügen. Es geht aber ausdrücklich nicht um ein Netz nur für Universitätskliniken, wie Stefanie Drese verdeutlichte. TENNO steht allen Krankenhäusern offen, es ist sogar eine verbindliche Anbindung vorgesehen. Bestehende telemedizinische Angebote sollen gebündelt und weiterentwickelt werden. Uwe Borchmann, Geschäftsführer der Krankenhausgesellschaft M-V, sprach von einem möglichen „Gamechanger“ für die stationäre Versorgung in Mecklenburg-Vorpommern. Weniger Fachärzte könnten mehr Patienten betreuen, der Meinungsaustausch zwischen Spezialisten könne schneller und sogar live unter Beteiligung des Patienten erfolgen, selbst bei weiten Entfernungen. Neben der Expertise in der Universitätsmedizin müsse auch auf Kompetenzen in Krankenhäusern anderer Versorgungsstufen zurückgegriffen werden können, ergänzte Patrick Reimund, Geschäftsführer der Krankenhausgesellschaft S-H.
Mit dem geplanten gemeinsamen Telemedizin-Netz wollen die beiden Küstenländer eine flächendeckende Gesundheitsversorgung sichern – und sich für Krisenszenarien wappnen. Im Letter of Intent (LOI) sind die weiteren Schritte beschrieben, dazu gehören: eine strukturierte Bestandsaufnahme bestehender telemedizinischer Angebote in beiden Ländern; die Definition gemeinsamer Zielgruppen, Use Cases und Versorgungsprioritäten; Pilotprojekte und schrittweise Skalierung erfolgreicher Anwendungen sowie die Etablierung klarer Governance-, Steuerungs- und Begleitstrukturen. Ein erster Schwerpunkt soll auf Telekonsile und -visiten gelegt werden, mit Anwendungen in der Pädiatrie und der Notfallversorgung. Die Unterzeichner sind sich auch der Herausforderung bewusst, ein tragfähiges Konzept für den Betrieb zu entwickeln: Notwendige Aufwände sind abzudecken, gleichzeitig sei zu verhindern, „dass mithilfe öffentlicher Investitionen ein reines Geschäftsmodell entsteht“.
Telemedizin-Netz im LOI nicht nur als zentrales Element gewertet, um dem Fachkräftemangel in den beiden Flächenländern zu begegnen, und als wichtige Maßnahme zur Krankenhausstrukturreform: Die Investition in ein digitales Versorgungsnetz ist demnach auch „ein entscheidender Baustein, um sich angesichts neuer Herausforderungen und näher rückender Krisenszenarien zu wappnen [...]“. Eine robuste Infrastruktur sei gerade in digitaler Hinsicht essentiell, um angesichts der veränderten sicherheitspolitischen Lage vorausschauend zu handeln – „insbesondere in unseren beiden Ländern im Norden mit ihren Anbindungen an die Meere und insbesondere in Anbetracht der neuen Anforderungen im Rahmen der zivilmilitärischen Zusammenarbeit“. nh Weitere Informationen Die Absichtserklärung zum länderübergreifenden Telemedizin-Netz Nord-Ost ist beispielsweise auf der Webseite des Ministeriums in Mecklenburg-Vorpommern hinterlegt.
Weitere Anbindungen geplant Die Ausweitung von TENNO auf andere Länder ist zu einem späteren Zeitpunkt denkbar; von Anfang an mit geplant ist die Integration ambulanter Angebote, die Vernetzung
[ voge.ly/Letter-of-Intent-MV ]
eGovernment | 10/2026
Seite 13
Technik & Dienstleistung
Elektronische Akte
Die E-Akte scheitert selten am DMS Gastautor Benjamin Koch erklärt, wie Jugendämter den Einstieg in die digitale Aktenführung pragmatisch gestalten können. Die E-Akte ist längst kein Zukunftsthema mehr, sondern Voraussetzung dafür, Verwaltungsprozesse nachvollziehbar, effizient und rechtssicher zu organisieren. Gerade in Jugendämtern zeigt sich das besonders deutlich: Anträge, Nachweise, Bescheide, Stellungnahmen, Vermerke und interne Dokumentationen sind keine reine Ablage, sondern Teil der fachlichen Arbeit selbst. Sie müssen zum richtigen Fall gehören, jederzeit auffindbar sein und über den gesamten Bearbeitungsprozess hinweg zuverlässig zur Verfügung stehen. Mit der Umstellung auf neue Fachverfahrensgenerationen gewinnt diese Frage zusätzlich an Bedeutung. Neue Softwaregenerationen sind konsequent auf digitale, strukturierte und medienbruchfreie Fachprozesse ausgerichtet. Damit diese Prozesse ihre Wirkung entfalten können, braucht es eine passende
digitale Aktenführung. Genau hier liegt für viele Kommunen die eigentliche Herausforderung. Der Ausgangspunkt ist von Jugendamt zu Jugendamt unterschiedlich. Manche Kommunen verfügen bereits über ein etabliertes Dokumentenmanagementsystem, andere haben noch keines im Einsatz. Auch dort, wo ein DMS existiert, fehlt es häufig an modernen, standardisierten Schnittstellen wie CMIS 1.1, was eine Anbindung an neue Fachverfahren nur mit erheblichem Zusatzaufwand ermöglicht. Diese Ausgangslage entscheidet maßgeblich über den Aufwand einer Einführung. Wird die digitale Aktenführung als eigenständiges, vorgelagertes Großprojekt behandelt, bindet das oft über Monate Kapazitäten in IT und Fachamt – Kapazitäten, die angesichts des allgemeinen Fachkräftemangels in der öffentlichen Verwaltung ohnehin
knapp sind. Die zentrale Aufgabe für Kommunen besteht deshalb darin, die E-Akte so einzuführen, dass sie integrierter Bestandteil des Fachverfahrens wird, statt ein separates Vorhaben mit eigenem Zeitplan, eigener Ausschreibung und eigenem Betriebsmodell zu sein.
Querschnittsthemen OnceOnly und Datenschutz Zwei Aspekte gewinnen bei der digitalen Aktenführung zusätzlich an Gewicht. Zum einen der Datenschutz: Zum Beispiel Jugendamtsakten enthalten in besonderem Maße sensible, teils hochsensible personenbezogene Daten – von Kindeswohlgefährdungen bis zu familiären Verhältnissen. Eine digitale Aktenführung muss deshalb nicht nur formale Anforderungen wie Verschlüsselung, Aufbewahrungsfristen und Löschkonzepte erfüllen,
sondern auch granulare, rollenbasierte Zugriffssteuerung ermöglichen, die dem besonderen Schutzbedarf dieser Datenkategorie gerecht wird. Zum anderen rückt das Once-Only-Prinzip stärker in den Fokus – der Grundsatz, dass Bürgerinnen und Bürger sowie andere Behörden Daten und Nachweise nicht mehrfach einreichen müssen, sondern diese verwaltungsintern wiederverwendet werden. Für Jugendämter bedeutet das: Eine strukturierte E-Akte ist die Voraussetzung dafür, Dokumente und Nachweise systemübergreifend verfügbar zu machen, statt sie in Prozess-Silos vielfach und unterschiedlich befüllt vorzuhalten. Ohne eine solche Grundlage bleibt Once-Only auf Ebene der Fachverfahren eher Anspruch als Praxis. Für Jugendämter, die vor dieser Entscheidung stehen, lohnt sich der Blick auf einige wiederkehrende Kriterien: Integration statt Insellösung: Entsteht die Akte automatisch im Kontext des Falls, oder muss sie manuell verknüpft werden? Aktenlogik: Wie werden Fälle, Beteiligte und Dokumente strukturell voneinander getrennt, um Dopplungen zu vermeiden? Rechtssicherheit: Sind Versionierung, Unveränderbarkeit, Aufbewahrungsfristen und eine lückenlose Aktivitätenprotokollierung gewährleistet?
Zugriffssteuerung: Lassen sich
Berechtigungen rollen- und attributbasiert granular vergeben – gerade im sensiblen Kontext von Jugendamtsakten zentral. Betrieb und Datenschutz: Wo werden die Daten gehostet, und erfüllt der Betrieb die Anforderungen an Sicherheit und Datenschutz? Aufwand der Einführung: Wie viel Abstimmungs- und Implementierungsaufwand verursacht die Lösung tatsächlich? Am Markt haben sich unterschiedliche Ansätze etabliert, um dieser Herausforderung zu begegnen. Manche Kommunen setzen auf klassische DMS-Lösungen mit eigenständiger Infrastruktur, die über standardisierte Schnittstellen an das Fachverfahren angebunden werden. Andere entscheiden sich für SaaSbasierte Lösungen, die von vornherein auf eine enge, vorkonfigurierte Anbindung an ein bestimmtes Fachverfahren ausgelegt sind und sich insbesondere für Kommunen eignen, die noch kein eigenes DMS im Einsatz haben. Gemeinsam ist beiden Wegen: Je enger die Aktenführung von Beginn an mit dem Fachverfahren verzahnt ist, desto geringer der Aufwand für Integration, Betrieb und laufende Pflege. Der Autor Benjamin Koch, Strategischer Rolloutmanager NEO, PROSOZ Herten GmbH
Seite 14
eGovernment | 10/2026
Veranstaltungen
26. November 2026
FIT-Kongress Am 26. November wird Berlin zur Bühne für Frauen, die die digitale Zukunft aktiv mitgestalten. Mit einer Verbindung aus fachlichem Austausch, Inspiration und Networking bietet der FIT-Kongress „Females in IT – Future of IT!“ weiblichen Vorbildern und Führungskräften der IT-Branche eine Plattform.
Bild: Manuell Emme Fotografie
Frauen, die in der digitalen Welt etwas bewegen wollen – ob ITManagerinnen, Expertinnen, Gründerinnen, Young Professionals oder aufstrebende Talente – kommen einmal im Jahr beim FITKongress zusammen. Die Plattform unterstützt Frauen in der IT, die mit Innovationskraft und Mut die
Überblick FIT Kongress „Females in IT – Future of IT!“ 26. November 2026 Radisson Collection Hotel Karl-Liebknecht-Str. 3 10178 Berlin
Öffnungszeiten:
8.45 bis 23 Uhr – danach Party Kongress bis 17.30 Uhr Gala ab 19.30 Uhr (zuvor Get-Together)
Veranstalter:
Vogel IT-Akademie
Eintrittspreise:
289 Euro Kongress: 189 Euro Gala: 159 Euro
[ fit-kongress.de ]
Digitalisierung aktiv vorantreiben wollen, etwa zu Themen wie künstliche Intelligenz, digitale Souveränität, IT-Security und Resilienz. Am 26. November 2026 eröffnet die Vogel IT-Akademie den Kongress um 9.45 Uhr im Radisson Collection Hotel in Berlin. Nach der Begrüßung folgen fachliche Impulse und hochkarätige Gäste. Mit dabei ist unter anderem die CIO des Landes Bremen Carola Heilemann-Jeschke. Nach der Eröffnung der Abendgala hält Gitta Connemann, Parlamentarische Staatssekretärin beim Bundesministerium für Digitales und Staatsmodernisierung, die Dinner Speech. Höhepunkt des
Vanessa Borst gewinnt die PlatinAuszeichnung der Women in eHealth in der Kategorie „Young Leader“ bei den WIN-Awards 2025.
Kongresses ist die Verleihung der „Women of the Year 2026“: Mit dem WIN-Award werden herausragende Frauen aus Business-IT, eHealth und eGovernment ausgezeichnet, die mit ihrem Engagement, ihrer Expertise und ihrer Innovationskraft die digitale Zukunft aktiv mitgestalten. Mehr als 150 Nominierte stehen zur Wahl – wer gewinnt, entscheiden Sie mit Ihrer Stimme bis zum 30. Oktober. Nach einem informativen Rahmenprogramm und inspirierenden Begegnungen klingt der Abend im Kreis von über 200 Teilnehmerinnen feierlich aus – bei Musik, Drinks und guten Gesprächen. se
24. November 2026
Digital Health Conference Von der Strategie zur Umsetzung: Mit diesem Leitthema startet die DHC noch einmal als eigenständiges Event im Kosmos Berlin – bevor sie sich mit der Smart Health Europe kommendes Jahr vereint. Viel Wirbel gab es in den vergangenen Monaten um eine neue Veranstaltung in Berlin, die sich ab 2027 mit der Digital Health Conference (DHC) zusammenschließt. Dieses Jahr findet die DHC daher zum letzten Mal als eigenständiges Event statt, bevor ein neues gemeinsames Format entsteht. Mit mehr als 1.000 Teilnehmenden und über 100 Speakern startet die Plattform für die Digitalisierung im Gesundheitswesen am 24. November erneut im Kosmos Berlin – mit bekannten und wiederkehrenden Referenten wie Prof. Dr. med. Karl Broich, Präsident des Bundesinstituts für Arzneimittel und Medizinprodukte (BfArM), Dr. Martin Krasney, Vorstandsmitglied des GKV-Spitzenverbands, Dr. Klaus Reinhardt, Präsident der Bundesärztekammer sowie den GematikGeschäftsführenden Dr. Florian Fuhrmann und Brenya Adjei.
Nach intensiven Reformdebatten in diesem Jahr stellt die DHC Diskussionen rund um die Umsetzungsmöglichkeiten in den Mittelpunkt. Durch die Themenschwerpunkte des Programms ziehen sich deshalb zentrale Fragen: Wie kann der Schritt von der Strategie in die Umsetzung gelingen? Und welche Prioritäten braucht es, damit digitale Lösungen flächendeckend wirken? Health & Politics 2026: Gesundheitspolitik, Reformankündigungen und der Herausforderungsdruck im Gesundheitswesen. „Digital First“ in der Versorgung: digitale Erstbewertungen, intelligente Patientensteuerung, Ausbau der ePA und die Stärkung der Gesundheitskompetenz durch die Nutzung neuer Tools. Resilienz im Gesundheitswesen: Cybersecurity und Datenhoheit, Sicherheit und Souveränität.
Wie wird die Resilienz im System gestärkt? Big Data: Weichenstellungen durch Digitalgesetze. Welche Rahmenbedingungen ermöglichen Datennutzung für Forschung, Innovation und bessere Versorgung? KI & Future Health: Skalierung, Integration und Wirkung von KI in der Versorgung. Time to Care: Optimierung von Praxismanagement, Klinikabläufen und Patientenversorgung durch digitale Innovation. se Überblick Digital Health Conference 24. November 2026 Kosmos Berlin Karl-Marx-Allee 131 A 10243 Berlin
Öffnungszeiten:
9 bis 18 Uhr – Get-Together bis 20 Uhr
Veranstalter: Bitkom
Eintrittspreise:
500 Euro Early Bird: 350 Euro – bis 30. September.
[ health-conference.de ]
Lösungspartner www.egovernment.de/anbieter CLOUD SOLUTIONS
ECM, DMS & INTELLIGENTE PROZESSE
SysEleven by Secunet Ansprechpartner: Unter secunet cloud bündelt secunet SysEleven GmbH sichere und souveräne Cloud-Lösungen Boxhagener Str. 80 von der public cloud bis zur classified 10245 Berlin cloud. Das Portfolio reicht von Managed Tel.: +0 30/233 201-20 Kubernetes mit MetaKube über Private info@syseleven.de Cloud AI bis zu SINA Cloud für Ver- www.secunet.cloud schlusssachen bis GEHEIM, on-premises oder als Service bis VS-NfD, betrieben in zertifizierten Rechenzentren in Deutschland.
CUSTOMER JOURNEY MANAGEMENT
Mit den Lösungen der SMART CJM GmbH steuern Kommunen ihren Bürgerkontakt durchgängig: Online-Terminvergabe, Warteschlangenmanagement, Self-ServiceKioske und Reporting in einer Plattform. Das steigert Servicequalität und Effizienz und entlastet Mitarbeitende – mit Smart NexCX auch KI-gestützt.
Ansprechpartnerin: Anne Sprechert-Bode Haarbergstraße 73 99097 Erfurt Tel. 0361/4407-100 info@pdv.de www.pdv.de
Hansastraße 12-16, 80686 München Tel. 089/5903-1533 Fax 089/5903-1845 presse@akdb.de www.akdb.de
Die modulare ECM-Plattform VIS-Suite der PDV GmbH unterstützt Bund, Länder und große Organisationen von der Antragsbearbeitung bis zur Archivierung. NoCode Prozessautomation und KI gestützte Assistenten erweitern die Plattform als mögliche Add-ons um moderne Effizienzfunktionen. Die VIS-Suite ist bei über 250.000 Nutzenden im Einsatz und erfüllt höchste Anforderungen an Datenschutz, Interoperabilität und digitale Souveränität.
Ansprechpartnerin: Magdalene Rottstegge Heyenbaumstraße 139–141 47802 Krefeld Tel.: 02151/447 47 01 magdalene.rottstegge @smart-cjm.com www.smart-cjm.com
Ansprechpartnerin: Katja Benkenstein Heerstraße 111 71332 Waiblingen Tel. 07151/96528-200 info@regisafe.de www.regisafe.de
Ansprechpartner: Felix Adami Königsallee 178 a 44799 Bochum Tel.: +49 152 04932509 Felix.Adami@gdata.de www.gdata.de
Die G DATA CyberDefense AG ist ein führendes deutsches IT-Sicherheitsunternehmen. Das Portfolio der Bochumer Firma reicht von Managed Extended Detection and Response (MXDR) über Security Awareness Trainings bis hin zu Penetration Tests und Incident Response.
DIGITALES VERTRAGSMANAGEMENT
Die regisafe GmbH bietet mit ihrem Dokumentenmanagementsystem regisafe, den ergänzenden Fachverfahren und OnlinePortalen sowie den Funktionen von adKOMM in Verwaltung, Finanzen, Bau und Bürgerservice integrierte Lösungen speziell für die öffentliche Kommunalverwaltung. KI-gestützte Funktionen und automatisierte Prozesse treiben die Lösungen weiter voran und steigern die Effizienz.
Ansprechpartner: Carsten Blaha Europaallee 11-13, 67657 Kaiserslautern Tel: +49 631 520846-50 info@veenion.de www.veenion.de
veenion ist einer der führenden Anbieter digitaler Beschaffungslösungen für den öffentlichen Sektor. Mit über 25 Jahren Erfahrung und Projekten in Bund, Ländern, Städten und Universitäten bietet die Plattform eine transparente, steuerbare und vergabekonforme Abwicklung von Direktaufträgen und Rahmenverträgen.
Ansprechpartner: Bünyamin Colak Konrad-Zuse-Platz 1 71034 Böblingen Tel. 0157 / 58834890 info@tqg.de www.tqg.de
Ansprechpartnerin: Monika Schmidt Eisenbahnstraße 10 79541 Lörrach www.tek-service.de Tel: +49.7621.914040 zentrale@tek-service.de
Omnidocs ist ein 2004 gegründetes, internationales Software-Unternehmen mit Hauptsitz in Kopenhagen. Omnidocs unterstutzt Organisationen dabei, ihre Dokumentenprozesse effizienter, rechtssicherer und markenkonformer zu gestalten. Gerade in Deutschland, wo Bürokratie, DIN-Normen, Datenschutz, gesetzlich verpflichtende Barrierefreiheit und komplexe Compliance-Vorgaben den Arbeitsalltag prägen, schaffen wir Lösungen, die echte Entlastung bringen.
ECM & DMS OPTIMAL
SYSTEMS Vertriebsgesellschaft mbH Hannover Ansprechpartner: Björn Wittneben Vahrenwalder Str. 269 30179 Hannover Tel: +49 511 123 315-0 hannover@optimalsystems.de www.optimalsystems.de/hannover
ECM, DMS & INTELLIGETE PROZESSE
TEK-SERVICE digitalisiert seit 2000 den Einkauf öffentlicher Verwaltungen und KMU. Wir verstehen uns als „das Kaufhaus für alle“, das eProcurement-Prozesse automatisiert, Besteller mit Katalogen und Lieferanten verknüpft und die Abrechnung gleich mitdenkt. Das Ergebnis? Ordnung, Überblick und deutliche Arbeitsentlastung im Einkaufsalltag!
ELEKTRONISCHE VERWALTUNGSARBEIT
Die CC e-gov GmbH bietet mit CC ECM (DMS), ALLRIS (RIS), workflowbasierten Vorgangslösungen sowie Schnittstellen zu Fachverfahren und KI-gestützten Funktionen die digitale Abbildung von Verwaltungsprozessen. Cloud-Services, Hosting sowie gezielte Beratung und Angebote der Akademie sichern eine reibungslose Einführung und dauerhafte Nutzung.
Ansprechpartner: Stefan Rauner Hochschulring 4 28359 Bremen Tel. 0421/20495-0 Fax 0421/20495-11 kontakt@governikus.de www.governikus.de
Die Governikus KG ist ein führender Anbieter von IT-Lösungen für den gesamten Zyklus elektronischer Kommunikation von der Authentisierung über den sicheren Datentransport bis hin zur Beweissicherung elektronischer Daten. Gesetzeskonformität, Sicherheit und Innovation stehen für das in Deutschland und EU agierende Unternehmen im Vordergrund.
PROSOZ Herten GmbH
Ewaldstraße 261 45699 Herten Tel. 02366/188-0 info@prosoz.de www.prosoz.de
Mit innovativen Lösungen, praxisorientierter Qualifizierung und hoher Beratungskompetenz hat sich Prosoz in den zurückliegenden 35 Jahren vom Softwarehersteller für Kommunen zum Komplettlösungsanbieter in den Bereichen Soziales, Jugend sowie Bauen und Umwelt entwickelt. Als Vordenker für die Digitalisierung in den Kommunen stehen wir Ihnen als strategischer Partner zur Seite.
saascom GmbH Ansprechpartnerin: Martina Diederich Heidelberger Straße 6 64283 Damstadt Tel. 06151/3600808 vertrieb@saascom.de www.saascom.de www.civento.de
Digitalisierungspartner für öffentliche Verwaltungen saascom versteht die Anforderungen der Verwaltung und gestaltet ihre digitale Transformation. Mit civento®, unserer zukunftssicheren Low-Code-Digitalisierungsplattform und meiqas®, unserer sicheren KI-Plattform, verbinden wir durchgängige Prozessdigitalisierung, Automatisierung und Künstliche Intelligenz mit passgenauen Lösungen.
MICROSOFT LIZENZIERUNG & MEHR VENDOSOFT GmbH
Fabasoft
Ansprechpartner: Björn Orth Rudolf-Diesel-Ring 10 D-82266 Inning am Ammersee www.vendosoft.de Tel: 49.8143.57196978 info@vendosoft.de
Deutschland GmbH
Fabasoft ist österreichischer IT-Innovations- und Marktführer im Bereich elektronischer Akten im DACH-Raum und sorgt für effizientes Dokumenten- und Prozessmanagement. Die Fabasoft eGov-Suite ist Teil der Fabasphere und macht dank KI elektronische zu „intelligenten Akten“ für moderne Verwaltungsarbeit.
THE SQUAIRE 13, Am Flughafen 60549 Frankfurt/Main Tel: +49 69 6435515-0 Fax: +49 69 6435515-99 egov@fabasoft.com www.fabasoft.com
FÖRDERMITTEL-LÖSUNGEN
VENDOSOFT ist auf die rechtskonforme Microsoft-Lizenzierung spezialisiert. Die Experten unterstützen Behörden und Unternehmen dabei, ihre IT zukunftssicher auszurichten – von gebrauchten Volumenlizenzen über Cloud bis zu hybriden Modellen und kostengünstigen Alternativen. Das Ziel: technisch passende Lösungen, Lizenzkosten senken, Datenhoheit sicherstellen.
VIDEOKOMMUNIKATION
IBYKUS AG
Voigtmann GmbH
Ansprechpartner: Philip Astermann Hermann-HollerithStraße 1 99099 Erfurt Tel. 0361/4410-0 sales@ibykus.de www.ibykus.de
Ansprechpartner: Jens Bornschein Tel.: 0911 47776542 hallo@voigtmann.de meinvideotermin.de Kieslingstr. 76 90491 Nürnberg
Fördermittel digital verwalten – mit Lösungen von IBYKUS. Als Experte für Fördermittelmanagement begleiten wir die öffentliche Verwaltung mit leistungsstarken Lösungen – von der Beratung, über die digitale Umsetzung bis hin zur Übernahme kompletter Projektträgerschaften. Mit KI-Features, IT-Security, moderner Infrastruktur und eigenen BSI-zertifizierten Rechenzentren sorgen wir für sichere und zukunftsfähige Verwaltungsprozesse.
CC e-gov GmbH Ansprechpartnerin: Seher Soylu Gotenstraße 10 20097 Hamburg Tel. 040/227199-0 info@cc-egov.de www.cc-egov.de
Governikus KG
veenion
TEK-SERVICE AG
Ansprechpartner: Manfred Brink Landersumer Weg 40 48431 Rheine Deutschland 0049-211 24 83 93 05 info@omnidocs.com
Der Marktführer für kommunale Software: Die AKDB bietet Entwicklung, Pflege und Vertrieb qualifizierter Lösungen für alle Bereiche der Kommunalverwaltung. Zur Angebotspalette gehören im BSI-zertifizierten Rechenzentrum gehostete Fachverfahren für das Finanz-, Personal-, Verkehrs-, Sozialund Grundstückswesen. Das Bürgerservice-Portal ist die bundesweit modernste und reichweitenstärkste E-Government-Plattform für Online-Verwaltungsdienste.
ELEKTRONISCHE BESCHAFFUNG
TQG The Quality Group GmbH
Omnidocs GmbH
OPTIMAL SYSTEMS Hannover ist seit 1997 die treibende Kraft für ein optimales Enterprise Content Management System in Öffentlichen Verwaltungen. In dem ECM enaio® werden Dokumente digital erfasst, ausgewertet, verwaltungsweit für alle berechtigten Mitarbeiter*innen bereitgestellt und rechtssicher archiviert. Dank der ausgeprägten Schnittstellenvielfalt zu kommunalen Fachverfahren ist ein reibungsloser Datentransfer möglich.
AKDB
regisafe GmbH
G DATA CyberDefense AG
TQG – Die souveräne digitale KIgestützte Vertragsmanagementlösung (LCM) für Bund, Länder und Kommunen. Unser Mehrwert für die Verwaltung: KI-Vertragsmanagementsoftware – Elektronische Aktenführung – eSignatur – Bürgerportal – Automatisierte Verwaltung von EVB-IT.
PDV GmbH
SMART CJM GmbH
DIGITAL SECURITY
KOMPLETT-DIENSTLEISTER
Die Mein Videotermin-Suite ermöglicht sichere und niederschwellige Videoberatung für Bürgerinnen und Bürger sowie Mitarbeitende der Verwaltung. Sie stärkt digitale Souveränität, erhöht Servicequalität und Effizienz und gewährleistet höchste Datenschutzstandards. Durch intuitive Bedienung und stabile Technologie wird moderne Behördenkommunikation zuverlässig und zukunftssicher gestaltet.
SICHERE KOMMUNIKATION Tutao GmbH
Interessiert? Lassen Sie sich unter 0821/2177-212 als Lösungspartner eintragen
• Souveränität • 100% in DE • Quantensicher
• Nachhaltig • Open Source • DSGVO-konform
> 10.000 Geschäftskunden seit 15 Jahren
Ansprechpartner: Jörg Datkewitz Deisterstraße 17a 30449 Hannover sales@tutao.de +49 511 202 801-15 www.tuta.com/ kommunen
SPEZIAL – VERLAGSSONDERVERÖFFENTLICHUNG
© KI generiert - Canva
PUBLIC IT-SECURITY & CYBER CRIME PROTECTION
Datenintegrität
Deepfakes & Social Engineering
KI-gestütztes SOC
Identity & Access Management
NIS-2-Umsetzung
Lieferketten-Sicherheit
Zero-Trust-Architektur
Post-Quanten-Kryptographie
KRITIS-Resilienz
Legacy-IT-Modernisierung
Seite 18
eGovernment | 10/2026
Public IT-Security & Cyber Crime Protection Berlins Daten im Darknet
Berlin unter Beschuss – und der Bund streitet über Hackbacks In Berlin sorgt die Erpressung der öffentlichen Verwaltung für Schlagzeilen. Der Senat lehnte die Lösegeldforderung ab, gestohlene Daten kursieren im Darknet, und die Politik streitet über den richtigen Umgang mit Cyberangriffen. Der Fall reiht sich ein in eine bundesweite Debatte um ein neues Cybersicherheitsgesetz, das künftig digitale Gegenschläge erlauben soll.
Berlins Reaktion und Gegenwehr „Das Land Berlin lässt sich nicht erpressen“, sagte Wegner. Berlin reagierte zunächst mit einem Krisenmanagement: die sofortige Isolierung betroffener Netzsegmente nach Bekanntwerden des Angriffs,
die Einrichtung einer Task Force sowie die Einbindung des LKAs, BSI (nach Kooperationsvereinbarung vom 8. Juli) und der Staatsanwaltschaft. Einen Tag vor Ablauf der Erpressungsfrist am Freitag, den 4. September, hielt sich das Land mit Angaben zur aktuellen Lage noch weitgehend zurück. Der Tagesspiegel schrieb: Berlin bereite sich auf den Verkauf sensibler Daten vor. So sei laut Senatssprecherin damit zu rechnen, dass die Daten an Dritte weitergegeben und in Teilen oder in Gänze veröffentlicht werden. Außerdem werde daran gearbeitet, betroffene Mitarbeiter zu informieren und entsprechende Hilfsangebote zu prüfen.
Bundeslagebild zur Cyberkriminalität Der Angriff auf die Berliner Verwaltung folgt dem Prinzip Ransomware-as-a-Service (RaaS), bei dem Cyberkriminelle Ransomware als Dienstleistung anbieten und damit digitale Attacken durch andere Akteure ermöglichen. Das Bundeskriminalamt (BKA) verzeichnete 2025 deutschlandweit 1.041 Ransomware-Angriffe – ein Anstieg von zehn Prozent gegenüber dem Vorjahr. Rund 90 Prozent davon zielten auf kleine und mittlere Unternehmen ab. Rhysida – eine mutmaßlich russisch-kriminelle Vereinigung – richtet sich laut der
US Cybersicherheitsbehörde CISA allerdings vorwiegend gegen öffentliche Einrichtungen und kritische Infrastrukturen. Die Hackergruppe folgt meist einem routinierten Ablauf: Die Angreifer ziehen zunächst Daten ab, verschlüsseln die Systeme und fordern anschließend Lösegeld. Zahlt das Opfer nicht, bietet sie die Beute im Darknet zum Verkauf an. „Cyberkriminelle greifen Deutschland jeden Tag an – unsere Unternehmen, unsere Behörden und unsere Infrastruktur“, sagte Bundesinnenminister Alexander Dobrindt. Das BKA hielt bei seinem jüngst veröffentlichten Bundeslagebild fest, dass Deutschland als drittgrößte Volkswirtschaft der Welt weiterhin zu den wichtigsten Angriffszielen im Cyberraum zählt. Denn aus wirtschaftlicher Sicht ist Deutschland aufgrund seiner großen Industriebetriebe interessant, etwa zum Abschöpfen von Daten, zur Erpressung von Unternehmen oder zum Diebstahl von Geschäftsgeheimnissen. Neben wirtschaftlichen spielen auch politische Motive eine Rolle: Als wichtiger NATO-Partner gerät Deutschland ins Visier geopolitischer Angreifer. Manche Attacken zielen darauf ab, demokratische Grundwerte zu schwächen, die Bevölkerung zu verunsichern und kritische Infrastrukturen zu beeinträchtigen.
Der Bundesrat in Berlin fordert Nachbesserungen am Regierungsentwurf zur Stärkung der Cybersicherheit.
Gesetz zur Stärkung der Cybersicherheit
Bild: © Frank – stock.adobe.com
Die Ermittlungen dauern an. Mehrere Wochen nachdem Berlin Ziel eines Hackerangriffs geworden ist, arbeiten das Landeskriminalamt Berlin, die Staatsanwaltschaft und die Sicherheitsbehörden des Bundes noch immer „mit Hochdruck“ an der Sichtung der abgeflossenen Daten. Der IKT-Vorfall vom 7. bis 12. August 2026 gilt bereits als die größte Cyberkrise des Bundeslandes; betroffen sind die beiden Senatsverwaltungen für Stadtentwicklung, Bauen und Wohnen sowie für Mobilität, Verkehr, Klimaschutz und Umwelt. Anfang September bestätigte eine Senatssprecherin, dass es sich um einen gestohlenen Datenumfang von 5,7 Terabyte sowie um eine Gruppe mit dem Namen Rhysida handele, die von der Senatskanzlei 30 Bitcoin im Wert von rund zwei Millionen Euro erpresst und mit der Versteigerung der Daten im Darknet droht. Weil der Senat schließlich nicht zahlte, veröffentlichten die Erpresser mehr als 1,2 Millionen Datensätze im Darknet.
Anfang des Jahres ist bereits das Gesetz zur Stärkung kritischer Anlagen (Kritis-Dachgesetz) beschlossen worden. Das Parlament berät aktuell den Regierungsentwurf zur Stärkung der Cybersicherheit. „Mit diesem Gesetzesentwurf legen wir den Schalter um: Von der Aufklärung, hin zur Abwehr“, erklärte Dobrindt. „Wer uns zukünftig im Cyberraum angreift, der muss wissen: Wir schlagen zurück und sind in der Lage, die Angreifer in ihrer Infrastruktur zu stören und zu zerstören.“ Was er als „Meilenstein der Sicherheitsarchitektur in Deutschland“ bezeichnet, wird von anderer Seite kritisch betrachtet. Donata Vogtschmidt (Die Linke) kritisierte beispielsweise, dass es sich nicht lediglich um eine aktive Cyberabwehr handele, sondern um Hackbacks, die keine Verteidigungshandlung darstellten. Hackbacks sind aktive Gegenangriffe auf eine Cyberattacke mit dem Ziel, das System des Angreifers zu zerstören beziehungsweise auszuschalten. Das Problem dabei sei, das für einen erfolgreichen Gegenangriff das Umfeld des Angreifers aufgeklärt werden müsse – etwa durch erbeutete Zugangsdaten oder ITSchwachstellen. Dies benötige eine Menge Vorlauf und bedeute schlicht das „Hacken auf Verdacht“ bei fremden IT-Systemen, um im Falle eines Angriffs einen erfolgversprechenden Hackback durchführen zu können. „Das klingt nicht nur illegal und unsicher. Das ist es auch“, urteilte die Linken-Abgeordnete. Auch IT-Sicherheitsexperte und Forschungsdirektor am Cyberintelligence Institute, Prof. Dr. Dennis-Kenji Kipker, hält das Gesetzesvorhaben für fraglich. Im ZDFheute-Interview vom Mai 2026 betonte er, nachdem die Identität des Angreifers erst einmal zweifelsfrei festgestellt werden müsse, bestehe weiterhin das Problem, dass der Schaden bereits eingetreten sei. Die Folgen eines Cybervorfalls könnten allein durch Gegenwehr nicht mehr abgewendet werden. In
der Regel kommt diese auch viel zu spät. Außerdem bleibt die Frage offen: Soll der Staat künftig bei jedem Angriff auf eine Behörde oder ein Unternehmen mit einem digitalen Gegenangriff antworten? Der Bundesrat fordert eine richterliche Anordnung für Eingriffe des BKAs in nicht private informationstechnische Systeme. Allerdings könnten nach seiner Auffassung private und gewerbliche Nutzungen häufig nicht eindeutig voneinander getrennt werden. Weiterhin spricht sich der Bundesrat in seiner Stellungnahme dafür aus, die Gesamtbelastung betroffener Unternehmen auf ihre Angemessenheit zu prüfen, Bußgelder verhältnismäßig auszugestalten, parallele Meldepflichten zu vermeiden und die Weitergabe sensibler Daten zu begrenzen. Die Bundesregierung lehnt die Forderungen des Bundesrats weitgehend ab, räumt aber ein, dass bei zwei vorgesehenen Maßnahmen des Bundeskriminalamtes die gerichtliche Zuständigkeit und das Verfahren nicht eindeutig geregelt wären. Für das parlamentarische Verfahren soll deshalb eine Ergänzung des Bundeskriminalamtgesetzes folgen. Umstritten ist der Gesetzentwurf zudem mit Blick auf die Rolle der Cybersicherheit. Kipker, aber auch Verbände wie eco (Verband der Internetwirtschaft) oder TeleTrusT (Bundesverband IT-Sicherheit e.V.), kritisieren, dass sich der Fokus von Schutz, Prävention und Resilienz hin zur Legitimation aktiver Eingriffe in Netze und Systeme verschieben könnte. Für einen effektiven Schutz digitaler Infrastrukturen brauche es vielmehr robuste, präventive und kooperative Ansätze, argumentierte eco. Sollte der Regierungsentwurf verabschiedet werden, könnte er nach Ansicht des Verbands zudem einen Präzedenzfall schaffen und den Weg für tiefgreifende Befugnisse künftiger Regierungen ebnen. EcoVorstand Klaus Landefeld warnt: „Damit würde der Gesetzgeber auch künftigen Regierungen weitreichende Instrumente an die Hand geben – und wer weiß, ob diese nicht tatsächlich autoritär genutzt werden könnten.“ Es gibt allerdings auch Stimmen, die das Vorhaben grundsätzlich begrüßen – wenn Nachbesserungen vorgenommen werden. Die Stadtwerke München bewertet den Ansatz des präventiven Threat Huntings positiv, „sofern dieser freiwillig, kooperativ und transparent ausgestaltet wird“. Doch auch sie fordern eine „präzisere, verhältnismäßige und rechtssichere“ Fassung, die die Verantwortung der Betreiber kritischer Infrastrukturen nicht unterläuft. se
Die nächste Ausgabe der eGovernment erscheint am Montag, 26. Oktober 2026. Das SPEZIAL dieser Ausgabe widmet sich dem Thema eAkte, Dokumenten- & Outputmanagement. Anzeigenschluss ist der 12. Oktober 2026. Anzeigenhotline: 0821/2177-212
eGovernment | 10/2026
Seite 19
Public IT-Security & Cyber Crime Protection Pandoras Büchse ist geöffnet
Die Schwachstellenflut der KI-Ära beherrschen Künstliche Intelligenz findet Schwachstellen schneller, als Organisationen diese schließen können, und macht sie auch für Angreifer leichter nutzbar. Ein Blick auf einen Wettlauf, der sich nur noch mit den richtigen Werkzeugen gewinnen lässt.
Security-Logs, Scanner-Daten und Netzwerktelemetrie zu einer synthetischen Kopie der eigenen Umgebung verdichtet, in der genau diese Angriffsketten gefahrlos durchgespielt werden können. Ein solches „Virtuelles Red Teaming“ simuliert reale Angriffstechniken gegen den digitalen Zwilling und prüft, ob bestehende Kontrollen eine konkrete Angriffskette tatsächlich stoppen würden, ohne den Produktivbetrieb zu berühren. Cyber Risk Quantification überführt diese Analysen schließlich in ein Modell, das aus Eintrittswahrscheinlichkeit und potenziellem Schaden konkrete Euro-Werte berechnet, die als belastbare Grundlage für Investitionsentscheidungen und Verhandlungen mit Cyberversicherungen dienen können.
Schritt eins: Risiko identifizieren Das Cyber Risk Exposure Management (CREM) unserer Cybersecurity-Plattform TrendAI Vision One baut dafür kontinuierlich einen Exposure-Graphen: Agenten und agentenlose Konnektoren erfassen Assets über Cloud, Endpunkte, Netzwerk und Identitäten hinweg und verknüpfen sie mit bekannten Schwachstellen, Fehlkonfigurationen und Identitätsrisiken. Diese Rohdaten werden mit externen Bedrohungsinformationen (Threat
Bild: Trend Micro / KI-generiert
Schritt drei: Risiko eindämmen
Betrachtet man die derzeitige Entwicklung der Schwachstellenforschung unter dem Einfluss von künstlicher Intelligenz, fühlt man sich an die Geschichte rund um die Büchse der Pandora erinnert. In der Mythologie erschien diese so verführerisch, dass Pandora nicht umhinkonnte einen Blick hineinzuwerfen. Heraus stürzte „alles Unheil der Welt“, so sagt uns der antike Text. Zurück blieb allein die Hoffnung. Wir erleben gerade ähnliches. Durch den Einsatz von KI explodieren die Zahlen. Weite Teile der Welt sind nicht vorbereitet auf die schiere Masse an gefundenen Schwachstellen. Aber auch die Geschwindigkeit bei der Ausnutzung durch Cyberangriffe wird durch KI beschleunigt. Beides überfordert Verteidiger. Zwar bleibt die Hoffnung, dass irgendwann einmal alle Schwachstellen gefunden sind, doch liegt diese Zukunft noch in weiter Ferne.
Die „neue Normalität“ in einer Zahl: 972 Am Patch Tuesday im September 2026 veröffentlichte Microsoft allein 972 neue CVEs, davon 114 mit dem Prädikat „kritisch“. LinuxUrgestein Linus Torvalds kommentierte solche Patch-Berge zuletzt trocken als die „neue Normalität“. Sie sei eben eine direkte Folge davon, wie gründlich KI heute Code durchleuchtet. Der „Know Exploited Vulnerabilities“-, kurz KEV-
Katalog der amerikanischen Cybersicherheitsbehörde CISA, die Liste nachweislich aktiv ausgenutzter Schwachstellen, wächst inzwischen wöchentlich und zählt zum Redaktionsschluss dieser Ausgabe schon über 1.700 Einträge. Unternehmen und Behörden sind damit zunehmend überfordert: Der „Verizon Data Breach Investigations Report 2026“ verzeichnet erstmals in den 19 Jahren seines Erscheinens, dass ausgenutzte Schwachstellen mit 31 Prozent inzwischen der häufigste Erstzugriffsweg in Unternehmen sind. Der bisherige Spitzenreiter, gestohlene Zugangsdaten, wurde mit nur noch 13 Prozent auf den zweiten Platz verdrängt. Gleichzeitig sinkt die Fähigkeit, Schritt zu halten: Nur noch 26 Prozent der KEV-gelisteten Schwachstellen wurden 2025 von betroffenen Organisationen vollständig behoben, die mittlere Zeit bis zur endgültigen Schließung liegt bei 43 Tagen. Im Vergleich zu 38 Prozent und 32 Tagen im Vorjahr haben sich beide Werte deutlich verschlechtert. Dazu kommt die immer schnellere Ausnutzung von Schwachstellen durch Angreifer: Laut Mandiant liegt die „Mean Time to Exploit“ inzwischen bei -7 Tagen. Schwachstellen werden also regelmäßig ausgenutzt, schon bevor ein Herstellerpatch zur Verfügung steht. Und auch in den Fällen, in denen noch nicht ausgenutzte Lücken gepatcht werden, schrumpft das
Zeitfenster: Aus einer öffentlich bekannten Schwachstelle wird heute mit KI-Unterstützung binnen Stunden ein funktionierender Angriff. Genau in diesem Fenster entscheidet sich aber, wer die Kontrolle über die eigene Infrastruktur behält. Dass dafür ein monatlicher Schwachstellenscan und ein vierteljährliches Patch-Fenster nicht mehr ausreichen, sollte offensichtlich sein. Die neue Situation stellt gerade für Behörden und Organisationen im öffentlichen Sektor mit begrenzten finanziellen und personellen Ressourcen eine immense Herausforderung dar.
Keine Panik verbreiten, sondern solides Risikomanagement betreiben! Wie also können sie dieser Herausforderung Herr werden? Die Antwort liegt in einem dreistufigen Prozess, wie er aus dem Risikomanagement schon lange bekannt ist: Risiken erkennen, analysieren und quantifizieren, und schließlich mitigieren bzw. bewältigen. Das ist eigentlich nichts Neues, muss nur eben jetzt in einer Geschwindigkeit geschehen, die der Bedrohungslage tatsächlich gerecht wird. Die gute Nachricht lautet: KI hilft auch Verteidigern dabei, Schwachstellen zu erkennen, zu bewerten und zu schließen. Im Folgenden schauen wir uns die einzelnen Schritte des Risikomanagements noch einmal im Detail an.
Intelligence) und Informationen über bekannte Schwachstellen angereichert. Als Alleinstellungsmerkmal kommen noch Vorab-Erkenntnisse über Schwachstellen aus der Forschung unserer Zero Day Initiative (ZDI), des weltweit größten herstellerunabhängigen BugBounty-Programms, sowie eigener KI-gestützter Schwachstellenentdeckung hinzu. Ein eigens entwickeltes KI-Modell berechnet daraus nicht den CVSSWert allein, sondern gewichtet eine Kombination aus Wahrscheinlichkeit der Ausnutzung, tatsächlicher Erreichbarkeit im Netzwerk, AssetKritikalität und bereits vorhandenen Sicherheitsmaßnahmen. In der Praxis reduziert das die Zahl der wirklich handlungsrelevanten Schwachstellen von mehreren Tausend auf eine kurze priorisierbare Liste.
Schritt zwei: Risiko einschätzen und quantifizieren Die Attack-Path-Prediction-Funktion von CREM modelliert, über welche Kombination von Schwachstellen, Fehlkonfigurationen und Berechtigungen ein Angreifer von einem beliebigen Einstiegspunkt zu einem kritischen Zielsystem gelangen könnte, ähnlich einer automatisierten MITRE-ATT&CKAngriffskettenanalyse. In einem „Digitalen Zwilling“ werden zudem vorhandene Systeme,
Nicht jede identifizierte Schwachstelle lässt sich sofort schließen, sei es wegen Testzyklen, PatchFenstern oder End-of-Support-Systemen. Virtual Patching schließt diese Lücke: Sicherheitsregeln erkennen die spezifischen Muster der Ausnutzung einer bekannten Schwachstelle und blockieren sie, ohne die verwundbare Anwendung selbst zu verändern. Dank der Forschung der Zero Day Initiative geschieht dies bis zu 115 Tage, bevor überhaupt ein Hersteller-Patch verfügbar ist. Parallel schließt Isolation über Mikrosegmentierung genau jene Ausbreitungspfade, die in der Attack-Path-Analyse identifiziert wurden. Extendend Detection & Response (XDR) korreliert zudem Telemetrie aus der gesamten Infrastruktur, damit ein Ausnutzungsversuch auffällt, selbst wenn er durch das Raster gefallen ist oder der initiale Zugang über eine bislang unbekannte Schwachstelle erfolgte. Die Sicherheitsplattform speist jeden Treffer zurück in den Exposure-Graphen von CREM, damit sich Priorisierung und Schutzmaßnahmen kontinuierlich nachschärfen.
Grund zur Hoffnung Zurück zur Mythologie: Auch dort steht Pandoras Büchse für den Fortschritt, der sich nicht aufhalten lässt und manchmal sehr unangenehme Konsequenzen hat. Doch dieselbe Technik, die das Unheil hervorbringt, kann auch dessen Lösung sein. Erstaunlich wie sehr eine so alte Geschichte sich auch auf die heutige Zeit anwenden lässt. Denn das durch KI verursachte Problem, kann auch mit KI bekämpft werden, wenn diese richtig eingesetzt wird. Das zumindest gibt Hoffnung. von Richard Werner Der Autor Richard Werner, Security Advisor bei TrendAI (ein Geschäftsbereich von Trend Micro).
Weitere Informationen Wenn Sie mehr über TrendAI erfahren möchten, treffen Sie uns persönlich auf diesen Veranstaltungen: 13.-15. Oktober: Smart Country Convention, Messe Berlin, Hub27, Stand 106 27.-29. Oktober: it-sa, Messe Nürnberg, Halle 7A, Stand 634 & 734
Seite 20
eGovernment | 10/2026
Public IT-Security & Cyber Crime Protection Mobile Security
Bild: SEVEN PRINCIPLES
Eine erkannte Bedrohung braucht eine Reaktion Wie Mobile Threat Defence im Zusammenspiel mit MDM aus einer Warnung durchsetzbaren Schutz macht. Dienstliche Smartphones greifen auf interne Systeme und sensible Unternehmensdaten zu. Wird ein Gerät durch Phishing oder über ein unsicheres Netzwerk angegriffen, kann der Zugriff auf Unternehmensressourcen ein Risiko darstellen.
analysieren Apps, Netzwerkverbindungen und Gerätezustände. Sie erkennen unter anderem Malware, Man-in-the-Middle-Angriffe, Jailbreaks und Rooting und bewerten, ob daraus konkrete Bedrohungen entstehen. Je nach Plattform und aktivierter Richtlinie können sie erkannte Bedrohungen unmittelbar blockieren. Für eine zentrale, verbindliche Reaktion reicht ihre Steuerungsmöglichkeit jedoch nicht immer aus. Eine Warnung zeigt ein Risiko an, setzt aber noch keine Richtlinie durch.
MTD erkennt und bewertet Bedrohungen Der Zugang eines betroffenen Geräts muss sich deshalb zentral einschränken lassen. MobileThreat-Defence-Lösungen (MTD)
MDM setzt Richtlinien durch Mobile Device Management (MDM) stellt die zentrale Verwaltung von Geräten und Zugriffsrichtlinien bereit. Über die Management-Frameworks von Apple und Android Enterprise kann MDM Sicherheitsund Compliance-Richtlinien zentral durchsetzen. MDM prüft den Gerätestatus. Es steuert Konfigurationen, Anwendungen und Zugriffsrechte. So lassen sich kompromittierte Geräte vom Zugriff auf geschützte Unter-
nehmensressourcen ausschließen. Damit übernehmen MTD und MDM unterschiedliche Aufgaben: MTD erkennt und bewertet die Bedrohung. MDM verarbeitet den Sicherheitsstatus im Rahmen von Richtlinien und kann die vorgesehene Reaktion durchsetzen.
7P MDM integriert MTD Dieses Zusammenspiel bildet den Kern von 7P MDM Mobile Threat Defence. Die Threat-DetectionTechnologie des europäischen
Partners Pradeo ist in die 7P-MDMPlattform integriert. So lassen sich mobile Sicherheitsereignisse zentral überwachen, bewerten und nachvollziehbar dokumentieren. Das gilt für Ereignisse auf App-, Netzwerk- und Geräteebene. Weitere Informationen Mehr über 7P MDM Mobile Threat Defence erfahren:
[ 7p-group.com/mdm/funktionen/ mobile-threat-defence ]
Die größte Sicherheitslücke ist meist nicht das Rechenzentrum
Cyberresilienz in Kommunen
Wenn über IT-Sicherheit in Verwaltungen gesprochen wird, stehen meist Firewalls, Angriffserkennung oder Künstliche Intelligenz im Fokus. Die eigentliche Herausforderung liegt jedoch häufig in fehlenden Zuständigkeiten, unklaren Entscheidungswegen und mangelnder Krisenvorbereitung. Genau dort entscheidet sich, ob eine öffentliche Einrichtung im Ernstfall handlungsfähig bleibt. Cyberangriffe treffen längst nicht mehr nur Daten, sondern die Fähigkeit einer Verwaltung, ihre Aufga-
ben zu erfüllen. Fallen Fachverfahren aus, stehen Bürgerdienste still. Werden Kommunikationssysteme kompromittiert, geraten Abläufe ins Stocken. Die entscheidende Frage lautet daher nicht mehr, ob ein Angriff erfolgt, sondern wie schnell und strukturiert darauf reagiert werden kann. Die größten Schwachstellen liegen oft nicht in der Technik. Wer entscheidet über Sofortmaßnahmen? Wer informiert die Verwaltungsleitung? Wer kommuniziert mit Dienstleistern oder Aufsichtsbe-
hörden? Diese Fragen müssen vorab geklärt sein. Technische Systeme erkennen Angriffe. Entscheidungen treffen sie nicht. Mehr Sicherheit beginnt deshalb nicht mit neuer Technologie, sondern mit einer ehrlichen Standortbestimmung. Welche Prozesse sind kritisch? Welche Systeme müssen auch im Krisenfall verfügbar bleiben? Welche Risiken gefährden die kommunale Leistungserbringung? Hinzu kommt, dass kommunale IT heute in komplexen Ökosystemen aus Rechenzentren, Fachverfah-
Offiziell vorgestellt
TAB informiert zu Resilienz, Sicherheit und Vorsorge Das Büro für Technikfolgen-Abschätzung beim Deutschen Bundestag (TAB) beleuchtet mit drei Publikationen das Thema Security. diskutiert mit Expertinnen und Experten aus Wissenschaft, Politik und Praxis. „Im Mittelpunkt stehen
Bild: Gemini / KI-generiert
Drei aktuelle Veröffentlichungen des Büros für Technikfolgen-Abschätzung beim Deutschen Bundestag (TAB) befassen sich mit dem Themenkomplex Resilienz, Sicherheit und Vorsorge. Das Dossier „Cybersicherheit im Forschungsprozess“ beschäftigt sich mit der Frage, wie das deutsche Forschungssystem angesichts zunehmender Bedrohungen durch Cyberangriffe und Spionageversuche abgesichert werden kann. Die Veröffentlichung entwickelt unterschiedliche Zukunftsszenarien und
Fragen der institutionellen Resilienz, der Sicherheitskultur sowie der Balance zwischen wissen-
Resilienz bedeutet Handlungsfähigkeit.
Bild: GISA
Cyberangriffe lassen sich nicht vollständig verhindern. Entscheidend ist, wie handlungsfähig eine Verwaltung im Ernstfall bleibt. Genau hier zeigt sich echte Cyberresilienz: Sie ist weit mehr als eine technische Disziplin.
rensanbietern und Dienstleistern entsteht. Resilienz erfordert daher klare Verantwortlichkeiten entlang der gesamten Lieferkette. Resiliente Verwaltungen investieren in klare Verantwortlichkeiten, belastbare Prozesse und eine Organisation, die auch unter Druck entscheidungsfähig bleibt. Wie Kommunen Sicherheit, Digitalisierung
und organisatorische Resilienz gemeinsam denken können, wird auch auf der Smart Country Convention vom 13. bis 15. Oktober 2026 in Berlin diskutiert. Dort steht GISA für den Austausch zu Cybersecurity und einer sicheren Digitalisierung der öffentlichen Verwaltung zur Verfügung. Mehr unter: https://www.gisa.de/sccon
schaftlicher Offenheit und notwendigen Schutzmaßnahmen“, schreibt das TAB. Die Publikation „Foresight für das Parlament“ umfasst drei Veröffentlichungen zu den Themen „Abfall“, „Finanz- und Versicherungswesen“ sowie „Staat und Verwaltung“. Hinsichtlich „Staat und Verwaltung“ wird auf die aktuellen Akteure und Strukturen geblickt und gefolgert, dass es „eine gezielte Modernisierung zentraler Strukturen“ brauche, „um die Handlungs- und Leistungsfähigkeit des Staates unter Bedingungen digitaler, gesellschaftlicher und ökologischer struktureller Veränderungen langfristig zu sichern“. Als drei zentrale Transformationsziele nennt das TAB in der Veröffentlichung folgende Aspekte: Organisations- und Personalmodernisierung, Digitalisierung und technische Modernisierung, ökologische Nachhaltigkeit und Klimaneutralität.
Die dritte Veröffentlichung fokussiert sich auf die Auswirkungen des Zusammenspiels von künstlicher Intelligenz und moderner Biotechnologie auf die Biosicherheit. Der Arbeitsbericht geht dabei auf die Fragen ein, ob große Sprachmodelle relevantes Spezialwissen vermitteln, ob biologische KI-Modelle die Entwicklung gefährlicher Agenzien erleichtern und ob automatisierte Laborsysteme bestehende Hürden senken. su Weitere Informationen Die drei Veröffentlichungen stehen zum PDFDownload bereit. „Cybersicherheit im Forschungsprozess“:
[ voge.ly/TAB-Forschung ] „Staat und Verwaltung“:
[ voge.ly/TAB-Staat ] „Biotechnologie und künstliche Intelligenz“:
[ voge.ly/TAB-Bio ]
Seite 22
eGovernment | 10/2026
Public IT-Security & Cyber Crime Protection
KI in der Softwareprüfung Die Entwicklungszyklen von KI werden immer kürzer. Gleichzeitig nehmen Codebasen, Abhängigkeiten und Schnittstellen zu. Klassische Prüfverfahren bleiben unverzichtbar, stoßen bei dieser Menge und Komplexität aber an Grenzen. Leistungsfähige KI-Modelle können hier zusätzlich unterstützen: Sie untersuchen große Mengen Quellcode, verfolgen Datenflüsse über mehrere Anwendungen hinweg und weisen auf Muster hin, die auf Authentifizierungsfehler, unsichere Kryptografie oder Probleme mit der Speichersicherheit hindeuten. Der Nutzen solch einer Lösung entsteht jedoch erst, wenn aus einem maschinellen Hinweis ein stichhaltiger und reproduzierbarer Sicherheitsbefund wird. Das ist besonders wichtig, weil KI beide Seiten beschleunigt: Entwickler können Fehler früher erkennen und Korrekturen durchführen. Angreifer können dieselben technischen Fortschritte nutzen, um Schwachstellen schneller aufzuspüren oder Angriffsketten zu entwickeln. Die europäische Cybersecurity-Agentur ENISA hat in ihrem Threat Landscape Report 2025 insgesamt 4.875 Vorfälle aus dem Zeitraum Juli 2024 bis Juni 2025 analy-
siert. Als wichtigen Zugangsweg nennt sie die Kompromittierung von Software über aufgedeckte Schwachstellen in der digitalen Lieferkette. F5 setzt dafür fortschrittliche KI-Modelle ein, um die eigene Software systematisch zu prüfen. Die Aufgabe ist anspruchsvoll: Die Codebasis umfasst mehrere Millionen Zeilen in Sprachen wie C, C++, Python, Tcl, Java und Go sowie Low-Level-C für FPGAs. Zudem wird F5-Software bei mehr als 80 Prozent der Global-Fortune-500-Unternehmen eingesetzt, häufig an exponierten Stellen zwischen Nutzern und Anwendungen, KI-Agenten und APIs oder in Infrastrukturen, die Zugriff und Verfügbarkeit steuern. Ein Fehler in solchen Komponenten kann deshalb weitreichende Folgen haben. Der Prüfprozess beginnt mit dem technischen Kontext. Relevante Codebereiche, Abhängigkeiten, Konfigurationen und Einsatzbedingungen werden in einer kontrollierten Umgebung zusammengeführt. Die KI analysiert nicht nur einzelne Zeilen, sondern sucht nach Zusammen-
Bild: laurence dutton
Schwachstellen schneller finden und sicher beheben
hängen zwischen Modulen und nach ungewöhnlichen Abläufen. Anschließend werden die Ergebnisse strukturiert: Dazu gehören unter anderem CWE-Zuordnungen, Schweregrad, Datei- und Zeilenverweise sowie die Bedingungen, unter denen sich eine mögliche Schwachstelle ausnutzen lässt. Damit gelangen die Meldungen noch nicht automatisch in die Bearbeitung. Ein zweiter Prüfpfad kontrolliert jeden relevanten Befund. Je nach Fall kann dies ein weiteres Modell, ein reproduzierbarer Test, Fuzzing oder eine manuelle Analyse sein. Diese Verifikation trennt belastbare Ergebnisse von Fehlalarmen und schützt die Entwicklerteams vor einer kaum zu bewältigenden Menge ungeprüfter Hinweise. Auch die Ergebnisse der Analyse selbst benötigen Schutz. Ein valider Bericht über eine bislang unbekannte Schwachstelle beschreibt möglicherweise bereits einen Angriffsweg. F5 bindet die KI-gestützte Prüfung deshalb in klare Zugriffsregeln, Protokolle und isolierte Testumgebungen ein.
Das sind die wichtigsten Lektionen für Hersteller Aktuelle KI-Modelle wie Claude Mythos oder GPT Cyber entwickeln sich in einer enormen Geschwindigkeit weiter. Inzwischen decken sie reale Sicherheitslücken auf, zeigen mögliche Exploits und helfen beim Erstellen von Patches. Sie können dabei kompilierten Code analysieren, komplexe Schwachstellenketten identifizieren und ausgefeilte Proofof-Concepts erzeugen. Damit die Modelle aber auch effektiv die SoftwarePrüfung unterstützen, sind insbesondere folgende Punkte zu beachten: Zu viele Fehlalarme überlasten die Entwicklungsprozesse. KI tendiert dazu, eher zu viel als weniger zu erkennen. Daher sind Investitionen in den Ausbau von Verifizierungsprozessen, Triage-Automatisierung und Rückkopplungsschleifen erforderlich. KI-Modelle werden immer schneller und besser. Mit jeder neue Modellgeneration wächst die Leis-
Europäische Union
Rechnungshof: Cybersicherheit ist ausbaufähig Die Maßnahmen der EU reichen nicht aus, um große Cyberangriffe aufzudecken und zu bekämpfen. Das schreibt der Europäische Rechnungshof in einem Bericht. schwerwiegenden Cybervorfall ist ein schneller Informationsfluss entscheidend. Ohne diese Informationen können die entsprechenden Netzwerke und Mechanismen deutlich weniger bewirken.“
Bild: Canva / KI-generiert
Schwachstelle im System
Der Europäische Rechnungshof stellt fest, dass die Maßnahmen der EU die Erkennung von erheblichen Cybersicherheitsvorfällen und die Reaktion darauf nur teilweise erleichtern. Die Sicherheit vor Cyberangriffen hat in der Europäischen Union einen hohen Stellenwert. Aus dem EUHaushalt 2021 bis 2027 werden die meisten Mittel für Cybersicherheit – insgesamt 1,4 Milliarden Euro – über das Programm „Digitales Europa“ bereitgestellt. Die Strukturen für den Schutz vor virtuellen Angriffen
werden also immer stärker ausgebaut, dennoch reichen einem Bericht des Europäischen Rechnungshofs zufolge die Maßnahmen der EU nicht aus, um große Cyberangriffe zu entdecken und zu bekämpfen. Die Forderung: Die verschiedenen Akteure sollen mehr Informationen austauschen und sich besser abstimmen,
um Überschneidungen zu vermeiden. „Die EU hat zwar Fortschritte beim Aufbau eines Kooperationssystems für Cybersicherheit erzielt, dieses funktioniert jedoch noch nicht so reibungslos, wie es sollte“, meint George-Marius Hyzler, der als Mitglied des Rechnungshofs für die Prüfung zuständig war. „Bei einem
Genau dieser mangelhafte Informationsaustausch ist nach Ansicht der Prüfer „die größte Schwachstelle im System“. Auch sei noch unklar, wie die beiden vorhandenen Cybernetzwerke der EU – das CSIRTs-Netzwerk (ein Netzwerk nationaler ComputerNotfallteams, die Cyberangriffe bekämpfen) und EU-CyCLONe (ein EUNetzwerk für die Zusammenarbeit im Falle von Cyberkrisen) – zusammenarbeiten sollen. Dadurch werde ein Austausch erschwert. Weiteres Hindernis: die NIS-2-Umsetzung. Einige Länder hätten die Vorgaben der europaweiten Richtlinie noch nicht vollständig erfüllt. Gleichzeitig schränkten nationale Sicherheitsvorschriften in den EU-Mitgliedstaaten einen Austausch von Informati-
tungsfähigkeit. Daher müssen Unternehmen ihren Code mit den neuesten Modellen prüfen, um mit Angreifern mitzuhalten, die ebenfalls neueste Versionen nutzen. Die erzeugten Schwachstellenberichte streng schützen. Neue Sicherheitslücken sind für Cyberkriminelle eine Einladung für Angriffe. Daher dürfen entsprechende Berichte nur autorisiertem Personal oder KI-Umgebungen mit strengen Nutzungsrechten zur Verfügung gestellt werden. KI erhöht das Tempo, in dem Schwachstellen gefunden, bewertet und potenziell ausgenutzt werden. Der entscheidende Vorteil entsteht durch einen kontrollierten Gesamtprozess. Wer diesen aufsetzt, kann neue Erkenntnisse schneller in wirksamen Schutz übersetzen und die eigene Software kontinuierlich gegen neue Angriffsmethoden absichern. Weitere Informationen zu F5 und Strategien gegen KI-basierte Angriffe erhalten Besucherinnen und Besucher auf der it-sa in Nürnberg am Stand 7A-531.
onen ein. Zudem gebe es Überlappungen bei der Überwachung von Sicherheitsbedrohungen: Die Arbeit der externen Dienstleister des 2022 eingerichteten Cyber-Lagezentrums der EU-Kommission überschneide sich – bei Bedrohungsüberwachung und Lageerfassung – mit den bestehenden Kapazitäten der Cybersicherheitsagentur der EU (ENISA). Das europäische Warnsystem für Cybersicherheit war zum Zeitpunkt der Prüfung noch nicht einsatzbereit. Die beiden dafür vorgesehenen Cross-Border-Cyber-Hubs ATHENA und ENSOC hatten ihren Betrieb aufgrund von Verzögerungen bei der Auftragsvergabe noch nicht aufgenommen. Aktuelle EU-Vergabeverfahren zeigen, dass sich die Infrastruktur von ATHENA und ENSOC derzeit weiter im Aufbau befindet, entsprechende Ausschreibungen wurden veröffentlicht, die Einreichungsfristen sind seit Mitte September abgelaufen. Die Prüfung des Europäischen Rechnungshofs lief von 2022 bis 2025. su Weitere Informationen Mehr Infos zum Cybersicherheitsnetzwerk der EU und den aktuellen Sonderbericht „Erkennung und Bewältigung von Cybersicherheitsvorfällen“ des Europäischen Rechnungshofs finden Sie hier:
[ eca.europa.eu/de/publications/ SR-2026-19 ]
eGovernment | 10/2026
Seite 23
Public IT-Security & Cyber Crime Protection VPN- und Remote Access-Technologie
Warum VPN und Zero Trust keine Gegensätze sind Die Diskussion um Zero Trust wird oft mit der Frage verbunden, ob klassische VPNs ersetzt werden müssen. Entscheidend ist nicht allein, wie eine Verbindung technisch hergestellt wird, sondern wie Zugriffe auf Anwendungen und Daten kontrolliert und abgesichert werden. VPN und Zero Trust sind deshalb keine Gegensätze, sondern können sich sinnvoll ergänzen. ne Remote Access-Infrastrukturen als Ausgangspunkt nutzen und schrittweise um Zero Trust-Mechanismen ergänzen.
Wo Zero Trust durchgesetzt wird Bild: NCP engineering GmbH
Seit 40 Jahren steht NCP für hochsichere Kommunikation und technologische Weiterentwicklung. Mit unserem neuen Produkt gehen wir jetzt den nächsten Schritt: Wir verbinden moderne Zero Trust-Architekturen mit unserer bewährten VPN- und Remote Access-Technologie und schaffen damit eine souveräne deutsche Lösung für den sicheren Zugriff auf Anwendungen. Dabei verfolgen wir keinen radikalen Bruch mit bestehenden Technologien, sondern setzen auf deren gezielte Weiterentwicklung. Zero Trust bedeutet: Vertrauen wird nicht automatisch gewährt. Jeder Zugriff wird anhand von Identität, Kontext, Gerätezustand und Sicherheitsrichtlinien geprüft. Denn klassische Unternehmensgrenzen verschwimmen zunehmend – Mitarbeitende arbeiten flexibel, während Anwendungen in unterschiedlichen Umgebungen
betrieben werden. Nutzer erhalten nur Zugriff auf die benötigten Anwendungen.
Zero Trust ersetzt VPN nicht automatisch Zero Trust wird häufig als Gegenmodell zum VPN dargestellt: Während ein VPN nach der Authentifi-
zierung oft Zugang zum Unternehmensnetzwerk ermöglicht, gewährt Zero Trust gezielt Zugriff auf einzelne Anwendungen. Das bedeutet jedoch nicht, dass bestehende VPN-Strukturen überflüssig werden. Gerade in gewachsenen IT-Landschaften sind VPNVerbindungen weiterhin sinnvoll. Unternehmen können vorhande-
Eine Zugriffsentscheidung allein schützt noch keine Anwendung. Sie muss technisch durchgesetzt werden. Hier kommen Enforcement-Komponenten ins Spiel. Der Policy Decision Point (PDP) entscheidet, wer unter welchen Bedingungen auf eine bestimmte Anwendung zugreifen darf. Der Policy Enforcement Point (PEP) setzt diese Entscheidung technisch um. Er kann beispielsweise am Endpunkt, an einem Gateway oder unmittelbar vor einer Anwendung angesiedelt sein. VPN kann weiterhin Teil einer modernen Sicherheitsarchitektur sein: Es stellt eine geschützte Ver-
„Security at Machine Speed“ für die KI-Ära
Mythos und die Modernisierung des Schwachstellenmanagements Künstliche Intelligenz beschleunigt nicht nur Cyberangriffe, sondern verändert auch das Schwachstellenmanagement grundlegend: Sicherheitslücken werden schneller gefunden, Exploits schneller verfügbar und das Zeitfenster zum Patchen deutlich kleiner. Gerade für Behörden ist das eine große Herausforderung, weil sie kritische Dienstleistungen verlässlich bereitstellen, in komplexen Betriebsumgebungen arbeiten und Änderungen nicht einfach per Knopfdruck ausrollen können. Im Zentrum dieser Entwicklung steht unter anderem „Claude Mythos“, ein von Anthropic geschaffenes KI-Modell, das für eine neue Generation KI-gestützter Schwachstellenforschung steht. Solche Systeme können Quellcode in großem Maßstab analysieren und identifizieren Schwachstellen deutlich schneller – bei Herstellern, Technologieanbietern oder in Softwareprojekten selbst. Die Folge sind mehr Patches und ein wachsender Druck auf klassische Patch- und Remediation-Prozesse. Gleichzeitig sinkt die Zeit bis zur möglichen Ausnutzung drastisch: von 53 Tagen im Jahr 2024 über 21,5 Tage im Jahr 2025 auf heute wenige Stunden – und manche besonders kritische Schwachstellen werden sogar schon vor dem Patch Release aus-
genutzt. Das verschärft den sogenannten „AI Vulnerability Storm“. Die Herausforderung besteht nicht mehr nur im Erkennen, sondern in der Schnelligkeit von Bewertung, Priorisierung und Behebung. Traditionelle Patch-Modelle stoßen hier an Grenzen, denn viele Prozesse sind noch immer auf lange Testphasen, Change-Freigaben und maximale Betriebsstabilität ausgelegt. Unter den Bedingungen KI-beschleunigter Angriffe reicht das nicht mehr aus.
Patch-Management wird zur sicherheitskritischen Disziplin Gefragt ist daher ein Kulturwandel, der die Schwachstellenbehebung als Security-Prozess etabliert und nicht vollständig dem IT-Be-
trieb überlässt. Unser Ansatz lautet „Wir ändern die Spielregeln“: Statt jede Schwachstelle in langsamen Standardprozessen zu behandeln, wird konsequent priorisiert und gefiltert. KI-Agenten prüfen, ob eine Schwachstelle tatsächlich erreichbar und ausnutzbar ist (Exploit Confidence) und ob ein Patch voraussichtlich stabil eingespielt werden kann (Patch Confidence). Wo Patches nicht sofort möglich sind, reduzieren Schutzmaßnahmen wie Virtual Patching und Mikrosegmentierung die Angriffsfläche. Zusätzlich werden Open-SourceKomponenten und Eigenentwicklungen KI-gestützt (z. B. via Mythos) auf Zero-Day-Schwachstellen geprüft. Was danach als kritisch und handhabbar übrig bleibt, kann nach klaren Regeln automatisiert
gepatcht werden, für kürzere Reaktionszeiten und weniger manuellen Aufwand. Wo ein sofortiges Patchen nicht möglich ist, helfen ergänzende Schutzmechanismen wie Virtual Patching, Mikrosegmentierung oder identitätsbasier-
bindung her, während Zero Trust den Zugriff kontrolliert. Bestehende VPN-Komponenten lassen sich dabei in eine umfassendere Zugriffskontrolle integrieren, ohne automatisch Zugang zum gesamten Unternehmensnetzwerk zu gewähren.
40 Jahre Erfahrung und bereit für die Zukunft Mit unserem neuen Produkt bieten wir eine souveräne deutsche Zero Trust-Lösung, die moderne Zero Trust-Architekturen mit unserer bewährten VPN- und Remote Access-Technologie verbindet. Die vollständig softwarebasierte Lösung lässt sich On-Premises, in der Private Cloud, hybrid oder in der Cloud betreiben. Unternehmen können damit ihre bestehende Infrastruktur schrittweise migrieren und in die Zero Trust-Architektur überführen, ohne ihre Systeme zu einem festen Zeitpunkt vollständig ersetzen zu müssen. So entsteht eine flexible und sichere Lösung, die gleichzeitig hohe Anforderungen an Datensouveränität erfüllt. Unternehmen erhalten damit die Möglichkeit, ihre Sicherheitsstrategie Schritt für Schritt weiterzuentwickeln und gleichzeitig bewährte Strukturen weiter zu nutzen. Zugriffe lassen sich gezielt absichern, während Unternehmen selbst bestimmen, wo ihre Daten verarbeitet werden und wie ihre IT-Umgebung aufgebaut ist.
te Maßnahmen. Sie begrenzen Angriffswege und verhindern so die Ausbreitung auf weitere Systeme, bis Schwachstellen nachhaltig behoben sind. Wo Quellcode und Abhängigkeiten transparent vorliegen, lassen sich KI-gestützte Analysen zur eigenen Härtung nutzen und Findings früher in Entwicklungs- und Betriebsprozesse zurückspielen.
Computacenter begleitet Kulturwandel in die Praxis In Workshops bewerten wir gemeinsam mit Behörden die Ausgangslage, identifizieren Risiken und Hemmnisse und legen fest, welche Schwachstellen vorrangig behandelt werden müssen. Darauf aufbauend unterstützen wir dabei, Patch- und Remediation-Prozesse neu zu strukturieren, automatisiertes Patchen gezielt aufzubauen sowie konkrete Use Cases für CTEM (Continuous Threat Exposure Management) mit KI-Assistenz umzusetzen. Dabei übertragen wir unsere Erfahrungen aus dem Unternehmensbereich auf den Public-Sektor. Automatisiertes Patchen schafft dort einen Mehrwert, wo Geschwindigkeit entscheidend ist: Behörden können kritische Schwachstellen schneller adressieren, Standardfälle automatisiert abarbeiten und knappe Ressourcen gezielt für komplexe Fälle mit erhöhtem Betriebsrisiko oder besonderem Prüfbedarf einsetzen.
Seite 24
eGovernment | 10/2026
Public IT-Security & Cyber Crime Protection Fortsetzung von Seite 4
Zwischen Ambition und Rollout-Realität Die Digitalisierung der Sozialverwaltung war ein weiterer Schwerpunkt. Heiko Hartenstein vom Bundesministerium für Digitales und Staatsmodernisierung stellte die Arbeit des Expertengremiums vor, das auf Empfehlung der Kommission zur Sozialstaatsreform eingerichtet wurde. Ziel sei ein Sozialstaat, der „schneller hilft, einfacher funktioniert und vor allen Dingen näher an der Lebensrealität der Menschen ist“. Zentrale Entscheidung des Gremiums: Das nordrheinwestfälische Sozialportal wird zur bundesweiten Sozialplattform als „One Stop Shop“ weiterentwickelt. Stefanie Pagel vom Bundesministerium für Arbeit und Soziales beschrieb die zugrunde liegende, bewusst agile Arbeitsweise mit monatlichen Sitzungen und wöchentlichen Arbeitssprints und betonte, wie wichtig Vertrauen zwischen den beteiligten Ebenen sei: „Vertrauen wird immer als Ressource sehr, sehr unterschätzt.“ Bis Ende 2027 sollen alle Digitalisierungsempfehlungen der Kommission umgesetzt sein. Noch drängender wurde die Zeitfrage bei der EUDI-Wallet diskutiert, die am 2. Januar 2027 produktiv gesetzt werden soll. In der Podiumsrunde mit Vertreterinnen und Vertretern aus Bund, Ländern und der Bundesagentur für Sprunginnovationen (SPRIND) wurde deutlich, dass technische Fortschritte und kommunale Umsetzungsrealität auseinanderklaffen. Clemens Schleupner von SPRIND, verantwortlich für die Partnerintegration, räumte ein, dass der ursprünglich disruptive Charakter der Wallet in der Fläche bislang kaum verstanden werde: Viele Kommunen fragten nur, „was muss ich denn machen“, statt das eigentliche Potenzial – etwa bei der Digitalisierung ganzer Antragsstrecken – zu erkennen. Niedersachsens Staatssekretärin Anke Pörksen setzt deshalb auf Aufklärung statt Anweisung: Man wolle die Kommunen nicht überrumpeln, sondern frühzeitig Vertrauen aufbauen, „damit keiner in den Kommunen überrascht ist“. Nadine Köster vom Bundeszentralamt für Steuern mahnte zugleich eine bessere Abstimmung zwischen nationalen und europäischen Digitalisierungsinitiativen an sowie einen leichteren Zugriff auf die IT-Dienstleistungen des ITZBund.
Low Code, FIT-Connect und kleinteilige Umsetzung Mehrere Workshops widmeten sich konkreten technischen Bausteinen der Verwaltungsdigitalisierung. Hauke Traulsen von der FITKO stellte den Ausbau von FIT-Connect als zentraler Dateninfrastruktur vor, die inzwischen auch Unternehmenssoftware direkt an Verwaltungsprozesse anbinden kann – ein Aspekt, den er ausdrücklich mit der Bürokratieabbau-Debatte verknüpfte: Die Senkung des Erfüllungsaufwands durch automatisierte Schnittstellen werde in der öffentlichen Diskussion bislang
unterschätzt. In einem eigenen Panel diskutierten Vertreter des Berliner Senats, der FITKO und des Anbieters OutSystems Erfahrungen mit Low-Code-Entwicklung. Übereinstimmend berichteten sie, dass nicht die technische Entwicklung, sondern die fachliche und organisatorische Vorbereitung – Datenschutz, Informationssicherheit, Barrierefreiheit – den größten Zeitaufwand verursache. Hendrik Naumann vom Berliner Senat betonte zudem, dass der Aufbau interner Citizen-Developer-Strukturen ein eigener Lernprozess sei, für den es noch kein Patentrezept gebe. Einen größeren Bogen zur Verwaltungsmodernisierung insgesamt schlug Dominik Böllhoff, Leiter der Abteilung Staatsmodernisierung und Bürokratierückbau im BMDS. Er stellte die Bundes- und die föderale Modernisierungsagenda vor und wehrte sich gegen die Erwartung schneller Ergebnisse: Zentrale Themen wie Behördenbündelung oder Personalmanagement seien seit Jahrzehnten liegen geblieben und ließen sich nicht in einer Legislaturperiode lösen. Sein Zwischenfazit fiel dennoch selbstbewusst aus: Die Modernisierungsagenden seien am Ende „ein Vehikel, um Staatsmodernisierung nach vorne zu bringen“ – entscheidend sei nicht das Etikett, sondern das Ergebnis. Zwischen den Vortragssälen bot der Marktplatz in Lichthof und Prägehalle Raum für Projektpräsentationen von Fabasoft, SAP, OutSystems, Pega, Ratiodata, IBM und weiteren Partnern sowie für BearingPointeigene Stände zu Themen wie digitaler Souveränität, Low Code und Public Finance. Neu in diesem Jahr war das KI-Lab, das unter dem Motto „Erklären, Erleben, Enablen“ Impulsvorträge zu KI-Governance, LLM-Qualitätsbewertung und KIStrategieumsetzung anbot. Diese informelle Ebene des Austauschs wurde von mehreren Referierenden ausdrücklich als Mehrwert hervorgehoben; Stefanie Pagel etwa dankte für die Gelegenheit, am Rande des Kongresses bereits konkrete Abstimmungen zu Datenflüssen in der Sozialverwaltung angestoßen zu haben.
eGovernment-Wettbewerb Einen schön inszenierten Kontrapunkt zum fachlichen Programm setzte am Abend des ersten Kongresstages die Verleihung des Publikumspreises des eGovernmentWettbewerbs, während die Verleihung der Kategoriepreise dem zweiten Tag vorbehalten blieb. Beim Publikumsvoting mit knapp 4.000 abgegebenen Stimmen setzte sich das Bayerische Landesamt für Steuern mit seinem Projekt „Die Steuererklärung per App mit einem Klick“ durch, vor dem Bundesinnenministerium und dem badenwürttembergischen Wirtschaftsministerium. In diesem Jahr feierte der von BearingPoint und Cisco getragene Wettbewerb sein 25-jähriges Bestehen – inklusive LED- und Lichtshow und einem Rückblicksgespräch der beiden Mitbegründer Jon Abele und Willi Kaczorowski. Abele zog Bilanz: „Seit dem ersten eGovernment-Wettbewerb vor 25 Jahren
durfte ich jedes Jahr erleben, mit wie viel Engagement und Innovationsgeist Beschäftigte der öffentlichen Verwaltung ihre Behörden voranbringen.“ Viele einstige Visionen seien heute selbstverständlicher Bestandteil der Verwaltungsarbeit, so seine Einschätzung – der Wettbewerb habe diese Entwicklung nicht nur begleitet, sondern durch Sichtbarkeit beschleunigt. Uwe Peter, Geschäftsführer von Cisco Deutschland, verband den Rückblick mit einem Ausblick auf die aktuelle Bewerberlage: „KI ist Deutschlands zweite Chance – besonders auch in der Verwaltung“, sagte er und zeigte sich erfreut über die Zahl qualitativ hochwertiger KIBeiträge in diesem Jahrgang. Martin Obholzer, Director Public Sector bei Cisco, ergänzte, dass Digitalisierung nur dann nachhaltigen Mehrwert schaffe, „wenn Innovation, Sicherheit und Vertrauen zusammengedacht werden“. Die Fachjury zeichnete die besten Projekte in vier Kategorien aus. Bei den „digitalen Infrastrukturen“ beispielsweise ging der Preis an das ITZBund für LISSA, eine Plattform für sichere Software-Lieferketten. Ein Projekt mit viel Weitsicht, wie Jurymitglied Stephan Augsten betonte: „Mit LISSA hat das ITZBund eine DevSecOps-Plattform geschaffen, die Entwicklungs-, Prüf-, Buildund Betriebsumgebungen sauber voneinander trennt und sich durch offene Standards auszeichnet. Angesichts so viel Weitsicht kann ich nur sagen: Chapeau!“ Reinhard Geigenfeind ordnete den Wettbewerb in die größere Modernisierungsdebatte ein: Angesichts wachsender Erwartungen an digitale, sichere und nutzerfreundliche Leistungen brauche es Plattformen wie den eGovernment-Wettbewerb, „die Innovationen sichtbar machen, den Austausch fördern und Impulse für die nächste Generation moderner Verwaltungsleistungen setzen“. Der fachliche Teil des Ministerialkongresses endete mit einem Ausblick von Alexander Pröll aus dem österreichischen Bundeskanzleramt unter dem Titel „From eGovernment to Next Generation Government“ – ein passender Schlusspunkt für zwei Tage, die von der Frage nach konsequenter Umsetzung geprägt waren. Ob föderale Governance, digitale Souveränität, Sozialstaatsreform oder EUDI-Wallet: In nahezu jeder Session wiederholte sich der Befund, dass technische Konzepte längst vorliegen, ihre Übertragung in die Fläche jedoch an Ressourcen, Zuständigkeiten und Vertrauen zwischen den föderalen Ebenen hängt. Der Wettbewerb lieferte den Gegenbeweis im Kleinen: Projekte wie LISSA zeigen, dass sich einzelne Vorhaben durchaus konsequent zu Ende bringen lassen – die Herausforderung für die kommenden Jahre bleibt, aus solchen Einzelbeispielen einen verlässlichen Regelbetrieb zu machen. aus Weitere Informationen Mehr Infos zum eGovernment-Wettbewerb und den Gewinnern finden Sie hier:
[ egovernment-wettbewerb.de ] Ab Anfang 2027 gibt es dort auch Infos zur Bewerbung im nächsten Jahr.
MARKTÜBERSICHT
Anbieter & Bezugsquellen