Für Großunternehmen / Konzerne
Aktuelles · Blogserie in Kapiteln

Was das Land sich selbst schuldete:
Pflichten, Einstufung und Haftung im Berliner Fall

Die Serie von ProSec Global hat den Fall beim Land Berlin aus Sicht der Führung beschrieben. Dieser Beitrag nimmt die Sicht der Governance: Welche Pflichten galten am Tag vor dem Vorfall, welche waren nach der Beleglage mangelhaft erfüllt, was verlangt das Landesrecht für Unterlagen mit Einstufung, und was kostet ein Kontrollverlust. Jede Aussage trägt ihre Belegmarke; die Zuordnung zu ISO 27001 und Grundschutz ist unsere Einordnung. Keine Rechtsberatung.

24. September 2026Informationsstand 24.09.20264 KapitelLesezeit ca. 24 Min

Kurz gesagt

  1. 01
    Die Pflichten, die es schon gab

    Die Pflicht zu einem ISMS nach BSI-Standards steht im Berliner E-Government-Gesetz, konkretisiert 2017 durch die Leitlinie und 2025 durch die Cybersicherheitsstrategie. Der Fall ist an diesen Regeln zu messen, nicht an NIS2, das eine Landesverwaltung nicht erfasst.

  2. 02
    Vier Versäumnisse, vier Controls

    Vier Versäumnisse lassen sich Controls der ISO 27001 und Bausteinen des Grundschutzes zuordnen: Passwortlisten im Klartext (für Berlin belegt), ein mangelhaftes Rechte- und Rollenkonzept im Verzeichnisdienst (Kampagne), mangelhafte Protokollierung mit Rückblick (Kampagne, Meinung), Fernzugang ohne zweiten Faktor (frühere Fälle).

  3. 03
    Eingestufte Unterlagen in offenen Ablagen

    Unterlagen mit Einstufung VS-NfD zu Zivilschutz und Wasserversorgung lagen nach Presseberichten in den abgeflossenen Ablagen. Die Verschlusssachenanweisung erlaubt das nur unter Kenntnis nur, wenn nötig und auf freigegebener VS-IT; ob das erfüllt war, sagt keine Quelle.

  4. 04
    Was ein Kontrollverlust kostet

    Die Haftung beginnt mit dem Kontrollverlust: Ansprüche nach Art. 82 DSGVO gegen das Land laufen als Amtshaftung vor den Zivilgerichten, und der Bundesgerichtshof nennt 100 Euro je Person als Größenordnung. Die Rollen sind definiert; wer gehandelt hat, zeigen bislang nur ein Gastkommentar und ein Verband.

Quellenlage

Die Pflichten des Landes stehen in amtlichen Texten mit Datum: Gesetz, Leitlinie, Strategie, Verschlusssachenanweisung. Sie sind belegt und älter als der Vorfall. Was im Fall selbst geschah, stammt aus der amtlichen Informationsseite, aus dem Innenausschuss und aus der Presse. Was die Kampagne allgemein beschreibt, stammt vom BSI und von Microsoft; was frühere Fälle der Gruppe zeigen, von der CISA. Wir setzen beides nicht als Rekonstruktion des Berliner Falls ein, sondern als Muster, und kennzeichnen es.

Berlin belegtAmtliche Texte mit Datum, die amtliche Informationsseite, der Innenausschuss, die Presse zum Fall.
KampagneWas BSI und Microsoft über die Kampagne allgemein beschreiben. Ein Muster, keine Rekonstruktion des Berliner Falls.
Frühere FälleWas die CISA zu früheren Fällen derselben Gruppe berichtet.
EinordnungUnsere Zuordnung zu Controls und Bausteinen, unsere Rechenbeispiele. Bewertungen von Verbänden und Gastkommentaren führen wir als behauptet.

01Kapitel 1 von 4

Die Pflichten, die es schon gab

Welche Pflicht zur Informationssicherheit galt für Ihr Haus am Tag vor dem letzten Vorfall, und wer könnte sie aus dem Stand nennen, mit Datum und Fundstelle?

Die Serie von ProSec Global hat beschrieben, welche Entscheidungen der Fall beim Land Berlin der Führung abverlangt.29 Dieser Beitrag nimmt die Sicht der Governance: welche Pflichten galten, welche nach der Beleglage mangelhaft erfüllt waren, und was daraus für die Haftung und für Ihr eigenes Haus folgt. Jede Aussage trägt ihre Belegmarke. Er ist keine Rechtsberatung.

Ein Gesetz, eine Leitlinie, eine Strategie

Drei amtliche Texte, alle älter als der Vorfall, ergeben zusammen die Pflicht, die am 7. August 2026 galt:

TextStandWas er verlangt
E-Government-Gesetz Berlin, § 21 und § 23Gesetz§ 23 verpflichtet alle Behörden der Berliner Verwaltung, ein Informations-Sicherheits-Management-System nach den Standards des BSI aufzubauen und weiterzuentwickeln; § 21 legt die Sicherheitsarchitektur und die Standards beim IKT-Staatssekretär oder der IKT-Staatssekretärin.1
Leitlinie zur Informationssicherheit des Landes21.09.2017Informationssicherheit wird auf Grundlage der IT-Grundschutz-Methodik gewährleistet; die Leitungen der Behörden verantworten sie in ihren Zuständigkeitsbereichen einschließlich des Risikomanagements und stellen ausreichend finanzielle und personelle Ressourcen bereit; jede an das Landesnetz angeschlossene Behörde meldet sicherheitsrelevante Vorfälle unverzüglich dem Berlin-CERT.2
Cybersicherheitsstrategie der Senatskanzlei12.08.2025Nennt die ISMS-Pflicht das zentrale Element der Sicherheitsarchitektur, etabliert das Berlin-CERT als CSIRT der Landesverwaltung nach der NIS2-Richtlinie und beschreibt ein Cyber Defence Center mit Security Operations Center, das die Infrastruktur des Landes kontinuierlich überwacht.3

Elf Monate vor dem Abfluss lag damit das Zielbild vor, in dem ein SOC den Verkehr des Landesnetzes beobachtet. Was davon am 7. August umgesetzt und dokumentiert war, sagt keine der abgerufenen Quellen. Genau das ist die erste Frage der Governance an jeden Fall: nicht, ob es eine Regel gab, sondern welchen Stand der Nachweis am Tag davor hatte.

Nachweis: Gesetz, Leitlinie und Strategie mit Datum; der Umsetzungsstand des ISMS je Behörde am Tag vor dem Vorfall.

Berlin belegtBelege 1, 2, 3

NIS2 gilt hier nicht, und genau das ist der Punkt

Unsere Einordnung: Die Melde- und Registrierungspflichten des BSI-Gesetzes treffen eine Landesverwaltung nicht. § 29 erfasst die Bundesverwaltung, und die Auffangregel des § 28 verlangt, dass eine Einrichtung anderen entgeltlich Waren oder Dienstleistungen anbietet, was auf zwei Senatsverwaltungen in ihrer Verwaltungstätigkeit nicht zutrifft.5 Für ein Unternehmen im selben Fall liefen dagegen die Fristen des § 32.6 Die Strategie des Landes leitet aus Art. 7 der Richtlinie ab, dass jedes Land seine eigene Strategie erlässt.3

Landesverwaltung BerlinEin Unternehmen im selben Fall
RegelkreisLandesrecht: E-Government-Gesetz, Leitlinie, StrategieBSI-Gesetz (Umsetzung der NIS2-Richtlinie)
ISMS-PflichtSeit Jahren, aus dem LandesrechtISMS, Meldewege, Verantwortung der Leitung: seit 2025 verbindlich
MeldefristenUnverzüglich an das Berlin-CERT; das Rundschreiben der Senatskanzlei vom 30. Mai 2025 regelt, wer wem meldet226§ 32: Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats6

Ein Gastkommentar vom 18. September beschreibt, was daraus folgt: Kommunen sind nicht in NIS2 einbezogen, jedes Land bestimmt die wichtigen Einrichtungen seiner Verwaltung selbst, und das Rundschreiben der Senatskanzlei vom 30. Mai 2025 regelt, wer wem meldet, nicht, was eine Behörde tun muss, damit es nichts zu melden gibt. Für den Betreiber der Wasserversorgung gilt eine nachweispflichtige Angriffserkennung; für die Behörde, in deren Ablage seine Risikoanalyse lag, gilt sie nicht. Der Autor nennt das die KRITIS-Lücke.26 Das ist eine Meinung, kein amtlicher Befund, und sie trifft den Kern: Der Maßstab für Berlin ist das Landesrecht, und das verlangt seit Jahren, was NIS2 für Unternehmen erst 2025 verbindlich machte, nämlich ein ISMS, Meldewege und die Verantwortung der Leitung.

Für Ihr Haus heißt das: Bevor Sie Maßnahmen bewerten, klären Sie den Regelkreis. Landesrecht, BSI-Gesetz, DORA oder eine Aufsicht des Sektors, jeweils mit den Fristen, die daraus folgen.

Nachweis: Ein Verzeichnis der Regelkreise Ihres Hauses mit Rechtsgrundlage, Frist und der Stelle, die meldet.

EinordnungBelege 3, 5, 6, 26 Der Gastkommentar (26) wird als behauptet geführt.

Was ein ISMS nach Grundschutz bewirkt hätte

Ein ISMS ist kein Ordner, sondern ein Prozess:2728

  1. 1Inventar der Informationen und Werte
  2. 2Schutzbedarf je Verfahren
  3. 3Maßnahmen je Baustein
  4. 4Nachweis der Umsetzung
  5. 5Wiedervorlage

Die Leitlinie verlangt dafür Sicherheitskonzepte je Behörde und ein Informationssicherheitsmanagement-Team, wo die Behörde groß ist.2 Die vier Stellen, an denen dieser Fall groß wurde, stehen in genau den Bausteinen, die ein solches ISMS führt: Identitäts- und Berechtigungsmanagement, Protokollierung, Detektion, Active Directory und Windows-Clients.27 Das zweite Kapitel ordnet jede Stelle dem Control und dem Baustein zu.

Wir sagen nicht, dass ein ISMS den Klick auf die Prüfseite verhindert hätte. Wir sagen: Ein ISMS hätte die vier Stellen als Pflichtmaßnahmen geführt, ihren Stand nachweisbar gemacht und die Lücke vor dem Vorfall sichtbar werden lassen, im Bericht des Landesbeauftragten für Informationssicherheit, der nach der Leitlinie regelmäßig über den Stand berichtet.2 Am 8. Juli 2026, einen Monat vor dem Abfluss, vereinbarten BSI und Land eine Kooperation über acht Handlungsfelder mit dem Satz, die Cybersicherheitslage sei angespannt.15 Welche Felder bis August umgesetzt waren, ist nicht belegt.

Nachweis: Das Sicherheitskonzept der betroffenen Ablage, der letzte Bericht zum Stand der Informationssicherheit, der Stand der acht Handlungsfelder.

EinordnungBelege 2, 15, 27, 28

Ihr eigener Test

Drei Fragen, die Sie ohne Werkzeug beantworten können.

Wenn eine der drei Antworten fehlt, ist das der erste Befund. Das zweite Kapitel nimmt die vier Versäumnisse und ordnet sie den Controls zu.

02Kapitel 2 von 4

Vier Versäumnisse, vier Controls

Sie können jedes Versäumnis dieses Falls einer Maßnahme zuordnen, die es in Ihrem Haus gibt oder fehlt, mit dem Control der ISO 27001 und dem Baustein des Grundschutzes dahinter.

Die vier Stellen, an denen der Fall groß wurde, stehen in der Beschreibung des BSI zur Kampagne, in Berichten zum Berliner Fall und in Warnungen zu früheren Fällen der Gruppe. Je Stelle steht hier zuerst, was die Norm verlangt, dann der Beleg mit seiner Marke, dann die Wirkung, die die Maßnahme gehabt hätte. Die Zuordnung ist unsere Einordnung, keine Rechtsberatung.

VersäumnisISO/IEC 27001, Anhang AIT-GrundschutzBeleg
Mangelhaftes Rechte- und Rollenkonzept5.15, 5.18, 8.2ORP.4, APP.2.2Kampagne
Passwörter im Klartext in gemeinsamen Ablagen5.17ORP.4Berlin belegt
Mangelhafte Protokollierung, die den Einstieg nicht zeigte8.15, 8.16OPS.1.1.5, DER.1Kampagne
Fernzugang ohne zweiten Faktor8.5ORP.4Frühere Fälle

EinordnungDie Zuordnung zu Controls und Bausteinen ist unsere Lesart auf Grundlage der Belege 27 und 28.

1 Mangelhaftes Rechte- und Rollenkonzept

Die Norm Zugangssteuerung, Zugangsrechte je Aufgabe und eine eigene Behandlung privilegierter Rechte (ISO/IEC 27001, Anhang A 5.15, 5.18 und 8.2); der Grundschutz führt das im Baustein ORP.4 Identitäts- und Berechtigungsmanagement und für den Verzeichnisdienst in APP.2.2.2728 In einem Satz: Jedes Konto liest nur, was seine Aufgabe braucht, jedes Recht hat einen Eigentümer und eine Wiedervorlage.

Der Beleg Das BSI beschreibt für die Kampagne, dass die Angreifer Domänen, Rechtevergaben, das Active Directory, Server und Backup-Systeme ausspähen, um den Wert des Systems für weitere Schritte zu bestimmen.14 Microsoft nennt die Abfragen im Einzelnen: Domänenvertrauensstellungen, Mitglieder der Domänen-Admins, Computer- und Benutzerobjekte.16 Für Berlin selbst nennt keine Quelle diesen Schritt; wir lesen ihn aus dem Muster der Kampagne. Warum der Verzeichnisdienst das hergibt, führt der Beitrag von ProSec Networks aus; in welchem Protokoll die Abfragen stünden, der Beitrag von ProSec Defense.

Die Wirkung Ein wirksames Rechtekonzept hätte die Erkundung auf die wenigen Konten begrenzt, die solche Abfragen brauchen, und die Abfrage der Domänen-Admins zu einem Ereignis gemacht, das jemand quittiert. Ist es mangelhaft umgesetzt, ist jedes Konto ein Leser, und der erste Klick öffnet die ganze Karte.

Nachweis: Ein Rechtekonzept mit Eigentümer, das Datum der letzten Wiedervorlage und die Liste der Konten, die mehr lesen dürfen, als ihre Aufgabe verlangt.

KampagneISO 27001 A 5.15, 5.18, 8.2 Grundschutz ORP.4, APP.2.2 Belege 14, 16, 27, 28

2 Passwörter im Klartext in gemeinsamen Ablagen

Die Norm Authentisierungsinformationen werden geschützt gespeichert und verwaltet (Anhang A 5.17); der Grundschutz fordert es in ORP.4.2728

Der Beleg Laut heise wurden bei den Berliner Behörden Passwortlisten im Klartext geführt; die Senatsverwaltung bestätigte am 1. September, dass auch Passwörter abgeflossen sind, und in der Nacht zum 6. September veröffentlichten die Täter ein weiteres Paket, unter anderem mit Zugangsdaten.19 Das Land selbst nennt als Quelle des Abflusses überwiegend unstrukturierte Daten aus gemeinsam genutzten und persönlichen Verzeichnissen.18

Die Wirkung Ein Passwortmanager mit Rechtekonzept macht aus dem Lesezugriff auf eine Ablage keinen Zugriff auf Konten. Ohne ihn gilt nach dem Leitfaden des BSI nach einem Vorfall jede auf betroffenen Systemen gespeicherte Zugangsdatei als kompromittiert, ausdrücklich auch die Passwörter für Fachverfahren.13 In Berlin hieß das laut heise, dass die Beschäftigten der beiden Verwaltungen vorerst nicht aus dem Homeoffice arbeiten konnten.19 Die Regel, die das verhindert, ist eine Zeile: Zugangsdaten werden nur im dafür vorgesehenen Passwortmanager gespeichert. Sie legt die Leitung fest, nicht die IT.

Nachweis: Die Regel mit Datum, ein Suchlauf über die Ablagen nach Zugangsdaten mit Ergebnis, die Liste der seit dem Vorfall gewechselten Konten.

Berlin belegtISO 27001 A 5.17 Grundschutz ORP.4 Belege 13, 18, 19, 27, 28

3 Mangelhafte Protokollierung, die den Einstieg nicht zeigte

Die Norm Protokollierung und Überwachung (Anhang A 8.15 und 8.16); der Grundschutz fordert es in OPS.1.1.5 Protokollierung und DER.1 Detektion von sicherheitsrelevanten Ereignissen.2728 Der Leitfaden des BSI nennt die Quellen, auf die es ankommt: E-Mail-Server, HTTP-Proxy, Firewall, DNS und die Windows-Ereignisse, dazu die Frage, wie weit sie zurückreichen.13 Die Strategie des Landes beschreibt ein SOC, das die Infrastruktur kontinuierlich überwacht.3

Der Beleg Laut heise begann der Angriff lange vor dem 7. August, der Zeitpunkt des Eindringens ist offen, und seit dem 1. September werden alle 12.000 Systeme des Landes rund um die Uhr geprüft.19 Ein Meinungsbeitrag bei heise nennt als begünstigende Umstände ein über Jahrzehnte gewachsenes Durcheinander an Systemen, einen nur nebenamtlich besetzten CDO-Posten und ein Dienstleistungszentrum, dem Aufgaben, aber nicht die Finanzierung zugewiesen wurden.20 Die AG KRITIS behauptet, 2024 seien die IT-Ausgaben um 50 Prozent gekürzt und zwei Millionen Euro für Angriffs- und Einbruchserkennung gestoppt worden; Haushaltsunterlagen dazu haben wir nicht abgerufen, die Zahl bleibt behauptet.24 Was für die Kampagne beschrieben ist: Befehle, die über die nachgeladene Python-Umgebung laufen, werden unter Umständen nicht protokolliert.14

Die Wirkung Protokolle mit Rückblick hätten den Zeitpunkt des Eindringens benannt und die Prüfung von 12.000 Systemen auf die betroffenen begrenzt. Welche Protokolle den Einstieg gezeigt hätten und welche Einstellung dafür nötig ist, steht Schritt für Schritt im Beitrag von ProSec Defense.

Nachweis: Die Liste der Protokollquellen, die Aufbewahrungsfrist je Quelle, die Stelle, die sie liest, und der Haushaltsposten dafür.

KampagneISO 27001 A 8.15, 8.16 Grundschutz OPS.1.1.5, DER.1 Belege 3, 13, 14, 19, 20, 24, 27, 28 Meinungsbeitrag (20) und Verband (24) als behauptet geführt.

4 Fernzugang ohne zweiten Faktor

Die Norm Sichere Authentisierung (Anhang A 8.5); der Grundschutz fordert sie in ORP.4.2728

Der Beleg Der Beleg stammt aus früheren Fällen: Die CISA beschreibt, dass sich Rhysida-Akteure mit kompromittierten, gültigen Zugangsdaten an VPN-Zugängen anmeldeten, begünstigt dadurch, dass keine Mehrfaktor-Authentisierung voreingestellt war.17 Für Berlin nennt keine Quelle diesen Weg; der Einstieg lief nach BSI und heise über die gefälschte Prüfseite.1419

Die Wirkung Die Wirkung liegt hier auf dem Rückweg: Seit dem 6. September stehen Zugangsdaten des Landes im Netz.19 Ein zweiter Faktor ist die Maßnahme, die ein bekanntes Passwort wertlos macht, und die CISA nennt ihn als erste Sofortmaßnahme für alle Dienste, besonders VPN und Webmail.17

Nachweis: Die Liste der von außen erreichbaren Dienste Ihres Hauses mit dem Stand des zweiten Faktors je Dienst.

Frühere FälleISO 27001 A 8.5 Grundschutz ORP.4 Belege 14, 17, 19, 27, 28

Ihr eigener Test

Vier Fragen, eine je Versäumnis.

Jede fehlende Antwort ist ein Punkt für das nächste Kapitel: dort geht es um Unterlagen, für die das Gesetz mehr verlangt als eine Norm.

03Kapitel 3 von 4

Eingestufte Unterlagen in offenen Ablagen

Wo liegt bei Ihnen die Unterlage, die im Verteidigungsfall nicht in fremde Hände gehören darf, und wer kann sie heute lesen?

Für den überwiegenden Teil der abgeflossenen Daten gilt das Datenschutzrecht. Für einen Teil gilt mehr: die Verschlusssachenanweisung des Landes. Dieses Kapitel sagt, was veröffentlicht wurde, was die Anweisung verlangt, und welche Frage die Quellen offenlassen. Keine Rechtsberatung.

Was veröffentlicht wurde

Das Land beschreibt den Abfluss als überwiegend unstrukturierte Daten aus gemeinsam genutzten und persönlichen Verzeichnissen mit personenbezogenen Daten von Beschäftigten, Bürgerinnen, Bürgern und Unternehmen.18 Nach dpa, rbb24 und Tagesspiegel enthielt das veröffentlichte Paket zwei sehr verschiedene Arten von Unterlagen:22

Verwaltungs- und PersonendatenZivilschutz und Versorgung
Personalakten, Bußgeldvorgänge, Gehaltsabrechnungen22Schwachstellenanalysen zur Berliner Trinkwasserversorgung22
Vertrauliche Unterlagen aus Bundesratsausschüssen22Daten zum Zivilschutz und Listen mit Objekten, Immobilien, Betrieben und Einrichtungen, die im Verteidigungsfall besonders geschützt werden müssen, darunter Heizkraftwerke für Krankenhäuser, Tanklager, Notstromanlagen und Umspannwerke22
Personenbezogene Daten von Beschäftigten, Bürgerinnen, Bürgern und Unternehmen18Dateinamen zu Trinkwassernotbrunnen, Mängelberichte an Wassergewinnungsanlagen, Notfallplanungen23

Die Berliner Wasserbetriebe nehmen den Vorfall nach eigener Aussage sehr ernst, die Senatskanzlei antwortete bis Redaktionsschluss nicht, und der Chaos Computer Club sieht eine mittelbare, mittelfristige Gefahr.23

Am 7. September erklärte der Digitalstaatssekretär im Innenausschuss des Abgeordnetenhauses laut Tagesspiegel, die gestohlenen Daten seien in der Stufe VS-NfD eingestuft gewesen, der niedrigsten von vier Geheimhaltungsstufen; es seien keine Daten mit erhöhter Sicherheitsrelevanz betroffen und nach derzeitigem Stand keine, die für die nationale Sicherheit wichtig sind. Die Sichtung dauere noch Wochen.21 Die AG KRITIS liest dieselben Zivilschutzdaten als Informationen, deren Folgen für die betroffenen Einrichtungen über Jahre bestehen bleiben.24

Nachweis: Ein Verzeichnis der eingestuften Unterlagen je Ablage, mit Grad und Eigentümer.

Berlin belegtBelege 18, 21, 22, 23, 24 Die Einschätzung der AG KRITIS (24) als behauptet geführt.

Was die Verschlusssachenanweisung verlangt

Die Verschlusssachenanweisung des Landes vom 24. April 2024 kennt vier Geheimhaltungsgrade. VS-NUR FÜR DEN DIENSTGEBRAUCH ist der niedrigste und gilt, wenn die Kenntnisnahme durch Unbefugte für die Interessen des Bundes oder eines Landes nachteilig sein kann; der Grad bleibt auch bestehen, wenn die Verschlusssache unrechtmäßig bekannt geworden ist.4 Für alle Grade gilt der Grundsatz Kenntnis nur, wenn nötig: Keine Person darf über eine Verschlusssache umfassender oder eher unterrichtet werden, als ihre Aufgabe es verlangt.4

Für VS-NfD ist die Anweisung großzügig und streng zugleich.

Großzügig Solche Unterlagen dürfen in offenen Registraturen verwaltet und dauerhaft aufbewahrt werden, ein Einzelnachweis ist nicht nötig, allerdings unter Beachtung von Kenntnis nur, wenn nötig.4

Streng Die Verarbeitung von Verschlusssachen ist nur mit VS-IT zulässig, die dafür freigegeben ist. Voraussetzung der Freigabe ist die Einhaltung der BSI-Standards, für VS-NfD insbesondere eine ISO-27001-Zertifizierung auf Basis des IT-Grundschutzes einschließlich der Anforderungen des Geheimschutzbausteins; die Dienststellenleitung erteilt die Freigabe, nachdem die Geheimschutzbeauftragten die Umsetzung geprüft haben.4

Niedrigste Stufe heißt also nicht keine Stufe. Sie heißt: Ablage mit Zugriffsbegrenzung auf einem System, das jemand geprüft und freigegeben hat.

Nachweis: Die Freigabe der VS-IT mit Datum und die Liste der Zugriffsberechtigten je Ablage.

Berlin belegtBeleg 4

Die Frage, die keine Quelle beantwortet

Unsere Einordnung: Lagen Unterlagen mit Einstufung zu Zivilschutz und Wasserversorgung in denselben gemeinsam genutzten Verzeichnissen, aus denen der Abfluss kam, dann stellen sich zwei Fragen, die keine abgerufene Quelle beantwortet.

  1. War der Zugriff auf die Personen beschränkt, die ihn für ihre Aufgabe brauchten?
  2. War die Ablage als VS-IT freigegeben, mit dem Nachweis nach BSI-Standards, den die Anweisung verlangt?

Ein Sammelbericht zitiert einen Protokollfund vom 24. Februar 2026, wonach digitaler Geheimschutz im strengen Sinne in der Berliner Verwaltung nicht möglich sei, weil die dafür vorgesehene Infrastruktur nicht umgesetzt wurde; die Primärquelle haben wir nicht abgerufen, der Befund bleibt behauptet.25

Die Wirkung einer getrennten, freigegebenen Ablage wäre begrenzt gewesen und deshalb so wertvoll: Der Abfluss hätte Verwaltungsdaten getroffen, nicht die Objektlisten für den Verteidigungsfall. Für ein Unternehmen gilt dieselbe Logik ohne Verschlusssachenanweisung: Verträge mit Vertraulichkeitsklauseln, Notfallpläne und Zugangskonzepte gehören in eine Ablage mit eigenem Zugriffskreis, und wer sie nach einem Abfluss als bekannt behandeln muss, weiß dann sofort, welche.

Nachweis: Die Einstufungsentscheidung je Unterlage, die Ablage, in der sie liegt, und der Zugriffskreis, in einer Liste.

EinordnungBeleg 25, als behauptet geführt.

Was das Bundesamt schuldet und was es tat

Nach § 3 des BSI-Gesetzes unterstützt das Bundesamt die zuständigen Stellen der Länder in Fragen der Gefahrenabwehr auf deren Ersuchen und berät, informiert und warnt die Länder wie die Bundesverwaltung.7 Eine Pflicht, von sich aus in einer Landesverwaltung tätig zu werden, steht dort nicht. Belegt ist die Zeitfolge:

08.07.2026
Bundesamt und Land vereinbaren eine Kooperation über acht Handlungsfelder.15
07.08.2026
Der Vorfall. Laut heise begann der Angriff lange davor; der Zeitpunkt des Eindringens ist offen.19
14.08.2026
Das Land trennt die Systeme der beiden Verwaltungen vom Netz.18
28.08.2026
Microsoft beschreibt die Kampagne.16
01.09.2026
Die Senatsverwaltung bestätigt, dass auch Passwörter abgeflossen sind; seitdem werden alle 12.000 Systeme des Landes rund um die Uhr geprüft.19
04.09.2026
Das Bundesamt warnt vor der Kampagne, ohne Berlin zu nennen; die Verbindung stellte es laut heise in einem Beitrag auf Mastodon her.1419 Die sieben Tage der Erpresser enden nach Berichten; die Täter veröffentlichen Daten.1822
06.09.2026
In der Nacht zum 6. September ein zweites Paket, unter anderem mit Zugangsdaten.19
07.09.2026
Der Digitalstaatssekretär erklärt im Innenausschuss, die gestohlenen Daten seien in der Stufe VS-NfD eingestuft gewesen.21

Unsere Einordnung: Ob und wann das Land das Bundesamt um Unterstützung ersucht hat, ist nicht belegt; welche der acht Handlungsfelder bis August umgesetzt waren, ebenso wenig. Eine Pflichtverletzung des Bundesamts lässt sich aus den Quellen nicht ableiten, belegt ist nur die Zeitfolge. Die Frage, die daraus für jedes Haus folgt, ist eine andere: Wer in Ihrem Haus darf ein Ersuchen an eine Behörde stellen, und liegt der Kontakt vor dem Vorfall bereit? Welche Warnungen zu dieser Gruppe seit 2021 vorlagen, führt der Beitrag von ProSec Intelligence aus.

Nachweis: Das Datum des Ersuchens an das Bundesamt, der Stand der acht Handlungsfelder, die Kontaktstelle mit Vertretung.

Berlin belegtBelege 7, 14, 15, 16, 18, 19, 21, 22

Ihr eigener Test

Drei Fragen.

Das letzte Kapitel rechnet, was ein Kontrollverlust kostet, und benennt die Rollen, die dafür geradestehen.

04Kapitel 4 von 4

Was ein Kontrollverlust kostet: Haftung, Rollen und der Nachweis

Sie wissen, was ein Kontrollverlust je betroffener Person kostet, wer in Ihrem Haus dafür geradesteht und welchen Nachweis Sie am Tag danach vorlegen.

Die Rechnung dieses Kapitels ist keine Rechtsberatung. Sie zeigt, wie Gerichte den Schaden bemessen, den ein Abfluss auslöst, welche Rollen das Landesrecht vorsieht und welche Fristen liefen.

Die Haftung beginnt mit dem Kontrollverlust

Jede betroffene Person kann nach Art. 82 DSGVO Ersatz verlangen. Richtet sich der Anspruch gegen eine Behörde, ordnet ihn das Finanzgericht Berlin-Brandenburg materiell als Amtshaftung ein; zuständig sind die Zivilgerichte, weil die Durchsetzung gegen staatliche Stellen den Regeln des Mitgliedstaats für Amtspflichtverletzungen folgt.9 Nach Art. 34 des Grundgesetzes trifft die Verantwortung den Staat oder die Körperschaft, in deren Dienst die handelnde Person steht; der Rückgriff auf sie bleibt für Vorsatz und schweres Verschulden vorbehalten, im Wortlaut der Vorschrift.8 Der Bundesgerichtshof hat am 18. November 2024 entschieden, dass bereits der bloße und kurzzeitige Verlust der Kontrolle über eigene Daten ein immaterieller Schaden sein kann; ein nachgewiesener Missbrauch ist nicht nötig, und als Größenordnung nannte der Senat 100 Euro.10

SchrittGrundlageInhalt
AnspruchArt. 82 DSGVOJede betroffene Person kann Ersatz verlangen.
ZuständigkeitFG Berlin-Brandenburg, 27.10.20219Gegen eine Behörde materiell Amtshaftung; zuständig sind die Zivilgerichte.
Wer haftetArt. 34 GG8Der Staat oder die Körperschaft; Rückgriff auf die handelnde Person nur bei Vorsatz und schwerem Verschulden.
GrößenordnungBGH, 18.11.2024, VI ZR 10/2410Der bloße, kurzzeitige Kontrollverlust kann ein immaterieller Schaden sein; 100 Euro als Größenordnung.

12.076 Personen × 100 Euro = gut 1,2 Millionen Euro

Rechenbeispiel, unsere Einordnung. Eine Fundstelle nennt 12.076 betroffene Einzelpersonen; die Zahl ist unbestätigt, die amtliche Seite nennt sie nicht. Träfe sie zu, wären das bei 100 Euro je Person gut 1,2 Millionen Euro allein für den Kontrollverlust, ohne materielle Schäden aus Identitätsmissbrauch, ohne Verfahrenskosten, ohne die Wiederherstellung.

Die AG KRITIS wirft dem Land vor, Risiken wissentlich in Kauf genommen zu haben; das ist die Bewertung eines Verbands, kein Urteil, und für den Rückgriff auf Beschäftigte zählt allein der Maßstab des Grundgesetzes.248 Der Leitfaden des BSI ergänzt eine Pflicht, die vor jeder Klage liegt: Wer eine Cyber-Versicherung hat, informiert sie frühzeitig, sonst zahlt sie nicht.13

Nachweis: Die Zahl der Betroffenen je Datenkategorie, das Datum der Information an die Versicherung, die Rückstellung.

Berlin belegtBelege 8, 9, 10, 13, 24 Das Rechenbeispiel ist unsere Einordnung; der Vorwurf der AG KRITIS (24) als behauptet geführt.

Die Rollen, die es gibt, und die Frage, wer gehandelt hat

Das Landesrecht kennt die Rollen:12

RolleAufgabe nach LandesrechtVortragsrecht, Eskalation
IKT-Staatssekretär oder IKT-StaatssekretärinVerantwortet die Sicherheitsarchitektur und die Standards.
Landesbeauftragte oder Landesbeauftragter für InformationssicherheitSteuert den behördenübergreifenden Prozess, überwacht die Umsetzung, berichtet regelmäßig über den Stand.Direktes Vortragsrecht beim Staatssekretär; eskaliert bei anhaltenden Verstößen dorthin.
Behördliche InformationssicherheitsbeauftragteSteuern und kontrollieren den Prozess in ihren Behörden.Vortragsrecht bei der Behördenleitung.
BehördenleitungenTragen die Verantwortung und stellen die Ressourcen.
ITDZ Berlin, Berlin-CERTBetreibt die Infrastruktur und das Berlin-CERT.Darf bei akuten Gefährdungen Zugänge zum Landesnetz sperren.
DatenschutzbeauftragteIst zu benachrichtigen, sobald personenbezogene Daten betroffen sind.

Was über das Handeln belegt ist, ist wenig und stammt aus Kommentaren. Nach einem Gastkommentar bemerkte das ITDZ ungewöhnliche Aktivitäten und schlug Alarm, obwohl es vermutlich nicht zuständig war; erst dadurch begannen forensische Untersuchungen. Der Digitalstaatssekretär sagte im Innenausschuss, was tatsächlich geleakt wurde, wisse man positiv erst seit dem 4. September um 15:35 Uhr.26 Der Meinungsbeitrag bei heise nennt einen nebenamtlich besetzten CDO-Posten und ein Dienstleistungszentrum ohne Finanzierung seiner Aufgaben.20 Unsere Einordnung: Die Rollen waren definiert. Die Leitlinie verlangt von den Behördenleitungen ausreichend finanzielle und personelle Ressourcen.2 Ob das erfüllt war, ist die Frage an Haushalt und Innenausschuss, nicht an die Technik.

Nachweis: Ein Organigramm mit hauptamtlicher Informationssicherheit und Vortragsrecht, der Haushaltsposten für Detektion, das Protokoll der letzten Eskalation.

Berlin belegtBelege 1, 2, 20, 26 Gastkommentar (26) und Meinungsbeitrag (20) als behauptet geführt.

Die Fristen, die liefen

Bei einem Abfluss personenbezogener Daten ist die Meldung an die Aufsicht nach Art. 33 DSGVO unverzüglich und möglichst binnen 72 Stunden abzugeben.11 Die Berliner Beauftragte für Datenschutz sagt ausdrücklich, dass ein Cyberangriff mit Abgriff personenbezogener Daten ein solcher Vorfall ist, und nennt die Inhalte nach § 51 des Berliner Datenschutzgesetzes.12

PflichtGrundlage, FristInhaltStand im Berliner Fall
Meldung an die AufsichtArt. 33 DSGVO, § 51 BlnDSG: unverzüglich, möglichst binnen 72 Stunden1112Art der Verletzung, Kategorien und ungefähre Zahl der Betroffenen, Kontaktstelle, Folgen und Maßnahmen.Ob und wann das Land gemeldet hat, bestätigt die amtliche Seite nicht.18
Information der BetroffenenBei hohem Risiko13Information der Personen, deren Daten abgeflossen sind.Mit dem zweiten Paket vom 6. September, das Zugangsdaten enthielt, wuchs der Kreis der Betroffenen: nach unserer Einordnung eine zweite Runde der Meldung und der Information.19
StrafanzeigeZentrale Ansprechstellen Cybercrime der Landeskriminalämter13Anzeige mit Aktenzeichen.Nicht belegt.
Frist der Erpresser (keine gesetzliche)Sieben TageEndete nach Berichten am 4. September.Das Land ist nicht darauf eingegangen, wie das BSI es rät.1813 Was eine Absage kostet und wie die Abwägung ausgeht, steht in der Serie von ProSec Global.

Nachweis: Tag und Uhrzeit der Kenntnis, die Meldung mit Eingangsbestätigung, die Liste der informierten Betroffenen, das Aktenzeichen der Anzeige.

Berlin belegtBelege 11, 12, 13, 18, 19

Ihr eigener Test

Drei Fragen an Ihre Leitung.

Was Sie entscheiden müssen

Bei den folgenden vier Punkten braucht Ihre Informationssicherheit eine Entscheidung von Ihnen. Jeder betrifft Zuständigkeit, Budget oder Haftung, und die trägt die Leitung.

Welcher Regelkreis gilt für Ihr Haus, und wer führt das Verzeichnis?
Landesrecht, BSI-Gesetz, DORA oder eine Aufsicht des Sektors haben verschiedene Fristen und Meldestellen. Jemand muss das Verzeichnis führen, mit Rechtsgrundlage und Datum. Diese Zuständigkeit vergeben Sie. Aus Kapitel 1
Wo liegen Ihre eingestuften oder vertraulichen Unterlagen, und wer darf sie lesen?
Eine getrennte Ablage mit eigenem Zugriffskreis begrenzt einen Abfluss auf das, was ohnehin Verwaltungsdaten sind. Sie kostet Ordnung, nicht Technik, und sie braucht Ihre Anordnung, weil sie gewohnte Ablagen zerschneidet. Aus Kapitel 3
Wer trägt die Informationssicherheit hauptamtlich, mit Vortragsrecht bei Ihnen?
Das Landesrecht kennt diese Rolle; ob sie besetzt und finanziert ist, entscheidet die Leitung. Ein nebenamtlicher Posten ohne Budget für Detektion ist ein Befund, den ein Aufsichtsbericht später so nennen wird. Aus Kapitel 4
Was darf ein Kontrollverlust kosten, und was ist Ihnen die Vorsorge wert?
100 Euro je betroffener Person ist die Größenordnung des Bundesgerichtshofs für den bloßen Kontrollverlust. Multipliziert mit den Personen in Ihren Ablagen ergibt das die Summe, gegen die Sie Passwortmanager, Rechtekonzept und Protokollierung rechnen. Aus Kapitel 2 und 4

Fazit

Der Berliner Fall ist an den Regeln des Landes zu messen, nicht an NIS2: Ein ISMS nach BSI-Standards war Pflicht, die Rollen waren benannt, das Zielbild lag seit August 2025 vor. Die vier Stellen, an denen der Fall groß wurde, sind Pflichtmaßnahmen dieses ISMS, jede mit Control und Baustein, und Unterlagen mit Einstufung verlangen nach der Verschlusssachenanweisung eine Ablage mit begrenztem Zugriff auf freigegebener IT. Die Haftung beginnt mit dem Kontrollverlust, nicht erst mit dem Missbrauch, und sie trifft die Körperschaft, bevor sie irgendjemanden persönlich trifft. Der Nachweis, der das alles trägt, entsteht vor dem Vorfall oder gar nicht.

Ein ISMS nach ISO 27001 oder IT-Grundschutz, das die Pflichten Ihres Hauses als Maßnahmen führt und den Nachweis vor dem Vorfall erzeugt, bauen wir mit Ihnen in dem Rahmen auf, den Ihre Aufsicht erwartet. Wir ordnen Ihren Regelkreis, prüfen die Nachweise und priorisieren den Weg, vertraulich und auf Augenhöhe mit Vorstand und Group Security.

Quellen

offiziell mitgeteilt amtliche Texte und Stellen · berichtet Presse und Fachmedien · behauptet Meinungen, Verbände, Sammelberichte

  1. Land Berlin: E-Government-Gesetz Berlin (EGovG Bln), § 21 IKT-Staatssekretär oder IKT-Staatssekretärin, § 23 IKT-Sicherheit, Fassung vom 23.02.2026 (Spiegelung). umwelt-online.deoffiziell mitgeteilt
  2. Senatsverwaltung für Inneres und Sport: Leitlinie zur Informationssicherheit der Landesverwaltung des Landes Berlin (InfoSic-LL), Version 1.0.1, Festsetzung vom 21.09.2017. berlin.deoffiziell mitgeteilt
  3. Senatskanzlei Berlin: Cybersicherheitsstrategie für den Sektor Öffentliche Verwaltung im Land Berlin, Version 1.0 F, Stand 12.08.2025. berlin.deoffiziell mitgeteilt
  4. Senatsverwaltung für Inneres und Sport: Verwaltungsvorschrift für den Schutz von Verschlusssachen (Verschlusssachenanweisung, VSA), vom 24.04.2024. berlin.deoffiziell mitgeteilt
  5. BSI-Gesetz (BSIG), § 29 Einrichtungen der Bundesverwaltung. gesetze-im-internet.deoffiziell mitgeteilt
  6. BSI-Gesetz (BSIG), § 32 Meldepflichten. gesetze-im-internet.deoffiziell mitgeteilt
  7. BSI-Gesetz (BSIG), § 3 Aufgaben des Bundesamtes. gesetze-im-internet.deoffiziell mitgeteilt
  8. Grundgesetz, Art. 34 (Haftung bei Amtspflichtverletzung). gesetze-im-internet.deoffiziell mitgeteilt
  9. Finanzgericht Berlin-Brandenburg, Urteil vom 27.10.2021, 16 K 16155/21. gerichtsentscheidungen.brandenburg.deoffiziell mitgeteilt
  10. Legal Tribune Online: BGH, Urteil vom 18.11.2024, VI ZR 10/24, Kontrollverlust als immaterieller Schaden. lto.deberichtet
  11. Art. 33 DSGVO, Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde. dsgvo-gesetz.deberichtet
  12. Berliner Beauftragte für Datenschutz und Informationsfreiheit: Datenschutzvorfall melden. datenschutz-berlin.deoffiziell mitgeteilt
  13. Bundesamt für Sicherheit in der Informationstechnik: Erste Hilfe bei einem schweren IT-Sicherheitsvorfall, Version 1.2, 07.10.2022. bsi.bund.deoffiziell mitgeteilt
  14. Bundesamt für Sicherheit in der Informationstechnik: Deutsche Institutionen über TerminalFix-Kampagne kompromittiert, BITS-B 2026-287419-1032, 04.09.2026. bsi.bund.deoffiziell mitgeteilt
  15. Bundesamt für Sicherheit in der Informationstechnik: Kooperationsvereinbarung BSI und Land Berlin, Pressemitteilung vom 08.07.2026. bsi.bund.deoffiziell mitgeteilt
  16. Microsoft Security Blog: TerminalFix campaign deploys a reverse tunnel through multistage intrusion, 28.08.2026. microsoft.comberichtet
  17. CISA, FBI und MS-ISAC: #StopRansomware: Rhysida Ransomware, AA23-319A, 15.11.2023, überarbeitet 30.04.2025. cisa.govoffiziell mitgeteilt
  18. Land Berlin: Cyberangriff auf das Landesnetz, Informationen für Bürgerinnen und Bürger, Stand 14.09.2026. berlin.deoffiziell mitgeteilt
  19. heise online: BSI erklärt ersten Angriffsvektor auf Berliner Behörden, 07.09.2026. heise.deberichtet
  20. heise online, Meinung: Auf Lücke gespielt. Was in Berlin den Rhysida-Angriff begünstigte. heise.debehauptet
  21. Der Tagesspiegel: Hackerangriff auf die Berliner Verwaltung, Sichtung gestohlener Daten wird noch Wochen dauern, 07.09.2026. tagesspiegel.deberichtet
  22. t-online (dpa, rbb24, Tagesspiegel): Cyberangriff Berlin, Hacker veröffentlichen sensible Daten im Darknet, 04.09.2026. t-online.deberichtet
  23. ZfK: Datenleak, Infos zur Berliner Wasserversorgung veröffentlicht, 07.09.2026. zfk.deberichtet
  24. ZDFheute: Berlin und die Folgen des Daten-Leaks, Einschätzung der AG KRITIS, 05.09.2026. zdfheute.debehauptet
  25. Borns IT- und Windows-Blog: Rhysida-Datenleck ist der GAU für Berlin und Betroffene, 06.09.2026 (Sammelbericht). borncity.combehauptet
  26. Security-Insider, Gastkommentar: Berlin-Hack 2026, Ransomware, Datenabfluss und KRITIS-Lücke, 18.09.2026. security-insider.debehauptet
  27. Bundesamt für Sicherheit in der Informationstechnik: IT-Grundschutz-Bausteine, Edition 2023. bsi.bund.deoffiziell mitgeteilt
  28. High Table: ISO/IEC 27001:2022 Annex A, Liste der Controls (Sekundärquelle, der Normtext ist kostenpflichtig). hightable.ioberichtet
  29. ProSec Global: Die Woche danach, was ein Datenabfluss von der Führung verlangt, September 2026. prosec-global.com

Hinweis: Dieser Beitrag ist eine fachliche Einordnung und keine Rechtsberatung, Steuerberatung oder sonstige Rechtsdienstleistung. Er ersetzt keine Prüfung des Einzelfalls durch eine zugelassene Rechtsanwältin oder einen zugelassenen Rechtsanwalt. Die Zuordnung zu Gesetzen, Normen und Fristen ist unsere Lesart zum genannten Informationsstand; vor einer Entscheidung im eigenen Haus sind Rechtsquellen und Fristen zu prüfen.

← Alle Beiträge unter Aktuelles

Welche Pflichten gelten für Ihr Unternehmen?

Der kostenlose NIS2-Betroffenheits-Check zeigt Ihnen in 2 Minuten, ob und wie NIS2 Sie betrifft. Oder wir ordnen Ihre Lage im Gespräch.