Frage:

Teilt die Bundesregierung die aktuelle Einschätzung des Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI), nach der es bislang keinen rechtlich klar abgesicherten Beschlagnahmeschutz für die elektronische Patientenakte gegenüber Strafverfolgungsbehörden gibt (https://ddrm.de/haben-strafverfolgungs-behoerden-zugriffsmoeglichkeiten-auf-die-elektronische-patientenakte-epa-die-antwort-des-bundesdatenschutzbeauftragten-das-ist-nicht-ausgeschlossen/), da sich der Beschlagnahmeschutz aus § 97 StPO bislang nur auf die Gesundheitskarte erstreckt, jedoch unklar sei, ob die ePA und die darin enthaltenen Gesundheits- und Behandlungsdaten vor Zugriffen durch die Strafverfolgungsbehörden (u.a. Polizei und Justiz) geschützt sind (bitte begründen, warum die Bundesregierung diese Auffassung teilt oder nicht teilt) und wenn ja, wie will die Bundesregierung verhindern, dass das Vertrauen von Patientinnen und Patienten sowie Ärztinnen und Ärzten in Digitalisierungsprojekte im Gesundheitswesen nicht massiv beschädigt und die ärztliche Schweigepflicht nicht durch digitale Zugriffe auf die ePA defacto unterlaufen wird (bitte ausführlich darlegen und falls ein expliziter und eindeutiger rechtlicher Beschlagnahmeschutz für die ePA eingeführt werden soll, bitte erklären, wie die rechtliche Umsetzung geplant ist)?

Antwort des parlamentarischen Staatssekretärs Prof. Dr. Edgar Franke:
Es bedarf aus Sicht der Bundesregierung derzeit keiner gesonderten gesetzlichen Regelungen zum Schutz vor Beschlagnahme der Daten, die sich in der elektronischen Patientenakte befinden. Nach geltendem Recht besteht ein Beschlagnahmeverbot, wenn sich die Daten bei der behandelnden Ärztin oder dem behandelnden Arzt befinden und auch, wenn sich diese bei der aktenführenden Krankenkasse befinden.

Schriftliche Aufzeichnungen oder schriftliche Mitteilungen eines Zeugnisverweigerungsberechtigten unterfallen dem Beschlagnahmeverbot des § 97 Absatz 1 Strafprozessordnung (StPO), wenn sie im Gewahrsam des Zeugnisverweigerungsberechtigten sind (hier der behandelnden Ärztin oder dem behandelnden Arzt). Nach § 11 Absatz 3 Strafgesetzbuch (StGB) gilt dies auch für Daten, die von dem Zeugnisverweigerungsberechtigten in die elektronische Patientenakte eingestellt werden. Darüber hinaus greift das Beschlagnahmeverbot für die elektronische Patientenakte gemäß §§ 97 Absatz 3 StPO auch dann, wenn sich die elektronische Patientenakte bei der aktenführenden Krankenkasse (§ 342 Fünftes Buch Sozialgesetzbuch SGB V) befindet, da es sich bei letzterer im Rahmen der Führung der elektronischen Patientenakte um eine „mitwirkende Person“ nach § 53a Absatz1 Satz1 StPO handelt.

vom 10. Februar 2023

Meine Frage:

Welche der (s. Antwort der Bundesregierung auf meine Schriftliche Frage 48 auf Bundestagsdrucksache 20/5426) angegebenen Ressort-Stellen für CISO oder vergleichbaren Stellen (also ohne nachgeordnete Behörden und nicht für Stellvertreter-Stellen) erfüllen die folgenden Empfehlungen der IT-Grundschutz-Methodik des BSI:

·Die Stelle ist direkt der obersten Leitung zugeordnet (Kriterium 1)

·Die Stelle ist nicht in die IT-Abteilung integriert, um Rollenkonflikte zu vermeiden (Kriterium 2) (bitte tabellarisch je Ressort mit Angabe ja/nein in je einer Spalte für die beiden Kriterien angeben)?

Antwort des Staatssekretärs Johann Saathoff:

Das Ergebnis der Abfrage in den Ressorts kann der Tabelle in der Anlage entnommen werden.

Vor drei Jahren, im Februar 2020, besuchte ich die THW Ortsgruppe in Gransee, die ihren Standort in einem ehemaligen Militärkomplex in Osterne, einem Ortsteil der Stadt Zehdenick, hat. Da kann man wenig beschönigen, die geleistete Arbeit ist großartig, der Standort ist hässlich, veraltet, abgelegen und schlecht erreichbar. Gerade für die Nachwuchsgewinnung ist das ein Problem. Damals war die Standortsuche schon in vollem Gange und endlich gibt es gute Nachrichten und werden Nägel mit Köpfen gemacht!

Weiterlesen

Meine Rede der Debatte vom 27.01.2023 zum Unions Antrag zu elektronischen Identitäten.

Zum wichtigen Thema digitale Identitäten fordert die Union in einen Antrag, was ihr eigener Innenminister jahrelang versäumte, z. B. mehr Nutzerfreundlichkeit und Anwendungsmöglichkeiten für den elektronischen Personalausweis. Die Ampel sollte Zuständigkeiten neu regeln, Versäumnisse der GroKo nachholen, ohne ihre Fehler zu wiederholen, z. B. Förderung von ID-Wallet und Blockchain eID-Projekten.

Hier bin ich auf Social Media zu finden:

Twitter

Youtube

Facebook

Mastodon

Instagram

vom 17. Januar 2023

Meine Frage:

In welchen Bundesministerien (inklusive nachgeordneter Behörden) gibt es jeweils besetzte Stellen für sogenannte CISO – Chief Information Security Officer (oder tatsächlich vergleichbare Rolle, bitte stets die konkrete Stellenbezeichnung angeben) und welche Besoldungsstufe haben diese Stellen jeweils (bitte tabellarisch beantworten)?

Antwort des Parlamentarischen Staatssekretärs Johann Saathoff (BMI):

Die Antwort gibt die im Rahmen der geltenden Fristen ermittelbaren Ergebnisse wieder und ist insoweit sowohl qualitativ wie quantitativ mit Unsicherheiten behaftet. Das Ergebnis der Abfrage in den Ressorts kann der Tabelle in der Anlage entnommen werden.

vom 24. Januar 2023

Meine Frage:

Hat das Bundesamt für Sicherheit in der Informationstechnik (BSI), wie in einem Artikel von The Intercept berichtet und mit einer E-Mail von Twitter belegt wird (https://theintercept.com/2023/01/16/twitter-covid-vaccinepharma/), nicht nur wie vom BSI in Tweets am 17.01.2023 und am 18.01.2023 dazu erklärt hatte, verschiedene Impfstoffhersteller wie z.B. BionTech vor Störungen des Geschäftsbetriebes durch “massenhafte Mails und Anrufe” als Folge einer Online-Kampagne der britischen Organisation “Global Justice Now” mit dem Ziel der Patentfreigabe für Covid-19 Impfstoffe gewarnt, sondern auch vor der Gefahr der möglichen “Übernahme von Konten” insbesondere vor der “Übernahme persönlicher Konten von Mitgliedern des Managements” der betreffenden Impfstoffhersteller sowie vor der “Erstellung von FakeSchriftliche Einzelfrage – 23-01-0346Accounts” und falls zutreffend, welche IT-sicherheitstechnischen Einschätzungen bzw. Anhaltspunkte führten zu der Warnung vor Kontenhacking und Fake-Accounts bzw. falls nicht zutreffend, welche Maßnahmen hat das BSI den betreffenden Unternehmen nahegelegt, um sich vor den erwarteten möglichen Störungen im Geschäftsbetrieb zu schützen?

Antwort des Staatssekretärs Johann Saathoff:

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat Impfstoffhersteller sowohl „vor Störungen des Geschäftsbetriebs durch massenhafte Mails und Anrufe“ als Folge der in der Frage genannten Online-Kampagne gewarnt, als auch in dieser Warnung weitere mögliche Aspekte zu Ablaufmustern solcher Kampagnen ergänzt.

Derartige Kampagnen nutzen nach Erfahrungen des BSI oftmals nicht nur einen, sondern verschiedene Angriffsmechanismen, um den Betrieb und die Reaktionsfähigkeiten zu stören und damit möglicherweise die Erbringung der kritischen Dienstleistung für Deutschland zu gefährden. Daher hat das BSI weitere Aspekte solcher Bedrohungen beschrieben, damit die möglicherweise Betroffenen im eigenen Ermessen geeignete Gegen- und Reaktionsmaßnahmen bewerten und vorbereiten könnten.

Antwortschreiben im Original:

Zum 4. Mal seit 2020 hat Anke Domscheit-Berg, digitalpolitische Sprecherin im Bundestag, die Bundesregierung nach der Anzahl und Besetzung ihrer IT-Sicherheitsstellen befragt. Vor dem Kontext einer stetig steigenden Bedrohungslage bei wachsender Abhängigkeit von funktionierenden digitalen Diensten beunruhigt das Ergebnis der aktuellen Befragung, denn zwar gab es einen erheblichen Zuwachs an IT-Sicherheitsstellen seit 2020, aber jede 5. Stelle ist zur Zeit unbesetzt, im BMDV sogar jede zweite Stelle und im BMG sind es seit Jahren sogar knapp 80 Prozent der IT-Sicherheitsstellen.

Dazu erklärt Anke Domscheit-Berg:

„Als Digitalpolitikerin treibt es mir Tränen in die Augen, Jahr für Jahr den Zahlen der Bundesregierung entnehmen zu müssen, dass es immer noch keine erkennbare IT-Sicherheitsstrategie für den Bund gibt. Anders ist nicht erklärbar, dass IT-Sicherheit so extrem unterschiedlich in den Ministerien behandelt wird.

Wie kann es mit dem BMUV ein Ministerium geben, dass heute weniger IT-Sicherheitsstellen hat, als vor vier Jahren, obwohl die Bedrohungslage für alle Einrichtungen des Bundes gleichermaßen stark anstieg? Wie kann es sein, dass das BMDV ständig zwischen massivem Stellenaufbau und –abbau hin- und herpendelt und dem BMG offenbar die IT-Sicherheit so egal ist, wie der sprichwörtliche Sack Reis in China? Wie kann es sein, dass immer noch jedes dritte Ministerium (einschließlich nachgeordneter Behörden) im Bund nicht einmal 10 Planstellen für IT-Sicherheit hat?

Es fehlt einfach ein gemeinsames Bewusstsein, eine gemeinsame Linie für mehr IT-Sicherheitskompetenz im Bund. Da überrascht dann auch nicht die Kritik des Normenkontrollrates an ungesicherten Netzen, veralteten Informationssicherheitskonzepten und gegen Cyberangriffe ungenügend geschützte Datenbanken und Server bei Einrichtungen des Bundes. Ich mache mir große Sorgen darum, dass diese Schwächen von böswilligen Dritten erfolgreich ausgenutzt werden und fordere die Bundesregierung dazu auf, diese strukturellen Missstände endlich zu beheben.

Mehr IT-Sicherheitskompetenz braucht es dafür auch auf der Ebene der Minister:innen, das zeigen aktuell die Richtungsdebatten der Ampel-Koalition zur sogenannten Chatkontrolle-Verordnung der EU, deren Ergebnis aufgrund von Inkompetenz zu einer gefährlichen Regulierung führen kann, die nicht nur die größte Überwachungsinfrastruktur in der Geschichte des Internets schaffen würde, sondern gleichzeitig auch die IT-Sicherheit für alle gefährdet.“

Zum Schlusslicht BMG ergänzt die Obfrau im Digitalausschuss:

„Das BMG kann man inzwischen selbst als Sicherheitslücke bezeichnen, denn seit vier Jahren fristet die IT-Sicherheit im Gesundheitsministerium ein Schattendasein. Egal, ob eHealth Großprojekte negative Schlagzeilen schreiben, ein Krieg ausbricht, Ransomware Attacken zur größten Bedrohung werden, oder die Hausspitze wechselt, es bleiben seit Jahren fast 80% der IT-Sicherheitsstellen unbesetzt. Mit nicht einmal drei besetzten Stellen kann man im Hause Lauterbach unmöglich den enormen Anforderungen gerecht werden, die gerade durch digitale Projekte entstehen, die mit sensiblen Gesundheitsdaten zu tun haben. Es darf nicht die Regel sein, dass IT-Sicherheitsrisiken oder ihre effektivste Beseitigung von Freiwilligen des Chaos Computer Clubs beschrieben werden, was leider gerade erst beim Thema Konnektorentausch für 130.000 Arztpraxen wieder der Fall war. Das BMG trägt als Mehrheitsgesellschafter der gematik GmbH selbst die Verantwortung für die Fehlentscheidungen, die zur Verschwendung von vielen Millionen Euro Krankenkassenbeiträge führen und die offensichtlich auf mangelhafte Kompetenz in IT-Sicherheitsfragen zurückzuführen sind.“

Zur erratischen Personalpolitik des Digitalministeriums ergänzt Domscheit-Berg:„Ausgerechnet das Digitalministerium scheint jährlich seine Anzahl von IT-Sicherheitsstellen zu würfeln. Noch 2021 wurden knapp 50 Stellen neu geschaffen, 2022 wurden 20 Stellen abgebaut, in diesem Jahr wurden wieder 47 Stellen plus gemeldet, unbesetzt sind allerdings sogar 56 Stellen, geändert haben sich im BMDV bisher also nur Zahlen auf dem Papier. Mit einer derart erratischen Fachkräftepolitik macht man sich auf dem Arbeitsmarkt natürlich nicht besonders beliebt, wer will schon einen Posten auf einem Schleudersitz bekleiden, in einem Ressort, dass nicht weiß, was es will, insbesondere wenn es um IT-Jobs in einem Digitalministerium geht?“

Kontakt:

Anke Domscheit-Berg

mailto: anke.domscheit-berg@bundestag.de

Tel.: (030) 227 73107

Weiterführende Informationen:

Daten und Datenauswertung IT-Sicherheitsstellen Bund:

25.01.2023

Frage:

Wie viele IT-Sicherheitsstellen sind derzeit in den Bundesministerien und deren nachgeordneten Behörden besetzt und wie viele unbesetzt (bitte jeweils nach Bundesministerien inklusive der jeweils nachgeordneten Behörden analog zur Antwort der Bundesregierung auf meine Schriftliche Frage 45 in Drs. 20/833 aufschlüsseln, s. https://dserver.bundestag.de/btd/20/008/2000833.pdf)?

Weiterlesen

Zur Debatte des Antrags der Linksfraktion zur Chatkontrolle Verordnung der EU des 19.01.2023.

Alle Infos zur Chatkontrolle gibt es HIER

Hier bin ich auf Social Media zu finden:

Twitter

Youtube

Facebook

Mastodon

Instagram

Pressemitteilung vom 20. Januar 2023

Als letzten Tagesordnungspunkt debattierte der Bundestag am Abend des 19. Januar 2023 einen Antrag der Linksfraktion mit der Aufforderung, die Bundesregierung zur Ablehnung der sogenannten Chatkontrolle Verordnung der EU zu verpflichten. Der Antrag wurde von allen übrigen Fraktionen abgelehnt. Der Entwurf einer EU-Verordnung für Regeln zur Prävention und Bekämpfung der Darstellung sexueller Gewalt an Kindern ist hochumstritten, da er vor allem auf weitreichende und grundrechtsverletzende Überwachungsmaßnahmen und nur sehr wenig auf Prävention setzt. Kritik kam nicht nur per offenem Brief von über 100 zivilgesellschaftlichen Organisationen in Europa, sondern auch von Kinderschutzorganisationen und besonders umfassend und grundsätzlich über ein Gutachten des Wissenschaftlichen Dienstes des Bundestages, das den Entwurf als unvereinbar mit europäischen und deutschen Grundrecht bewertet, sowie als ungeeignet für die Erreichung des beabsichtigten Ziels, Kinder besser zu schützen.

Seit Monaten streiten sich die Ampel-Parteien in der Frage, wie sie sich zur Chatkontrolle-Verordnung verhalten. Vor allem Innenministerin Faeser machte Schlagzeilen, als sie mehrfach öffentlich die Verordnung lobte und das sogenannte Client Side Scanning – das automatische Durchsuchen von Inhalten auf privaten Geräten vor der Verschlüsselung – befürwortete. Auch in der Debatte war erkennbar, dass ein Riß durch die Ampelkoalition geht, trotz Kritik von MdB aller drei Ampelfraktionen an grundrechtswidrigen Elementen der geplanten Verordnung und der erklärten Absage einer SPD Rednerin zum Client Side Scanning. Denn weiterhin ist nur sicher, dass Deutschland die Verordnung nicht ablehnen wird, offen ist aber weiterhin, ob es zu einer Zustimmung oder ein Enthaltung kommen wird und damit Deutschland direkt oder indirekt dazu beiträgt, die größte Überwachungsinfrastruktur seit Jahrzehnten aufzubauen. Schon im Herbst 2022 hatte bereits das österreichische Parlament daher seine Regierung auf Basis der Landesverfassung zur Ablehnung der Chatkontrolle Verordnung verpflichtet.

Die digitalpolitische Sprecherin der Fraktion DIE LINKE, Anke Domscheit-Berg, erklärt:

„Es ist mir unbegreiflich, dass eine Bundesregierung ohne Beteiligung der CDU/CSU es nicht schafft, sich unmissverständlich gegen ein EU-Verordnungsvorhaben zu positionieren, das nichts weiter als ein Gruselkabinett von Überwachungsmaßnahmen ist und keineswegs geeignet, Kinder besser vor sexualisierter Gewalt zu schützen. Die Ampel-Koalitionäre argumentieren, dass sie sich einerseits nur bei einer grundsätzlichen Unterstützung in Brüssel für positive Veränderungen des Verordnungsentwurfs einsetzen könnten und es andererseits ja auch unterstützenswerte Inhalte wie ein geplantes EU-Zentrum gäbe. Dieses Zentrum hat jedoch keineswegs den Zweck, vor allem der Prävention zu dienen, sondern soll insbesondere die Umsetzung technischer Überwachungsmaßnahmen unterstützen und begleiten.

Außerdem ist es völlig abwegig, eine Verordnung zu unterstützen, die nicht nur einen klaren Bruch mit dem Koalitionsvertrag darstellt, sondern in Gänze unvereinbar ist mit der Grundrechtecharta der EU und mit Verfassungsgrundrechten. Ein von mir beauftragtes Gutachten des Wissenschaftlichen Dienstes des Bundestages kam schon Ende 2022 zu einem vernichtenden Gesamturteil, wonach die Verordnung weder geeignet noch angemessen und verhältnismäßig sei und das Ende der Vertraulichkeit elektronischer Kommunikation bedeute. Sie gefährdet außerdem die IT-Sicherheit aller Nutzer und Nutzerinnen digitaler Dienste, denn um Inhalte auf privaten Geräten vor der Verschlüsselung z.B. über einen Messengerdienst automatisiert durchsuchen zu können, müssen überall Hintertüren in Apps und/oder Geräte eingebaut werden, und diese Hintertüren können und werden Kriminelle für verbrecherische Zwecke nutzen.

Die Koalition redet sich schön, dass sie sowohl mit einer Zustimmung als auch mit einer Enthaltung in Brüssel dazu beitragen wird, dass in Europa eine beispiellose Zensur- und Überwachungsinfrastruktur entsteht, die unkontrollierbar ist, von undemokratischen Drittstaaten begeistert für die Unterdrückung Oppositioneller kopiert werden wird und einen Geist aus der Flasche lässt, der kaum wieder eingefangen werden kann. Mit der Anwendung dieser Verordnung werden künftig Ermittlungsbehörden durch tausende Fälle falscher Verdächtigungen von der Verbrechensermittlung abgehalten, Jugendliche werden massenhaft kriminalisiert, weil Algorithmen Sexting von Grooming nicht unterscheiden können, und unzählige Unschuldige werden schrecklicher Verbrechen verdächtigt, weil künstliche Intelligenz legitime Familienfotos z.B. von badenden Kindern in Chats oder Foto-Cloud-Backups mit strafbaren Bildern verwechselt.

Soziale Probleme lassen sich mit technischen Mitteln nicht lösen, stattdessen braucht es endlich einen umfassenden Katalog wirksamer, aber eben nicht grundrechtsverletzender Maßnahmen, um Kinder tatsächlich besser vor sexualisierter Gewalt zu schützen. Ich bedaure sehr, dass die Ampelmehrheit im Bundestag sich dem Antrag der Linken nicht anschließen wollte und fordere die Regierungskoalition erneut dazu auf, sich weder aktiv noch passiv am Aufbau dieser beispiellosen Überwachungsinfrastruktur zu beteiligen.”

Hintergrund: Als letzten Tagesordnungspunkt debattierte der Bundestag am Abend des 19. Januar 2023 einen Antrag der Linksfraktion mit der Aufforderung, die Bundesregierung zur Ablehnung der sogenannten Chatkontrolle-Verordnung der EU zu verpflichten. Der Antrag wurde von allen übrigen Fraktionen abgelehnt. Der Entwurf einer EU-Verordnung für Regeln zur Prävention und Bekämpfung der Darstellung sexueller Gewalt an Kindern ist hochumstritten, da er vor allem auf weitreichende und grundrechtsverletzende Überwachungsmaßnahmen und nur sehr wenig auf Prävention setzt. Kritik kam nicht nur per offenem Brief von über 100 zivilgesellschaftlichen Organisationen in Europa, sondern auch von Kinderschutzorganisationen und besonders umfassend und grundsätzlich über ein Gutachten des Wissenschaftlichen Dienstes des Bundestages, das den Entwurf als unvereinbar mit europäischen und deutschen Grundrecht bewertet, sowie als ungeeignet für die Erreichung des beabsichtigten Ziels, Kinder besser zu schützen.

Seit Monaten streiten sich die Ampel-Parteien in der Frage, wie sie sich zur Chatkontrolle-Verordnung verhalten. Vor allem Innenministerin Faeser machte Schlagzeilen, als sie mehrfach öffentlich die Verordnung lobte und das sogenannte Client Side Scanning – das automatische Durchsuchen von Inhalten auf privaten Geräten vor der Verschlüsselung – befürwortete. Auch in der Debatte war erkennbar, dass ein Riss durch die Ampelkoalition geht, trotz Kritik von MdB aller drei Ampelfraktionen an grundrechtswidrigen Elementen der geplanten Verordnung und der erklärten Absage einer SPD-Rednerin zum Client Side Scanning. Denn weiterhin ist nur sicher, dass Deutschland die Verordnung nicht ablehnen wird, offen ist aber weiterhin, ob es zu einer Zustimmung oder einer Enthaltung kommen wird und damit Deutschland direkt oder indirekt dazu beiträgt, die größte Überwachungsinfrastruktur seit Jahrzehnten aufzubauen. Schon im Herbst 2022 hatte bereits das österreichische Parlament daher seine Regierung auf Basis der Landesverfassung zur Ablehnung der Chatkontrolle-Verordnung verpflichtet.“

Die PM auf der Seite der Linksfraktion.

Mehr zur Position und Arbeit von Anke Domscheit-Berg bezüglich Chatkontrolle

Kontakt:

Anke Domscheit-Berg

mailto: anke.domscheit-berg@bundestag.de

Tel.: (030) 227 73107