Cyberangriff auf Berlins Verwaltung: Wenn digitale Ausfälle Bürger treffen
Der Angriff auf das Berliner Landesnetz zeigt, dass Cybervorfälle in Behörden weit über ein technisches Problem hinausgehen.
Der Angriff auf das Berliner Landesnetz zeigt, dass Cybervorfälle in Behörden weit über ein technisches Problem hinausgehen.
Fallen Sozialleistungen, Genehmigungen und Kommunikationswege aus und werden zugleich personenbezogene Daten veröffentlicht, entstehen unmittelbare Risiken für Bürger – und neue Anforderungen an die Versicherbarkeit öffentlicher Institutionen.
Im Zentrum des Vorfalls stehen zwei Behörden: die Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt sowie die Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen. Nach Angaben des Landes Berlin verschaffte sich eine kriminelle Gruppe Zugang zum Verwaltungsnetz, kopierte Datenbestände und veröffentlichte diese am 4. September 2026 im Darknet, nachdem Berlin eine Erpressungsforderung nicht erfüllt hatte.
Der wesentliche Datenabfluss soll zwischen dem 7. und 12. August erfolgt sein. Am 14. August wurden die Systeme beider Senatsverwaltungen vorsorglich vom Landesnetz getrennt, um eine weitere Ausbreitung zu verhindern. Eingeschaltet wurden unter anderem das Landeskriminalamt, die Staatsanwaltschaft und das Bundesamt für Sicherheit in der Informationstechnik.
Medien ordnen den Angriff der Tätergruppe „Rhysida“ zu. Der konkrete Angriffsweg und die vollständige Zuordnung aller veröffentlichten Dokumente sind bis dato (29.09.2026) jedoch nicht abschließend bestätigt. Belastbar sind bislang der Datenabfluss, die Erpressung, die Veröffentlichung und die zeitweilige Isolierung der Systeme.
Der Fall verbindet drei zentrale Cyber-Schadendimensionen: die Beeinträchtigung der Verfügbarkeit von Verwaltungsleistungen, den Verlust der Vertraulichkeit von Daten sowie erhebliche Aufwendungen für Forensik, Krisenmanagement, Kommunikation und Wiederanlauf.
Nach der Netztrennung waren die betroffenen Häuser zeitweise vom Internet abgeschnitten und extern nur telefonisch erreichbar. Die Einschränkungen griffen auf bezirkliche Fachverfahren über. Betroffen waren unter anderem die Beantragung und Auszahlung von Wohngeld sowie Leistungen aus dem Bildungs- und Teilhabepaket. In Tempelhof-Schöneberg konnten vorübergehend bestimmte verkehrsrechtliche Anträge und Ausnahmegenehmigungen nicht bearbeitet werden.
Die technische Wiederanbindung bedeutete nicht überall die sofortige Rückkehr zum Normalbetrieb. Im Bezirk Pankow waren die Fachverfahren für Wohngeld, Bildung und Teilhabe, Wohnberechtigungsscheine, Zweckentfremdung und Mietpreisüberwachung insgesamt zwei Wochen nicht nutzbar; anschließend mussten Rückstände aufgearbeitet werden. In Marzahn-Hellersdorf bestanden noch im September Verzögerungen bei Bauanträgen und weiteren Anliegen.
Für Bürger sind solche Ausfälle nicht abstrakt. Eine verspätete Sozialleistung kann laufende Zahlungsverpflichtungen gefährden, ein nicht bearbeiteter Wohnberechtigungsschein die Wohnungssuche erschweren und eine stockende Genehmigung private oder gewerbliche Vorhaben verzögern. Der spätere Abschluss eines Verfahrens beseitigt daher nicht automatisch die zwischenzeitlichen wirtschaftlichen oder sozialen Folgen.
Nach dem aktuellen offiziellen Stand stammen die kopierten Inhalte überwiegend aus gemeinsam genutzten und persönlichen Verzeichnissen von Beschäftigten, nicht aus bestimmten Fachanwendungen. Voraussichtlich betroffen sind Daten von Beschäftigten, Bürgern und Unternehmensvertretern; die vollständige Sichtung dauert wegen Umfang und Komplexität an.
Die Senatsverwaltung nennt zahlreiche potenziell betroffene Gruppen: Personen mit dienstlichem oder geschäftlichem Kontakt, Beteiligte an Verwaltungs- und Gerichtsverfahren, Antragsteller in Förderprogrammen, Bewerber sowie Gremienmitglieder. Je nach Vorgang können neben Namen, Anschriften und Kontaktdaten auch Bankverbindungen, Bewerbungsunterlagen, wirtschaftliche oder familiäre Angaben, Verfahrensinformationen und Gesundheitsdaten betroffen sein.
Die Berliner Datenschutzbeauftragte warnt vor Identitätsmissbrauch, betrügerischen Bestellungen, unberechtigten Zahlungsversuchen und gezieltem Phishing. Besonders glaubwürdig können Täuschungsversuche werden, wenn Täter echte Aktenzeichen, berufliche Beziehungen oder Inhalte früherer Behördenkontakte kennen. Der Europäische Datenschutzausschuss zählt außerdem Kontrollverlust über persönliche Daten, Diskriminierung, Betrug und finanzielle Verluste zu möglichen Folgen einer Datenschutzverletzung.
Eine wichtige Grenze bleibt: Eine mögliche Betroffenheit bedeutet nicht, dass sämtliche genannten Daten jeder Person veröffentlicht oder bereits missbraucht wurden. Das Land Berlin und die Datenschutzaufsicht erklären ausdrücklich, dass die individuelle Betroffenheit vielerorts noch nicht abschließend festgestellt werden kann.
Für Cyberversicherer und Makler verändert der Vorfall den Blick auf den öffentlichen Sektor. Bei Unternehmen wird eine Betriebsunterbrechung häufig anhand entgangener Erträge bewertet. Eine Behörde verliert durch einen stillstehenden Wohngeldprozess dagegen nicht zwingend Umsatz. Der Schaden zeigt sich vielmehr in Mehrarbeit, Rückständen, Notbetrieb, externer Unterstützung, zusätzlicher Kommunikation und möglichen Ansprüchen Dritter.
Kommunale Cyberdeckungen können unter anderem Forensik, Datenwiederherstellung, rechtliche Prüfung von Informationspflichten, Benachrichtigung, Öffentlichkeitsarbeit und Mehrkosten erfassen. Einzelne Produkte sehen pauschale Tagessätze für Betriebsunterbrechungen vor, sodass kein klassischer Ertragsausfall nachgewiesen werden muss. Der konkrete Schutz hängt jedoch stets von Bedingungswerk, Sublimits, Selbstbehalten und Ausschlüssen ab.
Auch die Ermittlung der betroffenen Personen wird zum relevanten Kostenfaktor. Bei großen unstrukturierten Datenbeständen kann bereits die Zuordnung, welche Daten zu welcher Person gehören, umfangreiche forensische und personelle Ressourcen binden. Im Berliner Fall weist die Verwaltung darauf hin, dass die belastbare Sichtung trotz externer Unterstützung längere Zeit beansprucht.
Das BSI bewertet die deutsche IT-Sicherheitslage weiterhin als angespannt. Die öffentliche Verwaltung war im Berichtszeitraum 2024/2025 ein Hauptziel von Cyberspionage; zugleich wurde Ransomware zunehmend mit Datenexfiltration und anschließender Erpressung verbunden. Der Berliner Angriff passt in dieses Bedrohungsbild, ohne für sich allein einen allgemeinen Trend zu beweisen.
Für das Underwriting reicht eine technische Bestandsaufnahme deshalb nicht aus. Entscheidend ist, welche öffentlichen Leistungen von welchen Systemen und Dienstleistern abhängen, welche Daten außerhalb strukturierter Fachanwendungen gespeichert werden und welche Folgen eine Netztrennung für nachgeordnete Stellen auslöst. Der Fall zeigt, dass Sicherheitsmaßnahmen in einem zentralen Netz Kaskadeneffekte in Bezirksämtern und verbundenen Verwaltungsprozessen verursachen können.
Besonders relevant sind folgende Prüffelder:
Kritische Verwaltungsleistungen und maximal tolerierbare Ausfallzeiten
Datenbestände in Dateiablagen, persönlichen Laufwerken, E-Mails und Schattenarchiven
Netzsegmentierung, privilegierte Zugänge, Mehrfaktor-Authentisierung und Protokollierung
Abhängigkeiten zwischen Senatsverwaltungen, Bezirken, IT-Dienstleistern und externen Anbietern
Getestete Backups, Wiederanlaufreihenfolge und belastbare Wiederherstellungszeiten
Analoge oder netzunabhängige Ausweichprozesse für dringende Leistungen
Kapazitäten für Datenanalyse, Betroffeneninformation, Hotlines und Krisenkommunikation
BSI und Bundesamt für Bevölkerungsschutz und Katastrophenhilfe betonen, dass kommunale IT-Krisen nicht allein Aufgabe der IT-Abteilung sind. Erforderlich sind vorbereitete Krisenstrukturen, geschulte Beschäftigte und abgestimmte externe Unterstützung. Für Versicherer sind diese organisatorischen Fähigkeiten wichtige Indikatoren für Schadenhöhe und Ausfalldauer.
Der Berliner Fall stellt die Versicherbarkeit öffentlicher Cyberrisiken nicht grundsätzlich infrage. Er zeigt jedoch, dass Prävention, Notfallorganisation und Risikotransfer enger verbunden werden müssen. Eine Police kann die Wiederherstellung finanzieren, aber weder hoheitliche Handlungsfähigkeit noch funktionsfähige Ersatzprozesse garantieren.
Für die Produktgestaltung ergeben sich klare Konsequenzen:
Betriebsunterbrechung behördengerecht definieren: Mehrkosten, Notbetrieb und pauschalierte Ausfallentschädigungen statt alleiniger Orientierung am Umsatzverlust.
Sublimits realistisch bemessen: Datenanalyse, Betroffeneninformation, Rechtsberatung, Callcenter, Identitätsschutz und Krisen-PR können erheblichen Aufwand verursachen.
Abhängigkeiten eindeutig regeln: Bezirke, Eigenbetriebe, ausgelagerte IT-Leistungen und gemeinsam genutzte Verfahren müssen ausdrücklich berücksichtigt werden.
Kumulrisiken bewerten: Zentrale Netze und IT-Dienstleister können zahlreiche Verwaltungseinheiten gleichzeitig beeinträchtigen.
Wiederanlauf vollständig betrachten: Der Schaden endet nicht zwingend mit der technischen Wiederanbindung, wenn Fachverfahren eingeschränkt bleiben und Rückstände entstehen.
Incident Response vorab organisieren: Forensik, Datenschutzrecht, Kommunikation und Wiederherstellung sollten bereits vor einem Schadenfall verbindlich koordiniert sein.
Für Makler liegt die Aufgabe nicht allein im Vergleich von Versicherungssummen. Sie müssen Verwaltungsprozesse in konkrete Schadenauslöser übersetzen: Welche Leistung fällt aus, wer ist betroffen, welche Ausweichwege bestehen und welche Kosten entstehen ohne klassischen Umsatzverlust?
Vor einer Ausschreibung sollte deshalb eine Business-Impact-Analyse die wichtigsten Bürgerdienste, Datenbestände und technischen Abhängigkeiten erfassen. Darauf aufbauend lassen sich Deckungslücken bei Krisendienstleistungen, Mehrkosten, Datenschutz, Wiederherstellung, Drittschäden und abhängigen Betriebsunterbrechungen identifizieren.
Der Berliner Vorfall macht deutlich: Cyberresilienz im öffentlichen Sektor ist Teil der Daseinsvorsorge. Das Risikoprofil einer Behörde bemisst sich nicht nur an IT-Budget, Endgeräten und Firewalls, sondern ebenso an der gesellschaftlichen Kritikalität ihrer Leistungen, der Vernetzung mit anderen Verwaltungsebenen und ihrer Fähigkeit, auch ohne reguläre IT handlungsfähig zu bleiben. Cyberdeckungen sollten daher nicht nur die Wiederherstellung von Systemen finanzieren, sondern die Wiederherstellung staatlicher Leistungsfähigkeit unterstützen – mit den Folgen für Bürger als zentralem Bewertungsmaßstab.
Für Unternehmen, Stiftungen, Vereine, einzelne Personen & D&O mit Strafrechtschutz
Für Dienstleister & Gewerbe, Versicherungs-Vermitttler, Produktions-Unternehmen etc.
Strafrechtsschutz, Manager-Rechtsschutz, Steuerberater & Wirtschaftsprüfer
Finanzinstitutionen,
Kommerzielle Kunden
Finanzinstitute, Private Equity, Werbung & Medien etc.
Eine gelungene Veranstaltung lebt von guten Gesprächen, neuen Impulsen und den Menschen, die ihn gemeinsam gestalten. Wir freuen uns, dass […]
WEITERLESEN
Jetzt wird es persönlich: Denn während Regierungen noch über Regeln streiten, zahlen längst reale Menschen den Preis des Tempos.
WEITERLESEN
Der ökonomische Turbo steht im direkten Widerspruch zu allem, was sorgfältige Prüfung neuer, mächtiger Systeme eigentlich bräuchte.
WEITERLESEN
Nach oben scrollen
Sie sehen gerade einen Platzhalterinhalt von Facebook. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Instagram. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von reCAPTCHA. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie müssen den Inhalt von hCaptcha laden, um das Formular abzuschicken. Bitte beachten Sie, dass dabei Daten mit Drittanbietern ausgetauscht werden.
Mehr InformationenSie müssen den Inhalt von reCAPTCHA laden, um das Formular abzuschicken. Bitte beachten Sie, dass dabei Daten mit Drittanbietern ausgetauscht werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Turnstile. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von X. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr Informationen