Neue Sicherheitschecks der IMTB: Schnell, standardisiert, BSI-orientiert

Neue Sicherheitschecks der IMTB: Schnell, standardisiert, BSI-orientiert

Ein Fachbeitrag von Robin Röscheisen

IT-Sicherheit bleibt ein zentrales Thema für den öffentlichen Sektor: Die Bedrohungslage für Behörden ist weiterhin angespannt und die Angriffsflächen wachsen – so das Fazit des BSI-Lageberichts 2025. Behörden betreiben zentrale digitale Verwaltungsdienste und verarbeiten in großem Umfang sensible Daten von Bürgerinnen und Bürgern. Sicherheitsmängel können hier nicht nur Verwaltungsprozesse lahmlegen, sondern auch zu Datenabflüssen führen und das Vertrauen in staatliches Handeln nachhaltig beschädigen.

Behörden verfügen in der Regel über Sicherheitskonzepte für ihre IT-Systeme. Doch ob die darin formulierten Anforderungen umgesetzt sind, wird häufig nicht unabhängig geprüft. Stattdessen stützen sich Einschätzungen auf Aussagen von IT-Dienstleistern, insbesondere der jeweiligen Systemanbieter. Penetrationstests – sofern sie durchgeführt werden – decken häufig zentrale sicherheitsrelevante Anforderungen nicht vollständig ab. So wird beispielsweise oftmals nicht geprüft, ob die eingesetzten kryptographischen Verfahren den Vorgaben der BSI TR-02102 entsprechen. Sicherheitsmängel an IT-Systemen bleiben dann unentdeckt.

Mit drei neuen Sicherheitschecks bietet die IMTB Behörden eine schnelle und standardisierte Möglichkeit, die Umsetzung von Sicherheitsanforderungen gezielt zu überprüfen, unabhängig von Aussagen der Hersteller oder Dienstleister und ohne Eingriff in den laufenden Betrieb:

  • Web-Sicherheitscheck
  • Mailsystem-Sicherheitscheck
  • Zertifikatscheck: S/MIME

Alle Checks arbeiten passiv auf Basis öffentlich zugänglicher Informationen und von außen abfragbarer Konfigurationsmerkmale. Insgesamt werden Anforderungen aus zwölf Bausteinen des BSI IT-Grundschutzes und fünf technischen Richtlinien des BSI systematisch überprüft.

Mit den Checks werden Sicherheitsmängel in zentralen Komponenten der Sicherheitsarchitektur frühzeitig erkannt – gegebenenfalls bereits bei der Erstellung oder Fortschreibung des Sicherheitskonzepts. Die Checks sind keine Penetrationstests, sondern ergänzen diese um die gezielte Prüfung von BSI-Anforderungen, die Penetrationstests in der Regel nicht abdecken.

Web-Sicherheitscheck

Webangebote von Behörden – Webseiten, webbasierte Fachverfahren oder mobile Apps – sind ein zentraler Bestandteil der behördlichen Arbeit und der Kommunikation mit Bürgerinnen und Bürgern. Gleichzeitig bergen sie zahlreiche Sicherheitsrisiken.

Der Web-Sicherheitscheck prüft anhand von über 95 Prüfpunkten, ob Webangebote zentrale Sicherheitsanforderungen erfüllen. Dabei werden unter anderem Protokolle, Verschlüsselungsverfahren, Sicherheitsheader sowie weitere Aspekte der Serverkonfiguration geprüft. Für mobile Anwendungen wird eine vergleichbare Methodik eingesetzt, wobei der Prüfumfang an die jeweilige App und ihre technischen Besonderheiten angepasst wird.

Mailsystem-Sicherheitscheck

E-Mail bleibt ein zentraler Kommunikationskanal in der Verwaltung. Um die Vertraulichkeit, Integrität und Authentizität des Nachrichtenaustauschs sicherzustellen, müssen die technischen Rahmenbedingungen der Mailserver-Infrastruktur stimmen. In der Praxis gerät die korrekte Konfiguration jedoch häufig aus dem Blick, insbesondere wenn neue Fachverfahren an bestehende Mailsysteme angeschlossen werden.

Der Mailsystem-Sicherheitscheck prüft die Transportverschlüsselung (TLS) zwischen Mailservern sowie DNS-basierte Authentifizierungsmechanismen wie SPF, DKIM und DMARC auf Basis tatsächlich versendeter Test-E-Mails.

Zertifikatscheck: S/MIME

Während TLS den Transport von E-Mails schützt, betrifft S/MIME den Schutz der Nachricht selbst. Insbesondere wenn Fachverfahren signierte oder verschlüsselte E-Mails versenden, muss das eingesetzte S/MIME-Zertifikat den geltenden Sicherheitsanforderungen entsprechen. Entscheidend sind dabei Schlüssellängen, Algorithmen und Gültigkeitszeiträume.

Der Zertifikatscheck prüft S/MIME-Zertifikate auf Konformität mit den Vorgaben einschlägiger BSI Technischer Richtlinien.

Ergebnisse und Nachbereitung

Zu jedem Sicherheitscheck erhalten Kunden einen detaillierten Prüfbericht mit dokumentierten Befunden und konkreten Handlungsempfehlungen. Auf Wunsch werden die Ergebnisse in einer individuellen Nachbesprechung erläutert und Risiken gemeinsam bewertet. Zur Überprüfung umgesetzter Maßnahmen werden Nachtests angeboten.

Interesse?

Die Sicherheitschecks können eigenständig beauftragt oder im Rahmen der Erstellung und Fortschreibung von Sicherheitskonzepten eingesetzt werden. Gerne beraten wir Sie, welche Kombination für Ihre Systeme sinnvoll ist. Sprechen Sie uns an.

Vergaberecht als strategischer Hebel im Gesundheitswesen

Vergaberecht als strategischer Hebel im Gesundheitswesen

Am 25. Februar 2026 nahm die IMTB BMC GmbH am DVNWforum Gesundheitswesen 2026 des Deutsches Vergabenetzwerk in Berlin teil. Die Veranstaltung brachte Expertinnen und Experten aus Verwaltung, Recht und Gesundheitswirtschaft zusammen, um aktuelle Herausforderungen der öffentlichen Beschaffung im Gesundheitswesen zu diskutieren. Im Mittelpunkt stand die Frage, wie Vergaberecht unter steigenden Versorgungsanforderungen, wachsender Regulierung und zunehmender Krisenanfälligkeit als strategisches Steuerungsinstrument genutzt werden kann. Die Diskussionen zeigten klar: Nicht das Vergaberecht selbst hemmt Innovation, sondern dessen zu enge oder rein formale Anwendung. Strategisch vorbereitete Verfahren, funktionale Leistungsbeschreibungen und geeignete Zuschlagskriterien eröffnen erhebliche Gestaltungsspielräume.

Ein wesentlicher Schwerpunkt lag auf der Weiterentwicklung der Rettungs- und Notfallversorgung. Moderne Versorgungsmodelle erfordern flexible, innovationsfreundliche Vergabestrukturen. Ebenso wurde die Resilienz kritischer Infrastrukturen, etwa im Kontext möglicher Blackout-Szenarien intensiv beleuchtet. Versorgungssicherheit beginnt bereits bei der Bedarfsermittlung, Markterkundung und Vertragsgestaltung. Anforderungen an Redundanz, IT-Sicherheit und Lieferkettenstabilität müssen systematisch integriert werden.

Die Digitalisierung bildete ein zentrales Querschnittsthema. Digitale Lösungen bieten erhebliche Effizienz- und Qualitätsgewinne, entfalten ihren Mehrwert jedoch nur bei rechtssicherer, interoperabler und nutzerorientierter Beschaffung. Erfolgreiche Projekte erfordern daher eine enge Verzahnung von Fachbereich, IT, Recht und strategischer Steuerung.

Für die IMTB bestätigt das Forum: Zukünftige Beschaffungsvorhaben im Gesundheitswesen müssen drei Dimensionen vereinen: Rechtssicherheit, Wirtschaftlichkeit und Zukunftsfähigkeit. Vergaberecht ist dabei kein Hemmnis, sondern ein wirkungsvoller Hebel für Transformation. Entscheidend ist eine integrierte, strategische Anwendung, die regulatorische Anforderungen in nachhaltige und resiliente Versorgungslösungen übersetzt.

AI-Summit in Delhi: AI Together – Europas Souveränität trifft Indiens India Stack

AI-Summit in Delhi: AI Together – Europas Souveränität trifft Indiens India Stack

Ein Beitrag von Michael Trautmann

Auf dem AI Impact Summit in Neu-Delhi, einer der größten KI-Messen weltweit, diskutieren in dieser Woche Expertinnen und Experten aus der ganzen Welt über Leitplanken für die nächste Phase der KI-Entwicklung: Im Mittelpunkt der Debatte stehen Souveränität statt Abhängigkeit, Inklusion statt Ausschluss und sichere Räume, die Innovation langfristig stärken.

Exemplarisch für die Debatte auf dem Gipfel steht der India Stack als Blaupause für digitale Teilhabe. Der Gipfel machte deutlich, wie fundamental offene, staatlich getragene digitale Infrastruktur für wirtschaftliche Resilienz und gesellschaftliche Teilhabe geworden ist.

So begann der Gastredner, Frankreichs Präsident Macron, seine Rede mit einem Bild, das hängen bleibt: Ein Straßenverkäufer in Mumbai, der vor zehn Jahren kein Bankkonto eröffnen konnte, nimmt heute Zahlungen auf seinem Telefon an.

Möglich macht es der India Stack, der offen, interoperabel und souverän ist. Diese Infrastruktur verbindet Aadhaar als digitale Identität, UPI für Zahlungen und Gesundheits-IDs zu einem Ökosystem, das weltweit als Benchmark für digitale Inklusion gilt. Die Dimensionen sind beeindruckend: 1,4 Milliarden digitale Identitäten, 20 Milliarden Zahlungen pro Monat und 500 Millionen Gesundheits-IDs zeigen, was passiert, wenn öffentliche digitale Basisdienste konsequent auf Skalierung, Offenheit und Sicherheit ausgelegt werden. Spannend ist dabei der komplementäre Charakter der Strategien in Indien und Europa. Indien setzt, passend zur Breite und Vielfalt des Landes, auf kostengünstige, robuste Basisschichten und aufgabenspezifische, kleinere KI-Modelle, die konkrete Alltagsprobleme lösen. Europa fokussiert auf große, souveräne Modelle, auf Qualität, Skalierung und verlässliche Rahmenwerke. Aus dieser Verschiedenheit entsteht Stärke: Komplementarität statt Uniformität. Offene, interoperable Infrastruktur kann mit vertrauenswürdiger, souveräner KI zusammenspielen. Genau dort entsteht das versprochene „AI together“.

Für uns als IMTB heißt das:

Behörden können digitale Basisdienste wie E‑ID, Zahlungsanbindung und sichere Registerzugriffe als öffentliche, offene Infrastruktur priorisieren und in klar definierten, regulierten Testumgebungen KI-Anwendungen mit Datenschutz, Fairness- und Bias-Prüfungen von Anfang an erproben.

Der AI Summit in Delhi liefert mehr als Schlagworte: Er zeigt, wie digitale Teilhabe auf Bevölkerungsebene funktioniert und wie Staaten Innovationsräume schaffen, ohne Sicherheit preiszugeben.

Welche Maßnahmen braucht es, damit „AI Together“ auch bei uns in Ämtern, Betrieben und Kliniken Alltag wird? Wie bringen wir Souveränität, Tempo und Sicherheit in eine gemeinsame Strategie, die heute wirkt und morgen trägt? Was funktioniert bereits, wo klemmt es, und welche offenen Infrastruktur‑Bausteine und KI‑Anwendungen erzeugen bei euch echten Mehrwert?

Wir freuen uns auf die Diskussion und das gemeinsame Weiterdenken – denn „AI Together“ entsteht nicht im Alleingang, sondern im Zusammenspiel von Politik, Wirtschaft, Wissenschaft und Zivilgesellschaft.

B2Run Köln: Vom Büro in den Stadtwald – mit Zieleinlauf beim FC

B2Run Köln: Vom Büro in den Stadtwald – mit Zieleinlauf beim FC

Am 03. September wurde der B2Run Köln – der größte Firmenlauf in NRW – am und rund um das RheinEnergieSTADION ausgetragen. Fast 20.000 Teilnehmerinnen und Teilnehmer aus 883 Unternehmen nahmen teil und natürlich waren auch unsere Kölner Kolleginnen und Kollegen am Start.

Ricarda, Sebastian, Yannick und Bastian begaben sich auf die 6-Kilometer-Strecke und liefen vorbei am Aachener Weiher, durch den Grüngürtel und den Stadtwald. Höhepunkt war der große Zieleinlauf ins Rheinenergie-Stadion „von unserem FC“, wie uns das Kölner Team schrieb.

Alle hatten viel Spaß und unser Speedy Gonzalez Sebastian hat den Lauf sogar in unter 30 Minuten geschafft.

Besonders schön: Für jede Firma wird ein Baum gepflanzt. Rund 800 neue Bäume sind so zusammengekommen.

 

Jobwechsel in Zeiten von Corona

Jobwechsel in Zeiten von Corona

Dank unseres anhaltenden und nachhaltigen Firmenwachstums verzeichnen wir in den letzten Jahren kontinuierlich Personalzuwachs. An diesem eingeschlagenen Weg halten wir auch in Zeiten von Corona fest und so war es für uns eine Selbstverständlichkeit, auch in dieser Ausnahmesituation neue Kolleginnen und Kollegen an Bord des IMTB-Schiffs zu begrüßen. Zwei dieser Kollegen berichten im Folgenden von Ihren ersten Eindrücken. Den Anfang macht Sebastián, welcher unser Team seit April verstärkt:

(mehr …)