Unabhängiges Portal des Instituts für WirkungsökonomieParteiunabhängigMethodik offenQuellen prüfbar

CyberGovSecure - Programm zur Steigerung der Cybersicherheit in der Bundesverwaltung

Executive-WÖk-Zusammenfassung

Überwiegend positives Wirkungspotenzial

Wirkungspotenzial kompakt: Bundesbehörden besitzen sehr unterschiedliche technische Altstände und Sicherheitspraktiken. Gemeinsame Mindeststandards und BSI-Koordination können kritische Lücken schneller sichtbar und behebbar machen. Der Erfolg liegt jedoch nicht in Compliance-Quoten, sondern in weniger erfolgreichen Angriffen, kürzerer Wiederherstellung und resilienteren Abhängigkeiten - ohne dabei sensible Schwachstellen oder Grundrechte unnötig zu exponieren.

Wirkungskern: Einheitlichere Sicherheitsbaselines und ressortübergreifende Steuerung können vermeidbare Schwachstellen der Bundesverwaltung schneller schließen, können durch formale Checklisten oder zu starke Zentralisierung aber Scheinsicherheit und neue gemeinsame Ausfallpunkte erzeugen.

Key Finding: CYBERSICHERHEIT IST RECOVERY- UND RESILIENZLEISTUNG - KEINE CHECKLISTENQUOTE

Wirkungsrichtung
gegenläufige Potenziale und Risiken
Evidenzstatus
Evidenz nicht bewertbar. Bundesregierung und BSI belegen Programmrahmen, Koordination und Melde-/Sicherheitsinfrastruktur. Das positive Resilienzpotenzial ist plausibel; eine tatsächliche Senkung erfolgreicher Angriffe, Schadensdauer oder Wiederherstellungszeit ist in der frühen Umsetzung noch nicht nachgewiesen. Zentralisierungs- und Single-Point-of-Failure-Risiken bleiben zu beobachten.
Reality-Check
Beobachtung ohne Zurechnung: Schwachstellenbehebung, Sicherheitsvorfälle, Eindämmungs- und Wiederherstellungszeiten sowie gemeinsame Abhängigkeiten sind laufend zu beobachten.

Öffentlicher Einordnungsstand

WÖk-Einordnung vorhanden – offene Prüfpunkte bleiben sichtbar

Bewertung möglich · 11 konkrete Prüffragen offen.

Was wir bereits beurteilen können

  • Wichtigstes positives Potenzial: potenziell geringere Angriffsfläche und weniger vermeidbare Sicherheitslücken
  • Wichtigstes materielles Risiko oder Zielkonflikt: mögliche Scheinsicherheit oder erhöhte Kaskadenwirkung

Was noch offen ist oder beobachtet werden muss

  • Für „CyberGovSecure - Programm zur Steigerung der Cybersicherheit in der Bundesverwaltung“ liegt die Kompetenzprüfung noch nicht als fachlich freigegebene strukturierte Prüfebene vor.
  • Für „CyberGovSecure - Programm zur Steigerung der Cybersicherheit in der Bundesverwaltung“ liegt die Rechts- und Grundrechtsprüfung noch nicht als fachlich freigegebene strukturierte Prüfebene vor.
  • Für „CyberGovSecure - Programm zur Steigerung der Cybersicherheit in der Bundesverwaltung“ liegt die Zuordnung zu Mensch, Planet und Demokratie noch nicht als fachlich freigegebene strukturierte Prüfebene vor.
  • Für „CyberGovSecure - Programm zur Steigerung der Cybersicherheit in der Bundesverwaltung“ liegt die SDG-Zuordnung noch nicht als fachlich freigegebene strukturierte Prüfebene vor.
  • Für „CyberGovSecure - Programm zur Steigerung der Cybersicherheit in der Bundesverwaltung“ liegt die SDG+-Zuordnung noch nicht als fachlich freigegebene strukturierte Prüfebene vor.
  • Für „CyberGovSecure - Programm zur Steigerung der Cybersicherheit in der Bundesverwaltung“ liegt die Prüfung der Schutz- und Wirkungsgrenzen noch nicht als fachlich freigegebene strukturierte Prüfebene vor.
  • Für „CyberGovSecure - Programm zur Steigerung der Cybersicherheit in der Bundesverwaltung“ liegt die strukturierte Prüfung des Datenbedarfs noch nicht als fachlich freigegebene strukturierte Prüfebene vor.
  • Für „CyberGovSecure - Programm zur Steigerung der Cybersicherheit in der Bundesverwaltung“ liegt die strukturierte Evidenzzusammenfassung noch nicht als fachlich freigegebene strukturierte Prüfebene vor.
  • Wie viel einer späteren Zustandsänderung „CyberGovSecure - Programm zur Steigerung der Cybersicherheit in der Bundesverwaltung“ zugerechnet werden kann, ist ohne belastbares Gegenfaktum noch offen.
  • Die WÖk-Handlungsoption zu „CyberGovSecure - Programm zur Steigerung der Cybersicherheit in der Bundesverwaltung“ ist noch nicht fachlich freigegeben.
  • Ein fachlich freigegebenes WÖk-Inspirations- oder Operationalisierungsmodell ist mit „CyberGovSecure - Programm zur Steigerung der Cybersicherheit in der Bundesverwaltung“ noch nicht verknüpft.

Offen bedeutet weder neutral noch null und auch nicht: kein Effekt oder kein Risiko.

Getrennte Prüfebenen

WÖk-Problemprüfung
veröffentlichtFachlich freigegeben.
WÖk-Zielprüfung und Zielhierarchie
veröffentlichtFachlich freigegeben.
Wirkungspotenzial und Wirkungsrisiken
veröffentlichtFachlich freigegebene, fallbezogene Einordnung vorhanden.
Beobachtung und Reality Check
veröffentlichtBeobachtung ohne Zurechnung: Schwachstellenbehebung, Sicherheitsvorfälle, Eindämmungs- und Wiederherstellungszeiten sowie gemeinsame Abhängigkeiten sind laufend zu beobachten.
WÖk-Handlungsoption
fachlich noch offenFür „CyberGovSecure - Programm zur Steigerung der Cybersicherheit in der Bundesverwaltung“ noch nicht fachlich freigegeben.
WÖk-Inspirations- und Operationalisierungsmodell
fachlich noch offenFür „CyberGovSecure - Programm zur Steigerung der Cybersicherheit in der Bundesverwaltung“ ist kein freigegebenes Modell verknüpft.

Öffentliche Evidenzeinordnung: Compliance-Output wird nicht als Cybersicherheitswirkung behandelt. Der öffentliche Reality Check richtet sich auf reale Verwundbarkeit, Incident-Folgen und Recovery; sensible Schwachstellen dürfen dabei nicht veröffentlicht werden.

Schutz- und Wirkungsgrenzen: Datenschutz/Grundrechte, Verhältnismäßigkeit interner Überwachung, Resilienz statt Compliance-Output und Schutz kritischer Schwachstellen bleiben Grenzen.

Begrenzte Fachübergabe - keine strukturierte Vollanalyse.

Die vollständige Fachakte bleibt unverändert zugänglich. Folgende Bereiche liegen noch nicht als strukturierte Datenfelder vor: Kompetenzprüfung; Rechts- und Grundrechtsprüfung; MPD-Zuordnung; SDG-Zuordnung; SDG+-Zuordnung; Prüfung von Schutz- und Wirkungsgrenzen; strukturierter Datenbedarf; strukturierte Evidenzzusammenfassung.

Stärkstes positives Potenzial
potenziell geringere Angriffsfläche und weniger vermeidbare Sicherheitslücken
Wichtigstes Risiko oder Zielkonflikt
mögliche Scheinsicherheit oder erhöhte Kaskadenwirkung

1 · Problemprüfung

Welches Problem soll tatsächlich gelöst werden?

Problem teilweise belegt: Das systemische Risiko ist eindeutig material. Öffentlich reicht die Datenlage nicht, heterogene Sicherheitspraktiken in jeder Behörde als dominanten Root Cause zu bestätigen; Legacy, Personal und Lieferketten können gleichrangig sein.

Die Bundesverwaltung muss Cyberangriffe und technische Störungen so beherrschen, dass kritische Verwaltungsfunktionen, Daten und Dienste verfügbar und vertrauenswürdig bleiben. Das Programm adressiert heterogene Sicherheitspraktiken, Schwachstellen und ressortübergreifenden Koordinierungsbedarf.

Problemtyp
systemisches Risiko; Kapazitätsproblem; Rechts- und Schutzproblem
Ausgangszustand
Heterogene IT-Landschaften und Sicherheitspraktiken treffen auf Angriffe, Schwachstellen und gemeinsame technische Abhängigkeiten. Diese können Verfügbarkeit, Integrität und Vertraulichkeit staatlicher Dienste beeinträchtigen.
Beobachtungsstand
Programm in Umsetzung; öffentlich liegen vor allem Maßnahmen- und Organisationsinformationen vor. Vollständige Incident-, Schwachstellen- und Recovery-Daten sind aus Sicherheitsgründen nicht öffentlich.
Gegenfaktum ohne Maßnahme
Fortführung ressort- und behördenspezifischer Maßnahmen sowie BSI-Unterstützung ohne zusätzliches ressortübergreifendes Programm; Verbesserungen möglich, aber Priorisierung und Harmonisierung potenziell fragmentierter.
Evidenz
hoch für das systemische Cyberrisiko, mittel für die öffentlich belegte Ausgangslage
Messqualität
mittel
Materialität
sehr hoch
Räumlicher Bezug
Bundesverwaltung Deutschland
Zeithorizont
kurz bis langfristig

Bindende Ursachen und Engpässe

  • heterogene Sicherheitsreife und Legacy
  • unterschiedliche Patch-, Identitäts- und Incident-Prozesse
  • begrenzte ressortübergreifende Risikosicht
  • Fachkräfte- und Umsetzungskapazität
  • gemeinsame Lieferanten- und Plattformabhängigkeiten

Symptome

  • spät geschlossene Schwachstellen
  • Sicherheitsvorfälle und Ausfälle
  • uneinheitliche Sicherheitsniveaus
  • langsame Wiederherstellung

Ursachen

  • heterogene Baselines
  • Governance- und Priorisierungslücken
  • Kapazitätsengpässe
  • Legacy- und Abhängigkeitsrisiken

Alternative Erklärungen

  • globale Bedrohungslage
  • Zero-Day- und Lieferkettenrisiken
  • Budget- und Beschaffungsrestriktionen
  • Fachkräftemangel
  • externe Cloud-/Softwareabhängigkeiten

Betroffene

  • Nutzer staatlicher Leistungen
  • Beschäftigte der Bundesverwaltung
  • Bundesbehörden
  • Betreiber gemeinsamer IT-Dienste
  • öffentliche Partner

Offene Daten

  • kritische Schwachstellen und Schließzeiten
  • Detect/Contain/Recover-Zeiten
  • dienstkritische Ausfälle
  • wiederkehrende Ursachen
  • Fachkräfteengpässe
  • Single Points of Failure
  • Wirksamkeit einzelner Maßnahmen

Politische Problemquelle: Bundeskabinett/Bundesregierung zu CyberGovSecure und freigegebene WÖk-Fachakte.

Abhängigkeit vom Deutungsrahmen: Mehr Compliance ist nicht automatisch mehr Resilienz. Entscheidend sind reale Risikoreduktion, Erkennung, Eindämmung, Wiederherstellung und geringere gemeinsame Ausfallpunkte.

Unsicherheit: Cybergefährdung und Koordinierungsbedarf stark belegt; genaue Verteilung bindender Engpässe über Behörden öffentlich nur teilweise beurteilbar.

Fachlicher Wissensstand: 2026-08-19 · Prüfversion 1.0

Quellen: Quellenakte 1 · Quellenakte 2 · Quellenakte 3

2 · Zielprüfung

Welcher Zielzustand ist fachlich begründet?

Ziel fachlich problemadäquat: Das Ziel adressiert einen realen systemischen Risikoraum; Wirkung hängt von Umsetzungskapazität und Outcome-orientierter Messung ab.

Cyberresilienz der Bundesverwaltung messbar erhöhen, kritische Schwachstellen schneller reduzieren und ressortübergreifende Sicherheitssteuerung verbessern.

Zieltyp
angestrebter Zielzustand
Adressiertes Problem
Systemisches Cyberrisiko aus heterogenen Sicherheitsniveaus, Legacy, Kapazitätsengpässen und gemeinsamen Abhängigkeiten.
Vom Ausgangs- zum Zielzustand
Von uneinheitlicher und teilweise reaktiver Sicherheitslage zu geringerer Angriffsfläche, schnellerer Erkennung/Eindämmung/Wiederherstellung und kontrollierten Abhängigkeiten.
Warum das Ziel das Problem adressiert
Einheitlichere Baselines, ressortübergreifende Sicht und priorisierte Schwachstellenbehebung adressieren zentrale Governance- und Umsetzungsprobleme. Erfolg muss an Sicherheits- und Recovery-Outcomes gemessen werden.

Zielhierarchie

Zielzustand: resiliente, verfügbare und vertrauenswürdige digitale Bundesverwaltung

Zwischenziele

  • geringere Angriffsfläche
  • schnellere Schwachstellenbehebung
  • bessere Erkennung und Recovery
  • ressortübergreifende Priorisierung

Instrumentenziele

  • CyberGovSecure-Sofortmaßnahmen
  • einheitlichere Sicherheitsbaseline
  • BSI-Koordination
  • BMDS-Steuerung

Zielkonflikte

  • Zentralisierung versus Ausfallsicherheit
  • Monitoring versus Datenschutz
  • schnelle Standardisierung versus sichere Legacy-Migration

Betroffene Gruppen

  • Bürgerinnen und Bürger
  • Bundesbehörden und Beschäftigte
  • kritische öffentliche Dienste
  • IT- und Sicherheitsdienstleister

Recht und geschützte Interessen

  • Verfügbarkeit staatlicher Leistungen
  • Datenschutz und Vertraulichkeit
  • Integrität von Verwaltungsverfahren
  • Grundrechte bei interner Überwachung
  • staatliche Handlungsfähigkeit und Vertrauen

Sicherheitsmaßnahmen müssen Datenschutz, Zweckbindung und Verhältnismäßigkeit wahren; Sicherheitsinformationen müssen zugleich vor schädlicher Offenlegung geschützt werden.

Mensch · Planet · Demokratie

fachliche Zuordnung noch offen

SDG-Bezüge

fachliche Zuordnung noch offen

SDG+ – WÖk-Erweiterung

fachliche Zuordnung noch offen

Staatszielbezug

fachliche Zuordnung noch offen

Ausgelassene Wirkungen oder Gruppen

  • Plattform-/Cloud-Abhängigkeit
  • Fachkräftebelastung
  • Überwachungswirkungen auf Beschäftigte
  • Legacy-Migrationsrisiken
  • Lieferkettenrisiken

Verteilung und Generationen

Sicherheitsinvestitionen und Umstellungsaufwand fallen heute an; robuste Infrastruktur reduziert langfristig Ausfall- und Schadensrisiken. Zentralisierung kann Risiken auf gemeinsame Komponenten konzentrieren.

System und Resilienz

Resilienz erfordert Redundanz, Segmentierung, Recovery-Fähigkeit, lernende Incident-Prozesse und kontrollierte Abhängigkeiten. Einheitlichkeit darf keine neuen Single Points of Failure schaffen.

Fachlich präzisiertes Ziel: Kein anderes Ziel erforderlich; verbindlich auf reale Resilienzmetriken statt Maßnahmenzahl oder Compliancequote ausrichten.

Unsicherheit: Mittel wegen begrenzter öffentlicher Detaildaten zur Baseline.

Quellen: Quellenakte 1 · Quellenakte 2 · Quellenakte 3

3 · Wirkungsanalyse

Wirkungsanalyse der tatsächlichen Maßnahme

Die strukturierte Detailanalyse ist fachlich noch nicht veröffentlicht.

WÖk-Handlungsoption

Was wäre aus Wirkungssicht besser?

WÖk-Handlungsoption wird fachlich ergänzt.

5 · Gemeinsame Ziele

Wirkung auf gemeinsame Ziele

Hier wird getrennt gezeigt, wie die beschlossene Entscheidung und – sofern fachlich freigegeben – die WÖk-Handlungsoption auf dieselben Ziel- und Schutzräume wirken. Eine Zielzuordnung ist noch kein Kausalitätsnachweis. Es gibt weder eine arithmetische Gesamtnote noch einen automatisch erzeugten Zielbezug.

Vergleich mit gemeinsamen Zielen fachlich noch offen.

Aus Schlagworten, Wirkungspfaden oder vorhandenen Scores wird keine Zielrichtung abgeleitet. Offen bedeutet weder neutral noch wirkungslos.

Maschinelle Kandidaten, lokale Dateipfade oder bloße Schlagworttreffer werden nicht öffentlich als WÖk-Mapping ausgegeben.

6 · Reality Check

Was hat sich tatsächlich verändert?

Noch keine fachlich freigegebene strukturierte Beobachtung. Offen bedeutet weder neutral noch wirkungslos.

Vollständige, unveränderte Fachakte mit technischen Nachweisen aufklappen

Vollständige Fachanalyse

Der freigegebene Ausgangstext – vollständig dokumentiert

Die Kapitel unten entsprechen dem veröffentlichten Fachtext. Diese Darstellung ordnet ihn nur für die Webansicht; sie ersetzt oder verkürzt ihn nicht.

Quellfassung: 17. August 2026
Prüfhash: e211e87b39c5403b…

Wirkungsfall: WOEK-IMPACT-BUND-CYBERGOVSECURE-2026 Status: vom Bundeskabinett beschlossen; Umsetzung über ein Programm Analysemodus: Materialität: sehr hohe Prüfrelevanz Gesamtcharakter:

Amtlicher Sachverhalt

Das Kabinett beschloss am 22. Juli 2026 das Programm CyberGovSecure als Bündel von Sofortmaßnahmen für die Informationssicherheit der Bundesverwaltung. Die operative Koordination liegt beim BSI, die strategische Steuerung beim BMDS. Nach Regierungsangaben sollen unter anderem bisher unterschiedliche Ressortpraktiken etwa beim Schwachstellenmanagement und bei mobilen Endgeräten vereinheitlicht werden. Das BSI beschreibt CyberGovSecure als Maßnahmenprogramm zur Priorisierung, Umsetzung und Transparenz über Fortschritt und Wirksamkeit.

Abgrenzung zu NIS-2

CyberGovSecure ist nicht derselbe Wirkungsgegenstand wie die bereits analysierte NIS-2-Umsetzung. NIS-2 schafft einen breiteren gesetzlichen Sicherheitsrahmen für erfasste Organisationen. CyberGovSecure ist ein konkretes internes Verbesserungsprogramm für die Bundesverwaltung.

Positiver Wirkungspfad A - einheitlichere Sicherheitsbaseline

A: ressortübergreifend priorisierte Mindest-/Sofortmaßnahmen M: heterogene Sicherheitspraktiken werden harmonisiert, Schwachstellen schneller adressiert und mobile/administrative Systeme konsistenter geschützt ΔZ: potenziell geringere Angriffsfläche und geringere Wahrscheinlichkeit vermeidbarer Sicherheitslücken R: Demokratie - staatliche Handlungsfähigkeit; Mensch - Schutz von Verwaltungs-/Bürgerdaten; Systemresilienz.

Positiver Wirkungspfad B - zentrale Transparenz und Steuerung

A: BSI-Koordination und BMDS-Steuerung M: Fortschritt, Lücken und Prioritäten werden ressortübergreifend sichtbarer ΔZ: potenziell schnellere Korrektur kritischer Defizite und bessere Ressourcenallokation R: Demokratie - lernfähiger Staat und Cyberresilienz.

Wirkungsrisiken

Compliance-Theater

Wenn Erfolg vor allem an umgesetzten Maßnahmen/Checklisten gemessen wird, kann formale Compliance entstehen, ohne reale Angriffs- und Wiederherstellungsfähigkeit zu verbessern.

Zentralisierung als systemisches Risiko

Gemeinsame Standards und Dienste können Sicherheit erhöhen, aber auch gemeinsame Fehler-/Abhängigkeitspunkte schaffen. Resilienz braucht Segmentierung, Wiederherstellung, Redundanz und getestete Notfallfähigkeit.

Transparenz vs. Sicherheitsinformation

Öffentliche Wirkungsberichte müssen ausreichend transparent sein, ohne operative Schwachstellen offenzulegen.

Reality-Check-Design

Nicht Maßnahmen umgesetzt als Wirkung verwenden. Messen:

  • Zeit bis Behebung kritischer Schwachstellen
  • Anteil Systeme/Behörden mit definierter Sicherheitsbaseline
  • Anzahl und Schwere sicherheitsrelevanter Vorfälle, mit Entdeckungsrate interpretieren
  • Mean Time to Detect / Respond / Recover
  • Wiederherstellungstests, Backup-/Restore-Erfolg
  • Phishing-/Identitäts-/Endpoint-Risiken
  • externe/BSI-Prüffeststellungen und Wiederholungsdefizite
  • Verfügbarkeit kritischer Verwaltungsdienste
  • Sicherheitsreife in Ressorts
  • offene Ausnahmen und technische Schulden

Schutzgrenzen

  • Datenschutz und Grundrechte
  • Verhältnismäßigkeit interner Überwachung
  • keine Sicherheitskennzahl als Vorwand für intransparente Verwaltung
  • kritische Betriebsdetails nicht öffentlich exponieren

Evidenzgrad

HOCH für organisatorischen Mechanismus; MITTEL-HOCH für Resilienzpotenzial; OFFEN für reale Reduktion von Schadenswahrscheinlichkeit und Ausfallfolgen bis ausreichend Beobachtungsdaten vorliegen.

Quellen

Quellen nach Funktion

Quellen zum Wirkmechanismus

Im kompakten Datensatz nicht separat maschinenlesbar ausgewiesen; siehe vollständige Fachakte.

Quellen nach der Entscheidung

Noch keine separat freigegebenen Ex-post-Quellen.

Analyseversion 2.0-W11 · Analysestand 2026-08-17 · kompakte Fachübergabe, inhaltlich unverändert

Was hat diese Bewertung verändert?

Für diese Fassung ist kein fachlich freigegebenes Evidenzereignis als Auslöser einer Bewertungsänderung registriert.

Versions- und Prüfverlauf

Frühere Ex-ante-Analysen bleiben erhalten. Spätere Beobachtungen überschreiben sie nicht.

Fassung 2.0-W11 · Fachrelease GOVERNMENT-IMPACT-CASES-WAVE-11.md · Analysestand 17. August 2026

Politischer und administrativer Prozess

Analysephase: Ex ante

Bekannter Umsetzungsstand: vom Bundeskabinett beschlossen; Umsetzung über ein Programm