Anfang August 2026 trennte die Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen ihre Systeme vom Berliner Landesnetz. Gleiches geschah mit der Senatsverwaltung für Mobilität, Verkehr, Umwelt und Klimaschutz. Wohngeld für mehr als 50.000 Haushalte war eine Woche lang in Gefahr. Stundenzettel, Personalakten, Passwörter, Katastrophenschutzpläne, interne Vermerke über Sicherheitsmängel des eigenen Netzes: alles davon lag ab dem 4. September 2026 im Tor-Netzwerk, frei abrufbar, nachdem das Land die Zahlung von 30 Bitcoin — rund zwei Millionen Euro — verweigert hatte.

Die Erpressergruppe Rhysida existiert seit Mitte 2023. Sie hat seitdem unter anderem die Stadtverwaltung Stuttgart und Prospect Medical Holdings in den USA angegriffen. Ihr Geschäftsmodell folgt der Logik, die das BSI in seinem Lagebericht 2024 als „größte operative Bedrohung für die IT-Sicherheit in Deutschland" beschreibt: Eindringen, verschlüsseln oder exfiltrieren, Lösegeld fordern, bei Ablehnung veröffentlichen. Im Berichtszeitraum des BSI gingen 72 Prozent aller 950 erfassten Ransomware-Anzeigen mit Datenlecks einher. Rund 80 Prozent der Opfer waren kleine und mittlere Unternehmen oder öffentliche Stellen. Der Angriff auf Berlin ist kein Ausreißer — er ist die Regel.

Was das Zertifikat nicht abdeckt

Das IT-Dienstleistungszentrum Berlin, kurz ITDZ, ist nach ISO 27001 auf Basis des BSI-IT-Grundschutzes zertifiziert. Das ist die höchste Normierung, die das BSI für Informationssicherheits-Managementsysteme kennt. Das Problem liegt in der Konstruktion: Die Zertifizierung gilt für das ITDZ als Dienstleister, nicht für die einzelnen Senatsverwaltungen, die seine Infrastruktur nutzen. Ob die angebundenen Behörden eigene ISMS-Strukturen nach BSI-Standard betreiben, ist aus öffentlich zugänglichen Unterlagen nicht zu belegen. Das Berliner E-Government-Gesetz von 2016 schreibt die Einführung von Informationssicherheits-Managementsystemen nach BSI-Vorgabe vor — als Ziel, nicht als abgenommenen Zustand.

Ein internes Protokoll vom Februar 2026, das nach dem Angriff in den veröffentlichten Datenpaketen auftauchte, hält fest, was die Außenkommunikation des Senats nie so deutlich formuliert hat: Im Berliner Landesnetz ist kein digitaler Geheimschutz möglich, weil die SINA-Infrastruktur — das BSI-zertifizierte System zur sicheren Verarbeitung von Verschlusssachen — nie umgesetzt wurde. Das Protokoll stammt aus einer Zeit, in der Rhysida bereits operierte, Berlin aber noch nicht getroffen hatte.

Die Haushaltsspur

Im Doppelhaushalt 2026/27 sind für die Informationssicherheit des Landes Berlin 1.350.000 Euro vorgesehen. Gleichzeitig wurden für den Betrieb des Berliner Landesnetzes (BeLa) 12 Millionen Euro weniger eingeplant als zuvor, und der Etat für Eindringungserkennung — also das System, das Angriffe überhaupt erst sichtbar macht — wurde um zwei Millionen Euro gekürzt. Die Erstellung des Doppelhaushalts 2026/2027 erfolgte bis Dezember 2025.

Versprochen war ein sicheres Landesnetz; gebaut wurde ein Netz mit weniger Augen darin.

Das BSI warnt seit Jahren vor genau diesem Muster. Ein einzelner Ransomware-Angriff auf einen kommunalen IT-Dienstleister im Oktober 2023 betraf 72 Kommunen und rund 850.000 Arbeitsplätze — eine Fläche, die zeigt, wie weit ein einzelner Eintrittspunkt reichen kann. Die durchschnittlich 119 neu veröffentlichten Schwachstellen pro Tag, die das BSI erfasst, stehen gegen ein Sicherheitsbudget, das schrumpft, nicht wächst.

Warum öffentliche Stellen besonders anfällig sind

Das BSI nennt drei strukturelle Gründe, warum Ransomware-Gruppen Behörden bevorzugen: knappe Ressourcen, technische Schulden aus Jahrzehnten heterogener Systeme, und eine politische Öffentlichkeit, die Datenverlust stärker bestraft als Prävention teuer finanziert. Hinzu kommt, was Sicherheitsforscher „Ransomware-as-a-Service" nennen: Gruppen wie Rhysida agieren arbeitsteilig — Angriffswerkzeuge werden vermietet, Erlöse geteilt. Die Einstiegshürde für einen koordinierten Angriff auf eine Behörde ist damit deutlich gesunken.

IT-Experte Manuel Atug hat Berlins Cybersicherheitslage öffentlich als „sehr schlecht" bewertet und sie als mit der Zeit noch schlechter werdend beschrieben. Eine Aufforderung des Abgeordnetenhauses vom März 2022, die IT-Sicherheit der Landesbetriebe unter Berücksichtigung von BSI-Empfehlungen zu überprüfen, liegt damit vier Jahre zurück — und der Angriff vier Monate nach dem Protokoll, das das Scheitern genau dieser Überprüfung dokumentiert.

Was folgt

Das BSI hat nach Bekanntwerden des Datenlecks vor erhöhtem Phishing-Risiko gewarnt: Wer Namen, E-Mail-Adressen und interne Strukturdaten kennt, kann täuschend echte Folge-Angriffe konstruieren. Die betroffenen Behörden und das LKA ermitteln; der genaue Angriffsweg ist öffentlich nicht bestätigt. Der Senat hat verschärfte Passwortregeln für alle Berliner Behörden angeordnet.

Das ist ein Anfang. Ob mehr folgt, wird der nächste Haushalt zeigen — nicht die Pressemitteilung danach.