Der erste Anzeichen, dass etwas nicht stimmte, kam an einem Freitag. Am 14. August 2026 trennten IT-Verantwortliche zwei Berliner Senatsverwaltungen vorsorglich vom Landesnetz — eine Maßnahme, die so einschneidend ist, dass sie nur unter einem Verdacht erfolgt: Der Schaden ist bereits da, und er darf sich nicht weiter ausbreiten. Was folgte, bestätigte den Verdacht. Die Hackergruppe Rhysida hatte zwischen dem 7. und 12. August 2026 rund 5,8 Terabyte Daten kopiert. Am 4. September 2026 veröffentlichte sie das Material im Darknet, nachdem Berlin die Lösegeldforderung von rund zwei Millionen Euro — 30 Bitcoin — abgelehnt hatte.
Das ist die Chronologie. Die eigentliche Frage liegt darunter.
Was abgeflossen ist
Betroffen sind die Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen sowie die Senatsverwaltung für Mobilität, Verkehr, Umwelt und Klimaschutz. Nach bisherigem Ermittlungsstand handelt es sich überwiegend um unstrukturierte Daten aus gemeinsam genutzten und persönlichen Verzeichnissen der Beschäftigten — E-Mail-Postfächer, Gehaltsabrechnungen, Personalakten, Bußgeldvorgänge. Der Senat bestätigte, dass auch personenbezogene Daten von Bürgerinnen und Bürgern sowie Unternehmen betroffen sein könnten.
Gravierender ist eine zweite Datenkategorie. Nach Recherchen von Table.media sollen beim Angriff auch Unterlagen zu kritischer Infrastruktur abgeflossen sein: Notfallpläne, Daten zur Trinkwasserversorgung, zu Heizkraftwerken, Tanklagern und Umspannwerken. Der Berliner Senat erklärte, Daten militärischer Geheimhaltungsstufe seien nicht betroffen; die Wahl zum Abgeordnetenhaus ebenfalls nicht. Doch die Grenze zwischen nicht-militärisch und nicht-sensitiv ist keine schützende. Lagepläne für Umspannwerke und Katastrophenschutzkonzepte sind operativ nutzbar — für wen auch immer sie liest.
Die vollständige Analyse der 1,44 Millionen Dateien ist noch nicht abgeschlossen. Das ist keine Bürokratie-Formel: 5,8 Terabyte entsprechen dem Inhalt von gut drei Millionen handelsüblichen Word-Dokumenten. Was genau veröffentlicht wurde, lässt sich erst nach systematischer Sichtung sagen.
Der Weg hinein
Die Angriffsmethode trägt den Namen „TerminalFix" — eine Weiterentwicklung der bekannten „ClickFix"-Technik. Das Prinzip: Phishing-Mails mit präparierten Links, ein Klick, eine installierte Schadsoftware, ein Fuß in der Tür. Was die Tiefe des Eindringens ermöglichte, liegt nach allem, was bekannt ist, nicht an der Raffinesse des Angriffs, sondern an der Beschaffenheit des Ziels.
IT-Experte Manuel Atug beschreibt die Berliner IT-Sicherheitslage gegenüber der Berliner Zeitung als „desolat" und wirft dem Senat „grobe Fahrlässigkeit" vor. Was seinen Vorwurf belegt: Sicherheitslücken, die diesen Angriff begünstigten, waren dem Senat offenbar rund 20 Monate vor dem Einbruch bekannt. Geplante Behebung: 2027. Rhysida kam früher.
Das Berliner Landesnetz leidet unter Strukturproblemen, die in der Branche gut dokumentiert sind — Insellösungen einzelner Verwaltungseinheiten, veraltete Systeme, chronische Unterfinanzierung. Welche konkreten zusätzlichen Haushaltsmittel das Land nach dem Angriff für die Härtung seiner IT bereitstellt, hat der Senat bislang nicht spezifiziert. IT-Staatssekretär Florian Hauer koordiniert die Aufarbeitung über eine zentrale Steuerungseinheit der Senatskanzlei; konkrete Budgetzahlen sind öffentlich nicht belegt.
Was das BSI kann und was nicht
Das Bundesamt für Sicherheit in der Informationstechnik ist im Fall Berlin eingebunden — forensisch, beratend, warnend. Nach dem Angriff warnte das BSI ausdrücklich vor Folgerisiken: Phishing-Kampagnen auf Basis der geleakten Daten, mögliche „Hack-and-Leak-Operationen" zur Wahlbeeinflussung.
Doch das BSI ist primär die Cybersicherheitsbehörde des Bundes. Sein Mandat gegenüber Landesverwaltungen ist beratend — es kann empfehlen, prüfen, warnen. Anweisen kann es nicht. Jedes der 16 Länder trägt die Verantwortung für seine eigene IT-Infrastruktur; koordinierte Mindeststandards existieren, ihre Durchsetzung liegt bei den Ländern selbst. Das Landesamt für Sicherheit in der Informationstechnik (LSIT) Berlin ist zuständig — mit den Ressourcen, die ein Landeshaushalt bereitstellt.
Dieser Konstruktionsbefund ist der eigentliche Kern des Berliner Falls. Der Angriff auf zwei Senatsverwaltungen ist kein lokales IT-Versagen, das eine Taskforce beheben kann. Er zeigt, was passiert, wenn 16 unterschiedlich aufgestellte Länderverwaltungen hybride Angriffe abwehren sollen, die auf professioneller Ebene operieren. Rhysida ist keine Einzeltäterin im Keller — die Gruppe ist für Angriffe auf Krankenhäuser, Ministerien und Infrastrukturbetreiber in mehreren Ländern bekannt und agiert arbeitsteilig.
Die stärkste Gegenposition zur Forderung nach einer bundesweiten Zentralisierung lautet: Föderalismus schützt. Dezentrale Systeme sind resilienter, weil ein Angriff nicht alles trifft. Das stimmt — solange die dezentralen Einheiten tatsächlich gehärtet sind. Wenn jede Einheit ihre eigenen Lücken produziert und dafür keine geteilte Mindestverantwortlichkeit besteht, ist Dezentralisierung kein Sicherheitskonzept, sondern ein Flickenteppich.
Was jetzt zählt
Für die Berliner Verwaltung laufen drei Prozesse parallel: die forensische Aufarbeitung der abgeflossenen Daten, die Information der Betroffenen gemäß DSGVO-Pflichten und die Wiederherstellung bzw. Härtung der Systeme. Der Berliner Datenschutzbeauftragte hat eine eigene Informationsseite eingerichtet. LKA, Staatsanwaltschaft Berlin, BKA und BfV ermitteln.
Woran man in drei Monaten erkennt, ob die politische Reaktion über Krisenrhetorik hinausgeht: Legt der Senat konkrete Haushaltsmittel für IT-Sicherheit vor, die über die bisher geplanten Maßnahmen hinausgehen? Und legt die Bundesebene einen Vorschlag vor, wie das BSI gegenüber Landesverwaltungen mehr als nur Ratgeber sein kann?
Bis dahin gilt: Die Sicherheitslücken waren bekannt. Die Behebung war auf 2027 terminiert. Rhysida kam im August 2026.
