POSITION | SICHERHEITSPOLITIK | WIRTSCHAFTSSCHUTZ
Resilienz gegenüber Sicherheitsrisiken stärken Wertschöpfungs- und Lieferketten im Analogen und Digitalen schützen
Juni 2021 Executive Summary Die deutsche Industrie ist wie kaum eine andere in weltweite Wertschöpfungs- und Lieferketten integriert. Diese globale und digitale Verflechtung erhöht gleichzeitig ihre Verwundbarkeit. Gewaltsame Konflikte, Desinformationskampagnen, Spionage, Sabotage und organisierte Kriminalität können Wirtschaftsabläufe empfindlich stören oder unterbrechen und unseren Wirtschaftsstandort gefährden. Zur Stärkung der Resilienz des Wirtschaftsstandorts Deutschland gegenüber Sicherheitsrisiken, bedarf es einer engen Verzahnung von Staat und Wirtschaftsunternehmen, um Maßnahmen abzustimmen sowie gemeinsam im digitalen und physischen Raum umzusetzen. Trotz dieser Notwendigkeit werden Wirtschaftsschutz und Cybersicherheit häufig nicht unter einem Dach geführt und betrachtet – sowohl in der Verwaltung als auch in vielen Teilen der Wirtschaft. Dies erfordert ein langfristiges Umdenken im Sinne der Konvergenz, denn der Schutz der Wirtschaft ist kein Selbstzweck. Er ist Grundvoraussetzung für volkswirtschaftliche Prosperität, die ökonomische Entwicklung jedes einzelnen Unternehmens und die Sicherung von Arbeitsplätzen von Millionen von Menschen am Standort Deutschland. Dabei ist Wirtschaftsschutz längst nicht nur Aufgabe der hiesigen Unternehmen. Vielmehr ist er eine gesamtgesellschaftliche Aufgabe. Er ist die Summe aller Maßnahmen von Staat und Wirtschaft zur Prävention, Detektion und Abwehr von schädigenden Handlungen – unabhängig von Verursachern, Motivationen oder Angriffswegen. Sicherheit ist ein entscheidender Standortfaktor. Deshalb muss die Sicherheit der Wirtschaft zu einer Priorität der 20. Legislaturperiode werden.
Kerstin Petretto | Sicherheit, Verteidigung, Wirtschaftsschutz | T: +49 30 2028-1710 | k.petretto@bdi.eu | www.bdi.eu
Resilienz gegenüber Sicherheitsrisiken stärken
Für eine Stärkung der Resilienz des Wirtschaftsstandortes Deutschland gegenüber analogen und digitalen Sicherheitsrisiken muss die Sicherheitsarchitektur des Bundes einer strukturellen und prozessualen Bewertung und Neuordnung unterzogen werden. Für die ganzheitliche Stärkung der Sicherheit der Wirtschaft fordert der BDI daher:
Die Entwicklung einer Strategie, die den Schutz der Wirtschaft ganzheitlich definiert und Schnittstellen zwischen Akteuren innerhalb und außerhalb der Bundesverwaltung ausbaut, um die gesamtstaatliche Handlungsfähigkeit zu stärken. Die Nationale Wirtschaftsschutzstrategie muss mindestens eng mit der Nationalen Cyber-Sicherheitsstrategie 2021 (CSS) verzahnt werden. Vorzugswürdiger wäre allerdings die Erstellung einer umfassenden und den Trend zur Konvergenz aller Sicherheitsthemen in der Wirtschaft abbildenden Dachstrategie zum Schutz der deutschen Wirtschaft.
Die Einsetzung eines Koordinators der Bundesregierung für Wirtschaftsschutz im Rang eines Staatsministers oder Staatssekretärs. Ausgestattet mit den notwendigen Kompetenzen und Ressourcen, um wirksam, sichtbar und nachhaltig die Wirtschaftsschutzstrategie in enger Zusammenarbeit von Staat und Wirtschaft umzusetzen.
Ein Nationales Wirtschaftsschutzzentrum (NWZ) als Public Private Partnership, welches eine Schnittstelle der Zusammenarbeit zwischen Sicherheitsbehörden und Unternehmen zu akuten und künftigen Bedrohungslagen bietet und als Single Point of Contact für Wirtschaftsschutz dient.
2
Resilienz gegenüber Sicherheitsrisiken stärken
Inhaltsverzeichnis Executive Summary ............................................................................................................................ 1 Keine Wertschöpfung ohne Sicherheit ............................................................................................. 4 Risiken entlang der Wertschöpfungs- und Lieferkette ................................................................... 5 Wirtschaftsschutz als bedeutender Standortfaktor ......................................................................... 9 Kernforderungen der deutschen Industrie im Wahljahr 2021 ...................................................... 12 Anpassung der Rahmenbedingungen für umfassenden Wirtschaftsschutz ....................................... 12 Verbesserung akuter operativer Defizite ............................................................................................. 13 Impressum ......................................................................................................................................... 15
3
Resilienz gegenüber Sicherheitsrisiken stärken
Keine Wertschöpfung ohne Sicherheit Bedeutung der Industriellen Wertschöpfungs- und Lieferketten und ihrer Sicherheit Deutschland ist ein Global Player, dessen Basis die Leistungskraft und Innovationsfähigkeit der deutschen Industrie ist. Rund ein Viertel des deutschen Bruttoinlandsprodukts (BIP) wird von der deutschen Industrie erwirtschaftet. Zählt man die industrienahen Dienstleistungen hinzu, ist es sogar ein Drittel des BIP. Dies schlägt sich auch in Arbeitsplätzen nieder: Etwa acht Millionen Menschen arbeiten in der Industrie und dem verarbeitenden Gewerbe. Die deutsche Industrie ist global vernetzt: Deutsche Unternehmen exportieren ihre Produkte weltweit. Ideen und Forschungen zu neuen Produkten made in Germany werden oft über Ländergrenzen hinweg in multinationalen Teams entwickelt. Auch die Produktion deutscher Unternehmen, ob Impfstoffe, Autos, Computer, Satelliten oder Konsumgüter, ist verstreut auf verschiedene global verteilte Standorte. Gleiches gilt für Rohstoffe, Materialien und Vorprodukte, die durch Anbieter aus unterschiedlichen Ländern zugeliefert werden. Deutsche Logistikunternehmen entwickeln und bestimmen dabei maßgeblich die weltweiten Lieferketten. Die Industrie ist elementar für Deutschlands geopolitische Stellung. Die wirtschaftliche Stärke Deutschlands und die Innovationsfähigkeit von Unternehmen und deren Mitarbeitenden sind Voraussetzungen für deutsches Engagement, egal ob im Klimaschutz, der Entwicklungs-, Außen- oder Sicherheitspolitik. Im sich verschärfenden geopolitischen Wettbewerb werden wirtschaftliche Macht und Mittel zunehmend für politische Zwecke eingesetzt. Dazu gehört auch die Fähigkeit zu technologischer Innovation sowie das Know-how und die Kontrolle über den Schutz von Schlüsseltechnologien und kritischer Infrastruktur.1 Sie sind Voraussetzung für den Ausbau technologischer und digitaler Souveränität und strategischer Autonomie – Kernanliegen der Europäischen Union (EU), unter deren Mitgliedsstaaten Deutschland die stärkste Volkswirtschaft ist. Die Industrie kann nur dann Garant für wirtschaftlichen Erfolg und technologische Unabhängigkeit sein, wenn deutsche Unternehmen, ob Großkonzerne, kleinere und mittlere Unternehmen (KMU) oder Hidden Champions und Start-ups, bestmöglich vor Risiken geschützt sind – innerhalb unserer Grenzen und weltweit. Wirtschaftsschutz muss gewährleistet werden, damit Mitarbeitende nicht gefährdet, deutsches Know-how und Produkte nicht entwendet, sabotiert oder zerstört werden. Wertschöpfungs- und Lieferketten müssen so ausgestaltet und gesichert sein, dass die Versorgung mit unverzichtbaren Gütern und der Betrieb kritischer Infrastruktur nicht unterbrochen werden kann. Der Wirtschaftsstandort Deutschland ist global verankert und digital vernetzt. Entsprechend umfassend muss er auch gegenüber Sicherheitsrisiken gestärkt werden, um wettbewerbs- und zukunftsfähig zu bleiben. Das Allianz Risk Barometer 2021 zeigt, dass Betriebsunterbrechungen, der Ausbruch von Pandemien und Cybervorfälle von Unternehmen als die drei größten Geschäftsrisiken sowohl in Deutschland als auch weltweit erachtet werden.2 Auf das effiziente Management dieser und weiterer physischer wie digitaler Risiken müssen sich Unternehmen und Politik vorbereiten, damit der Industriestandort Deutschland ein Höchstmaß an Widerstandsfähigkeit aufweist. Die Stärkung des Wirtschaftsschutzes ist dabei kein industriegetriebener Selbstzweck. Vielmehr trägt ein Höchstmaß an Resilienz der Wirtschaft zum Schutz hiesiger Arbeitsplätze und damit zu Wohlstand und Prosperität bei. Zudem leistet
1
Mair, Stefan (2018). Von der Geopolitik zur Geoökonomie. In: Deutschland und die Welt 2030, Hrsg. S. Mair, D. Messner, und L. Meyer, Berlin: Econ Verlag: 83-91. 2 Allianz (2021): Allianz Risk Barometer. Identifying the Major Business Risks for 2021.
4
Resilienz gegenüber Sicherheitsrisiken stärken
sie einen entscheidenden Beitrag zur Stärkung der politischen Position Deutschlands auf europäischer und internationaler Ebene. Daher gilt es, die Resilienz des Wirtschaftsstandorts umfassend durch gezielte und gemeinsame Maßnahmen von Wirtschaft und Politik gegenüber analogen und digitalen Sicherheitsrisiken zu stärken.
Risiken entlang der Wertschöpfungs- und Lieferkette Angesichts der im internationalen Vergleich sehr hohen Wirtschaftskraft Deutschlands ist oft unklar, was genau die Risiken sind, vor denen „die Wirtschaft“ geschützt werden soll – und warum dies auch ein Anliegen der Politik sein muss. Schutz vor wem und was? Deutschland gilt aufgrund seiner Wirtschafts- und Innovationskraft und der anwendungsorientierten Forschung als Spitzenstandort im globalen Wettbewerb. Der Konkurrenzdruck ist sehr hoch. Dies schlägt sich in zunehmenden Versuchen anderer Staaten und ausländischer Unternehmen nieder, Wettbewerbsvorteile in Wirtschaft und Wissenschaft sowohl durch Spionage, Ausspähung, Desinformation, Reputationsschädigung und Sabotage zu erzielen.3 Entsprechend hoch ist der Anteil von Angriffen auf deutsche Wertschöpfungsketten: 2019 waren laut einer Studie des Bundesverbandes Informationswirtschaft, Telekommunikation und neue Medien e.V. (Bitkom) mindestens 75 Prozent aller deutschen Unternehmen von digitalen und analogen Angriffen, Datendiebstahl, Wirtschaftsspionage oder Sabotage betroffen. Jedes fünfte Unternehmen (22 %) berichtet, dass sensible digitale Daten bzw. Informationen gestohlen wurden. Beinahe genauso viele Unternehmen (17 %) waren von Sabotage ihrer Informations- und Produktionssysteme oder Betriebsabläufe betroffen. Dies ist von besonders hoher Brisanz, wenn Unternehmenseinrichtungen als Teil kritischer Infrastrukturen betroffen sind (z. B. Kraftwerke, Wasseraufbereitungsanlagen, terrestrische oder raumfahrtbasierte Kommunikationssysteme, Impfzentren). Die Zielsetzungen der Angreifer können dabei von politischen (Extremisten oder Terroristen) bis hin zu kriminell-monetären Motivationen reichen.4 Bei einem Drittel (32 %) der Unternehmen wurden laut Bitkom-Studie IT- oder Telekommunikationsgeräte entwendet. Sensible Dokumente, Maschinen oder Bauteile wurden bei jedem Sechsten gestohlen, jedes achte Unternehmen (13 %) berichtet von Ausspähungsversuchen in deren digitaler Kommunikation. Mit eingeschlossen sind hier explizit die Partner von Unternehmen, seien es Zulieferer, Wissenschaftsbetriebe oder staatliche Behörden im In- und Ausland.5 Diverse Formen der oft grenzüberschreitend organisierten Kriminalität stellen ein weiteres Risiko für die Wertschöpfungs- und Lieferketten der deutschen Wirtschaft dar. Dazu zählen Entführung, Geiselnahme, Diebstahl, Raub, Betrug und Erpressung, genauso wie Schmuggel, Geldwäsche und Waffenhandel. Manche Vorfälle basieren vor politischem oder ideologischem Hintergrund, manche sind allein auf finanziellen Gewinn ausgerichtet. Auch Produkt- und Markenpiraterie, Betrug und sogenannte hybride Bedrohungen haben in den letzten Jahren zugenommen. Letztere können aus einer Mischung von Cyberangriffen, diplomatischem oder
3
Bundesministerium des Inneren, für Bau und für Heimat (BMI) (2020). Verfassungsschutzbericht 2019. KPMG (2020): Im Spannungsfeld. Wirtschaftskriminalität in Deutschland 2020. 5 Bitkom (2020). 4
5
Resilienz gegenüber Sicherheitsrisiken stärken
wirtschaftlichem Druck, kriminellen Angriffen, Propaganda, Deep Fakes und Desinformation in den Medien und sozialen Netzwerken bis hin zu verdeckten militärischen Aktionen bestehen. Ziel ist nicht immer, einen unmittelbaren Schaden anzurichten, sondern gezielt die Verwundbarkeiten in Politik, Gesellschaft und Wirtschaft auszunutzen, um deren Destabilisierung herbeizuführen.6 Angriffe erfolgen durch unternehmensfremde Akteure, ob kriminelle Organisationen, Einzeltäter, Mitarbeitende ausländischer Geheim- und Nachrichtendienste, Mitarbeitende anderer Unternehmen oder aber durch interne Mitarbeitende. Gerade letztere, die sogenannten Innentäter, bergen ein hohes, immer noch weit unterschätztes, Risikopotential.7 Denn sie haben volle physische und virtuelle Zugangsmöglichkeiten zu Netzwerken, Datenbanken und Büros, gleichzeitig kennen sie interne Abläufe und Sicherheitsvorkehrungen. Eine klare Zuordnung zu den Akteursgruppen ist allerdings nicht immer möglich, die Grenzen v.a. zwischen staatlichen und nicht-staatlichen Akteuren verschwimmen zunehmend, werden unübersichtlicher und können sich schnell ändern. Zum Schutz der deutschen Wirtschaft kommt es daher darauf an, einen umfassenden, flexiblen und ganzheitlichen Ansatz zu entwickeln, der mögliche Risiken und Bedrohungen aus einem 360-Grad Blickwinkel betrachtet. Angriffsvektoren: digital, analog und gemischt Risiken gibt es an jeder Stelle der Wertschöpfungs- und Lieferkette. Von Forschung und Entwicklung, über Produktions-, Weiterverarbeitungs- und Verpackungsprozesse, entlang der Lieferwege, ob zur See, Luft, zu Land oder über Rohrleitungen, ob physisch oder digital. Während Produktion und Transport in der „realen“ Welt erfolgen, sind die dahinterstehenden Organisations- und Logistikprozesse, Management, Finanz- und Rechnungswesen sowie Marketing und Vertrieb in weiten Teilen digital organisiert. Menschen entlang des Wertschöpfungsprozesses kommunizieren miteinander, tauschen vertrauliche Informationen aus, per E-Mail, Cloud, Telefon, Speichermedium oder persönlich. Einbrüche, Erpressungen, Betrug, Diebstahl, Sabotage, Spionage und Ausspähung erfolgen über unterschiedliche Angriffswege und -techniken. Sie können physisch (bspw. durch einen illegalen Zutritt in ein Werksgebäude, Ausspähung durch Drohnen, durch einen Angriff auf ein Transportmittel) oder rein digital, über das IT-Netzwerk eines Unternehmens stattfinden. Zur Prävention oder auch Nachverfolgung der meisten Risiken müssen reale und digitale Welt aber oftmals gleichzeitig betrachtet werden. Denn in der Regel versuchen die Täter auf sehr vielfältigen Wegen, an ihr Ziel zu gelangen: Einbrüche zum Beispiel können auf das Entwenden von Geräten (Computer, externe Datenträger, Drucker) abzielen, um an die gespeicherten Daten zu gelangen. Sie können aber auch einen Abfluss von Know-how und sensiblen Daten zum Ziel haben. Dafür ist es dann Zweck des Einbruchs, in einem ersten Schritt die notwendige Abhör- oder Ausspähungstechnik vor Ort zu installieren, um dann die eigentliche Absicht, den Abfluss von Daten und sensiblen Informationen durchführen zu können. Ein anderer Weg ist es, E-Mails mit geheimen Informationen vom Firmenrechner zu versenden, beispielsweise wenn Mitarbeitende ihre Computer in ihrer Pause nicht sperren. Auch das Kopieren von Dokumenten, Fotos von Neuentwicklungen mit Handykameras oder Drohnen sind Mittel der Spionage und Konkurrenzausspähung. Eine Erpressung kann digital lanciert werden, beispielsweise durch das zeitweilige Entwenden bzw. Sperren von Daten, oder physisch – durch Entführung von Schiffen oder
6
Ebd.; Wolter, J., Grothe, M. und U. Heim (2019). #Desinformationslage, Prognose und Abwehr. Sicherheitsstudie zu Desinformationsangriffen auf Unternehmen, Berlin. 7 Bitkom (2020). Spionage, Sabotage und Datendiebstahl – Wirtschaftsschutz in der vernetzten Welt; KPMG (2020).
6
Resilienz gegenüber Sicherheitsrisiken stärken
anderen Transportmitteln samt Besatzungen – oder durch die Androhung von Zerstörung analoger und digitaler Infrastrukturen. Im Zuge der Covid-19-Pandemie hat die Nutzung von digitaler Kommunikation in staatlichen Behörden, Forschungseinrichtungen und Unternehmen erheblich zugenommen – und dadurch die potenzielle Angriffsfläche deutlich erhöht: Die durch Kontakt- und Reisebeschränkungen erforderliche Verlagerung der täglichen Arbeit ins Homeoffice, von analoger Kommunikation und Kooperation auf digitale und telefonische Netze, eröffnete neuen Spielraum für Spionage, Ausspähung und Sabotage durch Cyberangriffe oder das Abhören vertraulicher Telefonate. Eine zunehmende Verbreitung findet das sogenannte Social Engineering, das eine klassische Mischform zwischen analogem und digitalem Angriffsweg darstellt: Dabei werden Mitarbeitende durch psychologische Tricks manipuliert, um an sensible Informationen zu kommen. Seien es Dokumente, die ausgehändigt werden, oder aber Schadsoftware, die über geöffnete Emails oder ein geschenktes oder auf dem Werkgelände platziertes Speichermedium auf den Firmenrechnern installiert werden kann. Mehr als jedes fünfte Unternehmen (22 %) war davon laut Bitkom auf analogem Wege betroffen, 15 Prozent digital.8 Sowohl bei analogen wie bei digitalen Angriffen darf der „Faktor Mensch“ daher nicht unterschätzt werden: Das vermeintlich unverfängliche Gespräch an der Hotelbar, die vertrauenserweckende E-Mail eines Geschäftskontakts oder der zielgerichtete Angriff von Innen – die Mitarbeitenden sind der größte und vielfach sehr leicht zu manipulierende Angriffsvektor eines Unternehmens. Sie zu schulen und zu schützen muss daher die Priorität aller Unternehmen sein. Zugleich ist die Bundesregierung gefordert, Unternehmen dabei zu unterstützen. Daher fordert die deutsche Industrie, dass Unternehmen die Vertrauenswürdigkeit von Mitarbeitenden, die in besonders sicherheitskritischen Bereichen eines Unternehmens tätig sind, durch eine staatliche Sicherheitsüberprüfung (Ü1) kontrollieren lassen können. Erst wenn unternehmensinterne und staatliche Maßnahmen gleichsam genutzt werden, wird dem Schutz der Wirtschaft die notwendige Priorität auf allen Ebenen beigemessen. Ein ausschließlicher Schutz von Know-how in den Unternehmen und kooperierenden Partnern selbst greift indes zu kurz: So fand der Wettlauf um Impfstoffe und Medikamente gegen das Coronavirus seinen Niederschlag in Spionageangriffen durch Nachrichtendienste nicht nur direkt auf deutsche Pharmaunternehmen und Forschungseinrichtungen, sondern ebenso auf die Europäische Arzneimittelagentur (EMA). 9 Umso wichtiger ist es, dass neben Unternehmen und Forschungseinrichtungen auch staatliche Stellen ihren Beitrag zur Stärkung des Wirtschaftsschutzes leisten und alle Akteure ihre Maßnahmen besser abstimmen und verzahnen. Daher begrüßt die deutsche Industrie den Ansatz der EU-Kommission bei der Erarbeitung der Network and Information Security 2-Richtlinie, neben kritischen Infrastrukturen und Wirtschaftsunternehmen auch staatliche Behörden auf allen Ebenen in den Anwendungsbereich der NIS 2-Richtlinie einzuschließen. Nur wenn alle Akteure risikobasiert Cybersicherheitsmaßnahmen umsetzen, wird das System als Ganzes geschützt.
8
Bitkom (2020). Allianz (2021); Bundesamt für Verfassungsschutz (BfV). 2020. Multiple Risiken für deutsche Unternehmen, Forschungseinrichtungen und Behörden im Kontext der Coronapandemie. BfV-Newsletter Nr. 4/2020 9
7
Resilienz gegenüber Sicherheitsrisiken stärken
Der jährliche Gesamtschaden von analogen und digitalen Risiken beläuft sich laut Bitkom auf rund 100 Milliarden Euro für die deutsche Wirtschaft.10 Drei von zehn der betroffenen Unternehmen (33 %) gaben an, dass die Bereiche Marketing und Vertrieb am häufigsten betroffen waren. Es folgten Lager und Logistik (28 %), Personalwesen und Human Resources (27 %) sowie die IT (27 %).
10
Bitkom (2020).
8
Resilienz gegenüber Sicherheitsrisiken stärken
Aufgrund der hohen Dunkelziffer ist von einem deutlich höheren Schaden auszugehen – wobei viele Schäden sich nicht allein in finanziellen Verlusten bemessen lassen, sondern erhebliche Auswirkungen in Politik und Gesellschaft entfalten können:
Werden Schiffe oder andere Transportmittel entwendet und / oder entführt, sind ggf. Menschenleben in Gefahr, geladene Güter und Transportmittel werden unbrauchbar, gehen verloren oder können in falschen Händen, bspw. von Terroristen oder Extremisten, zu einer Gefahr werden.
Fließt Know-how eines Unternehmens im Rahmen eines entwicklungspolitischen Projektes an die ausländische Konkurrenz, können Ziele der deutschen Entwicklungszusammenarbeit torpediert werden.
Steht die Produktion still durch Sabotage, Cyberangriffe oder Umweltkatastrophen, entstehen Lieferengpässe und ggf. Folgewirkungen für andere Wirtschaftsbereiche, und Kunden erhalten ihre Ware nicht.
Wird Kommunikation abgehört, mitgelesen oder abgefangen, fallen sensible Daten und Neuentwicklungen, Geschäftsstrategien in die Hände der Konkurrenz oder anderer Staaten.
Wird ein Logistikzentrum gehackt kann ggf. die Verteilung der Güter unterbrochen oder gestoppt werden, wichtige Kunden– und Sendungsdaten könnten verloren gehen und später missbraucht werden. Waren, Ressourcen und Zulieferungen könnten umgeleitet werden oder verloren gehen.
Sind Gebäude nicht ausreichend gesichert, können wichtige Informationen, Daten und Ressourcen entwendet werden.
Werden Datensysteme blockiert, kommt es vor, dass hohe Summen an Lösegeldern für eine Freischaltung der Systeme gezahlt werden müssen.
Wird die digitale Infrastruktur angegriffen, ist die Kommunikation von Unternehmen, Politik und weiter Teile der Gesellschaft gestört. Damit kann die Handlungsfähigkeit auf vielen Ebenen massiv eingeschränkt werden.
Fallen kritische IT-Infrastrukturen wie in Krankhäusern oder bei Energieversorgern aus, stehen Menschenleben auf dem Spiel.
Wirtschaftsschutz als bedeutender Standortfaktor Der Schutz der Wirtschaft verlangt einen übergreifenden Ansatz, der alle Teile der Wertschöpfungsund Lieferkette in den Fokus nimmt und zugleich auf nationaler, europäischer und internationaler Ebene durch gezielte Maßnahmen unterstützt wird. Risiken müssen so früh wie möglich erkannt und minimiert werden, unabhängig von Verursachern, Motivationen oder Angriffswegen („360-Grad Blickwinkel“). Nur so kann die umfassende Sicherheit der Wertschöpfungs- und Lieferketten im In- und Ausland gewährleistet und Sicherheit als bedeutender Faktor für den Industriestandort Deutschland umgesetzt werden.
9
Resilienz gegenüber Sicherheitsrisiken stärken
Aufgrund zahlreicher digitaler und physischer Schnittstellen zwischen Unternehmen und staatlichen Stellen ist dies nur von Wirtschaft und Staat gemeinsam zu bewältigen. Wirtschaftsschutz als bedeutender Standortfaktor muss daher zu einer Priorität in der nächsten Legislaturperiode des Deutschen Bundestages werden. Ziel ist, die Resilienz des global vernetzten Wertschöpfungssystems deutscher Unternehmen umfassend zu stärken: Ein Angriff auf einen Teil der Kette darf keinen Ausfall des gesamten Systems zur Folge haben. Vieles wurde bereits gefordert, aber zu wenig umgesetzt. Viele Unternehmen sind sich der potenziellen Gefahren im analogen und digitalen Raum bewusst und ergreifen organisatorische, personelle und technische Sicherheitsmaßnahmen. Sie investieren dabei erhebliche Summen in die Sicherheit von Liegenschaften, Produkten, Prozessen und Mitarbeitenden und bieten konkrete Lösungen an. Gleichwohl wird ganzheitlicher Wirtschaftsschutz oft auch innerhalb der Unternehmen nicht prioritär behandelt und mit den dafür dauerhaft erforderlichen Ressourcen unterlegt. Vor allem der 360-Grad Blick auf analoge und digitale Sicherheitsrisiken und ihre tiefe Verflechtung bedürfen einer erhöhten Aufmerksamkeit. Sicherheitsverantwortliche haben oft Probleme, in Chefetagen konkrete übergreifende Maßnahmen durchzusetzen. Dies gilt insbesondere für Zulieferer, für KMU sowie für Forschungs- und Entwicklungseinrichtungen. Gerade diese Einheiten der Wertschöpfungskette sind es aber, die das Rückgrat der deutschen Wirtschaft bilden, und die über genau das Know-how verfügen, das im Fokus von Spionage- und Sabotageaktivitäten durch Akteure anderer Staaten steht.11 In der Politik verhält es sich ähnlich: Der Schutz der Wirtschaft wird streng nach Zuständigkeiten und nicht als gesamtstaatliche Herausforderung betrachtet, in die Kraft und Ressourcen gemeinsam, über Ressort- und Abteilungszuständigkeiten hinweg, investiert werden müssen. Es fehlt zudem an einem partnerschaftlichen Ansatz mit der Wirtschaft. Zu oft prägen Misstrauen und Berührungsängste das Verhältnis zwischen staatlichen Akteuren und privatwirtschaftlichen Unternehmen. Der für eine tiefere Kooperation erforderliche Kultur- und Bewusstseinswandel hat sich noch nicht durchsetzen können, gerade auch in Hinblick auf die Verzahnung von digitalen und analogen Risiken, eines ganzheitlichen Verständnisses von Sicherheit. Umfassender Wirtschaftsschutz hat schlicht noch nicht die notwendige Visibilität und Priorität in der Regierung und der Behördenhierarchie erhalten. Er wird zu oft in nachgeordneten Referaten und Dezernaten, häufig zwar mit erheblichem Engagement und Einsatz Einzelner, aber dennoch nur im Rahmen anderer Aufgaben „mitbearbeitet”. Angesichts seines Stellenwerts als tragende Säule einer global und digital vernetzten Wirtschaft muss die Sicherheit der Wirtschaft in den kommenden Jahren priorisiert werden. Um bestehende Anstrengungen auszubauen, noch mehr Unternehmen und Forschungseinrichtungen für die Notwendigkeit umfassender Sicherheitsmaßnahmen zu sensibilisieren und den Informationsfluss zwischen Staat und Wirtschaft in beide Richtungen zu verstetigen, bedarf es eines koordinierten und übergreifenden Ansatzes von Staat und Wirtschaft. Der BDI hat sich daher aktiv für die Ausarbeitung des Entwurfs der Nationalen Wirtschaftsschutzstrategie 2016 eingesetzt und sich maßgeblich an der Gründung der „Initiative Wirtschaftsschutz“12 beteiligt. Koordiniert durch das Bundesministerium des Inneren, für Bau und Heimat (BMI) bietet sie einen Rahmen für die Zusammenarbeit und den wechselseitigen Informationsaustausch zwischen Sicherheitsbehörden (Bundesamt für Sicherheit in der Informationstechnik (BSI), Bundesamt für Verfassungsschutz (BfV), Bundeskriminalamt (BKA), Bundesnachrichtendienst (BND)) sowie Wirtschafts-
11 Bitkom 2020; KPMG 2020; Deloitte Private (2020). Cyber Security im Mittelstand. Aus der Studie „Erfolgsfaktoren im Mittelstand“. 12 Vgl. www.wirtschaftschutz.info
10
Resilienz gegenüber Sicherheitsrisiken stärken
und Sicherheitsverbänden (BDI, Deutscher Industrie- und Handelskammertag (DIHK), Allianz für Sicherheit in der Wirtschaft (ASW Bundesverband), Bundesverband der Sicherheitswirtschaft (BDSW)), zu akuten, präventiven und strategischen Fragen des Wirtschaftsschutzes. Zudem wurden enge Formen der Zusammenarbeit zwischen Unternehmen und den Wirtschaftsschutzbereichen des Verfassungsschutzes auf Bundes- und Landesebne etabliert, während die Global Player Initiative des BKA eine Vernetzung international aufgestellter deutscher Unternehmen sicherstellt. Die Initiative Wirtschaftsschutz ist ein Meilenstein für einen verzahnten Ansatz ganzheitlicher Sicherheit, und das einzige Gremium, in dem sich bislang Sicherheitsbehörden und die verfasste Wirtschaft zu Sicherheitsrisiken, ob analog oder digital, ob kriminell oder politisch orientiert, miteinander austauschen. Was fehlt, ist zum einen ein politischer Überbau, ein koordinierender, übergreifender Ansatz, der den kooperativen Charakter der Initiative auf den höheren Ebenen der Politik widerspiegelt und ihm dadurch mehr Schubkraft verleiht. Zum anderen fehlt es an einem Arbeitsmuskel, der von unten die stete Kooperation zwischen Sicherheitsbehörden und Sicherheitsbeauftragten von großen und kleinen Unternehmen sowie Forschungsrichtungen gewährleistet. Wirtschaftsschutz im Sinne ganzheitlicher Sicherheit ist eine langfristige Investition in Arbeitsplätze einer global vernetzten Industrienation und in deutsche und europäische technologische Unabhängigkeit. Er ist kein Add-On, sondern integraler Bestandteil der Wertschöpfungs- und Lieferkette. Nur wenn Ministerien, Bundes-, Landes- und Kommunalbehörden eng miteinander und mit den Unternehmen und Forschungseinrichtungen zusammenzuarbeiten, kann ganzheitlicher Wirtschaftsschutz im Analogen und Digitalen gelingen. Das gleiche gilt auch international: Wir schützen unsere Demokratien und Gesellschaften, indem wir auch mit unseren Partnern einen starken und widerstandsfähigen Schutzschild über unsere Industrien, unseren Handel und unsere lebenswichtigen Wertschöpfungs- und Lieferketten schaffen. Hierzu können multinationale Einsätze gegen maritime Piraterie, Kooperationen der Strafverfolgungsbehörden im Kampf gegen die organisierte analoge und digitale Kriminalität, die stärkere Nutzung des deutschen Botschaftsnetzes im Ausland für unsere international tätigen Unternehmen sowie politische Maßnahmen im Rahmen der Vereinten Nationen zu verantwortungsvollem staatlichen Agieren auch im Cyberraum signifikant beitragen. Ohne ausreichenden Schutz kann Deutschland seine Position als weltweit vernetzter Hochtechnologiestandort nur schwer erhalten. Ohne resiliente und sichere Wertschöpfungs- und Lieferketten, ohne gesicherten Austausch sensibler Daten, ist der Aufbau eines strategisch und digital souveränen Europa nicht möglich. Eine ganzheitliche Sicherheit der Wertschöpfungs- und Lieferketten sollte für Politik und Unternehmen kein Selbstzweck sein. Sie ist die unerlässliche Säule für den Wirtschaftsstandort Deutschland.
11
Resilienz gegenüber Sicherheitsrisiken stärken
Kernforderungen der deutschen Industrie im Wahljahr 2021 Eine sichere Wirtschaft ist Voraussetzung für das Funktionieren unserer modernen Gesellschaft, unseres Wohlstands, für deutsches außen-, entwicklungs- und sicherheitspolitisches Engagement. Wirtschaftsschutz als Standortfaktor muss daher eine Priorität der kommenden Legislaturperiode werden. Um die Resilienz des Wirtschaftsstandorts Deutschland nachhaltig gegenüber Sicherheitsrisiken zu stärken, empfiehlt die deutsche Industrie die Umsetzung von Maßnahmen auf zweierlei Ebenen: Die strategische Anpassung der Rahmenbedingungen für die Priorisierung eines umfassenden Wirtschaftsschutzes sowie die Korrektur akuter operativer Defizite im Umgang mit Sicherheitsrisiken. Anpassung der Rahmenbedingungen für umfassenden Wirtschaftsschutz
Nationale Strategie zum Schutz der Wirtschaft erarbeiten: Die Stärkung der Resilienz von Wertschöpfungs- und Lieferketten für den Wirtschaftsstandort Deutschland bedarf eines umfassenden Ansatzes, der die Auswirkung von Sicherheitsrisiken auf Unternehmen, Politik und Gesellschaft adressiert. Wir fordern daher die Entwicklung einer Strategie als ganzheitliche Antwort auf die global und digital verflochtenen Risiken unserer Wertschöpfungs- und Lieferketten. Eine Dachstrategie, die Wirtschaftsschutz und Cybersicherheit zusammendenkt und als gemeinsame, strategische Aufgabe von Bund, Ländern, Kommunen und Wirtschaft definiert. Sie muss klare Strukturen und Verantwortlichkeiten schaffen, um Reibungsverluste und Koordinationsaufwand zu minimieren sowie ausreichend Personal und Budget für die Umsetzung der strategischen Ziele vorsehen. Die Sicherheit unserer Wirtschaft ist nicht zum Nulltarif zu haben.
Koordinator für Wirtschaftsschutz einsetzen: Ganzheitlicher Schutz der Wirtschaft im Analogen und Digitalen ist eine Herausforderung, die nur in enger Zusammenarbeit verschiedener Ministerien und deren nachgeordneter Behörden zu bewältigen ist. Dafür bedarf es einer stärkeren Priorisierung und Schlagkraft auf hoher politischer Ebene. Wir fordern daher die Einsetzung eines Koordinators für Wirtschaftsschutz im Bundeskanzleramt oder im BMI im Rang eines Staatsministers bzw. Staatssekretärs. Dessen Aufgabe soll es sein, strategische und operative Maßnahmen des ganzheitlichen Wirtschaftsschutzes in Bund und Ländern zu vernetzen, zu koordinieren, zu steuern und eine enge Verzahnung von Sicherheitsbehörden und Nachrichtendiensten des Bundes zu gewährleisten. Ein interministerieller Ausschuss auf Staatssekretärsebene soll die ressortübergreifende Stringenz des ganzheitlichen Ansatzes sicherstellen.
Nationales Wirtschaftsschutzzentrum (NWZ) aufbauen: Eine starke Resilienz des Wirtschaftsstandorts Deutschland ist nur durch einen Dreiklang von Unternehmen, Sicherheitsbehörden und Politik zu erreichen. Wir schlagen daher die Ergänzung der Initiative Wirtschaftsschutz um ein gemeinsames nationales Wirtschaftsschutzzentrum (NWZ) vor. Angebunden an den Arbeitsstab des Koordinators für Wirtschaftsschutz und basierend auf von den Behörden und Unternehmen bereitgestellten Ressourcen, wirkt das NWZ als direkte (physische und digitale) Schnittstelle zwischen Vertretern von Sicherheitsbehörden und Wirtschaft. Kernaufgabe dieses „Arbeitsmuskels“ ist die beidseitige Konsolidierung von Informationen, Meldungen, Prognosen und Hilfestellungen von Sicherheitsbehörden und Unternehmen zu akuten und künftigen, analogen und digitalen Bedrohungslagen sowie die Bereitstellung eines Single Point of Contacts (SPOC) für Unternehmen und Behörden zu allen Fragen des Wirtschaftsschutzes, national und international. Eine enge Verzahnung mit bestehenden Institutionen, wie dem Nationalen Cyberabwehrzentrum, muss sichergestellt werden.
12
Resilienz gegenüber Sicherheitsrisiken stärken
Verbesserung akuter operativer Defizite
Sicherheitsüberprüfungen beschleunigen und ausweiten: Der Schutz der Wirtschaft vor analogen und digitalen Risiken gelingt nur im Zusammenspiel von technischen, organisatorischen und personellen Maßnahmen. Daher muss der Staat Unternehmen durch Sicherheitsüberprüfungen von Mitarbeitenden in sicherheitskritischen Bereichen unterstützen, v.a. um die Gefahr des Innentäters zu minimieren. Die deutsche Industrie fordert die Bundesregierung daher auf:
Die Durchführung von Sicherheitsüberprüfungen deutlich zu beschleunigen: Die Sicherheitsüberprüfung von Mitarbeitenden, Dienstleistern und Lieferanten, die in die Prozesse der geheimschutzüberprüften Unternehmen eingebunden sind, beansprucht oft viele Monate. Dies hindert Unternehmen an der Erfüllung ihrer Aufträge und sorgt für Verzug bei Staatsaufträgen. Hier bedarf es einer erheblichen Beschleunigung der Überprüfungsverfahren.
Die optionale Sicherheitsüberprüfung auszuweiten: Zudem fordert der Staat z.B. im Rahmen des IT-Sicherheitsgesetzes 2.0 Unternehmen zur Umsetzung umfangreicher technischer und organisatorischer Maßnahmen auf, sieht jedoch keinerlei Unterstützung zur Überprüfung von Mitarbeitenden und Bewerbern, die in besonders sicherheitskritischen Bereichen tätig sind, vor. Im Sinne eines umfassenden und vorausschauenden Wirtschaftsschutzes sollten Sicherheitsüberprüfungen auch für Unternehmen möglich sein, die keine sicherheitsbetreuten Unternehmen im Sinne des Sicherheitsüberprüfungsgesetzes (SÜG) sind.
Update des Geheimschutzhandbuches für das digitale Zeitalter: Das Handbuch für geheimschutzbetreute Unternehmen reflektiert nicht die in den letzten Jahren erfolgte Digitalisierung von Wirtschaftsabläufen, beispielsweise hinsichtlich der Nutzung von Cloud-Services. Der Bedarf des digitalen Zugriffs auf Verschlusssachen hat sich zudem durch die Covid-19-Pandemie deutlich verstärkt und wird im Zeitalter der mobilen Arbeit weiterwachsen. Um einen sicheren und praktikablen Geheimschutz zu gewährleisten, der die Interessen der Bundesrepublik Deutschland schützt und gleichzeitig operabel bleibt, bedarf es einer dringenden Neuauflage der zuletzt 2017 aktualisierten Version.
Stärkung der Wirtschaftsschutzkompetenz in der öffentlichen Verwaltung: Um die in diesem Papier genannten Maßnahmen effektiv umzusetzen, bedarf es einer punktuellen personellen Verstärkung in den relevanten Bundesministerien bzw. -behörden. So benötigt beispielsweise das Bundesamt für Verfassungsschutz zur Beschleunigung der Sicherheitsüberprüfungen entsprechende Fachkräfte. Darüber hinaus sollte im Rahmen eines institutionalisierten Dialogformats die Expertise von Behörden und Industrie besser vernetzt und voneinander gelernt werden.
Stärkung der Basis für ganzheitlichen Wirtschaftsschutz: Für eine Stärkung der Resilienz unseres Wirtschaftsstandorts gegenüber Sicherheitsrisiken müssen gerade die unterstützt werden, die nur geringe Kapazitäten aufweisen, um nötige Maßnahmen des umfassenden Wirtschaftsschutzes zu ergreifen. Es bedarf daher eines systematischen Ausbaus von Managementtrainings und flächendeckender Unterstützung für KMU zur Verbesserung der gesamtgesellschaftlichen Sicherheitslage.
Sichere Kommunikationswege ausbauen: Geistiges Eigentum der deutschen Industrie fließt – auch im Austausch mit staatlichen Behörden – vermehrt illegal ab. Die Bundesregierung sollte in enger Kooperation mit der Wirtschaft gesicherte Kanäle aufbauen, um Spionage und
13
Resilienz gegenüber Sicherheitsrisiken stärken
Konkurrenzausspähung zu verhindern. Auch für resiliente Kommunikationskanäle sind kryptographische Verfahren ohne Hintertüren oder Generalschlüssel eine Grundvoraussetzung.
Staatliches Meldewesen von Schwachstellen ausbauen: Schwachstellen in Informations- und Kommunikationstechnik-Systemen (IKT-Systeme) erleichtern es Angreifenden, in IKT-Systeme von Unternehmen einzudringen und Schäden zu verursachen. Daher sollten staatliche Stellen in Deutschland, Europa und weltweit verpflichtet werden, Unternehmen direkt nach dem Responsible Disclosure Prinzip über bekanntgewordene Schwachstellen und Backdoors in IT-Lösungen (Hardund Software) zu informieren. So muss die Bundesregierung sicherstellen, dass das BSI keinem Interessenskonflikt mit nachrichtendienstlichen Belangen unterliegen darf. Etwaige Verpflichtungen des BSI, an einem Offenhalten von Schwachstellen mitzuwirken, laufen Gefahr, der vertrauensvollen Zusammenarbeit zwischen BSI, Wirtschaft und Gesellschaft entgegenzuwirken.
14
Resilienz gegenüber Sicherheitsrisiken stärken
Impressum Bundesverband der Deutschen Industrie e.V. (BDI) Breite Straße 29, 10178 Berlin www.bdi.eu T: +49 30 2028-0 Redaktion Kerstin Petretto Referentin Sicherheit, Verteidigung und Wirtschaftsschutz T: +49 30 2028-1710 k.petretto@bdi.eu Steven Heckler Stellvertretender Abteilungsleiter Digitalisierung und Innovation T: +49 30 2028-1523 s.heckler@bdi.eu
BDI Dokumentennummer: D 1396
15