Die Nachricht war für die Kundschaft der Berliner Verkehrsbetriebe (BVG) vergangene Woche ein Schock: Durch einen Hackerangriff bei einem Dienstleister der BVG wurden Daten von rund 180.000 Kundinnen und Kunden abgegriffen. Im Ausschuss für Digitalisierung und Datenschutz wurde der Vorfall am Montag beleuchtet und der aktuelle Ermittlungsstand kommuniziert – zur Beunruhigung mancher Abgeordneten.

Montag bis Samstag
Morgenpost der Chefredaktion
Die ersten News des Tages – direkt von der Chefredaktion. Montag bis Samstag um 6:30 Uhr.
Mit meiner Anmeldung zum Newsletter stimme ich der Werbevereinbarung zu.
Unter den erbeuteten Daten waren neben Namen, postalischer Adresse auch „überwiegend“ E-Mail-Adressen sowie Kunden- und Vertragsnummern des Berlin-Abos, wie Falk Hagedorn, BVG-Leiter Datenschutz, erklärte. Bankdaten oder Passwortinformationen seien hingegen nicht abgeflossen. „Bisher hat es keine widerrechtliche Nutzung der Daten gegeben“, versuchte Hagedorn zu beruhigen. „Klar ist: Gemeinsam mit Experten werden wir für eine lückenlose, dezidierte Aufklärung sorgen.“ Im Laufe des Nachmittags, parallel zum Ausschuss, würden Gespräche mit dem Dienstleister geführt zum konkreten Ablauf des Vorfalls. Bislang gebe es keine Erkenntnisse über finanzielle Motive der Hacker.
Auch interessant
BVG: Erste Kunden fordern Schadensersatz
Der Dienstleister, der für den Versand von Briefen verantwortlich ist, habe beim Landeskriminalamt (LKA) Anzeige erstattet – die BVG prüft den gleichen Schritt, so Hagedorn. „Bislang haben wir aber noch keinen Kontakt mit der Polizei oder der Staatsanwaltschaft gehabt.“ Für die Kundschaft wurde unter anderem ein E-Mailpostfach und eine Hotline eingerichtet. Bis dato habe es 470 Kontaktaufnahmen gegeben. „Das waren überwiegend allgemeine Anfragen, wie man zum Beispiel das Passwort ändern kann“, erklärte der BVG-Leiter für Datenschutz. Es habe einen geringfügigen Teil an datenschutzrechtliche Anfragen gegeben, in deren Zusammenhang auch Schadensersatz gefordert wurde – wie viele, sagte er nicht. Inwiefern Kundinnen und Kunden jedoch ein Anrecht darauf haben, werde erst noch juristisch geprüft. „Momentan legen wir den Fokus auf Transparenz und Hilfestellung“, so Hagedorn.
Gerade hinsichtlich der Transparenz wurde jedoch Kritik laut von den Abgeordneten. Denn der Cyberangriff hat laut dem BVG-Leiter bereits am 7. April stattgefunden. „Das beunruhigt mich noch mehr“, beklagte CDU-Politiker Stefan Häntsch. Er wies darauf hin, dass zwischen dem Abfluss der BVG-Daten und der Benachrichtigung der Kundschaft anderthalb Monate vergingen. „Ich hätte mir mehr Transparenz gewünscht.“ Stefan Ziller, Sprecher für Digitalisierung der Berliner Grünen-Fraktion, warf dem Dienstleister gar Vertuschungstaktik vor.
Auch interessant
Dem widersprach Falk Hagedorn. „Ich habe nicht das Gefühl, dass der Dienstleister etwas verheimlichen wollte.“ Die BVG sei in der zweiten Aprilhälfte erstmals informiert worden. „Erst am 30. April hatten wir gesicherte Kenntnisse darüber, welcher Datensatz betroffen war und in welchem Umfang.“ Die Kunden-Schreiben wiederum seien vom 5. Mai, die allerdings erst mehrere Tage später ihre Adressaten erreichten. Diesen langen Vorgang begründete Stefan Demuth, BVG-Leiter Vertrieb und Marketing, damit, dass der eigentlich für die Briefversendung zuständige Dienstleister ebenfalls vom Hackerangriff betroffen gewesen ist. Mit dem Dienstleister werde seit zehn Jahren zusammengearbeitet. „Bisher war diese Zusammenarbeit unauffällig“, so Demuth.
IT-Störung auch bei Berliner Bürgerämtern auf menschliches Fehlverhalten zurückzuführen
Ein Cyberangriff wurde Anfang Mai auch bei den Berliner Bürgerämtern befürchtet. Am 9. Mai kam es zu Ausfällen in den Berliner Bürgerämtern, die auch Thema im Ausschuss am Montag waren. Aufgrund einer Datenbankstörung war der Zugriff auf das sogenannte Fachverfahren nicht möglich. In diesem Verfahren werden Informationen in Datenbanken eingetragen und wird etwa für die Beantragung von Pässen genutzt. Martina Klement, Berlins Staatssekretärin für Digitalisierung und Verwaltungsmodernisierung, erklärte, dass es sich nicht um einen Cyberangriff, sondern um eine menschliche Fehleinschätzung handelte.
Durch die Reduzierung von Datenbank-Speicherplatz im IT-Dienstleistungszentrum habe der Zugriff auf diese Datenbank nicht mehr funktioniert. „Gegen Mittag waren die Bürgerämter aber wieder voll arbeitsfähig“, so Klement. Bis dahin hätten die Mitarbeitenden in den Ämtern auf ein „bewährtes Verfahren“ zurückgegriffen, das zum Einsatz komme, wenn die Technik nicht zur Verfügung steht. Daten seien nicht abgeflossen.
Grünen-Politiker Stefan Ziller wies darauf hin, dass ein solcher Vorfall nicht zum ersten Mal stattfand. „Gibt es Überlegungen, ein digitales Backup-Verfahren einzuführen, damit es nicht immer auf Zettel und Stift zurückfällt?“, fragte er in Richtung Klement. „Überlegungen gibt es, aber noch nichts spruchreifes“, erwidert die Staatssekretärin.






