Zum Hauptinhalt springen

Beschaffung von Kommunikationslösungen für Behörden: Fragen, die Sie vor dem Kauf stellen sollten

Bevor Sie eine souveräne Kommunikationslösung erwerben, sollten Sie prüfen, ob diese eine sichere Koordination vor, während und nach einem Isolationsvorfall ermöglicht, einschließlich manueller Vorgänge, Personalerfassung, Berichterstattung an Partner und Wiederherstellung.

25. September 2026

·

Blog

·

Sichere Kommunikation

Was unterscheidet Marketingversprechen von nachgewiesener Leistung? Peter Weiler und Chris Greco von BlackBerry erläutern, wie Zertifizierungen Führungskräften im Beschaffungswesen helfen, fundierte und sichere Entscheidungen zu treffen.

Der Preis ist die am einfachsten zu vergleichende Kennzahl in einer Beschaffungs-Scorecard, kann aber auch am irreführendsten sein. Eine Lösung, die bei Vertragsabschluss erschwinglich erscheint, kann Kosten mit sich bringen, die erst nach der Einführung zutage treten, darunter die Unterwerfung unter ausländische Rechtsvorschriften, veraltete Zertifizierungen oder Dienstausfälle bei einem Ausfall der primären Infrastruktur.

Für Behörden und Betreiber kritischer Infrastrukturen bemessen sich diese Kosten am operativen Risiko und nicht nur an Budgetüberschreitungen. Eine falsche Entscheidung kann das Risiko erhöhen, dass vertrauliche Gespräche, Standorte von Mitarbeitern und strategische Entscheidungen unbefugtem Zugriff ausgesetzt werden.

Dieser Leitfaden gibt einen Überblick über die wichtigsten Beschaffungsaspekte bei der Bewertung eines Anbieters von Kommunikationslösungen für staatliche Stellen. Außerdem unterstützt er Einkäufer beim Vergleich gängiger Bereitstellungsmodelle, darunter staatliche Plattformen sowie handelsübliche Standardlösungensowie Bereitstellungsansätze, bei denen Infrastruktur, Schlüssel und Betrieb unter genehmigter nationaler Kontrolle stehen und gleichzeitig die Koordinierungsfähigkeit gewahrt bleibt, wenn normale Netzwerke isoliert oder nicht verfügbar sind.

Staatliche Kontrolle und das langfristige Betriebsmodell

Regierungen fordern zu Recht die souveräne Kontrolle über die Kommunikation. Bei der Beschaffung stellt sich die Frage, welcher Ansatz dies gewährleistet, ohne eine langfristige operative Belastung zu verursachen, die Ihre Behörde nicht bewältigen kann.

Erfordert die Lösung, dass Ihr Unternehmen die Plattform selbst aufbaut und wartet?
Eine von der Regierung entwickelte oder angepasste Plattform bietet zwar Kontrolle, macht die Regierung jedoch auch verantwortlich für Patches, die Nachverfolgung des Upstream-Codes, die Rezertifizierung, Entscheidungen zur Roadmap, die Haftung, den Betrieb rund um die Uhr sowie die Bindung von Fachkräften.

Kann das Modell die Souveränitätsanforderungen erfüllen, ohne dass die Kontrolle aus den Händen der Regierung wechselt?
Unabhängig davon, ob es sich um einen staatlich entwickelten, kommerziellen, hybriden oder verwalteten Ansatz handelt, sollte klar sein, wer die Kontrolle über die Infrastruktur, die Verschlüsselungsschlüssel, die Genehmigungen, den Support und die langfristige Wartung hat.

Schützt die Plattform mehr als nur den Nachrichtenverkehr?
Sichere einschließlich der Nachrichten, des Endpunkts, auf dem sie ausgeführt werden, sowie der Fähigkeit, Maßnahmen über Behörden hinweg zu koordinieren, die möglicherweise nicht derselben Befehlskette unterstehen umfasst die Nachricht selbst, den Endpunkt, auf dem sie ausgeführt wird, sowie die Fähigkeit, Maßnahmen zwischen Behörden zu koordinieren, die möglicherweise nicht derselben Befehlskette unterstehen. Bei einer Beschaffungsprüfung sollte geprüft werden, ob die Lösung den gesamten Einsatz abdeckt und nicht nur den verschlüsselten Chat.

Welche Sicherheitszertifizierungen sollte eine Sovereign-Lösung aufweisen?

Zertifizierungen bieten Ihnen die Möglichkeit, Sicherheitsaussagen durch eine unabhängige Überprüfung zu verifizieren. Ein Anbieter kann zwar behaupten, Sicherheit auf behördlichem Niveau zu bieten, doch die Bestätigung durch eine akkreditierte Stelle hat mehr Gewicht.

 „Die eigentliche Frage ist: Wer hat die Überprüfung durchgeführt, nach welchem Standard erfolgte sie und wie wird das Produkt bewertet?“ – Peter Weiler, Senior Director für Produktsicherheit bei BlackBerry

Über welche unabhängigen Zertifizierungen verfügt die Lösung?
Achten Sie auf Zertifizierungen durch anerkannte Stellen wie der NATO, NIAP, FIPS, Common Criteriaund FedRAMP, sofern diese Standards für das Produkt und das Bereitstellungsmodell gelten. Diese Zertifizierungen zeigen an, dass eine unabhängige Stelle die Lösung anhand eines definierten Standards geprüft hat, anstatt sich auf die Zusicherungen des Anbieters zu verlassen. Messaging-Apps für Verbraucher und allgemeine Tools für die Zusammenarbeit in Unternehmen bieten möglicherweise nicht das gleiche Validierungsprofil, das für stark regulierte Umgebungen erforderlich ist, insbesondere wenn sie im Kern weiterhin auf die Cloud angewiesen sind.

Sind die Zertifizierungen aktuell und werden sie regelmäßig überprüft?
Eine Zertifizierung, die vor fünf Jahren nach einem inzwischen nicht mehr gültigen Standard erworben wurde, sagt wenig über die heutigen Bedrohungen aus. Fragen Sie nach, wann die jeweilige Zertifizierung zuletzt erneuert wurde und wie oft der Anbieter Audits durch unabhängige Dritte durchläuft. Zertifizierung ist ein Prozess, keine Plakette.

 „Zertifizierungen sind eine Investition. Sie erfordern Zeit. Und ihre Aufrechterhaltung kostet Geld.“ – Peter Weiler

Veröffentlicht der Anbieter die Ergebnisse von Audits?
Ein Anbieter, der bereit ist, die Ergebnisse unabhängiger Prüfungen offenzulegen, gibt Ihnen ein weiteres konkretes Signal dafür, wie der Anbieter tatsächlich arbeitet.

Wo werden Ihre Daten gespeichert und wer verwaltet die Schlüssel?

Souveränität ist der Punkt, an dem viele Kommunikationslösungen versagen. Verschlüsselung allein verhindert keine rechtlichen oder betrieblichen Risiken, wenn sich die Schlüssel, die Infrastruktur oder die Verwaltungskontrollen außerhalb der Zuständigkeit Ihrer Organisation befinden.

 „Letztendlich läuft es darauf hinaus: Hat der Kunde die Kontrolle über seine Daten?“ – Chris Greco, Vizepräsident für Produktmanagement und Benutzererfahrung bei BlackBerry

Wo werden Ihre Daten gespeichert, und wer hat Zugriff darauf?
Daten, die in einem ausländischen Rechtsraum gehostet werden, können den Gesetzen dieses Rechtsraums unterliegen. Rechtsrahmen wie der US-amerikanische CLOUD Act und die DSGVO können rechtliche oder regulatorische Verpflichtungen begründen, die sich auf den Umgang mit Daten auswirken, selbst wenn der Kunde seinen Sitz an einem anderen Ort hat. Erkundigen Sie sich genau, wo sich die Daten befinden und welche Stellen, einschließlich des Anbieters, darauf zugreifen können.

Kann der Anbieter unbefugten externen Zugriff auf die Kommunikation verhindern?
Dies ist der praktische Test für Souveränität. Anbieter, die auf externe Infrastruktur angewiesen sind, sind möglicherweise nicht in der Lage, ihren Kunden die vollständige Kontrolle über den Speicherort der Daten, die Verschlüsselungsschlüssel und die betrieblichen Abhängigkeiten zu gewähren.

 „Wohnsitz ist nicht gleichbedeutend mit Souveränität.“ – Chris Greco

Wem gehören die Verschlüsselungsschlüssel und die Infrastruktur?
Echte souveräne Kontrolle bedeutet, dass der Kunde das Sicherheitsmodell kontrolliert: Verschlüsselungsschlüssel, Identitätsprüfung, Infrastruktur, Richtlinien und Prüfprotokolle. Der Support durch den Anbieter sollte nicht mit der Verwahrung durch den Anbieter gleichgesetzt werden.

Gibt es in Ihrer Region Optionen für den souveränen Einsatz?
Vergewissern Sie sich, dass der Anbieter Ihre Anforderungen hinsichtlich der Rechtsordnung, der Datenresidenz und des Hosting-Standorts erfüllen kann. Erkundigen Sie sich, ob in Ihrer Region On-Premises-, Dark-Site-, Hybrid-Cloud- oder Private-Cloud-Optionen verfügbar sind, die mit lokalem Support und Serviceverpflichtungen verbunden sind, die Ihren Sicherheits- und Compliance-Anforderungen entsprechen.

Wie bewährt sich die Lösung in einer Krisensituation?

Eine Kommunikationsplattform beweist ihren Wert erst dann, wenn etwas schiefgeht. Fragen Sie nach, wie sie sich verhält, wenn Netzwerke ausfallen, die Infrastruktur überlastet ist oder primäre Systeme angegriffen werden – und zwar nicht nur im Normalbetrieb.

Wie verhält sich die Lösung bei Netzwerkausfällen, Isolationsereignissen oder Infrastrukturausfällen?
Angreifer zielen genau deshalb auf Kommunikationskanäle ab, weil Störungen ihnen neue Möglichkeiten eröffnen. Erkundigen Sie sich nach Einzelheiten zum Failover-Verhalten und zur Mehrkanal-Übermittlung über SMS, Sprachansagen, Desktop-Benachrichtigungen, Mobilgeräte sowie Kanäle, die unabhängig vom kompromittierten Netzwerk sind. 

Welche Redundanzmaßnahmen gewährleisten einen unterbrechungsfreien Betrieb?
Vergewissern Sie sich, dass die Plattform über eine redundante Infrastruktur, alternative Übertragungswege, geografisches Failover, Backup-Benachrichtigungskanäle, offline-fähige Dienstpläne und Eskalationswege sowie getestete Wiederherstellungsverfahren verfügt. Fragen Sie, wie oft diese Maßnahmen unter simulierten Ausfallbedingungen getestet werden und welche Serviceverpflichtungen bei längerer Isolation oder beeinträchtigten Netzwerkbedingungen gelten.

Kann die Plattform unabhängig funktionieren, wenn die primären IT-Systeme kompromittiert sind?
Die Out-of-Band-Kommunikation ist während eines Cyberangriffs von größter Bedeutung, da Ihr primäres Netzwerk möglicherweise gerade angegriffen wird. Eine Lösung, die auf derselben Infrastruktur basiert,die angegriffen wird, ist in einer Krisensituation möglicherweise kaum von Nutzen.

Können Teams manuelle Vorgänge nach der Isolierung koordinieren?
Die CI-Fortify-Bereitschaft hängt von mehr ab als nur der Trennung kompromittierter Systeme. Fragen Sie, ob die Betreiber den Übergang von der automatisierten zur manuellen Steuerung koordinieren, Übergaben verwalten und Schichtwechsel über Kanäle fortsetzen können, die nicht auf Unternehmens-E-Mail, Chat, Verzeichnisse oder Kollaborationstools angewiesen sind.

Können Einsatzleiter das Personal in Echtzeit benachrichtigen und dessen Anwesenheit erfassen?
Während eines Isolationsvorfalls reicht eine Zustellbestätigung nicht aus. Die Plattform sollte wechselseitige Rückmeldungen ermöglichen, damit Führungskräfte wissen, wer in Sicherheit, vor Ort, nicht verfügbar oder nicht erreichbar ist – einschließlich der Mitarbeiter im Außendienst und der nicht am Schreibtisch tätigen Mitarbeiter.

Kann die Organisation während der Isolierung Statusmeldungen an externe Partner übermitteln?
Vorfälle in kritischen Infrastrukturen erfordern häufig die Übermittlung von Informationen an staatliche Behörden, Bundesbehörden, Branchen-Risikomanagementstellen, Partner im Rahmen der gegenseitigen Hilfe sowie benachbarte Betreiber. Erkundigen Sie sich, ob die Lösung sichere, nachverfolgbare Berichtskanäle unterstützt, die nicht über das zu isolierende Netzwerk geleitet werden.

Hat die Organisation Tests durchgeführt, die über den Zeitpunkt der Trennung hinausgehen?
Eine Tabletop-Übung, die endet, sobald das Netzwerk isoliert ist, lässt die schwierigsten Fragen unbeantwortet. Fragen Sie die Anbieter, inwiefern ihre Plattform Übungen unterstützt, die sich über manuelle Betriebsabläufe, die Nachverfolgung des Personals, die Berichterstattung an Partner, längere Ausfälle und die Wiederherstellung erstrecken.

 „Man muss der Lösung vertrauen können. Man muss dem Partner vertrauen können, von dem man die Lösung bezieht.“ – Peter Weiler

Hat der Anbieter das Vertrauen von Regierungen und Betreibern kritischer Infrastrukturen gewonnen?

Die Erfahrung eines Anbieters im Umgang mit anspruchsvollen Kunden sagt mehr aus als jede Produktdemo. Bei geschäftskritischen Abläufen zeigt sich, ob eine Plattform unter echtem Druck bestehen kann.

Hat der Anbieter das Vertrauen von Regierungen und Betreibern kritischer Infrastrukturen gewonnen?
Achten Sie auf Belege für den Einsatz in Behörden, Verteidigung, Katastrophenschutzsowie kritische Infrastruktur , in denen sichere Kommunikation für den Einsatz entscheidend ist. Langfristige Einsätze, Kundenreferenzen und veröffentlichte Fallstudien können Aufschluss darüber geben, ob der Anbieter unter vergleichbaren Betriebsbedingungen Vertrauen genossen hat. Aktuelle Zertifizierungen, darunter NIAP und NATO, können diese Bilanz weiter untermauern, sollten jedoch die nachgewiesene Einsatzerfahrung ergänzen und nicht ersetzen.

Über welche Erfahrungen verfügt der Anbieter bei der Unterstützung geschäftskritischer Abläufe?
Fragen Sie nach, wie lange der Anbieter bereits in Umgebungen tätig ist, die mit Ihrer vergleichbar sind. Die Unterstützung von vertraulicher, regulierter oder krisenbezogener Kommunikation erfordert ein anderes Maß an Disziplin als das Hosting eines allgemeinen Chat-Tools für Unternehmen.

Gibt es veröffentlichte Fallstudien oder Referenzen?
Fragen Sie nach Referenzen von Unternehmen, die vor ähnlichen Herausforderungen stehen wie Sie. Kollegen, die die Lösung unter realen Bedingungen eingesetzt haben, bieten Einblicke, die kein Verkaufsgespräch ersetzen kann.

Wie gut lässt sich die Lösung integrieren und skalieren?

Selbst die leistungsstärkste Plattform versagt, wenn sie sich nicht an Ihre Umgebung anpassen oder mit Ihren Anforderungen mitwachsen kann. Integration und Skalierbarkeit entscheiden darüber, ob die Einführung erfolgreich verläuft oder ins Stocken gerät.

Wie einfach lässt sich die Lösung in bestehende Systeme integrieren?
Plattformübergreifende Kompatibilität ist wichtig, insbesondere dort, wo noch ältere Telefon- und Kommunikationssysteme im Einsatz sind. Eine Lösung, die Ihre aktuelle Infrastruktur außer Acht lässt, führt zu Reibungsverlusten, die die Nutzer dazu veranlassen, auf unsichere Notlösungen zurückzugreifen.

Lässt sich die Plattform auf mehrere Behörden, Regionen oder Abteilungen ausweiten?
Stellen Sie sicher, dass sich die Lösung auf verbundene Behörden, Partner und Teams vor Ort ausweiten lässt, damit alle auf der Grundlage derselben operativen Lageübersicht arbeiten. Eine fragmentierte Kommunikation untergräbt sowohl die Sicherheit als auch die Reaktionsfähigkeit.

Wie hoch sind die Gesamtbetriebskosten?
Betrachten Sie nicht nur die Lizenzgebühren, sondern auch die Kosten für die Implementierung, den laufenden Support und die Schulungen. Wenn eine Lösung schwer zu bedienen ist, greifen Mitarbeiter oft auf Schatten-IT zurück, was die Sicherheitsmaßnahmen untergräbt, die Sie eigentlich stärken wollten.

 „Eine Herstellerangabe ist kein Beweis. Es ist Marketing.“ – Peter Weiler

Bitten Sie den Anbieter für jede Antwort um entsprechende Nachweise und begnügen Sie sich nicht nur mit einer mündlichen Bestätigung. Zertifizierungsnachweise, Audit-Zusammenfassungen, Architekturdiagramme, Bereitstellungsmodelle, Playbooks für Isolationsereignisse, Ergebnisse von Übungen, Service-Level-Vereinbarungen, Details zur Schlüsselverwaltung und Kundenreferenzen können Ihnen dabei helfen, Anbieter einheitlich zu vergleichen und Ihre endgültige Entscheidung zu begründen.

Eine Beschaffungsentscheidung treffen, die Sie verteidigen können

 „Ob ein geschäftskritischer Standard erfüllt ist, hängt nicht davon ab, was ein Anbieter behauptet. Es hängt davon ab, was eine vertrauenswürdige, unabhängige Stelle bestätigt hat.“ – Peter Weiler

Die Auswahl des richtigen Anbieters erfordert mehr als nur den Vergleich einer Preisliste. Die oben genannten Fragen helfen Ihnen dabei, zu beurteilen, ob eine Plattform das Maß an souveräner Kontrolle, Zertifizierung, Ausfallsicherheit, Rechenschaftspflicht und Verantwortung über den gesamten Lebenszyklus hinweg bietet, das Ihre Umgebung erfordert. Bringen Sie diese Fragen bei jedem Gespräch mit einem Anbieter zur Sprache. Die besten Beschaffungsentscheidungen machen die Kompromisse sichtbar, bevor Sie sich auf ein Liefermodell festlegen, und prüfen, ob die Kommunikation auch dann fortgesetzt werden kann, wenn eine Isolierung erforderlich wird.

Was ist der Unterschied zwischen COTS und GOTS im Bereich der staatlichen Kommunikation?
„Government off-the-shelf“ bedeutet in der Regel, dass die Regierung eine Plattform besitzt oder anpasst und mehr Verantwortung für Betrieb, Patches, Zertifizierung und Weiterentwicklung übernimmt. „Commercial off-the-shelf“ bedeutet in der Regel, dass ein Produkt von einem Anbieter gekauft wird und anschließend geprüft wird, ob das Bereitstellungsmodell dem Kunden ausreichende Kontrolle über Infrastruktur, Schlüssel, Support und Compliance-Verpflichtungen bietet.

Was bedeutet „souverän“ im Zusammenhang mit souveräner Kommunikation?
Souveräne Kommunikation bedeutet, dass Ihre Organisation die Kontrolle über ihre Daten, Verschlüsselungsschlüssel und Infrastruktur innerhalb der von ihr gewählten Rechtsordnung und des von ihr gewählten Bereitstellungsmodells behält. Ziel ist es, die Abhängigkeit von ausländisch kontrollierten Systemen zu verringern und den externen Zugriff auf sensible Kommunikation zu beschränken.

Warum sind Sicherheitszertifizierungen für die öffentliche Beschaffung wichtig?
Zertifizierungen bieten eine unabhängige Bestätigung dafür, dass eine Lösung anhand definierter Sicherheitsstandards geprüft wurde. Organisationen wie die NATO, NIAP, FIPS, Common Criteria und FedRAMP bewerten Lösungen anhand strenger Maßstäbe und liefern Ihrem Team damit Belege, die über die Angaben der Anbieter hinausgehen. Für klassifizierte oder missionskritische Umgebungen kann diese Validierung eine Beschaffungs- oder Compliance-Anforderung sein.

Sind verschlüsselte Messaging-Apps wie Signal oder WhatsApp für den Einsatz in Behörden geeignet?
Diese Apps bieten zwar verschlüsselte Nachrichtenübermittlung, verfügen jedoch möglicherweise nicht über das Zertifizierungsprofil, die zentralisierte Richtlinienkontrolle und die Transparenz hinsichtlich der Compliance, die für stark regulierte Behördenumgebungen erforderlich sind. Verschlüsselung allein gewährleistet nicht zwangsläufig die souveräne Kontrolle über den Datenspeicherort oder die Schlüssel, was je nach Art der Bereitstellung und Verwaltung des Dienstes zu einer Gefährdung durch ausländische Rechtsvorschriften führen kann.

Welches Risiko birgt die Wahl eines cloudabhängigen Kommunikationsanbieters?
Cloud-abhängige Anbieter speichern möglicherweise Verschlüsselungsschlüssel, Daten oder Verwaltungskontrollen auf einer Infrastruktur, die sich außerhalb der direkten Kontrolle des Kunden befindet, manchmal sogar in ausländischen Rechtsordnungen. Wie oben erwähnt, kann dies rechtliche und betriebliche Risiken im Rahmen von Rechtsvorschriften wie dem US-amerikanischen CLOUD Act und der DSGVO mit sich bringen und die Möglichkeiten des Kunden einschränken, zu kontrollieren, wer auf sensible Kommunikation zugreifen darf.

Wie verändert CI Fortify die Beschaffung im Kommunikationsbereich?
CI Fortify veranlasst Einkäufer dazu, zu prüfen, ob die Kommunikation auch unter isolierten Bedingungen aufrechterhalten werden kann – und nicht nur, ob eine Plattform im Normalbetrieb funktioniert. Das bedeutet, die Koordination manueller Abläufe, die Benachrichtigung und Rechenschaftspflicht des Personals, unabhängige Meldewege, getestete Ausfallsicherungsmaßnahmen sowie Wiederherstellungsverfahren zu bewerten.

Erhalten Sie Updates zu den neuesten fundierten Erkenntnissen für sichere Kommunikation.

Branchendiskussion

On-Demand-Webinar: Was CI Fortify über Kommunikation verschweigt

Im Juli veröffentlichten die CISA und andere Behörden gemeinsame Leitlinien mit dem Titel „CI Fortify – Empfehlungen zur Isolierung kritischer Systeme“, in denen Betreiber kritischer Infrastrukturen angewiesen werden, wichtige OT-Systeme proaktiv von unzuverlässigen Netzwerken Dritter zu isolieren und den wesentlichen Betrieb eigenständig aufrechtzuerhalten. Nehmen Sie an unserer informativen Veranstaltung teil und erfahren Sie, welche Maßnahmen CI Fortify von den Betreibern verlangt, mit welchen Kosten dies verbunden ist und welche Aspekte dabei nicht berücksichtigt werden.

Jetzt ansehen