Öffentlicher Sektor & Verwaltung

BSI WiBA: Der Weg in die Basis-Absicherung für Kommunen

Bridgly Redaktion
Lesezeit:
7
Minuten
IT-Verantwortliche einer Kommunalverwaltung arbeiten am Besprechungstisch die WiBA-Checklisten des BSI gemeinsam durch
Inhaltsverzeichnis

Was ist WiBA? Der Weg in die Basis-Absicherung des BSI

WiBA steht für „Weg in die Basis-Absicherung“ und ist ein Angebot des Bundesamts für Sicherheit in der Informationstechnik für Einrichtungen, die noch keinen strukturierten Informationssicherheitsprozess haben. Kern sind 19 Checklisten, die eine Verwaltung ohne Vorkenntnisse abarbeiten kann; die BSI-FAQ nennt rund 250 Prüffragen und veranschlagt für die Ersterhebung etwa zwei Tage. Entwickelt wurde WiBA nach derselben Quelle für Kommunen, insbesondere kleine Kommunen. Veröffentlicht wurden die Checklisten am 20. Oktober 2023; die WiBA-2.0-Kerndokumente tragen den Stand 10. April 2024.

Der Zweck ist bewusst schmal: WiBA soll den ersten Schritt möglich machen, nicht den letzten. Es beantwortet die Frage, wo eine Verwaltung heute steht und welche Lücken zuerst zu schließen sind — nicht die Frage, wie ein vollständiges Managementsystem aussieht.

Wie die Checklisten aufgebaut sind

Jede Checkliste folgt demselben Muster: Sie nennt die zugrundeliegenden Bausteine, ein Ziel, einen allgemeinen Hinweis und dann die Prüffragen. Jede Prüffrage wird mit Ja, Nein oder „nicht relevant“ beantwortet; dazu kommen Hilfsmittel, eine Aufwandsschätzung in vier Kategorien und ein Notizfeld. WiBA 2.0 baut auf dem IT-Grundschutz-Profil „Basis-Absicherung Kommunalverwaltung“ in der Version 4.0 vom 23. November 2023 auf.

Die empfohlene Bearbeitungsreihenfolge ordnet die 19 Checklisten in vier Prioritätsstufen. Priorität 1 umfasst fünf Themen: Backup, IT-Administration, Organisation und Personal, Rollen und Berechtigungen samt Authentisierung sowie die Vorbereitung auf Sicherheitsvorfälle. Priorität 2 folgt mit sieben Themen von Bürosoftware über Netze bis zum Serverraum, Priorität 3 mit fünf weiteren, Priorität 4 schließlich mit Druckern und Telefonie. Priorität 1 begründet das BSI damit, dass diese Checklisten die Grundlage für die übrigen bilden und die größten Cyberrisiken für Kommunen reduzieren. Verbindlich ist die Reihenfolge nicht: Sie darf an die Gegebenheiten vor Ort angepasst werden, und Priorität 1 muss nicht vollständig abgearbeitet sein, bevor andere Checklisten beginnen.

Für die Leitungsebene gibt es ein eigenes Dokument: Das Management Summary beschreibt, was bei der Leitung selbst liegt: Sie trägt stets die Gesamtverantwortung, legt Strategie und Sicherheitsziele fest und stellt Zuständigkeiten und Ressourcen bereit.

Wo WiBA im IT-Grundschutz steht — und was es nicht ist

Das BSI ordnet WiBA in der Vorgehensweise ausdrücklich „unterhalb der Basis-Absicherung“ und unterhalb des IT-Grundschutz-Profils „Basis-Absicherung Kommunalverwaltung“ ein. Es ist damit die Stufe vor dem eigentlichen Einstieg, nicht eine Alternative dazu. Drei Abgrenzungen nennt das BSI selbst:

  • WiBA ist kein Standard für Informationssicherheit und ersetzt die Umsetzung anerkannter Standards nicht.
  • WiBA ist kein ISMS. Für ein Managementsystem für Informationssicherheit sind Maßnahmen über WiBA hinaus nötig; WiBA kommt ohne eine Methodik wie beispielsweise ISO 27001 aus.
  • WiBA deckt weder Datenschutz noch Geheimschutz ab und ist für Institutionen nicht geeignet, die gesetzlich als KRITIS eingestuft sind.

Eine Zertifizierung nach WiBA ist derzeit nicht möglich, und eine echte Zertifizierung ist laut BSI auch nicht beabsichtigt. Das BSI arbeitet allerdings an einer Möglichkeit, die Umsetzung von WiBA auf Basis einer Selbsterklärung bestätigen zu lassen. Der Folgeschritt ist das Profil „Basis-Absicherung Kommunalverwaltung“, danach die Standard-Absicherung.

Müssen Kommunen WiBA umsetzen?

Bundesweit nicht. Die Vorgehensweise stellt klar, dass die Umsetzung von WiBA — so der Dokumentenstand vom 10. April 2024 — nicht verpflichtend ist, sondern ein Angebot; das BSI kann sie Kommunen auch nicht vorschreiben. Einzelne Bundesländer können WiBA allerdings für ihre Kommunen verbindlich machen — das ist Landesrecht und muss im Einzelfall geprüft werden.

Auch die NIS-2-Umsetzung ändert daran nichts, und hier hält sich ein verbreitetes Missverständnis. Das BSI-Gesetz in der Fassung des NIS2-Umsetzungsgesetzes ist seit dem 6. Dezember 2025 in Kraft, erfasst die kommunale Kernverwaltung aber grundsätzlich nicht: Nach Darstellung des BSI wurde entschieden, von der Möglichkeit, den Anwendungsbereich auf die öffentliche Verwaltung auf lokaler Ebene zu erstrecken, keinen Gebrauch zu machen; eine Umsetzung in separater Landesgesetzgebung bleibt davon unberührt. Die Gesetzgebungskompetenz für die Cybersicherheit von Ländern und Kommunen liegt nach derselben Darstellung bei den Ländern und Kommunen selbst. Für Unternehmen gilt das anders — wer wissen will, wen NIS-2 tatsächlich erfasst, findet dort die Abgrenzung.

Zwei Einschränkungen gehören dazu. Erstens können kommunale Eigenbetriebe und Beteiligungen sehr wohl unter das BSIG fallen, wenn sie entgeltlich Leistungen in einer erfassten Einrichtungsart erbringen und die Schwellenwerte überschreiten; das ist einzelfallabhängig. Zweitens regeln die Länder die Informationssicherheit ihrer Kommunen selbst, und sie tun das uneinheitlich. Sachsen etwa hat mit dem Sächsischen Informationssicherheitsgesetz (Fassung gültig ab 16. August 2025) einen eigenen Rahmen: Kommunen müssen dort als nicht-staatliche Stellen angemessene organisatorische und technische Vorkehrungen treffen; die BSI-Standards und das IT-Grundschutz-Kompendium werden ihnen dabei zur Anwendung empfohlen, während die Standards des IT-Planungsrats einzuhalten sind. Informationssicherheitsbeauftragte sollen ernannt werden — hauptamtlich bestellt werden müssen sie nur bei bestimmten staatlichen Stellen wie den Staatsministerien, nicht bei Kommunen. Dazu kommt eine Meldepflicht für Stellen, die an das Verwaltungs- oder das Kommunale Datennetz angebunden sind. Einen amtlichen, konsolidierten Überblick über den Stand in allen sechzehn Ländern gibt es nicht — der Blick ins eigene Landesrecht ist unvermeidlich.

Wie eine Kommune vorgeht

Das Verfahren ist zweistufig. Zuerst wird für jede Prüffrage der Umsetzungsstatus erhoben, danach werden die offenen Anforderungen gesammelt und priorisiert. Eine feste Zeitspanne für die Umsetzung gibt das BSI nicht vor. Praktisch bewährt sich diese Reihenfolge:

  • Verantwortung benennen: eine federführende Person, idealerweise die oder der Informationssicherheitsbeauftragte.
  • Informationsverbund abgrenzen: WiBA betrachtet die Kernverwaltung; Eigenbetriebe lassen sich einbeziehen, brauchen aber Anpassungen.
  • Priorität 1 zuerst: Backup, IT-Administration, Organisation und Personal, Rollen und Berechtigungen, Vorbereitung auf Sicherheitsvorfälle.
  • Dienstleister einbinden: Wer Teile der IT betreibt, füllt die Checklisten seines Bereichs aus — das gehört in den Vertrag.
  • Leitung einbinden: Gesamtverantwortung, Sicherheitsziele und Ressourcen bleiben nach dem Management Summary Aufgabe der Leitung.
  • Lücken priorisieren und terminieren, statt alles gleichzeitig anzugehen.

Kommunen, die parallel digitale Verwaltungsleistungen nach dem OZG ausbauen, tun gut daran, beides zusammen zu denken: Jede neue Fachanwendung vergrößert den Informationsverbund, den WiBA abfragt.

Ohne geschulte Beschäftigte bleibt die Checkliste Papier

„Organisation und Personal“ steht bei WiBA in Priorität 1 — und das ist kein Zufall. Als Basis-Anforderung des IT-Grundschutz-Kompendiums ist die Schulungsanforderung dort verbindlich formuliert: Der Baustein ORP.3 „Sensibilisierung und Schulung zur Informationssicherheit“ verlangt als Basis-Anforderung, dass die Institutionsleitung ausreichend für Sicherheitsfragen sensibilisiert werden MUSS und dass alle Mitarbeitenden und externen Benutzenden in den sicheren Umgang mit IT-, ICS- und IoT-Komponenten eingewiesen und sensibilisiert werden MÜSSEN, soweit dies für ihre Arbeitszusammenhänge relevant ist. Ein zielgruppenorientiertes Sensibilisierungs- und Schulungsprogramm ist als Standard-Anforderung ergänzt.

Auch die Handreichung von BSI und BBK zu kommunalen IT-Krisen nennt geschulte Beschäftigte als Voraussetzung für die schnelle und erfolgreiche Umsetzung der Akutmaßnahmen. Wie eine Verwaltung das praktisch aufzieht, beschreibt der Beitrag zu Security Awareness in Behörden; wo künstliche Intelligenz im Haus genutzt wird, gehören die Regeln dafür in eine eigene KI-Richtlinie.

Warum sich der Aufwand lohnt — und was als Nächstes kommt

Die Lage ist unverändert angespannt. Der BSI-Lagebericht 2025 zählt für den Berichtszeitraum vom 1. Juli 2024 bis 30. Juni 2025 durchschnittlich 119 neue Schwachstellen pro Tag, rund 24 Prozent mehr als im vorangegangenen Berichtszeitraum — nach Angabe des BSI teils durch eine geänderte Melde-Policy bedingt. Speziell für Kommunen nennt eine Untersuchung des BBSR und des Fraunhofer IESE vom Juli 2025 auf Basis der BSI-Lageberichte 2023 und 2024 durchschnittlich zwei von Ransomware betroffene Kommunen oder kommunale Betriebe pro Monat.

Ein Blick nach vorn gehört dazu: Das BSI arbeitet unter dem Namen Grundschutz++ an einer Neufassung, die das IT-Grundschutz-Kompendium ablösen soll. Nach dem dort veröffentlichten Meilensteinplan mit Stand vom 26. März 2026 läuft die Pilotierung bis Ende September 2026, die Zertifizierbarkeit ist für Anfang 2027 vorgesehen. Für WiBA-Anwender ist die Nachricht gut: Das BSI schreibt, die mit WiBA erprobten Checklisten hätten sich in der Praxis bewährt und würden fester Bestandteil von Grundschutz++. Wer heute mit WiBA beginnt, arbeitet also nicht ins Leere — und schafft nebenbei die Grundlage dafür, die eigene E-Akte und die übrigen Fachverfahren auf einem belastbaren Fundament zu betreiben. Für die begleitenden Pflichtthemen der Verwaltung bündelt Bridgly die Grundlagen in Compliance-Schulungen für den öffentlichen Sektor.

FAQ

Was bedeutet WiBA beim BSI?

WiBA steht für „Weg in die Basis-Absicherung“. Es ist ein Angebot des BSI mit 19 Checklisten und rund 250 Prüffragen, mit dem Einrichtungen ohne strukturierten Sicherheitsprozess ihren Stand erheben können. Das BSI veranschlagt für die Ersterhebung etwa zwei Tage; der aktuelle Dokumentenstand ist WiBA 2.0 vom 10. April 2024.

Ist WiBA für Kommunen verpflichtend?

Bundesweit nicht. Die BSI-Vorgehensweise bezeichnet die Umsetzung ausdrücklich als Angebot, nicht als Pflicht, und das BSI kann sie Kommunen nicht vorschreiben. Einzelne Bundesländer können WiBA für ihre Kommunen jedoch verbindlich machen — das ist Landesrecht und im Einzelfall zu prüfen.

Fallen Kommunen unter NIS-2?

Die kommunale Kernverwaltung grundsätzlich nicht. Nach Darstellung des BSI wurde davon abgesehen, den Anwendungsbereich auf die lokale Verwaltungsebene zu erstrecken; zuständig sind die Länder, und eine Umsetzung in separater Landesgesetzgebung bleibt davon unberührt. Kommunale Eigenbetriebe und Beteiligungen können dagegen erfasst sein, wenn sie entgeltlich Leistungen in einer erfassten Einrichtungsart erbringen und die Schwellenwerte überschreiten.

Kann man sich nach WiBA zertifizieren lassen?

Nein. Nach der BSI-FAQ ist eine Zertifizierung derzeit nicht möglich und eine echte Zertifizierung auch nicht beabsichtigt; das BSI arbeitet aber an einer Bestätigung der WiBA-Umsetzung auf Basis einer Selbsterklärung. WiBA ist kein Standard und kein Managementsystem für Informationssicherheit, sondern die Stufe unterhalb der Basis-Absicherung. Der nächste Schritt ist das IT-Grundschutz-Profil „Basis-Absicherung Kommunalverwaltung“.

Quellen

Alle Quellen abgerufen am 04.09.2026, soweit im Eintrag nicht anders angegeben. Normtexte tragen ihren Rechtsstand am Eintrag; Statistiken tragen ihren Berichtszeitraum.

Weitere Wissensbeiträge

Einblicke in das digitale Lernen der Zukunft mit Fokus auf KI, Compliance und moderne Schulungslösungen. Entdecken Sie die neuesten Beiträge und aktuelle Artikel, um praxisnahe Insights zu rechtssicherer, effizienter und automatisierter Weiterbildung im Unternehmen zu erhalten.

Hinweis: Texte, Bilder und Videos auf dieser Website wurden teilweise mit Künstlicher Intelligenz generiert.
Alle Inhalte dienen der Information und wurden sorgfältig journalistisch geprüft, erheben jedoch keinen Anspruch auf Vollständigkeit oder rechtliche Verbindlichkeit.