Anfrage Informationsfreiheitsgesetz zur Informationssicherheit

1.a.) Unterlagen, aus welchen Angaben zu den getroffenen Maßnahmen zum Schutz der in Ihrer Zuständigkeit verarbeitenten Informationen hervorgehen. Dies kann insbesondere die Informationssicherheitsrichtlinie, das IT-Sicherheitskonzept oder die IT-Sicherheitsrichtlinie sein.
1.b.) Sollte ein solches oder vergleichbares Dokument nicht vorliegen, bitte ich um Übersendung einer kurze Übersicht über die Maßnahmen, die getroffen werden, um die Ihnen anvertrauten Informationen zu schützen.

Ferner bitte ich um die Beantwortung folgender Fragen bzw. Bereitstellung ergänzender Unterlagen:
2.a.) Wird die IT-Umgebung komplett eigenständig betrieben?
b.) Falls nein: Welche Teile werden durch einen Dienstleister betreut und welche werden selbst betreut?
c.) Bei der Beauftragung von Dienstleistern: Welche Dienstleister werden eingesetzt und über welche Zertifizierung hinsichtlich der Informationssicherheit verfügen diese?
3.a.) Wie viele Mitarbeitenden werden in der IT eingesetzt?
b.) Gibt es einen oder mehrere Beauftragte(n) für Informationssicherheit oder Chief Information Security Officer (CISO)?
c.) Falls ja, wird diese Funktion in eigener Zuständigkeit wahrgenommen oder ist sie an externe Dienstleister ausgelagert?
d.) Sollte diese Funktion ausgelagert sein, bitte ich um Angabe des Dienstleisters und Übersendung der vertraglichen Vereinbarung zum Umfang der übertragenen Aufgaben.
4.a.) Wird ein Informationsmanagement-System (ISMS) eingesetzt?
b.) Falls ja, nach welchem Standard? (IT-Grundschutzprofil Basisabsicherung Kommunen, BSI IT-Grundschutz, ISO 27001, ISIS12/CISI12, oder andere?)
c.) Unterliegt dieses ISMS einer Zertifizierung und durch welche Stelle wird diese vorgenommen?
d.) In welchem Abstand werden Audits durchgeführt und wann fand das letzte Audit statt? Ich bitte um Übersendung des letzten Auditberichts.
5.) Gibt es Unterlagen oder eine Auswertung über IT-Sicherheitsvorfälle und erfolgreich abgewehrte Angriffe auf Ihre IT-Infrastruktur in den letzten 36 Monaten?
6.) Halten Sie ein eigenes Computer Emergency Response Team (CERT) vor, oder gibt es Beteiligungen an einem solchen?
7.) Welche Kosten sind in den Jahren 2021 und 2022 jeweils für die IT-Sicherheit aufgewendet worden?

Sofern kein zentrales, einheitliches IT-System eingesetzt wird und die nachfolgend aufgeführten Aufgaben in Ihrem Zuständigkeitsgebiet bearbeitet werden, bitte ich um differenzierte Angaben nach den Bereichen:
- I. Verwaltung
- II. Gefahrenabwehr
- III. Energie- und Wasserversorgung, sowie Abwasserentsorgung
- IV. Schule
- V. Gesundheitssystem

Anfrage abgelehnt

  • Datum
    3. Januar 2024
  • Frist
    6. Februar 2024
  • 0 Follower:innen
<< Anfragesteller:in >>
Antrag nach dem Informationsfreiheitsgesetz NRW, UIG NRW, VIG Guten Tag, bitte senden Sie mir Folgendes zu: 1.…
An Landrat Oberbergischer Kreis Details
Von
<< Anfragesteller:in >>
Betreff
Anfrage Informationsfreiheitsgesetz zur Informationssicherheit [#296200]
Datum
3. Januar 2024 19:14
An
Landrat Oberbergischer Kreis
Status
Warte auf Antwort — E-Mail wurde erfolgreich versendet.
Antrag nach dem Informationsfreiheitsgesetz NRW, UIG NRW, VIG Guten Tag, bitte senden Sie mir Folgendes zu:
1.a.) Unterlagen, aus welchen Angaben zu den getroffenen Maßnahmen zum Schutz der in Ihrer Zuständigkeit verarbeitenten Informationen hervorgehen. Dies kann insbesondere die Informationssicherheitsrichtlinie, das IT-Sicherheitskonzept oder die IT-Sicherheitsrichtlinie sein. 1.b.) Sollte ein solches oder vergleichbares Dokument nicht vorliegen, bitte ich um Übersendung einer kurze Übersicht über die Maßnahmen, die getroffen werden, um die Ihnen anvertrauten Informationen zu schützen. Ferner bitte ich um die Beantwortung folgender Fragen bzw. Bereitstellung ergänzender Unterlagen: 2.a.) Wird die IT-Umgebung komplett eigenständig betrieben? b.) Falls nein: Welche Teile werden durch einen Dienstleister betreut und welche werden selbst betreut? c.) Bei der Beauftragung von Dienstleistern: Welche Dienstleister werden eingesetzt und über welche Zertifizierung hinsichtlich der Informationssicherheit verfügen diese? 3.a.) Wie viele Mitarbeitenden werden in der IT eingesetzt? b.) Gibt es einen oder mehrere Beauftragte(n) für Informationssicherheit oder Chief Information Security Officer (CISO)? c.) Falls ja, wird diese Funktion in eigener Zuständigkeit wahrgenommen oder ist sie an externe Dienstleister ausgelagert? d.) Sollte diese Funktion ausgelagert sein, bitte ich um Angabe des Dienstleisters und Übersendung der vertraglichen Vereinbarung zum Umfang der übertragenen Aufgaben. 4.a.) Wird ein Informationsmanagement-System (ISMS) eingesetzt? b.) Falls ja, nach welchem Standard? (IT-Grundschutzprofil Basisabsicherung Kommunen, BSI IT-Grundschutz, ISO 27001, ISIS12/CISI12, oder andere?) c.) Unterliegt dieses ISMS einer Zertifizierung und durch welche Stelle wird diese vorgenommen? d.) In welchem Abstand werden Audits durchgeführt und wann fand das letzte Audit statt? Ich bitte um Übersendung des letzten Auditberichts. 5.) Gibt es Unterlagen oder eine Auswertung über IT-Sicherheitsvorfälle und erfolgreich abgewehrte Angriffe auf Ihre IT-Infrastruktur in den letzten 36 Monaten? 6.) Halten Sie ein eigenes Computer Emergency Response Team (CERT) vor, oder gibt es Beteiligungen an einem solchen? 7.) Welche Kosten sind in den Jahren 2021 und 2022 jeweils für die IT-Sicherheit aufgewendet worden? Sofern kein zentrales, einheitliches IT-System eingesetzt wird und die nachfolgend aufgeführten Aufgaben in Ihrem Zuständigkeitsgebiet bearbeitet werden, bitte ich um differenzierte Angaben nach den Bereichen: - I. Verwaltung - II. Gefahrenabwehr - III. Energie- und Wasserversorgung, sowie Abwasserentsorgung - IV. Schule - V. Gesundheitssystem
Dies ist ein Antrag nach dem Gesetz über die Freiheit des Zugangs zu Informationen für das Land Nordrhein-Westfalen (Informationsfreiheitsgesetz Nordrhein-Westfalen – IFG NRW), dem Umweltinformationsgesetz Nordrhein-Westfalen (soweit Umweltinformationen betroffen sind) und dem Verbraucherinformationsgesetz des Bundes (soweit Verbraucherinformationen betroffen sind). Ausschlussgründe liegen meines Erachtens nicht vor. Aus Gründen der Billigkeit und insbesondere auf Grund des Umstands, dass die Auskunft in gemeinnütziger Art der Öffentlichkeit zur Verfügung gestellt werden wird, bitte ich Sie, nach § 2 VerwGebO IFG NRW von der Erhebung von Gebühren abzusehen. Soweit Umweltinformationen betroffen sind, handelt es sich hierbei um eine einfache Anfrage nach §5 (2) UIG NRW. Sollte die Aktenauskunft Ihres Erachtens gebührenpflichtig sein, bitte ich Sie, mir dies vorab mitzuteilen und dabei die Höhe der Kosten anzugeben. Auslagen dürfen nicht erhoben werden, da es dafür keine gesetzliche Grundlage gibt. Ich verweise auf § 5 Abs. 2 IFG NRW, § 2 UIG NRW und bitte Sie, mir die erbetenen Informationen unverzüglich, spätestens nach Ablauf eines Monats zugänglich zu machen. Sollten Sie für diesen Antrag nicht zuständig sein, möchte ich Sie bitten, ihn an die zuständige Behörde weiterzuleiten und mich darüber zu unterrichten. Ich widerspreche ausdrücklich der Weitergabe meiner Daten an Dritte. Nach §5 Abs. 1 Satz 5 IFG NRW bitte ich Sie um eine Antwort in elektronischer Form (E-Mail). Ich möchte Sie um Empfangsbestätigung bitten und danke Ihnen für Ihre Mühe! Mit freundlichen Grüßen << Antragsteller:in >> << Antragsteller:in >> Anfragenr: 296200 Antwort an: <<E-Mail-Adresse>> Laden Sie große Dateien zu dieser Anfrage hier hoch: https://fragdenstaat.de/a/296200/ Postanschrift << Antragsteller:in >> << Antragsteller:in >> << Adresse entfernt >> << Adresse entfernt >>
Mit freundlichen Grüßen << Anfragesteller:in >>

Ein Zeichen für Informationsfreiheit setzen

FragDenStaat ist ein gemeinnütziges Projekt und durch Spenden finanziert. Nur mit Ihrer Unterstützung können wir die Plattform zur Verfügung stellen und für unsere Nutzer:innen weiterentwickeln. Setzen Sie sich mit uns für Informationsfreiheit ein!

Jetzt spenden!

Landrat Oberbergischer Kreis
Sehr << Antragsteller:in >> mit E-Mail vom 03.01.2024 beantragten Sie Informationen zur Informationss…
Von
Landrat Oberbergischer Kreis
Betreff
IFG-01-2024_Anfrage Informationsfreiheitsgesetz zur Informationssicherheit [#296200] zum Thema Informationssicherheit
Datum
26. Januar 2024 14:17
Status
Anfrage abgeschlossen
Sehr << Antragsteller:in >> mit E-Mail vom 03.01.2024 beantragten Sie Informationen zur Informationssicherheit nach dem IFG.NRW, UIG.NRW und VIG. Gemäß § 6 S.1 Buchst. A) IFG NRW (Schutz Öffentlicher Belange in Form der Beeinträchtigung der öffentlichen Sicherheit) und des § 8 IFG NRW (Schutz von Betriebs- und Geschäftsgeheimnissen) lehne ich Ihren Antrag auf Informationszugang ab. Soweit die Anfrage zusätzlich auf das UIG NRW und das VIG gestützt wird, ist festzustellen, dass der Anwendungsbereich nicht eröffnet ist. Es handelt sich weder um Umweltinformationen, noch um Verbraucherinformationen. Begründung: § 6 IFG NRW (Schutz öffentlicher Belange) Bei der hier gestellten Anfrage ist der Ablehnungsgrund des § 6 S. 1 Buchst. a) einschlägig (Schutz öffentlicher Belange), da durch das Bekanntwerden der Informationen die öffentliche Sicherheit beeinträchtigt würde. Zu den Schutzgütern der öffentlichen Sicherheit gehört – wie generell bei diesem Begriff – auch im Rahmen des § 6 IFG NRW die Funktionsfähigkeit der Verwaltung, wobei unter den - 2 - Begriff der Verwaltung generell alle Behörden fallen (OVG NRW, Urteil vom 18.08.2015, 15 A 2856/12, juris Rdnrn. 36 und 38). Geschützt wird bezüglich der „Funktionsfähigkeit der Verwaltung“ insbesondere, dass bestimmte als sensibel eingestufte interne Abläufe und Strukturen der Verwaltung nicht bekannt werden (Berger/Partsch/Roth/Scheel, Informationsfreiheitsgesetz, 2. Auflage, 2013, zu § 3 IFG des Bundes Rdnr. 91) und durch das Bekanntwerden zumindest eine Störung (VG Arnsberg, Urteil vom 04.10.2018, 7 K 6296/16, juris Rdnr. 52) der Funktionsfähigkeit eintreten kann. Die IT-Sicherheit fällt unter das Schutzgut der öffentlichen Sicherheit im obigen Sinne, da die IT in der heutigen Zeit für den funktionsgerechten Ablauf verschiedener interner und externer Geschäftsabläufe/Prozesse der Verwaltung essentiell ist. Beispielsweise über einen Hackerangriff könnten diese Prozesse und Geschäftsabläufe zumindest gestört bzw. sogar komplett „lahm gelegt werden“. Zudem besteht die Gefahr, dass sensible bzw. vertrauliche Daten bekannt werden könnten. Für eine „Beeinträchtigung“ des Schutzgutes im Sinne von § 6 S. 1 Buchst. a) IFG NRW ist die „ernsthafte Möglichkeit der Schutzgutverletzung im konkreten Fall aufgrund einer Prognose“ notwendig aber auch ausreichend (Schoch, Informationsfreiheitsgesetz, 2009, zu § 3 IFG des Bundes Rdnrn. 109 und 126). An eine Beeinträchtigung der öffentlichen Sicherheit stellt § 6 S. 1 Buchst.a) IFG NRW damit keine hohen Anforderungen. Im Unterschied zu § 6 S. 1 Buchst.b) IFG NRW setzt er keine erhebliche Beeinträchtigung voraus, sondern lässt eine einfache Beeinträchtigung genügen (so ausdrücklich: OVG NRW, Urteil vom 18.08.2015, 15 A 2856/12, juris Rdnr. 44). Die Prognose kann insbesondere bei Vorgängen und Abläufen, die eine typisierende Betrachtungsweise ermöglichen, auch auf allgemeine Erfahrungssätze gestützt werden (VG Arnsberg, Urteil vom 04.10.2018, 7 K 6296/16, juris Rdnr. 45). Es ist gut begründbar, dass durch die Preisgabe der angefragten Informationen zur IT-Sicherheit eine ernsthafte Möglichkeit der Schutzgutverletzung im Sinne der Störung der Funktions-fähigkeit der Verwaltung eintreten kann. Nach den allgemeinen Grundsätzen des Gefahren-abwehrrechts sind die Anforderungen an die Prognose1 der Behörde zudem umso geringer, je größer der zu erwartende Schaden bzw. die Bedeutung des Schutzgutes sind. Im Sinne einer typisierenden Betrachtungsweise kann hier argumentiert werden, dass hoch sensible Informationen an Dritte weitergegeben werden, ohne sicherstellen zu können, dass diese Information nicht (ggf. auch nach Weitergabe an Dritte) beispielsweise für Hackerangriffe miss-braucht werden. Angesichts der zu erwartenden Schadenshöhe im Sinne einer massiven Störung der Funktionsabläufe bis hin zu einem möglichen „Lahmlegen“ der Verwaltung sind an die Anforderungen der Prognose keine zu hohen Anforderungen zu stellen. 1 Nach umstrittener, aber zutreffender Auffassung dürfte zudem die gerichtliche Kontrolldichte bei Prognoseentscheidungen im Rahmen der Informationsgewährung generell in dem Sinne eingeschränkt sein, dass die Prognose (nach einer zutreffenden Sachverhaltsermittlung der Behörde) nachvollziehbar und vertretbar ist (allgemein zu dieser Thematik: Reidt/Schiller in Landmann/Rohmer, 90. Ergänzungslieferung, Stand Juni 2019, § 3 UIG Rdnr. 78). - 3 - § 8 IFG NRW (Schutz von Betriebs- und Geschäftsgeheimnissen) Ergänzend kann die Ablehnung nach der hier vertretenen Auffassung auch auf § 8 IFG NRW gestützt werden. Unter Betriebs- und Geschäftsgeheimnissen sind Tatsachen zu verstehen, die nach dem erkennbaren Willen des Betriebsinhabers geheim gehalten werden sollen, nur einem begrenzten Personenkreis bekannt sind und bezüglich derer ein berechtigtes Geheim-haltungsinteresse besteht, weil eine Aufdeckung der Tatsache geeignet wäre, dem Geheimnisträger wirtschaftlichen Schaden zuzufügen (Schoch, Informationsfreiheitsgesetz, a. a. O., zu § 6 IFG des Bundes Rdnr. 43). Nach zutreffender Ansicht (Schoch, Informationsfreiheits-gesetz, a. a. O., zu § 6 IFG des Bundes Rdnr. 47) können sich auch juristische Personen des öffentlichen Rechts auf diesen Schutz beziehen. Dem IFG NRW lässt sich nach hiesiger Auf-fassung eine Restriktion auf private Unternehmen nicht entnehmen; und auch nach dem Sinn und Zweck des IFG NRW besteht für eine einengende Auslegung (teleologische Reduktion) kein Anlass. Die angefragten Themen zur IT-Sicherheit sind als Betriebs- bzw. Geschäftsgeheimnisse zu qualifizieren, da sie nur einem begrenzten Personenkreis bekannt sind, ein berechtigtes Geheimhaltungsinteresse besteht und eine Aufdeckung der Tatsachen/Vorgänge geeignet wäre, dem Geheimnisträger wirtschaftlichen Schaden zuzufügen (beispielsweise durch Vereinfachung/Ermöglichung eines Hackerangriffs). 2. UIG NRW und VIG Der Anwendungsbereich der Gesetze ist erkennbar nicht eröffnet. Es handelt sich insbesondere nicht um Umweltinformationen im Sinne des § 1 Abs. 1 UIG NRW bzw. nicht um Verbraucherinformationen im Sinne des § 1 VIG. Gebührenentscheidung: Dieser Bescheid ergeht gemäß § 11 IFG NRW gebührenfrei. Hinweis auf Ihre Rechte: Sie können gegen diese Verfügung innerhalb eines Monats nach Bekanntgabe (bzw. Zustellung)* Klage erheben. Die Klage ist bei dem Verwaltungsgericht Köln, Appellhofplatz, 50667 Köln, schriftlich einzulegen oder zur Niederschrift des Urkundsbeamten der Geschäftsstelle zu erklären. Die Klage kann auch in elektronischer Form nach Maßgabe der Verordnung über den elektronischen Rechtsverkehr bei den Verwaltungsgerichten und den Finanzgerichten im Lande Nordrhein-Westfalen (ERVVO VG/FG) vom 07.11.2012 (GV.NRW S. 548) in der jeweils geltenden Fassung eingereicht werden. Das elektronische Dokument muss mit einer qualifizierten elektronischen Signatur nach dem Gesetz zur Durchführung der Verordnung (EU) Nr. 910/2014 des Europäischen Parlaments und des Rates vom 23. Juli 2014 über elektronische Identifizierung und Vertrauensdienste für elektronische Transaktionen im Binnenmarkt und zur Aufhebung der Richtlinie 1999/93/EG (eIDAS-Durchführungsgesetz) vom 18.07.2017 (BGBl. I S. 2745) in der jeweils geltenden Fassung versehen sein und an die elektronische Poststelle des Gerichts übermittelt werden. Falls die Frist zur Klageerhebung durch das Verschulden eines von Ihnen Bevollmächtigten versäumt werden sollte, würde dessen Verschulden Ihnen zugerechnet werden. Wird die Klage schriftlich erhoben, so sollen der Klage und allen Schriftsätzen vorbehaltlich des § 55 a Abs. 2 S. 2 Verwaltungsgerichtsordnung (VwGO) Abschriften für die übrigen Beteiligten beigefügt werden (§ 81 VwGO). Bei der Verwendung der elektronischen Form sind besondere technische Rahmenbedingungen zu beachten. Die besonderen technischen Voraussetzungen sind unter www.egvp.de aufgeführt. Gemäß § 13 IFG NRW haben Sie darüber hinaus das Recht, den Landesbeauftragten für den Datenschutz und Informationsfreiheit, Kavalleriestraße 2 - 4, 40213 Düsseldorf, Telefon 0211-38424-0 als Beauftragten für das Recht auf Information anzurufen. Mit freundlichem Gruß