Kategorie: Öffentlicher Sektor

Öffentlicher Sektor

  • US-Gesetzgeber bringen Gesetzentwurf für ein bundesweites Moratorium für biometrische Überwachung erneut ein

    US-Gesetzgeber bringen Gesetzentwurf für ein bundesweites Moratorium für biometrische Überwachung erneut ein

    US-Gesetzgeber haben erneut einen Gesetzentwurf eingebracht, der den Einsatz von Gesichtserkennung und anderen biometrischen Überwachungstechnologien durch Bundesbehörden einschränken soll. Senator Edward Markey kündigte den Gesetzentwurf am 25. September gemeinsam mit Senator Jeff Merkley sowie den Abgeordneten Pramila Jayapal, Rashida Tlaib und Ayanna Pressley an.

    Der Vorschlag umfasst mehrere biometrische Modalitäten

    Nach Angaben der Initiatoren und von Biometric Update würde der Vorschlag Bundesbehörden daran hindern, Gesichtserkennung, Spracherkennung und andere biometrische Überwachungssysteme ohne ausdrückliche Genehmigung des Kongresses einzusetzen oder zu beschaffen. Er behandelt zudem den Zugriff auf biometrische Daten, die von bundesstaatlichen, kommunalen und privaten Stellen vorgehalten werden.

    Die Maßnahme greift einen früheren Vorschlag für ein Moratorium mit weiter gefasstem Wortlaut erneut auf. Die Befürworter argumentieren, dass der Einsatz durch Bundesbehörden ausgesetzt werden sollte, bis der Kongress durchsetzbare Regeln für Bürgerrechte, ordnungsgemäße Verfahren, Transparenz und Aufsicht festlegt. Bei dem Gesetzentwurf handelt es sich um einen Vorschlag und nicht um geltendes Recht; seine Bestimmungen unterliegen weiterhin dem Gesetzgebungsverfahren.

    Beschaffungsteams sehen sich weiterhin mit politischer Unsicherheit konfrontiert

    Sicherheitsprogramme des öffentlichen Sektors sollten zwischen technischer Leistungsfähigkeit und rechtlicher Befugnis unterscheiden. Behörden, die biometrische Implementierungen erwägen, benötigen einen dokumentierten Zweck, Regeln zur Datenaufbewahrung, Leistungstests, eine menschliche Überprüfung und ein Einspruchsverfahren, während Anbieter vermeiden müssen, Ergebnisse aus Pilotprojekten als allgemeingültige Genauigkeitsgarantien darzustellen.

    Die Debatte wirkt sich auch auf die Interoperabilität und die Lebenszyklusplanung aus, da Einschränkungen beeinflussen können, welche Datenbanken, Kameras und Identitätsdienste miteinander verbunden werden dürfen. SectechMedia verfolgt diese Themen im Bereich Zutrittskontrolle & Identität, in dem Datenschutz-Governance und operative Leistung gemeinsam bewertet werden müssen.

    Quellen

  • FBI und CISA warnen Betreiber kritischer Infrastrukturen vor Zugriffen durch ICS-Integratoren

    FBI und CISA warnen Betreiber kritischer Infrastrukturen vor Zugriffen durch ICS-Integratoren

    Das FBI und die Cybersecurity and Infrastructure Security Agency veröffentlichten am 23. September Leitlinien zu Cybersicherheitsrisiken, die entstehen, wenn externe Integratoren industrieller Steuerungssysteme Zugriff auf Umgebungen kritischer Infrastrukturen erhalten. Die Behörden forderten Betreiber auf, Verbindungen von Integratoren als geregelte und überwachte Zugangswege statt als dauerhaft vertrauenswürdige Verbindungen zu behandeln.

    Ein Sicherheitsvorfall bei einem Anbieter legte Kundeninformationen offen

    Laut den von Security Today zusammengefassten Leitlinien war von einem Sicherheitsvorfall im Jahr 2025 bei einem US-amerikanischen Anbieter industrieller Automatisierungstechnik ein Unternehmen betroffen, das Kunden aus der Energie- und Transportbranche betreut. Ausländische Akteure durchsuchten das Netzwerk des Anbieters nach Kundeninformationen sowie Material zu Leitsystemen und zur Datenerfassung und legten anschließend Hunderte Elemente in komprimierten Archiven ab.

    Der Vorfall verdeutlicht, wie die Kompromittierung eines einzelnen Engineering- oder Supportunternehmens Einblicke in die Umgebungen mehrerer Betreiber ermöglichen kann. Zeichnungen, Geräteinformationen und SCADA-Daten von Kunden können Angreifern helfen, industrielle Umgebungen zu verstehen, selbst wenn sie noch keinen Zugriff auf ein operatives Netzwerk erlangt haben.

    Zugriffe sollten beschränkt und nachvollziehbar sein

    Die Behörden empfahlen, den Zugriff jedes Integrators auf das für seine Arbeit erforderliche Maß zu beschränken, Fernzugriffssitzungen aufzuzeichnen und bereitgestellte Technik zu dokumentieren. Verträge sollten Cybersicherheitsverpflichtungen festlegen, während Betreiber Offline-Kopien der für den Betrieb der Anlagen erforderlichen Software vorhalten und sich auf einen möglichen Ausfall des Anbieters vorbereiten sollten.

    Unternehmen sollten nach Projektabschluss außerdem inaktive Konten, gemeinsam genutzte Zugangsdaten, Fernzugriffs-Gateways und Support-Zugangswege überprüfen. Diese Kontrollen verbinden die Steuerung von Lieferantenbeziehungen mit technischer Segmentierung und betrieblicher Resilienz. Die Warnung ist besonders relevant für Leser von SectechMedia, die für industrielle Sicherheit und Überwachung verantwortlich sind, da Wartungszugriffe die Grenze zwischen Geschäftssystemen und essenziellen Prozessen überschreiten können.

    Quellen

  • Gesundheitsbehörde in Washington: Verborgene Berichtsdaten legten fast 400.000 Datensätze von Leistungsempfängern offen

    Gesundheitsbehörde in Washington: Verborgene Berichtsdaten legten fast 400.000 Datensätze von Leistungsempfängern offen

    Das Department of Health Care Finance des District of Columbia benachrichtigt fast 400.000 Leistungsempfänger von Medicaid und der DC Healthcare Alliance, nachdem die Behörde festgestellt hatte, dass zwei Berichte auf ihrer öffentlichen Website verborgene personenbezogene Daten enthielten. Der Vorfall wurde nicht als Eindringen in ein Netzwerk beschrieben; die Offenlegung ging von zugrunde liegenden Berichtsdaten aus, auf die unbefugte Nutzer potenziell zugreifen konnten.

    Zusammenfassende Berichte enthielten zugängliche zugrunde liegende Datensätze

    Die Berichte sollten Anmeldezahlen und andere aggregierte Statistiken darstellen. Laut DHCF zeigten die sichtbaren Seiten keine personenbezogenen Angaben, doch zugrunde liegende Informationen könnten zwischen 2023 und Juli 2026 zugänglich gewesen sein. Zur betroffenen Personengruppe gehören Leistungsempfänger, die in diesem Zeitraum angemeldet waren.

    Die offengelegten Datenfelder unterschieden sich je nach Datensatz und umfassten Medicaid-Kennungen sowie weitere personenbezogene Informationen. Das DHCF entfernte die Berichte, untersuchte den Vorfall und begann mit der Benachrichtigung der betroffenen Personen. Die Mitteilung der Behörde enthält aktuelle Einzelheiten und Informationen zu Hilfsangeboten.

    Veröffentlichungsprozesse erfordern Prüfungen auf verborgene Daten

    Organisationen, die Dashboards, Tabellenkalkulationen oder generierte Berichte veröffentlichen, sollten vor der Freigabe Quelldateien, eingebettete Datensätze, Metadaten und Export-Endpunkte prüfen. Zugriffstests müssen überprüfen, welche Daten ein nicht authentifizierter Nutzer abrufen kann, und nicht nur, was auf der Seite angezeigt wird. SectechMedia behandelt entsprechende Kontrollen in seiner Berichterstattung zur Cybersicherheit.

    Quellen

  • CISA-Wahlsicherheitsplan hebt Patch-Management und Risiken für Wählerdatenbanken hervor

    CISA-Wahlsicherheitsplan hebt Patch-Management und Risiken für Wählerdatenbanken hervor

    Die Cybersecurity and Infrastructure Security Agency hat ihren Wahlsicherheitsplan 2026 veröffentlicht, der operative Risiken und Prioritäten der Unterstützung durch Bundesbehörden für Wahleinrichtungen auf bundesstaatlicher und kommunaler Ebene darlegt. Der Plan betrachtet Wahlen als eine verteilte kritische Infrastruktur, in der Technologie, physische Abläufe und öffentliche Kommunikation gemeinsam resilient bleiben müssen.

    Patch-Management und Wählerdatenbanken bleiben zentrale Anliegen

    Die CISA weist darauf hin, dass Wahlbehörden während laufender Wahlperioden mit praktischen Hindernissen beim Einspielen von System-Patches konfrontiert sein können, da Änderungen Tests oder zertifizierte Konfigurationen beeinträchtigen könnten. Der Plan hebt außerdem Risiken für Wählerregistrierungsdatenbanken hervor, darunter unbefugte Zugriffe, Dienstunterbrechungen und Manipulationsversuche. Die empfohlene Unterstützung umfasst Informationen zu Schwachstellen, die Koordination bei Sicherheitsvorfällen, Übungen und speziell auf Wahlverantwortliche zugeschnittene Ressourcen.

    Das Dokument behandelt zudem die physische Sicherheit, die Notfallplanung und die Notwendigkeit einer schnellen Kommunikation, wenn technische Vorfälle oder Falschbehauptungen das Vertrauen untergraben könnten. Die Verantwortung bleibt auf kommunale, bundesstaatliche und föderale Organisationen verteilt, statt sich auf eine einzige Plattform zu konzentrieren.

    Kontrollen benötigen bereits vor dem Wahltag Wirksamkeitsnachweise

    Wahlbehörden sollten getestete Offline-Wiederherstellungsverfahren, Überprüfungen privilegierter Zugriffe, Protokollierung und klar definierte Änderungsfenster vorhalten. Planspiele sollten Cyberteams mit den Bereichen physische Sicherheit, Kommunikation und Recht zusammenbringen. SectechMedia verfolgt dieses kombinierte Risiko in seiner Berichterstattung zur cyberphysischen Sicherheit.

    Quellen

  • IRS erwägt KI-Triage für Rückstau von fast 257.000 Identitätsdiebstahlsfällen

    IRS erwägt KI-Triage für Rückstau von fast 257.000 Identitätsdiebstahlsfällen

    Die US-Steuerbehörde Internal Revenue Service erwägt, ob künstliche Intelligenz dabei helfen könnte, die Komplexität von Identitätsdiebstahlsfällen zu bewerten und sie entsprechend geschulten Mitarbeitern zuzuweisen. Der Vorschlag findet sich in der Stellungnahme der Behörde zu einem Prüfbericht des Treasury Inspector General for Tax Administration; dem Bericht zufolge wurde ein KI-Triage-System noch nicht eingeführt.

    Die meisten Verzögerungen entstehen vor der Zuweisung

    Die Prüfung ergab, dass Opfer von Identitätsdiebstahl in den Haushaltsjahren 2023 bis 2025 durchschnittlich rund 20 Monate auf eine Klärung warteten, während das Ziel der Behörde bei 120 Tagen lag. Die Fälle in der Prüfungsstichprobe verbrachten den größten Teil dieser Zeit im Bestand noch nicht zugewiesener Vorgänge. Das Volumen der ungeklärten Fälle war gegenüber früheren Werten gesunken, lag im Mai 2026 aber weiterhin bei fast 257.000 Fällen.

    TIGTA empfahl, die Komplexität der Fälle vor der Zuweisung zu bewerten und die Anträge schneller in die aktive Bearbeitung zu überführen. Die IRS erklärte sich bereit zu prüfen, ob KI diese Arbeit unterstützen könnte, anstatt erfahrene Mitarbeiter für Identitätsdiebstahlsfälle zur Sichtung neu eingehender Fälle abzustellen.

    Automatisierung erfordert überprüfbare Schutzmaßnahmen

    Jedes für Identitätsbetrugsfälle eingesetzte Triage-Modell würde dokumentierte Weiterleitungskriterien, eine menschliche Überprüfung, Tests auf Verzerrungen und einen Einspruchsweg für falsch eingestufte Anträge benötigen. Die Leistung sollte anhand der Bearbeitungsdauer und der Fehlerquoten gemessen werden, nicht nur anhand des Durchsatzes. SectechMedia verfolgt entsprechende Kontrollmaßnahmen in seiner Berichterstattung über Identitäts- und Zugangsmanagement.

    Quellen