Aargauer Finanzkontrolle bemängelt IT-Sicherheit

7. April 2025 um 12:01
image
Illustration: Erstellt durch inside-it.ch mit Midjourney

Die kantonale Finanzkontrolle hat so viele IT-Projekte geprüft wie noch nie. Sorgen bereiten ihr vor allem unzureichende Sicher­heits­mass­nahmen.

Die Finanzkontrolle des Kantons Aargau hat im vergangenen Jahr ihre Informatikrevisionen intensiviert. "Noch nie haben wir so viele IT-bezogene Prüfungen durchgeführt", schreibt Karin Eugster, Leiterin der Finanzkontrolle, im Vorwort zum Jahresbericht 2024. Diese seien zeitintensiv und anspruchsvoll, "aber sie ermöglichen es uns, bedeutende Informatikrisiken frühzeitig zu erkennen und den geprüften Bereichen Verbesserungspotenziale aufzuzeigen".
Die fortschreitende Digitalisierung bringe neue Risiken für den Kanton Aargau mit sich, insbesondere die Bedrohung durch Cyberangriffe steige, heisst es im Bericht. Die Finanzkontrolle habe diese Herausforderungen im IT-Bereich analysiert und insgesamt neun IT-Prüfungen durchgeführt. "Es zeigte sich, dass in mehreren Applikationen ein umfassendes Business Continuity Management BCM-Konzept fehlt und keine regelmässigen Notfallübungen stattfinden. Dies birgt das Risiko, dass der Betrieb im Katastrophenfall nicht schnell wieder­her­ge­stellt werden kann."
Es gebe Mängel in der Verwaltung von IT-Zugriffsrechten und der Dokumentation von Änderungen wie der zentralen Ablage von Change Requests oder Testdokumentationen, kritisiert die Finanzkontrolle. Sie stellte zudem unzureichende Sicherheitsmassnahmen fest, wie unverschlüsselte Daten oder zu hohe Privilegien bei Systemzugriffen. In mehreren Fällen habe auch ein vollständiges Informationssicherheits- und Datenschutzkonzept (ISDS-Konzept) gefehlt, was zu Sicherheitsrisiken führen könne.

Untersuchung der Applikation "Justthis"

Unter anderem wurde die Applikation "Justthis" des Amts für Migration und Integration (MIKA) kontrolliert. Daten daraus waren im Zuge des Xplain-Hacks von der Ransomware-Bande Play entwendet und veröffentlicht worden.
"Die Beurteilung der IT General Controls (ITGC) für die Applikation Justthis MIKA ergab, dass zum Revisionszeitpunkt kein umfassendes technisches BCM-Konzept vorlag und keine Notfallübungen stattfanden", schreibt die Finanzkontrolle. Ebenfalls habe die Prüfung ergeben, dass nicht für alle vorgenommenen Änderungen an der Applikation ein detaillierter Nachweis der Testdokumentation einsehbar war.

Keine Regelung der Zugriffsrechte bei Passrech

Verbesserungspotenzial sieht die Finanzkontrolle auch bei der Passrech-Applikation, die im Ausweiszentrum für das Inkasso der Gebühren verwendet wird. Hier fehlte die gesetzlich vorgeschriebene Dokumentation der Informationssicherheit. "Dies wäre eine Schutzbedarfsanalyse, welche aufzeigt, ob ein detailliertes Informationssicherheits- und Datenschutz-Konzept oder allenfalls eine Datenschutz-Folgeabschätzung durchgeführt werden muss."
Zudem hätten Regelungen zur Vergabe von Zugriffsrechten der Passrech-Applikation und dem ISA-Client gefehlt. Weiter sei auf Verbesserungsbedarf bei der Administration und Speicherung von Passwörtern, Benutzerkonten und Personendaten hingewiesen worden. Auch sei für die Passrech-Applikation das Business Continuity Management nicht definiert und jährlichen Wiederherstellungstests würden nicht stattfinden.

Eingesetzte SAP- und Windows-Produkte

Eine weitere Prüfung betraf die SAP-Module im Finanzdepartement. Nach einer Migration werden diese Systeme durch SAP seit 2023 als Cloud Service zur Verfügung gestellt. Im Bereich IT-Änderungsprozess werden hier die ungenügende Einschränkung verschiedener Zugriffe und die Administration und Speicherung der Passwörter bemängelt. "Die Prüfung der physischen Sicherheit der eingesetzten Rechenzentren und die Prüfung der Sicher­heits­dokumentation in Bezug auf das geänderte Betriebsmodell haben Handlungs­bedarf beim Nachweis der physischen Sicherheit aufgezeigt", so der Bericht. Weiter habe ein Desaster Recovery-Plan gefehlt, beim ISDS-Konzept bestehe Überarbeitungsbedarf und die Beschreibung der Wiederherstellung von Daten-Backups sei aufgrund des neuen Betriebsmodells unvollständig.
Bei der Informatik Aargau (ITAG) wurden Windows Clients und Windows Server begutachtet. Die ITAG habe wesentliche Massnahmen implementiert, urteilt die Finanzkontrolle. Bei den Clients seien aber ebenfalls Sicherheits­risiken identifiziert worden und es bestehe Verbesserungsbedarf bei der Grundinstallation von kritischer Software. Zu den Servern konstatiert sie: "Bemängelt wurde insbesondere die Konzentration von kritischem Fachwissen auf eine Person und die nicht definierte maximale Ausfalldauer für Windows Server."
Die Finanzkontrolle hat insgesamt 85 Empfehlungen in den Bericht­er­stattungen adressiert. "Die geprüften Stellen haben Massnahmen für ihren Verantwortungsbereich definiert. Ausserdem hat der Regierungsrat die Departemente beauftragt, die fehlenden ISDS-Konzepte bis Ende 2026 zu verfassen, wobei ein risikobasierter Ansatz in Bezug auf die Priorisierung zu wählen ist", hält der Bericht fest.

Loading

Mehr zum Thema

image

Threema will nicht mit Whatsapp chatten

Dass die EU Meta dazu gezwungen hat, Whatsapp für andere Chat-Dienste zu öffnen, sei gut gemeint, aber schlecht für den Datenschutz, glaubt Threema.

publiziert am 24.7.2026
imageAbo

Swissgrid zahlt Millionen für die IT-Sicherheit

Bis zu 13,7 Millionen Franken erhalten Oneconsult und Redguard. Sie sollen die IT-Sicherheit bei Swissgrid bis 2031 unterstützen.

publiziert am 24.7.2026
image

Kühne+Nagel profitiert von KI-Boom

Der Logistikkonzern transportiert zunehmend Komponenten für KI-Rechenzentren und will zugleich mit Künstlicher Intelligenz die eigene Produktivität steigern.

publiziert am 23.7.2026
image

Google kassiert die nächste Millionenbusse

Die EU-Kommission verhängt gegen Google eine Busse von 890 Millionen Euro und verlangt Änderungen bei der Websuche sowie im Play Store.

publiziert am 23.7.2026