Layermod
Blog
·7 min·Layermod

KI in der öffentlichen Verwaltung: BSI-konform und DSGVO-sicher

Behörden und öffentliche Einrichtungen brauchen besonders sichere KI-Lösungen. So gelingt der DSGVO- und BSI-konforme KI-Einsatz.

Warum KI in der öffentlichen Verwaltung besonders ist

Die öffentliche Verwaltung verarbeitet Daten von Millionen von Bürgerinnen und Bürgern — von Meldedaten und Steuerinformationen über Sozialleistungsanträge bis hin zu Gesundheits- und Sicherheitsdaten. Das Vertrauen der Öffentlichkeit in den verantwortungsvollen Umgang mit diesen Daten ist ein Grundpfeiler des demokratischen Gemeinwesens. Ein Datenleck oder ein Compliance-Verstoß hat hier nicht nur rechtliche, sondern auch politische Konsequenzen.

Gleichzeitig stehen Behörden unter enormem Modernisierungsdruck. Das Onlinezugangsgesetz (OZG) verpflichtet Bund, Länder und Kommunen, ihre Verwaltungsleistungen digital anzubieten. KI kann diesen Transformationsprozess erheblich beschleunigen — wenn der Einsatz sicher, transparent und rechtskonform erfolgt.

Die Herausforderung liegt in der Kombination aus hohen Sicherheitsanforderungen, begrenzten IT-Budgets und der politischen Sensibilität des Themas. Während Unternehmen in der Privatwirtschaft bei einem Datenschutzverstoß vor allem finanzielle Konsequenzen fürchten, steht bei Behörden das öffentliche Vertrauen auf dem Spiel — ein Gut, das einmal verloren, nur schwer wiederherzustellen ist.

Anwendungsfälle: KI als Modernisierungstreiber

Automatisierung des Bürgerservices

Von der Beantwortung häufiger Fragen über die Unterstützung bei Antragsverfahren bis hin zur mehrsprachigen Kommunikation — KI kann den Bürgerservice erheblich verbessern. Chatbots können rund um die Uhr einfache Auskünfte erteilen, während komplexe Anliegen an Sachbearbeiter weitergeleitet werden. Das entlastet das Personal und verkürzt Wartezeiten für Bürgerinnen und Bürger.

Dokumentenverarbeitung

Behörden verarbeiten täglich enorme Mengen an Dokumenten: Anträge, Bescheide, Widersprüche, interne Vermerke. KI kann diese Dokumente klassifizieren, zusammenfassen und relevante Informationen extrahieren. Die automatisierte Dokumentenverarbeitung ist einer der vielversprechendsten KI-Anwendungsfälle in der Verwaltung, da sie unmittelbar Zeit spart und Bearbeitungszeiten verkürzt.

Übersetzungsdienste

In einer zunehmend diversen Gesellschaft müssen Behörden mit Bürgerinnen und Bürgern kommunizieren, die unterschiedliche Sprachen sprechen. KI-gestützte Übersetzungssysteme können Formulare, Bescheide und Informationsmaterialien in zahlreiche Sprachen übersetzen — schneller und kostengünstiger als menschliche Übersetzer, wenngleich eine menschliche Qualitätskontrolle bei offiziellen Dokumenten weiterhin notwendig bleibt.

Internes Wissensmanagement

Verwaltungen verfügen über umfangreiche Wissensbestände: Gesetze, Verwaltungsvorschriften, interne Richtlinien, Handreichungen. KI kann Mitarbeitern helfen, relevante Informationen schnell zu finden, Zusammenhänge zu erkennen und Regelwerke zu erschließen. Das ist besonders wertvoll bei der Einarbeitung neuer Mitarbeiter und bei komplexen Rechtsfragen.

Regulatorische Rahmenbedingungen

DSGVO — verschärft durch das öffentliche Interesse

Für Behörden gelten die gleichen DSGVO-Anforderungen wie für Unternehmen — in der Praxis sind die Erwartungen jedoch höher. Aufsichtsbehörden nehmen öffentliche Stellen besonders in den Blick, da diese eine Vorbildfunktion haben. Die Rechtsgrundlage für die Datenverarbeitung durch Behörden ergibt sich häufig aus Art. 6 Abs. 1 lit. e DSGVO (Wahrnehmung einer Aufgabe im öffentlichen Interesse), was jedoch eine sorgfältige Abwägung und Dokumentation erfordert.

BSI-Grundschutz

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) definiert mit dem IT-Grundschutz-Kompendium den Sicherheitsstandard für die öffentliche Verwaltung. Bundesbehörden sind verpflichtet, den IT-Grundschutz umzusetzen; für Landes- und Kommunalbehörden gilt er als empfohlener Standard. Der IT-Grundschutz umfasst umfangreiche Anforderungen an die Informationssicherheit, die auch bei der Einführung von KI-Systemen vollständig zu berücksichtigen sind.

IT-Sicherheitsgesetz 2.0

Das IT-Sicherheitsgesetz 2.0 erweitert die Befugnisse des BSI und verschärft die Anforderungen an die IT-Sicherheit von Bundesbehörden und Betreibern kritischer Infrastrukturen. Für den KI-Einsatz in Behörden bedeutet das: strengere Meldepflichten bei Sicherheitsvorfällen, erweiterte Prüfbefugnisse des BSI und höhere Anforderungen an die Lieferkettensicherheit.

OZG (Onlinezugangsgesetz)

Das OZG treibt die Digitalisierung der Verwaltung voran. KI kann dabei eine Schlüsselrolle spielen — etwa bei der intelligenten Formularauswertung, der automatisierten Antragsbearbeitung oder der digitalen Bürgerberatung. Doch die OZG-Umsetzung muss DSGVO-konform erfolgen, was die Anforderungen an KI-Anbieter weiter erhöht.

EVB-IT-Verträge

Die Beschaffung von IT-Leistungen in der öffentlichen Verwaltung erfolgt häufig auf Basis der Ergänzenden Vertragsbedingungen für die Beschaffung von IT-Leistungen (EVB-IT). KI-Anbieter müssen in der Lage sein, ihre Leistungen innerhalb dieses Rahmens anzubieten — einschließlich der Anforderungen an Gewährleistung, Haftung und Datenschutz.

Deutsche Infrastruktur — nicht nur EU, sondern Deutschland

Warum viele Behörden deutschen Boden verlangen

Für zahlreiche Behörden reicht eine EU-Verarbeitung nicht aus. Insbesondere Bundesbehörden, Sicherheitsbehörden und Verwaltungen mit VS-NfD-Einstufung (Verschlusssache — Nur für den Dienstgebrauch) fordern die Datenverarbeitung auf deutschem Boden. Die Gründe:

  • Rechtliche Klarheit: Deutsches Recht gilt uneingeschränkt, ohne Interpretationsspielräume bei der Anwendung unterschiedlicher nationaler Rechtsordnungen innerhalb der EU.
  • Aufsichtsbehördliche Erreichbarkeit: Deutsche Aufsichtsbehörden haben direkten Zugriff auf Rechenzentren im Inland.
  • Politische Akzeptanz: Die Verarbeitung von Bürgerdaten auf deutschem Boden ist politisch leichter zu vermitteln.
  • Kein US-Mutterkonzern: Ein zentrales Kriterium für viele Behörden ist, dass kein US-amerikanisches Unternehmen in der Verarbeitungskette steht — da US-Gesetze wie der CLOUD Act potenziell Zugriff auf Daten in EU-Tochtergesellschaften ermöglichen.

Layermod bietet mit dem IONOS-Standort in Berlin eine Infrastruktur, die diese Anforderung erfüllt: 100 Prozent deutsche Verarbeitung, ohne US-Mutterkonzern in der Kette.

BSI C5 und die Bedeutung für Cloud-Dienste

Der Cloud Computing Compliance Criteria Catalogue (C5) des BSI definiert Mindestanforderungen an die Sicherheit von Cloud-Diensten. Für Bundesbehörden ist ein C5-Testat zunehmend Voraussetzung für die Nutzung von Cloud-basierten Diensten — einschließlich KI-APIs. Auch Landesbehörden orientieren sich verstärkt am C5-Katalog.

VS-NfD-Überlegungen

Für Verwaltungen, die mit Verschlusssachen der Einstufung VS-NfD arbeiten, gelten zusätzliche Anforderungen, die über den BSI-Grundschutz hinausgehen. Der KI-Einsatz in diesem Kontext erfordert speziell zugelassene Infrastruktur und strikte Zugriffskontrollen. Auch wenn nicht jede behördliche KI-Anwendung VS-NfD-relevant ist, sollte die zugrundeliegende Infrastruktur grundsätzlich geeignet sein, um bei Bedarf auch höhere Schutzbedarfe abzudecken.

Sicherheitsanforderungen

Kein US-Mutterkonzern in der Kette

Dieses Kriterium kann nicht oft genug betont werden. US-Gesetze wie der CLOUD Act und FISA Section 702 ermöglichen es US-Behörden, von US-Unternehmen die Herausgabe von Daten zu verlangen — auch wenn diese auf Servern in der EU gespeichert sind. Für Behörden, die Bürgerdaten verarbeiten, ist dies ein inakzeptables Risiko. Layermod ist ein europäisches Unternehmen ohne US-amerikanische Muttergesellschaft.

Ende-zu-Ende-Verschlüsselung und Zero Data Retention

Alle KI-Anfragen müssen während der Übertragung verschlüsselt sein (TLS 1.3). Darüber hinaus ist eine strikte Null-Speicherung von Inhalten unverzichtbar: Keine Prompts, keine Antworten, keine temporären Dateien dürfen nach der Verarbeitung bestehen bleiben.

Strenge Zugriffskontrollen

Die Zugriffskontrolle muss dem Need-to-know-Prinzip folgen. Jede Organisationseinheit — ob Referat, Abteilung oder Amt — erhält eigene API-Schlüssel mit individuellen Berechtigungen. Administrative Zugriffe auf die KI-Infrastruktur müssen durch Mehrfaktor-Authentifizierung gesichert sein.

Implementierungsleitfaden

Schritt 1: Verarbeitung auf deutschem Boden sicherstellen

Die Wahl des richtigen Infrastrukturanbieters ist der erste und wichtigste Schritt. Prüfen Sie:

  • Wo befinden sich die Rechenzentren des KI-Anbieters?
  • Gibt es einen deutschen Standort — nicht nur EU?
  • Wer ist der Betreiber der Rechenzentren? Gibt es eine US-Muttergesellschaft?
  • Welche Unterauftragnehmer sind beteiligt?

Layermod verarbeitet über den IONOS-Standort Berlin alle Anfragen auf deutschem Boden, betrieben von einem deutschen Unternehmen ohne US-Muttergesellschaft.

Schritt 2: Strenge Zugriffskontrollen implementieren

Definieren Sie Zugriffsrechte entlang Ihrer Organisationsstruktur:

  • Separate API-Schlüssel pro Organisationseinheit
  • Modellbeschränkungen je nach Anwendungsfall und Schutzbedarf
  • Rate-Limiting zur Verhinderung von Missbrauch
  • Audit-Logging aller Zugriffe (Metadaten, keine Inhalte)

Layermod bietet über seine Organisationsstruktur und RBAC-Funktionen die Möglichkeit, diese Anforderungen granular umzusetzen.

Schritt 3: Beschaffungsfreundliche Abrechnung

Die Beschaffung in der öffentlichen Verwaltung folgt eigenen Regeln. Komplexe nutzungsbasierte Abrechnungsmodelle erschweren die Budgetplanung und den Vergabeprozess. Layermods kreditbasiertes Preismodell ist beschaffungsfreundlich: Kredite können im Voraus erworben werden, die Kosten sind planbar, und die Abrechnung ist transparent und nachvollziehbar — ideal für Haushaltsplanung und EVB-IT-konforme Beschaffung.

Layermod für die öffentliche Verwaltung

Die öffentliche Verwaltung braucht einen KI-Zugangsanbieter, der die besonderen Anforderungen des öffentlichen Sektors versteht und technisch abbildet. Layermod bietet:

  • 100 Prozent deutsche Infrastruktur: Verarbeitung über IONOS Berlin — deutscher Anbieter, kein US-Mutterkonzern
  • Zero Data Retention: Keine Speicherung von Prompts oder Antworten — Bürgerdaten bleiben geschützt
  • BSI-kompatible Sicherheit: Verschlüsselung, Zugriffskontrollen und Audit-Logging gemäß BSI-Grundschutz-Anforderungen
  • Granulare Zugriffskontrolle: RBAC nach Organisationseinheiten, Teams und Projekten über die Layermod-Plattform
  • OpenAI-kompatible API: Einfache Integration in bestehende Fachverfahren und E-Government-Plattformen
  • Beschaffungsfreundlich: Kreditbasiertes Preismodell für planbare Kosten und einfache Vergabe
  • Kein Vendor-Lock-in: Zugang zu allen führenden KI-Modellen über eine einzige API

Sie planen den KI-Einsatz in Ihrer Behörde? Erfahren Sie mehr über unsere Lösungen für den öffentlichen Sektor oder kontaktieren Sie uns für ein unverbindliches Beratungsgespräch.