Die Festnahme des früheren BND-Präsidenten August Hanning ist weit mehr als eine spektakuläre Nachricht aus der Welt der Geheimdienste. Sollte sich der derzeitige Verdacht bestätigen, wäre der Vorgang vor allem eines: ein Anlass, sehr grundsätzlich über die Sicherheitsmechanismen des Bundesnachrichtendienstes nachzudenken.
Denn die entscheidende Frage lautet nicht nur: Was hat August Hanning möglicherweise getan?
Sie lautet ebenso: Wie konnte das überhaupt möglich sein?
Gegen den früheren Präsidenten des Bundesnachrichtendienstes wird wegen schwerwiegender Vorwürfe ermittelt. Nach bisherigen Recherchen soll Hanning über einen früheren Mitarbeiter beziehungsweise Zuträger an geheime Unterlagen des BND gelangt sein, auf die er nach seinem Ausscheiden aus dem Dienst keinen Anspruch mehr hatte. Bei vorausgegangenen Ermittlungen sollen rund 2.000 digitale Dokumente aus dem Umfeld des Nachrichtendienstes gefunden worden sein.
Für Hanning gilt selbstverständlich die Unschuldsvermutung. Ob und in welchem Umfang er tatsächlich gegen Gesetze verstoßen hat, müssen die zuständigen Ermittlungsbehörden und letztlich die Gerichte klären.
Doch unabhängig vom Ausgang dieses Verfahrens muss bereits jetzt eine andere Debatte geführt werden.
Wo waren die internen Kontrollsysteme?
Der Bundesnachrichtendienst gehört zu den sensibelsten Behörden dieses Landes.
Seine Mitarbeiter haben Zugang zu Informationen, bei denen es um die Sicherheit Deutschlands, die Aktivitäten ausländischer Nachrichtendienste, Terrorismus, militärische Entwicklungen, internationale Krisen und teilweise auch um Quellen und operative Methoden geht.
Entsprechend streng sollten die Schutzmechanismen sein.
Wenn ein ehemaliger BND-Präsident Jahre nach seinem Ausscheiden tatsächlich über umfangreiche interne oder sogar geheim eingestufte Unterlagen verfügen konnte, dann stellt sich zwangsläufig die Frage, wo die Kontrollsysteme des Dienstes waren.
Wie wird kontrolliert, welche Dokumente Mitarbeiter abrufen?
Wie wird kontrolliert, ob sensible Daten kopiert, gespeichert oder weitergegeben werden?
Wie werden ungewöhnliche Zugriffe erkannt?
Welche Schutzmechanismen greifen, wenn ehemalige Mitarbeiter weiterhin Kontakte zu aktiven Mitarbeitern des Dienstes besitzen?
Und wie intensiv werden besonders sensible Zugänge überwacht?
Bei einem Nachrichtendienst darf Datensicherheit nicht erst funktionieren, nachdem Staatsanwälte bei einer Durchsuchung möglicherweise Tausende Dokumente entdecken.
Sie muss vorher funktionieren.
Und wenn Hanning kein Einzelfall wäre?
Noch unangenehmer ist eine zweite Frage.
Wer garantiert eigentlich, dass ein solcher Vorgang – sollte sich der Verdacht bestätigen – nur in diesem einen Fall möglich gewesen ist?
Genau hier liegt die politische Dimension.
Wenn ein ehemaliger Präsident des Bundesnachrichtendienstes Jahre nach seinem Ausscheiden möglicherweise weiterhin an vertrauliche Informationen gelangen konnte, muss untersucht werden, ob die entsprechenden Strukturen auch von anderen ehemaligen oder aktiven Mitarbeitern genutzt werden könnten.
Dabei geht es ausdrücklich nicht darum, ehemalige BND-Mitarbeiter unter Generalverdacht zu stellen.
Es geht um etwas anderes: um systemische Sicherheit.
Sicherheitsarchitekturen dürfen niemals darauf beruhen, dass man einfach darauf vertraut, dass niemand seine Möglichkeiten missbraucht.
Gute Sicherheitssysteme sind gerade dafür gebaut, Missbrauch auch dann zu verhindern oder zumindest schnell zu erkennen, wenn eine Person innerhalb des Systems über außergewöhnliche Kenntnisse, Kontakte oder Zugriffsrechte verfügt.
Und wer könnte die Schwachstellen eines Nachrichtendienstes besser kennen als Menschen, die ihn selbst über Jahre geführt oder dort gearbeitet haben?
Gerade ehemalige Spitzenbeamte sind ein besonderes Sicherheitsrisiko
Der Fall macht deshalb auch deutlich, dass der Schutz von Staatsgeheimnissen nicht mit dem letzten Arbeitstag eines Spitzenbeamten enden darf.
Ein ehemaliger Präsident eines Nachrichtendienstes verliert zwar seine dienstliche Funktion.
Sein Wissen verliert er aber nicht.
Auch seine persönlichen Kontakte verschwinden nicht automatisch.
Ein ehemaliger BND-Präsident kennt möglicherweise frühere Mitarbeiter, Entscheidungswege, technische Strukturen, Arbeitsweisen und internationale Verbindungen.
Genau deshalb müsste die Frage gestellt werden, ob Deutschland für ehemalige Spitzenmitarbeiter seiner Nachrichtendienste ausreichende Sicherheitsmechanismen besitzt.
Welche regelmäßigen Überprüfungen gibt es?
Welche Kontakt- und Meldepflichten gelten?
Wie wird verhindert, dass ehemalige Mitarbeiter weiterhin informelle Informationskanäle nutzen?
Und werden aktive Mitarbeiter ausreichend darauf hingewiesen und kontrolliert, dass ehemalige Kollegen eben keine dienstliche Berechtigung mehr besitzen?
Diese Fragen mögen unbequem sein.
Nach dem Fall Hanning sind sie aber unvermeidlich.
Der BND wird bereits umfangreich kontrolliert – zumindest auf dem Papier
Deutschland verfügt durchaus über eine umfangreiche Kontrollarchitektur für seine Nachrichtendienste.
Der BND untersteht direkt dem Bundeskanzleramt. Die Dienst- und Fachaufsicht liegt dort bei der für den Bundesnachrichtendienst zuständigen Abteilung.
Hinzu kommen unter anderem das Parlamentarische Kontrollgremium des Bundestages, die G10-Kommission, der Unabhängige Kontrollrat, der Bundesrechnungshof sowie datenschutzrechtliche Kontrollinstanzen.
Auf dem Papier existiert also ein ganzes Netz aus Kontrolle und Aufsicht.
Doch genau deshalb ist der aktuelle Vorgang so brisant.
Denn wenn sich herausstellen sollte, dass über einen längeren Zeitraum geheime Informationen außerhalb der vorgesehenen Strukturen weitergegeben werden konnten, dann reicht es nicht, lediglich festzustellen, dass Kontrollgremien existieren.
Dann muss gefragt werden, was diese Kontrollen tatsächlich leisten.
Kontrollsysteme sind schließlich nicht deshalb gut, weil sie in einem Organigramm stehen.
Sie sind gut, wenn sie Sicherheitsverletzungen verhindern oder zumindest frühzeitig erkennen.
Die entscheidende Frage richtet sich an das Bundeskanzleramt
Politisch sollte deshalb auch genau adressiert werden, wer für die Aufsicht über den Bundesnachrichtendienst verantwortlich ist.
Der BND untersteht nicht dem Bundesinnenministerium, sondern unmittelbar dem Bundeskanzleramt.
Die politische Verantwortung für die Nachrichtendienstkoordination liegt dort bei der Leitung des Kanzleramtes und der zuständigen Fachaufsicht.
Deshalb muss die Frage aus dem politischen Raum nun sehr klar lauten:
Wie sicher ist der Bundesnachrichtendienst tatsächlich?
Und diese Frage darf nicht mit dem Hinweis beantwortet werden, dass derzeit Ermittlungen laufen.
Selbstverständlich dürfen laufende strafrechtliche Ermittlungen nicht gefährdet werden.
Doch die strukturellen Fragen sind davon unabhängig.
Hat der BND inzwischen überprüft, ob weitere ehemalige Mitarbeiter möglicherweise weiterhin Zugang zu dienstlichen Informationen erhalten haben?
Sind interne Zugriffsprotokolle ausgewertet worden?
Wurde untersucht, ob ungewöhnliche Datenabfragen oder Weitergaben stattgefunden haben?
Sind die Sicherheitsmechanismen für ehemalige Mitarbeiter überprüft worden?
Und wurde festgestellt, ob möglicherweise weitere Personen betroffen sein könnten?
Die Öffentlichkeit hat ein berechtigtes Interesse an Antworten.
Mehr Befugnisse für Nachrichtendienste bedeuten auch mehr Verantwortung
Der Zeitpunkt könnte politisch kaum sensibler sein.
Die Bundesregierung arbeitet derzeit an einer umfangreichen Reform des Nachrichtendienstrechts. BND und Verfassungsschutz sollen zusätzliche beziehungsweise modernisierte Möglichkeiten erhalten, um auf Spionage, Sabotage und hybride Bedrohungen reagieren zu können.
Das kann angesichts der internationalen Sicherheitslage durchaus begründbar sein.
Aber mit mehr Befugnissen muss zwingend auch mehr Kontrolle verbunden sein.
Es wäre schwer vermittelbar, einem Nachrichtendienst zusätzliche technische Möglichkeiten und Zugriffsrechte zu geben, wenn gleichzeitig nicht zweifelsfrei geklärt ist, ob seine eigenen sensiblen Informationen ausreichend gegen internen Missbrauch geschützt sind.
Ein Nachrichtendienst muss nicht nur Informationen beschaffen können.
Er muss sie auch schützen können.
Vertrauen ist bei einem Geheimdienst keine Sicherheitsstrategie
Der BND arbeitet zwangsläufig im Verborgenen.
Die Öffentlichkeit kann seine Arbeit nur begrenzt überprüfen. Journalisten können viele Vorgänge nicht nachvollziehen, Parlamente erhalten Informationen teilweise ausschließlich in vertraulichen Sitzungen und große Teile der Tätigkeit unterliegen der Geheimhaltung.
Gerade deshalb trägt der Staat eine besondere Verantwortung.
Wo öffentliche Kontrolle notwendigerweise eingeschränkt ist, müssen interne Kontrolle und parlamentarische Aufsicht besonders zuverlässig funktionieren.
Denn das Vertrauen der Bürger kann bei einem Geheimdienst nicht darauf beruhen, dass schon alles richtig laufen werde.
Vertrauen muss durch funktionierende Strukturen gerechtfertigt werden.
Der eigentliche Skandal wäre ein Systemversagen
Noch ist völlig offen, was Hanning tatsächlich getan hat und welche Vorwürfe sich am Ende beweisen lassen.
Deshalb wäre es falsch, ihn bereits jetzt öffentlich zu verurteilen.
Aber genauso falsch wäre es, den gesamten Vorgang lediglich als möglichen persönlichen Fehltritt eines ehemaligen Spitzenbeamten zu betrachten.
Sollte ein einzelner ehemaliger Mitarbeiter interne Schutzmechanismen umgehen können, ist das ein strafrechtlicher Fall.
Sollten diese Mechanismen jedoch strukturell so schwach sein, dass auch andere Personen dies könnten, wäre es ein Sicherheitsproblem des gesamten Staates.
Und genau deshalb muss die Untersuchung deutlich weiter gehen als bis zur Person August Hanning.
Es muss geklärt werden, wer auf welche Informationen zugreifen konnte, wer dies kontrollierte, welche Warnsysteme existierten und weshalb mögliche Unregelmäßigkeiten nicht früher auffielen.
Die Politik muss jetzt Antworten liefern
Der Fall Hanning sollte deshalb nicht mit der irgendwann kommenden Entscheidung eines Gerichts beendet sein.
Es braucht zusätzlich eine politische und institutionelle Aufarbeitung.
Das zuständige Bundeskanzleramt muss erklären, ob die Kontrollmechanismen des BND ausreichend sind oder nachgeschärft werden müssen.
Auch das Parlamentarische Kontrollgremium sollte untersuchen, ob es strukturelle Schwachstellen gegeben hat.
Dabei muss es letztlich um fünf einfache Fragen gehen:
Wer konnte auf die betreffenden Informationen zugreifen?
Wie konnten sie den geschützten Bereich des Dienstes verlassen?
Warum haben interne Kontrollen dies offenbar nicht verhindert oder früher erkannt?
Kann ausgeschlossen werden, dass ähnliche Informationswege noch an anderer Stelle existieren?
Und schließlich die wichtigste Frage:
Wie sicher ist der Bundesnachrichtendienst wirklich?
Genau diese Frage muss die politisch zuständige Leitung im Bundeskanzleramt beantworten.
Denn bei einer Behörde, deren zentrale Aufgabe der Schutz deutscher Sicherheitsinteressen ist, reicht die Feststellung nicht aus, dass möglicherweise eine einzelne Person versagt hat.
Der Staat muss nachweisen können, dass sein System funktioniert.
Sollte er das nicht können, wäre das eigentliche Problem deutlich größer als der Fall Hanning.
Kommentar hinterlassen