Das Bundesamt für Sicherheit in der Informationstechnik (BSI) darf vor Virenschutzsoftware der Firma Kaspersky warnen. Dies hat das Verwaltungsgericht Köln Anfang April 2022 entschieden und damit den Eilantrag eines in Deutschland ansässigen Unternehmens aus der Kaspersky-Gruppe abgelehnt.
Das BSI hatte im März 2022 eine Warnung veröffentlicht, wonach die Zuverlässigkeit des russischen Herstellers Kaspersky durch die aktuellen kriegerischen Aktivitäten Russlands in Frage gestellt sei. Es hatte empfohlen, Virenschutzsoftware von Kaspersky durch alternative Produkte zu ersetzen.
Die Kaspersky Labs GmbH, die Virenschutzprodukte des russischen Herstellers vertreibt, beantragte daraufhin den Erlass einer einstweiligen Anordnung auf Unterlassung und Widerruf dieser Warnung. Zur Begründung führte sie aus, dass es sich um eine rein politische Entscheidung ohne Bezug zur technischen Qualität der Virenschutzsoftware handle. Eine Sicherheitslücke im Sinne einer bekannt gewordenen technischen Schwachstelle liege nicht vor. Anhaltspunkte für eine Einflussnahme staatlicher Stellen in Russland auf Kaspersky bestünden ebenfalls nicht. Zudem seien verschiedene Maßnahmen zur Erhöhung der Datensicherheit und -transparenz ergriffen worden.
Dem ist das Gericht nicht gefolgt. Der Gesetzgeber hat den Begriff der Sicherheitslücke, die das BSI zu einer Warnung berechtigt, recht offen formuliert. Virenschutzsoftware erfülle aufgrund der weitreichenden Berechtigungen zu Eingriffen in das jeweilige Computersystem grundsätzlich alle Voraussetzungen für eine solche Sicherheitslücke, so die Kölner Verwaltungsrichter. Dass ihr Einsatz dennoch empfohlen werde, beruhe allein auf dem hohen Maß an Vertrauen in die Zuverlässigkeit des Herstellers. Daher liege jedenfalls dann eine Sicherheitslücke vor, wenn das erforderliche hohe Maß an Vertrauen in den Hersteller nicht (mehr) gewährleistet sei.
Dies sei bei Kaspersky derzeit der Fall. Das Unternehmen habe seinen Hauptsitz in Moskau und beschäftige dort zahlreiche Mitarbeiter. Angesichts des russischen Angriffskriegs auf die Ukraine, der auch als „Cyberkrieg“ geführt werde, sei nicht hinreichend sicher auszuschließen, dass russische Entwickler aus eigenem Antrieb oder unter dem Druck anderer russischer Akteure die technischen Möglichkeiten der Virenschutzsoftware für Cyberangriffe auch auf deutsche Ziele ausnutzen.
Außerdem habe die massive Beschränkung der Pressefreiheit in Russland im Zuge des Kriegs mit der Ukraine gezeigt, dass entsprechende Rechtsgrundlagen schnell „ungültig“ werden können. Es könne nicht ausgeschlossen werden, dass in Russland ansässige Programmierer auf die in Rechenzentren in der Schweiz gespeicherten Daten europäischer Nutzer zugreifen können. Eine permanente Überwachung des Quellcodes und von Updates erscheine demgegenüber wegen der Datenmengen, der Komplexität der Programmcodes und der notwendigen Häufigkeit von Updates praktisch unmöglich.
Beschluss des Verwaltungsgericht Köln vom 1.4.2022; AZ – 1L 466/22 –
Gegen den Beschluss können die Beteiligten Beschwerde einlegen, über die das Oberverwaltungsgericht in Münster entscheiden würde.
Foto: BullRun