- Authors

- Name
- Phillip Pham
- @ddppham
TL;DR
- Kubernetes ermöglicht dem öffentlichen Sektor die OZG-Umsetzung mit 95% schnelleren Deployment-Zeiten
- BSI IT-Grundschutz (APP.4.4) und EVB-IT Cloud-Verträge lassen sich direkt in Kubernetes-Konfigurationen abbilden
- Eine Landesverwaltung sparte 51% IT-Kosten (von 45 auf 22 Mio. EUR/Jahr) und steigerte die Verfügbarkeit auf 99,9%
- Digitale Souveränität durch Open Source, deutsche Cloud-Provider und Sovereign Cloud Stack
- Use Cases: E-Akte, Verwaltungsportal mit BundID, sichere Kommunikation und Open-Data-Portale
Kubernetes für den Öffentlichen Sektor: EVB-IT & BSI-konforme Container 2026
Die Digitalisierung der öffentlichen Verwaltung in Deutschland kommt voran: Das Onlinezugangsgesetz (OZG) fordert digitale Verwaltungsleistungen, gleichzeitig müssen BSI-Vorgaben, EVB-IT-Verträge und die digitale Souveränität beachtet werden. Kubernetes bietet die Plattform für moderne, sichere und souveräne Behörden-IT.
Regulatorischer Rahmen für Behörden-IT
BSI IT-Grundschutz
Das Bundesamt für Sicherheit in der Informationstechnik definiert den Standard für Behörden:
| BSI-Baustein | Kubernetes-Relevanz |
|---|---|
| SYS.1.6 | Container |
| SYS.2.5 | Cloud-Nutzung |
| APP.4.4 | Kubernetes |
| OPS.1.1.3 | Patch-Management |
| OPS.1.1.4 | Schutz vor Schadprogrammen |
| NET.1.1 | Netzarchitektur |
EVB-IT (Ergänzende Vertragsbedingungen für IT)
Für Beschaffungen im öffentlichen Sektor relevant:
- EVB-IT Cloud: Für Managed Kubernetes
- EVB-IT Dienstleistung: Für Beratung/Implementierung
- EVB-IT System: Für schlüsselfertige Lösungen
OZG (Onlinezugangsgesetz)
Anforderungen an digitale Verwaltungsleistungen:
- 575 Verwaltungsleistungen digital
- Nutzerkonten (BundID, Unternehmenskonto)
- Once-Only-Prinzip
- Barrierefreiheit
Digitale Souveränität
Strategische Anforderungen:
- Deutsche/EU-Cloud-Provider
- Open-Source-Präferenz
- Keine Vendor-Lock-in
- Datenhoheit in Deutschland
Case Study: Landesverwaltung migriert auf Kubernetes
Ausgangssituation
Eine deutsche Landesverwaltung mit 50.000 Mitarbeitern:
- Problem 1: Veraltete Rechenzentren (Windows Server 2012)
- Problem 2: OZG-Frist nicht einhaltbar
- Problem 3: €45 Mio. jährliche IT-Kosten
- Problem 4: 6-12 Monate für neue Fachverfahren
Kubernetes-Plattform für Behörden
# BSI-konforme Namespace-Struktur für Behörden
apiVersion: v1
kind: Namespace
metadata:
name: buergerservices
labels:
bsi-classification: "normal"
data-protection: "personenbezogen"
ozg-service: "true"
annotations:
bsi.bund.de/grundschutz: "standard"
bsi.bund.de/baustein: "APP.4.4"
evb-it.bund.de/contract: "2024-LAND-K8S-001"
---
apiVersion: v1
kind: Namespace
metadata:
name: fachverfahren-intern
labels:
bsi-classification: "hoch"
access: "internal-only"
---
apiVersion: v1
kind: Namespace
metadata:
name: verwaltungsportal
labels:
bsi-classification: "normal"
ozg-service: "true"
barrierefreiheit: "wcag-2.1-aa"
OZG-Dienste auf Kubernetes
# Digitaler Bürgerservice
apiVersion: apps/v1
kind: Deployment
metadata:
name: buergerportal
namespace: buergerservices
labels:
ozg-leistung: "buergerportal"
barrierefreiheit: "wcag-2.1-aa"
spec:
replicas: 5
selector:
matchLabels:
app: buergerportal
template:
metadata:
labels:
app: buergerportal
spec:
containers:
- name: portal-frontend
image: buergerportal:v3.0@sha256:...
ports:
- containerPort: 8443
env:
- name: BUNDID_INTEGRATION
value: "enabled"
- name: UNTERNEHMENSKONTO
value: "enabled"
- name: ELSTER_INTEGRATION
value: "enabled"
- name: ACCESSIBILITY_MODE
value: "wcag-2.1-aa"
- name: LANGUAGE_SUPPORT
value: "de,en,leichte-sprache,gebaerdensprache"
resources:
requests:
cpu: "1"
memory: "2Gi"
securityContext:
readOnlyRootFilesystem: true
runAsNonRoot: true
---
# BundID/Nutzerkonto-Integration
apiVersion: apps/v1
kind: Deployment
metadata:
name: bundid-connector
namespace: buergerservices
spec:
replicas: 3
template:
spec:
containers:
- name: bundid-adapter
image: bundid-connector:v2.0@sha256:...
env:
- name: BUNDID_ENV
value: "production"
- name: SAML_ENABLED
value: "true"
- name: OIDC_ENABLED
value: "true"
- name: VERTRAUENSNIVEAU
value: "substanziell"
ports:
- containerPort: 8443
Fachverfahren-Integration
# Legacy-Fachverfahren-Adapter
apiVersion: apps/v1
kind: Deployment
metadata:
name: fachverfahren-adapter
namespace: fachverfahren-intern
spec:
replicas: 3
template:
spec:
containers:
- name: adapter
image: fachverfahren-bridge:v1.5@sha256:...
env:
- name: BACKEND_SYSTEMS
value: "sap,oracle-forms,cobol-mainframe"
- name: PROTOCOL_TRANSLATION
value: "soap-to-rest"
- name: DATA_TRANSFORMATION
value: "xoev-enabled"
ports:
- containerPort: 8080
---
# XÖV-Datenaustausch
apiVersion: apps/v1
kind: Deployment
metadata:
name: xoev-gateway
namespace: fachverfahren-intern
spec:
replicas: 2
template:
spec:
containers:
- name: xoev-processor
image: xoev-gateway:v2.0@sha256:...
env:
- name: XOEV_STANDARDS
value: "XMeld,XAuslaender,XBau,XFinanz"
- name: VALIDATION
value: "strict"
- name: OSCI_TRANSPORT
value: "enabled"
RBAC für Behördenstruktur
# Rollenmodell nach Verwaltungsstruktur
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
name: fachabteilung-benutzer
namespace: buergerservices
rules:
- apiGroups: [""]
resources: ["pods", "services"]
verbs: ["get", "list", "watch"]
- apiGroups: ["apps"]
resources: ["deployments"]
verbs: ["get", "list", "watch"]
---
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
name: it-administrator
namespace: buergerservices
rules:
- apiGroups: [""]
resources: ["pods", "services", "configmaps"]
verbs: ["get", "list", "watch", "create", "update"]
- apiGroups: ["apps"]
resources: ["deployments"]
verbs: ["get", "list", "watch", "update"]
---
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
name: bsi-auditor
rules:
- apiGroups: ["*"]
resources: ["*"]
verbs: ["get", "list", "watch"]
# Read-only für BSI-Prüfer
---
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
name: datenschutzbeauftragter
rules:
- apiGroups: [""]
resources: ["pods", "services", "configmaps"]
verbs: ["get", "list", "watch"]
- apiGroups: [""]
resources: ["secrets"]
verbs: ["get", "list"] # Für DSGVO-Prüfungen
Ergebnisse nach 24 Monaten
| Metrik | Vorher | Nachher | Verbesserung |
|---|---|---|---|
| OZG-Leistungen online | 45 | 320 | 7x mehr |
| Deployment-Zeit | 6-12 Monate | 2-4 Wochen | 95% schneller |
| IT-Kosten | €45 Mio./Jahr | €22 Mio./Jahr | 51% gespart |
| Verfügbarkeit | 99,0% | 99,9% | 10x weniger Ausfälle |
| BSI-Compliance | Teilweise | Vollständig | 100% |
Öffentlicher Sektor Use Cases
1. E-Akte und Dokumentenmanagement
# Digitale Verwaltungsakte
apiVersion: apps/v1
kind: StatefulSet
metadata:
name: e-akte-system
namespace: dokumentenmanagement
spec:
serviceName: e-akte
replicas: 5
template:
spec:
containers:
- name: e-akte-api
image: e-akte:v4.0@sha256:...
env:
- name: XDOMEA_SUPPORT
value: "enabled"
- name: TR_ESOR_COMPLIANCE
value: "enabled"
- name: AUFBEWAHRUNGSFRISTEN
value: "configurable"
- name: BARRIEREFREIHEIT
value: "pdf-ua"
ports:
- containerPort: 8443
volumeMounts:
- name: akten-storage
mountPath: /var/akten
volumeClaimTemplates:
- metadata:
name: akten-storage
spec:
accessModes: ["ReadWriteOnce"]
storageClassName: bsi-encrypted
resources:
requests:
storage: 10Ti
2. Verwaltungsportal mit BundID
# Zentrales Verwaltungsportal
apiVersion: apps/v1
kind: Deployment
metadata:
name: verwaltungsportal
namespace: verwaltungsportal
spec:
replicas: 5
template:
spec:
containers:
- name: portal
image: verwaltungsportal:v3.0@sha256:...
env:
- name: AUTH_METHODS
value: "bundid,unternehmenskonto,elster"
- name: SERVICE_CATALOG
value: "/api/leistungen"
- name: PERSONALIZATION
value: "enabled"
- name: PUSH_NOTIFICATIONS
value: "enabled"
ports:
- containerPort: 8443
---
apiVersion: networking.k8s.io/v1
kind: Ingress
metadata:
name: verwaltungsportal
namespace: verwaltungsportal
annotations:
nginx.ingress.kubernetes.io/ssl-redirect: "true"
nginx.ingress.kubernetes.io/proxy-body-size: "100m"
spec:
tls:
- hosts:
- portal.verwaltung.de
secretName: portal-tls
rules:
- host: portal.verwaltung.de
http:
paths:
- path: /
pathType: Prefix
backend:
service:
name: verwaltungsportal
port:
number: 443
3. Postfach und sichere Kommunikation
# EGVP/De-Mail/beBPo Integration
apiVersion: apps/v1
kind: Deployment
metadata:
name: secure-messaging
namespace: kommunikation
spec:
replicas: 3
template:
spec:
containers:
- name: messaging-gateway
image: verwaltung-messaging:v2.5@sha256:...
env:
- name: CHANNELS
value: "egvp,de-mail,bebpo,email"
- name: ENCRYPTION
value: "s-mime,pgp"
- name: ARCHIVE_RETENTION
value: "10-years"
- name: QUITTIERUNG
value: "enabled"
ports:
- containerPort: 8443
- containerPort: 465 # SMTPS
- containerPort: 993 # IMAPS
4. Open-Data-Portal
# Open Government Data
apiVersion: apps/v1
kind: Deployment
metadata:
name: open-data-portal
namespace: open-data
spec:
replicas: 3
template:
spec:
containers:
- name: ckan
image: ckan:2.10@sha256:...
env:
- name: DCAT_AP_DE
value: "enabled"
- name: GOVDATA_HARVESTER
value: "enabled"
- name: API_FORMATS
value: "json,csv,xml,geojson"
ports:
- containerPort: 5000
- name: datastore
image: postgres:16@sha256:...
ports:
- containerPort: 5432
5. GIS und Geodaten
# Geodateninfrastruktur
apiVersion: apps/v1
kind: StatefulSet
metadata:
name: gdi-services
namespace: geodaten
spec:
serviceName: gdi
replicas: 3
template:
spec:
containers:
- name: geoserver
image: geoserver:2.24@sha256:...
env:
- name: INSPIRE_COMPLIANT
value: "true"
- name: WMS_ENABLED
value: "true"
- name: WFS_ENABLED
value: "true"
- name: WMTS_ENABLED
value: "true"
ports:
- containerPort: 8080
resources:
requests:
cpu: "2"
memory: "8Gi"
BSI IT-Grundschutz Umsetzung
Baustein APP.4.4 Kubernetes
# BSI-konforme Cluster-Härtung
apiVersion: v1
kind: ConfigMap
metadata:
name: bsi-grundschutz-config
namespace: security
data:
compliance.yaml: |
bsi-grundschutz:
baustein: "APP.4.4"
anforderungen:
# A1: Planung der Separierung
separierung:
namespaces: "mandatory"
network-policies: "mandatory"
resource-quotas: "mandatory"
# A2: Planung der Automatisierung
automatisierung:
gitops: "recommended"
ci-cd: "mandatory"
image-scanning: "mandatory"
# A3: Identitäts- und Berechtigungsmanagement
identitaet:
rbac: "mandatory"
service-accounts: "least-privilege"
oidc-integration: "recommended"
# A4: Separierung von Pods
pod-security:
pod-security-standards: "restricted"
seccomp: "mandatory"
apparmor: "recommended"
# A5: Datensicherung
backup:
etcd-backup: "mandatory"
persistent-volumes: "mandatory"
retention: "30-days-minimum"
Audit-Logging nach BSI
# BSI-konformes Audit-Logging
apiVersion: audit.k8s.io/v1
kind: Policy
rules:
# Alle authentifizierungsrelevanten Events
- level: RequestResponse
resources:
- group: "authentication.k8s.io"
- group: "authorization.k8s.io"
# Alle Änderungen an sensitiven Ressourcen
- level: RequestResponse
resources:
- group: ""
resources: ["secrets", "configmaps"]
- group: "rbac.authorization.k8s.io"
resources: ["roles", "rolebindings", "clusterroles", "clusterrolebindings"]
verbs: ["create", "update", "patch", "delete"]
# Alle Deployment-Änderungen
- level: RequestResponse
resources:
- group: "apps"
resources: ["deployments", "statefulsets", "daemonsets"]
verbs: ["create", "update", "patch", "delete"]
# Pod-Execution (kritisch für Forensik)
- level: RequestResponse
resources:
- group: ""
resources: ["pods/exec", "pods/attach", "pods/portforward"]
EVB-IT Beschaffung für Kubernetes
EVB-IT Cloud Vertragsmuster
## Leistungsbeschreibung Managed Kubernetes
### 1. Gegenstand
Bereitstellung einer Managed Kubernetes Plattform gemäß
EVB-IT Cloud AGB.
### 2. Leistungsumfang
- Kubernetes Cluster in deutscher Cloud-Region
- 24/7 Betrieb und Monitoring
- Patch- und Update-Management
- Backup und Disaster Recovery
- Support nach EVB-IT
### 3. Service Level
- Verfügbarkeit: 99,9%
- Reaktionszeit Störung: 4h (kritisch), 8h (hoch)
- Wartungsfenster: Nach Abstimmung
### 4. Sicherheit
- BSI C5 Testat
- ISO 27001 Zertifizierung
- Datenverarbeitung ausschließlich in Deutschland
- Verschlüsselung nach Stand der Technik
### 5. Datenschutz
- AV-Vertrag nach Art. 28 DSGVO
- TOMs dokumentiert
- Löschkonzept bei Vertragsende
### 6. Exit-Regelung
- Unterstützung bei Migration
- Datenexport in Standardformaten
- Übergangsfrist 6 Monate
Ausschreibungskriterien
| Kriterium | Gewichtung | Mindestanforderung |
|---|---|---|
| BSI C5 | 20% | Muss |
| ISO 27001 | 15% | Muss |
| Standort DE | 15% | Muss |
| Preis | 20% | - |
| Support-Qualität | 15% | 24/7 |
| Open-Source-Kompatibilität | 10% | Muss |
| Referenzen öff. Sektor | 5% | Wünschenswert |
Digitale Souveränität
Souveräne Cloud-Optionen
| Option | Vorteile | Nachteile |
|---|---|---|
| Bundes-Cloud | Maximale Kontrolle | Kapazitätsgrenzen |
| DELOS Cloud (SAP/Arvato) | Microsoft-kompatibel | Komplexität |
| Sovereign Cloud Stack | Open Source | Aufbau erforderlich |
| Deutsche Hyperscaler | Skalierbarkeit | Abhängigkeit |
Sovereign Cloud Stack auf Kubernetes
# SCS-basierte Deployment-Konfiguration
apiVersion: apps/v1
kind: Deployment
metadata:
name: scs-compatible-app
namespace: sovereign-apps
labels:
scs-compliant: "true"
spec:
template:
spec:
containers:
- name: app
image: registry.scs.community/app:v1.0@sha256:...
env:
- name: OPENSTACK_AUTH_URL
valueFrom:
secretKeyRef:
name: scs-credentials
key: auth-url
- name: S3_ENDPOINT
value: "https://s3.scs.community"
ROI für den Öffentlichen Sektor
Kostenvergleich
| Position | Legacy | Kubernetes | Einsparung |
|---|---|---|---|
| Hardware | €15 Mio. | €5 Mio. | 67% |
| Lizenzen | €10 Mio./Jahr | €3 Mio./Jahr | 70% |
| Personal | €12 Mio./Jahr | €8 Mio./Jahr | 33% |
| Betrieb | €8 Mio./Jahr | €4 Mio./Jahr | 50% |
| Gesamt (3 Jahre) | €105 Mio. | €50 Mio. | €55 Mio. |
Nicht-monetäre Vorteile
- Bürgerzufriedenheit: Schnellere, bessere Services
- Mitarbeiterzufriedenheit: Moderne Arbeitsumgebung
- Compliance: Nachweisbare Sicherheit
- Agilität: Schnellere Reaktion auf Anforderungen
Fazit
Kubernetes ermöglicht dem öffentlichen Sektor die Digitalisierung unter Einhaltung aller Compliance-Anforderungen. Die Vorteile:
- OZG-Umsetzung: Schnell skalierbare digitale Services
- BSI-Konformität: IT-Grundschutz durch Design
- Kosteneffizienz: 40-60% Einsparung möglich
- Souveränität: Open Source, kein Vendor-Lock-in
Mit dem richtigen Partner wird die Verwaltungsdigitalisierung vom Mammutprojekt zur machbaren Transformation.
Weiterführende Artikel:
- Kubernetes Compliance: DSGVO und BSI in Deutschland
- Kubernetes Security Hardening: Best Practices
- Kubernetes RBAC für Enterprise-Umgebungen
- Kubernetes Vendor Lock-in vermeiden: Cloud-Exit-Strategie
- Kubernetes Managed Service vs. Inhouse: Der ehrliche Kostenvergleich
Sie modernisieren Ihre Behörden-IT mit Kubernetes? Kontaktieren Sie uns für eine kostenlose Erstberatung zu BSI-konformer Container-Infrastruktur.
Kubernetes-Beratung gesucht?
Wir helfen deutschen Unternehmen bei der Kubernetes-Implementierung, Migration und Optimierung. DSGVO-konform und praxiserprobt.
📖 Verwandte Artikel
Weitere interessante Beiträge zu ähnlichen Themen
BSI-Grundschutz für Kubernetes-Cluster umsetzen
BSI IT-Grundschutz für Kubernetes umsetzen: Baustein SYS.1.6 Containerisierung mit Pod Security Standards, Audit-Logging und Netzwerksegmentierung.
Kubernetes Compliance ohne Security-Team in 30 Tagen
DSGVO- und BSI-Compliance für Kubernetes ohne eigenes Security-Team: Mit Kyverno, Trivy und kube-bench in 30 Tagen zur auditierbaren Infrastruktur.
Kubernetes KRITIS: Container-Sicherheit für kritische Infra
Kubernetes KRITIS-konform betreiben mit BSI-Anforderungen, sektorspezifischen Vorgaben, Incident Reporting und manipulationssicheren Audit Trails.
Kubernetes Security Hardening: 25 Maßnahmen Checkliste
Kubernetes absichern mit 25 Security-Maßnahmen von Pod Security bis Network Policies, mit konkreten YAML-Beispielen und Priorisierung nach Risiko.
Kubernetes KRITIS: IT-SiG 2.0 und BSI-konform betreiben
Wie deutsche KRITIS-Betreiber Kubernetes IT-SiG 2.0 und BSI-konform betreiben: Angriffserkennung mit Falco, Zero-Trust Network Policies und Audit-Vorbereitung.