Veröffentlicht am

Kubernetes für Behörden: EVB-IT & BSI-konform

Teilen:
Authors

TL;DR

  • Kubernetes ermöglicht dem öffentlichen Sektor die OZG-Umsetzung mit 95% schnelleren Deployment-Zeiten
  • BSI IT-Grundschutz (APP.4.4) und EVB-IT Cloud-Verträge lassen sich direkt in Kubernetes-Konfigurationen abbilden
  • Eine Landesverwaltung sparte 51% IT-Kosten (von 45 auf 22 Mio. EUR/Jahr) und steigerte die Verfügbarkeit auf 99,9%
  • Digitale Souveränität durch Open Source, deutsche Cloud-Provider und Sovereign Cloud Stack
  • Use Cases: E-Akte, Verwaltungsportal mit BundID, sichere Kommunikation und Open-Data-Portale

Kubernetes für den Öffentlichen Sektor: EVB-IT & BSI-konforme Container 2026

Die Digitalisierung der öffentlichen Verwaltung in Deutschland kommt voran: Das Onlinezugangsgesetz (OZG) fordert digitale Verwaltungsleistungen, gleichzeitig müssen BSI-Vorgaben, EVB-IT-Verträge und die digitale Souveränität beachtet werden. Kubernetes bietet die Plattform für moderne, sichere und souveräne Behörden-IT.

Regulatorischer Rahmen für Behörden-IT

BSI IT-Grundschutz

Das Bundesamt für Sicherheit in der Informationstechnik definiert den Standard für Behörden:

BSI-BausteinKubernetes-Relevanz
SYS.1.6Container
SYS.2.5Cloud-Nutzung
APP.4.4Kubernetes
OPS.1.1.3Patch-Management
OPS.1.1.4Schutz vor Schadprogrammen
NET.1.1Netzarchitektur

EVB-IT (Ergänzende Vertragsbedingungen für IT)

Für Beschaffungen im öffentlichen Sektor relevant:

  • EVB-IT Cloud: Für Managed Kubernetes
  • EVB-IT Dienstleistung: Für Beratung/Implementierung
  • EVB-IT System: Für schlüsselfertige Lösungen

OZG (Onlinezugangsgesetz)

Anforderungen an digitale Verwaltungsleistungen:

  • 575 Verwaltungsleistungen digital
  • Nutzerkonten (BundID, Unternehmenskonto)
  • Once-Only-Prinzip
  • Barrierefreiheit

Digitale Souveränität

Strategische Anforderungen:

  • Deutsche/EU-Cloud-Provider
  • Open-Source-Präferenz
  • Keine Vendor-Lock-in
  • Datenhoheit in Deutschland

Case Study: Landesverwaltung migriert auf Kubernetes

Ausgangssituation

Eine deutsche Landesverwaltung mit 50.000 Mitarbeitern:

  • Problem 1: Veraltete Rechenzentren (Windows Server 2012)
  • Problem 2: OZG-Frist nicht einhaltbar
  • Problem 3: €45 Mio. jährliche IT-Kosten
  • Problem 4: 6-12 Monate für neue Fachverfahren

Kubernetes-Plattform für Behörden

# BSI-konforme Namespace-Struktur für Behörden
apiVersion: v1
kind: Namespace
metadata:
  name: buergerservices
  labels:
    bsi-classification: "normal"
    data-protection: "personenbezogen"
    ozg-service: "true"
  annotations:
    bsi.bund.de/grundschutz: "standard"
    bsi.bund.de/baustein: "APP.4.4"
    evb-it.bund.de/contract: "2024-LAND-K8S-001"
---
apiVersion: v1
kind: Namespace
metadata:
  name: fachverfahren-intern
  labels:
    bsi-classification: "hoch"
    access: "internal-only"
---
apiVersion: v1
kind: Namespace
metadata:
  name: verwaltungsportal
  labels:
    bsi-classification: "normal"
    ozg-service: "true"
    barrierefreiheit: "wcag-2.1-aa"

OZG-Dienste auf Kubernetes

# Digitaler Bürgerservice
apiVersion: apps/v1
kind: Deployment
metadata:
  name: buergerportal
  namespace: buergerservices
  labels:
    ozg-leistung: "buergerportal"
    barrierefreiheit: "wcag-2.1-aa"
spec:
  replicas: 5
  selector:
    matchLabels:
      app: buergerportal
  template:
    metadata:
      labels:
        app: buergerportal
    spec:
      containers:
        - name: portal-frontend
          image: buergerportal:v3.0@sha256:...
          ports:
            - containerPort: 8443
          env:
            - name: BUNDID_INTEGRATION
              value: "enabled"
            - name: UNTERNEHMENSKONTO
              value: "enabled"
            - name: ELSTER_INTEGRATION
              value: "enabled"
            - name: ACCESSIBILITY_MODE
              value: "wcag-2.1-aa"
            - name: LANGUAGE_SUPPORT
              value: "de,en,leichte-sprache,gebaerdensprache"
          resources:
            requests:
              cpu: "1"
              memory: "2Gi"
          securityContext:
            readOnlyRootFilesystem: true
            runAsNonRoot: true
---
# BundID/Nutzerkonto-Integration
apiVersion: apps/v1
kind: Deployment
metadata:
  name: bundid-connector
  namespace: buergerservices
spec:
  replicas: 3
  template:
    spec:
      containers:
        - name: bundid-adapter
          image: bundid-connector:v2.0@sha256:...
          env:
            - name: BUNDID_ENV
              value: "production"
            - name: SAML_ENABLED
              value: "true"
            - name: OIDC_ENABLED
              value: "true"
            - name: VERTRAUENSNIVEAU
              value: "substanziell"
          ports:
            - containerPort: 8443

Fachverfahren-Integration

# Legacy-Fachverfahren-Adapter
apiVersion: apps/v1
kind: Deployment
metadata:
  name: fachverfahren-adapter
  namespace: fachverfahren-intern
spec:
  replicas: 3
  template:
    spec:
      containers:
        - name: adapter
          image: fachverfahren-bridge:v1.5@sha256:...
          env:
            - name: BACKEND_SYSTEMS
              value: "sap,oracle-forms,cobol-mainframe"
            - name: PROTOCOL_TRANSLATION
              value: "soap-to-rest"
            - name: DATA_TRANSFORMATION
              value: "xoev-enabled"
          ports:
            - containerPort: 8080
---
# XÖV-Datenaustausch
apiVersion: apps/v1
kind: Deployment
metadata:
  name: xoev-gateway
  namespace: fachverfahren-intern
spec:
  replicas: 2
  template:
    spec:
      containers:
        - name: xoev-processor
          image: xoev-gateway:v2.0@sha256:...
          env:
            - name: XOEV_STANDARDS
              value: "XMeld,XAuslaender,XBau,XFinanz"
            - name: VALIDATION
              value: "strict"
            - name: OSCI_TRANSPORT
              value: "enabled"

RBAC für Behördenstruktur

# Rollenmodell nach Verwaltungsstruktur
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
  name: fachabteilung-benutzer
  namespace: buergerservices
rules:
  - apiGroups: [""]
    resources: ["pods", "services"]
    verbs: ["get", "list", "watch"]
  - apiGroups: ["apps"]
    resources: ["deployments"]
    verbs: ["get", "list", "watch"]
---
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
  name: it-administrator
  namespace: buergerservices
rules:
  - apiGroups: [""]
    resources: ["pods", "services", "configmaps"]
    verbs: ["get", "list", "watch", "create", "update"]
  - apiGroups: ["apps"]
    resources: ["deployments"]
    verbs: ["get", "list", "watch", "update"]
---
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
  name: bsi-auditor
rules:
  - apiGroups: ["*"]
    resources: ["*"]
    verbs: ["get", "list", "watch"]
  # Read-only für BSI-Prüfer
---
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
  name: datenschutzbeauftragter
rules:
  - apiGroups: [""]
    resources: ["pods", "services", "configmaps"]
    verbs: ["get", "list", "watch"]
  - apiGroups: [""]
    resources: ["secrets"]
    verbs: ["get", "list"]  # Für DSGVO-Prüfungen

Ergebnisse nach 24 Monaten

MetrikVorherNachherVerbesserung
OZG-Leistungen online453207x mehr
Deployment-Zeit6-12 Monate2-4 Wochen95% schneller
IT-Kosten€45 Mio./Jahr€22 Mio./Jahr51% gespart
Verfügbarkeit99,0%99,9%10x weniger Ausfälle
BSI-ComplianceTeilweiseVollständig100%

Öffentlicher Sektor Use Cases

1. E-Akte und Dokumentenmanagement

# Digitale Verwaltungsakte
apiVersion: apps/v1
kind: StatefulSet
metadata:
  name: e-akte-system
  namespace: dokumentenmanagement
spec:
  serviceName: e-akte
  replicas: 5
  template:
    spec:
      containers:
        - name: e-akte-api
          image: e-akte:v4.0@sha256:...
          env:
            - name: XDOMEA_SUPPORT
              value: "enabled"
            - name: TR_ESOR_COMPLIANCE
              value: "enabled"
            - name: AUFBEWAHRUNGSFRISTEN
              value: "configurable"
            - name: BARRIEREFREIHEIT
              value: "pdf-ua"
          ports:
            - containerPort: 8443
          volumeMounts:
            - name: akten-storage
              mountPath: /var/akten
  volumeClaimTemplates:
    - metadata:
        name: akten-storage
      spec:
        accessModes: ["ReadWriteOnce"]
        storageClassName: bsi-encrypted
        resources:
          requests:
            storage: 10Ti

2. Verwaltungsportal mit BundID

# Zentrales Verwaltungsportal
apiVersion: apps/v1
kind: Deployment
metadata:
  name: verwaltungsportal
  namespace: verwaltungsportal
spec:
  replicas: 5
  template:
    spec:
      containers:
        - name: portal
          image: verwaltungsportal:v3.0@sha256:...
          env:
            - name: AUTH_METHODS
              value: "bundid,unternehmenskonto,elster"
            - name: SERVICE_CATALOG
              value: "/api/leistungen"
            - name: PERSONALIZATION
              value: "enabled"
            - name: PUSH_NOTIFICATIONS
              value: "enabled"
          ports:
            - containerPort: 8443
---
apiVersion: networking.k8s.io/v1
kind: Ingress
metadata:
  name: verwaltungsportal
  namespace: verwaltungsportal
  annotations:
    nginx.ingress.kubernetes.io/ssl-redirect: "true"
    nginx.ingress.kubernetes.io/proxy-body-size: "100m"
spec:
  tls:
    - hosts:
        - portal.verwaltung.de
      secretName: portal-tls
  rules:
    - host: portal.verwaltung.de
      http:
        paths:
          - path: /
            pathType: Prefix
            backend:
              service:
                name: verwaltungsportal
                port:
                  number: 443

3. Postfach und sichere Kommunikation

# EGVP/De-Mail/beBPo Integration
apiVersion: apps/v1
kind: Deployment
metadata:
  name: secure-messaging
  namespace: kommunikation
spec:
  replicas: 3
  template:
    spec:
      containers:
        - name: messaging-gateway
          image: verwaltung-messaging:v2.5@sha256:...
          env:
            - name: CHANNELS
              value: "egvp,de-mail,bebpo,email"
            - name: ENCRYPTION
              value: "s-mime,pgp"
            - name: ARCHIVE_RETENTION
              value: "10-years"
            - name: QUITTIERUNG
              value: "enabled"
          ports:
            - containerPort: 8443
            - containerPort: 465  # SMTPS
            - containerPort: 993  # IMAPS

4. Open-Data-Portal

# Open Government Data
apiVersion: apps/v1
kind: Deployment
metadata:
  name: open-data-portal
  namespace: open-data
spec:
  replicas: 3
  template:
    spec:
      containers:
        - name: ckan
          image: ckan:2.10@sha256:...
          env:
            - name: DCAT_AP_DE
              value: "enabled"
            - name: GOVDATA_HARVESTER
              value: "enabled"
            - name: API_FORMATS
              value: "json,csv,xml,geojson"
          ports:
            - containerPort: 5000
        - name: datastore
          image: postgres:16@sha256:...
          ports:
            - containerPort: 5432

5. GIS und Geodaten

# Geodateninfrastruktur
apiVersion: apps/v1
kind: StatefulSet
metadata:
  name: gdi-services
  namespace: geodaten
spec:
  serviceName: gdi
  replicas: 3
  template:
    spec:
      containers:
        - name: geoserver
          image: geoserver:2.24@sha256:...
          env:
            - name: INSPIRE_COMPLIANT
              value: "true"
            - name: WMS_ENABLED
              value: "true"
            - name: WFS_ENABLED
              value: "true"
            - name: WMTS_ENABLED
              value: "true"
          ports:
            - containerPort: 8080
          resources:
            requests:
              cpu: "2"
              memory: "8Gi"

BSI IT-Grundschutz Umsetzung

Baustein APP.4.4 Kubernetes

# BSI-konforme Cluster-Härtung
apiVersion: v1
kind: ConfigMap
metadata:
  name: bsi-grundschutz-config
  namespace: security
data:
  compliance.yaml: |
    bsi-grundschutz:
      baustein: "APP.4.4"
      anforderungen:
        # A1: Planung der Separierung
        separierung:
          namespaces: "mandatory"
          network-policies: "mandatory"
          resource-quotas: "mandatory"

        # A2: Planung der Automatisierung
        automatisierung:
          gitops: "recommended"
          ci-cd: "mandatory"
          image-scanning: "mandatory"

        # A3: Identitäts- und Berechtigungsmanagement
        identitaet:
          rbac: "mandatory"
          service-accounts: "least-privilege"
          oidc-integration: "recommended"

        # A4: Separierung von Pods
        pod-security:
          pod-security-standards: "restricted"
          seccomp: "mandatory"
          apparmor: "recommended"

        # A5: Datensicherung
        backup:
          etcd-backup: "mandatory"
          persistent-volumes: "mandatory"
          retention: "30-days-minimum"

Audit-Logging nach BSI

# BSI-konformes Audit-Logging
apiVersion: audit.k8s.io/v1
kind: Policy
rules:
  # Alle authentifizierungsrelevanten Events
  - level: RequestResponse
    resources:
      - group: "authentication.k8s.io"
      - group: "authorization.k8s.io"

  # Alle Änderungen an sensitiven Ressourcen
  - level: RequestResponse
    resources:
      - group: ""
        resources: ["secrets", "configmaps"]
      - group: "rbac.authorization.k8s.io"
        resources: ["roles", "rolebindings", "clusterroles", "clusterrolebindings"]
    verbs: ["create", "update", "patch", "delete"]

  # Alle Deployment-Änderungen
  - level: RequestResponse
    resources:
      - group: "apps"
        resources: ["deployments", "statefulsets", "daemonsets"]
    verbs: ["create", "update", "patch", "delete"]

  # Pod-Execution (kritisch für Forensik)
  - level: RequestResponse
    resources:
      - group: ""
        resources: ["pods/exec", "pods/attach", "pods/portforward"]

EVB-IT Beschaffung für Kubernetes

EVB-IT Cloud Vertragsmuster

## Leistungsbeschreibung Managed Kubernetes

### 1. Gegenstand
Bereitstellung einer Managed Kubernetes Plattform gemäß
EVB-IT Cloud AGB.

### 2. Leistungsumfang
- Kubernetes Cluster in deutscher Cloud-Region
- 24/7 Betrieb und Monitoring
- Patch- und Update-Management
- Backup und Disaster Recovery
- Support nach EVB-IT

### 3. Service Level
- Verfügbarkeit: 99,9%
- Reaktionszeit Störung: 4h (kritisch), 8h (hoch)
- Wartungsfenster: Nach Abstimmung

### 4. Sicherheit
- BSI C5 Testat
- ISO 27001 Zertifizierung
- Datenverarbeitung ausschließlich in Deutschland
- Verschlüsselung nach Stand der Technik

### 5. Datenschutz
- AV-Vertrag nach Art. 28 DSGVO
- TOMs dokumentiert
- Löschkonzept bei Vertragsende

### 6. Exit-Regelung
- Unterstützung bei Migration
- Datenexport in Standardformaten
- Übergangsfrist 6 Monate

Ausschreibungskriterien

KriteriumGewichtungMindestanforderung
BSI C520%Muss
ISO 2700115%Muss
Standort DE15%Muss
Preis20%-
Support-Qualität15%24/7
Open-Source-Kompatibilität10%Muss
Referenzen öff. Sektor5%Wünschenswert

Digitale Souveränität

Souveräne Cloud-Optionen

OptionVorteileNachteile
Bundes-CloudMaximale KontrolleKapazitätsgrenzen
DELOS Cloud (SAP/Arvato)Microsoft-kompatibelKomplexität
Sovereign Cloud StackOpen SourceAufbau erforderlich
Deutsche HyperscalerSkalierbarkeitAbhängigkeit

Sovereign Cloud Stack auf Kubernetes

# SCS-basierte Deployment-Konfiguration
apiVersion: apps/v1
kind: Deployment
metadata:
  name: scs-compatible-app
  namespace: sovereign-apps
  labels:
    scs-compliant: "true"
spec:
  template:
    spec:
      containers:
        - name: app
          image: registry.scs.community/app:v1.0@sha256:...
          env:
            - name: OPENSTACK_AUTH_URL
              valueFrom:
                secretKeyRef:
                  name: scs-credentials
                  key: auth-url
            - name: S3_ENDPOINT
              value: "https://s3.scs.community"

ROI für den Öffentlichen Sektor

Kostenvergleich

PositionLegacyKubernetesEinsparung
Hardware€15 Mio.€5 Mio.67%
Lizenzen€10 Mio./Jahr€3 Mio./Jahr70%
Personal€12 Mio./Jahr€8 Mio./Jahr33%
Betrieb€8 Mio./Jahr€4 Mio./Jahr50%
Gesamt (3 Jahre)€105 Mio.€50 Mio.€55 Mio.

Nicht-monetäre Vorteile

  • Bürgerzufriedenheit: Schnellere, bessere Services
  • Mitarbeiterzufriedenheit: Moderne Arbeitsumgebung
  • Compliance: Nachweisbare Sicherheit
  • Agilität: Schnellere Reaktion auf Anforderungen

Fazit

Kubernetes ermöglicht dem öffentlichen Sektor die Digitalisierung unter Einhaltung aller Compliance-Anforderungen. Die Vorteile:

  • OZG-Umsetzung: Schnell skalierbare digitale Services
  • BSI-Konformität: IT-Grundschutz durch Design
  • Kosteneffizienz: 40-60% Einsparung möglich
  • Souveränität: Open Source, kein Vendor-Lock-in

Mit dem richtigen Partner wird die Verwaltungsdigitalisierung vom Mammutprojekt zur machbaren Transformation.


Weiterführende Artikel:


Sie modernisieren Ihre Behörden-IT mit Kubernetes? Kontaktieren Sie uns für eine kostenlose Erstberatung zu BSI-konformer Container-Infrastruktur.

Kubernetes-Beratung gesucht?

Wir helfen deutschen Unternehmen bei der Kubernetes-Implementierung, Migration und Optimierung. DSGVO-konform und praxiserprobt.

📖 Verwandte Artikel

Weitere interessante Beiträge zu ähnlichen Themen