Zusammenfassung

  • Die Ministerien müssen kritische Dienste nach den möglichen Folgen einer Kompromittierung ordnen und die Liste bis zum 30. November im Enterprise Portfolio Management des Treasury Board of Canada Secretariat einreichen.
  • Treasury Board of Canada Secretariat, Shared Services Canada und das Canadian Centre for Cyber Security berücksichtigen Risiken, Abhängigkeiten und Kapazität bei Prioritäten und Unterstützung.

Analyse

Die neue Security Policy Implementation Notice (SPIN) gilt seit dem 1. Oktober. Sie macht aus einem breiten Programm zur Cybervorsorge eine konkrete Dienstentscheidung: Welche öffentlichen Leistungen wären am schwersten aufrechtzuerhalten, wenn ihre Systeme kompromittiert würden? Maßnahme IDT-1 verlangt, kritische Dienste und ihre unterstützenden Systeme zu prüfen, sie nach möglichen betrieblichen, rechtlichen, finanziellen oder reputationsbezogenen Folgen zu ordnen und die Liste bis zum 30. November im Enterprise Portfolio Management (EPM) des Treasury Board of Canada Secretariat einzureichen.

Sie soll zentrale Priorisierung und die Planung von Shared Services Canada unterstützen; eine Veröffentlichung der Listen ist nicht vorgesehen.

Die Rangfolge soll Kontinuität mit technischer Arbeit verbinden. Die Vorgabe fordert aktuelle Anwendungsinventare, Architekturdiagramme mit Systemen und Angriffswegen sowie einen Überblick über internetseitige Anlagen. So lassen sich kritische Dienste mit Identitäten, Netzen, Anwendungen und externen Anbietern verknüpfen, von denen Verfügbarkeit und Wiederherstellung abhängen. Das Gesamtprogramm umfasst Anlagenübersicht, Schwachstellenreaktion, Identitäts- und Netzwerkschutz, Überwachung und Wiederherstellungsvorsorge.

Die Rollen sind klar verteilt. Das Treasury Board of Canada Secretariat (TBS) legt mit Shared Services Canada (SSC) und dem Canadian Centre for Cyber Security Umsetzungsprioritäten und SSC-Unterstützung fest. Maßgeblich sind Cyberrisiken, Abhängigkeiten und Umsetzungskapazität. SSC erbringt gemeinsame IT-Dienste, doch die Ministerien bleiben für Informationen und Anlagen der Regierung verantwortlich, auch wenn Dritte oder Managed-Service-Anbieter beteiligt sind. Sicherheitsanforderungen müssen deshalb in Beschaffung, Verträge und laufende Verwaltung einfließen; gemeinsame Infrastruktur verschiebt die Verantwortung für den Dienst nicht.

Reicht die Kapazität nicht für alle kritischen Dienste zugleich, empfiehlt die Vorgabe, zunächst höchstens drei besonders wichtige Dienste zu bearbeiten und danach denselben Ansatz auf die übrigen auszuweiten. Das ist eine Empfehlung zur Reihenfolge, keine dauerhafte Grenze. Die erste Auswahl braucht eine belastbare Folgenbegründung; bei der Ausweitung müssen die Abhängigkeiten sichtbar bleiben.

HRD-6 zählt KI-Agenten zu nicht-personengebundenen Entitäten wie Dienstkonten und Maschinenidentitäten. Gefordert sind klare Zuständigkeit, dokumentierter Geschäftszweck, Lebenszyklusverwaltung und regelmäßige Privilegienprüfungen; dauerhafte Zugänge und statische Zugangsdaten sollen reduziert werden. Praktisch geht es darum, wer für eine automatisierte Identität mit Zugriff auf kritische Systeme einsteht, wer den Zugang entziehen kann und wie Aktivitäten geprüft werden.

Die Frontier-AI-Leitlinie des Canadian Centre for Cyber Security bietet technischen Kontext zu Autonomiegrenzen, Zugriff, Protokollierung, Tests und Eingriffen, belegt aber keinen konkreten Vorfall.

TBS will den Regierungsperimeter und öffentlich erreichbare Systeme aktiv prüfen, Fortschritte verfolgen und bei unerfüllten Maßnahmen gegebenenfalls leitende Verantwortliche einbeziehen. Anhang A nennt unverbindliche Vorschläge für Indikatoren, etwa aktuelle Inventare oder erfasste Zuständigkeiten für nicht-personengebundene Entitäten. Aktuelle Werte liefert er nicht. Der erste Prüfpunkt ist daher der 30. November; danach zählt, wie aus den Listen Prioritäten und nachvollziehbare Umsetzungsbelege entstehen.

Quellen