IT Service Continuity Management von AGOV (agov.ch/itscm)
AGOV ist eine zentrale Infrastruktur für den digitalen Zugang zu Behördenleistungen. Entsprechend wichtig ist, dass der Dienst nicht nur im Normalbetrieb zuverlässig funktioniert, sondern auch bei schwerwiegenden Störungen weiterbetrieben oder kontrolliert wiederhergestellt werden kann.
Die Bundeskanzlei, Bereich Digitale Transformation und IKT-Lenkung (BK DTI), entwickelt deshalb die Krisenresilienz von AGOV im Rahmen des IT Service Continuity Managements (ITSCM) gezielt weiter.
Im Zentrum steht dabei ein einfacher Grundsatz:
Technische Redundanz schafft erst dann wirksame Resilienz, wenn Umschaltungen, Wiederanläufe und Wiederherstellungen tatsächlich funktionieren und regelmässig erprobt werden.
Externe Untersuchung zeigt Verbesserungsbedarf
Die Digitale Verwaltung Schweiz (DVS) hat die Krisenresilienz von AGOV durch eine externe Untersuchung beurteilen lassen.
Die Untersuchung kommt zum Schluss, dass die bestehenden technischen und organisatorischen Vorkehrungen weiterentwickelt werden müssen. Besonders wichtig sind regelmässig erprobte Umschaltungen zwischen getrennten Betriebsumgebungen, überprüfte Datensicherungen, geeignete Offline-Backups sowie dokumentierte und getestete Wiederanlaufverfahren.
Auch technische und organisatorische Abhängigkeiten sollen in realistischen Übungen sichtbar gemacht werden. Erkenntnisse aus solchen Übungen müssen anschliessend in konkrete Verbesserungsmassnahmen einfliessen.
Damit wird ein zentraler Unterschied deutlich:
Das Vorhandensein von Redundanz und Backups ist wichtig. Entscheidend ist jedoch der nachgewiesene Wiederanlauf im Ereignisfall.
Auch die Eidgenössische Finanzkontrolle sieht Handlungsbedarf
Zu vergleichbaren Schlussfolgerungen kommt die Eidgenössische Finanzkontrolle (EFK) bei ihrer Prüfung der Identitäts- und Zugriffsverwaltung eIAM.
In ihrem 2025 publizierten Bericht untersuchte sie unter anderem die Notfallumschaltung des eIAM-Kerns zwischen den Bundesrechenzentren «Primus» und «Campus».
Die vollständige Umschaltung verlief erfolgreich, machte jedoch gleichzeitig technische Herausforderungen sichtbar. Die EFK hält fest, dass vor einem weiteren vollständigen Failover-Test verschiedene Probleme gelöst werden müssen. Zudem werden bei den regelmässigen Failover-Tests nicht alle wichtigen Komponenten einbezogen.
Zum Prüfzeitpunkt bestanden ausserdem keine konkreten Pläne für den gleichzeitigen Ausfall beider Rechenzentren.
Die EFK beurteilt den Betrieb von eIAM insgesamt als stabil, sieht bei der Dienstkontinuität jedoch weiteren Verbesserungsbedarf.
Für AGOV ist die Ausgangslage anspruchsvoller: Eine mit dem eIAM-Kern vergleichbare vollständige Umschaltung zwischen voneinander getrennten Betriebsstandorten ist heute noch nicht möglich.
Die externe Untersuchung der DVS und die Prüfung der EFK weisen damit in dieselbe Richtung: Die Krisenvorsorge muss technisch weiterentwickelt und ihre Wirksamkeit regelmässig nachgewiesen werden.
Die BK DTI hat einen verbindlichen Massnahmenplan festgelegt
Aus diesen Erkenntnissen hat die BK DTI einen konkreten Ausbau- und Übungsplan für AGOV abgeleitet.
Die strategischen und fachlichen Vorgaben liegen bei der BK DTI. Die beauftragten Lieferanten und Leistungserbringer setzen die entsprechenden Massnahmen um.
Für 2027 sind insbesondere folgende Arbeiten festgelegt:
- Fertigstellung einer zusätzlichen AGOV-Betriebsumgebung ausserhalb der Bundesrechenzentren;
- aktive Integration dieser Umgebung in den produktiven Betrieb;
- Aufbau eines standortübergreifenden Aktiv-Aktiv-Betriebs;
- Erprobung von Ausfall- und Umschaltszenarien;
- Bereitstellung eines geeigneten Offline-Backups von AGOV durch das Bundesamt für Informatik und Telekommunikation (BIT);
- Überführung dieses Backups in die zusätzliche Betriebsumgebung;
- vollständige Wiederherstellung von AGOV aus dieser Sicherung;
- Durchführung und Dokumentation des Wiederanlaufs;
- Behebung festgestellter Schwachstellen und erneute Überprüfung.
Damit wird der Übergang von der konzeptionellen Vorsorge zur technisch nachgewiesenen Wiederherstellungsfähigkeit vollzogen.
Zusätzliche Betriebsumgebung ausserhalb der Bundesrechenzentren
Die BK DTI hat den AGOV-Lieferanten bereits beauftragt, AGOV zusätzlich auf einer Cloud-Plattform eines in der Schweiz ansässigen Anbieters an einem Betriebsstandort in der Schweiz aufzubauen.
Für diesen zusätzlichen Standort wird keine Cloud-Region eines globalen Hyperscalers eingesetzt.
Damit entsteht neben geografischer auch technologische und betriebliche Diversität. Ziel ist, gemeinsame Abhängigkeiten von Rechenzentrums-, Plattform- und Betriebsinfrastrukturen zu reduzieren.
Der zusätzliche Standort soll jedoch nicht lediglich als vorbereitete Reserve bestehen. Er wird in den produktiven Betrieb eingebunden und damit laufend technisch genutzt und überwacht.
Aktiv-Aktiv im Verlauf 2027
Die BK DTI beauftragt das BIT, die zusätzliche Betriebsumgebung im Verlauf des Jahres 2027 aktiv-aktiv in den produktiven AGOV-Betrieb einzubinden.
Mehrere Betriebsumgebungen werden dadurch gleichzeitig Teil des produktiven Systems.
Der Vorteil liegt darin, dass die zusätzliche Umgebung nicht erst im Krisenfall aktiviert werden muss. Verbindungen, Komponenten und Betriebsverfahren sind bereits im Normalbetrieb eingebunden und können kontinuierlich überprüft werden.
Nach der Integration werden gezielte Ausfallszenarien durchgeführt. Dabei muss unter anderem gezeigt werden, dass AGOV beim Ausfall einer Betriebsumgebung über die verbleibende Umgebung weiterbetrieben werden kann.
Offline-Backups als unabhängige Rückfallebene
Neben dem standortübergreifenden Betrieb ist eine unabhängige Datensicherung zentral.
Für schwerwiegende Störungen reichen Sicherungen nicht aus, die über dieselben Systeme, Netze oder administrativen Zugänge wie die produktive Infrastruktur erreichbar sind.
AGOV benötigt deshalb geeignete Offline-Backups, deren Integrität und Vollständigkeit überprüfbar sind und die unabhängig von der produktiven Umgebung verwendet werden können.
Das BIT wird deshalb beauftragt, geeignete Offline-Sicherungen bereitzustellen.
Entscheidend ist dabei nicht nur die Aufbewahrung der Daten, sondern die Fähigkeit, daraus einen vollständigen Wiederaufbau durchzuführen.
2027: vollständige Wiederherstellung aus einem Offline-Backup
2027 wird deshalb eine umfassende Wiederherstellungsübung durchgeführt.
Das BIT stellt ein geeignetes Offline-Backup von AGOV bereit. Dieses wird in die zusätzliche Betriebsumgebung überführt. Anschliessend wird AGOV dort vollständig aus der Sicherung wiederhergestellt und in Betrieb genommen.
Damit wird die gesamte Wiederherstellungskette überprüft:
- Kann das erforderliche Backup im Ereignisfall bereitgestellt werden?
- Ist es vollständig, integer und technisch verwendbar?
- Kann es unabhängig von der produktiven Bundesinfrastruktur eingesetzt werden?
- Sind alle erforderlichen Daten und Konfigurationen vorhanden?
- Kann AGOV auf der zusätzlichen Infrastruktur vollständig aufgebaut werden?
- Lassen sich Dienst, Schnittstellen und abhängige Komponenten erfolgreich starten?
- Sind Zugriffsrechte, Verantwortlichkeiten und Betriebsabläufe ausreichend dokumentiert?
Der Nachweis ist erst erbracht, wenn der Dienst nach der Wiederherstellung tatsächlich funktionsfähig zur Verfügung steht.
Die Ergebnisse der Übung werden dokumentiert. Festgestellte Schwachstellen werden behoben und erneut überprüft.
2027 als Umsetzungs- und Übungsjahr
Die Erkenntnisse aus den externen Prüfungen werden damit in konkrete technische und betriebliche Schritte überführt.
Im Verlauf des Jahres 2027 werden insbesondere:
- die zusätzliche Betriebsumgebung fertiggestellt,
- der Aktiv-Aktiv-Betrieb eingeführt,
- standortübergreifende Ausfälle und Umschaltungen erprobt,
- geeignete Offline-Backups bereitgestellt,
- eine vollständige Wiederherstellung in der zusätzlichen Betriebsumgebung durchgeführt,
- der Wiederanlauf dokumentiert und
- festgestellte Schwachstellen anschliessend behoben und erneut getestet.
Die Vorgehensweise folgt damit einem klaren Zyklus:
prüfen → umsetzen → erproben → verbessern → erneut prüfen.
Übungen werden Teil des regulären ITSCM
Die Arbeiten im Jahr 2027 bilden den Ausgangspunkt für einen dauerhaften Prozess.
Künftig werden im Rahmen des regulären ITSCM unter anderem folgende Szenarien regelmässig geübt:
- Ausfall einzelner technischer Komponenten;
- Ausfall einer vollständigen Betriebsumgebung;
- Weiterbetrieb über verbleibende Standorte;
- Verlust von Kommunikationsverbindungen;
- kontrollierte Umschaltungen;
- Wiederanlauf nach einem vollständigen Ausfall;
- Wiederherstellung aus Datensicherungen;
- Wiederherstellung aus Offline-Backups in einer anderen Betriebsumgebung;
- organisatorische Mobilisierung der notwendigen Betriebs- und Anwendungsteams.
Erkenntnisse werden dokumentiert, Verbesserungsmassnahmen festgelegt und bei späteren Übungen erneut überprüft.
Krisenresilienz wird damit als kontinuierlich zu überprüfende Fähigkeit verstanden.
Mehrere voneinander unabhängige Schutzebenen
Die Krisenresilienz von AGOV stützt sich auf mehrere sich ergänzende Schutz- und Wiederherstellungsebenen:
- hochverfügbarer Betrieb;
- geografisch getrennte Betriebsumgebungen;
- zusätzliche Betriebsplattform ausserhalb der Bundesrechenzentrumsinfrastruktur;
- technologische und betriebliche Diversität;
- Aktiv-Aktiv-Betrieb;
- unabhängige Datensicherungen;
- Offline-Backups;
- geübte Umschaltungen;
- geübte Wiederherstellungen;
- dokumentierte Wiederanlaufverfahren;
- kontinuierliche Verbesserung aufgrund von Übungen, Prüfungen und tatsächlichen Ereignissen.
Keine einzelne Massnahme kann die Krisenresilienz allein gewährleisten. Entscheidend ist das Zusammenspiel mehrerer möglichst unabhängiger Schutzebenen.
Transparenz über den heutigen Stand
Nicht alle beschriebenen Fähigkeiten bestehen heute bereits.
Insbesondere verfügt AGOV derzeit noch nicht über eine mit dem eIAM-Kern vergleichbare vollständige standortübergreifende Umschaltmöglichkeit.
Auch die vollständige Wiederherstellung aus einem vom BIT bereitgestellten Offline-Backup in einer unabhängigen Betriebsumgebung muss noch erprobt werden.
Die entsprechenden Lücken sind identifiziert und die notwendigen Massnahmen beauftragt.
Im Verlauf des Jahres 2027 werden die zusätzliche Betriebsumgebung aktiv eingebunden, die Umschaltfähigkeit aufgebaut und die Wiederherstellung aus einem Offline-Backup vollständig durchgeführt.
Damit werden die von DVS und EFK aufgezeigten Anforderungen in konkrete technische und betriebliche Verbesserungen umgesetzt.
Krisensicherheit ist eine Ende-zu-Ende-Aufgabe
AGOV bildet nur einen Teil eines digitalen Behördendienstes.
Damit ein digitaler Behördengang auch in einer Krisensituation funktioniert, müssen ebenso die Infrastruktur der Endnutzenden, Stromversorgung und Kommunikationsnetze, Internetverbindungen, die jeweilige Fachanwendung sowie deren abhängige Systeme verfügbar sein.
AGOV allein kann deshalb die Verfügbarkeit eines vollständigen digitalen Behördendienstes nicht gewährleisten.
Für den von AGOV verantworteten Teil der Kette ist die Zielsetzung jedoch klar:
Abhängigkeiten reduzieren, unabhängige Rückfallebenen schaffen, Umschaltungen und Wiederherstellungen regelmässig erproben und erkannte Schwachstellen konsequent beheben.
Weiterführende Informationen
- Eidgenössische Finanzkontrolle: Prüfung der Identitäts- und Zugriffsverwaltung eIAM, EFK-24141, 2025
- Informationen zur Verfügbarkeit von AGOV
- Informationen zur digitalen Souveränität von AGOV