Dr. Mario Lochmann regt Anregung zum Passwortschutz im Ratsinformationssystem der Stadt Halle an; 180 Tage Passwortgültigkeit, MFA geprüft

Stadt Halle (Saale) August 2026 Geschäftsbereich I Finanzen und Personal

Sitzung des Hauptausschusses am 19.08.2026 Anregung des Stadtrates Dr. Mario Lochmann (Fraktion BÜNDNIS 90/DIE GRÜNEN) zum Passwortschutz im Ratsinformationssystem Vorlagen Nummer: VIII/2026/02848 TOP: Ö 8.6

Ich rege an, den erzwungenen Passwortwechsel zu streichen und dafür stattdessen die Anforderungen an ein sicheres Passwort zu erhöhen. Sinnvoll wäre z.B. eine Passwortlänge von mindestens 12 Zeichen bestehend aus Buchstaben, mindestens einer Zahl und mindestens einem Sonderzeichen. Die Stadtrat-iPads haben einen installierten Passwort-Manager. Empfohlen werden kann, das damit komplexere Passwort im Passwort-Manager („Passwörter“) zu speichern.

Mitteilung der Verwaltung:

Die Stadtverwaltung wird die Anregung in geänderter Form aufgreifen.

Begründung:

Das Bundesamt für Sicherheit in der Informationstechnik beschreibt in seiner „Regelung für passwortverarbeitende Anwendungen und IT-Systeme“, dass

• rein zeitgesteuerte Passwortwechsel vermieden werden sollen, • stattdessen Maßnahmen zur Erkennung einer Passwort Kompromittierung vorhanden sein müssen • und bei einem konkreten Anlass (z. B. Verdacht auf Kompromittierung) das Passwort gewechselt werden soll.

Ein System zur Erkennung von kompromittierten Passwörtern ist in der Software für Sitzungsmanagement „Session“ (Ratsinformationssystem) laut Herstellerangabe nicht implementiert, so dass ein Verzicht auf den zeitgesteuerten Passwortwechsel nicht empfohlen wird. Ebenso ist der vollständige Verzicht auf den zeitgesteuerten Passwortwechsel in der Software nicht implementiert.

Die Verwaltung wird daher im Sinne der Anregung

• die Dauer der Passwortgültigkeit auf 180 Tage (maximale Dauer, die in der Software implementiert ist) und • die Passwortkomplexität auf 15 Zeichen (wie bei der Anmeldung am städtischen Netzwerk) zu erhöhen.

Gleichzeitig wird geprüft, wie der Zugang zur Software mittelfristig mit einem weiteren Faktor abgesichert werden kann (MFA/Multi-Faktor-Authentifizierung), was den vollständigen Verzicht auf den zeitgesteuerten Passwortwechsel ermöglichen würde, und welcher geeignete Passwortmanager für die i-Pads der Stadträte zur Verfügung gestellt werden kann.

Egbert Geier Bürgermeister