← Übersicht

#derimeter: Cyberangriff auf Kita-Plattform: VG Otterbach-Otterberg schaltet IT ab

#derimeter: Cyberangriff auf Kita-Plattform: VG Otterbach-Otterberg schaltet IT ab

In der Verbandsgemeinde Otterbach-Otterberg kam es zu einem Cyberangriff nebst Datenabfluss (Foto: Sabrina Zeiter)

Eine Cloud-Plattform, über die zwei Kindertagesstätten in der Verbandsgemeinde Otterbach-Otterberg in der Westpfalz Dienstpläne, Bilder und Dokumente austauschen, ist am Abend des 18. September 2026 angegriffen worden. Die Verwaltung nahm das System sofort vom Netz und schaltete vorsorglich weitere IT-Systeme ab. Ob personenbezogene Daten betroffen sind, ist nach Angaben der Verbandsgemeinde noch offen; Polizei und Staatsanwaltschaft ermitteln. Wer hinter dem Angriff steckt, ist bislang unbekannt.

Was bislang bekannt ist


Die Verbandsgemeindeverwaltung Otterbach-Otterberg wurde nach eigenen Angaben am Freitagabend, dem 18. September 2026, darüber informiert, dass Unbekannte die Austauschplattform für Dateien aus Kitas angegriffen haben [1]. Betroffen sind Kindertagesstätten in zwei Ortsgemeinden der Verbandsgemeinde im Landkreis Kaiserslautern [1]. Die Regionalzeitung Die Rheinpfalz beschreibt das System als Cloud-Plattform, auf der Dateien wie Dienstpläne oder Bilder abgelegt und geteilt werden können [2].


Welcher Anbieter diese Plattform betreibt, ist bislang nicht öffentlich bekannt. Weder die Verbandsgemeinde noch die ermittelnden Behörden haben den Namen des Dienstleisters oder des Produkts genannt [1] [2]. Damit bleibt auch offen, ob es sich um eine kommunale Eigenentwicklung, ein regionales Angebot oder eine überregional verbreitete Standardlösung für die Kita-Verwaltung handelt – und ob weitere Kommunen dieselbe Software einsetzen. Für die Bewertung des Vorfalls ist das eine zentrale Lücke: Erst wenn klar ist, wie viele Einrichtungen dieselbe Infrastruktur nutzen, lässt sich der mögliche Umfang eines Datenabflusses abschätzen.


Verwaltungsdaten seien nach Angaben der Verbandsgemeinde nicht betroffen [1]. Das betroffene System wurde sofort vom Netz genommen.


Wie die Verwaltung reagiert


Die Verbandsgemeinde hat nach eigenen Angaben nicht nur die angegriffene Plattform abgeschaltet, sondern aus Sicherheitsgründen weitere IT-Systeme vorübergehend vom Netz genommen [1]. Interne Abläufe seien dadurch eingeschränkt [1].


Für die Bevölkerung sind aktuell der Online-Mängelmelder sowie die E-Mail-Adressen der Ortsbürgermeisterinnen und Ortsbürgermeister nicht erreichbar [1]. In dringenden Fällen verweist die Verwaltung auf die Telefonnummer 06301 / 607-0 und die zentrale Adresse postfach@otterbach-otterberg.de [1]. Die Verbandsgemeinde mahnt zugleich zu Vorsicht bei unerwarteten E-Mails, Anrufen oder Nachrichten, in denen nach persönlichen Daten oder Passwörtern gefragt wird; Passwörter würden von der Verwaltung nie per E-Mail oder Telefon abgefragt [1].


Polizei und Staatsanwaltschaft haben Ermittlungen aufgenommen [1]. Die Verbandsgemeinde arbeitet nach eigenen Angaben mit IT-Fachleuten daran, den Angriff aufzuklären und die Systeme zu sichern [1]. Zudem wurde der Landesbeauftragte für Datenschutz und die Informationsfreiheit Rheinland-Pfalz über den Vorfall informiert [1]. Betroffene Personen und Einrichtungen will die Verwaltung direkt benachrichtigen [1].


Offene Fragen bei den Daten


Nach aktuellem Stand kann nach Angaben der Verbandsgemeinde nicht ausgeschlossen werden, dass personenbezogene Daten auf der Kita-Plattform betroffen sind [1]. Die Daten seien verschlüsselt, nach ersten Erkenntnissen aber nicht abgezogen worden; Umfang und Art des Vorfalls würden derzeit geprüft [1].


Diese Formulierung ist mit Vorsicht zu lesen. „Nach ersten Erkenntnissen“ ist keine Entwarnung, sondern eine Momentaufnahme – gerade bei Angriffen auf Cloud-Dienste dauert es häufig Tage oder Wochen, bis Forensiker klären können, ob Daten das System verlassen haben. In Kitas werden typischerweise Namen, Geburtsdaten, Adressen, Notfallkontakte, Betreuungszeiten, teils auch Angaben zu Allergien oder Förderbedarf sowie Fotos von Kindern verarbeitet. Solche Datensätze fallen unter die Kategorien, die die Datenschutz-Grundverordnung besonders schützt.


Sollte sich ein Abfluss personenbezogener Daten bestätigen, greifen die Meldepflichten der DSGVO: Verantwortliche müssen eine Verletzung des Schutzes personenbezogener Daten grundsätzlich binnen 72 Stunden der Aufsichtsbehörde melden und betroffene Personen unverzüglich informieren, wenn ein hohes Risiko für ihre Rechte besteht. Die Verbandsgemeinde hat den Landesdatenschutzbeauftragten bereits eingeschaltet [1].


Wer hinter dem Angriff steckt


Wer den Angriff ausgeführt hat, ist bislang unbekannt. Es liegt keine öffentlich bekannte Bekenntnis-Erklärung vor, und die Behörden haben keine Hinweise auf ein bestimmtes Täterumfeld mitgeteilt [1] [2]. Polizei und Staatsanwaltschaft ermitteln [1].


Ein Blick auf vergleichbare Fälle zeigt, welche Muster typisch sind. Bei einem Angriff auf den Fotodienstleister Portraitbox im Mai 2026, über den Kitas und Schulen Bilder von Kindern abwickeln, erbeuteten Kriminelle Fotos, E-Mail-Adressen, Anschriften und Passwörter von Familien; nach Angaben der Datenschutzbehörden versuchten sie anschließend, das Unternehmen zu erpressen, indem sie mit der Veröffentlichung der Kinderfotos im Darknet drohten [3]. Allein in Rheinland-Pfalz gingen damals mehr als 50 Meldungen ein, auch im Saarland wurden Fälle registriert [3] [4]. Zuständig war die Landesdatenschutzbehörde Nordrhein-Westfalen, weil das Unternehmen dort seinen Sitz hat [3].


Ob im Fall Otterbach-Otterberg eine Erpressung im Spiel ist, ist nicht bekannt. Die Verbandsgemeinde hat dazu keine Angaben gemacht [1].


Ein Muster in Rheinland-Pfalz


Der Vorfall reiht sich in eine Serie von Angriffen auf Verwaltungen und Bildungseinrichtungen im Land. Im April 2026 nahm die Verbandsgemeinde Sprendlingen-Gensingen in Rheinhessen ihre IT-Systeme nach einem Cyberangriff vollständig vom Netz und brachte sie über Wochen schrittweise wieder in Betrieb; die Verwaltung war zeitweise nur über eine Notfalltelefonnummer und provisorische E-Mail-Adressen erreichbar [5]. Nach einem Angriff auf rund 40 Schulen in Rheinland-Pfalz forderte die Stadt Speyer mehr Geld vom Land, um ihre IT-Systeme besser zu schützen [6]. Auch die Landeszentrale für politische Bildung in Mainz war betroffen; dort ermittelte das Landeskriminalamt [7].


Auf Bundesebene zeigt der Angriff auf das Berliner Landesnetz, wie groß der Schaden werden kann: Im Darknet wurden rund 1,4 Millionen Datensätze veröffentlicht, die nach Angaben der Behörden aus der Berliner Verwaltung stammten; das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnte vor den Risiken [8].


Die strukturellen Gründe sind bekannt: kleine IT-Teams, gewachsene Systemlandschaften, knappe Budgets und eine hohe Zahl an Dienstleistern, über die Daten verarbeitet werden. Genau diese Konstellation macht kleine Kommunen und ihre Zulieferer zu attraktiven Zielen – nicht weil sie besonders wertvolle Daten horten, sondern weil sie vergleichsweise leicht erreichbar sind.


Was jetzt zu beobachten ist


Für die betroffenen Familien in der Westpfalz sind drei Fragen entscheidend: ob Daten das System tatsächlich verlassen haben, welche Datenarten betroffen sind und wann die Verwaltung konkret informiert. Die Verbandsgemeinde hat angekündigt, die Öffentlichkeit zu unterrichten, sobald belastbare neue Erkenntnisse vorliegen [1].


Über den Fall hinaus bleibt die Frage nach der Transparenz bei den Dienstleistern. Dass der Betreiber der Plattform bislang nicht genannt wurde, erschwert es anderen Kommunen, ihre eigene Betroffenheit zu prüfen. Ob die Verbandsgemeinde den Anbieter nach Abschluss der Ermittlungen benennen wird, ist offen.