Im Januar 2025 verschlüsselten Angreifer die Systeme eines Dienstleisters, der das Schulnetz von rund 45 Schulen in der Vorderpfalz betrieb. Nach Angaben des Landeskriminalamts Rheinland-Pfalz flossen dabei rund 1,7 Terabyte von Verwaltungsservern ab: Zeugnisse, Beurteilungen, Fehlzeiten, Gesundheitsdaten. Ein Jahr zuvor traf es die Schulverwaltung von 75 Schulen in zwei bayerischen Landkreisen. Solche Vorfälle folgen einem Muster: Getroffen wird die Schulverwaltung, und je näher Schülergeräte und Verwaltungsdaten beieinander liegen, desto leichter haben es die Angreifer. Dieser Beitrag zeigt, worauf die Pflicht zur Netztrennung wirklich beruht und wie Sie sie ausschreiben.

Wo die Trennungspflicht tatsächlich steht

Eine Vorschrift mit dem Titel „Netztrennung“ werden Sie im nordrhein-westfälischen Schulrecht nicht finden. Die Pflicht ergibt sich aus drei Bausteinen:

  • Die Datenschutzverordnungen der Schule. § 2 Absatz 1 der VO-DV I verlangt, dass Vertraulichkeit, Integrität und Verfügbarkeit über die Konfiguration der Geräte und Netzwerke gewährleistet sind und Berechtigte nur Zugang zu den Daten erhalten, die sie für ihre Aufgabe benötigen. Für die Daten der Lehrkräfte gilt über die VO-DV II dieselbe Logik.
  • Die Dienstanweisung für die Schul-Datenverarbeitung. Sie untersagt ausdrücklich, Zeugnisse, sonderpädagogische Gutachten sowie Lern- und Förderempfehlungen auf Anlagen zu verarbeiten, zu denen Schülerinnen und Schüler Zugang haben, und bezieht das „in der Regel auf Anlagen außerhalb des Verwaltungsnetzes“. Das ist die Stelle, an der das Verwaltungsnetz im NRW-Schulrecht beim Namen genannt wird.
  • Der IT-Grundschutz des BSI. Er formuliert nüchtern, was daraus folgt: In einem Netzsegment dürfen nur Endgeräte mit ähnlichem Sicherheitsniveau stehen, und für Netzbereiche ohne ausreichende Kontrolle über die Endgeräte sind eigene Segmente Pflicht. Genau das ist die Lage an jeder Schule: auf der einen Seite Zeugnisse und Gesundheitsdaten, auf der anderen Seite hunderte private Schülergeräte.

Andere Länder sagen es direkter. Bayern schreibt für seine Schulen vor, dass Verwaltungsnetz und Unterrichtsnetz logisch über virtuelle Netze oder über getrennte Verkabelung zu trennen sind. Baden-Württemberg empfiehlt eine dreistufige Struktur aus Verwaltungsnetz, Lehrernetz und Unterrichtsumgebung und verlangt, dass der Zugriff aus dem pädagogischen Netz auf die anderen Netze wirksam verhindert wird; Zeugnisse dürfen in der Unterrichtsumgebung „generell nicht“ verarbeitet werden.

Physisch oder logisch? Die falsche Glaubensfrage

Ob Sie mit getrennten Komponenten und eigener Verkabelung arbeiten oder logisch mit virtuellen Netzen trennen, ist eine Frage des Schutzbedarfs und der Betriebsorganisation, keine Glaubensfrage. Die NRW-Orientierungshilfe für Schulträger hält seit Jahren fest, dass die physische Trennung nicht mehr zwingend geboten ist und eine logische Trennung über Netzwerkkomponenten und Anmeldeverfahren genügt, solange Verwaltungsdaten ausschließlich auf Verwaltungsrechnern verarbeitet werden. Der IT-Grundschutz zieht die Grenze beim Schutzbedarf: Bei sehr hohem Schutzbedarf sollen keine virtuellen Netze mehr eingesetzt werden, bei erhöhtem Schutzbedarf ist physische Trennung die sicherere Wahl.

Entscheidend ist etwas anderes: Die Trennung muss wirksam sein, Übergänge dürfen nur über eine Firewall mit ausdrücklich erlaubten Verbindungen führen, und jemand muss den Zustand dauerhaft pflegen. Eine Trennung, die beim Einbau sauber war und seitdem niemand betreut, erodiert mit jedem „kurz mal freigeschalteten“ Übergang. Und sie darf den Alltag nicht so behindern, dass sich das Kollegium goldene Brücken baut: Wer Verwaltungsdaten per Speicherstick ins Schülernetz trägt, hebelt jede Architektur aus.

Was in die Leistungsbeschreibung gehört

Die folgenden Funktionsanforderungen sind herstellerneutral und lassen sich direkt übernehmen:

  • Das Schulnetz ist in mindestens drei getrennte Zonen zu gliedern: Verwaltungsnetz, pädagogisches Netz, Gastnetz. Eine weitere Unterteilung des pädagogischen Netzes (Lehrkräfte, Schülergeräte, Prüfungsumgebung) ist vorzusehen.
  • Die Trennung erfolgt logisch über virtuelle Netze nach IEEE 802.1Q oder physisch über getrennte Komponenten. Der Bieter beschreibt die Umsetzung und weist nach, dass Übergänge zwischen den Zonen ausschließlich über die zentrale Firewall möglich sind.
  • Übergänge werden nach dem Prinzip der Positivliste konfiguriert; jede zugelassene Verbindung wird dokumentiert.
  • Alle Switches sind verwaltbar und unterstützen virtuelle Netze einschließlich getaggter Uplinks.
  • Der Zugang zu Kabelnetz und Funknetz wird über eine Anmeldung nach IEEE 802.1X gegen einen zentralen Anmeldedienst abgesichert; für Geräte ohne diese Fähigkeit gibt es ein gesondertes, eingeschränktes Segment.
  • Jede Funknetzkennung ist genau einem Segment zugeordnet, Verschlüsselung mindestens WPA2, bevorzugt WPA3, direkte Kommunikation zwischen Endgeräten im selben Funknetz muss unterbindbar sein.
  • Für das Verwaltungsnetz ist kein Funkzugang vorzusehen; Ausnahmen bedürfen der Zustimmung des Auftraggebers.
  • Die passive Verkabelung wird anwendungsneutral nach DIN EN 50173-1 geplant und gemessen; die Messprotokolle sind Abnahmevoraussetzung.
  • Der Auftragnehmer übergibt die vollständige Dokumentation der Segmente, Firewall-Regeln und Zugangsdaten; ohne Dokumentation keine Abnahme.

Wie die Funkversorgung dazu geplant wird, steht unter WLAN in Schulen ausschreiben; die Frage der Endgeräteverwaltung unter MDM herstellerneutral ausschreiben.

Der Förder-Irrtum

Verlassen Sie sich nicht darauf, dass die Förderrichtlinie die Sicherheit gleich mitregelt. Der erste DigitalPakt hat Vernetzung und schulisches WLAN bezahlt, eine Netztrennung hat er nie vorgeschrieben; die NRW-Richtlinie von 2019 enthielt dazu keine technische Vorgabe und ist Ende 2025 ausgelaufen. Auch vom Nachfolger sollten Sie keine Sicherheitsarchitektur erwarten: Bund und Länder haben sich im Dezember 2025 auf den DigitalPakt 2.0 geeinigt, fünf Milliarden Euro bis 2030, und Nordrhein-Westfalen erwartet daraus über eine Milliarde. Die Verantwortung für die Trennung bleibt beim Schulträger, und die richtige Stelle dafür ist die Leistungsbeschreibung der nächsten Ausschreibung, nicht die Hoffnung auf eine Förderauflage.

Was die Vorfälle lehren

  • Der Dienstleister gehört ins Konzept. In der Vorderpfalz und in Bayern liefen die Angriffe über zentral gehostete Schulverwaltung. Wer Betrieb oder Server auslagert, muss dieselben Trennungs- und Sicherungsanforderungen vertraglich durchreichen, einschließlich getrennter Sicherungen, die im Angriff nicht mit verschlüsselt werden.
  • Getrennte Netze begrenzen den Schaden. In Karlsruhe traf ein Angriff 2023 die pädagogischen Schulserver von acht Schulen; die Stadt meldete nach erster Prüfung keine kompromittierten personenbezogenen Daten. Segmentierung ist genau dafür da: Ein Vorfall bleibt ein Vorfall und wird keine Katastrophe.
  • Ein Server für alles ist ein Server für Angreifer. Die hessische Datenschutzaufsicht nennt als meldepflichtiges Musterbeispiel Notenlisten, die ungeschützt auf demselben Server liegen wie die Schul-Homepage.

Wie gehen Sie vor?

  1. Bestand aufnehmen: Welche Netze, Segmente und Übergänge existieren heute wirklich, nicht auf dem Plan von 2015?
  2. Schutzbedarf festlegen je Datenart und daraus die Zonen ableiten.
  3. Zielarchitektur festschreiben: Zonen, Übergänge, Anmeldeverfahren, Zuständigkeiten.
  4. Lücken priorisieren: Zuerst die Übergänge ohne Firewall und die Verwaltungsrechner im Schülernetz.
  5. Ausschreiben mit den Funktionsanforderungen oben und der Dokumentation als Abnahmevoraussetzung.
  6. Betrieb regeln: Wer pflegt Regeln und Segmente, wer prüft jährlich, wer genehmigt Ausnahmen und trägt sie wieder aus?

Wie unterstütze ich Sie?

Ich nehme die vorhandene Netzstruktur auf, lege mit Ihnen Zonen und Schutzbedarf fest und schreibe das produktneutrale Leistungsverzeichnis für Verkabelung, aktive Komponenten und Funknetz, einschließlich Messungen, Dokumentationspflichten und Abnahmekriterien. Die Vergabe begleite ich bis zur Abnahme. Bei laufenden Dienstleisterverträgen prüfe ich, ob die Trennungsanforderungen dort ankommen.

Der entscheidende Punkt dabei: Ich liefere nichts. Ich verkaufe weder Switches noch Firewalls und habe deshalb kein Interesse daran, dass die Stückzahlen wachsen. Mein Interesse ist eine Architektur, die zehn Jahre trägt. Als freiberufliche Planungsleistung ist die Unterstützung nach § 50 UVgO direkt beauftragbar, auch zunächst nur für eine Bestandsaufnahme mit Lückenliste. Verwandte Themen für Schulträger: VoIP-Telefonanlage für Schulen und Türsprechanlage und Zutrittskontrolle.

Stand 9. August 2026, Landesrecht bezogen auf Nordrhein-Westfalen; Bayern und Baden-Württemberg als Vergleich nach den dortigen Verwaltungsvorschriften. Die genannten Vorfälle sind öffentlich dokumentiert. Die Förderlage zum DigitalPakt 2.0 war bei Redaktionsschluss in Umsetzung; maßgeblich ist die künftige Richtlinie Ihres Landes. Dieser Beitrag ersetzt keine Rechtsberatung.