Manchmal können wir uns von luckx – das magazin nicht des Eindrucks erwehren, dass in vielen Unternehmen und Amtsstuben in Deutschland vor sich hin geschlafen wird. Denn immer wieder kommt es zu Cyberangriffen, die Unternehmen und ganze Städte oder Kliniken lahm legen. Was ist zu tun?
Informationslücken
Cyberangriffen sind keine Seltenheit. Immer wieder werden Unternehmen und öffentliche Einrichtungen mal eben stillgelegt. Und wir Menschen sind nicht nur davon betroffen, sondern sind manchmal auch die Verursacher dieser Cyberangriffe. Sei es eine geöffnete eMail oder eine besuchte Website, um nur zwei „offene Scheunentore“ zu benennen, ermöglichen die Zugriffe auf interne Daten. Meist ist es den Mitarbeitern nicht bewusst, was gerade passiert – oder erst in einigen Tagen oder Wochen. Denn dann wird die Daten gestohlen oder der Betrieb stillgelegt. Nachvollziehen ist meist nicht möglich. Das fatale ist, dass davon nicht nur Deutschland betroffen ist, sondern eine EU-weite Herausforderung dahinter steckt. Einem neuen Bericht des Europäischen Rechnungshofs zufolge reichen beispielsweise die Maßnahmen der EU nicht aus, um große Cyberangriffe aufzudecken und zu bekämpfen. Die verschiedenen Akteure sollten mehr Informationen austauschen und sich besser abstimmen, um Überschneidungen zu vermeiden. Außerdem sollte das europäische Warnsystem für Cybersicherheit in Betrieb genommen werden, und Empfänger von EU-Mitteln sollten stärker kontrolliert werden.
Cyberangriffe
Cyberangriffe können öffentliche Dienste, Unternehmen und kritische Infrastrukturen lahmlegen und damit letztlich dem EU-Binnenmarkt schaden. Die Verantwortung für deren Bekämpfung liegt zwar hauptsächlich bei den Mitgliedstaaten, jedoch kommt auch der EU eine wichtige Rolle zu. Dies ist insbesondere dann der Fall, wenn Personen oder Organisationen erhebliche Störungen, große finanzielle Verluste oder enorme Schäden erleiden (sogenannte „erhebliche Cybersicherheitsvorfälle“) oder wenn mehrere Mitgliedstaaten betroffen sind und ein Land allein nicht in der Lage wäre, sich wirksam gegen den Angriff zu wehren (sogenannte „Cybersicherheitsvorfälle großen Ausmaßes“). Um solchen Bedrohungen zu begegnen, investiert die EU zunehmend in die Stärkung der Cybersicherheit. Aus dem EU-Haushalt 2021–2027 werden die meisten Mittel für Cybersicherheit – 1,4 Milliarden Euro – über das Programm „Digitales Europa“ bereitgestellt. „Die EU hat zwar Fortschritte beim Aufbau eines Kooperationssystems für Cybersicherheit erzielt, dieses funktioniert jedoch noch nicht so reibungslos, wie es sollte“, so George-Marius Hyzler, der als Mitglied des Rechnungshofs für die Prüfung zuständig war. „Bei einem schwerwiegenden Cybervorfall ist ein schneller Informationsfluss entscheidend. Ohne diese Informationen können die entsprechenden Netzwerke und Mechanismen deutlich weniger bewirken.“
Cyber-Konzeptentwurf
Nach Ansicht der Prüfer ist der unzureichende Informationsaustausch die größte Schwachstelle des Systems. In dem 2025 angenommenen Cyber-Konzeptentwurf seien die Aufgaben und Zuständigkeiten für die Bewältigung größerer Cybersicherheitskrisen in der EU in groben Zügen festgelegt worden. Allerdings sei noch nicht klar, wie die beiden vorhandenen Cybernetzwerke der EU – das CSIRTs-Netzwerk (ein Netzwerk nationaler Computer-Notfallteams, die Cyberangriffe bekämpfen) und EU-CyCLONe (ein EU-Netzwerk für die Zusammenarbeit im Falle von Cyberkrisen) – zusammenarbeiten sollen. Dadurch werde deren Kooperation erschwert. Auch hätten einige Länder die überarbeiteten Cybersicherheitsvorschriften der EU (wie die sogenannte NIS-2-Richtlinie, in der EU-weite Maßnahmen zur Stärkung der Cybersicherheit festgelegt werden) noch nicht vollständig umgesetzt. Gleichzeitig werde die Weitergabe von Informationen durch die nationalen Sicherheitsvorschriften der einzelnen EU-Mitgliedstaaten eingeschränkt. Dadurch sei es für die EU-Netzwerke unter Umständen schwierig, Bedrohungen frühzeitig zu erkennen und Gegenmaßnahmen wirksam aufeinander abzustimmen.
Bedrohungsüberwachung
Die Prüfer stellten zudem fest, dass es zwischen einigen EU-Stellen, die für die Überwachung von Sicherheitsbedrohungen zuständig sind, Überschneidungen gibt. 2022 sei das Cyber-Lagezentrum der EU-Kommission eingerichtet worden, für das vor allem externe Dienstleister tätig sind. Deren Arbeit überschneide sich jedoch zum Teil mit den bestehenden Kapazitäten der Cybersicherheitsagentur der EU (ENISA), was die Bedrohungsüberwachung und Lageerfassung angehe. Zum Zeitpunkt der Prüfung sei zudem das europäische Warnsystem für Cybersicherheit noch nicht einsatzbereit gewesen. Die beiden von den Prüfern untersuchten Cybersicherheitsplattformen ATHENA und ENSOC hätten ihren Betrieb aufgrund von Verzögerungen bei der Auftragsvergabe noch nicht aufgenommen. Auch hätten die erforderlichen Kooperationsvereinbarungen, ein gemeinsames Klassifizierungssystem und die für den Betrieb des Systems erforderlichen technischen Standards noch nicht vorgelegen.
Mängel
Die Prüfer seien zudem auf Mängel bei der Überprüfung einiger Organisationen, die EU-Mittel für Cybersicherheit erhalten hatten, gestoßen. Durch entsprechende Kontrollen solle das Risiko von Zugriffen oder Einflussnahmen durch Nicht-EU-Länder verringert und verhindert werden, dass sensible Sicherheitsinformationen an Behörden aus Drittstaaten weitergegeben werden. Für die Bewertung der Eigentums- und Kontrollverhältnisse Dritter seien jedoch die Begünstigten der Finanzhilfen selbst zuständig, und diese Bewertungen würden vom Europäischen Kompetenzzentrum für Cybersicherheit nicht überprüft. Dies könne zu Sicherheitsrisiken für sensible Infrastrukturen, Betriebsdaten und sicherheitskritische Technologien führen.
Zur Cybersicherheitslandschaft der EU gehören zahlreiche öffentliche und private Akteure, die auf regionaler, nationaler und EU-Ebene tätig sind. Cybersicherheit ist zudem ein zentraler Bestandteil der nationalen Sicherheit und Verteidigung. Im Rahmen der Prüfung wurde analysiert, ob die Erkennung und Bewältigung von erheblichen Cybersicherheitsvorfällen und Cybersicherheitsvorfällen großen Ausmaßes durch die Maßnahmen der EU wirksam erleichtert werden. Die Prüfung deckte den Zeitraum von 2022 bis 2025 ab und umfasste Prüfbesuche in Irland, Griechenland und Italien.