Montag, 21. September 2026 von Oliver Schwartz Europäischer Rechnungshof sieht gefährliche Lücken
Europas Schutz vor Cyberangriffen
Die Europäische Union hat ihre Zusammenarbeit bei schweren Cyberangriffen ausgebaut. Nach Einschätzung des Europäischen Rechnungshofs funktioniert das System bislang jedoch nur eingeschränkt. Informationen werden zu spät oder gar nicht weitergegeben, das europäische Warnsystem ist noch nicht einsatzbereit und bei geförderten Sicherheitsprojekten bestehen Kontrolllücken. Umsetzen müssen die Empfehlungen vor allem die EU-Kommission, die Mitgliedstaaten und das Europäische Kompetenzzentrum für Cybersicherheit.
Cyberangriffe machen nicht an Staatsgrenzen halt. Die Systeme, mit denen die Europäische Union solche Angriffe erkennen und gemeinsam bewältigen will, sind jedoch weiterhin stark von nationalen Zuständigkeiten und einem lückenhaften Informationsaustausch geprägt. Zu diesem Ergebnis kommt der Europäische Rechnungshof in einem am Montag auf einer Pressekonferenz veröffentlichten Sonderbericht. Zwar habe die EU in den vergangenen Jahren einen Kooperationsrahmen aufgebaut. Dieser sei wegen verzögerter Umsetzungen, unzureichender Meldungen und nicht vollständig geklärter Zuständigkeiten aber nur bedingt wirksam.
Besonders kritisch bewerten die Prüfer den Informationsfluss zwischen den Mitgliedstaaten. Bei einem schwerwiegenden Vorfall müssten technische Erkenntnisse, Hinweise auf Angreifer und sogenannte Kompromittierungsindikatoren möglichst schnell ausgetauscht werden. Tatsächlich werden Vorfälle nach den Feststellungen des Rechnungshofs jedoch häufig verspätet, unvollständig oder überhaupt nicht an andere Staaten und die zuständigen EU-Strukturen gemeldet. „Bei einem schwerwiegenden Cybervorfall ist ein schneller Informationsfluss entscheidend“, erklärte das für die Prüfung verantwortliche Rechnungshofmitglied George-Marius Hyzler. Ohne diese Informationen könnten die europäischen Netzwerke deutlich weniger bewirken.
Seit 2016 keine Einstufung als „Cybersicherheitsvorfall großen Ausmaßes“
Wie groß die Lücke zwischen tatsächlichen Angriffen und förmlichen Meldungen sein könnte, zeigen die Zahlen des Berichts. Für das Jahr 2024 übermittelten die Mitgliedstaaten der EU-Cybersicherheitsagentur ENISA insgesamt 1.276 Vorfälle. In ihrem Bedrohungsbericht für den Zeitraum von Juli 2024 bis Juni 2025 erfasste die Agentur dagegen rund 4.800 Cybersicherheitsvorfälle aus öffentlich zugänglichen Quellen. Die Zahlen seien nicht unmittelbar vergleichbar, räumt der Rechnungshof ein. Nicht alle öffentlich bekannten Angriffe unterliegen den europäischen Meldepflichten, während umgekehrt viele erhebliche Vorfälle nicht öffentlich werden. Die deutliche Differenz wertet er dennoch als Hinweis darauf, dass ein Teil der relevanten Angriffe nicht gemeldet wird.
Noch deutlicher fällt der Befund bei grenzüberschreitenden Ereignissen aus. Im Jahr 2025 meldeten lediglich sieben Mitgliedstaaten insgesamt 14 erhebliche Vorfälle mit grenzübergreifenden Auswirkungen. Im Jahr zuvor waren es zwei, 2023 kein einziger und 2022 drei. Die ENISA hatte für 2024 dagegen 322 Angriffe identifiziert, die sich gezielt gegen mindestens zwei Mitgliedstaaten richteten. Seit 2016 wurde zudem kein Cyberangriff von einem EU-Land offiziell als „Cybersicherheitsvorfall großen Ausmaßes“ eingestuft. Damit kam auch das dafür vorgesehene europäische Eskalationsverfahren bislang nie vollständig zur Anwendung.
Als Beispiel nennt der Bericht den Ransomware-Angriff auf den Luftfahrttechnologieanbieter Collins Aerospace im September 2025. Der Angriff beeinträchtigte die Passagierabfertigung unter anderem an den Flughäfen London-Heathrow, Brüssel, Berlin-Brandenburg und Dublin. Trotz der Auswirkungen in mehreren Ländern habe kein Mitgliedstaat den Vorfall förmlich als erheblichen grenzüberschreitenden Angriff oder als Sicherheitsvorfall großen Ausmaßes behandelt. Andere betroffene Staaten und die ENISA seien deshalb nicht offiziell informiert worden. Auch das europäische Netzwerk für das Cyberkrisenmanagement sei nicht eingeschaltet worden.
Die Schwierigkeiten beginnen nach Einschätzung der Prüfer bereits bei der nationalen Umsetzung gemeinsamer Regeln. Die Mitgliedstaaten mussten die NIS-2-Richtlinie, mit der die EU unter anderem Meldepflichten und Sicherheitsanforderungen für wichtige und besonders wichtige Einrichtungen erweitert hat, bis Oktober 2024 in nationales Recht übertragen. Nur zwei Staaten hielten diese Frist ein. Die Verzögerungen haben erhebliche praktische Folgen: Einrichtungen, für die die neuen Vorschriften national noch nicht galten, waren zunächst auch nicht verpflichtet, Sicherheitsvorfälle nach den erweiterten Regeln zu melden. Nach Schätzungen der EU-Kommission steigt die Zahl der erfassten Organisationen durch NIS 2 von rund 15.500 auf mehr als 110.000.
Hinzu kommen Vorbehalte der nationalen Behörden. Informationen über Angriffe auf kritische Einrichtungen können als Verschlusssache eingestuft werden oder unter nationale Sicherheitsvorschriften fallen. Die betroffenen Staaten müssen solche Angaben dann nicht ohne Weiteres auf europäischer Ebene teilen. Eine umfassende Analyse der nationalen Beschränkungen und ihrer Folgen für die gemeinsame Cyberabwehr gibt es dem Rechnungshof zufolge bislang nicht. Die Kommission soll deshalb mit Unterstützung der ENISA untersuchen, welche rechtlichen und technischen Lösungen einen besseren Austausch ermöglichen könnten, ohne die Zuständigkeit der Mitgliedstaaten für ihre nationale Sicherheit zu unterlaufen.
Grundsätzliche Verantwortung liegt bei den Mitgliedsstaaten
Die Verantwortung für die Abwehr von Cyberangriffen liegt in der EU nicht bei einer einzigen Institution. Grundsätzlich sind die Mitgliedstaaten dafür zuständig, Vorfälle zu verhindern, sich auf Krisen vorzubereiten und auf Angriffe zu reagieren. Die EU ergänzt diese nationale Verantwortung, wenn ein Angriff mehrere Länder betrifft, ein einzelner Staat die Krise nicht allein bewältigen kann oder das Funktionieren des Binnenmarktes gefährdet ist.
Die NIS-2-Richtlinie schafft dafür gemeinsame Mindestanforderungen, muss aber von den Mitgliedstaaten umgesetzt und von deren Behörden durchgesetzt werden. Die Kommission überwacht die Anwendung des EU-Rechts, entwickelt Vorschläge für neue Vorgaben und koordiniert Teile des europäischen Krisenmanagements. Sie ist außerdem für die Ausführung des EU-Haushalts verantwortlich.
Auf der technischen Ebene arbeiten die nationalen Computer-Notfallteams im sogenannten CSIRTs-Netzwerk zusammen. Für große Krisen gibt es EU-CyCLONe, ein Netzwerk der für das nationale Cyberkrisenmanagement zuständigen Behörden. Es soll die technische Ebene mit der politischen Krisensteuerung verbinden. Die ENISA unterstützt beide Netzwerke als Sekretariat, stellt Fachwissen und Kommunikationsmittel bereit und soll die Zusammenarbeit während eines Angriffs erleichtern. Nach Ansicht des Rechnungshofs ist jedoch noch immer nicht formell festgelegt, wie CSIRTs-Netzwerk und EU-CyCLONe im Ernstfall zusammenarbeiten sollen. Auch gemeinsame Kriterien für die Eskalation eines Vorfalls und eine einheitliche Klassifizierung zentraler Begriffe fehlen.
Kritik übt der Rechnungshof darüber hinaus am Cyber-Lagezentrum der EU-Kommission. Das Zentrum wurde 2022 eingerichtet und wird für knapp 18 Millionen Euro über vier Jahre weitgehend von externen Dienstleistern unterstützt. Teile ihrer Bedrohungsanalysen und Lageberichte überschnitten sich mit bereits vorhandenen Kapazitäten der ENISA, heißt es in dem Bericht. Gleichzeitig laufe der Vertrag Ende 2026 aus, ohne dass zum Zeitpunkt der Prüfung ein umfassender Plan für den anschließenden Betrieb vorgelegen habe. Die Kommission und die ENISA sollen deshalb prüfen, welche Informationen gemeinsam beschafft und ausgewertet werden können und wie sie allen relevanten EU-Stellen zugänglich gemacht werden.
Auch das mit der Cybersolidaritätsverordnung geschaffene europäische Warnsystem ist noch nicht einsatzbereit. Geplant ist ein Netzwerk nationaler und grenzüberschreitender Cyber-Hubs, das Bedrohungen früher erkennen und Informationen schneller zusammenführen soll. Die beiden vom Rechnungshof untersuchten Plattformen ATHENA und ENSOC hatten ihren Betrieb wegen Verzögerungen bei Ausschreibungen noch nicht aufgenommen. Zudem fehlten Kooperationsvereinbarungen, gemeinsame Klassifikationen und technische Standards für den Datenaustausch. Bis 2028 sollen die Kommission, die ENISA und die Mitgliedstaaten sicherstellen, dass die neuen Hubs mit dem CSIRTs-Netzwerk und EU-CyCLONe zusammenarbeiten können.
Ein weiterer Schwerpunkt der Prüfung liegt auf der Verwendung europäischer Fördermittel. Für den Zeitraum von 2021 bis 2027 sind im Programm „Digitales Europa“ 1,4 Milliarden Euro für Cybersicherheit vorgesehen. Der Rechnungshof untersuchte elf geförderte Projekte. Zwei befanden sich noch in einer zu frühen Phase für eine Bewertung. Von den übrigen neun wurden vier hinsichtlich ihrer bisherigen Ergebnisse als zufriedenstellend bewertet, zwei wiesen Schwächen auf und drei schnitten nicht zufriedenstellend ab. Bei vier Projekten stellten die Prüfer beträchtliche Verzögerungen fest.
Rechnungshof spricht von erheblichem Risiko
Zugleich sieht der Rechnungshof Sicherheitsrisiken bei der Weitergabe von Fördermitteln an Dritte. Bei besonders sensiblen Projekten kann die Teilnahme auf Organisationen beschränkt werden, die ihren Sitz in der EU haben und von Mitgliedstaaten oder EU-Bürgern kontrolliert werden. Damit soll verhindert werden, dass kritische Technologien, Betriebsdaten oder Informationen über Infrastrukturen unter den Einfluss von Drittstaaten geraten. Werden Mittel durch Projektträger an weitere Empfänger weitergereicht, prüfen diese ihre Partner bislang jedoch nach eigenen Verfahren. Das Europäische Kompetenzzentrum für Cybersicherheit, kurz ECCC, kontrolliert weder systematisch die verwendete Methodik noch stichprobenartig die Ergebnisse. Der Rechnungshof spricht deshalb von einem erheblichen, bislang nicht angemessen begrenzten Risiko.
Für die Umsetzung dieser Empfehlungen ist vor allem das ECCC verantwortlich. Es verwaltet inzwischen die Cybersicherheitskomponente des Programms „Digitales Europa“ und soll künftig besser prüfen, ob Projektträger die Eigentums- und Kontrollverhältnisse nachgelagerter Empfänger zuverlässig bewerten können. Zudem fordert der Rechnungshof Stichproben sowie ein belastbares System zur Messung der Projektergebnisse. Bislang seien zahlreiche Leistungsindikatoren nicht aussagekräftig oder nicht messbar gewesen; bei fast keinem untersuchten Projekt seien die Vorgaben für Etappenziele und Ergebnisse vollständig beachtet worden.
Der Europäische Rechnungshof selbst kann diese Veränderungen nicht anordnen. Er ist eines der sieben Organe der Europäischen Union und fungiert als unabhängiger externer Prüfer. Anders als der Europäische Gerichtshof entscheidet er keine Rechtsstreitigkeiten und kann weder nationale Behörden noch EU-Agenturen zu bestimmten Maßnahmen verurteilen. Seine Aufgabe besteht darin, die Einnahmen und Ausgaben der EU sowie die Wirtschaftlichkeit und Wirksamkeit europäischer Maßnahmen zu kontrollieren. Mit Sonderberichten wie dem vorliegenden unterstützt er insbesondere das Europäische Parlament und den Rat bei der Kontrolle der Haushaltsführung. Seine Empfehlungen entfalten politischen und administrativen Druck, sind aber nicht wie ein Gerichtsurteil vollstreckbar.
Ob sich die festgestellten Lücken schließen, hängt daher von mehreren Akteuren ab. Die Kommission muss Doppelstrukturen abbauen, Meldewege verbessern und gemeinsam mit der ENISA technische Lösungen für einen schnelleren Informationsfluss entwickeln. Das ECCC ist für strengere Förderkontrollen und eine verlässliche Erfolgsmessung verantwortlich. Die Mitgliedstaaten müssen NIS 2 vollständig umsetzen, ihre nationalen Behörden handlungsfähig ausstatten und relevante Angriffsdaten tatsächlich teilen. Europäisches Parlament und Rat können die Umsetzung politisch und im Rahmen der Haushaltskontrolle begleiten.
Gerade bei Cyberkrisen bleibt die europäische Ebene jedoch darauf angewiesen, dass nationale Stellen Informationen rechtzeitig bereitstellen. Der Bericht macht damit ein strukturelles Problem sichtbar: Die EU verfügt inzwischen über zahlreiche Netzwerke, Agenturen und Krisenmechanismen. Ihre Wirksamkeit entscheidet sich aber nicht an der Zahl der geschaffenen Strukturen, sondern daran, ob im Ernstfall schnell genug belastbare Informationen zwischen ihnen fließen. ■
#cybersicherheit, #cyberangriffe, #europäischeunion, #europäischerrechnungshof, #cyberabwehr, #cyberresilienz, #informationssicherheit, #cyberkriminalität, #enisа, #nis2, #nis2richtlinie, #cybersicherheitsvorfälle, #cyberkrisen, #cyberrisiken, #kritischeinfrastrukturen, #eu-cyclone, #csirts, #cybersolidarität, #europäischeswarnsystem, #digitaleseuropa, #eccc, #ransomware, #cybersecurity, #it-sicherheit, #eu-fördermittel
