EU-Maßnahmen gegen Cyberangriffe reichen nicht aus
Ein neuer Prüfbericht des Europäischen Rechnungshofs offenbart erhebliche Schwachstellen in der europäischen Abwehr von Cyberangriffen. Informationslücken zwischen den Akteuren und unklare Abläufe bremsen die Zusammenarbeit nationaler und europäischer Netzwerke. Ein schnelles, EU-weites Frühwarnsystem lässt weiterhin auf sich warten.
In der gesamten Europäischen Union nehmen Cyberattacken kontinuierlich zu. Kriminelle greifen gezielt öffentliche Dienste, Unternehmen und kritische Infrastrukturen an. Die Folgen sind schwerwiegend: Ausfälle in Krankenhäusern, gelähmte Verwaltungen und hohe finanzielle Schäden im EU-Binnenmarkt.
Welche Rolle spielt die EU?
Grundsätzlich tragen die Mitgliedstaaten die Hauptverantwortung für ihre Cybersicherheit. Bei sogenannten "erheblichen Cybersicherheitsvorfällen" übernimmt jedoch die EU eine zentrale Rolle als Koordinierungsstelle – etwa wenn enorme Verluste drohen oder ein Angriff mehrere Länder gleichzeitig trifft.
Um diese Abwehrstrukturen zu stärken, stellt die EU über das Programm "Digitales Europa" im Zeitraum 2021 bis 2027 rund 1,4 Milliarden Euro bereit. Trotz dieser hohen Summe läuft das System nicht rund.
"Die EU hat zwar Fortschritte beim Aufbau eines Kooperationssystems erzielt, es funktioniert jedoch noch nicht so reibungslos wie nötig", betont George-Marius Hyzler, zuständiges Mitglied des Rechnungshofs. "Bei einem schwerwiegenden Cybervorfall entscheidet ein schneller Informationsfluss. Fehlen diese Daten, verlieren die Netzwerke ihre Wirkung."
Träger Informationsaustausch als Schwachstelle
Die Prüfer beschreiben den zu langsamen Informationsaustausch als größte Schwachstelle. Ein 2025 angenommener Cyber-Konzeptentwurf beschreibt die Aufgaben zur Krisenbewältigung bisher nur in groben Zügen. Bis heute fehlt eine klare Vereinbarung darüber, wie die beiden zentralen EU-Netzwerke zusammenarbeiten sollen:
- CSIRTs-Netzwerk: Der Zusammenschluss nationaler Computer-Notfallteams zur direkten Angriffsabwehr.
- EU-CyCLONe: Das Netzwerk für die operative Zusammenarbeit im Falle von Cyberkrisen auf politischer und strategischer Ebene.
Zudem fehlt eine EU-weite Plattform, die Warnmeldungen aus allen Mitgliedstaaten in Echtzeit zusammenführt. Eine solche Schnittstelle könnte selbe Angriffsspuren oder Muster in verschiedenen Ländern sofort erkennen.
Funkstille im Ernstfall
Bis heute gibt es keine gemeinsamen Kriterien dafür, wann ein Vorfall an EU-CyCLONe gemeldet werden muss. Auch eine einheitliche Skala für Schweregrade fehlt. Das führt dazu, dass Mitgliedstaaten nur einen Bruchteil der grenzüberschreitenden Angriffe melden.
Ein konkretes Beispiel zeigt das Problem: Im September 2025 traf ein Ransomware-Angriff die Software zur Passagierabfertigung an mehreren europäischen Flughäfen – darunter Berlin-Brandenburg, Brüssel, Dublin und London-Heathrow. Kein betroffener Mitgliedstaat stufte den Vorfall als erheblichen grenzüberschreitenden Cybervorfall ein. Weder die EU-Cybersicherheitsagentur ENISA noch andere Mitgliedstaaten wurden formell informiert. Auch das CSIRTs-Netzwerk gab keine Warnung an EU-CyCLONe weiter. Ein koordiniertes Krisenmanagement fand nicht statt.
Schleppende Umsetzung der NIS-2-Richtlinie
Zusätzlich bremst die verzögerte Gesetzgebung die Abwehr. Die überarbeitete NIS-2-Richtlinie legt EU-weite Standards zur Stärkung der Cybersicherheit fest. Bis zur Frist im Oktober 2024 hatten jedoch nur zwei EU-Staaten (Belgien und Kroatien) die Richtlinie in nationales Recht übertragen – Deutschland hinkte deutlich hinterher. Nationale Hürden schränken die Weitergabe von Sicherheitsinformationen bis heute ein.
Doppelte Strukturen und verzögerte Systeme
Der Rechnungshof bemängelt zudem Überschneidungen zwischen einzelnen Stellen:
Das 2022 eingerichtete Cyber-Lagezentrum der EU-Kommission stützt sich stark auf externe Dienstleister. Die Aufgaben dieses Zentrums überschneiden sich bei der Bedrohungsüberwachung mit den Kapazitäten der ENISA.
Gleichzeitig ist das geplante Warnsystem im Verzug. Verzögerungen bei Vergaben blockieren den Start der Prüfplattformen ATHENA und ENSOC. Es fehlt an technischen Standards, einem gemeinsamen Klassifizierungssystem und Verträgen zur Kooperation.
Auch bei der Vergabe finanzieller Mittel deckten die Prüfer Lücken auf: Die Begünstigten von EU-Fördergeldern bewerten ihre Eigentums- und Kontrollverhältnisse selbst, um Einflussnahmen aus Nicht-EU-Staaten auszuschließen. Das Europäische Kompetenzzentrum für Cybersicherheit prüft diese Selbstauskünfte jedoch nicht nach.
Empfehlungen des Rechnungshofs
Die Prüfer raten dringend zu Nachbesserungen: Bis 2027 soll eine zentrale Meldestelle grenzüberschreitende Vorfälle zuverlässig erkennen. Bis 2028 muss ein System stehen, mit dem Mitgliedstaaten Sicherheitsvorfälle in Echtzeit an die ENISA melden können.
Quelle & Bericht
Der Sonderbericht 19/2026 "Erkennung und Bewältigung von Cybersicherheitsvorfällen" ist direkt beim Europäischen Rechnungshof abrufbar: