
Dem neuen Prüfbericht des Europäischen Rechnungshofs zufolge reichen die Maßnahmen der EU nicht aus, um große Cyberangriffe aufzudecken und zu bekämpfen…
Hintergrund
Cybersicherheitsvorfälle können öffentliche Dienste, Unternehmen und kritische Infrastrukturen lahmlegen und dem EU-Binnenmarkt schaden. Die Verantwortung für Reaktionen auf diese Vorfälle liegt zwar hauptsächlich bei den Mitgliedstaaten, jedoch kommt auch der EU eine wichtige Rolle zu.
Die Cybersicherheitslandschaft der EU umfasst dabei zahlreiche öffentliche und private Akteure, die auf regionaler, nationaler und EU-Ebene tätig sind. Cybersicherheit ist zudem ein zentraler Bestandteil der nationalen Sicherheit und Verteidigung...
Im Rahmen der Prüfung wurde analysiert, ob die Erkennung und Bewältigung von erheblichen Cybersicherheitsvorfällen und Cybersicherheitsvorfällen großen Ausmaßes durch die Maßnahmen der EU wirksam erleichtert werden. (1)
Sonderbericht über die Erkennung und Bewältigung von Cybersicherheitsvorfällen (Quelle: Europäischer Rechnungshof, Luxemburg, 21. September 2026).
„Die verschiedenen Akteure sollten mehr Informationen austauschen und sich besser abstimmen, um Überschneidungen zu vermeiden. Außerdem sollte das europäische Warnsystem für Cybersicherheit in Betrieb genommen werden, und Empfänger von EU-Mitteln sollten stärker kontrolliert werden.
Cyberangriffe können öffentliche Dienste, Unternehmen und kritische Infrastrukturen lahmlegen und damit letztlich dem EU-Binnenmarkt schaden. Die Verantwortung für deren Bekämpfung liegt zwar hauptsächlich bei den Mitgliedstaaten, jedoch kommt auch der EU eine wichtige Rolle zu.
Dies ist insbesondere dann der Fall, wenn Personen oder Organisationen erhebliche Störungen, große finanzielle Verluste oder enorme Schäden erleiden (sogenannte "erhebliche Cybersicherheitsvorfälle") oder wenn mehrere Mitgliedstaaten betroffen sind und ein Land allein nicht in der Lage wäre, sich wirksam gegen den Angriff zu wehren (sogenannte "Cybersicherheitsvorfälle großen Ausmaßes“).
Um solchen Bedrohungen zu begegnen, investiert die EU zunehmend in die Stärkung der Cybersicherheit. Aus dem EU-Haushalt 2021–2027 werden die meisten Mittel für Cybersicherheit – 1,4 Milliarden Euro – über das Programm "Digitales Europa" bereitgestellt.
"Die EU hat zwar Fortschritte beim Aufbau eines Kooperationssystems für Cybersicherheit erzielt, dieses funktioniert jedoch noch nicht so reibungslos, wie es sollte", so George-Marius Hyzler, der als Mitglied des Rechnungshofs für die Prüfung zuständig war. „Bei einem schwerwiegenden Cybervorfall ist ein schneller Informationsfluss entscheidend. Ohne diese Informationen können die entsprechenden Netzwerke und Mechanismen deutlich weniger bewirken.“
Nach Ansicht der Prüfer ist der unzureichende Informationsaustausch die größte Schwachstelle des Systems. In dem 2025 angenommenen Cyber-Konzeptentwurf seien die Aufgaben und Zuständigkeiten für die Bewältigung größerer Cybersicherheitskrisen in der EU in groben Zügen festgelegt worden.
Allerdings sei noch nicht klar, wie die beiden vorhandenen Cybernetzwerke der EU – das CSIRTs-Netzwerk (ein Netzwerk nationaler Computer-Notfallteams, die Cyberangriffe bekämpfen) und EU-CyCLONe (ein EU-Netzwerk für die Zusammenarbeit im Falle von Cyberkrisen) – zusammenarbeiten sollen. Dadurch werde deren Kooperation erschwert."

Bildquelle: Prüfbericht Europäischer Rechnungshof.
(1) Quelle: Der Sonderbericht 19/2026 "Erkennung und Bewältigung von Cybersicherheitsvorfällen: Beim Kooperationsrahmen der EU sind Fortschritte zu verzeichnen, doch ist er wegen Verzögerungen bei der Umsetzung und eines begrenzten Informationsaustauschs nur bedingt wirksam" sowie ein Kurztext mit den wichtigsten Fakten und Feststellungen finden Sie auf der Website des Europäischen Rechnungshofs unter diesem externer Link > https://www.eca.europa.eu/de/
"Auch hätten einige Länder die überarbeiteten Cybersicherheits-Vorschriften der EU (wie die sog. NIS-2-Richtlinie, in der EU-weite Maßnahmen zur Stärkung der Cybersicherheit festgelegt werden) noch nicht vollständig umgesetzt. Gleichzeitig werde die Weitergabe von Informationen durch die nationalen Sicherheitsvorschriften der einzelnen EU-Mitgliedstaaten eingeschränkt. Dadurch sei es für die EU-Netzwerke unter Umständen schwierig, Bedrohungen frühzeitig zu erkennen und Gegenmaßnahmen wirksam aufeinander abzustimmen.
Die Prüfer stellten zudem fest, dass es zwischen einigen EU-Stellen, die für die Überwachung von Sicherheitsbedrohungen zuständig sind, Überschneidungen gibt. 2022 sei das Cyber-Lagezentrum der EU-Kommission eingerichtet worden, für das vor allem externe Dienstleister tätig sind. Deren Arbeit überschneide sich jedoch zum Teil mit den bestehenden Kapazitäten der Cybersicherheitsagentur der EU (ENISA), was die Bedrohungsüberwachung und Lageerfassung angehe.
Zum Zeitpunkt der Prüfung sei zudem das europäische Warnsystem für Cybersicherheit noch nicht einsatzbereit gewesen. Die beiden von den Prüfern untersuchten Cybersicherheitsplattformen ATHENA und ENSOC hätten ihren Betrieb aufgrund von Verzögerungen bei der Auftragsvergabe noch nicht aufgenommen.
Auch hätten die erforderlichen Kooperationsvereinbarungen, ein gemeinsames Klassifizierungssystem und die für den Betrieb des Systems erforderlichen technischen Standards noch nicht vorgelegen.
Die Prüfer seien zudem auf Mängel bei der Überprüfung einiger Organisationen, die EU-Mittel für Cybersicherheit erhalten hatten, gestoßen. Durch entsprechende Kontrollen solle das Risiko von Zugriffen oder Einflussnahmen durch Nicht-EU-Länder verringert und verhindert werden, dass sensible Sicherheitsinformationen an Behörden aus Drittstaaten weitergegeben werden.
Für die Bewertung der Eigentums- und Kontrollverhältnisse Dritter seien jedoch die Begünstigten der Finanzhilfen selbst zuständig, und diese Bewertungen würden vom Europäischen Kompetenzzentrum für Cybersicherheit nicht überprüft. Dies könne zu Sicherheitsrisiken für sensible Infrastrukturen, Betriebsdaten und sicherheitskritische Technologien führen."
Anmerkung: "Im Rahmen der Prüfung wurde analysiert, ob die Erkennung und Bewältigung von erheblichen Cybersicherheitsvorfällen und Cybersicherheitsvorfällen großen Ausmaßes durch die Maßnahmen der EU wirksam erleichtert werden. Die Prüfung deckte den Zeitraum von 2022 bis 2025 ab und umfasste Prüfbesuche in Irland, Griechenland und Italien."
Querverweis:
Unser Beitrag > Neo4j GraphAware Financial Crime Intelligence unterstützt die Analyse verdächtiger Finanzströme
Unser Beitrag > Sichere IT-Systeme für Industrie und kritische Infrastruktur: Fraunhofer AISEC tritt seL4 Foundation bei
Unser Beitrag > CISPE-Stellungnahme zum (EU) Cloud and AI Development Act (CADA)
Unser Blogpost > NIS-2 Richtlinie und Datenspeicher. Auf was Unternehmen achten sollten