EU Cybersecurity Incident Response Gaps aufgedeckt

Ein neuer Bericht des Europäischen Rechnungshofs deckt gravierende EU cybersecurity incident response gaps genau an der obersten Eskalationsstufe auf: Kein einziger EU-Mitgliedstaat hat seit Einführung der Klassifizierung im Jahr 2016 jemals einen Cybervorfall formell als „großflächig“ eingestuft, jene Stufe, die die grenzüberschreitende EU-Krisenkoordination auslöst. Nicht WannaCry. Nicht NotPetya. Nicht der globale IT-Ausfall 2024 durch das fehlerhafte CrowdStrike-Update. Nicht der Ransomware-Angriff auf Collins Aerospace im vergangenen Jahr, der die Flughäfen London Heathrow, Brüssel, Berlin Brandenburg und Dublin tagelang zum manuellen Check-in zwang.
Was ist passiert
Der Europäische Rechnungshof veröffentlichte am 21. September den Sonderbericht 19/2026, der die EU-Kooperationsmaßnahmen im Bereich Cybersicherheit zwischen 2022 und 2025 prüft, mit Vor-Ort-Besuchen in Irland, Griechenland und Italien. Die zentrale Erkenntnis: Die EU hat einen Kooperationsrahmen aufgebaut, Koordination zwischen dem nationalen CSIRT-Netzwerk und EU-CyCLONe, dem eigens für die Bewältigung größerer Cyberkrisen geschaffenen Gremium, doch dieser Rahmen wurde in neun Jahren nicht ein einziges Mal auf seiner höchsten Schweregradstufe ausgelöst, auch nicht bei Vorfällen, die laut Bericht selbst dafür infrage gekommen wären. Über die Klassifizierung hinaus stellten die Prüfer fest, dass die eigens dafür vorgesehene EU-Frühwarn-Infrastruktur, zwei Zentren namens ATHENA und ENSOC, zum Zeitpunkt der Prüfung noch nicht in Betrieb war, verzögert durch Vergabeverfahren, mit weiterhin unvollständigen Kooperationsvereinbarungen und einer noch fehlenden gemeinsamen Vorfallsklassifizierung. Der Bericht bemängelt zudem, dass das Europäische Kompetenzzentrum für Cybersicherheit die Eigentums- und Kontrollbewertungen, die Empfänger von EU-Cybersicherheitsfördermitteln vorlegen müssen, nicht selbst überprüft, eine Lücke, die laut den Prüfern EU-finanzierte kritische Infrastrukturen oder strategische Technologieprojekte unentdecktem ausländischem Einfluss aussetzen könnte. Der Bericht merkt außerdem an, dass nur eine Minderheit der Mitgliedstaaten die NIS-2-Richtlinie fristgerecht bis zum ursprünglichen Termin im Oktober 2024 in nationales Recht umgesetzt hatte.
Warum das wichtig ist
Für eine NIS-2-regulierte Organisation im DACH-Raum ist die praktische Erkenntnis keine abstrakte Kritik an EU-Institutionen, sondern dass jeder Notfallplan, der implizit auf EU-Krisenkoordination als Rückfallebene setzt („wenn es schlimm genug wird, greift Brüssel ein“), sich auf einen Mechanismus stützt, der laut den EU-eigenen Prüfern in neun Jahren kein einziges Mal ausgelöst wurde, bei keinem Vorfall. Die Last der Erkennung, internen Eskalation, regulatorischen Meldung und öffentlichen Kommunikation liegt bei der Organisation selbst und ihrem nationalen CSIRT-Kontakt, nicht bei einem supranationalen Reaktionsnetzwerk, das seine eigene Beschaffung noch abschließt.
Was Sie jetzt tun sollten
- Prüfen Sie Ihren Eskalationsplan auf die Annahme, ein ausreichend schwerer Vorfall werde externe EU- oder grenzüberschreitende Unterstützung auslösen; gehen Sie davon aus, dass diese Unterstützung in der Praxis unwahrscheinlich ist.
- Stellen Sie sicher, dass Ihre NIS-2-Meldefristen bei bedeutenden Vorfällen (Frühwarnung binnen 24 Stunden, Vorfallsmeldung binnen 72 Stunden) aktuell sind und nicht von einer externen Klassifizierung abhängen.
- Erhalten Sie EU-Cybersicherheitsfördermittel unter Einbeziehung Dritter, stellen Sie sicher, dass Ihre eigenen Eigentums- und Kontrollbewertungen dokumentiert und belastbar sind, da der Bericht feststellt, dass die Förderstelle diese nicht unabhängig prüft.
- Überarbeiten Sie Tabletop-Übungen so, dass sie ausdrücklich das Szenario testen, in dem trotz eines tatsächlich schweren, mehrere Organisationen betreffenden Vorfalls keine externe Großflächig-Klassifizierung erfolgt.
DIESEC Einschätzung
Die in diesem Bericht beschriebene Lücke ist keine technische, sondern eine organisatorische, und genau die Art von Lücke, die erst während einer echten Krise sichtbar wird, wenn es zu spät ist, sie zu schließen. Neun Jahre ohne eine einzige „großflächige“ Klassifizierung, trotz Vorfällen, die eindeutig infrage gekommen wären, sagen DACH-Mittelstandsunternehmen etwas Konkretes: Planen Sie Ihre Reaktion so, als wären Sie auf sich allein gestellt, bis das Gegenteil bewiesen ist.
Nicht sicher, ob Ihr Eskalationsplan auf Unterstützung setzt, die in der Praxis ausbleiben könnte? Kontaktieren Sie DIESEC für eine schnelle Prüfung Ihres NIS-2-Notfall- und Eskalationsplans.
Quellen: Euronews | DigitalShield
Veröffentlicht: 2026-09-25 | Kategorie: Tägliche News | ~4 Min. Lesezeit

