Cybersicherheit EU, EuropÀischer Rechnungshof

EuropĂ€ische Union: Rechnungshof rĂŒgt unzureichenden Schutz vor Cyberangriffen

Veröffentlicht am: 21.09.2026 um 17:00 Uhr | dpa, AD HOC NEWS

Der EuropĂ€ische Rechnungshof wirft der EU gravierende Defizite bei der Vorbereitung auf große Cyberangriffe vor und verweist auf einen folgenreichen Angriff auf FlughĂ€fen im Jahr 2025. Vor allem der unzureichende Informationsaustausch zwischen Mitgliedstaaten gilt den PrĂŒfern als zentrale Schwachstelle.

Im September 2025 legte ein Cyberangriff einen IT-Dienstleister lahm und sorgte damit fĂŒr erhebliche EinschrĂ€nkungen an mehreren europĂ€ischen FlughĂ€fen. Auch am BER kam es zu Verzögerungen. (Archivbild)  - Bild: Michael Ukas/dpa
Im September 2025 legte ein Cyberangriff einen IT-Dienstleister lahm und sorgte damit fĂŒr erhebliche EinschrĂ€nkungen an mehreren europĂ€ischen FlughĂ€fen. Auch am BER kam es zu Verzögerungen. (Archivbild) - Bild: Michael Ukas/dpa

Der EuropĂ€ische Rechnungshof sieht die EuropĂ€ische Union unzureichend auf große Cyberangriffe vorbereitet und kritisiert vor allem den mangelnden Informationsaustausch zwischen den Mitgliedstaaten.

Rechnungshof bemÀngelt Defizite bei Zusammenarbeit

In einem neuen Bericht fordern die unabhĂ€ngigen PrĂŒfer, dass Staaten und Institutionen der EU deutlich enger zusammenarbeiten, um Informationen ĂŒber Cyberangriffe besser zu teilen und Überschneidungen in den Strukturen zu vermeiden. Der unzureichende Informationsaustausch sei demnach die grĂ¶ĂŸte Schwachstelle.

Wenn Erkenntnisse ĂŒber Angriffe nicht weitergegeben werden, können andere Mitgliedstaaten nach EinschĂ€tzung des Rechnungshofs nicht vom Wissen und den Erfahrungen ihrer Partner profitieren. Dies erschwere es, kĂŒnftige Attacken frĂŒhzeitig zu erkennen und abzuwehren.

Flughafen-Cyberangriff 2025 als Warnsignal

Wie folgenschwer IT-Attacken fĂŒr BĂŒrgerinnen und BĂŒrger in der EU sein können, zeigte sich nach Angaben des Berichts vor etwa einem Jahr. Im September 2025 legte ein umfangreicher Cyberangriff auf einen IT-Dienstleister die Passagierabfertigung an mehreren europĂ€ischen FlughĂ€fen lahm.

Airlines mussten den Check-in teilweise per Hand oder mit externer Technik organisieren, um den Betrieb aufrechtzuerhalten. Betroffen waren unter anderem FlughĂ€fen in Berlin, London, BrĂŒssel und Dublin, an denen es zu erheblichen BeeintrĂ€chtigungen kam.

Vorfall wurde nicht an EU-Stellen gemeldet

Trotz der erheblichen Auswirkungen des Vorfalls meldeten die betroffenen MitgliedslÀnder Deutschland, Belgien und Irland den Angriff nach Darstellung des Rechnungshofs weder der EU-Cybersicherheitsagentur Enisa noch den anderen EU-Staaten entsprechend.

Der Bericht kritisiert, dass damit Chancen fĂŒr eine gemeinsam koordinierte Abwehr des Angriffs ungenutzt blieben. Eine frĂŒhzeitige, gemeinsame Analyse der Attacke hĂ€tte demnach helfen können, Ă€hnliche VorfĂ€lle an anderer Stelle zu verhindern oder deren Auswirkungen abzumildern.

Nationale Sicherheitsregeln bremsen Informationsfluss

Rechtsvorschriften zur nationalen Sicherheit in den Mitgliedstaaten gelten den PrĂŒfern als ein weiterer Grund fĂŒr LĂŒcken im Informationsfluss. Einstufungen als Verschlusssache können dazu fĂŒhren, dass Details zu Angriffen auf kritische Einrichtungen nicht geteilt werden.

Wenn ein Land der Auffassung ist, dass die Meldung eines Vorfalls der eigenen nationalen Sicherheit schaden wĂŒrde, ist es nicht verpflichtet, entsprechende Informationen weiterzugeben. Dies begrenzt die Möglichkeiten, ein umfassendes europĂ€isches Lagebild aufzubauen.

Verantwortung der Mitgliedstaaten bleibt zentral

GrundsĂ€tzlich bleibt die BekĂ€mpfung von Cyberangriffen in der Verantwortung der Mitgliedstaaten. Sie sind fĂŒr den Schutz ihrer Netze und kritischen Infrastrukturen zustĂ€ndig und organisieren ihre eigenen Sicherheits- und Abwehrstrukturen.

Kommt es jedoch zu Störungen, die mehrere LĂ€nder oder die FunktionsfĂ€higkeit des EU-Binnenmarkts beeintrĂ€chtigen, können EU-Behörden eingreifen und die Staaten unterstĂŒtzen. Der EuropĂ€ische Rechnungshof kontrolliert dabei, ob die Ausgaben der EU im Bereich Cybersicherheit wirksam eingesetzt werden.

EU-Cybersicherheit im Spannungsfeld von Kooperation und SouverÀnitÀt

Der Bericht des EuropĂ€ischen Rechnungshofs stellt die seit Jahren diskutierte Schwachstelle der EU-Cybersicherheitsarchitektur erneut ins Zentrum: die Zersplitterung der ZustĂ€ndigkeiten. WĂ€hrend die Mitgliedstaaten ihre nationale SouverĂ€nitĂ€t im Sicherheitsbereich wahren wollen, wĂ€chst die Zahl grenzĂŒberschreitender Angriffe auf kritische Infrastrukturen. Der Vorfall an mehreren europĂ€ischen FlughĂ€fen im Jahr 2025 unterstreicht, wie stark Störungen in einem Land unmittelbare Folgen fĂŒr Reisende und Wirtschaft in anderen Staaten haben können.

Strukturell setzt die EU auf ein Netzwerk aus nationalen Computer-Notfallteams, der EU-Cybersicherheitsagentur und verschiedenen sektoralen Vorschriften. Gleichzeitig bauen die Mitgliedstaaten ihre eigenen Cyber-Kommandos, Nachrichtendienste und Sicherheitsbehörden aus. Der Rechnungshof kritisiert, dass ohne systematischen Informationsaustausch Doppelstrukturen entstehen und wertvolle Hinweise zu Angriffsvektoren, Schwachstellen und Abwehrmaßnahmen ungenutzt bleiben. Rechtsausnahmen fĂŒr Verschlusssachen verstĂ€rken dieses Problem, weil sie das Teilen von Informationen zu kritischen Infrastrukturen zusĂ€tzlich einschrĂ€nken.

Konsequenzen fĂŒr BĂŒrger, Wirtschaft und Politik

FĂŒr BĂŒrgerinnen und BĂŒrger bedeutet dies, dass alltĂ€gliche Dienstleistungen – vom Flugbetrieb ĂŒber Stromversorgung bis zu Verwaltungsleistungen – anfĂ€llig bleiben, wenn Warnsignale und Erfahrungen aus anderen LĂ€ndern nicht rechtzeitig ankommen. Unternehmen, insbesondere Betreiber kritischer Infrastrukturen und Dienstleister fĂŒr Transport und Logistik, stehen zugleich unter wachsendem Druck, sowohl nationale Vorgaben als auch EU-Regeln zu erfĂŒllen und sich in einem komplexen Melde- und KoordinationsgefĂŒge zurechtzufinden.

Politisch erhöht der Bericht den Druck, den europĂ€ischen Rahmen weiterzuentwickeln. Im Raum stehen stĂ€rkere Mindeststandards fĂŒr Meldepflichten, klarere Definitionen, wann nationale Sicherheitsinteressen Vorrang haben, und ein Ausbau gemeinsamer Übungen und Lagebilder. Entscheidend wird sein, ob die Mitgliedstaaten bereit sind, ausgewĂ€hlte Informationen systematischer zu teilen, ohne die Kontrolle ĂŒber ihre Sicherheitsapparate aus der Hand zu geben. Der Bericht signalisiert, dass ohne diesen Schritt die EU im Wettlauf mit zunehmend professionellen Angreifern strukturell im Hintertreffen bleibt.

Disclaimer...

de | ausland | 70145392 |