Die EU hat ein Frühwarnsystem für große Cyberangriffe aufgebaut, das den nächsten Angriff stoppen soll. Rund 20 Monate später melden Prüfer: Das System läuft noch immer nicht voll.
Brüssel hat 1,4 Milliarden Euro für den Schutz Europas vor Cyberangriffen eingeplant. Eigene Prüfer stellten fest: Wenn diese Mittel an Dritte weitergeleitet werden, kontrolliert niemand unabhängig, ob sie bei Organisationen landen, die dem Einfluss feindlicher Staaten ausgesetzt sind.
Die Warnung steht in einem Bericht (Quelle auf Englisch), den der Europäische Rechnungshof (ECA) am Montag veröffentlicht hat. Die Prüfer haben untersucht, wie gut die EU zwischen 2022 und 2025 schwere Cybervorfälle erkennt und darauf reagiert.
Förderempfänger müssen selbst prüfen, wem die Unternehmen gehören und wer die Kontrolle über Dritte hat, die EU-Gelder für Cybersicherheit erhalten. Das Europäische Kompetenzzentrum für Cybersicherheit, das diese Förderungen überwacht, kontrolliert diese Einschätzungen jedoch nicht noch einmal, stellten die Prüfer fest.
Dadurch könnten sensible Infrastruktur, Betriebsdaten und sicherheitskritische Technologien einem erhöhten Risiko ausgesetzt sein.
Die Mittel stammen aus dem Programm „Digitales Europa“, dem zentralen Fördertopf der EU für Cybersicherheit im Haushaltsrahmen 2021 bis 2027.
Alarmnetz noch nicht einsatzbereit
Die Prüfung ergab außerdem: Das Frühwarnnetz der EU für schwere Cyberangriffe funktioniert noch immer nicht.
Zwei Knotenpunkte, die das Europäische Cybersecurity Alert System tragen sollen und unter den Namen ATHENA und ENSOC laufen, verfügen noch nicht über die nötigen Werkzeuge, um Bedrohungen zu erkennen und Informationen zu teilen. Grund sind wiederholte Verzögerungen bei der Beschaffung.
Auch die notwendigen Kooperationsvereinbarungen, ein gemeinsames Klassifizierungssystem und technische Standards, um das Warnsystem in Betrieb zu nehmen, fehlen weiterhin, so die Prüfer.
„Die EU hat beim Aufbau eines Rahmens für die Zusammenarbeit im Bereich Cybersicherheit Fortschritte gemacht, doch er funktioniert noch nicht so effektiv, wie er sollte“, sagte George-Marius Hyzler, das für die Prüfung zuständige Mitglied des Rechnungshofs.
„Bei einem ernsten Cybervorfall sind zeitnahe und nutzbare Informationen entscheidend. Ohne sie verlieren Netze und Mechanismen einen Großteil ihres Mehrwerts.“
Informationsaustausch als „Achillesferse“
Die Prüfer sehen mangelhaften Informationsaustausch als zentrale Schwachstelle der europäischen Cyberabwehr und sprechen von der „Achillesferse des gesamten Systems“.
Wie groß das Problem ist, zeigte sich im vergangenen September: Ein Ransomware-Angriff auf Collins Aerospace, einen wichtigen Anbieter von Luftfahrttechnologie, zwang Flughäfen wie London Heathrow, Brüssel, Berlin Brandenburg und Dublin, vorübergehend auf manuelle Abläufe umzusteigen. Die Folge waren zahlreiche Verspätungen und Flugausfälle.
Nach den eigenen Regeln der EU hätte ein Vorfall dieser Größenordnung als bedeutend oder großflächig eingestuft werden müssen und eine formale Meldung ausgelöst. Keiner der betroffenen Staaten meldete ihn in einer dieser Kategorien.
Es blieb nicht bei diesem Einzelfall. Kein Mitgliedstaat hat seit 2016 auch nur einen Cybervorfall als „großflächig“ eingestuft – nicht einmal WannaCry, NotPetya oder die weltweite IT-Störung durch ein fehlerhaftes CrowdStrike‑Update im Jahr 2024.
Die Folge: Das Krisenverfahren der EU für große Cyberangriffe wurde noch nie vollständig aktiviert.
Im Jahr 2025 meldeten die Mitgliedstaaten offiziell nur 14 grenzüberschreitende Vorfälle – eingereicht von lediglich sieben Ländern. Das ist nur ein Bruchteil der 322 Vorfälle, die im Vorjahr laut ENISA mindestens zwei Mitgliedstaaten betroffen hatten.
Lücken im System
Der 2025 beschlossene „Cyber Blueprint“ legt Zuständigkeiten und Rollen in größeren Cybersicherheitskrisen weitgehend fest.
Doch laut Bericht ist bislang nicht festgelegt, wie die beiden wichtigsten Cybernetzwerke der EU zusammenarbeiten sollen. Das erschwert die Kooperation zwischen dem CSIRTs‑Netzwerk, das nationale Computer-Notfallteams bündelt, und EU‑CyCLONe, dem Krisennetzwerk der Union.
Bis auf zwei Mitgliedstaaten haben alle die Frist verpasst, die überarbeiteten EU‑Cybersicherheitsregeln einschließlich der NIS‑2‑Richtlinie in nationales Recht zu übertragen.
In der Summe, so die Prüfer, drohen die EU‑Netzwerke dadurch Bedrohungen zu spät zu erkennen und eine gemeinsame Reaktion nicht ausreichend auf die Beine zu stellen.
Überschneidende Zuständigkeiten
Der Bericht weist außerdem auf Doppelstrukturen zwischen EU‑Einrichtungen hin, die Cyberbedrohungen überwachen sollen.
Das Cyber-Lagezentrum der Europäischen Kommission, das 2022 eingerichtet wurde und stark auf externe Dienstleister setzt, erledigt demnach Aufgaben, die sich mit denen der EU‑Agentur für Cybersicherheit (ENISA) überschneiden. ENISA überwacht bereits Bedrohungen und baut ein Lagebild für die gesamte Union auf.
Die Prüfer empfehlen, den Informationsaustausch zwischen den EU‑Netzwerken zu verbessern, die Zusammenarbeit von Einrichtungen mit überschneidenden Mandaten klar zu regeln, das Warnsystem über Kooperationsvereinbarungen und Interoperabilitätsstandards in die breitere Cybersicherheitslandschaft einzubetten und Sicherheitsprüfungen für Empfänger von Fördermitteln zu stärken.
Für die Reaktion auf Cybervorfälle sind in erster Linie die einzelnen Mitgliedstaaten zuständig. Kommt es jedoch zu massiven Störungen, hohen finanziellen Schäden oder gleichzeitigen Angriffen auf mehrere Länder, übernimmt auch die EU eine wichtige Rolle – dort, wo ein einzelner Staat alleine überfordert wäre.
Das Warnsystem entstand mit dem EU‑Gesetz über Cybersolidarität im Februar 2025. Es soll als gemeinsames Netzwerk für Echtzeitüberwachung, frühe Bedrohungserkennung und grenzüberschreitenden Informationsaustausch bei großangelegten Cyberangriffen auf Europa dienen.
Zu Jahresbeginn hat die Europäische Kommission ein neues Paket zur Cybersicherheit vorgeschlagen, das das Cybersecurity Act überarbeiten soll. Kern ist ein strenges, risikobasiertes Sicherheitsrahmenwerk für Lieferketten, das verhindern soll, dass Hochrisiko‑Staaten Zugang zu kritischer Infrastruktur in der EU erhalten.
Das Paket sieht außerdem eine deutliche Aufstockung des ENISA‑Budgets vor und Änderungen bestehender EU‑ und nationaler Rechtsvorschriften, um Verwaltung und Umsetzung einheitlicher Cybersicherheitsregeln zu vereinfachen.
Seit diesem September verpflichtet der Cyber Resilience Act Hersteller von Hard‑ und Software, jede ausgenutzte Schwachstelle oder jeden schweren Sicherheitsvorfall innerhalb von 24 Stunden an die nationalen CSIRTs und die zentrale Meldeplattform von ENISA zu melden. Bei gravierenden Verstößen drohen Geldbußen von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes.