EU-Cyberabwehr: Alarm ohne Empfänger
Reserve fließt in Vorsorge statt Reaktion
Die mit 36 Mio. Euro für 2025 bis 2027 ausgestattete EU-Cybersicherheitsreserve soll im Ernstfall schnelle Hilfe leisten. Der Rechnungshof bewertet den Mechanismus mit Vorverträgen bei privaten Anbietern grundsätzlich positiv, ENISA und besuchte nationale Behörden äußerten sich laut Prüfbericht anerkennend zur Verwaltung des Vorläuferprogramms.
Allerdings zeigt die Praxis ein anderes Bild: 2023 flossen 84 Prozent der Mittel in Vorbereitung statt Reaktion, für 2024 bis 2026 beantragten nur neun Mitgliedstaaten abrufbare Reaktionsdienste. Weil das Budget starr auf alle Länder verteilt wird, lassen sich ungenutzte Mittel eines Staates nicht auf einen anderen umlenken. Das europäische Warnsystem mit den Hubs ATHENA und ENSOC war zum Prüfzeitpunkt technisch gar nicht einsatzbereit, weil Vergabeverfahren sich über 18 Monate hinzogen.
Fördermilliarden ohne Erfolgskontrolle
Auch bei der Projektförderung sieht der Rechnungshof Lücken. Das Programm „Digitales Europa“ stellt 1,4 Mrd. Euro von insgesamt 8,1 Mrd. Euro für Cybersicherheit bereit. Von elf geprüften Projekten liefen vier zufriedenstellend, zwei zeigten Schwächen, drei fielen durch, wobei alle elf laut Rechnungshof grundsätzlich relevante Ziele verfolgten.
Kritischer ist ein Kontrolldefizit: Zwischen 2022 und 2025 bestanden 7 Prozent der Antragstellenden oder ihrer Subunternehmer die Eigentümerprüfung nicht. Wird Geld an Dritte weitergereicht, prüfen die Empfänger nach eigener Methodik, ohne dass das Europäische Kompetenzzentrum für Cybersicherheit diese validiert. Der Rechnungshof empfiehlt deshalb unter anderem eine EU-weite Analyse nationaler Geheimhaltungsvorschriften und verbindliche Kooperationsvereinbarungen für das Warnsystem.
Business Punk Check
Der Konflikt ist belegt, nicht konstruiert: Ein dichtes Netz aus Notfallteams, Warnsystem und Cybersicherheitsreserve versagte beim Collins-Aerospace-Vorfall vollständig, weil niemand meldete, wer eigentlich informiert werden sollte. Gleichzeitig räumt der Rechnungshof selbst ein, dass die vorab gebundenen Reserve-Anbieter im Prinzip schnelle Hilfe ermöglichen und mehrere geprüfte Förderprojekte funktionieren.
Offen bleibt, ob die fünf Empfehlungen des Rechnungshofs: etwa zur gemeinsamen Taxonomie und Echtzeit-Meldeplattform; vor der nächsten Großstörung umgesetzt sind. Solange nationale Geheimhaltungsregeln über EU-Koordination stehen, bleibt die Reserve eher Versicherungspolice als Feuerwehr.
Auf einen Blick
- Beim Ransomware-Angriff auf Collins Aerospace stufte kein Mitgliedstaat den Vorfall als erheblich oder grenzüberschreitend ein, wodurch EU-CyCLONe nie aktiviert wurde.
- 2024 meldeten Staaten der ENISA 1.276 Vorfälle, während die Agentur über offene Quellen rund 4.800 identifizierte.
- Die mit 36 Mio. Euro ausgestattete Cybersicherheitsreserve floss 2023 zu 84 Prozent in Vorsorge statt in akute Reaktion.
- Das europäische Warnsystem mit den Hubs ATHENA und ENSOC war zum Prüfzeitpunkt wegen verzögerter Vergabeverfahren nicht funktionsfähig.
Quellen: Trendingtopics, KI-unterstützt