Ein Bericht des Europäischen Rechnungshofs kommt zu dem Ergebnis, dass die Europäische Union und ihre Mitgliedstaaten nicht ausreichend auf die Aufdeckung und Bekämpfung großflächiger Cyberangriffe vorbereitet sind.
Als zentraler Schwachpunkt wird der mangelhafte Informationsaustausch zwischen den nationalen Behörden und den EU-Institutionen identifiziert. Nationale Sicherheitsinteressen und rechtliche Vorbehalte der Mitgliedstaaten verhindern demnach häufig eine zeitnahe Weitergabe relevanter Daten an die europäische Cybersicherheitsagentur Enisa. Am Beispiel eines IT-Ausfalls an mehreren europäischen Flughäfen im September 2025 verdeutlichen die Prüfer die praktischen Konsequenzen dieser strukturellen Schnittstellenprobleme im europäischen Binnenmarkt.
Systemausfälle an europäischen Verkehrsknotenpunkten als Ausgangslage
Im September 2025 führte ein gezielter Angriff auf die Infrastruktur eines externen IT-Dienstleisters zu erheblichen Beeinträchtigungen im europäischen Luftverkehr. Die Passagierabfertigung an mehreren großen Flughäfen, darunter dem Flughafen Berlin Brandenburg sowie den Drehkreuzen in London, Brüssel und Dublin, war über Stunden nur eingeschränkt funktionsfähig. Fluggesellschaften und Flughafenbetreiber mussten auf manuelle Abfertigungsverfahren oder improvisierte Ausweichsysteme zurückgreifen, um den Betrieb aufrechtzuerhalten, was zu Verzögerungen im gesamten europäischen Flugplan führte.
Der Europäische Rechnungshof analysierte die Aufarbeitung dieses Vorfalls und stellte fest, dass die betroffenen EU-Mitgliedstaaten – darunter Deutschland, Belgien und Irland – den Vorfall weder der zuständigen EU-Cybersicherheitsagentur Enisa noch den übrigen Mitgliedsländern in vollem Umfang meldeten. Durch das Ausbleiben einer zentralen Koordination blieben Erkennungsmuster und Abwehrmechanismen für andere Staaten ungenutzt, was das Risiko von Folgestörungen an weiteren kritischen Infrastrukturen erhöhte.
Strukturelle Hemmnisse und rechtliche Vorbehalte der Mitgliedstaaten
Die Zuständigkeit für die nationale Sicherheit und die Abwehr von Bedrohungen liegt nach den EU-Verträgen grundsätzlich bei den einzelnen Mitgliedstaaten. Dieser rechtliche Rahmen führt in der Praxis dazu, dass Informationen über Sicherheitsvorfälle an kritischen Infrastrukturen häufig als geheim eingestuft werden. Wenn nationale Behörden befürchten, dass die Weitergabe von Details zu Sicherheitslücken oder Angriffsmustern die eigene Sicherheit gefährden könnte, greifen Ausnahmeregelungen, die eine Informationspflicht gegenüber europäischen Stellen aushebeln.
Prüfer George-Marius Hyzler wies bei der Vorstellung des Berichts darauf hin, dass dieser Rückzug auf nationale Sonderregeln die kollektive Abwehrfähigkeit der Union schwächt. Der Verzicht auf eine gemeinsame Datenbasis führe zu Doppelarbeiten bei der Analyse von Schadsoftware und verhindere, dass Lehren aus aufgetretenen Sicherheitsvorfällen rasch in allen Mitgliedstaaten umgesetzt werden. Die Fragmentierung der Zuständigkeiten erschwere zudem eine einheitliche Lagedarstellung auf europäischer Ebene.
Kompetenzverteilung zwischen EU-Institutionen und nationalen Behörden
Die Rolle der Europäischen Union beschränkt sich im Bereich der Cybersicherheit im Wesentlichen auf die Unterstützung, Koordination und Regulierung. Einrichtungen wie die Enisa oder das Computer Emergency Response Team für die EU-Organe besitzen keine operativen Eingriffsrechte in den Mitgliedstaaten. Sie sind darauf angewiesen, dass nationale Stellen freiwillig Daten bereitstellen und Unterstützungsangebote annehmen.
Der Rechnungshof fordert daher eine Überprüfung der bestehenden Meldeketten und eine stärkere Verflechtung der nationalen Lagezentren. Solange die rechtlichen Vorgaben den Mitgliedstaaten weitreichende Ermessensspielräume bei der Einstufung von Sicherheitsinformationen einräumen, bleibt die Abwehr grenzüberschreitender Angriffe anfällig für Verzögerungen. Der Bericht unterstreicht, dass die Abhängigkeit der kritischen Infrastrukturen von digitalen Dienstleistern eine Anpassung der Abstimmungsmechanismen erfordert, um Ausfälle in vernetzten Systemen wie dem Luftverkehr künftig effektiver einzudämmen.