← Übersicht

#derimeter: Cyberattacke am BER: Deutschland meldete Vorfall nicht an die EU

#derimeter: Cyberattacke am BER: Deutschland meldete Vorfall nicht an die EU

Der Flughafen Berlin Brandenburg BER Willy Brandt ist der Großflughafen für die Ballungsregion Berlin und Brandenburg.

Der Europäische Rechnungshof hat am Montag seinen Sonderbericht 19/2026 zur EU-Cyberabwehr vorgelegt – und darin einen brisanten Befund zum Flughafen Berlin Brandenburg festgehalten: Deutschland hat den Ransomware-Angriff auf den IT-Dienstleister Collins Aerospace vom September 2025 weder der EU-Cybersicherheitsagentur ENISA noch den übrigen Mitgliedstaaten gemeldet. Auch Belgien und Irland, deren Flughäfen ebenfalls betroffen waren, informierten die EU-Ebene nicht. Die Prüfer sehen darin die zentrale Schwachstelle der europäischen Cyberabwehr.

Der Befund: Kein Signal nach Brüssel


Der Europäische Rechnungshof hat am Montag seinen Sonderbericht 19/2026 vorgelegt. Er prüft, wie wirksam die EU zwischen 2022 und 2025 erhebliche Cybervorfälle erkennt und bewältigt – und kommt zu einem ernüchternden Ergebnis [1] [2]. Als Beleg führen die Prüfer einen Vorfall an, der gut ein Jahr zurückliegt: den Ransomware-Angriff auf den Flughafen-Dienstleister Collins Aerospace im September 2025.


Deutschland, Belgien und Irland – die drei EU-Mitgliedstaaten, deren Flughäfen damals betroffen waren – hätten den Vorfall weder der EU-Cybersicherheitsagentur ENISA noch den übrigen Mitgliedstaaten gemeldet, heißt es in dem Bericht [4] [9]. „Bei einem schwerwiegenden Cybervorfall ist ein schneller Informationsfluss entscheidend“, sagte George-Marius Hyzler, das für die Prüfung zuständige Mitglied des Rechnungshofs. „Ohne diese Informationen können die entsprechenden Netzwerke und Mechanismen deutlich weniger bewirken.“ [1]


Die Folge: Das EU-Krisennetzwerk EU-CyCLONe, das bei länderübergreifenden Angriffen die operative Abstimmung übernehmen soll, blieb außen vor. Nach Einschätzung der Prüfer blieben Potenziale einer koordinierten Abwehr ungenutzt [1] [3].


Was am BER geschah


Am Abend des 19. September 2025 traf es nicht den Flughafen selbst, sondern einen seiner Dienstleister. Der US-Luftfahrtzulieferer Collins Aerospace, Teil des RTX-Konzerns, meldete eine „cyberbedingte Störung“ an den Systemen, die er für die Passagierabfertigung betreibt [5]. Betroffen waren nach Angaben der Flughäfen unter anderem London Heathrow, Brüssel, Dublin und der Flughafen Berlin Brandenburg [5].


Am BER fielen die elektronischen Systeme für Check-in und Gepäckaufgabe aus. Die Flughafengesellschaft kappte die Verbindungen zu den Systemen des Dienstleisters; die Airlines checkten Passagiere mit Papierlisten und Bleistift ein [5]. Es bildeten sich lange Schlangen, Koffer stapelten sich, Flüge verspäteten sich oder fielen aus [6]. Die Flughafengesellschaft betonte, der Flughafen selbst sei „nicht Ziel des Cyber-Angriffs“ gewesen und nur indirekt betroffen [5].


Erst gut zwei Wochen später, am Morgen des 5. Oktober 2025, war das zentrale System des Dienstleisters wieder am Netz; ab dem 6. Oktober wurden die Fluggesellschaften schrittweise wieder angebunden [6]. Nach Angaben der EU-Cybersicherheitsagentur ENISA handelte es sich um einen Ransomware-Angriff [7]. Die britische National Crime Agency nahm Ende September 2025 einen Mann in den Vierzigern in West Sussex fest, der gegen das britische Computer-Misuse-Gesetz verstoßen haben soll; er kam gegen Auflagen wieder frei [7].


Welche Meldepflichten gegenüber der EU gelten


Die Abwehr von Cyberangriffen liegt grundsätzlich bei den Mitgliedstaaten. Die EU wird erst dann tätig, wenn ein Vorfall erhebliche Störungen, große finanzielle Verluste oder Schäden verursacht – ein „erheblicher Cybersicherheitsvorfall“ – oder wenn mehrere Staaten betroffen sind und ein Land allein nicht in der Lage wäre, sich wirksam zu wehren, ein „Cybersicherheitsvorfall großen Ausmaßes“ [1].


Die zentrale Meldenorm ist die NIS-2-Richtlinie. Sie verpflichtet Betreiber kritischer Einrichtungen, erhebliche Vorfälle ihren nationalen Computer-Notfallteams (CSIRTs) zu melden – mit einer Frühwarnung binnen 24 Stunden und einer ausführlichen Meldung binnen 72 Stunden. Auf EU-Ebene laufen die Fäden im CSIRTs-Netzwerk und im Krisennetzwerk EU-CyCLONe zusammen; ENISA bündelt die Lagebilder [1] [2].


Ergänzt wird das durch den 2025 verabschiedeten „Cyber Blueprint“, der Rollen und Zuständigkeiten in großen Cybersicherheitskrisen festlegt, sowie durch das EU-Gesetz über Cybersolidarität vom Februar 2025. Es soll ein europäisches Warnsystem für Cybersicherheit aufbauen – ein Netzwerk zur Echtzeitüberwachung und Früherkennung grenzüberschreitender Angriffe [3].


Warum die Meldung unterblieb


Der Rechnungshof nennt mehrere Gründe. Der wichtigste: Nach den EU-Regeln hätte der Flughafen-Vorfall als erheblich oder großflächig eingestuft werden müssen – doch kein betroffener Staat nahm diese Einstufung vor [3]. Ohne sie wird das Eskalationsverfahren auf EU-Ebene nicht ausgelöst.


Hinzu kommen nationale Sicherheitsvorbehalte. Ist ein Mitgliedstaat der Auffassung, dass Informationen zu Cyberangriffen auf kritische Einrichtungen als Verschlusssache einzustufen sind oder die Meldung der nationalen Sicherheit schaden würde, muss er sie nicht weitergeben [1] [8]. Der Rechnungshof sieht darin eine strukturelle Bremse: Die Weitergabe von Informationen werde durch nationale Sicherheitsvorschriften eingeschränkt, wodurch die EU-Netzwerke Bedrohungen womöglich zu spät erkennen [1].


Dazu kommt eine unklare Arbeitsteilung. Der Cyber Blueprint lege zwar grob fest, wer in einer Krise zuständig ist, lasse aber offen, wie das CSIRTs-Netzwerk und EU-CyCLONe zusammenarbeiten sollen [1]. Außerdem haben bis auf zwei Mitgliedstaaten alle die Frist zur Umsetzung der NIS-2-Richtlinie verpasst [3]. Eine gemeinsame Taxonomie, also ein einheitliches Vokabular für die Einstufung von Vorfällen, fehlt ebenfalls [3].


Warum genau Deutschland auf die Einstufung verzichtete, lässt der Bericht offen. Die Prüfer verweisen auf nationale Sicherheitsvorbehalte und fehlende gemeinsame Kriterien [1] [3]. Die Flughafengesellschaft FBB hatte den Angriff stets als Störung bei einem Dienstleister eingeordnet und auf die eigene, nicht betroffene Infrastruktur verwiesen [5].


Die Lücke in Zahlen


Wie groß das Meldedefizit ist, zeigen die Zahlen des Berichts. Für 2025 registrierte die EU offiziell nur 14 grenzüberschreitende Vorfälle – gemeldet von sieben Ländern. Die ENISA hatte für 2024 allein 322 Vorfälle gezählt, an denen mindestens zwei Mitgliedstaaten beteiligt waren [3]. Bei den Meldungen an die Agentur insgesamt klafft eine ähnliche Lücke: 1.276 Vorfälle meldeten die Staaten 2024, während ENISA über offene Quellen rund 4.800 Cybersicherheitsvorfälle identifizierte [3].


Seit 2016 hat kein Mitgliedstaat einen Vorfall als „großflächig“ eingestuft – nicht WannaCry, nicht NotPetya, nicht die weltweite IT-Störung durch ein fehlerhaftes CrowdStrike-Update im Juli 2024 [3]. Das EU-Krisenverfahren für große Cyberangriffe wurde deshalb noch nie vollständig aktiviert [3].


Wie Brüssel und die Betroffenen reagieren


Der Rechnungshof empfiehlt, den Informationsaustausch zwischen den EU-Netzwerken zu verbessern, die Zusammenarbeit von Einrichtungen mit überschneidenden Mandaten klarzuregeln und das Warnsystem über Kooperationsvereinbarungen und Interoperabilitätsstandards einzubetten [3]. Zudem sollen die Sicherheitsprüfungen für Empfänger von EU-Fördermitteln gestärkt werden: Begünstigte prüfen bislang selbst, wem die geförderten Unternehmen gehören – das Europäische Kompetenzzentrum für Cybersicherheit kontrolliert diese Einschätzungen nicht [1] [3].


Das Warnsystem selbst ist noch nicht betriebsbereit. Die beiden Plattformen ATHENA und ENSOC, die es tragen sollen, haben wegen Verzögerungen bei der Auftragsvergabe ihren Betrieb nicht aufgenommen; auch Kooperationsvereinbarungen, ein gemeinsames Klassifizierungssystem und technische Standards fehlen [1] [3].


Die EU-Kommission hat zu Jahresbeginn ein Cybersicherheitspaket vorgeschlagen, das den Cybersecurity Act überarbeiten und ein risikobasiertes Sicherheitsrahmenwerk für Lieferketten einführen soll; zudem soll das ENISA-Budget deutlich steigen [3]. Seit September 2026 verpflichtet der Cyber Resilience Act Hersteller von Hard- und Software, ausgenutzte Schwachstellen binnen 24 Stunden an die nationalen CSIRTs und die zentrale Meldeplattform von ENISA zu melden [3].


Einordnung


Der Fall BER ist kein Ausreißer, sondern ein Lehrstück über die Bruchstelle der europäischen Cyberarchitektur. Die Infrastruktur, die angegriffen wurde, ist europäisch – ein einziger US-Zulieferer bediente die Abfertigung an Flughäfen in vier Ländern. Die Hoheit über die Informationen darüber aber bleibt national, und nationale Sicherheitsinteressen wiegen in der Praxis schwerer als der Nutzen gemeinsamer Lagebilder.


Der Rechnungshof kann diese Abwägung nicht auflösen; er kann nur benennen, was sie kostet. Solange kein Mitgliedstaat einen Vorfall als großflächig einstuft, bleibt das EU-Krisenverfahren Theorie – und die Frage, ob ein Angriff wie der auf Collins Aerospace beim nächsten Mal schneller eingedämmt würde, unbeantwortet. Die Kommission hat mit ihrem Paket und dem Cyber Resilience Act die Meldewege formal gestrafft. Ob sie auch genutzt werden, entscheidet sich nicht in Brüssel, sondern in den Hauptstädten.