Kopenhagen stuft die Gefahr durch destruktive Cyberangriffe erstmals auf „hoch" ein. Die dänische Agentur für gesellschaftliche Sicherheit hält es für wahrscheinlich, dass Russland versuchen wird, Daten zu löschen oder industrielle Steuerungssysteme zu manipulieren. Betroffen wären Behörden, Unternehmen und Bürger – vor allem Betreiber kritischer Infrastruktur. Dänemark ist damit offenbar das erste EU-Land, das seine Cyber-Bedrohungsstufe formell anhebt.
Die Einstufung: von „mittel" auf „hoch"
Zuständig ist die dänische Agentur für gesellschaftliche Sicherheit (Styrelsen for Samfundssikkerhed, SAMSIK), die dem Ministerium für gesellschaftliche Sicherheit und Katastrophenschutz untersteht. Am 24. September 2026 hob sie die Bedrohungsstufe für destruktive Cyberangriffe gegen Dänemark von „mittel" auf „hoch" an [2]. Die Entscheidung stützt sich auf zwei parallele Bewertungen: den am selben Tag veröffentlichten Russland-Bericht des militärischen Nachrichtendienstes Forsvarets Efterretningstjeneste (FE) und Erkenntnisse des Inlandsgeheimdienstes Politiets Efterretningstjeneste (PET) [2] [3].
„Es ist wahrscheinlich, dass Russland versuchen wird, destruktive Cyberangriffe gegen Dänemark durchzuführen", heißt es in der Mitteilung der Behörde [2]. Nach Angaben von Politico ist Dänemark damit offenbar das erste EU-Land, das seine Cyber-Bedrohungsstufe formell und öffentlich anhebt – vor dem Hintergrund der zuletzt gestiegenen hybriden Aktivitäten Russlands [1]. Über der neuen Stufe liegt nur noch eine einzige weitere, die einen bereits laufenden Angriff signalisieren würde [1].
Welche Sektoren betroffen sind
Die Warnung richtet sich an „gesellschaftswichtige Funktionen" – also Einrichtungen, deren Ausfall den Alltag breit trifft. SAMSIK-Direktorin Laila Reenberg formulierte es so: Destruktive Cyberangriffe könnten „potenziell gesellschaftlich wichtige Funktionen treffen und sowohl Behörden, Unternehmen als auch Bürger betreffen" [2]. Besonders adressiert sind Betreiber kritischer Infrastruktur – Energie, Wasser, Verkehr, Telekommunikation und Gesundheitsversorgung.
Ein zweiter Schwerpunkt liegt auf der Verteidigungsindustrie. PET hat nach Angaben der Behörde „konkrete russische Planungen und Vorbereitungen von Sabotage gegen Dänemark" festgestellt [2]. Bereits Anfang September hatte der Inlandsdienst gewarnt, russische Dienste bereiteten „aktiv" Sabotageakte gegen die dänische Verteidigungsindustrie vor und rekrutierten dafür über soziale Medien „ganz normale Dänen", um Fotos für die Planung solcher Aktionen zu beschaffen [4] [7].
Was Russland konkret vorgeworfen wird
Die Behörde nennt zwei technische Angriffsmuster. Zum einen sogenannte Wiper-Angriffe, bei denen Angreifer Daten löschen oder überschreiben, sodass sie nicht wiederherstellbar sind. Zum anderen die Manipulation von Betriebstechnik (Operational Technology, OT), also der Systeme, die physische Prozesse steuern und überwachen [2]. Beide Muster können nach Einschätzung der Behörde „ernste Konsequenzen" haben, wenn sie gesellschaftswichtige Funktionen treffen [2].
Als Präzedenzfall führt SAMSIK einen Vorfall aus dem Jahr 2024 an: Pro-russische Hacker mit Verbindungen zum russischen Staat kompromittierten damals das OT-System eines kleineren dänischen Wasserwerks und manipulierten den Wasserdruck. 450 Haushalte waren zeitweise ohne Wasser [2]. Die Behörde verweist zudem auf mehrere vereitelte Versuche in europäischen NATO-Staaten. Im Dezember 2025 wehrte Polen einen umfangreichen destruktiven Cyberangriff auf den Energiesektor ab; die polnische Regierung schreibt ihn Russland zu [2].
Der militärische Nachrichtendienst FE geht in seinem neunseitigen Bericht davon aus, dass Russland „seinen hybriden Krieg intensivieren wird, indem es häufiger gegen den Westen und die NATO vorgeht – mit größeren Folgen für die betroffenen Länder als bisher" [3] [6]. Genannt werden Cyberangriffe, die gesellschaftliche Funktionen lahmlegen können, sowie Sabotageakte mit hohem Risiko für Menschenleben [3]. Die bisherigen hybriden Attacken hätten vor allem Angst erzeugen und die öffentliche Unterstützung für die Ukraine-Hilfe schwächen sollen; nun zielten sie zunehmend darauf, diese Unterstützung physisch zu unterbinden – etwa durch Sabotage gegen Rüstungsfirmen oder Bahntransporte mit Militärgerät [4] [5].
„Unwahrscheinlich, aber nicht ausgeschlossen"
Parallel warnt FE vor einem „geringen, aber wachsenden Risiko" eines begrenzten militärischen Angriffs Russlands auf einen oder mehrere an Russland grenzende NATO-Staaten [3] [4]. FE-Chef Thomas Ahrenkiel sagte auf einer Pressekonferenz, ein solcher Angriff sei „unwahrscheinlich, aber wir können ihn nicht ausschließen" – und betonte zugleich: „Wir erwarten keinen konventionellen russischen Militärangriff gegen Dänemark" [4].
Als Szenarien nennt der Bericht einzelne Angriffe mit weitreichenden Waffen auf Infrastruktur, die der Ukraine-Unterstützung dient, oder die Verlegung begrenzter Truppen. Ziel könnte sein, europäische Ressourcen von der Ukraine abzuziehen und die NATO zu spalten [3]. Russland könnte dabei behaupten, die Waffen hätten NATO-Territorium nur getroffen, weil sie von der Ukraine gestört worden seien [3]. Eine groß angelegte Invasion hält FE weiterhin für unwahrscheinlich; ein solcher Aufmarsch würde mindestens sechs Monate Vorbereitung erfordern und wäre schwer zu verbergen [3] [5].
Als „ernstestes" Beispiel für Russlands zunehmend aggressives Auftreten gegenüber NATO-Streitkräften in der Ostsee nennt FE den 14. September, als eine russische Fregatte zwei Leuchtsignale auf einen dänischen Militärhubschrauber abfeuerte [3].
Wie Dänemark reagiert
SAMSIK fordert Behörden und Unternehmen mit Verantwortung für kritische Infrastruktur auf, Maßnahmen zu ergreifen, die der verschärften Bedrohung entsprechen [2]. Die Behörde arbeitet eng mit FE und PET zusammen und bietet Beratung zu Cyberbedrohung, Cybersicherheit, Notfallplanung und physischer Sicherheit an [2]. Veröffentlicht wurden zudem Leitfäden zum Schutz vor destruktiven Cyberangriffen und zum Schutz von OT-Systemen [2].
Ein zentrales Problem bleibt die Angriffsfläche: OT-Systeme in Wasserwerken, Umspannwerken oder Verkehrsleittechnik sind oft jahrzehntealt, werden selten aktualisiert und sind mit Büro-IT verbunden. Genau diese Schnittstellen machen sie für Wiper-Angriffe und Manipulation attraktiv.
Einordnung
Dänemark reagiert damit auf eine Entwicklung, die sich in ganz Europa zeigt. Deutschland machte Russland für explosivbestückte Drohnen an einem Flughafen in Leipzig verantwortlich, Polen ließ am Mittwoch Kampfjets aufsteigen, nachdem ein russischer Hubschrauber in seinen Luftraum eingedrungen war [1]. Die dänische Einstufung ist insofern bemerkenswert, als sie den hybriden Bedrohungsmix erstmals in einer formalen nationalen Cyber-Warnstufe abbildet.
Zugleich bleibt die Lage widersprüchlich. FE zeichnet ein Russland, das „unter größerem Druck steht als zu jedem früheren Zeitpunkt" seines Krieges – hohe Verluste, begrenzte Geländegewinne, ukrainische Angriffe tief im Landesinneren, wirtschaftliche Probleme [5]. Große Durchbrüche in der Ukraine erwartet der Dienst in den kommenden sechs Monaten nicht [5]. Die erhöhte Risikobereitschaft Moskaus ist also weniger Ausdruck von Stärke als von Zeitdruck – was sie für Europas Infrastrukturbetreiber nicht weniger gefährlich macht.