Der Europäische Rechnungshof hat die Cyberabwehr der EU erstmals umfassend geprüft – und kommt zu einem ernüchternden Ergebnis. Von den 1,4 Milliarden Euro, die Brüssel im laufenden Haushalt für Cybersicherheit veranschlagt, ist ein zentrales Frühwarnsystem rund 20 Monate nach seiner Einrichtung noch immer nicht betriebsbereit. Zugleich fehlt eine unabhängige Kontrolle, wohin die Fördermittel fließen.
Der Sonderbericht des Europäischen Rechnungshofs (ECA) wurde am 21. September 2026 veröffentlicht und untersucht, wie die EU zwischen 2022 und 2025 auf große Cybervorfälle reagiert hat – mit Prüfbesuchen in Irland, Griechenland und Italien [1] [2]. Im Zentrum steht das Europäische Cybersicherheits-Warnsystem, das im Februar 2025 mit dem EU-Cyber-Solidaritätsakt ins Leben gerufen wurde, um Angriffe in Echtzeit zu erkennen und grenzüberschreitend Informationen auszutauschen [1].
Ein Frühwarnsystem, das noch nicht sendet
Die beiden Knoten, die das Warnsystem tragen sollen – ATHENA und ENSOC –, haben den Betrieb zum Zeitpunkt der Prüfung noch nicht aufgenommen. Als Grund nennt der Rechnungshof wiederholte Verzögerungen bei der Beschaffung. Auch die für den Betrieb notwendigen Kooperationsvereinbarungen, ein gemeinsames Klassifizierungssystem und technische Standards fehlten noch [1] [3] [4].
„Die EU hat Fortschritte beim Aufbau eines Cybersicherheits-Kooperationsrahmens gemacht, aber er funktioniert noch nicht so effektiv, wie er sollte“, sagte George-Marius Hyzler, das für die Prüfung zuständige Mitglied des Rechnungshofs. „Wenn ein schwerer Cybervorfall eintritt, sind zeitnahe und umsetzbare Informationen entscheidend. Ohne sie verlieren Netzwerke und Mechanismen einen Großteil ihres Mehrwerts.“ [1]
1,4 Milliarden Euro aus dem Digital-Europe-Programm
Die Summe, um die es geht, ist im laufenden Mehrjahreshaushalt 2021–2027 verankert: 1,4 Milliarden Euro sind für Cybersicherheit vorgesehen, wobei das Digital-Europe-Programm die wichtigste Finanzierungsquelle ist [1] [2] [3]. Der Rechnungshof bewertet die Mittelausstattung ausdrücklich nicht als das Kernproblem – die Prüfer betonen, die Schwächen lägen nicht am Geld, sondern an der Umsetzung [4].
Bemerkenswert ist der Zeitpunkt: Der Bericht erscheint, während die Kommission erst in diesem Jahr ein neues Cybersicherheitspaket vorgelegt hat, das unter anderem eine Revision des Cybersecurity Act, strengere Lieferkettenanforderungen und eine deutliche Aufstockung des Budgets der Agentur ENISA vorsieht [1].
Die „Achillesferse“ des Systems
Als zentrale Schwäche benennen die Prüfer den mangelnden Informationsaustausch und bezeichnen ihn als „Achillesferse des gesamten Systems“ [1] [3]. Zwar legt der 2025 verabschiedete Cyber-Blueprint die Rollen und Zuständigkeiten für die Bewältigung großer Cyberkrisen weitgehend fest. Wie die beiden zentralen EU-Netzwerke jedoch zusammenarbeiten sollen, ist weiterhin nicht formal definiert – das erschwert die Kooperation zwischen dem CSIRTs-Netzwerk der nationalen Incident-Response-Teams und EU-CyCLONe, dem Krisenkooperationsnetzwerk der EU [1] [3] [4].
Hinzu kommt die zögerliche Umsetzung der überarbeiteten EU-Cybersicherheitsregeln: Alle Mitgliedstaaten außer zwei verpassten die Frist zur nationalen Umsetzung der NIS-2-Richtlinie [1]. Nationale Sicherheitsgesetze schränken zudem ein, welche Informationen überhaupt geteilt werden dürfen [3] [4].
Ein Eskalationsmechanismus, der nie ausgelöst wurde
Wie folgenreich die Lücken sind, zeigt ein Vorfall aus dem vergangenen September: Ein Ransomware-Angriff auf den Luftfahrtzulieferer Collins Aerospace zwang Flughäfen in London-Heathrow, Brüssel, Berlin-Brandenburg und Dublin zum Rückgriff auf manuelle Abläufe – mit massiven Verspätungen und Annullierungen [1]. Nach den eigenen Regeln der EU hätte ein Vorfall dieser Größenordnung als erheblich oder großflächig eingestuft und gemeldet werden müssen. Keiner der betroffenen Staaten tat das [1].
Es ist kein Einzelfall: Seit 2016 hat kein Mitgliedstaat einen einzigen Cybersicherheitsvorfall als „großflächig“ eingestuft – nicht WannaCry, nicht NotPetya, nicht die weltweite IT-Störung durch ein fehlerhaftes CrowdStrike-Update 2024 [1]. Die Folge: Das Kriseneskalationsverfahren der EU für große Cyberangriffe wurde noch nie vollständig aktiviert. Im Jahr 2025 meldeten die Mitgliedstaaten lediglich 14 grenzüberschreitende Vorfälle – eingereicht von nur sieben Ländern. Die Agentur ENISA hatte im Jahr zuvor 322 Vorfälle identifiziert, die zwei oder mehr Mitgliedstaaten betrafen [1].
Überlappende Zuständigkeiten, ungeprüfte Förderempfänger
Der Bericht rügt zudem Doppelstrukturen: Das 2022 eingerichtete Cyber-Lagezentrum der Kommission, das weitgehend von externen Dienstleistern unterstützt wird, überschneidet sich in seiner Arbeit mit ENISA, die bereits Bedrohungen überwacht und ein Lagebild für die Union erstellt [1] [3] [4].
Ein zweiter Befund betrifft die Mittelvergabe selbst. Zwar sind die Empfänger von Fördermitteln dafür verantwortlich, Eigentums- und Kontrollverhältnisse von Dritten zu bewerten, die EU-Gelder erhalten. Das European Cybersecurity Competence Centre, die Aufsichtsstelle für diese Zuschüsse, überprüft diese Bewertungen jedoch nicht selbst, so die Prüfer. Dadurch könnten sensible Infrastruktur, Betriebsdaten und sicherheitskritische Technologien Sicherheitsrisiken ausgesetzt sein – bis hin zum Risiko einer Beeinflussung durch Drittstaaten [1] [3] [4].
Wie Brüssel reagiert
Die Kommission nahm den Bericht nach Angaben von Eunews „wohlwollend“ zur Kenntnis. Man werde die Empfehlungen sorgfältig prüfen, um die Fähigkeiten der Union bei Erkennung, Lagebild und Reaktion auf Cyberbedrohungen weiter zu stärken; die Revision des Cybersecurity Act sehe vor, die Kapazitäten von ENISA für Lagebild und Incident-Response auszubauen [3].
Parallel verschärft Brüssel die Meldepflichten: Seit September 2026 müssen Hersteller von Hard- und Software nach dem Cyber Resilience Act jede ausgenutzte Schwachstelle oder jeden schweren Sicherheitsvorfall binnen 24 Stunden an die nationalen CSIRTs und die Meldeplattform von ENISA melden. Bei schweren Verstößen drohen Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Umsatzes [1].
Einordnung: Durchsetzung statt neuer Regeln
Der Rechnungshofbericht ist selbst die erste unabhängige Wirkungsprüfung, die das EU-Parlament, der Rat und die Öffentlichkeit für diese Milliardenausgaben erhalten. Sein Befund verschiebt die Debatte: Nicht die Höhe der Mittel ist das Problem, sondern deren Umsetzung und Kontrolle.
Hyzler bringt die Konsequenz auf den Punkt: „Es ist keine Frage neuer Vorschriften. Der Kern der Sache ist die Durchsetzung der bestehenden Vorschriften.“ [2] Der erste Schritt sei, alle Mitgliedstaaten ins Boot zu holen [2].
Dass der Handlungsdruck hoch bleibt, zeigt der aktuelle Lagebericht von ENISA: Für das Jahr 2025 wertete die Agentur 8.257 Vorfälle aus. Den größten Anteil hatten DDoS-Angriffe mit 51 Prozent, während Ransomware die kurzfristig folgenschwerste Bedrohung blieb. Am stärksten betroffen war die öffentliche Verwaltung mit 32 Prozent der Vorfälle [4].
Branchenbeobachter verweisen auf die geopolitische Dimension. Dimitar Lilkov vom Wilfried-Martens-Centre für Europastudien nennt gegenüber EUobserver zwei Hauptquellen der Bedrohung: „ein praktisches Hardware-Problem von chinesischer Seite“ sowie russisch unterstützte Cyberangriffe und Desinformationskampagnen [2]. Jacob Krell von Suzu Labs fordert eine engere Verzahnung nach dem Vorbild der US-Behörde CISA, mit Echtzeit-Austausch maschinenlesbarer Indikatoren und gemeinsamen Regeln für Vertraulichkeit, Dringlichkeit und Handlung [4].
Ob die EU diesen Weg geht, entscheidet sich an der Frage, die der Rechnungshof offenlässt: ob Brüssel die bestehenden Regeln endlich durchsetzt – oder ob weitere Programme hinzukommen, deren Wirkung erneut niemand unabhängig überprüft.