Die EU hat ihre Strukturen zur Erkennung und Bewältigung schwerwiegender Cyberangriffe ausgebaut. Nach Einschätzung des Europäischen Rechnungshofs reichen die bisherigen Maßnahmen jedoch nicht aus. Vor allem ein begrenzter Informationsaustausch, unklare Zuständigkeiten und Verzögerungen beim europäischen Warnsystem erschweren eine koordinierte Reaktion. Zugleich sehen die Prüfer Verbesserungsbedarf bei der Kontrolle von Empfängern europäischer Fördermittel.
Cyberangriffe auf öffentliche Dienste, Unternehmen und kritische Infrastrukturen können erhebliche wirtschaftliche Folgen haben und den EU-Binnenmarkt beeinträchtigen. Für die Abwehr sind grundsätzlich die Mitgliedstaaten verantwortlich. Bei besonders schweren Vorfällen oder Angriffen, von denen mehrere Länder betroffen sind, kommt jedoch auch den gemeinsamen Strukturen der Europäischen Union eine wichtige Rolle zu.
Die EU investiert deshalb verstärkt in Cybersicherheit. Aus dem EU-Haushalt für den Zeitraum 2021 bis 2027 sollen allein über das Programm „Digitales Europa“ 1,4 Milliarden Euro für diesen Bereich bereitgestellt werden. Der Europäische Rechnungshof kommt nach einer Prüfung der Jahre 2022 bis 2025 allerdings zu dem Ergebnis, dass die vorhandenen Maßnahmen große Cyberangriffe bislang nur eingeschränkt wirksam erkennen und bewältigen helfen.
„Die EU hat zwar Fortschritte beim Aufbau eines Kooperationssystems für Cybersicherheit erzielt, dieses funktioniert jedoch noch nicht so reibungslos, wie es sollte”, so George-Marius Hyzler, der als Mitglied des Rechnungshofs für die Prüfung zuständig war. „Bei einem schwerwiegenden Cybervorfall ist ein schneller Informationsfluss entscheidend. Ohne diese Informationen können die entsprechenden Netzwerke und Mechanismen deutlich weniger bewirken.”
Informationsaustausch bleibt zentrale Schwachstelle
Als größte Schwachstelle identifizieren die Prüfer den unzureichenden Austausch von Informationen. Zwar wurden in einem 2025 angenommenen Cyber-Konzeptentwurf die Aufgaben und Zuständigkeiten für größere Cybersicherheitskrisen in groben Zügen festgelegt. Unklar sei jedoch weiterhin, wie die beiden bestehenden europäischen Cybernetzwerke konkret zusammenarbeiten sollen.
Dabei handelt es sich zum einen um das CSIRTs-Netzwerk, in dem nationale Computer-Notfallteams zur Bekämpfung von Cyberangriffen zusammenarbeiten. Zum anderen existiert mit EU-CyCLONe ein informelles EU-Netzwerk für die Kooperation bei Cyberkrisen. Fehlende Klarheit über deren Zusammenspiel erschwert laut Rechnungshof die Zusammenarbeit.
Hinzu kommt, dass einige Mitgliedstaaten die überarbeiteten europäischen Cybersicherheitsvorschriften, darunter die NIS-2-Richtlinie, noch nicht vollständig umgesetzt hatten. Nationale Sicherheitsvorschriften können außerdem die Weitergabe von Informationen einschränken. Für die europäischen Netzwerke kann dies die frühzeitige Erkennung von Bedrohungen und die koordinierte Reaktion auf Angriffe erschweren.
Überschneidungen bei der Bedrohungsüberwachung
Verbesserungsbedarf sehen die Prüfer auch bei der Aufgabenverteilung zwischen europäischen Stellen. Das 2022 eingerichtete Cyber-Lagezentrum der EU-Kommission arbeitet vor allem mit externen Dienstleistern. Bei der Überwachung von Bedrohungen und der Erfassung der Cyberlage überschneiden sich dessen Aktivitäten laut Bericht teilweise mit bestehenden Kapazitäten der Cybersicherheitsagentur ENISA.
Gleichzeitig war das europäische Warnsystem für Cybersicherheit zum Zeitpunkt der Prüfung noch nicht einsatzbereit. Die untersuchten Cybersicherheitsplattformen ATHENA und ENSOC hatten ihren Betrieb aufgrund von Verzögerungen bei der Auftragsvergabe noch nicht aufgenommen. Erforderliche Kooperationsvereinbarungen, ein gemeinsames Klassifizierungssystem sowie technische Standards für den Betrieb fehlten ebenfalls.
Kontrolle von Fördermittelempfängern weist Lücken auf
Neben der operativen Zusammenarbeit untersuchte der Rechnungshof auch den Umgang mit EU-Fördermitteln. Dabei stellten die Prüfer Mängel bei der Überprüfung einiger Organisationen fest, die finanzielle Unterstützung für Cybersicherheitsprojekte erhalten hatten.
Kontrollen sollen insbesondere das Risiko reduzieren, dass Nicht-EU-Länder auf sensible Informationen zugreifen oder Einfluss auf geförderte Organisationen nehmen. Die Bewertung der Eigentums- und Kontrollverhältnisse Dritter liegt den Angaben zufolge jedoch bei den Begünstigten selbst. Das Europäische Kompetenzzentrum für Cybersicherheit überprüft diese Bewertungen nicht. Nach Einschätzung der Prüfer können daraus Risiken für sensible Infrastrukturen, Betriebsdaten und sicherheitskritische Technologien entstehen.
Der Sonderbericht 19/2026 des Europäischen Rechnungshofs basiert auf einer Untersuchung der Jahre 2022 bis 2025. Dazu gehörten auch Prüfbesuche in Irland, Griechenland und Italien. Untersucht wurde, wie wirksam EU-Maßnahmen die Erkennung und Bewältigung erheblicher Cybersicherheitsvorfälle sowie von Vorfällen großen Ausmaßes unterstützen.
Weitere Informationen zum Europäischen Rechnungshof finden Sie hier.
