Cybersicherheit: EU-Rechnungshof kritisiert 1,4 Mrd. Euro Investitionen
Veröffentlicht am: 22.09.2026 um 16:18 Uhr | Redaktion boerse-global.de
Die Europäische Union ist nach Ansicht des Europäischen Rechnungshofs nicht ausreichend auf die Aufdeckung und Abwehr großflächiger Cyberangriffe vorbereitet. In seinem am 21. September 2026 veröffentlichten Sonderbericht 19/2026 benennt das Kontrollorgan den unzureichenden Informationsaustausch zwischen den beteiligten Akteuren als zentrale Schwachstelle der aktuellen Sicherheitsarchitektur.
Zwar liegt die primäre Zuständigkeit für die Cyberabwehr bei den einzelnen Mitgliedstaaten, doch unterstützt die EU bei Störungen, die mehrere Staaten erfassen oder das Funktionieren des gemeinsamen Binnenmarkts beeinträchtigen.
Reibungsverluste und verzögerte Frühwarnsysteme
Untersuchungsleiter George-Marius Hyzler, Mitglied des Rechnungshofs, verwies auf bestehende Fortschritte im Kooperationssystem für Cybersicherheit, betonte jedoch zugleich, dass die Abläufe nicht reibungslos funktionierten.
Insbesondere Reibungsverluste beim Informationsfluss minderten die Effektivität des Gesamtsystems. Hyzler forderte, dass eingesetzte EU-Fördermittel messbare Ergebnisse erzielen müssten, wofür ein schneller Datenaustausch unabdingbar sei.
Für den Prüfzeitraum von 2022 bis 2025, in dem Besuche in Irland, Griechenland und Italien stattfanden, untersuchten die Prüfer den Einsatz von 1,4 Milliarden Euro an Cybersicherheitsmitteln aus dem EU-Haushalt für die Jahre 2021 bis 2027 über das Programm Digitales Europa.
Die Prüfung brachte erhebliche Verzögerungen bei wichtigen Infrastrukturprojekten zutage. Die geplanten Frühwarnsysteme ATHENA und ENSOC waren zum Prüfzeitpunkt aufgrund von Ausschreibungs- und Beschaffungsverzögerungen noch nicht betriebsbereit.
Wer sich mit der zunehmenden Bedrohung durch Cyberangriffe auseinandersetzt, sollte auch die Sicherheit der eigenen Infrastruktur proaktiv stärken. Dieser kostenlose Experten-Report unterstützt Sie dabei, bestehende Sicherheitslücken zu schließen und Ihr Unternehmen langfristig abzusichern. Jetzt Gratis-E-Book zur Cyber Security herunterladen
Selbst 18 Monate nach dem Projektstart war noch kein Vertrag unterzeichnet, woraufhin die Laufzeiten um 15 beziehungsweise 18 Monate verlängert werden mussten.
Zudem fehlten für die Hubs ATHENA (Bulgarien, Griechenland, Zypern, Malta) und ENSOC (Spanien, Italien, Luxemburg, Niederlande, Österreich, Portugal, Rumänien) wesentliche Kooperationsvereinbarungen, technische Standards sowie ein einheitliches Klassifizierungssystem.
Bürokratische Hürden und mangelnde Koordination
Auch das Zusammenspiel zwischen operativen Einheiten stößt an Grenzen. Die Zusammenarbeit zwischen dem Netzwerk der CSIRTs (Computer Security Incident Response Teams) und dem EU-CyCLONe-Netzwerk ist nach Angaben des Rechnungshofs nicht eindeutig geregelt.
Nationale Sicherheitsvorschriften und strenge Geheimhaltungsregeln schränken die Weitergabe von sicherheitsrelevanten Informationen zusätzlich ein, während ein Defizit an gegenseitigem Vertrauen den Austausch hemmt.
Parallel dazu bemängelten die Prüfer Überschneidungen zwischen dem 2022 geschaffenen Cyber-Lagezentrum der EU-Kommission und der Cybersicherheitsagentur ENISA. Der Auftrag für dieses Lagezentrum umfasst knapp 18 Millionen Euro über vier Jahre und läuft Ende 2026 aus.
Schwachstellen zeigten sich zudem bei der Umsetzung regulatorischer Vorgaben sowie bei den Förderkontrollen. Die Umsetzungsfrist der NIS-2-Richtlinie im Herbst beziehungsweise Oktober 2024 hielten lediglich zwei Mitgliedstaaten ein.
Angesichts immer strengerer gesetzlicher Vorgaben für die digitale Sicherheit stehen viele Organisationen vor großen Herausforderungen bei der Umsetzung. Erfahren Sie in diesem kostenlosen Leitfaden, wie Sie Sicherheitslücken effektiv schließen und neue gesetzliche Anforderungen ohne hohe Investitionen erfüllen. Checkliste zur Cyber-Sicherheit proaktiv nutzen
Während der Anwendungsbereich der Vorgängerrichtlinie rund 15.500 Organisationen umfasste, verpflichtet NIS-2 nun über 110.000 Einrichtungen; in Österreich tritt das nationale Umsetzungsgesetz NISG 2026 erst im Oktober 2026 in Kraft. Weiterhin überprüfte das Europäische Kompetenzzentrum für Cybersicherheit die Eigentümer- und Kontrollverhältnisse von Förderempfängern nicht lückenlos.
Im Zeitraum 2022 bis 2025 bestanden 7 Prozent der Antragsteller und Unterauftragnehmer entsprechende Überprüfungen nicht. Von 11 detailliert geprüften Projekten bewerteten die Prüfer vier als zufriedenstellend, zwei wiesen Schwachstellen auf und drei fielen durch.
Diskrepanzen bei Meldepraxis und Vorfallzahlen
Der Bericht hebt deutliche Unterschiede bei der Einstufung und Erfassung von Angriffen hervor. Seit 2016 hat kein einziger Mitgliedstaat einen Vorfall offiziell als großflächigen oder erheblichen grenzüberschreitenden Sicherheitsvorfall eingestuft.
Im Jahr 2025 meldeten sieben Mitgliedstaaten zusammen 14 erhebliche grenzüberschreitende Vorfälle, nachdem es 2024 zwei, 2023 keinen und 2022 drei Vorfälle waren. Im Gegensatz dazu erfasste ENISA im Jahr 2024 insgesamt 322 Vorfälle, die mindestens zwei Mitgliedstaaten betrafen.
Auch die allgemeine Meldepraxis an die ENISA divergiert: Nach jährlich 100 bis 500 Meldungen im Zeitraum von 2018 bis 2021 stieg die Zahl im Jahr 2024 auf 1.276 Fälle, während die Agentur selbst rund 4.800 Vorfälle über offene Quellen identifizierte.
Für die Reaktionsfähigkeit stehen in der Cyber-Reserve 36 Millionen Euro für die Jahre 2025 bis 2027 bereit. Zuvor entfielen im Jahr 2023 noch 84 Prozent der Ausgaben rein auf die Abwehrbereitschaft; zwischen 2024 und 2026 verfügten lediglich neun Mitgliedstaaten über entsprechende Reaktionsdienste.
Gleichzeitig greifen neue Regulierungsrahmen wie der Cyber Blueprint 2025 und der seit September 2026 geltende Cyber-Resilience-Act. Letzterer sieht Meldepflichten für ausgenutzte Sicherheitslücken binnen 24 Stunden sowie Geldbußen von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes vor.
Wie unterschiedlich die Staaten aufgestellt sind, zeigt das Beispiel Österreichs, das im National Cyber Security Index (NCSI) 2024 mit 85 von 100 Punkten Rang 24 belegte und im Global Cybersecurity Index 2024 in Tier 2 eingeordnet wurde.
