Menü schließen
Verbraucherrat
  • Startseite
  • Über Uns
  • Kontakt
  • Aktuelle Warnungen
  • Nachrichten
  • Ratgeber
  • Betrugsmaschen
  • Beratung
  • Bildung
  • Politik
Facebook X (Twitter) Instagram
Facebook X (Twitter) Instagram
Verbraucherrat
  • Startseite
  • Über Uns
  • Kontakt
  • Startseite
  • Über Uns
  • Kontakt
  • Aktuelle Warnungen

    Zuckersteuer darf kein Instrument zur Haushaltssanierung sein

    September 15, 2026

    Abgezockt von LemonSwan? Dann bitte melden

    September 15, 2026

    Beitrag steigt, Kasse schweigt: Mehrheit kennt Wegfall der Informationspflicht nicht

    September 11, 2026

    DAZN-Geschädigte müssen jetzt schnell sein

    September 4, 2026

    Tausende Euro für Lootboxen: Das manipulative Geschäftsmodell der Gaming-Industrie

    August 26, 2026
  • Nachrichten

    An Free-Fall-Turm eingequetscht?: Oktoberfest-Mitarbeiter nach Unfall gestorben

    September 21, 2026

    Berichte aus Ermittlerkreisen: Cindy Crawfords Sohn soll an Überdosis gestorben sein

    September 21, 2026

    Reisners Blick auf die Front: „Jetzt steht die Ukraine vor derselben Herausforderung wie Russland“

    September 21, 2026

    Aufhebung der Strafen scheitert: EU zofft sich um Sanktionen gegen zwei russische Milliardäre

    September 21, 2026

    „Kein Kanzler war so dreist“: Linke reagiert giftig auf Merz‘ Ankündigung für Enteignungsverbot

    September 21, 2026
  • Ratgeber
  • Betrugsmaschen

    Cyberangriffe in Europa: Fehlendes Gesamtbild gefährdet Sicherheit

    September 21, 2026

    Falsche ChatGPT-Rechnung führt zur Passwortfalle

    September 21, 2026

    Falscher Claude-Zugang stahl Zugangsdaten

    September 21, 2026

    Gerätecode-Phishing über echte Microsoft-Seite

    September 21, 2026

    Deepfake-Seiten listen 147 Abgeordnete aus EU-Staaten

    September 21, 2026
  • Beratung
  • Bildung

    Was bedeutet Neutralität in der Schule – und was nicht? | Bildung

    Juli 14, 2026

    Wodurch fühlen sich Jugendliche in ihrem Alltag besonders belastet? | Bildung

    Juli 3, 2026

    Kontra: Social Media und Jugendliche – warum ein Verbot zu kurz greift | Bildung

    Juni 17, 2026

    Pro: Warum wir ein Social Media Verbot für Kinder brauchen | Bildung

    Juni 17, 2026

    Social Media bis 16 Jahre verbieten? So sehen das Erwachsene | Bildung

    Juni 11, 2026
  • Politik

    SPD-Vize Rehlinger fordert „echte Reformen und nicht nur Kürzungsvorschläge“

    September 21, 2026

    „Gerechtigkeitsproblem“: Merz tritt Debatte über Krankenkassen los

    September 21, 2026

    CDU-Wahlschlappe: Neuer Kurs, alte Probleme

    September 21, 2026

    Scheuer weist Vorwurf der Falschaussage zu Pkw-Maut zurück

    September 21, 2026

    Klage gegen Paramount: Streit über Warner-Übernahme offenbar beigelegt

    September 21, 2026
Verbraucherrat
Startseite»Betrugsmaschen»Cyberangriffe in Europa: Fehlendes Gesamtbild gefährdet Sicherheit
Betrugsmaschen

Cyberangriffe in Europa: Fehlendes Gesamtbild gefährdet Sicherheit

Dr. Heinrich KrämerVon Dr. Heinrich KrämerSeptember 21, 2026Keine Kommentare17 Minuten Lesezeit
Facebook Twitter Pinterest LinkedIn Tumblr E-Mail
Teilen
Facebook Twitter LinkedIn Pinterest E-Mail

Europa hat viele Cyberwächter – aber bei großen Angriffen oft kein gemeinsames Bild. Mimikama fragte beim EU-Rechnungshof nach, was in dieser Lücke draußen passiert.

Europa hat Computer-Notfallteams, Krisennetzwerke, eine Cybersicherheitsagentur und neue Warnsysteme. Trotzdem können bei großen Cyberangriffen entscheidende Informationen fehlen oder zu spät ankommen. Der Europäische Rechnungshof hat untersucht, wo es hakt. Mimikama war beim Pressebriefing dabei – und stellte eine zusätzliche Frage: Was passiert in der Öffentlichkeit, solange noch niemand verlässlich erklären kann, was eigentlich los ist?

Ein großer Cyberangriff kann mehrere Länder gleichzeitig treffen. In Österreich fällt ein Dienst aus, in Deutschland meldet ein Unternehmen ungewöhnliche Aktivitäten, in Italien gibt es plötzlich ähnliche Probleme. Vielleicht ist längst dieselbe Schadsoftware unterwegs, vielleicht steckt dieselbe Gruppe dahinter, vielleicht handelt es sich um einen einzigen koordinierten Angriff.

Nur weiß das am Anfang möglicherweise niemand. Denn jeder sieht zunächst seinen eigenen Ausschnitt.

Genau das ist eine der zentralen Erkenntnisse eines neuen Sonderberichts des Europäischen Rechnungshofs. Europas Problem ist nicht, dass es keine Cyberabwehr gäbe – davon gibt es inzwischen eine ganze Menge. Es gibt nationale Computer-Notfallteams, die sogenannten CSIRTs, und die EU-Agentur für Cybersicherheit ENISA. Es gibt mit EU-CyCLONe ein Netzwerk für die Koordination großer Cyberkrisen, dazu ein Cyber-Lagezentrum der Europäischen Kommission, nationale und grenzüberschreitende Cyber-Hubs und eine europäische Cybersicherheitsreserve.

All diese Strukturen haben aber eine gemeinsame Voraussetzung: Sie müssen rechtzeitig wissen, was passiert.

Und genau daran hakt es.

Das Wichtigste in Kürze

  • Laut Europäischem Rechnungshof erleichtern die Maßnahmen der EU die Erkennung großer Cybervorfälle und die Reaktion darauf nur teilweise.
  • Seit 2016 hat kein Mitgliedstaat einen Cybervorfall als „von großem Ausmaß“ eingestuft.
  • 2025 meldeten nur sieben Mitgliedstaaten insgesamt 14 erhebliche grenzüberschreitende Vorfälle.
  • Das europäische Warnsystem für Cybersicherheit ist noch nicht betriebsbereit – auch ENSOC mit österreichischer Beteiligung wurde durch erhebliche Vergabeverzögerungen ausgebremst.
  • Wie sich solche Informationslücken auf Gerüchte und Betrug auswirken, hat der Rechnungshof nicht untersucht. Genau danach hat Mimikama gefragt.

Mimikama beim Pressebriefing des Europäischen Rechnungshofs

Am 21. September 2026 nahm Mimikama am englischsprachigen Online-Pressebriefing des Europäischen Rechnungshofs teil. George-Marius Hyzler, beim Europäischen Rechnungshof für diese Prüfung zuständig, und Frédéric Soblet, Aufgabenleiter der Prüfung, stellten den Sonderbericht 19/2026 „Erkennung und Bewältigung von Cybersicherheitsvorfällen“ vor und beantworteten anschließend Fragen der Medien.

Die Unterlagen waren den angemeldeten Journalistinnen und Journalisten vorab unter Sperrfrist zugänglich. Das ist bei solchen Briefings üblich: Medien erhalten dadurch Zeit, einen umfangreichen Bericht zu lesen, Zahlen zu prüfen und Fragen vorzubereiten. Veröffentlicht werden durften die Inhalte in diesem Fall ab dem 21. September um 17 Uhr.

Der Bericht umfasst 72 Seiten, und schon sein Gesamturteil ist deutlich: Die Maßnahmen der EU erleichtern die Erkennung erheblicher und großer Cybervorfälle sowie die Reaktion darauf nur teilweise. Der Kooperationsrahmen sei zwar schrittweise aufgebaut worden, aber noch nicht vollständig ausgestaltet. Begrenzter Informationsaustausch, Schwachstellen bei der Berichterstattung und erhebliche Verzögerungen bei der Umsetzung führten dazu, dass die europäischen Netzwerke ihr Potenzial nicht ausschöpfen könnten.

Das klingt nach einem typischen europäischen Verwaltungsproblem. Ist es aber nicht.

Was beim Pressebriefing noch deutlicher wurde

In der Fragerunde wurde ein Punkt besonders deutlich: Die Verantwortung für die Erkennung und Meldung von Cybervorfällen liegt zunächst bei den Mitgliedstaaten und ihren zuständigen Stellen. Die europäischen Strukturen können den Informationsaustausch und die Koordination unterstützen – sie sind dafür aber darauf angewiesen, dass die zuständigen nationalen Stellen Informationen tatsächlich melden und weitergeben.

Genau deshalb ist das Problem nicht allein technisch. Im Briefing wurde mehrfach auf Vertrauen und die Bereitschaft zum Informationsaustausch verwiesen. Ein europäisches Netzwerk kann noch so gut konstruiert sein: Wenn relevante Informationen auf nationaler Ebene bleiben oder verspätet weitergegeben werden, verliert das gesamte System an Nutzen.

Besonders deutlich wurde das bei NIS 2. Das Prüfungsteam erklärte in der Fragerunde, dass Einrichtungen, die durch NIS 2 neu erfasst werden sollen, in Staaten ohne entsprechende nationale Umsetzung nicht aufgrund dieser neuen Regeln melden müssen. Sinngemäß sprach das Team dabei von einem erheblichen Informationsverlust. Die Folgen lassen sich nicht exakt beziffern – aber genau diese fehlenden Meldungen können das europäische Lagebild schwächen.

Bei einem Cyberangriff ist Information selbst Teil der Verteidigung

Angenommen, ein Sicherheitsteam in einem Mitgliedstaat entdeckt eine bestimmte Angriffsmethode. Wird diese Information schnell weitergegeben, können andere Länder nach denselben Spuren suchen – und stellen vielleicht fest: Das sehen wir hier auch. Aus drei scheinbar unabhängigen Vorfällen wird plötzlich ein gemeinsames Lagebild.

Informationsaustausch ist bei Cyberangriffen deshalb nicht bloß etwas für den Abschlussbericht. Die Information selbst kann helfen, einen laufenden Angriff zu erkennen und einzudämmen. Der Rechnungshof schreibt entsprechend deutlich, dass der Mehrwert der europäischen Netzwerke erheblich geringer ist, wenn Mitgliedstaaten nicht bereit sind, zeitnahe und verwertbare Informationen auszutauschen.

Die Gründe dafür sind unterschiedlich. Manchmal ist zunächst gar nicht klar, dass ein Vorfall auch andere Staaten betrifft. Nationale Sicherheitsvorschriften können den Austausch bestimmter Informationen verhindern. Und die Umsetzung der europäischen NIS-2-Richtlinie hat sich verzögert.

Dazu kommt ein grundsätzlicheres Problem.

Europa hat keine gemeinsame Echtzeitübersicht

Laut Rechnungshof gibt es derzeit keine EU-weite Plattform, auf der Meldungen über Sicherheitsvorfälle aus allen Mitgliedstaaten in Echtzeit zusammenlaufen. Eine solche Plattform könnte etwa erkennen, dass in verschiedenen Ländern dieselben technischen Angriffsspuren auftauchen oder dieselben Sektoren betroffen sind.

Ein weiterer Schwachpunkt: Bestimmte Daten über Sicherheitsvorfälle werden nur alle drei Monate an die ENISA übermittelt – also lange nach dem eigentlichen Ereignis. Laut Rechnungshof dienen diese Daten deshalb hauptsächlich statistischen Zwecken und der Darstellung historischer Trends, nicht der unmittelbaren Erkennung und Reaktion.

Ohne Zusammenführung in Echtzeit kann es passieren, dass eine nationale Behörde nur ihren eigenen Vorfall sieht und nicht erkennt, dass dasselbe Problem längst in zwei anderen Staaten aufgetreten ist. Der Rechnungshof spricht deshalb von einem erheblichen Risiko, dass manche grenzüberschreitenden Vorfälle gar nicht als solche erkannt und gemeldet werden.

Europa kann viele Puzzleteile in der Hand haben – und trotzdem zu spät erkennen, welches Bild sie ergeben.

Seit 2016 kein einziger Vorfall „von großem Ausmaß“

Im Bericht steht ein bemerkenswerter Satz: Seit 2016 wurde kein einziger Cybersicherheitsvorfall von einem Mitgliedstaat als „von großem Ausmaß“ eingestuft. Grundsätzlich fällt darunter jeder Vorfall mit beträchtlichen Auswirkungen auf mindestens zwei Mitgliedstaaten.

Das heißt ausdrücklich nicht, dass Europa seit 2016 von schweren Cyberereignissen verschont geblieben wäre. Der Rechnungshof nennt selbst Beispiele wie WannaCry und NotPetya 2017 oder den weltweiten IT-Ausfall im Zusammenhang mit CrowdStrike im Juli 2024. Solche Vorfälle führten zu globalen Ausfällen und erheblichen Schäden – als Vorfälle großen Ausmaßes eingestuft wurden sie trotzdem nicht.

Die Folge: Das Eskalationsverfahren von EU-CyCLONe wurde nie vollständig auf einen Cybervorfall großen Ausmaßes angewandt. Das wirft eine grundlegende Frage auf: Was nützt ein Krisenmechanismus, wenn die Ereignisse, für die er geschaffen wurde, nicht als solche eingestuft werden?

Ein Grund dafür liegt in etwas scheinbar Banalem: gemeinsamen Begriffen. Laut Rechnungshof gibt es bis heute keine vereinbarten Kriterien, ab wann ein Vorfall als potenziell groß an EU-CyCLONe gemeldet werden soll, und keine gemeinsame Einteilung von Schweregraden. Wann ein Vorfall als erheblich oder von großem Ausmaß gilt, lässt Interpretationsspielraum. Alle drei vom Rechnungshof besuchten Mitgliedstaaten nannten das fehlende gemeinsame Klassifizierungssystem als Problem.

Wenige Meldungen, großes Lagebild

Noch deutlicher wird das Problem bei den Zahlen. 2025 meldeten sieben Mitgliedstaaten insgesamt 14 erhebliche grenzüberschreitende Cybervorfälle. 2024 waren es zwei, 2023 kein einziger, 2022 drei Vorfälle mit möglichen grenzüberschreitenden Auswirkungen.

Von Mitgliedstaaten gemeldete erhebliche grenzüberschreitende Cybervorfälle

2022: Vorfälle mit möglichen grenzüberschreitenden Auswirkungen. Zum Vergleich ermittelte die ENISA für 2024 insgesamt 322 Vorfälle, die sich gezielt gegen zwei oder mehr Mitgliedstaaten richteten. Die Zahlen sind nicht direkt vergleichbar. Quelle: Europäischer Rechnungshof, Sonderbericht 19/2026.

Zum Vergleich: In ihrem Bedrohungsbericht für 2024 ermittelte die ENISA 322 Vorfälle, die sich gezielt gegen zwei oder mehr Mitgliedstaaten richteten. Von den Mitgliedstaaten als erhebliche grenzüberschreitende Vorfälle gemeldet wurden im selben Jahr zwei.

Direkt vergleichbar sind die Zahlen trotzdem nicht. Nicht jeder von der ENISA erfasste Vorfall ist automatisch ein meldepflichtiger erheblicher Vorfall. Und weil die Meldungen der Staaten anonymisiert sind, lässt sich nicht genau beziffern, wie viel tatsächlich unter den Tisch fällt. Der Rechnungshof hält aber fest, dass nur sehr wenige erhebliche grenzüberschreitende Vorfälle gemeldet werden und die Meldungen das tatsächliche Ausmaß solcher Angriffe nicht widerspiegeln.

Ein Flughafen-Fall zeigt, was gemeint ist

Collins Aerospace, September 2025

Ein Ransomware-Angriff auf die Software zur Passagierabfertigung zwang mehrere große europäische Flughäfen zurück zu manuellen Abläufen. Am stärksten betroffen:

  • London-Heathrow
  • Brüssel
  • Berlin-Brandenburg
  • Dublin

Kein Mitgliedstaat behandelte den Vorfall als erheblichen grenzüberschreitenden Cybervorfall oder als Vorfall großen Ausmaßes.

Wie konkret das werden kann, zeigt ein Beispiel aus dem Bericht. Im September 2025 wurde Collins Aerospace, ein wichtiger Technologieanbieter für die Luftfahrt, Opfer eines schweren Ransomware-Angriffs auf seine Software zur Passagierabfertigung. Mehrere große europäische Flughäfen mussten wieder auf manuelle Abläufe umstellen, es kam zu zahlreichen Verspätungen und Flugausfällen. Am stärksten betroffen waren London-Heathrow, Brüssel, Berlin-Brandenburg und Dublin.

Trotzdem behandelte laut Rechnungshof kein EU-Mitgliedstaat den Vorfall als erheblichen grenzüberschreitenden Cybervorfall oder als Vorfall großen Ausmaßes. Keiner der betroffenen Staaten unterrichtete die ENISA oder andere Mitgliedstaaten förmlich. Auch das CSIRTs-Netzwerk informierte EU-CyCLONe nicht, das damit nicht zu einem koordinierten Krisenmanagement beitragen konnte. Der Rechnungshof stützt diese Darstellung auf Befragungen von ENISA-Vertretern.

Bemerkenswert ist, wie die ENISA den Fall in ihrer offiziellen Antwort auf den Bericht selbst erklärt: Kein Mitgliedstaat habe den Vorfall als schwerwiegend oder als Vorfall großen Ausmaßes eingestuft, weil es dafür keine vereinbarte Definition und keine Leitlinien gebe. Der Fall zeige, wie wichtig ein gemeinsames Verständnis davon sei, was einen schwerwiegenden Vorfall ausmacht. Die EU-Cybersicherheitsagentur bestätigt damit genau das Problem der fehlenden gemeinsamen Begriffe.

Das heißt nicht, dass niemand von den Ausfällen wusste – die Auswirkungen waren an den Flughäfen für jeden sichtbar. Der entscheidende Punkt ist ein anderer: Ein Vorfall mit Auswirkungen in mehreren europäischen Staaten wurde innerhalb der dafür vorgesehenen europäischen Cyberstrukturen nicht als erheblicher grenzüberschreitender Vorfall oder Vorfall großen Ausmaßes behandelt.

Und dann ist da noch NIS 2

Ein weiterer Teil des Problems steckt hinter einem Kürzel, bei dem viele Menschen innerlich abschalten: NIS 2. Dabei ist das Prinzip einfach. Die europäische Richtlinie soll dafür sorgen, dass deutlich mehr wichtige Einrichtungen Cybersicherheitsanforderungen erfüllen und relevante Vorfälle melden.

Einrichtungen mit Cybersicherheitspflichten laut Schätzung der EU-Kommission

Quelle: Europäischer Rechnungshof, Sonderbericht 19/2026, auf Basis einer Folgenabschätzung der EU-Kommission.

Unter die frühere NIS-Richtlinie fielen nach Schätzungen der EU-Kommission rund 15.500 Einrichtungen. NIS 2 erweitert diesen Kreis auf mehr als 110.000 – ungefähr siebenmal so viele. Wie groß die bisherige Lücke war, zeigt ein Beispiel aus dem Bericht: Die öffentliche Verwaltung, laut ENISA 2025 der am stärksten betroffene Sektor in der EU, war unter der alten Richtlinie gar nicht verpflichtet, Sicherheitsvorfälle zu melden.

Die Mitgliedstaaten mussten NIS 2 bis Oktober 2024 in nationales Recht umsetzen. Fristgerecht geschafft haben das laut Rechnungshof nur zwei. Das hat eine ganz praktische Folge: Solange die neuen Regeln national nicht gelten, sind die neu erfassten Einrichtungen rechtlich nicht verpflichtet, Vorfälle zu melden. Gegen Mitgliedstaaten, die keine Umsetzungsmaßnahmen mitgeteilt haben, führt die EU-Kommission nach eigenen Angaben Vertragsverletzungsverfahren.

Wieder fehlt möglicherweise ein Puzzleteil. Vielleicht eines, das für sich allein unspektakulär aussieht – vielleicht aber genau jenes, das einen Angriff in einem zweiten oder dritten Land sichtbar gemacht hätte.

Der Rechnungshof fordert Echtzeitmeldungen

Die Prüfer empfehlen unter anderem, bis 2028 Lösungen zu schaffen, mit denen Sicherheitsvorfälle in Echtzeit an die ENISA gemeldet werden können. Außerdem soll bis 2027 sichergestellt werden, dass die geplante zentrale Meldestelle mögliche grenzüberschreitende Vorfälle erkennen kann.

Mimikama-Club - Communitybereich fuer Steady-Unterstuetzer:innen

Die EU-Kommission hat diese Empfehlungen in ihrer offiziellen Antwort angenommen. Sie stimmt dem Rechnungshof auch darin zu, dass erhebliche Sicherheitsvorfälle, insbesondere grenzüberschreitende, nach wie vor nicht ausreichend gemeldet werden. Gleichzeitig betont sie, dass die Zusammenarbeit auf Vertrauen beruht und Mitgliedstaaten nicht verpflichtet werden können, Informationen weiterzugeben, deren Offenlegung ihren Interessen der nationalen Sicherheit zuwiderlaufen würde.

Das klingt technisch, bedeutet aber etwas sehr Einfaches: Bei einem laufenden Angriff kann es sich Europa nicht leisten, relevante Informationen erst Monate später für die Statistik zusammenzutragen. Man braucht sie dann, wenn sie noch helfen können.

Hier begann unsere Frage

Bis zu diesem Punkt handelt der Bericht fast ausschließlich davon, wie Informationen innerhalb der europäischen Cyberabwehr fließen. Wer meldet wem etwas? Welche Behörde weiß was? Wann wird aus mehreren nationalen Vorfällen ein europäisches Ereignis?

Uns interessierte beim Pressebriefing die andere Seite. Denn während Behörden untereinander Informationen austauschen, passiert draußen etwas völlig anderes. Menschen suchen nach Antworten, Social Media sucht nach Antworten, Medien suchen nach Antworten. Und Betrüger suchen nach einer Gelegenheit.

Tom Wannenmacher von Mimikama fragte das Prüfungsteam deshalb:

Mimikama im Chat des Pressebriefings, 11:16 Uhr (übersetzt)

Ihr Bericht zeigt, dass der Informationsaustausch bei großen Cybervorfällen eingeschränkt oder verzögert sein kann. Sehen Sie darin auch ein Risiko für Desinformation – dass Informationslücken während einer Cyberkrise schnell mit Gerüchten, falschen Täterzuschreibungen oder betrügerischen Meldungen gefüllt werden?

Aus dem Prüfungsteam kam eine interessante Antwort – gerade weil dabei die Grenzen der Prüfung klar benannt wurden. Technische und operative Koordination auf der einen und öffentliche Kommunikation auf der anderen Seite seien sinngemäß zwei Seiten derselben Medaille. Dabei wurden unsere Beispiele falscher Täterzuschreibungen und Gerüchte ausdrücklich aufgegriffen. Gleichzeitig wurde klargestellt, dass die öffentliche und politische Kommunikation nicht Gegenstand dieser Prüfung war. Der Bericht konzentriert sich auf die technische und operative Ebene, weitergehende Aussagen über Desinformation lassen sich daraus nicht ableiten.

So muss man das auch darstellen: Der Rechnungshof hat nicht belegt, dass mangelnder Behördenaustausch Desinformation verursacht. Aber unsere Frage beginnt genau dort, wo sein Prüfbericht endet.

Was uns diese Antwort trotzdem sagt

Gerade diese Grenze ist aufschlussreich. Der Rechnungshof hat sehr genau untersucht, wie Informationen zwischen Unternehmen, Mitgliedstaaten und europäischen Cyberstrukturen fließen. Was während derselben Stunden im öffentlichen Informationsraum geschieht, gehörte dagegen nicht zum Prüfauftrag.

Damit bleiben zwei Informationswelten nebeneinander: auf der einen Seite Behörden und Sicherheitsteams, die einen Vorfall technisch einordnen und Informationen verifizieren müssen. Auf der anderen Seite eine Öffentlichkeit, in der längst Erklärungen, Vermutungen und möglicherweise auch gezielte Falschinformationen kursieren.

Unsere Frage hat diese Lücke nicht geschlossen. Aber sie hat sichtbar gemacht, dass sie in diesem Bericht offenbleibt.

Was passiert in den Stunden, in denen niemand eine Antwort hat?

Stellen wir uns einen großen Angriff auf eine Bank vor. Das Onlinebanking funktioniert nicht, offiziell heißt es zunächst nur: technische Störung. Eine Stunde später behauptet jemand auf Telegram, Millionen Kundendaten seien gestohlen worden. Auf Facebook kursiert ein angeblicher Screenshot der Täter, ein anderer Account nennt bereits einen Staat, der dahinterstecken soll. Und dann bekommen Kundinnen und Kunden eine SMS:

Ihre Bank

Aufgrund des aktuellen Cyberangriffs wurde Ihr Konto vorsorglich gesperrt. Bestätigen Sie hier Ihre Identität: konto-sicherheit-pruefen.example

Betrug

Fiktives Beispiel. So oder ähnlich können Betrugsnachrichten in einer echten Krise aussehen.

Der Angriff kann tatsächlich stattgefunden haben. Die SMS ist trotzdem Betrug. Genau das macht solche Situationen so gefährlich: Ein Krimineller muss keine Krise erfinden. Er kann eine echte benutzen.

Dass das kein theoretisches Szenario ist, zeigt ausgerechnet ein Fall, den auch der Rechnungshof nennt. Der weltweite CrowdStrike-Ausfall im Juli 2024 war nicht die Folge eines Cyberangriffs – trotzdem nutzten Kriminelle die Verunsicherung unmittelbar aus. CrowdStrike dokumentierte unter anderem Phishing-Mails im Namen des eigenen Supports, Anrufe angeblicher Mitarbeiter und Personen, die sich als unabhängige Forscher ausgaben und behaupteten, Belege für einen Cyberangriff hinter der Störung zu haben. Noch am selben Tag tauchte zudem ein angeblicher „Hotfix“ auf, der in Wahrheit Schadsoftware und schließlich einen Fernzugriffs-Trojaner installierte. Es brauchte also nicht einmal einen Angriff – eine reale Störung und die Unsicherheit danach reichten.

Die Wahrheit hat einen Geschwindigkeitsnachteil

Seriöse Ermittlungen brauchen Zeit. Welche Systeme wurden getroffen, welche Daten sind betroffen, war es wirklich Ransomware, wer steckt dahinter, hat derselbe Angreifer noch andere Organisationen getroffen? Gerade eine Täterzuschreibung sollte niemand nach einer halben Stunde verkünden – dafür braucht es technische Belege.

Das Internet wartet aber nicht auf technische Belege. Ein Screenshot ist in Sekunden hochgeladen, eine Behauptung in Sekunden geschrieben, ein Phishing-Link in wenigen Minuten verschickt. Sobald ein Informationsvakuum entsteht, füllt es sich. Nicht immer durch organisierte Desinformation, oft einfach durch Vermutungen, Missverständnisse und Menschen, die glauben, eine Erklärung gefunden zu haben. Aber eben auch durch Akteure, die genau wissen, was sie tun.

Gute Krisenkommunikation heißt nicht, sofort alles zu wissen

Wenn Behörden schnell kommunizieren sollen, heißt das nicht, dass sie sofort einen Täter nennen oder ungeprüfte Informationen veröffentlichen sollen. Im Gegenteil. Eine verlässliche Aussage kann auch lauten:

  • Das wissen wir.
  • Das wissen wir noch nicht.
  • Dafür gibt es derzeit keine Belege.

Gerade diese Unterscheidung ist in einer Krise wertvoll. Denn Schweigen und offen benanntes Nichtwissen sind nicht dasselbe.

Was das für uns als Öffentlichkeit bedeutet

Für die meisten Menschen ist es während eines Cybervorfalls kaum möglich, technische Behauptungen selbst zu überprüfen. Ob Daten gestohlen wurden, wer hinter einem Angriff steckt oder ob mehrere Ausfälle zusammenhängen, lässt sich von außen häufig nicht beurteilen.

Umso wichtiger ist es, in den ersten Stunden eines Vorfalls zwischen drei Dingen zu unterscheiden: Was ist bestätigt? Was wird noch untersucht? Und was wird lediglich behauptet?

Gerade vermeintliche Täterzuschreibungen verdienen besondere Vorsicht. Ebenso Nachrichten, die einen echten Vorfall zum Anlass nehmen, plötzlich Zugangsdaten, Zahlungen oder eine „Bestätigung“ des eigenen Kontos zu verlangen.

Eine reale Cyberkrise macht eine Nachricht nicht automatisch echt.

Europa baut weitere Warnsysteme auf

Der Rechnungshof stellt keineswegs fest, dass auf EU-Ebene nichts geschieht. Ein europäisches Warnsystem für Cybersicherheit soll nationale und grenzüberschreitende Cyber-Hubs verbinden und die gemeinsame Erkennung von Bedrohungen verbessern. Zum Zeitpunkt der Prüfung war es allerdings noch nicht einsatzbereit. Die beiden untersuchten grenzüberschreitenden Hubs ATHENA und ENSOC waren durch Verzögerungen bei den Vergabeverfahren gebremst, die nötigen Werkzeuge für Bedrohungserkennung und Informationsaustausch fehlten noch. Ebenso fehlten Kooperationsvereinbarungen, eine gemeinsame Klassifizierung und technische Standards.

Das betrifft auch Österreich: Es gehört gemeinsam mit Spanien, Italien, Luxemburg, den Niederlanden, Portugal und Rumänien zum Hub ENSOC. Zum Zeitpunkt der Prüfung, 18 Monate nach Beginn des Vergabeverfahrens, war dort laut Rechnungshof noch für keines der Lose ein Vertrag unterzeichnet.

Die Pressemitteilung des Rechnungshofs formuliert es unmissverständlich: Das europäische Warnsystem für Cybersicherheit ist noch nicht betriebsbereit. Gleichzeitig stellt die EU über das Programm „Digitales Europa“ im Haushalt 2021 bis 2027 rund 1,4 Milliarden Euro von insgesamt 8,1 Milliarden Euro für Cybersicherheit bereit.

Die richtige Schlussfolgerung lautet also nicht, dass Europa nichts tut. Sondern: Europa baut sehr viel – aber einiges davon muss erst noch beweisen, dass es im Ernstfall als Gesamtsystem funktioniert.

Wer weiß wann was?

Bei Cyberabwehr denken wir gern an Technik: an Firewalls, Schadsoftware, Sicherheitslücken, an Hacker vor sechs Monitoren. Der Bericht des Rechnungshofs zeigt eine unspektakulärere, aber entscheidende Seite: Wer weiß wann was?

Ein Staat kann hervorragende Fachleute haben, eine Behörde kann einen Angriff korrekt erkennen, ein Unternehmen kann die technischen Spuren finden. Bei einem grenzüberschreitenden Angriff reicht das aber nicht, wenn jeder nur seinen eigenen Ausschnitt kennt. Irgendwann müssen die Informationen zusammenkommen – und zwar schnell genug.

Wo sich der Rechnungshof und unsere Arbeit treffen

Der Rechnungshof untersucht die Informationslücke innerhalb der Cyberabwehr. Mimikama beschäftigt sich mit der Informationslücke außerhalb davon: dort, wo Menschen zu verstehen versuchen, was passiert. Wo plötzlich angebliche Täter auftauchen. Wo ein echter Systemausfall zur Kulisse für einen falschen Support-Account wird. Wo ein Betrüger nur einen Satz braucht: „Wegen des aktuellen Cyberangriffs müssen Sie jetzt handeln.“

Das sind zwei unterschiedliche Probleme. Aber sie können im selben Moment entstehen.

Damit bleibt eine Frage offen, die bei der nächsten großen europäischen Cyberkrise schnell praktisch werden dürfte: Wie lange darf es dauern, bis Europa weiß, was passiert – und was geschieht in der Zwischenzeit mit all den Menschen, die ebenfalls nach einer Antwort suchen?

Ein Cyberangriff kann Stunden brauchen, bis sein tatsächliches Ausmaß sichtbar wird.

Ein Gerücht braucht nur Sekunden.

Transparenz

Mimikama nahm am 21. September 2026 um 11 Uhr am Online-Pressebriefing des Europäischen Rechnungshofs zum Sonderbericht 19/2026 teil. Die Presseunterlagen wurden den angemeldeten Medien vorab unter Sperrfrist zur Verfügung gestellt, die Veröffentlichung war ab 17 Uhr (MESZ) freigegeben.

Tom Wannenmacher stellte dem Prüfungsteam während des Briefings eine Frage zu möglichen Auswirkungen von Informationslücken auf Desinformation, Gerüchte, falsche Täterzuschreibungen und Betrugsnachrichten. Die Antwort aus dem Prüfungsteam geben wir sinngemäß wieder, da das automatische englische Live-Transkript erkennbare Fehler enthielt.

Grundlage dieser Auswertung sind der vollständige Sonderbericht 19/2026, die Pressemitteilung „Informationslücken erschweren Bekämpfung von Cyberangriffen in der EU“ und die Übersicht „Wichtigste Fakten und Feststellungen“ des Europäischen Rechnungshofs sowie die offiziellen Antworten der EU-Kommission und der ENISA, die gemeinsam mit dem Bericht auf der Website des Rechnungshofs veröffentlicht wurden. Die Angaben zum CrowdStrike-Ausfall stützen sich auf zwei Analysen von CrowdStrike selbst: zu Betrugsversuchen rund um den Ausfall und zum gefälschten „Hotfix“.

Teilen. Facebook Twitter Pinterest LinkedIn Tumblr E-Mail
Dr. Heinrich Krämer
  • Webseite

Ähnliche Beiträge

Falsche ChatGPT-Rechnung führt zur Passwortfalle

September 21, 2026

Falscher Claude-Zugang stahl Zugangsdaten

September 21, 2026

Gerätecode-Phishing über echte Microsoft-Seite

September 21, 2026
Kommentar hinterlassen Antwort abbrechen

Top-Beiträge

Settelmayer & Kollegen: Hilfe bei Online-Betrug und Fake Shops

September 15, 20266 Aufrufe

Was eine Zuckerabgabe bringen könnte

April 29, 20265 Aufrufe

Gefälschter Tagesschau-Artikel über Eklat bei Maischberger

Juli 13, 20264 Aufrufe

„Inflationszahlen sind Warnsignal“ | Verbraucherzentrale Bundesverband

April 29, 20264 Aufrufe
Folgen Sie uns
  • Facebook
  • Twitter
  • Pinterest
  • Instagram
  • YouTube
  • Vimeo

Abonnieren Sie Updates

VerbraucherRat GmbH
Hohenzollernring 56
50672 Köln

Telefon: +49 221 16847392-0
Telefax: +49 221 16847392-99
E-Mail: info@verbraucherrat.com
Web: www.verbraucherrat.com

Geschäftszeiten
Montag – Freitag: 09:00 – 18:00 Uhr

Menu
  • Startseite
  • Über Uns
  • Kontakt
  • Aktuelle Warnungen
  • Nachrichten
  • Ratgeber
  • Betrugsmaschen
  • Beratung
  • Bildung
  • Politik
Institutionell
  • Impressum
  • Datenschutz
  • Hinweis / Haftungsausschluss
  • Cookie-Manager
  • Nutzungsbedingungen
  • Werbefrei lesen
  • Einwilligung widerrufen
  • Mediadaten
  • Abo kündigen
  • Barrierefreiheitserklärung
  • Hilfe
© 2026 VerbraucherRat. Alle Rechte vorbehalten.
  • Impressum
  • Datenschutz
  • Hinweis / Haftungsausschluss
  • Cookie-Manager
  • Nutzungsbedingungen
  • Werbefrei lesen
  • Einwilligung widerrufen
  • Mediadaten
  • Abo kündigen
  • Barrierefreiheitserklärung
  • Hilfe

Tippen Sie oben und drücken Sie Enter zum Suchen. Drücken Sie Esc zum Abbrechen.