Viele Unternehmen erkennen Cyberangriffe nicht rechtzeitig, wodurch die fristgerechte Meldung nach NIS2 erschwert wird. Laut einer Keeper-Studie erkennen nur 24 Prozent der deutschen Organisationen den Missbrauch von Zugangsdaten oder privilegierten Zugriff innerhalb weniger Minuten. Mit der unzureichenden Erkennungsfähikeit fehlt eine bedeutsame Voraussetzung für den schnellen Austausch von Cybervorfällen in Europa.
In einer aktuellen Stellungnahme kritisiert Shane Barney, CISO bei Keeper Security, dass die europäischen Staaten Informationen über großangelegte Cybersecurity-Vorfälle in Unternehmen nicht ausreichend untereinander austauschen. Dies schwäche Europas Fähigkeit, Cyberangriffe abzuwehren.
Die Prüfer des Europäischen Rechnungshofs (European Court of Auditors) empfehlen daher, dem seit Langem geplanten europäischen Cyberwarnsystem Priorität einzuräumen, damit die Mitgliedstaaten Vorfälle und Angriffsinformationen in Echtzeit austauschen können, ohne die nationale Sicherheit zu gefährden. Barney gibt jedoch zu bedenken, dass eine solche vom Rechnungshof vorgeschlagene Warnplattform nur so schnell arbeiten kann, wie die Unternehmen die dafür notwendigen Daten bereitstellen.
Mangel in bestehenden Cybersicherheitskapazitäten der EU
Die Feststellung des Europäischen Rechnungshofs, dass die Mitgliedstaaten Daten zu Cybervorfällen nicht schnell genug austauschen, lässt laut Barney einen entscheidenden Mangel in den bestehenden Cybersicherheitskapazitäten der EU außer Acht.
Die geplante europäische Warnplattform solle dazu beitragen, rechtliche Beschränkungen, nationale Sicherheitsbedenken, unterschiedliche nationale Vorgehensweisen und Verzögerungen bei der Umsetzung von EU-Vorschriften zu überwinden und die Reaktionszeit der Mitgliedstaaten bei der Meldung von Cybervorfällen insgesamt zu verkürzen.
„Doch eine Warnplattform, wie sie vom Rechnungshof vorgeschlagen wird, kann nur so schnell arbeiten wie die Unternehmen, die sie mit Daten versorgen!“, gibt Barney zu bedenken und betont das Problem: „Derzeit kann ein Großteil der Unternehmen nichts melden, weil sie nicht erkennen können, was passiert ist.“
Erkennungsfähigkeit als Engpass
Eine Studie von Keeper Security aus dem Jahr 2026 habe ergeben, „dass nur 24 Prozent der deutschen Organisationen den Missbrauch von Zugangsdaten oder unbefugten privilegierten Zugriff innerhalb weniger Minuten bemerken“.
Bei den übrigen dauere es Stunden, Tage oder länger – und manche wüssten gar nicht, wie lange es überhaupt dauert.
Gemäß NIS2 müssten indes mehr als 100.000 Unternehmen in ganz Europa schwerwiegende Vorfälle innerhalb von 72 Stunden an die nationalen Behörden melden. Diese Erkennungsfähigkeit aber sei der Engpass, „noch bevor überhaupt ein Bericht verfasst und die Vorfalldaten weitergegeben werden können“.
Erkennungsgeschwindigkeiten innerhalb einzelner Organisationen und Unternehmen als Manko
Eine Echtzeit-Korrelation zwischen den EU-Mitgliedstaaten sei ein vernünftiges, erstrebenswertes Ziel. „Doch wenn die Erkennungsgeschwindigkeiten innerhalb einzelner Organisationen und Unternehmen so bleiben wie sie heute sind, wird sich dieses Ziel als unerreichbar erweisen.“
Die EU-Prüfer hätten gefordert, dass Indikatoren für Kompromittierungen in Echtzeit identifiziert und ausgetauscht werden. Dies könne jedoch nur innerhalb der Unternehmen beginnen – mit Transparenz darüber, wer oder was wann auf privilegierte Systeme zugreift.
Barneys Fazit: „Ohne diese Transparenz ist und bleibt die Infrastruktur, die für den Austausch dieser Informationen zwischen den Staaten nach einem Vorfall aufgebaut wurde, nur von geringem praktischen Nutzen.“
Zentrale Erkenntnisse der DS-Redaktion
- Ohne Erkenntnis keine Meldung und Warnung – scheinbar banal, aber in der offenbar gelebten betrieblichen Alltagspraxis geradezu fatal.
- Cyberangreifer gehen hochdynamisch vor, so dass das Hinterherhinken beim Erkennen und Melden wertvolle Zeit zur Abwehr von Schäden bzw. wenigstens zu deren Minderung vergeudet.
- Ein geglückter, lange unentdeckter Cyberangriff kann für einen Betrieb eine existenzielle Bedrohung darstellen – in der Summe, zumal in Lieferketten, drohen sogar volkswirtschaftliche Schäden.
- Handelt es sich bei den betroffenen Betrieben um solche von KRITIS-Unternehmen, sind nicht nur Vermögenswerte zu befürchten, sondern die Versorgung der Bürger mit lebenswichtigen Gütern bzw. Dienstleistungen wird gefährdet.
- Die Rechtevergabe und -kontrolle bleibt ein wesentliches Kriterium ganzheitlicher Datensicherheit: Es muss in Echtzeit erkennbar sein, also Transparenz darüber vorhanden sein, wer oder was wann auf IT-Systeme, zumal privilegierte, zugreift.
Fazit der DS-Redaktion
Die offensichtlich bestehende Diskrepanz zwischen Anspruch und Wirklichkeit in der EU bei der Erkennung und zentralen Warnmeldung im Kontext von Cyberangriffen gilt es umgehend methodisch und nachhaltig zu schließen – Cyberangreifer warten nicht, sie handeln mit maliziöser Absicht oft hochprofessionell und schnell.
Weitere Informationen
DATENSICHERHEIT.DE, 25.09.2026
Cyberteams unter Druck: Mehr Angriffe, weniger Budget
DATENSICHERHEIT.DE, 17.08.2026
ERP-Incident-Response-Strategie als Kernstück der Cyber- und Datensicherheit
DATENSICHERHEIT.DE, 06.08.2026
NIS-2-Compliance beweist sich erst in der Krise