Shane Barney Keeper Security Chief Information Security Officer
Europas Rechnungshof fordert den Echtzeit-Austausch von Cybervorfällen. Laut Keeper Security CISO Shane Barney liegt der erste Engpass in der Erkennung innerhalb der Unternehmen.

Europäische Staaten versäumen es, Informationen über groß angelegte Cybersecurity-Vorfälle mit anderen Mitgliedern der Europäischen Union (EU) auszutauschen. Das schwächt die Fähigkeit Europas, Cyberangriffe abzuwehren. Der Europäische Rechnungshof empfiehlt, das seit Langem geplante europäische Cyberwarnsystem vorrangig umzusetzen, damit die Mitgliedstaaten Vorfälle und Angriffsinformationen in Echtzeit austauschen können, ohne ihre nationale Sicherheit zu gefährden.

Shane Barney, Chief Information Security Officer (CISO) bei Keeper Security, hat die Feststellungen der Prüfer kommentiert. Aus seiner Sicht übersehen sie einen entscheidenden Mangel in den bestehenden Cybersicherheitskapazitäten der EU: Die Lücke beim Informationsaustausch beginnt innerhalb der Unternehmen, nicht zwischen ihnen.

Die geplante Warnplattform soll helfen, rechtliche Beschränkungen, nationale Sicherheitsbedenken, unterschiedliche nationale Vorgehensweisen und Verzögerungen bei der Umsetzung von EU-Vorschriften zu überwinden und die Zeit insgesamt zu verkürzen, die die Mitgliedstaaten für die Meldung von Cybervorfällen benötigen. Doch eine Plattform, wie sie die Prüfer vorschlagen, kann nur so schnell arbeiten wie die Organisationen, die sie mit Daten versorgen. Genau hier liegt laut Barney das Problem: Ein Großteil der Unternehmen kann derzeit nichts melden, weil er nicht erkennen kann, was passiert ist.

Die Spannung, die die Plattform auflösen muss, ist bekannt. Cyberangriffe machen nicht an Landesgrenzen halt, und eine Kampagne, die ein Unternehmen in einem Mitgliedstaat trifft, kann binnen Stunden Organisationen in anderen Ländern erreichen. Gleichzeitig zögern Regierungen, Vorfalldetails weiterzugeben, die die nationale Sicherheit berühren, und die nationalen Meldepraktiken unterscheiden sich. Die Empfehlung der Prüfer zielt darauf ab, einen Kanal zu schaffen, der trotz dieser Reibungsverluste funktioniert.

Eine Studie von Keeper Security aus dem Jahr 2026 deutet in dieselbe Richtung. Laut Unternehmensangaben bemerken nur 24 Prozent der deutschen Organisationen den Missbrauch von Zugangsdaten oder unbefugten privilegierten Zugriff innerhalb weniger Minuten. Bei den übrigen dauert es Stunden, Tage oder länger, und manche wissen gar nicht, wie lange die Erkennung überhaupt dauert. Privilegierte Konten, etwa Administrator-Logins, gewähren weitreichende Kontrolle über Systeme. Ihr Missbrauch ist daher folgenreich und ohne engmaschige Überwachung schwer zu entdecken.

Die Meldepflichten erhöhen den Druck. Gemäß der NIS2-Richtlinie müssen mehr als 100.000 Unternehmen in ganz Europa schwerwiegende Vorfälle innerhalb von 72 Stunden an die nationalen Behörden melden. Barney argumentiert, dass die Erkennungsfähigkeit der Engpass ist, noch bevor ein Bericht verfasst und Vorfalldaten weitergegeben werden können.

Eine Echtzeit-Korrelation zwischen den Mitgliedstaaten sei ein vernünftiges, erstrebenswertes Ziel, sagt Barney. Bleiben die Erkennungsgeschwindigkeiten in den einzelnen Organisationen jedoch so wie heute, werde sich dieses Ziel seiner Einschätzung nach als unerreichbar erweisen. Die EU-Prüfer haben gefordert, Indikatoren für Kompromittierungen in Echtzeit zu identifizieren und auszutauschen. Laut Barney kann das nur innerhalb der Unternehmen beginnen, mit Transparenz darüber, wer oder was wann auf privilegierte Systeme zugreift. Ohne diese Transparenz bleibt die Infrastruktur, die für den Informationsaustausch zwischen den Staaten nach einem Vorfall aufgebaut wird, von geringem praktischen Nutzen.

Praktisch heißt das: Unternehmen müssen wissen, welche Konten erhöhte Rechte besitzen, aufzeichnen, was diese Konten tun, und ungewöhnliche Aktivitäten so schnell melden können, dass ein 72-Stunden-Fenster einzuhalten ist. Diese Transparenz liefert auch die Kompromittierungsindikatoren, die die Prüfer geteilt sehen wollen: Ohne eine interne Aufzeichnung dessen, was geschehen ist, gibt es wenig weiterzugeben.

Die Aufgabe wird eher schwieriger als leichter. Mit der Zunahme von KI-Agenten und anderen nicht-menschlichen Identitäten wächst die Zahl der Konten, die sensible Systeme erreichen können, und damit die Schwierigkeit, eine Handlung einer bestimmten Identität zuzuordnen. Keeper Security gibt an, dass seine Plattform den Zugriff für Menschen, Maschinen, nicht-menschliche Identitäten und KI-Agenten gleichermaßen regeln soll. Ob solche Werkzeuge die Erkennungslücke schließen, hängt davon ab, wie breit Organisationen sie einsetzen.

Für IT-Verantwortliche verschiebt das Argument den Fokus von Brüssel auf die eigene Umgebung. Bevor nationale Behörden und ihre EU-Pendants Erkenntnisse abgleichen können, müssen die einzelnen Organisationen wissen, welche Identitäten, ob menschlich oder maschinell, ihre sensibelsten Systeme berühren. Leser sollten beachten, dass Keeper Security Privileged Access Management vermarktet; der Kommentar spiegelt daher die Sicht eines Anbieters wider. Der Kernpunkt zu den Erkennungszeiten ergibt sich jedoch unmittelbar aus den Meldefristen, die NIS2 bereits vorgibt.

Die Empfehlung des Rechnungshofs und Barneys Kritik schließen einander nicht aus. Ein funktionierendes Warnsystem bleibt notwendig, doch beide Punkte betreffen unterschiedliche Glieder derselben Kette: Erkennung in den Organisationen, Meldung an die nationalen Behörden und Austausch zwischen den Mitgliedstaaten. Eine Schwäche am ersten Glied begrenzt den Wert der übrigen.

Keeper Security beschreibt sich als Anbieter von Zero-Trust- und Zero-Knowledge-Lösungen für Identitätssicherheit. Die Plattform KeeperPAM vereint laut Unternehmen Passwort- und Passkey-Management, Geheimnisverwaltung, privilegiertes Sitzungsmanagement und Endpoint Privilege Management; KeeperAI ergänzt eine KI-basierte Bedrohungserkennung für privilegierte Sitzungen.

Von Jakob Jung

Dr. Jakob Jung ist Chefredakteur Security Storage und Channel Germany. Er ist seit mehr als 20 Jahren im IT-Journalismus tätig. Zu seinen beruflichen Stationen gehören Computer Reseller News, Heise Resale, Informationweek, Techtarget (Storage und Datacenter) sowie ChannelBiz. Darüber hinaus ist er für zahlreiche IT-Publikationen freiberuflich tätig, darunter Computerwoche, Channelpartner, IT-Business, Storage-Insider und ZDnet. Seine Themenschwerpunkte sind Channel, Storage, Security, Datacenter, ERP und CRM. Kontakt – Contact via Mail: jakob.jung@security-storage-und-channel-germany.de

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

WordPress Cookie Hinweis von Real Cookie Banner