Vom Aufklärer zum Akteur: Was die Geheimdienstreform für Unternehmen bedeutet
Über 700 Seiten Gesetzentwurf verschieben die Rolle der deutschen Nachrichtendienste grundlegend: vom Beobachten zum Handeln. Für Unternehmen ist das mehr als eine sicherheitspolitische Debatte — es entscheidet mit darüber, wie sicher die Software ist, die sie täglich einsetzen.
Geopolitisch ist die Richtung nachvollziehbar. Wer Angriffe nur beobachtet, während andere handeln, verliert. Entsprechend soll die Reform den deutschen Nachrichtendiensten Befugnisse geben, die es bisher nicht gab: das Eindringen in fremde IT-Systeme, unter bestimmten Bedingungen auch in Wohnungen, sogenannte Hackbacks und der Einsatz von KI in der Auswertung.
Die sicherheitspolitische Diskussion darüber führen andere. Aus Sicht der Cybersicherheit stellt sich eine nüchternere Frage: Wird die Sicherheit in Deutschland dadurch besser oder schlechter? Und die Antwort ist keineswegs eindeutig.
Das Problem heißt Schwachstellen-Bevorratung
Wer offensiv agieren will, braucht Werkzeuge. Und die wichtigsten Werkzeuge offensiver Cyberoperationen sind unveröffentlichte Sicherheitslücken — Zero-Days. Eine Behörde, die solche Lücken für den Ernstfall vorhält, meldet sie dem Hersteller nicht. Das heißt im Klartext: Die Lücke bleibt offen. Für alle.
Diese Rechnung geht selten auf. Der Fall EternalBlue hat es vorgeführt: Eine von der NSA jahrelang zurückgehaltene Windows-Lücke wurde geleakt und landete in WannaCry und NotPetya — mit Schäden im zweistelligen Milliardenbereich, überwiegend bei Unternehmen, die mit Geheimdienstarbeit nichts zu tun hatten.
Was das konkret für Ihr Unternehmen heißt
Sie werden an dieser Gesetzgebung nichts ändern. Sie können aber die Konsequenzen einpreisen:
- Patch-Geschwindigkeit wird wichtiger. Wenn mehr Lücken länger offen bleiben, verkürzt sich Ihr Zeitfenster zwischen Bekanntwerden und Ausnutzung weiter. Wir sehen bereits jetzt, dass neue Zero-Days binnen Minuten statt Tagen weltweit ausgenutzt werden.
- Verlassen Sie sich nicht auf „unbekannt gleich sicher“. Segmentierung, Least Privilege und funktionierende Backups schützen auch gegen Angriffe über Lücken, die noch niemand kennt.
- Rechnen Sie mit Kollateralschäden. Staatliche Cyberoperationen treffen historisch überproportional oft Dritte. Ihre Lieferkette gehört dazu.
Die eigentliche Lücke ist nicht technisch
Bemerkenswert an der Debatte ist, was fehlt: eine belastbare Regel, wann eine gefundene Schwachstelle gemeldet und wann sie zurückgehalten wird. Andere Länder haben dafür formalisierte Prozesse. In Deutschland wird darüber bislang wenig gesprochen — obwohl genau hier entschieden wird, ob die Reform die Sicherheit im Land erhöht oder senkt.
Für Vorstände und CIOs heißt das: Behandeln Sie staatliche Cyberfähigkeiten nicht als Schutzversprechen. Sie sind ein Faktor in Ihrer Risikolandschaft — und nicht zwingend ein positiver.