Zum Hauptinhalt springen

Thomas R. Köhler

Cyberpolitik

Vom Aufklärer zum Akteur: Was die Geheimdienstreform für Unternehmen bedeutet

Thomas R. Köhler 8. September 2026 6 Min. Lesezeit

Über 700 Seiten Gesetzentwurf verschieben die Rolle der deutschen Nachrichtendienste grundlegend: vom Beobachten zum Handeln. Für Unternehmen ist das mehr als eine sicherheitspolitische Debatte — es entscheidet mit darüber, wie sicher die Software ist, die sie täglich einsetzen.

Geopolitisch ist die Richtung nachvollziehbar. Wer Angriffe nur beobachtet, während andere handeln, verliert. Entsprechend soll die Reform den deutschen Nachrichtendiensten Befugnisse geben, die es bisher nicht gab: das Eindringen in fremde IT-Systeme, unter bestimmten Bedingungen auch in Wohnungen, sogenannte Hackbacks und der Einsatz von KI in der Auswertung.

Die sicherheitspolitische Diskussion darüber führen andere. Aus Sicht der Cybersicherheit stellt sich eine nüchternere Frage: Wird die Sicherheit in Deutschland dadurch besser oder schlechter? Und die Antwort ist keineswegs eindeutig.

Das Problem heißt Schwachstellen-Bevorratung

Wer offensiv agieren will, braucht Werkzeuge. Und die wichtigsten Werkzeuge offensiver Cyberoperationen sind unveröffentlichte Sicherheitslücken — Zero-Days. Eine Behörde, die solche Lücken für den Ernstfall vorhält, meldet sie dem Hersteller nicht. Das heißt im Klartext: Die Lücke bleibt offen. Für alle.

Eine Sicherheitslücke, die der Staat aufspart, ist eine Sicherheitslücke, die auch jeder andere finden kann.

Diese Rechnung geht selten auf. Der Fall EternalBlue hat es vorgeführt: Eine von der NSA jahrelang zurückgehaltene Windows-Lücke wurde geleakt und landete in WannaCry und NotPetya — mit Schäden im zweistelligen Milliardenbereich, überwiegend bei Unternehmen, die mit Geheimdienstarbeit nichts zu tun hatten.

Was das konkret für Ihr Unternehmen heißt

Sie werden an dieser Gesetzgebung nichts ändern. Sie können aber die Konsequenzen einpreisen:

  • Patch-Geschwindigkeit wird wichtiger. Wenn mehr Lücken länger offen bleiben, verkürzt sich Ihr Zeitfenster zwischen Bekanntwerden und Ausnutzung weiter. Wir sehen bereits jetzt, dass neue Zero-Days binnen Minuten statt Tagen weltweit ausgenutzt werden.
  • Verlassen Sie sich nicht auf „unbekannt gleich sicher“. Segmentierung, Least Privilege und funktionierende Backups schützen auch gegen Angriffe über Lücken, die noch niemand kennt.
  • Rechnen Sie mit Kollateralschäden. Staatliche Cyberoperationen treffen historisch überproportional oft Dritte. Ihre Lieferkette gehört dazu.

Die eigentliche Lücke ist nicht technisch

Bemerkenswert an der Debatte ist, was fehlt: eine belastbare Regel, wann eine gefundene Schwachstelle gemeldet und wann sie zurückgehalten wird. Andere Länder haben dafür formalisierte Prozesse. In Deutschland wird darüber bislang wenig gesprochen — obwohl genau hier entschieden wird, ob die Reform die Sicherheit im Land erhöht oder senkt.

Für Vorstände und CIOs heißt das: Behandeln Sie staatliche Cyberfähigkeiten nicht als Schutzversprechen. Sie sind ein Faktor in Ihrer Risikolandschaft — und nicht zwingend ein positiver.

K

Thomas R. Köhler

„Der Vordenker zum Thema Cybersicherheit“ (Handelsblatt). Mehrfachgründer, Erfinder und Autor des Standardwerks „Cybersicherheit“. Keynote Speaker zu Cybersecurity und Künstlicher Intelligenz — beinahe wöchentlich im TV.

Für Ihr Event anfragen

Weitere Beiträge