Zum Inhalt springen

Hybrider Krieg

Verknüpfung von Drohnen, Cyberangriffen und Desinformation

JUDr. Jakub Dohnal, Ph.D., LL.M.
Veröffentlicht:Aktualisiert:

Der hybride Krieg verbindet Cyberangriffe, Drohnen und Desinformation so, dass ein einzelner Vorfall den Betrieb eines Unternehmens gleichzeitig auf mehreren Ebenen stören kann. Das größte Risiko tragen Unternehmen der kritischen Infrastruktur sowie weitere Organisationen, die mit sensiblen Systemen oder Daten arbeiten. In diesem Artikel erfahren Sie, wie Sie Cyber-, physische und rechtliche Verteidigung miteinander verknüpfen und wie Sie eine Krisenreaktion einrichten, bevor der Angriff erfolgt.

Hybrider Krieg:

Verständnis der hybriden Kriegsführung und ihrer Auswirkungen auf Unternehmen

Für Wirtschaftsunternehmen sind hybride Bedrohungen keine theoretischen Sorgen mehr, sondern zeigen sich konkret als Cyberangriffe, die die Produktion stören, oder als Drohnen, die Aufklärung betreiben. Die vernetzte Natur dieser Taktiken bedeutet, dass ein einzelner Vorfall ein kaskadenartiges Versagen über mehrere Systeme hinweg auslösen kann. Ihre Energieversorgung kann durch Sabotage gestört werden, während Ihre Kommunikation durch Cyberangriffe lahmgelegt wird.

Was hybride Bedrohungen für Unternehmen besonders gefährlich macht, ist ihre Uneindeutigkeit. Unternehmen haben Schwierigkeiten bei der Zuordnung von Angriffen, der Bestimmung geeigneter Reaktionen und der Orientierung in rechtlichen Komplexitäten, die entstehen, wenn sich traditionelle Sicherheitsmaßnahmen als unzureichend erweisen. Die Anwaltskanzlei ARROWS berät Wirtschaftsunternehmen regelmäßig zu diesen neu entstehenden Sicherheitsrisiken und hilft ihnen, den rechtlichen Rahmen zu verstehen, in dem sie agieren müssen.

BENÖTIGEN SIE RECHTLICHE HILFE?

Kontaktieren Sie uns — wir helfen Ihnen gerne.

ARROWS Rechtsanwaltskanzlei

Die drei Säulen des hybriden Angriffs: Wie Drohnen, Cyberangriffe und Desinformation zusammenwirken

Unbemannte Luftfahrzeuge (UAV) sind zum primären Werkzeug in hybriden Operationen geworden, die auf Infrastruktursektoren abzielen. Im Gegensatz zu traditionellen Flugzeugen bieten Drohnen Angreifern Geschwindigkeit, geringe Kosten, ein reduziertes Zuordnungsrisiko und die Fähigkeit, außerhalb konventioneller Verteidigungsperimeter zu operieren. Für Unternehmen, die Energieanlagen oder Telekommunikationsnetze betreiben, haben sich Drohnenbedrohungen von theoretischen Risiken zu belegter Realität entwickelt.

Bei jüngsten Vorfällen in Europa und darüber hinaus wurden Drohnen zur Überwachung von Kraftwerken, Öl- und Gasanlagen sowie Telekommunikationsinfrastruktur eingesetzt. Dokumentierte Fälle in den Vereinigten Staaten und Europa haben gezeigt, wie leicht kommerzielle Plattformen modifiziert werden können, um vorsätzliche Schäden zu verursachen. Neuere Fälle umfassen koordinierte Drohnenoperationen, die darauf abzielen, Aufklärungsinformationen über die Anordnung von Anlagen zu sammeln, bevor Angriffe eingeleitet werden.

Die Bedrohung geht über direkte physische Schäden hinaus, da mit Überwachungstechnik ausgestattete Drohnen Muster in Ihrem Betrieb identifizieren können. Kombiniert mit Cyberangriffen auf Ihre SCADA-Systeme und Desinformationskampagnen, die sich zu den Angriffen bekennen, vervielfachen sich die Schäden exponentiell. Diese kombinierten Taktiken erzeugen einen Multiplikatoreffekt, den traditionelle physische Sicherheit allein nicht lösen kann.

Cyberangriffe als Kraftmultiplikatoren in hybriden Operationen

Cyberangriffe dienen als digitale Komponente hybrider Kriegsführungsstrategien, oft koordiniert mit physischen Operationen, um die Störung zu maximieren. Im Gegensatz zu eigenständigen, finanziell motivierten Cyberkriminalitätsangriffen unterstützen hybride Cyberoperationen breitere geopolitische Ziele. Dazu gehören die Destabilisierung von Volkswirtschaften, die Untergrabung des öffentlichen Vertrauens in Institutionen und die Schwächung der Fähigkeiten des Gegners.

Die Raffinesse hybrider Cyberoperationen hat sich dramatisch erhöht, wobei Angriffe keinen direkten Systemzugang mehr erfordern. Angreifer führen nun vorbereitende Cyberaufklärung durch, kompromittieren Partner in der Lieferkette und nutzen Schwachstellen in vernetzten Systemen aus. Die Cyberangriffe auf das ukrainische Stromnetz haben gezeigt, wie eine Cyberstörung Millionen von Zivilisten betreffen und sekundäre wirtschaftliche Schäden verursachen kann.

Für Ihre Organisation wird das Risiko durch die Konvergenz von Cyberbedrohungen mit physischen Operationen verstärkt. Ihre Energieversorgung hängt von digitalen Steuerungssystemen ab, die anfällig für Cyberangriffe sind, und Ihre Kommunikationsinfrastruktur kann gestört oder kompromittiert werden. Ihre Partner in der Lieferkette können zum Ziel von Ransomware werden, was Ihre Produktion stört und zeigt, dass traditionelle Budgets für Cybersicherheit unzureichend sind.

Wichtig ist, dass sich die rechtliche Haftung für Cybervorfälle in den letzten Jahren dramatisch ausgeweitet hat. Von Unternehmen wird zunehmend erwartet, dass sie „angemessene“ Cybersicherheitsmaßnahmen einführen, die ihrem Risikoprofil und Industriesektor entsprechen. Die Anwaltskanzlei ARROWS hilft Unternehmen, sich in diesen komplexen Compliance-Pflichten zurechtzufinden und sich gegen Sanktionsmaßnahmen der Aufsichtsbehörden zu verteidigen.

Desinformation als Waffe gegen das Vertrauen in Unternehmen und die Märkte

Desinformationskampagnen gegen Unternehmen werden zunehmend raffinierter und wirtschaftlich schädlicher. Im Gegensatz zur traditionellen Propaganda nutzt moderne Desinformation algorithmische Verstärkung, Deepfakes und koordinierte Bot-Netzwerke. Diese Werkzeuge verbreiten falsche Narrative in einem Umfang und einer Geschwindigkeit, mit der traditionelle Faktenprüfung nicht mithalten kann.

Desinformationskampagnen gegen Unternehmen können auf Ihren Ruf, die Sicherheit Ihrer Produkte, die Integrität Ihrer Führung oder Ihre finanzielle Lebensfähigkeit abzielen. Bedenken Sie die Auswirkungen von durch falsche Informationen ausgelösten Markt-„Flash-Crashes“, wie den Vorfall von 2013 rund um einen gehackten Tweet zum Weißen Haus. Für Unternehmen mit öffentlich gehandelten Wertpapieren stellt Desinformation ein direktes finanzielles Risiko dar, das einen schnellen Wertverfall auslösen kann.

Die Konvergenz von Desinformation mit Cyberangriffen und Drohnenoperationen verstärkt den Schaden. Nachdem ein Cyberangriff Ihre Systeme kompromittiert hat, verbreiten sich falsche Meldungen, die behaupten, Daten seien zugunsten von Gegnern gestohlen worden. In diesen Szenarien setzt sich Ihre eigene Wahrheit in einem Echtzeit-Marktumfeld, in dem Handelsverhalten die Wahrnehmung bestimmt, nur schwer durch.

BENÖTIGEN SIE RECHTLICHE HILFE?

Kontaktieren Sie uns — wir helfen Ihnen gerne.

ARROWS Rechtsanwaltskanzlei

Aufsichtsbehörden erkennen Desinformation nun als systemisches Risiko an, das im Rahmen der Unternehmensführung (Corporate Governance) Aufmerksamkeit erfordert. Finanzaufsichtsbehörden in vielen Jurisdiktionen haben begonnen, von Unternehmen die Einrichtung von Kontrollmechanismen zur Erkennung und Reaktion auf falsche Narrative zu verlangen. Die Anwaltskanzlei ARROWS berät Unternehmen zu diesen neu entstehenden Governance-Pflichten und vertritt Unternehmen bei behördlichen Untersuchungen nach Desinformationsvorfällen.

microFAQ – Rechtliche Tipps zur Erkennung hybrider Bedrohungen für Unternehmen

1. Wie kann mein Unternehmen hybride Angriffe von gewöhnlicher Cyberkriminalität oder betrieblichen Störungen unterscheiden?

Hybride Angriffe zeichnen sich in der Regel durch Koordination über mehrere Domänen hinweg aus – Cyberangriffe abgestimmt mit Drohnenüberwachung oder Desinformationskampagnen. Gewöhnliche Cyberkriminalität zielt meist auf finanziellen Diebstahl oder Lösegeldforderungen (Ransomware) ab. Hybride Operationen zielen auf Destabilisierung und Zweideutigkeit der Zuordnung ab. Die zeitliche Koordination ist oft der wichtigste Hinweis: Vorfälle, die zufällig erscheinen, können tatsächlich synchronisiert sein.

2. Welche rechtlichen Pflichten hat mein Unternehmen bei der Erkennung und Meldung hybrider Vorfälle?

Die Pflichten hängen von Ihrer Branche und Jurisdiktion ab. Betreiber kritischer Infrastruktur unterliegen der verpflichtenden Vorfallmeldung nach branchenspezifischen Vorschriften. Finanzinstitute müssen in der EU den DORA-Rahmen (Verordnung über die digitale operative Resilienz) einhalten, der eine rasche Information der Behörden verlangt. Datenschutzverletzungen bei personenbezogenen Daten lösen Meldepflichten nach der DSGVO oder staatlichen Datenschutzgesetzen aus. Um Ihre spezifischen Pflichten zu verstehen, kontaktieren Sie beratung@arws.cz.

3. Wenn ich die Quelle des Angriffs nicht sofort identifizieren kann, hafte ich dann dafür, ihn nicht gemeldet zu haben?

Nicht automatisch, aber Sie müssen den Vorfall selbst melden. Vorschriften verlangen in der Regel eine Meldung „unverzüglich“ oder innerhalb strenger Fristen (z. B. 24 oder 72 Stunden), nachdem Sie bestätigt haben, dass ein bedeutender Vorfall vorliegt – unabhängig von dessen Zuordnung zu einem konkreten Angreifer. Unsicherheit über die Identität des Angreifers entschuldigt keine Verzögerung bei der Meldung der Störung oder des Ausfalls selbst. Die Dokumentation des Untersuchungsprozesses ist entscheidend für die spätere Verteidigung gegen Sanktionen der Aufsichtsbehörden.
ARROWS Rechtsanwaltskanzlei

Staaten und supranationale Aufsichtsbehörden haben Anforderungen kodifiziert, damit sich Unternehmen auf hybride Bedrohungen vorbereiten und darauf reagieren. Die detailliertesten Rahmenwerke stammen aus der Europäischen Union, deren geografische Nähe zu hybriden Konfliktzonen sie zu einem Innovator in der Regulierung macht. Ihre bedeutende technologische Infrastruktur erhöht zusätzlich den Bedarf an robusten Rechtsnormen in diesem Bereich.

Die EU-Richtlinie NIS2 verlangt von „wesentlichen“ und „wichtigen“ Einrichtungen in kritischen Sektoren, Cybersicherheitsmaßnahmen auf Basis einer Risikoanalyse einzuführen. NIS2 gilt für mittlere und große Einrichtungen in den Bereichen Energie, Verkehr, Bankwesen, Gesundheitswesen, Wasserwirtschaft und digitale Infrastruktur. Entscheidend ist, dass NIS2 die Leitungsorgane persönlich für die Einhaltung der Cybersicherheit verantwortlich macht, was bedeutet, dass Mitglieder von Leitungsorganen für Pflichtverletzungen haften können.

In den Vereinigten Staaten unterliegen Sektoren der kritischen Infrastruktur spezifischen sektorbezogenen Vorschriften. Der Elektrizitätssektor unterliegt den NERC-CIP-Standards, während Finanzinstitute den GLBA und Vorschriften von Behörden wie der SEC einhalten müssen. Jeder Rahmen teilt gemeinsame Elemente: Risikobewertung, Planung der Reaktion auf Vorfälle, Management der Lieferkettensicherheit und Pflichten zur raschen Meldung.

Bei Unternehmen mit internationaler Tätigkeit vervielfacht sich die regulatorische Komplexität. Eine europäische Tochtergesellschaft muss nationale Gesetze zur Umsetzung von NIS2 einhalten, während eine US-Tochtergesellschaft sich in föderalen und bundesstaatlichen Rahmenwerken zurechtfinden muss. Die Anwaltskanzlei ARROWS berät regelmäßig in mehreren Jurisdiktionen tätige Unternehmen bei der Harmonisierung von Cybersicherheits-Compliance-Programmen.

Die Herausforderung der persönlichen Haftung für die Unternehmensführung

Moderne Cybersicherheitsvorschriften haben die Verantwortung von der IT-Abteilung auf die Vorstände und das oberste Management verlagert. Gerichte in Delaware haben einen Präzedenzfall geschaffen, wonach Direktoren persönlich haftbar gemacht werden können, wenn sie keine angemessenen Aufsichtssysteme eingerichtet haben. Aktionäre haben erfolgreich Vorstandsentscheidungen zu Cybersicherheitsinvestitionen angefochten, mit dem Argument, dass unzureichende Vorbereitung eine Verletzung der Sorgfaltspflicht darstellt.

Die von Gerichten und Aufsichtsbehörden angewandten Standards verlangen, dass die Führung proaktiv handelt. Die Führung muss Cyberrisiken aktiv überwachen, nicht nur passiv Berichte der IT-Abteilung entgegennehmen. Darüber hinaus muss sie prüfen, ob Sicherheitsinvestitionen den identifizierten Risiken angemessen sind, und eine klare Verantwortlichkeit für Cybersicherheitsergebnisse festlegen.

Für europäische Unternehmen schaffen die Bestimmungen von NIS2 zur persönlichen Haftung ein vergleichbares Risiko. Nationale Umsetzungen machen Leitungsorgane ausdrücklich für die Nichteinhaltung verantwortlich. Bußgelder für die Einrichtung können bis zu 10 Millionen EUR oder 2 % des weltweiten Jahresumsatzes betragen, wobei spezifische Bestimmungen eine persönliche Haftung der Führungskräfte begründen.

Die Situation wird zusätzlich dadurch verkompliziert, dass Gerichte zunehmend Direktoren für irreführende Offenlegungen zur Cybersicherheit haftbar machen. Wenn Ihr Jahresbericht behauptet, Sie hätten „branchenführende Sicherheitspraktiken“ eingeführt, eine Sicherheitsverletzung aber erhebliche Mängel aufdeckt, können Direktoren mit Klagen wegen wesentlicher Falschdarstellung konfrontiert werden. Die Anwaltskanzlei ARROWS unterstützt Vorstände und das oberste Management bei der Erstellung von Cybersicherheits-Governance-Rahmenwerken, die rechtliche Anforderungen erfüllen und dabei betriebliche Realitäten berücksichtigen.

microFAQ – Rechtliche Tipps zur Haftung der Unternehmensführung bei hybriden Bedrohungen

1. Welche konkreten Governance-Aktivitäten im Bereich Cybersicherheit sollte unser Vorstand durchführen?

Die Führung sollte vierteljährlich Cyberrisikobewertungen überprüfen, Pläne zur Reaktion auf Vorfälle genehmigen, Sicherheitsinvestitionen und deren Wirksamkeit verfolgen, Schulungen für Führungskräfte zu Cyberrisiken sicherstellen und ihre Aufsichtstätigkeiten dokumentieren. Viele Unternehmen benennen inzwischen spezialisierte Cybersicherheitsausschüsse oder verlangen von Vorstandsmitgliedern die Teilnahme an entsprechenden Schulungen. Diese Dokumentation schützt einzelne Direktoren, indem sie eine aktive Auseinandersetzung mit Risiken belegt.

2. Wenn ein hybrider Angriff trotz unserer Sicherheitsinvestitionen erfolgreich ist, können wir dann wegen unzureichender Vorbereitung haftbar gemacht werden?

Möglicherweise, aber die Haftung hängt in der Regel von Fahrlässigkeit ab, nicht von der Sicherheitsverletzung selbst. Gerichte erkennen an, dass perfekte Sicherheit unmöglich ist, sodass der Maßstab eine „angemessene“ Vorbereitung angesichts der identifizierten Risiken in Ihrer Branche und Unternehmensgröße ist. Wenn Ihr Sicherheitsniveau nachweislich niedriger war als bei vergleichbaren Unternehmen oder wenn Sie bekannte Schwachstellen ignoriert und gleichzeitig behauptet haben, diese behoben zu haben, steigt das Haftungsrisiko erheblich.

3. Muss unser Unternehmen angesichts dieser Haftungsrisiken eine Cyberversicherung unterhalten?

Auch wenn dies nicht immer gesetzlich vorgeschrieben ist, handelt es sich um einen kritischen Bestandteil des Risikomanagements. Cyberversicherung erfüllt zwei Funktionen: Sie deckt finanzielle Verluste aus Vorfällen und signalisiert Aufsichtsbehörden sowie Aktionären, dass die Führung die Risikoübertragung ernst genommen hat. Viele Finanzinstitute stehen inzwischen vor Anforderungen, eine Cyberversicherung aufrechtzuerhalten. Wichtiger noch: Cyberversicherungen umfassen oft eine Deckung für die Rechtsvertretung – Versicherer stellen Anwälte zur Verteidigung von Direktoren und Führungskräften bei behördlichen Untersuchungen oder Aktionärsstreitigkeiten.
ARROWS Rechtsanwaltskanzlei

Hybride Bedrohungen und kritische Infrastruktur: Sektorspezifische Risiken

Die Energieinfrastruktur sieht sich anhaltenden Kampagnen hybrider Bedrohungen durch staatliche und nichtstaatliche Akteure gegenüber. Dokumentierte Kampagnen haben Stromnetze mit koordinierten Cyberangriffen und Drohnenangriffen ins Visier genommen, die darauf ausgelegt waren, die Störung des zivilen Lebens zu maximieren. Auch die Energieinfrastruktur im Nahen Osten wurde mit einer Kombination aus kommerziell erhältlichen Drohnen und fortschrittlichen militärischen Systemen angegriffen.

Für Energieunternehmen ist die Bedrohung mehrdimensional und verbindet physische Sabotage mit Cyberoperationen. Physische Sabotage gegen Unterseekabel und Pipelines geht mit Cyberoperationen einher, die SCADA-Systeme kompromittieren. Die Konsequenz ist klar: Kritische Infrastruktur funktioniert in einem Umfeld, in dem physische Sicherheitsmaßnahmen allein nicht mehr ausreichen.

Die regulatorische Reaktion hat sich entsprechend verschärft. Die EU-Richtlinie über die Resilienz kritischer Einrichtungen (CER) verlangt von Betreibern im Energiesektor, kritische Vermögenswerte zu identifizieren und Schwachstellen zu bewerten. Die Anwaltskanzlei ARROWS hilft Betreibern im Energiesektor, sich in diesen zusammenlaufenden Pflichten zurechtzufinden, und berät zu Compliance und Protokollen für die Reaktion auf Vorfälle.

Finanzdienstleistungen und Marktmanipulation durch hybride Operationen

Finanzinstitute sehen sich hybriden Bedrohungen aus vielen Richtungen gegenüber. Cyberangriffe zielen auf Kundendaten und Transaktionssysteme, während Desinformationskampagnen auf institutionelle Stabilität und Kundenvertrauen abzielen. In einem jüngsten bedeutenden Fall wurden KI-generierte Deepfakes von Unternehmensmanagern verwendet, um betrügerische Geldüberweisungen zu autorisieren.

Marktmanipulation durch Desinformation stellt ein systemisches Finanzrisiko dar. Flash-Crashes und schnelle Bewertungsänderungen, verursacht durch unbestätigte Narrative, zeigen, wie falsche Informationen massive Marktbewegungen auslösen können. Für Finanzinstitute entsteht die regulatorische Exposition in mehreren Bereichen, einschließlich der Pflicht, bedeutende Cyberrisiken offenzulegen.

Die Überschneidung hybrider Bedrohungen und Finanzmärkte schafft neue rechtliche Haftung. Institute müssen Kontrollmechanismen zur Identitätsprüfung einführen, die hinreichend ausgereift sind, um deepfake-basierten Identitätsmissbrauch zu erkennen. Die Anwaltskanzlei ARROWS unterstützt Finanzinstitute bei der Gestaltung von Governance-Rahmenwerken, die diese zusammenlaufenden Bedrohungen adressieren und eine Verteidigung gegen regulatorische Maßnahmen sicherstellen.

BENÖTIGEN SIE RECHTLICHE HILFE?

Kontaktieren Sie uns — wir helfen Ihnen gerne.

ARROWS Rechtsanwaltskanzlei

Wasser und Telekommunikation: Verwundbare Engpässe

Wasserversorgungsinfrastruktur und Telekommunikationsnetze stellen kritische Engpässe dar, die zunehmend Ziel hybrider Operationen werden. Wassersysteme in vielen entwickelten Ländern wurden ohne Rücksicht auf moderne Cybersicherheit konzipiert. Systeme, die den Chemikaliengehalt in Wasseraufbereitungsanlagen steuern, laufen oft auf veralteter Infrastruktur mit minimaler Absicherung.

Jüngste Vorfälle zeigen sowohl die Verwundbarkeit als auch die Folgen. In den USA versuchten Hacker, den Natriumhydroxidgehalt in der Wasserversorgung auf eine gefährliche Konzentration zu erhöhen. In Europa wurden Unterseetelekommunikationskabel bei Vorfällen beschädigt, die Sabotagebefürchtungen aufkommen ließen.

Für Unternehmen, die Wasser- oder Telekommunikationsinfrastruktur betreiben, kombinieren hybride Bedrohungen Cyberangriffe mit Drohnenaufklärung. Die Anwaltskanzlei ARROWS berät diese Betreiber zu Compliance-Strategien, zur Entwicklung von Protokollen für die Reaktion auf Vorfälle und zum Management der Haftung im Ereignisfall.

Kommt es zu einem hybriden Vorfall, schaffen Meldepflichten gegenüber Aufsichtsbehörden dringende rechtliche Fristen, die die Flexibilität Ihrer Reaktion erheblich einschränken. Das regulatorische Umfeld erfordert das gleichzeitige Verständnis mehrerer Rahmenwerke.

Nach der EU-Verordnung DSGVO müssen Verletzungen des Schutzes personenbezogener Daten den Aufsichtsbehörden innerhalb von 72 Stunden gemeldet werden. Das lässt weniger als drei Tage, um das Ausmaß der Verletzung zu untersuchen, betroffene Personen zu bestimmen und eine formelle Meldung einzureichen. Die 72-Stunden-Frist beginnt in dem Moment zu laufen, in dem Sie von der Verletzung Kenntnis erlangen, unabhängig von der Vollständigkeit der Untersuchung.

Die EU-Verordnung DORA beschleunigt die Fristen für Finanzunternehmen. Wesentliche IKT-bezogene Vorfälle müssen der zuständigen Behörde innerhalb strenger Fristen gemeldet werden, oft binnen 24 Stunden. Diese sich überschneidenden Anforderungen schaffen praktische Komplikationen, da Rechtsteams gleichzeitig den technischen Vorfall untersuchen und die finanziellen Auswirkungen bewerten müssen.

Die Komplexität nimmt zu, wenn hybride Vorfälle mehrere Jurisdiktionen betreffen. Ein Cyberangriff, der Ihren EU-Betrieb beeinträchtigt, löst Fristen nach DSGVO und DORA aus, während Angriffe auf US-Tochtergesellschaften abweichende Anforderungen auslösen. Die Anwaltskanzlei ARROWS hilft Unternehmen bei der Einführung von Protokollen für die Reaktion auf Vorfälle, die die komplexen Meldefristen erfüllen.

Entscheidungen über Ransomware-Zahlungen und Sanktions-Compliance

Wenn hybride Operationen Ransomware-Angriffe umfassen, schafft die Entscheidung über die Zahlung eine außerordentliche rechtliche Komplexität, verstärkt durch geopolitische Faktoren. Die Entscheidung, Lösegeldforderungen zu bezahlen oder abzulehnen, beeinflusst nicht nur die unmittelbare Lösung des Vorfalls, sondern auch die Einhaltung von Vorschriften. Sie wirkt sich zudem auf das Risiko künftiger Zielauswahl und die potenzielle Haftung für die Finanzierung sanktionierter Einrichtungen aus.

Sowohl die US-Sanktionsregime (OFAC) als auch die der EU legen Standards der verschuldensunabhängigen Haftung für Zahlungen an sanktionierte Einrichtungen fest. Wenn Ihr Unternehmen ein Lösegeld an einen Angreifer zahlt, der später als sanktioniert identifiziert wird, drohen Ihnen erhebliche zivilrechtliche Sanktionen unabhängig von Ihrer Absicht. Das schafft ein echtes Dilemma: Ein Aufschub der Zahlung erhöht den Betriebsschaden, während eine Beschleunigung das Risiko eines Vorschriftenverstoßes erhöht.

Jüngste Durchsetzungsmaßnahmen belegen den Ernst der Lage. Behörden verfolgen Anbieter und Zahlungsplattformen, die Ransomware-Zahlungen an sanktionierte Einrichtungen erleichtern. Regulierungsbehörden prüfen, ob Ihr Unternehmen vor der Zahlung eine Sorgfaltsprüfung (Due Diligence) der Angreifer durchgeführt und den Zahlungsempfänger anhand von Sanktionslisten geprüft hat.

Das regulatorische Umfeld geht inzwischen davon aus, dass Unternehmen mit Ransomware-Vorfällen konfrontiert werden, und erwartet, dass sie umfassende Reaktionsverfahren unterhalten. Die Anwaltskanzlei ARROWS hilft Unternehmen bei der Einführung von Ransomware-Reaktionsprotokollen, die den Erwartungen der Aufsichtsbehörden entsprechen, einschließlich Verfahren zur Einhaltung von Sanktionen.

microFAQ – Rechtliche Tipps zur Reaktion auf Ransomware und zur Einhaltung von Vorschriften

1. Muss unser Unternehmen Strafverfolgungsbehörden sofort nach Feststellung von Ransomware informieren, oder sollen wir zuerst über eine Zahlung verhandeln?

Eine Meldung wird generell empfohlen und ist manchmal verpflichtend (z. B. nach CIRCIA in den USA oder NIS2/DORA in der EU bei bedeutenden Vorfällen). Eine frühzeitige Meldung ermöglicht es Strafverfolgungsbehörden, Hinweise zum konkreten Angreifer zu liefern. Viele Behörden führen Erkenntnisse über Angreifer, die identifizieren, welche Gruppen sanktioniert sind – eine frühzeitige Meldung kann eine unbeabsichtigte Zahlung an sanktionierte Einrichtungen verhindern. Dokumentieren Sie den zeitlichen Ablauf der Untersuchung sorgfältig, da Aufsichtsbehörden später prüfen werden, ob Sie angemessene Schritte unternommen haben, um Sanktionsverstöße zu vermeiden.

2. Wenn wir ein Lösegeld zahlen und später feststellen, dass der Empfänger auf einer Sanktionsliste stand, welche Folgen hat das?

Sanktionen im Rahmen der OFAC- oder EU-Regime können erheblich sein. Sie könnten mit zivilrechtlichen Bußgeldern in Höhe von mehreren zehntausend bis potenziell mehreren Millionen konfrontiert werden, abhängig von den Umständen. Zudem können Aufsichtsbehörden untersuchen, ob Ihr Unternehmen keine angemessenen Verfahren zur Einhaltung von Sanktionen eingeführt hat. Deshalb ist ein dokumentierter Entscheidungsprozess für Zahlungen (einschließlich der Schritte zur Sanktionsprüfung) entscheidend – er belegt die Anwendung gebührender Sorgfalt, selbst wenn sich später herausstellt, dass die Zahlung unter Umständen an eine sanktionierte Einrichtung ging, die Sie vernünftigerweise nicht erkennen konnten.

3. Kann uns unsere Cyberversicherung helfen, die Haftung für Lösegeldzahlungen zu bewältigen?

Ja, auf mehrere Arten. Eigenschadendeckungen (First-Party) im Cyberbereich umfassen oft Lösegeldkosten (dies variiert jedoch je nach Police). Die Haftpflichtdeckung gegenüber Dritten kann Verteidigungskosten und Ausgaben für regulatorische Vergleiche abdecken, falls Sie nach der Zahlung mit Durchsetzungsmaßnahmen konfrontiert werden. Wichtiger noch: Versicherer, die Dienste zur Verhandlung über Lösegeld anbieten, helfen oft dabei, Angreifer zu identifizieren und Sanktionsrisiken zu bewerten – im Wesentlichen bieten sie fachkundige Unterstützung, die Ihre Haftungsexposition verringert. Prüfen Sie die Einzelheiten Ihrer Police sorgfältig unter beratung@arws.cz, um Ihren konkreten Versicherungsschutz zu verstehen.
ARROWS Rechtsanwaltskanzlei

Risikoszenarien und regulatorische Konsequenzen

Risiken und Sanktionen

Wie ARROWS hilft (beratung@arws.cz)

Cyberangriff auf ein Stromnetz kombiniert mit Drohnenüberwachung: Angreifer kompromittieren SCADA-Systeme, die Übertragung und Verteilung steuern, während Drohnen die Lage von Anlagen und Sicherheitsprotokolle filmen, was eine anschließende physische Sabotage ermöglicht. Die daraus resultierenden Stromausfälle verursachen kaskadenartige Ausfälle.

Regulatorische Compliance und Vertretung bei der Bewältigung von Vorfällen: ARROWS hilft Energiebetreibern bei der Einführung von Sicherheitsrahmenwerken gemäß NIS2/NERC CIP, entwickelt Protokolle für die Vorfallreaktion, die die regulatorischen Meldeanforderungen innerhalb der vorgeschriebenen Fristen erfüllen, und vertritt Betreiber gegenüber Aufsichtsbehörden.

Ransomware-Angriff mit Datenleck bei einem Finanzinstitut: Angreifer verschlüsseln Ihre Backup-Systeme und fordern Lösegeld, wobei sie mit der Veröffentlichung von Kundendaten drohen. Die Zahlungsentscheidung muss die Meldefristen der DORA-Verordnung, die Meldepflichten nach der DSGVO im Falle einer Verletzung personenbezogener Daten und die Prüfung von Sanktionslisten erfüllen.

Vorfallreaktion und Rechtsberatung im Sanktionsbereich: ARROWS hilft Finanzinstituten, Zahlungsentscheidungen so zu dokumentieren, dass sie einer regulatorischen Prüfung standhalten, führt rechtliche Echtzeitprüfungen von Angreifern gegen Sanktionslisten durch und unterstützt bei der Erstellung von Meldungen an Aufsichtsbehörden, die die 24-Stunden-Fristen nach DORA erfüllen.

Desinformationskampagne gegen die finanzielle Stabilität Ihres Unternehmens: Über soziale Medien verbreiten sich falsche Behauptungen, die Infrastruktur Ihres Unternehmens sei angegriffen und Kundendaten seien gestohlen worden. Der Aktienkurs fällt erheblich, bevor Sie korrigierende Informationen veröffentlichen können. Aktionäre reichen Derivativklagen ein.

Governance-Dokumentation und Verteidigung bei Aktionärsstreitigkeiten: ARROWS hilft, die Aufsichtstätigkeit der Leitungsorgane im Bereich Cybersicherheit zum Nachweis gebührender Sorgfalt zu dokumentieren, berät zu Protokollen für die Reaktion auf Desinformation und zur Medienstrategie und vertritt Organmitglieder bei Derivativklagen von Aktionären.

Störung der Lieferkette mit Auswirkungen auf mehrere Kunden: Angreifer kompromittieren Ihre Software und fügen Malware ein, die Ihren Kundenstamm betrifft. Kunden erheben Ansprüche mit der Behauptung, Sie hätten keine angemessenen Verfahren für sichere Entwicklung eingeführt. Aufsichtsbehörden untersuchen, ob Sie die Anforderungen zur Offenlegung von Schwachstellen einhalten.

Management von Lieferantenrisiken und regulatorische Verteidigung: ARROWS berät zu Sicherheitsprotokollen der Lieferkette gemäß NIS2 und gleichwertigen Rahmenwerken, hilft bei der Umsetzung von Standards für sichere Entwicklungszyklen und vertritt Ihr Unternehmen gegenüber Aufsichtsbehörden, die Softwaresicherheitspraktiken untersuchen.

Drohnenüberwachung vor physischer Sabotage an einer kritischen Anlage: Drohnen werden mehrere Tage lang dabei erfasst, wie sie den Sicherheitsperimeter Ihrer Wasseraufbereitungsanlage filmen. Anschließend kommt es zu physischer Sabotage, die kritische Ausrüstung beschädigt. Aufsichtsbehörden hinterfragen, ob Sie angemessene physische Sicherheitsmaßnahmen hatten.

Compliance im Bereich der Sicherheit kritischer Infrastruktur und Vorfallreaktion: ARROWS hilft Unternehmen bei der Umsetzung der CER-Richtlinie / nationaler Gesetze zur kritischen Infrastruktur, berät zum Einsatz von Drohnenerkennungssystemen und deren rechtlichen Aspekten und vertritt Unternehmen in behördlichen Verfahren nach Sabotagevorfällen.

ARROWS Rechtsanwaltskanzlei

Verständnis Ihrer Compliance-Pflichten: Eine praktische Übersicht

Um zu bestimmen, welche Vorschriften zu hybriden Bedrohungen für Ihre Organisation gelten, müssen mehrere Faktoren berücksichtigt werden. Sie müssen Ihre Branche, Unternehmensgröße, geografische Lage und die Arten der verarbeiteten personenbezogenen Daten berücksichtigen. Zudem müssen Sie feststellen, ob Sie als „wesentliche Einrichtung“ (essential) oder „wichtige Einrichtung“ (important) eingestuft werden.

Unternehmen in den Bereichen Energie, Telekommunikation, Wasserwirtschaft, Finanzdienstleistungen, Gesundheitswesen und digitale Infrastruktur tragen die höchste Compliance-Last. Für diese Sektoren verlangt die EU-Richtlinie NIS2, dass mittlere und große Einrichtungen umfassende Cybersicherheitsrahmenwerke umsetzen. Die USA legen vergleichbare Anforderungen durch branchenspezifische Vorschriften wie NERC CIP und HIPAA fest.

Die Geografie spielt eine bedeutende Rolle. Unternehmen, die in der EU tätig sind, müssen die DSGVO unabhängig davon einhalten, wo sich ihr Sitz befindet, sofern sie Waren oder Dienstleistungen für EU-Einwohner anbieten. Das schafft extraterritoriale Pflichten für internationale Unternehmen, was bedeutet, dass beispielsweise ein US-Unternehmen, das Daten europäischer Kunden verarbeitet, die Anforderungen zur Meldung von Vorfällen einhalten muss.

Die Größe Ihres Unternehmens beeinflusst die Intensität der Compliance, wobei größere Organisationen strengeren Pflichten unterliegen als kleine Firmen. Kleine Unternehmen sollten jedoch nicht annehmen, dass sie befreit sind, da die Vorschriften zunehmend auch für sie gelten, sofern sie in kritischen Sektoren tätig sind. Die Anwaltskanzlei ARROWS hilft Unternehmen bei der Durchführung von Compliance-Bewertungen und der Bestimmung, welche Vorschriften auf ihre konkrete Situation zutreffen.

BENÖTIGEN SIE RECHTLICHE HILFE?

Kontaktieren Sie uns — wir helfen Ihnen gerne.

ARROWS Rechtsanwaltskanzlei

Wesentliche Schritte zur Bereitschaft gegenüber hybriden Bedrohungen

Der Aufbau von Bereitschaft gegenüber hybriden Bedrohungen erfordert die Integration von physischer Sicherheit, Cybersicherheit, Krisenkommunikation und rechtlichen Compliance-Rahmenwerken zu einer geschlossenen organisatorischen Reaktion. Für die meisten Organisationen umfasst dies mehrere miteinander verbundene Schritte.

Führen Sie erstens eine umfassende Risikobewertung durch, die physische, Cyber- und Informationsbedrohungen einschließt. NIS2 und gleichwertige Rahmenwerke verlangen ausdrücklich eine dokumentierte Risikobewertung, die Schwachstellen und potenzielle Auswirkungen identifiziert. Diese Bewertungen sollten sich mit Szenarien hybrider Bedrohungen befassen, nicht nur mit isolierten Cyberangriffen oder Drohnenvorfällen.

Führen Sie zweitens gestaffelte Sicherheitskontrollen ein, die auf den Schutz des physischen Perimeters und die Stärkung der Cybersicherheit abzielen. Physische Sicherheitsmaßnahmen müssen Bedrohungen durch unbemannte Systeme berücksichtigen, da traditionelle Perimeterzäune versagen, wenn Angreifer Luftplattformen nutzen. Cyberkontrollen sollten sich gleichermaßen auf Betriebstechnologie (OT) und IT-Systeme konzentrieren.

Erstellen Sie drittens Verfahren für die Reaktion auf Vorfälle mit klaren Fristen für regulatorische Meldungen. Ihre Verfahren sollten die gleichzeitige Koordination zwischen IT, Rechtsabteilung, Kommunikation und Führung regeln. Vorab erstellte Meldungsvorlagen und Entscheidungsbäume ermöglichen eine rasche Reaktion, die gesetzliche Fristen erfüllt.

Führen Sie viertens eine umfassende Dokumentation über Sicherheitsentscheidungen, Risikobewertungen und Governance-Tätigkeiten. Die Dokumentation belegt, dass Ihre Organisation mit gebührender Sorgfalt gehandelt hat, und dient als entscheidende Verteidigung im Falle eines Vorfalls. Das ist unerlässlich, wenn Aufsichtsbehörden später infrage stellen, ob Sie angemessene Präventivmaßnahmen ergriffen haben.

Führen Sie fünftens Schulungs- und Sensibilisierungsprogramme für Mitarbeiter zu Szenarien hybrider Bedrohungen ein. Studien zeigen durchgängig, dass Social Engineering und Phishing bedeutende Angriffsvektoren bleiben. Mitarbeiter stellen sowohl eine Schwachstelle als auch Ihre erste Verteidigungslinie gegen Desinformation dar.

Die Komplexität der Umsetzung dieser Maßnahmen unter Aufrechterhaltung der Betriebskontinuität stellt für die meisten Organisationen eine Herausforderung dar. Die Anwaltskanzlei ARROWS hilft Unternehmen bei der Gestaltung von Compliance-Rahmenwerken, die diese Anforderungen erfüllen, ohne eine unzumutbare betriebliche Belastung zu schaffen.

Internationale Perspektiven: Wie verschiedene Jurisdiktionen mit hybriden Bedrohungen umgehen

Die regulatorische Antwort auf hybride Bedrohungen unterscheidet sich erheblich zwischen den Jurisdiktionen, was Herausforderungen für multinationale Organisationen schafft, die eine effiziente und konsolidierte Compliance anstreben.

Die Ansätze der Europäischen Union legen Wert auf einheitliche, in allen Mitgliedstaaten anwendbare Rahmenwerke. Richtlinien wie NIS2 und CER legen Grundanforderungen fest, die die EU-Mitgliedstaaten in nationales Recht umsetzen müssen. Das schafft eine vergleichbare regulatorische Konsistenz, die die geografische Exposition gegenüber hybriden Operationen und die Erkenntnis widerspiegelt, dass nationale Fragmentierung Schwachstellen schafft.

Die Rahmenwerke in den Vereinigten Staaten bleiben stärker branchenspezifisch und geografisch fragmentiert. Föderale Vorschriften wie NERC CIP und HIPAA legen Grundanforderungen für bestimmte Sektoren fest, während einzelne Bundesstaaten eigene Cybersicherheitsgesetze beibehalten. Für US-Unternehmen ist es oft einfacher, die strengsten bundesstaatlichen Anforderungen als De-facto-Landesstandard zu befolgen.

Die Ansätze des Vereinigten Königreichs nach dem Brexit haben sich von den EU-Rahmenwerken gelöst, wobei eine bedeutende regulatorische Übereinstimmung erhalten blieb. Einrichtungen im Vereinigten Königreich unterliegen weiterhin Äquivalenten der DSGVO und branchenspezifischen Anforderungen durch Behörden wie die Financial Conduct Authority. Der Ansatz des Vereinigten Königreichs versucht, die regulatorische Kompatibilität mit EU-Rahmenwerken zu bewahren und gleichzeitig unabhängige Standards festzulegen.

Die vergleichende Komplexität schafft echte Herausforderungen für multinationale Organisationen. Anstatt vier getrennte Compliance-Programme umzusetzen, bauen fortschrittliche Organisationen integrierte Rahmenwerke auf, die die strengsten Anforderungen über alle Jurisdiktionen hinweg einschließen. Die Anwaltskanzlei ARROWS unterstützt multinationale Unternehmen bei dieser Konsolidierung und hilft, sich überschneidende Anforderungen zu identifizieren.

Unser Prager Team befasst sich regelmäßig mit grenzüberschreitenden Transaktionen und multinationalen Compliance-Angelegenheiten. Wir verbinden fundierte Kenntnisse der europäischen Rechtsanforderungen mit Erfahrung in der Beratung internationaler Mandanten, die sich in den Jurisdiktionen der USA, des Vereinigten Königreichs und anderer bewegen. Wenn Ihre Organisation hybriden Bedrohungen ausgesetzt ist, die mehrere geografische Regionen betreffen, ist es unerlässlich, über einen Rechtsberater zu verfügen, der mit den vergleichenden rechtlichen Pflichten vertraut ist.

microFAQ – Rechtliche Tipps zur multinationalen Compliance im Bereich hybrider Bedrohungen

1. Wenn wir die Anforderungen der EU-NIS2 für unsere europäischen Betriebe vollständig einhalten, erfüllt das automatisch die US-Anforderungen für unsere amerikanischen Anlagen?

Teilweise. NIS2 legt umfassende Grundlagen fest, die oft über branchenspezifische US-Anforderungen hinausgehen (mit Ausnahme von Sektoren der kritischen Infrastruktur, wo z. B. NERC CIP eine vergleichbare Strenge vorschreibt). NIS2 befasst sich jedoch nicht mit US-Datenschutzgesetzen auf Bundesstaatsebene (wie CCPA) oder branchenspezifischen Anforderungen wie HIPAA. Ihre Compliance-Strategie sollte Anforderungen über Jurisdiktionen hinweg abgleichen, um Lücken zu identifizieren, statt anzunehmen, dass sich die NIS2-Konformität automatisch überträgt.

2. Welchen Anforderungen einer Jurisdiktion sollten wir bei einem Konflikt Vorrang geben?

Generell sollten die strengsten Anforderungen die Grundlage Ihrer Compliance bilden, da die Erfüllung des strengsten Rahmenwerks in der Regel gleichzeitig auch die weniger strengen Anforderungen erfüllt. So erfüllt beispielsweise die Umsetzung der Verfahren und Fristen zur Meldung von Datenschutzverletzungen nach der DSGVO (72 Stunden) oft die Anforderungen auf Bundesstaatsebene in den USA (die bis zu 60 Tage betragen können). Identifizieren Sie die Jurisdiktion mit den strengsten Anforderungen, die Ihre Organisation betreffen, und bauen Sie Ihr Compliance-Rahmenwerk um diesen Standard herum auf.

3. Benötigen wir für jede Jurisdiktion separate Cyberrisiko-Versicherungspolicen?

Das ist nicht notwendig, aber prüfen Sie, ob Ihre Police Vorfälle in allen relevanten Jurisdiktionen abdeckt. Viele Cyberrisiko-Policen gelten weltweit, aber Deckungsdetails, Ausschlüsse und Bestimmungen zur regulatorischen Verteidigung unterscheiden sich. Lassen Sie Ihren Versicherungsmakler die Policen prüfen und ausdrücklich die Deckung für die EU, die USA, das Vereinigte Königreich und andere relevante Jurisdiktionen bestätigen. Prüfen Sie zudem, ob Sie die Versicherer in behördlichen Verfahren in allen relevanten Jurisdiktionen verteidigen werden – manche Policen begrenzen den Umfang der Verteidigung.
ARROWS Rechtsanwaltskanzlei

Technologie und neu entstehende Bedrohungen: KI, Deepfakes und sich entwickelnde hybride Operationen

Die technologische Raffinesse hybrider Operationen hat sich mit den Fortschritten der KI dramatisch beschleunigt. Künstliche Intelligenz ermöglicht Cyberangriffe in einem Umfang und einer Geschwindigkeit, die früher menschliches Fachwissen erforderten, zusammen mit Deepfakes, die so überzeugend sind, dass traditionelle Videoverifizierung versagt.

KI-gesteuerte Cyberangriffe automatisieren Aufklärung und Ausnutzung, wodurch Angreifer Schwachstellen schnell identifizieren und kompromittieren können. Deepfake-Technologie in Kombination mit Social Engineering schafft neue Vektoren zur Umgehung der Authentifizierung. Eine betrügerische Überweisung in Höhe von 25 Millionen US-Dollar, durchgeführt mittels Deepfake-Videoanrufen in Hongkong, zeigte, dass Stimm- und Gesichtserkennung allein unzureichend sind.

KI-generierte Desinformation stellt einzigartige Herausforderungen für Erkennung und Reaktion dar. Traditionelle Faktenprüfung ging davon aus, dass falsche Behauptungen letztlich durch Untersuchung identifizierbar sein würden. Wenn Algorithmen überzeugende gefälschte Videos oder Audioaufnahmen erzeugen können, die von authentischem Inhalt nicht zu unterscheiden sind, bricht der traditionelle Korrekturzyklus zusammen.

Regulatorische Rahmenwerke entwickeln sich weiter, um mit der technologischen Realität Schritt zu halten. Die meisten in den 2010er Jahren verfassten Vorschriften gehen von menschlich erzeugten Inhalten aus. Unternehmen, die KI-Systeme ohne ausgereifte Governance- und Sicherheitsrahmenwerke einführen, sehen sich vervielfachten Risiken gegenüber. KI-Systeme selbst werden zur Angriffsfläche, und Modelle können kompromittiert oder mit gefälschten Trainingsdaten vergiftet werden.

Für Organisationen, die KI-Systeme einführen, entstehen dadurch neue Governance-Anforderungen. Mitglieder von Leitungsorganen sehen sich nun potenzieller Haftung ausgesetzt, wenn KI-Systeme ohne angemessene Sicherheitskontrollen eingesetzt werden. Die Anwaltskanzlei ARROWS unterstützt Unternehmen bei der Gestaltung von KI-Governance-Rahmenwerken, die gleichzeitig Sicherheit, Compliance und Haftungsfolgen berücksichtigen.

Aufbau des Reaktionsrahmens Ihrer Organisation

Bereitschaft gegenüber hybriden Bedrohungen erfordert eine Abkehr von traditionellen isolierten Sicherheitsansätzen. Statt getrennter Teams für Cybersicherheit, Krisenkommunikation und physischen Sicherheitsbetrieb integriert eine wirksame Reaktion auf hybride Bedrohungen diese Funktionen sowohl operativ als auch rechtlich.

Führen Sie eine integrierte Governance für die Vorfallreaktion ein, bei der Cybersicherheitsteams, Rechtsberater und das oberste Management in Echtzeit koordinieren. Viele Organisationen unterhalten „War Rooms“, die eine rasche funktionsübergreifende Entscheidungsfindung ermöglichen. Die rechtliche Komponente sollte eine in Echtzeit verfügbare Beratung umfassen, die Entscheidungen zu regulatorischen Pflichten und der Einhaltung von Sanktionen unterstützt.

Implementieren Sie eine Betriebskontinuitätsplanung (BCP), die speziell auf hybride Szenarien ausgerichtet ist. Allgemeine Kontinuitätspläne versagen bei hybriden Vorfällen oft, weil sie koordinierte Cyber-physische Angriffe nicht berücksichtigen. Übungen sollten Szenarien simulieren, in denen Cyberangriffe die Kommunikation genau in dem Moment lahmlegen, in dem physische Vorfälle auftreten.

Entwerfen Sie Kommunikationsstrategien, die auf die Reaktion auf Desinformation ausgerichtet sind. Vielen Organisationen fehlen vorab festgelegte Protokolle zur Korrektur falscher, über soziale Medien verbreiteter Narrative. Bis eine Organisation Korrekturen veröffentlicht, hat die algorithmische Verstärkung die falschen Behauptungen bereits Millionen Menschen zugeführt.

Stellen Sie sicher, dass die Cyberrisikoversicherung neu entstehende Szenarien hybrider Bedrohungen berücksichtigt. Standard-Cyberrisikopolicen schließen oft physische Schäden, Sabotage und Terrorismus aus. Prüfen Sie Ihre Versicherung sorgfältig, um sicherzustellen, dass die Deckung auch hybride Szenarien einschließt und die Kosten der Verteidigung bei behördlichen Untersuchungen umfasst.

Die Anwaltskanzlei ARROWS hilft Unternehmen bei der Gestaltung dieser integrierten Rahmenwerke und stellt sicher, dass sie regulatorische Anforderungen erfüllen und dabei betrieblich funktionsfähig bleiben. Wir haben zahlreiche Unternehmen bei der Erstellung von Protokollen für die Vorfallreaktion und Plänen zur Betriebskontinuität beraten, die Szenarien hybrider Bedrohungen berücksichtigen.

Zusammenfassung für das Management

Die Konvergenz von Drohnenoperationen, Cyberangriffen und Desinformationskampagnen stellt eine neue Kategorie von Bedrohungen dar, die eine integrierte organisatorische Reaktion erfordert. Hybride Operationen zielen gleichzeitig auf physische Infrastruktur, digitale Systeme und das Informationsumfeld ab. Traditionelle isolierte Sicherheitsansätze können diese kaskadenartigen Störungen nicht bewältigen.

Die regulatorischen Rahmenwerke haben sich rasch verändert und eine persönliche Verantwortung von Vorstandsmitgliedern und dem obersten Management für die Steuerung der Cybersicherheit geschaffen. Die Richtlinie NIS2, die Verordnung DORA und die DSGVO machen Leitungsorgane nun persönlich für Versäumnisse bei der Einhaltung von Cybersicherheitsvorschriften verantwortlich. Die Dokumentation von Sicherheitsentscheidungen auf Ebene der Leitungsorgane ist zu einem entscheidenden Beweismittel bei behördlichen Untersuchungen geworden.

Die Zeitrahmen für die Reaktion auf Vorfälle haben sich dramatisch verkürzt, was eine rechtliche Koordination in Echtzeit während Krisen erfordert. Meldungen von Datenschutzverletzungen nach der DSGVO müssen innerhalb von 72 Stunden erfolgen, während die Verordnung DORA von Finanzunternehmen eine noch schnellere Meldung verlangt. Organisationen, denen vorab festgelegte Protokolle fehlen, riskieren, regulatorische Fristen zu verpassen oder gegen Sanktionsgesetze zu verstoßen.

BENÖTIGEN SIE RECHTLICHE HILFE?

Kontaktieren Sie uns — wir helfen Ihnen gerne.

ARROWS Rechtsanwaltskanzlei

Desinformationskampagnen stellen ein systemisches Finanzrisiko dar, das besondere Aufmerksamkeit im Rahmen der Unternehmensführung verdient. KI-gestützte Deepfakes ermöglichen es falschen Narrativen, innerhalb weniger Stunden Millionen von Menschen zu erreichen, was das Marktverhalten beeinflusst. Unternehmen aller Branchen haben infolge von Desinformationsvorfällen erhebliche Auswirkungen auf ihren Marktwert verzeichnet.

Der Aufbau einer wirksamen Verteidigung gegen hybride Bedrohungen erfordert die Integration von Cybersicherheit, physischer Sicherheit, rechtlicher Compliance und Fähigkeiten zur Krisenkommunikation. Abgeschottete Ansätze, bei denen Teams unabhängig voneinander arbeiten, versagen in dem Moment, in dem Vorfälle eine gleichzeitige Koordination erfordern. Eine wirksame Bereitschaft zeigt sich in der Integration dieser Funktionen sowohl auf operativer Ebene als auch in der Governance-Aufsicht.

Fazit des Artikels

Der hybride Krieg ist von einer theoretischen geopolitischen Sorge zu einer operativen Realität geworden, die Unternehmen aller Branchen betrifft. Die Verknüpfung von Drohnenüberwachung, Cyberangriffen und Desinformationskampagnen schafft Risikoprofile, die traditionelle Sicherheitsansätze unzureichend adressieren. Unternehmen in der kritischen Infrastruktur und im Finanzdienstleistungssektor tragen das höchste Expositionsniveau.

Die regulatorische Reaktion hat sich dramatisch beschleunigt und umfassende Compliance-Pflichten eingeführt, die durch erhebliche Sanktionen abgesichert sind. Regulatorische Fristen für die Vorfallreaktion verkürzen die Entscheidungsfenster auf Tage oder Stunden, was vorab geplante Protokolle erfordert. Die Cybersicherheits-Governance auf Ebene der Leitungsorgane ist von einer Angelegenheit der IT-Abteilung zu einem Kernbereich fiduziarischer Verantwortung geworden.

Für Ihre Organisation erfordert der Aufbau einer wirksamen Bereitschaft gegenüber hybriden Bedrohungen die Integration von physischer Sicherheit, Cybersicherheit, Krisenkommunikation und rechtlicher Compliance. Diese Integration erfordert Fachwissen über mehrere Domänen hinweg, wobei technische Spezialisten und Rechtsberater auf operativer Ebene zusammenarbeiten müssen.

Die Anwaltskanzlei ARROWS berät Unternehmen regelmäßig zur Bereitschaft gegenüber hybriden Bedrohungen und hilft Organisationen bei der Einführung von Governance-Rahmenwerken. Wir unterstützen bei Risikobewertungen, der Entwicklung von Compliance-Programmen und der Vertretung bei behördlichen Untersuchungen. Ob Ihre Organisation europäischen oder multinationalen Compliance-Anforderungen gegenübersteht – wir helfen Ihnen, sich effektiv in dieser komplexen Materie zurechtzufinden.

Unser Team verbindet fundierte Rechtskenntnisse mit einem praktischen Verständnis dafür, wie Cybersicherheitsoperationen tatsächlich funktionieren. Wir haben Mandanten bei Vorfällen vertreten und mit Leitungsorganen bei der Entwicklung von Governance-Rahmenwerken zusammengearbeitet. Als führende Prager Anwaltskanzlei verstehen wir, wie unterschiedliche Jurisdiktionen die Regulierung hybrider Bedrohungen angehen.

Wenn Ihre Organisation hybriden Bedrohungen ausgesetzt war oder Bereitschaftsrahmenwerke entwickelt, kontaktieren Sie beratung@arws.cz. Wir können Ihnen helfen, aktuelle Schwachstellen zu bewerten und Compliance-Rahmenwerke zu entwerfen, die branchenspezifische regulatorische Anforderungen erfüllen.

FAQ – Häufig gestellte Rechtsfragen zum hybriden Krieg: Verknüpfung von Drohnen, Cyberangriffen und Desinformation

1. Welche rechtlichen Pflichten hat mein Unternehmen, wenn über unseren Anlagen Drohnenüberwachung festgestellt wird?

Ihre Pflichten hängen von der Art der Anlage und der Jurisdiktion ab. Wenn Sie kritische Infrastruktur betreiben (Energie, Wasserwirtschaft, Telekommunikation), verlangen regulatorische Rahmenwerke (etwa nationale Gesetze zum Schutz kritischer Infrastruktur) in der Regel die Meldung von Drohnenvorfällen an die zuständigen Behörden und die Einführung von Erkennungssystemen. Sie sollten alle Beobachtungen dokumentieren, Strafverfolgungsbehörden informieren und eine Sicherheitsbewertung durchführen, die feststellt, welche Informationen ein Angreifer möglicherweise gesammelt hat. Kontaktieren Sie beratung@arws.cz, um die für Ihre Anlage und Jurisdiktion spezifischen Meldepflichten zu besprechen.

2. Wenn während eines Drohnenvorfalls ein Cyberangriff erfolgt, welche regulatorischen Meldepflichten haben Vorrang?

Beide Meldungen können gleichzeitig erforderlich sein. Regulatorische Fristen laufen in der Regel parallel – wenn Sie um 9:00 Uhr einen Cyberangriff feststellen, beginnt Ihre Meldefrist nach DSGVO oder DORA sofort, auch wenn Drohnenvorfälle noch andauern. Ihr Vorfallreaktionsprotokoll sollte die gleichzeitige Koordination mehrerer regulatorischer Meldungen berücksichtigen, statt eine der anderen vorzuziehen. Dokumentieren Sie den zeitlichen Ablauf der Untersuchung sorgfältig, da Aufsichtsbehörden später prüfen werden, ob Sie alle Komponenten des hybriden Vorfalls angemessen untersucht haben.

3. Kann Desinformation über die Cybersicherheitspraktiken unseres Unternehmens eine regulatorische Haftung auslösen?

Potenziell ja. Vorschriften richten sich zunehmend darauf, ob Unternehmen sachlich irreführende Aussagen über ihre Sicherheitspraktiken machen. Wenn Desinformation fälschlich behauptet, Ihr Unternehmen habe eine Sicherheitsverletzung erlitten, können Aufsichtsbehörden untersuchen, ob Ihr Unternehmen die Sachlage angemessen richtiggestellt hat, um Marktmanipulation zu verhindern. Ebenso können Aufsichtsbehörden prüfen, ob Sie gegen Vorschriften verstoßen haben, die eine genaue Darstellung des Sicherheitsstatus verlangen, falls die eigenen Aussagen Ihres Unternehmens zu Sicherheitspraktiken irreführend oder übertrieben waren (sogenanntes Cyberwashing). Eine proaktive Reaktion auf Desinformation und genaue Sicherheitsoffenlegungen schützen Sie vor diesen Risiken.

4. Muss unser Unternehmen Vorfälle hybrider Bedrohungen gegenüber Investoren oder der Öffentlichkeit offenlegen?

Die Offenlegungspflichten hängen vom Status Ihres Unternehmens und der Wesentlichkeit der Vorfälle ab. Börsennotierte Unternehmen müssen bedeutende Cybersicherheitsvorfälle offenlegen (z. B. gegenüber der SEC in den USA oder nach der EU-Marktmissbrauchsverordnung) – die regulatorische Auslegung hat die Wesentlichkeitsbewertung erweitert, um Vorfälle einzuschließen, die die Betriebskontinuität oder den Wettbewerbsvorteil beeinträchtigen. Auch private Unternehmen können Offenlegungspflichten gegenüber Kunden, Geschäftspartnern oder Versicherern haben, abhängig von vertraglichen Anforderungen. Konsultieren Sie im Zweifelsfall die für Ihre Situation geltenden Offenlegungspflichten unter beratung@arws.cz.

5. Wie deckt unsere Cyberversicherung hybride Vorfälle ab, die Cyberangriffe, Drohnenüberwachung und Desinformation kombinieren?

Der Deckungsumfang variiert erheblich zwischen den einzelnen Policen. Standard-Cyberpolicen decken Cyberangriffe ab, können aber physische Schäden durch Sabotage oder Drohnenvorfälle ausschließen (sogenannte „Silent Cyber“-Ausschlüsse). Die Deckung von Desinformation bleibt bei den meisten Cyberversicherungsprodukten selten. Prüfen Sie Ihre Police insbesondere im Hinblick auf: Deckung von Cyber-Erpressung (relevant, wenn hybriden Vorfällen Lösegeldforderungen folgen), Betriebsunterbrechungsdeckung für betriebliche Ausfälle durch kombinierte Cyber-physische Angriffe, Deckung für Krisenmanagement und Öffentlichkeitsarbeit zur Unterstützung der Reaktion auf Desinformation sowie Deckung der Rechtsverteidigungskosten bei Untersuchungen der Aufsichtsbehörden nach Vorfällen. Lassen Sie Ihren Makler Deckungslücken gemeinsam mit beratung@arws.cz prüfen, um Ihren Versicherungsbedarf zu ermitteln.

6. Welche interne Dokumentation sollten wir zu unseren Aktivitäten zur Bereitschaft gegenüber hybriden Bedrohungen führen?

Dokumentieren Sie alle Risikobewertungen, Sicherheitsentscheidungsprozesse, Governance-Tätigkeiten zur Aufsicht über die Cybersicherheit, Vorfallreaktionsprotokolle und simulierte Übungen (Tabletop-Übungen), die Verfahren zur Reaktion auf hybride Bedrohungen testen. Diese Dokumentation belegt die Anwendung gebührender Sorgfalt, falls es später zu Vorfällen kommt und Aufsichtsbehörden Ihre Bereitschaft infrage stellen. Entscheidend ist die Dokumentation von Konsultationen mit Rechtsberatern zu Sicherheitsentscheidungen – diese Dokumentation unterliegt oft dem Anwaltsgeheimnis (Attorney-Client Privilege), was sensible Informationen vor Anforderungen der Aufsichtsbehörden schützt. Führen Sie Aufzeichnungen über Tätigkeiten der Vorfallreaktion selbst separat, da diese möglicherweise nicht vom Schutz des Anwaltsgeheimnisses erfasst werden.

HABEN SIE WEITERE FRAGEN? KONTAKTIEREN SIE UNS

ARROWS Rechtsanwaltskanzlei

Über den Autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Rechtsanwalt, Managing Partner

Jakub Dohnal ist Rechtsanwalt und geschäftsführender Partner von ARROWS. Er widmet sich Unternehmensverkäufen, Investoreneinstiegen und Immobilientransaktionen – meist auf der Seite des Eigentümers, der ein Unternehmen verkauft, dessen Wert er über Jahre aufgebaut hat, und sicherstellen muss, dass die Transaktion zu den vereinbarten Bedingungen abgeschlossen wird.