Hybrider Krieg
Verknüpfung von Drohnen, Cyberangriffen und Desinformation
Der hybride Krieg verbindet Cyberangriffe, Drohnen und Desinformation so, dass ein einzelner Vorfall den Betrieb eines Unternehmens gleichzeitig auf mehreren Ebenen stören kann. Das größte Risiko tragen Unternehmen der kritischen Infrastruktur sowie weitere Organisationen, die mit sensiblen Systemen oder Daten arbeiten. In diesem Artikel erfahren Sie, wie Sie Cyber-, physische und rechtliche Verteidigung miteinander verknüpfen und wie Sie eine Krisenreaktion einrichten, bevor der Angriff erfolgt.

Verständnis der hybriden Kriegsführung und ihrer Auswirkungen auf Unternehmen
Für Wirtschaftsunternehmen sind hybride Bedrohungen keine theoretischen Sorgen mehr, sondern zeigen sich konkret als Cyberangriffe, die die Produktion stören, oder als Drohnen, die Aufklärung betreiben. Die vernetzte Natur dieser Taktiken bedeutet, dass ein einzelner Vorfall ein kaskadenartiges Versagen über mehrere Systeme hinweg auslösen kann. Ihre Energieversorgung kann durch Sabotage gestört werden, während Ihre Kommunikation durch Cyberangriffe lahmgelegt wird.
Was hybride Bedrohungen für Unternehmen besonders gefährlich macht, ist ihre Uneindeutigkeit. Unternehmen haben Schwierigkeiten bei der Zuordnung von Angriffen, der Bestimmung geeigneter Reaktionen und der Orientierung in rechtlichen Komplexitäten, die entstehen, wenn sich traditionelle Sicherheitsmaßnahmen als unzureichend erweisen. Die Anwaltskanzlei ARROWS berät Wirtschaftsunternehmen regelmäßig zu diesen neu entstehenden Sicherheitsrisiken und hilft ihnen, den rechtlichen Rahmen zu verstehen, in dem sie agieren müssen.
Die drei Säulen des hybriden Angriffs: Wie Drohnen, Cyberangriffe und Desinformation zusammenwirken
Unbemannte Luftfahrzeuge (UAV) sind zum primären Werkzeug in hybriden Operationen geworden, die auf Infrastruktursektoren abzielen. Im Gegensatz zu traditionellen Flugzeugen bieten Drohnen Angreifern Geschwindigkeit, geringe Kosten, ein reduziertes Zuordnungsrisiko und die Fähigkeit, außerhalb konventioneller Verteidigungsperimeter zu operieren. Für Unternehmen, die Energieanlagen oder Telekommunikationsnetze betreiben, haben sich Drohnenbedrohungen von theoretischen Risiken zu belegter Realität entwickelt.
Bei jüngsten Vorfällen in Europa und darüber hinaus wurden Drohnen zur Überwachung von Kraftwerken, Öl- und Gasanlagen sowie Telekommunikationsinfrastruktur eingesetzt. Dokumentierte Fälle in den Vereinigten Staaten und Europa haben gezeigt, wie leicht kommerzielle Plattformen modifiziert werden können, um vorsätzliche Schäden zu verursachen. Neuere Fälle umfassen koordinierte Drohnenoperationen, die darauf abzielen, Aufklärungsinformationen über die Anordnung von Anlagen zu sammeln, bevor Angriffe eingeleitet werden.
Die Bedrohung geht über direkte physische Schäden hinaus, da mit Überwachungstechnik ausgestattete Drohnen Muster in Ihrem Betrieb identifizieren können. Kombiniert mit Cyberangriffen auf Ihre SCADA-Systeme und Desinformationskampagnen, die sich zu den Angriffen bekennen, vervielfachen sich die Schäden exponentiell. Diese kombinierten Taktiken erzeugen einen Multiplikatoreffekt, den traditionelle physische Sicherheit allein nicht lösen kann.
Cyberangriffe als Kraftmultiplikatoren in hybriden Operationen
Cyberangriffe dienen als digitale Komponente hybrider Kriegsführungsstrategien, oft koordiniert mit physischen Operationen, um die Störung zu maximieren. Im Gegensatz zu eigenständigen, finanziell motivierten Cyberkriminalitätsangriffen unterstützen hybride Cyberoperationen breitere geopolitische Ziele. Dazu gehören die Destabilisierung von Volkswirtschaften, die Untergrabung des öffentlichen Vertrauens in Institutionen und die Schwächung der Fähigkeiten des Gegners.
Die Raffinesse hybrider Cyberoperationen hat sich dramatisch erhöht, wobei Angriffe keinen direkten Systemzugang mehr erfordern. Angreifer führen nun vorbereitende Cyberaufklärung durch, kompromittieren Partner in der Lieferkette und nutzen Schwachstellen in vernetzten Systemen aus. Die Cyberangriffe auf das ukrainische Stromnetz haben gezeigt, wie eine Cyberstörung Millionen von Zivilisten betreffen und sekundäre wirtschaftliche Schäden verursachen kann.
Für Ihre Organisation wird das Risiko durch die Konvergenz von Cyberbedrohungen mit physischen Operationen verstärkt. Ihre Energieversorgung hängt von digitalen Steuerungssystemen ab, die anfällig für Cyberangriffe sind, und Ihre Kommunikationsinfrastruktur kann gestört oder kompromittiert werden. Ihre Partner in der Lieferkette können zum Ziel von Ransomware werden, was Ihre Produktion stört und zeigt, dass traditionelle Budgets für Cybersicherheit unzureichend sind.
Wichtig ist, dass sich die rechtliche Haftung für Cybervorfälle in den letzten Jahren dramatisch ausgeweitet hat. Von Unternehmen wird zunehmend erwartet, dass sie „angemessene“ Cybersicherheitsmaßnahmen einführen, die ihrem Risikoprofil und Industriesektor entsprechen. Die Anwaltskanzlei ARROWS hilft Unternehmen, sich in diesen komplexen Compliance-Pflichten zurechtzufinden und sich gegen Sanktionsmaßnahmen der Aufsichtsbehörden zu verteidigen.
Desinformation als Waffe gegen das Vertrauen in Unternehmen und die Märkte
Desinformationskampagnen gegen Unternehmen werden zunehmend raffinierter und wirtschaftlich schädlicher. Im Gegensatz zur traditionellen Propaganda nutzt moderne Desinformation algorithmische Verstärkung, Deepfakes und koordinierte Bot-Netzwerke. Diese Werkzeuge verbreiten falsche Narrative in einem Umfang und einer Geschwindigkeit, mit der traditionelle Faktenprüfung nicht mithalten kann.
Desinformationskampagnen gegen Unternehmen können auf Ihren Ruf, die Sicherheit Ihrer Produkte, die Integrität Ihrer Führung oder Ihre finanzielle Lebensfähigkeit abzielen. Bedenken Sie die Auswirkungen von durch falsche Informationen ausgelösten Markt-„Flash-Crashes“, wie den Vorfall von 2013 rund um einen gehackten Tweet zum Weißen Haus. Für Unternehmen mit öffentlich gehandelten Wertpapieren stellt Desinformation ein direktes finanzielles Risiko dar, das einen schnellen Wertverfall auslösen kann.
Die Konvergenz von Desinformation mit Cyberangriffen und Drohnenoperationen verstärkt den Schaden. Nachdem ein Cyberangriff Ihre Systeme kompromittiert hat, verbreiten sich falsche Meldungen, die behaupten, Daten seien zugunsten von Gegnern gestohlen worden. In diesen Szenarien setzt sich Ihre eigene Wahrheit in einem Echtzeit-Marktumfeld, in dem Handelsverhalten die Wahrnehmung bestimmt, nur schwer durch.
Aufsichtsbehörden erkennen Desinformation nun als systemisches Risiko an, das im Rahmen der Unternehmensführung (Corporate Governance) Aufmerksamkeit erfordert. Finanzaufsichtsbehörden in vielen Jurisdiktionen haben begonnen, von Unternehmen die Einrichtung von Kontrollmechanismen zur Erkennung und Reaktion auf falsche Narrative zu verlangen. Die Anwaltskanzlei ARROWS berät Unternehmen zu diesen neu entstehenden Governance-Pflichten und vertritt Unternehmen bei behördlichen Untersuchungen nach Desinformationsvorfällen.
Die rechtliche und regulatorische Antwort: Was Unternehmen jetzt tun müssen
Staaten und supranationale Aufsichtsbehörden haben Anforderungen kodifiziert, damit sich Unternehmen auf hybride Bedrohungen vorbereiten und darauf reagieren. Die detailliertesten Rahmenwerke stammen aus der Europäischen Union, deren geografische Nähe zu hybriden Konfliktzonen sie zu einem Innovator in der Regulierung macht. Ihre bedeutende technologische Infrastruktur erhöht zusätzlich den Bedarf an robusten Rechtsnormen in diesem Bereich.
Die EU-Richtlinie NIS2 verlangt von „wesentlichen“ und „wichtigen“ Einrichtungen in kritischen Sektoren, Cybersicherheitsmaßnahmen auf Basis einer Risikoanalyse einzuführen. NIS2 gilt für mittlere und große Einrichtungen in den Bereichen Energie, Verkehr, Bankwesen, Gesundheitswesen, Wasserwirtschaft und digitale Infrastruktur. Entscheidend ist, dass NIS2 die Leitungsorgane persönlich für die Einhaltung der Cybersicherheit verantwortlich macht, was bedeutet, dass Mitglieder von Leitungsorganen für Pflichtverletzungen haften können.
In den Vereinigten Staaten unterliegen Sektoren der kritischen Infrastruktur spezifischen sektorbezogenen Vorschriften. Der Elektrizitätssektor unterliegt den NERC-CIP-Standards, während Finanzinstitute den GLBA und Vorschriften von Behörden wie der SEC einhalten müssen. Jeder Rahmen teilt gemeinsame Elemente: Risikobewertung, Planung der Reaktion auf Vorfälle, Management der Lieferkettensicherheit und Pflichten zur raschen Meldung.
Bei Unternehmen mit internationaler Tätigkeit vervielfacht sich die regulatorische Komplexität. Eine europäische Tochtergesellschaft muss nationale Gesetze zur Umsetzung von NIS2 einhalten, während eine US-Tochtergesellschaft sich in föderalen und bundesstaatlichen Rahmenwerken zurechtfinden muss. Die Anwaltskanzlei ARROWS berät regelmäßig in mehreren Jurisdiktionen tätige Unternehmen bei der Harmonisierung von Cybersicherheits-Compliance-Programmen.
Die Herausforderung der persönlichen Haftung für die Unternehmensführung
Moderne Cybersicherheitsvorschriften haben die Verantwortung von der IT-Abteilung auf die Vorstände und das oberste Management verlagert. Gerichte in Delaware haben einen Präzedenzfall geschaffen, wonach Direktoren persönlich haftbar gemacht werden können, wenn sie keine angemessenen Aufsichtssysteme eingerichtet haben. Aktionäre haben erfolgreich Vorstandsentscheidungen zu Cybersicherheitsinvestitionen angefochten, mit dem Argument, dass unzureichende Vorbereitung eine Verletzung der Sorgfaltspflicht darstellt.
Die von Gerichten und Aufsichtsbehörden angewandten Standards verlangen, dass die Führung proaktiv handelt. Die Führung muss Cyberrisiken aktiv überwachen, nicht nur passiv Berichte der IT-Abteilung entgegennehmen. Darüber hinaus muss sie prüfen, ob Sicherheitsinvestitionen den identifizierten Risiken angemessen sind, und eine klare Verantwortlichkeit für Cybersicherheitsergebnisse festlegen.
Für europäische Unternehmen schaffen die Bestimmungen von NIS2 zur persönlichen Haftung ein vergleichbares Risiko. Nationale Umsetzungen machen Leitungsorgane ausdrücklich für die Nichteinhaltung verantwortlich. Bußgelder für die Einrichtung können bis zu 10 Millionen EUR oder 2 % des weltweiten Jahresumsatzes betragen, wobei spezifische Bestimmungen eine persönliche Haftung der Führungskräfte begründen.
Die Situation wird zusätzlich dadurch verkompliziert, dass Gerichte zunehmend Direktoren für irreführende Offenlegungen zur Cybersicherheit haftbar machen. Wenn Ihr Jahresbericht behauptet, Sie hätten „branchenführende Sicherheitspraktiken“ eingeführt, eine Sicherheitsverletzung aber erhebliche Mängel aufdeckt, können Direktoren mit Klagen wegen wesentlicher Falschdarstellung konfrontiert werden. Die Anwaltskanzlei ARROWS unterstützt Vorstände und das oberste Management bei der Erstellung von Cybersicherheits-Governance-Rahmenwerken, die rechtliche Anforderungen erfüllen und dabei betriebliche Realitäten berücksichtigen.
Hybride Bedrohungen und kritische Infrastruktur: Sektorspezifische Risiken
Die Energieinfrastruktur sieht sich anhaltenden Kampagnen hybrider Bedrohungen durch staatliche und nichtstaatliche Akteure gegenüber. Dokumentierte Kampagnen haben Stromnetze mit koordinierten Cyberangriffen und Drohnenangriffen ins Visier genommen, die darauf ausgelegt waren, die Störung des zivilen Lebens zu maximieren. Auch die Energieinfrastruktur im Nahen Osten wurde mit einer Kombination aus kommerziell erhältlichen Drohnen und fortschrittlichen militärischen Systemen angegriffen.
Für Energieunternehmen ist die Bedrohung mehrdimensional und verbindet physische Sabotage mit Cyberoperationen. Physische Sabotage gegen Unterseekabel und Pipelines geht mit Cyberoperationen einher, die SCADA-Systeme kompromittieren. Die Konsequenz ist klar: Kritische Infrastruktur funktioniert in einem Umfeld, in dem physische Sicherheitsmaßnahmen allein nicht mehr ausreichen.
Die regulatorische Reaktion hat sich entsprechend verschärft. Die EU-Richtlinie über die Resilienz kritischer Einrichtungen (CER) verlangt von Betreibern im Energiesektor, kritische Vermögenswerte zu identifizieren und Schwachstellen zu bewerten. Die Anwaltskanzlei ARROWS hilft Betreibern im Energiesektor, sich in diesen zusammenlaufenden Pflichten zurechtzufinden, und berät zu Compliance und Protokollen für die Reaktion auf Vorfälle.
Finanzdienstleistungen und Marktmanipulation durch hybride Operationen
Finanzinstitute sehen sich hybriden Bedrohungen aus vielen Richtungen gegenüber. Cyberangriffe zielen auf Kundendaten und Transaktionssysteme, während Desinformationskampagnen auf institutionelle Stabilität und Kundenvertrauen abzielen. In einem jüngsten bedeutenden Fall wurden KI-generierte Deepfakes von Unternehmensmanagern verwendet, um betrügerische Geldüberweisungen zu autorisieren.
Marktmanipulation durch Desinformation stellt ein systemisches Finanzrisiko dar. Flash-Crashes und schnelle Bewertungsänderungen, verursacht durch unbestätigte Narrative, zeigen, wie falsche Informationen massive Marktbewegungen auslösen können. Für Finanzinstitute entsteht die regulatorische Exposition in mehreren Bereichen, einschließlich der Pflicht, bedeutende Cyberrisiken offenzulegen.
Die Überschneidung hybrider Bedrohungen und Finanzmärkte schafft neue rechtliche Haftung. Institute müssen Kontrollmechanismen zur Identitätsprüfung einführen, die hinreichend ausgereift sind, um deepfake-basierten Identitätsmissbrauch zu erkennen. Die Anwaltskanzlei ARROWS unterstützt Finanzinstitute bei der Gestaltung von Governance-Rahmenwerken, die diese zusammenlaufenden Bedrohungen adressieren und eine Verteidigung gegen regulatorische Maßnahmen sicherstellen.
Wasser und Telekommunikation: Verwundbare Engpässe
Wasserversorgungsinfrastruktur und Telekommunikationsnetze stellen kritische Engpässe dar, die zunehmend Ziel hybrider Operationen werden. Wassersysteme in vielen entwickelten Ländern wurden ohne Rücksicht auf moderne Cybersicherheit konzipiert. Systeme, die den Chemikaliengehalt in Wasseraufbereitungsanlagen steuern, laufen oft auf veralteter Infrastruktur mit minimaler Absicherung.
Jüngste Vorfälle zeigen sowohl die Verwundbarkeit als auch die Folgen. In den USA versuchten Hacker, den Natriumhydroxidgehalt in der Wasserversorgung auf eine gefährliche Konzentration zu erhöhen. In Europa wurden Unterseetelekommunikationskabel bei Vorfällen beschädigt, die Sabotagebefürchtungen aufkommen ließen.
Für Unternehmen, die Wasser- oder Telekommunikationsinfrastruktur betreiben, kombinieren hybride Bedrohungen Cyberangriffe mit Drohnenaufklärung. Die Anwaltskanzlei ARROWS berät diese Betreiber zu Compliance-Strategien, zur Entwicklung von Protokollen für die Reaktion auf Vorfälle und zum Management der Haftung im Ereignisfall.
Der rechtliche Rahmen für Cybersicherheit und Vorfallreaktion
Kommt es zu einem hybriden Vorfall, schaffen Meldepflichten gegenüber Aufsichtsbehörden dringende rechtliche Fristen, die die Flexibilität Ihrer Reaktion erheblich einschränken. Das regulatorische Umfeld erfordert das gleichzeitige Verständnis mehrerer Rahmenwerke.
Nach der EU-Verordnung DSGVO müssen Verletzungen des Schutzes personenbezogener Daten den Aufsichtsbehörden innerhalb von 72 Stunden gemeldet werden. Das lässt weniger als drei Tage, um das Ausmaß der Verletzung zu untersuchen, betroffene Personen zu bestimmen und eine formelle Meldung einzureichen. Die 72-Stunden-Frist beginnt in dem Moment zu laufen, in dem Sie von der Verletzung Kenntnis erlangen, unabhängig von der Vollständigkeit der Untersuchung.
Die EU-Verordnung DORA beschleunigt die Fristen für Finanzunternehmen. Wesentliche IKT-bezogene Vorfälle müssen der zuständigen Behörde innerhalb strenger Fristen gemeldet werden, oft binnen 24 Stunden. Diese sich überschneidenden Anforderungen schaffen praktische Komplikationen, da Rechtsteams gleichzeitig den technischen Vorfall untersuchen und die finanziellen Auswirkungen bewerten müssen.
Die Komplexität nimmt zu, wenn hybride Vorfälle mehrere Jurisdiktionen betreffen. Ein Cyberangriff, der Ihren EU-Betrieb beeinträchtigt, löst Fristen nach DSGVO und DORA aus, während Angriffe auf US-Tochtergesellschaften abweichende Anforderungen auslösen. Die Anwaltskanzlei ARROWS hilft Unternehmen bei der Einführung von Protokollen für die Reaktion auf Vorfälle, die die komplexen Meldefristen erfüllen.
Entscheidungen über Ransomware-Zahlungen und Sanktions-Compliance
Wenn hybride Operationen Ransomware-Angriffe umfassen, schafft die Entscheidung über die Zahlung eine außerordentliche rechtliche Komplexität, verstärkt durch geopolitische Faktoren. Die Entscheidung, Lösegeldforderungen zu bezahlen oder abzulehnen, beeinflusst nicht nur die unmittelbare Lösung des Vorfalls, sondern auch die Einhaltung von Vorschriften. Sie wirkt sich zudem auf das Risiko künftiger Zielauswahl und die potenzielle Haftung für die Finanzierung sanktionierter Einrichtungen aus.
Sowohl die US-Sanktionsregime (OFAC) als auch die der EU legen Standards der verschuldensunabhängigen Haftung für Zahlungen an sanktionierte Einrichtungen fest. Wenn Ihr Unternehmen ein Lösegeld an einen Angreifer zahlt, der später als sanktioniert identifiziert wird, drohen Ihnen erhebliche zivilrechtliche Sanktionen unabhängig von Ihrer Absicht. Das schafft ein echtes Dilemma: Ein Aufschub der Zahlung erhöht den Betriebsschaden, während eine Beschleunigung das Risiko eines Vorschriftenverstoßes erhöht.
Jüngste Durchsetzungsmaßnahmen belegen den Ernst der Lage. Behörden verfolgen Anbieter und Zahlungsplattformen, die Ransomware-Zahlungen an sanktionierte Einrichtungen erleichtern. Regulierungsbehörden prüfen, ob Ihr Unternehmen vor der Zahlung eine Sorgfaltsprüfung (Due Diligence) der Angreifer durchgeführt und den Zahlungsempfänger anhand von Sanktionslisten geprüft hat.
Das regulatorische Umfeld geht inzwischen davon aus, dass Unternehmen mit Ransomware-Vorfällen konfrontiert werden, und erwartet, dass sie umfassende Reaktionsverfahren unterhalten. Die Anwaltskanzlei ARROWS hilft Unternehmen bei der Einführung von Ransomware-Reaktionsprotokollen, die den Erwartungen der Aufsichtsbehörden entsprechen, einschließlich Verfahren zur Einhaltung von Sanktionen.
Risikoszenarien und regulatorische Konsequenzen
|
Risiken und Sanktionen |
Wie ARROWS hilft (beratung@arws.cz) |
|
Cyberangriff auf ein Stromnetz kombiniert mit Drohnenüberwachung: Angreifer kompromittieren SCADA-Systeme, die Übertragung und Verteilung steuern, während Drohnen die Lage von Anlagen und Sicherheitsprotokolle filmen, was eine anschließende physische Sabotage ermöglicht. Die daraus resultierenden Stromausfälle verursachen kaskadenartige Ausfälle. |
Regulatorische Compliance und Vertretung bei der Bewältigung von Vorfällen: ARROWS hilft Energiebetreibern bei der Einführung von Sicherheitsrahmenwerken gemäß NIS2/NERC CIP, entwickelt Protokolle für die Vorfallreaktion, die die regulatorischen Meldeanforderungen innerhalb der vorgeschriebenen Fristen erfüllen, und vertritt Betreiber gegenüber Aufsichtsbehörden. |
|
Ransomware-Angriff mit Datenleck bei einem Finanzinstitut: Angreifer verschlüsseln Ihre Backup-Systeme und fordern Lösegeld, wobei sie mit der Veröffentlichung von Kundendaten drohen. Die Zahlungsentscheidung muss die Meldefristen der DORA-Verordnung, die Meldepflichten nach der DSGVO im Falle einer Verletzung personenbezogener Daten und die Prüfung von Sanktionslisten erfüllen. |
Vorfallreaktion und Rechtsberatung im Sanktionsbereich: ARROWS hilft Finanzinstituten, Zahlungsentscheidungen so zu dokumentieren, dass sie einer regulatorischen Prüfung standhalten, führt rechtliche Echtzeitprüfungen von Angreifern gegen Sanktionslisten durch und unterstützt bei der Erstellung von Meldungen an Aufsichtsbehörden, die die 24-Stunden-Fristen nach DORA erfüllen. |
|
Desinformationskampagne gegen die finanzielle Stabilität Ihres Unternehmens: Über soziale Medien verbreiten sich falsche Behauptungen, die Infrastruktur Ihres Unternehmens sei angegriffen und Kundendaten seien gestohlen worden. Der Aktienkurs fällt erheblich, bevor Sie korrigierende Informationen veröffentlichen können. Aktionäre reichen Derivativklagen ein. |
Governance-Dokumentation und Verteidigung bei Aktionärsstreitigkeiten: ARROWS hilft, die Aufsichtstätigkeit der Leitungsorgane im Bereich Cybersicherheit zum Nachweis gebührender Sorgfalt zu dokumentieren, berät zu Protokollen für die Reaktion auf Desinformation und zur Medienstrategie und vertritt Organmitglieder bei Derivativklagen von Aktionären. |
|
Störung der Lieferkette mit Auswirkungen auf mehrere Kunden: Angreifer kompromittieren Ihre Software und fügen Malware ein, die Ihren Kundenstamm betrifft. Kunden erheben Ansprüche mit der Behauptung, Sie hätten keine angemessenen Verfahren für sichere Entwicklung eingeführt. Aufsichtsbehörden untersuchen, ob Sie die Anforderungen zur Offenlegung von Schwachstellen einhalten. |
Management von Lieferantenrisiken und regulatorische Verteidigung: ARROWS berät zu Sicherheitsprotokollen der Lieferkette gemäß NIS2 und gleichwertigen Rahmenwerken, hilft bei der Umsetzung von Standards für sichere Entwicklungszyklen und vertritt Ihr Unternehmen gegenüber Aufsichtsbehörden, die Softwaresicherheitspraktiken untersuchen. |
|
Drohnenüberwachung vor physischer Sabotage an einer kritischen Anlage: Drohnen werden mehrere Tage lang dabei erfasst, wie sie den Sicherheitsperimeter Ihrer Wasseraufbereitungsanlage filmen. Anschließend kommt es zu physischer Sabotage, die kritische Ausrüstung beschädigt. Aufsichtsbehörden hinterfragen, ob Sie angemessene physische Sicherheitsmaßnahmen hatten. |
Compliance im Bereich der Sicherheit kritischer Infrastruktur und Vorfallreaktion: ARROWS hilft Unternehmen bei der Umsetzung der CER-Richtlinie / nationaler Gesetze zur kritischen Infrastruktur, berät zum Einsatz von Drohnenerkennungssystemen und deren rechtlichen Aspekten und vertritt Unternehmen in behördlichen Verfahren nach Sabotagevorfällen. |
Verständnis Ihrer Compliance-Pflichten: Eine praktische Übersicht
Um zu bestimmen, welche Vorschriften zu hybriden Bedrohungen für Ihre Organisation gelten, müssen mehrere Faktoren berücksichtigt werden. Sie müssen Ihre Branche, Unternehmensgröße, geografische Lage und die Arten der verarbeiteten personenbezogenen Daten berücksichtigen. Zudem müssen Sie feststellen, ob Sie als „wesentliche Einrichtung“ (essential) oder „wichtige Einrichtung“ (important) eingestuft werden.
Unternehmen in den Bereichen Energie, Telekommunikation, Wasserwirtschaft, Finanzdienstleistungen, Gesundheitswesen und digitale Infrastruktur tragen die höchste Compliance-Last. Für diese Sektoren verlangt die EU-Richtlinie NIS2, dass mittlere und große Einrichtungen umfassende Cybersicherheitsrahmenwerke umsetzen. Die USA legen vergleichbare Anforderungen durch branchenspezifische Vorschriften wie NERC CIP und HIPAA fest.
Die Geografie spielt eine bedeutende Rolle. Unternehmen, die in der EU tätig sind, müssen die DSGVO unabhängig davon einhalten, wo sich ihr Sitz befindet, sofern sie Waren oder Dienstleistungen für EU-Einwohner anbieten. Das schafft extraterritoriale Pflichten für internationale Unternehmen, was bedeutet, dass beispielsweise ein US-Unternehmen, das Daten europäischer Kunden verarbeitet, die Anforderungen zur Meldung von Vorfällen einhalten muss.
Die Größe Ihres Unternehmens beeinflusst die Intensität der Compliance, wobei größere Organisationen strengeren Pflichten unterliegen als kleine Firmen. Kleine Unternehmen sollten jedoch nicht annehmen, dass sie befreit sind, da die Vorschriften zunehmend auch für sie gelten, sofern sie in kritischen Sektoren tätig sind. Die Anwaltskanzlei ARROWS hilft Unternehmen bei der Durchführung von Compliance-Bewertungen und der Bestimmung, welche Vorschriften auf ihre konkrete Situation zutreffen.
Wesentliche Schritte zur Bereitschaft gegenüber hybriden Bedrohungen
Der Aufbau von Bereitschaft gegenüber hybriden Bedrohungen erfordert die Integration von physischer Sicherheit, Cybersicherheit, Krisenkommunikation und rechtlichen Compliance-Rahmenwerken zu einer geschlossenen organisatorischen Reaktion. Für die meisten Organisationen umfasst dies mehrere miteinander verbundene Schritte.
Führen Sie erstens eine umfassende Risikobewertung durch, die physische, Cyber- und Informationsbedrohungen einschließt. NIS2 und gleichwertige Rahmenwerke verlangen ausdrücklich eine dokumentierte Risikobewertung, die Schwachstellen und potenzielle Auswirkungen identifiziert. Diese Bewertungen sollten sich mit Szenarien hybrider Bedrohungen befassen, nicht nur mit isolierten Cyberangriffen oder Drohnenvorfällen.
Führen Sie zweitens gestaffelte Sicherheitskontrollen ein, die auf den Schutz des physischen Perimeters und die Stärkung der Cybersicherheit abzielen. Physische Sicherheitsmaßnahmen müssen Bedrohungen durch unbemannte Systeme berücksichtigen, da traditionelle Perimeterzäune versagen, wenn Angreifer Luftplattformen nutzen. Cyberkontrollen sollten sich gleichermaßen auf Betriebstechnologie (OT) und IT-Systeme konzentrieren.
Erstellen Sie drittens Verfahren für die Reaktion auf Vorfälle mit klaren Fristen für regulatorische Meldungen. Ihre Verfahren sollten die gleichzeitige Koordination zwischen IT, Rechtsabteilung, Kommunikation und Führung regeln. Vorab erstellte Meldungsvorlagen und Entscheidungsbäume ermöglichen eine rasche Reaktion, die gesetzliche Fristen erfüllt.
Führen Sie viertens eine umfassende Dokumentation über Sicherheitsentscheidungen, Risikobewertungen und Governance-Tätigkeiten. Die Dokumentation belegt, dass Ihre Organisation mit gebührender Sorgfalt gehandelt hat, und dient als entscheidende Verteidigung im Falle eines Vorfalls. Das ist unerlässlich, wenn Aufsichtsbehörden später infrage stellen, ob Sie angemessene Präventivmaßnahmen ergriffen haben.
Führen Sie fünftens Schulungs- und Sensibilisierungsprogramme für Mitarbeiter zu Szenarien hybrider Bedrohungen ein. Studien zeigen durchgängig, dass Social Engineering und Phishing bedeutende Angriffsvektoren bleiben. Mitarbeiter stellen sowohl eine Schwachstelle als auch Ihre erste Verteidigungslinie gegen Desinformation dar.
Die Komplexität der Umsetzung dieser Maßnahmen unter Aufrechterhaltung der Betriebskontinuität stellt für die meisten Organisationen eine Herausforderung dar. Die Anwaltskanzlei ARROWS hilft Unternehmen bei der Gestaltung von Compliance-Rahmenwerken, die diese Anforderungen erfüllen, ohne eine unzumutbare betriebliche Belastung zu schaffen.
Internationale Perspektiven: Wie verschiedene Jurisdiktionen mit hybriden Bedrohungen umgehen
Die regulatorische Antwort auf hybride Bedrohungen unterscheidet sich erheblich zwischen den Jurisdiktionen, was Herausforderungen für multinationale Organisationen schafft, die eine effiziente und konsolidierte Compliance anstreben.
Die Ansätze der Europäischen Union legen Wert auf einheitliche, in allen Mitgliedstaaten anwendbare Rahmenwerke. Richtlinien wie NIS2 und CER legen Grundanforderungen fest, die die EU-Mitgliedstaaten in nationales Recht umsetzen müssen. Das schafft eine vergleichbare regulatorische Konsistenz, die die geografische Exposition gegenüber hybriden Operationen und die Erkenntnis widerspiegelt, dass nationale Fragmentierung Schwachstellen schafft.
Die Rahmenwerke in den Vereinigten Staaten bleiben stärker branchenspezifisch und geografisch fragmentiert. Föderale Vorschriften wie NERC CIP und HIPAA legen Grundanforderungen für bestimmte Sektoren fest, während einzelne Bundesstaaten eigene Cybersicherheitsgesetze beibehalten. Für US-Unternehmen ist es oft einfacher, die strengsten bundesstaatlichen Anforderungen als De-facto-Landesstandard zu befolgen.
Die Ansätze des Vereinigten Königreichs nach dem Brexit haben sich von den EU-Rahmenwerken gelöst, wobei eine bedeutende regulatorische Übereinstimmung erhalten blieb. Einrichtungen im Vereinigten Königreich unterliegen weiterhin Äquivalenten der DSGVO und branchenspezifischen Anforderungen durch Behörden wie die Financial Conduct Authority. Der Ansatz des Vereinigten Königreichs versucht, die regulatorische Kompatibilität mit EU-Rahmenwerken zu bewahren und gleichzeitig unabhängige Standards festzulegen.
Die vergleichende Komplexität schafft echte Herausforderungen für multinationale Organisationen. Anstatt vier getrennte Compliance-Programme umzusetzen, bauen fortschrittliche Organisationen integrierte Rahmenwerke auf, die die strengsten Anforderungen über alle Jurisdiktionen hinweg einschließen. Die Anwaltskanzlei ARROWS unterstützt multinationale Unternehmen bei dieser Konsolidierung und hilft, sich überschneidende Anforderungen zu identifizieren.
Unser Prager Team befasst sich regelmäßig mit grenzüberschreitenden Transaktionen und multinationalen Compliance-Angelegenheiten. Wir verbinden fundierte Kenntnisse der europäischen Rechtsanforderungen mit Erfahrung in der Beratung internationaler Mandanten, die sich in den Jurisdiktionen der USA, des Vereinigten Königreichs und anderer bewegen. Wenn Ihre Organisation hybriden Bedrohungen ausgesetzt ist, die mehrere geografische Regionen betreffen, ist es unerlässlich, über einen Rechtsberater zu verfügen, der mit den vergleichenden rechtlichen Pflichten vertraut ist.
Technologie und neu entstehende Bedrohungen: KI, Deepfakes und sich entwickelnde hybride Operationen
Die technologische Raffinesse hybrider Operationen hat sich mit den Fortschritten der KI dramatisch beschleunigt. Künstliche Intelligenz ermöglicht Cyberangriffe in einem Umfang und einer Geschwindigkeit, die früher menschliches Fachwissen erforderten, zusammen mit Deepfakes, die so überzeugend sind, dass traditionelle Videoverifizierung versagt.
KI-gesteuerte Cyberangriffe automatisieren Aufklärung und Ausnutzung, wodurch Angreifer Schwachstellen schnell identifizieren und kompromittieren können. Deepfake-Technologie in Kombination mit Social Engineering schafft neue Vektoren zur Umgehung der Authentifizierung. Eine betrügerische Überweisung in Höhe von 25 Millionen US-Dollar, durchgeführt mittels Deepfake-Videoanrufen in Hongkong, zeigte, dass Stimm- und Gesichtserkennung allein unzureichend sind.
KI-generierte Desinformation stellt einzigartige Herausforderungen für Erkennung und Reaktion dar. Traditionelle Faktenprüfung ging davon aus, dass falsche Behauptungen letztlich durch Untersuchung identifizierbar sein würden. Wenn Algorithmen überzeugende gefälschte Videos oder Audioaufnahmen erzeugen können, die von authentischem Inhalt nicht zu unterscheiden sind, bricht der traditionelle Korrekturzyklus zusammen.
Regulatorische Rahmenwerke entwickeln sich weiter, um mit der technologischen Realität Schritt zu halten. Die meisten in den 2010er Jahren verfassten Vorschriften gehen von menschlich erzeugten Inhalten aus. Unternehmen, die KI-Systeme ohne ausgereifte Governance- und Sicherheitsrahmenwerke einführen, sehen sich vervielfachten Risiken gegenüber. KI-Systeme selbst werden zur Angriffsfläche, und Modelle können kompromittiert oder mit gefälschten Trainingsdaten vergiftet werden.
Für Organisationen, die KI-Systeme einführen, entstehen dadurch neue Governance-Anforderungen. Mitglieder von Leitungsorganen sehen sich nun potenzieller Haftung ausgesetzt, wenn KI-Systeme ohne angemessene Sicherheitskontrollen eingesetzt werden. Die Anwaltskanzlei ARROWS unterstützt Unternehmen bei der Gestaltung von KI-Governance-Rahmenwerken, die gleichzeitig Sicherheit, Compliance und Haftungsfolgen berücksichtigen.
Aufbau des Reaktionsrahmens Ihrer Organisation
Bereitschaft gegenüber hybriden Bedrohungen erfordert eine Abkehr von traditionellen isolierten Sicherheitsansätzen. Statt getrennter Teams für Cybersicherheit, Krisenkommunikation und physischen Sicherheitsbetrieb integriert eine wirksame Reaktion auf hybride Bedrohungen diese Funktionen sowohl operativ als auch rechtlich.
Führen Sie eine integrierte Governance für die Vorfallreaktion ein, bei der Cybersicherheitsteams, Rechtsberater und das oberste Management in Echtzeit koordinieren. Viele Organisationen unterhalten „War Rooms“, die eine rasche funktionsübergreifende Entscheidungsfindung ermöglichen. Die rechtliche Komponente sollte eine in Echtzeit verfügbare Beratung umfassen, die Entscheidungen zu regulatorischen Pflichten und der Einhaltung von Sanktionen unterstützt.
Implementieren Sie eine Betriebskontinuitätsplanung (BCP), die speziell auf hybride Szenarien ausgerichtet ist. Allgemeine Kontinuitätspläne versagen bei hybriden Vorfällen oft, weil sie koordinierte Cyber-physische Angriffe nicht berücksichtigen. Übungen sollten Szenarien simulieren, in denen Cyberangriffe die Kommunikation genau in dem Moment lahmlegen, in dem physische Vorfälle auftreten.
Entwerfen Sie Kommunikationsstrategien, die auf die Reaktion auf Desinformation ausgerichtet sind. Vielen Organisationen fehlen vorab festgelegte Protokolle zur Korrektur falscher, über soziale Medien verbreiteter Narrative. Bis eine Organisation Korrekturen veröffentlicht, hat die algorithmische Verstärkung die falschen Behauptungen bereits Millionen Menschen zugeführt.
Stellen Sie sicher, dass die Cyberrisikoversicherung neu entstehende Szenarien hybrider Bedrohungen berücksichtigt. Standard-Cyberrisikopolicen schließen oft physische Schäden, Sabotage und Terrorismus aus. Prüfen Sie Ihre Versicherung sorgfältig, um sicherzustellen, dass die Deckung auch hybride Szenarien einschließt und die Kosten der Verteidigung bei behördlichen Untersuchungen umfasst.
Die Anwaltskanzlei ARROWS hilft Unternehmen bei der Gestaltung dieser integrierten Rahmenwerke und stellt sicher, dass sie regulatorische Anforderungen erfüllen und dabei betrieblich funktionsfähig bleiben. Wir haben zahlreiche Unternehmen bei der Erstellung von Protokollen für die Vorfallreaktion und Plänen zur Betriebskontinuität beraten, die Szenarien hybrider Bedrohungen berücksichtigen.
Zusammenfassung für das Management
Die Konvergenz von Drohnenoperationen, Cyberangriffen und Desinformationskampagnen stellt eine neue Kategorie von Bedrohungen dar, die eine integrierte organisatorische Reaktion erfordert. Hybride Operationen zielen gleichzeitig auf physische Infrastruktur, digitale Systeme und das Informationsumfeld ab. Traditionelle isolierte Sicherheitsansätze können diese kaskadenartigen Störungen nicht bewältigen.
Die regulatorischen Rahmenwerke haben sich rasch verändert und eine persönliche Verantwortung von Vorstandsmitgliedern und dem obersten Management für die Steuerung der Cybersicherheit geschaffen. Die Richtlinie NIS2, die Verordnung DORA und die DSGVO machen Leitungsorgane nun persönlich für Versäumnisse bei der Einhaltung von Cybersicherheitsvorschriften verantwortlich. Die Dokumentation von Sicherheitsentscheidungen auf Ebene der Leitungsorgane ist zu einem entscheidenden Beweismittel bei behördlichen Untersuchungen geworden.
Die Zeitrahmen für die Reaktion auf Vorfälle haben sich dramatisch verkürzt, was eine rechtliche Koordination in Echtzeit während Krisen erfordert. Meldungen von Datenschutzverletzungen nach der DSGVO müssen innerhalb von 72 Stunden erfolgen, während die Verordnung DORA von Finanzunternehmen eine noch schnellere Meldung verlangt. Organisationen, denen vorab festgelegte Protokolle fehlen, riskieren, regulatorische Fristen zu verpassen oder gegen Sanktionsgesetze zu verstoßen.
Desinformationskampagnen stellen ein systemisches Finanzrisiko dar, das besondere Aufmerksamkeit im Rahmen der Unternehmensführung verdient. KI-gestützte Deepfakes ermöglichen es falschen Narrativen, innerhalb weniger Stunden Millionen von Menschen zu erreichen, was das Marktverhalten beeinflusst. Unternehmen aller Branchen haben infolge von Desinformationsvorfällen erhebliche Auswirkungen auf ihren Marktwert verzeichnet.
Der Aufbau einer wirksamen Verteidigung gegen hybride Bedrohungen erfordert die Integration von Cybersicherheit, physischer Sicherheit, rechtlicher Compliance und Fähigkeiten zur Krisenkommunikation. Abgeschottete Ansätze, bei denen Teams unabhängig voneinander arbeiten, versagen in dem Moment, in dem Vorfälle eine gleichzeitige Koordination erfordern. Eine wirksame Bereitschaft zeigt sich in der Integration dieser Funktionen sowohl auf operativer Ebene als auch in der Governance-Aufsicht.
Fazit des Artikels
Der hybride Krieg ist von einer theoretischen geopolitischen Sorge zu einer operativen Realität geworden, die Unternehmen aller Branchen betrifft. Die Verknüpfung von Drohnenüberwachung, Cyberangriffen und Desinformationskampagnen schafft Risikoprofile, die traditionelle Sicherheitsansätze unzureichend adressieren. Unternehmen in der kritischen Infrastruktur und im Finanzdienstleistungssektor tragen das höchste Expositionsniveau.
Die regulatorische Reaktion hat sich dramatisch beschleunigt und umfassende Compliance-Pflichten eingeführt, die durch erhebliche Sanktionen abgesichert sind. Regulatorische Fristen für die Vorfallreaktion verkürzen die Entscheidungsfenster auf Tage oder Stunden, was vorab geplante Protokolle erfordert. Die Cybersicherheits-Governance auf Ebene der Leitungsorgane ist von einer Angelegenheit der IT-Abteilung zu einem Kernbereich fiduziarischer Verantwortung geworden.
Für Ihre Organisation erfordert der Aufbau einer wirksamen Bereitschaft gegenüber hybriden Bedrohungen die Integration von physischer Sicherheit, Cybersicherheit, Krisenkommunikation und rechtlicher Compliance. Diese Integration erfordert Fachwissen über mehrere Domänen hinweg, wobei technische Spezialisten und Rechtsberater auf operativer Ebene zusammenarbeiten müssen.
Die Anwaltskanzlei ARROWS berät Unternehmen regelmäßig zur Bereitschaft gegenüber hybriden Bedrohungen und hilft Organisationen bei der Einführung von Governance-Rahmenwerken. Wir unterstützen bei Risikobewertungen, der Entwicklung von Compliance-Programmen und der Vertretung bei behördlichen Untersuchungen. Ob Ihre Organisation europäischen oder multinationalen Compliance-Anforderungen gegenübersteht – wir helfen Ihnen, sich effektiv in dieser komplexen Materie zurechtzufinden.
Unser Team verbindet fundierte Rechtskenntnisse mit einem praktischen Verständnis dafür, wie Cybersicherheitsoperationen tatsächlich funktionieren. Wir haben Mandanten bei Vorfällen vertreten und mit Leitungsorganen bei der Entwicklung von Governance-Rahmenwerken zusammengearbeitet. Als führende Prager Anwaltskanzlei verstehen wir, wie unterschiedliche Jurisdiktionen die Regulierung hybrider Bedrohungen angehen.
Wenn Ihre Organisation hybriden Bedrohungen ausgesetzt war oder Bereitschaftsrahmenwerke entwickelt, kontaktieren Sie beratung@arws.cz. Wir können Ihnen helfen, aktuelle Schwachstellen zu bewerten und Compliance-Rahmenwerke zu entwerfen, die branchenspezifische regulatorische Anforderungen erfüllen.
