Cyber-Risk Wochenbrief – 28. September 2026
Zeitraum: 22.–28. September 2026
Die wichtigste Entwicklung dieser Woche ist ungewöhnlich: Ein Anbieter für sicheren Datenaustausch empfahl seinen Kunden, die eigene Plattform vorsorglich abzuschalten – nicht nach einem bestätigten Angriff, sondern aufgrund konkreter Warnhinweise vor einem möglicherweise unmittelbar bevorstehenden Angriff.
1. Kiteworks: Präventive Abschaltung wegen konkreter Angriffswarnung
Bestätigte Fakten: Kiteworks veröffentlichte am 25. September 2026 eine Sicherheitsmitteilung. Nach Angaben des Unternehmens hatten US-Bundesbehörden glaubwürdige Hinweise auf einen möglichen bevorstehenden Angriff gegen Kiteworks-Systeme übermittelt.
Kiteworks empfahl seinen Kunden deshalb ein vorsorgliches Abschaltfenster am Wochenende. Die öffentliche Mitteilung nennt ein Zeitfenster von neun Stunden. Gleichzeitig erklärte der Anbieter:
- Es sei bislang keine Kompromittierung von Kiteworks-Systemen bekannt.
- Die Abschaltung sei eine Präventionsmaßnahme und keine Reaktion auf einen bestätigten Sicherheitsvorfall.
- Kiteworks arbeite gemeinsam mit den zuständigen Behörden an der Bewertung der Bedrohung.
Kiteworks wird unter anderem für den geschützten Austausch sensibler und großer Dateien eingesetzt. Offizielle Kiteworks-Mitteilung vom 25. September 2026
Einordnung: Dieser Vorgang verschiebt die klassische Entscheidungsfrage. Es geht nicht mehr nur darum, ob nach einem Angriff abgeschaltet werden muss. Verantwortliche müssen entscheiden, ob sie aufgrund belastbarer Warninformationen einen noch funktionsfähigen Dienst präventiv außer Betrieb nehmen.
Dabei entstehen zwei gegenläufige Risiken:
- Weiterbetrieb trotz konkreter Warnung kann einen vermeidbaren Sicherheitsvorfall ermöglichen.
- Eine vorsorgliche Abschaltung kann Geschäftsprozesse unterbrechen, obwohl sich die Bedrohung später nicht bestätigt.
Die bloße Spekulation über eine Zero-Day-Schwachstelle ist bislang nicht offiziell bestätigt und sollte daher nicht als Tatsache dargestellt werden.
Konsequenzen für Makler und Kunden:
- Kunden sollten prüfen, ob Kiteworks selbst betrieben oder über einen IT-Dienstleister eingesetzt wird.
- Notfallpläne müssen auch eine präventive Abschaltung zentraler Dateiübertragungs- und Kommunikationssysteme abbilden.
- Vor einer Abschaltung sollten sichere Ersatzwege festgelegt sein. Unkontrolliertes Ausweichen auf private E-Mail-Konten oder frei verfügbare Filesharing-Dienste kann das Risiko noch erhöhen.
- Cyberpolicen sollten darauf geprüft werden, ob Betriebsunterbrechungen und Mehrkosten auch bei einer begründeten präventiven Abschaltung ohne bereits bestätigte Kompromittierung gedeckt sind.
- Besonders relevant sind Deckungsauslöser wie „Sicherheitsverletzung“, „drohende Sicherheitsverletzung“, behördliche Anordnung und freiwillige Schadenminderung.
- Entscheidungen sollten mit Zeitpunkt, Informationsstand, Alternativen und Freigabe durch die Verantwortlichen dokumentiert werden. Das ist auch für eine spätere D&O-Beurteilung entscheidend.
- Bei Kommunen muss geklärt sein, wie sensible Unterlagen während des Ausfalls weiterhin sicher mit Behörden, Rechtsberatern und Dienstleistern ausgetauscht werden können.
2. EU-Rechnungshof: Die europäische Cyberkrisenkoordination funktioniert nur teilweise
Bestätigte Fakten: Der Europäische Rechnungshof veröffentlichte am 21. September 2026, nach dem Redaktionsschluss des letzten Briefs, seinen Sonderbericht 19/2026 zur Erkennung und Bewältigung von Cybervorfällen.
Das Ergebnis: Der europäische Kooperationsrahmen habe sich verbessert, sei aber wegen Umsetzungsverzögerungen und eines eingeschränkten Informationsaustauschs bislang nur teilweise wirksam. Kritisiert werden insbesondere:
- unzureichender Informationsaustausch zwischen Mitgliedstaaten,
- Verzögerungen bei der Umsetzung europäischer Instrumente,
- Überschneidungen zwischen beteiligten Stellen,
- noch nicht vollständig einsatzbereite gemeinsame Warn- und Reaktionsmechanismen,
- verspätete nationale Umsetzung der NIS2-Richtlinie.
Der Rechnungshof empfiehlt unter anderem klarere Zuständigkeiten, besseren Informationsaustausch und eine raschere Umsetzung des europäischen Cyberwarnsystems. Sonderbericht 19/2026 des Europäischen Rechnungshofs
Einordnung: Unternehmen und Kommunen dürfen nicht davon ausgehen, dass eine Meldung automatisch bei allen Stellen ankommt, die sie für die Krisenbewältigung benötigen. Gesetzliche Meldung, technische Warnung, Information des Versicherers und Kommunikation mit betroffenen Partnern bleiben getrennte Prozesse.
Konsequenzen für Makler und Kunden:
- Notfallpläne benötigen eine eigene Melde- und Kommunikationsmatrix: Behörde, Datenschutzaufsicht, CSIRT, Versicherer, Makler, IT-Dienstleister und betroffene Vertragspartner.
- Bei grenzüberschreitenden Vorfällen darf nicht darauf vertraut werden, dass Behördeninformationen automatisch zwischen den Ländern weitergegeben werden.
- Cyberpolicen sollten Unterstützung bei parallelen Meldepflichten sowie Kosten für Rechtsberatung und Incident-Koordination einschließen.
- Kommunen und öffentliche Unternehmen sollten festlegen, wer nationale und gegebenenfalls europäische Koordinierungsstellen kontaktiert.
- Für die Geschäftsleitung ist nicht nur die technische Reaktion relevant. Auch verspätete oder unvollständige Eskalation kann später zum Organisations- und Haftungsthema