Cyberangriffe auf Bundeswehrzulieferer: was jetzt auf Unternehmen mit Zugang zu VS-NfD-Informationen (im Folgenden: VS-NfD-Zulieferer) zukommt.

Einleitung
Die Sicherheitslage im digitalen Raum hat sich drastisch verschärft. Jüngste Recherchen von NDR und WDR zeigen: Russische Hacker nehmen gezielt die Bundeswehr und deren Zulieferer ins Visier. Besonders betroffen sind Unternehmen mit Zugang zu als "Verschlusssache - Nur für den Dienstgebrauch" (VS-NfD) eingestuften Informationen. Diese Entwicklung markiert einen Wendepunkt in der Bedrohungslage für sicherheitsrelevante Unternehmen in Deutschland.
Zielgerichtete Cyberangriffe auf VS-NfD-Zulieferer
Die Angriffe erfolgen hochprofessionell, oftmals durch Gruppen wie "APT28" (auch bekannt als Fancy Bear) oder "Sandworm", die von zahlreichen westlichen Sicherheitsdiensten dem russischen Militärgeheimdienst GRU zugerechnet werden. Die Angreifer nutzen Schwachstellen in IT-Systemen, unzureichend abgesicherte Kommunikationswege oder menschliche Fehler aus, um an sensible Informationen zu gelangen. Im Visier stehen nicht nur militärische Systeme, sondern gezielt auch Dienstleister und Zulieferer mit Zugang zu sicherheitskritischen Daten.


Was bedeutet das für VS-NfD-Zulieferer?
Die Konsequenzen dieser Entwicklung sind weitreichend. Unternehmen, die mit VS-NfD-Daten arbeiten oder Zugriff auf Systeme mit dieser Einstufung haben, müssen ihre Sicherheitsstandards drastisch erhöhen. Die wichtigsten Anforderungen im Überblick:
1. Sicherheitsaudits & Penetrationstests
Unternehmen sind angehalten, ihre gesamte IT-Infrastruktur regelmäßig extern prüfen zu lassen. Penetrationstests und Schwachstellenanalysen helfen, Sicherheitslücken frühzeitig zu identifizieren.
2. Höhere Compliance-Anforderungen
Die Einhaltung sicherheitsrelevanter Vorgaben wird zur Pflicht. Dazu gehört unter anderem die sichere Verarbeitung von VS-NfD-Daten, klare Rollen- und Rechtemodelle sowie die Nutzung zugelassener Kommunikationsplattformen.
3. Erweiterte Mitarbeiterüberprüfung
Personen mit Zugang zu sensiblen Daten müssen sich intensiveren Background-Checks unterziehen. Die Vergabe von Rechten wird restriktiver gehandhabt.
4. Verpflichtende Zusammenarbeit mit Sicherheitsbehörden
Bei sicherheitsrelevanten Cybervorfällen besteht eine Meldepflicht an das BSI. Unternehmen mit VS-NfD-Bezug sollten zusätzlich abgestimmte Prozesse zur Kommunikation mit Behörden definieren – insbesondere, wenn sicherheitsrelevante staatliche Stellen (z.B. Bundeswehr, Behörden) involviert sind. In Fällen mit Spionageverdacht oder gezielter Ausforschung kann auch eine Kontaktaufnahme zum BfVerfolgen – dies ist jedoch keine verpflichtende Meldung, sondern erfolgt in Abstimmung mit dem BSI oder über das Nationale Cyber-Abwehrzentrum.
5. Vertrags- und Haftungsrisiken
Fehler im Umgang mit VS-NfD-Daten oder Sicherheitsvorfälle können schwerwiegende rechtliche und finanzielle Konsequenzen haben. Je nach Vertragslage und Vergabekriterien können Verstöße zum Ausschluss aus sicherheitsrelevanten Projekten führen oder haftungsrechtliche Folgen nach sich ziehen.
6. Pflicht zur Selbstakkreditierung bis 01.09.2025
Gemäß der neuen Verschlusssachenanweisung (VSA), die Anfang 2024 in Kraft trat, müssen sich alle Unternehmen, die mit VS-NfD-Daten umgehen, bis spätestens zum 1. September 2025 selbst akkreditieren. Diese Selbstakkreditierung beinhaltet unter anderem die Umsetzung technischer und organisatorischer Mindestmaßnahmen, die Etablierung eines Sicherheitskonzepts sowie die Bestätigung der Einhaltung durch eine verantwortliche Person im Unternehmen. Die konkrete Ausgestaltung der Selbstakkreditierung ist in den begleitenden Verwaltungsvorschriften und Umsetzungsrichtlinien geregelt. Ohne diese Akkreditierung droht der Verlust von Aufträgen oder Zugangsrechten zu sicherheitsrelevanten Informationen.

Die sicherheitspolitische Einordnung: Wie ernst ist die Lage?
Der Bundesverfassungsschutz und die NATO sprechen von einem fortlaufenden hybriden Konflikt, in dem Cyberangriffe zu einem zentralen Element russischer Einflussnahme geworden sind. Deutschland ist dabei nicht nur ein politisches, sondern auch ein technologisches Angriffsziel. Die Sabotage von Infrastruktur, die Spionage militärischer Kommunikation und das Auslesen von Entwicklungsdaten sind reale Gefahren.
Empfehlungen für betroffene Unternehmen
Angesichts der zugespitzten Lage ist schnelles Handeln gefragt. Unternehmen mit VS-NfD-Bezug sollten folgende Schritte umgehend einleiten:
- Durchführung externer IT-Sicherheitsaudits
- Implementierung eines ISMS nach BSI-Standards (z. B. IT-Grundschutz, ISO 27001)
- Schulung aller Mitarbeiter zu Cybersecurity-Standards
- Etablierung von Notfallplänen und Reaktionsmechanismen
- Enge Abstimmung mit zuständigen Sicherheitsbehörden
- Planung und Durchführung der Selbstakkreditierung gemäß VSA bis spätestens 01.09.2025
Zahlreiche Ressourcen, Hintergrundinformationen und Orientierungshilfen zur Selbstakkreditierung finden sich unter anderem auf vs-nfd.advisori.de, unserer privat betriebenen Informationsplattform rund um die Umsetzung der neuen VSA-Anforderungen.
Ein zusätzlicher Hinweis aus unserer Praxis:
Viele Unternehmen unterschätzen den Aufwand für die vollständige Umsetzung der Selbstakkreditierung – insbesondere die Dokumentation und technische Absicherung gemäß den Vorgaben der VSA. Frühzeitige Begleitung durch erfahrene Informationssicherheitsberater kann helfen, unnötige Reibungsverluste zu vermeiden. Ein häufiger Stolperstein ist beispielsweise die korrekte Zonierung der IT-Systeme im Kontext VS-NfD. Wer hier klar dokumentiert und prüfbar trennt, kann gegenüber Behörden und Auftraggebern nachweisen, dass keine vermischten Datenströme existieren – ein oft unterschätzter Compliance-Vorteil.
Fazit
Die Zeiten, in denen Cybersecurity eine rein technische Frage war, sind vorbei. VS-NfD-Zulieferer stehen im Zentrum einer geopolitischen Auseinandersetzung, die digitale, wirtschaftliche und militärische Ebenen gleichermaßen betrifft. Nur wer jetzt handelt, kann seine Systeme und seine Rolle in der sicherheitsrelevanten Lieferkette nachhaltig schützen.
Die Uhr tickt.
Hinweis: Dieser Beitrag basiert auf journalistischen Recherchen von NDR/WDR sowie aktuellen Sicherheitsanalysen deutscher und europäischer Sicherheitsbehörden.
Originalbericht unter: tagesschau.de/cyberangriffe-bundeswehr-russland-100.html
Nächster Schritt: Kostenlose Erstberatung
Sie möchten diese Themen strategisch angehen? Unsere Experten beraten Sie gerne — unverbindlich und praxisnah. Jetzt Erstberatung vereinbaren →
Nächster Schritt: Kostenlose Erstberatung
Sie möchten diese Themen strategisch angehen? Unsere Experten beraten Sie gerne — unverbindlich und praxisnah. Jetzt Erstberatung vereinbaren →
Nächster Schritt: Kostenlose Erstberatung
📖 Lesen Sie auch: Cyber-Resilienz 2026: Der IWF-Blueprint für strategisches Risikomanagement
Sie möchten diese Themen strategisch angehen? Unsere Experten beraten Sie gerne — unverbindlich und praxisnah. Jetzt Erstberatung vereinbaren →

Senior Consultant, ADVISORI FTC GmbH
Über den Autor
Mit über zehn Jahren Erfahrung in der Informationssicherheit bringt Herr Edgar Langel umfassende Expertise aus unterschiedlichsten Branchen ein – insbesondere aus den Bereichen Industrie, Verteidigung, Gesundheitswesen, Banken und Energieversorgung. Im Defence-Sektor hat er zahlreiche Projekte begleitet, bei denen höchste Anforderungen an Vertraulichkeit, Integrität und Verfügbarkeit sensibler Daten erfüllt werden mussten. Er ist vertraut mit branchenspezifischen Normen und Sicherheitsstandards, darunter auch militärische Vorgaben sowie internationale Regularien.
Herr Langel verfügt über ein breites Spektrum an relevanten Zertifizierungen, wie etwa die T.I.S.P-Zertifizierung, ISO 27001, IT-Grundschutz, Cyber Security Practitioner (IT & OT), IT-Security Auditor sowie die KBV-Zertifizierung nach §390 SGBV für das Gesundheitswesen. Mit dieser Qualifikation ist er in der Lage, sowohl technische als auch organisatorische Schutzmaßnahmen optimal zu kombinieren.
Ein besonderer Schwerpunkt seiner Tätigkeit liegt auf der Entwicklung, Umsetzung und Überprüfung von Sicherheitskonzepten für hochkritische Infrastrukturen. Dazu zählt die Erstellung von individuellen Schutzbedarfsanalysen, die Entwicklung von Notfall- und Wiederherstellungsstrategien sowie die Implementierung von Defence-in-Depth-Architekturen. Seine langjährige Erfahrung bei der Umsetzung regulatorischer Anforderungen, etwa in DAX30-Konzernen und Defence-Unternehmen, ermöglicht es ihm, maßgeschneiderte und nachhaltige Sicherheitslösungen zu erarbeiten.
Als ausgewiesener Experte begleitet Herr Langel Projekte ganzheitlich – von der Risikoanalyse über die Definition technischer und organisatorischer Maßnahmen bis hin zur resilienten Implementierung und kontinuierlichen Verbesserung von Sicherheitskonzepten. Dabei legt er besonderen Wert auf praxisnahe, skalierbare Lösungen, die den spezifischen Bedürfnissen und dem Schutzbedarf der jeweiligen Organisation gerecht werden.
Weitere relevante Beiträge
Vertiefen Sie Ihr Wissen mit ausgewählten Artikeln aus der gleichen Themenwelt.

Cyber Versicherung: Anforderungen, Kosten & Auswahlhilfe 2026
Eine Cyber-Versicherung deckt finanzielle Schäden durch Cyberangriffe ab — von Ransomware über Datenschutzverletzungen bis zu Betriebsunterbrechungen. Dieser Leitfaden erklärt, was Versicherer 2026 erwarten, was eine Police kostet und worauf Sie bei der Auswahl achten sollten.

Vulnerability Management: Schwachstellen finden, priorisieren, beheben
Vulnerability Management ist der systematische Prozess zur Identifikation, Bewertung und Behebung von Sicherheitslücken in IT-Systemen. Dieser Leitfaden erklärt den VM-Lebenszyklus, CVSS-Scoring, risikobasierte Priorisierung und die Integration in bestehende Sicherheitsprozesse.

Security Awareness Training: Programm aufbauen & Wirkung messen
Security Awareness Training reduziert menschliche Fehler — den häufigsten Angriffsvektor für Cyberangriffe. Dieser Leitfaden erklärt, wie Sie ein wirksames Awareness-Programm aufbauen, welche Themen es abdecken muss und wie Sie den Erfolg messbar machen.
Bereit, Ihr Wissen in Aktion umzusetzen?
Dieser Beitrag hat Ihnen Denkanstöße gegeben. Lassen Sie uns gemeinsam den nächsten Schritt gehen und entdecken, wie unsere Expertise im Bereich VS-NfD Implementierung Ihr Projekt zum Erfolg führen kann.
Unverbindlich informieren & Potenziale entdecken.