Cyberangriffe auf Bundeswehrzulieferer: was jetzt auf Unternehmen mit Zugang zu VS-NfD-Informationen (im Folgenden: VS-NfD-Zulieferer) zukommt.

Edgar Langel
Edgar LangelSenior Consultant
5 min read
Cyberangriffe auf Bundeswehrzulieferer: was jetzt auf Unternehmen mit Zugang zu VS-NfD-Informationen (im Folgenden: VS-NfD-Zulieferer) zukommt.

Einleitung

Die Sicherheitslage im digitalen Raum hat sich drastisch verschärft. Jüngste Recherchen von NDR und WDR zeigen: Russische Hacker nehmen gezielt die Bundeswehr und deren Zulieferer ins Visier. Besonders betroffen sind Unternehmen mit Zugang zu als "Verschlusssache - Nur für den Dienstgebrauch" (VS-NfD) eingestuften Informationen. Diese Entwicklung markiert einen Wendepunkt in der Bedrohungslage für sicherheitsrelevante Unternehmen in Deutschland.

Zielgerichtete Cyberangriffe auf VS-NfD-Zulieferer

Die Angriffe erfolgen hochprofessionell, oftmals durch Gruppen wie "APT28" (auch bekannt als Fancy Bear) oder "Sandworm", die von zahlreichen westlichen Sicherheitsdiensten dem russischen Militärgeheimdienst GRU zugerechnet werden. Die Angreifer nutzen Schwachstellen in IT-Systemen, unzureichend abgesicherte Kommunikationswege oder menschliche Fehler aus, um an sensible Informationen zu gelangen. Im Visier stehen nicht nur militärische Systeme, sondern gezielt auch Dienstleister und Zulieferer mit Zugang zu sicherheitskritischen Daten.

Blog post image
Blog post image

Was bedeutet das für VS-NfD-Zulieferer?

Die Konsequenzen dieser Entwicklung sind weitreichend. Unternehmen, die mit VS-NfD-Daten arbeiten oder Zugriff auf Systeme mit dieser Einstufung haben, müssen ihre Sicherheitsstandards drastisch erhöhen. Die wichtigsten Anforderungen im Überblick:

1. Sicherheitsaudits & Penetrationstests

Unternehmen sind angehalten, ihre gesamte IT-Infrastruktur regelmäßig extern prüfen zu lassen. Penetrationstests und Schwachstellenanalysen helfen, Sicherheitslücken frühzeitig zu identifizieren.

2. Höhere Compliance-Anforderungen

Die Einhaltung sicherheitsrelevanter Vorgaben wird zur Pflicht. Dazu gehört unter anderem die sichere Verarbeitung von VS-NfD-Daten, klare Rollen- und Rechtemodelle sowie die Nutzung zugelassener Kommunikationsplattformen.

3. Erweiterte Mitarbeiterüberprüfung

Personen mit Zugang zu sensiblen Daten müssen sich intensiveren Background-Checks unterziehen. Die Vergabe von Rechten wird restriktiver gehandhabt.

4. Verpflichtende Zusammenarbeit mit Sicherheitsbehörden

Bei sicherheitsrelevanten Cybervorfällen besteht eine Meldepflicht an das BSI. Unternehmen mit VS-NfD-Bezug sollten zusätzlich abgestimmte Prozesse zur Kommunikation mit Behörden definieren – insbesondere, wenn sicherheitsrelevante staatliche Stellen (z.B. Bundeswehr, Behörden) involviert sind. In Fällen mit Spionageverdacht oder gezielter Ausforschung kann auch eine Kontaktaufnahme zum BfVerfolgen – dies ist jedoch keine verpflichtende Meldung, sondern erfolgt in Abstimmung mit dem BSI oder über das Nationale Cyber-Abwehrzentrum.

5. Vertrags- und Haftungsrisiken

Fehler im Umgang mit VS-NfD-Daten oder Sicherheitsvorfälle können schwerwiegende rechtliche und finanzielle Konsequenzen haben. Je nach Vertragslage und Vergabekriterien können Verstöße zum Ausschluss aus sicherheitsrelevanten Projekten führen oder haftungsrechtliche Folgen nach sich ziehen.

6. Pflicht zur Selbstakkreditierung bis 01.09.2025

Gemäß der neuen Verschlusssachenanweisung (VSA), die Anfang 2024 in Kraft trat, müssen sich alle Unternehmen, die mit VS-NfD-Daten umgehen, bis spätestens zum 1. September 2025 selbst akkreditieren. Diese Selbstakkreditierung beinhaltet unter anderem die Umsetzung technischer und organisatorischer Mindestmaßnahmen, die Etablierung eines Sicherheitskonzepts sowie die Bestätigung der Einhaltung durch eine verantwortliche Person im Unternehmen. Die konkrete Ausgestaltung der Selbstakkreditierung ist in den begleitenden Verwaltungsvorschriften und Umsetzungsrichtlinien geregelt. Ohne diese Akkreditierung droht der Verlust von Aufträgen oder Zugangsrechten zu sicherheitsrelevanten Informationen.

Blog post image

Die sicherheitspolitische Einordnung: Wie ernst ist die Lage?

Der Bundesverfassungsschutz und die NATO sprechen von einem fortlaufenden hybriden Konflikt, in dem Cyberangriffe zu einem zentralen Element russischer Einflussnahme geworden sind. Deutschland ist dabei nicht nur ein politisches, sondern auch ein technologisches Angriffsziel. Die Sabotage von Infrastruktur, die Spionage militärischer Kommunikation und das Auslesen von Entwicklungsdaten sind reale Gefahren.

Empfehlungen für betroffene Unternehmen

Angesichts der zugespitzten Lage ist schnelles Handeln gefragt. Unternehmen mit VS-NfD-Bezug sollten folgende Schritte umgehend einleiten:

  • Durchführung externer IT-Sicherheitsaudits
  • Implementierung eines ISMS nach BSI-Standards (z. B. IT-Grundschutz, ISO 27001)
  • Schulung aller Mitarbeiter zu Cybersecurity-Standards
  • Etablierung von Notfallplänen und Reaktionsmechanismen
  • Enge Abstimmung mit zuständigen Sicherheitsbehörden
  • Planung und Durchführung der Selbstakkreditierung gemäß VSA bis spätestens 01.09.2025

Zahlreiche Ressourcen, Hintergrundinformationen und Orientierungshilfen zur Selbstakkreditierung finden sich unter anderem auf vs-nfd.advisori.de, unserer privat betriebenen Informationsplattform rund um die Umsetzung der neuen VSA-Anforderungen.

Ein zusätzlicher Hinweis aus unserer Praxis:

Viele Unternehmen unterschätzen den Aufwand für die vollständige Umsetzung der Selbstakkreditierung – insbesondere die Dokumentation und technische Absicherung gemäß den Vorgaben der VSA. Frühzeitige Begleitung durch erfahrene Informationssicherheitsberater kann helfen, unnötige Reibungsverluste zu vermeiden. Ein häufiger Stolperstein ist beispielsweise die korrekte Zonierung der IT-Systeme im Kontext VS-NfD. Wer hier klar dokumentiert und prüfbar trennt, kann gegenüber Behörden und Auftraggebern nachweisen, dass keine vermischten Datenströme existieren – ein oft unterschätzter Compliance-Vorteil.

Fazit

Die Zeiten, in denen Cybersecurity eine rein technische Frage war, sind vorbei. VS-NfD-Zulieferer stehen im Zentrum einer geopolitischen Auseinandersetzung, die digitale, wirtschaftliche und militärische Ebenen gleichermaßen betrifft. Nur wer jetzt handelt, kann seine Systeme und seine Rolle in der sicherheitsrelevanten Lieferkette nachhaltig schützen.

Die Uhr tickt.

Hinweis: Dieser Beitrag basiert auf journalistischen Recherchen von NDR/WDR sowie aktuellen Sicherheitsanalysen deutscher und europäischer Sicherheitsbehörden.

Originalbericht unter: tagesschau.de/cyberangriffe-bundeswehr-russland-100.html

Nächster Schritt: Kostenlose Erstberatung

Sie möchten diese Themen strategisch angehen? Unsere Experten beraten Sie gerne — unverbindlich und praxisnah. Jetzt Erstberatung vereinbaren →

Nächster Schritt: Kostenlose Erstberatung

Sie möchten diese Themen strategisch angehen? Unsere Experten beraten Sie gerne — unverbindlich und praxisnah. Jetzt Erstberatung vereinbaren →

Nächster Schritt: Kostenlose Erstberatung

📖 Lesen Sie auch: Cyber-Resilienz 2026: Der IWF-Blueprint für strategisches Risikomanagement

Sie möchten diese Themen strategisch angehen? Unsere Experten beraten Sie gerne — unverbindlich und praxisnah. Jetzt Erstberatung vereinbaren →

Hat ihnen der Beitrag gefallen? Teilen Sie es mit:
Edgar Langel

Edgar Langel

Senior Consultant, ADVISORI FTC GmbH

Über den Autor

Mit über zehn Jahren Erfahrung in der Informationssicherheit bringt Herr Edgar Langel umfassende Expertise aus unterschiedlichsten Branchen ein – insbesondere aus den Bereichen Industrie, Verteidigung, Gesundheitswesen, Banken und Energieversorgung. Im Defence-Sektor hat er zahlreiche Projekte begleitet, bei denen höchste Anforderungen an Vertraulichkeit, Integrität und Verfügbarkeit sensibler Daten erfüllt werden mussten. Er ist vertraut mit branchenspezifischen Normen und Sicherheitsstandards, darunter auch militärische Vorgaben sowie internationale Regularien.

Herr Langel verfügt über ein breites Spektrum an relevanten Zertifizierungen, wie etwa die T.I.S.P-Zertifizierung, ISO 27001, IT-Grundschutz, Cyber Security Practitioner (IT & OT), IT-Security Auditor sowie die KBV-Zertifizierung nach §390 SGBV für das Gesundheitswesen. Mit dieser Qualifikation ist er in der Lage, sowohl technische als auch organisatorische Schutzmaßnahmen optimal zu kombinieren.

Ein besonderer Schwerpunkt seiner Tätigkeit liegt auf der Entwicklung, Umsetzung und Überprüfung von Sicherheitskonzepten für hochkritische Infrastrukturen. Dazu zählt die Erstellung von individuellen Schutzbedarfsanalysen, die Entwicklung von Notfall- und Wiederherstellungsstrategien sowie die Implementierung von Defence-in-Depth-Architekturen. Seine langjährige Erfahrung bei der Umsetzung regulatorischer Anforderungen, etwa in DAX30-Konzernen und Defence-Unternehmen, ermöglicht es ihm, maßgeschneiderte und nachhaltige Sicherheitslösungen zu erarbeiten.

Als ausgewiesener Experte begleitet Herr Langel Projekte ganzheitlich – von der Risikoanalyse über die Definition technischer und organisatorischer Maßnahmen bis hin zur resilienten Implementierung und kontinuierlichen Verbesserung von Sicherheitskonzepten. Dabei legt er besonderen Wert auf praxisnahe, skalierbare Lösungen, die den spezifischen Bedürfnissen und dem Schutzbedarf der jeweiligen Organisation gerecht werden.

vs-nfdinformationssicherheitcyber security

ISO 27001 Zertifizierung — wir begleiten den Prozess

ISMS-Aufbau, Gap-Analyse und Audit-Vorbereitung in einem 30-minütigen Strategiegespräch.

30 Minuten • Unverbindlich • Sofort verfügbar

Lesenswert

Vertiefen Sie Ihr Wissen mit ausgewählten Artikeln aus der gleichen Themenwelt.

Bereit, Ihr Wissen in Aktion umzusetzen?

Dieser Beitrag hat Ihnen Denkanstöße gegeben. Lassen Sie uns gemeinsam den nächsten Schritt gehen und entdecken, wie unsere Expertise im Bereich VS-NfD Implementierung Ihr Projekt zum Erfolg führen kann.

Unverbindlich informieren & Potenziale entdecken.

Ihr strategischer Erfolg beginnt hier

Unsere Kunden vertrauen auf unsere Expertise in digitaler Transformation, Compliance und Risikomanagement

Bereit für den nächsten Schritt?

Vereinbaren Sie jetzt ein strategisches Beratungsgespräch mit unseren Experten

30 Minuten • Unverbindlich • Sofort verfügbar

Zur optimalen Vorbereitung Ihres Strategiegesprächs:

Ihre strategischen Ziele und Herausforderungen
Gewünschte Geschäftsergebnisse und ROI-Erwartungen
Aktuelle Compliance- und Risikosituation
Stakeholder und Entscheidungsträger im Projekt

Bevorzugen Sie direkten Kontakt?

Direkte Hotline für Entscheidungsträger

Strategische Anfragen per E-Mail

Detaillierte Projektanfrage

Für komplexe Anfragen oder wenn Sie spezifische Informationen vorab übermitteln möchten