Europäische Cyberregulierung erreicht im Juli 2026 eine neue operative Phase. Das KRITIS-Dachgesetz verschiebt den Blick deutscher Betreiber kritischer Anlagen von punktueller Gefahrenabwehr zu formalisierter Resilienz, während geopolitische Warnungen aus dem Baltikum und Polen zeigen, dass physische Sicherheit, Cyberabwehr und hybride Bedrohungen nicht mehr getrennt betrachtet werden können. Für Energie-, Transport- und Digitalinfrastrukturbetreiber wird Resilienz damit zur strategischen Führungsaufgabe.
NIS-2
NIS‑2 entwickelt sich zugleich zu einem europäischen Marktstandard. Die niederländische Cyberbeveiligingswet tritt am 15. August 2026 in Kraft und bringt Registrierung, Risikomanagement, Sicherheitsmaßnahmen und 24‑Stunden-Meldungen in die operative Umsetzung. Auch die Schweiz zeigt, dass NIS‑2 über Lieferketten und Konzernstrukturen faktisch über die EU hinauswirkt.
DORA
ImFinanzsektor bestätigt DORA den Trend zur aufsichtsnahen Incident Governance. BaFin verweist auf zahlreiche IKT-Vorfälle im ersten DORA-Jahr, während die britische Cloudaufsicht zeigt, dass kritische Drittparteien, Cloudkonzentration und digitale Souveränität zu Kernfragen der Finanzmarktstabilität werden. DORA ist damit nicht nur ein Melde-Framework, sondern ein Test für die Beherrschbarkeit moderner Plattformabhängigkeiten.
Schwachstellen und Incident Response
Die Incident-Response-Lage bleibt angespannt. Aktiv ausgenutzte SharePoint-Schwachstellen und ein außergewöhnlich großer Microsoft Patch Tuesday belegen, dass Identitäts-, Kollaborations- und Webplattformen priorisiert geschützt werden müssen. Gleichzeitig gewinnt koordinierte Schwachstellenoffenlegung an Bedeutung, weil Unternehmen mit Forschern, Herstellern, Kunden und Behörden schneller und nachvollziehbarer kommunizieren müssen.
Cyber-Resilienz
Cyber-Resilienz wird auch produkt- und plattformseitig konkreter. Das ENISA-Reifegradmodell für KMU übersetzt Anforderungen des CyberResilience Act in bewertbare Kompetenzen, während die Partnerschaftvon CrowdStrike und Schwarz Digits zeigt, dass europäische Nachfrage nach souveränen Security-Plattformen wächst. Technische Wirksamkeit, Datenresidenz und regulatorische Nachweisfähigkeit werden gemeinsam zum Beschaffungskriterium.
Integrierte Governance
Parallel verschmelzen Datenschutz, Wettbewerbspolitik und KI-Governance. Die EU-Anforderungen an Google zeigen, dass Datenzugang im Plattformwettbewerb politisch gewollt ist, aber nur mit Anonymisierung, Zugriffskontrolle und Sicherheitsarchitektur tragfähig wird. Shadow AI wiederum zeigt die Gegenrichtung: Wenn Mitarbeitende sensible Daten in nicht freigegebene KI-Dienste kopieren, entsteht ein unmittelbares DSGVO-, Vertrags- und Betriebsrisiko.
Quellen:
- Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK): „KRITIS-Dachgesetz“, 2026, https://www.bbk.bund.de/DE/Themen/Kritische-Infrastrukturen/Strategien-und-rechtlicher-Rahmen/KRITISDachG/kritisdachg_node.html.
- Associated Press: „Baltics and Poland warn Russia could launch limited military or hybrid provocation against NATO“, 16. Juli 2026, https://apnews.com/article/fb3d17fac66f23568cd3cd27264a4c75.
- Nationaal Cyber Security Centrum: „Cyberbeveiligingswet / NIS2“, 2026, https://www.ncsc.nl/cyberbeveiligingswet-nis2.
- BaFin: „Vernetzung vervielfacht IT-Risiken“, 16. Juli 2026, https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Fachartikel/2026/fa_bj_260716_it_vorfaelle_dora.html?nn=154268.
- Reuters Breakingviews: „New UK cloud oversight majors on the wrong risk“, 17. Juli 2026, https://www.reuters.com/commentary/breakingviews/new-uk-cloud-oversight-majors-wrong-risk-2026-07-17/.
- SecurityWeek: „Splunk, Zoom Patch Critical Vulnerabilities“, 16. Juli 2026, https://www.securityweek.com/splunk-zoom-patch-critical-vulnerabilities/.
- Tenable: „SharePoint CVEs FAQ: CVE-2026-32201, CVE-2026-45659, CVE-2026-56164“, 16. Juli 2026, https://www.tenable.com/blog/cve-2026-32201-cve-2026-45659-cve-2026-56164-faq-sharepoint-server-exploitation.
- ENISA: „SME Cyber Resilience Maturity Assessment Model“, 2026, https://www.enisa.europa.eu/publications/sme-cyber-resilience-maturity-assessment-model.
- Reuters: „Google required to open up to AI, search engine rivals under EU-mandated changes“, 16. Juli 2026, https://www.reuters.com/world/google-required-open-up-ai-search-engine-rivals-under-eu-mandated-changes-2026-07-16/.
- Hard2bit: „Shadow AI: the risk your employees have already brought into the organisation“, 16. Juli 2026, https://hard2bit.com/en/blog/shadow-ai-unsanctioned-generative-ai-data-leak-governance/.



