Warum Europas Aufrüstung ohne sichere Daten scheitern könnte

Mit dem 100 Milliarden Euro Sondervermögen für die Bundeswehr und der im Jahr 2024 vorgestellten European-Defence-Industrial-Strategy ist der politische Blick in Europa deutlich auf die Verteidigungsfähigkeit gerichtet worden. Diskussionsthemen sind meist Panzer, Munition und Flugabwehrsysteme. Kaum einer fragt sich, wie diese Systeme miteinander sprechen sollen und wie die dabei entstehenden Daten geschützt werden. An dieser Stelle entscheidet sich allerdings, ob Investitionen in Hardware operativ überhaupt wirken.

Moderne Kriegsführung ist Datenkrieg

Der Krieg in der Ukraine hat gezeigt, wie stark militärische Wirksamkeit von Aufklärung, Zielzuweisung und Lagebild in Echtzeit abhängt. Kommerzielle Satellitenbilder, Drohnenaufnahmen, Funkaufklärung und Meldungen aus zivilen Quellen fließen in Systeme wie das ukrainische Delta ein, das die NATO 2023 offiziell in ihren Interoperabilitätsrahmen aufgenommen hat. Solche Plattformen sind im Kern nichts anderes als Datenintegrationssysteme.

Ähnlich argumentiert das US-Konzept Joint-All-Domain-Command and Control (JADC2), an dem sich europäische Streitkräfte zunehmend orientieren. Ziel ist die Verbindung von Sensoren und Effektoren über Teilstreitkräfte hinweg. Die begrenzende Ressource ist dabei nicht die Waffenreichweite, sondern die Frage, welche Information wann und in welcher Qualität am richtigen Ort ankommt.

Die Bundeswehr formuliert das im Konzept D-LBO, der Digitalisierung landbasierter Operationen, in vergleichbarer Weise. Ein modernes Gefechtsfahrzeug ist damit auch ein Netzwerkknoten. Fällt seine Anbindung an das Führungssystem aus oder werden die Daten kompromittiert, sinkt der Wert der teuren Plattform erheblich.

Interoperabilität als politische und technische Aufgabe

Europäische Aufrüstung findet im Verbund statt. Projekte wie das Main-Ground-Combat-System sind multinational angelegt, und die NATO betreibt mit Federated-Mission-Networking einen Rahmen, in dem Mitgliedsstaaten temporäre Missionsnetze zusammenschalten. Damit entstehen technische und rechtliche Anforderungen, die weit über klassische Verschlüsselung hinausgehen.

Informationen müssen zwischen Nationen, Behörden und Industriepartnern geteilt werden, ohne dass Einstufungen wie „NATO SECRET“, deutsches „GEHEIM“ oder „VS-NfD“ verletzt werden. Für das Kennzeichnen und Binden dieser Metadaten hat die NATO die Standards STANAG 4774 und 4778 verabschiedet, die eine maschinenlesbare Klassifikation direkt an das Datenobjekt heften. Der Ansatz verlagert Schutz von Netzwerkgrenzen hin zum Inhalt selbst. In diese Richtung zielt auch das Konzept der Data-Centric-Security, das Zugriff, Weitergabe und Nutzung anhand der Attribute des Datensatzes selbst steuert statt anhand der Zone, in der er liegt.

Die Idee ist nicht neu. Bereits das NIST-Dokument SP 800-207 zu Zero-Trust beschreibt seit 2020 einen vergleichbaren Grundgedanken für zivile Netze. Neu ist die Konsequenz, mit der klassifizierte Umgebungen diesen Ansatz übernehmen müssen, weil klassische Perimeter in föderierten Einsatznetzen faktisch nicht mehr existieren.

Kontrollierter Datenaustausch zwischen Sicherheitsdomänen

In der Praxis stoßen Streitkräfte und Behörden schnell auf ein konkretes Problem. Ein Aufklärungsbild, das in einem „GEHEIM“ eingestuften Netz entsteht, muss unter Umständen an einen Koalitionspartner gehen, dessen freigegebene Domäne nur „NATO RESTRICTED“ verarbeitet. Umgekehrt sollen zivile Lageinformationen, etwa aus Open-Source-Intelligence, in hochsichere Netze eingespeist werden, ohne dass mit ihnen Schadcode oder unerwünschte Metadaten mitwandern.

Für diese Übergänge gibt es eine eigene Produktkategorie, die Cross-Domain-Solutions. Sie prüfen Datenflüsse zwischen Domänen unterschiedlicher Vertrauensstufen und setzen Filter, Formatprüfungen und Sanitisierung durch. Zulassungen erfolgen in Deutschland durch das Bundesamt für Sicherheit in der Informationstechnik bis zu Einstufungen wie „VS-NfD“, „GEHEIM“ und, in Einzelfällen, „STRENG GEHEIM“. International kommen Common-Criteria-Zertifikate mit hohen EAL-Stufen sowie NATO-Zulassungen hinzu.

Ein Cross-Domain-Gateway ist damit mehr als eine Firewall. Es ist ein hoheitlich geprüftes System, dessen Regelwerk beschreibt, welche Datentypen in welche Richtung passieren dürfen. Typischerweise arbeitet ein solches Gateway mit einer Kombination aus Protokollbrüchen, tiefer Inhaltsanalyse und deterministischen Filtern, oft ergänzt durch hardwarebasierte Einwegkomponenten, sogenannte Data-Diodes, für besonders schutzbedürftige Richtungen. Geprüft wird nicht nur die Funktion, sondern auch die Entwicklungsumgebung, der Quellcode und die Betriebsprozesse des Herstellers, was Zulassungszyklen von mehreren Jahren erklärt.

Fehlen solche Komponenten oder werden sie durch improvisierte Übergänge ersetzt, etwa manuelle Datenträger, unzugelassene Konverter oder ad hoc konfigurierte Skripte, entstehen faktisch inoffizielle Datenschleusen mit unklarem Sicherheitsniveau. Solche Behelfslösungen umgehen in der Regel jede Revisionsfähigkeit, weil weder Protokollierung noch Freigabekette den Vorgaben entsprechen. Berichte des Bundesrechnungshofs zu IT-Projekten der Bundeswehr weisen wiederholt darauf hin, dass genau solche Übergänge in der Praxis unterschätzt werden, sowohl im Aufwand als auch in ihrer sicherheitspolitischen Tragweite. Auch die jährlichen Lageberichte des BSI verweisen darauf, dass Schnittstellen zwischen Netzen unterschiedlicher Schutzbedarfe zu den häufig ausgenutzten Schwachstellen zählen.

 

Was bei europäischen Rüstungsprojekten oft übersehen wird

Die Diskussion um Aufrüstung konzentriert sich in Deutschland stark auf Beschaffungsgeschwindigkeit. Die Bundesregierung hat mit dem Bundeswehrbeschaffungsbeschleunigungsgesetz Vergabefristen verkürzt, und der European-Defence-Fund fördert seit 2021 gemeinsame Forschung und Entwicklung mit rund acht Milliarden Euro im laufenden Finanzrahmen. Auf der technischen Ebene bleibt die Frage, wie schnell sichere Informationsinfrastrukturen mitwachsen können, häufig unbeantwortet.

Drei Aspekte werden dabei erfahrungsgemäß unterschätzt.

Der erste ist der Personalbedarf. Zulassungsverfahren nach BSI-Vorgaben oder NATO-Kriterien binden über Jahre spezialisierte Gutachter. Ohne ausreichende Kapazität im Ökosystem entstehen Engpässe, unabhängig davon, wie schnell Hardware geliefert wird.

Der zweite Aspekt betrifft die Lieferkette. Sichere Kommunikations- und Kryptokomponenten unterliegen Exportkontrollen und nationalen Souveränitätsanforderungen. Anbieter, die in europäischer Hand sind und über entsprechende Zulassungen verfügen, sind rar. Die Airbus-Tochter Infodas mit Sitz in Köln, der französische Anbieter Bertin und einige weitere Häuser bilden hier einen begrenzten Kreis.

Der dritte Punkt ist die Datenhygiene selbst. Wenn Sensordaten, Aufklärungsergebnisse und Führungsinformationen nicht sauber klassifiziert, versioniert und mit Herkunftsnachweisen versehen sind, nützen weder Verschlüsselung noch Gateways etwas. Analysen des European Union Institute for Security Studies betonen seit mehreren Jahren, dass die Reife militärischer Datenökosysteme in Europa hinter der öffentlichen Wahrnehmung zurückbleibt.

Die kommenden Jahre werden zeigen, ob Europa die zweite Ebene der Aufrüstung, die informationelle, mit derselben Ernsthaftigkeit angeht wie die materielle. Ohne belastbare Verfahren für Kennzeichnung, Freigabe und domänenübergreifenden Austausch von Daten bleiben viele Projekte technisch unvollständig. Gerade multinationale Vorhaben stehen und fallen mit der Frage, ob Partner Informationen teilen können, ohne dass eigene Einstufungen oder gesetzliche Auflagen verletzt werden.

Für Verantwortliche in Ministerien, Streitkräften und Industrie lohnt es sich daher, bei jedem größeren Beschaffungsvorhaben früh zu prüfen, welche Informationsflüsse tatsächlich entstehen, welche Sicherheitsdomänen berührt werden und welche zugelassenen Komponenten dafür verfügbar sind. Diese Fragen sind weniger sichtbar als ein neuer Kampfjet. Ihre Antworten entscheiden aber darüber, ob die Investitionen im Einsatz überhaupt zusammenspielen.