USA, China und zunehmend auch Europa begründen Beschränkungen für Technologieanbieter mit Sicherheitsrisiken. Doch Herkunft allein sagt wenig über die tatsächliche Verwundbarkeit von Hardware und Netzen aus. Gleichzeitig drohen hohe Kosten und neue Abhängigkeiten.
Bei der Absicherung digitaler Infrastruktur geht es nicht nur um technische Risiken, sondern zunehmend auch um Herkunft, Lieferketten und politische Vorgaben.
(Bild: Dall-E / KI-generiert)
Cybersicherheit ist ins Zentrum der Geopolitik gerückt. Wenn sich US-Präsident Donald Trump und sein chinesischer Amtskollege Xi Jinping in dieser Spätseptember-Woche 2026 in Washington treffen, steht auch die Sicherheit von künstlicher Intelligenz auf der Tagesordnung. Die USA haben im Vorfeld unter anderem einen bilateralen Mechanismus vorgeschlagen, mit dem sich beide Seiten über schwerwiegende KI-Sicherheitsvorfälle informieren könnten. Aus einem einst obskuren Technologiethema für eine Schar von Experten ist ein Politikum geworden, das eine Unzahl von wirtschaftlichen, handels- und bündnispolitischen Entscheidungen beeinflusst.
Dabei geht es auch um die Frage, wie KI für Cyberangriffe eingesetzt werden kann und wie sich Staaten bei schwerwiegenden KI-Vorfällen verständigen. Cybersicherheit, die früher vor allem die Domäne spezialisierter IT- und Sicherheitsteams war, wird zunehmend zu einem Kampf der einen KI gegen andere KI.
Diese Bedrohung ist real. Im Februar 2024 berichteten die US-Behörden CISA, NSA und FBI über eine Gruppe namens Volt Typhoon. Diese hatte sich nach Angaben der Behörden in die Netzwerke amerikanischer Energieversorger, Wasserwerke, Telekommunikationsunternehmen und anderer Betreiber kritischer Infrastruktur eingeschlichen. Teilweise operierten die Angreifer dort seit mindestens fünf Jahren. Im August 2025 gaben Sicherheitsbehörden aus 13 Ländern, darunter auch Deutschland, eine gemeinsame Warnung zu Aktivitäten heraus, die unter anderem Salt Typhoon zugeschrieben werden und weltweit vor allem Telekommunikationsinfrastruktur ins Visier nahmen.
Vor wenigen Wochen folgte eine weitere Warnung. NSA, FBI und die Cyber National Mission Force informierten über eine Gruppe namens QTFY. Sie soll seit Jahren amerikanische Behörden und kritische Infrastruktur angegriffen haben. Nach später korrigierten Angaben der US-Behörden waren unter anderem Einrichtungen des amerikanischen Energieministeriums erfolgreich kompromittiert worden; bei mehreren anderen genannten Behörden handelte es sich dagegen lediglich um Angriffsziele, nicht nachweislich um erfolgreiche Einbrüche.
Und es geht wieder um Chips
Washington nutzt nationale Sicherheitsargumente auch, um Chip-Exporte nach China zu beschränken. Cybersicherheit ist dabei allerdings nur ein Aspekt. Die US-Regierung begründet ihre Exportkontrollen vor allem damit, Chinas Zugriff auf fortgeschrittene Halbleiter und Fertigungstechnik für militärische Anwendungen, künstliche Intelligenz und Hochleistungsrechner zu begrenzen. China schlägt seinerseits mit eigenen Sicherheitsprüfungen amerikanischer Technologieunternehmen zurück.
Von der Zuschreibung einer Gefährlichkeit zur Handelspolitik ist es oft nur ein kleiner Schritt. Am 3. Januar 2025 verhängte das US-Finanzministerium Sanktionen gegen die Firma Integrity Technology Group aus Peking. Der Vorwurf lautete auf Unterstützung der Angriffsgruppe Flax Typhoon durch Infrastruktur, die bei Angriffen auf US-Ziele eingesetzt worden sei. Die Begründung war in diesem Fall konkret.
Vierzehn Monate später nahm die US-Regulierungsbehörde FCC sämtliche im Ausland produzierten Router für den Heimgebrauch in ihre sogenannte Covered List auf. Der Fertigungsort außerhalb der USA reicht damit bei neuen Routermodellen zunächst als Kriterium aus. Bereits zugelassene Modelle dürfen allerdings weiterhin importiert, verkauft und genutzt werden; zudem ist eine Ausnahme nach einer Sicherheitsprüfung möglich.
Peking hatte lange für den Dialog plädiert, setzt inzwischen aber ebenfalls auf solche Instrumente. Die chinesische Cyberspace Administration (CAC) teilte 2023 mit, dass Produkte des US-Speicherherstellers Micron eine Sicherheitsprüfung nicht bestanden hätten. Betreiber kritischer Informationsinfrastruktur durften sie anschließend nicht mehr beschaffen. Welche konkreten Sicherheitsmängel gefunden worden waren, legte die Behörde öffentlich nicht im Detail dar.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel Communications Group GmbH & Co. KG, Max-Planckstr. 7-9, 97082 Würzburg einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von redaktionellen Newslettern nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung, Abschnitt Redaktionelle Newsletter.
Im Januar 2026 forderten chinesische Behörden nach Reuters-Recherchen heimische Unternehmen auf, Sicherheitssoftware von mehr als einem Dutzend US-amerikanischer und israelischer Anbieter nicht mehr einzusetzen. Eine öffentlich zugängliche chinesische Rechtsvorschrift dazu gibt es allerdings nicht; Reuters berief sich auf mit der Angelegenheit vertraute Personen. Seit dem 6. August 2026 läuft zudem eine offizielle Cybersicherheitsprüfung der CAC gegen Produkte von Palo Alto Networks.
Und die Hardware?
Für ein Thema mit großer wirtschaftlicher Bedeutung wird die öffentliche Debatte über Cybersicherheit und solche Regierungsentscheidungen häufig erstaunlich pauschal geführt. Die Gleichsetzung der Herkunft einer Hardware mit einem bestimmten Sicherheitsrisiko greift jedenfalls zu kurz. Warum chinesische Hacker chinesische Elektronik brauchen sollten, um in die Server von Unternehmen oder militärische Netze in den USA oder Europa einzudringen, lässt sich aus den bekannten Angriffsmustern nicht ableiten.
Tatsächlich werden bei staatlich zugeschriebenen Cyberangriffen häufig Schwachstellen, Fehlkonfigurationen oder gestohlene Zugangsdaten in Produkten unterschiedlichster Herkunft ausgenutzt. Salt Typhoon ist dafür ein anschauliches Beispiel. Die Angreifer kompromittierten unter anderem Cisco-Netzwerktechnik in amerikanischen Telekommunikationsnetzen. Cisco Talos fand bei den selbst untersuchten Fällen nur in einem Fall Hinweise darauf, dass wahrscheinlich eine ältere Cisco-Schwachstelle ausgenutzt worden war. In den übrigen untersuchten Fällen verschafften sich die Angreifer den Zugang über gültige, zuvor kompromittierte Zugangsdaten. Der Patchstand, die Konfiguration und das Credential-Management der Geräte spielten damit eine entscheidende Rolle.
Gleichzeitig untersuchte die britische Prüfstelle HCSEC über Jahre Produkte und Quellcode von Huawei. Dabei fanden die Prüfer erhebliche und teilweise systemische Schwächen in Softwareentwicklung und Engineering. Einen Nachweis absichtlich eingebauter „Hintertüren“ lieferten diese Untersuchungen jedoch nicht. Das britische NCSC bewertete das Risiko verdeckter bösartiger Funktionen grundsätzlich als „moderat“; bei Huawei sei es durch die besonderen Prüf- und Kontrollmaßnahmen von „hoch“ auf „moderat“ reduziert worden.
Bequeme Argumentationskette
Allgemeine Bedrohungsszenarien und die Herkunft eines Herstellers können inzwischen schnell zu einem Argument im wirtschaftlichen Wettbewerb werden. Ein Beispiel ist die geplante Neufassung des Cybersecurity Act (CSA) der EU‑Kommission. Der Entwurf schafft einen Mechanismus, um Anbieter aus Drittstaaten nach einer Risikoprüfung als Hochrisikoanbieter einzustufen und ihre Komponenten aus bestimmten kritischen IKT-Systemen auszuschließen beziehungsweise schrittweise entfernen zu lassen. China, Huawei oder ZTE werden im Verordnungstext selbst allerdings nicht genannt; formal ist der Mechanismus technologie- und anbieterneutral angelegt.
Inwiefern solche Maßnahmen die Cybersicherheit in Europa erhöhen und welche Kosten ihnen gegenüberstehen, wird kontrovers diskutiert. Die geplante Überarbeitung des Cybersecurity Act könnte europäischen Telekomfirmen nach Berechnungen der Branche bis zu 40 Milliarden Euro an Ersatzkosten verursachen. Diese Zahl stammt aus einem offenen Brief europäischer Telekommunikationsunternehmen vom 15. September 2026, veröffentlicht vom Branchenverband Connect Europe, und ist damit keine Kostenberechnung der EU-Kommission.
Der Vorschlag der EU-Kommission erfasst nicht nur Telekommunikationsnetze. Er soll grundsätzlich kritische IKT-Lieferketten in den von NIS2 erfassten Bereichen absichern und nennt beispielsweise vernetzte Fahrzeuge, Energie- und Wassersysteme, Cloud-Dienste, Medizintechnik, Überwachungstechnik, Raumfahrt und Halbleiter. Werden Anbieter nach dem vorgesehenen Verfahren als Hochrisikoanbieter eingestuft, können für bestimmte kritische IKT-Komponenten auch Vorgaben zum schrittweisen Austausch folgen.
Die Unterzeichner des offenen Briefes, darunter Telekom-Chef Tim Höttges und Telefónica-Chef Marc Murtra, wehren sich insbesondere gegen einen pauschalen „Rip-out“ von bereits verbauter Technik. Sie argumentieren, dass Kapital, das für einen solchen Austausch benötigt würde, dann nicht für den Ausbau europäischer Telekomnetze und anderer digitaler Infrastruktur zur Verfügung stünde.
„Die Reformen müssen kohärent sein. Während der Digital Networks Act (DNA) die Investitionskraft stärken soll, könnte das CSA dem Sektor Kapital entziehen“, so die Argumentation der europäischen Telekom-Chefs. Auch aus der deutschen Telekommunikationsbranche wird für einen risikobasierten Ansatz geworben, bei dem Verbote oder der Austausch von Komponenten das letzte Mittel bleiben sollen. Das klingt ganz vernünftig.
Gleichzeitig stellt sich die Frage, welchen Stellenwert technische Sicherheitsprüfungen künftig gegenüber geopolitischen und industriepolitischen Kriterien haben. Fachleute vom Bundesamt für Sicherheit in der Informationstechnik (BSI) in Bonn führen seit Jahrzehnten technische Prüfungen durch, um die Sicherheit kritischer Infrastruktur etwa in Wasserwerken, Banken, Krankenhäusern und Telekomnetzen zu verbessern. In vertraulichen Gesprächen äußerten angeblich Fachleute die Sorge, dass Entscheidungen für oder gegen bestimmte Lieferanten zunehmend auf politischer Ebene getroffen würden und technische Bewertungen dabei an Gewicht verlieren könnten.
„Wie du mir, so ich dir“
Aus der Politik kommen immer neue politische Schlagwörter, die von Lobbyisten und Diplomaten aufgegriffen werden. Das Wort der Stunde ist gerade die „Reziprozität“, die angeblich nicht gegeben sei. China verweigere westlichen Herstellern den Zugang zum chinesischen Markt, lautet ein verbreitetes Argument; im Gegenzug müsse Europa chinesische Produkte und Dienstleistungen stärker ausschließen. Nun gibt es zweifellos Schwierigkeiten europäischer und amerikanischer Firmen, in China öffentliche Ausschreibungen zu gewinnen. Pauschal lässt sich daraus aber kein vollständiger Ausschluss ableiten.
Ein Beispiel ist die Beschaffung von 5G-Funktechnik durch China Mobile für die Jahre 2026 und 2027. Die Liste der Zuschlagskandidaten wurde im Juni veröffentlicht. Unter den jeweils fünf Kandidaten für die beiden Frequenzbereiche finden sich neben chinesischen Anbietern auch Ericsson China und Nokia Communications Shanghai.
Auch bei der vorherigen Beschaffung von 5G-Hauptausrüstung für Funknetze durch China Mobile in den Jahren 2025 und 2026, die insgesamt 397.500 Basisstationen umfasste, erhielten Nokia Shanghai Bell und Ericsson Anteile an den Zuschlägen. Wie groß diese Anteile im Vergleich zu den chinesischen Wettbewerbern waren, ist eine andere Frage. Von einem vollständigen Ausschluss Ericssons oder Nokias aus diesen China-Mobile-Ausschreibungen kann aber keine Rede sein.
In Europa werden Nokia und Ericsson häufig als europäische Alternativen zu chinesischen Anbietern dargestellt, mit deren Hilfe technologische Abhängigkeiten reduziert werden sollen. Gleichzeitig sind beide Unternehmen tief in internationale Technologie- und Lieferketten eingebunden. Nokia entwickelt beispielsweise mit Nvidia an AI-RAN-Technik, Ericsson hat mit Vonage eine US-amerikanische Kommunikationsplattform übernommen; beide Unternehmen unterhalten zudem ein umfangreiches Geschäft in den USA.
Daraus lässt sich nicht ohne Weiteres ableiten, dass Nokia oder Ericsson „unter amerikanischem Einfluss“ stehen. Wohl aber zeigt es, dass selbst bei europäischen Anbietern von einer vollständig europäischen und von außereuropäischen Technologiepartnern unabhängigen Lieferkette kaum gesprochen werden kann. Damit stellt sich die Frage, welche Rolle Herstellerdiversität für technologische Souveränität spielen sollte.
Obwohl es sich bei der Politisierung der Cybersicherheit um ein internationales Spiel handelt, gibt es einen wichtigen Unterschied zwischen Washington, Peking und Brüssel. Donald Trump und Xi Jinping verfügen über einen direkten Gesprächskanal und befassen sich derzeit unter anderem mit möglichen Verfahren für den Umgang mit schwerwiegenden KI‑Sicherheitsvorfällen. Europa sitzt bei diesen bilateralen Gesprächen nicht mit am Tisch.
Bei der europäischen Debatte geht es deshalb nicht nur um die von Tim Höttges und anderen Telekommunikations-Chefs genannten möglichen Milliardenkosten, die aus Sicht der Branche besser für Glasfasernetze, 5G, 6G und andere digitale Infrastruktur eingesetzt werden könnten. Es geht auch um die Frage, ob der Ausschluss einzelner Anbieter Abhängigkeiten tatsächlich reduziert – oder sie lediglich auf eine kleinere Zahl verbleibender Lieferanten verlagert. Genau diese Abwägung sollte im Bereich der Cybersicherheit nicht durch pauschale Herkunftsannahmen ersetzt werden. (sb)