Reaktionskapazität einzukaufen fühlt sich an wie eine Versicherung abzuschließen. Sie zahlen, die Fähigkeit liegt bereit, und wenn der schlechte Tag kommt, rufen Sie jemanden an. Die Europäische Union hat genau dieses Modell über ihre Mitgliedstaaten hinweg betrieben und anschließend prüfen lassen. Damit ist das eine der wenigen Stellen, an denen sichtbar wird, was mit Kapazität geschieht, die eingekauft und nicht betrieben wird.
Das Ergebnis ist nicht knapp. Von der bereitgestellten Reaktionskapazität wurden rund neun von zehn Tagen nie genutzt.
Die Zahlen
Die Cybersecurity Support Action der ENISA gab bis 2023 insgesamt 11,3 Millionen Euro aus. Davon gingen 84 % in die Vorbereitung und 16 % in die Reaktion (Figure 4).
Sechzehn Mitgliedstaaten nahmen einen Incident-Response-Retainer in Anspruch. Vier von ihnen nutzten ihn. Von 1.376 für die Reaktion verfügbaren Personentagen wurden 156 verbraucht, also 11 % (Figure 4).
Für den Zeitraum 2024 bis 2026 forderten neun Staaten einen Retainer an (Ziffer 59).
Bei dieser letzten Zahl lohnt es sich innezuhalten. Nach einer Periode, in der die Kapazität nachweislich verfügbar und nachweislich ungenutzt war, sank die Zahl derer, die sie beschaffen, um fast die Hälfte. Eine Lesart lautet: Eine Organisation hat etwas Belastbares über die eigene Nachfrage gelernt. Die andere lautet: Die Kapazität war von Anfang an an nichts Messbarem bemessen.
Warum dieses Ergebnis vorhersehbar ist
Nichts davon setzt voraus, dass sich irgendjemand unvernünftig verhalten hat, und genau deshalb lohnt es sich aufzuschreiben. Der Mechanismus ist strukturell, und er wiederholt sich innerhalb eines einzelnen Unternehmens genauso zuverlässig wie über siebenundzwanzig Staaten hinweg.
Reaktionskapazität wird als Versicherung gekauft und danach wie ein kostbares Gut behandelt. Niemand möchte einen ihrer Tage für eine Übung ausgeben, denn die Tage sind endlich und der echte Vorfall kommt vielleicht nächste Woche. Also wird die Kapazität geschont, und sie zu schonen heißt, sie nie zu erproben.
Ein Werkzeug, das Sie täglich benutzen, meldet sich, wenn es kaputtgeht. Ein Retainer hat überhaupt keinen natürlichen Anlass, erprobt zu werden. In der Lücke zwischen Unterschrift und Vorfall verrottet still alles, worauf er sich stützt: die Rufnummern, der Eskalationsweg, das gemeinsame Bild davon, wie Ihre Umgebung überhaupt aussieht, und die Menschen auf Anbieterseite, die Ihr Konto kannten und inzwischen weitergezogen sind.
Ein ungenutzter Retainer ist deshalb keine ruhende Kapazität. Er ist alternde Kapazität, und die Alterung bleibt unsichtbar bis zu dem Moment, in dem es darauf ankommt. Es ist der Unterschied zwischen einem Reserverad und einem Reserverad, dessen Druck Sie nie geprüft haben.
Geld, das sich nicht bewegen kann
Im selben Audit steckt eine zweite Lehre, und sie betrifft die Bemessung gemeinsamer Budgets.
Die EU Cybersecurity Reserve umfasst für 2025 bis 2027 insgesamt 36 Millionen Euro. Sie wird zu gleichen Teilen auf die Mitgliedstaaten verteilt, unabhängig von deren ermitteltem Bedarf, und sie ist zwischen ihnen nicht übertragbar (Ziffern 53, 56 und 57). Was ein Staat nicht nutzt, steht einem anderen nicht zur Verfügung.
Die Prüfer weisen zudem darauf hin, dass ungenutzte Reaktionskapazität in Vorbereitungsmaßnahmen umgewandelt werden kann. Damit besteht das Risiko, dass eine für die Reaktion geschaffene Reserve am Ende vor allem die Vorbereitung finanziert - das Gegenteil ihres Zwecks (Ziffern 60 und 61).
Zwei Dinge lassen sich daraus auf jedes gemeinsame Budget übertragen, auch auf ein internes, das auf Geschäftsbereiche aufgeteilt ist:
- Gleiche Aufteilung ist nicht dasselbe wie Aufteilung nach Bedarf, und sie sieht nur bis zum ersten Vorfall fair aus, der den Bereich mit dem kleinsten Anteil trifft.
- Eine Budgetposition, die umgewidmet werden kann, wird umgewidmet, und zwar in Richtung der leichteren Tätigkeit. Vorbereitung liefert Ergebnisse nach Zeitplan. Reaktion liefert in einem guten Jahr überhaupt nichts.
Was Einsatzbereitschaft tatsächlich verlangt
Ein Retainer ist ein Vertrag. Einsatzbereitschaft ist eine Praxis. Der Vertrag ist die billigere Hälfte, und es ist die Hälfte, bei der die meisten Organisationen stehen bleiben.
Wenn Sie Reaktionskapazität irgendeiner Art halten - vertraglich, intern, oder als Gefallen einer Beratung, der Sie vertrauen - dann unterscheidet Folgendes sie von Shelfware:
- Erproben Sie sie. Ein Tabletop mindestens einmal jährlich, mit dem Anbieter tatsächlich im Raum oder in der Leitung. Keine Durchsicht des Runbooks, sondern ein Durchlauf.
- Prüfen Sie die Kontakte nach Plan. Vierteljährlich ist nicht übertrieben. Rufnummern und Bereitschaftspläne altern schneller als jeder andere Teil der Vereinbarung.
- Lösen Sie eine Testeskalation aus, die die Gegenseite wirklich erreicht. Ein Eskalationsweg, der nur gelesen wurde, ist ein Eskalationsweg mit unbekannter Laufzeit.
- Klären Sie vorab, was als Aktivierung gilt. Findet dieses Gespräch zum ersten Mal während eines Vorfalls statt, verhandeln Sie die erste Stunde, statt zu reagieren.
- Messen Sie die Zeit bis zur ersten menschlichen Antwort und behalten Sie die Zahl. Sie ist die einzige Kennzahl, die Ihnen sagt, ob die Vereinbarung funktioniert, und Sie bekommen sie nur, indem Sie es versuchen.
Nichts davon ist ein Kauf. Alles davon ist Betriebsarbeit, und es ist Arbeit, die die Kaufentscheidung eher verdeckt.
Die allgemeine Form
Das Muster ist nicht auf Incident Response beschränkt, und wenn Sie es einmal gesehen haben, finden Sie es überall in der Infrastruktur. Backups, die nie zurückgespielt werden. Failover, das nie ausgelöst wird. Ein Ausweichstandort, der nie eine einzige Anfrage bedient hat. Ein Alert, der nie ausgelöst hat und von dem deshalb angenommen wird, dass er funktioniert.
In jedem dieser Fälle besitzt die Organisation die Sache und weiß nicht, ob sie funktioniert, und findet es an dem Tag heraus, an dem das Herausfinden am teuersten ist. Kapazität, die nicht betrieben wird, ist keine Kapazität. Sie ist eine Budgetposition, die einer ähnelt.
Quelle: Europäischer Rechnungshof, Sonderbericht 19/2026, „Detecting and responding to cybersecurity incidents“, angenommen am 16. Juni 2026. Verfügbar auf eca.europa.eu unter CC BY 4.0. Die Ziffern im Text verweisen in den Bericht, damit die Feststellungen überprüfbar sind.