Alle News & Events anzeigen
25.09.2026

Connected Cars im Fokus des Cybersecurity Act 2.0

Der von der New York Times getestete Geely Galaxy M9 kostet in China rund 35.000 US-Dollar, bietet die Ausstattung eines deutlich teureren europäischen Oberklassefahrzeugs und wird in den USA trotzdem faktisch nicht erhältlich sein. Der Grund liegt nicht in bekannten technischen Mängeln. Entscheidend sind die Herkunft des Herstellers und die Sorge vor einem möglichen Zugriff auf Fahrzeugdaten und zentrale Fahrzeugfunktionen.

Ab dem Modelljahr 2027 greifen in den USA weitreichende Beschränkungen für bestimmte Fahrzeug-software, Hardware und Fahrzeughersteller mit Verbindungen nach China oder Russland. Betroffen sind insbesondere Komponenten für die externe Fahrzeugkommunikation und Software für automatisierte Fahrsysteme.

Die EU verfolgt einen anderen Ansatz. Der Vorschlag der EU-Kommission für einen Cybersecurity Act 2.0 (CSA 2.0) sieht kein allgemeines Verbot chinesischer oder russischer Fahrzeugtechnologie vor. Er könnte aber dazu führen, dass künftig nicht mehr nur die technische Sicherheit einer Technologie, sondern auch die Herkunft und Kontrolle ihres Anbieters über ihren Einsatz entscheidet.

 

Nicht nur die Automobilindustrie ist betroffen

Der CSA 2.0 soll einen branchenübergreifenden Mechanismus für sichere Lieferketten der Informations- und Kommunikationstechnologie schaffen. Dieser kann wichtige IKT-Assets erfassen, die bei der Herstellung von Produkten oder der Erbringung von Dienstleistungen in den Sektoren der Anhänge I und II der NIS-2-Richtlinie eingesetzt werden. Dazu gehören unter anderem Energie, Verkehr, Gesundheit, digitale Infrastruktur und das verarbeitende Gewerbe.

Auch Hersteller von Kraftfahrzeugen und Fahrzeugteilen sind dort ausdrücklich genannt. Die Automobilindustrie ist daher nicht der einzige mögliche Anwendungsfall, aber ein besonders anschaulicher. Bei Connected Cars treffen langfristige Lieferbeziehungen auf tief integrierte Technologien, umfangreiche Datenverarbeitung und die Möglichkeit externer Zugriffe.

 

„Technisch sicher“ könnte künftig nicht mehr genügen

Der CSA 2.0 richtet den Blick auch auf nichttechnische Risiken. Diese können sich insbesondere aus der Herkunft, den Eigentumsverhältnissen oder einer möglichen staatlichen Einflussnahme auf einen Anbieter ergeben.

Eine technisch sichere Komponente könnte daher Beschränkungen unterliegen, wenn sie von einem gelisteten Hochrisikoanbieter stammt und in einem wichtigen IKT-Asset eingesetzt wird. Betroffen sein können insbesondere Hard- und Software sowie Komponenten, in denen solche IKT-Komponenten enthalten sind.

Genau darin liegt der Kern des NYT-Beitrags. Die getestete Fahrzeugtechnologie überzeugt durch Leistung, Ausstattung und Preis. Die Sicherheitsbedenken knüpfen vielmehr daran an, welche Daten ein vernetztes Fahrzeug erhebt und wer auf diese Daten oder zentrale Fahrzeugfunktionen zugreifen könnte.

 

Vom Lieferkettenrisiko zum Rückbau

Anders als die USA setzt die EU nicht unmittelbar auf herkunftsbezogene Verbote. Der Entwurf sieht ein mehrstufiges Verfahren vor.

Die EU-Kommission oder mindestens drei Mitgliedstaaten können zunächst die NIS-Kooperationsgruppe mit der Bewertung einer bestimmten IKT-Lieferkette beauftragen. In dringenden Fällen kann die Kommission die Bewertung selbst durchführen.

Auf dieser Grundlage kann die Kommission einen Drittstaat als Staat mit besonderen Cybersicherheitsrisiken einstufen und Anbieter aus diesem Staat oder unter dessen Kontrolle als Hochrisikoanbieter listen. Anschließend kann sie wichtige IKT-Assets bestimmen und bestimmten Unternehmenstypen untersagen, Komponenten dieser Anbieter darin zu nutzen, zu installieren oder zu integrieren.

Möglich sind auch mildere Maßnahmen, etwa Transparenz- und Prüfungspflichten, Beschränkungen von Datenübermittlungen oder Fernzugriffen sowie Vorgaben zur Diversifizierung von Lieferanten.

Ein Einsatzverbot kann jedoch auch bereits integrierte Komponenten erfassen. Der jeweilige Durchführungsrechtsakt müsste dafür Übergangsfristen und zusätzliche Fristen für die Ausphasung der betroffenen Komponenten vorsehen. Für Fahrzeughersteller kann dies bedeuten, dass Hard- oder Software deaktiviert, ausgetauscht oder aus Fahrzeugen und Backend-Systemen entfernt werden muss. Der CSA 2.0 kann damit nicht nur künftige Beschaffungsentscheidungen beeinflussen, sondern auch einen kostspieligen Rückbau bestehender Technologien erforderlich machen.

 

Bestehende Fahrzeugregulierung greift zu kurz

Connected Cars unterliegen bereits umfangreichen Anforderungen an die Cybersicherheit. Dazu gehören insbesondere die Vorgaben der UN R155 zu Cybersecurity-Managementsystemen und der UN R156 zu Softwareupdates sowie die europäische Fahrzeugtypgenehmigung.

Diese Regelungen adressieren vor allem technische Risiken und die Verkehrssicherheit. Die mögliche Einflussnahme eines Drittstaats auf einen Fahrzeughersteller oder Zulieferer wird dadurch nur begrenzt erfasst.

Wie konkret dieses Risiko sein kann, zeigt die im Januar 2026 veröffentlichte EU-Risikobewertung zu vernetzten und automatisierten Fahrzeugen. Als eines der wesentlichen Risiken beschreibt sie ein Szenario, in dem ein feindlich handelnder Drittstaat einen Fahrzeughersteller oder Tier-1-Zulieferer dazu zwingt, versteckte schädliche Hard- oder Software zu implementieren. 

Die Risikobewertung kommt zu dem Ergebnis, dass Risiken durch Hochrisikoanbieter bislang nicht ausreichend adressiert werden. Empfohlen werden deshalb unter anderem die Diversifizierung der Lieferkette und die Verringerung der Abhängigkeit von einzelnen Anbietern.

 

Verträge müssen auch den Rückbau mitdenken

Hersteller sollten frühzeitig Transparenz über Eigentums- und Kontrollstrukturen, Unterauftragnehmer, Datenflüsse sowie Fernzugriffs- und Updatemöglichkeiten schaffen. Verträge sollten Prüfungsrechte, Informationspflichten bei Veränderungen in der Lieferkette und Mitwirkungspflichten bei behördlichen Risikobewertungen vorsehen.

Ein bloßes Kündigungsrecht genügt bei einer tief integrierten Technologie nicht. Entscheidend ist, ob Hard- und Software sowie verbundene Dienste tatsächlich ersetzt werden können. Verträge sollten deshalb auch den Zugang zu technischen Informationen, die Unterstützung bei der Migration sowie die Verteilung der Kosten eines regulatorisch erforderlichen Austauschs oder Rückbaus regeln.

 

Praxistipp

Der CSA 2.0 befindet sich noch im Gesetzgebungsverfahren. Ein bestimmter Anbieter oder eine Fahrzeugtechnologie wird durch den Entwurf noch nicht verboten.

Unternehmen sollten aber bereits jetzt prüfen, welche Anbieter bei wichtigen IKT-Assets eingesetzt werden, welche Abhängigkeiten bestehen und wie schnell sich die jeweilige Technologie ersetzen ließe. Entscheidend ist auch regulatorisch nicht mehr nur, ob eine bestimmte Technologie sicher ist, sondern auch, wer ihre Herstellung kontrolliert.

    Teilen

  • LinkedIn
  • XING