Der Bonner Sicherheitsexperte Frank Umbach hält Deutschland für unzureichend vorbereitet auf kombinierte Angriffe gegen Energieversorgung, Kommunikation und Logistik. Die Anschläge in Nordrhein-Westfalen und Brandenburg sowie die Sprengstoffdrohne am Flughafen Leipzig/Halle führen vor Augen, was seit Jahren beschrieben wird. Die 50 Tiefeninterviews der Studie „Gesamtstaatliches Sicherheitsökosystem 2030“ bestätigen seine Diagnose.
Die Waffe lag im Maisfeld
Sechs Abschussvorrichtungen lagen in einem Maisfeld bei Bergheim. Nach Erkenntnissen der Ermittler schleuderten die Täter mithilfe von Pyrotechnik leitfähiges Material auf Stromleitungen. Der ausgelöste Kurzschluss trennte mehrere Blöcke des benachbarten Kraftwerks Niederaußem automatisch vom Netz. Die Stromversorgung der Bevölkerung blieb stabil. Am selben Tag hatten Unbekannte nahe dem brandenburgischen Kraftwerk Jänschwalde mit einer ähnlichen Konstruktion Kurzschlüsse an Höchstspannungsleitungen ausgelöst. Ermittler sehen Parallelen. In Nordrhein-Westfalen wird wegen des Anfangsverdachts der verfassungsfeindlichen Sabotage ermittelt. Als mögliche Hintergründe prüfen die Behörden eine fremdstaatliche Steuerung und Linksextremismus.
Das Stromnetz fing den Treffer ab. Die Tat demonstrierte trotzdem, wie wenig Aufwand nötig ist, um einen zentralen Knoten der Energieversorgung zu stören. Ein paar Vorrichtungen, etwas Pyrotechnik und leitfähiger Draht reichten aus, um Kraftwerksblöcke für Stunden oder Tage aus dem Betrieb zu nehmen. Die Ermittler prüfen, ob die Angriffe in Brandenburg und Nordrhein-Westfalen zusammengehören. Eine abschließende Zuordnung der Täter liegt bislang nicht vor. (
Für Dr. Frank Umbach kamen diese Vorgänge keineswegs aus dem Nichts. Umbach ist Senior Fellow am Center for Advanced Security, Strategic and Integration Studies, kurz CASSIS, der Universität Bonn und Forschungsleiter des Europäischen Clusters für Klima-, Energie- und Ressourcensicherheit. Sein Urteil über die Angriffe lautet: „Das war antizipierbar.“
Umbach spricht – abhängig von der gewählten Abgrenzung – von mindestens 2.500 kritischen Infrastrukturen in Deutschland. Kritische Infrastrukturen, kurz KRITIS, sind Anlagen und Dienste, deren Ausfall die Versorgung und das öffentliche Leben erheblich beeinträchtigen würde. Fast alle hängen nach Umbachs Analyse an zwei Voraussetzungen: Strom und digitale Kommunikation. Fällt die Energieversorgung aus, folgen kaskadenartige Wirkungen auf Telekommunikation, Wasser, Verkehr, Gesundheit, Verwaltung und Versorgung.
Die parlamentarische Warnung ist fünfzehn Jahre alt
Die parlamentarische Quelle, auf die Umbach im Phoenix-Interview verweist, stammt aus dem Büro für Technikfolgen-Abschätzung beim Deutschen Bundestag, kurz TAB. Der Bericht trägt den Titel „Gefährdung und Verletzbarkeit moderner Gesellschaften – am Beispiel eines großräumigen und langandauernden Ausfalls der Stromversorgung“. Das Projekt begann 2008, endete 2010 und wurde 2011 in einem öffentlichen Fachgespräch des Bundestages beraten. tab-beim-bundestag.de
Der Bericht analysierte die Folgen eines langandauernden, großflächigen Stromausfalls und prüfte zugleich die Leistungsgrenzen des deutschen Katastrophenmanagements. Die zentrale Warnung war eindeutig: Bereits nach wenigen Tagen könnte die Versorgung mit lebensnotwendigen Gütern und Dienstleistungen im betroffenen Gebiet zusammenbrechen. Betroffen wären unter anderem Lebensmittelversorgung, Gesundheitssystem, Trinkwasser, Verkehr, Informationstechnik, Telekommunikation und Finanzdienstleistungen.
Umbach beschäftigt sich nach eigener Angabe seit 2008 mit dieser Verwundbarkeit. Er verweist auf Analysen für deutsche Regierungsstellen und europäische Institutionen. Sein Vorwurf richtet sich gegen die Umsetzungsgeschwindigkeit: Die Abhängigkeiten wurden untersucht, die möglichen Kaskaden beschrieben, die Konsequenzen blieben begrenzt. Vier Jahre russischer Kriegführung gegen die Ukraine hätten den Zeitdruck zusätzlich erhöht.
Die Erkenntnislage ist damit ungewöhnlich klar. Deutschland muss keine unbekannte Bedrohung entschlüsseln. Die Szenarien sind beschrieben, die Knotenpunkte bekannt, die Folgen modelliert. Der aktuelle Anschlag trifft auf ein Land, das seine Verwundbarkeit seit anderthalb Jahrzehnten dokumentiert.
Energiepolitik und Infrastrukturschutz leben auf zwei Planeten
Umbach sieht einen grundlegenden politischen Trennungsfehler. Energiepolitik behandelt Erzeugung, Netzausbau, Preise und Versorgung. Sicherheitspolitik behandelt Sabotage, Cyberangriffe, Spionage und staatliche Einflussnahme. Beide Debatten laufen häufig nebeneinander. Umbach beschreibt den Eindruck, ihre Beteiligten lebten „auf zwei verschiedenen Planeten“.
Für einen Angreifer existiert diese Trennung nicht. Hybride Angriffe verbinden digitale Attacken, physische Sabotage, Ausspähung und Desinformation. Die einzelnen Handlungen können klein wirken. Ihre Kombination richtet den Schaden an.
Umbach skizziert ein besonders gefährliches Szenario: Ein Cyberangriff legt zunächst Kommunikation, Überwachung oder Steuerung lahm. Anschließend folgt der physische Angriff auf eine Anlage. Insiderwissen kann die Täter zu verwundbaren Punkten, Schaltzeiten oder Notfallverfahren führen. Die Betreiber sehen dann mehrere Störungen, deren Zusammenhang zunächst unsichtbar bleibt.
Der Angriff richtet sich in diesem Szenario auch gegen die Reaktionsfähigkeit. Ausgefallene Kommunikation erschwert die Alarmierung. Manipulierte Sensordaten verzögern die Bewertung. Ein Angriff auf das Umspannwerk bindet technische Kräfte, während ein zweiter Vorgang an einer anderen Stelle beginnt. Jede manuelle Übergabe verlängert die Zeit bis zur gemeinsamen Entscheidung.
Die 50 Interviews führen zur gleichen Diagnose
Die Studie „Gesamtstaatliches Sicherheitsökosystem 2030“ stützt sich auf 50 Tiefeninterviews mit Verantwortlichen aus Behörden, Kommunen, Streitkräften, Betreibern kritischer Infrastruktur, Industrie und Wissenschaft. Ergänzend wurden 72 Technologieanbieter und Anwender befragt sowie 172 Lösungen und 529 Handlungsvorschläge ausgewertet.
Die Gesprächspartner beschreiben jene Kombination, vor der Umbach warnt. Hans-Martin Zimmermann von Airbus Defence and Space entwirft eine Lage, in der ein Cyberangriff die Überwachungssysteme einer Liegenschaft blendet. Parallel dringen Personen oder Drohnen physisch in das Gelände ein. Ein weiterer digitaler Angriff erzeugt Stress bei den Verantwortlichen und erhöht die Wahrscheinlichkeit falscher Eingaben und verspäteter Entscheidungen.
Zimmermann fasst die Lücke in einem Satz zusammen:
„Dass ein Cyberangriff mit einer physischen Bedrohung verbunden wird, hat man nicht auf dem Radar.“
Das Problem liegt auch in der getrennten Beobachtung. Der Objektschutz sieht Zaun, Zufahrt und Kamera. Die digitale Sicherheitszentrale sieht Netzwerke, Konten und ungewöhnliche Datenströme. Beide Stellen können ihren Ausschnitt korrekt bewerten und den kombinierten Angriff trotzdem übersehen.
Ein Fall aus Bremen zeigt die operative Folge. Über einem sicherheitsrelevanten Werksgelände kreisten wiederholt Kameradrohnen unterhalb der Radarschwelle der Flugsicherung. Der Betreiber installierte eine Dachkamera und ein passives Ortungsgerät für Funksignale. Er konnte Drohne und mutmaßlichen Standort des Piloten erkennen. Bis zum Eintreffen der Polizei war das Fluggerät verschwunden.
Axel Lips von Sopra Steria beschreibt, wie schnell dabei die Zuständigkeit wechselt:
„Fliegt eine Drohne zwischen Bundeswehrliegenschaft, Autobahn und Gefängnis hin und her, berührt sie in dreißig Sekunden drei, vier Zuständigkeitsbereiche.“
Der Angreifer bewegt sich in Sekunden. Betreiber, Landespolizei, Bundespolizei, Flugsicherung und Bundeswehr müssen Informationen, Befugnisse und Risiken abgleichen. Diese Differenz zwischen Angriffsgeschwindigkeit und staatlicher Übergabezeit bildet einen Kernbefund der Studie.
Leipzig erweitert das Angriffsfeld auf die Logistik
Am Flughafen Leipzig/Halle wurde in der Nacht zum 5. August eine mit Sprengstoff und Zünder versehene Drohne entdeckt. Sie befand sich nahe einer ukrainischen Transportmaschine. Bundesinnenminister Alexander Dobrindt sprach von einer neuen Gefahrenqualität und einem hybriden Anschlagsszenario. Der Flughafenbetrieb war zeitweise unterbrochen.
Die Bundesanwaltschaft ermittelt wegen eines schwerwiegenden Angriffs auf die deutsche Transport- und Logistikinfrastruktur. Die Bundesregierung macht Russland für den Anschlagsversuch verantwortlich. Das Bundeskriminalamt soll inzwischen zwei Tatverdächtige identifiziert haben. Die strafrechtliche Aufklärung dauert an.
Die Ermittlungen zu Leipzig und zu den Umspannwerken werden getrennt geführt. Ihr gemeinsamer Nenner liegt auf der Strukturebene. Mobile und vergleichsweise günstige Mittel treffen auf große, schwer zu schützende Areale. Die Täter wählen ihren Zeitpunkt selbst. Sie können Anlagen beobachten, Kommunikationswege stören und die Zuständigkeit während des Angriffs wechseln lassen.
Leipzig zeigt außerdem, dass die Energieversorgung nur ein mögliches Ziel bildet. Flughäfen, Häfen, Bahnstrecken, Rechenzentren, Wasserwerke und Logistikzentren gehören zum gleichen Versorgungsgefüge. Ein Angriff auf einen Knoten kann Transport, Produktion und staatliche Handlungsfähigkeit zugleich treffen.
Eine Krisenübung pro Jahr
Umbach leitet daraus eine konkrete Forderung ab. Jeder Betreiber kritischer Infrastruktur sollte mindestens einmal im Jahr ein anspruchsvolles Krisenszenario durchspielen. Solche Übungen legen verwundbare Stellen offen und schaffen eine Grundlage für technische, organisatorische und rechtliche Korrekturen. Diese Forderung erhebt Umbach nach eigener Darstellung seit mehr als zehn Jahren.
Eine reine Evakuierungsübung reicht für das beschriebene Bedrohungsbild kaum aus. Ein belastbarer Test beginnt mit mehreren gleichzeitigen Störungen: Die externe Kommunikation fällt aus. Sensordaten widersprechen sich. Eine Überwachungskamera liefert manipulierte Bilder. Ein physischer Anschlag trifft eine Anlage. Ein Beschäftigter besitzt Zugriff auf sensible Betriebsinformationen. Polizei und Betreiber arbeiten zunächst mit verschiedenen Lageausschnitten.
Der Krisenstab muss unter diesen Bedingungen entscheiden, welche Systeme isoliert werden, welche Prozesse manuell weiterlaufen, welcher Kommunikationsweg trägt und welche Behörde den Einsatz übernimmt. Ebenso wichtig ist der Wiederanlauf. Server, Schaltanlagen und Steuerungssysteme brauchen eine festgelegte Reihenfolge. Ersatzteile, Fachkräfte und Zugangsbefugnisse müssen verfügbar sein.
Die 50 Tiefeninterviews bestätigen den Wert solcher Übungen. In den gelungenen Fällen waren Übergaben, Rückfallverfahren oder Führungsregeln vor der Lage vorbereitet. In den gebrochenen Fällen standen Kräfte und Technik bereit; Lagebild, Auftrag oder Zuständigkeit kamen zu spät.
Selbstschutz braucht ein abgestuftes Betriebsmodell
Betreiber benötigen eigene Fähigkeiten zur Früherkennung und zur Sicherung ihres Betriebs. Dazu gehören Sensoren, Kameras, Zugangskontrollen, Angriffserkennung, geschützte Kommunikation, Ersatzenergie, manuelle Rückfallverfahren und eine direkte Verbindung zu den zuständigen Behörden.
Bei Drohnen und anderen physischen Angriffen braucht diese Eigenvorsorge rechtlich klare Grenzen. Die Interviews der Studie führen zu einem zweistufigen Betriebsmodell: Der Betreiber detektiert, klassifiziert und bewertet das Objekt. Eine befugte staatliche Stelle entscheidet über die Neutralisierung und führt sie aus. Beide Seiten arbeiten mit einem gemeinsamen Lagebild.
Dieses Modell schützt die staatliche Hoheit und nutzt die Ortskenntnis des Betreibers. Ein Kraftwerksbetreiber sieht zuerst, was über seinem Gelände fliegt, welcher Zaun beschädigt wurde oder welches Sensorsignal ausfällt. Die Polizei besitzt die Eingriffsbefugnis. Der Zeitgewinn entsteht durch vorbereitete Übergabe, gemeinsame Daten und eine direkt alarmierbare Einheit.
Für Umspannwerke bedeutet das: Betreiber müssen das unmittelbare Umfeld rechtssicher beobachten können. Sie brauchen Verfahren für verdächtige Fahrzeuge, Drohnen, ungewöhnliche Netzsignale und Hinweise aus der Belegschaft. Gleichzeitig muss der Staat festlegen, welche Stelle auf eine solche Meldung reagiert, welche Mittel sie einsetzen darf und wie schnell sie am Ort sein kann.
Die Warnung war da
Umbachs Analyse führt zu einem überschaubaren Arbeitsprogramm. Energiepolitik und Infrastrukturschutz brauchen eine gemeinsame Planung. Betreiber müssen jährlich kombinierte Angriffsszenarien üben. Physische und digitale Hinweise gehören in ein gemeinsames Lagebild. Selbstschutzbefugnisse und staatliche Eingriffsketten müssen vor dem Ereignis feststehen.
Die Vorfälle in Bergheim, Jänschwalde und Leipzig liefern noch keine gemeinsame Tätergeschichte. Sie liefern eine gemeinsame Sicherheitsfrage: Wie viele Warnungen braucht ein Land, bevor aus bekannten Risiken eingeübte Abwehr entsteht?
Der Bundestag ließ die Kaskaden eines Stromausfalls vor fünfzehn Jahren analysieren. Umbach warnt seit Jahren vor hybriden Angriffen. Betreiber und Sicherheitsbehörden kennen die Abhängigkeiten. Die 50 Tiefeninterviews dokumentieren die offenen Übergänge.
Die Warnung war da. Jetzt liegt der Draht im Maisfeld.
Man hört, sieht und streamt sich im Bonner Maritim Hotel.
