Connect with us

Datenschutz & Sicherheit

Lobbyismus zum Digitalen Euro: „Banken fürchten um ihre Profite“


Wie sollen künftig unsere Geldscheine aussehen? Das interessiert gerade viele Menschen. Mit einer Umfrage zu neuen Banknoten löste die EZB im Juli einen regelrechten Hype aus. Alle können abstimmen: Lieber Storch oder Beethoven, lieber Hoch- oder Querformat, lieber stilisiert oder realistisch?

Bei einer digitalen Währung sind Design-Details naturgemäß weniger greifbar. Für die Gestaltung des Digitalen Euro interessiert sich daher vor allem eine Gruppe: die Banken.

Wie sie den Digitalen Euro geprägt haben, mit welchen Taktiken sie lobbyiert haben und um welche Design-Entscheidungen noch gerungen wird, haben wir Jorim Gerrard von der Bürgerbewegung Finanzwende gefragt. Finanzwende sieht sich als zivilgesellschaftliches Gegengewicht zur Finanzlobby – und hat deren Aktivitäten beim Digitalen Euro mehrfach aufgearbeitet. Jorim Gerrard ist seit 2021 bei Finanzwende und Referent im Bereich Finanzstabilitität. Vorher hat er für die SPD und die Grünen im Bundestag zu Finanzthemen gearbeitet.

netzpolitik.org: Ihr bei Finanzwende habt euch mehrfach intensiv mit dem Lobbyismus beim Digi­talen Euro befasst. Kannst du uns mal einen Einblick in das Ausmaß geben? Wie viel wurde denn da lobbyiert?

Jorim Gerrard: Was wir beim Digitalen Euro gesehen haben, ist ein Paradebeispiel für Lobbykampagnen und dafür, was in dieser Hinsicht bei vielen Themen aus dem Bereich der Finanzen schiefläuft. 58 von insgesamt 68 Lobbytreffen der EU-Kommission zum Digitalen Euro fanden mit Finanzlobbyist:innen statt, nur eins mit der Zivilgesellschaft und zwei mit dem Einzelhandel. Das war im Zeitraum Januar 2022 bis Juni 2023, bevor die Kommission ihre Vorschläge für die Verord­nung zum Digitalen Euro veröffentlichte. Das spiegelt die Übermacht der Finanzlobby wider. Dabei sind Zivilgesellschaft und Einzelhandel ja eigentlich zwei sehr wichtige Akteure, wenn es darum geht, wie wir in der Zukunft bargeldlos bezahlen.

Bei den Treffen des Abgeordneten Fernando Navarrete (EPP), der Berichterstatter des EU-Parla­ments, hatten Vertreter:innen der Finanzbranche 70 von 112 Treffen, also 63 Prozent. Auch hier war die Zivilgesellschaft wieder unterrepräsentiert.

Zusätzlich gab es Unmengen an Positionspapieren der Banken. Sowohl in diesen als auch in Interviews ist auffällig, welche drastischen Töne die Banken zum Digitalen Euro angeschlagen haben. Sie haben den Digitalen Euro von Anfang an bekämpft. Sie haben abenteuerli­che Zahlen zu den ökonomischen Effekten des Digitalen Euros verbreitet und immer wieder die gleichen Ängste geschürt: vor dem Niedergang kleiner Geldhäuser und vor Finanzmarktchaos.

netzpolitik.org: Der Digitale Euro soll eine Alternative zu Mastercard, Visa und PayPal sein. Was haben denn dann (europäische) Banken gegen den Digitalen Euro?

Jorim Gerrard: Banken fürchten um ihre Profite. Das betrifft sowohl die Einnahmen aus Zahlungsdiensten als auch die Folgen von Einlageabflüssen. In Deutsch­land stammen etwa elf Prozent der Bankenerträge aus dem Zahlungsverkehr, also zum Beispiel aus Gebühren bei Kartenzahlungen. Wenn also Zahlungen mit dem Digitalen Euro nicht über sie oder zu viel günstigeren Gebühren abgewickelt würden, dann würden ihnen Einnahmen aus Gebühren entgehen.

Deshalb hat die Bankenlobby den Digitalen Euro jahrelang in düstersten Farben gemalt: Der Digitale Euro würde den Banken Einlagen entziehen, er würde die Branche bis zu 30 Milliarden Euro kosten. Das Problem der Abhängigkeit von US-Zahlungsdienstleistern wurde nicht ausgeblendet, nur zog man daraus einen anderen Schluss: Es brauche keinen vollständigen Digitalen Euro, es reiche eine Schmalspurversion. Es gebe schließlich schon europäische Alternativen.

Ein Mensch in braun-beigem Hemd schaut in die Kamera.
Jorim Gerrard ist seit 2021 bei Finanzwende und beschäftigt sich dort unter anderem mit Finanzstabilitität. – Alle Rechte vorbehalten: Finanzwende

netzpolitik.org: Der Digitale Euro hat einen langen Weg genommen bis jetzt zum Trilog, den finalen Verhandlungen zwischen EU-Kommission, Mitgliedstaaten und Parlament. Welche Rolle haben die Banken mittlerweile?

Jorim Gerrard: Heute sieht man, dass einige der Banken, die sich zunächst am lautesten gegen den Digitalen Euro gewehrt haben, mittlerweile an der Testphase des Digitalen Euros teilnehmen. Das heißt für mich, dass viele der beschriebenen Unter­gangsszenarien Verhandlungstaktik waren. Wer diese Warnungen ernst gemeint hätte, der würde sich ja wohl nicht als erster für die Testphase bewerben.

Gegen Ausweiskontrollen im Netz.

Wir kämpfen für ein offenes Internet. Mit deiner Unterstützung.

Wir sind in unserer Recherche auf die Lobby-Taktik des Mantras gestoßen: Einfach sehr oft immer wieder eine Position zu wiederholen, hat einen Effekt auf bestimmte Menschen. Das wissen Lobbyforscher:innen schon länger. Diese Mantra-Taktik hat beim Digitalen Euro bis zu einem gewissen Maße funktioniert.

„Die Ausgestaltung ist bisher eher im Sinne der Banken verlaufen“

netzpolitik.org: Was haben die Banken bisher erreicht?

Jorim Gerrard: Die Bankenlobby war nicht erfolgreich darin, das Projekt zu stoppen, aber sie war sehr erfolg­reich darin, das Design des Digitalen Euro in ihrem Sinne zu beeinflussen und die Einführung zu verschleppen.

Theoretisch gab es am Anfang die Option, dass die Zah­lungen mit dem Digitalen Euro gar nicht über die Banken laufen würden. Inzwischen ist klar: Die Zahlungen werden über sie laufen. Das ist auf jeden Fall ein Erfolg für die Banken. Darüber wird heute gar nicht mehr gesprochen, dabei war es kein Naturgesetz, dass es so kommt.

Auch bei anderen Fragen ist die Ausgestaltung bisher eher im Sinne der Banken gelaufen: So sollen Digitale Euros nicht verzinst werden. Auch diese Möglichkeit bestand aber zumindest auf dem Papier und hätte den Banken Konkurrenz gemacht, wäre es so gekommen. Es wird auch Haltelimits beim Digitalen Euro geben, die begrenzen, wie viele Digitale Euros eine Person besitzen darf. Denn die Banken haben wie gesagt Angst davor, dass sonst zu viele Einlagen abfließen.

Einsparung kommt bei Banken an

netzpolitik.org: Werden die Banken Geld mit dem Digitalen Euro verdienen – und wenn ja, wie?

Jorim Gerrard: Auf zwei Wegen. Erstens: Der Digitale Euro läuft über eine öffentliche Infrastruktur, sodass Gebühren wegfallen, die heute etwa an Visa und Mastercard gehen. Beim Rat soll diese Einsparung ohne Weitergabepflicht bei den Banken bleiben. Das Parlament hat einen Korrekturmechanismus vorgesehen, der das an den Handel weitergeben soll – bislang aber nur als Kann-Regel. Der Bankenlobby ist es also in den bisherigen Verhandlungspositionen gelungen, dass die Einsparung eines öffentlichen Guts eher bei ihnen als beim Handel ankommt.

Zweitens: Obwohl die Banken gefordert haben, dass der Digitale Euro über sie läuft, haben sie sich früh beschwert, dass ihnen durch die Bereitstellung des Digitalen Euro Kosten entstehen. Dabei war es schon ein Lobbyerfolg für sie, dass sie in das System eingebunden sind. Dass sie ihre Kosten decken wollen, ist grundsätzlich fair, natürlich sollten die Banken nicht mit einem Minus rausgehen. Zusätzlich fordern sie aber auch eine Gewinnmarge obendrauf. Dieser Anspruch findet sich in den Vorschlägen von Kommission und Rat wieder.

netzpolitik.org: Inwiefern wird das noch im Trilog verhandelt?

Jorim Gerrard: Das Gebüh­renmodell ist sicherlich einer der zentraleren Streitpunkte im Trilog, weil es hier noch unterschiedliche Ausgangspositionen gibt, wie eine Deckelung der Gebühren gestaltet wird. In den ersten Jahren nach der Einführung des Digitalen Euros sollen die Gebühren auf dem Niveau vergleichbarer digitaler Zahlungen gedeckelt werden. Im Trilog wird jetzt noch diskutiert wer­den, wie genau die Formel der Berechnung dieses Gebührendeckels gestaltet wird.

Im Rat hat sich am Ende der Referenzwert der internationalen Debitkarten durchgesetzt, nicht die Girocard – dafür hatte sich unter anderem die deutsche Bundesregierung wiederholt eingesetzt und damit einem Wunsch der Bankenlobby entsprochen. Je nachdem, was man als Referenzwert nimmt, kommt ein anderes Ergebnis raus, und das wird jetzt wahrscheinlich zwischen Rat und Parlament im Trilog verhandelt. Außerdem geht es um die Frage, wie lange dieser Gebührendeckel gilt, bis die Gebühren lediglich die Kosten und eine bestimmte Profitmarge decken sollen.

Worauf es im Trilog ankommt

netzpolitik.org: Wenn ihr von Finanzwende zwei Wünsche frei hättet: Was muss unbedingt im finalen Gesetzespaket stehen?

Alles netzpolitisch Relevante

Drei Mal pro Woche als Newsletter in deiner Inbox.

Jorim Gerrard: Dass der digitale Euro jetzt kommt und unsere Unabhängigkeit stärkt, ist schon mal ein Erfolg. Insgesamt muss der Digitale Euro für die Menschen einfach, kostenlos und alltagstauglich sein, also ein richtiges öffentliches Gut, das wirklich einen Mehrwert bietet.

Als ersten Punkt wünsche ich mir daher alltagstaugliche Haltelimits. Denn die werden darüber entschieden, ob der Digitale Euro nützlich für die Menschen ist. Es besteht aktuell noch die Gefahr, dass diese Limits durch politische Blo­ckade dauerhaft so niedrig bleiben wie die Banken sich das wünschen.

netzpolitik.org: Wie hoch müsste ein Haltelimit sein, dass ihr bei Finanzwende damit zufrieden seid?

Jorim Gerrard: Wie hoch das Haltelimit wird, ist unklar, obwohl immer wieder Zahlen herumgeistern, sowohl sehr niedrige Werte wie 100 oder 500 Euro als auch höhere Referenzwerte wie 3.000 Euro aus Stabilitätsstudien der EZB. Des­wegen ist es schwierig, da eine genaue Zahl zu nennen.

Entscheidend ist: Das Haltelimit muss so gewählt werden, dass der digitale Euro im Alltag tatsächlich nutzbar bleibt. Die Europäische Zentralbank, die über die relevanten Daten verfügt, sollte bei der Festlegung neben der Finanzstabilität auch die Nutzbarkeit für die Bürger:innen berücksichtigen.

netzpolitik.org: Und der zweite Wunsch?

Jorim Gerrard: Der zweite Punkt ist das Gebührenmodell. Der Digitale Euro läuft über eine öffentliche Infrastruk­tur, die Gebühren, die heute an Visa und Mastercard fließen, fallen weg. Und diese Ersparnis muss bei den Händlern ankommen und nicht bei den Banken hängen bleiben. Also der Digitale Euro muss für die Händler so kostengünstig wie möglich werden. Sonst wäre einer der zentralen Vorteile des Digi­talen Euros verspielt.

Viele weitere Details sind natürlich auch wichtig. Der Datenschutz muss eingebaut werden. Menschen ohne Bankkonto müssen einfach den Digitalen Euro bekommen. Insgesamt muss er als öffentliches Gut gestaltet werden.

„Das IFG darf auf keinen Fall geschwächt werden“

netzpolitik.org: Wir haben vorher über die Übermacht der Finanzlobby gesprochen und dass diese ihre Forderung Mantra-artig wiederholt. Wie kann die Zivilgesellschaft gegenhalten?

Jorim Gerrard: Da kann ich ein konkretes Beispiel nennen: Warum haben wir überhaupt so viele Lobby-Doku­mente bekommen als Zivilgesellschaft? Dank des IFG, des Informationsfreiheitsgesetzes! Wir haben über 380 Seiten interne Dokumente bekommen, die zum Teil nicht öffentlich waren und auch teil­weise nicht im Lobbyregister vermerkt waren. Also ist die erste zentrale Antwort auf die Frage, dass das IFG, das jetzt gerade per Pseudoreform geschwächt werden soll von der Bundesregierung, auf keinen Fall geschwächt werden darf. Es müsste eher gestärkt werden.

Und Punkt zwei ist, dass wir über diese Themen wie Steuern, Finanzmarktregulierung oder Zahlungsverkehr, die ja oft sehr komplex sind, auch in einfacher Sprache sprechen. Das ist ja auch die Arbeit, die wir bei Finanzwende ma­chen. Gerade bei so etwas wie dem Digitalen Euro sieht man immer noch, dass da ja auch noch sehr viel Unsicherheit, Skepsis, aber auch Fehlinformationen die Debatten beeinflussen.

Ich glaube: Je mehr Menschen über diese Themen reden und je mehr Initiativen es aus der Zivilgesellschaft gibt, desto mehr werden auch die Interessen der Zivilgesellschaft gewahrt. Und dann kommt es eben nicht zu solchen Runden, in denen ich auch mal saß, wo dann einfach nur die Banken reden und die Politikerin oder der Politiker nur die Sichtweise der Banken hört. Und wenn man nur die eine Sichtweise hört, schreibt man vielleicht auch nur diese Sichtweise in das Gesetz. Das sehe ich gar nicht als Böswil­ligkeit, sondern das ist dann einfach Pragmatismus.



Source link

Datenschutz & Sicherheit

Nach Cyberangriff in Berlin: Anlaufstelle für Betroffene


Das Land Berlin hat nach der Cyberattacke mit umfangreichem Datendiebstahl eine zentrale Anlaufstelle für Betroffene eingerichtet. Das teilte die Senatskanzlei mit. Fragen können unter der E-Mail-Adresse Cyberangriff@senatskanzlei.berlin.de gestellt werden. Auf dem Landesportal berlin.de gibt es eine Informationsseite für Bürgerinnen und Bürger, die davon ausgehen, von der illegalen Veröffentlichung von Daten durch die Kriminellen betroffen zu sein.

Weiterlesen nach der Anzeige

Zum Angebot gehören Hintergrundinformationen zu dem Cyberangriff, Verhaltenshinweise sowie „Fragen und Antworten“ (FAQ). Die Informationsseite wird den Angaben zufolge laufend aktualisiert.

Von dem Cyberangriff waren insbesondere die beiden Senatsverwaltungen für Verkehr und Umwelt sowie die für Stadtentwicklung, Bauen und Wohnen betroffen. Bürger mit einem spezifischen Anliegen im Zusammenhang mit diesen beiden Verwaltungen können sich an diese E-Mail-Adressen wenden: Datenschutzvorfall@senmvku.berlin.de und Datenschutzvorfall@SenStadt.berlin.de.

Der Cyberangriff auf Teile des Datennetzes der Berliner Verwaltung war am 14. August bekanntgeworden. Die Gruppe Rhysida erpresste das Land und forderte 30 Bitcoins, umgerechnet rund zwei Millionen Euro. Der Senat zahlte nicht, die Cyberkriminellen veröffentlichten mindestens 1,2 Millionen Datensätze nach Ablauf ihres Ultimatums im Darknet, einem nicht ohne Weiteres zugänglichen Teil des Internets.


Update

11.09.2026,

11:07

Uhr

Begrifflichkeit zum Cyberangriff korrigiert.


(mho)



Source link

Weiterlesen

Datenschutz & Sicherheit

Patches: IT-Sicherheitsprodukte von Check Point werden zum Sicherheitsrisiko


Kritische Sicherheitslücken bedrohen Systeme mit der folgenden IT-Sicherheitssoftware von Check Point: Security Gateway, Security Management Server und Spark Firewall. Sicherheitspatches schließen die Schwachstellen.

Weiterlesen nach der Anzeige

Bislang gibt es seitens des Softwareunternehmens keine Hinweise, dass Angreifer die folgenden Sicherheitslücken bereits ausnutzen. Das kann sich aber schnell ändern, sodass Admins die reparierten Versionen zeitnah installieren sollten.

In einer Warnmeldung führen die Entwickler aus, dass es im Zuge des Aufbaus einer VPN-Verbindung zu Fehlern bei der Zertifikatsüberprüfung kommt. So können entfernte Angreifer ohne Authentifizierung Schadcode ausführen. Aufgrund der „kritischen“ Einstufung der Lücke (CVE-2026-85102) ist davon auszugehen, dass Systeme im Anschluss als vollständig kompromittiert gelten.

Im zweiten, ebenfalls „kritischen“ Fall (CVE-2026-85103) kommt es im ASN.1-Dekodierungsprozess für VPN-Zertifikate zu Speicherfehlern, sodass Schadcode auf Computer gelangt. Die Entwickler geben an, dass von beiden Schwachstellen die folgenden Versionen betroffen sind:

  • R81.10.x, R82.00.x
  • R81.20, R82, R82.10

Auch die folgenden nicht mehr im Support befindlichen Ausgaben sind verwundbar. Diese erhalten keine Sicherheitsupdates mehr:

  • R80
  • R80.10
  • R80.20
  • R80.30
  • R80.40
  • R81
  • R81.10

Weiterlesen nach der Anzeige

Um Systeme vor möglichen Attacken zu schützen, müssen Admins ein Upgrade auf eine noch unterstützte Version durchführen. R82.20 ist den Entwicklern zufolge nicht von den Sicherheitsproblemen betroffen.

In diesen Ausgaben haben die Entwickler die Sicherheitsprobleme eigenen Angaben zufolge gelöst:

  • R81.20 BUNDLE_URGENT_SECURITY_UPDATE_R81_20_AUTOUPDATE take 24
  • R82 BUNDLE_URGENT_SECURITY_UPDATE_R82_AUTOUPDATE take 24
  • R82.10 BUNDLE_URGENT_SECURITY_UPDATE_R82_10_AUTOUPDATE take 24


(des)



Source link

Weiterlesen

Datenschutz & Sicherheit

Heute startet die CRA-Meldepflicht – was Hersteller jetzt wissen müssen


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Mit dem Start der ersten Meldepflichten des Cyber Resilience Act (CRA) kennen nur 29 Prozent der Unternehmen in Deutschland die Bedeutung der EU-Verordnung für das eigene Haus. Weitere 38 Prozent haben zwar von dem Regelwerk gehört, können dessen Folgen aber nicht einschätzen. Das geht aus einer repräsentativen Umfrage des Branchenverbands Bitkom hervor.

Weiterlesen nach der Anzeige

Der Cyber Resilience Act verpflichtet Hersteller von Produkten mit digitalen Elementen zu Mindeststandards für die Cybersicherheit. Betroffen sind nicht nur vernetzte Geräte wie Router oder industrielle Steuerungen, sondern auch Software. Die meisten Anforderungen gelten für Produkte, die ab dem 11. Dezember 2027 neu auf den EU-Markt kommen. Ab heute, also dem 11. September 2026, müssen Hersteller jedoch bereits aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Einen Überblick über den Anwendungsbereich bietet das BSI zum Cyber Resilience Act.

Die Meldepflicht folgt einem engen Zeitplan: Innerhalb von 24 Stunden nach Bekanntwerden ist eine Frühwarnung fällig. Innerhalb von 72 Stunden müssen Hersteller weitere Informationen und eine erste Bewertung vorlegen. Für Schwachstellen folgt ein Abschlussbericht spätestens 14 Tage, nachdem eine Abhilfemaßnahme – etwa ein Patch oder Workaround – verfügbar ist. Bei schwerwiegenden Sicherheitsvorfällen bleibt dafür ein Monat nach der 72-Stunden-Meldung. Die EU-Agentur ENISA betreibt dafür die zentrale Single Reporting Platform.

Laut der Bitkom-Umfrage haben 67 Prozent der Unternehmen zumindest schon vom CRA gehört. Für 28 Prozent ist die Verordnung dagegen völlig unbekannt. Der Verband hatte 1003 Unternehmen mit mindestens zehn Beschäftigten und einem Jahresumsatz von mindestens einer Million Euro telefonisch befragt. Die Erhebung lief von Kalenderwoche 16 bis 23 dieses Jahres.

Die Befragung erfasst allerdings vor allem die Bekanntheit des CRA. Sie beantwortet nicht, wie viele Unternehmen ihre Meldewege, Zuständigkeiten oder Schwachstellenprozesse bereits praktisch eingerichtet haben. Zudem richtet sich die heute gestartete Meldepflicht in erster Linie an Hersteller von Produkten mit digitalen Elementen. Für Firmen, die solche Hard- oder Software entwickeln oder unter eigener Marke vertreiben, dürfte die Frage nach der eigenen Betroffenheit daher dringlicher sein als für reine Anwenderunternehmen.

Weiterlesen nach der Anzeige

Der Bitkom kritisiert insbesondere, dass Unternehmen die Meldeplattform vor deren Start nicht registrieren und die Prozesse nicht erproben konnten. Die Plattform ging erst mit Beginn der Meldepflicht online. ENISA zufolge können Hersteller Meldungen dort einmalig einreichen; die Informationen gehen anschließend an die zuständigen nationalen CSIRTs und an ENISA.

Für betroffene Hersteller bedeutet die Frist vor allem organisatorischen Druck: Sie müssen erkennen können, ob eine Schwachstelle tatsächlich aktiv ausgenutzt wird, welche Produkte und Versionen betroffen sind und wer die Meldung freigibt. Ohne belastbare Inventare für eigene Software und zugekaufte Komponenten lässt sich das nur schwer innerhalb von 24 Stunden klären.

Grundlegende Informationen zum CRA finden Betroffene im iX-Artikel „Der EU Cyber Resilience Act: Was man darüber wissen muss“. Ergänzend behandelt der iX-Artikel „Der Cyber Resilience Act und der Stand der Technik“ außerdem mögliche technische und organisatorische Ansatzpunkte bis zur weiteren Konkretisierung der Anforderungen.

Dazu zählen etwa eine Software Bill of Materials (SBOM), geregelte Prozesse für Vulnerability Handling und eine nachvollziehbare Zuordnung von Sicherheitsupdates zu ausgelieferten Produktversionen. Solche Informationen helfen nicht nur beim späteren Konformitätsnachweis, sondern sind auch Voraussetzung, um bei einer aktiv ausgenutzten Lücke den Umfang eines Vorfalls rasch einzugrenzen.


(fo)



Source link

Weiterlesen

Beliebt