· 4 Min. Lesezeit

Wenn Kontrolle selbst zum Sicherheitsrisiko wird

Es gibt Themen, bei denen zwei berechtigte Ziele plötzlich miteinander konkurrieren.

Kinder sollen geschützt werden.

Kommunikation soll vertraulich bleiben.

Beides klingt zunächst selbstverständlich.

Und genau deshalb ist die Diskussion um das, was häufig unter dem Begriff „Chat Control“ zusammengefasst wird, so interessant.

Denn die eigentliche Frage lautet nicht nur, ob digitale Kommunikation auf problematische Inhalte überprüft werden darf.

Die interessantere Frage lautet:

Wie viel Kontrolle braucht Sicherheit – und wann erzeugt die Kontrolle selbst ein neues Sicherheitsrisiko?

Ein Begriff, mehrere Regelungen

„Chat Control“ ist kein offizieller Name eines einzelnen EU-Gesetzes. Der Begriff wird vor allem in der öffentlichen Diskussion für verschiedene europäische Maßnahmen und Gesetzgebungsvorhaben zur Bekämpfung des sexuellen Missbrauchs von Kindern im Internet verwendet.

Dabei muss man unterscheiden.

Seit 2021 gab es eine befristete Ausnahmeregelung vom europäischen Datenschutzrahmen für elektronische Kommunikation. Sie ermöglichte es bestimmten Anbietern, freiwillig Technologien einzusetzen, um Material über sexuellen Kindesmissbrauch zu erkennen, zu melden und zu entfernen.

Diese Übergangsregelung lief am 3. April 2026 aus.

Im Juli 2026 wurde eine neue befristete Regelung beschlossen. Sie ermöglicht Anbietern erneut freiwillige Erkennungsmaßnahmen und gilt bis zum 3. April 2028. Parallel wird weiterhin über einen dauerhaften europäischen Rechtsrahmen verhandelt.

Das klingt zunächst nach einem juristischen Detail.

Für Informationssicherheit ist es das nicht.

Denn sobald Kommunikation technisch analysiert werden soll, stellt sich eine grundsätzliche Frage:

Wo findet die Kontrolle statt?

Sicherheit braucht Vertrauen

Digitale Kommunikation funktioniert heute zu einem großen Teil auf der Grundlage von Vertrauen.

Wir verschicken persönliche Nachrichten.

Wir übertragen geschäftliche Informationen.

Wir teilen Zugangsdaten, Dokumente, Fotos und andere sensible Inhalte.

Wir sprechen mit Ärzten, Anwälten, Geschäftspartnern, Familienmitgliedern und Kollegen.

Bei Ende-zu-Ende-Verschlüsselung soll der Inhalt einer Nachricht grundsätzlich nur für die vorgesehenen Kommunikationspartner lesbar sein.

Das ist kein Spezialwerkzeug für Kriminelle.

Es ist eine Sicherheitsfunktion.

Sie schützt Kommunikation vor unbefugtem Zugriff – auch vor dem Zugriff Dritter auf dem Transportweg oder innerhalb einer Kommunikationsinfrastruktur.

Genau deshalb ist die Frage nach einer möglichen technischen Überprüfung verschlüsselter Kommunikation so grundlegend.

Wenn ein System Inhalte prüfen soll, muss geklärt werden, wie diese Inhalte für die Prüfung zugänglich werden.

Und damit sind wir mitten in einem klassischen Security-Thema.

Ein Sicherheitsmechanismus kann neue Risiken erzeugen

In der Informationssicherheit betrachten wir eine Maßnahme nicht allein danach, welches Problem sie lösen soll.

Wir betrachten auch ihre Nebenwirkungen.

Ein System zur Erkennung problematischer Inhalte kann beispielsweise Fehlklassifikationen erzeugen.

Es kann zusätzliche Datenverarbeitung erforderlich machen.

Es kann neue technische Schnittstellen schaffen.

Es kann neue Zugriffsrechte benötigen.

Und jede zusätzliche technische Komponente erweitert grundsätzlich die Angriffsfläche eines Systems.

Das bedeutet nicht, dass eine solche Technologie grundsätzlich unsicher ist.

Es bedeutet:

Die Sicherheitswirkung einer Maßnahme muss zusammen mit ihren neuen Risiken betrachtet werden.

Genau das ist Risk Management.

Was passiert mit Fehlalarmen?

Eine technische Erkennung ist keine richterliche Entscheidung.

Automatisierte Systeme arbeiten mit Erkennungsmodellen, Mustern, Hashes oder anderen technischen Verfahren. Je nach Verfahren können bekannte Inhalte relativ zuverlässig erkannt werden. Schwieriger wird es dort, wo Inhalte interpretiert oder bisher unbekannte Inhalte erkannt werden sollen.

Dann entstehen Fragen nach Fehlalarmen.

Was passiert mit einer Nachricht, die fälschlicherweise als problematisch erkannt wurde?

Wer erhält den Hinweis?

Welche Daten werden gespeichert?

Wie lange?

Wer darf darauf zugreifen?

Wie kann ein Betroffener eine falsche Zuordnung korrigieren?

Und welche technischen und organisatorischen Maßnahmen verhindern, dass aus einem Erkennungssystem selbst ein neues Datenschutz- oder Sicherheitsproblem entsteht?

Das sind keine rein politischen Fragen.

Das sind klassische Fragen der Governance und Informationssicherheit.

Ende-zu-Ende-Verschlüsselung ist dabei ein besonderer Fall

Die aktuelle Übergangsregelung zeigt, wie schwierig dieser Punkt ist.

Das Europäische Parlament wollte im Juli 2026 ausdrücklich Kommunikation ausnehmen, auf die Ende-zu-Ende-Verschlüsselung angewendet wird, wurde oder werden soll. Der Rat stimmte der vom Parlament geänderten Übergangsregelung anschließend zu. Gleichzeitig machte der Rat deutlich, dass daraus keine Vorentscheidung für die langfristigen Regelungen folgt.

Damit ist zumindest für die befristete Regelung eine wichtige Grenze gezogen.

Die grundsätzliche Debatte ist damit allerdings nicht beendet.

Denn über den dauerhaften Rechtsrahmen wird weiterhin verhandelt.

Und genau dort wird die technische Frage noch interessanter:

Wie lässt sich ein Schutzmechanismus entwerfen, der Kinder wirksam schützt, ohne die Sicherheitsarchitektur der digitalen Kommunikation unnötig zu schwächen?

Das ist eine Governance-Frage

Governance bedeutet nicht, für oder gegen eine bestimmte Technologie zu sein.

Governance bedeutet, Entscheidungen nachvollziehbar zu machen.

Welche Bedrohung soll reduziert werden?

Wie wirksam ist die geplante Maßnahme?

Welche Daten werden dafür benötigt?

Welche neuen Risiken entstehen?

Wer trägt die Verantwortung?

Wie wird die Wirksamkeit überprüft?

Was passiert, wenn die Maßnahme nicht funktioniert?

Und wann wird eine Maßnahme wieder verändert oder abgeschafft?

Das ist im Kern derselbe Denkprozess, den wir auch innerhalb eines Unternehmens anwenden.

Ein Unternehmen möchte beispielsweise seine Systeme besser schützen.

Es führt deshalb zusätzliche Überwachung ein.

Damit entstehen möglicherweise mehr Logs, mehr Daten, zusätzliche Berechtigungen und neue Systeme.

Die ursprüngliche Sicherheitsmaßnahme kann dadurch selbst zum Schutzobjekt werden.

Security Management muss deshalb immer beide Seiten betrachten: das Risiko, das reduziert werden soll – und das Risiko, das durch die Maßnahme entsteht.

Mehr Kontrolle bedeutet nicht automatisch mehr Sicherheit

Das ist vielleicht die wichtigste Erkenntnis aus der aktuellen Diskussion.

Mehr Kontrolle kann Sicherheit erhöhen.

Sie kann aber auch neue Abhängigkeiten, neue Datenbestände und neue Angriffsmöglichkeiten schaffen.

Deshalb ist „mehr Kontrolle“ kein ausreichendes Sicherheitskonzept.

Eine gute Sicherheitsmaßnahme ist eine, deren Wirkung, Grenzen und Nebenwirkungen verstanden werden.

Das gilt für ein Unternehmen.

Das gilt für eine Behörde.

Und es gilt genauso für eine technische Infrastruktur, die von Millionen Menschen genutzt wird.

Die entscheidende Frage

Die Diskussion um Chat Control wird häufig auf eine einfache Gegenüberstellung reduziert:

Kinderschutz oder Privatsphäre?

Aus Sicht der Informationssicherheit ist die Sache komplizierter.

Die eigentliche Aufgabe besteht darin, mehrere Schutzgüter gleichzeitig zu betrachten.

Kinderschutz.

Vertraulichkeit.

Datenschutz.

Informationssicherheit.

Rechtsstaatliche Kontrolle.

Technische Sicherheit.

Und die Frage, wer für die Folgen einer technischen Entscheidung verantwortlich ist.

Das ist keine Frage, die sich durch ein einfaches Ja oder Nein beantworten lässt.

Es ist eine Governance-Aufgabe.

Und vielleicht ist genau das die wichtigste Perspektive auf die aktuelle Diskussion:

Sicherheit entsteht nicht dadurch, dass wir möglichst viel kontrollieren.

Sicherheit entsteht, wenn wir verstehen, was wir schützen wollen, welche Risiken wir dafür eingehen – und ob die gewählte Maßnahme diese Risiken tatsächlich beherrschbar macht.

💡
Haben Sie eine Frage zu Information Security, ISMS, Audit oder einem konkreten Projekt? Schreiben Sie mir. Ich freue mich auf Ihre Nachricht