Das Auslaufen des Cybersecurity Information Sharing Act von 2015 (CISA 2015) während des Regierungsstillstands in den USA hat die Cyberabwehr des Landes schutzlos zurückgelassen.
Ohne dieses Gesetz verlieren Unternehmen den Haftungsschutz für den Austausch von Bedrohungsinformationen, was den Fluss kritischer Informationen hemmt.
„Jetzt wird der Privatsektor sehr zurückhaltend sein, irgendjemandem mitzuteilen, was ihm widerfährt“, erklärte Mike Hamilton, Field CISO von Lumifi Cyber und ehemaliger CISO von Seattle, gegenüber CSO.
Was CISA 2015 ermöglichte
CISA 2015, das vor einem Jahrzehnt verabschiedet wurde, schuf einen Rahmen, der es privaten Unternehmen erlaubt, Cyberbedrohungsindikatoren an Bundesbehörden weiterzugeben und sie zugleich vor regulatorischen oder rechtlichen Konsequenzen schützt.
Das Gesetz spielte eine entscheidende Rolle beim Abbau von Hindernissen für den Austausch von Informationen über Cyberbedrohungen. Es gab Unternehmen die rechtliche Möglichkeit, ihre eigenen Netzwerke und die ihrer Kunden auf Eindringversuche zu überwachen, und schützte weitergegebene Daten durch Ausnahmen von der kartellrechtlichen Haftung, Anfragen nach dem Freedom of Information Act und anderen Offenlegungsrisiken.
Diese Schutzmaßnahmen ermöglichten den Austausch in Echtzeit über kritische Branchen hinweg, darunter Energie und Finanzdienstleistungen.
In der Praxis beseitigte das Gesetz einen Großteil der Zurückhaltung beim Austausch von Indicators of Compromise (IoCs), etwa bösartigen IP-Adressen oder Angriffstechniken, da die Rechtsabteilungen schneller zustimmen konnten. Ohne das Gesetz müssen Sicherheitsverantwortliche vorsichtig vorgehen, wodurch die Zusammenarbeit in einem Moment verlangsamt wird, in dem Geschwindigkeit entscheidend ist.
Sein Auslaufen am 30. September 2025 macht Unternehmen anfälliger und verringert den Einblick der Regierung in neu entstehende Bedrohungen. Das Gesetz wurde nicht aufgrund des legislativen Stillstands verlängert während des Regierungsstillstands, obwohl es breite parteiübergreifende Unterstützung und Rückhalt aus dem Bereich der Cybersicherheit gab.
Experten warnen, dass das Fehlen des Haftungsschutzes die Zusammenarbeit zu einer Zeit erschweren könnte, in der Angreifer immer ausgefeilter vorgehen.
Die Auswirkungen des Auslaufens
Wie stark sich das Auslaufen des Gesetzes auswirkt, hängt weitgehend davon ab, wie lange es außer Kraft bleibt. Kurzfristig erwarten Experten minimale Auswirkungen und lediglich vorübergehende Zurückhaltung.
Wenn sich das Auslaufen jedoch über Wochen oder Monate hinzieht, könnten Unternehmen ihre Praktiken zum Austausch von Bedrohungsinformationen deutlich einschränken und damit die gemeinsame Verteidigung schwächen.
Ari Schwartz, Executive Director am Center for Cybersecurity Law and Policy und Partner der Kanzlei Venable, erklärte gegenüber CSO: „Wenn das eine gewisse Zeit so weitergeht, wird sich das Fehlen dieser Bestimmung auswirken.“
Die Auswirkungen auf die einzelnen Branchen werden unterschiedlich ausfallen. Organisationen, die bereits über robuste Vereinbarungen zum Informationsaustausch aus der Zeit vor 2015 verfügten, etwa innerhalb von Information Sharing and Analysis Centers, können möglicherweise ohne größere Unterbrechungen weitermachen. Branchen hingegen, die stark auf den rechtlichen Schutz von CISA 2015 angewiesen waren, könnten sich in ihren Möglichkeiten eingeschränkt sehen.
Aus rechtlicher Sicht wird Chief Information Security Officers empfohlen, vor einem neuen Informationsaustausch entweder die interne oder externe Rechtsberatung zu konsultieren. Künftig sind rechtliche Prüfungen erforderlich, was Reaktionen verzögert und möglicherweise Lücken bei Sichtbarkeit und Verteidigung entstehen lässt.
Abwehr während der Lücke stärken
Bis der Kongress das Gesetz erneut verabschiedet, sollten CISOs und Sicherheitsteams:
- sofort juristischen Beistand hinzuziehen , um die aktuellen Praktiken zum Informationsaustausch zu überprüfen, Entscheidungen zu dokumentieren und die Einhaltung aller geltenden Vorschriften sicherzustellen.
- bestehende ISAC-Vereinbarungen und vertrauenswürdige Partnernetzwerke nutzen , um den Fluss von Bedrohungsinformationen außerhalb des Schutzes durch CISA aufrechtzuerhalten.
- die interne Überwachung und Erkennungsfunktionen stärken und zugleich Dienste für Bedrohungsinformationen von Drittanbietern abonnieren, um die Abhängigkeit von Feeds des Bundes zu verringern.
- eine mehrschichtige Verteidigungsstrategie einführen mit Multi-Faktor-Authentifizierung, Netzwerksegmentierung, Zugriffen nach dem Prinzip der geringsten Rechte und einer proaktiven Planung der Reaktion auf Sicherheitsvorfälle.
- Übungen zur Resilienz und Planspiele durchführen , die Vorfälle ohne Unterstützung des Bundes simulieren, um die Einsatzbereitschaft zu überprüfen.
- Programme für Lieferkettensicherheit und Insider-Risiken verstärken , indem die Sicherheitsbewertungen von Anbietern verschärft werden, Mitarbeiterschulungen sowie die Erkennung von Insiderbedrohungen verbessert werden.
Mit diesen proaktiven Maßnahmen können Unternehmen auch dann eine hohe Cyberresilienz aufrechterhalten und Risiken verringern, wenn der Schutz beim Informationsaustausch auf Bundesebene weiterhin ungeklärt ist.
Wenn Stillstand zum Sicherheitsrisiko wird
Das Auslaufen macht deutlich, wie politischer Stillstand die nationale Cybersicherheit schwächen kann.
Wie Nathaniel Jones, VP of Security and AI Strategy bei Darktrace und ehemaliger Abteilungsleiter bei CISA, gegenüber CSO erklärte: „Wenn das Gesetz über einen längeren Zeitraum außer Kraft bleibt, werden dadurch branchenweit die Möglichkeiten eingeschränkt, Cyberbedrohungsindikatoren auszutauschen und den Austausch in Echtzeit auszubauen.“
Die meisten Beobachter erwarten, dass der Kongress das Gesetz letztlich wieder in Kraft setzt – entweder durch eine kurzfristige Verlängerung oder eine umfassendere Neugenehmigung. Einige Vorschläge sehen dabei ein neues Zeitfenster von 10 Jahren vor.
Die Ungewissheit weist jedoch auf ein tieferliegendes systemisches Risiko hin: Die Resilienz der US-Cybersicherheit hängt nicht nur von Technologie und bewährten Verfahren ab, sondern auch von politischer Stabilität und gesetzgeberischer Weitsicht.
Wie die Cybersecurity and Infrastructure Security Agency (CISA) kürzlich gegenüber CSO erklärte: „Der Cybersecurity Information Sharing Act von 2015 bleibt für diese Aufgabe von entscheidender Bedeutung, und ein Auslaufen wäre ein schwerer Schlag. CISA wird ihre Aufgabe fortsetzen, aber die Verteidiger Amerikas verdienen sowohl die Werkzeuge als auch die Unterstützung, um wachsenden Bedrohungen zu begegnen.“
Während sich technische Abwehrmaßnahmen weiterentwickeln, bleibt der Informationsaustausch eines der stärksten gemeinsamen Instrumente gegen Cyberbedrohungen. Das Auslaufen von CISA 2015 zeigt, wie schnell Vertrauen, Zusammenarbeit und Sichtbarkeit ohne rechtlichen Schutz erodieren können.
Für Sicherheitsteams lautet die wichtigste Erkenntnis: interne Abwehrmaßnahmen stärken, auf etablierte Vereinbarungen zurückgreifen und für Ungewissheit planen, denn selbst geringfügige Verzögerungen können das Risiko erhöhen.
Durch die Einführung von Zero-Trust-Sicherheit können Unternehmen proaktiv für Sichtbarkeit und Kontrolle sorgen.





