Fachbeitrag
Ein EU-Entwurf streicht die Drei-Jahres-Frist für Huawei. Der Ausstieg würde dem Erneuerungszyklus folgen
Die EU-Regierungen haben die feste Frist von 36 Monaten für den Huawei-Ausstieg aus ihrem Entwurf des neuen Cybersecurity Act gestrichen. Es handelt sich laut 2LT News und EU Today um ein Dokument vom 22. September 2026, das Reuters einsehen konnte. Unter Berufung auf Reuters berichtete Techzine am 30. September 2026, die Mitgliedstaaten hätten „removed that specific timeframe from the draft text“. Die Frist galt für Mobilfunknetze. Der Zeitplan soll sich stattdessen nach Risiko, Produktlebenszyklen, Austauschzyklen und verfügbaren Alternativen richten. Entschieden ist nichts: Regierungen und Europäisches Parlament müssen sich noch auf einen Text einigen.
Unserer Einschätzung nach ist die fehlende Frist keine Schonfrist. Ein Ausstieg mit festem Datum ist ein Projekt mit Ende. Ein Ausstieg, der am Erneuerungszyklus hängt, endet nie, denn jede Lebenszyklus-Entscheidung über Netzwerktechnik eines gelisteten Anbieters wird zu einer Compliance-Entscheidung, die später jemand hinterfragen kann. Dieser Beitrag zeigt, was der Entwurf ändert, was er nicht berührt und warum Firewall-Teams in Unternehmen ihn aus unserer Sicht als Vorlage lesen sollten und nicht als Telekom-Nachricht.
Was genau ändert der Entwurf?
Der Entwurf streicht eine Zahl aus dem Kommissionsvorschlag und ersetzt sie durch Kriterien. Die Kommission hat ihren Vorschlag für die Neufassung des Cybersecurity Act, COM(2026) 11, am 20. Januar 2026 vorgelegt. Artikel 110 Absatz 3 begrenzt dort den Ausbau von Komponenten risikoreicher Anbieter aus zentralen Mobilfunk-Assets: Die Fristen „shall not exceed 36 months from the publication of the list of high-risk suppliers“, also höchstens 36 Monate ab Veröffentlichung der Anbieterliste. Der Regierungsentwurf streicht diese Obergrenze.
Nach dem Bericht von EU Today über den Entwurf vom 22. September, veröffentlicht am 29. September 2026, soll der Zeitplan künftig das Risikoniveau, die Lebenszyklen von Produkten und Infrastruktur, die üblichen Austauschzyklen, Anforderungen an die Interoperabilität und die Verfügbarkeit geeigneter Alternativen berücksichtigen. Für Technik mit unmittelbarem oder besonders schwerem Risiko könnte laut demselben Bericht eine kürzere Frist gelten.
| Kommissionsvorschlag (20. Januar 2026) | Regierungsentwurf (Stand 22. September 2026) | |
|---|---|---|
| Mobilfunknetze | Ausbau binnen 36 Monaten nach der Anbieterliste | Keine feste Frist |
| Was den Zeitplan bestimmt | Eine gesetzliche Obergrenze | Risiko, Lebenszyklen, Austauschzyklen, Interoperabilität, Alternativen |
| Technik mit schwerem Risiko | Dieselbe 36-Monats-Grenze | Möglicherweise kürzere Frist |
| Festnetz und Satellit | Fristen später per Durchführungsrechtsakt | Keine Änderung berichtet |
| Status | Vorschlag | Verhandlungstext, kein Recht |
Der Druck hinter der Änderung ist öffentlich. Am 15. September 2026 berichtete Euronews über einen offenen Brief des Lobbyverbands Connect Europe, unterschrieben von 17 Telekom-Managern. Euronews zitiert daraus, die Regeln drohten „draining the sector of the very capital needed for fibre, 5G and 6G“. Telekom-Chef Timotheus Höttges und 16 weitere Manager bezifferten die Austauschkosten auf bis zu 40 Milliarden Euro, so Techzine und 2LT News.
Erfasst die Regelung für risikoreiche Anbieter auch Unternehmens-Firewalls?
Nicht namentlich und noch nicht. Das Lieferketten-Kapitel des Vorschlags reicht über Telekommunikation hinaus, erfasst ein konkretes Produkt aber erst, wenn die Kommission es benennt. Artikel 98 gilt für die Einrichtungsarten aus den Anhängen I und II der NIS-2-Richtlinie, nach Zählung von Hogan Lovells 18 kritische Sektoren. „The mechanism shall identify key ICT assets in critical ICT supply chains“, heißt es dort.
Welche Assets dazugehören, bleibt späteren Entscheidungen überlassen. Nach Artikel 102 bestimmt die Kommission zentrale IKT-Assets per Durchführungsrechtsakt. Nach Artikel 103 Absatz 1 kann sie den betroffenen Einrichtungen dann verbieten, Komponenten risikoreicher Anbieter in diesen Assets einzusetzen, und solche Rechtsakte „shall provide for appropriate transition periods“, dazu „additional time periods for phasing out the relevant ICT components“. Einen solchen Rechtsakt gibt es nicht, weil die Verordnung selbst noch nicht beschlossen ist. Hogan Lovells rechnet frühestens im Lauf des Jahres 2027 mit der Annahme. Der Text des Vorschlags erwähnt Firewalls nicht. Die bisher einzige Liste zentraler Assets, Anhang II, betrifft Mobilfunk-, Festnetz- und Satellitennetze.
Die ehrliche Antwort für einen Energieversorger, ein Krankenhaus oder eine Bank lautet also: Ihre Firewalls sind heute nicht erfasst. Ein einziger Durchführungsrechtsakt könnte das ändern. Und chinesische Hersteller sind im Firewall-Markt für Unternehmen vertreten: BankInfoSecurity führte in seinem Bericht über Gartners Hybrid-Mesh-Firewall-Quadranten 2025 Huawei, H3C und Sangfor unter den Niche Players.
Unsere Meinung: Der Telekom-Text ist die Vorlage. Artikel 103 Absatz 1 sieht für den allgemeinen Mechanismus schon jetzt „appropriate transition periods“ und „additional time periods for phasing out“ vor, also angemessene Fristen statt einer Zahl. Übersteht der Regierungsentwurf für den Mobilfunk die Verhandlungen, hat ausgerechnet ein Sektor, der massiv gegen die Obergrenze lobbyiert hat, die Norm gesetzt, dass Ausstiege dem Erneuerungszyklus folgen. Genau diese Norm würde ein späterer Rechtsakt für andere NIS-2-Sektoren am ehesten übernehmen.
Warum ist ein Ausstieg ohne Frist schwerer umzusetzen?
Ein Ausstieg ohne Frist ist schwerer, weil sich die Last vom Abschluss eines Projekts auf die Begründung jedes einzelnen Geräts verlagert, Jahr für Jahr. Mit festem Datum plant man rückwärts, finanziert ein Programm und weist die Einhaltung einmal nach, wenn das letzte Gerät das Rack verlässt. Hängt der Ausstieg am Lebenszyklus, fragt der Prüfer oder die Behörde nicht mehr „Ist es weg?“, sondern „Wurde es zum richtigen Zeitpunkt ersetzt, und warum nicht früher?“
Diese Frage trifft Entscheidungen, die Firewall-Teams ständig treffen und selten dokumentieren: Support um ein Jahr verlängern, ein Ersatz-Chassis desselben Modells kaufen, ein Threat-Abo erneuern, ein Erweiterungsmodul freigeben. Unter einer Regel nach Erneuerungszyklus belegt jede dieser Entscheidungen, wann Sie die Plattform ersetzen wollten. Eine Supportverlängerung für Technik eines gelisteten Anbieters ist dann keine Budgetfrage mehr. Sie ist eine Aussage über Ihr Ausstiegsdatum.
| Frage | Feste Frist (36 Monate) | Gebunden an den Erneuerungszyklus |
|---|---|---|
| Wann ist die Arbeit erledigt? | An einem bekannten Datum | Wenn jedes Gerät seinen eigenen Austauschzeitpunkt erreicht |
| Planungseinheit | Ein Programm | Jedes Gerät, bei jeder Lebenszyklus-Entscheidung |
| Was Sie nachweisen müssen | Die Technik ist entfernt | Jeder Austauschtermin war angemessen, keine Verlängerung hat ihn verschoben |
| Wer das Datum bestimmt | Der Gesetzgeber | Sie selbst, danach wer Ihre Begründung prüft |
| Typischer Fehler | Frist verpasst | Eine undokumentierte Verlängerung, die das Datum still verschoben hat |
| Folge für den Änderungsprozess | Ein großes Migrationsfenster | Jedes Refresh-, Verlängerungs- und Erneuerungsticket braucht eine Lebenszyklus-Begründung |
Die meisten Teams beherrschen nach unserer Erfahrung die linke Spalte besser. Hardware-Refreshs gegen ein Supportende haben sie schon durchgezogen, wie unsere Analyse zum Supportende der Cisco ASA zeigt. Kaum jemand führt pro Gerät einen Nachweis, warum genau dieses Gerät noch im Rack steckt.
Wie hat Deutschland den eigenen 5G-Ausstieg geregelt?
Deutschland hat sich für Daten statt Zyklen entschieden. Am 11. Juli 2024 gab das Bundesinnenministerium eine Vereinbarung mit den Mobilfunknetzbetreibern bekannt: kritische Komponenten von Huawei und ZTE bis Ende 2026 raus aus den 5G-Kernnetzen, kritische Funktionen ihrer Netzmanagementsysteme in Zugangs- und Transportnetz bis Ende 2029 ersetzt. So berichteten am selben Tag auch die Associated Press und Deskmodder.
Für Firewall-Teams zählen zwei Details. Erstens hat Deutschland das Managementsystem als eigenen Ausstiegspunkt mit eigenem Datum behandelt, drei Jahre nach dem Kernnetz. Das passt zu unserem Argument im Beitrag über Hybrid Mesh Firewalls: Die Abhängigkeit steckt in der Konsole. Zweitens können ein festes nationales Datum und ein flexibler EU-Zeitplan nebeneinander bestehen. Ein deutscher Netzbetreiber bliebe an seine vertraglichen Daten 2026 und 2029 gebunden, egal worauf sich Brüssel einigt.
Welche Lebenszyklus-Nachweise brauchen Sie pro Gerät?
Pro Gerät sollten Sie jederzeit belegen können, warum es noch läuft und wann es geht. Für Firewalls und andere Netzwerk-Sicherheitstechnik jedes Anbieters, der plausibel auf eine Liste kommen könnte, würden wir sechs Felder im Asset-Register führen, jeweils mit Quelle:
- Anbieter und Kontrolle: Hersteller, Anbieter der Management-Software und Herkunft des Supports. Wie Gleiss Lutz den Vorschlag zusammenfasst, gilt ein Anbieter als risikoreich, wenn er in einem benannten Drittstaat sitzt oder von dort kontrolliert wird. Das Logo auf der Frontblende reicht also nicht.
- Veröffentlichte Daten für Verkaufs- und Supportende von Hardware, Betriebssystem und Management-Plattform, jeweils getrennt.
- Geplanter Austauschtermin und das Dokument, das ihn festgelegt hat: Refresh-Plan, Budgetposten, Vorstandsbeschluss.
- Jede Verlängerung seit diesem Plan, mit Grund und Freigabe. An diesem Feld setzt eine Regel nach Erneuerungszyklus am härtesten an.
- Geprüfte Alternativen: welche Ersatzplattformen bewertet wurden und warum der Wechsel noch aussteht. Die „availability of suitable alternatives“ ist eines der Kriterien im Entwurf selbst.
- Abhängigkeiten der Interoperabilität: was bricht, wenn das Gerät geht, etwa VPN-Gegenstellen, dynamische Objekte aus anderen Systemen und Integrationen in die Management-Ebene.
Grundsätzlich ist das keine neue Arbeit. Unser Leitfaden zu NIS-2-Firewall-Nachweisen beschreibt die Änderungsnachweise, die Prüfer heute schon verlangen, und unser Beitrag zu Firewall-Änderungen als rechtlichem Nachweis zeigt, wie lange diese Nachweise tragen müssen. Neu ist, dass Lebenszyklus-Felder in den Änderungsnachweis gehören. Ein Verlängerungsticket ohne Lebenszyklus-Begründung ist dann unvollständig.
Wie unterscheidet sich das von einem plötzlichen Herstellerverbot?
Es ist der umgekehrte Fehlerfall. In unserem Beitrag zum geopolitischen Risiko von Firewall-Herstellern ging es um eine Behörde, die von der Ankündigung bis zum Urteil in rund sieben Wochen entscheiden kann, samt einer Tabelle zum Supportende, die zeigt, wie kurz diese Vorwarnung ist. Diese Uhr können Sie nicht schlagen. Der EU-Entwurf bietet das Gegenteil: fast keine Uhr und die Pflicht, die eigene zu begründen.
Beide Fälle enden gleich, in einer Migration, und beide entscheiden Leute außerhalb Ihres Netzwerkteams. In Hunderten von Migrationen war selten die Regelkonvertierung das Problem. Schwierig waren das Objektmodell, die Integrationen und das Wissen, warum eine Regel existiert, also die Klassen aus unserer Fehlertaxonomie für Firewall-Migrationen. Ein langsamer Ausstieg im Takt des Lebenszyklus gibt Ihnen Zeit, diese Arbeit sauber zu erledigen. Er macht es aber auch leicht, sie endlos aufzuschieben, und das deckt eine Regel nach Erneuerungszyklus irgendwann auf. Wer bewusst zwei Hersteller betreibt, wie in unserem Leitfaden zur Multi-Vendor-Verwaltung beschrieben, hat den einfachsten Weg: Kapazität lässt sich ohne harten Umschalttag verschieben.
Wie geht es weiter?
Drei Dinge entscheiden, ob das Ihre Firewalls erreicht. Erstens der endgültige Text: Regierungen und Europäisches Parlament müssen sich noch einigen, und das Parlament könnte eine feste Frist zurückholen. Zweitens die Liste risikoreicher Anbieter nach Artikel 104, mit der jede verbleibende Frist beginnt. Drittens die Durchführungsrechtsakte nach Artikel 102, die zentrale IKT-Assets in NIS-2-Sektoren jenseits der Telekommunikation benennen würden, und nach Artikel 103, die Anbieter dafür beschränken würden. Festnetz und Satellit stehen bereits in Anhang II, doch wie Cullen International festhielt: „no specific phase-out timing has been set for these networks yet“.
Bis dahin ist die günstigste Vorbereitung aus unserer Sicht der oben beschriebene Nachweis. Einen Austauschtermin samt Begründung festzuhalten, wenn die Entscheidung fällt, kostet wenig. Drei Jahre Verlängerungen für eine Behörde nachträglich zu rekonstruieren, wird teuer.
Könnten Sie heute für jede Firewall zeigen, wann sie ersetzt wird und warum das noch nicht passiert ist? Der kostenlose NIS2-Readiness-Check geht die Änderungs- und Lebenszyklus-Nachweise durch, die eine Firewall-Landschaft liefern muss.

