LONDON (IT BOLTWISE) – Das DoD Cybercrime Center (DC3) öffnet sein Defense Industrial Base (DIB) Cybersecurity-Informationsaustauschprogramm für neue Partner – ausdrücklich auch für Unternehmen ohne Security-Clearance. Damit soll der Austausch vertraulicher, geschützter Indikatoren und Verteidigungsinformationen stärker in die Defense Industrial Base hineinreichen. Im Mittelpunkt stehen verschlüsselte Kommunikationswege, klar definierte Rahmenvereinbarungen sowie ein erweiterter Fokus auf die Sicherung von OT-Systemen. Branchenexperten sehen darin eine Reaktion auf Bedrohungen, die längst nicht mehr nur in Regierungsnetzen entstehen, sondern über Lieferketten in die Industrie diffundieren.

Die größten Cyberrisiken für das US-Militär entstehen, wie aus aktuellen Gesprächen zum DoD Defense Industrial Base Collaborative Information Sharing Environment (DIB-CISE) hervorgeht, selten dort, wo man sie zuerst erwartet: nicht in geschlossenen Regierungsnetzwerken, sondern entlang der technologischen Lieferkette. DC3 argumentiert, dass viele Angriffe heute über IT- und OT-Umgebungen von Industrie- und Infrastrukturpartnern ansetzen, um später im Verteidigungsökosystem verwertbare Informationen zu finden. Diese Perspektive verschiebt den Schwerpunkt der Abwehr von reiner Innenverteidigung hin zu einem „Trust-by-Design“-Austausch mit der Defense Industrial Base. Damit wird die Frage nach Timing und Governance besonders drängend.
Konkret startet DC3 nicht als neues Programm, sondern als Wiederaufnahme und Erweiterung eines 2008 gestarteten Ansatzes. Ursprünglich war die Teilnahme auf cleared defense contractors beschränkt; der Ausbau erfolgte zunächst mit etwa 16 Unternehmen, bevor die Mitgliedschaft in den Folgejahren deutlich wuchs und 2024 eine wesentliche regulatorische Weichenstellung erhielt. Damals änderte sich die Bundesregelung, sodass eine Clearance oder Facility Clearance nicht mehr zwingend erforderlich ist. Für Unternehmen zählt nun vor allem, ob sie kontrollierte, aber unklassifizierte bzw. andere sensible Informationen speichern oder verarbeiten und ob sie überhaupt einen Vertragsbezug zum Department of War haben. Diese Systematik adressiert genau das zuvor genannte Problem: relevante Daten befinden sich in der Industrie.
Technisch und organisatorisch ist der Kern des Zugangs bemerkenswert pragmatisch. Unternehmen benötigen ein Medium Assurance Certificate, das im Kontext der DFARs-252-204-7012-Klausel bereits häufig vertraglich vorgesehen ist, obwohl viele Firmen es im Alltag nicht als entscheidend für die Informationsweitergabe wahrnehmen. Das Zertifikat ermöglicht DC3 die Kommunikation per verschlüsseltem E-Mail-Verkehr, weil viele Industriepartner nicht die gleichen Authentifizierungs- und Zugriffswege wie Regierungsstellen (z. B. typische CAC-Zugänge) besitzen. Zusätzlich regelt eine kurze Rahmenvereinbarung (etwa acht Seiten) die Bedingungen: Government-furnished Information darf nicht außerhalb des Rahmens geteilt werden; freiwillig bereitgestellte Daten werden zwar zur Stärkung der Cyber-Defenses in DIB und Department of War genutzt, aber ohne eine Rückbindung an den konkreten Unternehmensnamen – es sei denn, der Partner wünscht die attribution.
Der operative Mehrwert entsteht dabei nicht nur durch „mehr Daten“, sondern durch einen kontrollierten Informationsfluss mit strukturierter Analyse. DC3 beschreibt, dass die freiwillig gelieferten Hinweise zur Verstärkung genutzt werden: aus cyberrelevanten Ereignissen entstehen Indikatoren für kompromittierte Systeme (Indicators of Compromise), die anschließend im Department of War und dortigen Sicherheitsprozessen weiterverwendet werden. Für Unternehmen reduziert das die Reibung, mit der sich Sicherheitsbefunde sonst über mehrere Stellen hinweg verlieren oder zu spät in die Breite getragen werden. Gleichzeitig schafft die fehlende automatische Namenszuordnung eine Vertrauensbasis, die gerade bei sensiblen Beobachtungen wichtig ist, etwa wenn Firmen nicht ungern sehen, wie interne Details potenziell politisch oder geschäftlich verwertbar werden.
Im Marktumfeld spielt die Einordnung in die bestehende Infrastruktur der Kritischen Infrastrukturen eine zentrale Rolle. DC3 positioniert sich als Defense Industrial Base sector risk management agency im DoD-Rahmen, während CISA im Policy-Ökosystem für weitere Kritische-Infrastruktur-Sektoren zuständig ist und zusätzlich koordinierende Aufgaben übernimmt. Im Tagesgeschäft bedeutet das: Informationen, die für andere Sektoren relevant sind, werden an CISA weitergereicht; wenn umgekehrt CISA Erkenntnisse erkennt, die besonders für die DIB relevant sind, geht der Austausch zurück zu DC3. Diese „Partnerschaft von Partnerschaften“ ist zwar kein neues Konzept, gewinnt aber durch die Öffnung für nicht-cleared Contractors deutlich an Reichweite. Damit konkurrieren nicht Organisationen miteinander, sondern die Abwehrmechanismen sollen enger ineinandergreifen.
Aus Expertensicht ist diese Erweiterung außerdem ein Signal, dass die klassische Trennung zwischen „öffentlicher“ und „geheimer“ Abwehr in der Praxis weicher wird. Wie Branchenexperten es mit Blick auf den Security-Markt formulieren, reicht reine Härtung einzelner Regierungsnetze nicht mehr aus, weil die Angriffsfläche systematisch in die Lieferkette verlagert wird. Terry Kalka bringt das in den Kontext: „Die Schlüsselanforderung ist, ob Sie einen Vertrag mit dem Department of War haben und ob Sie controlled unclassified oder andere sensible Informationen verarbeiten.“ Genau daran lässt sich auch bewerten, warum der Zeitpunkt zählt: 2024 wurden Compliance-Voraussetzungen geöffnet, 2025 folgte eine strategische Pause bei neuen Mitgliedschaften, während der neue Kurs in der Cybersecurity-Politik konsolidiert wurde. Jetzt wird „ab dem Punkt“ fortgesetzt, an dem man zuvor ausrichten musste.
Wichtig ist auch, was DC3 nicht nur als Informationsaustausch, sondern als Services versteht. Neben dem rechtlich-technischen Rahmen erhalten Mitglieder Zugriff auf defensive Cybersecurity-Informationen, die DC3 als zu großen Teilen „95 % unique“ beschreibt – also nicht einfach über andere Kanäle beschaffbar. Darüber hinaus werden Programme wie das Defense Industrial Base Vulnerability Disclosure Program genannt, in dem „friendly researchers“ öffentliche Infrastrukturen gezielt auf Schwachstellen prüfen und Ergebnisse anschließend mit dem Ziel der schnellen Mitigation geteilt werden. Ebenso wird „Dice-Cubed“ hervorgehoben: eine Analyse von Firewall-Logs, mit der bei Vorliegen weniger Indikatoren potenzielle Betroffene identifiziert und gewarnt werden können. Für viele Unternehmen ist das ein Unterschied zwischen reiner Awareness und operationaler Detektion.
Regulatorisch und datenschutzorientiert steckt in der Governance eine klare Linie: Der Rahmen soll einerseits den Austausch vertraulicher Sicherheitsinformationen ermöglichen, andererseits die Nutzung und Weitergabe stark begrenzen. Dass DC3 Government-furnished Information nicht weitergeben darf, gehört zum Grundschutz. Noch wichtiger ist aus Unternehmersicht die Tatsache, dass freiwillig eingebrachte Informationen nicht automatisch mit dem Unternehmensnamen verknüpft werden, sofern der Partner es nicht explizit wünscht. Für die Privacy- und Security-Praxis bedeutet das: Der Informationswert steigt, ohne dass das Risiko einer unkontrollierten Identifikation von IT-Sicherheitsvorfällen als PR- und Rechtsproblem unmittelbar steigt. Damit wird die Hürde für Incident-Reporting in einem ansonsten stark fragmentierten Lieferkettenumfeld reduziert.
Für die Zukunft deutet DC3 mehrere Richtungen an, die über den reinen Informationsaustausch hinausgehen. Der strategische Fokus liegt nun verstärkt auf der Kontinuität operativer Tätigkeiten und damit auf OT-Systemen, die bei Störungen möglicherweise nicht nur IT-Security betreffen, sondern den laufenden Betrieb. Im Vergleich zu „Cloud-first“-Security-Ansätzen ist das eine andere Risikodynamik: OT-Umgebungen benötigen häufig längere Wartungsfenster, strengere Change-Controls und haben eine heterogenere Systemlandschaft, in der Logging und Monitoring oft historisch gewachsen sind. Gleichzeitig entsteht dadurch ein Koordinationsbedarf mit CISA und weiteren Behörden, damit OT-relevante Indikatoren nicht in Silo bleiben. DC3 nennt hierfür explizit die strategische Einbindung und spricht auch kleine und mittlere Unternehmen an, die häufig nicht über die Ressourcen verfügen, sich alleine gegen moderne Angriffe zu wappnen.
Wer das Programm konkret nutzen will, erhält in der Kommunikation einen pragmatischen Einstieg: dc3.mil wird als schnellster Weg genannt und DC3 bietet über eine E-Mail-Adresse weiteren Informationsaustausch an. Aus Unternehmenssicht ist die Empfehlung damit klar: Wer OPEX in Cyber-Resilience investiert, sollte die Teilnahme als Hebel für schnellere Detektion, strukturierte Schwachstellenbehebung und vertrauensbasierten Austausch prüfen – besonders dann, wenn sensible kontrollierte unklassifizierte Daten im eigenen Betrieb eine Rolle spielen. Gleichzeitig sollten Compliance-Teams intern klären, wie Medium Assurance Certificates proaktiv beschafft, eingesetzt und erneuert werden. Insgesamt dürfte die Öffnung für nicht-cleared Partner die Defense Industrial Base perspektivisch widerstandsfähiger machen und die Abwehr von Angriffen entlang der Lieferkette beschleunigen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "DC3 öffnet DIB-Cybersecurity-Programm: Neue Mitgliedschaft auch ohne Clearance" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "DC3 öffnet DIB-Cybersecurity-Programm: Neue Mitgliedschaft auch ohne Clearance" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »DC3 öffnet DIB-Cybersecurity-Programm: Neue Mitgliedschaft auch ohne Clearance« bei Google Deutschland suchen, bei Bing oder Google News!