Zum Inhalt springen
Beveiligingsnieuws

STIX und TAXII 2.1 ab 1. Juli 2026 Pflicht

STIX en TAXII 2.1

Ab dem 1. Juli 2026 werden STIX und TAXII 2.1 in der niederländischen „Pas toe of leg uit“-Liste verbindlich. Das bedeutet: Viele Organisationen der öffentlichen Hand müssen die neuen Versionen umsetzen, damit sie künftig noch strukturierter und maschinenlesbar Bedrohungsinformationen austauschen können.

In diesem Beitrag erklären wir verständlich, was sich ändert, warum STIX und TAXII wichtig sind und welche Auswirkungen die aktualisierte Fassung auf verschiedene Behörden- und Umsetzungspartner hat.

Was bedeutet „Pas toe of leg uit“ ab 1. Juli 2026?

Mit Wirkung zum 1. Juli 2026 werden STIX und TAXII 2.1 der „Pas toe of leg uit“-Liste hinzugefügt. Für niederländische Gemeinden, Provinzen, den Staat, Wasserbehörden sowie alle ausführenden Organisationen gilt damit eine Pflicht zur Anwendung.

Für alle übrigen Organisationen im öffentlichen Sektor ist hingegen ein dringendes Beratung vorgesehen: Sie sollen STIX und TAXII 2.1 übernehmen, auch wenn es hier nicht als verbindliche Vorgabe im selben Umfang formuliert ist.

Warum STIX und TAXII 2.1 für Bedrohungsinformationen zentral sind

STIX und TAXII bilden eine Grundlage, um Cyberbedrohungen und Angriffe in einer strukturierten, maschinenlesbaren Form zu beschreiben und in Echtzeit zu teilen. Das Ziel ist, dass Sicherheitsakteure Informationen schneller verarbeiten und daraus wirksamere Schutzmaßnahmen ableiten können.

Die zentrale Idee dahinter: Statt nur Textberichte auszutauschen, ermöglichen die Standards, dass Daten konsistent modelliert und automatisiert genutzt werden können. Dadurch sinkt der Aufwand bei der Interpretation, und die Weitergabe wird zuverlässiger.

Was genau ändert sich mit Version 2.1?

Die Aufnahme von STIX und TAXII 2.1 ersetzt die zuvor gelistete Fassung. Frühere 1.*-Versionen sind inzwischen veraltet und werden laut NCSC nur noch eingeschränkt angewendet oder von Lieferanten nur noch in geringerem Maß unterstützt.

Viele Organisationen, darunter auch das Nationaal Cyber Security Centrum (NCSC), nutzen bereits STIX und TAXII 2.1. Der Schritt in die „Pas toe of leg uit“-Liste verstärkt damit einen Trend hin zu aktuellen, besser unterstützten Standards.

Gleichzeitig wurden laut Quelle mehrere Verbesserungen gegenüber vorherigen Versionen vorgenommen. Besonders hervorzuheben ist, dass die Art und Weise, wie das Teilen von Bedrohungsinformationen technisch unterstützt wird, weiterentwickelt wurde.

Technische Verbesserungen für den Informationsaustausch

Im Kern geht es darum, die Verteilung von relevanten Daten praktischer und zuverlässiger zu machen. Wenn Informationen besser strukturiert bereitgestellt und transportiert werden, können empfangende Stellen sie leichter in ihren Prozessen nutzen.

Für die öffentliche Verwaltung ist das relevant, weil dort typischerweise viele Akteure zusammenarbeiten und die Qualität des Informationsflusses entscheidend ist.

Aktualisiertes funktionelles Anwendungsgebiet

Neben der reinen Versionsumstellung wurde auch das funktionelle Anwendungsgebiet überarbeitet. In der ursprünglichen Fassung war zwar ein guter Einstieg vorhanden, aber es gab noch Bedarf für Klarstellungen und Aktualisierung.

Eine wichtige Änderung betrifft die Wortwahl: Das Konzept „uitwisselen“ wurde angepasst zu „verstrekken und/oder verkrijgen“ – also bereitstellen und/oder erhalten.

Hintergrund ist, dass „austauschen“ auch als wechselseitige Kommunikation verstanden werden kann. Das ist jedoch nicht zwingend erforderlich, wenn eine Organisation lediglich Bedrohungsinformationen von einem Anbieter bezieht.

Bessere Passung zu Gesetzgebung und Sprache

Darüber hinaus wurden weitere Anpassungen vorgenommen, damit das funktionelle Anwendungsgebiet stärker zu den aktuellen gesetzlichen Rahmenbedingungen und zur gegenwärtigen Verwendung von Begriffen passt.

Für Organisationen ist das hilfreich, weil die Vorgaben dadurch präziser werden: Es wird klarer, in welchen Szenarien die Standards genutzt werden sollen und wie sie in der Praxis einzuordnen sind.

Wer muss STIX und TAXII 2.1 umsetzen?

Nach der Quelle betrifft die verpflichtende Anwendung vor allem Einrichtungen der öffentlichen Hand. Dazu zählen:

  • Gemeinden
  • Provinzen
  • das nationale Regierungsniveau
  • Wasserbehörden
  • alle ausführenden Organisationen

Für weitere Organisationen im öffentlichen Sektor gibt es ein deutliches Signal: Sie sollen STIX und TAXII 2.1 übernehmen, auch wenn es nicht als gleichwertige Pflicht formuliert ist.

Unabhängig von der Einstufung kann die Nutzung der aktuellen Versionen zudem dabei helfen, sich besser mit anderen Akteuren abzustimmen, weil ein gemeinsamer Standard die gemeinsame Sprache für Bedrohungsdaten verbessert.

Handlungsbedarf: So bereiten sich Organisationen typischerweise vor

Auch wenn die Quelle nicht in Detailplänen beschreibt, wie die Umstellung technisch erfolgt, lässt sich aus der Natur der Vorgabe ableiten, dass Organisationen ihre Nutzung von STIX und TAXII künftig auf Version 2.1 ausrichten müssen.

Praktisch bedeutet das meist: Prozesse und Schnittstellen prüfen, die mit STIX-/TAXII-Daten arbeiten, sowie sicherstellen, dass Systeme und Lieferanten die Zielversion unterstützen. Für Organisationen, die bereits 2.1 nutzen, geht es vor allem darum, den Betrieb stabil zu halten und die Dokumentation an die neuen Vorgaben anzupassen.

Für jene, die noch auf älteren Versionen aufbauen, wird die Zeit bis zum 1. Juli 2026 zum entscheidenden Taktgeber: Je früher die Umstellung geplant und getestet wird, desto geringer ist das Risiko von Verzögerungen beim echten Datenbetrieb.

Fazit: STIX und TAXII 2.1 wird zum Standard in der öffentlichen Verwaltung

Mit dem 1. Juli 2026 rücken STIX und TAXII 2.1 fest in den Fokus der öffentlichen Hand: Sie werden Teil der „Pas toe of leg uit“-Liste und sind damit für viele Behörden und Umsetzungspartner verbindlich.

Gleichzeitig ist das Update nicht nur eine Versionsnummer: Verbesserungen unterstützen den Austausch von Bedrohungsinformationen technisch, und das funktionelle Anwendungsgebiet wurde sprachlich und inhaltlich präzisiert. Für den öffentlichen Sektor ist das ein klarer Schritt hin zu besser nutzbaren, strukturierten Cyber-Threat-Daten.

Quelle: https://www.ncsc.nl/nieuws/versie-21-van-stix-en-taxii-per-1-juli-2026-verplicht-voor-de-overheid