CISA benennt in dem Plan drei Kernprobleme: ein Schwachstellenmanagement, das durch veraltete Zertifizierungsregime ausgebremst wird, eine uneinheitliche Transparenz der Hersteller über Sicherheitslücken und den Patch-Status sowie die mangelnde Sicherheitsreife vieler SLTT-Netzwerke, in denen Wahlsysteme betrieben werden.
Ein weiteres Risiko sieht die Behörde in der Anbindung der Wahlinfrastruktur an allgemeine Unternehmensnetze. Wer E-Mail-Systeme oder Arbeitsplatzrechner kompromittiert, kann diesen Zugang für seitliche Bewegungen im Netz nutzen.
Als Gegenmaßnahme empfiehlt CISA, Patch-Management und Zertifizierungsanforderungen in Einklang zu bringen, sodass Sicherheitsupdates in Echtzeit eingespielt werden können, ohne die Zertifizierung eines Systems zu gefährden. Ergänzend plädiert die Behörde für Papierstimmzettel und manuelle Nachwahlprüfungen.
Wahlleitungen sollten zudem auf ihre Softwarelieferanten einwirken: Schwachstellen sollten CVE-Kennungen erhalten, Kunden zügig über geleakten oder entwendeten Quellcode informiert, Vorfälle an Behörden gemeldet und jedem Produkt eine Software-Stückliste (SBOM) beigelegt werden.
Mit Verweis auf Berichte des vergangenen Jahrzehnts hebt CISA die Bedeutung der Wählerregister hervor: „Hacker haben versucht, in Wählerregistrierungssysteme in allen 50 Bundesstaaten einzudringen, mit bestätigtem Erfolg in mindestens 20 Bundesstaaten", heißt es in dem Dokument. Zum Schutz dieser Datenbanken setzt der Plan auf Mehrfaktor-Authentifizierung, Netzwerküberwachung zur Erkennung von Anomalien, streng an der jeweiligen Aufgabe orientierte Zugriffsrechte, die Aufbewahrung kritischer Protokolldaten für mindestens ein Jahr sowie eine strikte Trennung der öffentlich zugänglichen Online-Registrierungs- und Abfragewerkzeuge von der zentralen Datenbank.
Wachsende Sorge bereitet der Behörde das Insider-Risiko. Es betrifft Festangestellte ebenso wie befristete oder saisonale Kräfte, ehrenamtliche Wahlhelfer, Auftragnehmer und Lieferanten — wobei saisonales und ehrenamtliches Personal nicht immer denselben Überprüfungen unterliegt wie Stammpersonal. Böswillige Insider könnten unbefugte Änderungen an Wählerregistern, Stimmzetteldefinitionen, Auszählungseinstellungen oder der Ergebnisübermittlung vornehmen; fahrlässige Mitarbeiter könnten auf Phishing hereinfallen, nicht freigegebene Wechseldatenträger an Wahlsysteme anschließen oder Geräte unsachgemäß handhaben.
Praktiken wie die überparteiliche Handhabung von Stimmzetteln durch jeweils zwei Personen, Auszählungsbeobachter und Verfahren zur lückenlosen Dokumentation der Verwahrkette sollen genau das verhindern. CISA rät Wahlämtern, diese Abläufe in einem dokumentierten Insider-Threat-Programm zu formalisieren.
Bei den physischen Risiken dominieren Bombendrohungen: Von 107 wahlbezogenen Sicherheitsvorfällen, die seit Januar 2022 über öffentlich zugängliche Berichterstattung erfasst wurden, entfielen 96 auf Bombendrohungen.
Für den Wahlzyklus 2026 stellt CISA allen Fusion Centers sowie den Wahlverantwortlichen in Bundesstaaten und Kommunen eine kostenfreie Plattform zum Informationsaustausch bereit, die nahezu Echtzeitkommunikation mit Kollegen und Bundespartnern erlaubt. „Dieses Modell wurde während der FIFA-Weltmeisterschaft 2026 erfolgreich eingesetzt und genutzt", merkt die Behörde an. Hinzu kommen weitere unentgeltliche Angebote: Schwachstellen- und Webanwendungs-Scans, fortlaufende Penetrationstests, Risiko- und Schwachstellenbewertungen sowie Täuschsysteme und Canary Tokens zur Erkennung von Eindringversuchen.
