Die Diskussion über Künstliche Intelligenz in der Cybersecurity konzentriert sich häufig auf neue Bedrohungsszenarien. Die eigentliche Veränderung liegt aber in der Geschwindigkeit. KI verkürzt die Zeit zwischen Schwachstelle und Angriff drastisch. Wie viel Zeit bleibt Unternehmen dann noch, um zu reagieren?
Die Zeit zwischen Schwachstelle und Angriff schrumpft durch KI auf Stunden. Wer Sicherheitsprozesse nicht beschleunigt, verliert die Kontrolle über das Zeitfenster.
(Bild: Gemini / KI-generiert)
Künstliche Intelligenz verändert die Cybersecurity nicht erst in einer fernen Zukunft. Sie verändert bereits heute die Geschwindigkeit, mit der Schwachstellen entdeckt, bewertet und ausgenutzt werden können. Damit verschiebt sich die zentrale Sicherheitsfrage: Es geht nicht mehr allein darum, ob ein Unternehmen verwundbar ist. Entscheidend ist zunehmend, wie lange diese Verwundbarkeit bestehen bleibt.
Viele Unternehmen haben ihre Sicherheitsprozesse über Jahre hinweg auf eine Bedrohungslandschaft ausgerichtet, in der zwischen der Veröffentlichung einer Schwachstelle und ihrer aktiven Ausnutzung Tage, Wochen oder sogar Monate lagen. Patch-Zyklen der Lieferanten, regelmäßige Wartungsfenster und reaktive Sicherheitsmaßnahmen waren in vielen Fällen ausreichend.
Dieses Zeitfenster schrumpft jedoch dramatisch. Besonders deutlich zeigt dies die sogenannte „Zero Day Clock“. Während im Jahr 2018 zwischen Offenlegung und erster beobachteter Ausnutzung einer Schwachstelle durchschnittlich noch 771 Tage lagen, waren es 2023 nur noch rund sechs Tage. Im Jahr 2024 sank dieser Zeitraum auf wenige Stunden. Für 2025 berichten Sicherheitsforscher bereits von Fällen, in denen Schwachstellen noch vor ihrer öffentlichen Bekanntmachung für Angriffe ausgenutzt wurden.
Dabei erzeugt KI nicht automatisch neue Schwachstellen. Unsichere Konfigurationen, veraltete Systeme, überprivilegierte Benutzerkonten oder öffentlich erreichbare Schnittstellen existieren bereits heute in vielen IT-Landschaften.
Die eigentliche Veränderung liegt in der Skalierung. KI-Systeme können große Mengen an Code analysieren, Muster erkennen und potenzielle Schwachstellen deutlich schneller identifizieren als bislang möglich. Dadurch sinkt der Aufwand, Sicherheitslücken aufzuspüren und für Angriffe nutzbar zu machen.
Wie weit diese Entwicklung bereits fortgeschritten ist, zeigte Anthropic im Frühjahr 2026 mit seinem Forschungsprojekt „Claude Mythos Preview“. Laut den veröffentlichten Ergebnissen war das Modell in der Lage, bislang unbekannte Schwachstellen in komplexen Betriebssystemen und Browsern zu identifizieren und auszunutzen. Besonders bemerkenswert: Auch Personen ohne tiefgehende Security-Expertise konnten das System nutzen, um anspruchsvolle Exploit-Ketten zu erzeugen.
Damit verändert sich nicht nur die Leistungsfähigkeit einzelner Angreifer. Die Eintrittshürde sinkt insgesamt. Fähigkeiten, die bislang spezialisierten Sicherheitsexperten vorbehalten waren, werden zunehmend automatisiert verfügbar.
Vor diesem Hintergrund erhält die europäische NIS2-Richtlinie eine zusätzliche Relevanz. Zwar wurde sie entwickelt, bevor generative KI die heutige Verbreitung erreichte. Ihre Anforderungen adressieren jedoch genau jene organisatorischen Schwächen, die in einer beschleunigten Bedrohungslage besonders kritisch werden. Denn NIS2 fordert von Unternehmen unter anderem ein systematisches Risikomanagement, aktives Schwachstellenmanagement, klare Verantwortlichkeiten, belastbare Meldeprozesse sowie eine stärkere Berücksichtigung von Lieferkettenrisiken. Genau diese Elemente sind notwendig, um mit der zunehmenden Dynamik von Cyberangriffen Schritt halten zu können.
Wer NIS2 lediglich als regulatorische Pflichtübung betrachtet, verpasst daher die eigentliche Chance. Die Richtlinie sollte vielmehr als Rahmen verstanden werden, um Cybersicherheit dauerhaft in Geschäftsprozesse und Unternehmenssteuerung zu verankern. Denn in einer KI-beschleunigten Sicherheitsrealität wird Cybersecurity zunehmend zur Managementaufgabe. Entscheidungen über Technologien, Risiken, Prozesse und Ressourcen können nicht mehr ausschließlich in der IT-Abteilung getroffen werden.
Die zentrale Herausforderung besteht darin, vom reaktiven zum proaktiven Sicherheitsansatz zu wechseln. Unternehmen sollten dabei insbesondere fünf Handlungsfelder in den Blick nehmen:
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
1. Schwachstellenmanagement beschleunigen: Sicherheitslücken müssen kontinuierlich identifiziert, bewertet und priorisiert werden. Automatisierte Analysen und KI-gestützte Priorisierung können helfen, kritische Risiken deutlich schneller zu erkennen.
2. Sicherheitsprozesse automatisieren: Je kürzer die Angriffsfenster werden, desto wichtiger werden automatisierte Reaktionsmechanismen. Security-Orchestration-, Automation- und Response-Lösungen (SOAR) können helfen, Standardmaßnahmen ohne Zeitverlust einzuleiten.
3. KI gezielt für die Verteidigung nutzen: Die gleichen Technologien, die Angreifer einsetzen, stehen auch Verteidigern zur Verfügung. Moderne Sicherheitslösungen nutzen KI bereits für Anomalieerkennung, Bedrohungsanalysen, Angriffssimulationen und die Priorisierung von Sicherheitsmaßnahmen.
4. Governance und Verantwortlichkeiten stärken: Cybersicherheit darf nicht isoliert in der IT verbleiben. Geschäftsführung, Fachbereiche und IT müssen gemeinsam Verantwortung übernehmen. Klare Zuständigkeiten und Entscheidungswege werden zum Wettbewerbsfaktor.
5. Sicherheitskompetenz kontinuierlich ausbauen: Technologie allein reicht nicht aus. Unternehmen benötigen Mitarbeiterinnen und Mitarbeiter, die Risiken verstehen, Entscheidungen bewerten und neue Technologien verantwortungsvoll einsetzen können.
Die Diskussion über KI und Cybersecurity wird häufig von Extremszenarien geprägt. Tatsächlich liegt die größte Herausforderung jedoch nicht in einer einzelnen neuen Angriffstechnik, sondern in der Geschwindigkeit des Wandels. Unternehmen müssen dementsprechend lernen, in kürzeren Zeiträumen zu denken und ihre Sicherheitsorganisation entsprechend anzupassen. Wer Cybersicherheit als kontinuierlichen Prozess versteht, KI gezielt zur Verteidigung einsetzt und die Anforderungen von NIS2 strategisch nutzt, kann die Kontrolle behalten.
Die entscheidende Frage lautet deshalb nicht, ob KI die Cybersecurity verändert. Das tut sie bereits. Die entscheidende Frage ist, ob Unternehmen ihre Sicherheitsorganisation schnell genug an diese neue Realität anpassen.
Christoph Ramke ist Teil des Cybersecurity-Teams der BTC AG. Seine Schwerpunkte liegen in den Bereichen Informationssicherheit, Business Continuity Management sowie Krisen- und Notfallmanagement. Als Lead Implementer unterstützt er Unternehmen beim Aufbau und der Weiterentwicklung von Sicherheits- und Resilienzstrukturen, unter anderem nach ISO/IEC 27001, BSI-Standard 200-1, BSI-Standard 200-4 und ISO 22301.
Dr. Bernhard Schiemann (Dipl.-Ing. Informatik, Promotion künstliche Intelligenz) ist in verschiedenen Rollen intensiv im Bereich Informationssicherheit aktiv. Aktuell ist er als Senior Manager Team AI und Cyber Security tätig. Weit vor der Verbreitung des Begriffes Resilienz beschäftigte er sich mit Informationssystemen, die mit unterschiedlichen Situationen zurechtkommen. Er bringt eine reiche Projekterfahrung aus unterschiedlichsten Kontexten mit und treibt das Thema Informationssicherheit auch im KRITIS-Umfeld bereits seit 2014 inhaltlich und strukturell voran.