77 Prozent der deutschen CISO sehen generative KI laut Proofpoint inzwischen als Sicherheitsrisiko. Zugleich sollen viele den KI-Einsatz absichern, erhalten jedoch nicht mehr Personal dafür. Das zeigt der „Voice of the CISO 2026“-Report.
Proofpoint nach fordern Unternehmen von ihren CISOs, KI-Assistenten und öffentliche GenAI-Tools abzusichern und gleichzeitig Innovationen zu ermöglichen, ohne ihnen zusätzliche Ressourcen oder Fachwissen zur Verfügung zu stellen.
Generative KI erweitert den Aufgabenbereich von Sicherheitsverantwortlichen erheblich. Das bestätigt auch der „Voice of the CISO“ Report 2026 des Cybersicherheitsanbieters Proofpoint. Demnach würden 77 Prozent der befragten CISO in Deutschland GenAI als Sicherheitsrisiko betrachten, was 22 Prozentpunkten mehr als im Vorjahr einspreche. Gleichzeitig sei es die Aufgabe von 70 Prozent der CISOs in den kommenden zwei Jahren die sichere Nutzung von KI-Assistenten, Copiloten und Automatisierung zur Priorität zu machen.
Für den Report habe Proofpoint mehr als 1.600 CISOs in Unternehmen mit mindestens 1.000 Beschäftigten aus 16 Ländern befragt. Pro Land seien 100 CISOs befragt worden, darunter auch in Deutschland. Die Ergebnisse bilden damit vor allem die Perspektive von Sicherheitsverantwortlichen größerer Unternehmen ab.
65 Prozent der deutschen CISO würden laut Studie erwarten, dass sie KI-bezogene Risiken in den kommenden zwei Jahren ohne zusätzliche Ressourcen oder weiteres Fachwissen bewältigen müssen. Ein trauriger Ausblick, da die Risiken vielfältig sind. So hätten 75 Prozent angegeben, dass sie glauben, Beschäftigte könnten GenAI auf eine Weise einsetzen, die sensible Daten gefährdet. 74 Prozent würden sich insbesondere um den Verlust von Kundendaten durch öffentlich verfügbare GenAI-Tools sorgen. Und ebenfalls 75 Prozent würden die Nutzung solcher Tools für Mitarbeiter blockieren oder beschränken.
Patrick Joyce, Global Resident CISO bei Proofpoint, beschreibt eine doppelte Erwartung, die an Sicherheitsverantwortliche gestellt werden: „Von Sicherheitsverantwortlichen wird erwartet, dass sie zwei Dinge gleichzeitig tun: das Unternehmen vor technologischen Risiken schützen und ihm dabei helfen, transformative Technologien sicher und schnell zu nutzen. Da KI-Assistenten, Copiloten, Automatisierung und öffentlich verfügbare GenAI-Tools immer mehr in alltägliche Geschäftsprozesse integriert werden, wird von CISOs erwartet, dass sie Innovationen ermöglichen und gleichzeitig verhindern, dass sensible Daten, privilegierte Zugriffsrechte und kritische Arbeitsabläufe gefährdet werden. Diese doppelte Verantwortung entwickelt sich rasch zu einer der entscheidenden Herausforderungen dieser Rolle.“
Der Anteil deutscher CISOs, die in den kommenden zwölf Monaten mit einem schwerwiegenden Cyberangriff auf ihr Unternehmen rechnen, sei von 88 Prozent im Jahr 2025 auf 64 Prozent gesunken. Auch der Anteil der Unternehmen, die einen erheblichen Datenverlust meldeten, sei zurückgegangen: von 60 auf 37 Prozent.
Die Lage bleibe dennoch angespannt. 63 Prozent der deutschen CISO würden weiterhin glauben, dass ihr Unternehmen nicht ausreichend vorbereitet ist, um einen gezielten Cyberangriff abzuwehren. Als besonders riskante Bereiche hätten die Befragten Cloud-Speicher und File-Sharing-Plattformen mit 32 Prozent genannt, Kollaborationsplattformen und SaaS-Anwendungen mit Integrationen von Drittanbietern mit jeweils 30 Prozent sowie Active-Directory- und Identitätsinfrastrukturen mit 26 Prozent. APIs und Automatisierungstools würden mit 25 Prozent folgen.
Wenn Unternehmen erhebliche Datenverluste erlitten, seien die Folgen laut Report häufiger gravierend gewesen. 38 Prozent der betroffenen deutschen CISO hätten von behördlichen Sanktionen berichtet. 2025 habe dieser Anteil bei 28 Prozent gelegen. Finanzielle Verluste hätten 41 Prozent der Befragten genannt, 20 Prozent im Vorjahr. Kosten für Wiederherstellungsmaßnahmen seien bei 43 Prozent der Vorfälle entstanden, gegenüber 28 Prozent im Jahr 2025. Einen Reputationsschaden hätten 30 Prozent gemeldet, nach zuvor 22 Prozent.
Als größte Cybersicherheitslücke hätten 76 Prozent der deutschen CISOs jedoch menschliches Verhalten gemeldet. Bei Unternehmen mit erheblichen Datenverlusten seien unachtsame Insider den Befragten nach die häufigste Ursache gewesen, genannt von 46 Prozent. Böswillige oder kriminelle Insider hätten 38 Prozent genannt, kompromittierte Insider 35 Prozent. 92 Prozent der CISOs, deren Unternehmen Datenverluste erlitten hatten, würden ausscheidende Mitarbeiter als einen relevanten Faktor ansehen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Die Zusammenarbeit mit den Vorständen scheint sich laut Studie verbessert zu haben. 74 Prozent der deutschen CISO würden sich bei Cybersicherheit auf einer Linie mit der Unternehmensleitung sehen. Im Vorjahr seien es 70 Prozent gewesen. Gleichzeitig hätten 73 Prozent berichtet, dass übermäßige Erwartungen an ihre Rolle gestellt würden.
Für 67 Prozent der Befragten seien der Meinung, dass Cybersecurity-Fachwissen im Vorstand vorhanden sein sollte. Damit werde der Schutz von KI, Daten, Identitäten und Anwendungen zunehmend zu einer Managementaufgabe. Der Proofpoint-Report legt nahe, dass Unternehmen KI-Governance, Zugriffskontrollen, Schutz sensibler Daten und den sicheren Umgang der Beschäftigten nicht getrennt voneinander betrachten können.