07.10.2026 • News

TÜV: Nur jedes zehnte Unternehmen gegen KI-gestützte Angriffe gerüstet

Eine aktuelle Studie zum Thema „Künstliche Intelligenz und Cybersicherheit in Unternehmen", eine gemeinsame Untersuchung des TÜV-Verbands und des Bundesamtes für Sicherheit in der Informationstechnik (BSI), für die mehr als 500 Unternehmen ab 20 Mitarbeiter befragt wurden, zeigt, dass nur wenige Unternehmen in Deutschland Schutzmaßnahmen und Prozesse mit Blick auf Cyberangriffe im Zusammenhang mit KI etabliert haben.

Dabei hat bereits jedes sechste Unternehmen in Deutschland in den vergangenen zwölf Monaten einen Cyberangriff oder Betrugsversuch registriert, bei dem Künstliche Intelligenz eine Rolle gespielt hat oder gespielt haben könnte: Insgesamt 17 Prozent der Unternehmen berichten von bestätigten Vorfällen (4 Prozent), Verdachtsfällen (11 Prozent) oder beidem (2 Prozent). 

Die häufigste Angriffsform sind täuschend echte Phishing-Mails: 90 Prozent der betroffenen Unternehmen berichten davon. Mithilfe von KI können solche Nachrichten sehr überzeugend formuliert und gezielt auf einzelne Personen oder Unternehmen zugeschnitten werden. 40 Prozent nennen automatisierte Angriffsskripte, die eigenständig nach Schwachstellen in der IT-Sicherheit suchen und sich dabei dynamisch anpassen.

11 Prozent berichten von Deepfakes, also gefälschten Audio- oder Videoaufnahmen. Diese werden beispielsweise genutzt, um Stimmen von Führungskräften zu imitieren und Mitarbeitende zu Überweisungen zu bewegen („CEO-Fraud“).

Auf KI-gestützte Cyberangriffe sind die meisten Unternehmen unzureichend vorbereitet: Nur 31 Prozent der KI-nutzenden Unternehmen verwenden KI zur Verbesserung ihrer IT-Sicherheit. Spezielle Abläufe für den Umgang mit KI-bezogenen Sicherheitsvorfällen sind auch unter Unternehmen mit bestehender oder geplanter KI-Nutzung selten: Nur 11 Prozent verfügen über entsprechende Prozesse. 

43 Prozent greifen auf ihre allgemeinen IT-Sicherheitsprozesse zurück, haben diese aber bislang nicht um KI-spezifische Regeln ergänzt. Weitere 20 Prozent erarbeiten derzeit entsprechende Abläufe, ein Viertel (25 Prozent) hat bislang keine Regelungen dafür.

Laut der Befragung setzen 49 Prozent der Betriebe KI ein, weitere 9 Prozent planen dies innerhalb der nächsten zwölf Monate. 42 Prozent der Unternehmen setzen derzeit keine KI ein und planen dies auch nicht. Mehr als die Hälfte von ihnen (53 Prozent) nennt Datenschutz- oder Sicherheitsbedenken als Grund. Häufiger genannt wird nur ein fehlender Nutzen (58 Prozent). 

Weitere Hürden sind ein hoher Integrationsaufwand (44 Prozent), rechtliche Unsicherheiten (43 Prozent), fehlende Kompetenzen (39 Prozent) und erwartete hohe Kosten (36 Prozent). Neben dem Schutz vor Angriffen von außen müssen Unternehmen eine zweite Sicherheitsaufgabe bewältigen: den eigenen KI-Einsatz absichern.

56 Prozent bieten ihren Mitarbeitern allgemeine oder rollenspezifische Schulungen an. Jeweils 45 Prozent nehmen eine Risikobewertung und Klassifizierung von KI-Anwendungen vor beziehungsweise haben formale Freigabeprozesse etabliert. 42 Prozent prüfen KI-Lieferanten oder -Anbieter. Knapp ein Drittel (29 Prozent) hat bislang keine dieser Maßnahmen umgesetzt.

Zusätzlich zu klaren Regeln für den KI-Einsatz haben viele KI-nutzende Unternehmen Schutzmaßnahmen direkt an den Anwendungen getroffen: 67 Prozent setzen auf Qualitätssicherung und menschliche Prüfung kritischer KI-Ergebnisse – also Ausgaben, Entscheidungen oder Auswirkungen eines KI-Systems, die ein hohes Schadenspotenzial aufweisen. 

64 Prozent haben Zugriffsrechte beschränkt, 62 Prozent schützen sensible Daten, etwa durch Anonymisierung. 52 Prozent testen KI-Anwendungen vor dem Einsatz auf Sicherheit und andere Kriterien. Eine Protokollierung oder ein Monitoring der KI-Nutzung gibt es dagegen nur bei 40 Prozent. 8 Prozent haben keine der genannten technischen Schutzmaßnahmen getroffen.

„KI verschärft die Bedrohung von außen und schafft neue Risiken im eigenen Betrieb. Angreifer können mit KI ihre Attacken automatisieren und Menschen gezielter täuschen. Für Mitarbeitende ist oft kaum noch zu erkennen, ob eine E-Mail von einem Menschen verfasst oder mit KI erstellt wurde. Was Unternehmen bislang registrieren, könnte deshalb nur die Spitze des Eisbergs sein. Umso wichtiger ist es, bestehende Sicherheits- und Notfallprozesse um KI-bezogene Szenarien zu ergänzen“, so Dr. Dirk Stenkamp, Präsident des TÜV-Verbands.

„Gleichzeitig birgt der KI-Einsatz in den Betrieben eigene Risiken. Eine KI muss jedoch nicht gehackt werden, um Schaden anzurichten. Sie kann sensible Daten preisgeben oder auf Grundlage falscher Informationen Entscheidungen treffen. Die aktuelle Debatte um Frontiermodelle unterstreicht, wie berechtigt Sicherheitsbedenken beim KI-Einsatz sind. Das Vertrauen in bloße Selbsterklärungen der Hersteller ist erschüttert. Unabhängige Prüfungen können diese Vertrauenslücke schließen.

Bei Chemieanlagen, Kraftwerken oder Medizinprodukten hat sich dieses Prinzip seit Langem bewährt. Zugleich wird in der Cyberabwehr das Potenzial von Künstlicher Intelligenz noch längst nicht ausgeschöpft. Das schafft eine offene Flanke, denn während Angreifer mit KI schneller und zielgerichteter werden, muss auch die Cyberabwehr technologisch nachziehen. Beim Aufspüren verdächtiger Muster und neuer Angriffsmethoden kann KI helfen, Angriffe früher zu bemerken“, so Dr. Dirk Stenkamp.

Aus Sicht der befragten Unternehmen können unabhängige Prüfungen dazu beitragen, KI sicherer einzusetzen. 69 Prozent der Unternehmen, die KI nutzen oder den Einsatz planen, erwarten von unabhängigen Prüfungen und Zertifizierungen eine höhere Sicherheit und Zuverlässigkeit der Anwendungen. Für 51 Prozent dieser Unternehmen ist eine Zertifizierung durch eine unabhängige Prüforganisation bereits ein wichtiges Auswahlkriterium. Die TÜV-Organisationen entwickeln gemeinsam mit dem TÜV AI.Lab ein Rahmenprogramm für die Zertifizierung von KI-Systemen. Es wird derzeit mit Pilotpartnern erprobt und soll Ende dieses Jahres verfügbar sein.

„Künstliche Intelligenz ist eine Schlüsseltechnologie mit unmittelbaren und strategischen Auswirkungen auf nationale Sicherheit, staatliche Handlungsfähigkeit, wirtschaftliche Wettbewerbsfähigkeit und gesellschaftliche Stabilität. Hochleistungsfähige KI-Modelle verfügen bereits heute über erhebliche Fähigkeiten in den Bereichen der Wissens- und Informationsverarbeitung, Softwareentwicklung, Automatisierung komplexer Entscheidungsprozesse wie auch Cyberoperationen. Unsere Studie zeigt, dass ihr Potenzial bisher noch nicht ausgeschöpft wird“, so BSI-Vizepräsident Thomas Caspers. 

„Das gilt auch und besonders für Resilienzaspekte: Unternehmen sollten sich kurzfristig mit KI als entscheidende Maßnahme für ihre eigene Cybersicherheit auseinandersetzen. Es ist dabei wichtig, zu verstehen, dass auch Unternehmen, die selbst keine KI einsetzen, durch KI-gestützte Cyberangriffe gefährdet sind. Eine intensive Auseinandersetzung lohnt sich deshalb für alle Betriebe – unabhängig von der eigenen KI-Strategie. Wer KI einsetzt, muss aber auch wissen, wo ihre Schutzmechanismen versagen. Dazu gehören gezielte Tests und die Überwachung im laufenden Betrieb.“

Für kleine und mittlere Unternehmen hat die im BSI beheimatete Allianz für Cyber-Sicherheit (ACS) begleitend zur Studie das Handout „Schutz vor KI-verstärkten Cyberangriffen“ mit konkreten Empfehlungen und Sofortmaßnahmen veröffentlicht. Mit dem AI Safety and Security Institute Deutschland (AISI Deutschland) hat die Bundesregierung eine nationale Kompetenz- und Evaluierungsinstitution für leistungsfähige KI-Systeme geschaffen. Dabei bilden das BSI und die Bundesnetzagentur in einer ersten Phase einen „virtuellen“ Nukleus des KI-Sicherheitsinstituts und wurden vom Bundesministerium des Innern (BMI) und dem Bundesministerium für Digitales und Staatsmodernisierung (BMDS) mit den entsprechenden Aufgaben betraut.

Business Partner

TÜV-Verband e. V.

Friedrichstraße 136
10117 Berlin
Deutschland

Kontakt zum Business Partner







Meist gelesen

Photo

Aus ASW West wird VSW NRW

Die ASW West kann auf ein erfolgreiches Geschäftsjahr zurückblicken. Der bisherige Vorstand wurde während der Mitgliederversammlung für die kommenden drei Jahre in seinen bestehenden Funktionen wiedergewählt.