Der Anfang dieses Monats veröffentlichte Aktionsplan der Europäischen Kommission zu Cybersicherheit und künstlicher Intelligenz legt dar, wie die EU auf die mit KI verbundenen Bedrohungen und Chancen reagieren will.

 

Der strategische Rahmen verbindet bestehende Rechtsvorschriften, EU-Institutionen, Investitionsprogramme und operative Initiativen mit dem Ziel, europäische Organisationen dabei zu unterstützen, fortschrittliche KI sicher einzuführen und sich gleichzeitig auf schnellere und ausgefeiltere Cyberbedrohungen vorzubereiten.

Für Unternehmen in der EU sowie für Organisationen, die mit EU-Kunden Handel treiben oder diese beliefern, ist die Richtung klar: KI-bezogene Cyberrisiken werden zu einem festen Bestandteil der allgemeinen Unternehmensführung, der Widerstandsfähigkeit und der Compliance.

 

 

Was ist der EU-Aktionsplan für Cybersicherheit und künstliche Intelligenz?

Der Aktionsplan ist die koordinierte Antwort der Kommission auf die Chancen und Risiken, die durch fortschrittliche und bahnbrechende KI wie Fable und Mythos entstehen.

Unter „Pionier-KI“ werden die leistungsfähigsten Modelle verstanden, die derzeit verfügbar sind oder sich in der Entwicklung befinden. Diese Systeme können die Erkennung von Schwachstellen, die Code-Analyse, die Erkennung von Bedrohungen, die Reaktion auf Vorfälle und deren Behebung unterstützen. Dieselben Fähigkeiten können jedoch auch von Angreifern missbraucht werden.

Der Plan konzentriert sich auf vier Ziele:

    • Pionier-KI für legitime Zwecke der Cybersicherheit sicherer und zugänglicher zu machen.
    • Vorbereitung kritischer Sektoren, KMU und öffentlicher Stellen auf KI-gestützte Bedrohungen.
    • Ausbau der eigenen KI- und Cybersicherheitskapazitäten Europas.
    • Förderung der internationalen Zusammenarbeit bei der sicheren Entwicklung und dem sicheren Einsatz von KI.

Er baut auf dem EU-KI-Gesetz, der NIS2-Richtlinie, dem Gesetz zur digitalen operativen Widerstandsfähigkeit, dem Gesetz zur Cyber-Widerstandsfähigkeit und dem Gesetz zur Cyber-Solidarität auf. Außerdem weist er der ENISA, der Gemeinsamen Forschungsstelle und anderen EU-Einrichtungen eine zentrale Rolle bei der Umsetzung politischer Vorgaben in praktische Leitlinien und operative Unterstützung zu.

Handelt es sich um ein neues Gesetz?

Nein. Der Aktionsplan schafft keine gesonderten rechtlichen Verpflichtungen.

Viele seiner Empfehlungen sind jedoch eng mit bestehenden Verpflichtungen gemäß NIS2, DORA, dem KI-Gesetz und dem Gesetz zur Cyberresilienz verknüpft. Er gibt zudem Hinweise darauf, wie Regulierungsbehörden die Cyber-Bereitschaft in einem von KI geprägten Bedrohungsumfeld bewerten können.

Die Kommission erwartet von Betreibern kritischer Infrastrukturen und Finanzinstituten, dass sie ihre Risikomanagementrahmen überprüfen, sich auf Angriffe vorbereiten, die mit größerer Geschwindigkeit und in größerem Umfang auftreten, das Patchen verbessern, die Systemabsicherung verstärken und KI sicher in den Cyberbetrieb integrieren.

Unternehmen sollten den Aktionsplan daher eher als Hinweis auf künftige aufsichtsrechtliche, vertragliche und beschaffungsbezogene Erwartungen betrachten und nicht als rein programmatisches Dokument.

 

MDR CTA  ger

 

Die drei Hauptsäulen

Säule 1: Fortschrittliche KI sicher und zugänglich machen

Die erste Säule konzentriert sich auf die Bewertung von Pionier-KI, die Kontrolle des Zugangs zu ihren fortschrittlichen Cyberfähigkeiten und deren sichere Erprobung.

Die Kommission plant die Einrichtung einer EU-weiten Bewertungskapazität für fortschrittliche KI-Modelle, einschließlich ihrer potenziellen Cyberrisiken. Dies wird die Aufsicht im Rahmen des KI-Gesetzes unterstützen und dabei helfen zu beurteilen, ob Modellanbieter systemische Risiken wirksam bewältigen.

Zudem wird ein europäischer Fahrplan für den strukturierten Zugang zu fortschrittlichen KI-Fähigkeiten erstellt. Dieser soll berechtigten europäischen Organisationen – darunter Behörden, Betreiber kritischer Infrastrukturen, Anbieter von Cybersicherheit und Forscher – einen klareren Weg zu leistungsstarken KI-Systemen ebnen.

Die ENISA und die Gemeinsame Forschungsstelle werden zudem eine sichere Testplattform entwickeln. Organisationen werden in der Lage sein, KI anhand realistischer Anwendungsfälle im Bereich der Cybersicherheit zu bewerten, ohne Produktionssysteme oder kritische Infrastrukturen zu gefährden.

Cyber-Ranges werden diese Arbeit unterstützen, indem sie Netzwerke, Systeme und Betriebsumgebungen unter kontrollierten Bedingungen simulieren. Diese Umgebungen können genutzt werden, um KI-gestützte Erkennung, Schwachstellenscans, Triage, Behebung und Reaktion auf Vorfälle zu testen.

Säule 2: Europa auf KI-gestützte Angriffe vorbereiten

Die zweite Säule konzentriert sich auf die operative Bereitschaft.

Die Kommission befürchtet, dass KI den Zeit- und Fachaufwand für das Aufspüren und Ausnutzen von Schwachstellen verringert. Bestehende Sicherheitsprozesse sind möglicherweise nicht schnell genug, um damit Schritt zu halten.

Der Aktionsplan fordert eine Stärkung der Grundlagen der Cybersicherheit, darunter:

    • Transparenz über Ressourcen und Risiken
    • Sichere Konfiguration und Systemhärtung
    • „Zero Trust“-Ansatz, wo dies angemessen ist
    • Schwachstellenmanagement
    • Sichere Programmierung
    • Schnellere, risikobasierte Patching-Maßnahmen
    • Koordinierte Offenlegung von Sicherheitslücken
    • Effektive Erkennung und Reaktion auf Vorfälle

Außerdem werden KI-spezifische Risiken wie Prompt-Injection, Model Poisoning, Data Poisoning und adversarische Angriffe hervorgehoben.

Die ENISA wird Leitlinien sowohl zum Schutz vor KI-gestützten Bedrohungen als auch zur sicheren Integration von KI in Cybersicherheitsmaßnahmen veröffentlichen.

Eine wichtige Priorität ist das Schwachstellenmanagement. Die Kommission möchte sicherstellen, dass die Schwachstellendatenbank der Europäischen Union, nationale Offenlegungsverfahren und die zentrale Meldeplattform des Cyber-Resilience-Gesetzes weiterhin effektiv bleiben, da KI die Geschwindigkeit und das Volumen der Schwachstellenerkennung erhöht.

Die Herausforderung besteht nicht mehr nur darin, Schwachstellen zu finden, sondern sie zu priorisieren und zu beheben, bevor Angreifer sie ausnutzen können.

Säule 3: Ausbau der europäischen Cyber-KI-Fähigkeiten

Die dritte Säule konzentriert sich auf Investitionen, Souveränität und Kompetenzen.

Viele der fortschrittlichsten KI-Modelle werden außerhalb der EU entwickelt. Der Zugang zu ihren Cyberfähigkeiten könnte von kommerziellen Anbietern oder ausländischen Regierungen kontrolliert werden.

Die Kommission sieht darin sowohl ein Sicherheits- als auch ein wirtschaftliches Risiko.

Der Aktionsplan sieht mehr Investitionen in europäische KI-Modelle, Recheninfrastruktur, KI-Fabriken, Cybersicherheitstechnologien und aufstrebende Anbieter vor.

Er umfasst zudem eine „EU Grand Challenge“ zur KI-gestützten Behebung von Sicherheitslücken. Dabei werden Cybersicherheitsunternehmen, KI-Entwickler, Forscher, Betreiber kritischer Infrastrukturen und Open-Source-Communities zusammengebracht, um Tools zu entwickeln, die den gesamten Behebungsprozess unterstützen.

Die EU plant zudem die Einführung KI-spezifischer Schulungen für Cybersicherheitsexperten und die Aktualisierung des Europäischen Kompetenzrahmens für Cybersicherheit, um neue Fähigkeiten und Rollen einzubeziehen.

 

 

Welche Herausforderungen behandelt der Aktionsplan?

KI beschleunigt die Entdeckung von Sicherheitslücken

KI kann Schwachstellen schneller identifizieren und Code analysieren, als viele Organisationen diese bewerten und beheben können.

Dadurch entsteht ein Ungleichgewicht. Die Erkennung wird zunehmend automatisiert, doch die Behebung erfolgt oft weiterhin langsam und manuell.

Unternehmen müssen die Zeitspanne zwischen der Identifizierung einer Sicherheitslücke und der Bereitstellung einer wirksamen Lösung verkürzen.

Angriffe lassen sich immer leichter skalieren

KI kann Aufklärungsmaßnahmen, Phishing, Social Engineering, die Entwicklung von Schadcode und die Ausnutzung von Schwachstellen unterstützen.

Dadurch können Angreifer mit geringerem Aufwand mehr Unternehmen ins Visier nehmen. Sicherheitsteams sehen sich möglicherweise mit einem höheren Angriffsaufkommen, kürzeren Reaktionsfristen und überzeugenderen Ködern konfrontiert.

Frontier-KI wird von einer kleinen Anzahl von Anbietern kontrolliert

Europäische Organisationen sind für fortschrittliche KI-Fähigkeiten möglicherweise auf außereuropäische Anbieter angewiesen.

Der Zugang könnte eingeschränkt, verzögert oder entzogen werden. Der vorgeschlagene Blueprint zielt darauf ab, den Zugang strukturierter zu gestalten, während die umfassendere Investitionsstrategie der EU darauf ausgerichtet ist, die Abhängigkeit von externen Anbietern zu verringern.

KI schafft neue Sicherheitsrisiken

KI stellt zudem eine neue Angriffsfläche dar.

Zu den Risiken gehören:

    • Prompt-Injektion
    • Verlust sensibler Daten
    • Manipulierte Trainings- oder Abrufdaten
    • Unsichere Integrationen
    • Übermäßige Berechtigungen
    • Gefährdete Modell-Lieferketten
    • Unbefugte autonome Aktionen

Diese Risiken müssen bewertet werden, bevor KI-Tools mit sensiblen Daten, Produktionssystemen oder Sicherheitsabläufen verbunden werden.

Open-Source-Abhängigkeiten bleiben eine Schwachstelle

Moderne Software ist in hohem Maße von Open-Source-Komponenten abhängig. Eine einzige weit verbreitete Sicherheitslücke kann Tausende von Organisationen betreffen.

Der Aktionsplan sieht eine Kampagne zur Stärkung der Widerstandsfähigkeit kritischer Open-Source-Komponenten vor, um wichtige Komponenten in kritischen Sektoren zu identifizieren und zu stärken. Die ENISA wird zudem einen Katalog KI-gestützter Dienste erstellen, um die Bereitstellung von Patches und die Behebung von Schwachstellen zu unterstützen.

Europa steht vor einem Fachkräftemangel

KI wird den Bedarf an qualifizierten Cybersicherheitsexperten nicht beseitigen.

Sicherheitsteams werden weiterhin Mitarbeiter benötigen, die Ergebnisse validieren, Vorfälle untersuchen, automatisierte Entscheidungen hinterfragen und Geschäftsrisiken verstehen können.

Der Fachkräftemangel könnte sich vergrößern, wenn Unternehmen nicht in KI-Governance, Modellsicherheit und sichere Bereitstellungsfähigkeiten investieren.

Was bedeutet das für Unternehmen in der EU?

Für EU-Unternehmen lassen sich KI-Risiken und Cybersicherheitsrisiken nicht mehr getrennt voneinander bewältigen.

Risikobewertungen müssen KI-gestützte Bedrohungen berücksichtigen

Unternehmen, die unter NIS2, DORA oder branchenspezifische Vorschriften fallen, sollten prüfen, ob ihre Risikobewertungen berücksichtigen, dass Angreifer KI nutzen, um schneller vorzugehen und in größerem Umfang zu agieren.

Jährliche Bewertungen allein reichen möglicherweise nicht mehr aus. Das Risikomanagement muss kürzere Angriffszeiträume und stärker automatisierte Aktivitäten berücksichtigen.

 

CTEM CTA GER

 

Patches werden genauer unter die Lupe genommen

Unternehmen müssen nachweisen, dass sie in der Lage sind:

    • betroffene Ressourcen schnell identifizieren
    • Schwachstellen anhand des Geschäftsrisikos priorisieren
    • Notfallkorrekturen sicher bereitstellen
    • komplexe Systeme patchen
    • Ausnahmen und Ausgleichskontrollen nachverfolgen
    • Messen Sie die Wirksamkeit der Abhilfemaßnahmen

Ein Scan-Bericht reicht nicht aus. Unternehmen müssen nachweisen, dass die Ergebnisse zu Maßnahmen führen.

KI-Governance muss Sicherheit umfassen

KI-Governance sollte mehr als nur Datenschutz, Genauigkeit und Ethik umfassen.

Sie sollte außerdem folgende Aspekte berücksichtigen:

    • Identitäts- und Zugriffskontrollen
    • Datenrisiken
    • Abhängigkeiten von Drittanbietern
    • Modellberechtigungen
    • Überwachung
    • Reaktion auf Vorfälle
    • Geschäftskontinuität
    • Risiken durch agentische KI

Sicherheitsteams müssen wissen, welche KI-Systeme im Einsatz sind, auf welche Daten diese zugreifen können und welche Aktionen sie ausführen dürfen.

Von Sicherheitsteams wird erwartet, dass sie KI verantwortungsbewusst einsetzen

Die Kommission fordert Organisationen nicht dazu auf, KI zu meiden.

Sie möchte, dass Unternehmen KI nutzen, um ihre Widerstandsfähigkeit in Bereichen wie den folgenden zu verbessern:

    • Bedrohungserkennung
    • Einstufung von Warnmeldungen
    • Bedrohungsinformationen
    • Priorisierung von Schwachstellen
    • Code-Analyse
    • Untersuchung von Vorfällen
    • Überwachung der Compliance
    • Planung von Abhilfemaßnahmen

Diese Systeme müssen weiterhin getestet, gesteuert und einer menschlichen Aufsicht unterzogen werden.

Was bedeutet das für Unternehmen außerhalb der EU?

Der Aktionsplan wird auch Organisationen im Vereinigten Königreich, in den Vereinigten Staaten und anderswo betreffen.

Die Relevanz hängt davon ab, ob ein Unternehmen Daten für EU-Kunden bereitstellt, unterstützt oder verarbeitet.

Der Zugang zum EU-Markt wird die Produktsicherheit beeinflussen

Technologieanbieter, die Software oder Hardware in der EU verkaufen, müssen bereits jetzt den Cyber Resilience Act berücksichtigen.

Der Aktionsplan verschärft die Erwartungen hinsichtlich sicherer Entwicklung, Support während des Lebenszyklus, Offenlegung von Sicherheitslücken und zeitnaher Patches.

EU-Kunden könnten höhere Anforderungen an ihre Lieferanten stellen

Organisationen, die unter NIS2 und DORA fallen, müssen Risiken durch Dritte managen.

Lieferanten könnten zunehmend aufgefordert werden, Informationen bereitzustellen über:

    • KI-Systeme, die bei der Erbringung von Dienstleistungen eingesetzt werden
    • Modell- und Datenanbieter
    • Sicherheitsmaßnahmen
    • Meldung von Vorfällen
    • Schwachstellenmanagement
    • Software-Abhängigkeiten
    • Geschäftskontinuität
    • Datenspeicherort und -schutz

Diese Anforderungen tauchen häufig in Ausschreibungen, Verträgen und Lieferantenbewertungen auf.

 

 

KI-Anbieter könnten mit neuen Bewertungsanforderungen konfrontiert werden

Anbieter von Allzweck-KI und Pionier-KI müssen sich möglicherweise mit den Bewertungsstrukturen der EU, der Aufsicht im Rahmen des KI-Gesetzes und Programmen für strukturierten Zugang auseinandersetzen.

Auch Nicht-EU-Anbieter, die Modelle oder Dienste auf dem europäischen Markt anbieten, können weiterhin den EU-Vorschriften unterliegen.

EU-Standards könnten die weltweite Praxis beeinflussen

Der Aktionsplan fordert eine Zusammenarbeit im Rahmen der G7, der Vereinten Nationen, der NATO und bilateraler Partnerschaften.

Sein Ansatz zur Bewertung von Pionier-KI, zum Schwachstellenmanagement, zur Open-Source-Sicherheit und zum Schutz kritischer Infrastrukturen könnte daher Standards über Europa hinaus prägen.

Was sollten Unternehmen jetzt tun?

Unternehmen sollten nicht abwarten, bis jede Initiative des Aktionsplans abgeschlossen ist.

Sie sollten zunächst prüfen, inwieweit sie sowohl durch KI-gestützte Bedrohungen als auch durch die unsichere Einführung von KI gefährdet sind.

Zu den wichtigsten Prioritäten gehören:

    • Erfassung der aktuellen KI-Nutzung
    • Überprüfung KI-bezogener Risiken
    • Testen von Plänen zur Reaktion auf Vorfälle
    • Verbesserung der Priorisierung von Schwachstellen
    • Verringerung von Verzögerungen bei der Installation von Patches
    • Bewertung von Abhängigkeiten von Lieferanten
    • Stärkung der Identitätskontrollen
    • Schulung von Cybersicherheitsteams
    • Testen von KI-Tools vor dem Einsatz in der Produktion

Unternehmen sollten zudem prüfen, ob ihre Sicherheitsabläufe mit immer schnelleren Angriffen Schritt halten können. Prozesse, die stark auf manuelle Triage und Untersuchung angewiesen sind, könnten Schwierigkeiten bereiten, wenn Angreifer die Automatisierung vorantreiben.

Vorbereitung auf Cybersicherheit im KI-Tempo

Der Aktionsplan soll Europa dabei helfen, sich an eine Bedrohungslandschaft anzupassen, in der sowohl Angreifer als auch Verteidiger schneller agieren.

Seine zentrale Botschaft ist einfach: Jährliche Bewertungen, langsame Patches und stark manuelle Sicherheitsabläufe reichen möglicherweise nicht mehr aus.

Unternehmen benötigen kontinuierliche Transparenz, eine schnellere Priorisierung, stärkere Reaktionsfähigkeiten und eine sichere KI-Governance.

Für EU-Unternehmen werden diese Erwartungen zunehmend die Regulierung und Aufsicht beeinflussen. Für Organisationen außerhalb der EU werden sie den Marktzugang, Verträge und Anforderungen an die Lieferkette prägen.

Wie Integrity360 helfen kann

Integrity360 unterstützt Unternehmen dabei, ihre Cyber-Resilienz zu stärken, Risiken zu minimieren und sich auf KI-gestützte Bedrohungen vorzubereiten.

Unsere Experten unterstützen Unternehmen in ganz Europa bei Cyber-Risikobewertungen, der Vorbereitung auf regulatorische Anforderungen, dem Management von Bedrohungsrisiken, dem Schwachstellenmanagement, Penetrationstests, Managed Detection and Response, der Reaktion auf Vorfälle sowie der KI-Sicherheit.

Wir können Ihnen helfen:

    • die Auswirkungen der KI-Einführung auf die Sicherheit zu bewerten
    • kritische Sicherheitsrisiken zu identifizieren und zu priorisieren
    • die Behebung von Schwachstellen zu verbessern
    • die Erkennung und Reaktion zu stärken
    • Risiken durch Drittanbieter und in der Lieferkette zu überprüfen
    • Vorbereitung auf NIS2, DORA und damit verbundene Anforderungen
    • Prüfen, ob bestehende Kontrollmaßnahmen schnelleren, KI-gestützten Angriffen standhalten können

Wenden Sie sich an Integrity360, um ein widerstandsfähigeres, reaktionsfähigeres und KI-fähiges Cybersicherheitsprogramm aufzubauen.