Hybrid AI setzt sich in Unternehmen durch. Doch mit der Vielfalt der Modelle wachsen Sicherheitsvorfälle und Transparenzprobleme. Was heißt das für IT-Sicherheit in Deutschland?
In deutschen Unternehmen häufen sich KI-bezogene Sicherheitsvorfälle. Die aktuelle Gigamon-Studie zeigt: 82 Prozent der befragten Organisationen, die im letzten Jahr einen Sicherheitsvorfall hatten, berichten von Problemen mit künstlicher Intelligenz. Besonders alarmierend: Ein Drittel meldete, dass interne Daten in KI-Systeme abflossen. 30 Prozent berichten von nicht autorisierter KI-Nutzung. Die Risiken steigen rasant mit der Einführung von Hybrid AI.
Hybrid AI: Mehr Modelle, mehr Komplexität
Viele Unternehmen setzen inzwischen auf verschiedene KI-Modelle. Dazu gehören Frontier-Modelle, Open-Weight-Modelle, spezialisierte und privat gehostete Lösungen. Hybrid AI verspricht mehr Auswahl und Flexibilität. Doch sie verbindet Modelle, Anwendungen, Infrastrukturen und Unternehmensdaten auf neue Weise. Die IT-Landschaft wird dadurch deutlich komplexer. Klassische Governance-Mechanismen stoßen an ihre Grenzen.
Der Bericht "Stärkung der CISO-Rolle im Zeitalter von KI" von Gigamon zeigt: Die Governance-Strukturen vieler Unternehmen kommen mit dem Tempo der Technik nicht mehr mit. CISOs müssen den Überblick über alle eingesetzten KI-Systeme und deren Zusammenspiel mit Anwendungen und Daten behalten. Ohne diesen Durchblick bleibt die Kontrolle über die KI-Umgebung lückenhaft.
Der EU AI Act (Regulation (EU) 2024/1689) ist am 1. August 2024 in Kraft getreten und schafft erstmals eine verbindliche Rechtsgrundlage für das Risikomanagement von KI-Systemen in Unternehmen. Die Anforderungen werden stufenweise eingeführt und betreffen insbesondere Transparenz, Risikokontrolle und Dokumentationspflichten.
Transparenz fehlt an vielen Stellen
Die Studie deckt Transparenzlücken in mehreren kritischen Bereichen auf. Nur 27 Prozent der CISOs weltweit sagen, dass ihr Unternehmen nach einem Sicherheitsvorfall innerhalb von 72 Stunden die Ursache finden und den Betrieb wiederherstellen kann. 48 Prozent der übrigen C-Level-Führungskräfte schätzen die eigene Resilienz höher ein. Das zeigt eine deutliche Wahrnehmungslücke zwischen operativer Realität und Führungsebene.
Ein weiteres Problem: der sogenannte East-West-Datenverkehr. Gemeint ist die Kommunikation zwischen KI-Modellen, Anwendungen und Infrastrukturen in verteilten Systemen. 36 Prozent der CISOs sehen hier ein besonders hohes Risiko für Sicherheitsverletzungen. Noch ein Punkt: 86 Prozent der Befragten halten Transparenz über verschlüsselten Datenverkehr für entscheidend, um sich auf Post-Quantum Computing vorzubereiten. 89 Prozent erwarten, dass bessere Transparenz in diesem Bereich die Prämien für Cyberversicherungen senken könnte.
Die technische Antwort darauf heißt Deep Observability. 87 Prozent der CISOs weltweit sehen den Zugriff auf präzise netzwerkbasierte Telemetriedaten und volle Transparenz über Datenflüsse als Grundvoraussetzung für sichere KI-Implementierungen. Unternehmen investieren in neue Sicherheitstechnologien. Trotzdem steigt die Zahl der Sicherheitsvorfälle weiter. 76 Prozent der deutschen Unternehmen meldeten im letzten Jahr eine Sicherheitsverletzung. Das sind 21 Prozent mehr als im Vorjahr. Die Lage spitzt sich zu.
Governance-Lücke wächst, Verantwortung steigt
Die Studie zeigt: Die Lücke zwischen KI-Nutzung und Kontrolle wird größer. Sieben von zehn CISOs weltweit sehen auf Vorstandsebene zu wenig Verständnis für Best Practices in der IT-Sicherheit. 41 Prozent der Befragten nennen ein besseres Verständnis der KI-Risiken und -Chancen auf Führungsebene als eine der wichtigsten Aufgaben für die nächsten zwölf Monate.
Die persönliche Verantwortung der CISOs wächst. Mehr als jeder vierte CISO fürchtet, nach einem schweren Cybervorfall seinen Job zu verlieren. Der Spagat zwischen Innovationsdruck und Sicherheitsanforderungen wird zur zentralen Herausforderung für die Unternehmensführung. Die Belastung steigt.
Hybrid AI ist kein Einzelfall. Auch andere Branchen, etwa der Finanzsektor, setzen auf spezialisierte KI-Lösungen. Das zeigen frühere Berichte. Die Frage, wie Unternehmen Transparenz, Sicherheit und Governance in immer komplexeren KI-Umgebungen sicherstellen, bleibt branchenübergreifend aktuell.
Die Zahlen sind eindeutig. Zusätzliche Tools allein reichen nicht, um die wachsende Komplexität und die neuen Risiken zu beherrschen. Ohne grundlegende Anpassungen bei Governance und Transparenz droht der Kontrollverlust über KI-Systeme. Die Redaktion sieht in der Weiterentwicklung von Deep Observability und einer stärkeren Einbindung der Führungsebene die entscheidenden Hebel, um die Risiken von Hybrid AI in den Griff zu bekommen. Wer früh handelt, verschafft sich einen echten Vorteil im Umgang mit KI-basierten Geschäftsmodellen.
Hybrid AI bedeutet: Verschiedene KI-Modelle und -Systeme laufen parallel in einer Organisation. Dazu zählen sowohl proprietäre als auch offene Modelle, die je nach Aufgabe kombiniert werden. Ziel ist, für jede Aufgabe die beste KI-Lösung einzusetzen. Die Integration mehrerer Modelle macht die IT-Infrastruktur aber komplexer. Das stellt besondere Anforderungen an Sicherheit, Transparenz und Governance. Ohne passende Kontrollmechanismen können sich Risiken an den Schnittstellen zwischen Modellen, Anwendungen und Datenströmen schnell vervielfachen.
Seit dem 1. August 2024 gilt der EU AI Act. Unternehmen in Deutschland und der EU müssen jetzt ein systematisches Risikomanagement für KI-Systeme einführen. Ab dem 2. Februar 2025 gelten spezielle Verbote für bestimmte KI-Anwendungen. Unternehmen müssen dann auch die KI-Kompetenz (AI Literacy) ihrer Mitarbeitenden sicherstellen. Für Anbieter von General Purpose AI (GPAI) kommen ab 2. August 2025 zusätzliche Dokumentations- und Transparenzpflichten hinzu. Dazu gehören technische Dokumentation, Urheberrechts-Compliance und ein öffentliches Resümee der Trainingsdaten. Für Hochrisiko-KI-Systeme schreibt die EU-Verordnung umfassende Risikobewertungen, Konformitätsprüfungen und Meldepflichten bei Vorfällen vor. Die Bundesnetzagentur und das Bundesamt für Sicherheit in der Informationstechnik (BSI) begleiten die Umsetzung der EU-Vorgaben. Sie veröffentlichen regelmäßig technische Leitlinien, etwa zu sicheren KI-Architekturen und zur Einhaltung von DIN EN ISO/IEC 27001 für Informationssicherheitsmanagement. Mehr Details zu Fristen und Transparenzanforderungen gibt es auf der Bundesnetzagentur-Themenseite zu KI.
Ab August 2026 müssen Unternehmen die Transparenzanforderungen nach Artikel 50 EU AI Act erfüllen. Dazu gehört die Kennzeichnung synthetischer Inhalte und die Information über KI-Interaktionen. Verstöße können mit Bußgeldern von bis zu 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes geahndet werden. Entscheidend ist die Art und Schwere des Verstoßes. Die Einhaltung dieser Vorgaben wird künftig ein zentrales Kriterium für die Bewertung der IT-Sicherheitslage und der Haftungsrisiken in Unternehmen sein.