DatenKI-SicherheitCybersecurityIncident Management

KI-Sicherheit: Deutsche Unternehmen völlig unvorbereitet auf Notfälle

Eine gemeinsame Studie von TÜV-Verband und BSI zeigt alarmierende Lücken im Incident-Management. Nur 11 Prozent der KI-nutzenden Betriebe haben spezielle Notfallprozesse – während bereits 17 Prozent Angriffe erlebt haben.

Nur 11 % der KI-nutzenden Unternehmen haben spezielle Notfallprozesse

KI-Sicherheit: Deutsche Unternehmen völlig unvorbereitet auf Notfälle

Deutsche Unternehmen sind im Ernstfall völlig ungerüstet: Nur 11 Prozent der Betriebe, die künstliche Intelligenz bereits einsetzen oder planen, verfügen über spezialisierte Abläufe für KI-bezogene Sicherheitsvorfälle. Das zeigt eine Forsa-Umfrage unter 505 Unternehmen ab 20 Mitarbeitenden, die der TÜV-Verband und das Bundesamt für Sicherheit in der Informationstechnik (BSI) im Juli 2026 durchgeführt haben und die Medien am 7. Oktober 2026 publizierten.

Die Studie "Künstliche Intelligenz und Cybersicherheit in Unternehmen" offenbart dabei ein System ohne Notfallpläne: Während 11 Prozent spezialisierte Prozesse haben, greifen 43 Prozent auf allgemeine IT-Sicherheitsmaßnahmen zurück – ohne KI-spezifische Regeln. Weitere 20 Prozent arbeiten aktuell an solchen Prozessen, 25 Prozent haben überhaupt keine Regelungen etabliert.

Kurz & knapp

  • 11 % der KI-nutzenden Unternehmen haben spezielle Notfallprozesse für KI-Vorfälle
  • 17 % aller befragten Betriebe erlebten in den letzten 12 Monaten einen Cyberangriff oder Betrugsversuch mit KI-Bezug
  • 43 % nutzen nur allgemeine IT-Sicherheitsprozesse ohne KI-Anpassungen
  • 90 % der KI-gestützten Angriffe waren Phishing-Mails

Die Realität: Angriffe finden bereits statt

Das Problematische: Die Bedrohung ist nicht theoretisch. 17 Prozent aller befragten Unternehmen verzeichneten in den vergangenen zwölf Monaten einen Cyberangriff oder Betrugsversuch mit KI-Bezug. Dabei handelte es sich bei 4 Prozent um bestätigte Fälle, bei 11 Prozent um Verdachtsfälle und bei 2 Prozent um beides.

Die häufigsten Angriffsformen zeigen ein bekanntes Bild mit neuer Dimension:

Angriffsart Anteil der Vorfälle
Phishing-Mails 90 %
Automatisierte Angriffsskripte 40 %
Deepfakes (inkl. CEO-Fraud) 11 %

"Die registrierten Vorfälle könnten nur die Spitze des Eisbergs sein. Das Potenzial von KI in der Cyberabwehr sei noch nicht ausgeschöpft, zugleich berge die Technologie eigene Risiken wie Datenpreisgabe und Fehlentscheidungen."

So kommentierte TÜV-Präsident Dirk Stenkamp die Ergebnisse. Er sieht in gesetzlichen Vorgaben einen notwendigen Grundschutz angesichts bestehender Haftungsunsicherheiten.

KI-Einsatz weit verbreitet, Sicherheit hinkt hinterher

Die Diskrepanz zwischen Verbreitung und Schutz ist bemerkenswert: 49 Prozent der Unternehmen setzen KI bereits ein, 9 Prozent planen das binnen zwölf Monaten. Nur 42 Prozent nutzen KI nicht und planen das auch nicht. Der Einsatz ist also längst Realität – die Sicherheitsinfrastruktur aber nicht.

BSI-Vizepräsident Thomas Caspers warnte zudem vor einer zusätzlichen Dimension: Auch Betriebe ohne eigenen KI-Einsatz seien gefährdet. Zudem müsse die Abhängigkeit von US-amerikanischen und chinesischen KI-Firmen reduziert werden – ein Punkt, der über reine Cybersicherheit hinausgeht.

Was das für dich bedeutet

Für deutsche Unternehmen ergibt sich aus dieser Lage eine klare Handlungsnotwendigkeit: Die Schutzlücke zwischen technologischem Einsatz und organisatorischem Notfallmanagement ist nicht hinnehmbar. Wer KI nutzt oder plant, sollte nicht auf allgemeine IT-Prozesse vertrauen – spezialisierte Incident-Response-Pläne für KI-Vorfälle werden zur Pflicht, nicht zur Option. Gleichzeitig bleiben Fragen offen: Wie konkret müssen diese Prozesse aussehen? Welche Haftung trifft Unternehmen, wenn sie KI-Vorfälle nicht angemessen dokumentieren? Die Regulierung wird hier nachjustieren müssen.

Quellen

Redaktionell verantwortet von Ideal Syka. Quellen und Arbeitsweise: Redaktion & Methode. Hinweise und Korrekturen: ai@i6eal.de.

Teilen
← Alle Beiträge

Alle Analysen basieren auf eigenen Messungen von i6eal oder auf klar gekennzeichneten Quellen. Zahlen sind Momentaufnahmen und können sich ändern; Korrekturen weisen wir transparent aus.