PwC: Angriffe auf KI-Systeme größte Lücke bei Unternehmen
Unternehmen geben mehr Geld für KI aus, doch ausgerechnet gegen Angriffe auf KI-Systeme fühlen sie sich am schlechtesten gewappnet. Das zeigt eine neue Studie von PwC.
Die Beratungsgesellschaft befragte zwischen Mai und Juli 2026 insgesamt 3.934 Führungskräfte aus Wirtschaft und Technologie in 71 Ländern. Unter den Sicherheits- und Technologieverantwortlichen in dieser Gruppe zählte die Hälfte Angriffe auf KI-Systeme zu den fünf Bedrohungen, auf die sie am wenigsten vorbereitet sind. Keine andere Bedrohung auf der Liste landete weiter oben.
PwC geht davon aus, dass hochentwickelte KI-Modelle inzwischen bislang unbekannte Softwarelücken aufspüren und mit wenig menschlichem Zutun ausnutzen können. Der Bericht ergänzt frühere Ergebnisse aus derselben Umfrage dazu, wie gut Unternehmen auf neue Bedrohungen vorbereitet sind.
Drei KI-gestützte Bedrohungen stechen heraus
Auf KI-gestützte Angriffe angesprochen, zählte mehr als die Hälfte der Führungskräfte drei bestimmte Bedrohungen zu ihren fünf wichtigsten.
Erstens Botnetze, die in großem Stil von KI gesteuert werden. Zweitens sogenannte Adversarial Attacks, bei denen ein Angreifer die Eingaben eines KI-Systems geringfügig verändert, damit es eine falsche Antwort liefert. Drittens Data Poisoning, bei dem irreführende Datensätze in die Daten eingeschleust werden, mit denen ein Modell trainiert wird.
Alle drei zielen auf das KI-System selbst und nicht auf das herkömmliche Netzwerk drumherum. Mit Werkzeugen, die für ältere Arten von Einbrüchen gebaut wurden, sind sie deshalb schwerer zu erkennen.
Mehr Geld, kaum Notfallpläne
Die Ausgaben steigen. Von den befragten Sicherheits- und Finanzverantwortlichen rechnen 84 Prozent damit, dass ihre Cyber-Budgets wachsen, und KI gehört zu den Bereichen, in die ein Großteil dieses Geldes fließen soll.
Die Planung für den Ernstfall hält damit nicht Schritt. Nur 39 Prozent der Führungskräfte haben vollständig formalisierte Notfallpläne für Cybervorfälle. Gemeint sind dokumentierte Abläufe, mit denen kritische Prozesse während eines Angriffs weiterlaufen oder danach wiederhergestellt werden. Fast ein Viertel der Befragten arbeitet überhaupt nicht an formalen Plänen.
PwC selbst bezeichnet Cybervorfälle als eine Frage des Wann, nicht des Ob.
Wackliges Fundament unter KI-Werkzeugen
Die Umfrage untersuchte auch, wie Unternehmen die Daten schützen, auf die ihre KI-Werkzeuge angewiesen sind. Von sieben Maßnahmen gegen Datenrisiken hat das durchschnittliche Unternehmen drei im gesamten Betrieb umgesetzt.
Nur etwa die Hälfte hat eine Datenklassifizierung eingeführt, also den grundlegenden Schritt, sensible Daten überhaupt erst zu identifizieren. PwC argumentiert, dass KI nur so vertrauenswürdig sein kann wie die Daten, auf denen sie aufbaut. Unternehmen, die in diesem Jahr KI-Werkzeuge einführen, rät die Beratung zu prüfen, auf welche Daten diese Werkzeuge zugreifen können und wie gut diese Daten geschützt sind.
Der Mensch bleibt im Spiel
Bei der Abwehr sind die meisten Führungskräfte nicht bereit, der KI das Steuer zu überlassen. Weniger als ein Viertel würde KI-Agenten, also Software, die eigenständig handelt, Angriffe eindämmen und beheben lassen, ohne dass ein Mensch zustimmt. Die meisten würden Agenten auf Aktionen mit geringem Risiko beschränken oder einen Menschen die Kontrolle behalten lassen.
Mehr als die Hälfte nannte die Zuverlässigkeit und Reife der Technologie als eines der größten Hindernisse.
"Um im Zeitalter der KI erfolgreich zu sein, müssen wir in der Lage sein, uns in Maschinengeschwindigkeit zu verteidigen", sagt Matt Rowe, Chief Security Officer bei der Lloyds Banking Group.
Auch bei der Frage, wer für KI-Risiken zuständig sein soll, herrscht keine Einigkeit. Ein Drittel der Unternehmen hat eigene KI-Rollen geschaffen, etwa einen Chief AI Officer. Andere übertragen die Verantwortung der Technologieabteilung oder dem CISO (Chief Information Security Officer).
PwC weist darauf hin, dass Agenten probabilistische Ergebnisse liefern, die wahrscheinlich richtig sind, aber eben nicht garantiert. Wo ein Ergebnis jedes Mal stimmen muss, empfiehlt die Beratung, die Arbeit des Agenten durch eine Kontrolle zu leiten, die der Agent nicht beeinflussen kann. Beispiele sind eine Überprüfung, ein Freigabeprozess oder eine Prüfung durch ein anderes System.
Unsere Einschätzung
Die Ergebnisse zeigen eine Kluft zwischen Ehrgeiz und Grundlagenarbeit. Unternehmen kaufen KI ein, doch viele haben weder ihre Daten klassifiziert noch Notfallpläne geschrieben oder geklärt, wer für KI-Risiken geradesteht. Diese Kombination deutet auf eine wachsende Angriffsfläche hin, die auf ungeprüftem Fundament steht.
Die Sorge vor KI-gestützter Ausnutzung von Schwachstellen passt zudem in ein größeres Bild. Microsoft hat kürzlich erklärt, dass Angreifer den Verteidigern im frühen KI-Wettlauf derzeit voraus sind. Und die Zurückhaltung gegenüber autonomen Agenten erscheint vernünftig angesichts von Berichten, wonach KI-Agenten ihren Datenzugriff behalten, nachdem ihre Aufgaben erledigt sind.
Für Leser lautet die praktische Lehre: Bestandsaufnahme der Daten und Zugriffskontrolle kommen vor jeder KI-Einführung. Es lohnt sich zu beobachten, ob die Scheu, Agenten allein handeln zu lassen, mit zunehmender Reife der Technologie nachlässt, und ob eine klare Zuständigkeit für KI-Risiken zum Standard wird.
