Sophos CISO Advantage: KI priorisiert Sicherheitsmaßnahmen
Sophos hat Sophos CISO Advantage vorgestellt, einen Dienst, der mit agentischer KI das operative Tagesgeschäft der IT-Sicherheit mit der langfristigen Sicherheitsstrategie verknüpft. Unternehmen sollen damit erfahren, wo ihre Cyberrisiken liegen, welche Maßnahmen sie zuerst finanzieren sollten und ob sich die Lage mit der Zeit verbessert.
Laut Hersteller sind die Ergebnisse in verständlicher Sprache formuliert, damit nicht nur Sicherheitsfachleute, sondern auch Führungskräfte sie nachvollziehen, Budgets freigeben und handeln können. Sophos bezeichnet das Angebot als neue Marktkategorie.
Von Sicherheitsdaten zum Fahrplan
CISO Advantage bewertet die IT-Umgebung eines Unternehmens und gleicht die vorhandenen Kontrollen mit etablierten Rahmenwerken ab. Dazu gehören NIST CSF (das Cybersecurity Framework des US-amerikanischen National Institute of Standards and Technology), CIS v8, Cyber Essentials Plus (ein britisches Zertifizierungsprogramm) und NCSC CAF, das Cyber Assessment Framework des britischen National Cyber Security Centre.
Aus den Ergebnissen entsteht ein priorisierter, an das Budget gekoppelter Fahrplan. Er zeigt, was zuerst behoben werden sollte, was jede Maßnahme kostet und warum sie für das Geschäft wichtig ist. Nach Angaben von Sophos schafft die KI das in einem Tempo und Umfang, mit dem menschliche Experten allein nicht mithalten können.
Das Werkzeug ist Teil von Sophos Fusion. Die Bewertungen stützen sich daher auf aktuelle Bedrohungsdaten und auf Daten von mehr als 625.000 Organisationen, die Sophos schützt, statt auf allgemeine Vergleichswerte.
Mangel an Sicherheitschefs
Sophos präsentiert den Start als Antwort auf den Fachkräftemangel. Das Unternehmen verweist auf den 2026 CISO Report, wonach weltweit rund 35.000 Chief Information Security Officers (CISOs) für 359 Millionen Unternehmen zuständig sind. Das entspricht etwa einem CISO auf 10.000 Firmen.
Laut dem hauseigenen 2026 MSP Perspectives Report erwarten inzwischen im Schnitt 46 % der Kunden, dass ihr Managed Service Provider (MSP) die Rolle des CISO übernimmt. 84 % der MSPs rechnen damit, dass die Nachfrage nach solchen Diensten im kommenden Jahr steigt.
Organisationen ohne CISO fehlt oft das Know-how, um Risiken zu bewerten und eine Strategie zu entwickeln. Wer einen hat, steht zunehmend unter Druck, die Wirksamkeit der Kontrollen zu belegen und gegenüber Vorstand, Aufsichtsbehörden und Versicherern Fortschritte nachzuweisen. Laut Sophos bleiben CISOs im Schnitt 18 bis 26 Monate im Amt, und 75 % denken über einen Jobwechsel nach.
Sophos weist zudem darauf hin, dass die weltweiten Ausgaben für Informationssicherheit 2026 voraussichtlich 240 Milliarden US-Dollar erreichen. Dennoch erfassen viele Organisationen ihre Risiken weiterhin mit unverbundenen Bewertungen, Tabellen und Einzelprodukten. Das erschwert es, Fortschritte zu messen oder Investitionen zu begründen.
"Eine gute Sicherheitsstrategie erforderte schon immer Fachwissen, das zu knapp ist, um es in großem Maßstab anzubieten. Deshalb blieb sie ein Luxus, den sich nur die größten Konzerne leisten konnten", sagte Rob Harrison, SVP of Product Management bei Sophos. "Wir haben das Produkt rund um die Frage entwickelt, die inzwischen jeder Vorstand seinem Sicherheitsteam stellt: Sind wir sicherer als im letzten Quartal, und können Sie das belegen?"
Drei Einsatzmodelle
Laut Sophos unterstützt das Produkt drei Ansätze:
- ein internes Team führt das Programm und nutzt das Werkzeug als zentrales Verwaltungssystem
- ein MSP baut das Programm zunächst auf, später übernimmt die Organisation es selbst
- eine Erstbewertung geht in einen fortlaufenden Managed Service über, den vollständig ein Partner erbringt
MSPs, die für ihre Kunden ohnehin schon faktisch die Sicherheitsverantwortung tragen, bewirbt das Unternehmen das Angebot als Möglichkeit, diese Rolle in einen strukturierten und abrechenbaren Dienst zu verwandeln.
Phil Harris, Research Director for Governance, Risk and Compliance Solutions bei IDC, sagte, Sicherheitsverantwortliche bräuchten ein System, das zeigt, "wo sie stehen" und wie sich ihre Sicherheitslage verbessert. "Es gibt zu viele Werkzeuge, die Aktivitäten erfassen, ohne echte Erkenntnisse zu liefern", so Harris.
Unsere Einschätzung
Der Start passt zu einem breiteren Trend hin zu agentischer KI in Sicherheitswerkzeugen, von KI-gestützten SOC-Untersuchungen bis zur automatisierten Risikoplanung. Sophos setzt dabei weiter oben an, bei Strategie und Vorstandsberichten statt bei der Sichtung von Warnmeldungen.
Die Zahlen zum Fachkräftemangel lassen sich kaum ignorieren und decken sich mit den Sorgen darüber, wie KI die Jobs in der IT-Sicherheit verändert. Für kleinere Firmen könnte ein solches Werkzeug eine strukturierte Risikoplanung erstmals in Reichweite rücken. Allerdings ist ein von KI erstellter Fahrplan nur so gut wie die Daten dahinter und die Menschen, die ihn prüfen.
Spannend bleibt, ob Vorstände, Versicherer und Aufsichtsbehörden KI-generierte Fortschrittsberichte als glaubwürdigen Nachweis akzeptieren. Jüngste Erkenntnisse, wonach sich viele Unternehmen nicht auf KI-Bedrohungen vorbereitet fühlen, deuten darauf hin, dass die Nachfrage vorhanden ist.
