senn-techsenn-tech
Security
Security2026-10-09· Von Franz Senn

KI-Sicherheitsstudie 2026: Jedes sechste Unternehmen meldet KI-Angriffe oder den Verdacht

Am Mittwoch, dem 7. Oktober 2026, haben das BSI und der TÜV-Verband in Berlin die „KI-Sicherheitsstudie 2026" vorgestellt. Die Zahl auf der Titelseite: 17 Prozent der Unternehmen in Deutschland hatten in den vergangenen zwölf Monaten Cyberangriffe oder Betrugsversuche, bei denen Künstliche Intelligenz eine Rolle spielte oder eine gespielt haben könnte. Jedes sechste Unternehmen. Die Zahl zerlegt sich in vier Prozentpunkte bestätigte Vorfälle, elf Prozentpunkte Verdachtsfälle und zwei Prozent mit beidem. Grundgesamtheit sind Unternehmen in Deutschland ab 20 Beschäftigten laut BSI; österreichische Zahlen enthält die Studie nicht.

Wie die Zahl zustande kommt, und wo sie dünn wird

Gefragt hat forsa im Auftrag der beiden Herausgeber, telefonisch, 505 Unternehmen, zwischen dem 22. Juni und dem 31. Juli 2026. Als Befragte nennt die Methodik Zuständige für KI-Nutzung, IT-Sicherheit, IT-Leitung oder Geschäftsleitung. Die Methodik steht ab Seite 61 der Studie, der Fließtext dazu auf Seite 62, inklusive Feldzeit.

Drei Dinge sollte man vor jedem Ticker-Gebrauch der Zahl wissen. Erstens: Es ist eine telefonische Selbstauskunft. Kein Unternehmen meldet einen Forensik-Bericht, die Antworten lauten so, wie der Anrufer die Lage im Betrieb einschätzt. Zweitens: Die elf Verdachts-Prozentpunkte sind genau das, Verdacht. Ein als KI-typisch eingestufter Rundschreibverschender, der im Spam gelandet ist, zählt dort genauso mit wie ein bestätigter Einbruch. Die Studie selbst trennt die Kategorien, und das ist die ehrlichste Entscheidung an ihr. Drittens: Die Feldzeit endete am 31. Juli. Modelle, Angriffswerkzeuge und Beuteschemen des Spätsommers fehlen. Wer die Zahl am Tag der Vorstellung zitiert, beschreibt einen Stand von gut zwei Monate zuvor.

Was tatsächlich in den Firmen ankommt

Die betroffenen Unternehmen nennen ihre Angriffsmethoden in einer klaren Reihenfolge. 90 Prozent von ihnen berichten von hochrealistischen Phishing-Mails, 40 Prozent von automatisierten Angriffsskripten, die selbstständig nach Schwachstellen suchen, 11 Prozent von Deepfakes, also gefälschten Audio- oder Videoaufnahmen, mit denen sich Anrufer als Führungskraft ausgeben (Studie, S. 46). Phishing ist die Tür, der Rest kommt dahinter durch.

Das Handout „Schutz vor KI-verstärkten Cyberangriffen", das die Allianz für Cyber-Sicherheit des BSI begleitend für kleine Betriebe veröffentlicht hat, spielt eine Kette exemplarisch durch. Lesenswert, weil jeder einzelne Schritt seit Jahren bekannt ist und nur die Qualität sich verschlechtert hat:

Vom Anhang zum AnrufDienstag 09:32,falsche RechnungDer Anhang geht in dieBuchhaltungMehrere Tage MitlesenTonfall, Kundenkontakt,KalenderFreitag 15:47, derAnrufChefin-Stimme, 18.500 EuroWas dementgegenstündeRückruf über zweiten Kanal,Signalwort, Vier-Augen
Der Beispielfall des ACS-Handouts, vier Seiten, Oktober 2026. Die Geschichte endet im Handout mit der Überweisung, der vierte Kasten zeigt die Gegenmaßnahmen, die dasselbe Handout weiter unten empfiehlt. (Quelle: BSI/Allianz für Cyber-Sicherheit: Schutz vor KI-verstärkten Cyberangriffen)

Prozesse: ein Zehntel hat welche, ein Viertel hat keine

Bei 17 Prozent sind Angriffe angekommen. Für den Betrieb zählt die Frage, was die Unternehmen dann an Regeln in der Hand haben. Unter den Firmen, die KI nutzen oder den Einsatz planen: 11 Prozent haben spezielle Abläufe für KI-bezogene Sicherheitsvorfälle, 20 Prozent erarbeiten gerade welche, 43 Prozent verweisen auf ihre allgemeinen IT-Sicherheitsprozesse ohne jede KI-Regel, 25 Prozent haben keinerlei Regelung (BSI-Pressemitteilung vom 07.10.2026). Die 43 sind dabei das unterschätzte Problem: Ein Incident-Prozess, der einen kompromittierten Mailaccount nicht innerhalb von Stunden aus dem Verkehr zieht, läuft auch bei einem KI-verstärkten Vorfall im Schneckentempo ab.

Umgang mit KI-bezogenen SicherheitsvorfällenSpezielle KI-Prozesse11Prozesse in Arbeit20Allgemeine Prozesse ohne KI-Regeln43Keine Regelung25050
In Prozent, Basis: Unternehmen, die KI nutzen oder planen, Selbstauskunft, KI-Sicherheitsstudie 2026 S. 47. Nur der erste Balken bezeichnet einen Ablauf, der den KI-Bezug eines Vorfalls ausdrücklich kennt. (Quelle: KI-Sicherheitsstudie 2026, S. 47)

Die Nutzung: generativ dominiert, eigene Server sind eine Zweite

In den Betrieben selbst sieht das Bild so aus: 49 Prozent nutzen KI, weitere neun planen es binnen zwölf Monaten, 42 Prozent setzen nicht ein und planen es auch nicht (Pressemitteilung, 07.10.2026). Generative KI steht bei 76 Prozent der Befragten, analytische bei 24 Prozent (Studie, S. 14). Autonom handelnde Agenten stehen in einem von zwanzig Unternehmen, und diese fünf Prozent sind ausdrücklich auf die Nutzenden gerechnet (S. 42). Vor den Agenten muss der Betrieb also prozessual noch keine Angst haben. Vor der Phishing-Mail, die ein Sprachmodell in einem Anruf vorbereitet, der 20 Sekunden dauert.

Wo diese Anwendungen laufen, hat die Studie auch gefragt: 54 Prozent der Nutzenden setzen überwiegend auf externe Cloud-Dienste, 23 Prozent auf eigene Server oder Infrastruktur, ein Fünftel kombiniert (Studie, S. 29). Eine Restkategorie führt die Studie nicht aus. Der Eigenbetrieb ist damit eine etablierte Minderheit, keine Exotin.

Betriebsort der KI bei den NutzendenÜberwiegend externe Cloud54Überwiegend eigene Server23Kombination20060
In Prozent, Basis: Unternehmen mit KI-Nutzung, Selbstauskunft, Studie S. 29. Die drei Werte stehen für sich, eine Restkategorie oder eine Angabe weiß nicht führt die Studie nicht. (Quelle: KI-Sicherheitsstudie 2026, S. 29)

Beunruhigender als die Angriffszahl ist die Zahl auf der Gegenseite: Nur 31 Prozent der KI-nutzenden Unternehmen setzen KI auch für die eigene IT-Sicherheit ein, und dieser Wert steht nur in der Pressemitteilung, nicht im Studientext. Unter den 42 Prozent, die weder nutzen noch planen, nennt mehr als die Hälfte Sicherheits- oder Datenschutzbedenken (53 Prozent), häufiger nur einen fehlenden Nutzen (58 Prozent). Bei einer Mail am Tag, an der sich das Ergebnis ablesen lässt, ist das eine auffällig hohe Hürde.

Der Selbstcheck, gemessen am eigenen Betrieb

An zwei Stellen lässt sich die Studie über die eigene Anlage legen. Erste Frage: Sind wir in den 31 Prozent? Ja, gemessen am 9. Oktober 2026 auf unserem Firmengateway für die Mail. Dort läuft ein Spam-Classifier, dessen Lernpaare nachts um 03:40 aus dem eigenen Mailbestand geerntet werden, vom Original bis zu beschrifteten Vektoren. Sonntags um 04:20 läuft ein Nachzug über die Kopf-Schicht, der ein Kandidatenmodell schreibt; übernommen wird das per Hand, nicht automatisch. Dazu kommt seit Ende September ein Sprachmodell im Schattenmodus, das alle dreißig Minuten ein Urteil über die bereits zugestellte Post schreibt. Es steht nur im Protokoll und greift in den Mailfluss nicht ein. Der Lauf von heute Mittag um 12:15 hatte vierzehn Mails zu bewerten und war nach einunddreißig Sekunden durch, der größte Lauf der letzten zwei Wochen hatte achtundfünfzig. Genau diesen Anwendungsfall nennt die Studie in ihren Empfehlungen, wenn sie Betrieben rät zu prüfen, wie KI beim Filtern verdächtiger E-Mails unterstützen kann.

Zweite Frage: Die 23 Prozent beim Eigenbetrieb? Auch hier, mit dem AI-Stack, den wir im Monatstest gegen die API gerechnet haben. Das Steuerungs-Gateway dahinter ist LiteLLM in v1.100.4, gemessen am Image-Tag des Containers, und läuft auf einem unserer eigenen Hosts, das Modell darüber ebenfalls auf eigener GPU. Der Monatsvergleich in dem verlinkten Beitrag trägt inzwischen eine eigene Korrektur: Eine Spalte, die das Vorrechnen mitzählte, wird nicht mehr zitiert.

Wer die beiden Fragen für den eigenen Betrieb beantwortet, hat mehr als die Hälfte dessen getan, was die Studie an Empfehlungen empfiehlt.

Was das ACS-Handout konkret verlangt

Für kleine Betriebe hat das BSI ein vienseitiges Handout nachgereicht, und die drei Sofortmaßnahmen darin sind Anweisungen, keine Absichtserklärungen. Erstens: aufschreiben, welche KI-Tools im Betrieb erlaubt sind, welche Daten sie sehen dürfen, und eine Person benennen, die das pflegt; ohne diese Liste bleibt jede KI-Nutzung Schatten-Betrieb. Zweitens: gegen Täuschung mit Stimme und Mail den Rückruf über einen zweiten, bekannten Kanal und ein vereinbartes Signalwort für Anrufe der Geschäftsführung einführen, Überweisungen und sensible Daten nur im Vier-Augen-Prinzip, und die Phishing-Sensibilisierung mit echten Beispiel-Mails wiederholen, eine einmalige Schulung reiche nicht, schreibt das Handout wörtlich. Drittens: die technischen Basics, patchen, Multi-Faktor-Authentifizierung, ein Sicherheitskontakt nach RFC 9116. Auf Seite 2 steht zusätzlich der Rahmen, den das Handout als Chefinnen- und Chefsache zeichnet, mit Risikovorsorge, Notfallmanagement und Wiederherstellung, und die Leitfrage seines Selbsttests: ob der Betrieb nach einem erfolgreichen Angriff innerhalb eines vertretbaren Zeitraums wieder arbeiten kann. Die Awareness-Seite dazu haben wir hier beschrieben; die Pflicht zur KI-Kompetenz nach Artikel 4 der KI-Verordnung, die in Österreich bereits gilt, hier.

Zwei Zahlen am Rand, weil sie den Einkauf betreffen: 69 Prozent der Unternehmen, die KI nutzen oder planen, erwarten von unabhängigen Prüfungen und Zertifizierungen mehr Sicherheit, für 51 Prozent ist eine Zertifizierung heute schon ein Auswahlkriterium (Pressemitteilung, 07.10.2026). Der TÜV-Verband kündigt an, dass sein Rahmenprogramm für KI-Zertifizierungen Ende dieses Jahres verfügbar sein soll. Wer KI-Software ausschreibt, kann diese Erwartung jetzt schon in die Kriterien schreiben, Prüfberichte wird es vor dem Termin geben, von den Anbietern, die welche haben.

Weiterführende Quellen

Fragen?
Was sagt die KI-Sicherheitsstudie 2026 in einem Satz?+

17 Prozent der Unternehmen in Deutschland melden für zwölf Monate Cyberangriffe oder Betrugsversuche mit KI-Beteiligung, davon vier Prozentpunkte ausschließlich bestätigte Vorfälle, elf ausschließlich Verdachtsfälle und zwei mit beidem. Auf der Gegenseite haben elf Prozent Prozesse für KI-bezogene Vorfälle, ein Viertel hat zu dem Thema gar keine Regelung.

Wie belastbar sind die Zahlen?+

forsa hat zwischen dem 22. Juni und dem 31. Juli 2026 telefonisch 505 Unternehmen befragt, alle Angriffsangaben sind Selbstauskünfte und schließen Verdachtsfälle ein. Die Studie trennt bestätigte Vorfälle (vier Prozent), Verdacht (elf Prozent) und beides (zwei Prozent) als einander ausschließende Gruppen. Die Feldzeit endete Ende Juli; Angriffe mit den Modellen des Spätsommers sind nicht enthalten.

Was sollte ein Betrieb mit 20 Mitarbeitenden zuerst tun?+

Aus dem ACS-Handout des BSI: festlegen, welche KI-Tools erlaubt sind und welche Daten sie sehen dürfen, eine verantwortliche Person benennen. Bei Anrufen und Überweisungen Rückruf über einen zweiten Kanal, Signalwort und Vier-Augen-Prinzip einführen, dazu Phishing-Beispiele statt einer einmaligen Schulung. Als drittes: patchen, Multi-Faktor-Authentifizierung, ein Sicherheitskontakt im Web. Das gilt auch ohne eigene KI-Nutzung.