Ein Energieversorger, ein KI-Agent, ein Konfigurationsfehler, der drei Wochen unentdeckt bleibt. Kein Angriff von außen, sondern eine schlecht geregelte Änderung in einem System, das niemand mehr vollständig überblickt. Solche Szenarien entstehen überall dort, wo KI schneller eingeführt wird als die Strukturen, die sie rahmen sollen.
24.09.2026 Ein Gastbeitrag von Marco Eggerling 6 min Lesedauer
Anbieter zum Thema
Ein Energieversorger, ein KI-Agent, ein Konfigurationsfehler, der drei Wochen unentdeckt bleibt. Kein Angriff von außen, sondern eine schlecht geregelte Änderung in einem System, das niemand mehr vollständig überblickt. Solche Szenarien entstehen überall dort, wo KI schneller eingeführt wird als die Strukturen, die sie rahmen sollen.
Ein Kill Switch nützt wenig, wenn niemand weiß, wer ihn wann betätigen darf. Erst benannte Verantwortliche und geprobte Abläufe machen KI-Kontrollen im Ernstfall wirksam. (Bild: Gemini / KI-generiert)
Gartner prognostiziert, dass bis 2028 eine fehlkonfigurierte KI die kritische Infrastruktur eines G20-Staates lahmlegen wird. Die Formulierung ist zugespitzt, aber sie beschreibt eine reale Schwachstelle. Wer in kritischen Umgebungen arbeitet, weiß: Nicht das Modell selbst richtet den Schaden an, sondern die ungeklärte Zuständigkeit im Ernstfall, der Change, der ohne ausreichende Prüfung in den Betrieb gelangt, das Governance-Dokument, das nur deshalb existiert, weil es ein Audit erforderte.
Die entscheidende Unterscheidung ist dabei keine technologische, sondern eine kontextuelle. Zwischen einem Sprachmodell, das einem Marketing-Team Textentwürfe liefert, und einem Agenten, der Prozesse in einer Energieleitwarte, einer Fertigungsanlage oder einer Zahlungsinfrastruktur beeinflusst, liegt ein fundamentaler Unterschied im Risikoregister. Spätestens dort, wo cyberphysische Systeme oder streng regulierte Abläufe betroffen sind, genügt der Hinweis auf ein laufendes Pilotprojekt nicht länger als Antwort auf die Frage nach der Beherrschbarkeit. KI muss in diesen Umgebungen denselben Anforderungen genügen wie jedes andere Hochrisiko-Asset: mit eindeutigen Verantwortlichkeiten, dokumentierten Risikoentscheidungen und belastbaren Kontrollen.
Der Kill Switch als PrüfsteinIn Workshops und Audits begegnet einem eine Antwort mit bemerkenswerter Verlässlichkeit, sobald nach der Absicherung eines KI-gestützten Use Cases in der Betriebstechnologie gefragt wird: „Wir haben einen Kill Switch.“ Was folgt, ist die eigentlich aufschlussreiche Frage: Wer ist befugt, diesen in einem konkreten Szenario zu betätigen und wo ist diese Befugnis schriftlich fixiert? Welches System wird dadurch tatsächlich abgeschaltet? Wie sieht der geordnete Rückweg in den sicheren Zustand aus, und wer ist für dessen Ausführung verantwortlich? An dieser Stelle entsteht oft eine Pause. Oder es folgt der Verweis auf ein Notfallhandbuch, das in der Runde niemand aus eigener Anschauung kennt. Das ist kein Ausnahmefall. Es ist ein strukturelles Muster. Und es beschreibt exakt den Unterschied zwischen einem ernsthaften Sicherheitsmechanismus und seiner bloßen Behauptung.
Ein funktionsfähiger Kill Switch in einer kritischen Umgebung ist operational verankert: Es gibt namentlich benannte Personen mit klar definierten Entscheidungsrechten. Es gibt Runbooks, die im verantwortlichen Team bekannt sind und regelmäßig geprobt werden. Es gibt einen getesteten Rückführungspfad hin zu einem definierten sicheren Zustand mit verbindlichen Zeitvorgaben und nachvollziehbaren Abnahmekriterien. Ein Kill Switch, der keines dieser Merkmale aufweist, ist kein Sicherheitsinstrument, sondern ein Beruhigungsversprechen und damit genau jene Schwachstelle, auf die Szenarien wie das eingangs Geschilderte warten.
Governance in drei Ebenen: Wirkung, Kontrolle, VerantwortlichkeitKI in kritischen Systemen lässt sich entlang dreier Ebenen strukturieren, die in einem sinnvollen Verhältnis zueinanderstehen müssen: Wirkung, Kontrolle und Verantwortlichkeit. Wer diesen Rahmen konsequent ausgestaltet, braucht kein weiteres Parallelkonstrukt neben dem bestehenden GRC-Gefüge, er muss lediglich bereit sein, das vorhandene ernsthaft anzuwenden.
WirkungsebeneJeder KI-Use Case bewegt sich auf einem Spektrum möglicher Einwirktiefe: von der bloßen Handlungsempfehlung über automatische Parameteranpassungen bis hin zum Anstoßen vordefinierter Arbeitsabläufe. Maßgeblich für die Risikobewertung ist die Frage, wie nah ein Use Case an der Aktorebene operiert; also dort, wo Entscheidungen in Systeme eingreifen, die physische oder finanzielle Aktionen ausführen, von OT-Komponenten bis zu Finanztransaktionen. Je unmittelbarer dieser Eingriff, desto enger muss der Governance-Rahmen gefasst sein. Das ist keine regulatorische Vorsichtsmaßnahme, sondern eine Konsequenz aus der Logik des Risikomanagements.
KontrollebeneDrei Elemente müssen hier ineinandergreifen. Policy und Governance legen fest, in welchen Prozessen KI selbständig handeln darf, wo sie auf Empfehlungen beschränkt bleibt und welche Aktionen grundsätzlich ausgeschlossen sind. Technische Guardrails in Form von Plattform- oder Orchestrierungsebenen stellen sicher, dass Agenten ausschließlich auf freigegebene Systeme zugreifen, definierte Grenzen einhalten und ihr Verhalten nachvollziehbar bleibt. Operative Prozesse schließlich regeln, wie KI-gestützte Änderungen getestet, freigegeben, überwacht und im Bedarfsfall geordnet zurückgerollt werden.
Orchestrierende Plattformen können in diesem Gefüge als technischer Vertrauensanker wirken. Nicht, indem sie zusätzliche KI-Funktionalität einführen, sondern indem sie Governance in technisch durchsetzbare Regeln übersetzen. Use Cases gelangen nicht unmittelbar an operative Systeme, sondern werden über definierte Schnittstellen, Prüfpfade und Freigabemechanismen geführt. Was bisher nur in Richtlinien formuliert war, wird damit operativ erzwingbar.
VerantwortlichkeitsebeneHier entscheidet sich, ob Governance substanziell ist oder nur eine formale Hülle. Für jeden produktiven KI-Use Case in einer kritischen Umgebung sind vier klar benannte Rollen erforderlich:
Ohne diese personelle Verankerung bleibt ein KI-Use Case in einer sicherheitskritischen Umgebung ein Governance-freies Experiment mit Produktionsanbindung.
Integration in bestehende KontrollrahmenKI benötigt in kritischen Umgebungen kein eigenes Rahmenwerk. Sie lässt sich in etablierte Kontrollfamilien wie ISO 27001, NIST CSF oder IEC 62443 einbetten, sofern die Bereitschaft besteht, bestehende Prozesse konsequent anzuwenden, statt sie durch ein weiteres Schichtenmodell zu überlagern.
Im Asset Management wird KI als eigenständige Asset-Klasse geführt, mit definierter Kritikalität, namentlichem Owner und dokumentierten Systemabhängigkeiten. Im Berechtigungsmanagement braucht es klare Zuordnungen für die Änderung von KI-Policies und die Freigabe neuer Use Cases. Im Monitoring ergänzen verhaltensbasierte Kontrollen das bestehende Instrumentarium: Schwellwerte, Anomalieerkennung bei Aktionssequenzen und Limits für gleichzeitige Eingriffe in sicherheitsrelevante Parameter. In der Incident Response werden Playbooks dahingehend erweitert, dass Fehlverhalten von Agenten und Fehlkonfigurationen von Policies als vollwertige Szenarien behandelt werden, mit denselben Anforderungen an Reaktionszeit, Eskalationspfad und Nachweisführung wie bei anderen Betriebsstörungen.
Drei Kriterien für Governance-ReifeGut aufgestellte Governance zeigt sich nicht an der Eleganz ihrer Dokumentation, sondern daran, ob sie im konkreten Fall greift – einschließlich der Bereitschaft, einem Use Case die Produktionsreife zu verweigern, wenn die Voraussetzungen nicht gegeben sind. Für kritische Umgebungen lassen sich drei Kriterien benennen, anhand derer sich dieser Reifegrad belastbar beurteilen lässt.
Ein KI-Use Case in einer kritischen Umgebung, der diese drei Kriterien nicht erfüllt, hat die Schwelle zur Produktionsreife noch nicht überschritten, unabhängig von seinem technischen Reifegrad.
Unsicherheit als Argument für Prinzipien, nicht für AufschubWesentliche Fragen sind noch offen. Die Haftungsverteilung in mehrstufigen KI-Ketten vom Modellanbieter über Plattformbetreiber und Integratoren bis zu Betreibern und Regulatoren ist rechtlich nicht abschließend geklärt. Standardisierte Prüf- und Auditverfahren für agentische Systeme in OT-Umgebungen befinden sich in der Entwicklung. Das Zusammenspiel lokaler Plattformebenen, Cloud-Infrastrukturen und sektoraler Regulierung wirft praktische Fragen auf, die noch keine konsolidierten Antworten haben. EU AI Act und NIS2 setzen erste gesetzliche Leitplanken; ein global kohärentes Bild ist leider nicht in Sicht.
Diese Unschärfen sind real, aber sie sind kein stichhaltiges Argument dafür, KI-Governance in kritischen Systemen zu vertagen. Im Gegenteil: Gerade weil Rechtsprechung, Aufsichtspraxis und technische Normung noch im Fluss sind, gewinnen robuste, technologieunabhängige Grundsätze an Bedeutung. Wer wartet, bis alle regulatorischen Fragen beantwortet sind, wartet auf einen Zustand, der in dynamischen Technologiefeldern strukturell nicht eintritt.
Die Gartner-Prognose sollte die Sicherheits-Community daher nicht als Medienhype abtun, sondern als Verdichtung einer bekannten Schwachstelle lesen und als Aufforderung, bestehende Lücken mit dem Instrumentarium zu schließen, das bereits heute zur Verfügung steht.
Über den Autor: Marco Eggerling ist Field CISO bei UiPath.
(ID:50956756)
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Observability für KI ist der blinde Fleck im Enterprise-Betrieb | 0 | 11.66 | 11-09-2026 |
| 2 | Wo KI im Produktionsnetz heute wirklich hilft | 0 | 11.3 | 10-09-2026 |
| 3 | Mission-Critical AI: Engineering Systems That Cannot Fail | 0 | 9.11 | 23-07-2026 |
| 4 | Warum KI-Agenten eine agentische Infrastruktur brauchen | 0 | 14.65 | 24-09-2026 |
| 5 | KI-Modell bricht aus Testumgebung aus: Der Fall OpenAI zeigt den Kontrollverlust | 0 | 12.03 | 23-07-2026 |
| 6 | API Management für KI-Agenten | 0 | 14.88 | 11-09-2026 |
| 7 | KI-Sicherheit: KI außer Kontrolle? – DFKI-Chef über den Hackerangriff und Saarbrücken als KI-Standort | 0 | 14.73 | 08-08-2026 |
| 8 | Why AI Infrastructure Is The Key To Enterprise AI Success | 0 | 6.21 | 21-04-2026 |
| 9 | SAPs Code-Red-Alarm: OpenAI und Co. stürzen Softwareindustrie in Krise – wer überlebt? | 0 | 14.55 | 20-03-2026 |
| 10 | Interview: „KI-Systeme sind letztlich Parasiten“ | 0 | 11.77 | 11-08-2026 |