Nick Kakolowski, Senior Director für CISO-Forschung bei IANS, erläuterte die Ergebnisse im Gespräch mit Kristina Beek, Redakteurin bei Dark Reading. IANS und Artico Search führen jährlich gemeinsam eine Umfrage zu Vergütung und Budgets von CISOs durch; hinzu kommen Untersuchungen dazu, wie KI Teams prägt, sowie allgemeine Arbeiten zu KI-Reife und -Fähigkeiten in der Informationssicherheitsbranche.

Nach Kakolowskis Darstellung ist die Branche in Sachen KI-Nutzung und KI-Reife nach wie vor sehr uneinheitlich. Einheitlich sei dagegen, dass Führungskräfte auf Geschäftsseite deutlich aggressiver vorgehen als bei jeder anderen Technologie der vergangenen Jahre. Die CISO-Gemeinschaft habe sich daraufhin schnell von der Haltung gelöst, die Technik sei gefährlich und man müsse bremsen; stattdessen gelte: Das Geschäft gehe in diese Richtung, man müsse es unterwegs absichern. Erste Anzeichen deuteten auf erhebliche Veränderungen bei Personalplanung, Teamorganisation und dem Verständnis von Reife hin.

Mehr Daten, mehr sichtbare Lücken

Praktisch bedeute KI für viele Teams, dass sie Probleme angehen könnten, für die bisher schlicht die Kapazität fehlte: die Masse nie bearbeiteter Alarme verarbeiten und priorisieren, Fragebögen von Drittanbietern sammeln und auf Trends und Handlungspunkte auswerten oder über Fragebögen hinauszugehen und mit anderen CISOs zu sprechen, um das tatsächliche Risiko einzuschätzen. Sicherheitsteams hätten über viele Disziplinen hinweg große Datenmengen gesammelt, dokumentiert und protokolliert, diese aber mangels Ressourcen und menschlicher Zeit nie auswerten können.

Daraus folge ein Nebeneffekt: Je besser KI diese Informationen aufbereite, desto deutlicher würden den Teams die eigenen Probleme und die Risiken bewusst, die die Organisation eingeht. Die Folgefrage laute, wie man Zeit finde, diese Lücken zu schließen, das Programm neu zu ordnen und Ressourcen so zu verteilen, dass sinnvoll priorisiert werden kann.

Preissteigerungen im Anbietermarkt

Zur Frage, wofür genau Geld ausgegeben wird, verwies Kakolowski darauf, dass die Benchmarking-Daten nicht sehr kleinteilig sind, er aber aus Gesprächen mit der Community berichten könne. Der größte einzelne Faktor sei, dass praktisch jeder Anbieter KI-Funktionen in seine Werkzeuge einbaue und die Preise anhebe. Im Markt seien erhebliche Preissteigerungen zu beobachten, und in vielen Fällen fließe der Budgetzuwachs fast vollständig darin, mit den Preisänderungen im Anbieterstapel Schritt zu halten.

Parallel entstünden kleine, schnell wachsende Anbieter, die interessante Ansätze verfolgten. Viele CISOs äußerten Unzufriedenheit mit den KI-Fähigkeiten der etablierten Anbieter und beobachteten deshalb den Startup-Bereich: Welche dieser Firmen werden von größeren Anbietern gekauft, welche sind stabil, welche zuverlässig genug für den eigenen Stack?

Aus dieser Unsicherheit heraus wachse die Bereitschaft, Lösungen selbst zu bauen – befördert durch Vibe Coding und die stärkere Prüfung des Software Development Life Cycle (SDLC) auf Sicherheitsseite. Die Haltung laute zunehmend: Es gibt Problem X im eigenen Sicherheitsprogramm, keine Anbieterlösung passt dazu, also baut man es selbst. Das binde operative Kapazitäten und Budget in Form von Tokens.

KI als Hebel für Budgets

Hinzu komme der Bereich “KI absichern”. Häufig habe das Geschäft wenig Appetit, in Identitätsmanagement, das Security Operations Center (SOC) oder Schwachstellenmanagement zu investieren – wohl aber in KI. Clevere CISOs nutzten das KI-Narrativ deshalb, um Mittel in Bereiche zu lenken, in denen das Sicherheitsprogramm operative oder technische Altlasten hat, und so bei Reife und Leistungsfähigkeit aufzuholen.

Historisch seien Sicherheitsbudgets stark von der Bedrohungslage bestimmt worden: Wenn Vorstände Angst vor einem Angriff bekamen oder Datenlecks Schlagzeilen machten, floss Geld. In den Daten zeige sich nun, dass Sicherheitsbudgets zunehmend das Geschäftsbudget widerspiegeln. Wächst der Umsatz und damit die Bedrohungsexposition, steigt das Budget; schrumpft das Geschäft, hilft auch eine wachsende Exposition nicht. Statt starker Ausschläge sei die Budgetentwicklung enger an das makroökonomische Umfeld und die konkrete Umsatzlage gekoppelt. CISOs gingen deshalb geschickter vor, bauten bereichsübergreifende Beziehungen auf, um frühzeitig zu verstehen, wohin sich die Organisation bewegt, und entsprechend fordern zu können. Weil Organisationen beim Thema KI so offensiv seien, werde KI zu einem der wichtigsten Argumente zur Budgetbegründung: Neues Personal für den Betrieb eines SOC-Bereichs sei schwer durchzusetzen, Personal für KI-Einführung im Team eher.

Umbau der Teams statt Stellenabbau

Die Mehrheit der CISOs gehe derzeit nicht davon aus, Teams wegen KI nennenswert zu verkleinern. Das vorherrschende Motiv sei, mit gleich großen Teams mehr zu leisten. Dafür müssten die meisten ihre Teams jedoch umschulen und neu organisieren. Konkret bedeute das:

  • Automatisierung von SOC-Aufgaben der ersten Stufe (Tier 1)
  • Automatisierung einzelner schneller Tier-2-Aufgaben im SOC
  • zügige Weiterqualifizierung von Einsteigern und weniger erfahrenen Beschäftigten, damit diese durchdachtere und strategischere Entscheidungen treffen können
  • Freiräume für erfahrene Beschäftigte, die ein breiteres Aufgabenspektrum übernehmen

So entstehe eine KI-gestützte Pipeline, in der ein Großteil der Datenerhebung und -analyse, die Berufseinsteiger in den ersten Jahren übernehmen, automatisiert wird, während erfahrene Kräfte ihre Zeit auf differenzierte Entscheidungen in größerem Maßstab verwenden.

Offene Frage: Nachwuchs

Prognosen zur Ausbildung seien schwierig, weil sich alles sehr schnell ändere. Derzeit dominiere im Markt die Aussage, man brauche Menschen, die KI zum Problemlösen einsetzen können – etwa beim Testen KI-generierten Codes auf Sauberkeit und Schwachstellenfreiheit oder als kreative Problemlöser. Auf die Frage Ende 2025, woher in fünf Jahren die Führungskräfte kommen sollen, wenn alle Einsteigeraufgaben automatisiert werden, habe die CISO-Community geantwortet, darüber spreche man in fünf Jahren. Inzwischen fragten CISOs auf Veranstaltungen offen, wie der künftige Talentpool aussehen soll, wenn so viel ausgelagert werde. Wichtig seien flexible Fähigkeiten, Neugier und der Blick auf geschäftliche Problemstellungen.

Alte Probleme, größerer Maßstab

Trotz des Tempos gelte in der Sicherheit weiterhin: Phishing und Social Engineering seien nach wie vor der einfachste Weg in ein Netzwerk – nun eben KI-gestützt. Ebenso blieben unaufgeräumte Berechtigungen, Nutzerrollen und Secrets-Management sowie fehlende Datenklassifikation ein Problem, weil sich ohne sie der Zugriff auf Daten nicht angemessen steuern lässt. KI verstärke die seit jeher bestehenden Probleme. In zwei Jahren werde Sicherheit daher voraussichtlich aussehen wie immer, nur größer, mehr und schneller: dieselbe Identitätsarbeit, Nutzerschulung, Netzwerküberwachung und Schwachstellenpriorisierung, aber in größerem Maßstab, mit höherem Tempo und mehr Flexibilität.

Veränderte Risikobereitschaft beim Patchen

Deutlich im Wandel sei die Haltung der Geschäftsleitungen. Wer vor einem Jahr im Vorstand ankündigte, für ein Patch bewusst etwas auf Geschäftsseite kaputtmachen zu müssen, habe zur Antwort bekommen, den optimalen Zeitpunkt zu wählen, Störungen zu minimieren und das Patch bis zur Gewissheit zu testen. Inzwischen sei vielen Unternehmen das Ausmaß des Risikos durch KI-gestützte Angreifer und durch KI, die Schwachstellen in großem Umfang findet, so bewusst, dass sie das Risiko eines bewusst herbeigeführten Ausfalls geringer einschätzen als das Risiko, ein Patch einen Monat liegen zu lassen. Häufiger laute die Ansage: Patches automatisiert einspielen, und falls etwas bricht, wird zurückgerollt. Damit stünden CISOs vor der strategischen Entscheidung, welches Maß an Automatisierungsrisiko akzeptabel ist und welches vorab mit dem Geschäft besprochen werden muss.

Vom Investieren zum Nachrechnen

Beim Thema Rendite stehe die Branche an einem Wendepunkt. Vor drei Monaten habe die Rhetorik überwiegend gelautet, man müsse massiv in KI investieren, sonst falle man zurück und könne Marktanteile und Fähigkeiten nicht zurückgewinnen – also KI überall ausprobieren. Seit einigen Wochen bis wenigen Monaten fragten Vorstände zunehmend nach Effizienzgewinnen, echten Erträgen und deren Messung: Wenn Betrag X für KI ausgegeben werde, müsse Betrag Y im Budget eingespart werden. Auf einer kürzlichen Veranstaltung hätten einzelne CISOs berichtet, dass Vorstände einen Schritt zurücktraten und fragten, ob zu viel Risiko eingegangen werde – etwa wenn KI beginne, ihre Leitplanken zu verlassen und unaufgefordert Wettbewerber oder andere Organisationen anzugreifen. Die Branche bewege sich damit von “alles auf KI setzen” hin zu “funktioniert das wirklich?”, stehe bei diesem Übergang aber ganz am Anfang.

CISO als Innovationsermöglicher

Als übergeordnete Entwicklung wertet Kakolowski dies als positiven Schritt für die Informationssicherheit: Das Geschäft werde sich stärker bewusst, wie eng Cyberrisiko mit dem allgemeinen Geschäftsrisiko verknüpft ist. KI schaffe größeres Bewusstsein dafür, dass technologische Entscheidungen das Datenrisiko, das Datenschutzrisiko und das regulatorische Risiko verändern. Werde der CISO stärker in die Entscheidungen und deren Umsetzung eingebunden, entstehe Raum für Innovation. Entsprechend verstünden sich immer mehr CISOs als Innovationsermöglicher, die Sicherheit so in die Fähigkeiten des Unternehmens einbauen, dass es schnell agieren kann – statt als derjenige zu gelten, der zwar nicht unbedingt Nein sagt, aber bremst.