News

Präsenzveranstaltung / 24.9.2026

OT-Security Day

​Praxis, Austausch und Strategien für industrielle OT-Sicherheit​

Webinar / 30.9.2026

EUDI-Wallet Navigator

Was Kommunen zur Akzeptanzpflicht ab 2027 wissen müssen​​

Veranstaltung / 13.10.2026

Finanz- und Rechnungsbetrug verhindern – im Zeitalter von KI

Seminar gegen CEO-Fraud für Mitarbeitende in den Bereich Finanzen und Controlling

Forum / 10.11.2026

AEROKI: Cyberrisiken im Anflug

Ergebnisse aus dem Forschungsprojekt AEROKI für ein ganzheitliches Cyberlagebild in Kritischen Infrastrukturen​​

Blog-Beiträge

24.9.2026

KI als Brandbeschleuniger für Cyberangriffe in der OT

Blogreihe »Sicherheit neu denken, Resilienz stärken«
Cyberangriffe nehmen Dimensionen an, die jedes Unternehmen und auch Privatpersonen aufhorchen lassen: Die Zahl der Angriffe steigt erschreckend an und Angriffe wie z.B. auf den Gesundheitssektor, zeigen, dass Cyberkriminelle vor nichts mehr zurückschrecken. Die Plattform »Industrial Cyber« vermeldet einen neuen Rekord für monatliche Ransomware-Angriffe im August 2026. Und das ist erst der Anfang eines kontinuierlichen Anstiegs von Angriffen, der durch die Effekte von KI ermöglicht wird und erwartbar ist.

In diesem Blogbeitrag beleuchte ich, warum Produktionsanlagen, industrielle Steuerungssysteme und kritische Infrastrukturen – so genannte »Operational Technologies (OT)« – von dieser Gefahr besonders bedroht sind und wie man sich dagegen schützen kann.

KI beschleunigt bestehende Angriffe

Viele Sicherheitskonzepte der Vergangenheit basierten zumindest teilweise auf der Annahme, dass Angriffe Zeit, Fachwissen und erhebliche Ressourcen benötigen. Wer auf »Security by Obscurity« oder die Hoffnung setzte, kein interessantes Ziel zu sein, konnte sich zumindest einreden, dass Angreifende ihre Zeit lieber in attraktivere Ziele investieren. KI entreißt dieser Denkweise den letzten Funken Glaubwürdigkeit. Jeder ist ein Ziel.

Aufgaben zur Vorbereitung eines Angriffs, die früher Stunden, Tage oder sogar Wochen erforderten, lassen sich heute in einem Bruchteil der Zeit erledigen. KI beschleunigt die automatisierte Analyse öffentlich verfügbarer Informationen (OSINT), die Suche nach Schwachstellen, die Ableitung möglicher Angriffspfade oder die Erstellung täuschend echter Phishing-Nachrichten massiv. Die Zahl der potenziellen Ziele steigt, während die Kosten für Angriffe sinken. Gleichzeitig nähert sich die Realität Schritt für Schritt einer Zukunft an, in der vollautomatisierte Cyberangriffe keine theoretische Möglichkeit mehr sind, sondern ein realistisches Szenario.

Besonders deutlich wird dies bei Technologien und Protokollen, die bisher von einer gewissen Obskurität profitierten. Viele industrielle Systeme verwenden proprietäre oder wenig verbreitete Protokolle und Softwarekomponenten. Früher bedeutete dies oft, dass sich ein Angreifer erst mühsam einarbeiten musste. Heute kann eine KI innerhalb kürzester Zeit Dokumentationen analysieren, Kommunikationsmuster erkennen, Quellcode auswerten oder Zusammenhänge herstellen. Was für Menschen mühsam und wenig attraktiv war, wird für eine KI zu einer einfachen Analyseaufgabe. Die Hürde für Angriffe sinkt somit auch in Bereichen, die lange als vergleichsweise schwer zugänglich galten.

Warum die OT besonders betroffen ist

Für die OT sind diese Entwicklungen besonders kritisch: Produktionsanlagen, industrielle Steuerungssysteme und kritische Infrastrukturen bestehen häufig aus Komponenten, die über viele Jahre oder sogar Jahrzehnte betrieben werden. Legacy-Systeme sind häufig die Regel. Firmware-Updates sind oftmals schwierig umzusetzen, nicht verfügbar oder würden die Stabilität des Betriebs gefährden. Gleichzeitig enthalten ältere Systeme bekannte Schwachstellen, die sich nicht immer beseitigen lassen. Was früher durch die begrenzten Ressourcen potenzieller Angreifer teilweise verhindert wurde, wird in einer Welt KI-gestützter Angriffe zunehmend zum Problem.

Hinzu kommt ein weiterer Effekt: KI beschleunigt nicht nur die Suche nach Schwachstellen, sondern auch deren Bewertung und Ausnutzung. Die Zeitspanne zwischen der Veröffentlichung einer Schwachstelle und ihrem Missbrauch wird immer kürzer. Unternehmen müssen daher deutlich schneller entscheiden, welche Schwachstellen tatsächlich ein Risiko darstellen und welche Maßnahmen zuerst umgesetzt werden sollten. Eine reine Betrachtung technischer Schweregrade reicht dafür nicht mehr aus. Entscheidend wird der Kontext: Wie kritisch ist das betroffene Asset für den Produktionsprozess? Wie exponiert ist das System? Welche Kompensationsmaßnahmen existieren bereits? Welche Auswirkungen hätte ein Ausfall auf Produktion, Umsatz oder Sicherheit von Personen?

Parallel dazu entwickelt sich auch die Bedrohung durch Social Engineering weiter. Während in der Vergangenheit viele Angriffe bereits an schlecht formulierten E-Mails scheiterten, kann KI heute täuschend echte Nachrichten erstellen, große Mengen öffentlicher Informationen auswerten und gezielte Angriffe vorbereiten. Stimmen lassen sich imitieren, Kommunikationsstile nachahmen und Informationen automatisiert zusammenführen. Gerade in Umgebungen, in denen externe Dienstleister, Lieferanten und Produktionsmitarbeitende eng zusammenarbeiten, steigt damit das Risiko erfolgreicher Täuschungsangriffe erheblich.

Wie können wir uns schützen?

Die gute Nachricht ist, dass Unternehmen dieser Entwicklung nicht schutzlos ausgeliefert sind. Die grundlegenden Prinzipien guter Cybersicherheit haben ihre Gültigkeit nicht verloren. Im Gegenteil: Sie werden wichtiger denn je. Ein konsequenter Defense-in-Depth-Ansatz (mehrere unterschiedliche Hürden für Angreifer) sorgt dafür, dass der Ausfall oder die Kompromittierung einer einzelnen Komponente nicht unmittelbar zum Gesamtschaden führt. Eine durchdachte Segmentierungsstrategie erschwert die Bewegung von Angreifenden innerhalb des Netzes. Regelmäßige Penetrationstest (kontrollierter abgesprochener Scheinangriff) helfen dabei, Schwachstellen zu identifizieren, bevor Angreifende sie ausnutzen können. Asset- und Vulnerability-Management schaffen die notwendige Transparenz, um Risiken überhaupt bewerten zu können.

Ein wesentlicher Erfolgsfaktor, sich vor Angriffen zu schützen, sind die Menschen, die täglich mit diesen Systemen arbeiten, sowie die Fachkräfte, die Schutzmaßnahmen planen, umsetzen und weiterentwickeln. Wenn KI die Fähigkeiten von Angreifenden verstärkt, müssen auch die Fähigkeiten der Verteidiger gestärkt werden. Dazu zählen Awareness-Maßnahmen, Schulungen und der Austausch zwischen Unternehmen. Gerade in der OT existieren viele ähnliche Herausforderungen. Wer Erkenntnisse und Erfahrungen teilt, kann Angriffen schneller begegnen und die eigene Resilienz erhöhen.

KI verändert die Spielregeln der Cybersecurity, weil sie bestehende Fähigkeiten skalierbar macht. Für die OT bedeutet das vor allem eines: Die Zeit der versteckten Systeme, unbekannten Protokolle und der Hoffnung, kein Ziel zu sein, geht endgültig zu Ende. Wer seine Produktionsumgebung verstehen, inventarisieren, segmentieren und aktiv schützen kann, wird auch in einer von KI geprägten Bedrohungslandschaft erfolgreich bestehen. Wer darauf hofft, unter dem Radar zu bleiben, wird sich künftig auf immer dünnerem Eis bewegen.

Technische Schutzmaßnahmen bleiben dabei unverzichtbar. Gleichzeitig wird immer deutlicher, dass Technologie allein nicht ausreichen wird, um der steigenden Geschwindigkeit und Skalierbarkeit KI-gestützter Angriffe entgegenzuwirken. Ebenso wichtig sind Wissen, Erfahrung und der Austausch mit anderen Organisationen. Wer Risiken frühzeitig erkennen und geeignete Gegenmaßnahmen umsetzen möchte, muss verstehen, wie sich die Bedrohungslage verändert und welche Auswirkungen dies auf den eigenen Betrieb hat.

Sie möchten Ihr Unternehmen und Ihre Mitarbeitenden auf mögliche Vorfälle vorbereiten? Wir bieten am Fraunhofer IAO im »Lernlabor Cybersicherheit – Faktor Mensch« passende Angebote für Schulungen, Workshops und Weiterbildungen Darüber hinaus haben Sie die Möglichkeit, sich im Innovationsnetzwerk OT-Security über aktuelle Entwicklungen und Herausforderungen der Cybersicherheit in industriellen Umgebungen zu informieren und gemeinsam mit Unternehmen, Herstellern und Experten auszutauschen. Weitere Möglichkeiten zum fachlichen Austausch bieten unter anderem der VDMA oder Veranstaltungen wie das Cybersecurity Region Stuttgart Meetup.

Am wichtigsten ist dabei nicht, welches Format Sie wählen. Entscheidend ist, dass Sie sich aktiv mit dem Thema auseinandersetzen, Erfahrungen austauschen und von den Erkenntnissen anderer lernen. Die grundlegenden Prinzipien guter Cybersicherheit ändern sich durch KI nicht. Transparenz über die eigenen Systeme, Segmentierung, Defense in Depth, regelmäßige Übungen und gut geschulte Mitarbeitende bleiben die Grundlage einer wirksamen Verteidigung. KI erhöht vor allem den Druck, diese Maßnahmen konsequent umzusetzen.

Blogreihe »Sicherheit neu denken, Resilienz stärken«
Was macht Organisationen widerstandsfähig? Expertinnen und Experten des Fraunhofer IAO beleuchten in unserer Blogreihe anlässlich der Themenwochen »Sicherheit und Resilienz« aktuelle Herausforderungen von Cyberresilienz. Die Beiträge beleuchten OT- und Cybersicherheit, resiliente Lieferketten, die Resilienz des straßengebundenen Gütertransports, resiliente Investitionsentscheidungen, den Umgang mit Cybervorfällen sowie die Aufrechterhaltung der Handlungsfähigkeit von Kommunen.

Leselinks:

mehr Info

22.9.2026

Vom Notfallplan zur Krisenfähigkeit: Warum Rollen und Übungen entscheiden

Blogreihe »Sicherheit neu denken, Resilienz stärken«
Wer weiß in Ihrer Organisation, wen man im Ernstfall zuerst anruft? Die meisten könnten diese Frage sofort mit einem Namen beantworten. Doch diese scheinbare Sicherheit kann trügen. Ein Plan regelt, was zu tun ist, aber selten, wer es tut, wenn die Person fehlt, die es sonst immer macht, und ob eine Vertretung im Ernstfall wirklich handlungssicher wäre. Solange alles normal läuft, fällt das nie auf. Fällt aber genau diese eine Person aus, ist im Urlaub oder krank, hilft der beste Plan wenig. Für wirkliche Resilienz müssen Organisationen personenunabhängige Reaktionsmechanismen finden.

Business Continuity Management, kurz BCM, ist als Methodik nicht neu. Mit ISO 22301:2019 und dem BSI-Standard 200-4 gibt es seit Jahren etablierte Rahmenwerke, ihr Kernstück ist die Business Impact Analysis (BIA), mit der Organisationen kritische Prozesse und deren Abhängigkeiten systematisch erfassen. Was sich aus meiner Sicht deutlich verschoben hat, ist die Frage, was diese Methodik tatsächlich wirksam macht. Lange galten Rollenklärung und Übungen als das letzte Kapitel im Handbuch, quasi die Pflichtübung nach der eigentlichen Arbeit. Inzwischen sehe ich das anders. Sie sind die beiden Bausteine, ohne die eine noch so saubere Analyse Theorie bleibt.

Warum die Analyse allein nicht reicht

Die meisten Organisationen fangen nicht bei null an. Es gibt Notfallunterlagen, Alarmierungswege, festgelegte Zuständigkeiten, und das ist auch gut so, denn ohne diese Grundlage gäbe es nichts, worauf man im Ernstfall zurückgreifen könnte. Nach dem BSI-Standard 200-4, der auf ISO 22301:2019 aufbaut, ist Business Continuity Management ein ganzheitlicher Führungsprozess, der die Widerstandsfähigkeit einer Organisation gegenüber Störungen stärken und die Fortführung kritischer Prozesse sicherstellen soll. Die BIA klärt dabei, welche Prozesse kritisch sind, von welchen Systemen, Personen und Lieferanten sie abhängen und welche Ausfallzeiten vertretbar sind.

Was mir in der Praxis auffällt: Diese Analyse allein verändert in einer Organisation noch nichts. Sie liegt danach als Dokument vor, sauber strukturiert, oft sogar auditfähig, und trotzdem trifft es viele Organisationen hart, sobald tatsächlich etwas ausfällt. Die Lücke zwischen vorhandener Methodik und gelebter Praxis beschäftigt mich deshalb in meiner Arbeit mit Organisationen immer wieder, ob Kommune oder Unternehmen, das Muster ist dasselbe. Eine Analyse zeigt, was kritisch ist. Sie zeigt aber nicht, ob eine Organisation auch reagieren kann, wenn die entscheidenden Köpfe nicht eingreifen können.

Rollenverständnis als eigentlicher Hebel

Am Fraunhofer IAO beginnen wir deshalb meist nicht mit einer möglichst langen Risikoliste, sondern mit dem Arbeitsalltag. Welche Abläufe sind kritisch? Wo bestehen Abhängigkeiten, die im Tagesgeschäft leicht übersehen werden? Und mit einer Frage, die in der klassischen Planung oft zu kurz kommt: wer kann entscheiden, wenn genau die Person nicht erreichbar ist, die es sonst immer tut?

Dass Entscheidungsfähigkeit an Rollen hängen sollte, statt an einzelnen Köpfen, ist übrigens kein rein praktischer Gedanke, sondern auch in der Organisationsforschung gut untersucht. In der Forschung zu hochzuverlässigen Organisationen, also Organisationen wie Flugsicherung oder Atomkraftwerken, die sich keine großen Fehler erlauben können, gilt die sogenannte Verlagerung von Entscheidungsbefugnis zur Expertise als eines der zentralen Prinzipien: In kritischen Momenten trifft nicht automatisch die ranghöchste Person die Entscheidung, sondern, wer im Moment das relevante Wissen hat. Übertragen auf BCM heißt das, dass eine Organisation genau dann resilient ist, wenn Entscheidungskompetenz nicht an einem Namen im Organigramm hängt, sondern an klar definierten Rollen, die im Zweifel mehrere Personen ausfüllen können.

Personalausfälle gehören dabei zu den am meisten unterschätzten Risiken überhaupt. Während technische Redundanzen oft gut geplant sind, fehlt bei personellen Engpässen häufig eine klare Vertretungsregelung, gerade bei Schlüsselrollen im Krisenstab. Der Denkfehler dahinter: man plant für Systeme, vergisst aber, die Rollen genauso konkret mitzuplanen. Ein einfacher, aber wirksamer Ansatz ist, für jede kritische Rolle mindestens zwei benannte Vertretungen festzulegen, die auch tatsächlich wissen, was zu tun ist, und deren Erreichbarkeit regelmäßig zu testen, nicht nur einmal im Jahr auf dem Papier zu dokumentieren.

Reality Check: Üben, bevor es ernst wird

Üben und Testen ist deshalb kein Anhängsel an die eigentliche Arbeit, sondern ein eigener, gleichwertiger Schritt im Krisenmanagement, getrennt von Analyse und Planung. Erst er zeigt, ob das, was zuvor geplant wurde, unter echtem Zeitdruck auch wirklich funktioniert. Eine Organisation weiß deshalb erst dann wirklich, ob sie vorbereitet ist, wenn sie es überprüft hat, nicht wenn sie es dokumentiert hat.

Auch das deckt sich mit dem, was die Krisenforschung zeigt. Organisationales Lernen entsteht in der Krisenforschung nicht durch das Vorhandensein von Wissen, sondern durch den wiederholten Umgang mit Anspannung und Unsicherheit, ein Punkt, den auch neuere konzeptionelle Arbeiten zum Krisenmanagement betonen, die erfolgreiches Krisenmanagement als einen Weg beschreiben, der von den widersprüchlichen Anforderungen einer Krise über Sinnfindung und Sinnstiftung hin zu organisationalem Lernen führt. Übertragen auf die Praxis bedeutet das, dass eine Übung nicht in erster Linie ein Test ist, den man besteht oder nicht, sondern ein Lernmoment, in dem eine Organisation genau die paradoxen Anforderungen einer echten Krise, etwa Zeitdruck bei gleichzeitig hoher Unsicherheit, im Kleinen durchlebt.

In der Praxis unterscheiden sich Übungen deutlich in Aufwand und Aussagekraft. Eine Tabletop-Übung, manchmal auch Planübung genannt, bespricht ein Szenario am Tisch, ohne reale Systeme oder Räume einzubeziehen, und prüft vor allem, ob Entscheidungswege und Rollenverständnis tatsächlich sitzen. Eine funktionale Übung geht einen Schritt weiter und testet einzelne Abläufe real, etwa eine Alarmierungskette oder ein Backup-System. Eine Vollübung schließlich stellt einen Ernstfall möglichst realitätsnah nach, meist mit mehreren Beteiligten gleichzeitig, und zeigt dadurch auch Wechselwirkungen, die in Einzeltests unsichtbar bleiben. Welche dieser Formen zu einer Organisation passt, hängt von Reifegrad und Ressourcen ab, aber wichtiger als die Wahl des Formats ist, dass überhaupt regelmäßig geübt wird und nicht nur einmal zur Einführung eines Konzepts.

Krisenfestigkeit wird Pflichtaufgabe

Für die meisten Organisationen war BCM bislang freiwillig, Best Practice statt Pflicht, und was freiwillig ist, wird unter Ressourcendruck zuerst verschoben. Das erlebe ich in Projekten immer wieder, gerade wenn Budgets knapp werden, ist Krisenvorsorge meist das Erste, was auf später verschoben wird, weil sich der Nutzen erst zeigt, wenn es zu spät ist. Das ändert sich gerade grundlegend. Neue gesetzliche Vorgaben machen belastbares Krisenmanagement für immer mehr Organisationen zur Pflicht statt zur Kür, und auch auf politischer Ebene rückt das Thema spürbar nach oben.

Diese Regulierung verschärft aus meiner Sicht genau die Frage, um die es hier geht. Wenn Krisenmanagement zur Pflicht wird, reicht es nicht mehr, eine BIA vorzeigen zu können. Rollenverständnis und Übung werden dadurch vom optionalen i-Tüpfelchen eines ohnehin aufwendigen BCM-Prozesses zu dem Teil, an dem sich entscheidet, ob die ganze vorherige Arbeit im Ernstfall überhaupt etwas bringt. Genau diese beiden Werkzeuge sind es, mit denen sich eine jahrzehntealte Methodik heute in echte, gelebte Resilienz übersetzen lässt.

Mein Rat für den Einstieg

Warten Sie nicht auf das vollständige Konzept. Eine erste, realistische Standortbestimmung reicht oft schon aus, um die größten Lücken sichtbar zu machen: Wo liegen die kritischen Prozesse? Was wurde schon einmal geübt, in welcher Form, und was existiert bislang nur als Beschreibung auf dem Papier?

Genau bei dieser Standortbestimmung setzen wir am Fraunhofer IAO gemeinsam mit Organisationen an, oft schon mit einem eintägigen Workshop, in dem sich die größten Lücken sichtbar machen lassen, ohne gleich ein vollständiges BCM-Konzept aufzusetzen. Wenn Sie herausfinden möchten, wie belastbar Ihre eigene Organisation im Ernstfall wirklich ist, sprechen Sie mich gerne an.

Blogreihe »Sicherheit neu denken, Resilienz stärken«
Was macht Organisationen widerstandsfähig? Expertinnen und Experten des Fraunhofer IAO beleuchten in unserer Blogreihe anlässlich der Themenwochen »Sicherheit und Resilienz« aktuelle Herausforderungen von Cyberresilienz. Die Beiträge beleuchten OT- und Cybersicherheit, resiliente Lieferketten, die Resilienz des straßengebundenen Gütertransports, resiliente Investitionsentscheidungen, den Umgang mit Cybervorfällen sowie die Aufrechterhaltung der Handlungsfähigkeit von Kommunen.


Leselinks:

mehr Info

10.9.2026

Die neue Ökonomie der Cyberangriffe: Warum Unternehmen Risiken neu priorisieren müssen

Blogreihe »Sicherheit neu denken, Resilienz stärken«
Anfang Juli 2026 brauchten die Angreifer nur vier Tage, um mehrere Behörden im asiatisch-pazifischen Raum zu kompromittieren, aller Wahrscheinlichkeit nach in Taiwan. Bemerkenswert war die Methode: Acht KI-Agenten arbeiteten gleichzeitig und koordiniert zusammen. Einer knackte Zugangsdaten von Regierungsmitarbeitenden, ein anderer suchte systematisch nach offenen API-Schnittstellen. Weitere Agenten entwendeten Personalakten oder installierten dauerhafte Hintertüren in Web-Anwendungen. Ein koordinierender Agent bewertete die Erfolge der einzelnen Teilangriffe nach einem einfachen statistischen Verfahren und passte die Strategie in insgesamt zwölf Angriffswellen fortlaufend an. Nach Einschätzung der Sicherheitsfirma Dream, die den Vorfall im August 2026 dokumentierte, handelt es sich um einen der ersten weitgehend autonom durchgeführten Cyberangriffe auf ein staatliches Ziel überhaupt. Eine zuvor unbekannte Schwachstelle war dafür nicht nötig; die Angreifer nutzten bekannte Lücken. KI mischt die Karten bei Cybersecurity für Unternehmen gerade neu.

Wirtschaftlich betrachtet sind Cyperangriffe inzwischen asymetrische Konflikte geworden: KI minimiert die Kosten für die Angreifer, während die Kosten für die Verteidiger konstant bleiben. Ein an der Analyse beteiligter Sicherheitsexperte formulierte es so: Früher habe ein Angreifer einen Dollar investiert, während die Verteidigung einhundert Dollar aufwenden musste. Heute koste der Angriff nur noch fünf Cent, die Kosten der Verteidigung seien jedoch kaum gesunken. KI-Agenten senken damit die Hürden für wiederholte und breit angelegte Angriffsversuche erheblich.

Das Zeitfenster für die Verteidigung schrumpft

Das Beispiel aus Taiwan zeigt, wie schnell ein laufender Angriff voranschreiten kann. Zugleich schrumpft die Zeit, die Sicherheitsteams zwischen der Veröffentlichung einer Schwachstelle und ihrer Ausnutzung haben. Vor fünf Jahren dauerte es im Schnitt anderthalb Jahre, bis eine veröffentlichte Software-Schwachstelle tatsächlich für einen realen Angriff genutzt wurde. Sicherheitsteams konnten Patches testen, planen und in Wartungsfenstern einspielen. 2025 waren es nach Daten des Sicherheitsdienstleisters VulnCheck im Schnitt noch 21 Tage. Laut der Webseite Zerodayclock sind es 2026 nur noch 1,6 Tage. Fast ein Drittel der tatsächlich ausgenutzten Schwachstellen wurde am oder bereits vor dem offiziellen Veröffentlichungstag angegriffen.

Sicherheitsanalystinnen und -analysten bezeichnen diese Verdichtung des Exploit-Fensters als »AI Vulnerability Storm«. Die Cloud Security Alliance beschreibt in einem aktuellen Briefing, wie KI-Systeme Berichte über bekannte Sicherheitslücken auswerten und daraus in 10 bis 15 Minuten einen funktionierenden Exploit erzeugen können. Erfahrene Sicherheitsforschende brauchten dafür früher Tage oder Wochen.

Schneller reagieren – aber nicht auf alles

Das schrumpfende Exploit-Fenster legt eine einfache Reaktion nahe: Schwachstellen müssen schneller geschlossen werden. Doch schnelleres Patchen allein löst das Problem nicht. 2025 wurden mehr als 48 000 neue CVEs (Common Vulnerabilities and Exposures, die Standard-Kennungen für Sicherheitslücken) veröffentlicht. Laut VulnCheck wurde davon nur etwa ein Prozent tatsächlich für reale Angriffe genutzt. Für Sicherheitsteams heißt das: Sie müssen unter hohem Zeitdruck aus einer sehr großen Menge genau die wenigen Schwachstellen erkennen, von denen eine konkrete Gefahr ausgeht.

KI verschärft diese Auswahlaufgabe zusätzlich. Die Menge des öffentlich verfügbaren Exploit-Codes steigt, aber vieles funktioniert auch nicht oder führt in die Irre. Solche scheinbar plausiblen Inhalte erzeugen zusätzliche Warnmeldungen und binden Zeit für ihre Prüfung. Die Unsicherheit darüber, welche Hinweise verlässlich und relevant sind, nimmt zu.

Der eingangs geschilderte Angriff macht die Folgen deutlich. Die Angreifer benötigten keine neue, unbekannte Schwachstelle. Bekannte und dokumentierte Lücken reichten aus, weil mehrere KI-Agenten parallel mögliche Angriffspfade erprobten und ihre Vorgehensweise fortlaufend anpassten. Für die Priorisierung zählt daher das Zusammenspiel mehrerer Faktoren: technische Schwere, Erreichbarkeit in der konkreten Umgebung, mögliche Kombinationen mit anderen Lücken und die Bedeutung der gefährdeten Systeme oder Prozesse.

Warum CVSS-Werte allein nicht mehr reichen

Im Vulnerability-Management dient häufig der CVSS-Score (Common Vulnerability Scoring System) als erste Orientierung. Die Zahl zwischen 0 und 10 beschreibt die technische Schwere einer Schwachstelle. Ob ein Angreifer das betroffene System erreichen kann, wie wichtig es für den Geschäftsbetrieb ist oder ob es in einer abgeschotteten Netzwerkzone liegt, bildet der Wert jedoch nur unzureichend ab. KI-gestützte Angriffsvorbereitung verschärft dieses Problem. Wenn Angreifer innerhalb weniger Minuten einen funktionierenden Exploit entwickeln oder wie im Taiwan-Beispiel bekannte Lücken in mehreren Angriffswellen kombinieren, bleibt nach der Veröffentlichung kaum Zeit für eine umfassende Bestandsaufnahme. In OT-Umgebungen kommt hinzu, dass Patches oft nur in seltenen, sorgfältig geplanten Wartungsfenstern eingespielt werden können. Organisationen sollten deshalb bereits vor einem konkreten Schwachstellenfund wissen, welche Systeme kritisch und von außen erreichbar sind, welche Abhängigkeiten bestehen und welche Prozesse bei einem Ausfall betroffen wären. Mit diesem Wissen lassen sich neue Schwachstellen unmittelbar nach ihrem tatsächlichen Risiko für die eigene Umgebung priorisieren.

Hier kommt unser aktuell laufendes Projekt FORTIS ins Spiel. Das Framework verbindet unter anderem die technische Bewertung einer Schwachstelle mit Informationen zur Kritikalität und Erreichbarkeit der betroffenen Assets sowie zu ihrer Rolle in Geschäfts- und Produktionsprozessen. Gerade für produzierende Unternehmen und Betreiber kritischer Infrastrukturen hilft diese Einordnung, begrenzte Ressourcen auf die dringlichsten Fälle zu konzentrieren.

Wenn Sie mehr über kontextbasierte Priorisierung erfahren oder sich zu Ihrer eigenen Vulnerability-Management-Praxis austauschen möchten, sprechen Sie uns gerne an oder werden Sie Teil unseres Netzwerks OT-Security (die nächste Runde startet bereits im Oktober). Mehr Infos zu FORTIS finden Sie außerdem in den Leselinks.

Blogreihe »Sicherheit neu denken, Resilienz stärken«
Was macht Organisationen widerstandsfähig? Expertinnen und Experten des Fraunhofer IAO beleuchten in unserer Blogreihe anlässlich der Themenwochen »Sicherheit und Resilienz« aktuelle Herausforderungen von Cyberresilienz. Die Beiträge beleuchten OT- und Cybersicherheit, resiliente Lieferketten, die Resilienz des straßengebundenen Gütertransports, resiliente Investitionsentscheidungen, den Umgang mit Cybervorfällen sowie die Aufrechterhaltung der Handlungsfähigkeit von Kommunen.

Leselinks:

mehr Info

9.9.2026

Resilienz-Taskforce aufbauen: Wie Sie mit wenig Aufwand Turbulenzen in den Griff bekommen

Blogreihe: Mehr Resilienz in Produktionssystemen
Turbulenzen sind selten ein reines Fachproblem, sondern vor allem ein Koordinations- und Entscheidungsthema. In vernetzten Lieferketten können scheinbar geringfügige Ereignisse zu Krisen führen, wenn sie nicht koordiniert eingedämmt werden. Eine Resilienz Taskforce schafft hier als temporär aktiviertes, interdisziplinäres Team genau das: ein gemeinsames Lagebild, klare Prioritäten und schnelle Umsetzung, statt dass jede Abteilung für sich improvisiert.

Doch, wie setzt man dies auf, dass es im Alltag tragfähig ist und nicht als »zusätzliche Struktur« versandet? Antworten darauf haben vier produzierende Unternehmen aus der Kunststoff- und Maschinenbaubranche im dritten Gesamtprojekttreffen des BMFTR-geförderten Forschungsprojekts ResiNet erarbeitet – Unternehmen, die genau wie Sie mit Lieferengpässen, Anlagenausfällen und Personalengpässen zu tun haben.

Der Bauplan: Sechs Bausteine, eine durchgehende Struktur

Damit eine Taskforce nicht nur bei großen Krisen funktioniert, sondern auch bei »normalen« Turbulenzen, braucht sie klare Leitplanken. Es gibt sechs Bausteine, die zusammen einen durchgehenden Bauplan ergeben – von Zielbild und Governance über Teamstruktur und Aktivierungsprozess bis zu Entscheidungsrechten und Kommunikationsregeln.

Jeder Baustein liefert Antworten auf die Fragen, die bei Störungen sonst unnötig Zeit fressen: Wer entscheidet? Wann eskalieren wir? Welche Informationen sind verbindlich? Wie verhindern wir Parallelabstimmungen? Und wie kommen wir wieder in den Normalmodus zurück, ohne das Gelernte zu verlieren?

1) Start mit Zielbild und Charta: zwei Seiten, die im Ernstfall Stunden sparen

Ein guter Einstieg ist eine kompakte Taskforce-Charta: Sie hält auf ein bis zwei Seiten fest, wer im Ernstfall welche Rolle übernimmt, welche Standorte und Partner betroffen sein können und wie aktiviert und wieder deaktiviert wird. Je klarer das vorab geregelt ist, desto weniger Reibung entsteht später. Ein Bild aus dem Alltag trifft es gut: die Sicherheitskarte in der Sitztasche im Flugzeug – kompakt, übersichtlich und im Ernstfall auf einen Blick verständlich. Genau diesen Anspruch sollte auch die Taskforce-Charta erfüllen.

2) Teamstruktur: So smart wie möglich, so groß wie nötig

Die Taskforce ist nicht »alle auf einmal«, sondern eine Struktur, die je nach Ereignis sinnvoll wächst – ähnlich wie skalierbare Incident-Organisationen aus dem Incident-Command-Ansatz, die genau für dynamische Lagen entwickelt wurden: ein Kernteam (typisch zwei bis zehn Personen), ein erweitertes Team für lageabhängige Expertise und Satelliten, die Umsetzung und Informationsrückfluss in die Fläche sicherstellen.

Die Projektergebnisse aus ResiNet zeigen zugleich: Viele Unternehmen wünschen sich sogar noch schlankere Kernbesetzungen (teilweise zwei bis drei Personen) – solange Vertretung und schnelle Einbindung weiterer Funktionen gewährleistet sind.

Abbildung 1: Teamstruktur: Wer ist Mitglied der Taskforce?

3) Stufenplan nach dem Ampelprinzip: Aktivieren ohne Bauchgefühl

Ein Stufenplan nach dem Ampelprinzip kann die Aktivierung und Deaktivierung von Taskforce-Mitgliedern vereinfachen und »entdramatisieren«. »Grün« steht für den Normalbetrieb mit lokalen Abweichungen, »gelb« für erhöhte Koordination und »rot« für eine Lage, in der Taskforce-Steuerung notwendig ist.

Damit das funktioniert, braucht jede Stufe klare Kriterien, die zum Unternehmen passen, etwa Schwellenwerte bei Anlagenstillständen oder Kapazitätsengpässen. Ebenso wichtig ist die Deaktivierung. Die Taskforce sollte nicht einfach »auslaufen«, sondern bewusst übergeben – mit einem kurzen Rückblick und Verantwortlichkeiten für die Nacharbeit.

Genau hier lässt sich ein einfacher Lernmechanismus etablieren: ein kurzer After-Action-Review, der analysiert, was beim nächsten Mal besser laufen soll.

4) Decision Rights Matrix: schnell entscheiden – aber mit Leitplanken

Eine Taskforce bringt nur dann Tempo, wenn sie Entscheidungsräume hat. Im Projekt wurden als typische Kompetenzen beispielsweise Umplanung von Aufträgen oder die Freigabe alternativer Materialien (kontextabhängig) genannt.

Solche Punkte sollten in einer Decision-Rights-Matrix konkretisiert werden: Für jede wiederkehrende Entscheidung wird festgehalten, wer sie treffen darf, bis zu welcher Grenze und ab wann sie eskaliert werden muss. Wie das in der Praxis aussieht, zeigt das Beispiel aus dem Projekt ResiNet weiter unten.

Ziel ist nicht maximale Autonomie, sondern kontrollierte Handlungsfähigkeit. In turbulenten Lagen ist es oft besser, eine gute Entscheidung jetzt zu treffen, als eine perfekte Entscheidung zu spät – solange die Leitplanken klar sind.

Abbildung 2: Beispiel für eine Decision Rights Matrix aus dem Projekt ResiNet

5) Kommunikationsregeln: eine Lage, ein Kanal, ein Lagebild

Viele Störungen eskalieren kommunikativ, bevor sie operativ eskalieren – etwa wenn Werk, Einkauf und Vertrieb parallel unterschiedliche Stände per E-Mail und Chat verbreiten, bevor überhaupt klar ist, wie ernst die Lage wirklich ist.

6) Der kleinste sinnvolle Pilot: »1 Ritual / 1 Einsatz« in vier Wochen

Damit die Taskforce nicht theoretisch bleibt, wird im Workshop Wrap-up eine sehr klare Empfehlung für die Unternehmen formuliert: Definieren Sie für die nächsten kleinsten sinnvollen Piloten – beispielsweise ein regelmäßiges kurzes Ritual (Table-Top oder Stand-up-Simulation) und einen echten Taskforce-Einsatz, sobald ein passender Fall eintritt.

Fazit: Resilienz wird nicht beschlossen – sie wird operationalisiert!

Eine Resilienz Taskforce ist kein Selbstzweck. Sie ist ein Mechanismus, der Entscheidungsfähigkeit in Turbulenzen systematisch absichert – und gleichzeitig Lernen organisiert. Am Ende zeigt sich bei fast allen teilnehmenden Unternehmen dasselbe Muster: Charta, Matrix und Stufenplan schaffen den Rahmen, aber den Unterschied macht der Faktor Mensch – Mitarbeitende, die im Ernstfall wissen, was zu tun ist, und die dafür auch das nötige Vertrauen und die nötige Unterstützung bekommen. Genau das macht den Unterschied zwischen hektischer Improvisation und koordinierter Handlungsfähigkeit im Netzwerk. 

Habe ich Ihr Interesse am Thema Resilienz und der Taskforce geweckt oder haben Sie konkreten Unterstützungsbedarf? Nehmen Sie an der Veranstaltung »Resiliente und effiziente Produktion – aus eigener Kraft durch die Krise« am 11.05.2027 teil oder folgen Sie den Aktivitäten des Forschungsprojektes ResiNet der Fördermaßnahme des BMFTR »Dynamische Wertschöpfungsnetzwerke im turbulenten Umfeld – Aufbau von Resilienz in produzierenden Unternehmen (Resipro)« via LinkedIn: Resipro | LinkedIn

Blogreihe »Mehr Resilienz in Produktionssystemen«
Die vergangenen Jahre haben Unternehmen auf eine harte Probe gestellt. Produktionssysteme stoßen im Krisenfall schnell an ihre Grenzen. Effizienz allein reicht nicht mehr aus. Gefragt ist die Fähigkeit, auch unter widrigen Bedingungen handlungsfähig zu bleiben – kurz gesagt: Resilienz. Das Fraunhofer IAO unterstützt Sie gerne auf ihrem Weg zu mehr Resilienz. In dieser Blogreihe werden aktuelle Herausforderungen, Prinzipien und konkrete Pläne für die Praxis beleuchtet.


Leselinks:

mehr Info

Aktuelles

25.9.2026

Quantenvorteil in Sicht: Baden-Württemberg treibt Quantencomputing für Chemie und Materialwissenschaften voran

Quantencomputer könnten einmal Probleme in Chemie, Materialwissenschaften und Energieforschung lösen, die für klassische Computer nicht zu bewältigen sind. Das von Fraunhofer IAO und Fraunhofer IAF koordinierte Kompetenzzentrum Quantencomputing Baden-Württemberg (KQCBW) arbeitet daran herauszufinden, wo dieses Potenzial Realität werden kann und was dafür nötig ist. Auf der Fachmesse Quantum Effects am 6. und 7. Oktober 2026 in Stuttgart stellt das Konsortium aktuelle Ergebnisse vor und zeigt an Demonstratoren, wie Quantencomputing für Industrie und Forschung zugänglich gemacht werden kann.
mehr Info

25.9.2026

Deutscher Betriebsrätepreis 2026 in Gold für Airbus Hamburg

Der Betriebsrat von Airbus Hamburg erhält den Deutschen Betriebsrätepreis 2026 in Gold in der Kategorie »Große Gremien« für ein gemeinsam mit dem Fraunhofer IAO entwickeltes Arbeitsweltprojekt. Mit seiner Expertise begleitete das Fraunhofer IAO den Airbus-Standort bei der Entwicklung und dem Übergang von einer klassischen Bürowelt zu einer bedarfsgerechten Arbeitsumgebung.
mehr Info

23.9.2026

Virtueller Gastgeber zieht ins Hotel ein

Mit der Eröffnung eines neuen Schani Hotels am Naschmarkt in Wien wird ein Forschungsprojekt sichtbar, das zeigt, wie Künstliche Intelligenz die Gästebetreuung in Hotels unterstützen kann. Entwickelt durch das Kreativstudio Bruce B, hat das Fraunhofer IAO einen virtuellen Gastgeber im Hotel Schani in Wien wissenschaftlich begleitet. Die Erkenntnisse aus dem Projekt sind nun in zwei neuen FutureHotel-Whitepapern veröffentlicht.
mehr Info

22.9.2026

KI-Tool des Fraunhofer IAO automatisiert Verwaltungsprozesse rechtssicher

Das KI-Tool NAVA des Fraunhofer IAO automatisiert wiederkehrende Verwaltungsaufgaben und berücksichtigt dabei Sicherheits- und Datenschutzanforderungen. Als Mitglied des neuen NAVA-Clubs erhalten Behörden, öffentliche Einrichtungen und weitere Organisationen Zugang zur Technologie, fachliche Begleitung und wiederverwendbare Prozessbausteine. So können sie ihre Anwendungen in einer geschützten Umgebung entwickeln, erproben und auf weitere Prozesse übertragen.
mehr Info

Schwerpunkte

Identity Management

Vertrauenswürdige Identitäten sind wesentliche Grundlage für viele digitale Prozesse. Wir unterstützen Sie bei wirtschaftlichen, technischen und organisatorischen Fragestellungen des organisationsinternen und organisationsübergreifenden Identiätsmanagements und der Informationssicherheit.

Vehicle Experience

Die wichtigsten Innovationen im Automobil wirken sich heute direkt auf das Fahrerlebnis und die Mensch-Maschine Interaktion aus. Für diese Innovationen bieten wir Demonstrations- und Testumgebungen und führen Probandenstudien nach wissenschaftlichen Standards mit innovativen Methoden durch.

Interaction Design

Die Interaktion mit Technik soll intuitiv sein und Spaß machen. Dabei geht es um die Wahl der richtigen Technologien und um die Gestaltung von allem was der Nutzer sieht, hört und fühlt. Attraktive und ergonomische User Interfaces sind uns wichtig. Die visuelle Gestaltung kommuniziert wichtige Eigenschaften und Zusammenhänge.

Human-Centered AI

Künstliche Intelligenz (KI) und Maschinelles Lernen können unser Leben und Arbeiten bereichern. Wir gestalten KI-Systeme, die vertrauenswürdig und nachvollziehbar sind und mit denen Menschen gerne interagieren und effizient zusammenarbeiten.

User Experience

Mit WOW-Faktor zum Produkterfolg! Heben Sie sich von der Konkurrenz ab, mit Produkten und Services, die Ihre Nutzer:innen nachhaltig begeistern. Mit ihrer Erfahrung und unserem Know-How können wir gemeinsam attraktive Produkte und Services gestalten, die optimal bedienbar, emotional ansprechend und wirtschaftlich erfolgreich sind.

Neuroadaptive Systeme

Wir blicken in eine Zukunft, in der intelligente Systeme dabei helfen, unsere Arbeit und unser tägliches Leben einfacher zu machen. Unsere Arbeit beruht auf einem umfassenden Verständnis dafür, wie Menschen mit der realen Welt interagieren. Wir schauen uns an, was sie sehen, hören und fühlen.