Cybergefahr durch KI: EU-Aufseher legen Maßnahmenkatalog vor
Hochentwickelte KI-Modelle beschleunigen Cyberrisiken erheblich, warnen EBA, EIOPA und ESMA. Europas Finanzaufseher nennen nun konkrete Maßnahmen für Banken, Versicherer und andere Finanzunternehmen – von laufenden Schwachstellen-Scans bis zu neuen Krisenszenarien.
Hochentwickelte künstliche Intelligenz (KI) könnte die Cyberbedrohung für die Finanzbranche beschleunigen. Zu diesem Schluss kommen die drei europäischen Finanzaufsichtsbehörden EBA, EIOPA und ESMA in einer gemeinsamen Stellungnahme. Die Behörden fordern Finanzunternehmen dazu auf, ihre Schutzmaßnahmen an die neuen Risiken durch sogenannte Frontier-AI-Modelle anzupassen. Im Mittelpunkt stehen Prävention, frühzeitige Erkennung von Angriffen sowie Krisenmanagement und operative Widerstandsfähigkeit.
Nach Einschätzung der Aufseher können besonders leistungsfähige KI-Modelle Schwachstellen in IT-Systemen erheblich schneller entdecken und ausnutzen. Problematisch sei, dass sie Schwachstellen in gemeinsam genutzter Infrastruktur identifizieren und kritische Abhängigkeiten (sogenannte "Single Points of Failure") über mehrere Unternehmen hinweg ausnutzen könnten. Im Extremfall könnten daraus systemische Risiken für das Finanzsystem und Auswirkungen auf die Realwirtschaft entstehen.
Regelmäßige Sicherheitstests könnten nicht mehr reichen
Bisher übliche periodische Schwachstellen-Scans könnten angesichts KI-gestützter Attacken nicht mehr ausreichen. Die Institute sollen ihre Überwachung daher stärker in Richtung kontinuierlicher oder nahezu in Echtzeit erfolgender Kontrollen entwickeln. Auch jährliche Penetrationstests oder Compliance-Prüfungen könnten zu große zeitliche Lücken hinterlassen.
Auch beim Einspielen von Sicherheitsupdates sehen die Behörden Handlungsbedarf. Für besonders gefährdete Systeme sollten Finanzunternehmen risikobasiert proaktive und automatisierte Patch-Prozesse prüfen – begleitet von ausreichenden Tests und Überwachung.
Dora und AI Act sollen grundsätzlich ausreichen
Neue Vorschriften kündigen die Behörden nicht an. Dora und AI Act böten grundsätzlich eine solide Grundlage. Wegen der kürzeren Zeitspanne zwischen dem Auffinden und Ausnutzen von Sicherheitslücken müssten Unternehmen ihre Cyberabwehr jedoch schneller und proaktiver ausrichten. Die Maßnahmen sollen dabei der Größe, dem Risikoprofil und der Komplexität des jeweiligen Unternehmens entsprechen.
"Mythos" versetzte Finanzbranche in Alarmbereitschaft
Damit konkretisieren die europäischen Aufseher eine Debatte, die im Frühjahr durch besonders leistungsfähige KI-Modelle an Fahrt aufgenommen hatte. FONDS professionell ONLINE berichtete im April, dass das von Anthropic vorgestellte Programm "Claude Mythos Preview" weltweit Finanzaufseher und Banken beschäftigte. Nach Angaben des Herstellers konnte das Modell Tausende Software-Schwachstellen entdecken und Programme entwickeln, mit denen sich Sicherheitslücken erheblich schneller ausnutzen lassen als mit herkömmlichen Methoden.
Inzwischen hat sich die Diskussion von einzelnen KI-Modellen auf die grundsätzlichen Risiken sogenannter Frontier-AI-Modelle verlagert.
KI-Risiken fließen in Aufsicht für 2027 ein
Die Aufseher bereiten bereits den nächsten Schritt vor. EBA, EIOPA und ESMA haben nach eigenen Angaben Gespräche mit relevanten kritischen IT-Drittdienstleistern aufgenommen, um zu untersuchen, wie diese mit den neuen Risiken umgehen. Die Erkenntnisse seien bereits in die Risikobewertung und Priorisierung für den Aufsichtsplan 2027 eingeflossen. KI-bezogene Risiken würden zudem in die Methodik für Aufsichtsprüfungen integriert und sollen sich 2027 auch in deren Umfang und weiteren Aufsichtsaktivitäten widerspiegeln. (cf)















