KI-Social-Engineering hat sich zur größten Herausforderung im Kampf gegen Cyberangriffe entwickelt – doch viele Unternehmen lassen ihre Sicherheitsverantwortlichen damit allein. Eine aktuelle CISO-Befragung von Metacompliance zeigt, dass drei Viertel der Geschäftsführer das Risiko unterschätzen, während die Sicherheitsverantwortlichen zunehmend auf sich gestellt sind. Für betroffene Organisationen bedeutet das eine erhebliche, oft unkontrollierte Gefährdung.
KI-Social-Engineering: Die neue Dimension der Bedrohung
KI-Social-Engineering ist eine Form des Social Engineering, bei der Angreifer künstliche Intelligenz nutzen, um Menschen gezielt zu manipulieren. Sie setzen generative Modelle, Deepfakes, automatisierte Chatbots oder täuschend echte Stimmkopien ein, um Identitäten zu imitieren, Vertrauen aufzubauen und Mitarbeitende zu gefährlichen Handlungen zu bewegen. Im Unterschied zu klassischen Phishing-Mails erzeugen KI-Systeme personalisierte Angriffe in großem Umfang – und in einer Qualität, die für das menschliche Auge kaum noch als Fälschung erkennbar ist.
Diese Entwicklung macht die Arbeit von CISOs fundamental schwieriger. Es reicht nicht mehr, technische Schwachstellen zu schließen oder einmal im Jahr ein Sicherheitstraining abzuhalten. Die Angreifer zielen auf menschliche Verhaltensmuster, die sich mit generativen KI-Modellen immer präziser ausnutzen lassen.
Die wichtigsten Ergebnisse der CISO-Befragung
Metacompliance befragte 200 CISOs aus Unternehmen mit mindestens 250 Mitarbeitenden in Frankreich, Deutschland, Schweden und dem Vereinigten Königreich. Knapp die Hälfte der Befragten gab an, dass immer ausgefeiltere KI-gestützte Social-Engineering-Angriffe der Hauptgrund für ihre aktuelle Risikoeinschätzung sind. Mehr als zwei Drittel sehen in den eigenen Mitarbeitenden das größte Sicherheitsrisiko ihrer Organisation – nicht zuletzt, weil KI menschliche Schwächen immer geschickter ausnutzt.
Dass ein Umdenken dringend nötig ist, zeigt auch der Blick auf künftige Prioritäten. Knapp ein Viertel der CISOs nennt die Resilienz gegenüber KI-gestützten Social-Engineering-Angriffen als einen der wichtigsten Schwerpunkte für die nächsten zwölf Monate. Die größten konkreten Sorgen der Sicherheitsverantwortlichen sind dabei:
- Mehr als vier von zehn CISOs bereitet es Sorge, dass KI Social-Engineering-Angriffe deutlich schneller und wirksamer macht.
- 40 Prozent befürchten, dass Mitarbeitende sensible Informationen in generative KI-Plattformen eingeben.
- 41 Prozent haben Bedenken, dass böswillige Insider KI für Betrug, Cyberkriminalität oder Datendiebstahl verwenden könnten.
Diese Zahlen verdeutlichen: Die Bedrohung ist nicht mehr nur technischer Natur. Sie betrifft das Verhalten jedes einzelnen Mitarbeitenden – vom ersten Klick bis zur Freigabe kritischer Transaktionen.
CISOs fehlt der Rückhalt der Geschäftsführung
Besonders brisant ist ein weiteres Ergebnis der Befragung: Viele CISOs können sich nicht selbstverständlich auf die Unterstützung der Geschäftsführung verlassen. Knapp vier von fünf Befragten berichten, dass die Beteiligung an Sicherheitsschulungen mit der Zeit nachlässt. 76 Prozent haben Schwierigkeiten, den teils widersprüchlichen Anforderungen an Human-Risk-Kennzahlen verschiedener Stakeholder gerecht zu werden. Und beinahe ein Viertel der Befragten nennt die Abstimmung zwischen verschiedenen Unternehmensbereichen als die Aufgabe, der es sich am wenigsten gewachsen fühlt.
Die Folge ist eine gefährliche Lücke: Während die Angreifer ihre KI-gestützten Methoden kontinuierlich verfeinern, bleiben viele Unternehmen in alten Strukturen verhaftet. Sicherheitsmaßnahmen werden oft als isolierte Fachaufgabe behandelt, nicht als strategisches Unternehmensrisiko. Widersprüchliche Anforderungen, fehlende Zuständigkeiten und nachlassende Aufmerksamkeit der Chefetage sorgen dafür, dass selbst gut gemeinte Initiativen wirkungslos verpuffen.
Dabei ist der Schaden längst absehbar. KI erlaubt es Angreifern, offensichtliche Betrugsversuche und schlecht formulierte Phishing-Mails hinter sich zu lassen. Sie können heute täuschend echt die Identität von Personen nachahmen, glaubwürdige Kommunikation im großen Maßstab fälschen und Social-Engineering-Angriffe nahezu beliebig skalieren. wer im Unternehmen diese Dimension nicht ernst nimmt, darf sich nicht wundern, wenn aus einer einzigen unbedachten Klickhandlung ein schwerwiegender Sicherheitsvorfall wird.
Human Cyber Risk als kontinuierliche Managementaufgabe
James Mackay, CEO von Metacompliance, fordert deshalb einen grundlegenden Perspektivwechsel. Organisationen sind am besten aufgestellt, wenn sie Human Cyber Risk als kontinuierliche Managementaufgabe begreifen – und nicht als wiederkehrendes Schulungsevent. Mitarbeitende brauchen Unterstützung genau in dem Moment, in dem sie einem Risiko ausgesetzt sind. Dafür müssen Unternehmen Verhaltensbeobachtungen nutzen, in Echtzeit intervenieren und kontextbezogene Orientierung bieten. So lassen sich bessere Sicherheitsentscheidungen treffen, obwohl KI-gestützte Angriffe immer schwerer zu erkennen sind.
Die Verantwortung dafür kann nicht allein bei den CISOs liegen. Die Geschäftsführung muss dauerhaft Interesse zeigen, klare Zuständigkeiten schaffen und ein unternehmensweites Grundverständnis für Cyberrisiken etablieren. Wenn das Engagement der Führungsebene nach der ersten Initiative nachlässt, bleiben Organisationen dauerhaft gefährdet. Das gilt besonders für den europäischen Mittelstand, wo Ressourcen und Fachwissen oft begrenzt sind, während die Angriffsfläche durch digitalisierte Prozesse wächst.
Unternehmen, die aus den Ergebnissen dieser Befragung die richtigen Lehren ziehen, haben einen entscheidenden Vorteil: Sie behandeln den Faktor Mensch nicht als schwächstes Glied, sondern als zentrales Element ihrer Sicherheitsstrategie. Wer es schafft, Sicherheitsverhalten in den Arbeitsalltag zu integrieren, statt es als lästige Pflicht zu isolieren, kann die Resilienz gegenüber KI-gestützten Bedrohungen nachhaltig erhöhen. CISOs brauchen dafür keinen kurzen Applaus, sondern verlässlichen Rückhalt von oben, klare Entscheidungswege und eine Kultur, in der Sicherheit nicht endet, wenn die Schulung vorbei ist.