Europas Unternehmen gelten weltweit als Vorreiter in der Datensicherheit, doch bei der Kontrolle und Steuerung von Künstlicher Intelligenz hinken sie überraschend hinterher. Der aktuelle Kiteworks-Report 2026 zeichnet ein Paradoxon: Während die Sicherheitsinfrastruktur auf dem höchsten Niveau steht, bleibt die KI-Governance unterdurchschnittlich – und das trotz des schärfsten Regulierungsrahmens weltweit. Die Studie offenbart eine strukturelle Schwäche, die weit über bloße Technologielücken hinausgeht.
Das europäische Paradox: Exzellente Sicherheit, schwache KI-Kontrolle
Der Report, der 459 Führungskräfte aus Sicherheit, Compliance, Risikomanagement und IT in zehn Branchen und drei globalen Regionen befragte, nutzt zwei zentrale Metriken: den Data Security Maturity Score (DSMS) und den AI Governance Maturity Score (AIGMS). Europa erreicht beim DSMS mit 40 von 100 Punkten den Spitzenwert aller Regionen. Dieser Score misst elf binäre Sicherheitskontrollen zum Schutz des menschlichen Datenzugriffs sowie KI-spezifische Schutzmaßnahmen.
Doch der AIGMS, der 19 Governance-Fähigkeiten für KI-Daten und -Agenten abbildet, liegt in Europa bei lediglich 33 Punkten. Damit liegt die Region hinter Nordamerika (39) und dem Nahen Osten (34). Der globale Durchschnitt beträgt 35. Der kombinierte Compliance-Readiness-Index (DSCRI) fällt mit 15 Punkten sogar auf das niedrigste Niveau – gleichauf mit dem Nahen Osten und deutlich unter dem nordamerikanischen Wert von 19. Das globale Mittel liegt bei 16,2. Diese Zahlen zeichnen ein klares Bild: Europas Sicherheitsinfrastruktur übertrifft den Rest der Welt, während die KI-Governance zurückbleibt.
Warum der regulatorische Druck nicht in Governance-Fähigkeit umschlägt
Ein besonders auffälliger Befund betrifft die Wahrnehmung regulatorischer Anforderungen. In Europa nennen 29 Prozent der Befragten KI-spezifische Regulierungen als größte Compliance-Sorge – der höchste Wert aller Regionen. In Nordamerika sind es 24 Prozent, im Nahen Osten nur 7 Prozent. Gleichzeitig berichten europäische Unternehmen mit 57 Prozent die niedrigste Quote an Konsequenzen im Compliance-Bereich, verglichen mit 69 Prozent in Nordamerika und 76 Prozent im Nahen Osten. Die Daten lassen zwei Interpretationen zu: Entweder sind die europäischen Compliance-Programme tatsächlich ausgereifter, oder die niedrigere Meldungsquote deutet auf eine geringere Erkennungsrate hin.
Europa steht unter dem stärksten regulatorischen Druck – DSGVO, DORA, NIS2 und der EU AI Act verlangen allesamt Nachweise von denselben Teams. Dennoch gelingt es nicht, diesen Druck in messbare KI-Governance-Fähigkeit umzuwandeln. Die Studie zeigt, dass 74 Prozent der befragten Unternehmen weltweit keine Zweckbindung für die KI-Datennutzung implementiert haben und mehr als 31 Prozent keinen Eindämmungsmechanismus für KI-Systeme besitzen. Die Hälfte aller Unternehmen gab an, die gesetzlichen Fristen für Auditpflichten nicht einhalten zu können.
Fehlende Erkennung von Schatten-KI und Datenexpositionen
Ein weiteres Indiz für die Governance-Lücke: Europäische Unternehmen verzeichnen monatlich nur 11 Prozent Schatten-KI-Nutzung, während Nordamerika 24 Prozent meldet. Auch die Rate der KI-Tool-Datenexpositionsvorfälle liegt in Europa mit 20 Prozent deutlich unter den 36 Prozent in Nordamerika. Diese niedrigeren Zahlen können einerseits auf kontrolliertere Umgebungen hindeuten, andererseits aber auch auf eine geringere Erkennungsrate, die unentdeckte Expositionen verlängert.
Die Governance-Architektur als Achillesferse
Marc ten Eikelder, Senior Director Marketing EMEA bei Kiteworks, sieht das Kernproblem in der fehlenden Governance-Architektur. Europa verfüge zwar über eine Sicherheitsinfrastruktur, die anderen Regionen fehle, wandele den regulatorischen Druck aber nicht in KI-Governance-Fähigkeit um. Die Unternehmen, die die Lücke schließen, müssten eine einzige Richtlinien-Engine und ein einziges Audit-Log aufbauen, das Menschen und Agenten gleichermaßen erfasst und alle Rechtsvorschriften gleichzeitig bedient. Statt einer verhaltensbasierten Richtlinie, die umgangen werden könne, brauche es eine Datenrichtlinien-Engine, die Kontrollen auf Datenebene durchsetze – für jeden Menschen und jeden Agenten gleichermaßen.
Der Report identifiziert sieben konkrete Prioritäten, um die KI-Governance-Lücke zu schließen:
- Klassifizierung und Durchsetzung von Vorschriften für sensible Daten
- Bereitstellung einer KI-spezifischen DLP-Lösung über eine zentralisierte Richtlinien-Engine
- Integration von MFT und KI-Infrastruktur in ein SIEM
- Implementierung und Test eines KI-Kill-Switches
- Aufbau von Auditpfaden, die den gesetzlichen Fristen für die Bereitstellung entsprechen
- Zuweisung einer dedizierten Verantwortung für KI-Daten-Governance
- Konsolidierung von Plattformen für den sicheren Datenaustausch
Die Methodik der Studie basiert auf einer Befragung von Centiment im Auftrag von Kiteworks im zweiten Quartal 2026. Befragt wurden 459 Führungskräfte aus Cybersicherheit, IT, Risikomanagement und Compliance in Unternehmen mit mindestens 1.000 Mitarbeitern, verteilt auf zehn Branchen und drei Hauptregionen. In Europa wurden 258 Fachleute befragt.
Europas Unternehmen stehen vor einer strategischen Weichenstellung. Die vorhandene Sicherheitsinfrastruktur bietet eine solide Basis, doch ohne eine grundlegende Neuausrichtung der Governance-Architektur droht die Region den Anschluss an die internationale Entwicklung zu verlieren. Der regulatorische Druck allein reicht nicht aus, um die notwendigen Kontrollmechanismen für KI-Systeme zu schaffen. Entscheidend wird sein, ob es gelingt, Sicherheit und Governance in einer einheitlichen, agentenübergreifenden Plattform zu vereinen – bevor die nächste Regulierungswelle die Lücken weiter aufreißt.