ToolNavs KI-Tools entdecken
Tool einreichen Anmelden
Zurück zu KI-Konformität
EZB-Aktionsplan gegen KI-Cyberangriffe: Großbanken müssen bis 31. Oktober einreichen

EZB-Aktionsplan gegen KI-Cyberangriffe: Großbanken müssen bis 31. Oktober einreichen

KI-Konformität • Admin • • 6 Aufrufe

Der Aktionsplan gegen KI-gestützte Cyberangriffe, den die Europäische Zentralbank von den großen Banken des Euroraums verlangt, ist am 31. Oktober 2026 fällig – in vier Wochen. Am 7. Juli 2026 schrieb Claudia Buch, Vorsitzende des EZB-Aufsichtsgremiums, an die Vorstandsvorsitzenden aller bedeutenden Institute (significant institutions), die im einheitlichen Aufsichtsmechanismus (SSM) direkt von der EZB beaufsichtigt werden. Das Schreiben mit dem Titel „Addressing AI-enabled cybersecurity threats" erschien am selben Tag wie die Warnung ESRB/2026/3 des Europäischen Ausschusses für Systemrisiken (ESRB), der das systemische Cyberrisiko durch Frontier-KI-Modelle von „erhöht" auf „schwerwiegend" hochstufte. Das ist kein neues Gesetz. Im Rahmen des EU-Gesetzes über die digitale operationale Resilienz (DORA) werden Aufsichtserwartungen zu einer Lieferpflicht mit Termin: Frontier-KI findet Schwachstellen und erzeugt funktionierende Exploits innerhalb von Minuten, das Fenster zwischen Entdeckung und Angriff schrumpft drastisch, und die bisherigen Patch-Zyklen der Banken halten damit nicht mehr Schritt.

Sechs Bereiche muss jeder Plan abdecken

Die EZB schreibt Fähigkeiten vor, keine Produkte. Kurzfristig muss jeder Aktionsplan Folgendes adressieren: die Angriffsfläche erfassen und verkleinern, mit einem vollständigen Inventar aller IKT-Assets einschließlich Drittsoftware und Open-Source-Komponenten, wobei internetexponierte Systeme Vorrang haben; Schwachstellen-Scans und Patch-Management auf häufige Zyklen mit hohem Volumen beschleunigen, mit Änderungsprozessen, die eine schnelle, risikobasierte Behebung ermöglichen, und vertraglich festgelegten Melde- und Behebungsfristen für IKT-Dienstleister; Überwachung und Erkennung über Anwendungsprotokolle, Zugriffsdaten, Netzwerkverkehr und Cloud-Repositories stärken, wobei KI-gestützte Abwehrwerkzeuge erst nach einer angemessenen Risikobewertung und nur mit menschlicher Aufsicht zulässig sind; sowie Governance, bei der die Leitungsorgane prüfen, ob IKT-Budgets, Personal und Werkzeuge ausreichen, Schulungen an die sich wandelnde Bedrohungslage angepasst werden und die volle Verantwortung für ausgelagerte IKT-Risiken beim Institut bleibt. Mittelfristig kommen Verteidigung in der Tiefe durch Segmentierung und Zero Trust, der Ersatz nicht mehr unterstützter Altsysteme sowie getestete Verfahren für Incident Response, Backup, Failover und Wiederherstellung hinzu, einschließlich Übungen für schnelle Angriffe mit hohem Volumen und Cloud-Ausfälle. Jeder Plan muss konkrete Maßnahmen, Ressourcen, Verantwortliche und Umsetzungstermine nennen und geht an das gemeinsame Aufsichtsteam (JST) der Bank. Offene IKT-Feststellungen aus früheren Vor-Ort-Prüfungen, gezielten Überprüfungen und dem Cyber-Resilienz-Stresstest 2024 sind laut Schreiben unverzüglich zu schließen.

Geltungsbereich: nur bedeutende Institute im Euroraum, nicht mehr und nicht weniger

Das Schreiben bindet nur bedeutende Institute unter direkter EZB-Aufsicht, rund 110 Banken, überwiegend im Euroraum. Weniger bedeutende Institute, die von nationalen Behörden wie der deutschen BaFin beaufsichtigt werden, fallen nicht direkt darunter. Doch die BaFin hat ihre Cyberaufsicht in diesem Jahr sichtbar verstärkt, und Kanzleien erwarten weitgehend, dass vergleichbare Anforderungen über die nationalen Aufseher folgen werden – das Schreiben als irrelevant abzutun, ist für LSI riskant. Banken außerhalb des Euroraums und Gruppen ohne beaufsichtigte Tochtergesellschaft dort sind nicht direkt gebunden; internationale Gruppen mit einem bedeutenden Institut im Euroraum müssen über diese Einheit einreichen. Entscheidend ist nicht der Sitz der Zentrale, sondern ob die juristische Person auf der SSM-Liste der bedeutenden Institute steht.

Einreichen ist nicht die Ziellinie: Die Pläne werden verglichen

Die Einreichung ist nicht das Ende. Die JSTs besprechen jeden Plan und verfolgen den Fortschritt, und die EZB wird alle Einreichungen horizontal analysieren und die Ergebnisse an die Branche zurückspielen – ein vager Plan fällt im Vergleich zu den Wettbewerbern sofort auf. Um Kapazitäten freizumachen, hat die EZB die jährliche Erhebung des IT-Risikofragebogens von September 2026 auf Februar 2027 verschoben, weitere Aufsichtstätigkeiten können im Einzelfall neu terminiert werden. Die Aufsicht hat also bereits Zeit eingeräumt: Wer am 31. Oktober keinen glaubwürdigen Plan mit Verantwortlichen, Budget und Terminen vorlegen kann, wird Zeitmangel kaum als Erklärung vorbringen können. Ein zweites, unterschätztes Risiko steckt in der defensiven KI selbst: KI-Werkzeuge für Scans und Erkennung müssen ebenfalls Datenschutz- und Modell-Governance-Prüfungen bestehen, und eine KI-Abwehr ohne dokumentierte Risikobewertung und ohne menschliche Nachprüfung kann selbst zu einer neuen Aufsichtsfeststellung werden. Das Schreiben weist zudem darauf hin, dass die Planung der Migration zu Post-Quanten-Kryptografie jetzt beginnen muss, ein separates Schreiben folgt – Budgets für diese Runde sollten diese Arbeit gleich mit einplanen.

Empfohlene Tools

Mehr