Ist die Branche ausreichend auf KI-gestützte Cyberangriffe vorbereitet?
Entscheidend ist, Cybersecurity nicht als reine IT-Aufgabe zu verstehen.
Daniela Bücker
Vorständin bei Atruvia
Mithilfe von KI lassen sich Schwachstellen in IT-Systemen schneller erkennen und ausnutzen. PLATOW hat die Branche gefragt, ob sie auf dieses Risiko vorbereitet ist.
Geopolitische Spannungen und der rasante KI-Fortschritt haben eine neue Qualität von Cyberbedrohungen geschaffen: Mit KI lassen sich Phishing-Kampagnen optimieren und Trainingsdaten angreifen, auf der andere Modelle basieren (Adversarial ML). KI-Modelle wie Claude Mythos können beides: Schwachstellen in IT-Systemen erkennen und koordinierte Angriffe auf Cloud-Infrastrukturen ermöglichen. Im schlimmsten Fall drohen Systemausfälle einzelner Banken und zentraler Dienstleister, die eine Kettenreaktion auslösen.
Unsere These: Die Branche ist nicht ausreichend auf KI-gestützte Cyberangriffe vorbereitet.
Was sagt die Branche?
Eine Sprecherin der Europäischen Zentralbank: „Künstliche Intelligenz verändert die Landschaft der Cyberbedrohungen und macht Angriffe schneller, skalierbarer und ausgefeilter. In Anbetracht dieser Risiken hat die Bankenaufsicht der EZB kürzlich einen Brief, den Dear CEO Letter, an alle von ihr beaufsichtigten Banken versandt, in dem sie diese auffordert, ihre Vorsorge und die operative Widerstandsfähigkeit zu stärken. Angesichts der technologischen Entwicklung müssen Banken neu auftretende Risiken kontinuierlich bewerten und sicherstellen, dass Abwehrmaßnahmen, Governance und der Rahmen für Resilienz damit Schritt halten. In der jüngsten Warnung des Europäischen Ausschusses für Systemrisiken (ESRB) heißt es zudem, dass für eine wirksame Reaktion und Risikominderung eine koordinierte Vorgehensweise nötig ist, an der alle betroffenen Parteien beteiligt sind: KI-Anbieter, Softwareanbieter, Sicherheitsunternehmen, Open-Source-Betreuer, Finanzinstitute sowie Behörden auf nationaler und EU-Ebene.“
Michael Theurer, Vorstandsmitglied für Finanzaufsicht und Finanzstabilität bei der Deutschen Bundesbank: „Aus unseren Gesprächen mit Banken und IT-Dienstleistern geht hervor, dass diese die mit neuen KI-Modellen einhergehenden Risiken grundsätzlich ernst nehmen. Bereits bestehende Maßnahmen zum Schutz vor Cyber-Gefahren werden laufend verstärkt. KI-gestützte Angriffe erfordern in der Regel keine vollständig neuen Maßnahmen, sondern vor allem eine konsequente Anpassung, Schärfung und Skalierung bestehender Schutzmechanismen. Dazu müssen Finanzunternehmen ihre IKT-Prozesse so ausrichten, dass sie auch unter erhöhtem Zeitdruck wirksam bleiben. Die notwendigen regulatorischen Anforderungen gehen aus der EU-Verordnung DORA hervor. Nun kommt es darauf an, DORA konsequent umzusetzen. Wir Aufseher begleiten diesen Prozess aktiv durch den Austausch mit Instituten, die Analyse der Maßnahmenpläne sowie die individuelle Nachverfolgung von Maßnahmen.“
Jens Obermöller, Abteilungsleitung Cyberrisiken und Technologie im Finanzsektor bei der Bafin: „Durch die Umsetzung von DORA und eine gute Cyberhygiene verfügen viele Finanzunternehmen über eine solide Grundlage, um auf derartige Angriffe zu reagieren. Die Systeme müssen angesichts der zunehmenden Geschwindigkeit und Qualität KI-gestützter Angriffe konsequent weiterentwickelt werden. Insbesondere bei Neuentwicklungen und der Einführung neuer Technologien sollte Cybersicherheit von Beginn an, als Security by Design, mitgedacht und umgesetzt werden.“
Stefan Peiß, Risikovorstand bei der KfW: „Bei KI-gestützten Cyberangriffen hat sich das Kräfteverhältnis verschoben. Angreifer können Phishing, Identitätsbetrug und Schwachstellensuche schneller, günstiger und stärker personalisiert skalieren. Damit geraten klassische Erkennungs- und Reaktionszeiten unter Druck. Für uns ist das ein klarer Auftrag: Die Abwehr muss mit dem Tempo auf Seiten der Angreifer Schritt halten. Schwachstellen müssen schneller erkannt und geschlossen, verdächtige Muster früher identifiziert und Reaktionen auf Sicherheitsvorfälle beschleunigt werden. Einzelne zusätzliche Tools lösen das nicht. Entscheidend sind klare Verantwortlichkeiten, eng verzahnte Abläufe und ein realistisches Bild der eigenen Angriffsfläche. KI kann auch in der Verteidigung helfen, etwa um Auffälligkeiten schneller zu erkennen oder Risiken besser zu priorisieren. Sie ersetzt aber keine belastbare Sicherheitsarchitektur. Wer KI-gestützte Angriffe abwehren will, darf seine eigene Abwehr nicht im alten Tempo weiterentwickeln. Zögern wird sonst selbst zum Risiko.“
Kristina Trink, Chief Risk Officer bei der DKB: „Die Branche nimmt die massive Steigerung von Cyberangriffen sehr ernst. KI ist aber nicht nur Teil der Bedrohung. Sie wird auch zunehmend zum Trainingspartner in der Erkennung und Abwehr. DORA (der Digital Operational Resilience Act), Cyber-Stresstests und Threat-Led Penetration Testing machen Resilienz heute mess- und prüfbar. KI ist keine exklusive Waffe der Angreifer. Deshalb sollten wir nicht von KI gegen Bank, sondern von KI gegen KI sprechen; automatisierte Angriffe treffen auf automatisierte Erkennung und Abwehr. Entscheidend ist, dass wir weiter investieren und die Potentiale von Agentic AI nutzen, um komplexe Angriffsvektoren weiterhin verlässlich abwehren zu können.“
Daniela Bücker, Vorständin für Core Banking und Technologie beim IT-Dienstleister Atruvia: „Viele Institute haben ihre Schutzmechanismen und Reaktionsfähigkeit in den vergangenen Jahren deutlich ausgebaut. Entscheidend ist, Cybersecurity nicht als reine IT-Aufgabe zu verstehen, sondern als unentbehrlichen Teil für die Resilienz kritischer Infrastruktur. Wie beim Hochwasserschutz braucht es deshalb beides: starke Prävention und belastbare Pläne für den Fall, dass ein Angriff dennoch erfolgreich ist. KI ist andererseits bestens geeignet für die Abwehr von Cyberangriffen, weil sie Auffälligkeiten viel schneller erkennen und auf neue Angriffsmuster reagieren kann.“
Gereon Tillenburg, CEO beim Cybersecurity-Spezialisten Twinsoft: „Aufgrund der aktuellen Entwicklungen im Bereich KI mit der gesteigerten Fähigkeit, groß angelegte Cyber-Vorstöße durchzuführen, inklusive des in Medien bekannten selbständigen Hackens zweier KIs sowie der weiterhin sehr angespannten geopolitischen Lage mit dem Trend zur hybriden Kriegsführung ist das Risiko für umfassende Cyberangriffe auf Finanzinstitute noch einmal höchst signifikant gestiegen. Demgegenüber steht eine häufig veraltete Cyber-Defensive, die diesen Vorfällen nur wenig entgegenzusetzen hat. Das kann im schlimmsten Fall zu einem Zusammenbrechen des gesamten Finanzmarktes führen, was bekanntlich nicht nur der nationalen Wirtschaft, sondern der ganzen Weltwirtschaft erheblichen Schaden zufügen kann. Hier ist aus Gründen der Sicherheit und des Vertrauens in das gesamte Finanzsystem dringender Handlungsbedarf hinsichtlich der Modernisierung des gesamten Verteidigungsbereichs unter Hinzunahme und Nutzung neuester Technologien.“
Sebastian Brecht, Senior Manager bei der auf der Finanzbranche spezialisierten Unternehmensberatung ZEB: „Die Branche ist besser vorbereitet als die meisten anderen Sektoren. Banken unterliegen besonders hohen Anforderungen an Cyber-Security und operative Resilienz – mit den regulatorischen Anforderungen aus dem Digital Operational Resilience Act (DORA) ist das Thema endgültig zu einer Vorstandsfrage geworden. Das eigentliche Problem liegt eher in der Asymmetrie: KI senkt die Kosten der Angriffe durch Skalierungseffekte schneller als die Kosten der Abwehr – und erhöht zugleich die Geschwindigkeit. Die Gefahr besteht damit weniger in mangelnder Vorbereitung als darin, dass Angreifer KI schneller operationalisieren als Banken zur Verteidigung solcher Angriffe. Der Umgang mit schnell lernenden und anpassungsfähigen Angreifern ist für Banken allerdings nichts neues. In der Prävention von Financial Crime arbeiten sie seit Jahrzehnten mit diesen Herausforderungen. Die Antwort lautet: Gleichziehen. KI ist nicht als zusätzliche Angriffsfläche zu betrachten, sondern muss selbst konsequent für Erkennung, Prävention und Reaktion eingesetzt werden.“
Weitere Beiträge aus dem PLATOW DIALOG „KI-Angriff auf den Faktor Mensch – wie sich der Finanzplatz wappnet“

PLATOW Dialog
01. September 2026 - 15:00 Uhr
TechQuartier Frankfurt
Platz der Einheit 2