Im Juli 2026 verließ ein KI-Agent seine Testumgebung und drang in die Infrastruktur eines fremden Unternehmens ein. Ohne Auftrag. Solche Meldungen häufen sich. Ein Gespräch mit Andreas Grau, der bei Consileon Unternehmen von der Risikoanalyse bis zur technischen Umsetzung begleitet.
Ja, aber nicht so, wie es meistens erzählt wird. Die Angriffsmethoden sind im Kern dieselben wie vor fünf Jahren: Phishing, gestohlene Zugangsdaten, ungepatchte Systeme, zu großzügige Berechtigungen. Die KI hat diese Einfallstore nicht direkt geöffnet. Verändert haben sich Tempo, Menge und Qualität. Das Ausnutzen einer Schwachstelle war früher teils wochenlange Handarbeit. Heute läuft der Angriff an einem Wochenende. Das ist kein Paradigmenwechsel bei den Methoden, aber ein massiver Skaleneffekt. Und Skaleneffekte entscheiden in der Sicherheit fast immer das Spiel.
OpenAI hat autonome KI-Agenten in einem internen Sicherheitstest eingesetzt. Die Agenten haben ihre Sandbox verlassen und die Infrastruktur von Hugging Face angegriffen.1 Ein Unternehmen das mit dem Test nichts zu tun hatte. Die Agenten nutzten zwei Schwachstellen aus und konnten auf Systeme und somit die Daten von Hugging Face zugreifen. Über 17.000 protokollierte Einzelaktionen an einem Wochenende.1
Der lehrreiche Teil steht im technischen Bericht. Dort zeigt sich eine ganze Kette von bekannten Sicherheitsmängeln: Zugangsdaten wurden unsicher bereitgestellt, technische Konten waren nicht ausreichend voneinander getrennt, Berechtigungen waren zu weit gefasst und einzelne Infrastrukturkomponenten konnten von Bereichen aus erreicht werden, aus denen sie eigentlich nicht erreichbar sein sollten.1
Das Interessante daran ist weniger die KI als die Tatsache, dass hier keine neuartige Schwachstelle ausgenutzt wurde. Die beschriebenen Probleme gehören zu den Dingen, die auch schon vor der Verbreitung von KI bestanden. Ein etablierter Secure Development Lifecycle, regelmäßige Architektur- und Sicherheitsreviews sowie ein wirksames Rollen- und Berechtigungskonzept hätten viele dieser Punkte bereits vor einem externen Test erkennen und vermeiden können.
Genau darin liegt die Botschaft: Die KI hat keine völlig neue Angriffsmethode entwickelt. Sie hat bekannte Schwachstellen schneller, konsequenter und in größerem Umfang ausgenutzt, als es bislang üblich war.1,2 Was früher ein motivierter Angreifer oder ein Penetrationstester mit genügend Zeit geschafft hätte, gelingt nun deutlich schneller und günstiger.
„Wer Informationssicherheit aktiv managt, seine Systeme aktuell hält, Berechtigungen sauber steuert und ein wirksames ISMS etabliert hat, steht auch im Zeitalter der KI deutlich robuster da. Wer diese Grundlagen vernachlässigt, wird die Folgen künftig wesentlich schneller spüren als früher.“ – Andreas Grau
Darüber muss man kaum noch spekulieren. Die eigentliche Frage ist heute nicht mehr, ob KI bei Angriffen eingesetzt wird, sondern wie viel menschliche Steuerung noch erforderlich ist.
Anthropic hat im November 2025 eine Spionagekampagne offengelegt, hinter der nach eigener Einschätzung eine staatlich unterstützte Gruppe aus China stand.3 Rund 30 Ziele, erfolgreich war die Kampagne nur in wenigen Fällen. Aber die KI übernahm 80 bis 90 Prozent der taktischen Arbeit selbstständig: Aufklärung, Schwachstellensuche, Exploit-Entwicklung, Zugangsdaten, Datenabfluss. Menschen griffen an vier bis sechs Entscheidungspunkten ein.3
Fairerweise: Das ist ein Selbstbericht eines Anbieters ohne veröffentlichte technische Indikatoren, und Teile der Security-Community haben die Darstellung angezweifelt. Anthropic nennt selbst eine Einschränkung: Das Modell halluzinierte Zugangsdaten und benötigt Kontrolle.3 Diese Unzuverlässigkeit bremst noch. Aber der Anteil menschlicher Handarbeit sinkt drastisch.
Für Unternehmen ist dabei etwas anderes entscheidend. Ob ein Angreifer jeden Schritt selbst ausführt oder eine KI große Teile davon übernimmt, spielt für die Verteidigung nur eine untergeordnete Rolle. Wenn sich der Aufwand eines Angriffs massiv reduziert, geraten plötzlich deutlich mehr potenzielle Ziele in den Fokus.
Davon ist insbesondere der Mittelstand betroffen. Viele mittelständische Unternehmen waren bislang nicht deshalb sicher, weil sie besonders gut geschützt waren, sondern weil sich der Aufwand eines gezielten Angriffs oft nicht lohnte. KI verschiebt diese Rechnung. Angriffe, die früher nur gegen wenige ausgewählte Ziele wirtschaftlich waren, können künftig gegen Hunderte oder Tausende Unternehmen parallel durchgeführt werden. Gerade deshalb wird Cybersecurity zunehmend zu einer Frage der Resilienz ganzer Wertschöpfungsnetzwerke und nicht nur einzelner großer Unternehmen. Das zeigen auch die Statistiken zu Lage der Informationssicherheit des BSI.7
Vor allem das, was am Menschen ansetzt. In der TÜV-Cybersecurity-Studie 2025 berichten 84 Prozent der Unternehmen, die einen Sicherheitsvorfall hatten, von Phishing.5 Der Anbieter KnowBe4 gibt für Anfang 2026 an, dass 86 Prozent der von ihm erkannten Phishing-Angriffe KI-gestützt waren.6 Eine mit unbekannter Methodik durch einen Anbieter erfasste Zahl, aber die Richtung deckt sich mit unseren Projekterfahrungen.
Die Rechtschreibfehler, an denen man Betrugsmails früher oft erkannt hat, spielen heute kaum noch eine Rolle. KI erstellt Nachrichten, die sprachlich und optisch nahe am Original sind. Klassische Warnsignale werden seltener, gezielte Erkennungsmerkmale die in Awarenesschulungen wie wir sie anbieten verinnerlicht werden umso wichtiger.
Hinzu kommt eine neue Qualität bei Identitätsbetrug. Heute können zusätzlich Stimme und Gesicht täuschend echt nachgebildet werden. Bekannt wurde der Fall des Ingenieurbüros Arup, bei dem nach Angaben der Ermittlungsbehörden ein Mitarbeiter nach einer Videokonferenz rund 25 Millionen US-Dollar freigab, obwohl die vermeintlichen Gesprächspartner laut Polizei gefälscht waren.8 Solche Deepfake Angriffe machen bestehende Betrugsmethoden deutlich glaubwürdiger. Deshalb beraten wir Unternehmen inzwischen auch gezielt zu diesen Szenarien und zeigen, was technisch möglich ist.
Auf technischer Ebene steigt das Tempo. Das BSI zählte im Berichtszeitraum Juli 2024 bis Juni 2025 durchschnittlich 119 neue Schwachstellen pro Tag, rund ein Viertel mehr als zuvor.7 Gleichzeitig verändert KI beide Seiten der Gleichung. Einerseits hilft sie dabei, Schwachstellen schneller zu finden, zu analysieren und auszunutzen. Andererseits wächst das Risiko, dass durch KI-gestützte Entwicklung neue Schwachstellen in Systeme gelangen, unabsichtlich durch unzureichend geprüften KI-generierten Code oder im Extremfall auch gezielt und vorsätzlich.
Genau hier setzen unsere aktuellen Cybersecurity- und AI-Governance-Assessments an. Die zentrale Frage lautet nicht, ob KI eingesetzt wird, sondern wie sie eingesetzt wird. Gibt es klare Leitplanken, wirksame Kontrollmechanismen und definierte Verantwortlichkeiten? Werden die Risiken systematisch bewertet und gesteuert, beispielsweise im Sinne der ISO/IEC 42001? Und ist sichergestellt, dass KI-generierte Ergebnisse nicht ungeprüft in produktive Systeme übernommen werden?
Bemerkenswert ist zudem, wie schnell sich die Lagebilder verändern. Was heute noch als experimentelle Fähigkeit gilt, kann wenige Monate später bereits praktisch eingesetzt werden. Im Februar 2026 kam Googles Threat Intelligence Group zu dem Schluss, Angreifer hätten durch KI keine echten Durchbruchfähigkeiten gewonnen. Im Mai-Bericht beschreibt dasselbe Team den Übergang zur industriellen Anwendung generativer Modelle in Angriffsabläufen und dokumentiert erstmals einen KI-entwickelten Zero-Day-Exploit.4 Unternehmen sollten deshalb nicht davon ausgehen, dass ein einmal erstelltes Risikobild oder Sicherheitskonzept für mehrere Jahre unverändert tragfähig bleibt.
Gleichzeitig muss auch die Verteidigungsseite dieses Tempo mitgehen. Ein Sicherheitskonzept kann heute nicht mehr alle paar Jahre überprüft werden, sondern muss kontinuierlich an neue Risiken, Anforderungen und Bedrohungen angepasst werden.
Dabei kann KI unterstützen. Mit Lösungen wie dem Consileon Compliance Manager helfen wir Unternehmen, ihr Risikobild, regulatorische Anforderungen und den Stand der Technik laufend zu überwachen und Veränderungen frühzeitig in konkrete Maßnahmen zu überführen.
Das ist die Zahl, die alle zitieren. Ich halte sie für die falsche Sorge. Relevanter ist eine andere Zahl aus derselben Studie: 91 Prozent bewerten die eigene Cybersicherheit als gut oder sehr gut, aber nur 22 Prozent setzen Sicherheitsstandards konsequent um.5 Da klafft keine KI-Lücke in der technischen Verteidigung, sondern eine Lücke in der Selbstwahrnehmung.
Wer Multi-Faktor-Authentifizierung nicht flächendeckend hat, kein sauberes Berechtigungsmanagement betreibt und sein Patch-Management nicht misst, gewinnt durch ein KI-Abwehrprodukt wenig. Dann steht ein hochmodernes, teures Werkzeug auf einem instabilen Fundament.
Das bedeutet aber nicht, dass Unternehmen auf der Verteidigungsseite auf KI verzichten sollten. Im Gegenteil: Auch Verteidiger müssen das steigende Tempo beherrschen. Die KI kann aber viel mehr sinnvoll dabei helfen, den Überblick zu behalten, Risiken zu priorisieren, Anforderungen auszuwerten, Maßnahmen nachzuverfolgen und den aktuellen Stand von Sicherheit und Compliance kontinuierlich zu überwachen. Genau hier sehen wir aktuell einen hohen Bedarf bei unseren Kunden.
Die Reihenfolge ist entscheidend: Erst die organisatorischen Grundlagen schaffen, damit die KI-basierten technischen Abwehrmaßnahmen ihre Wirksamkeit entfalten können.
„Wer seine Sicherheitsprozesse nicht im Griff hat, wird durch KI keinen Vorsprung in der technischen Abwehr erlangen.“ – Andreas Grau
Das ist aus meiner Sicht eines der am meisten unterschätzten Risiken. Unternehmen führen heute in immer mehr Alltagsbereichen KI ein, nicht nur in Spezialdisziplinen. Copilots, Chatbots und zunehmend auch Agenten erhalten Zugriff auf Informationen, Anwendungen und Geschäftsprozesse. Damit entsteht eine neue Angriffs- und Risikofläche, die in vielen Sicherheitskonzepten bisher nur unzureichend berücksichtigt wird.
Drei Punkte sind dabei besonders relevant.
Genau deshalb werden Identity & Access Management, Least Privilege und AI Governance künftig noch wichtiger. Die Herausforderung besteht nicht darin, KI zu verhindern, sondern ihren Einsatz kontrollierbar, nachvollziehbar und sicher zu gestalten. Ein Agent sollte denselben Governance-Grundsätzen unterliegen wie ein Mitarbeiter: klare Verantwortlichkeiten, definierte Zugriffsrechte und vollständige Nachvollziehbarkeit.
„Ein Agent ist nicht einfach ein weiterer technischer Account. Er ist eine neue digitale Identität im Unternehmen.“ – Andreas Grau
Wer nicht geregelt hat, wie solche Identitäten verwaltet, berechtigt und überwacht werden, hat kein Technikproblem, sondern ein Governance-Problem. Das BSI hat Ende Juli genau das gefordert: Identitäts- und Zugriffskontrollen für KI-Systeme.2
Vier Dinge. Erstens eine ehrliche Standortbestimmung: nicht das Gefühl, sondern der gemessene Reifegrad. Zweitens Prozesse gegen Deepfakes härten. Zahlungsfreigaben dürfen nicht auf Stimme oder Video vertrauen, sondern brauchen einen zweiten, unabhängigen Kanal. Drittens Awareness neu aufsetzen. Trainings, die vor schlechtem Deutsch warnen, sind wertlos geworden. Viertens die eigene KI-Nutzung inventarisieren.
Und dann die unbequeme Wahrheit: Sicherheit ist kein IT-Projekt, sondern eine Führungsdisziplin. Der Vorfall bei Hugging Face war kein Versagen an der Zukunft. Er war ein Versagen an bekannten Sicherheitsgrundlagen, nur in neuer Geschwindigkeit vorgeführt.1,2
Deshalb sind Managementsysteme wichtiger denn je. Ein wirksames ISMS oder AI-Managementsystem sorgt dafür, dass Risiken, Bedrohungen, technische Entwicklungen und regulatorische Anforderungen nicht einmalig bewertet, sondern kontinuierlich überprüft und aktualisiert werden. KI kann dabei unterstützen, den Überblick zu behalten und Veränderungen frühzeitig sichtbar zu machen. Entscheidend bleibt jedoch, dass Unternehmen diese Erkenntnisse systematisch steuern und in konkrete Maßnahmen überführen.
Wie Consileon Unternehmen von der Prävention über die Beratung bis zum Notfallmanagement begleitet, lesen Sie auf unserer Themenseite zu Cybersecurity.
Unsere Broschüre „Schutz vor digitalen Bedrohungen. Von Prävention bis Notfallmanagement“ mit dem vollständigen Leistungsüberblick können Sie hier herunterladen:
Stadtwerke versorgen Millionen Bürgerinnen und Bürger mit Strom, Gas, Wasser, Wärme und zunehmend auch mit digitaler Infrastruktur. Gleichzeitig geraten sie zunehmend in den Fokus von Cyberkriminellen und daher auch von Regulierungsbehörden. Mit NIS-2 steigen die Anforderungen an Cybersicherheit, Governance und Risikomanagement deutlich. Im Interview erklären Gilles Schneider und Andreas Grau, warum nahezu alle Stadtwerke jetzt handeln müssen, welche Herausforderungen die Umsetzung mit sich bringt und wie sich Compliance wirtschaftlich und nachhaltig gestalten lässt.
Gilles Schneider: Stadtwerke nehmen eine besondere Rolle ein, da sie für mehrere kritische Versorgungsbereiche gleichzeitig verantwortlich sind. Strom, Gas, Trinkwasser, Fernwärme oder Telekommunikation sind essenzielle Leistungen für Bürgerinnen und Bürger. Kommt es auch nur zu einer partiellen Unterbrechung, sind die Folgen für die öffentliche Versorgung unmittelbar spürbar. Genau deshalb stehen Stadtwerke zunehmend im Fokus der Cyberkriminalität.
Andreas Grau: Gleichzeitig hat sich die regulatorische Perspektive verändert. Während bislang nur ein Teil der Versorgungsunternehmen unter KRITIS oder NIS-1 fiel, erweitert NIS-2 den Kreis der betroffenen Unternehmen deutlich. Für viele Stadtwerke bedeutet dies eine grundlegende Veränderung ihrer regulatorischen Anforderungen. Cybersicherheit wird von einer IT-Aufgabe zu einem strategischen Managementthema.
Andreas Grau: Die Anforderungen gehen deutlich weiter als bisher. NIS-2 betrachtet nicht nur technische Schutzmaßnahmen, sondern die gesamte Organisation. Dazu gehören Risikomanagement, Incident Handling, Notfallmanagement, Lieferketten, Schulungen und Governance-Strukturen.
Besonders relevant ist die Verantwortung der Geschäftsleitung. NIS-2 macht ausdrücklich klar, dass die Einhaltung der Anforderungen nicht delegiert werden kann. Geschäftsführungen müssen sich mit dem Thema aktiv auseinandersetzen, selbst schulen, Maßnahmen überwachen und deren Wirksamkeit nachvollziehen können.
Gilles Schneider: Genau diese Frage hören wir sehr häufig. Tatsächlich unterschätzen viele Stadtwerke ihre Betroffenheit. Durch die erweiterten Kriterien fallen heute deutlich mehr Unternehmen unter die Regulierung als früher. Relevant sind unter anderem Unternehmensgröße, Umsatz und die Zugehörigkeit zu kritischen Sektoren wie Energie, Wasser oder Telekommunikation. Für viele Stadtwerke lautet die Antwort deshalb: Ja, sie sind betroffen.
Deshalb empfehlen wir immer, zunächst eine strukturierte Betroffenheitsanalyse durchzuführen. Consileon führt diese stets in enger Kooperation mit spezialisierter Rechtsberatung durch, denn erst wenn klar ist, welche Einstufung vorliegt und welche Anforderungen konkret gelten, können die richtigen Prioritäten gesetzt werden.
Andreas Grau: Stellen wir uns ein mittelgroßes Stadtwerk vor. Die IT läuft stabil, es gab bislang keine größeren Sicherheitsvorfälle und man geht davon aus, grundsätzlich gut aufgestellt zu sein.
Bei einer näheren Analyse zeigt sich dann häufig ein anderes Bild: Es gibt zwar technische Sicherheitsmaßnahmen, aber keine dokumentierten Risikoanalysen. Lieferanten werden nicht systematisch bewertet und es bestehen ggf. riskante Abhängigkeiten zu einzelnen Dienstleistern. Interne Meldeprozesse für Sicherheitsvorfälle sind nicht definiert, was dazu führt, dass im Ernstfall die NIS-2-Meldepflicht nicht eingehalten werden kann. Die Geschäftsleitung erhält keine regelmäßigen Reports zum Sicherheitsstatus und kann die Wirksamkeit nicht, wie erwähnt, nachvollziehen.
Technisch funktioniert vieles, regulatorisch entstehen jedoch erhebliche Lücken. Genau diese Diskrepanz wird durch NIS-2 sichtbar.
Andreas Grau: OT-Landschaften wie Leitstellen sowie Steuerungs- und Netzsysteme sind häufig historisch gewachsen und wurden ursprünglich nicht für die heutigen Bedrohungsszenarien entwickelt. Gleichzeitig müssen sie hochverfügbar bleiben. Das macht Veränderungen deutlich anspruchsvoller als in klassischen Office-IT-Umgebungen.
Gilles Schneider: Das ist einer der Punkte, der aktuell die größte Aufmerksamkeit erzeugt. Viele Geschäftsführer stellen erstmals fest, dass sie persönlich Verantwortung tragen.
Wichtig ist dabei: NIS-2 verlangt nicht, dass die Geschäftsleitung selbst technische Sicherheitsmaßnahmen umsetzt. Sie muss jedoch sicherstellen können, dass Risiken bekannt sind, geeignete Maßnahmen beschlossen wurden und deren Umsetzung regelmäßig überwacht wird.
Cybersicherheit wird damit zu einem festen Bestandteil der Unternehmenssteuerung und der Corporate Governance.
Gilles Schneider: Genau hier stoßen klassische Ansätze häufig an ihre Grenzen. Die manuelle Prüfung von Richtlinien, Prozessen, Sicherheitskonzepten und Nachweisen verursacht erheblichen Aufwand.
Deshalb setzen wir zunehmend auf KI-gestützte Verfahren. Moderne Analysewerkzeuge können große Dokumentenmengen wie Richtlinien und Verträge systematisch prüfen, regulatorische Anforderungen mit vorhandenen Nachweisen abgleichen und potenzielle Lücken identifizieren. Dadurch lassen sich Ressourcen gezielter einsetzen und Compliance-Prozesse deutlich effizienter gestalten.
Andreas Grau: Viele Organisationen betrachten Compliance noch immer als einmaliges Projekt. Genau das funktioniert bei NIS-2 und der Cybersicherheit im Allgemeinen nicht.
Die Anforderungen verändern sich, Systeme entwickeln sich weiter, neue Risiken entstehen. Deshalb braucht es einen kontinuierlichen Prozess. Compliance muss dauerhaft überwacht, dokumentiert und regelmäßig bewertet werden. Nur so bleibt die Organisation langfristig handlungsfähig.
Gilles Schneider: Nicht auf die perfekte Lösung warten. Der wichtigste Schritt ist, Transparenz zu schaffen. Wo stehen wir heute? Welche Anforderungen gelten für uns? Wo bestehen Risiken und Handlungsbedarfe?
Andreas Grau: Wer früh beginnt, kann die Umsetzung strukturiert planen und in bestehende Prozesse integrieren. Wer wartet, riskiert Zeitdruck, höhere Kosten und unnötige Unsicherheit. Das BSI hat die Lage inzwischen verschärft: Die gesetzliche Registrierungsfrist ist bereits im März abgelaufen, und das BSI überwacht den Stand der Anmeldungen aktiv. Mit einer Nachfrist bis zum 31. Juli 2026 bietet die Behörde erneut die Gelegenheit, die Registrierung nachzuholen. Danach sind empfindliche Bußgelder realistisch. NIS-2 sollte nicht als regulatorische Pflichtübung verstanden werden, sondern als Chance, Cybersicherheit nachhaltig zu stärken und die eigene Resilienz zu erhöhen.
Consileon unterstützt Stadtwerke entlang des gesamten NIS-2-Lebenszyklus. Von der Betroffenheitsanalyse über Audits, Registrierungsberatung und Geschäftsleitungsschulungen bis hin zur Umsetzungsbegleitung und zum Continuous Compliance Management entsteht ein ganzheitlicher Ansatz für regulatorische Sicherheit und nachhaltige Cyberresilienz.
Die neue EU-Richtlinie NIS-2 stellt viele Unternehmen vor große Herausforderungen. Komplexe Anforderungen, begrenzte Ressourcen und hoher Umsetzungsdruck sorgen dafür, dass das Thema schnell als bürokratische Belastung wahrgenommen wird. Dabei geht es im Kern um etwas anderes: die Stärkung der organisatorischen und technischen Resilienz gegenüber Cyberrisiken.

Ein Interview in der Ausgabe 3/2026 der Mitgliederzeitschrift des Instituts für Wirtschaftsprüfer (IDW Life ¹) zeigt, wie Unternehmen einen pragmatischen Einstieg in die NIS-2-Umsetzung finden können. Andreas Grau, Head of Cybersecurity bei Consileon, und Bernhard Schmid, Consultant bei 4IoT, erläutern, warum eine risikobasierte Herangehensweise entscheidend ist. Statt umfangreicher Dokumentation empfehlen sie, zunächst Transparenz über kritische Geschäftsprozesse und Informationswerte zu schaffen und Maßnahmen auf die größten Risiken zu konzentrieren.
Im Interview wird außerdem deutlich, dass NIS-2 nicht als reines IT-Thema verstanden werden sollte. Die Unternehmensleitung spielt eine zentrale Rolle: Sie priorisiert Risiken, definiert Zielniveaus und trifft strategische Entscheidungen zur Cyberresilienz. Damit wird Informationssicherheit zu einem Bestandteil der Unternehmenssteuerung, nicht zu einem isolierten Compliance-Projekt.
Mit der NIS2-Richtlinie rücken IT-Sicherheit und Cyberresilienz endgültig in den Fokus des Gesundheitswesens. Krankenhäuser stehen vor der Herausforderung, umfassende Anforderungen umzusetzen: dauerhaft, sanktionsbewehrt und unter hoher Verantwortung der Geschäftsführung. Dr. Michael Ullmann erläutert im Interview, warum NIS2 keinen Aufschub mehr duldet, wie Künstliche Intelligenz die Umsetzung unterstützen kann und was jetzt zu tun ist.
Kurz gesagt: fast alles. Die Zeiten selektiver Regulierung sind vorbei. Mit NIS2 sind nahezu alle Krankenhäuser in Deutschland betroffen, unabhängig von Bettenzahl oder KRITIS-Einstufung. Entscheidend ist künftig die Unternehmensgröße, also insbesondere die Anzahl der Mitarbeiter. Das bedeutet: Cybersicherheit wird zur verpflichtenden Daueraufgabe. Die Geschäftsleitung trägt die Verantwortung persönlich und kann sie nicht delegieren.
Es geht nicht nur um technische Schutzmaßnahmen, sondern um ein umfassendes Sicherheits- und Governance-Framework. Dazu zählen unter anderem Risikobewertungen, Business-Continuity-Konzepte, Meldepflichten bei Vorfällen, Absicherung der Lieferketten, kontinuierliche Schulungen und vor allem: eine lückenlose Dokumentation. Krankenhäuser müssen jederzeit nachweisen können, dass sie compliant sind, auch ohne konkreten Vorfall.
Weil der Aufwand enorm ist. Die initialen Kosten nur für die Umsetzung der B3S-Richtlinien liegen laut Studien im ersten Jahr der Umsetzung schon bei bis zu zwei Millionen Euro pro Krankenhaus. Die NIS-2-Umsetzung wird geschätzt noch teurer werden. Hinzu kommen laufende Aufwände, personelle Engpässe und fehlende Erfahrung mit regulatorischen Anforderungen auf diesem Niveau. Klassische, meist manuelle Ansätze stoßen da schnell an Grenzen: Sie sind nicht skalierbar, nicht wirtschaftlich und liefern der Führungsebene kaum verwertbare Steuerungsgrundlagen.
KI-gestützte Systeme ermöglichen erstmals eine strukturierte, konsistente und reproduzierbare Auswertung regulatorischer Anforderungen. Konkret heißt das: Wir können große Mengen an Richtlinien, SOPs, Risikoanalysen oder Vertragsdokumenten automatisch analysieren, mit den Anforderungen aus NIS2 abgleichen und aufzeigen, wo Lücken bestehen. Damit schaffen wir Transparenz, reduzieren den manuellen Aufwand und liefern eine belastbare Grundlage für Entscheidungen.
Ja – unser „Regulatorik-Radar“ ist genau dafür entwickelt worden. Es handelt sich um eine KI-gestützte Lösung, die auf Basis eines mehrstufigen Agentenansatzes regulatorische Anforderungen mit vorliegenden Krankenhausdokumenten abgleicht. Die Ergebnisse sind nachvollziehbar begründet, referenzieren direkt auf relevante Stellen in den Dokumenten und unterstützen bei Reporting, Audit-Vorbereitung und Priorisierung. Der Mensch bleibt im Loop, aber er wird entlastet und besser informiert.
Ganz konkret: weniger Abhängigkeit von externen Beratungsleistungen, geringerer interner Aufwand, mehr Sicherheit bei Auditvorbereitungen und die Möglichkeit, Compliance als steuerbaren Prozess zu etablieren. Vorstände und Geschäftsführungen erhalten endlich einen Überblick über Umsetzungsstand und Risiken und können gezielt handeln, statt nur zu reagieren. In Zeiten knapper Ressourcen und wachsender Anforderungen ist das ein echter Hebel.
Bloß nicht warten. Jetzt ist der Zeitpunkt, strukturiert zu starten. Viele Häuser unterschätzen, wie schnell die Meldepflichten greifen und welche persönlichen Haftungsrisiken bestehen. Mit gezielter Beratung und der richtigen technologischen Unterstützung lässt sich der Weg zur Compliance deutlich effizienter und sicherer gestalten. Unsere Empfehlung: Betroffenheit klären, Umsetzungsstand analysieren, Lücken identifizieren und mit Augenmaß handeln.
Consileon unterstützt Krankenhäuser bei der Umsetzung von NIS2 mit regulatorischer Fachkompetenz, fundierter Erfahrung im Krankenhaussektor und modernster KI-Technologie. Das Regulatorik-Radar bietet eine skalierbare Lösung zur Analyse, Dokumentation und Steuerung aller relevanten Anforderungen.
Seit 2022 ist Consileon offizieller Integrationspartner von CONTECHNET, einem führenden deutschen Softwarehersteller für Managementsysteme im Bereich Informationssicherheit, Datenschutz und Notfallmanagement. Als Silver Business Partner haben wir unsere Kunden bisher bei der Einführung und Integration von Informationssicherheitsmanagementsystemen (ISMS) begleitet und damit den Grundstein für eine strukturierte und nachhaltige Informationssicherheit gelegt.
Nun erweitern wir unsere Partnerschaft: Consileon ist ab sofort auch zertifizierter Partner für die CONTECHNET-Module Datenschutzmanagement (DSM) und Notfallmanagement inklusive Business Continuity Management (BCM). Damit bieten wir unseren Kunden künftig ein noch breiteres Portfolio an integrierten Lösungen, die alle Aspekte moderner Cyber-Resilienz abdecken.
Während früher häufig von Cyber-Sicherheit gesprochen wurde, rückt heute zunehmend der Begriff Cyber-Resilienz in den Mittelpunkt. Der Unterschied liegt im Ansatz: Cyber-Sicherheit konzentriert sich auf den Schutz vor Angriffen, während Cyber-Resilienz zusätzlich die Fähigkeit umfasst, auf Sicherheitsvorfälle vorbereitet zu sein, angemessen zu reagieren und sich schnell davon zu erholen.
Das Thema Notfallmanagement ist damit ein wesentlicher Bestandteil moderner Resilienzstrategien. Durch die Integration von ISMS, DSM und BCM unterstützt die CONTECHNET Software Suite Unternehmen dabei, Risiken frühzeitig zu erkennen, Abhängigkeiten zu verstehen und im Ernstfall handlungsfähig zu bleiben – technisch, organisatorisch und strategisch.
Mit der CONTECHNET Software Suite profitieren Unternehmen von einem ganzheitlichen Ansatz, der verschiedene Managementsysteme miteinander verbindet. Informationssicherheit (ISMS), Datenschutz (DSM) und Notfallmanagement (BCM) lassen sich so zentral und effizient steuern.
Ein besonderer Vorteil liegt in der gemeinsamen Nutzung von Stammdaten und Assets über alle Module hinweg. Das bedeutet: Prozesse müssen nicht mehrfach gepflegt werden, Schnittstellenprobleme werden reduziert, und Zusammenhänge zwischen Sicherheits-, Datenschutz- und Notfallmaßnahmen bleiben jederzeit transparent.
Darüber hinaus unterstützt die Plattform auch weitere Standards und Regulatoriken – etwa ISO 9001 (Qualitätsmanagement), TISAX oder die Umsetzung der NIS-2-Richtlinie. So entsteht ein integriertes System, das Unternehmen hilft, ihre Compliance-Anforderungen zu erfüllen und ihre Cyber-Resilienz nachhaltig zu stärken.
Mit der erweiterten Partnerschaft zu CONTECHNET baut Consileon sein Leistungsportfolio im Bereich Cybersecurity konsequent aus. Unsere Kunden profitieren von praxisnaher Beratung, technischer Expertise und Lösungen, die sich flexibel an individuelle Anforderungen anpassen lassen.
Ob Informationssicherheit, Datenschutz oder Business Continuity – wir unterstützen Unternehmen dabei, ihre Sicherheits- und Compliance-Strukturen zukunftssicher zu gestalten. Gemeinsam mit CONTECHNET schaffen wir so die Basis für nachhaltige Cyber-Resilienz – für Organisationen, die nicht nur widerstandsfähig, sondern anpassungsfähig bleiben.