EU stellt neuen Aktionsplan für KI und Cybersicherheit vor: Modell-Audits, kontrollierter Zugang und Tests für kritische Infrastrukturen
Die Europäische Kommission hat einen umfassenden Aktionsplan zu KI und Cybersicherheit veröffentlicht, der neue Regeln für die Bewertung fortschrittlicher KI-Modelle, den kontrollierten Zugang für kritische Sektoren und eine spezielle Testplattform für kritische Infrastrukturen enthält.

Da KI-Modelle mächtiger werden, werden sie sowohl zum Traum eines Verteidigers als auch zur Waffe eines Angreifers. Die Kommission warnt davor, dass KI zwar Schwachstellen erkennen und kritische Infrastrukturen schützen kann, böswillige Akteure sie aber auch nutzen können, um Angriffe zu automatisieren und Schwachstellen bei Maschinengeschwindigkeit zu finden. Der Aktionsplan zielt darauf ab, eine koordinierte europäische Antwort zu schaffen, die Innovation mit Sicherheit in Einklang bringt und die Bühne für eine neue Ära der KI-Governance bereitet.
Drei Säulen des neuen KI-Cybersicherheitsrahmens
Der Aktionsplan basiert auf drei Kernzielen: Förderung der sicheren und verantwortungsvollen Nutzung fortschrittlicher KI-Modelle, Stärkung der Widerstandsfähigkeit der EU im Bereich Cybersicherheit und Entwicklung europäischer Fähigkeiten im Bereich KI-gestützter Sicherheit. Um dies zu erreichen, startet die Kommission mehrere konkrete Initiativen, die sich direkt auf Unternehmen, Regierungen und Sicherheitsexperten im gesamten Block auswirken werden.
An EU-Run AI Model Evaluation Capability
Die vielleicht wichtigste Maßnahme ist die Schaffung einer dedizierten europäischen Kapazität zur Bewertung fortschrittlicher KI-Modelle, bevor sie auf den Markt kommen. Dieses neue Gremium, das voraussichtlich 2027 seine Arbeit aufnehmen wird, wird neben dem EU-KI-Büro unabhängige Bewertungen der Fähigkeiten und Risiken durchführen. Im Klartext: Wenn Sie ein Unternehmen sind, das ein hochmodernes KI-Modell entwickelt und es in Europa verkaufen möchte, erwarten Sie eine gründliche Sicherheitsüberprüfung vor dem Markt. Hier geht es nicht nur um Compliance & mdash; es geht darum, dass Modelle nicht mit versteckten Schwachstellen ausgeliefert werden, die ausgenutzt werden könnten.
Controlled Access to Top-Tier AI Systems
Die Kommission will auch sicherstellen, dass öffentliche und private Organisationen — vor allem diejenigen in Cybersicherheit — strukturierten, transparenten Zugang zu den fortschrittlichsten KI-Modellen haben. Zu diesem Zweck wird sie mit ENISA (der EU-Agentur für Cybersicherheit) zusammenarbeiten, um einen europäischen Leitfaden für strukturierten Zugang zu entwickeln. Dies ist eine Erkenntnis, dass nicht alle Organisationen uneingeschränkten Zugang zu leistungsstarker KI haben können oder sollten; stattdessen sollte der Zugang durch klare Regeln geregelt werden, die den Nutzen mit der Sicherheit in Einklang bringen. Für Penetrationstester und Sicherheitsteams könnte dies einen berechenbareren und sichereren Weg zur Nutzung modernster KI für defensive Zwecke bedeuten.
A Secure Testing Platform for Critical Infrastructure
Eine weitere Hauptmaßnahme ist die Schaffung einer sicheren Testplattform für KI-basierte Lösungen, die von ENISA und der Gemeinsamen Forschungsstelle entwickelt wurde. Diese Plattform wird simulierte Umgebungen verwenden, um KI-Technologien zu testen, bevor sie in kritischen Sektoren wie Energie, Verkehr, Gesundheitswesen, Finanzen und öffentliche Verwaltung eingesetzt werden. Für Unternehmen, die in diesen Sektoren tätig sind, ist dies ein direkter Aufruf zum Handeln: Bereiten Sie sich jetzt auf die obligatorischen Vorabtests aller KI-Tools vor, die Sie verwenden möchten. Die Plattform wurde entwickelt, um Fehler zu erkennen, bevor sie zu Exploits werden, und wird wahrscheinlich zu einem Maßstab für die KI-Sicherheit in ganz Europa werden.
Ermutigende KI-gesteuerte Schwachstellenerkennung & mdash; und ein neuer Wettbewerb
Die Kommission reguliert nicht nur; sie ermutigt auch Organisationen, KI aktiv für die Cybersicherheit zu nutzen. Es empfiehlt, dass Institutionen und Unternehmen die verfügbaren KI-Fähigkeiten & mdash; einschließlich Open-Source-Modelle & mdash; nutzen, um die Erkennung von Schwachstellen, die Behebung und die Reaktion auf Vorfälle zu beschleunigen. Die ENISA wird Partnerschaften zwischen Behörden, dem Privatsektor und Open-Source-Gemeinschaften fördern und bewährte Verfahren veröffentlichen. Um Innovationen voranzutreiben, wird die EU eine "EU Grand Challenge on AI for Cybersecurity" starten, einen Wettbewerb, der Unternehmen, Forscher und Organisationen zusammenbringt, um KI-basierte Sicherheitslösungen zu entwickeln. Dies ist ein klares Signal, dass die EU ein heimisches Ökosystem von KI-Sicherheitstools fördern und die Abhängigkeit von nicht-europäischen Technologien verringern möchte.
Was dies für Ihre Organisation und die regulatorische Landschaft bedeutet
Der Aktionsplan existiert nicht in einem Vakuum. Sie baut auf bestehenden EU-Rechtsvorschriften auf, die bereits in Kraft treten. Ab dem 2. August 2026 treten Verpflichtungen aus dem KI-Gesetz für universelle KI-Modelle in Kraft, einschließlich der Anforderungen an die Risikobewertung und -minderung. Der Cyber Resilience Act wird bis Ende 2027 in vollem Umfang anwendbar sein und Security-by-Design für Hard- und Softwareprodukte vorschreiben. Die NIS2-Richtlinie verschärft die Cybersicherheit für kritische Sektoren, während DORA dasselbe für das Finanzwesen tut. Und der Cyber Solidarity Act zielt darauf ab, die kollektive Fähigkeit der EU zu stärken, großangelegte Angriffe zu erkennen und darauf zu reagieren.
Für Pentest.mds Leser — Sicherheitsexperten und Entscheidungsträger — das Mitnehmen ist einfach: Die Ära der unregulierten KI in der Cybersicherheit geht zu Ende. Die EU schafft einen Rahmen, der eine proaktive Bewertung, einen kontrollierten Zugang und strenge Tests erfordert. Unternehmen, die jetzt anfangen, ihre KI-Governance- und Sicherheitspraktiken anzupassen, werden der Kurve voraus sein. Diejenigen, die warten, werden sich möglicherweise bemühen, Anforderungen zu erfüllen, die bereits Gestalt annehmen. Der Aktionsplan ist eine Roadmap — und die Reise beginnt jetzt.