Seit dem 11. September gilt die 24-Stunden-Meldepflicht für IT-Sicherheitslücken und Cybervorfälle. Auch wenn dies schon lang bekannt war, so wird noch nimmer heftig diskutiert, wie praktikabel eine solche Frist ist.
Die 24-Stunden-Frist ist machbar, wenn man bedenkt, wann der Zeitmesser tatsächlich zu laufen beginnt: nämlich erst, nachdem man Kenntnis von einem Vorfall erlangt hat. Kompliziert wird es bei der Frage, „wann man davon wusste“, da das Bewusstsein für einen Vorfall davon abhängt, wie der Kommunikationsfluss im Rahmen des Erkennungsprozesses protokolliert und nachverfolgt wird. Ein Vorfall könnte zwar schon vor vier Tagen entdeckt worden sein, doch erst an Tag 5 wurde festgestellt, dass es sich um eine Bedrohung handelt – wenn auch noch nicht um einen bestätigten Angriff. In der heutigen Cybersicherheitsbranche herrscht viel Rauschen – unzählige Meldungen und Störfaktoren, selbst angesichts der Bemühungen, Abläufe durch KI zu optimieren und Cyber-Operationen zu beschleunigen. Dies wirft eine weitere Frage auf: Was passiert bei der Nutzung vollautonomer KI-Workflows? Ein KI-Agent könnte bereits an der Lösung des Problems arbeiten, ohne dass man davon erfährt, bis die Risikominderung bereits abgeschlossen ist.
Ich bin fest davon überzeugt, dass Rechenschaftspflicht und Berichtswesen für alle Beteiligten von Vorteil sind – insbesondere dann, wenn es um den sicheren Austausch von Informationen geht, um großflächige Probleme zu verhindern. Auch Sanktionen als Durchsetzungsmechanismus sind sinnvoll, um Unternehmen zur Einhaltung dieser Vorgaben zu bewegen. Allerdings ist zu erwarten, dass der Informationsstand nach nur 24 Stunden noch sehr lückenhaft ist; es dauert Tage oder gar Wochen, um sich ein vollständiges Bild zu machen. Selbst KI-Unternehmen benötigten Tage für eine umfassende Analyse von KI-Angriffsvektoren und um die Vorgänge in ihrer eigenen Umgebung vollständig zu verstehen – und das, obwohl ihnen die volle KI-Funktionalität zur Verfügung stand.