Wenn der Angriff nicht im System beginnt
Eine E-Mail vom Chef. Eine dringende Zahlungsanweisung. Eine Stimme am Telefon, die klingt wie die des Kollegen.
Alles wirkt echt.
Vielleicht ist genau das inzwischen das Problem.
Im Oktober steht mit dem Cybersecurity Month wieder die digitale Sicherheit im Mittelpunkt. 2026 geht es dabei unter anderem um den Faktor Mensch. Denn Cyberangriffe werden nicht nur technisch raffinierter. Sie werden überzeugender. Und Künstliche Intelligenz verändert diese Entwicklung noch einmal grundlegend.
Grundlage des Beitrags sind aktuelle Informationen des European Cybersecurity Month von ENISA und der Europäischen Kommission zu Cybersecurity, KI und neuen Angriffsformen.
Zu den IDW Prüfungshinweisen zu KI: IDW Prüfungshinweis: Auswirkungen des Einsatzes von Künstlicher Intelligenz auf die risikoorientierte Abschlussprüfung
IDW Prüfungshinweis: Einsatz generativer Künstlicher Intelligenz in der Abschlussprüfung (IDW PH 9.315DE.2 (07.2026)) – Hagen Müller stellt den Prüfungshinweis im Video-Podcast vor: Einsatz generativer KI in der Abschlussprüfung
Weitere Informationen des IDW zur IT- und Cybersicherheit auf der Themenseite IT-Sicherheit
Die Maschine als Werkzeug. Oder als Angreifer?
KI kann Unternehmen sicherer machen. Sie kann Muster erkennen, Anomalien aufspüren und Angriffe schneller identifizieren.
Sie kann aber auch genau das Gegenteil bewirken.
Die Europäische Kommission weist inzwischen ausdrücklich darauf hin, dass fortgeschrittene KI genutzt werden kann, um Schwachstellen zu finden, Angriffe zu automatisieren und Cybervorfälle schneller und größer zu machen.
Die Frage lautet deshalb längst nicht mehr nur: Wie sicher sind unsere IT-Systeme?
Sondern: Was passiert, wenn die Technologie selbst Teil des Risikos wird?
Das ist eine neue Dimension. Und sie betrifft nicht nur die IT-Abteilung.
Wenn aus IT-Risiken Unternehmensrisiken werden
Ein Cyberangriff beginnt vielleicht in einem System. Seine Folgen enden dort aber nicht.
Eine manipulierte Zahlungsanweisung kann Geld kosten. Ein Ausfall kann die Produktion stoppen. Verlorene Daten können Geschäftsprozesse lahmlegen. Ein KI-System kann falsche Informationen liefern, auf denen anschließend Entscheidungen beruhen.
Damit wird Cybersecurity zu einer Frage von Geschäftsprozessen, internen Kontrollen und Risikomanagement.
Und genau hier kommt die Wirtschaftsprüfung ins Spiel. Wirtschaftsprüfer prüfen nicht, ob ein Unternehmen einen guten Virenscanner hat. Sie fragen, welche Risiken bestehen, welche Kontrollen darauf reagieren und ob relevante Informationen verlässlich sind. Das wird in einer Wirtschaft, in der KI immer mehr Prozesse erreicht, wichtiger.
Inzwischen setzen 57 Prozent der Unternehmen in Deutschland KI ein. Weitere 38 Prozent planen oder diskutieren den Einsatz.
Die Technologie ist damit längst nicht mehr Zukunftsmusik.
Sie ist im Unternehmen angekommen.
Und wer prüft die KI?
Diese Frage wird gerade neu gestellt.
Das IDW hat im September 2026 zwei neue Prüfungshinweise veröffentlicht. Einer beschäftigt sich mit dem Einsatz generativer KI durch Wirtschaftsprüfer selbst. Der andere damit, welche Auswirkungen KI-Systeme in Unternehmen auf die risikoorientierte Abschlussprüfung haben.
Der Grundgedanke ist dabei erstaunlich klassisch:
Neue Technologie verändert die Prüfung. Die Grundprinzipien der Prüfung verändern sich nicht.
Fachliches Urteilsvermögen bleibt notwendig. Professionelle Skepsis bleibt notwendig. Und auch eine Maschine kann dem Prüfer die Verantwortung nicht abnehmen. Vielleicht ist das die eigentliche Verbindung zwischen KI und Cybersecurity.
Es geht nicht darum, Technologie zu verteufeln. Es geht darum, zu wissen, wo sie eingesetzt wird, welche Risiken daraus entstehen und welche Kontrollen diese Risiken beherrschen.
Sicherheit beginnt deshalb nicht bei der Firewall.
Der Cybersecurity Month erinnert jedes Jahr daran, aufmerksam zu bleiben. 2026 ist die Botschaft vielleicht noch etwas größer:
Sicherheit ist keine reine IT-Frage mehr
Sie betrifft Menschen. Prozesse. Entscheidungen. KI. Und damit das Unternehmen als Ganzes.
Für Wirtschaftsprüfer entsteht daraus eine neue Aufgabe: digitale Risiken nicht isoliert zu betrachten, sondern dort, wo sie wirtschaftlich relevant werden.
Denn der nächste Angriff muss vielleicht gar nicht mehr in ein System eindringen. Vielleicht reicht es, wenn er uns davon überzeugt, dass er dazugehört. Und genau deshalb bleibt am Ende eine sehr menschliche Aufgabe: zu prüfen, was wirklich stimmt.