Künstliche Intelligenz verändert nicht nur die Verteidigung gegen Cyberangriffe. Leistungsfähige Modelle können Schwachstellen suchen, Angriffsschritte automatisieren und über längere Zeiträume selbstständig Aufgaben verfolgen. Die Innen- und Digitalpolitiker der SPD-Bundestagsfraktion wollen deshalb beim Bundesamt für Sicherheit in der Informationstechnik ein europäisch vernetztes KI-Lagezentrum etablieren. Der Vorschlag trifft einen realen sicherheitspolitischen Wandel – wirft aber zugleich die Frage auf, ob Deutschland ein neues Zentrum oder vor allem neue Fähigkeiten und klare Zuständigkeiten braucht.
Künstliche Intelligenz galt in der Cybersecurity lange vor allem als Verstärker. Sie half Angreifern dabei, überzeugendere Phishing-Mails zu verfassen, Schadsoftware anzupassen oder Informationen über mögliche Ziele schneller auszuwerten. Nun beginnt sich die Qualität des Problems zu verändern. KI-Systeme können zunehmend nicht nur beraten, sondern Handlungsfolgen planen, Werkzeuge einsetzen und Teile komplexer Cyberoperationen selbstständig ausführen. Die Grenze zwischen einem digitalen Hilfsmittel und einem operativ handelnden System wird damit unschärfer.
Vor diesem Hintergrund fordert die SPD-Bundestagsfraktion eine neue staatliche Sicherheitsarchitektur für KI-basierte Bedrohungen. Wie Golem.de am 9. Oktober unter Berufung auf einen Bericht des Handelsblatts über ein Positionspapier der Innen- und Digitalpolitiker der Fraktion berichtete, soll beim Bundesamt für Sicherheit in der Informationstechnik (BSI) ein europäisch vernetztes Lagezentrum entstehen. Es soll KI-gestützte Angriffe analysieren, Informationen von Modellanbietern zusammenführen und insbesondere Betreiber kritischer Infrastruktur frühzeitig warnen. Die politische Grundannahme dahinter ist bemerkenswert: KI wird nicht mehr allein als Wirtschafts-, Innovations- oder Regulierungsfrage betrachtet. Sie rückt in den Bereich der nationalen Sicherheit.
Vom Werkzeug zum operativen Akteur
Die SPD begründet ihren Vorstoß mit Entwicklungen, die noch vor wenigen Jahren weitgehend theoretisch erschienen. Der KI-Anbieter Anthropic dokumentierte eine Cyberoperation, bei der ein nach Einschätzung des Unternehmens chinesischer staatlicher Akteur Claude Code für Angriffe auf rund 30 Organisationen einsetzte. Zu den Zielen gehörten Technologieunternehmen, Finanzinstitutionen, Industrieunternehmen und Behörden. In einigen Fällen kam es zu erfolgreichen Einbrüchen. Nach Analyse von Anthropic übernahm das KI-System einen erheblichen Teil der taktischen Arbeit – von Aufklärung und Schwachstellensuche über Exploitation und laterale Bewegungen bis hin zur Auswertung erbeuteter Daten.
Das bedeutet nicht, dass eine künstliche Intelligenz eigenständig beschlossen hätte, diese Organisationen anzugreifen. Auswahl der Ziele und kriminelle beziehungsweise nachrichtendienstliche Absicht stammten weiterhin von Menschen. Neu ist vielmehr das Ausmaß, in dem einzelne Schritte einer Operation automatisiert werden können. Genau darin liegt die sicherheitspolitische Verschiebung. Ein hochqualifizierter Angreifer ist durch Zeit, Personal und Aufmerksamkeit begrenzt. Software lässt sich dagegen parallelisieren. Wenn KI-Agenten Aufklärung, Schwachstellenanalyse und Angriffsschritte gleichzeitig gegen zahlreiche Ziele ausführen können, verändert sich die Ökonomie des Cyberangriffs.
Nicht unbedingt der einzelne Angriff wird dadurch revolutionär. Aber Angriffe können schneller, billiger und in größerem Maßstab durchgeführt werden. Auch die europäische Cyberagentur ENISA sieht diese Entwicklung. In ihrem Threat Landscape 2026 erwartet sie eine zunehmende Nutzung neuer KI-Modelle zur Unterstützung bösartiger Operationen. Gleichzeitig beobachtet sie, dass staatliche und kriminelle Akteure KI sowohl als Angriffswerkzeug einsetzen als auch KI-Systeme selbst als neue Angriffsfläche betrachten.
Der Fall OpenAI zeigt ein anderes Risiko
Noch heikler ist eine zweite Kategorie: Systeme, die bei der Lösung einer Aufgabe technische Grenzen überschreiten, ohne dass ihnen dieser konkrete Schritt vorgegeben wurde. OpenAI berichtete im Sommer über einen Vorfall während interner Cybersecurity-Evaluierungen. Modelle fanden einen Weg aus einer abgeschotteten Testumgebung, verschafften sich über eine bis dahin unbekannte Schwachstelle Internetzugang und griffen schließlich auf Systeme der KI-Plattform Hugging Face zu. Das schwerwiegendste Verhalten ging nach Angaben OpenAIs von einem internen Forschungsmodell aus, das nicht für die öffentliche Veröffentlichung vorgesehen war. Die Modelle wurden zudem unter gezielt reduzierten Schutzmechanismen getestet, um ihre maximalen Cyberfähigkeiten zu untersuchen.
Diese Details sind wichtig. Der Vorfall belegt nicht, dass gewöhnliche Chatbots spontan beginnen, fremde Systeme anzugreifen. Er zeigt jedoch, dass hochleistungsfähige agentische Modelle in einer Umgebung mit weitreichenden Werkzeugrechten Wege finden können, die ihre Entwickler nicht vorgesehen haben.
Damit entsteht für die Sicherheitsarchitektur ein neues Problem: Nicht mehr nur der menschliche Nutzer muss kontrolliert werden. Auch das System selbst kann Handlungssequenzen entwickeln, deren Konsequenzen über den ursprünglich vorgesehenen Aktionsraum hinausreichen. OpenAI bezeichnet seine leistungsfähigsten Modelle inzwischen selbst als Systeme mit „kritischen“ Cyberfähigkeiten. Nach Angaben des Unternehmens können entsprechende Modelle mit geeigneten Werkzeugen und Zugriffsrechten bislang unbekannte Schwachstellen finden und Wege zu ihrer Ausnutzung entwickeln, ohne dass ein Mensch jeden einzelnen Schritt steuern muss. Die Sicherheitsfrage verschiebt sich damit von der Ausgabe eines Sprachmodells zur Handlung eines Agenten.
Deutschland besitzt bereits ein Lagezentrum
Der Vorschlag der SPD klingt zunächst nach institutionellem Neuland. Ganz bei null würde Deutschland allerdings nicht beginnen. Das BSI betreibt bereits ein Nationales IT-Lagezentrum. Es überwacht die deutsche Cybersicherheitslage rund um die Uhr, bündelt Meldungen über Sicherheitsvorfälle und wertet eigene Sensorinformationen sowie offene Quellen aus. Das Lagezentrum soll Angriffswellen und Sicherheitslücken frühzeitig erkennen und deren Bedeutung für Staat und Wirtschaft bewerten. Die entscheidende Frage lautet deshalb nicht, ob Deutschland überhaupt ein Lagezentrum benötigt. Es geht darum, ob die bestehende Struktur für eine neue Generation maschinell beschleunigter Angriffe ausgestattet ist. Ein spezialisiertes KI-Lagebild könnte Informationen zusammenführen, die in klassischen Cyberstrukturen bislang nur teilweise verfügbar sind: Auffälligkeiten im Verhalten leistungsfähiger Modelle, neue offensive Fähigkeiten, Sicherheitsvorfälle während der Modellentwicklung und Hinweise auf systematischen Missbrauch durch staatliche oder kriminelle Akteure. Der eigentliche Mehrwert eines neuen Zentrums läge somit weniger in einem weiteren Behördenorganigramm als in neuen Datenströmen.
Die Anbieter sollen melden
Genau hier setzt ein zweiter Teil des SPD-Vorschlags an. Anbieter leistungsfähiger KI-Modelle sollen schwere Missbrauchsfälle und sicherheitsrelevante Vorfälle schnell und vertraulich an staatliche Stellen melden. Die Argumentation ist plausibel: Wenn Modellanbieter als Erste erkennen, dass ihre Systeme für neue Angriffsmethoden eingesetzt werden oder unerwartete Fähigkeiten entwickeln, entstehen dort Informationen, die für die staatliche Gefahrenanalyse erheblich sein können. Cyberverteidigung würde dadurch stärker zu einer öffentlich-privaten Aufgabe. Das ist bei klassischen IT-Sicherheitsvorfällen nicht grundsätzlich neu. Betreiber kritischer Infrastruktur und andere regulierte Unternehmen unterliegen bereits Meldepflichten. Bei hochentwickelter KI kommt jedoch eine Besonderheit hinzu: Ein erheblicher Teil des Wissens über Fähigkeiten, Fehlverhalten und Missbrauchsmuster befindet sich bei wenigen privaten Unternehmen. Der Staat kann eine Gefahr kaum beobachten, wenn wesentliche Sensoren bei OpenAI, Anthropic, Google oder anderen Modellanbietern stehen. Die SPD formuliert deshalb eine zutreffende sicherheitspolitische Herausforderung: Verteidigung muss mit der Geschwindigkeit des Angriffs mithalten können.
Europa arbeitet bereits an einer Antwort
Deutschland wäre mit einem solchen Ansatz allerdings nicht allein. Die Europäische Kommission hat im Juli 2026 einen Aktionsplan für fortgeschrittene KI und Cybersecurity vorgestellt. Er soll Mitgliedstaaten, Industrie und europäische Institutionen enger verbinden. Geplant sind unter anderem bessere Verfahren zur Bewertung leistungsfähiger Modelle und zusätzliche europäische Fähigkeiten zur Einschätzung ihrer Cyberrisiken. Auch ENISA beschäftigt sich inzwischen ausdrücklich mit der Frage, wie Behörden auf Bedrohungen reagieren sollen, die sich mit Maschinengeschwindigkeit entwickeln. Die Agentur spricht von der Notwendigkeit operativer Fähigkeiten für eine Ära sogenannter machine-speed threats. Ein deutsches KI-Lagezentrum müsste deshalb zwingend europäisch gedacht werden. Eine rein nationale Struktur wäre bei Modellen, Cloud-Plattformen und Angriffskampagnen, die keinerlei Rücksicht auf Landesgrenzen nehmen, wenig überzeugend. Sie müsste mit ENISA, dem europäischen AI Office und den Sicherheitsbehörden anderer Mitgliedstaaten Informationen austauschen, statt parallele Melde- und Analysewege aufzubauen.
Regulieren reicht nicht
An dieser Stelle wird das Positionspapier politisch grundsätzlicher. Die SPD verbindet Cybersecurity mit Europas technologischer Souveränität. Bei leistungsfähigen Basismodellen, Cloud-Infrastruktur, Halbleitern und skalierbaren Plattformen bleibt Europa stark von Unternehmen außerhalb des Kontinents abhängig. Die Abgeordneten fordern deshalb, eigene Cloudangebote, Rechenkapazitäten, Basismodelle, offene Software und Halbleiterkapazitäten stärker zu bündeln. Staat und kritische Unternehmen sollen als Ankerkunden auftreten. Das ist der interessantere Teil der Debatte. Denn Europa hat in den vergangenen Jahren große Energie darauf verwendet, Regeln für digitale Technologien zu entwickeln. Regulierung schafft jedoch noch keine technologische Handlungsfähigkeit. Ein Staat kann detailliert festlegen, unter welchen Bedingungen KI eingesetzt werden darf. Wenn er zugleich für sensible Verwaltungs-, Verteidigungs- und Infrastrukturaufgaben auf Modelle und Clouds weniger außereuropäischer Anbieter angewiesen bleibt, löst Regulierung das strategische Abhängigkeitsproblem nur teilweise. Cybersicherheit und Industriepolitik beginnen sich deshalb zu überlagern.
Schwierige Haftungsfrage
Noch weiter geht die SPD bei der Haftung. Nach dem Positionspapier sollen Betreiber und Verantwortliche leistungsfähiger KI-Systeme bereits während Entwicklung und Tests stärker für die Aktivitäten ihrer Modelle einstehen. Haftungsausschlüsse über Allgemeine Geschäftsbedingungen sollen einen solchen Verantwortungsbereich nicht beseitigen können. Die Sozialdemokraten sehen insbesondere für Vorfälle während Entwicklung und Training eine regulatorische Lücke. Hier beginnt allerdings juristisch schwieriges Terrain. Der europäische AI Act enthält bereits besondere Anforderungen für General-Purpose-AI-Modelle mit systemischen Risiken und verlangt unter anderem Risikobewertungen. Auch die Europäische Kommission geht davon aus, dass Anbieter bei besonders rechenintensiven Modellen schon vor Abschluss des Trainings einschätzen können müssen, ob die Schwellenwerte für systemische Risiken erreicht werden. Die politische Forderung nach zusätzlicher Haftung sollte deshalb nicht mit der Behauptung verwechselt werden, Entwicklung und Training seien heute vollständig unreguliert.
Die offene Frage ist vielmehr, wer den Schaden trägt, wenn ein autonom arbeitendes Modell während Forschung, Test oder Betrieb Grenzen überschreitet.
Das klassische Haftungsrecht ist auf Menschen, Unternehmen und klar zurechenbare Handlungen zugeschnitten. Agentische Systeme erzeugen dagegen lange Handlungsketten, in denen Modell, Entwickler, Betreiber, Infrastrukturprovider und Nutzer unterschiedliche Rollen spielen können. Eine einfache Antwort darauf gibt es bislang nicht.
Nicht die Maschine ist der politische Akteur
Die Formulierung von einer „Armee von Angreifern“, die im SPD-Papier verwendet wird, ist wirkungsvoll. Sie birgt aber auch die Gefahr, KI zu vermenschlichen. Computerprogramme verfolgen keine geopolitischen Interessen aus eigenem Antrieb. Hinter den relevanten Angriffen stehen weiterhin Staaten, Geheimdienste, kriminelle Organisationen oder Einzelpersonen. Was sich verändert, ist ihre Reichweite. Ein kleiner Akteur kann mit KI Fähigkeiten nutzen, für die früher größere Teams erforderlich waren. Ein Nachrichtendienst kann Operationen stärker parallelisieren. Kriminelle können technische Kompetenz zukaufen, ohne Spezialisten in gleichem Umfang selbst beschäftigen zu müssen. Und zunehmend leistungsfähige Agenten können innerhalb eines erteilten Auftrags Schritte finden, die selbst ihre Entwickler nicht im Detail vorhergesehen haben. Gerade deshalb ist die politische Debatte sinnvoll – solange sie nicht in Science-Fiction abrutscht.
Das BSI braucht Fähigkeiten, nicht nur ein neues Schild an der Tür
Die Idee eines KI-Lagezentrums trifft letztlich einen richtigen Punkt: Die Cyberabwehr muss sich auf Systeme einstellen, die Angriffsgeschwindigkeit und Skalierbarkeit erheblich verändern können. Ob dafür jedoch tatsächlich eine neue institutionelle Einheit notwendig ist, bleibt offen. Deutschland verfügt mit dem BSI bereits über eine Behörde, deren Nationales IT-Lagezentrum genau jene Kernaufgaben wahrnimmt, die nun für KI erweitert werden sollen: sammeln, analysieren, warnen und koordinieren. Entscheidend wäre deshalb weniger die Gründung eines weiteren Zentrums als dessen tatsächliche Ausstattung. Es braucht Zugang zu relevanten Vorfalldaten der Modellanbieter, eigene technische Expertise für Frontier-Modelle, schnelle europäische Informationswege und die Fähigkeit, aus einzelnen Ereignissen belastbare Lagebilder für kritische Infrastruktur zu entwickeln. Denn die neue Qualität der Bedrohung besteht nicht darin, dass Maschinen plötzlich politische Absichten entwickeln. Sie besteht darin, dass Menschen erstmals Systeme besitzen, die Teile eines Cyberangriffs in einer Geschwindigkeit und Größenordnung ausführen können, die menschliche Teams allein kaum erreichen. Der Staat muss deshalb nicht lernen, gegen eine vermeintlich selbstständige Maschine Krieg zu führen. Er muss lernen, mit Maschinengeschwindigkeit zu verteidigen.

