Robert M. Lee warnt vor KI: Kritische Infrastruktur übernimmt KI schneller, als sie die Risiken erkennen kann
Robert M. Lee warnte vor KI, nachdem Dragos festgestellt hatte, dass nur 30 % der Betriebstechnologie-Netzwerke Transparenz über ihre Umgebungen hatten. Die KI-Warnung von Robert M. Lee richtet sich gegen einen wachsenden Konflikt in Versorgungsunternehmen, Fabriken, Rechenzentren und Energiesystemen. Betreiber führen autonome Software ein, bevor viele von ihnen ihre vorhandenen Anlagen zuverlässig überwachen können.
Lee, CEO und Mitgründer von Dragos, argumentiert, dass die Einführung von KI in der Betriebstechnologie schneller voranschreitet als die Sicherheitsüberwachung. Betriebstechnologie, kurz OT, umfasst Hardware und Software zur Steuerung physischer Prozesse. Anders als bei einer typischen Büroanwendung kann ein OT-Ausfall die Stromversorgung, Wasserversorgung, Fertigung, den Verkehr oder einen anderen essenziellen Dienst unterbrechen.
Dies ist nicht einfach eine weitere Warnung davor, dass Kriminelle KI nutzen. Das schwierigere Problem entsteht, wenn KI in Umgebungen eingesetzt wird, die bereits alte Anlagen, unvollständige Inventare und schwache Überwachung enthalten. KI kann Prognosen und Effizienz verbessern, aber sie kann auch verschleiern, warum sich ein physischer Prozess verändert hat.
Dieser Zielkonflikt stellt Infrastrukturbetreiber zwischen den Druck zu schnellerer Automatisierung und die ingenieurwissenschaftliche Disziplin, die für sichere Abläufe erforderlich ist. Auch Angreifer analysieren Steuerungssysteme genauer. Der Wettlauf lautet daher nicht KI-Einführung gegen technologischen Widerstand. Es geht um schnelle Automatisierung gegen operative Transparenz.
Lees Warnung verlagert die KI-Debatte in physische Betriebsabläufe
Die entscheidende Veränderung besteht darin, dass KI sich von beratenden Werkzeugen hin zu Systemen bewegt, die physische Prozesse beeinflussen können.
Lee erläuterte seine Position in einer am 11. September 2026 veröffentlichten Infrastrukturanalyse des Weltwirtschaftsforums. Er beschrieb KI-Anwendungen, die in Produktionsanlagen, Stromnetzen, Rechenzentren, Batteriespeichern, Standorten für erneuerbare Energien und Bergbaubetrieben Einzug halten.
Einige Einsätze helfen Menschen weiterhin dabei, Daten zu prüfen oder Wartungsbedarf vorherzusagen. Andere rücken näher an den Regelkreis heran, also den Rückkopplungsprozess, der Sensoren, Entscheidungen und physische Anlagen verbindet. Diese Verschiebung verändert die möglichen Folgen eines Fehlers.
Eine fehlerhafte Empfehlung in einem Dashboard kann geprüft werden, bevor jemand handelt. Ein automatisierter Controller kann das Verhalten von Anlagen verändern, bevor ein Betreiber die Begründung versteht. Größere Autonomie verkürzt den Weg zwischen einer Modellausgabe und einem physischen Ergebnis.
Vorstände und Führungskräfte sehen gewichtige Gründe, solche Systeme einzusetzen. KI kann helfen, Nachfrage vorherzusagen, den Energieverbrauch zu optimieren, ungewöhnliches Anlagenverhalten zu erkennen und Wartungsarbeiten zu priorisieren. Infrastrukturbetreiber stehen zudem vor Personalmangel, alternden Anlagen und Anforderungen an höhere Effizienz.
Diese Vorteile erzeugen Druck, Validierungszeiträume zu verkürzen. Lee warnt, dass derselbe Druck die Prüfung neuer Anbieter verringern und die Systemkomplexität erhöhen kann. Die Organisation erhält eine weitere Entscheidungsebene, während ihrem Sicherheitsteam möglicherweise weiterhin ein vollständiges Anlageninventar fehlt.
Die zugrunde liegenden Systeme haben bereits mehrere Technologiewechsel durchlaufen. Mechanische Steuerungen wurden zu digitalen Systemen. Isolierte Industrienetzwerke erhielten Verbindungen zu Unternehmensnetzwerken, Remote-Diensten und Geräten mit Internetprotokoll.
Jeder Übergang schuf nützliche Fähigkeiten und neue Abhängigkeiten. Viele Organisationen erreichten keine vollständige Transparenz, bevor der nächste Übergang eintraf. KI dringt nun in diese unvollendete Umgebung ein.
Das Risiko beschränkt sich nicht darauf, dass ein Modell eine falsche Antwort erzeugt. Das Modell kann von externen Daten, Cloud-Diensten, Programmierschnittstellen oder Anbieter-Updates abhängen. Jede Abhängigkeit schafft einen weiteren Ausfallpfad, den Betreiber verstehen müssen.
Ein KI-Dienst könnte bei einem Ausfall des Anbieters oder einer Marktkorrektur verschwinden. Ein Modell-Update könnte ein Verhalten verändern, das Ingenieure zuvor getestet hatten. Kompromittierte Daten könnten Empfehlungen verzerren, ohne einen offensichtlichen Softwarefehler auszulösen.
Kritische Infrastruktur kann diese Möglichkeiten nicht wie gewöhnliche Ausfälle von Anwendungen behandeln. Betreiber müssen sichere Zustände, manuelle Verfahren und belastbare Belege für Vorfalluntersuchungen bewahren. Die KI-Warnung von Robert M. Lee stellt diese operativen Anforderungen in den Mittelpunkt der Debatte.
Lee fordert Infrastrukturbetreiber nicht dazu auf, KI abzulehnen. Er argumentiert, dass Governance, Transparenz und Ausfallplanung vor einer weitergehenden Autonomie vorhanden sein müssen. Andernfalls kann die Einführung die Unsicherheit in Systemen erhöhen, in denen Unsicherheit bereits physische Folgen hat.
Das Dragos-KI-Infrastrukturrisiko beginnt mit fehlender Transparenz
KI verursacht nicht jede Schwäche der Infrastruktur, aber sie kann die Folgen von Schwächen vervielfachen, die Verteidiger nicht erkennen können.
Die Bedrohungserkenntnisse für 2026, auf denen Lees Argumentation beruht, beschreiben eine erhebliche Transparenzlücke. Dragos zufolge hatten nur 30 % der bewerteten OT-Netzwerke ausreichende Transparenz über ihre Umgebungen. Das Unternehmen berichtet außerdem, dass 56 % nicht unterhalb der Grenze zwischen IT und OT sehen konnten.
Das Unternehmen erklärt, dass 88 % Schwierigkeiten bei Erkennung und Reaktion hatten. Diese Zahlen stammen von Dragos, einem Anbieter für OT-Sicherheit, und nicht aus einer unabhängigen staatlichen Erhebung. Sie sollten als Erkenntnisse aus Kunden, Untersuchungen und Telemetriedaten des Unternehmens behandelt werden.
Trotz dieser Einschränkung ist das Muster bedeutsam. Eine Organisation kann Anlagen nicht schützen, die sie nicht identifiziert hat. Sie kann verdächtige Aktivitäten auch nicht untersuchen, wenn Netzwerkverkehr, Änderungen an Steuerungen und technische Eingriffe nie aufgezeichnet wurden.
Daraus entsteht ein spezifisches Dragos-KI-Infrastrukturrisiko. Neue KI-Systeme können Datenflüsse, Softwarekomponenten, Zugangsdaten und externe Verbindungen hinzufügen. Sie können zudem Entscheidungen über Anlagen hinweg treffen, die spezialisierte Industrieprotokolle verwenden.
Herkömmliches IT-Monitoring interpretiert diese Protokolle oder physischen Prozesse nicht immer. Ein unternehmensweites Sicherheitsteam könnte eine ungewöhnliche Anmeldung erkennen, ohne zu verstehen, ob sie eine Pumpe, ein Relais, eine Turbine oder eine Produktionslinie verändert hat. OT-natives Monitoring verknüpft Cyberaktivitäten mit dem erwarteten Verhalten von Anlagen.
Dragos zufolge erkannten und begrenzten Organisationen mit umfassender OT-Transparenz Ransomware-Vorfälle im Durchschnitt innerhalb von fünf Tagen. Lee stellte diese Zahl einem branchenweiten Durchschnitt von 42 Tagen gegenüber. Der Vergleich legt nahe, dass Transparenz das Zeitfenster eines Angreifers wesentlich verkürzen kann.
Er belegt jedoch nicht, dass allein das Monitoring die Differenz verursacht hat. Organisationen mit umfassenderer Transparenz verfügen möglicherweise auch über bessere personelle Ausstattung, Segmentierung, Vorfallpläne und Unterstützung durch die Führungsebene. Die Zahlen zeigen einen Zusammenhang, der Aufmerksamkeit verdient, keine universelle Leistungsgarantie.
Das Transparenzproblem wird schwieriger, wenn KI Entscheidungen einführt, die probabilistisch statt deterministisch sind. Traditionelle Steuerungslogik folgt gewöhnlich definierten Regeln, die Ingenieure prüfen können. Ein System des maschinellen Lernens kann anders reagieren, wenn sich seine Eingaben, das Modell oder der umgebende Kontext verändern.
Diese Variabilität macht KI nicht automatisch unsicher. Sie macht Tests und Dokumentation jedoch anspruchsvoller. Betreiber benötigen Aufzeichnungen darüber, welche Modellversion lief, welche Daten sie erhielt, welche Maßnahme sie empfahl und ob eine Person sie genehmigte.
Sie müssen außerdem Modellverhalten von böswilligen Eingriffen unterscheiden können. Eine unerwartete Aktion könnte durch korrumpierte Daten, ein kompromittiertes Konto, eine unsichere Anweisung, einen Softwarefehler oder normale Modellvariation verursacht werden. Ohne ausreichende Protokollierung können diese Szenarien identisch erscheinen.
Infrastrukturorganisationen sollten daher jede KI-Abhängigkeit abbilden, bevor sie operative Befugnisse übertragen. Diese Karte umfasst Trainings- und Betriebsdaten, Modellanbieter, Cloud-Dienste, Integrationen, Nutzer, Zugangsdaten, Update-Kanäle und betroffene physische Anlagen.
Diese Arbeit ähnelt dem Aufbau einer durchsuchbaren technischen Wissensbasis, doch die Anforderungen sind strenger. Teams benötigen kontrollierte Aufzeichnungen, klare Zuständigkeiten und getestete Wiederherstellungsverfahren. Eine umfassendere Wissensbasis für Engineering kann die Dokumentation unterstützen, ersetzt jedoch nicht das OT-Sicherheitsmonitoring.
Transparenz hat auch eine menschliche Dimension. Betreiber müssen wissen, wann Automatisierung aktiv ist und welche Befugnisse sie besitzt. Sicherheitsteams brauchen genügend Prozesswissen, um zu erkennen, wann ein technisch gültiger Befehl einen unsicheren physischen Zustand erzeugt.
Das Ziel besteht nicht darin, ohne Zweck mehr Daten aufzuzeichnen. Es geht darum, genügend Kontext für Erkennung, Eingreifen und Ursachenanalyse zu bewahren. Die Sicherheit kritischer Infrastruktur mit KI hängt während der gesamten Betriebsdauer des Systems von diesen Belegen ab.
Angreifer kartieren dieselben Regelkreise, in die KI vordringen wird
Infrastrukturbetreiber fügen Steuerungsumgebungen Intelligenz hinzu, während Gegner lernen, wie diese Umgebungen funktionieren.
Dragos berichtet, während seines Berichtszeitraums 2026 26 OT-Bedrohungsgruppen verfolgt zu haben. Dem Unternehmen zufolge gingen Angreifer über grundlegenden Zugang hinaus und begannen, Regelkreise zu kartieren. Dazu gehörten die Identifizierung von Engineering-Workstations sowie das Sammeln von Konfigurationsdateien oder Alarmdaten.
Eine Konfigurationsdatei kann offenlegen, wie Industrieanlagen kommunizieren und welche Grenzen einen Prozess steuern. Alarmdaten können zeigen, was Betreiber als ungewöhnlich betrachten. Engineering-Workstations bieten häufig privilegierten Zugriff auf Steuerungen und andere sensible Anlagen.
Diese Aufklärung ist relevant, weil die Störung eines physischen Prozesses mehr erfordert als das Eindringen in ein Netzwerk. Angreifer müssen Anlagen, Zeitabläufe, Sicherheitssteuerungen und operative Abhängigkeiten verstehen. Detaillierte Kartierung senkt diese Wissenshürde.
Lee nannte ELECTRUM und KAMACITE als Beispiele für Gruppen, die dieses tiefere Verständnis anstreben. Er sagte, KAMACITE habe über Monate hinweg Regelkreise in der Infrastruktur der Vereinigten Staaten kartiert. ELECTRUM hatte zuvor das ukrainische Stromnetz ins Visier genommen und entwickelte seine Fähigkeiten gegen Energiesysteme weiter.
Laut Lee griff ELECTRUM im Dezember 2025 verteilte Energieressourcen in Polen an. Zu diesen Ressourcen gehörten Managementsysteme für erneuerbare Energien. Sie ähneln den Umgebungen, in denen Betreiber zunehmend KI zur Optimierung von Leistung und Speicherung einsetzen wollen.
Das bedeutet nicht, dass KI diesen Vorfall verursacht hat. Es zeigt, dass die zugrunde liegenden Steuerungsumgebungen bereits fähige Angreifer anziehen. Schlecht gesteuerte Automatisierung hinzuzufügen könnte die Zahl der Komponenten erhöhen, die Angreifer untersuchen oder manipulieren können.
KI verändert auch die Ökonomie offensiver Arbeit. Modelle können bei Codeanalyse, Aufklärung, Übersetzung, Dokumentationsprüfung und Skripterstellung helfen. Sie können weniger erfahrenen Angreifern helfen, unbekannte Anlagen schneller zu verstehen.
Jüngste Berichte deuten darauf hin, dass KI bestehende Techniken häufig beschleunigt, statt völlig neue zu erfinden. Angreifer profitieren weiterhin von exponierten Geräten, Standardzugangsdaten, schwacher Segmentierung und verzögertem Patchen. KI kann ihnen helfen, diese bekannten Schwachstellen schneller zu finden und auszunutzen.
Diese Unterscheidung verhindert, dass die Geschichte in Science-Fiction abgleitet. Ein Versorgungsunternehmen muss keiner vollständig autonomen Superintelligenz gegenüberstehen, bevor KI-bezogene Gefahren entstehen. Eine von Menschen geführte Gruppe, die KI nutzt, um routinemäßige Aufklärung zu skalieren, kann unmittelbaren Druck erzeugen.
Die defensive Chance ist ebenso real. KI kann Sicherheitsteams dabei helfen, Warnmeldungen zu priorisieren, große Datensätze zu analysieren, ungewöhnliche Abläufe zu erkennen und technischen Kontext abzurufen. Diese Einsatzmöglichkeiten können wertvoll sein, wenn qualifizierte Personen die Entscheidungsbefugnis über folgenschwere Maßnahmen behalten.
Der Konflikt entsteht, wenn Organisationen defensive KI als Ersatz für grundlegende Schutzmaßnahmen behandeln. Ein Warnmodell kann keinen unverwalteten Fernzugriff ausgleichen. Automatisierte Analysen können keine Protokolle wiederherstellen, die eine Organisation nie erfasst hat.
Die OT-Sicherheitsprinzipien der CISA betonen Entscheidungen, die sichere und geschützte Betriebsumgebungen erhalten. Die Leitlinien gingen dieser konkreten Warnung voraus, doch ihre Prioritäten bleiben relevant.
Betreiber kritischer Infrastruktur benötigen weiterhin präzise Asset-Inventare, sichere Konfigurationen, Netzwerksegmentierung, kontrollierten Fernzugriff und erprobte Reaktionen auf Sicherheitsvorfälle. KI sollte innerhalb dieser Schutzmaßnahmen arbeiten. Sie sollte nicht zu einer Abkürzung werden, die sie umgeht.
Das stärkste Einsatzmuster weist KI eng umrissene, beobachtbare Aufgaben zu. Ein Modell könnte Wartungsfälle priorisieren, ohne Geräte direkt zu verändern. Es könnte eine Zusammenfassung einer Untersuchung erstellen, während Analysten die zugrunde liegenden Belege prüfen.
Systeme mit höherem Risiko benötigen stärkere Grenzen. Betreiber können Befehle einschränken, deterministische Sicherheitsgrenzen durchsetzen, menschliche Freigaben verlangen und kritische Funktionen isolieren. Sie können außerdem testen, wie sich das System verhält, wenn Daten nicht verfügbar oder irreführend sind.
Dieser Ansatz behandelt KI als eine Komponente eines Sicherheitssystems, nicht als dessen unhinterfragten Betreiber. Er bewahrt die Vorteile schnellerer Analysen und begrenzt zugleich den Weg von einem Modellfehler zu einer physischen Störung.
Die KI-Warnung von Robert M. Lee legt einen Zielkonflikt der Automatisierung offen
Die zentrale Frage ist nicht, ob KI eingesetzt wird, sondern ob Automatisierung beobachtbar, reversibel und den Sicherheitskontrollen untergeordnet bleibt.
Die KI-Warnung von Robert M. Lee beschreibt einen Zielkonflikt, den gewöhnliche Unternehmensimplementierungen verdecken können. Mehr Autonomie kann Arbeitsaufwand und Reaktionszeiten verringern. Sie kann aber auch die Zeit verkürzen, die einer Person bleibt, um eine unsichere Entscheidung infrage zu stellen.
Betreiber von Infrastruktur steuern Automatisierung seit Langem durch technische Prüfungen, Änderungsmanagement, Redundanz und ausfallsicheres Design. KI macht diese Praktiken nicht überflüssig. Sie erhöht die Notwendigkeit, sie sorgfältig anzuwenden.
Eine Implementierung sollte mit einem klar definierten Betriebsproblem beginnen. Teams müssen festlegen, worauf das Modell zugreifen darf, was es empfehlen darf und was es verändern darf. Sie sollten außerdem Maßnahmen bestimmen, die das Modell niemals durchführen darf.
Diese Grenzen müssen technisch durchgesetzt werden. Ein Richtliniendokument kann eine Integration mit zu weitreichenden Berechtigungen nicht daran hindern, Befehle auszugeben. Zugriffskontrollen, Netzwerkarchitektur und Sicherheitssysteme müssen die tatsächliche Befugnis des Modells begrenzen.
Tests müssen mehr als die durchschnittliche Genauigkeit abdecken. Betreiber benötigen Szenarien mit fehlenden Sensoren, beschädigten Eingaben, widersprüchlichen Anweisungen, nicht verfügbaren Cloud-Diensten und unerwarteten Gerätezuständen. Sie müssen die Wiederherstellung testen, nachdem die KI-Komponente ausgefallen ist.
Das KI-Risikomanagement-Framework des NIST organisiert die Risikoarbeit rund um Governance, Zuordnung, Messung und Management. Im April 2026 kündigte das NIST zudem Arbeiten an einem Profil für kritische Infrastruktur für das Framework an.
Dieses Profil soll Infrastrukturbetreibern helfen, Prinzipien vertrauenswürdiger KI in sektorspezifische Praktiken zu übertragen. Seine Entwicklung signalisiert, dass allgemeine KI-Richtlinien für physische Betriebsabläufe nicht ausreichen. Energie, Wasser, Verkehr und Produktion sind mit unterschiedlichen Folgen und Einschränkungen konfrontiert.
Das NIST betrachtet Sicherheit und Resilienz ebenfalls als zentrale Merkmale vertrauenswürdiger KI. Resilienz bedeutet, dass ein System Probleme überstehen und sich ohne unvertretbare Schäden erholen kann. Bei einer industriellen Implementierung schließt das einen sicheren Betrieb ein, wenn das Modell nicht verfügbar ist.
Manueller Betrieb bleibt daher ein wichtiger Test. Teams sollten wissen, ob Mitarbeitende wesentliche Dienste nach dem Ausfall eines KI-Anbieters, Modellendpunkts oder unterstützenden Datensatzes weiterführen können. Sie benötigen zudem realistische Einschätzungen dazu, wie lange dieser Rückfallbetrieb aufrechterhalten werden kann.
Ein manueller Rückfallbetrieb, der nur in der Dokumentation existiert, kann im Notfall versagen. Betreiber müssen ihn unter kontrollierten Bedingungen üben. Personalwechsel, Geräteänderungen und zunehmende Automatisierung können alte Verfahren unbemerkt unbrauchbar machen.
Die Kontinuität von Anbietern schafft ein weiteres Problem. Ein Infrastrukturbetreiber kann von einem Startup, einem proprietären Modell oder einer Cloud-Integration abhängen, die sich schnell verändert. Vertragliche Zusicherungen können technische Ausstiegspläne nicht ersetzen.
Organisationen sollten die Daten und Konfigurationen behalten, die für einen Wechsel von einem Anbieter erforderlich sind. Sie sollten verstehen, welche Funktionen ausfallen, wenn ein Dienst verschwindet. Außerdem benötigen sie Kontrollen für Updates, die validiertes Verhalten verändern könnten.
Daten-Governance gehört in denselben Betriebsplan. KI-Tools können sensible Netzwerkdetails, Gerätedokumentationen oder Informationen zu Sicherheitsvorfällen offenlegen, wenn Teams Material an externe Dienste übermitteln. Unkontrollierte Prompts können zu einem weiteren Weg der Datenexfiltration werden.
Ein gesteuerter Informationsworkflow kann Teams helfen, freigegebenes Material zu organisieren und eine verstreute Handhabung zu verringern. Betreiber kritischer Infrastruktur benötigen weiterhin sektorspezifische Kontrollen für Klassifizierung, Aufbewahrung, Zugriff und externe Verarbeitung.
Die skeptische Frage lautet, ob Anbieter und Betreiber schnelllebige Modelle mit der Strenge validieren können, die bei langlebigen Industrieanlagen erwartet wird. Modelle können monatlich aktualisiert werden, während Steuerungssysteme jahrzehntelang im Einsatz bleiben. Diese Zeitpläne passen nicht selbstverständlich zusammen.
Kein Framework kann diesen Widerspruch beseitigen. Betreiber müssen ihn durch Versionskontrolle, wiederholbare Tests, gestaffelte Einführung, Überwachung und Rückrollfähigkeit steuern. Sie sollten davon ausgehen, dass sich Modellverhalten und Bedrohungslage verändern werden.
Die Sicherheit kritischer Infrastruktur mit KI hängt daher davon ab, Überraschungen zu begrenzen. Teams können nicht jeden Ausfall vorhersagen, aber sie können Belege, Befugnisgrenzen und sichere Wiederherstellungswege bewahren. Diese Fähigkeiten entscheiden darüber, ob eine Anomalie zu einem beherrschbaren Vorfall oder zu einem unerklärten Ausfall wird.
Regulierung kommt voran, doch Betreiber können nicht auf ein perfektes Regelwerk warten
Staatliche Leitlinien erkennen das Risiko zunehmend an, doch die Verantwortung liegt weiterhin bei Betreibern, die heute über Implementierungen entscheiden.
Die KI-Sicherheitsroadmap der CISA befasst sich ausdrücklich mit der Einführung von KI in kritischer Infrastruktur. Die Behörde erklärte, dass die Implementierung die Anfälligkeit für Ausfälle, physische Angriffe und Cyberangriffe erhöhen könne.
Die Roadmap forderte Secure-by-Design-Praktiken, Red Teaming, Schwachstellenmanagement und die Einbindung von Infrastrukturakteuren. Diese Ziele gaben eine Richtung vor. Sie schufen jedoch keine verbindlichen technischen Anforderungen für jeden Sektor oder jede Implementierung.
Die Regulierung kritischer Infrastruktur ist fragmentiert, weil sich die Sektoren erheblich unterscheiden. Stromnetze, Wasserversorger, Krankenhäuser, Pipelines und Verkehrsnetze teilen weder identische Technologien noch identische Risikomodelle. Auch Eigentumsverhältnisse und regulatorische Zuständigkeiten variieren.
Diese Fragmentierung kann zu uneinheitlicher KI-Governance führen. Ein großer Betreiber kann ein spezialisiertes Prüfprogramm aufbauen. Ein kleiner kommunaler Versorger könnte sich auf die Zusicherungen eines Anbieters verlassen, weil ihm KI-Sicherheitsexpertise fehlt.
Hier setzt die KI-Warnung von Robert M. Lee Vorstände und Beschaffungsteams unter Druck. Sie können nicht davon ausgehen, dass Regulierungsbehörden oder Modellanbieter jedes Betriebsrisiko gelöst haben. Kaufentscheidungen werden zu Entscheidungen über Sicherheitsarchitektur.
Verträge sollten Dokumentationen zu Modellabhängigkeiten, Update-Prozessen, Sicherheitsvorfällen, Datenverarbeitung und Supportverpflichtungen verlangen. Betreiber benötigen außerdem das Recht, Systeme zu testen und Informationen über wesentliche Änderungen zu erhalten.
Unabhängige Bewertungen können helfen, doch die Prüfer müssen OT verstehen. Eine allgemeine Anwendungsbewertung könnte Prozesssicherheit, Steuerungsverhalten oder betriebliche Wiederherstellung übersehen. Infrastruktursicherheit erfordert die Zusammenarbeit von Cybersicherheitsspezialisten, Ingenieuren, Anbietern und Mitarbeitenden im operativen Betrieb.
Regulierungsbehörden können die Konsistenz verbessern, indem sie Mindestnachweise für Implementierungen mit höherem Risiko festlegen. Dazu könnten Bedrohungsmodelle, Validierungsergebnisse, Anforderungen an menschliche Kontrolle, Meldungen von Sicherheitsvorfällen und nachgewiesene Rückfallverfahren gehören.
Compliance sollte dennoch nicht zum einzigen Ziel werden. Ein System kann eine Checkliste erfüllen und dennoch wichtige physische Abhängigkeiten unerforscht lassen. Entscheidend ist, ob die Organisation während eines Angriffs, Fehlers oder Dienstausfalls einen sicheren Betrieb aufrechterhalten kann.
Die wirtschaftliche Herausforderung bleibt erheblich. Viele Infrastrukturorganisationen verfügen über begrenztes Personal und alternde Anlagen. Neue Vorgaben ohne Finanzierung oder Unterstützung bei der Umsetzung können Bürokratie schaffen, ohne das Risiko spürbar zu senken.
Deshalb sind grundlegende Schutzmaßnahmen wichtig. Die Leistungsziele der CISA priorisieren Praktiken mit breitem Nutzen zur Risikoreduzierung. Sie umfassen Schutzmaßnahmen für Informationstechnologie und Betriebstechnologie.
Betreiber sollten diese Grundlagen schaffen, bevor sie KI weitergehende Befugnisse erteilen. Starke Authentifizierung, sicherer Fernzugriff, Segmentierung, Backups, Protokollierung und Reaktionspläne schützen Systeme unabhängig davon, ob ein Vorfall KI betrifft.
Die Politik sollte außerdem zwischen Kategorien von KI-Risiken unterscheiden. Angreifer können KI gegen Infrastruktur einsetzen. Gegner können ein KI-System oder dessen Daten ins Visier nehmen. Eine KI-Implementierung kann auch ohne Angreifer versagen.
Diese Kategorien erfordern unterschiedliche Kontrollen. Threat Intelligence hilft bei böswilligen Aktivitäten. Modellevaluierung befasst sich mit Leistung und Fehlermodi. Governance legt fest, wer das System genehmigen, überwachen, ändern oder deaktivieren darf.
Jedes Problem als „KI-Cyberangriff“ zu behandeln, verschleiert diese Unterschiede. Es kann zudem kostspielige Anschaffungen fördern, die die tatsächliche Schwachstelle nicht beheben. Eine klare Klassifizierung von Vorfällen wird mit zunehmenden Implementierungen immer wichtiger.
Der regulatorische Test besteht darin, ob Leitlinien das Betriebsverhalten verändern, bevor ein schwerwiegender Ausfall die Angelegenheit erzwingt. Ein weiteres Framework zu veröffentlichen reicht nicht aus. Überprüfungen der Einführung, Beschaffungsanforderungen, Übungen und Offenlegungen von Vorfällen werden zeigen, ob Governance Realität wird.
Drei Signale werden zeigen, ob die Transparenz aufholt
Der nächste Test besteht darin, ob Infrastrukturbetreiber messbare Schutzmaßnahmen aufbauen, bevor KI eine weitergehende Kontrolle über physische Systeme erhält.
Das erste Signal ist das NIST-Profil für kritische Infrastruktur im Rahmen des AI Risk Management Framework. Seine Empfehlungen sollten allgemeine Prinzipien in Maßnahmen übersetzen, die Betreiber testen können. Konkrete Leitlinien zu Modelländerungen, OT-Protokollierung, Rückfallbetrieb und Anbieterabhängigkeiten würden Lees Argument stärken.
Ein vages Profil würde Organisationen Risiken unterschiedlich interpretieren lassen. Ein detailliertes Profil, insbesondere wenn es von Sektorregulierern und Käufern übernommen wird, würde eine gemeinsame Grundlage schaffen. Das würde den Spielraum für überhastete Implementierungen verringern, die nur durch Anbieterbehauptungen gestützt werden.
Das zweite Signal sind Veränderungen bei den OT-Transparenzkennzahlen. Dragos berichtet derzeit, dass nur 30 % der OT-Netzwerke über Transparenz verfügen, während 56 % unterhalb der IT- und OT-Grenze keine Sichtbarkeit haben. Künftige Berichte sollten zeigen, ob sich diese Werte mit zunehmender KI-Einführung verbessern.
Eine Verbesserung würde darauf hindeuten, dass Organisationen Überwachung aufbauen, bevor sie größere Autonomie zuweisen. Stagnierende Transparenz bei gleichzeitig schneller Einführung würde das Risiko für kritische Infrastruktur durch Dragos AI verstärken. Sie würde bedeuten, dass die Komplexität schneller wächst als die Fähigkeit der Verteidiger, sie zu beobachten.
Das dritte Signal ist die erste Welle offengelegter KI-bezogener OT-Vorfälle. Berichte müssen zwischen böswilliger Nutzung, Angriffen auf Modelle, unsicheren Integrationen und gewöhnlichen Softwarefehlern unterscheiden. Ohne diese Details können Organisationen nicht erkennen, welche Kontrollen versagt haben.
Ein transparenter Vorfallsbericht würde Betreibern helfen, zu lernen, bevor sie dasselbe Problem selbst erleben. Außerdem würde er prüfen, ob die aktuelle Protokollierung eine aussagekräftige Ursachenanalyse ermöglicht. Wiederholt ungeklärte Vorfälle würden Lees Sorge über wachsende blinde Flecken bestätigen.
Infrastrukturverantwortliche sollten nicht auf alle drei Signale warten. Sie können KI-Einsätze schon jetzt inventarisieren, betroffene physische Prozesse identifizieren und prüfen, wer die Abschaltbefugnis besitzt. Zudem können sie Abläufe ohne das Modell oder dessen externe Dienste testen.
Entwickler sollten klare Schnittstellen, eingeschränkte Berechtigungen, versioniertes Verhalten und vollständige Audit-Trails einfordern. Unternehmenskäufer sollten von Anbietern Nachweise verlangen statt weitreichender Sicherheitsversprechen. Wissensarbeiter sollten vermeiden, sensible Informationen über Infrastruktur in nicht genehmigte Tools einzugeben.
Die KI-Warnung von Robert M. Lee liefert letztlich eine praktische Entscheidungsregel. Automatisierung sollte nicht schneller operative Befugnisse erhalten, als eine Organisation Transparenz, Kontrolle und Wiederherstellungsfähigkeit aufbaut.
KI kann kritische Dienste weiterhin verbessern. Die Bereitstellung muss jedoch verständlich genug bleiben, um sie untersuchen zu können, und ausreichend begrenzt sein, um sie stoppen zu können. Stellen Sie vor der Genehmigung der nächsten Integration eine Frage: Wenn sie morgen fehlerhaft handelt, kann Ihr Team erkennen, warum, und sich sicher davon erholen?



