Künstliche Intelligenz: Pentesting im Wandel

„Software folgt keinem Prüfkalender"

Unternehmen müssen IT-Landschaften in immer kürzeren Zyklen weiterentwickeln. Neue Anwendungen, Updates und KI-Lösungen verändern die Angriffsfläche laufend. Gleichzeitig sind klassische Pentests oft an feste Prüfintervalle gebunden. Wie kann Sicherheit mit diesem Tempo Schritt halten? Im Interview erklärt Georg Heise, Expert Offensive Security Consultant bei Lufthansa Industry Solutions (LHIND), wie das funktionieren kann. Seine Einschätzung: KI ersetzt den Menschen nicht. Sie verschiebt den Fokus.

Norderstedt, 8. Oktober 2026 – Viele Unternehmen lassen ihre Systeme regelmäßig durch Pentests überprüfen. Gleichzeitig verändern sich Anwendungen, Schnittstellen und digitale Prozesse heute deutlich schneller als noch vor wenigen Jahren. Künstliche Intelligenz eröffnet neue Möglichkeiten, Sicherheitsprüfungen zwischen klassischen Pentests gezielt zu ergänzen. Doch was bedeutet das für die Rolle von Security-Expert:innen, für regulatorische Anforderungen und für die Absicherung von KI-Anwendungen selbst?

Herr Heise, welche Vorteile bringt KI im Pentesting konkret?

Georg Heise: KI verändert das Verhältnis zwischen Aufwand, Prüfumfang und -häufigkeit. KI-Agenten können innerhalb eines freigegebenen Prüfrahmens technische Untersuchungen durchführen, ihr Vorgehen anhand der Ergebnisse anpassen und auch bislang unbekannte Schwachstellen aufdecken. Dadurch entsteht die Möglichkeit, mit den verfügbaren Ressourcen mehr relevante Funktionen, Schnittstellen und Berechtigungen zu untersuchen und Änderungen schneller erneut zu prüfen. Wie groß dieser Vorteil tatsächlich ist, hängt allerdings auch von der Qualität der Ergebnisse und dem notwendigen Nachprüfungsaufwand ab. Entscheidend ist, die gewonnene Effizienz in eine bessere Sicherheitsprüfung zu übersetzen.

KI verändert das Verhältnis zwischen Aufwand, Prüfumfang und -häufigkeit.

Georg Heise
Expert Offensive Security Consultant bei Lufthansa Industry Solutions

Reicht ein jährlicher Pentest heute überhaupt noch aus?

Georg Heise: Für Anwendungen, die laufend weiterentwickelt werden, reicht ein jährlicher Pentest allein in der Regel nicht aus. Er liefert eine wichtige Bewertung des geprüften Zustands, aber keinen Sicherheitsnachweis für die nächsten zwölf Monate. Software folgt keinem Prüfkalender. Deshalb sollten relevante Änderungen und neue Bedrohungen zusätzliche, gezielte Prüfungen auslösen. Nicht jedes Update braucht einen vollständigen Pentest; Umfang und Tiefe müssen sich am tatsächlichen Risiko orientieren.

KI kann Fehler machen, Ergebnisse falsch einordnen oder Zusammenhänge übersehen. Wie verhindern Unternehmen, dass daraus falsche Sicherheitsentscheidungen entstehen?

Georg Heise: Dafür brauchen wir klare Prüfgrenzen, nachvollziehbare Testschritte und belastbare Nachweise. Eine gemeldete Schwachstelle muss sich technisch überprüfen lassen; ebenso muss erkennbar sein, welche Bereiche tatsächlich untersucht wurden und wo Einschränkungen oder Lücken geblieben sind. Keine Schwachstelle gefunden zu haben ist kein Nachweis dafür, dass ein System sicher ist. Erfahrene Pentester steuern das Vorgehen, überprüfen kritische Ergebnisse und untersuchen gezielt die Bereiche, in denen die KI nicht zuverlässig weiterkommt. Die fachliche Verantwortung lässt sich nicht an ein Modell delegieren.

Also wird künstliche Intelligenz den klassischen Pentester nicht ersetzen?

Georg Heise: Unser Ansatz ist, erfahrene Pentester durch KI zu verstärken. Dabei kann KI auch Teile der eigentlichen technischen Untersuchung übernehmen und ist nicht auf vorbereitende Routineaufgaben beschränkt. Pentester gestalten die Prüfstrategie, untersuchen komplexe Zusammenhänge, hinterfragen Ergebnisse und ordnen die technischen Auswirkungen für das Unternehmen ein. Sie bleiben dabei selbst technisch tätig, gerade dort, wo automatisierte Prüfungen an Grenzen stoßen. Der Fokus verschiebt sich: Wir müssen weniger einzelne Arbeitsschritte selbst ausführen, aber weiterhin die Qualität und Aussagekraft der gesamten Prüfung verantworten.

"Unser Ansatz ist, erfahrene Pentester durch KI zu verstärken."

Georg Heise
Expert Offensive Security Consultant bei Lufthansa Industry Solutions

Neben AI Pentesting erhält KI in allen denkbaren Unternehmensbereichen Einzug. Sollten Unternehmen nicht auch KI-Systeme selbst testen?

Georg Heise: Ja, und dabei müssen wir zwei Themen auseinanderhalten: KI als Werkzeug für Pentests und KI-Systeme als Gegenstand eines Pentests. Bei einer KI-Anwendung prüfen wir das gesamte System, einschließlich Datenquellen, Schnittstellen, Berechtigungen und der Aktionen, die es ausführen darf. Manipulierte Inhalte können besonders dann zum Geschäftsrisiko werden, wenn ein Agent dadurch vertrauliche Daten offenlegt oder unzulässige Vorgänge auslöst. Deshalb müssen wir untersuchen, ob Zugriffsgrenzen, Freigaben und Schutzmaßnahmen auch unter gezielter Manipulation wirksam bleiben. Es geht darum, ob sich das System im vorgesehenen Geschäftsprozess sicher einsetzen lässt.

Welche Bedeutung haben regulatorische Vorgaben wie DORA oder andere Compliance-Anforderungen?

Georg Heise: Regulatorische Anforderungen und operative Sicherheit dürfen kein Gegensatz sein. DORA setzt für die betreffenden Finanzunternehmen bereits auf einen risikobasierten Ansatz; es geht also nicht nur darum, feste Prüftermine einzuhalten. KI-gestützte Prüfungen können ein solches Programm ergänzen, müssen aber zu den jeweiligen Anforderungen an Umfang, Qualität und Nachweisbarkeit passen. Sie ersetzen nicht automatisch vorgeschriebene Prüfverfahren. Entscheidend ist, dass aus den Prüfungen konkrete Verbesserungen entstehen und die Behebung erkannter Schwachstellen nachvollziehbar überprüft wird.

Wie sieht aus Ihrer Sicht die Zukunft des Pentestings aus?

Georg Heise: Ich erwarte, dass Pentesting stärker in den Lebenszyklus von Anwendungen eingebunden wird. Tiefgehende Assessments werden durch gezielte Prüfungen ergänzt, etwa nach relevanten Änderungen oder bei neuen Bedrohungen. KI wird dabei sowohl innerhalb umfassender Pentests als auch bei den ergänzenden Prüfungen eine größere Rolle übernehmen. Effizienzgewinne können es ermöglichen, mehr relevante Bereiche häufiger zu untersuchen, ohne jede Änderung zum vollständigen Assessment zu machen. Entscheidend ist, ob wir dadurch Risiken früher erkennen, ihre Behebung unterstützen und die Wirksamkeit der Maßnahmen überprüfen.

Über Lufthansa Industry Solutions

Lufthansa Industry Solutions ist ein Dienstleistungsunternehmen für IT-Beratung und Systemintegration. Die Lufthansa-Tochter unterstützt ihre Kunden bei der digitalen Transformation ihrer Unternehmen. Die Kundenbasis umfasst sowohl Gesellschaften innerhalb des Lufthansa Konzerns als auch mehr als 300 Unternehmen in unterschiedlichen Branchen. Das Unternehmen mit Hauptsitz in Norderstedt beschäftigt über 3.000 Mitarbeitende an mehreren Niederlassungen in Deutschland, Albanien, der Schweiz und den USA.