OWASP Top 10 für LLM-Anwendungen 2026: Was sich geändert hat
13. August 2026, 10 Min. Lesezeit
LLM-Risiken für Vorstände und CISOs erklärt. Business Impact, Haftungsfragen und die Security-Entscheidungen, die jetzt auf C-Level-Ebene getroffen werden müssen.
Ihr Unternehmen nutzt bereits Large Language Models. Die Frage ist nur: Wissen Sie, welche? Und wer haftet, wenn etwas schiefgeht?
In Deutschland nutzen laut Bitkom (2025) 67% der Menschen ab 16 Jahren generative KI, ChatGPT liegt mit 43% vorn. Viele setzen diese Tools auch im Job ein, oft ohne Freigabe durch die Security-Abteilung. Das ist keine technische Nachlässigkeit, sondern ein Governance-Versagen.
OpenAI-CEO Sam Altman hat schon im Mai 2023 eingeräumt, dass es ein völlig neues Paradigma bräuchte, um Prompt Injection, die kritischste LLM-Schwachstelle, in zehn von zehn Fällen zu verhindern. Die Ursache liegt in der Bauweise der Modelle.
Was das für Ihre Risikobewertung bedeutet:
Sie können LLM-Risiken nicht wegpatchen. Sie müssen sie managen. Und das erfordert Entscheidungen auf Führungsebene, nicht in der IT-Abteilung.
Die OWASP Foundation führt eine Top-10-Liste für LLM-Anwendungen. Die 2025er-Version zeigt: Die Bedrohungen entwickeln sich schneller als die meisten Security-Strategien.
Ein Mitarbeiter kopiert einen Vertragsentwurf in ChatGPT. Ein anderer lässt Kundendaten durch einen KI-Assistenten analysieren. Ein dritter nutzt ein LLM für Finanzzahlen.
Business Impact:
Die Governance-Frage: Haben Sie eine Policy, die regelt, welche Daten in welche LLMs fließen dürfen? Und wird sie durchgesetzt?
→ Vertiefung: DSGVO-konforme LLM-Nutzung
Prompt Injection ist das LLM-Äquivalent von SQL Injection, nur dass es keine vollständige technische Lösung gibt.
Angreifer können Ihre LLM-Systeme dazu bringen:
Ein Szenario: Ihr Kunden-Chatbot verarbeitet eine manipulierte E-Mail. Der versteckte Prompt darin weist den Bot an, Kundendaten zu extrahieren und in seiner Antwort einzubetten.
Die Haftungsfrage: Wenn ein LLM-System einen Schaden verursacht: Wer trägt die Verantwortung? Die IT? Der Fachbereich, der das Tool eingeführt hat? Der Vorstand, der keine Governance etabliert hat?
→ Deep-Dive: Prompt Injection verstehen und verhindern
Die nächste Welle sind LLM-Agenten: KI-Systeme, die nicht nur Text generieren, sondern eigenständig handeln: E-Mails versenden, Daten abrufen, Systeme steuern.
Die Zahlen sind alarmierend: Entro Labs (H1 2025) zählt durchschnittlich 144 Non-Human Identities pro menschlichem Nutzer. Viele davon mit weitreichenden Berechtigungen. Wenn ein LLM-Agent kompromittiert wird, erbt der Angreifer alle diese Rechte.
Die strategische Frage: Wer genehmigt, welche Aktionen ein LLM-Agent ausführen darf? Gibt es einen Freigabeprozess? Audit-Logs?
→ Mehr dazu: Non-Human Identity Management
Sie kontrollieren nicht die Modelle. Sie kontrollieren nicht die Trainingsdaten. Sie kontrollieren nicht die Infrastruktur.
Abhängigkeiten, die Sie bewerten müssen:
Die Vendor-Due-Diligence-Frage: Haben Sie die gleichen Security-Anforderungen an Ihre LLM-Provider wie an andere kritische IT-Dienstleister?
Ab August 2025 gelten verschärfte Anforderungen für KI-Systeme mit "inakzeptablem Risiko". Ab August 2026 für Hochrisiko-Systeme. LLMs, die in kritischen Geschäftsprozessen eingesetzt werden, fallen potenziell darunter.
Bußgeldrahmen: Bis zu 35 Millionen Euro oder 7% des globalen Jahresumsatzes.
→ Details: EU AI Act Compliance
Die Richtlinie für Cybersicherheit erweitert den Scope auf mehr Branchen und verschärft Meldepflichten. LLM-Sicherheit wird Teil der Gesamtrisikobewertung.
→ Auswirkungen: NIS2 und KI-Sicherheit
Jede LLM-Nutzung mit personenbezogenen Daten ist datenschutzrechtlich relevant. Die Rechtsgrundlage, Auftragsverarbeitung und Drittlandtransfers müssen geklärt sein.
Die Ausgangsfrage: Welche LLMs werden in Ihrem Unternehmen genutzt?
Das schließt ein:
Ohne diese Sichtbarkeit können Sie weder Risiken bewerten noch Governance etablieren.
→ Mehr dazu: Shadow AI unter Kontrolle bringen
Wer ist für LLM-Security verantwortlich?
Ohne klare Verantwortlichkeiten entstehen blinde Flecken, und niemand fühlt sich zuständig, bis es zu spät ist.
Wie viel LLM-Risiko ist Ihr Unternehmen bereit zu tragen?
Konservativ: Keine LLMs mit sensiblen Daten. Nur geprüfte Use Cases. Strenge Freigabeprozesse.
Moderat: Kontrollierte Nutzung mit definierten Guardrails. Klassifizierung nach Daten-Sensitivität.
Offensiv: Schnelle Adoption mit nachgelagerter Absicherung. Akzeptanz höherer Risiken für Wettbewerbsvorteile.
Es gibt keine richtige Antwort, aber es muss eine bewusste Entscheidung sein.
Jeder Layer fängt ab, was der vorherige durchlässt.
Für CISOs – die kritischen Controls:
| Bereich | Minimum | Zielzustand |
|---|---|---|
| Inventar | Liste aller bekannten LLM-Tools | Vollständige Sichtbarkeit inkl. Shadow AI |
| Datenklassifizierung | Policy für sensible Daten | Technische Durchsetzung |
| Input Validation | Basale Blocklisten | Multi-Layer-Filterung mit ML |
| Output Handling | Keine direkte Systemintegration | Sandbox-Execution, Parameterisierung |
| Berechtigungen | Dokumentierte Rechte | Least Privilege, automatisierte Reviews |
| Monitoring | Logging vorhanden | Echtzeit-Anomalie-Erkennung |
| Incident Response | Generischer IR-Plan | LLM-spezifische Playbooks |
→ Strukturierter Ansatz: KI Risk Assessment Framework
→ Langfristiger Rahmen: KI Security Framework implementieren
"Wenn morgen ein LLM-basierter Sicherheitsvorfall in unserem Unternehmen passiert: Wissen wir, was zu tun ist?"
Wenn die Antwort nicht eindeutig "Ja" ist, haben Sie Handlungsbedarf.
13. August 2026, 10 Min. Lesezeit
9. Juli 2026, 10 Min. Lesezeit
30. Juni 2026, 11 Min. Lesezeit
Für Vorträge, Interviews und fachlichen Austausch erreichen Sie mich direkt. Projekte und Beratung laufen über meinen Arbeitgeber ADVISORI, den Kontakt stelle ich gern her.