Vibe Coding: Warum KI-generierter Code Ihr neues Sicherheitsrisiko ist
26. März 2026, 10 Min. Lesezeit
Security Champions aufbauen: Das OWASP Manifesto, 5 Schritte zum Programm, Praxisbeispiel KI-Entwicklung. Leitfaden für nachhaltige Security-Kultur.
Ihr Security-Team ist chronisch unterbesetzt. Jedes neue KI-Projekt wartet wochenlang auf ein Security Review. Und wenn es endlich stattfindet, sind die Architekturentscheidungen längst gefallen.
In vielen Unternehmen gelten Security-Reviews deshalb als Bremse im Entwicklungsprozess. Gleichzeitig steigt die Zahl der KI-Projekte. Mehr Security-Personal löst das nicht. Die Security-Kompetenz muss direkt in die Entwicklungsteams.
Das Konzept heißt Security Champion, und die OWASP Foundation hat mit dem Security Champions Manifesto einen praxiserprobten Rahmen dafür geschaffen.
Ein Security Champion ist ein Mitglied des Entwicklungsteams, das neben seiner regulären Rolle eine besondere Verantwortung für Security übernimmt. Kein Vollzeit-Security-Spezialist, sondern ein Entwickler, Architekt oder DevOps-Engineer, der als Brücke zwischen Fachteam und Security-Organisation fungiert.
Was ein Security Champion tut:
Was ein Security Champion nicht ist:
| Kennzahl | Ohne Security Champions | Mit Security Champions |
|---|---|---|
| Time-to-Fix (Security-Findings) | Wochen bis Monate | Tage |
| Security-Bugs in Produktion | Baseline | sinkt, am eigenen Backlog messbar |
| Kosten pro Security-Bug | Hoch (Hotfix, Retest, Incident Response) | Deutlich geringer, weil früher gefunden |
| Wartezeit auf Security-Review | Wochen | Tage |
| Security-Awareness im Team | Gering | Hoch |
Richtwerte aus der Projektpraxis, keine Studienergebnisse. Messen Sie Ihre eigene Baseline vor dem Start.
Der finanzielle Hebel ist klar: Ein Bug, der in der Entwicklungsphase gefunden wird, kostet einen Bruchteil der Behebung in Produktion. Security Champions verlagern die Erkennung nach links. Im Secure Software Development Lifecycle spricht man von Shift Left.
Die OWASP Foundation hat mit dem Security Champions Manifesto einen strukturierten Rahmen geschaffen, der auf den Erfahrungen hunderter Unternehmen basiert. Es definiert sechs Kernprinzipien:
1. Sei leidenschaftlich, nicht erzwungen. Security Champions sind Freiwillige. Wer zur Rolle gezwungen wird, wird sie nicht mit Engagement ausfüllen. Suchen Sie Mitarbeiter, die bereits ein intrinsisches Interesse an Security mitbringen.
2. Investiere in Training und Wachstum. Champions brauchen kontinuierliche Weiterbildung, nicht nur einmalige Schulungen. Dazu gehören OWASP-Trainings, Konferenzbesuche und dedizierte Lernzeit.
3. Schaffe klare Verantwortlichkeiten. Die Rolle muss definiert und anerkannt sein. Ohne klare Erwartungshaltung und ohne sichtbare Unterstützung durch das Management scheitert jedes Programm.
4. Belohne und anerkenne den Beitrag. Security-Arbeit darf kein unsichtbarer Mehraufwand sein. Champions verdienen Anerkennung: in Performance-Reviews, durch dedizierte Zeit und durch Karrierepfade.
5. Fördere eine Community. Security Champions sollten sich regelmäßig austauschen, innerhalb des Unternehmens und darüber hinaus. Eine aktive Community multipliziert das Wissen.
6. Messe den Erfolg. Ohne Metriken keine Steuerung. Definieren Sie KPIs, die den Wert des Programms sichtbar machen. Dazu mehr im Abschnitt Erfolgsmessung.
Ohne Rückendeckung der Geschäftsführung scheitert jedes Security-Champion-Programm. Der CISO oder CTO muss das Programm aktiv unterstützen, nicht nur dulden.
Was Sie konkret brauchen:
Tipp: Starten Sie mit einem Pilotprojekt in einem Team, das bereits Security-Affinität zeigt. Dokumentieren Sie die Ergebnisse und nutzen Sie sie als Argument für den Rollout.
An der Auswahl der Personen hängt das Programm. Nicht jeder gute Entwickler ist ein guter Security Champion, und nicht jeder Security-Interessierte ist die richtige Wahl.
Idealprofil eines Security Champions:
So finden Sie Kandidaten:
Wichtig: Ein Champion pro Entwicklungsteam. Bei Teams mit mehr als 10 Personen oder mehreren Produkten sind zwei Champions sinnvoll.
Ein Security Champion ohne Training ist wie ein Feuerwehrmann ohne Ausrüstung. Investieren Sie in eine strukturierte Ausbildung, aber erwarten Sie keine Perfektion am ersten Tag.
Das Onboarding-Curriculum (ersten 3 Monate):
| Monat | Thema | Format | Zeitaufwand |
|---|---|---|---|
| Monat 1 | OWASP Top 10, Threat Modeling Grundlagen, Security-Tools des Unternehmens | Workshop + E-Learning | 16-20 Stunden |
| Monat 2 | Secure Coding Practices, Code-Review mit Security-Fokus, Incident-Response-Prozess | Hands-on Labs + Mentoring | 12-16 Stunden |
| Monat 3 | LLM-spezifische Risiken (OWASP Top 10 for LLMs), KI-Governance, regulatorische Anforderungen | Fachvortrag + Praxisübung | 12-16 Stunden |
Laufende Weiterbildung:
Security Champions entfalten ihren Wert erst, wenn sie fest in den Entwicklungsprozess eingebettet sind. Die Rolle muss Teil des SSDLC werden, nicht ein Zusatz, der bei Zeitdruck wegfällt.
Wo Champions im Entwicklungsprozess wirken:
| Phase | Aktivität des Champions | Ergebnis |
|---|---|---|
| Planung | Threat Modeling bei neuen Features, Security-Anforderungen definieren | Risiken erkannt, bevor Code geschrieben wird |
| Entwicklung | Security-fokussierte Code-Reviews, Beratung bei Architekturentscheidungen | Weniger Security-Bugs im Code |
| Testing | Security-Testfälle prüfen, SAST/DAST-Ergebnisse triagieren | Schnellere Bewertung von Findings |
| Deployment | Konfiguration prüfen, Secrets-Management validieren | Sichere Deployments |
| Betrieb | Security-Monitoring beobachten, Incidents eskalieren | Schnellere Reaktionszeiten |
Konkrete Prozessintegration:
Ein erfolgreiches Pilotprojekt ist der Anfang, nicht das Ziel. Skalierung bedeutet: vom einzelnen Team zum unternehmensweiten Programm.
Reifegradmodell:
| Stufe | Beschreibung | Typische Dauer |
|---|---|---|
| Initial | 1-2 Champions im Pilotteam, informelle Prozesse | 0-6 Monate |
| Definiert | Champions in allen kritischen Teams, dokumentierte Prozesse | 6-12 Monate |
| Etabliert | Unternehmensweites Programm, Community aktiv, Metriken definiert | 12-18 Monate |
| Optimiert | Champions treiben Innovation, Security by Design ist Standard | 18+ Monate |
Das folgende Beispiel ist ein illustratives Szenario.
KI-Projekte bringen Security-Herausforderungen mit sich, die über klassische Anwendungssicherheit hinausgehen. Prompt Injection, Data Poisoning, Model Theft: Für diese Risiken haben traditionelle Security-Teams oft keine Expertise. Hier schließt ein Security Champion im Team die Lücke.
Ein mittelständisches Unternehmen entwickelt einen KI-gestützten Kundenservice-Bot. Das Team besteht aus ML-Engineers, Backend-Entwicklern und einem Product Owner. Der Security Champion ist eine erfahrene Backend-Entwicklerin mit Interesse an LLM-Security.
Planungsphase:
Entwicklungsphase:
Testphase:
Betriebsphase:
In diesem Szenario werden Schwachstellen bereits im Design und im Review gefunden statt erst in Produktion. Die Reaktion auf neue Angriffsvektoren verkürzt sich, weil Bewertung und Umsetzung im Team liegen.
Ohne messbare Ergebnisse verliert jedes Programm seinen Rückhalt. Diese KPIs machen den Wert Ihres Security-Champion-Programms transparent.
| KPI | Was er misst | Zielwert | Messfrequenz |
|---|---|---|---|
| Vulnerabilities per Release | Security-Bugs, die es in Produktion schaffen | Sinkender Trend, -30% nach 12 Monaten | Pro Release |
| Mean Time to Remediate (MTTR) | Durchschnittliche Zeit von Fund bis Fix | < 15 Tage (kritisch: < 3 Tage) | Monatlich |
| Threat Models durchgeführt | Anteil neuer Features mit Threat Model | > 80% aller neuen Features | Quartalsweise |
| Security-Review-Abdeckung | Anteil der Releases mit Security-Review durch Champion | > 90% | Monatlich |
| KPI | Was er misst | Zielwert | Messfrequenz |
|---|---|---|---|
| Champion-Abdeckung | Teams mit aktivem Security Champion | 100% der Entwicklungsteams | Quartalsweise |
| Trainingsabschluss | Champions mit aktuellem Trainingsstand | > 90% | Halbjährlich |
| Community-Aktivität | Teilnahme an Champion-Meetings und Events | > 75% Teilnahmequote | Monatlich |
| Champion-Retention | Verbleib in der Rolle über 12+ Monate | > 70% | Jährlich |
Tipp: Berichten Sie diese KPIs quartalsweise an den Executive Sponsor. Visualisieren Sie Trends. Ein Dashboard mit Ampelsystem macht den Wert des Programms sofort greifbar.
Das Problem: Security Champions werden per Management-Entscheidung bestimmt, ohne Rücksicht auf Interesse oder Eignung.
Die Folge: Pflichterfüllung ohne Engagement. Der Champion macht das Minimum und wird von Kollegen nicht als Ansprechpartner wahrgenommen.
Die Lösung: Freiwilligkeit als Grundprinzip. Machen Sie die Rolle attraktiv durch Weiterbildung, Anerkennung und Karriereperspektiven.
Das Problem: Champions sollen Security "nebenbei" machen, zusätzlich zu ihrem vollen Entwicklungspensum.
Die Folge: Security-Arbeit wird bei Zeitdruck als Erstes gestrichen. Der Champion brennt aus.
Die Lösung: Mindestens 10-15% der Arbeitszeit explizit für Security-Aktivitäten reservieren. Im Sprint-Planning als festen Block einplanen.
Das Problem: Champions werden ernannt und dann allein gelassen. Kein Budget für Schulungen, kein Mentoring durch das Security-Team.
Die Folge: Champions fühlen sich überfordert, machen Fehler und verlieren die Motivation.
Die Lösung: Strukturiertes Onboarding, laufende Weiterbildung und einen festen Ansprechpartner im Security-Team. Investieren Sie in Ihre Champions. Sie multiplizieren Ihre Security-Kapazität.
Das Problem: Champions arbeiten isoliert in ihren Teams, ohne regelmäßigen Austausch mit der zentralen Security-Organisation.
Die Folge: Wissen wird nicht geteilt, Bedrohungsinformationen kommen nicht an, Doppelarbeit entsteht.
Die Lösung: Monatliche Champion-Meetings, gemeinsamer Kommunikationskanal (Slack, Teams), klare Eskalationspfade und regelmäßiges Feedback in beide Richtungen.
Das Problem: Kein Tracking von KPIs, keine Berichterstattung an das Management.
Die Folge: Das Programm wird bei der nächsten Budgetrunde gestrichen, weil niemand den Wert belegen kann.
Die Lösung: KPIs von Tag 1 definieren und konsequent messen. Auch qualitative Erfolge dokumentieren, etwa verhinderte Vorfälle oder beschleunigte Releases.
Identifizieren Sie in Ihrem nächsten Team-Meeting einen Entwickler, der bereits Security-Fragen stellt. Sprechen Sie ihn oder sie an. Das ist Ihr erster Security Champion.
26. März 2026, 10 Min. Lesezeit
10. Januar 2026, 14 Min. Lesezeit
17. September 2026, 11 Min. Lesezeit
Für Vorträge, Interviews und fachlichen Austausch erreichen Sie mich direkt. Projekte und Beratung laufen über meinen Arbeitgeber ADVISORI, den Kontakt stelle ich gern her.