<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>News Archive - ELSEN GRC</title>
	<atom:link href="https://elsengrc.com/tag/news/feed/" rel="self" type="application/rss+xml" />
	<link>https://elsengrc.com/tag/news/</link>
	<description>Governance, Risk, Compliance Beratung - AI Privacy &#38; SaaS</description>
	<lastBuildDate>Sun, 23 Nov 2025 15:23:41 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://elsengrc.com/docs/uploads/2025/10/cropped-512-32x32.png</url>
	<title>News Archive - ELSEN GRC</title>
	<link>https://elsengrc.com/tag/news/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Angeblicher KI-Cyberangriff mit Claude? Was der Fall für Risiko-Management wirklich bedeutet</title>
		<link>https://elsengrc.com/journal/news/angeblicher-ki-cyberangriff-mit-claude/</link>
					<comments>https://elsengrc.com/journal/news/angeblicher-ki-cyberangriff-mit-claude/#respond</comments>
		
		<dc:creator><![CDATA[Mario Elsen]]></dc:creator>
		<pubDate>Wed, 19 Nov 2025 08:27:19 +0000</pubDate>
				<category><![CDATA[News]]></category>
		<category><![CDATA[Risk]]></category>
		<category><![CDATA[Claude]]></category>
		<category><![CDATA[Cybersecurity]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[KI-Cyberangriff]]></category>
		<guid isPermaLink="false">https://elsengrc.com/?p=1002</guid>

					<description><![CDATA[<p>Der Beitrag <a href="https://elsengrc.com/journal/news/angeblicher-ki-cyberangriff-mit-claude/">Angeblicher KI-Cyberangriff mit Claude? Was der Fall für Risiko-Management wirklich bedeutet</a> erschien zuerst auf <a href="https://elsengrc.com">ELSEN GRC</a>.</p>
]]></description>
										<content:encoded><![CDATA[
		<div id="fws_69ddcda61adc6"  data-column-margin="default" data-midnight="dark"  class="wpb_row vc_row-fluid vc_row top-level"  style="padding-top: 0px; padding-bottom: 0px; "><div class="row-bg-wrap" data-bg-animation="none" data-bg-animation-delay="" data-bg-overlay="false"><div class="inner-wrap row-bg-layer" ><div class="row-bg viewport-desktop"  style=""></div></div></div><div class="row_col_wrap_12 col span_12 dark left">
	<div  class="vc_col-sm-12 wpb_column column_container vc_column_container col no-extra-padding inherit_tablet inherit_phone "  data-padding-pos="all" data-has-bg-color="false" data-bg-color="" data-bg-opacity="1" data-animation="" data-delay="0" >
		<div class="vc_column-inner" >
			<div class="wpb_wrapper">
				
<div class="wpb_text_column wpb_content_element " >
	<div class="wpb_wrapper">
		<div class="grc-summary">
<p><img decoding="async" class="summary-icon" src="/docs/uploads/2025/11/summary-icon.png" alt="Executive Summary - DSGVO Änderungen" /></p>
<h3>Executive Summary: Angeblicher KI-Cyberangriff mit Claude?</h3>
<p><a href="https://www.anthropic.com/news/disrupting-AI-espionage">Anthropic</a> hat berichtet, eine mutmaßlich <strong>staatlich unterstützte Hackergruppe</strong> habe einen <strong>weitgehend autonomen KI-Cyberangriff mit Claude</strong> durchgeführt. Laut Veröffentlichung soll das Modell große Teile der Operation selbstständig ausgeführt haben &#8211;  Reconnaissance (Aufklärung), Schwachstellenscans, Code-Generierung und die <strong>Orchestrierung mehrstufiger Angriffe</strong>. Die Darstellung stellt auf den ersten Blick einen neuen <strong>Eskalationspunkt</strong> im Bereich der KI-basierten Cyberbedrohungen dar. Gleichzeitig gibt es Kritik an Methodik und Transparenz: <a href="https://www.heise.de/news/Autonomer-KI-Cyberangriff-Zweifel-an-Anthropics-Untersuchung-11080212.html?wt_mc=nl.red.ho.ho-nl-ki-update.2025-11-17.ansprache.ansprache">heise</a> und mehrere Sicherheitsexperten bezweifeln zentrale Annahmen, da Beweise, IoCs und unabhängige Validierungen von anderen Experten fehlen. Also alles nur Marketing? Dennoch bleibt die strategische <strong>Botschaft deutlich</strong>: KI kann &#8211; unabhängig vom Wahrheitsgehalt des konkreten Falls &#8211; zum unmittelbaren <strong>Angriffsverstärker</strong> werden. Das <strong>Risiko-Management</strong> muss genau darauf reagieren und sich fragen, wie autonom Cyberoperationen künftig ablaufen können, welche eigenen Systeme dafür anfällig wären, und wie Kontrollmechanismen angepasst werden müssen.</p>
</div>
	</div>
</div>




			</div> 
		</div>
	</div> 
</div></div>
		<div id="fws_69ddcda61b798"  data-column-margin="default" data-midnight="dark"  class="wpb_row vc_row-fluid vc_row"  style="padding-top: 0px; padding-bottom: 0px; "><div class="row-bg-wrap" data-bg-animation="none" data-bg-animation-delay="" data-bg-overlay="false"><div class="inner-wrap row-bg-layer" ><div class="row-bg viewport-desktop"  style=""></div></div></div><div class="row_col_wrap_12 col span_12 dark left">
	<div  class="vc_col-sm-12 wpb_column column_container vc_column_container col no-extra-padding inherit_tablet inherit_phone "  data-padding-pos="all" data-has-bg-color="false" data-bg-color="" data-bg-opacity="1" data-animation="" data-delay="0" >
		<div class="vc_column-inner" >
			<div class="wpb_wrapper">
				
<div class="wpb_text_column wpb_content_element " >
	<div class="wpb_wrapper">
		<h3>Hintergrund und Einordnung</h3>
<p>Der <a href="https://www.anthropic.com/news/disrupting-AI-espionage">Bericht von Anthropic</a> beschreibt einen Angriff, der durch die vermutlich staatlich finanzierte Gruppe &#8222;<strong>GTG-1002&#8243;</strong> ausgeführt wurde. Die Angreifer sollen <strong>Zugriff auf Claude Code</strong> erhalten und ihn genutzt haben, um große Teile der Cyberoperation automatisch zu koordinieren. Dazu zählen das Auswerten öffentlich verfügbarer Informationen über Zielorganisationen, die Generierung von Angriffscodes, automatisierte Testläufe, das Erstellen neuer Exploit-Varianten und die schrittweise Ausweitung des Angriffs auf weitere Systeme. In der Darstellung von Anthropic übernahm die KI rund 80 bis 90 Prozent dieser Schritte ohne manuellen Eingriff, also quasi autonom, gesteuert über nur wenige High-Level-Prompts.</p>
<p><a href="https://www.heise.de/news/Autonomer-KI-Cyberangriff-Zweifel-an-Anthropics-Untersuchung-11080212.html?wt_mc=nl.red.ho.ho-nl-ki-update.2025-11-17.ansprache.ansprache">Heise stellt diese Darstellung allerdings infrage</a>. Laut mehreren Expert:innen fehlen konkrete technische Details, die notwendig wären, um die Analyse nachzuvollziehen. Es wurden weder technische Indikatoren für Kompromittierung noch nachvollziehbare Datenpunkte veröffentlicht, anhand derer nachvollziehbar wäre, wie autonom Claude tatsächlich agiert hat. Einige Fachleute bewerten den Bericht eher als <strong>Warnsignal</strong> denn als belastbares Ereignis: ein Szenario, das grundsätzlich möglich ist, dessen konkrete Ausgestaltung aber nicht zweifelsfrei belegt scheint.</p>
<p>Gerade diese Gemengelage &#8211; technisch plausibel, aber faktisch unklar &#8211; macht den Fall für das <strong>Risiko-Management</strong> so relevant. Unternehmen können es sich nicht leisten, auf vollständige Evidenz zu warten. Die entscheidende Frage lautet: Wie schnell können Angreifer KI-Modelle in reale Angriffsketten einbauen &#8211; und wie gut sind Organisationen darauf vorbereitet?</p>
<div id="attachment_1005" style="width: 2570px" class="wp-caption alignnone"><img fetchpriority="high" decoding="async" aria-describedby="caption-attachment-1005" class="size-full wp-image-1005" src="https://elsengrc.com/docs/uploads/2025/11/KI-Cyberangriff-mit-Claude-scaled.webp" alt="Angeblicher KI-Cyberangriff mit Claude? Was der Fall für Risiko-Management wirklich bedeutet" width="2560" height="1905" srcset="https://elsengrc.com/docs/uploads/2025/11/KI-Cyberangriff-mit-Claude-scaled.webp 2560w, https://elsengrc.com/docs/uploads/2025/11/KI-Cyberangriff-mit-Claude-300x223.webp 300w, https://elsengrc.com/docs/uploads/2025/11/KI-Cyberangriff-mit-Claude-1024x762.webp 1024w, https://elsengrc.com/docs/uploads/2025/11/KI-Cyberangriff-mit-Claude-768x571.webp 768w, https://elsengrc.com/docs/uploads/2025/11/KI-Cyberangriff-mit-Claude-1536x1143.webp 1536w, https://elsengrc.com/docs/uploads/2025/11/KI-Cyberangriff-mit-Claude-2048x1524.webp 2048w" sizes="(max-width: 2560px) 100vw, 2560px" /><p id="caption-attachment-1005" class="wp-caption-text">Das Architektur-Diagramm des versuchten Angriffs laut Anthropic (Bild: © Anthropic)</p></div>
<h3>Auswirkungen auf Unternehmen und Behörden</h3>
<p>Für Unternehmen bedeutet der Fall vor allem eine <strong>Verschiebung der Bedrohungsrealität</strong>. KI-gestützte Werkzeuge ermöglichen eine deutlich höhere Geschwindigkeit, Skalierung und <strong>Variabilität von Cyber-Angriffen</strong>. Reconnaissance, Code-Erstellung und Exploit-Anpassung können in Sekunden erfolgen und in Varianten, die klassische Signatur- oder Mustererkennungen umgehen. Organisationen, die KI bereits intern einsetzen, schaffen darüber hinaus selbst neue Angriffsflächen: unzureichend abgesicherte Modelle, API-Zugänge, Prompt-Pipelines und interne Agentensysteme können missbraucht werden, wenn sie nicht klar überwacht und kontrolliert werden.</p>
<p>Für Behörden, kritische Infrastrukturen und öffentliche Einrichtungen entsteht ein zusätzlicher Handlungsdruck. Die Kombination aus politisch motivierten Akteuren und KI-gestützten Tools führt zu einer <strong>Bedrohungslage</strong>, die unmittelbare Auswirkungen auf demokratische, wirtschaftliche und administrative Prozesse haben kann. Die Aufklärung KI-gestützter Angriffe ist zudem schwieriger, weil Attribution, Log-Analyse und Beweisführung deutlich komplexer werden, wenn wesentliche Teile der Angriffskette nicht mehr direkt menschlich gesteuert sind oder nicht zusammenhängend protokolliert werden können.</p>
<p>Sowohl privatwirtschaftliche als auch öffentliche Organisationen müssen daher ihre bestehenden Sicherheitsarchitekturen auf KI-spezifische Risiken überprüfen: Welche Systeme könnten automatisiert ausgenutzt werden? Welche <strong>internen KI-Werkzeuge</strong> müssten stärker überwacht werden? Und wie schnell können <strong>Incident-Response-Prozesse</strong> reagieren, wenn die Angriffsgeschwindigkeit nicht mehr menschlich, sondern maschinell ist?</p>
<h3>Bedeutung für Governance, Risk &amp; Compliance</h3>
<p>Der Fall zeigt, dass Unternehmen<strong> nicht nur technische Sicherheitsmaßnahmen</strong> anpassen müssen, sondern auch ihre <strong>Governance-, Risk- und Compliance-Strukturen</strong>. KI-Modelle und Agentensysteme benötigen klare Verantwortlichkeiten, definierte Daten- und Zugriffskontrollen sowie revisionssichere Überwachungsmechanismen sind ein Muss. Risikobewertungen sollten künftig künstliche Autonomie, sog. &#8222;adversarial prompts&#8220; (zum ausloten von Exploit-Möglichkeiten in KI Modellen), Missbrauch über APIs und potenziell selbstständig eskalierende Angriffspfade berücksichtigen. Die Compliance wiederum muss sicherstellen, dass alle KI-gestützten Prozesse nachvollziehbar dokumentiert, auditierbar und robust gegenüber Fehlverhalten oder Missbrauch sind.</p>
<h3>Einschätzung zum KI-Cyberangriff mit Claude</h3>
<p>Ob es sich im konkreten Fall um einen tatsächlich autonomen <strong>KI-Cyberangriff mit Claude</strong> handelte oder teilweise um ein &#8222;Warnszenario&#8220; mit &#8222;Marketingcharakter&#8220;,  die zentrale Erkenntnis bleibt: <strong><span style="text-decoration: underline;">KI wird zum möglichen Angriffsvektor</span></strong>. Unternehmen, die ihre Sicherheitsarchitektur weiterhin nur im klassischen IT-Kontext betrachten, übersehen eine wesentliche Risikoentwicklung. <strong>KI-Systeme</strong> müssen künftig als eigenständige, <strong>dynamische Komponenten im Angriffsökosystem</strong> bewertet werden.</p>
<h3>Beratung für Cyberangriffe durch KI durch Elsen GRC</h3>
<p><a href="https://elsengrc.com/contact/">Elsen GRC berät Unternehmen und Behörden</a> dabei, ihre Cybersecurity- und Risikoarchitektur an dieses neue Bedrohungsbild anzupassen. Dazu gehört die <strong>Analyse möglicher KI-Angriffsvektoren</strong>, die <strong>Bewertung</strong> der eigenen Exponiertheit, die Entwicklung robuster Governance-Modelle für KI-Systeme sowie die <strong>Integration KI-spezifischer Risikofaktoren in bestehende Compliance- und Incident-Response-Strukturen</strong>. Darüber hinaus begleitet Elsen GRC Organisationen bei der Dokumentation, Überwachung und dem sicheren Betrieb von KI-gestützten Anwendungen &#8211; mit einem klaren Fokus auf Risikominimierung, Transparenz und praktische Umsetzbarkeit, die aus der echten Praxis von über 14 Jahren Software-Entwicklung stammt.</p>
<a class="nectar-button n-sc-button large accent-color regular-button"  href="/contact/" data-color-override="false" data-hover-color-override="false" data-hover-text-color-override="#fff"><span>Unverbindliche Beratung anfordern</span></a>
	</div>
</div>




			</div> 
		</div>
	</div> 
</div></div>
		<div id="fws_69ddcda61c015"  data-column-margin="default" data-midnight="dark"  class="wpb_row vc_row-fluid vc_row"  style="padding-top: 0px; padding-bottom: 0px; "><div class="row-bg-wrap" data-bg-animation="none" data-bg-animation-delay="" data-bg-overlay="false"><div class="inner-wrap row-bg-layer" ><div class="row-bg viewport-desktop"  style=""></div></div></div><div class="row_col_wrap_12 col span_12 dark left">
	<div  class="vc_col-sm-12 wpb_column column_container vc_column_container col no-extra-padding inherit_tablet inherit_phone "  data-padding-pos="all" data-has-bg-color="false" data-bg-color="" data-bg-opacity="1" data-animation="" data-delay="0" >
		<div class="vc_column-inner" >
			<div class="wpb_wrapper">
				
<div class="wpb_text_column wpb_content_element " >
	<div class="wpb_wrapper">
		<hr />
<p><strong>Bild</strong>: <a href="https://unsplash.com/de/@petershiin">Peter Shiin &#8211; Unsplash.com</a></p>
<p><strong>Quellen</strong>:</p>
<ul>
<li><a href="https://www.anthropic.com/news/disrupting-AI-espionage">Disrupting the first reported AI-orchestrated cyber espionage campaign (anthropic.com)</a></li>
<li><a href="https://www.heise.de/news/Autonomer-KI-Cyberangriff-Zweifel-an-Anthropics-Untersuchung-11080212.html?wt_mc=nl.red.ho.ho-nl-ki-update.2025-11-17.ansprache.ansprache">Autonome KI-Cyberattacke: Hat sie wirklich so stattgefunden?</a></li>
<li><a href="https://www.mind-verse.de/news/ki-cyberangriffe-autonome-bedrohungen-expertenmeinungen">KI und Cyberangriffe: Ein Bericht über autonome Bedrohungen und Expertenmeinungen</a></li>
</ul>
<p>&nbsp;</p>
	</div>
</div>




			</div> 
		</div>
	</div> 
</div></div>
<p>Der Beitrag <a href="https://elsengrc.com/journal/news/angeblicher-ki-cyberangriff-mit-claude/">Angeblicher KI-Cyberangriff mit Claude? Was der Fall für Risiko-Management wirklich bedeutet</a> erschien zuerst auf <a href="https://elsengrc.com">ELSEN GRC</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://elsengrc.com/journal/news/angeblicher-ki-cyberangriff-mit-claude/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>DSGVO-Änderungen im „Digital Omnibus“: Tracking-Cookies bald erlaubt?</title>
		<link>https://elsengrc.com/journal/news/dsgvo-aenderungen-im-digital-omnibus-tracking-cookies-erlaubt/</link>
					<comments>https://elsengrc.com/journal/news/dsgvo-aenderungen-im-digital-omnibus-tracking-cookies-erlaubt/#respond</comments>
		
		<dc:creator><![CDATA[Mario Elsen]]></dc:creator>
		<pubDate>Fri, 14 Nov 2025 18:45:32 +0000</pubDate>
				<category><![CDATA[News]]></category>
		<category><![CDATA[Cookies]]></category>
		<category><![CDATA[DSGVO]]></category>
		<category><![CDATA[EU AI Act]]></category>
		<category><![CDATA[Profiling]]></category>
		<category><![CDATA[TTDSG]]></category>
		<guid isPermaLink="false">https://elsengrc.com/?p=967</guid>

					<description><![CDATA[<p>Der Beitrag <a href="https://elsengrc.com/journal/news/dsgvo-aenderungen-im-digital-omnibus-tracking-cookies-erlaubt/">DSGVO-Änderungen im „Digital Omnibus“: Tracking-Cookies bald erlaubt?</a> erschien zuerst auf <a href="https://elsengrc.com">ELSEN GRC</a>.</p>
]]></description>
										<content:encoded><![CDATA[
		<div id="fws_69ddcda61d573"  data-column-margin="default" data-midnight="dark"  class="wpb_row vc_row-fluid vc_row"  style="padding-top: 0px; padding-bottom: 0px; "><div class="row-bg-wrap" data-bg-animation="none" data-bg-animation-delay="" data-bg-overlay="false"><div class="inner-wrap row-bg-layer" ><div class="row-bg viewport-desktop"  style=""></div></div></div><div class="row_col_wrap_12 col span_12 dark left">
	<div  class="vc_col-sm-12 wpb_column column_container vc_column_container col no-extra-padding inherit_tablet inherit_phone "  data-padding-pos="all" data-has-bg-color="false" data-bg-color="" data-bg-opacity="1" data-animation="" data-delay="0" >
		<div class="vc_column-inner" >
			<div class="wpb_wrapper">
				
<div class="wpb_text_column wpb_content_element " >
	<div class="wpb_wrapper">
		<div class="grc-summary">
<p><img decoding="async" class="summary-icon" src="/docs/uploads/2025/11/summary-icon.png" alt="Executive Summary - DSGVO Änderungen" /></p>
<h3>Executive Summary: DSGVO-Änderungen im &#8222;Digital Omnibus&#8220;</h3>
<p>Die EU-Kommission plant im Rahmen des Digital Omnibus Directive weitreichende Anpassungen der <strong>DSGVO</strong>, die vor allem zwei Bereiche betreffen: <strong>Tracking-Cookies</strong> + <strong>Consent-Banner</strong> und <strong>Datenverarbeitung für KI</strong>. Die vorgeschlagenen Änderungen würden die Verwendung von Cookies künftig stärker auf <strong>berechtigtes Interesse</strong> (Art. 6 Abs. 1, Bst. f DSGVO) stützen und die <strong>Einwilligungspflicht</strong> ( Art. 6 Abs. 1 Bst. a DSGVO) erheblich reduzieren. Zusätzlich sollen <strong>pseudonymisierte Daten</strong> leichter für KI-Training und Analyseprozesse nutzbar werden, was den <a href="https://elsengrc.com/journal/entscheidungshilfe-fuer-wen-gilt-der-eu-ai-act/">EU AI Act</a> betrifft. Für Unternehmen könnte dies eine operative Erleichterung bedeuten &#8211; für Datenschützer und Behörden eine deutliche Schwächung des bestehenden Schutzstandards.</p>
</div>
	</div>
</div>




			</div> 
		</div>
	</div> 
</div></div>
		<div id="fws_69ddcda61dbf3"  data-column-margin="default" data-midnight="dark"  class="wpb_row vc_row-fluid vc_row"  style="padding-top: 0px; padding-bottom: 0px; "><div class="row-bg-wrap" data-bg-animation="none" data-bg-animation-delay="" data-bg-overlay="false"><div class="inner-wrap row-bg-layer" ><div class="row-bg viewport-desktop"  style=""></div></div></div><div class="row_col_wrap_12 col span_12 dark left">
	<div  class="vc_col-sm-12 wpb_column column_container vc_column_container col no-extra-padding inherit_tablet inherit_phone "  data-padding-pos="all" data-has-bg-color="false" data-bg-color="" data-bg-opacity="1" data-animation="" data-delay="0" >
		<div class="vc_column-inner" >
			<div class="wpb_wrapper">
				
<div class="wpb_text_column wpb_content_element " >
	<div class="wpb_wrapper">
		<h3>Hintergrund: Was die EU im Digital-Omnibus anstrebt</h3>
<p>Mit dem <a href="https://europa.rlp.de/service/presse/detail/eu-kommission-startet-konsultation-zum-digital-omnibus">Digital Omnibus</a> verfolgt die EU-Kommission das Ziel, mehrere digitale Rechtsbereiche &#8211; darunter <a href="https://elsengrc.com/wiki/c/dsgvo/">DSGVO</a><strong>,</strong> <strong>ePrivacy-Regelungen</strong> und Teile der <a href="https://elsengrc.com/wiki/g/eu-ai-act-definition-bedeutung-pflichten-fuer-unternehmen/">KI-Regulierung</a> (EU AI Act) zu modernisieren und administrativ zu verschlanken. Das Paket enthält <strong>Vorschläge</strong>, die das bisherige <strong>Datenschutzmodell</strong> in mehreren Kernpunkten <strong>neu ausrichten</strong> würden:</p>
<ul>
<li><strong>Tracking-Cookies</strong> könnten künftig häufiger auf „berechtigtes Interesse“ (Art. 6 Abs. 1, Bst. f DSGVO) gestützt werden, was die Notwendigkeit von Consent-Bannern deutlich reduzierten würde.</li>
<li><strong>Besondere Kategorien personenbezogener Daten</strong> (Art. 9 DSGVO) sollen enger definiert werden &#8211; nur noch die Informationen, die „direkt“ sensible Merkmale offenbaren, (z.B. Ausweisdokumente) würden so privilegiert geschützt.</li>
<li><strong>Pseudonymisierte Daten</strong> sollen breiter für KI-Training und Analysezwecke nutzbar werden, ohne die bisherigen strengen Voraussetzungen.</li>
<li><strong>Datenverarbeitung</strong> für innovative digitale Dienste soll grundsätzlich erleichtert werden, um europaweit ein wettbewerbsfähiges Innovationsumfeld zu stärken.</li>
</ul>
<p>Einer der wesentlichen Kritikpunkte vieler Datenschutzexperten ist die damit verbundene <strong>Absenkung des Grundrechtsschutzes z</strong>ugunsten wirtschaftlicher <strong>Wettbewerbsfähigkeit</strong>, was langfristig sowohl gesellschaftliche als auch regulatorische Risiken schaffen könnte. Aber wie so oft steht am Ende doch das wirtschaftliche Interesse im Vordergrund.</p>
<h3>Die wichtigsten DSGVO-Änderungen im Detail</h3>
<h3>1. Tracking-Cookies und Consent-Banner</h3>
<p>Zentraler Punkt ist die Neugewichtung zwischen Einwilligung und berechtigtem Interesse (Art. 6 Abs. 1 Bst. a sowie Art. 6 Abs. 1, Bst. f  DSGVO). Wenn Tracking- und Analyseverfahren künftig überwiegend auf <strong>berechtigtes Interesse</strong> gestützt werden dürfen, hätte das folgende Konsequenzen:</p>
<ul>
<li><strong>Consent-Banner</strong> würden deutlicher seltener benötigt und eingeblendet.</li>
<li><strong>Tracking-Mechanismen</strong> (Analytics, Retargeting, Conversion-Messung) könnten mit weniger Reibungsverlusten eingesetzt werden.</li>
<li>Betreiber müssten verstärkt <strong>Opt-out-Mechanismen</strong> bereitstellen und transparent darstellen &amp; dokumentieren (z.B. als barrierefreier Link auf der Startseite)<br />
Die Datenqualität von Web-Analytics würde steigen, während aber das Missbrauchspotenzial steigen dürfte.</li>
</ul>
<p>Für Unternehmen wäre dies operativ eine klare Erleichterung; für Betroffene und Aufsichtsbehörden ein erheblicher Kontrollverlust (und vermutlich auch ein Verlust an Bußgeldern).</p>
<h3>2. KI-Training und pseudonymisierte Daten</h3>
<p>Die vorgeschlagenen Änderungen würden es erlauben, pseudonymisierte Daten deutlich breiter für das Training von KI-Modellen zu nutzen. Dies betrifft insbesondere:</p>
<ul>
<li>KI-Startups (LLM-Entwickler und Provider)</li>
<li>SaaS-Unternehmen mit großen Datenpools (Nutzung von KI-APIs)</li>
<li>Plattformanbieter bzw. Plattformbetreiber</li>
<li>Forschung &amp; öffentliche Stellen</li>
</ul>
<p>Mehr Spielraum bedeutet stärkere Innovationsfähigkeit, gleichzeitig steigt aber auch das Risiko der Re-Identifizierung, wenn Qualität und <strong>Integrität</strong> der <strong>Pseudonymisierung</strong> nicht gewährleistet sind.</p>
<h3>3. Neue Definition sensibler Daten</h3>
<p>Der Vorschlag der Kommission sieht vor, nur solche Informationen als „besonders schützenswert“ einzustufen, die unmittelbar <strong>Rückschlüsse</strong> auf Merkmale wie Gesundheit, ethnische Herkunft oder Religion zulassen (vgl. Art. 9 DSGV). Daten, die lediglich nur sensible Merkmale vermuten lassen, etwa das Einkaufsverhalten, Standortprofile oder Nutzungsdaten, würden künftig nicht mehr automatisch unter die hohen Schutzstandards fallen.</p>
<p><strong>Ist das also ein Freifahrtsschein für ungebremstes Tracking?</strong> Jedenfalls hätte dies weitreichende Auswirkungen auf Prozesse wie personenbezogenes Profiling, Scoring (mit Personenbezug), Risikobewertungen, Zielgruppenanalysen oder auch KI-gestützte Verhaltensmodelle.</p>
<h3>Auswirkungen auf Unternehmen, Behörden und Datenschutzbeauftragte</h3>
<p>Für Unternehmen ergeben sich potenziell deutliche Arbeitserleichterungen und bürokratische &#8222;Entschlackungen&#8220;:</p>
<ul>
<li>weniger Abhängigkeit von Consent-Banner-Logiken</li>
<li>größere Datengrundlage für Analytics und KI</li>
<li>weniger Komplexität im Cookie-Management</li>
<li>bessere Planbarkeit bei Marketing- und Produktanalyseprozessen</li>
</ul>
<p>Für Behörden und <a href="https://elsengrc.com/externer-datenschutzbeauftragter/">Datenschutzbeauftragte</a> entsteht jedoch zusätzlicher Druck, während in Prüfprozessen einige Anpassungen erforderlich werden:</p>
<ul>
<li>Schutzmechanismen müssten stärker über Governance statt über Einwilligung organisiert werden</li>
<li>neue Prüfroutinen wären erforderlich</li>
<li>die Rechtslage würde kurzfristig unübersichtlicher</li>
<li>der gesellschaftliche Diskurs über Datenschutzstandards würde neu entfacht</li>
</ul>
<h3>Einschätzung und GRC-Einordnung</h3>
<p>Die geplanten Anpassungen deuten auf eine <strong>strategische Verschiebung</strong> hin: von einem schutzorientierten Datenschutzmodell hin zu einem <strong>wirtschaftlich getriebenen datenpolitischen Framework</strong>, das zunehmend versucht, <strong>Wettbewerbsnachteile</strong> in Europa im rasenden &#8222;KI-Zug&#8220; zu verhindern. Unternehmen sollten diese Entwicklung aber nicht als „Freifahrtschein” verstehen, sondern als Signal, eigene Governance-Strukturen zu professionalisieren &#8211; insbesondere in Bereichen, in denen Einwilligungspflichten entfallen könnten, aber Transparenz- und Rechenschaftspflichten bestehen bleiben.</p>
<h3>Was bedeutet das für Ihren GRC Prozes??</h3>
<ul>
<li><strong>Governance</strong>: Unternehmen müssen klare Verantwortlichkeiten definieren, insbesondere für Opt-out-Management, Datenkategorien und KI-Datenflüsse.</li>
<li><strong>Risk</strong>: Risiken liegen vor allem im Profiling, in Diskriminierungspotenzialen und in der Gefahr der Re-Identifizierung pseudonymisierter Daten.</li>
<li><strong>Compliance</strong>: Verarbeitungsverzeichnisse, DPAs, Datenschutzerklärungen und DSFAs müssen aktualisiert und an die neuen Rechtsgrundlagen angepasst werden.</li>
</ul>
<p>Die meisten Unternehmen profitieren, wenn sie frühzeitig ihre Datenschutz- und KI-Governance modernisieren, statt nur auf die Erleichterungen zu reagieren. <a href="https://elsengrc.com/contact/">Gerne berate ich Sie dabei</a>.</p>
<p>&nbsp;</p>
<hr />
<p>Bild: Vyshnavi Bisani &#8211; Unsplash.com</p>
<p>Quellen:</p>
<ul>
<li><a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679">DSGVO (Originaltext)</a></li>
<li><a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32002L0058">e Privacy Richtlinien </a></li>
<li><a href="https://www.gesetze-im-internet.de/ttdsg/__25.html">TTDSG §25 (Deutsche Gesetzgebung)</a></li>
<li><a href="https://www.heise.de/news/EU-will-DSGVO-schleifen-fuer-KI-und-Cookie-Banner-11071630.html">Heise.de (Abruf: 14.11.25)</a></li>
<li><a href="https://netzpolitik.org/2025/digitaler-omnibus-eu-kommission-strebt-offenbar-kahlschlag-beim-datenschutz-an-update/">Netzpolitik.org (Abruf: 14.11.25)</a></li>
</ul>
	</div>
</div>




			</div> 
		</div>
	</div> 
</div></div>
<p>Der Beitrag <a href="https://elsengrc.com/journal/news/dsgvo-aenderungen-im-digital-omnibus-tracking-cookies-erlaubt/">DSGVO-Änderungen im „Digital Omnibus“: Tracking-Cookies bald erlaubt?</a> erschien zuerst auf <a href="https://elsengrc.com">ELSEN GRC</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://elsengrc.com/journal/news/dsgvo-aenderungen-im-digital-omnibus-tracking-cookies-erlaubt/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>EU AI Act Übergangsfristen für Hochrisiko-KI bis 2027 verlängert</title>
		<link>https://elsengrc.com/journal/news/eu-ai-act-uebergangsfristen-fuer-hochrisiko-ki-bis-2027-verlaengert/</link>
					<comments>https://elsengrc.com/journal/news/eu-ai-act-uebergangsfristen-fuer-hochrisiko-ki-bis-2027-verlaengert/#comments</comments>
		
		<dc:creator><![CDATA[Mario Elsen]]></dc:creator>
		<pubDate>Wed, 05 Nov 2025 09:51:54 +0000</pubDate>
				<category><![CDATA[GRC Journal]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[EU AI Act]]></category>
		<guid isPermaLink="false">https://elsengrc.com/?p=703</guid>

					<description><![CDATA[<p>Die Europäische Kommission und mehrere Mitgliedstaaten, darunter Deutschland, haben vorgeschlagen, zentrale Anwendungsfristen des EU Artificial Intelligence Act (EU AI Act , Verordnung (EU) 2024/1689) um ein Jahr zu verschieben. Besonders...</p>
<p>Der Beitrag <a href="https://elsengrc.com/journal/news/eu-ai-act-uebergangsfristen-fuer-hochrisiko-ki-bis-2027-verlaengert/">EU AI Act Übergangsfristen für Hochrisiko-KI bis 2027 verlängert</a> erschien zuerst auf <a href="https://elsengrc.com">ELSEN GRC</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Die <strong>Europäische Kommission</strong> und mehrere Mitgliedstaaten, darunter Deutschland, haben vorgeschlagen, zentrale Anwendungsfristen des <strong>EU Artificial Intelligence Act</strong> (<a href="https://elsengrc.com/wiki/g/eu-ai-act-definition-bedeutung-pflichten-fuer-unternehmen/">EU AI Act</a> , Verordnung (EU) 2024/1689) um ein Jahr zu verschieben. Besonders betroffen sind die sogenannten <strong>Hochrisiko-KI-Systeme</strong> gemäß <a href="https://eur-lex.europa.eu/resource.html?uri=cellar:e0649735-a372-11eb-9585-01aa75ed71a1.0019.02/DOC_2&amp;format=PDF">Anhang I und III</a>. Diese sollen nun erst 2026 bzw. 2027 verbindlich gelten, so der Vorschlag. Ziel ist es, den Unternehmen, Behörden und Aufsichtsstellen mehr Zeit zur technischen und organisatorischen Umsetzung zu geben – eine Entscheidung mit weitreichenden Folgen für <strong>Datenschutz</strong>, <strong>Governance</strong> und <strong>Compliance</strong> in Europa. Die EU-Komission will ihre diesbezügliche Pläne voraussichtlich am 19.11.25 vorstellen.</p>
<h3>Hintergrund der EU AI Act Übergangsfristen</h3>
<p>Der EU AI Act ist die &#8222;weltweit erste umfassende <strong>KI-Verordnung</strong>&#8220; und bildet den <strong>zentralen Rechtsrahmen</strong> für die Entwicklung, Bereitstellung, Integration und Nutzung von Künstlicher Intelligenz in der EU. Die Verordnung unterscheidet zwischen <strong>vier Risikostufen</strong> &#8211; von „unannehmbar“ bis „minimal“. Systeme, die als „Hochrisiko“ eingestuft werden (z.B. KI-Sicherheitskomponenten in kritischen Infrastrukturen oder Gesundheitssystemen), unterliegen strengen Pflichten wie Risikomanagement, Transparenz, Dokumentation und Konformitätsbewertung, um gegenüber den Aufsichtsbehörden entsprechende Nachweise erbringen zu können.</p>
<p><img decoding="async" class="alignnone wp-image-726 " src="https://elsengrc.com/docs/uploads/2025/11/4-Risikostufen-im-EU-AI-Act.png" alt="4 Risikostufen im EU AI Act" width="900" height="720" srcset="https://elsengrc.com/docs/uploads/2025/11/4-Risikostufen-im-EU-AI-Act.png 2500w, https://elsengrc.com/docs/uploads/2025/11/4-Risikostufen-im-EU-AI-Act-300x240.png 300w, https://elsengrc.com/docs/uploads/2025/11/4-Risikostufen-im-EU-AI-Act-1024x819.png 1024w, https://elsengrc.com/docs/uploads/2025/11/4-Risikostufen-im-EU-AI-Act-768x614.png 768w, https://elsengrc.com/docs/uploads/2025/11/4-Risikostufen-im-EU-AI-Act-1536x1229.png 1536w, https://elsengrc.com/docs/uploads/2025/11/4-Risikostufen-im-EU-AI-Act-2048x1638.png 2048w" sizes="(max-width: 900px) 100vw, 900px" /></p>
<p>Die entsprechenden Anwendungsfälle sind in den<strong> Anlagen I und III</strong> des Gesetzes definiert. Ursprünglich sollten die Regeln rund 24 Monate nach Inkrafttreten (1. August 2024 )gelten, d.h. ab dem 01. August 2026. Durch die nun diskutierte Anpassung würden sich die <strong>EU AI Act Übergangsfristen</strong> auf 36 Monate verlängern, womit August 2027 im Raum steht. Die <a href="https://digital-strategy.ec.europa.eu/de/policies/regulatory-framework-ai">EU-Kommission schreibt hier selbst</a>:</p>
<blockquote><p>Die Vorschriften für Hochrisiko-KI-Systeme, die in regulierte Produkte eingebettet sind, haben einen verlängerten Übergangszeitraum bis zum 2. August 2027.</p></blockquote>
<p><strong>Die Begründung</strong>: Viele Mitgliedstaaten und Branchenverbände sehen derzeit noch Lücken bei der praktischen Umsetzung – insbesondere bei der Normung, der Einrichtung der nationalen Aufsichtsbehörden sowie bei der technischen Ausgestaltung der Compliance-Prozesse.</p>
<h3>Auswirkungen auf Unternehmen</h3>
<p>Für Unternehmen bedeutet die geplante Fristverlängerung mehr Zeit, aber keine Entwarnung.</p>
<ul>
<li><strong>Planungs- und Rechtssicherheit</strong>: Organisationen können ihre eigenen KI-Strategien und Governance-Strukturen mit größerem zeitlichen Spielraum anpassen und entsprechende <a href="https://elsengrc.com/contact/">Governance, Risk und Compliance Prozesse entwickeln</a></li>
<li><strong>Implementierung</strong>: Compliance-Teams gewinnen Zeit für Risikoanalysen, technische Dokumentation, Daten-Governance und den Aufbau von KI-Registrierungen.</li>
<li><strong>Lieferantenmanagement</strong>: Anbieter von KI-Komponenten sollten bestehende Vertrags- und Prüfprozesse frühzeitig anpassen, um künftige Anforderungen an Transparenz und Nachvollziehbarkeit zu erfüllen.</li>
<li><strong>Ressourcen</strong>: Gerade KMU und SaaS-Unternehmen erhalten die Möglichkeit, Personal und Budgets für KI-Compliance gezielter einzuplanen, ohne durch kurzfristige Umsetzungspflichten behindert zu werden.</li>
</ul>
<p><strong>Eine Verschiebung der Anwendung ist jedoch <span style="text-decoration: underline;">keine inhaltliche Abschwächung</span> &#8211; die regulatorischen Anforderungen selbst bleiben unverändert!</strong></p>
<h3>Bezug zu Governance, Risk und Compliance</h3>
<p>Die Anpassung betrifft unmittelbar den Compliance-Bereich (Einhaltung gesetzlicher Vorschriften) und steht zugleich in engem Bezug zu Governance und Risikomanagement. Nachfolgend liefere ich Ihnen einen kompakten Eindruck über die Bedeutung für GRC:</p>
<ul>
<li><strong>Governance: </strong>Unternehmen müssen KI-Einsatz und Verantwortlichkeiten intern strategisch planen, steuern, dokumentieren und transparent machen.</li>
<li><strong>Risk: </strong>Der AI Act verlangt die systematische Identifikation, Bewertung und Minderung von Risiken, die aus KI-Anwendungen entstehen, insbesondere für die Verarbeitung von personenbezogenen Daten (Beachtung der DSGVO weiterhin relevant!)</li>
<li><strong>Compliance: </strong>Aufbau eines rechtssicheren Nachweis- und Kontrollsystems, das gegenüber Aufsichtsbehörden belegt, dass KI-Systeme die Anforderungen erfüllen.</li>
</ul>
<p><strong>Die Verlängerung der EU AI Act Übergangsfristen verschiebt somit die operative Umsetzung, nicht jedoch die Pflicht zur Vorbereitung.</strong></p>
<h3>Fachliche Einschätzung</h3>
<p>Die vorgeschlagene Fristverlängerung ist aus praktischer Sicht sinnvoll: Viele Organisationen, insbesondere KMU, stehen noch am Anfang einer <strong>strukturierten KI-Governance</strong>. Gleichzeitig besteht das <strong>Risiko</strong>, dass eine zu lange Übergangsphase zu <strong>Unsicherheit</strong> führt, insbesondere bei der Auslegung der „High-Risk“-Kriterien (Stufe 2) und der Klassifizierung von General-Purpose-KI-Modellen. Entscheidend wird sein, ob die EU klare Leitlinien und technische Standards frühzeitig bereitstellt, die auch &#8222;verständlich&#8220; und praxistauglich sind.</p>
<h3>Beratung zum EU AI Act durch Elsen GRC</h3>
<p>Elsen GRC unterstützt Unternehmen, öffentliche Einrichtungen (Ämter, Behörden, Kommunen) und SaaS-Anbieter bei der Umsetzung der Compliance-Anforderungen, die aus dem EU AI Act resultieren. Dazu gehören neben einer konkreten <strong>Risiko- und Systemklassifizierung gemäß AI Act</strong> Anhängen I bis III und der Erstellung von Governance- und Dokumentationsstrukturen auch die Begleitung bei <strong>KI-Readiness-Analysen + Audits</strong> bis hin zu Integration von Datenschutz-Prozessen (DSGVO, ISO 27701) und KI-Management (ISO 42001), die durch den Aufbau von internen Kontrollsystemen und Compliance-Workflows langfristig im Blick des Managements bleiben.</p>
<p>Mit einem praxisnahen Ansatz verbinden wir rechtliche Anforderungen mit technischer Machbarkeit – für eine sichere, nachvollziehbare und nachhaltige KI-Nutzung. Melden Sie sich jetzt für ein <a href="https://elsengrc.com/contact/">unverbindliche Erstberatung zum AI Act</a>.</p>
<a class="nectar-button n-sc-button large accent-color regular-button"  href="/contact/" data-color-override="false" data-hover-color-override="false" data-hover-text-color-override="#fff"><span>Unverbindliche Beratung anfordern</span></a>
<hr />
<p>Quellen</p>
<ul>
<li><a href="https://digital-strategy.ec.europa.eu/de/policies/regulatory-framework-ai">Europäische Kommission: Artificial Intelligence Act – Legislative Framework</a></li>
<li><a href="https://www.heise.de/news/Bundesregierung-will-EU-KI-Regeln-massiv-ueberarbeiten-10964150.html">Heise Online (2025): Bundesregierung will EU-KI-Regeln massiv überarbeiten</a></li>
<li><a href="https://www.vde.com/topics-de/kuenstliche-intelligenz/blog/ki-systeme-eu-artificial-intelligence-act">VDE (2025): KI-Systeme und Risikoklassen im EU AI Act</a></li>
</ul>
<p>Bild:  <a href="https://unsplash.com/de/@markusspiske?utm_source=unsplash&amp;utm_medium=referral&amp;utm_content=creditCopyText">Markus Spiske</a> &#8211; Unsplash.com</p>
<p>Der Beitrag <a href="https://elsengrc.com/journal/news/eu-ai-act-uebergangsfristen-fuer-hochrisiko-ki-bis-2027-verlaengert/">EU AI Act Übergangsfristen für Hochrisiko-KI bis 2027 verlängert</a> erschien zuerst auf <a href="https://elsengrc.com">ELSEN GRC</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://elsengrc.com/journal/news/eu-ai-act-uebergangsfristen-fuer-hochrisiko-ki-bis-2027-verlaengert/feed/</wfw:commentRss>
			<slash:comments>2</slash:comments>
		
		
			</item>
	</channel>
</rss>
