Guten Morgen zum KDB-Tech-Update: Sicherheit, souveräne KI und digitale Prozesse
Guten Morgen! Es ist Mittwoch, der 7. Oktober 2026, und im heutigen KDB-Tech-Update schauen wir auf ein Post-Quanten-Verfahren, von dem das BSI bei neuen Projekten abrät, kritische Android-Lücken und aktuelle Fälle von Ransomware und Datenzugriffen. Im Podcast geht es außerdem um die geplante deutsche EU-Wallet, Alternativen zu Microsoft Teams, neue KI-Modelle, Werbung in ChatGPT und die Frage, wie digitale Verwaltungsprozesse endlich nützlicher werden. Kurz: viel Technik – aber vor allem viele Entscheidungen, die Unternehmen nicht auf die lange Bank schieben sollten.
Post-Quanten-Kryptografie: Das BSI rät bei neuen Projekten von Classic McEliece ab
Classic McEliece galt lange als robustes Verfahren für den Schlüsselaustausch in einer Zukunft mit leistungsfähigen Quantencomputern. Nun stellen neue Forschungsarbeiten seine Sicherheitsannahmen infrage. Die beschriebenen Angriffe sind theoretisch und benötigen keinen Quantencomputer; das Verfahren gilt nicht als gebrochen. Der geschätzte Angriffsaufwand ist jedoch deutlich niedriger als bislang angenommen.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) empfiehlt deshalb, Classic McEliece nicht mehr für neue Post-Quanten-Projekte einzusetzen. Es nennt FrodoKEM und ML-KEM als Alternativen sowie HQC, sobald der entsprechende Standard veröffentlicht ist. Für bereits laufende Projekte sieht die Behörde derzeit keinen zwingenden Handlungsbedarf. Beim hybriden Einsatz mit einem klassischen Verfahren wie X25519 bleibt zumindest dessen Sicherheitsbeitrag bestehen.
Die Lehre für Unternehmen reicht über dieses einzelne Verfahren hinaus: Eine Standardisierung ist kein Versprechen, dass eine Sicherheitsbewertung ewig hält. Wer heute Verschlüsselung für langlebige Systeme plant, sollte Krypto-Agilität mitdenken – also Verfahren später austauschen können, ohne die gesamte Infrastruktur neu aufzubauen. Für KDB gehört genau diese Änderbarkeit zu einer vorausschauenden IT- und Sicherheitsarchitektur.
Android-Patchday: Mindestens 25 Lücken geschlossen
Google hat im Oktober Sicherheitsupdates für Android veröffentlicht. Sie beheben mindestens 25 Schwachstellen, sieben davon gelten als kritisch. Zu den möglichen Folgen einzelner Fehler zählen das Ausführen von Schadcode aus der Ferne, lokale Rechteausweitung und Dienstausfälle. Google nennt bei den aufgeführten Schwachstellen keine bereits aktive Ausnutzung.
Hinzu kommen Google-Play-Systemupdates vom 1. Oktober, unter anderem für Fehler in Telephonycore und WLAN. Samsung hat ebenfalls Oktober-Updates angekündigt. Bis Patches tatsächlich auf allen betroffenen Geräten ankommen, können je nach Hersteller und Geräteserie allerdings Tage oder Wochen vergehen – manche Geräte erhalten sie unter Umständen gar nicht.
Für Unternehmen heißt das: Nicht nur Server und PCs gehören ins Update-Management. Auch Smartphones mit geschäftlichen Konten, E-Mails und Apps brauchen einen Überblick über Gerätestand, Patch-Verfügbarkeit und unterstützte Modelle. „Das Handy macht des schon selber“ ist noch keine belastbare Sicherheitsstrategie.
Ransomware und Kundendaten: Zwei Vorfälle, zwei wichtige Grenzen
Japan hat einen 28-jährigen russischen Staatsangehörigen an Deutschland überstellt. Ihm wird vorgeworfen, eine wichtige Rolle bei der Ransomware-Gruppe Qilin gespielt und sich an Angriffen beteiligt zu haben. Grundlage des deutschen Haftbefehls soll ein Angriff auf ein Logistikunternehmen im September 2024 sein. Die Vorwürfe sind bislang Anschuldigungen; über seine Schuld hat noch kein Gericht entschieden.
Der Fall erinnert daran, dass Ransomware nicht allein ein Problem verschlüsselter Dateien ist. Beim beschriebenen Angriff soll auch mit der Veröffentlichung gestohlener Daten gedroht worden sein. Unternehmen benötigen daher neben geschützten Backups auch begrenzte Zugriffsrechte, eine erkennbare Reaktion auf verdächtige Aktivitäten und einen Plan für Erpressung und möglichen Datenabfluss.
Beim britischen Modehändler Asos untersuchen Verantwortliche unterdessen unbefugte Aktivitäten auf Plattformen von Drittanbietern, die für die Kundenkommunikation genutzt werden. Tausende Menschen erhielten Berichten zufolge eine Nachricht mit dem Titel „Asos hacked“. Asos bestätigte den unbefugten Versand und erklärte, möglicherweise sei auf grundlegende Angaben wie Namen und Kontaktdaten zugegriffen worden. Von betroffenen Zahlungsdaten oder Kontopasswörtern geht das Unternehmen derzeit nicht aus. Eine in der Nachricht behauptete vollständige Kompromittierung einer Snowflake-Instanz ist nicht bestätigt.
Für Marketing und IT liegt hier derselbe Prüfpunkt: Wer darf über welche angebundene Plattform Kundendaten nutzen und Nachrichten versenden? Kommunikationsdienste, Datenplattformen und Automatisierungen gehören mit ihren Berechtigungen und Zuständigkeiten ins Sicherheitskonzept – nicht erst, wenn eine fremde Push-Nachricht auf dem Smartphone der Kundschaft landet.
Sparkassen-Phishing: Die gefälschte Mail ist womöglich nur der Anfang
Aktuell kursieren wieder E-Mails, die eine angeblich notwendige Prüfung von Sparkassen-Kundendaten behaupten. Der Link führt auf eine gefälschte Seite, die Online-Banking-Zugangsdaten und persönliche Angaben abfragt. Die Sparkassen-Finanzgruppe warnt zudem vor möglichen Folgeanrufen: Betrüger können sich als Mitarbeitende ausgeben, eine vertrauenswürdig wirkende Rufnummer anzeigen lassen und etwa nach einer TAN oder der Freigabe eines fremden Geräts fragen.
Die Regel bleibt einfach: Banking-Seiten nicht über unerwartete Mail-Links öffnen, Zugangsdaten und TANs nicht am Telefon weitergeben und nur Vorgänge bestätigen, die Du selbst ausgelöst hast. Wer bereits Daten eingegeben hat, sollte umgehend die eigene Sparkasse kontaktieren und den Zugang sperren lassen; dafür wird auch der Sperr-Notruf 116 116 genannt. Mehr zum Muster aus Phishing-Mail und anschließendem Anruf findest Du in unserem früheren KDB-Tech-Update.
Digitale Identität und Datenschutz: Vertrauen braucht kontrollierte Datenflüsse
Bei einer Bundestagsanhörung zum Digitale-Identitäten-Gesetz gab es deutliche Kritik an der geplanten deutschen EU-Wallet „d-you“. Fachleute fragten unter anderem nach Datenschutz, der Sicherheit kompromittierter Smartphones, einfachen Sperrmöglichkeiten und der Kontrolle von Diensten, die Identitätsdaten abfragen möchten. Umstritten ist auch, welche Möglichkeiten zur pseudonymen Nutzung die erste Version tatsächlich bietet. Der Projektverantwortliche verteidigte die Architektur und verwies darauf, dass sich je nach freigegebenen Attributen auch nur einzelne Merkmale nachweisen ließen.
Wann die Wallet als EUDI-Wallet gemeldet werden kann, war zum Zeitpunkt der Anhörung offen. Für Unternehmen ist die Debatte trotzdem schon heute relevant: Wer künftig digitale Nachweise in Anmeldungen oder Geschäftsprozesse einbindet, sollte nur erforderliche Merkmale abfragen, Berechtigungen begründen und den Umgang mit weitergegebenen Daten festlegen. Ein staatlich signierter Nachweis macht eine unnötige Datensammlung nicht plötzlich sinnvoll.
Passend dazu kündigte der neue Bundesdatenschutzbeauftragte Moritz Hennemann an, risikoreiche Datenverarbeitungen und insbesondere Data Broker stärker in den Blick zu nehmen. Ihn beschäftigt der unbefugte Abfluss personenbezogener Daten an Dritte, vor allem aus der EU. Für KDBs Arbeit an Websites, Marketing und digitalen Prozessen ist die praktische Konsequenz klar: Datenflüsse zu Dienstleistern kennen, Zweck und Umfang der Verarbeitung prüfen und Datensparsamkeit nicht erst als Reparaturmaßnahme entdecken.
Digitale Souveränität: Die EU-Kommission testet Element Pro als Rückfalllösung
Die Europäische Kommission erprobt Element Pro als zusätzliche Kommunikationsplattform auf eigener Infrastruktur. Die Matrix-basierte Lösung soll Microsoft Teams vorerst nicht ersetzen, sondern als souveränes Backup dienen, falls Teams nicht verfügbar ist. Einzelne Beschäftigte äußerten sich laut einem Bericht kritisch über den Nutzen und die Bedienung; diese Stimmen sind nicht repräsentativ für die gesamte Kommission.
Der Test zeigt einen wichtigen Unterschied zwischen „Alternative vorhanden“ und „Alternative im Ernstfall einsatzfähig“. Eine Rückfalllösung muss nicht nur technisch betrieben werden: Menschen brauchen funktionierende Zugänge, bekannte Abläufe und einen Grund, sie vor einem Ausfall schon einmal benutzt zu haben. Das gilt für Behörden genauso wie für Unternehmen, die ihre Abhängigkeit von einzelnen Plattformen reduzieren wollen.
KI-Modelle: Mehr Auswahl für eigene Infrastruktur – aber bitte mit Praxistest
Mit Mistral Large 4 hat das französische Unternehmen Mistral ein neues Modell vorgestellt, das es besonders für Programmierung und Cybersicherheitsaufgaben positioniert. Eine Vorschau ist laut Bericht über eine API verfügbar; die Modellgewichte sollen am 27. Oktober veröffentlicht werden. Die genannten Rankings deuten auf deutliche Fortschritte hin, ersetzen aber keinen Test mit den eigenen Aufgaben und Anforderungen.
Das Heidelberger Unternehmen Aleph Alpha stellt mit Kolibri ein auf Deutsch und Englisch ausgerichtetes Open-Weight-Modell bereit. Die Gewichte und Konfigurationsdateien stehen unter Apache 2.0 zum Download; laut Model Card gilt diese Lizenz jedoch nicht für alle Bestandteile wie Code, Architektur und Trainingsmethoden. Aleph Alpha hebt die Möglichkeit hervor, das Modell auf eigener Infrastruktur zu betreiben. Seine veröffentlichten Leistungsvergleiche stammen bislang vom Unternehmen selbst und sind noch nicht unabhängig bestätigt.
Google wiederum hat EmbeddingGemma 2 veröffentlicht. Das Modell soll Text, Code, Bilder, Audio und Video für eine Suche nach inhaltlicher Ähnlichkeit auf dem Gerät verarbeiten können – ohne dafür Daten in eine Cloud zu übertragen. Das kann für datenschutzbewusste Suchfunktionen interessant sein. Google weist aber auf unterschiedliche Leistung je Sprache hin; zudem wurde das Modell nicht für die Sicherheit seiner Ausgaben optimiert.
Für KDB sind solche Entwicklungen vor allem Werkzeuge für eine konkrete Frage: Welche Aufgabe soll die KI lösen, welche Daten darf sie sehen und wo soll sie betrieben werden? Ob Dokumentensuche, Automatisierung oder Unterstützung beim Programmieren – erst ein begrenzter Anwendungsfall mit überprüfter Qualität, Berechtigungen und Verantwortlichen macht aus einem neuen Modell eine brauchbare Unternehmenslösung.
Marketing in ChatGPT: Visuelle Anzeigen werden getestet
OpenAI will noch im Oktober in den USA visuelle Display-Anzeigen in ChatGPT testen. Zum Start sollen sie bei einer ersten Gruppe werbender Unternehmen ausschließlich erscheinen, während ChatGPT ein Bild erstellt. OpenAI zufolge werden die Anzeigen als Werbung gekennzeichnet und vom generierten Bild getrennt. Ob das Format später ausgeweitet wird, ist offen.
Für Marketingteams ist das ein Format zum Beobachten, noch kein Anlass für hastig umgeschichtete Budgets. Zwar verweist OpenAI auf positive Ergebnisse einzelner früher Tests, zu deren Umfang und Dauer aber nicht alle Angaben vorliegen. Wer dort künftig wirbt, sollte wie bei anderen Kanälen Ziele, Kennzeichnung, passende Inhalte und messbare Ergebnisse prüfen. Eine hübsche Anzeige allein ist halt noch keine Strategie.
Verwaltung und Büroalltag: KI-Wunsch trifft auf Prozessrealität
Eine repräsentative Bitkom-Umfrage unter 1.004 Erwachsenen zeigt Offenheit für KI bei Behördenanträgen: 70 Prozent würden ihren Einsatz bei der Bearbeitung begrüßen. Vollständig durch KI prüfen und entscheiden lassen möchten Anträge allerdings nur 12 Prozent. Viele bevorzugen eine Zusammenarbeit von Mensch und Maschine. Gleichzeitig wünschen sich 85 Prozent jederzeit online Einblick in Bearbeitungsstand und voraussichtliche Dauer; 91 Prozent wollen mehr Tempo bei der kommunalen Digitalisierung.
Die Zahlen passen zu einer Erfahrung aus der Prozessgestaltung: Automatisierung überzeugt vor allem dann, wenn sie einen verständlichen Ablauf verbessert. Ein Status, klare Zuständigkeiten und weniger doppelte Eingaben können für Nutzer wertvoller sein als ein KI-Etikett auf einem unveränderten Formular. Genau dort setzen Digitalisierung und Automatisierung bei KDB sinnvoll an.
Auch Microsoft arbeitet an einer Änderung für alltägliche Datenprozesse: Excel soll künftig echte Listen und Arrays in einer einzelnen Zelle speichern können. Damit ließen sich beispielsweise mehrere Tags oder Zuständige getrennt auswerten, obwohl sie gemeinsam angezeigt werden. Die Funktionen befinden sich jedoch erst im Beta Channel; unter anderem PivotTables, Diagramme und Power Query unterstützen die neuen Inhalte noch nicht vollständig. Microsoft rät davon ab, sie bereits für wichtige Arbeitsmappen einzusetzen. Für produktive Abläufe gilt also: interessant zum Testen, noch nicht die Grundlage für die nächste geschäftskritische Auswertung.
KDB-Fazit am Morgen
Heute ziehen sich drei Fragen durch die Nachrichten: Kannst Du ein Verfahren austauschen, wenn seine Sicherheitsbewertung kippt? Weißt Du, wer Zugriff auf Geräte und Kundendaten hat? Und verbessert neue Technik tatsächlich einen Prozess? Das gilt für Post-Quanten-Kryptografie ebenso wie für Android-Geräte, Kommunikationsplattformen und KI-Anwendungen. KDB verbindet dafür IT-Sicherheit, Managed Services und durchdachte Automatisierung mit einem Blick auf die Menschen, die am Ende damit arbeiten müssen. Denn digital ist schnell eingeführt – verlässlich digital, des braucht a bissle mehr Planung.



