Newsletter Anmeldung

Bleiben Sie mit dem Newsletter immer up to date.

Anfrage
arrow-to-top

Unterseekabel als Kritische Infrastruktur und geopolitisches Machtinstrument

07/2023

Warum Unterseekabel besser geschützt werden müssen

Daten werden größtenteils durch die Ozeane über Unterseekabel transportiert. Tagtäglich werden Finanztransaktionen in Höhe von mehr als zehn Billionen US-Dollar über die Kabelinfrastruktur abgewickelt. Circa 95 Prozent des internationalen Datenverkehrs verläuft durch die Kabelinfrastruktur unter Wasser, bevor sie über Landungspunkte an Land weiter verteilt werden. Schätzungen gehen davon aus, dass sich die Datenmenge, die beispielsweise durch den Atlantik verläuft, alle zwei Jahre verdoppelt. Die Tendenz ist weiter steigend. Die digitale Transformation mit täglich steigenden Zahlen neuer Internetnutzerinnen und -nutzer und neuen digitalen Prozessen (wie Cloudangebote, Streamingdienste, soziale Medien, etc.) macht es möglich.

Unterseekabel sind Kritische Infrastruktur und derzeit alternativlos für Datenübertragungen

Im Jahr 2022 werden 530 Unterseekabel aktiv genutzt oder befinden sich in der Planung. Das Kabelnetz in den Tiefen der Meere beläuft sich derzeit auf eine Gesamtlänge von mindestens 1,3 Millionen Kilometer. Die in der Regel armdicken Kabel, vorwiegend aus feinen Glasfasern (früher aus Kupferdraht) bestehend, bilden damit ein weltweites Netz und eine Handelsroute für Daten aller Art, die durch Lichtimpulse übertragen werden.

Die interkontinentale Übertragung großer Datenmengen in kürzester Zeit mittels Unterseekabel ist aktuell alternativlos. Zwar findet Datenübertragung auch über Satelliten statt, jedoch nur da, wo es terrestrisch nicht möglich und der Bau einer Kabelinfrastruktur ausgeschlossen ist. Die höhere Paketlaufzeit durch die größere Distanz zu den Satelliten, höhere Kosten und größere Störanfälligkeiten der Satellitenübertragung sprechen – derzeit noch – gegen eine Alternativnutzung. Der Schutz der Unterseekabelinfrastruktur zur Gewährleistung der Datenübertragung ist daher auch in der Zukunft unerlässlich.

Bedrohungsszenarien wie Sabotage und Spionage nehmen weiter zu

Die Bedrohungen für die Kritische Infrastruktur unterhalb der Wasseroberfläche sind vielfältig. Seebeben, Wirbelstürme oder das Freischwemmen der Kabel sind realistische Szenarien, denen natürliche Erscheinungen zugrunde liegen und die auch nur schwerlich – durch eine Verstärkung der Ummantelung – verhindert werden können. So führte ein Seebeben vor der Küste Taiwans 2006 zu einem Kabelbruch und unter anderem dazu, dass Banken und Wertpapierhäuser in der Region zeitweise vom internationalen Handel abgeschnitten waren. Die häufigsten Ursachen für Beschädigungen an Unterseekabeln kommen jedoch aus der Fischerei (38 Prozent) und der Schifffahrt. In der Vergangenheit wurden zahlreiche Kabel durch Anker (25 Prozent) großer Schiffe zerstört.

Doch das sind längst nicht die einzigen möglichen Einwirkungen. Die Vorkommnisse in diesem Sommer in der Ostsee rund um die Gaspipelines Nordstream I und II haben gezeigt, dass die Infrastruktur unter Wasser vor manipulierender Einwirkung nicht gefeit ist. So ist eine Zerstörung durch Sprengstoffdetonationen oder anderen gezielten Angriffen (durch U-Boote, Unterwasserroboter oder -drohnen) auch für Unterseekabel nicht auszuschließen.

Auch die Datenspionage stellt eine zusätzliche Form der Bedrohung dar und keinesfalls eine neuartige. So überwachte der amerikanische Geheimdienst während des Kalten Krieges in den 1980er Jahren im Rahmen der Operation Ivy Bells ein Unterseekabel der Sowjetunion. Durch Abhörvorrichtungen an den russischen Unterseekabeln erhielt die US-Marine kritische Informationen über die Aktivitäten, Prozesse und Technologien der sowjetischen Marine.

Mit verhältnismäßig niedrigerem Aufwand verbunden ist der Zugang zum Datenverkehr über die Landungspunkte der Unterseekabel. So überwacht der britische Geheimdienst GCHQ an der zypriotischen Yeroskipos Submarine Cable Station den globalen Kommunikationsverkehr. Offiziell dient die Überwachung der Terrorismusbekämpfung. Die Enthüllungen von Edward Snowden rund um das Vorgehen der NSA von 2012 bis 2014, im Rahmen dessen europäische Spitzenpolitikerinnen und -politiker abgehört wurden, zeigen aber, dass dies oftmals nur ein Teil der Wahrheit ist. Der US-Geheimdienst nutzte damals unter anderem die Abhörstation Sandagergardan in Dänemark für die Überwachung. In Deutschland gibt es derzeit vier Landungspunkte (Sylt, Rostock, Markgrafenheide, Puttgarden), an denen insgesamt acht Kabel auf das Festland treffen.

Dateninfrastruktur ist Ziel der hybriden Kriegsführung

Ein Totalausfall des Datenverkehrs ist derzeit nicht realistisch. Die Beschädigung eines Kabels führt noch nicht zum Abbruch der Datenübertragung, sofern alternative Verbindungen innerhalb dieses Netzes vorhanden sind. Werden einzelne Kabelverbindungen zerstört, ,,suchen“ sich die Daten zunächst einen anderen funktionsfähigen Weg durch die Kabelinfrastruktur (Redundanzen), sodass es lediglich zu Verzögerungen kommen kann. Dabei steigt jedoch das Risiko einer Überlastung des Netzes.

Theoretisch ist zwar ein physischer Angriff auf mehrere Unterseekabel zeitgleich möglich, bedarf aber neben dem Wissen um die exakten Kabelverläufe weitreichender Vorbereitungen und eines großen Ressourcenaufwandes. Da die Kabelverläufe und Orte der Landungspunkte frei einsehbar, im Internet abrufbar und auf Seekarten eingezeichnet sind, kann die Kritische Infrastruktur unter Wasser für moderne Konfliktszenarien allerdings genutzt werden. Die Akteure kombinieren im Rahmen der hybriden Bedrohungen klassische Militäreinsätze, wirtschaftlichen Druck, Angriffe auf Kritische Infrastruktur, Cyberangriffe und Desinformation in (sozialen) Medien. Angriffe auf Unterseekabel können daher Gegenstand von Abschreckungsstrategien und Prozessverzögerungstaktiken werden.

Russland und die USA verfügen über militärisches Gerät zur Zerstörung und China baut die Entwicklung aus

Militärisch können Unterseekabel jederzeit zur Zielscheibe werden. So verfügt die Seekriegsflotte der Russischen Föderation über zwei nuklear betriebene U-Boote. Sie können als Mutterschiffe für kleinere U-Boote zu Spionage- und Sabotagezwecken für die Kriegsführung am Meeresboden (Seabed Warfare) zum Einsatz kommen. Neben dem Bergen von abgestürzten Flugzeugen und dem Installieren von Abhörsensoren ist das nuklearbetriebene U-Boot ,,Losharik“ auch für das Manipulieren oder den Beschuss von Unterseekabeln geeignet.

Außerdem ist das Forschungsschiff ,,Yantar“, das von der Abteilung für Tiefseeforschung im russischen Verteidigungsministerium betrieben wird, mit zwei unbemannten U-Booten aus- gestattet, die bis zu 6.000 Meter in die Tiefe gehen können und über hydraulische Greifarme verfügen. In Kombination mit Unterwasserrobotern oder -drohnen ließe sich nicht nur Aufklärung damit betreiben, sondern ebenfalls die Kabelinfrastruktur unter Wasser in wenig bis schlecht überwachten Gebieten (beispielsweise im Atlantik) zerstören. Die US-Marine entwickelt derweil im Rahmen des Projektes Cognitive Lethal Autonomous Weapons Systems (CLAWS) autonome Unterwasserwaffensysteme. Die bewaffneten ,,Roboter-U-Boote“ sollen durch künstliche Intelligenz gesteuert werden und potenziell ohne ausdrückliche menschliche Kontrolle Handlungen – darunter auch die Erzeugung kinetischer Effekte (Zerstörung von Gegenständen) – ausführen können.

Ihnen gleich tut es die Volksrepublik China. Bereits vor drei Jahren hat China sein erstes unbemanntes Unterwasserfahrzeug (UUV) ,,HSU001″ vorgestellt. Zugleich erklärte die Volksrepublik, sich in den kommenden Jahren vor allem mittels hochtechnologisierter UUVs und künstlicher Intelligenz den eigens ausgemachten militärischen Defiziten im Bereich der Unterwasserkriegsführung annehmen zu wollen.

Big Tech und China haben bald die Datenkontrolle

Doch Einwirkungsoptionen bieten sich auch auf einer anderen Ebene. Während die Unterseekabel früher noch vermehrt von Konsortien bestehend aus Telekommunikationsbetreibern (vor allem Orange, British Telecom, Alcatel, Norddeutsche Seekabelwerke) geplant, gebaut und betrieben wurden, dringen nun die großen Tech-Konzerne (Alphabet, Meta, Amazon, Apple, Huawei) auf den Markt. Für die Telekommunikationsunternehmen sind die Kosten für den Bau und die Instandhaltung mittlerweile zu hoch. Mit dem Ziel, die Bandbreite zunächst für eigene Angebote auszubauen, investieren die Tech-Konzerne hingegen beständig in neue Kabelnetze oder ersetzen alte durch schnellere, leistungsfähigere Leitungen. So erhöhen vor allem Alphabet und Amazon die Bandbreite für das eigene Cloudangebot und die Versorgung ihrer Rechenzentren. Prognosen zufolge könnte der Eigentumsanteil der Tech-Konzerne aus den USA an der Infrastruktur bis 2027 auf 80 Prozent anwachsen.

Alphabet hat mit den Leitungen ,,Curie“, ,,Dunant“, ,,Equitano“ und ,,Grace Cooper“ vier Unterseekabel in der Hand. Zudem plant das Unternehmen gemeinsam mit Meta zwei weitere Unterseekabel, ,,Echo“ und ,,Bifrost“, die 2023 beziehungsweise 2024 fertiggestellt werden sollen.

Aber auch die Volksrepublik China dringt auf den Markt. So hat China mit chinesischen Telekomkonzernen 2017 ein eigenes Unterseekabel gebaut, das Südostasien, den Mittleren und Nahen Osten mit Westeuropa verbindet.

Das neueste Projekt der Volksrepublik China nennt sich PEACE (Pakistan East Africa Connecting Europe), ist Teil der ,,digitalen Seidenstraße“ und seit August dieses Jahres in Betrieb. Mit einem 15.000 Kilometer langen Unterseekabel wird Pakistan über das Horn von Afrika, durch das Rote Meer und den Suezkanal mit Westeuropa (Landungspunkt: Marseille) verbunden. Zugleich stellt das Projekt eine Verbindung nach Ostafrika (Somalia und über die Africa-1 auch nach Kenia) her.

Mit einer Datenübertragungsrate von 96 Terabyte pro Sekunde ermöglicht es die Übertragung von so vielen Daten pro Sekunde, um 90.000 Stunden Netflix zu streamen. Neben den wirtschaftlichen Beweggründen für den Bau könnte diese Struktur die bestehende chinesische Militärbase in Dschibuti mit künftigen militärischen Stützpunkten der Volksrepublik China in Südasien (Pakistan) oder im Golf verbinden. Die Volksrepublik kokettiert bereits seit Längerem mit dem Ausbau der eigenen militärischen Stützpunkte weltweit. Eine Ausweitung des PEACE-Projektes auf Singapur über die Malediven wurde bereits angekündigt.

Zudem sind chinesische Unternehmen bereits heute Zulieferer für Bauteile der Infrastruktur. Mit dem chinesischen Unternehmen Hengtong Optic-Electric gehört ein chinesischer Hersteller zu den größten Glasfaserherstellern der Welt.

Russland hingegen hält seine Abhängigkeit gering, verfügt auf seinem Territorium nicht über wichtige Knotenpunkte und ist nur über vier internationale Unterseekabel (Verbindung mit Finnland, Georgien und zwei mit Japan) an das globale Datenverkehrsnetz angebunden. Über diese überschaubare Anzahl an Verknüpfungen behält sich die Russische Föderation zumindest die Möglichkeit der Kontrolle der eigenen Landungspunkte und des Datenverkehrs vor.

Eine ähnliche Tendenz, sich der möglichen ausländischen Einflussnahme zu entziehen, lässt sich in Brasilien beobachten. Vergangenes Jahr im Juni wurde ,,EllaLink“, mit einer Datenübertragungsrate von 100 Terabyte pro Sekunde, in Betrieb genommen: Ein Unterseekabel, das Brasilien und Lateinamerika mit Europa (Portugal) verbindet. Gebaut wurde es nach Angaben der brasilianischen Regierung, um die Neutralität des Datenverkehrs zu sichern und sich einer möglichen Überwachung durch US-Geheimdienste beziehungsweise der Datenkontrolle durch die US-Tech-Konzerne zu entziehen.

Geopolitischer Wettlauf ist nicht zu übersehen

Die geopolitische Bedeutung von Unterseekabeln haben die Großmächte längst erkannt. Wer die Kabelinfrastruktur kontrolliert, kann unter Umständen den Informationsfluss erfassen oder gar beeinflussen. 2020 verhinderten die US-Behörden den Bau einer Direktleitung zwischen den USA und Hongkong.

Vor fünf Jahren beabsichtigten damals noch Google und Facebook mit einer Tochtergesellschaft der China Soft Power Holdings zusammenzuarbeiten, um Los Angeles und Hongkong mit einem Hochkapazitätsunterseekabel zu verbinden. Das Pacific Light Cable Network sollte 12.800 Kilometer lang sein und den Pazifischen Ozean unterqueren. Mit etwa 120 Terabyte pro Sekunde sollte die Verbindung 80 Millionen hochauflösende Videokonferenzen gleichzeitig zwischen Los Angeles und Hongkong ermöglichen.

Die US-Behörden blockierten das Vorhaben und begründeten die Ablehnung damit, dass Hongkong als Landungspunkt auf chinesischem Territorium die nationale Sicherheit der USA gefährdet und Millionen von sensiblen personenbezogenen Daten von US-Bürgerinnen und US-Bürgern einer chinesischen Überwachung preisgegeben werden könnten. Das andere Teilstück zwischen den USA, den Philippinen und Taiwan wurde hingegen in Betrieb genommen.

Die Volksrepublik China sieht offenbar auch ein mögliches Angriffsszenario auf Taiwan über Unterseekabel. Auf einer chinesischen Plattform wurden mögliche strategische Ziele, zu denen auch der Zugriff auf die Halbleiterindustrie Taiwans über die Unterseekabelinfrastruktur gehörte, entdeckt. Wie realistisch und ernsthaft diese Überlegungen in Regierungskreisen sind, lässt sich jedoch nicht seriös bewerten.

Schnelle Leitungen entscheiden über die Datensouveränität

Zukünftig wird es – sofern die Staaten keinen Kontrollverlust hinnehmen wollen – immer entscheidender, von wem und mit welchen Bauelementen die Kabel gebaut werden, um die Einflusspotenziale anderer Staaten so gering wie möglich zu halten.

Auch könnte das Rennen um die größte Datenübertragungsrate perspektivisch noch mehr in den Vordergrund rücken. Wer schnellere Leitungen baut, die Datenübertragungsrate und tatsächliche Kapazität erhöht, kann in kürzerer Zeit mehr Daten durch seine Unterseekabel leiten und so den Datenfluss beeinträchtigen. Daten suchen sich immer den schnelleren Weg, ganz gleich, ob dieser über Landungspunkte in China, den USA oder Russland reicht.

Die Infrastruktur überwachen und verschlüsselt Daten übertragen

Angesichts der zu beobachtenden Entwicklung ist die Unterseekabelinfrastruktur als Kritische Infrastruktur besonders zu schützen – ganz im Sinne eines All-Gefahren-Ansatzes. In diesem Zusammenhang werden alle Arten von Gefahren (zum Beispiel Naturgefahren, technologische Gefahren, problematische Abhängigkeiten etc.) mitgedacht. Für Unterseekabel bedeutet das: Durch vollumfängliche Lagebilder mithilfe von Satellitenaufzeichnungen und Unterwasserüberwachung sowie Patrouillen können schädigende Einwirkungen, Manipulationsversuche oder Spionageeingriffe frühzeitig verhindert oder die Angreifer erkannt und zugeordnet (Attribution) werden. Landungspunkte sollten hierbei einer besonderen Beobachtung unterstellt werden. Darüber hinaus könnten Angriffe mit Unterwasserrobotern oder Unterwasserdrohnen notfalls auch abgewehrt werden. Dazu müssten zahlreiche internationale (Einzel-)Initiativen besser abgestimmt und koordiniert werden. Frankreich hat im Februar bereits eine Strategie für den Unterwasserkrieg publik gemacht. Teil dieser ist es, die Unterwasserfähigkeiten der französischen Marine auf bis zu 6.000 Meter Tiefe zu erweitern, gerade ausreichend, um die durchschnittliche Tiefe der Ozeane zu erreichen. Im März gab die britische Marine bekannt, dass ab 2024 das Schiff ,,Multi-Role Ocean Surveillance Ship“ die Überwachung des britischen und Teile der internationalen Gewässer übernehmen soll, ausgestattet mit einem ferngesteuerten Tauchboot und verschiedenen Sensoren. Die Telecom Italia Sparkle kündigte im Sommer 2022 an, mit der italienischen Marine bei der Aufklärung und Überwachung in den Gebieten rund um die Kabel von Sparkle zusammenzuarbeiten. Die Bundesregierung ist bisher untätig geblieben, auch eine europäische Institution, die für den Schutz und die Überwachung zuständig ist, gibt es bisher noch nicht. Die Europäische Union hat jedoch im Juni 2022 die Studie Security threats to undersea communications cables and infrastructure – consequences for the EU27, die sich mit dem Schutzbedürfnis der Unterseekabel befasst, veröffentlicht. Die Europäische Kommission hat die Errichtung einer Koordinierungsgruppe für die Widerstandsfähigkeit von Kabeln vorgeschlagen. Denkbar wäre auch der Aufbau einer Anti-Submarine-Warfare (ASW) im NATO-Verbund zum Schutz der Kritischen Infrastruktur. Das Joint Force Command Norfolk (JFC-NF) der NATO, das 2018 für den Schutz der Transport- und Kommunikationswege über den Atlantik aufgestellt wurde, ist allenfalls ein Anfang.

Auch die deutsche Polizei und Marine sollten zum Schutz der Infrastruktur die eigenen Kapazitäten aufstocken. Neben Polizeihubschraubern bedarf es einer Verdopplung der U-Boote der Bundeswehr von sechs auf zwölf, Flottendienstboote (kleine Spionageschiffe mit elektronischer Abhörfunktion), autonome Unterwasserfahrzeuge wie die ,,Seekatze“ und den Ausbau des akustischen Auswertungssystems der Bundeswehr. Eine Sonderrolle könnte das Territoriale Führungskommando innerhalb des Auftrages Heimatschutz für den Schutz der Kritischen Infrastruktur in Deutschland zukommen. Zudem müssten Back-up-Lösungen geschaffen werden. So sollte Satellitentechnik für die Aufrechterhaltung einer Notdatenübertagung zum Einsatz kommen. Darüber hinaus gibt es derzeit nur drei Reparaturschiffe, die für Wartung und Reparatur der Unterseekabel im Atlantik zur Verfügung stehen – bei Weitem nicht ausreichend. Akustische Sensorsysteme (Distributed Acoustic Sensoring DAS), die an den Kabeln angebracht werden, könnten diese zu einer Art Mikrofon machen. Die Sensorelemente ermöglichen die Erfassung von Geräuschen und Frequenzen in der Umgebung der Kabel und könnten so Hinweise auf ungewöhnliche Aktivitäten an diesen geben. Regulatorisch bedarf es auf nationaler Ebene besonderer Schutz- und Instandsetzungspflichten für die Betreiber und klarer fähigkeitsspezifischer Aufgabenverteilungen. International ist die Unterseekabelinfrastruktur bisher nicht völkerrechtlich geschützt. Das UN-Seerechtübereinkommen enthält kein Verbot, Unterseekabel im Konfliktfall anzugreifen.

Außerdem kann eine konsequente Verschlüsselung der Daten und der Echtzeit-Kommunikation die Spionage durch andere Staaten erschweren. Künftig gilt es, die Abhängigkeit von fremder Infrastruktur mehr denn je zu berücksichtigen. Auf europäischer Ebene wäre es daher ratsam, in eigene Unterseekabelinfrastruktur zu investieren und so die Abhängigkeit von Big Tech oder China zu verringern. Ansonsten werden beide zusammen künftig die Unterseekabelinfrastruktur beherrschen und so die Kontrolle über die Datenübertragung inne- haben. Ein erster Schritt wäre, sich dieser Abhängigkeit bewusst zu werden und strategische Schritte für die Verringerung der Abhängigkeit und Diversifizierung des Risikos einzuleiten.

Ferdinand Gehringer; Konrad Adenauer-Stiftung; Bonn

https://www.kas.de/de/analysen-und-argumente/detail/-/content/unterseekabel-als-kritische-infrastruktur-und-geopolitisches-machtinstrument

https://creativecommons.org/licenses/by-sa/4.0/legalcode.de

Zur einfacheren Lesbarkeit wurden die Quellen- und Literaturverweise entfernt.


Risiken & Chancen in Verbindung mit ChatGPT

06/2023 – Fachartikel Swiss Infosec AG

Eine Betrachtung von ChatGPT als KI-Dienst

1. Einführung

ChatGPT existiert nicht erst seit kurzem, sondern bereits seit 2018. Grosse Bekanntheit erlangte der Chatbot-Dienst bei uns aber erst in den vergangenen Monaten und ist seitdem in aller Munde. Eine Betrachtung der Chancen und Risiken im geschäftlichen Umfeld ist vor allem mit Bezug zur Thematik Informationssicherheit und Datenschutz relevant und wichtig. Fragen wie «Was passiert mit den Informationen, die man im Eingabedialog verwendet?» oder «Was sind die Möglichkeiten, die sich für ein Unternehmen mit Hilfe des Bots ergeben?» muss sich eine Unternehmung stellen und sich über die Antworten Gedanken machen.

Die Fragestellung an ChatGPT selbst, ob schützenswerte Informationen bei ihm sicher sind, beantwortet die AI (artificial intelligence) wie folgt:

Die Antwort gibt das «intelligente» Tool sehr treffend wieder und bezieht sich auch gleich auf das grundsätzliche Problem: es gibt keine absolute Sicherheit, was mit den Informationen passiert. Jeder Benutzer ist selbst dafür verantwortlich, welche Daten er in den Bot eingibt.

Die meisten Benutzer verwenden ChatGPT hauptsächlich dazu, Informationen abzufragen. Also, um zum Beispiel danach zu fragen, wie lange der Nil oder wie hoch das höchste Gebäude der Welt ist. Für solche Fragen eignen sich allerdings Suchmaschinen wie Google, Bing oder DuckDuckGo deutlich besser, da man dort beurteilen kann, aus welcher Quelle die Antwort stammt. ChatGPT stellt eine ganz andere Funktion in den Vordergrund, nämlich die der Generierung und der Erstellung von Texten. Die Stärken des Systems liegen darin, dass man aus wenigen Worten flüssige Texte erzeugen, sehr lange Texte kürzen oder eine Zusammenfassung erstellen kann. Der grosse Entwicklungssprung der KI betrifft also nicht die Informationsvermittlung, sondern die Entwicklung von der Grammatiküberprüfung zum Assistenten für die Texterstellung.

2. Risiken und Chancen

Der Einsatz von neuen Technologien kann generell neue Risiken mit sich bringen. Beispiele für mögliche Risiken sind u.a. Voreingenommenheit (Bias), ethische Herausforderungen, unkontrollierbare / nicht erklärbare Ergebnisse (Black Box), fehlende Robustheit gegenüber neuen Daten oder sogar feindliche Angriffe. Es gilt daher, eine Balance zwischen Innovation und Risikobereitschaft für den Einsatz dieser Technologien zu finden. Zur Identifikation, Beurteilung, Vermeidung und Kontrolle solcher Risiken empfiehlt sich ein risikobasierter Ansatz.

Mögliche Risiken beim Einsatz von ChatGPT:

  • Datenschutz und Informationssicherheit: Schützenswerte Informationen (z.B. Personendaten, Betriebsgeheimnisse etc.) können in die falschen Hände geraten. Die eingegebenen schützenswerten Informationen werden von ChatGPT bei Anfragen von anderen Benutzern wiederverwendet und auf diese Weise veröffentlicht.
  • Cyberangriffe: Bei Nutzung von ChatGPT für die Entwicklung von Software kann fehlerhafter Code oder im schlimmsten Fall Schadcode eingeschleust werden. Diesen Schadcode kann ein Angreifer bewusst ausnützen.
  • Urheberrechtsverletzungen: Die erhaltenen Informationen stammen aus unbekannter Quelle, werden ohne Prüfung verwendet und sind möglicherweise urheberrechtlich geschützt.
  • Reputationsrisiko: Die erhaltenen Antworten/Ergebnisse können falsch sein und werden ungeprüft weiterverwendet. Dies kann zu einem Reputationsrisiko für die Unternehmung führen.
  • Nichtwissen: Bei der Verwendung eines Chatbots besteht das Risiko, dass auf gestellte Fragen keine Antworten gefunden werden können.

Jede neue Technologie bietet nebst Risiken auch Chancen:

  • Steigerung der Effizienz der Prozesse: Ein Chatbot kann die Effizienz von Geschäftsprozessen erhöhen, indem er Routineaufgaben automatisiert: zum Beispiel das Prüfen von Software-Quellcode auf sein Optimierungs- oder Verbesserungspotenzial oder das Generieren von Software-Quellcode. Repetitive Aufgaben, wie zum Beispiel das Erstellen von Texten für eine Offerte oder von Artikeln in Sozialen Medien, kann mit Unterstützung von ChatGPT beschleunigt werden.
  • Steigerung der Effizienz des Mitarbeitenden: Ein Chatbot kann dazu beitragen, dass Mitarbeitende sich auf nicht repetitive Aufgaben konzentrieren können und für diese mehr Zeit haben.
  • Kosteneinsparungen: Ein Chatbot kann helfen, Personalkosten zu reduzieren, da er rund um die Uhr verfügbar ist und automatisch viele Anfragen bearbeiten kann, ohne dass Mitarbeitende involviert werden müssen, zum Beispiel bei der Interaktion auf der Webseite der Unternehmung.
  • Besseres Kundenverständnis: Chatbots wie ChatGPT können dazu beitragen, wertvolle Daten über Kunden und deren Anliegen zu sammeln. Diese Daten können genutzt werden, um Einblicke in das Verhalten und die Bedürfnisse dieser Kunden zu gewinnen und die Marketing- und Vertriebsstrategien einer Unternehmung zu verbessern, zum Beispiel bei der Erstellung und Auswertung von Umfragen.
  • Neue Geschäftsfelder: Ein AI-Tool wie ChatGPT kann allenfalls zu neuen Geschäftsideen in einer Unternehmung führen, da neue Sichtweisen auf bekannte Themen entstehen können.

Der verantwortungsvolle Einsatz von AI ist ein interdisziplinäres Forschungsfeld und enthält u.a. Forschungsfragen in technischen, ökonomischen, rechtlichen, sozialwissenschaftlichen und philosophischen Disziplinen. In den letzten Jahren wurden in all diesen Bereichen grosse Fortschritte gemacht (z.B. im Bereich der Erklärbarkeit von Algorithmen, AI Fairness, Verschlüsselung und Kryptographie).

Auch in den nächsten Jahren sind hier grosse Fortschritte zu erwarten. Parallel dazu haben viele Staaten, internationale Standards setzende Organisationen, Unternehmen und Branchenverbände eigene Leitlinien (Principles & Guidelines) für den Einsatz von AI entwickelt. Aktuell laufen vermehrt Initiativen, die solche Leitlinien konkretisieren und operativ anwendbar machen sollen.

3. Technische Betrachtung

Technische Einführung:
Generell gehört ChatGPT zu einem spezialisierten Bereich der künstlichen Intelligenz, der generativen AI[1]. Die Technologie hat sich im Laufe der Zeit verbessert, aber wir erleben heute eine Beschleunigung aufgrund der stark erhöhten verfügbaren Rechenleistung. Die Geschichte der künstlichen Intelligenz geht zurück auf die 1950er Jahre mit der wegweisenden Veröffentlichung einer Publikation von Alan M. Turing. Das Gebiet des maschinellen Lernens wird mit der Niederlage des Schachgrossmeisters Gary Kasparov gegen IBMs Deep Blue in Verbindung gebracht. Dann im Jahr 2016 hat AlphaGo, ein Deep Learning Algorithmus für das Spiel Go, in vier von fünf Spielen gegen den professionellen südkoreanischen Go-Spieler Lee Sedol gewonnen. Sowohl Deep Blue als auch AlphaGo sind «bloss» Spiel-Algorithmen, trotzdem haben diese gezeigt, dass sie komplexe Aufgaben mindestens genauso gut, meist aber besser als Menschen, ausführen können.

ChatGPT ist ein Service der Firma OpenAI. Diese bietet neben der grundlegenden webbasierten Benutzeroberfläche, die ein Frage- und Antwort-Format verwendet, auch Whisper an, ein auf neuronalem Netz basierendes Spracherkennungssystem. OpenAI bietet auch Anwendungsprogrammierschnittstellen (APIs) an, die es Organisationen ermöglichen, ChatGPT und Whisper nahtlos in verschiedene Anwendungen, Websites, Produkte und Dienstleistungen sowie Sprachschnittstellen zu integrieren. Microsoft zum Beispiel hat in ihrem Suchdienst «Bing» ChatGPT bereits standardmässig eingebaut und stellt dem Benutzer so laufend die neuste Version direkt zur Verfügung.

Sprachmodelle[2] können über verschiedene Optionen wie Chatbot-Schnittstellen, APIs und cloudbasierte Dienste abgerufen werden. Jede Option richtet sich an verschiedene Endbenutzer und zielt auf einzelne Benutzer oder Unternehmenskunden ab. Einige Lösungen bieten aktualisierte Versionen für Einzelpersonen an, während andere für den Geschäftsbetrieb konzipiert sind und aufgrund von Partnerschaften auf bestimmten Cloud-Plattformen verfügbar sein können. Für Unternehmenskunden bieten bestimmte cloudbasierte Dienste sicheren, isolierten Zugriff auf Sprachmodelle über REST-APIs, Software Development Kits (SDKs) oder webbasierte Schnittstellen. Diese Dienste können mit anderen Cloud-Angeboten integriert werden und unterstützen Funktionen wie Virtual Private Networks und verwaltete Identitäten über Verzeichnisdienste.

Während die Technologie weiter voranschreitet, breiten sich die Integrationen von OpenAI und ChatGPT in bemerkenswertem Tempo aus. Viele Anwendungen, Plattformen und Tools nutzen die Leistungsfähigkeit dieser AI-Modelle, um ihre Funktionen und Fähigkeiten zu verbessern. Diese Verbreitung wird auch in der nahen Zukunft stark wachsen und der AI zu einer noch schnelleren Entwicklung verhelfen.

Wo kann ChatGPT bei der Verhinderung von Cyberangriffen helfen?[3]
Nachfolgend ein paar Beispiele, wo ChatGPT und die generative AI gegen Angriffe helfen kann und so die Informationssicherheit unterstützt:

  • ChatGPT kann bei der Erklärung von System-Verwundbarkeiten unterstützen und entsprechend Referenzen auf «best practices» zur Minderung oder Behebung dieser Schwachstellen geben.
  • ChatGPT kann helfen, Programmiercode, den Entwickler aus dem Internet beziehen (bspw. für oft genutzte Funktionen), auf mögliche Schwachstellen zu analysieren.
  • ChatGPT kann helfen, Programmiercode in «normaler» Sprache zu erläutern und zu kommentieren, damit weniger technische Mitarbeiter deren Funktionsweise besser verstehen können.
  • ChatGPT kann helfen, Security Patches und ChangeLogs zusammenzufassen und die wichtigsten Sicherheitshinweise, die darin enthalten sind, aufzuzeigen.
  • ChatGPT kann helfen, Konfigurationsfiles und Scripts zu analysieren und Erklärungen zu liefern, was diese genau bewirken.

4. Empfehlungen

Ein Unternehmen muss sich mit der Thematik ChatGPT, und wie mit einer solchen Technologie umzugehen ist, auseinandersetzen und dies an seine Mitarbeitenden kommunizieren. Wird das Thema nämlich ignoriert, werden Mitarbeitende diese Möglichkeit der einfachen Texterstellung trotzdem benutzen. Diese unerlaubte Nutzung passiert dann allenfalls ohne Rücksicht auf den Inhalt, der bekannt gegeben wird. Die Unternehmung muss also eine klare Regelung vorgeben, wie mit ChatGPT umzugehen ist.

Eine mögliche Regelung kann sein, die Benutzung zu verbieten und dies zusätzlich auch technisch zu verhindern. Ein Verbot hat allerdings oft eine schlechte Wirkung, so werden solche Dienste dann meistens auf dem privaten Smartphone oder Computer verwendet und das Verbot zumindest technisch umgangen.

Die deutlich bessere Variante ist es, die Benutzung für die Mitarbeitenden freizugeben, dies allerdings nur mit ganz klaren Regeln, was erlaubt und was verboten ist. Auch in diesem Fall ist es aber unerlässlich, die Mitarbeitenden zu sensibilisieren und zu schulen. Was hat Platz im Umgang mit ChatGPT und was ist klar zu unterlassen. Die Awareness im Umgang mit Informationen, ob vertraulich oder nicht, ist ein altes Thema, welches mit ChatGPT und allen «intelligenten» Clouddiensten einen neuen Bezug erhält. Nachfolgend einige Checkpunkte, die in einer Benutzerweisung adressiert werden sollten:

  • Es dürfen keine vertraulichen, persönlichen oder geschäftlichen Informationen im Umgang mit ChatGPT verwendet werden. Es wird die Verwendung von anonymisierten Informationen empfohlen bspw. mittels Platzhalter «Mitarbeiter XYZ», auch darf nicht aufgrund des Inhaltes auf eine Person geschlossen werden können, bspw. bei der Redaktion eines Arbeitszeugnisses.
  • Dem «System» ChatGPT darf nicht vertraut werden.
  • Die von ChatGPT zurückgelieferten Ergebnisse sind immer zu verifizieren.
  • Der Dienst darf nur über IKT-Mittel des Unternehmens genutzt werden.
  • ChatGPT darf nur in den vom Unternehmen definierten Bereichen, Organisationseinheiten oder Themen verwendet werden.
  • Bei der Nutzung von ChatGPT zur Erhöhung der Effizienz (bspw. Softwareentwicklung), sind die Ergebnisse durch eine Drittperson zu verifizieren (bspw. im Rahmen eins Codereviews).

Ein Unternehmen muss sich der Funktionsweise und der Grenzen des Einsatzes von ChatGPT bewusst werden. Dazu gehören auch weitere Punkte:

  • Die Mitarbeitenden sind über die Risiken bei der Nutzung von ChatGPT zu sensibilisieren.
  • Bei Zusammenarbeit mit Lieferanten oder Dienstleistern ist zu klären, ob diese ChatGPT nutzen. Falls eine Nutzung vorgesehen ist, gilt es sorgfältig abzuwägen, ob die eigenen Daten in einer solchen Nutzung ebenfalls verwendet werden und falls ja, so muss vertraglich geregelt werden, in welchem Umfang welche Daten verarbeitet werden dürfen.

Wie für jede neue Technologie ist auch für ChatGPT oder AI eine Abwägung der Chancen und Risiken durchzuführen und dann der gewünschte Einsatz im Unternehmen zu definieren.

[1] Generative AI beziehungsweise generative künstliche Intelligenz ist ein Dachbegriff für jede Art von automatisiertem Prozess, bei dem Algorithmen eingesetzt werden, um Daten zu erzeugen, zu bearbeiten oder zu synthetisieren.

[2] Als Sprachmodelle werden die verschiedenen Generationen von ChatGPT bezeichnet

[3] https://cloudsecurityalliance.org/artifacts/security-implications-of-chatgpt/

Kontaktieren Sie uns und erfahren Sie in einem unverbindlichen Beratungsgespräch, was unsere Spezialistinnen und Spezialisten für Sie tun können: +41 41 984 12 12, infosec@infosec.ch

Swiss Infosec AG; 26.05.2023
Kompetenzzentrum Consulting


© Swiss Infosec AG 2026