31.03.2026
INTERVIEW

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit

Interview. Künstliche Intelligenz verleiht Cyberkriminellen nie dagewesene Geschwindigkeit und macht Angriffe durch Deepfakes oder unregulierte „Schatten-KI“ zur existenziellen Bedrohung. Im Interview erklärt Security-Experte Avi Kravitz, wie sich die Spielregeln der Abwehr radikal verändern und mit welchen Strategien sich Unternehmen im neuen Wettlauf gegen die Zeit rüsten müssen.
/artikel/wenn-minuten-ueber-millionen-entscheiden-wie-ki-den-takt-der-cyber-angriffe-verschaerft
Avi Kravitz, Founder & CEO von A-Team Rocks Consulting | (c) Martin Pacher / brutkasten

Avi Kravitz ist Gründer von A-Team Rocks Consulting, einer spezialisierten Security-Boutique mit den Schwerpunkten Securityberatung und Offensive Security. Seit fast 20 Jahren arbeitet er an der Aufklärung von Cyber-Sicherheitsvorfällen und tritt als Trusted Advisor für Kunden in ganz Europa auf. Im Interview spricht er über die massiven Veränderungen durch Künstliche Intelligenz, die Tücken von „Shadow AI“ und warum der Faktor Zeit heute entscheidend ist.


Du beschäftigst dich schon fast dein ganzes Leben mit IT-Sicherheit. Warum hast du Anfang 2020 A-Team Rocks Consulting gegründet und wo liegt euer Fokus?

Avi Kravitz: Ich beschäftige mich tatsächlich schon, seit ich zehn Jahre alt bin, mit diesem Thema. Beruflich mache ich das Ganze jetzt seit fast 20 Jahren. Vor etwa sechs Jahren hatte ich die Idee, viel Kompetenz auf Senior-Level in einer Firma zu bündeln. Daraus entstand A-Team Rocks Consulting, das ich Anfang 2020 gegründet habe.

Wir konzentrieren uns auf drei Hauptthemen: Erstens die technische Seite, also Offensive Security. Wir simulieren Hackerangriffe und führen klassische oder sehr spezielle Penetrationstests durch. Zweitens das Thema Security Management und Governance. IT-Security wurde früher oft als reines IT-Thema gesehen. Mittlerweile hat sich herumgesprochen, dass es ein ganzheitliches Thema ist, das stark mit Organisation, Prozessen, Policies und den Mitarbeitern zusammenhängt. Die dritte große Säule ist das Security Monitoring, wo wir für unsere Lösungen die laufende Überwachung übernehmen. Zudem machen wir forensische Analysen und Incident Response, helfen Unternehmen also, wenn sie gehackt wurden.

Wie seid ihr dafür personell aufgestellt?

Avi Kravitz: Wir sind aktuell fünf feste Mitarbeiter. Dazu haben wir einen Pool von etwa 15 Senior-Experten, die wir projektbezogen als Freelancer hinzuziehen. Das gibt uns die nötige Flexibilität, um Projekte auf höchstem Niveau abzuwickeln.

Wenn wir auf das aktuelle Top-Thema schauen: Künstliche Intelligenz. Wie verändert KI die Lage für Angreifer und Verteidiger in der Cybersicherheit?

Avi Kravitz: KI hat einen massiven Impact. Es gibt und gab in der Cybersicherheit immer eine Asymmetrie zwischen Angreifer und Verteidiger. Der Verteidiger muss schauen, dass das ganze „Haus“ abgesperrt ist, alle Fenster und Türen zu sind. Der Angreifer braucht nur ein einziges gekipptes Fenster, um einzubrechen.

KI verschärft diese Asymmetrie und bringt drei große Problemfelder mit sich. Das Erste ist der Faktor Zeit. Vor der KI-Ära haben wir bei Angriffen oft über Stunden und Tage gesprochen. Mit KI-gestützten Angriffen reden wir immer öfter über Minuten. Das ist signifikant, denn der Umkehrschluss lautet: Die Verteidigung muss genauso schnell reagieren können.

Was sind die anderen beiden Problemfelder?

Avi Kravitz: Das Zweite ist das Thema Täuschung. Vertrauen wird durch KI und Deepfakes massiv auf die Probe gestellt. Laut Microsoft ist KI-gestütztes Phishing mittlerweile rund dreimal effektiver als klassische Kampagnen. Früher hat man Phishing-Mails oft an schlechter Sprache oder schlechtem Design erkannt – heute sind sie sprachlich und visuell nahezu perfekt.

Das zieht sich auch ins Social Engineering. Wir hatten letztes Jahr einen Fall im deutschsprachigen Raum, bei dem ein Pharmaunternehmen einen hohen sechsstelligen Betrag durch einen Deepfake verlor. Die Angreifer hatten sich zuvor Zugriff auf das E-Mail-Konto einer zentralen Person im Unternehmen verschafft und dort über längere Zeit mitgelesen. So konnten sie laufende Geschäftsprozesse, Kommunikationsmuster und den nötigen Kontext genau nachvollziehen. Auf dieser Basis starteten sie eine Deepfake-Kampagne, die den CEO imitierte und sich über ein halbes Jahr aufbaute.

Nach diesen neun Monaten kam per Deepfake die Anweisung an den Geschäftsführer: „Bitte überweise diesen Betrag auf die Bank in Hongkong.“ Da der Kontext stimmte, hat er die Transaktion genehmigt. Erst am nächsten Tag, als er den echten CEO in der Schweiz traf, flog der Betrug auf.

Das klingt erschreckend. Wie lässt sich so etwas verhindern? Fällt hier die fehlende Governance ins Gewicht?

Avi Kravitz: Exakt. Wenn Unternehmen schon vor der KI-Zeit ihre Hausaufgaben im Bereich Governance nicht gemacht haben, fällt ihnen das jetzt auf den Kopf. Wenn kritische Geschäftsprozesse nicht durch ein Vier-Augen-Prinzip abgesichert sind, wird es gefährlich.

Für kritische Freigaben muss ein „Out-of-Band-Kanal“ etabliert sein. Das heißt: Wenn mich jemand anruft und drängt, sofort 100.000 Euro zu überweisen, muss ich über einen völlig anderen, unabhängigen Kanal zurückfragen: „Stimmt das wirklich?“ Solche fehlenden Prozesse machen KI-Angriffe jetzt noch verheerender. Zudem fehlen oft die Log-Files, also die „Augen und Ohren“ der IT. Wenn nicht entsprechend mitgeloggt wird und diese an sicheren Orten verwahrt werden, können wir in der Analyse im Nachhinein kaum oder nur schwer nachvollziehen, was in den vergangenen Monaten passiert ist.

Du hast vorhin noch ein drittes Problemfeld erwähnt.

Avi Kravitz: Ja, der Kontrollverlust. Wir nennen das „Shadow AI“‘. Früher sprach man von „Shadow IT“, wenn Mitarbeitende nicht freigegebene Geräte, Software oder Cloud-Dienste für die Arbeit nutzten. Heute verwenden Mitarbeitende für ihre Arbeit verschiedenste KI-Tools, oft ohne klare Regeln, Freigaben oder Sichtbarkeit für IT und Security.

Die Problematik: In diesen Tools landen sensible Firmendaten. Das Unternehmen gibt Interna heraus und hat keine Ahnung, wo diese Daten landen oder was die Anbieter damit machen. Es ist ein bisschen wie der Wilde Westen. Die IT hat darüber keine Hoheit mehr und klassische Security-Maßnahmen reichen hier allein nicht mehr aus. Auch das ist wieder ein Governance-Thema. 

Gibt es Unterschiede, wie Startups und Großkonzerne damit umgehen? Gerade im Vergleich zum Vorreiter Israel?

Avi Kravitz: Bei kleineren Startups in Österreich bekommt Cybersecurity ehrlicherweise oft noch zu wenig Aufmerksamkeit. Das liegt meist an knappen personellen und finanziellen Ressourcen. Für viele Startups haben Überleben, Produktentwicklung und schneller Markteintritt zunächst Priorität.

Israel ist im Cyberbereich deutlich reifer aufgestellt. Dort ist Cybersecurity oft sehr anwendungsnah und einsatzgetrieben. Die Einheit 8200 des israelischen Militärs bringt seit Jahren starke Cyber-Experten hervor, und das Ökosystem ist darauf ausgelegt, Startups früh mit Kapital, Netzwerk und internationaler Skalierung zu unterstützen. Dadurch fällt es vielen Unternehmen dort leichter, neue Technologien wie KI auch in der Verteidigung schneller zu adaptieren.

Wir leben auch in geopolitisch sehr angespannten Zeiten. Hat der Russland-Ukraine-Konflikt die Bedrohungslage für Unternehmen verändert?

Avi Kravitz: Definitiv. Seit dem Ausbruch des Ukrainekriegs ist Cyber für Unternehmen viel stärker als geopolitischer Risikofaktor sichtbar geworden. Wir sehen seither, dass staatliche und staatsnahe Akteure digitale Angriffe gezielt mit politischen und militärischen Zielen verknüpfen – etwa durch Wiper-Malware, die nicht auf Verschlüsselung, sondern auf gezielte Zerstörung ausgelegt ist, durch DDoS-Kampagnen zum Lahmlegen von Systemen, durch Angriffe auf kritische Infrastrukturen oder durch Angriffe entlang digitaler Liefer- und Dienstleisterketten. 

Besonders deutlich wurde das bei Angriffen auf die ukrainische Energieversorgung, etwa durch die russlandnahe Hackergruppe Sandworm und durch Industroyer2, eine speziell für Energie- und Steuerungssysteme entwickelte Schadsoftware. Für Unternehmen in Europa ist die Bedrohung dadurch greifbarer geworden, weil nicht nur einzelne Systeme, sondern auch Lieferketten, Dienstleister, Energieversorgung und digitale Abhängigkeiten stärker in den Fokus rücken.

Zusammenfassend: Wenn ein Unternehmen jetzt aufrüsten möchte, welche konkreten Tipps gibst du mit auf den Weg?

Avi Kravitz: Es gibt keine Silver Bullet und keine einzelne Maßnahme, die alle Probleme löst. Es braucht immer einen Mix aus technischen, organisatorischen und prozessualen Schutzmaßnahmen. 

Erstens: Identitäten schützen. Angreifer zielen heute sehr häufig auf Zugangsdaten, Tokens und privilegierte Konten. 

Zweitens: starke Authentifizierung und klare Verifikationsprozesse. Dazu gehören konsequente MFA und gerade im Zeitalter von Deepfakes, CEO-Fraud und Social Engineering eine zusätzliche, unabhängige Out-of-Band-Verifikation bei sensiblen Vorgängen wie Zahlungen, Kontowechseln, Freigaben oder Zugriffsänderungen – idealerweise nach dem Vier-Augen-Prinzip. 

Drittens: Systeme konsequent aktuell halten. Sicherheitsupdates schließen bekannte Schwachstellen, bevor Angreifer sie ausnutzen können. Und weil Angreifer heute oft in Minuten statt in Tagen agieren, wird Geschwindigkeit beim Patchen und Absichern zum entscheidenden Faktor. Das gilt nicht nur für exponierte Systeme, sondern für die gesamte IT-Landschaft – vom Server bis zum Client. 

Viertens: konsequentes Least Privilege. Niemand sollte mehr Zugriffsrechte haben, als für die jeweilige Aufgabe unbedingt nötig sind. 

Und fünftens: Monitoring. Gutes Monitoring ist unerlässlich, um Auffälligkeiten früh zu erkennen und im Ernstfall schnell reagieren zu können. Unternehmen brauchen heute mehrere Schutzebenen, nicht nur eine einzelne Maßnahme. Gleichzeitig sollte man KI nicht nur als Risiko sehen: Richtig eingesetzt kann sie auch auf der Verteidigungsseite helfen – etwa bei der schnelleren Erkennung von Auffälligkeiten, der Priorisierung von Vorfällen und der Entlastung von Security-Teams.


Event der AICC – Austrian-Israeli Chamber of Commerce im weXelerate

Wie brisant diese Entwicklung ist, zeigte sich erst kürzlich am 24. März 2026 beim Event „Cyber Security in the Age of AI“ der Österreichisch-Israelischen Handelskammer (AICC) im Wiener weXelerate. Vor rund 80 Gästen aus Wirtschaft und Tech-Szene brachte Avi Kravitz die aktuelle Bedrohungslage auf den Punkt: Die größte Gefahr durch Künstliche Intelligenz liege derzeit gar nicht in völlig neuen Bedrohungsformen, sondern in der massiven Beschleunigung bestehender Angriffe.

Photo (c) D.Mikkelsen v.l.n.r.: Benjamin Ruschin (Präsident, AICC), Michael Wilnitsky (Generalsekretär, AICC), Avi Kravitz (Founder & CEO, A-Team Rocks Consulting), Yaron Zehavi (Senior Enterprise Architect, Identity Architect & CIAM Product Owner, Raiffeisen Bank International), Christoph Moser (Chief Resilience Officer, Plasser & Theurer), Mara Weinblatt (Marketing & Kommunikation, AICC), Awi Lifshitz (Präsident, AICC).

Was für Abwehrteams früher ein „Stundenproblem“ war, wird durch KI zunehmend zum „Minutenproblem“. Gemeinsam mit Branchenexperten wie Christoph Moser (Plasser & Theurer) und Yaron Zehavi (Raiffeisen Bank International) warnte Kravitz auf dem Podium davor, dass Attacken durch KI nicht nur rasant skalieren und billiger werden, sondern auch in ihrer Täuschung kaum noch zu entlarven sind. Das eindringliche Fazit des Abends: Cybersicherheit darf kein technisches Nischenthema mehr bleiben, sondern muss im KI-Zeitalter zur zentralen Management- und Führungsfrage werden.

Deine ungelesenen Artikel:
24.07.2026

Boris Nemšić:“Demokratie ist keine Ausrede dafür, dass alles so lange dauert“

„We are not fucked yet": Mit dieser Ansage sorgte Ex-Telekom-Austria-CEO Boris Nemšić beim Business Angel Summit in Kitzbühel für Aufsehen. Im brutkasten-Interview spricht er über den Standort Europa, überbordende Regulierung, das KI-Rennen und eine Idee, die er der Republik schon 2011 vorgeschlagen hat.
/artikel/boris-nemsic-interview
24.07.2026

Boris Nemšić:“Demokratie ist keine Ausrede dafür, dass alles so lange dauert“

„We are not fucked yet": Mit dieser Ansage sorgte Ex-Telekom-Austria-CEO Boris Nemšić beim Business Angel Summit in Kitzbühel für Aufsehen. Im brutkasten-Interview spricht er über den Standort Europa, überbordende Regulierung, das KI-Rennen und eine Idee, die er der Republik schon 2011 vorgeschlagen hat.
/artikel/boris-nemsic-interview
Ex-Telekom-Austria-CEO Boris Nemšić beim Business Angel Summit in Kitzbühel | Foto: Martin Pacher | brutkasten

Boris Nemšić zählt zu den prägenden Figuren der österreichischen Telekom-Geschichte. 1957 in Sarajevo geboren, kam er 1984 nach Wien, promovierte an der TU Wien und stieg 1997 bei der mobilkom austria ein, die er später als CEO zu einer der führenden Mobilfunkgruppen Zentral- und Osteuropas ausbaute. Bis Anfang 2009 stand er an der Spitze der Telekom Austria Group, danach wagte er den Sprung nach Russland und führte bis 2010 den Telekom-Konzern VimpelCom.

Heute lebt Nemšić in Dubai und ist längst fixer Bestandteil des Startup- und Investoren-Ökosystems: Er ist Industry Advisor bei KKR im Technologie-Bereich, Gründungsmitglied der Austrian Angel Investors Association (aaia) und Aufsichtsrat in mehreren Hightech-Unternehmen, darunter die börsennotierte Frequentis AG. Als Beiratsvorsitzender begleitete er den kroatischen Kommunikationsanbieter Infobip auf dem Weg zum ersten Unicorn des Landes. In Österreich ist er unter anderem am Drohnen-Software-Startup Dimetor, am Fintech Seasonax und am Grazer Video-Tech-Unternehmen eyeson beteiligt.

Beim Business Angel Summit in Kitzbühel saß Nemšić am Panel „Quo vadis Europa und Austria“, das mit der provokanten Frage „Are we fucked?“ eröffnet wurde. Seine Antwort dort machte die Runde, im Gespräch mit brutkasten führt er aus, was er damit meint, warum er das Rennen um generative KI noch nicht verloren gibt und woran seine eigene Initiative gegen SMS-Spam gescheitert ist.


brutkasten: Du bist heuer beim Business Angel Summit und bist in mehrere österreichische Startups investiert. Wie würdest du deine Rolle als Investor selbst beschreiben?

Boris Nemšić: Business-Angel-Investor wäre zu breit als Beschreibung. Was ich für mich selbst gemacht habe, waren frühe Investments, schon in den Zehner-Jahren, in Startups, die in meinem Gebiet tätig sind: Technologie, Telekommunikation, ICT. Dort bilde ich mir ein, dass ich mich ein bisschen auskenne, was nicht immer stimmt. Aber das mache ich mit vollem Herzen. Es geht nicht um ein Finanzinvestment als solches, sondern darum, ob ein Produkt einen Nutzen für die Kunden bringen kann und die Technologie weiterbringt. Und vielleicht ergibt sich auch eine Wertsteigerung.

Gab es in deiner Investorenlaufbahn schon erfolgreiche Exits?

Ich habe bis jetzt größte Misserfolge dokumentiert. (lacht) Die Erfolge kommen noch. Obwohl, ich hatte auch einige, allerdings hauptsächlich in Verbindung mit meiner Tätigkeit für KKR, wo ich Industry Advisor bin und mitinvestieren darf. Das waren durch die Bank hervorragende Investments.

Hast du einen spezifischen Branchenfokus? In welcher Phase steigst du ein?

Natürlich schaue ich, dass ich in einer frühen Phase einsteige, weil da die Tickets so sind, dass ich sie persönlich stemmen und die Chancen ergreifen kann. Es ist hauptsächlich ICT, alles, was sich um die Telekom- oder IT-Industrie dreht. Ich hatte auch positive Exits im Education-Bereich, aber wieder IT-getrieben. Das Gebiet, das mich derzeit sehr interessiert, sind Drohnen. Allerdings Drohnen im Sinne der Kommunikation mit Drohnen, nicht die Drohne selbst. Ein fliegendes Objekt kann fast jeder bauen. Die Frage ist, wie man Drohnen beyond line of sight, also auf lange Distanzen, reguliert und verkehrstechnisch richtig steuert. Man braucht Command and Control. Dass Drohnen inzwischen eher eine Dual-Use- und Defense-Geschichte geworden sind, hat die Geschichte ergeben.

Bei welchem Unternehmen bist du da engagiert?

Bei Dimetor in Österreich, dort bin ich Mitinvestor. Zwei meiner guten Freunde kommen von der gleichen Schule, der TU Wien, junge Doktoranden damals, als ich noch auf der Uni tätig war. Das ist eigentlich ein Brainpool, der fantastisch ist. Wir haben Produkte, die sowohl zivil als auch für Defense möglich sind. Zum Beispiel können wir fliegende SIM-Karten entdecken. Und wenn diese fliegende SIM-Karte in einer Drohne ist, dann kann es unangenehm werden. Wir können das detektieren, und dann kann man entscheiden: Ist das eine freundliche oder eine feindliche? Und dann tut man was damit.

Du lebst aktuell in Dubai. Schaust du dir von dort aus weltweit Startups an oder hast du dennoch einen Österreich-Fokus?

Ich habe vor allem einen Europa-Fokus. Ich habe in Kroatien sehr viel gearbeitet und das erste Unicorn Kroatiens mitbetreut, als wir diese Bewertung bekommen haben. Dubai ist natürlich ein unglaublicher Umschlagplatz. Dort gibt es sehr interessante Firmen, die aus irgendeinem Grund dort ansässig geworden sind. Ich glaube kaum, dass Leute hinkommen und sagen: Ich mache jetzt in Dubai ein Startup, weil Dubai. Das ist nicht der Fall. Dubai hat den Vorteil, sehr nahe an Indien, Bangladesch und Pakistan zu sein, mit einem großen Ingenieurs- und Wissenspool.

Beim Panel „Quo vadis Europa und Austria“ wurdest du gefragt: „Are we fucked?“ Deine Antwort?

Ich habe es ein bisschen frech ausgedrückt: We are not fucked yet. Wir sind im Vorspiel. Das heißt, es kann alles rauskommen. Was ich gemeint habe: Wir nehmen diese Dinge noch nicht ernst. Das ist ein Kritikpunkt, den ich mich traue, sehr laut zu sagen. Was ist Europa? Es ist ein Friedensprojekt. Wir sind reich, wir sind frei, wir sind eigentlich die beste Gegend der Welt. Jeder will zu uns kommen. Und was jetzt passiert, ist: Wir schlafen fast ein und reagieren nicht auf die Entwicklungen, die rund um uns sind. Sind das Kriege? Leider. Sind das Entwicklungen wie AI? Sind das Businessentwicklungen? Am Ende brauchen wir Wachstum, wir brauchen eine funktionierende Wirtschaft. Was wir als Europa machen, ist hauptsächlich Fokussierung auf Regulierung und Verlangsamung von allem Möglichen. Mich wundert nur, dass sie noch nicht sagen: Ein Fußball darf nicht schneller als sechzig Kilometer pro Stunde fliegen, weil sonst ist es nicht fair. Ich sage das bewusst überspitzt. Es ist traurig, dass wir unsere hervorragenden Ressourcen, unser Wissen, unsere Leute, unser Entrepreneurship verwalten, statt sie freizulassen. Das ist keine Kritik an Österreich. Österreich hat manchmal vernünftige, manchmal supergute Ansätze. Wir können nur als ganzes Europa erfolgreich sein in diesem Rennen.

Kannst du das konkretisieren?

Ich sage es in einer Metapher: In Wien habe ich in der Wohnung meines Sohnes leider fünfzehn Megabit pro Sekunde Internetverbindung. Und er ist weltweit in Competition mit Südkoreanern, die ein Gigabit haben. Wer wird gewinnen? Oder: Wir haben sechzehn Jahre gebraucht, um den Hochspannungsring in Österreich zu schließen. Gott sei Dank ist es, dank dem Verbund und den anderen, zu keinem Blackout gekommen. Wir waren ein paar Mal sehr nahe dran. Warum haben wir das nicht schneller gemacht? Weil wir alles schützen außer den Menschen. Wir schützen jede Pflanze, Hochachtung. Jede Schnecke, Hochachtung. Nur der Mensch, habe ich den Eindruck, ist nicht so wichtig. Ich überspitze ganz bewusst. Da soll man sehr viel pragmatischer sein. Wenn wir schauen, wer heute erfolgreich ist: Es sind die pragmatischen Zugänge, ob in Dubai, in den Emiraten, in China oder in den USA. Ein Problem wird erkannt und die Lösung wird gesucht. Und nicht der Prozess zur Lösung.

Fairerweise muss man sagen: Das sind unterschiedliche politische Systeme. Europa ist eine Demokratie mit 27 Mitgliedstaaten.

Du hast recht. Nur das politische System soll den Menschen dienen und nicht die Menschen behindern. Das ist der große Unterschied. Wir können uns nicht damit rühmen, dass wir ein besseres System haben. Ja, wir haben es. Nur wenn das System uns behindert, dann soll man das System so anpassen, dass es für uns gut ist. Das ist so banal. Aber wir verlieren uns in Parteien, in Strukturen, in Diskussionen. Und im Endeffekt: Ich will Strom haben. Ich will Internet haben. Ich muss Gesundheit haben, Education haben. Es ist keine Ausrede, dass es so lange dauert, weil wir eine Demokratie sind. Das ist eine faule Ausrede, die ich persönlich nicht akzeptieren kann. Noch einmal: Ich lobe keine Diktaturen und Königreiche, bei Gott nicht. Aber wenn man sich anschaut, was in den Emiraten passiert: Es wird ein Ziel gesetzt, das der Wirtschaft, den Menschen, der Entwicklung dient. Und dann wird das durchgezogen.

Wo siehst du das Problem, wenn nicht in einer Fehlkommunikation zwischen Industrie und Politik?

Du bist ja sehr nett. Wenn man Dinge falsch macht, dann sagt man, es ist falsche Kommunikation. Das lasse ich nicht gelten. Die Politik hat alle Möglichkeiten, sich beraten zu lassen, und muss das gesamtheitlicher sehen. Die Politik ist nicht blöd. Sie hat leider oft Partikularinteressen. Und es ist eine nachvollziehbare, aber schwierige Situation, dass immer irgendwo Wahlen sind. Wenn das Interesse an einer Partikularwahl das große ganze Ziel überwiegt, dann haben wir ein Problem. Wenn wir nicht in der Lage sind, das zu lösen, dann werden Systeme, die dieses Problem nicht haben, die Oberhand gewinnen. Schau, was China ist: eine Planwirtschaft, ein Einparteiensystem, alles, was wir eigentlich nicht wollen. Aber die wesentlichen Dinge machen sie richtig. Die haben uns innerhalb von dreißig Jahren in unheimliche Abhängigkeiten gebracht. Unglaublich. Und ich bin sicher, dass das viele Menschen in Europa erkannt haben, nicht heute, sondern vor zwanzig Jahren. Warum reagieren wir nicht? Weil wir kurzfristige Ziele setzen. Das Ziel ist das nächste Quartal, das Ziel ist die nächste Wahl. Statt das große Ganze zu sehen. Wir haben die Wissenschaft, wir haben Hirn, wir haben Geld, wir haben Ressourcen, um breiter und größer zu denken. Nur irgendwo am Weg verlieren wir uns.

Hast du ein Beispiel, wo du selbst an dieser Regulierung gescheitert bist?

Ich habe mich die letzten zwei, drei Jahre mit SMS-Spam beschäftigt. Jeder von uns bekommt irgendwelche blöden SMS, wo oben eine Bank steht, Unicredit oder Bitpanda oder was auch immer, und drinnen steht irgendein Scam. Ich habe mir zur Aufgabe gemacht: Wie kann man das verhindern? Weißt du, woran ich gescheitert bin? Am deutschen Briefgeheimnis. Das deutsche Briefgeheimnis wird auf SMS angewendet. Wie rückständig und ignorant muss man sein, um das anzuwenden? Es geht darum: Darf ich in den Header der SMS hineinschauen? Wenn dort Unicredit steht und ich erkenne, das ist die falsche Nummer, dann ist es Scam, und dann filtere ich es aus. Es ist so einfach. Die Erklärung ist: Das ist ein Verfassungsgesetz in Deutschland, es geht nicht. Und die Bevölkerung hat Millionen an Schaden. Wen schützen wir jetzt? Die armen Menschen, die auf das reinfallen und Millionen verlieren? Oder wen schützen wir da? Wenn ich krank bin, soll historisch gesehen auch ein Arzt kommen und mir Blut rauslassen statt eine CT zu machen. Ich meine, das ist absurd. Man muss mit der Zeit gehen.

Die Bundesregierung hat einige Maßnahmen für das Innovationsökosystem gesetzt, Stichwort Dachfonds. Wie bewertest du das?

Ich bewerte es positiv, eindeutig positiv. Ich habe mich 2011 als Chef der ÖIAG beworben. Bin es nicht geworden, Gott sei Dank. Eine meiner Thesen damals in meinen Bewerbungsunterlagen war, dass die ÖIAG-Companies, heute ÖBAG, einen Teil ihrer Dividende in einen Forschungsförderungsfonds oder Startup-Fonds einzahlen sollen, damit wir einen Geldpool haben, mit dem wir dieses Ökosystem stärken.

Das war vor fünfzehn Jahren. Jetzt wird genau das diskutiert.

Eben. Wenn eine Idee kommt und man sie fünfzehn Jahre später diskutiert, darf ich ein paar Fragezeichen stellen. Es gibt einen Punkt: Die Zeit kannst du nicht kaufen. Die Zeit kann man fast nie mit Geld erschlagen. Und ich glaube, wir gehen sehr sorglos mit der Zeit um. In der Wirtschaft ist das noch schlimmer.

Gibt es Tipping Points, die schon erreicht sind? In generativer KI etwa haben wir das Rennen doch verloren.

Nein, glaube ich nicht. Da bin ich anderer Meinung als einige Teilnehmer im Panel. Ich bin sicher, dass man das in drei Jahren aufholen kann. Weil das ist pure Force: Du nimmst so viel Geld, baust so viele Data Center. Wir haben die Wissenschaft, wir haben die Leute, die das können. In drei Jahren, so wie DeepSeek das gemacht hat, können wir es schaffen. Das Rennen ist nicht verloren. Es ist nur die Entscheidung, ob man es macht oder nicht. Mir wäre am liebsten, dass wir überhaupt nicht auf die Idee kommen müssen. Nur die Situation ist so, dass irgendjemand in den USA, China oder wo immer sagen kann: Mir gefällt überhaupt nicht, dass Österreich LLMs oder KI hat, ich drehe es ab. Das darf nicht passieren. Das heißt, wir brauchen einen gewissen Grad an Autonomie. Das heißt nicht, dass wir alles nachbilden und doppelt haben müssen. Aber man muss einen gewissen Grad an Selbstständigkeit haben oder mindestens Hebel, um diese Selbstständigkeit erhalten zu können.

In Europa ist nur ASML ein wichtiger globaler Player. Und nachdem er der Einzige ist, ist man erpressbar. Gott sei Dank haben wir das. Aber da sind wir nicht unbedingt die großen Meister. Ich habe noch die Hoffnung, dass sich die KI in eine Richtung entwickelt, dass die Industrievertikalen, die KI anwenden, so stark werden, dass sie sich selbstständig entwickeln. Eine wird in Europa sein, eine in Amerika, eine in Österreich, egal wo. Das wird sich ausgleichen. Aber die Infrastruktur muss man haben. Und auch damit gehen wir nicht besonders proaktiv um. Es ist blöd, dass ein Glasfaseranschluss in Österreich und Deutschland Pi mal Daumen dreitausend Euro kostet und gleichzeitig in Spanien zweihundertsechzig Euro. Es gibt ein paar Gründe dafür, ein paar sind legitim. Aber die Mehrzahl der Gründe ist einfach erfunden. Da sieht man, wie inkonsistent wir agieren.

Du hast sehr viel erreicht in deiner Karriere. Welche Ziele hast du dir noch gesteckt?

Ich habe mir in meiner Karriere, Karriere unter Anführungszeichen, nie persönliche Ziele gesetzt. Ich habe Business-Ziele gesetzt: Wenn ich Vorstand einer Firma bin, will ich diese und jene Ziele erreichen. Aber keine persönlichen Ziele, weil man so offen und so breit sein muss, dass man entscheiden kann, ob man eine Chance wahrnimmt oder nicht. Ich bin nach Russland gegangen, obwohl ich überzeugt bin, dass ich den besten Job in Österreich hatte, zehn Jahre lang.

Beim Summit haben zwölf Startups gepitcht, die noch am Anfang stehen. Was gibst du jungen Unternehmer:innen mit auf den Weg?

Es war interessant, dass die zwölf aus sehr verschiedenen Ecken kommen, was gut ist. Ich persönlich glaube an Startups, die entweder etwas sehr tangibles machen oder ein Businessmodell haben, das global anwendbar ist. Das kann eine kleine Sache sein, aber global anwendbar. Ich hoffe, sie denken in die Richtung, dass sie nicht nur ein kleines Problem lokal lösen, sondern dass ihre Plattform oder ihr Produkt eine globale Anwendung haben kann. Da gibt es viele Chancen, und auch viele Dinge, die man gut überlegen muss.

Toll dass du so interessiert bist!
Hinterlasse uns bitte ein Feedback über den Button am linken Bildschirmrand.
Und klicke hier um die ganze Welt von der brutkasten zu entdecken.

brutkasten Newsletter

Aktuelle Nachrichten zu Startups, den neuesten Innovationen und politischen Entscheidungen zur Digitalisierung direkt in dein Postfach. Wähle aus unserer breiten Palette an Newslettern den passenden für dich.

Montag, Mittwoch und Freitag

AI Summaries

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit

AI Kontextualisierung

Welche gesellschaftspolitischen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit

AI Kontextualisierung

Welche wirtschaftlichen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Innovationsmanager:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Investor:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Politiker:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit

AI Kontextualisierung

Was könnte das Bigger Picture von den Inhalten dieses Artikels sein?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit

AI Kontextualisierung

Wer sind die relevantesten Personen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit

AI Kontextualisierung

Wer sind die relevantesten Organisationen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit