31.03.2026
INTERVIEW

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit

Interview. Künstliche Intelligenz verleiht Cyberkriminellen nie dagewesene Geschwindigkeit und macht Angriffe durch Deepfakes oder unregulierte „Schatten-KI“ zur existenziellen Bedrohung. Im Interview erklärt Security-Experte Avi Kravitz, wie sich die Spielregeln der Abwehr radikal verändern und mit welchen Strategien sich Unternehmen im neuen Wettlauf gegen die Zeit rüsten müssen.
/artikel/wenn-minuten-ueber-millionen-entscheiden-wie-ki-den-takt-der-cyber-angriffe-verschaerft
Avi Kravitz, Founder & CEO von A-Team Rocks Consulting | (c) Martin Pacher / brutkasten

Avi Kravitz ist Gründer von A-Team Rocks Consulting, einer spezialisierten Security-Boutique mit den Schwerpunkten Securityberatung und Offensive Security. Seit fast 20 Jahren arbeitet er an der Aufklärung von Cyber-Sicherheitsvorfällen und tritt als Trusted Advisor für Kunden in ganz Europa auf. Im Interview spricht er über die massiven Veränderungen durch Künstliche Intelligenz, die Tücken von „Shadow AI“ und warum der Faktor Zeit heute entscheidend ist.


Du beschäftigst dich schon fast dein ganzes Leben mit IT-Sicherheit. Warum hast du Anfang 2020 A-Team Rocks Consulting gegründet und wo liegt euer Fokus?

Avi Kravitz: Ich beschäftige mich tatsächlich schon, seit ich zehn Jahre alt bin, mit diesem Thema. Beruflich mache ich das Ganze jetzt seit fast 20 Jahren. Vor etwa sechs Jahren hatte ich die Idee, viel Kompetenz auf Senior-Level in einer Firma zu bündeln. Daraus entstand A-Team Rocks Consulting, das ich Anfang 2020 gegründet habe.

Wir konzentrieren uns auf drei Hauptthemen: Erstens die technische Seite, also Offensive Security. Wir simulieren Hackerangriffe und führen klassische oder sehr spezielle Penetrationstests durch. Zweitens das Thema Security Management und Governance. IT-Security wurde früher oft als reines IT-Thema gesehen. Mittlerweile hat sich herumgesprochen, dass es ein ganzheitliches Thema ist, das stark mit Organisation, Prozessen, Policies und den Mitarbeitern zusammenhängt. Die dritte große Säule ist das Security Monitoring, wo wir für unsere Lösungen die laufende Überwachung übernehmen. Zudem machen wir forensische Analysen und Incident Response, helfen Unternehmen also, wenn sie gehackt wurden.

Wie seid ihr dafür personell aufgestellt?

Avi Kravitz: Wir sind aktuell fünf feste Mitarbeiter. Dazu haben wir einen Pool von etwa 15 Senior-Experten, die wir projektbezogen als Freelancer hinzuziehen. Das gibt uns die nötige Flexibilität, um Projekte auf höchstem Niveau abzuwickeln.

Wenn wir auf das aktuelle Top-Thema schauen: Künstliche Intelligenz. Wie verändert KI die Lage für Angreifer und Verteidiger in der Cybersicherheit?

Avi Kravitz: KI hat einen massiven Impact. Es gibt und gab in der Cybersicherheit immer eine Asymmetrie zwischen Angreifer und Verteidiger. Der Verteidiger muss schauen, dass das ganze „Haus“ abgesperrt ist, alle Fenster und Türen zu sind. Der Angreifer braucht nur ein einziges gekipptes Fenster, um einzubrechen.

KI verschärft diese Asymmetrie und bringt drei große Problemfelder mit sich. Das Erste ist der Faktor Zeit. Vor der KI-Ära haben wir bei Angriffen oft über Stunden und Tage gesprochen. Mit KI-gestützten Angriffen reden wir immer öfter über Minuten. Das ist signifikant, denn der Umkehrschluss lautet: Die Verteidigung muss genauso schnell reagieren können.

Was sind die anderen beiden Problemfelder?

Avi Kravitz: Das Zweite ist das Thema Täuschung. Vertrauen wird durch KI und Deepfakes massiv auf die Probe gestellt. Laut Microsoft ist KI-gestütztes Phishing mittlerweile rund dreimal effektiver als klassische Kampagnen. Früher hat man Phishing-Mails oft an schlechter Sprache oder schlechtem Design erkannt – heute sind sie sprachlich und visuell nahezu perfekt.

Das zieht sich auch ins Social Engineering. Wir hatten letztes Jahr einen Fall im deutschsprachigen Raum, bei dem ein Pharmaunternehmen einen hohen sechsstelligen Betrag durch einen Deepfake verlor. Die Angreifer hatten sich zuvor Zugriff auf das E-Mail-Konto einer zentralen Person im Unternehmen verschafft und dort über längere Zeit mitgelesen. So konnten sie laufende Geschäftsprozesse, Kommunikationsmuster und den nötigen Kontext genau nachvollziehen. Auf dieser Basis starteten sie eine Deepfake-Kampagne, die den CEO imitierte und sich über ein halbes Jahr aufbaute.

Nach diesen neun Monaten kam per Deepfake die Anweisung an den Geschäftsführer: „Bitte überweise diesen Betrag auf die Bank in Hongkong.“ Da der Kontext stimmte, hat er die Transaktion genehmigt. Erst am nächsten Tag, als er den echten CEO in der Schweiz traf, flog der Betrug auf.

Das klingt erschreckend. Wie lässt sich so etwas verhindern? Fällt hier die fehlende Governance ins Gewicht?

Avi Kravitz: Exakt. Wenn Unternehmen schon vor der KI-Zeit ihre Hausaufgaben im Bereich Governance nicht gemacht haben, fällt ihnen das jetzt auf den Kopf. Wenn kritische Geschäftsprozesse nicht durch ein Vier-Augen-Prinzip abgesichert sind, wird es gefährlich.

Für kritische Freigaben muss ein „Out-of-Band-Kanal“ etabliert sein. Das heißt: Wenn mich jemand anruft und drängt, sofort 100.000 Euro zu überweisen, muss ich über einen völlig anderen, unabhängigen Kanal zurückfragen: „Stimmt das wirklich?“ Solche fehlenden Prozesse machen KI-Angriffe jetzt noch verheerender. Zudem fehlen oft die Log-Files, also die „Augen und Ohren“ der IT. Wenn nicht entsprechend mitgeloggt wird und diese an sicheren Orten verwahrt werden, können wir in der Analyse im Nachhinein kaum oder nur schwer nachvollziehen, was in den vergangenen Monaten passiert ist.

Du hast vorhin noch ein drittes Problemfeld erwähnt.

Avi Kravitz: Ja, der Kontrollverlust. Wir nennen das „Shadow AI“‘. Früher sprach man von „Shadow IT“, wenn Mitarbeitende nicht freigegebene Geräte, Software oder Cloud-Dienste für die Arbeit nutzten. Heute verwenden Mitarbeitende für ihre Arbeit verschiedenste KI-Tools, oft ohne klare Regeln, Freigaben oder Sichtbarkeit für IT und Security.

Die Problematik: In diesen Tools landen sensible Firmendaten. Das Unternehmen gibt Interna heraus und hat keine Ahnung, wo diese Daten landen oder was die Anbieter damit machen. Es ist ein bisschen wie der Wilde Westen. Die IT hat darüber keine Hoheit mehr und klassische Security-Maßnahmen reichen hier allein nicht mehr aus. Auch das ist wieder ein Governance-Thema. 

Gibt es Unterschiede, wie Startups und Großkonzerne damit umgehen? Gerade im Vergleich zum Vorreiter Israel?

Avi Kravitz: Bei kleineren Startups in Österreich bekommt Cybersecurity ehrlicherweise oft noch zu wenig Aufmerksamkeit. Das liegt meist an knappen personellen und finanziellen Ressourcen. Für viele Startups haben Überleben, Produktentwicklung und schneller Markteintritt zunächst Priorität.

Israel ist im Cyberbereich deutlich reifer aufgestellt. Dort ist Cybersecurity oft sehr anwendungsnah und einsatzgetrieben. Die Einheit 8200 des israelischen Militärs bringt seit Jahren starke Cyber-Experten hervor, und das Ökosystem ist darauf ausgelegt, Startups früh mit Kapital, Netzwerk und internationaler Skalierung zu unterstützen. Dadurch fällt es vielen Unternehmen dort leichter, neue Technologien wie KI auch in der Verteidigung schneller zu adaptieren.

Wir leben auch in geopolitisch sehr angespannten Zeiten. Hat der Russland-Ukraine-Konflikt die Bedrohungslage für Unternehmen verändert?

Avi Kravitz: Definitiv. Seit dem Ausbruch des Ukrainekriegs ist Cyber für Unternehmen viel stärker als geopolitischer Risikofaktor sichtbar geworden. Wir sehen seither, dass staatliche und staatsnahe Akteure digitale Angriffe gezielt mit politischen und militärischen Zielen verknüpfen – etwa durch Wiper-Malware, die nicht auf Verschlüsselung, sondern auf gezielte Zerstörung ausgelegt ist, durch DDoS-Kampagnen zum Lahmlegen von Systemen, durch Angriffe auf kritische Infrastrukturen oder durch Angriffe entlang digitaler Liefer- und Dienstleisterketten. 

Besonders deutlich wurde das bei Angriffen auf die ukrainische Energieversorgung, etwa durch die russlandnahe Hackergruppe Sandworm und durch Industroyer2, eine speziell für Energie- und Steuerungssysteme entwickelte Schadsoftware. Für Unternehmen in Europa ist die Bedrohung dadurch greifbarer geworden, weil nicht nur einzelne Systeme, sondern auch Lieferketten, Dienstleister, Energieversorgung und digitale Abhängigkeiten stärker in den Fokus rücken.

Zusammenfassend: Wenn ein Unternehmen jetzt aufrüsten möchte, welche konkreten Tipps gibst du mit auf den Weg?

Avi Kravitz: Es gibt keine Silver Bullet und keine einzelne Maßnahme, die alle Probleme löst. Es braucht immer einen Mix aus technischen, organisatorischen und prozessualen Schutzmaßnahmen. 

Erstens: Identitäten schützen. Angreifer zielen heute sehr häufig auf Zugangsdaten, Tokens und privilegierte Konten. 

Zweitens: starke Authentifizierung und klare Verifikationsprozesse. Dazu gehören konsequente MFA und gerade im Zeitalter von Deepfakes, CEO-Fraud und Social Engineering eine zusätzliche, unabhängige Out-of-Band-Verifikation bei sensiblen Vorgängen wie Zahlungen, Kontowechseln, Freigaben oder Zugriffsänderungen – idealerweise nach dem Vier-Augen-Prinzip. 

Drittens: Systeme konsequent aktuell halten. Sicherheitsupdates schließen bekannte Schwachstellen, bevor Angreifer sie ausnutzen können. Und weil Angreifer heute oft in Minuten statt in Tagen agieren, wird Geschwindigkeit beim Patchen und Absichern zum entscheidenden Faktor. Das gilt nicht nur für exponierte Systeme, sondern für die gesamte IT-Landschaft – vom Server bis zum Client. 

Viertens: konsequentes Least Privilege. Niemand sollte mehr Zugriffsrechte haben, als für die jeweilige Aufgabe unbedingt nötig sind. 

Und fünftens: Monitoring. Gutes Monitoring ist unerlässlich, um Auffälligkeiten früh zu erkennen und im Ernstfall schnell reagieren zu können. Unternehmen brauchen heute mehrere Schutzebenen, nicht nur eine einzelne Maßnahme. Gleichzeitig sollte man KI nicht nur als Risiko sehen: Richtig eingesetzt kann sie auch auf der Verteidigungsseite helfen – etwa bei der schnelleren Erkennung von Auffälligkeiten, der Priorisierung von Vorfällen und der Entlastung von Security-Teams.


Event der AICC – Austrian-Israeli Chamber of Commerce im weXelerate

Wie brisant diese Entwicklung ist, zeigte sich erst kürzlich am 24. März 2026 beim Event „Cyber Security in the Age of AI“ der Österreichisch-Israelischen Handelskammer (AICC) im Wiener weXelerate. Vor rund 80 Gästen aus Wirtschaft und Tech-Szene brachte Avi Kravitz die aktuelle Bedrohungslage auf den Punkt: Die größte Gefahr durch Künstliche Intelligenz liege derzeit gar nicht in völlig neuen Bedrohungsformen, sondern in der massiven Beschleunigung bestehender Angriffe.

Photo (c) D.Mikkelsen v.l.n.r.: Benjamin Ruschin (Präsident, AICC), Michael Wilnitsky (Generalsekretär, AICC), Avi Kravitz (Founder & CEO, A-Team Rocks Consulting), Yaron Zehavi (Senior Enterprise Architect, Identity Architect & CIAM Product Owner, Raiffeisen Bank International), Christoph Moser (Chief Resilience Officer, Plasser & Theurer), Mara Weinblatt (Marketing & Kommunikation, AICC), Awi Lifshitz (Präsident, AICC).

Was für Abwehrteams früher ein „Stundenproblem“ war, wird durch KI zunehmend zum „Minutenproblem“. Gemeinsam mit Branchenexperten wie Christoph Moser (Plasser & Theurer) und Yaron Zehavi (Raiffeisen Bank International) warnte Kravitz auf dem Podium davor, dass Attacken durch KI nicht nur rasant skalieren und billiger werden, sondern auch in ihrer Täuschung kaum noch zu entlarven sind. Das eindringliche Fazit des Abends: Cybersicherheit darf kein technisches Nischenthema mehr bleiben, sondern muss im KI-Zeitalter zur zentralen Management- und Führungsfrage werden.

Deine ungelesenen Artikel:
12.08.2026

Vom Gründer-CEO zum Profi-Manager: Wie neoom die Übergabe an der Spitze organisiert hat

Anfang Februar 2026 verkündete Walter Kreisel auf LinkedIn das Ende eines Kapitels: Nach acht Jahren als CEO übergab der Gründer des oberösterreichischen Cleantech-Scaleups neoom die operative Führung an Nikolas Iwan. Was nüchtern betrachtet wie eine Personalmeldung klang, ist in Wahrheit eine der heikelsten Operationen, die ein Scaleup durchlaufen kann – und ein Tabuthema in der österreichischen Wirtschaft. Wir haben mit Kreisel und seinem Nachfolger über die schwierige Choreografie der Übergabe und den Aufbruch in eine neue Wachstumsphase gesprochen.
/artikel/fuehrungswechsel-bei-neoom-loslassen-ohne-wegzugehen
12.08.2026

Vom Gründer-CEO zum Profi-Manager: Wie neoom die Übergabe an der Spitze organisiert hat

Anfang Februar 2026 verkündete Walter Kreisel auf LinkedIn das Ende eines Kapitels: Nach acht Jahren als CEO übergab der Gründer des oberösterreichischen Cleantech-Scaleups neoom die operative Führung an Nikolas Iwan. Was nüchtern betrachtet wie eine Personalmeldung klang, ist in Wahrheit eine der heikelsten Operationen, die ein Scaleup durchlaufen kann – und ein Tabuthema in der österreichischen Wirtschaft. Wir haben mit Kreisel und seinem Nachfolger über die schwierige Choreografie der Übergabe und den Aufbruch in eine neue Wachstumsphase gesprochen.
/artikel/fuehrungswechsel-bei-neoom-loslassen-ohne-wegzugehen
Neoom Ex-CEO Walter Kreisel (l.) und sein Nachfolger Nikolas Iwan © Antje Wolm

Dieser Text ist zuerst im brutkasten-Printmagazin von Mai 2026 „Die nächste Stufe“ erschienen. Eine Download-Möglichkeit des gesamten Magazins findet sich am Ende dieses Artikels.


Wer das neoom-Headquarter in Freistadt betritt, blickt zuerst nach oben: Im Eingangsbereich hängt ein Astronaut von der Decke, daneben führt eine Wendeltreppe empor, die an eine startende Rakete erinnert. Das Gebäude trägt den Namen „Free City“. Walter Kreisel, neoom-Gründer und seit Anfang des Jahres nicht mehr CEO, nennt es „Freistadt neu interpretiert als Raumschiff“ – mit Stadtmauer, grünem Turm, Stadtgraben und Zugbrücke.

Außen setzt sich diese Konsequenz fort: Schwarze Photovoltaikmodule nord-, ost-, west- und südseitig, dazu am Dach; rund 400 Kilowatt verteilt auf eine Bauwerkshülle, die zuerst Strom produziert und den Überschuss im 1,2 Megawattstunden großen Speicher zwischenlagert. Davor: ein Parkplatz, auf dem fast jedes Fahrzeug ein Elektroauto ist, fünfzig Ladestationen. Rund hundert neoom-Mitarbeiter:innen arbeiten hier auf 780 Quadratmetern, weitere hundert verteilt auf andere Standorte. 80 bis 85 Prozent der verbrauchten Energie produziert das Gebäude selbst.

Es ist eine Inszenierung, die Kreisels Stil als CEO über acht Jahre präzise zusammenfasst: Vision, Symbolik, Größe. Umso bemerkenswerter, dass dieser Mann seit Februar nicht mehr operativ verantwortlich ist – er hat das Steuer übergeben; an Nikolas Iwan, der zuvor bei Shell, H2 MOBILITY und McKinsey in Führungspositionen die Energiewende mitgestaltet hat. Mitte April 2026, am Tag des neoom-Live-Events, zu dem die wichtigsten Geschäftspartner – die „Power Partner“ – nach Freistadt anreisen, übernimmt erstmals Iwan die Hauptbühne. Kreisel hat sich am informellen Abend zuvor bewusst zurückgehalten.

„Wenn Walter gestern aufgetaucht wäre, hätte sich vieles auf ihn konzentriert“, sagt Iwan. „Er hat die Beziehungen zu den Power Partnern aufgebaut. Wir haben uns vorher abgestimmt.“ Diese Abstimmung – wer wann sichtbar ist, wer wo nicht auftaucht – ist seit Monaten Teil des täglichen Geschäfts der beiden. Sie ist der Grund, warum das Unternehmen den Wechsel an der Spitze bisher reibungslos gemeistert hat.

Denn ein CEO-Wechsel ist für ein Scaleup eine der riskantesten Operationen überhaupt. „Du hast dauerhaft den Zünder einer ungesicherten Handgranate in der Hand“, sagt Kreisel. „Wenn du da nicht stabil bist, sprengt es dir das Unternehmen; weil der Prozess völlig undefiniert abläuft – und ein massives Risiko ist.“

Das Tabuthema

Kreisels offene Worte sind selten – obwohl es zuletzt einige ähnliche Fälle gab. Im November 2025 gab Bitpanda-Mitgründer Eric Demuth seine Co-CEO-Rolle ab und wechselte als Executive Chairman in den Verwaltungsrat; Lukas Enzersdorfer-Konrad führt das Krypto-Unicorn nun allein. Im Januar 2026 zog sich Prewave-Mitgründerin Lisa Smith aus der Geschäftsführung zurück, ihr Co-Founder Harald Nitschinger übernahm die alleinige operative Verantwortung. Drei prominente Fälle innerhalb weniger Monate – das deutet auf einen Trend hin.

Während in den USA der Wechsel vom Gründer-CEO zum professionellen Manager als normaler Skalierungsschritt gilt – Investor Hermann Hauser hat wiederholt darauf hingewiesen, dass Europa nicht nur ein Kapital-, sondern auch ein Management-Problem habe –, herrscht hierzulande Schweigen über das Wie. „Bei Herr und Frau Österreicher ist so etwas ein Tabuthema“, sagt Kreisel. „Der Eigentümer ist Geschäftsführer bis zu seinem Tod, dann macht der Sohn oder die Tochter weiter.“

Witzigerweise ist der CEO ein massives Tabuthema. Aber an COO, CFO – da wird permanent rumgeschraubt.

Die Reaktionen auf seine Ankündigung im Februar bestätigen das. In der Region Freistadt wurde gefragt: „Haben sie ihn rausgehaut?“ In der Startup-Bubble wurde gefragt: „Wie viel Geld hast du rausgezogen?“ Dass der Gründer freiwillig in den Aufsichtsrat wechselt und keine Anteile verkauft hat, passte nicht ins gängige Schema. „Vom Aufsichtsrat über die Berater bis zu den Headhuntern: Niemand kennt sich aus“, kritisiert Kreisel. „Das war ein leerer Wald, ohne Baum und ohne Holz.“ Best-Practice-Modelle? Fehlanzeige. „Witzigerweise ist der CEO ein massives Tabuthema. Aber an COO, CFO – da wird permanent rumgeschraubt“, ergänzt Iwan.

Acht Jahre – ein Kilimandscharo

Schon während seines MBA-Studiums habe er sich mit Nachfolge beschäftigt, sagt Kreisel. Konkreter wurde es, als neoom vom freiwilligen Advisory Board zum echten Aufsichtsrat überging und schließlich zur AG wurde. Mitte 2023 entschied sich Kreisel, an der Donau-Universität Krems eine Ausbildung zum zertifizierten Aufsichtsrat zu absolvieren; nicht als formaler Akt, sondern um die Rolle in der Tiefe zu verstehen. Im Frühjahr 2025 schloss er ab.

Parallel begann ein bewusster persönlicher Reset – nach acht intensiven Jahren symbolisch verankert in einer Bergbesteigung. Es war der Kilimandscharo, ein 18 Jahre alter Traum, den Kreisel öffentlich als sein Ziel nach dem CEO-Ausstieg kommunizierte.

Die CEO-Suche selbst lief über eine internationale Executive-Search-Firma. Aus einer Longlist wurde eine Shortlist von sieben Kandidat:innen, am Ende blieb Iwan – obwohl er die entscheidende LinkedIn-Nachricht der Recruiterin beinahe übersehen hätte: „Die Nachricht kam am 30. Juni. Erst am 18. Juli habe ich sie zufällig gesehen – und bin gerade noch auf den Zug aufgesprungen“, erinnert sich Iwan. In der zweiten Interview-Runde lernten sich Kreisel und Iwan persönlich kennen. Die offizielle Zeit war nach 45 Minuten vorbei – sie redeten noch eine halbe Stunde weiter.

„Ich war noch nicht bereit“

Rückblickend würde Kreisel den Prozess sogar früher anstoßen, sagt er. Iwan widerspricht lachend: „Also ich wäre noch nicht bereit gewesen!“ Der Satz verweist darauf, dass Iwans Werdegang genau jetzt in die Rolle passte: Acht Jahre bei Shell in unterschiedlichen Managementpositionen, zuletzt als Country Manager für das Tankstellengeschäft in Österreich. 2016 der Wechsel als CEO zum deutschen Wasserstoff-Startup H2 MOBILITY, das er bis 2023 führte. Anschließend Geschäftsführer bei ennoo Rental in Berlin und als Senior Advisor bei McKinsey.

Dass Iwan ausgerechnet aus der Wasserstoffwelt zu einem Strom-Scaleup wechselt, ist kein Zufall – „ich komme aus der Molekülwelt“, sagt er. „Über 80 Prozent der Energie werden in Molekülform bewegt. Aber wir stehen am Beginn des Elektronen-Zeitalters.“

Bei H2 MOBILITY habe er sieben Jahre lang erlebt, dass Wasserstoff „nicht so schnell kommt, wie wir damals dachten“. Im Stromspeicher-Markt ist das Tempo ein anderes: 2025 wuchs der europäische Batteriespeichermarkt nach Daten von SolarPower Europe um 45 Prozent gegenüber dem Vorjahr; seit 2021 hat sich die installierte Kapazität auf 77,3 Gigawattstunden verzehnfacht
. BloombergNEF prognostiziert für 2026 weltweit 33 Prozent Zuwachs. Bis 2030 erwarten Analysten eine weitere Verzehnfachung. Entsprechend hoch sei allerdings auch der Wettbewerb bereits, merkt Iwan an

Sichtbarkeit als Strategie

Die heikelste Phase eines Wechsels ist nicht die Auswahl des Nachfolgers, sondern die Choreografie danach. „Es muss einen Cut geben“, sagt Kreisel, „sonst wird die Rollenveränderung durch die natürlichen Emotionen ein Stück weit überschrieben.“ Iwan formuliert nüchterner: „Wenn Walter jeden Tag hier rumlaufen würde, würden diese informellen Verbindungen meine Autorität ganz leicht unterminieren; obwohl alle wissen, dass es formal nicht mehr so ist.“ Deshalb stimmen sich die beiden vor jedem öffentlichen Auftritt ab. Es ist eine Disziplin, die Kreisel sich abverlangen muss: „Ich stehe auch gerne im Mittelpunkt. Aber es ist gerade wichtig, dass ich es nicht mehr bin – sonst funktioniert das Loslösen gar nicht.“ Gleichzeitig hat sich Iwan bemüht, die DNA des Unternehmens nicht anzutasten. Er nennt sich „neoomian“, trägt die Firmenkleidung.

„Normalerweise ist das Erste, was ein neuer Vorstand macht: Logo ändern, Vision umformulieren. Da gehen zwei Jahre drauf, in denen man sich gar nicht auf das Wesentliche konzentriert“, sagt Kreisel. „Dass Nikolas das nicht macht, ist ein riesiger Unterschied. Es zeigt, wie stark er sich mit der Vision und vor allem der Mission des Unternehmens und mit der Leidenschaft des Teams identifiziert.“

„It’s not about strategy, it’s about execution“

Inhaltlich hat Iwan in seiner ersten Aufsichtsratssitzung im März 2026 einen klaren Rahmen gesetzt: „Es geht nicht um Strategie – es geht um Umsetzung.“ Vision, Produktportfolio, Zielmärkte – all das stehe. Was fehle, sei methodische Umsetzungsstärke. In den ersten sechs Wochen habe er vor allem zugehört: „Ich saß stundenlang in den Wohnzimmern von Endkund:innen, habe den Vertrieb begleitet, mit Partnern und Industriekunden gesprochen.“ Erst danach wurden gemeinsam mit dem Management sechs Prioritäten für drei Monate festgelegt – inspiriert von OKR-Methoden. Intern werden sie „ROKKS“ genannt, visualisiert als sechs Berggipfel.

Es ist genau jener konsequente Stil, den Kreisel im eigenen Führungsverhalten als Schwachstelle identifiziert: „Diese Konsequenz habe ich als Gründer nicht immer eingehalten. Ein Markt, der jetzt anstrengender ist, braucht jemanden, der mehr Erfahrung mitbringt.“ Iwan formuliert den Unterschied: „Walter hat Ideen, die so stark sind, dass sie manchmal einfach rausmüssen, auch wenn kurz vorher noch eine andere wichtig war. For the good kannst du damit ein Unternehmen gründen; for the bad ist das in der täglichen Führung schwierig.“

Deutschland, Konsolidierung, schwarze Null

Operativ steht 2026 unter klaren Vorzeichen: organisches, profitables Wachstum, keine Hyperscale-Vorhaben. Österreich, wo neoom Marktführer ist, soll konsolidiert werden. Den eigentlichen Hebel sieht Iwan in Deutschland. Das mag überraschen, denn Deutschland gilt als der weiter entwickelte Markt. Beim regulatorischen Rahmen ist es aber umgekehrt: Während Österreich bei der Smart-Meter-Durchdringung bei rund 90 Prozent liegt, sei sie in Deutschland im einstelligen Prozentbereich, sagt Iwan. Energiegemeinschaften sind in Österreich seit Jahren etabliert, in Deutschland gibt es sie noch gar nicht. „Da können wir mit dem Absender Österreich punkten.“ Der Markt selbst sei riesig und weitgehend unbearbeitet. Erst zwei von zehn Dächern in Österreich tragen Photovoltaik, nur eines von zehn Gebäuden hat einen Stromspeicher. „Die Branche hat eigentlich noch alles vor sich“, sagt Kreisel. „Das war kurz gehypt mit Greta und Putin; jetzt mit dem Iran. Aber es ist nicht mehr so sexy, weil KI alle Aufmerksamkeit zieht.“

Wie konsequent neoom aufgestellt ist, zeigt ein Gang durchs Headquarter: ein Schaltschrankraum mit 1,2 Megawatt Netzanschluss, ein eigenes Hochvolt-Testlabor in Holzbau, eine Holzkiste, in der nach Kreisels Worten „neoom eigentlich begonnen hat“. Das Unternehmen entwickelt selbst Software, testet und integriert Hardware. Verkauft wird über Partner: Rund 20% der Installationsbetriebe machen 80 Prozent des Umsatzes, über 200 sind registriert. Das Geschäftsmodell ist B2B2C.

Oberstes Ziel für 2026: Profitabilität aus eigener Kraft. Eine konkrete Zahl wollen die beiden nicht nennen. „Profitabilität, ein wertvolles Unternehmen – das ist das oberste Ziel“, sagt Kreisel. „Darum ist das auch kein Rückschritt, sondern ein Anlauf; ein Anlauf, um in einer Branche, die noch gar nicht richtig gestartet hat, mit voller Kraft loszulegen.“

KI als Hebel

Eine zentrale Rolle spielt KI – nicht als Buzzword, sondern als Werkzeug für Effizienzgewinne. neoom hat knapp 100.000 Geräte an über 16.000 Standorten in seiner Cloud zu einem virtuellen Kraftwerk vernetzt. Diese Software-Schicht ist nach Iwans Überzeugung ein zentraler Enabler. „Hardware-Innovation kommt von externen Zulieferern. Aber die Innovationskraft im Software-Bereich entsteht bei uns Inhouse – und zeichnet uns gegenüber Wettbewerbern aus.“ Der KI-Hebel sei dramatisch: zwischen 50 und 1.000 Prozent Effizienzsteigerung in der Code-Entwicklung, je nach Review-Tiefe. Kreisel ergänzt: „Wir haben in den letzten Jahren genügend Ressourcen in Software investiert. Und wir haben keine Legacy. Das ist heute, mit KI, plötzlich unfassbar relevant.“

Was das österreichische Startup-Ökosystem lernen kann

Sowohl Kreisel als auch Iwan verstehen das, was sie gerade durchlaufen, als Beitrag zu einer offeneren Diskussion. „Ich glaube, viele würden Geld dafür bezahlen, diese Learnings zu hören“, sagt Kreisel. Was es brauche, seien sichtbare Best-Practice-Fälle. Iwan nennt einen strukturellen Grund, warum europäische Scaleups beim CEO-Thema zögern: „Es hängt mit dem knappen Kapital und dem Horizont der Investoren zusammen. Die erste Euphorie ist riesig. Dann läuft es nicht so wie gedacht – und die Euphorie ist plötzlich ganz klein.“ Statt pragmatisch nach Stellschrauben zu suchen, werde dann das Unternehmen als Ganzes infrage gestellt – nur die CEO-Frage bleibe das letzte Tabu.

Für neoom kommt jetzt die eigentliche Bewährungsprobe: das Hochfahren in einen Markt, der aufwärts geht – mit einem Team, das eine Konsolidierungsphase hinter sich hat, und einem Gründer im Aufsichtsrat, der sich bewusst zurücknimmt, ohne wegzugehen. Sein Nachfolger sieht die Aufgabe als langfristig an: „Ich bin hier, um zu bleiben“, sagt Iwan.

Toll dass du so interessiert bist!
Hinterlasse uns bitte ein Feedback über den Button am linken Bildschirmrand.
Und klicke hier um die ganze Welt von der brutkasten zu entdecken.

brutkasten Newsletter

Aktuelle Nachrichten zu Startups, den neuesten Innovationen und politischen Entscheidungen zur Digitalisierung direkt in dein Postfach. Wähle aus unserer breiten Palette an Newslettern den passenden für dich.

Montag, Mittwoch und Freitag

AI Summaries

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit

AI Kontextualisierung

Welche gesellschaftspolitischen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit

AI Kontextualisierung

Welche wirtschaftlichen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Innovationsmanager:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Investor:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Politiker:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit

AI Kontextualisierung

Was könnte das Bigger Picture von den Inhalten dieses Artikels sein?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit

AI Kontextualisierung

Wer sind die relevantesten Personen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit

AI Kontextualisierung

Wer sind die relevantesten Organisationen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„Der Angreifer braucht nur ein gekipptes Fenster“ – KI und die Asymmetrie in der Cybersicherheit