Zenith Live 2026: Sichere Einführung von KI beginnt mit dem Verständnis der Arbeitsweise von Menschen

CNA zeigt, dass eine sichere Einführung von KI mit dem Verständnis des Nutzerverhaltens beginnt – nicht mit der Einschränkung von Innovation.

Verfasst von
Ken Underhill
Ken Underhill
Jun 17, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Auf der Konferenz Zenith Live 2026 von Zscaler hatte ich die Gelegenheit, mit Gregor Goodman, Chief AI Officer bei CNA, und Preston Curry, Deputy Director Security Operations, über ihren Weg zu einer sicheren Einführung von KI zu sprechen. 

Ihre Erfahrungen verdeutlichten eine wichtige Erkenntnis, die viele Unternehmen noch lernen müssen: Erfolgreiche KI-Programme beginnen damit, zu verstehen, wie Menschen heute arbeiten, statt einfach die Nutzung von KI vorzuschreiben. 

Durch die Kombination einer Zero-Trust-Architektur mit Transparenz über die KI-Nutzung verbesserte CNA die Sicherheit und die Nutzererfahrung und erzielte erhebliche Kosteneinsparungen.

Wichtige Erkenntnisse zur KI-Strategie

  • Eine erfolgreiche Einführung von KI beginnt mit dem Verständnis der Arbeitsabläufe der Nutzer, nicht einfach mit der unternehmensweiten Vorschrift zur KI-Nutzung.
  • Eine vollständige Sperrung von KI kann Risiken durch Schatten-KI schaffen, sodass Transparenz und Governance wirksamer sind als restriktive Richtlinien allein.
  • Die Modernisierung auf Basis von Zero Trust verbesserte sowohl die Sicherheit als auch die Nutzererfahrung, sodass CNA veraltete VPN- und NAC-Technologien ablösen und gleichzeitig mehr als 1 Million US-Dollar an Kosten einsparen und vermeiden konnte.
  • Transparenz über die KI-Nutzung ermöglicht bessere Sicherheitsentscheidungen, wobei CNA mehr als 34.000 KI-Prompts analysierte, um das Nutzerverhalten, Datenrisiken und Governance-Anforderungen besser zu verstehen.
  • Sicherheitsprogramme sind am wirksamsten, wenn sie Reibungsverluste reduzieren, sodass Unternehmen Sicherheit, Benutzerfreundlichkeit und Innovation miteinander in Einklang bringen können, ohne Vertrauen zu opfern.

Die KI-Strategie neu denken

Eine der praxisnahesten Erkenntnisse aus unserem Gespräch war Gregors Perspektive auf die KI-Strategie. 

Statt zu fragen: „Wie setzen wir KI ein?“, schlug er vor, dass Unternehmen zunächst fragen: „Was tun wir gerade, und wie könnte KI uns dabei helfen, es besser zu machen?“ 

Diese Denkweise hat CNA dabei geleitet, die Abläufe zu modernisieren und gleichzeitig die strengen Sicherheitsstandards aufrechtzuerhalten, die für die Unterstützung der U.S. Navy und anderer staatlicher Einrichtungen erforderlich sind.

Als Federally Funded Research and Development Center (FFRDC) im Dienst des Department of the Navy unterstützt CNA weltweit wichtige Forschungs- und Analysevorhaben. 

Die Analysten arbeiten häufig von Militärstützpunkten, Schiffen, Krisenzentren und anderen anspruchsvollen Umgebungen aus, in denen ein sicherer Zugriff auf sensible Informationen unerlässlich ist.

Advertisement

Über veraltete Sicherheitsmodelle hinausgehen

Vor der Einführung der Zero Trust Exchange-Plattform von Zscaler setzte CNA auf herkömmliche VPNs, Network-Access-Control-(NAC-)Lösungen und mehrere Firewall-Anbieter. 

Diese Technologien führten zu einer hohen betrieblichen Komplexität, Herausforderungen bei der Skalierbarkeit, instabilen Verbindungen und einem erhöhten Risiko.

Ein häufiges Problem veralteter Architekturen ist die laterale Bewegung. 

Wenn ein Angreifer ein Gerät kompromittiert und Zugriff auf Netzwerkebene erlangt, hat er häufig die Möglichkeit, sich in der gesamten Umgebung weiterzubewegen. 

Ein Zero-Trust-Ansatz reduziert dieses Risiko, indem er den Zugriff auf die Anwendungen und Ressourcen beschränkt, die Nutzer benötigen.

Laut Gregor und Preston verbesserte der Ersatz veralteter VPN- und NAC-Technologien die Nutzererfahrung und reduzierte zugleich den betrieblichen Aufwand. 

Die Nutzer erhielten schnelleren Zugriff auf Anwendungen, und das Unternehmen erzielte durch die Modernisierung insgesamt Einsparungen und Kostenvermeidungen von mehr als 1 Million US-Dollar.

Die Realität der KI-Nutzung

Wie viele Unternehmen, die mit sensiblen Daten umgehen, verfolgte CNA zunächst einen stark restriktiven Ansatz bei generativer KI. 

Öffentlich zugängliche Large Language Models (LLMs) wurden aufgrund von Bedenken hinsichtlich Datenoffenlegung und Compliance weitgehend blockiert.

Das Team erkannte jedoch schnell eine Herausforderung, vor der viele Sicherheitsverantwortliche heute stehen. Wenn Sicherheit zu viele Reibungsverluste erzeugt, suchen sich Nutzer häufig Umgehungslösungen.

Statt eine pauschale „Alles ablehnen“-Richtlinie aufrechtzuerhalten, konzentrierte sich CNA darauf, zu verstehen, wie die Beschäftigten KI tatsächlich nutzten. 

Mithilfe von Zscalers Funktionen für Generative AI Security und KI-spezifischen Data-Loss-Prevention-(DLP-)Kontrollen erhielt das Unternehmen Einblick in die Interaktionen der Nutzer mit öffentlichen KI-Tools.

Diese Transparenz erwies sich aus mehreren Gründen als wertvoll. 

Advertisement

Erstens half sie dabei, die Eingabe sensibler Informationen in öffentliche KI-Systeme zu verhindern. 

Zweitens lieferte sie detaillierte Einblicke darin, wie die Beschäftigten KI in ihrer täglichen Arbeit einsetzten. 

Schließlich erzeugte sie Daten, die umfassendere Governance- und Insider-Threat-Initiativen unterstützen konnten.

Über einen Zeitraum von vier Monaten analysierte CNA mehr als 34.000 KI-Prompts – eine Transparenz, die zuvor nicht vorhanden war.

Die Nutzererfahrung priorisieren

In unserem Gespräch betonten Gregor und Preston immer wieder die Bedeutung der Kunden- und Nutzererfahrung. 

Sicherheitsprogramme sind dann erfolgreich, wenn sie die Mission ermöglichen, statt sie zu behindern.

Eine der interessantesten Erkenntnisse aus CNAs Überwachung der KI-Nutzung war, dass viele Beschäftigte öffentliche LLMs hauptsächlich für Recherchen einsetzten. 

Diese Erkenntnis regte interne Diskussionen darüber an, ob spezialisierte interne KI-Funktionen entwickelt werden sollten, um die Nutzer besser zu unterstützen und zugleich angemessene Governance-Kontrollen aufrechtzuerhalten.

Durch den sicheren Zugriff auf genehmigte KI-Tools verkürzte CNA die Bereitstellungszeiten von Tagen – oder sogar Wochen – auf Sekunden. 

Analysten konnten effizienter arbeiten, IT-Teams verbrachten weniger Zeit mit der Bearbeitung von Ausnahmegenehmigungen, und Sicherheitsteams erhielten einen besseren Einblick in die Risiken des Unternehmens.

Sicherheit und Innovation miteinander in Einklang bringen

Die Erfahrungen von CNA zeigen, dass die sichere Einführung von KI nicht einfach eine technologische Herausforderung ist. 

Sie ist eine Herausforderung für Menschen, Prozesse und Transparenz. 

Durch den Ersatz veralteter Infrastruktur durch eine Zero-Trust-Architektur und die Implementierung von Kontrollen, die Produktivität ermöglichen statt einschränken, schuf das Unternehmen eine Grundlage für verantwortungsvolle KI-Innovation.

Für Sicherheitsverantwortliche, die KI-Strategien bewerten, ist die Lehre klar: Beginnen Sie damit, zu verstehen, wie Ihre Belegschaft heute arbeitet, und entwickeln Sie dann Kontrollen, die diese Arbeitsabläufe sicher unterstützen. 

Advertisement

Wenn Unternehmen Sicherheit, Benutzerfreundlichkeit und Transparenz miteinander in Einklang bringen, können sie Innovation beschleunigen, ohne Vertrauen zu opfern.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.