Warum dieses Modul ein Sondermodul ist
Zwischen 2018 und 2026 ist die durchschnittliche Zeit zwischen der Veröffentlichung einer Sicherheitslücke und ihrer aktiven Ausnutzung von rund 2,3 Jahren auf etwa 9 Stunden gefallen. Bank-IT-Prozesse, die in der ersten Welt entworfen wurden — Patch-Zyklen, Vorfallmeldewege, Risikomodelle — sind in der zweiten Welt nicht mehr passgenau.
Dieses Modul ist die Antwort der xbank Academy auf die Entwicklungen, die 2025 und 2026 das Cybersecurity-Feld strukturell verändert haben. Anders als die Module 1 bis 12, deren Inhalte sich an ISO 27002, MaRisk oder dem Three-Lines-Modell orientieren — Werke mit einer Halbwertszeit von Jahren — unterliegt Modul 13 einer vierteljährlichen Aktualisierungspflicht.
Die fünf Lerneinheiten
Die Welt hat sich verändert
15 MinZero Day Clock, strukturelle Asymmetrie und was das für ein Kreditinstitut bedeutet.
AI als Angreiferwerkzeug
25 MinDie fünf Phasen einer Angriffskette durch die AI-Linse — von der Aufklärung bis zur Lateral Movement. Mit vier dokumentierten realen Vorfällen und dem Banking-Tages-Szenario der xbank.
AI als Verteidigerwerkzeug
30 MinDrei Einsatzfelder von Code-Review bis Detection, die VulnOps-Funktion als organisationaler Anker, eine vendor-neutrale Werkzeuglandschaft und die vier regulatorischen Leitplanken für eine deutsche Bank.
DORA, MaRisk und der AI-Sturm
30 MinVier Rahmenwerke nebeneinander mit konkreten Reibungspunkten, ein banking-übersetztes Risikoregister mit acht Einträgen und das Folge-Szenario „xbank am Tag X+2”.
Der 90-Tage-Plan für die xbank
25 MinSynthese aller vorigen Einheiten: 10 Diagnose-Fragen, ein gestaffelter 90-Tage-Plan, Aufgabenverteilung über die drei Verteidigungslinien, Vorlage für das Vorstands-Briefing — und ein Y2K-Vergleich, der Mut macht.
Letzte Aktualisierungen
Lerneinheiten 13.4 „DORA, MaRisk und der AI-Sturm” und 13.5 „Der 90-Tage-Plan für die xbank” veröffentlicht — die regulatorische Vertiefung mit Risikoregister und die Synthese mit 10 Diagnose-Fragen, 90-Tage-Plan, Aufgabenverteilung über die drei Linien und Vorstands-Briefing-Vorlage. Modul 13 ist damit inhaltlich vollständig.
Lerneinheit 13.3 „AI als Verteidigerwerkzeug” veröffentlicht — drei Einsatzfelder (Code, Operations, Detection), die VulnOps-Funktion als Pipeline-Analogie zu DevOps, vendor-neutrale Werkzeuglandschaft und vier regulatorische Leitplanken (DORA, MaRisk, DSGVO, EU AI Act — plus BAIT in der Übergangsphase bis 31.12.2026). Inklusive Folge-Szenario „xbank am Tag X+1”.
Lerneinheit 13.2 „AI als Angreiferwerkzeug” veröffentlicht — die vier Phasen einer Angriffskette durch die AI-Linse, mit Sysdig- 8-Minuten-Angriff, Anthropic-Disclosure, AISLE OpenSSL-Zero-Days und Gambit-Report als belegte Fälle. Inklusive Banking-Tages-Szenario der xbank am Tag X.
Initiale Veröffentlichung der Lerneinheit 13.1 sowie der Modulstruktur. Stand basiert auf CSA Strategy Briefing „The AI Vulnerability Storm” (April 2026).
Anlass: Inkrafttreten EU AI Act. Betroffene Einheiten 13.4 und 13.5.