Checkmarx-Studie: 95 Prozent der CISOs stehen unter Druck, Compliance-relevante Sicherheitsprobleme zurückzustellen
09.06.2026
Die Ergebnisse weisen zudem auf einen Zusammenhang zwischen dem Anteil an KI-generiertem Code und dem Sicherheitsniveau von Anwendungen hin: Unternehmen, deren Produktivcode zu 81 bis 100 Prozent KI generiert ist, liefern laut Studie mehr als dreimal so häufig verwundbare Software aus wie Unternehmen mit einem KI-Code-Anteil von lediglich 1 bis 20 Prozent (47 gegenüber 14 Prozent). Grundsätzlich zeigt sich ein strukturelles Problem: Drei Viertel der Unternehmen haben nach eigenen Angaben bereits wissentlich verwundbare Software ausgeliefert. Als Gründe nennen sie Zeitdruck, Komplexität sowie die Hoffnung, dass Schwachstellen unentdeckt bleiben.
Sicherheitsstrategien müssen sich an die veränderte Bedrohungslandschaft anpassen
Mit der zunehmenden Verbreitung leistungsstarker KI-Modelle entstehen neue Angriffsflächen, während sich die Zeitspanne zwischen der Entdeckung und der Ausnutzung von Schwachstellen weiter verkürzt. Zu den Best Practices für die Absicherung KI-gestützter Softwareentwicklung zählen laut Report hybride Ansätze, die deterministische Prüfverfahren mit KI-gestützten Analyse- und Bewertungsverfahren kombinieren, klare Governance-Vorgaben für den Einsatz von KI sowie die weitgehende Automatisierung der Schwachstellenbehebung. Die Studienergebnisse zeigen zugleich eine wachsende Kluft zwischen Unternehmen, die ihre Sicherheitsstrategien an die veränderte Bedrohungslandschaft anpassen, und jenen, die weiterhin darauf hoffen, dass Schwachstellen unentdeckt bleiben.
Die wichtigsten Ergebnisse der Studie im Überblick:
• Sicherheit wird häufig erst nachgelagert berücksichtigt: Kontinuierliche Sicherheitsprüfungen sind bei mehr als 80 Prozent der Befragten bislang nicht fester Bestandteil des Entwicklungsprozesses. Schwachstellen werden stattdessen häufig erst in späteren Phasen oder nach einem Vorfall erkannt.
• Unternehmen erkennen die Risiken von KI, handeln jedoch nur zögerlich: Der Anteil der Unternehmen, die nach eigenen Angaben wissentlich verwundbare Software ausliefern, sank innerhalb eines Jahres von 81 auf 75 Prozent. Gleichzeitig stieg der Anteil der Unternehmen mit klaren Governance-Vorgaben für den Einsatz von KI von 18 auf 22 Prozent. Da sich die Zeitspanne zwischen der Entdeckung und der Ausnutzung von Schwachstellen weiter verkürzt, sind diese Fortschritte jedoch nicht ausreichend.
• Selbstbild und Realität klaffen auseinander: 93 Prozent der befragten Unternehmen berichten von einem Sicherheitsvorfall im Zusammenhang mit eigenen Anwendungen. Gleichzeitig beschreiben 73 Prozent ihr Sicherheitsniveau als „Advanced“ oder „Highly Mature“.
• Bei der KI-Governance besteht weiterhin erheblicher Nachholbedarf: 78 Prozent der Unternehmen verfügen laut Studie über keine klaren Vorgaben. Dadurch steigt das Risiko einer unkontrollierten Verbreitung von Schatten-KI und verwundbarem Code.
„Der Report macht deutlich, dass viele Unternehmen die Risiken zwar erkannt haben, ihre Sicherheitsmaßnahmen jedoch nicht im gleichen Tempo weiterentwickeln“, erklärt Sandeep Johri, CEO von Checkmarx. „KI kann die Softwareentwicklung erheblich beschleunigen, erhöht jedoch auch das Risiko und ersetzt keine wirksamen Sicherheitskontrollen. Erforderlich sind Ansätze, die deterministische Prüfverfahren mit KI-gestützten, probabilistischen Analyse- und Bewertungsverfahren kombinieren, neue Angriffsmuster zuverlässig erkennen und Sicherheitsteams in die Lage versetzen, Schwachstellen schneller und gezielter zu beheben.“
Was die Schwachstellenbehebung angeht, zeichnen die europäischen Ergebnisse ein besorgniserregendes Bild: 35 Prozent der befragten Unternehmen gelingt es nicht, innerhalb von drei Monaten mehr als die Hälfte der identifizierten Sicherheitslücken zu schließen.
„Die Zahlen zeigen, dass viele Unternehmen bei der Umsetzung von Anwendungssicherheit weiterhin vor erheblichen Herausforderungen stehen“, so Patrick Siffert, Regional Director DACH & Iberia bei Checkmarx. „Entscheidend ist, Sicherheit als festen Bestandteil von Entwicklungsprozessen zu verankern, identifizierte Schwachstellen konsequent zu priorisieren und zeitnah zu beheben. Nur so lassen sich die Vorteile KI-gestützter Entwicklung nutzen, ohne zusätzliche Risiken in Kauf zu nehmen.“
Die Ergebnisse werden auch auf dem virtuellen Agentic AppSec Unleashed Summit vorgestellt, den Checkmarx am 16. Juni 2026 veranstaltet. Security- und Engineering-Verantwortliche aus führenden Unternehmen werden dort gemeinsam mit Branchenexperten und Führungskräften von Checkmarx aktuelle Herausforderungen und Lösungsansätze für die sichere Softwareentwicklung im KI-Zeitalter diskutieren.
Für den Future of Application Security Report befragte Censuswide im Auftrag von Checkmarx zwischen dem 10. und 30. März 2026 insgesamt 2.350 CISOs, AppSec-Verantwortliche und Entwickler aus 14 Ländern. Die Teilnahme erfolgte anonym. Censuswide ist Mitglied der Market Research Society (MRS) sowie des British Polling Council und arbeitet nach den Richtlinien des MRS Code of Conduct und den ESOMAR-Prinzipien.
Der vollständige Report steht kostenfrei zum Download bereit: https://checkmarx.com/foa-report/
Portrait:
Über Checkmarx Checkmarx, der Marktführer im Bereich Application Security Testing, unterstützt Unternehmen mit der branchenführenden Cloud-nativen AST-Plattform Checkmarx One™ dabei, ihre #DevSec-Prozesse zu stärken. Aufsetzend auf das Knowhow unserer branchenweit führenden AppSec-Research- und Service-Teams schärft unsere KI-basierte Plattform den Blick der CISOs und Entwickler für das Wesentliche - und stellt so die Weichen für ein erfolgreiches Business. Dabei geht es um mehr als um die Frage, ob Shift-Left oder Shift-Right der bessere Ansatz ist: Mit Checkmarx können sich Unternehmen jederzeit flexibel an neue Anforderungen anpassen. Für mehr Informationen besuchen Sie unsere Website, lesen unseren Blog oder folgen uns auf LinkedIn.






