Skip to main content

JPMorgan veröffentlicht Cyber-To-do-Liste: Snyk deckt 8 von 10 Punkten ab. Wie gut sind Sie aufgestellt?

Artikel von

23. April 2026

0 Min. Lesezeit

Das Wichtigste auf einen Blick

Die Global Technology Leadership von JPMorganChase hat am 17. April 2026 „Das Unternehmen stärken: 10 sofort umsetzbare Maßnahmen für KI-fähige Cyber-Resilienz“ veröffentlicht. Das ist ein Auftrag an CISOs aller Großunternehmen. Snyk setzt 8 der 10 Maßnahmen direkt um – standardmäßig, im Entwickler-Workflow und mit einer einzigen Plattform.

Warum diese Richtlinie für Aufsehen sorgte

Wenn die Global Technology Leadership von JPMorgan eine öffentliche Cyber-Checkliste veröffentlicht, werden Security-Teams großer Unternehmen hellhörig. JPMorgan gibt jährlich rund 15 Milliarden US-Dollar für Technologie aus und betreibt eines der praxiserprobtesten Security-Programme weltweit. Wenn das Unternehmen sagt: „Setzen Sie diese 10 Maßnahmen um“, klingt das weniger nach einem Rat als nach einem Vorgeschmack darauf, was Aufsichtsbehörden und Vorstände bald verlangen werden.

Der Zeitpunkt ist kein Zufall. KI verkürzt rasant das Zeitfenster zwischen dem Entdecken und dem Ausnutzen einer Schwachstelle. Prozesse, die auf vierteljährliche Release-Zyklen ausgelegt sind, werden nun zum Risiko. Die JPMC-Richtlinie erkennt das ausdrücklich an – ebenso wie der ergänzende Security-Beitrag von Anthropic vom 10. April, der beschreibt, wie KI-Modelle immer besser darin werden, bekannte Fehler zu funktionsfähigen Exploits zu verknüpfen.

„Angreifer skalieren ihre Attacken, verkürzen die Zeit zwischen dem Entdecken und dem Ausnutzen von Schwachstellen und erhöhen die Zahl der Bedrohungen, denen Unternehmen täglich ausgesetzt sind.“

— Global Technology Leadership von JPMorganChase, 17. April 2026

8 von 10 JPMC-Maßnahmen durch Snyk abgedeckt

Alle Maßnahmen rund um Code, Open Source, SBOMs, Build-Pipelines, Secrets, Snyk IaC oder den KI-Entwicklungslebenszyklus. Die beiden übrigen betreffen Netzwerk- und Identitätskontrollen außerhalb des Snyk-Leistungsumfangs – Snyk IaC unterstützt jedoch beide.

Alle 10 Maßnahmen einfach erklärt

Das hat JPMorgan gesagt, das bedeutet es in der Praxis und so passt Snyk dazu.

1. Aktuelle Softwareversionen verwenden

✅ Snyk unterstützt Sie

JPMC-Anforderungen: Veraltete Open-Source-Pakete und Bibliotheken, deren Support eingestellt wurde, nicht mehr verwenden. Nur aktuelle, gepflegte Versionen aus vertrauenswürdigen Repositories nutzen.

So unterstützt Snyk Sie: Snyk SCA scannt kontinuierlich alle Open-Source-Abhängigkeiten, kennzeichnet veraltete oder anfällige Pakete und erstellt automatisierte Pull Requests mit Fixes – bei jedem Commit, bevor etwas ausgeliefert wird.

2. Assets und Softwarekomponenten verwalten

✅ Snyk unterstützt Sie

JPMC-Anforderungen: Genau wissen, was in jeder Anwendung steckt. Für jede Anwendung eine Software-Stückliste (SBOM) erstellen, ergänzt um Informationen zu Verantwortlichen und Kritikalität.

So unterstützt Snyk Sie: Snyk erstellt SPDX- und CycloneDX-SBOMs für jede Anwendung und jeden Container, erfasst alle Open-Source-Abhängigkeiten und lässt sich zur Nachverfolgung der Verantwortlichkeiten in Tools wie ServiceNow und Jira integrieren.

3. Ein robustes Schwachstellenmanagement etablieren

✅ Snyk unterstützt Sie

JPMC-Anforderungen: Bekannte Schwachstellen nach Priorität beheben – zuerst Systeme mit Internetzugriff. Kontinuierlich statt vierteljährlich scannen. Die tatsächliche Verfügbarkeit von Exploits und die Liste der bekannten, ausgenutzten Schwachstellen (KEV) von CISA berücksichtigen.

So unterstützt Snyk Sie: Snyk scannt jeden PR und Build, priorisiert anhand von Erreichbarkeit und Reifegrad des Exploits, bezieht KEV-Daten von CISA nativ ein und nutzt Agent Fix, um automatisch PRs mit Behebungen zu erstellen, die Entwickler mit einem Klick übernehmen können.

4. Pläne zur Reaktion auf Sicherheitsvorfälle auf die Probe stellen

⚠️ Grundlegend

JPMC-Anforderungen: Tabletop-Übungen und Live-Simulationen durchführen. Backup und Wiederherstellung testen. Rechtsabteilung, Kommunikationsteams und Geschäftsführung einbeziehen – und die erkannten Lücken schließen.

So unterstützt Snyk Sie: Die Planung der Incident Response ist Teil eines Programms, nicht Aufgabe eines Code-Scanners. Snyk unterstützt Reviews nach Sicherheitsvorfällen mit Audit-Trails, Ausnahmeverfolgung, SBOM-Abstammungsnachweisen und Compliance-Berichten. Ergänzen Sie Snyk für die Übungen selbst um eine dedizierte Incident-Response-Plattform.

5. SaaS- und ausgelagerte Abhängigkeiten kennen

✅ Snyk unterstützt Sie

JPMC-Anforderungen: Ein aktuelles Verzeichnis aller Drittanbieterdienste führen, von denen Ihre kritischen Systeme abhängig sind. Deren Security-Status bewerten. Einen Ausstiegsplan bereithalten.

So unterstützt Snyk Sie: Snyk Evo AI-SPM erfasst KI-Modelle, KI-Drittanbieterdienste, Agent-Frameworks und MCP-Server und erweitert die Transparenz der Supply Chain auf die KI-Ebene, die für die meisten Security-Teams noch unsichtbar ist. Discovery-Daten zeigen, dass bereits 28 % der Unternehmen agentische KI in der Produktion einsetzen – meist ohne dass ihre Security-Teams davon wissen.

6. Änderungsmanagement beschleunigen

✅ Snyk unterstützt Sie

JPMC-Anforderungen: Wissen, wie lange ein Patch bis zum Einsatz in der Produktion braucht. Tests und schrittweise Rollouts automatisieren. Security-Scans als integrierte Qualitätskontrolle einsetzen – nicht als zusätzlichen Engpass.

So unterstützt Snyk Sie: Das ist der zentrale Anwendungsfall von Snyk. Native Integrationen mit GitHub, GitLab, Bitbucket, Azure DevOps, Jenkins, CircleCI und mehr. Security-Gates werden automatisch bei PRs, Builds und Deployments ausgeführt. JPMC beschreibt mit eigenen Worten die Kategorie, die Snyk geschaffen hat.

7. Ausgehenden Datenverkehr konsequent filtern

⚠️ Grundlegend

JPMC-Anforderungen: Ausgehenden Datenverkehr aus Produktionsumgebungen standardmäßig blockieren. Nur genehmigte Endpunkte zulassen. Laut JPMC hätte allein diese Maßnahme sowohl Log4Shell als auch SolarWinds erheblich eingedämmt.

So unterstützt Snyk Sie: Den ausgehenden Netzwerkverkehr kontrollieren Firewalls und Cloud-Netzwerkrichtlinien – keine Code-Scanner. Snyk IaC erkennt jedoch Fehlkonfigurationen, die diese Kontrollen unbemerkt schwächen: zu weit gefasste NAT-Gateways, uneingeschränkte 0.0.0.0/0-Regeln in Terraform und Abweichungen von Kubernetes-NetworkPolicy-Vorgaben.

8. Dauerhafte Berechtigungen abschaffen

✅ Snyk unterstützt Sie

JPMC-Anforderungen: Dauerhaften Administratorzugriff abschaffen. Berechtigungen nur bei Bedarf und zeitlich begrenzt vergeben. MFA und Sitzungsaufzeichnungen vorschreiben. Servicekonten besonders beachten – sie sind das häufigste Angriffsziel.

So unterstützt Snyk Sie: PAM-Tools verwalten die Identitätsebene. Snyk setzt eine Ebene früher an: Die Secrets-Erkennung von Snyk findet eingebettete Zugangsdaten, API-Schlüssel, Cloud-Token und SSH-Schlüssel in Code und Containern, bevor sie überhaupt zusammengeführt werden – und beseitigt so die häufigste Ursache für ungewollt offengelegte dauerhafte Berechtigungen.

9. Remote-Zugriff verwalten und Netzwerke segmentieren

✅ Snyk unterstützt Sie

JPMC-Anforderungen: MFA für jeden Remote-Zugriff vorschreiben. Umgebungen nach Vertrauensstufe segmentieren. Jede System-zu-System-Verbindung authentifizieren. Mit Red-Team-Übungen testen.

So unterstützt Snyk Sie: Snyk IaC überprüft Zero-Trust- und Segmentierungskontrollen als Code – VPC-Peering, private Endpunkte, mTLS im Service Mesh, Netzwerk-ACLs und Firewall-Regeln. Abweichungen zwischen Ihren Richtlinien als Code und dem bereitgestellten Netzwerk werden bereits beim Merge erkannt – nicht erst, wenn ein Red Team sie aufdeckt.

10. Sicherheit in Entwicklung und Bereitstellung von KI integrieren

✅ Snyk unterstützt Sie

JPMC-Anforderungen: Bedrohungsmodelle für KI-Systeme erstellen. KI-Modelle und Trainingsdaten als besonders wertvolle Assets behandeln. Von KI generierten Code genauso validieren wie von Menschen geschriebenen Code. Mit Red-Team-Tests auf Prompt Injection und Data Poisoning prüfen.

So unterstützt Snyk Sie: Snyk Evo deckt den gesamten KI-Security-Lifecycle ab: Agent Scan (scannt von KI generierten Code), Snyk Studio (sichere Standardeinstellungen für Coding-Agenten wie Cursor, Claude Code und Copilot), AI-SPM (Verzeichnis von Modellen und Agenten), Agent Red Teaming (Adversarial-Tests auf Prompt Injection) und Supply-Chain-Sicherheit für MCP und Agenten.

Warum das dringender ist, als es scheint

Die JPMC-Richtlinie ist nicht im luftleeren Raum entstanden. Sie ist eine direkte Reaktion darauf, wie KI die wirtschaftlichen Rahmenbedingungen von Cyberangriffen verändert. „Wir müssen wissen, dass wir die Software sicher veröffentlichen können, und es ist nicht gerade klar, wie wir das mit voller Zuversicht tun können“, sagte Logan Graham, Leiter des Frontier Red Team bei Anthropic, das KI auf Risiken prüft.

Beide Dokumente kommen zum selben Schluss: Verteidiger müssen KI kontinuierlich und mit dem Tempo des Wandels auf Code-Ebene einsetzen. Vierteljährliche Scans und manuelle Triage können mit automatisierter Ausnutzung in großem Maßstab schlicht nicht Schritt halten.

Externe Forschung unterstreicht die Tragweite: BaxBench (ETH Zürich, UC Berkeley, 2025) ergab, dass 62 % des von führenden LLMs generierten Backend-Codes fehlerhaft oder unsicher sind. Da Teams immer stärker auf Coding-Agenten setzen, steigt die Zahl der Sicherheitsprobleme in Codebases – ohne automatisierte Scans, die speziell darauf ausgelegt sind, von KI generierte Muster zu erkennen.

So setzen Sie die Maßnahmen in 90 Tagen um

Wenn Ihr Security-Team Fortschritte bei den 10 JPMC-Maßnahmen nachweisen muss, finden Sie hier einen praktischen, schrittweisen Ansatz:

Tage 1–30

Die dringendsten Lücken im Code schließen

Snyk Open Source, Snyk Code und Snyk Secrets für Ihre 25 umsatzkritischsten Anwendungen einführen. Deckt die Maßnahmen 1, 2 und 3 sowie den Secrets-Teil von Maßnahme 8 ab.

Tage 31–60

Auf Cloud-Infrastruktur ausweiten

Snyk IaC in Ihren Cloud-Produktionskonten einführen. Deckt die Maßnahmen 6, 7 (ergänzend) und 9 ab – und erkennt Fehlkonfigurationen, bevor sie zur Laufzeit auftreten.

Tage 61–90

Die KI-Entwicklungsebene absichern

Evo AI-SPM, Agent Scan und die Schutzmaßnahmen von Snyk Studio für aktive Coding-Agent-Deployments einführen. Deckt die Maßnahmen 5 und 10 ab. Nach 90 Tagen sind 8 von 10 Maßnahmen über eine gemeinsame Kontrollebene abgedeckt.

JPMorganChase hat die Anforderungen veröffentlicht, und Anthropic hat erläutert, warum sie dringend sind. Snyk ist die Plattform, mit der sich beides umsetzen lässt – nativ im Entwickler-Workflow und für 8 der 10 Maßnahmen, mit dem Tempo, in dem KI heute Code generiert.

Wenn Sie als CISO, AppSec-Leitung oder Beschaffungsverantwortliche Anbieter den 10 JPMC-Maßnahmen zuordnen, bietet Ihnen die Tabelle oben eine Grundlage für Ihre Ausschreibung. Wenn sich Ihr Security-Team auf einen drastischen Anstieg des Schwachstellenvolumens vorbereitet, ist Snyk die Plattform, die bereits dafür ausgerüstet ist.

Was Sie nicht sehen, können Sie nicht steuern

Beginnen Sie mit Discovery. Beginnen Sie mit Evo AI-SPM.

Decken Sie alle in Ihrer Codebasis verborgenen AI-Komponenten auf und setzen Sie unternehmensweite Governance durch.