Skip to main content

Snyk-Bericht zur organisatorischen KI-Bereitschaft

Eine Umfrage unter Mitgliedern von Technologie-Teams ergab, dass die meisten ihre Unternehmen für KI-Coding-Tools gerüstet hielten, zugleich aber befürchteten, dass diese Tools ein Sicherheitsrisiko darstellen. Unternehmen versäumten es, grundlegende Vorbereitungsmaßnahmen umzusetzen, etwa einen Proof of Concept durchzuführen oder Entwickler zu schulen. Befragte, die in ihrem Arbeitsalltag direkt mit KI-Coding-Tools und KI-generiertem Code zu tun hatten, äußerten größere Bedenken hinsichtlich der Codequalität und der Risiken von KI.

Einführung

Laut dem Snyk-Bericht zur KI-Code-Sicherheit 2023 nutzen 96 % der Programmierenden generative KI-Tools in ihren Workflows. Unternehmen, die Software entwickeln, wissen, dass sie diese Tools einsetzen müssen, um wettbewerbsfähig zu bleiben und Talente zu gewinnen und zu halten. Die Integration von KI-Coding-Tools in den Softwareentwicklungszyklus bringt verschiedene Sicherheits- und Betriebsherausforderungen mit sich. Wie gut sind Technologieführungskräfte und ihre Teams auf die neue Ära der KI-Coding-Tools vorbereitet? Und wie bereiten sie sich auf diesen grundlegenden Wandel in der Softwareentwicklung vor?

Snyk stellte über 400 Technologieexpertinnen und -experten eine Reihe von Fragen, um die KI-Bereitschaft ihrer Unternehmen einzuschätzen und ihre Wahrnehmung von KI-Coding-Tools zu erfassen. Die Umfrage umfasste drei Gruppen: Technologie-Führungskräfte aus der C-Suite, Anwendungssicherheitsteams und Entwicklerinnen, Entwickler und Engineering-Fachkräfte. Diese Gruppen hatten unterschiedliche Ansichten zur Sicherheit von KI-Coding-Tools und Code, zur Wirksamkeit von Richtlinien für KI-Code-Sicherheit und zur Vorbereitung ihrer Unternehmen auf KI-gestütztes Coding. In diesem Bericht stellen wir die wichtigsten Forschungsergebnisse vor.

Teil 1

Unternehmen sind von ihrer KI-Bereitschaft überzeugt – besonders die Führungsebene

Unternehmen sind im Allgemeinen überzeugt, dass sie bereit und gut auf die Einführung von KI vorbereitet sind. Auf Fragen, die ihre KI-Bereitschaft direkt oder indirekt infrage stellen, reagieren die meisten Unternehmen mit einer raschen Einführung von KI – oft überspringen sie dabei sogar die übliche Analyse von Anwendungsfällen und Produkttests vor der Bereitstellung. Führungskräfte auf C-Level sind ihrerseits noch stärker davon überzeugt, dass ihre Unternehmen auf die Einführung von KI vorbereitet sind und dass ihre KI-Tools sicher sind.

Die Führungsebene ist zuversichtlicher, dass ihre Organisation für KI-Codierungstools gerüstet ist

Hervorragende KI-Bereitschaft? CISOs und CTOs sind doppelt so häufig davon überzeugt wie Entwickler

In allen drei Berufsgruppen gab die Mehrheit der Befragten an, dass ihre Organisation „äußerst bereit“ oder „sehr bereit“ für die Einführung von KI-Coding-Tools sei. Weniger als 4 % sagten, ihre Organisation sei nicht bereit. C-Level-Befragte sind jedoch zuversichtlicher als andere Gruppen, dass ihre Organisation bestens auf den Einsatz und die Einführung von KI-Coding-Tools vorbereitet ist. 40,3 % dieser Gruppe stuften ihre Organisation als „äußerst bereit“ ein, verglichen mit nur 26 % der Mitglieder von AppSec-Teams und 22,4 % der Entwickler.

Zwischen CISOs und CTOs gab es keinen signifikanten Unterschied – angesichts des Sicherheits- und Risikofokus von CISOs scheint das kontraintuitiv. Dies könnte am enormen Druck auf die Technologieführung liegen, KI-Coding-Tools schnell einzuführen und die Softwareentwicklung zu beschleunigen. Die Zurückhaltung anderer Gruppen spiegelt wahrscheinlich konkrete Bedenken hinsichtlich der Bereitschaft in den Bereichen Sicherheit, Schulungen, Codequalität und anderer Details auf Implementierungsebene wider.

Balkendiagramm zur Bedeutung einer möglichst schnellen Einführung von KI-Coding-Tools: CTOs/CISOs 32 %, Dev/Eng 22 % und AppSec/Sec 19 %.

CTOs und CISOs sprechen sich stärker für eine möglichst schnelle Einführung von KI-Coding-Tools aus

Unter den Befragten aus der Geschäftsleitung hielten 32,5 % die schnelle Einführung von KI-Coding-Tools für „entscheidend“. Damit stufen sie die Einführung fast doppelt so häufig als dringend ein wie AppSec-Befragte. Entwickler waren zwar enthusiastischer als AppSec-Befragte, erreichten aber nicht das Begeisterungsniveau der Geschäftsleitung. Diese Dringlichkeit spiegelt wahrscheinlich die starken Forderungen von Aufsichtsrat und CEOs wider, dass CTOs KI schnell einführen.

Balkendiagramm mit Bewertungen der Sicherheitsrichtlinien für KI-Coding-Tools durch CTOs/CISOs, AppSec-/Security- und Dev-/Engineering-Teams: unzureichend, angemessen oder übermäßig.

Die meisten Befragten halten Sicherheitsrichtlinien für KI-Coding-Tools für gut

In allen drei Befragtengruppen hielt die Mehrheit die Richtlinien ihrer Organisation für KI-Coding-Tools für angemessen – darunter mehr als zwei Drittel der Befragten aus der Führungsebene und der Entwickler. Nur ein sehr geringer Anteil fand die Richtlinien zu restriktiv. Ein deutlich größerer Anteil der Security-Fachkräfte hielt sie jedoch für unzureichend. Das zeigt, dass AppSec- und Security-Befragte weiterhin Risiken in den KI-Code-Sicherheitspraktiken ihrer Organisationen sehen.

Donut-Diagramm mit der Frage: „Wie bewerten Sie die Sicherheit von KI-generiertem Code?“ Gut: 44,3 %, mittel: 30,8 %, ausgezeichnet: 19 %, schlecht: 5,9 %.

63,3 % bewerten die Sicherheit von KI-generiertem Code als hoch

Rund zwei Drittel der Befragten bewerteten die Sicherheit von KI-generiertem Code als „ausgezeichnet“ oder „gut“. Nur 5,9 % stuften sie als „schlecht“ ein. In der gesamten Stichprobe ist die Einstellung zu KI-generiertem Code positiv. Das entspricht der positiven Haltung zu Richtlinien für die Nutzung und Einführung von KI-Coding-Tools.

Teil 2

Unternehmen sehen KI-Coding als Sicherheitsrisiko, treffen aber keine angemessenen Vorbereitungen

Trotz der überwiegend positiven Einschätzungen zur organisatorischen Bereitschaft, zu Sicherheitsrichtlinien, zur Qualität von KI-generiertem Code und zu Risiken nennen die Befragten Sicherheit weiterhin als größtes Hindernis für die Einführung von KI-Coding-Tools. Im scheinbaren Widerspruch zu dieser Einschätzung versäumen sie es außerdem, grundlegende Schritte zur Risikominimierung und Vorbereitung ihrer Unternehmen zu unternehmen – etwa Proofs of Concept durchzuführen und Entwickler im Umgang mit KI-Coding-Tools zu schulen.

Sicherheitsbedenken bleiben das größte Hindernis für KI-Coding-Tools

Alle drei Befragtengruppen waren sich einig, dass Sicherheitsbedenken in ihrem Unternehmen die größte Sorge bei der Einführung von KI-Coding-Tools darstellen. Dies gaben rund 58 % der Befragten aller Gruppen an. Umgekehrt sahen weniger als die Hälfte der Befragten die fehlende Unterstützung durch die Führungsebene als Hindernis. Dieses Ergebnis entspricht den allgemeinen Einschätzungen von AppSec-Fachleuten und – in geringerem Maße – von Entwicklern. Dennoch steht es im Widerspruch zur überwiegend positiven Haltung gegenüber KI-Coding-Tools und zur von der Mehrheit der Befragten geäußerten Einschätzung, dass ihr Unternehmen für deren Einsatz bereit ist.

Weniger als 20 % der Unternehmen führten Proofs of Concept für KI-Tools durch

Neue Technologien und Tools werden in Unternehmen üblicherweise eingeführt, indem zunächst Funktionen und Kosten analysiert und anschließend mit einem kleinen Teamteil ein „Proof of Concept“ durchgeführt wird. So ging das Platform-Engineering-Team von Pinterest bei der Einführung von KI-Coding-Tools vor. Unsere Umfrage ergab, dass weniger als 20 % der Unternehmen Proofs of Concept als Teil ihrer Vorbereitungen auf den Einsatz von KI-Coding-Tools durchführten. Von allen Vorbereitungsschritten wurden Proofs of Concept mit Abstand am seltensten genutzt. Unternehmen führten sie etwa dreimal seltener durch als andere Maßnahmen. 

Möglicherweise hielten Unternehmen Proofs of Concept für überflüssig. Dieses Ergebnis zeigte sich zudem gleichermaßen bei Befragten aus den Bereichen AppSec, CTO/CISO und Dev/Eng. Die Mehrheit der Befragten gab zwar an, dass ihr Unternehmen zusätzliche Sicherheitstools und -prüfungen einführte, um sich auf KI-Coding-Tools vorzubereiten. Doch mehr als ein Drittel der Unternehmen traf diese Vorsichtsmaßnahme nicht. Das deutet darauf hin, dass sie entweder ihre bestehenden Softwareentwicklungspraktiken für ausreichend sicher hielten, um auch neue Herausforderungen durch KI abzudecken, oder davon ausgingen, dass KI-Coding-Tools nicht unbedingt zusätzliche Risiken für den Softwareentwicklungslebenszyklus mit sich bringen.

Donut-Diagramm mit dem Titel „Prozentsatz der Entwickler mit Schulungen zu KI-Coding-Tools“, das Bereiche von 0–25 % bis 76–100 % mit Prozentangaben zeigt.

Nur 44,8 % der Unternehmen schulten die Mehrheit ihrer Entwickler im Umgang mit KI-Coding-Tools

Eine angemessene Schulung ist entscheidend, wenn eine neue Technologie eingeführt wird, von der ein erhebliches Sicherheitsrisiko ausgehen kann. Dennoch gaben deutlich weniger als die Hälfte aller Befragten an, dass ihre Unternehmen die Mehrheit ihrer Entwickler im Umgang mit KI-Coding-Tools schulten. Das könnte an der einfachen Bedienbarkeit der Tools liegen oder daran, dass viele von ihnen Sicherheitsprüfungen direkt in den Workflow integrieren. Allerdings vermitteln Coding-Tools nicht, wie Nutzer Fehler erkennen können, die die Tools selbst gemacht haben – obwohl solche Sicherheitsfehler häufig vorkommen und gut dokumentiert sind.

Teil 3

Wer näher am Code arbeitet, hat größere Zweifel an Sicherheitsfragen

AppSec-Teams bewerteten die Sicherheitsrisiken von KI und den Umgang ihrer Organisation mit diesen Risiken tendenziell negativer. Dazu gehörten eine geringere Einschätzung der Sicherheit von KI-generiertem Code, ein höheres wahrgenommenes Risiko durch KI-Tools und eine kritischere Beurteilung der Angemessenheit der KI-Sicherheitsrichtlinien ihrer Organisation.

Balkendiagramm zur Bewertung der Sicherheit von KI-generiertem Code als ausgezeichnet durch CTOs/CISOs, AppSec-/Security-Fachkräfte und Entwickler:innen/Engineering-Fachkräfte.

AppSec-Teams bewerten die Sicherheit von Gen-AI-Code dreimal häufiger als „schlecht“

Obwohl sie nur einen kleinen Anteil aller Antworten ausmachten, gaben AppSec- und Security-Fachkräfte dreimal häufiger als Befragte aus der C-Suite und deutlich häufiger als Entwickler an, dass KI-generierter Code „schlecht“ sei. Diese Diskrepanz deutet darauf hin, dass diejenigen, die für die Fehlerbehebung und Absicherung von Code zuständig sind, häufiger mit den Schwächen von KI-Tools konfrontiert werden als Entwickler, denen Schwachstellen und Codefehler möglicherweise entgehen, und C-Suite-Mitglieder, die nur selten selbst Code bearbeiten. Am anderen Ende des Spektrums hielten CTOs und CISOs die Qualität generierten Codes deutlich häufiger für „hervorragend“ als Entwickler, die täglich mit KI-generiertem Code arbeiten. Das deutet wahrscheinlich darauf hin, dass Entwickler die tatsächliche Qualität KI-generierten Codes realistischer einschätzen und häufiger mit den Fehlern und Problemen konfrontiert sind, die bei KI-generiertem Code typisch sind – darauf weisen eigene Erkenntnisse von Snyk und wissenschaftliche Untersuchungen hin.

Diese Erkenntnisse werfen mehrere Fragen auf. Erstens: Unterschätzen Unternehmen insgesamt die Risiken von KI-Coding-Tools? Befragte aus allen Rollen bewerteten die Qualität von KI-Code im Durchschnitt als hoch. Das, obwohl mehrere wissenschaftliche Studien zeigen, dass KI-generierter Code regelmäßig Sicherheitsrisiken einführt und zusätzliche Code-Reviews sowie Nachbesserungen erfordert. (Sehen Sie sich dieses Snyk-Webinar mit einem Live-Hack-Exploit für KI-generierten Code an.) Zweitens: Überschätzen CTOs und CISOs die Qualität KI-generierten Codes, weil sie unvollständige Informationen erhalten oder nur wenig direkten Kontakt zu denjenigen haben, die mit diesen Tools arbeiten? Und warum sind sie nicht auf einer Linie mit den Entwicklern?

Balkendiagramm zum Sicherheitsrisiko durch KI-Coding-Tools: 19 % der CTOs/CISOs, 4 % der AppSec-/Security-Fachkräfte und 9 % der Dev-/Engineering-Fachkräfte halten es für unbedenklich.

C-Suite sieht Sicherheitsrisiken durch KI-Coding-Tools 2- bis 5-mal seltener

Die Befragten waren sich weitgehend einig, dass KI-Coding-Tools kein erhebliches Risiko darstellen. Doch bei der Einschätzung, KI sei überhaupt nicht riskant, gab es große Unterschiede. In unserer Umfrage gaben 19,4 % der C-Suite-Befragten an, KI-Coding-Tools seien „überhaupt nicht riskant“ – dem stimmten jedoch nur 4,1 % der AppSec-Teammitglieder zu. Entwickler lagen näher an der Einschätzung von AppSec: 8,8 % der Dev/Eng-Befragten sagten, KI-Coding-Tools seien nur minimal riskant. Umgekehrt hielten 38,3 % der AppSec-Fachkräfte KI-Coding-Tools für „sehr riskant“ oder noch riskanter, während dem nur 29,8 % der C-Suite-Befragten zustimmten. Eine mögliche Erklärung für dieses Ergebnis ist, dass AppSec-Teams, die sich im Arbeitsalltag viel stärker mit der Behebung von fehlerhaftem Code und Schwachstellen befassen, deutlich mehr Sicherheitsprobleme durch KI-Tools erleben als die C-Suite, die meist weniger in die täglichen Sicherheits- und Coding-Aktivitäten eingebunden ist.

Balkendiagramm mit den Einschätzungen von CTOs/CISOs, AppSec-/Sicherheitsteams und Entwicklungs-/Engineering-Teams dazu, ob Sicherheitsrichtlinien für KI-Coding-Tools unzureichend, angemessen oder übermäßig streng sind.

AppSec-Fachkräfte halten KI-Sicherheitsrichtlinien 3-mal häufiger für unzureichend

AppSec-Fachkräfte zweifeln an den Sicherheitsrichtlinien ihrer Organisation für KI-Coding-Tools. Fast dreimal so viele Befragte aus dem AppSec-Bereich wie CTOs und CISOs bezeichneten die Richtlinien für KI-Coding-Tools als „unzureichend“. Entwickler und Engineers liegen dazwischen: Nur 19 % der Befragten gaben an, dass die KI-Richtlinien ihrer Organisation unzureichend sind, gegenüber 30,1 % der AppSec-Mitglieder. Anders gesagt: Je weiter eine Person in der Technologieorganisation von Sicherheitsprozessen entfernt ist, desto eher hält sie die KI-Sicherheitsrichtlinien für angemessen. Das könnte darauf hindeuten, dass AppSec-Teams mehr Risiken erkennen. Es könnte auch bedeuten, dass sie der Ansicht sind, KI-Sicherheitsrichtlinien müssten logisch aufgebaut sein und den Anforderungen der Anwendungssicherheit entsprechen. Befragte aus der C-Suite hielten diese Richtlinien am ehesten für übertrieben. Diese Einschätzung könnte ihren starken Wunsch widerspiegeln, die Einführung von KI-Coding-Tools zu beschleunigen, wie weitere Fragen dieser Umfrage zeigen.

Fazit

Unternehmen sind sich uneinig über ihre KI-Bereitschaft und versäumen grundlegende Schritte zur Vorbereitung

Bereit oder nicht? Die Befragten bewerten die Bereitschaft ihrer Unternehmen für den Einsatz von KI-Coding-Tools im Allgemeinen positiv. Sie halten ihre Sicherheitsrichtlinien meist für ausreichend und von KI generierten Code für sicher. Insgesamt glauben sie, dass ihre Unternehmen für den Einsatz von KI bereit sind. Gleichzeitig sind sie sich jedoch uneinig, was die Sicherheit von KI-Coding-Tools angeht. In allen Rollen gelten Sicherheitsbedenken als das größte Hindernis für den Einsatz von KI-Coding-Tools. Bei den konkreten Vorbereitungsmaßnahmen gaben weniger als ein Fünftel der Befragten an, dass ihre Unternehmen Proofs of Concept (PoCs) durchgeführt haben – ein grundlegender Schritt bei der Einführung neuer Technologien. Außerdem sagte weniger als die Hälfte, dass die meisten Entwicklerinnen und Entwickler in ihrem Unternehmen eine Schulung zu KI-Coding-Tools erhalten hatten. Diese Widersprüche könnten auf fehlende Planung und Strategie sowie mangelnde Strukturen für die Einführung von KI hindeuten.

Bei genauerer Betrachtung zeigte sich in der Umfrage eine durchgängige Diskrepanz zwischen den Rollen hinsichtlich der Einschätzung von Codequalität, Toolsicherheit und allgemeiner organisatorischer Vorbereitung. Die Führungsebene bewertete KI-Coding-Tools und die entsprechende Vorbereitung positiver als Befragte, die näher an Code oder Sicherheitsprozessen und -richtlinien arbeiten. Insbesondere Mitglieder der Sicherheitsteams schätzten die Sicherheit von KI-Coding-Tools kritischer ein. Das deutet darauf hin, dass diese einflussreiche Gruppe stärker mit Problemen konfrontiert ist, die durch KI-generierten Code entstehen, und entsprechend darauf reagiert.

Die genannten Widersprüche deuten auf unzureichende Planung oder eine fehlende kohärente Strategie für die Einführung von KI-Coding-Tools hin. Außerdem fehlt es an Strukturen, um notwendige Voraussetzungen zu bestimmen und zu erfüllen – möglicherweise, weil es unternehmensweit an einer einheitlichen Übersicht mangelt. Eine mögliche Erklärung: Ähnlich wie bei Smartphones und bestimmten Consumer-Softwareprodukten erfolgte die Einführung zunächst schnell und unkontrolliert, bevor IT-Abteilungen sie institutionalisierten. Die Einführung könnte daher anfangs chaotisch verlaufen und später schwer zu kontrollieren gewesen sein. Entscheidend ist jedoch, dass Unternehmen einen strukturierteren Ansatz für die Einführung und Absicherung von KI-Coding-Tools in Betracht ziehen sollten – ähnlich den Einführungsprozessen für andere Arten von Unternehmenssoftware. So lassen sich auch Sicherheitsbedenken ausräumen und überproportionale Sorgen von Entwicklerinnen und Entwicklern sowie Sicherheitsteams adressieren. Dafür braucht es bessere Kontrollmechanismen und einen ganzheitlicheren, systematischeren und programmatischen Ansatz, um einen grundlegenden Wandel im Softwareentwicklungsprozess umzusetzen.

Technologieverantwortliche, die auf die Signale dieser Umfrage hören, könnten von den folgenden Maßnahmen profitieren:

Etablieren Sie einen formalen POC-Prozess für die Einführung von KI-Tools.

Gewichten Sie Empfehlungen von denjenigen stärker, die am unmittelbarsten Code-Sicherheitsproblemen und Tool-Risiken ausgesetzt sind.

Dokumentieren und auditieren Sie alle Instanzen von KI-Codegenerierungstools, um Sicherheits- und QA-Prozesse besser auszurichten.

Führen Sie regelmäßig Pulsbefragungen zu Themen rund um KI-gestütztes Programmieren in allen drei Gruppen durch.

Ziehen Sie fachkundige Beratung zu Best Practices für KI in Betracht.

Sichern Sie sich die Unterstützung der Führungsebene – mit Tools, die den ROI von KI-Sicherheitstools belegen.

Setzen Sie auf Sicherheitstools, die Sicherheitsvorfälle frühzeitig im Entwicklungszyklus verhindern und beheben.

Setzen Sie auf entwicklerfreundliche KI-Sicherheitstools und -Praktiken, die Entwickler nicht ausbremsen und sich in bestehende Workflows integrieren lassen.

Erweitern Sie Schulungen und Weiterbildungen zu KI-generiertem Code und KI-Tools, um Bewusstsein und Urteilsvermögen zu stärken. Nutzen Sie einen KI-Coding-Assistenten (Google Gemini), der sich direkt in Snyk und dessen umfangreiche Wissensdatenbank integrieren lässt.

Methodik

Für diesen Bericht haben wir 406 IT-Fachkräfte aus aller Welt befragt. Snyk beschränkte die Umfrage auf Teilnehmende, die ihre Rolle als „CTO“, „CISO“, „Entwickler“, „Ingenieur“, „Security“ oder „AppSec“ beschrieben. Snyk plant, im Laufe des Jahres 2024 bei Online- und Offline-Veranstaltungen weitere Daten für diese Umfrage zu erheben. So soll ein noch umfassenderes Bild der KI-Bereitschaft von Unternehmen sowie der unterschiedlichen Einschätzungen zu KI-Risiken, zur Vorbereitung und zu den Herausforderungen entstehen.