Beitragsbild KI-generiert, redaktionell geprüft (EU AI Act Art. 50).
TL;DR
Das OWASP GenAI Security Project hat am 01.09.2026 den GenAI Security Industry Framework Crosswalk veröffentlicht. Er ordnet 51 KI-Risiken aus vier OWASP-Listen den Controls von 25 Regelwerken zu, darunter ISO/IEC 27001:2022, ISO/IEC 42001:2023, DORA und die EU-KI-Verordnung. Die Plattform enthält 3.497 Zuordnungen und 1.514 Registry-Controls und zeigt für ausgewählte Regelwerke die verbleibenden Lücken an. ISO 27001, ISO 42001, DORA und die EU-KI-Verordnung decken jeweils 41 der 51 Einträge ab. Das Projekt beschreibt den Crosswalk selbst als öffentlich verfügbare Zuordnung unter der Lizenz CC BY-SA 4.0.
Diese Zusammenfassung wurde KI-gestützt erstellt (EU AI Act Art. 50).
Inhaltsverzeichnis (8 Abschnitte)
Wer KI produktiv einsetzt, muss deren Risiken gegenüber Auditoren und Zertifizierern auf Controls abbilden. Am 01.09.2026 hat das OWASP GenAI Security Project den GenAI Security Industry Framework Crosswalk veröffentlicht. Die interaktive Plattform weist 3.497 einzelne Zuordnungen und 1.514 Registry-Controls aus.
Was ist der OWASP GenAI Crosswalk?
Der OWASP GenAI Security Industry Framework Crosswalk ist eine öffentliche Zuordnung zwischen KI-Risiken und Sicherheitsstandards. Er verknüpft 51 KI-Risiken aus vier OWASP-Listen mit den Controls von 25 Regelwerken. Unternehmen erkennen damit, welche Controls ein bestimmtes KI-Risiko abdecken und wo der eigene Kontrollkatalog Lücken hat.
Der Crosswalk beantwortet die Frage in beide Richtungen. Welche Controls eines Regelwerks greifen bei einem konkreten KI-Risiko? Und umgekehrt: Welche KI-spezifischen Risiken deckt ein Regelwerk ab, das ohnehin erfüllt werden muss?
51 KI-Risiken aus der OWASP Top 10 LLM und drei weiteren Listen
Die 51 Einträge stammen aus vier OWASP-Listen. Je zehn Einträge steuern die LLM Top 10 2026, die Agentic Top 10 2026 und die Agentic Skills Top 10 bei. Die vierte und größte Liste ist DSGAI 2026 mit 21 Einträgen, die Datensicherheitsliste des Projekts (Data Security for GenAI).
Die Liste für Anwendungen großer Sprachmodelle (Large Language Model, LLM) erschien am 03.08.2026. Ihre Reihenfolge entsteht erstmals aus einem hybriden Modell: 75 Prozent Fachabstimmung, 25 Prozent empirische Vorfallsdaten aus 6.639 dokumentierten Vorfällen.
Excessive Agency stieg von Platz 6 auf Platz 3 und damit am stärksten von allen Einträgen. Der Berechtigungsumfang eines Agenten rückt so in den Prüfumfang eines Audits. System Prompt Leakage wurde zurückgezogen und durch die breitere Kategorie Hidden Context Exposure ersetzt, die auch abgerufene Dokumente, Agentenspeicher, Tool-Antworten und Anwendungszustand erfasst.
Die Angriffstechniken hinter diesen Einträgen stehen in Prompt Injection und KI-Red-Teaming im Detail. Wie tief eine Prüfung ansetzt, zeigen der LLM-Penetrationstest und die Prüfung der Sicherheit von KI-Agenten.
25 Regelwerke im Crosswalk: ISO 42001, DORA, MITRE ATLAS
Kartiert sind unter anderem ISO/IEC 27001:2022, ISO/IEC 42001:2023, DORA und die EU-KI-Verordnung. Dazu kommen NIST AI RMF 1.0, NIST CSF 2.0, MITRE ATLAS, SOC 2, PCI DSS v4.0, CIS Controls v8.1 und FedRAMP.
ISO/IEC 27001:2022, ISO/IEC 42001:2023, DORA und die EU-KI-Verordnung decken jeweils 41 der 51 Einträge ab. Nach unten weichen der OWASP AI Testing Guide mit 20 Einträgen und STRIDE mit 10 ab. Für die Agentic Skills Top 10 weist das Repository des Projekts bislang kein kartiertes Regelwerk aus, die Liste ist dort nur registriert. Ihre zehn Einträge fehlen damit in der Abdeckung.
Das Projekt nennt auf seinen eigenen Seiten unterschiedliche Zahlen. Die Startseite der Plattform weist 25 Regelwerke, 51 Einträge und 3.497 Zuordnungen aus, dieser Beitrag folgt diesen Angaben. Die Unterseite mit der Regelwerksliste spricht im Fließtext noch von 23 Regelwerken und 3.211 Zuordnungen, obwohl ihre Tabelle 25 Zeilen führt (abgerufen am 12.09.2026).
Hochrisiko-KI-Systeme und DORA: welches Regelwerk greift
| Auslöser | Regelwerk | Abdeckung laut Crosswalk |
|---|---|---|
| Finanzunternehmen, nach Art. 26 DORA ermittelt | DORA | 41 von 51 Einträgen |
| Hochrisiko-KI-System im Sinne der EU-KI-Verordnung | EU AI Act | 41 von 51 Einträgen |
| Zertifizierung eines KI-Managementsystems geplant | ISO/IEC 42001:2023 | 41 von 51 Einträgen |
| Bestehendes Managementsystem für Informationssicherheit (ISMS), KI als neuer Anwendungsfall | ISO/IEC 27001:2022 | 41 von 51 Einträgen |
| Bedrohungsmodellierung als einziger Rahmen | STRIDE | 10 von 51 Einträgen |
Einen Mindestturnus schreiben die DORA-Anforderungen nur einem Teil des Finanzsektors vor. Nach Art. 26 DORA führen die dafür ermittelten Finanzunternehmen mindestens alle drei Jahre erweiterte Tests auf Basis bedrohungsorientierter Penetrationstests durch, und zwar an Live-Produktionssystemen. Ausgenommen sind Kleinstunternehmen und die in Art. 16 Abs. 1 Unterabs. 1 DORA genannten Unternehmen. Wer KI in kritischen oder wichtigen Funktionen einsetzt, zieht diese Komponenten damit in den Prüfumfang.
Für Hochrisiko-KI-Systeme gilt Art. 15 EU-KI-VO. Sie müssen ein angemessenes Maß an Genauigkeit, Robustheit und Cybersicherheit erreichen und in dieser Hinsicht während ihres gesamten Lebenszyklus beständig funktionieren. Zusätzlich müssen sie widerstandsfähig gegen Versuche unbefugter Dritter sein, Verwendung, Ausgaben oder Leistung über Systemschwachstellen zu verändern. Die Cybersicherheitspflichten der EU-KI-Verordnung nennen Data Poisoning, Model Poisoning und Adversarial Examples ausdrücklich.
Gap-Analyse: wo der Kontrollkatalog Lücken zeigt
Im Audit muss belegt werden, welche Anforderungen des internen Kontrollkatalogs eine Maßnahme abdeckt. Diese Verknüpfung liefert der Crosswalk. Der Aufwand, Zuordnungen von Hand in Tabellen zusammenzutragen, kann damit sinken.
Als Adressaten der Abdeckungsbewertung nennt die Plattform CISOs, Compliance-Verantwortliche und Teams für Governance, Risiko und Compliance. In diesem Pfad wählen Unternehmen die selbst implementierten Regelwerke aus und sehen die verbleibenden Lücken. Ergebnisse aus Garak, PyRIT und LAAF lassen sich dort zur Validierung hochladen.
Voraussetzung bleibt ein vollständiges Inventar. Schatten-KI im Unternehmen entzieht sich der Zuordnung, weil die betroffenen Systeme im Kontrollkatalog nicht auftauchen. Ob ein zugeordnetes Control im konkreten System auch wirkt, zeigt erst eine Prüfung, etwa ein KI-Penetrationstest.
Grenzen des Crosswalks im KI-Audit
Das Projekt beschreibt den Crosswalk selbst als öffentlich verfügbare Zuordnung unter der Lizenz CC BY-SA 4.0. Die Zuordnungen bleiben damit Vorschläge, die Unternehmen für den eigenen Anwendungsfall prüfen und bei Bedarf anpassen oder ergänzen.
Auch der Reifegrad der zugehörigen OWASP-Bausteine ist unterschiedlich. Der Agent Control Standard steht bei Spezifikationsversion 0.1, Implementierungsbeispiele sind noch nicht veröffentlicht. Er definiert eine Agent Bill of Materials über CycloneDX, SWID und SPDX und stützt das Event-Tracing auf OpenTelemetry und das Open Cybersecurity Schema Framework.
Unternehmen sollten den Standard als Architektur zum Planen und Pilotieren behandeln. Für den produktiven Einsatz reicht dieser Stand nicht.
Einordnung
Der Crosswalk verbindet KI-spezifische Risikolisten mit etablierten Kontrollkatalogen. Der praktische Wert hängt an der Qualität der eigenen Systemliste.
Zur Ankündigung am 01.09.2026 zählte das OWASP GenAI Security Project auf LinkedIn mehr als 30.000 Mitglieder. Die 2026-Edition der LLM-Liste überschritt in den ersten 48 Stunden 10.000 Downloads.
Offen bleibt, wie schnell Zertifizierer und Aufsichtsbehörden solche Zuordnungen akzeptieren. Solange der Crosswalk ein Vorschlag bleibt, trägt im Audit weiterhin die eigene Begründung, warum ein bestimmtes Control ein bestimmtes KI-Risiko abdeckt.
Quellen
- OWASP GenAI Security Project: GenAI Security Industry Framework Crosswalk (01.09.2026)
- GenAI Security Project: Interaktiver Crosswalk mit Framework-Auswahl
- GenAI Security Project: Liste der kartierten Regelwerke
- GenAI Security Project: Crosswalk-Repository mit Quelllisten und Stand der Zuordnungen (abgerufen am 12.09.2026)
- OWASP GenAI Security Project: Ankündigung der 2026 Top 10 for LLM Applications und des Agent Control Standard (01.09.2026)
- Cloud Security Alliance: Research Note zu OWASP GenAI Top 10 2026 und Agent Control Standard
- Mind Verse: Neuer OWASP-Crosswalk verbindet KI-Risiken mit Compliance-Anforderungen
- EUR-Lex: Verordnung (EU) 2024/1689 über künstliche Intelligenz, Art. 15
- EUR-Lex: Verordnung (EU) 2022/2554 (DORA), Art. 26
- heise online: Neue OWASP-Hilfe für sichere KI im Unternehmen (09.09.2026)
Häufige Fragen
Welche KI-Risiken deckt der OWASP GenAI Crosswalk ab?
Welches Regelwerk gilt für KI im Unternehmen?
Was ist eine Gap-Analyse mit dem OWASP Crosswalk?
Nächster Schritt
Unsere zertifizierten Sicherheitsexperten beraten Sie zu den Themen aus diesem Artikel — unverbindlich und kostenlos.
Kostenlos · 30 Minuten · Unverbindlich