← Zurück zu Einblicke

Kalifornien richtet in jeder Landesbehörde ein AI Cyber Defense Program ein

Nils Liu
AI California Cybersecurity Critical Infrastructure Government Nachrichten

Kurzfassung

Gavin Newsom weist Kaliforniens Behörden an, KI-Cyberabwehrprogramme aufzubauen und KI-Sicherheitsbeauftragte zu benennen; Budgets, Fristen und Erfolgsmaßstäbe fehlen noch.

Kalifornien richtet in jeder Landesbehörde ein AI Cyber Defense Program ein

Ob Kaliforniens Anordnung die Abwehr öffentlicher Infrastruktur verbessert, lässt sich in den kommenden drei bis sechs Monaten an der Zeit bis zur Behebung von Schwachstellen, der Dauer von Vorfallmeldungen und der Zahl teilnehmender Kommunen prüfen. Ernennt der Bundesstaat lediglich Beauftragte, ohne Umfang der Einführung, Ausgangswerte oder Übungsergebnisse zu veröffentlichen, belegt die neue Verwaltungsstruktur keine schnellere Reaktion.

Am August 10, 2026 kündigte Gavin Newsom ein landesweites AI Cyber Defense Program an. Er wies die Behörden an, eigene Programme im California Cybersecurity Integration Center, kurz Cal-CSIC, einzurichten und in jeder Behörde einen AI Cybersecurity Officer zu benennen. GovTech bestätigte die Anordnung unabhängig und berichtete, dass erweiterte Abwehrdienste auch Kommunen und Betreibern kritischer Infrastruktur zur Verfügung stehen sollen.

Cal-CSIC übernimmt Erkennung und Koordination

Die offizielle Mitteilung nennt drei Aufgabenbereiche. Behörden sollen KI für die Suche nach Schwachstellen, die Härtung von Netzen und die Reaktion auf Vorfälle einsetzen. Der Bundesstaat soll fortgeschrittene Sicherheitsfunktionen für Kommunen und Infrastrukturpartner ausweiten. Jede Behörde muss zudem eine verantwortliche Person benennen. Als betroffene Grundversorgung nennt die Regierung Wasser, Strom, Verkehr und Notfallkommunikation.

Wichtige Einzelheiten zur Umsetzung fehlen. Kalifornien nennt weder Modelle noch Anbieter, erklärt nicht, ob sensible Netzdaten zwischen Behörden ausgetauscht werden dürfen, und veröffentlicht weder ein Budget noch einen Einführungstermin. Die Anordnung verteilt damit Zuständigkeiten und schafft eine Koordinationsstruktur. Sie beweist noch nicht, dass bereits ein einsatzfähiges Abwehrsystem besteht.

Die Initiative folgt zwei früheren Erlassen. N-12-23 verlangte 2023 eine Prüfung der Risiken und Einsatzmöglichkeiten generativer KI. N-5-26 regelte 2026 die Überprüfung staatlicher KI-Beschaffung und ihrer Lieferketten. Die neue Maßnahme richtet den Blick auf laufende Cyberabwehr. Eigene Beauftragte in jeder Behörde können dennoch unterschiedliche Werkzeuge, Protokollformate und Risikoschwellen einführen. Wie schnell Behörden zusammenarbeiten, hängt deshalb auch davon ab, ob Cal-CSIC einen gemeinsamen Meldestandard durchsetzt.

Weniger Bundeshilfe erhöht den Umsetzungsdruck

Kalifornien begründet den Schritt auch mit sinkender Unterstützung des Bundes. Der Haushaltsentwurf der Trump-Regierung für 2027 würde die Mittel der Cybersecurity and Infrastructure Security Agency um rund 707 Millionen US-Dollar beziehungsweise 30% kürzen. Die Bundesfinanzierung des Multi-State Information Sharing and Analysis Center endete zudem Ende 2025. Diese Daten erklären den größeren Koordinationsanspruch des Bundesstaats. Sie belegen nicht, dass KI-Software Personal vor Ort, Einsatzteams oder bislang bundesfinanzierte Dienste ersetzen kann.

Auch die Technik setzt Grenzen. Modelle können Warnungen sortieren und Analysten bei der Suche nach Schwachstellen helfen. Veraltete Trainingsdaten können jedoch Anlagen falsch einstufen, während extern betriebene Dienste sensible Netzinformationen offenlegen können. Kalifornien braucht Regeln für Datenspeicherung, menschliche Kontrolle, Modellaktualisierungen und die Haftung von Anbietern nach einem Vorfall. Weder die staatliche Mitteilung noch GovTech beschreibt diese Betriebsregeln.

Erste belastbare Ergebnisse wären öffentlich benannte AI Cybersecurity Officer, eine gemeinsame Vorfallklassifizierung samt Übungsprotokollen von Cal-CSIC und kürzere mittlere Erkennungs- und Reparaturzeiten bei teilnehmenden Kommunen. Solange diese Bezugsgrößen fehlen, bleibt das AI Cyber Defense Program eine Verwaltungsanordnung und noch kein gemessener Sicherheitsgewinn.

Quellen:

Abonnieren Sie die neuesten Erkenntnisse

Abonnieren Sie den Newsletter, um meine neuesten Artikel über AI Agents in Finanzinstituten, GenAI und Architektur zu erhalten.

Kein Spam. Jederzeit kündbar.