Cybersicherheit
KI verbessert die Arbeit im SOC – und macht die Karriereleiter im Bereich Cybersicherheit schwieriger zu erklimmen

Künstliche Intelligenz nimmt einen Teil der repetitivsten Aufgaben in Security Operations Centers ab, doch dieselben Effizienzgewinne könnten den traditionellen Einstieg in den Beruf schwächen.
Diese Spannung steht im Mittelpunkt neue Forschung von Swimlane. In einer Umfrage unter 500 Fachleuten und Führungskräften für Security Operations in den USA und dem Vereinigten Königreich gaben 88 % an, dass KI ihre Arbeit befriedigender gemacht hat. Gleichzeitig erwarten 47 %, dass KI den Einstieg in die Cybersicherheit erschwert, indem die Anforderungen für Junior‑Rollen steigen oder die Möglichkeiten zum Aufbau grundlegender Erfahrung reduziert werden.
Das Ergebnis ist keine einfache Geschichte darüber, dass Automatisierung Analysten ersetzt. Es ist eine Geschichte über die Umverteilung von Arbeit – und darüber, dass Organisationen die Ausbildung neu gestalten müssen, bevor die erste Stufe der SOC‑Karriereleiter verschwindet.
KI verteilt den Arbeitstag von Analysten neu
Der vollständiger Swimlane-Bericht legt nahe, dass die unmittelbarste Auswirkung von KI eine erhöhte Kapazität ist. 47 % der Befragten nannten die Möglichkeit, mehr Sicherheitsaktivitäten zu managen, als eine der beiden bedeutendsten Veränderungen seit der Einführung von KI in ihren Organisationen. 35 % gaben an, mehr Zeit für komplexe Bedrohungsuntersuchungen zu haben, während weitere 35 % mehr Zeit für strategische oder bereichsübergreifende Arbeit berichteten.
Die deutlichsten Zeiteinsparungen kamen bei wiederholbaren Aufgaben zustande. 43 % gaben an, dass KI die Zeit, die sie mit der Untersuchung bekannter oder wiederkehrender Bedrohungsmuster verbringen, reduziert hat. Die Entwicklung von Antwort- oder Abhilfemaßnahmen folgte mit 34 %, gefolgt von der Überprüfung eingehender Alarme und der Triage mit 32 %.
Automatisierte Triage eliminiert jedoch nicht die menschliche Arbeit. Sie verändert ihren Schwerpunkt. 34 % der Befragten sagten, sie verbringen jetzt mehr Zeit mit der Überprüfung oder Validierung von KI‑generierten Erkenntnissen. Der Analyst wird weniger zu einem manuellen Alarmverarbeiter und mehr zu einem Ermittler, Bewerter und Entscheidungsträger.
Diese Verschiebung kann positiv sein. Sie kann jedoch auch ein Ausbildungsproblem erzeugen.
Das Paradoxon des Einstiegs
Sicherheitsteams haben traditionell Urteilsvermögen durch wiederholte Konfrontation mit Alarmen, Untersuchungen, Dokumentationen und Abhilfemaßnahmen entwickelt. KI kann nun Teile dieser Ausbildungsarbeit mit Maschinengeschwindigkeit erledigen. Wenn Organisationen diese Aufgaben automatisieren, ohne deren entwicklungsfördernden Wert zu ersetzen, könnten Junior‑Analysten aufgefordert werden, Systeme zu validieren, bevor sie die nötige Erfahrung gesammelt haben, um sie zu hinterfragen.
Die Befragten von Swimlane scheinen dieses Risiko zu erkennen. 37 % erwarten höhere Wissens‑ und Erfahrungsvoraussetzungen für Einstiegspositionen, und 10 % erwarten, dass Junior‑Analysten weniger Möglichkeiten zum Erwerb grundlegender Erfahrung haben. Im Vergleich dazu erwarten 41 % neue Rollen, die sich auf KI‑Aufsicht, Validierung und Orchestrierung konzentrieren. Nur 1 % gehen davon aus, dass der SOC‑Karriereweg weitgehend unverändert bleibt.
Dies deutet eher auf eine Transformation als auf weit verbreiteten Stellenabbau hin. Nur 10 % erwarten, dass traditionelle Analystenrollen zurückgehen, während neue Sicherheitsrollen entstehen. Das unmittelbarere Problem ist, dass die verbleibenden Einstiegspositionen möglicherweise ein Urteilsvermögen auf mittlerer Karrierestufe erfordern.
Die Herausforderung ist besonders wichtig, weil das NIST NICE Workforce Framework for Cybersecurity die Cyber‑Sicherheitsfähigkeit als Kombination aus Aufgaben, Wissen und Fähigkeiten definiert. Das Entfernen repetitiver Aufgaben aus einem Job kann die Produktivität steigern, aber es beseitigt auch eine Praxisquelle, sofern Organisationen das Lernen nicht bewusst an anderer Stelle wieder aufbauen.
Zufriedenheit ist nicht gleichbedeutend mit Kompetenzentwicklung
Die aufschlussreichste Erkenntnis des Berichts könnte die Trennung zwischen dem Empfinden der Arbeit und dem, was die Beschäftigten lernen, sein.
Fast ein Viertel der Befragten gab an, dass KI ihre Fähigkeit zur Entwicklung von Sicherheitskompetenzen eingeschränkt habe. Dennoch berichtete 91 % dieser Gruppe von höherer Arbeitszufriedenheit. Unter den Befragten, die angaben, dass KI ihre Kompetenzentwicklung verbessert habe, berichteten 92 % von höherer Zufriedenheit – fast dasselbe Ergebnis.
In der Gesamtheit der Stichprobe gaben 62 % an, dass KI die Kompetenzentwicklung verbessert habe, 24 % sagten, sie habe die Entwicklung eingeschränkt, und 14 % berichteten von keiner spürbaren Auswirkung. Diese Zahlen warnen davor, die Mitarbeiterzufriedenheit als Indikator für Einsatzbereitschaft zu nutzen. Ein Arbeitstag kann schneller und weniger mühsam werden, selbst wenn der Nachschub an zukünftiger Expertise schrumpft.
Es gibt Anzeichen dafür, dass neue Lernmöglichkeiten entstehen. Die Befragten nannten am häufigsten strategische Entscheidungsfindung, komplexe Bedrohungsuntersuchungen und Risikopriorisierung als Bereiche, in denen KI mehr Raum für Entwicklung geschaffen hat. Kommunikation mit Geschäftsführern und bereichsübergreifende Zusammenarbeit wurden ebenfalls hoch bewertet. Das sind wertvolle Fähigkeiten, aber sie ersetzen nicht automatisch die praktische, wiederholte Untersuchung.
Menschliches Urteilsvermögen bleibt die Kontrollschicht
Die Befragten zeigten großes Vertrauen in ihre Fähigkeit, KI zu überwachen: 92 % gaben an, sie könnten eine falsche oder unvollständige Empfehlung erkennen. Auf die Frage, wann sie am ehesten ihrem eigenen Urteil vertrauen würden, wählten 24 % einen Konflikt zwischen der KI‑Empfehlung und verfügbaren Beweisen, während 23 % Situationen wählten, die den Betrieb oder kritische Systeme stören könnten.
Dieses Vertrauen sollte nicht mit einem Kontrollsystem verwechselt werden. Neunzehn Prozent nannten die übermäßige Abhängigkeit von Analysten von KI-Empfehlungen als das größte Risiko bei der Ausweitung von KI in Sicherheitsoperationen – die häufigste Antwort. Datenexposition und Datenschutzrisiken folgten mit 17 %, während die adversarielle Manipulation von KI‑Systemen 14 % ausmachte.
Die Ergebnisse stimmen mit dem NIST AI Risk Management Framework überein, das verantwortungsbewusste, transparente, erklärbare und belastbare KI betont. In der Praxis müssen Sicherheitsteams den Analysten die Evidenz hinter einer Empfehlung zeigen, festlegen, wann menschliche Genehmigung zwingend erforderlich ist, automatisierte Aktionen protokollieren und es betrieblich einfach machen, das System zu pausieren oder zu übersteuern.
Führungskräfte und Praktiker sehen unterschiedliche Übergänge
Der Bericht stellte zudem eine bemerkenswerte Wahrnehmungslücke fest. Vierundsiebzig Prozent der Führungskräfte berichteten von einer umfangreichen KI‑Einführung über mehrere Sicherheitsfunktionen hinweg, verglichen mit 49 % der Praktiker. Führungskräfte gaben eher eine höhere Kapazität, größere Arbeitszufriedenheit, mehr Vertrauen in die Erkennung von KI‑Fehlern und eine formale Neugestaltung der Analystenrollen an.
Da die Führungskräfte und Praktiker nicht innerhalb derselben Organisationen gepaart waren, beweist die Umfrage nicht, dass Manager und Mitarbeitende an vorderster Front über identische Implementierungen unterschiedlicher Meinung sind. Dennoch ist das Muster bedeutsam: Führungskräfte können eine abgeschlossene Technologieeinführung sehen, während Praktiker eine ungleichmäßige Veränderung der täglichen Arbeit erleben.
Formale Gestaltung der Belegschaft scheint mit besseren Ergebnissen verbunden zu sein. Unter den Befragten, deren Organisationen die Analystenrollen formell um höherwertige Aufgaben herum neu gestalteten, gaben 71 % einen signifikanten Anstieg der Arbeitszufriedenheit an. Dieser Wert sank auf 29 % bei Befragten ohne formale Neugestaltung. Die Umfrage zeigt eine Korrelation, keinen Kausalzusammenhang, doch die Lücke deutet darauf hin, dass der Einsatz von Tools ohne Neudefinition von Verantwortlichkeiten Teams in einen unangenehmen Zwischenzustand versetzen kann.
Die nächste SOC‑Karriereleiter muss gestaltet werden
Organisationen sollten nicht darauf warten, dass ein Mangel an erfahrenen Analysten aufdeckt, dass zu viel Einstiegsarbeit automatisiert wurde. Sie können die Entwicklung erhalten und gleichzeitig die Vorteile von KI nutzen, indem sie strukturierte Untersuchungs‑Labs einrichten, Analysten verpflichten, die Evidenz hinter automatisierten Schlussfolgerungen zu prüfen, Junior‑Mitarbeiter durch komplexe Fälle rotieren lassen und den Kompetenzfortschritt getrennt von Output‑Volumen und Zufriedenheit messen.
Die erfolgreichsten SOCs werden wahrscheinlich diejenigen sein, die KI‑Aufsicht als erlernte Disziplin statt als standardmäßige menschliche Fähigkeit betrachten. Junior‑Analysten benötigen sichere Möglichkeiten, KI zu widersprechen, die Gründe zu dokumentieren und die Konsequenzen sowohl richtiger als auch falscher Entscheidungen zu sehen.
Die Umfrage von Swimlane wurde online von Sapio Research unter Anleitung von Swimlane zwischen August und September 2026 durchgeführt. Die Befragten arbeiteten in US‑ und UK‑Organisationen mit mindestens 500 Mitarbeitenden, und die Prozentsätze wurden auf ganze Zahlen gerundet. Wie bei jeder von einem Anbieter gesponserten Umfrage sollten die Ergebnisse eher als Richtwert denn als universell gelten.
Selbst mit dieser Einschränkung ist die zentrale Warnung schwer zu übersehen: KI kann die Arbeit im SOC befriedigender machen, während sie gleichzeitig die Entwicklung von Fachwissen erschwert. Die Automatisierung gestaltet die Karriereleiter bereits neu. Ob sie zu einer stärkeren Leiter wird – oder zu einer mit fehlenden unteren Sprossen – hängt davon ab, wie bewusst Sicherheits‑Führungskräfte den Weg neu gestalten.












