KI-generierte Illustration dreier gestufter Sicherheitszugänge zu einem geschützten KI-System

Anthropic Cyber Verification Program: Drei Zugänge für KI-Sicherheitsteams

Das Anthropic Cyber Verification Program erhält drei Zugangsstufen: Defense, Red Team und Specialized. Anthropic hat die Änderung am 6. Oktober 2026 angekündigt; Reuters berichtete am selben Tag darüber. Geprüfte Sicherheitsforscher und Organisationen sollen damit für legitime Cybersecurity-Arbeit weniger Schutzblockaden erhalten. Es geht um neue Zugangsregeln und Prüfverfahren, nicht um einen allgemeinen Modellstart.

KI-generiertes Symbolbild. Keine Aufnahme eines realen Ereignisses.

Autor: Niklas Entenmann

Für deutsche KMU, IT-Abteilungen und kommunale IT ist vor allem relevant: Wer darf welche Sicherheitsaufgaben mit den Modellen bearbeiten? Eine Programmzulassung ersetzt weder die Autorisierung eines Tests noch Datenschutzprüfung, menschliche Bewertung und einen geregelten Patchprozess.

Was die drei Zugangsstufen unterscheidet

Alle drei Stufen umfassen laut Anthropic Zugang zu Claude Opus 5.5, Sonnet 5.5 und Mythos 5.1 sowie zu künftigen Modellen. Unterschiede bestehen insbesondere beim erlaubten Einsatz, den verbleibenden Cyberblockaden und der Tiefe der Prüfung.

Defense: defensive Sicherheitsarbeit

Defense richtet sich an qualifizierte Organisationen und einzelne Forscher, die ihre legitime Tätigkeit nachweisen können. Genannt werden Aufgaben im Security Operations Center, Incident Response, Malware-Reverse-Engineering und Schwachstellenanalyse. Für Teams mit überwiegend defensiven Aufgaben ist diese Stufe deshalb der naheliegende Ausgangspunkt einer Eignungsprüfung – keine automatische Zusage.

Red Team: autorisierte Angriffssimulationen

Red Team steht nur Organisationen offen und unterstützt autorisierte Penetrationstests und Red-Teaming. Schutzblockaden gegen unter anderem physischen Schaden, Massenstörungen und Ransomware bleiben bestehen. Die Prüfung dauert laut Programmdetails eher Wochen. Teams sollten den Zugang daher nicht als kurzfristig verfügbare Voraussetzung eines bereits terminierten Tests einplanen.

Specialized: eng begrenzter Sonderzugang

Specialized hat die wenigsten Cyberblockaden. Die Stufe ist für einen eng begrenzten Kreis verifizierter Organisationen vorgesehen, die an sicherheits- oder marktkritischen Systemen arbeiten. Dafür erfolgt eine vertiefte Prüfung unter Einbindung der US-Regierung. Mitglieder von Glasswing wechseln in diese Stufe. Daraus folgt keine allgemeine Öffnung für Unternehmen oder Privatpersonen.

Teilnahme, Plattformen und Datenverarbeitung

Die angekündigten Zugangswege sind Claude Platform, Google Vertex AI und Microsoft Foundry. Bei Amazon Bedrock ist der Zugang auf EFS-berechtigte Teilnehmende beschränkt. Eine pauschale weltweite Verfügbarkeit lässt sich daraus nicht ableiten: Geografie sowie rechtliche Risiken und Risiken einer unerlaubten Weitergabe werden geprüft. Ob eine konkrete Organisation geeignet ist, bleibt eine Einzelfallentscheidung.

Auch die Datenverarbeitung gehört zur Zugangsklärung. Grundsätzlich ist Monitoring erforderlich; einzelne Ausnahmen für Zero Data Retention, kurz ZDR, sind vorgesehen. Der weitere Ausbau von EFS ist für später im Herbst angekündigt. Organisationen sollten deshalb nicht voraussetzen, dass ihre gewünschte Kombination aus Plattform, Datenaufbewahrung und Monitoring bereits verfügbar ist.

Die neue Regelung betrifft den Zugang zu Sicherheitsfunktionen. Den Modellhintergrund erläutert unser bisheriger Mythos-Beitrag. Für die organisatorische Vorbereitung sind außerdem die Grundlagen zur KI-Sicherheit im Unternehmen relevant.

Die Schwachstellenzahlen richtig einordnen

Anthropic und Partner melden mindestens 129.000 verifizierte Schwachstellen für April bis Juli sowie 5.500 eigene Open-Source-Funde für April bis Oktober. Mehr als 33.000 werden als hoch oder kritisch eingestuft. Diese Angaben sind Hersteller- beziehungsweise Partnerangaben und nicht unabhängig auditiert.

Die Grundlage umfasst eine teilweise Partnerbefragung mit 33 Berichten; weniger als die Hälfte enthält Patchzahlen. Die Anzahl gemeldeter Funde belegt damit nicht automatisch, wie viele Schwachstellen tatsächlich behoben wurden. Anthropics Schätzung einer fünffachen Untererfassung ist ebenfalls kein gemessener Wert. Auch die Ergebnisse von CyScenarioBench stammen aus einer von Anthropic veröffentlichten Eigenevaluation.

Fünf Prüfungen vor KI-gestützter Schwachstellensuche

Für KMU und Kommunen beginnt die Vorbereitung bei klaren Verantwortlichkeiten. Die folgende Checkliste hilft unabhängig davon, ob ein Antrag auf Programmteilnahme geplant ist:

  1. Autorisierung dokumentieren: Schriftlich festlegen, welche Systeme, Testarten und Zeitfenster freigegeben sind. Bei Dienstleistern und gemeinsam betriebenen Systemen Zuständigkeiten ausdrücklich klären.
  2. Assets und Testumgebung abgrenzen: Ein belastbares Assetinventar erstellen und Tests möglichst in einer isolierten Umgebung durchführen. Produktivsysteme benötigen gesonderte Freigaben und Abbruchkriterien.
  3. Daten und Aufbewahrung prüfen: Vorab entscheiden, welche Logs, Quellcodes oder personenbezogenen Daten übermittelt werden dürfen. Monitoring, Retention und mögliche ZDR-Ausnahmen für den konkreten Zugang klären.
  4. Menschliche Triage und Patching sichern: Zuständige Personen müssen Funde prüfen, Fehlalarme erkennen, Risiken priorisieren und Änderungen kontrolliert umsetzen. Ein Modellfund ist noch kein abgeschlossener Sicherheitsprozess.
  5. Eskalation vereinbaren: Für kritische Funde, unerwartete Auswirkungen und mögliche Datenabflüsse klare Meldewege und Stop-Regeln festlegen. Ergebnisse und Entscheidungen nachvollziehbar dokumentieren.

Kurze Antworten auf häufige Fragen

Was ist das Anthropic Cyber Verification Program?

Ein geprüftes Zugangsprogramm für legitime Cybersecurity-Arbeit mit Claude. Die drei Stufen unterscheiden sich nach Einsatzbereich, Schutzblockaden und Prüfanforderungen.

Wer kann teilnehmen?

Für Defense kommen qualifizierte Organisationen und einzelne Forscher mit Nachweis infrage. Red Team ist Organisationen vorbehalten; Specialized einem besonders eng geprüften Organisationskreis. Die konkrete Zulassung bleibt fallbezogen.

Ist Mythos jetzt frei verfügbar?

Nein. Die Ankündigung beschreibt geprüfte Zugänge innerhalb des Programms, keine uneingeschränkte Freigabe von Mythos.

Was bedeutet das für KMU ohne Teilnahme?

Die Ankündigung begründet keinen automatischen Anspruch auf Zugang. Die organisatorischen Voraussetzungen bleiben dennoch sinnvoll: Freigaben, Datenregeln, Triage und Patching verbessern auch bestehende Sicherheitsprozesse.

Quellen und Stand

Nachrichtenstand: 6. Oktober 2026. Programmregeln und konkrete Zulassungsbedingungen können sich ändern.

Den eigenen Einsatzrahmen prüfen

Wenn Sie KI für Sicherheitsaufgaben einsetzen möchten, kann ein KI-Sicherheits- und Governance-Check helfen, Freigaben, Datenflüsse und Verantwortlichkeiten vorab zu klären. Informationen dazu finden Sie unter KI-Beratung NRW.

Ähnliche Beiträge