Der nächste Paderborner Tag der IT-Sicherheit wird am Dienstag, 01.09.2026 und Mittwoch, 02.09.2026 stattfinden. Wir werden die Veranstaltung in Präsenz und wie gehabt an zwei Tagen durchführen.
Als Veranstaltungsort sind erneut die Räumlichkeiten des SICP - Software Innovation Campus Paderborn in der Zukunftsmeile 2, 33102 Paderborn vorgesehen.
Wir freuen uns darauf, Referent*innen und Teilnehmer*innen anlässlich unserer Veranstaltung in Paderborn begrüßen zu können.
20. Paderborner Tag der IT-Sicherheit
Dienstag, 01.09. und Mittwoch, 02.09.2026
Beim 20. Paderborner Tag der IT-Sicherheit am 01.09. und 02.09.2026 geben Expert*innen aus unterschiedlichen Teildisziplinen des komplexen Themengebietes IT-Sicherheit wieder Einblicke in ihre Arbeit und Forschung und stellen aktuelle Themen und Herausforderungen vor. Während am ersten Veranstaltungstag wissenschaftlich-technische und anwendungsnahe Vorträge gehört werden können, bietet der zweite Veranstaltungstag die Möglichkeit zur Mitarbeit und zum Erfahrungsaustausch in interaktiven Workshops.
Der Kompetenzbereich „Digital Security“ des SICP – Software Innovation Campus Paderborn organisiert und veranstaltet den Paderborner Tag der IT-Sicherheit. Unterstützt wird die Veranstaltung durch das Innovationsnetzwerk InnoZent OWL e. V., die Regionalgruppe OWL der Gesellschaft für Informatik e. V. und durch den Kreis Paderborn.
Zielsetzung:
- Überblick über Herausforderungen und Lösungen zu dem für Wirtschaft, Wissenschaft und Gesellschaft drängenden Problem der IT-Sicherheit
- Informations- und Erfahrungsaustausch innerhalb und zwischen Wirtschaft und Hochschule
- Anbahnung von Kooperationen
Adressatenkreis:
Fach- und Führungskräfte in Wirtschaft, Hochschule und Verwaltung, die
- über die Einführung von IT-Verfahren mitentscheiden
- im IT-Dienstleistungsbereich tätig sind.
- IT-Sicherheitskonzepte erarbeiten oder umsetzen
- IT-Sicherheitskonzepte aus Controlling-Sicht begleiten
- im Bereich IT-Sicherheit forschen oder sich dafür interessieren.
Programm
| 09.30 | Empfang |
| 10.00 | Begrüßung |
| 10.15 | Keynote “Agentic Software Development and Security: The Paradigm Shift” Marcel Böhme |
| 11.15 | Kaffeepause |
| 11.45 | Vortrag “The Agent as Toolsmith: Optimal Static Analyses, Synthesized on Demand” Prof. Dr. Eric Bodden, Universität Paderborn |
| 12.15 | Vortrag “Policy-Driven Sensitive Data Detection” Dr. Goran Piskachev, Amazon |
| 12.45 | Mittagspause |
| 14.00 | Vortrag “Cybersicherheit ist kein IT‑Problem: Politik zwischen Verantwortung und Realität” Julia Eisentraut, Fraktion BÜNDIS 90/DIE GRÜNEN im Landtag NRW |
| 14.30 | Vortrag “Cybersecurity: Regulatorik und Sanktionen” Christian Heinelt, Wessing und Partner Rechtsanwälte mbB |
| 15.00 | Kaffeepause |
| 15.30 | Vortrag “CRA in der Praxis: Zwei Jahre Projekterfahrung – Was funktioniert, was nicht, und was jetzt zählt” Dr. rer. nat. Sergej Japs, achelos |
| 16.00 | Vortrag “SPHA NYX – Die Dark Software Factory: Autonome KI-Entwicklung mit hartem Quality Gate” Dr. Matthias Becker & Benedict Wohlers, IEM |
| 16.30 | Vortrag “Agentic KI: notwendige Sicherheit, Praxisanforderungen und Thorsten Kürger, Invariax |
| 17.00 | Netzwerken mit Umtrunk |
| 09.00 | Get Together |
| 09.20 | Begrüßung |
| 09.30 | Keynote "Rethinking Cybersecurity – A Blueprint for Europe's Digital Future" (auf Englisch) Matthias Muhler, Dr. Oetker |
| 10.30 | Kaffeepause |
| 11.00 | Vorstellung Workshops Dr. Simon Oberthür, Universität Paderborn |
| 11.30 | Workshops 1-3 (parallel)
|
| 13.30 | Mittagspause |
| 14.15 | Workshops 4-5 (parallel)
|
| 16.15 | Highlights and Lessons learned Dr. Simon Oberthür, Universität Paderborn |
| 16.45 | Veranstaltungsende |
Die Keynotes, Vorträge und Workshops im Detail
Dienstag, 01.09.
“Agentic Software Development and Security: The Paradigm Shift” – Marcel Böhme
The world of software engineering is a-changing. The advent of powerful large language models (LLMs) and coding agents built from LLMs has substantially increased the velocity at which our software systems evolve. What took months, now takes hours. What requiredprogramming, now needs prompting. What used to be systematic and predictable, has become empirical. How can we best prepare for this new world from a security perspective? How do we analyze the properties of such software systems at scale? How can we measureand maximize the trustworthiness of auto-generated code? How can we use this powerful new machinery to discover security flaws in our software systems before they are exploited? These are the questions that I am hoping to answer in my keynote, and I am lookingforward to the exciting discussions that ensues!
Mittwoch, 02.09.
“Rethinking Cybersecurity – A Blueprint for Europe's Digital Future” – Matthias Muhler, Dr. Oetker
Details folgen…
“The Agent as Toolsmith: Optimal Static Analyses, Synthesized on Demand” – Prof. Dr. Eric Bodden, Universität Paderborn
Today's coding agents treat source code as text — not an optimal representation for the deeply semantic reasoning that security requires: Can attacker-controlled input reach this sink? Might this freed memory address still be used? This talk sketches a vision in which agents become neuro-symbolic by combining their (neural) textual reasoning with symbolic reasoning about code, facilitated by static analysis tools. To avoid slowing down agents by long-running analysis tasks or imprecise static-analysis results, however, we go way beyond mere static-analysis-tool calling. Instead, according to the agent's needs, it synthesizes itself a definition of the analysis it requires to assist itself. Using a special-purpose virtual machine (VM) we then analyze and optimize the analysis itself. This then allows the VM to execute the static analysis such that it addresses the agent's needs with maximal precision and speed for the given codebase.
“Policy-Driven Sensitive Data Detection” – Dr. Goran Piskachev, Amazon
Organizations increasingly process sensitive data across development, testing, and analytics workflows, yet consistent and scalable protection remains a challenge. A core difficulty is that "sensitive data" is context-dependent — what constitutes sensitive information varies across domains, regulatory frameworks, and use cases. This talk presents a policy-driven approach to sensitive data detection that decouples the definition of what to detect from how to detect it. We introduce a layered detection architecture combining rule-based detectors (pattern matching, regular expressions), machine-learning-based detectors (named entity recognition, classifiers), and custom pluggable detectors that allow teams to encode domain-specific detection logic. Policies compose these detectors declaratively, enabling flexible and extensible detection pipelines. Beyond detection, we address a largely unsolved problem: how to measure whether data protection actually works. General-purpose metrics remain elusive — ground truth is scarce, adversarial models vary, and utility trade-offs are domain-specific. Rather than proposing a universal solution, we outline a use-case-driven approach to defining fit-for-purpose evaluation criteria including detection recall, sanitization effectiveness, and re-identification risk. Attendees will leave with practical design patterns for detection pipelines.
“Cybersicherheit ist kein IT‑Problem: Politik zwischen Verantwortung und Realität” – Julia Eisentraut, Fraktion BÜNDIS 90/DIE GRÜNEN im Landtag NRW
Cybersicherheit wird häufig technisch diskutiert, doch viele Risiken entstehen dort, wo Organisation, Verantwortung und Alltagspraxis auf Digitalisierung treffen. Julia Eisentraut arbeitet in ihrer täglichen politischen Arbeit genau an diesen Schnittstellen: Verwaltung, Polizei, Bildung und öffentliche IT‑Projekte. Beim kommenden Paderborner Tag der IT‑Sicherheit gibt sie einen Einblick, warum Sicherheit in der Praxis mehr braucht als technische Maßnahmen und wie klare Zuständigkeiten, nutzerorientierte Prozesse und politische Entscheidungen zusammenwirken müssen. Ihr Impuls zeigt, wo Landespolitik digitale Sicherheit stärken kann und weshalb Cybersicherheit als Querschnittsaufgabe gedacht werden sollte.
“Cybersecurity: Regulatorik und Sanktionen” – Christian Heinelt, Wessing und Partner Rechtsanwälte mbB
Mit der NIS-2-Richtlinie und ihrer Umsetzung im BSIG werden rund 30.000 Unternehmen zu einem belastbaren Cyber-Risikomanagement verpflichtet. Der Vortrag ordnet die neuen Pflichten in das Geflecht bestehender Regelwerke ein und beleuchtet die Verankerung von Cybersecurity als Leitungsaufgabe. Im Zentrum steht die Sanktionsdimension: vom gestaffelten Bußgeldrahmen – bis zu 10 Mio. Euro bzw. 2 % des weltweiten Jahresumsatzes – bis zum individuellen Strafbarkeitsrisiko der Geschäftsleitung, das auch das pflichtwidrige Unterlassen erfasst.
“CRA in der Praxis: Zwei Jahre Projekterfahrung – Was funktioniert, was nicht, und was jetzt zählt” – Dr. rer. nat. Sergej Japs, achelos
Der Cyber Resilience Act (CRA) fordert von Herstellern vernetzter Produkte eine systematische Auseinandersetzung mit Cybersicherheitsrisiken – und damit rückt die Threat Analysis and Risk Assessment (TARA) ins Zentrum der Umsetzungsarbeit. Dieser Vortrag teilt praxisnahe Erfahrungen aus zwei Jahren CRA-Projekten mit Schwerpunkt auf der Durchführung von TARAs: Wie lassen sich Bedrohungsanalysen effizient und CRA-konform gestalten? Welche methodischen Fragen stellen sich immer wieder, und wie wurden sie in der Praxis gelöst? Ergänzend dazu gibt der Vortrag einen aktuellen Überblick über den Stand des CRA – von delegierten Rechtsakten und harmonisierten Normen bis zu den Anforderungen an die technische Dokumentation. Die Teilnehmenden nehmen konkrete Hinweise für ihre eigene TARA-Praxis mit sowie einen realistischen Blick auf die verbleibenden Schritte bis zum Ende der Übergangsfristen.
“SPHA NYX – Die Dark Software Factory: Autonome KI-Entwicklung mit hartem Quality Gate” – Dr. Matthias Becker & Benedict Wohlers, IEM
In der Fertigung gibt es sie längst: die „Dark Factory", in der Maschinen ohne Licht und ohne Menschen produzieren. Was passiert, wenn wir dieses Prinzip auf die Softwareentwicklung übertragen?
KI-Agenten schreiben heute Code in Maschinengeschwindigkeit – und genau das ist das Problem. Denn wer garantiert, dass dieser Code gut ist? Agenten öffnen Dutzende Pull Requests, Reviewer werden zum Flaschenhals oder winken nur noch durch. „Die CI ist grün" sagt nichts über Sicherheit, Wartbarkeit oder Architekturqualität. Und wenn die Qualität abrutscht, merkt es niemand – am wenigsten der Agent selbst. Autonome Codegenerierung ohne durchgesetzte Qualitätsschranke produziert technische Schulden, nur eben schneller als je zuvor.
Der Vortrag stellt SPHA Nyx vor, die Dark Software Factory des Fraunhofer IEM: Ein KI-Agent übernimmt Issues vollständig autonom – vom Trigger über Implementierung und Analyse bis zum Merge Request. Der entscheidende Unterschied zu anderen KI-Entwicklungswerkzeugen: Nichts wird gemerged, bevor die Änderung ein hartes, messbares Health Gate passiert. Der hierarchische SPHA-Gesundheitsscore bewertet Dimensionen wie Security, Maintainability, Change-Safety und Prozessqualität – und die Gate-Findings fließen direkt an den Agenten zurück, der in begrenzten Iterationen nachbessert, bis die Qualität stimmt. Ein geschlossener Kreislauf, der sich selbst korrigiert: das Tempo der KI, gebändigt durch eine Qualitätsschranke, die nicht blinzelt.
Dabei behalten Sie die Kontrolle: Das Autonomielevel lässt sich pro Projekt stufenlos einstellen – vom vorsichtigen „Nur vorschlagen" bis zum Auto-Merge bei Grün. Der Vortrag zeigt Architektur und Funktionsweise des Ansatzes, Shift-Left-Verifikation entlang des gesamten Entwicklungszyklus sowie ehrliche Erfahrungen aus dem produktiven Einsatz – SPHA Nyx entwickelt heute bereits reale Projekte, Ende-zu-Ende.
“Agentic KI: notwendige Sicherheit, Praxisanforderungen und souveräne Lösungsansätze” – Thorsten Kürger, Invariax
KI-Agenten sind der nächste logische Schritt nach dem Chatbot. Sie recherchieren selbstständig, greifen auf Systeme zu, führen mehrstufige Aufgaben aus und treffen dabei Entscheidungen, die vorher kein Mensch einzeln freigegeben hat. Genau darin liegt der Reiz, und genau darin liegt das Problem. Ein Agent mit Zugriff auf E-Mail, CRM und Dateiablage ist aus Sicherheitssicht kein Werkzeug mehr, sondern ein Akteur im Netzwerk, mit allem, was dazugehört: Identität, Berechtigungen, Angriffsfläche. Der Vortrag zeigt anhand konkreter Projekterfahrungen aus dem Mittelstand, welche Anforderungen sich an agentische Systeme in der Praxis tatsächlich stellen. Dazu gehören Fragen der Berechtigungssteuerung und der Sicherheit wie Zero-Trust-Designs. Zusätzlich die Klassifizierung von Informationen. Aber auch Prompt Injection als unterschätzter Angriffsvektor, die Nachvollziehbarkeit von Agentenentscheidungen und die Einordnung solcher Systeme unter EU AI Act und DSGVO. Ein weiterer Schwerpunkt des Vortrags liegt auf der Souveränitätsfrage: Welche Handlungsspielräume haben Organisationen, die Redundanz und mehr Unabhängigkeit zu den US-Hyperscalern haben wollen? Diskutiert werden europäische Hosting-Optionen, Open-Weight-Modelle und Architekturentscheidungen, die einen späteren Anbieterwechsel offenhalten. Eine zentrale These im Vortrag: Der Erfolg agentischer KI entscheidet sich nicht nur am Modell, sondern auch an der sauberen Kopplung zwischen Mensch und Maschine. Agenten sollten nicht eingeführt werden ohne Verantwortlichkeiten, menschliche Kontrollpunkte und Eskalationswege. Ohne solche Überlegungen sauber zu definieren, baut man sich schnell ein Governance-Problem mit Automatisierungsgeschwindigkeit. Der Vortrag liefert dafür ein praxisrelevantes Vorgehensmodell, mit Human-in-the-Loop Aspekten, welches technische Absicherung, regulatorische Anforderungen und organisatorische Verankerungenzusammenführt.
"Rethinking Cybersecurity – A Blueprint for Europe's Digital Future" (auf Englisch) – Matthias Muhler, Dr. Oetker
Details folgen.
"IT-SIcherheitskultur im Kontext von NIS2" - Verena Zengerle, Universität Hohenheim & Dominik Niehus, coactum GmbH
Eine nachhaltige Informationssicherheit erfordert mehr als technische Maßnahmen, entscheidend ist eine gelebte Informationssicherheitskultur, die das tägliche Handeln und Entscheiden in Unternehmen prägt. Gerade im Kontext der NIS2-Richtlinie gewinnt der kulturelle Wandel zunehmend an Bedeutung, da Cybersicherheit als ganzheitliche organisatorische Aufgabe verstanden werden muss. Der Workshop beleuchtet, welche Faktoren den Wandel hin zu einer starken Informationssicherheitskultur beeinflussen und wie Unternehmen diesen Veränderungsprozess aktiv gestalten können. Dabei werden zentrale Einflussfaktoren wie Führung, Kommunikation, Mitarbeitersensibilisierung und organisatorische Rahmenbedingungen betrachtet. Auf Basis wissenschaftlicher Erkenntnisse und praxisorientierter Ansätze wird diskutiert, wie insbesondere KMU eine nachhaltige Sicherheitskultur entwickeln und langfristig verankern können.
“CRA-Risikobeurteilung. Identifikation und Bewertung von Produktrisiken nach EN 40000” – Andre Bröring, rt-solutions.de GmbH
Mit dem Cyber Resilience Act (CRA) kommt künftig mehr Cybersicherheit in Produkte mit digitalen Elementen. Dabei stellt der CRA viele Hersteller, Inverkehrbringer und Händler jedoch auch vor neue Herausforderungen. Das bestehende CE-Kennzeichen wird mit Anforderungen zur Cybersicherheit erweitert und gilt zudem künftig auch für reine Software-Produkte. Der Cyber Resilience Act (CRA) verpflichtet die Inverkehrbringer dabei unter anderem, sich mit den Cybersicherheitsrisiken ihrer Produkte auseinanderzusetzen. Die Risiken müssen angemessengemanagt, also identifiziert, bewertet, behandelt und dem Kunden gegenüber transparent kommuniziert werden. Harmonisierte Normen, wie die künftige DIN EN 40000, sollen dabeihelfen, die Produktkonformität zu erreichen und nachzuweisen. Dieser interaktive Workshop startet mit einem Überblick über die regulatorischenAnforderungen des CRA und dem aktuellen Stand der harmonisierten Normung zum CRA. Im Zentrum steht dabei die DIN EN 40000-1-2 mit dem darin enthaltenen Ansatz zur Risikobeurteilung für Produkte mit digitalen Elementen. Im Anschluss setzen wir in diesem Workshop gemeinsam die Theorie in die Praxis um: Anhand eines konkreten Produkt-Beispiels führen wir exemplarisch eine Risikobeurteilung durch, indem wir systematisch relevanteBedrohungen identifizieren, die daraus entstehenden Produkt-Risiken ableiten und diese anschließend bewerten. Ziel ist es dabei, die Vorgaben des CRAs in eine greifbare undpraktische Umsetzung zu überführen.
"IT-Notfallplan leicht gemacht" – Lena Nienstedt, DIGITAL.SICHER.NRW
Cyberangriffe oder technische Störungen können jeden Betrieb treffen. Wissen Sie, was dann zu tun ist? Im Ernstfall zählt jede Minute. Mit einem Notfallplan bleiben Sie handlungsfähig und bewahren in einer Akutsituation einen kühlen Kopf. In diesem Workshop lernen Sie Maßnahmen und Fragestellungen kennen, um einen Notfallplan zu erstellen. Lena Nienstedt, Beraterin für digitale Sicherheit bei DIGITAL.SICHER.NRW, dem Kompetenzzentrum für Cybersicherheit in der Wirtschaft, zeigt Ihnen praxisnah, worauf es ankommt:
Risiken erkennen, bewerten und mindern
Erste Schritte und Hilfestellungen zur Erstellung des eigenen Notfallplans
Was muss ich tun, wenn es zum Notfall kommt?
Sie erhalten konkrete Empfehlungen, die Ihnen helfen, sich auf den Ernstfall vorzubereiten. So machen Sie Ihren Betrieb widerstandsfähiger gegen digitale Angriffe.
“Praktische Analyse und Bewertung von TLS-Deployments” – Felix & Sven, Lange & Hebrok
Der Schwerpunkt des Workshops liegt auf der praktischen Analyse und Bewertung von TLSDeployments. Die Teilnehmenden lernen, Netzwerkkommunikation mit Tools wie Wireshark zu analysieren und Sicherheitsparameter von TLS-Verbindungen zu identifizieren. Anschließend wird der Einsatz von TLS-Scanner demonstriert und gemeinsam erprobt, einem automatisierten Werkzeug zur systematischen Analyse von TLS-Konfigurationen. Die Teilnehmenden führen dabei selbst Scans auf bewusst verwundbaren Testsystemen durch, interpretieren die Ergebnisse und lernen, diese anhand etablierter Sicherheitsrichtlinien (z. B. BSI, NIST) zu bewerten.
Abschließend wird ein Ausblick auf weiterführende Funktionen und Forschungsthemen gegeben, darunter Client-Scanning, Richtlinienvalidierung, erweiterte Protokollanalysen (z. B. QUIC/DTLS) sowie die Integration von TLS-Scanner in größere Sicherheitsökosysteme.
“Vom Gap zur NIS-2 Compliance: Erstellung eines Vorgehensmodells zur Umsetzung von NIS-2” – Marco Ehrlich, rt-solutions.de GmbH
Die Umsetzung der NIS-2-Richtlinie in nationales deutsches Recht markiert einen bedeutenden Wandel in der Cybersicherheitslandschaft. Für Unternehmen, die in den Geltungsbereich der neuen Regulierung fallen, ist Compliance nicht mehr nur eine technische Pflichtaufgabe, sondern ein kritisches Themenfeld mit direkten Auswirkungen auf die Haftung der Geschäftsführung. Dieser praxisorientierte Workshop wurde entwickelt, um die Lücke zwischen rechtlicher Theorie und operativer Realität zu schließen. Wir werden über die bloßen Vorschriften hinausgehen und uns auf ein mögliches Vorgehensmodell für NIS-2-Umsetzungsprojekte in der Praxis konzentrieren. Dabei soll es um alle Phasen von der Betroffenheitsprüfung, über die Identifizierung von Abweichungen zur Gesetzgebung bis hin zur Definition von Maßnahmen gehen. Dazu nutzen wir unser eigens entwickeltes fiktives Fallbeispiel der „Medi Group“. Darüber hinaus bietet der Workshop die Möglichkeit teilnehmerspezifische Anforderungen und Unternehmensdetails direkt live mit in das Fallbeispiel zu integrieren.Nach Workshop-Abschluss sollen die Teilnehmer die Grundzüge der NIS-2 Regulierung verstehen und ein allgemeines Vorgehensmodell für nachfolgende NIS-2-Umsetzungsprojekte an der Hand haben. Der nächste Schritt besteht für die Teilnehmer dann darin, diese Erkenntnisse in den jeweiligen spezifischen organisatorischen Kontext zu übertragen, um sowohl die regulatorische Compliance als auch eine echte operative Resilienz zu gewährleisten.
Unsere Highlights im Überblick
Über den SICP
Am SICP - Software Innovation Campus Paderborn kooperieren die Universität Paderborn und 44 lokale Unternehmen, um innovative Konzepte zu erforschen und in marktfähige Produkte zu überführen. Mit der Zukunftsmeile 2 in Paderborn haben wir ein neues Gebäude in der Nähe des Heinz-Nixdorf-Museums, wo wir vor Ort zusammenarbeiten können. Einmal im Jahr veranstalten wir den Paderborner Tag der IT-Sicherheit, um über aktuelle Herausforderungen im IT-Sicherheitsbereich zu informieren und die Gelegenheit zum Erfahrungsaustausch zu geben.




