Direkt zur Hauptnavigation springen Direkt zum Inhalt springen

GPT-6 Astra: Was die erste kritische Cyber-Einstufung für Unternehmen bedeutet

OpenAI hat am 3. September 2026 GPT-6 Astra veröffentlicht und stuft das Modell erstmals selbst als kritisch für Cybersicherheit ein. Gleichzeitig kann es Rechner eigenständig bedienen. Was Geschäftsführung und IT daraus ableiten sollten, und warum die Freigabe im Unternehmenskonto eine bewusste Entscheidung ist.

OpenAI hat am 3. September 2026 GPT-6 Astra vorgestellt, das neue Spitzenmodell hinter ChatGPT. Bemerkenswert daran ist weniger die Leistungstabelle als eine Selbsteinstufung des Herstellers: Astra ist das erste Modell von OpenAI, das im firmeneigenen Prüfrahmen die höchste Risikostufe im Bereich Cybersicherheit erreicht. Das Unternehmen beschreibt diese Stufe damit, dass das Modell bislang unbekannte Sicherheitslücken finden und neue Wege entwickeln kann, sie auszunutzen, und zwar über viele gut geschützte Systeme hinweg, ohne dass ein Mensch jeden Schritt vorgibt. Für Betriebe in Deutschland ist das aus zwei Richtungen relevant. Zum einen rückt die Fähigkeit, einen Rechner selbstständig zu bedienen, näher an den Büroalltag heran. Zum anderen gilt: Was ein solches Modell zur Verteidigung leisten kann, steht der Gegenseite grundsätzlich ebenfalls zur Verfügung. Beides sind Fragen, die in der Geschäftsführung entschieden werden und nicht allein in der IT.

Was das Modell neu kann

OpenAI hebt vor allem die eigenständige Bedienung von Computern hervor: Astra soll Anwendungen im Browser und auf dem Bildschirm steuern, Formulare ausfüllen und Tabellen bearbeiten. Für OSWorld 2.0, einen Test für genau diese Art von Arbeit, nennt der Hersteller 72,6 Prozent und eine um 47 Prozent höhere Geschwindigkeit gegenüber dem Vorgänger. Verfügbar ist das Modell über ChatGPT in den Tarifen Plus, Pro, Business und Enterprise sowie über die Schnittstellen von OpenAI, Azure und AWS Bedrock. Der Listenpreis liegt nach Herstellerangabe bei 10 US-Dollar je Million eingehender und 50 US-Dollar je Million ausgehender Token, ein schnellerer Modus kostet das Doppelte. Ein Detail sollten Verantwortliche kennen: In Unternehmenskonten ist Astra zum Start nicht automatisch verfügbar, die Administration muss das Modell für den Arbeitsbereich erst freischalten. Der Einsatz ist damit eine bewusste Entscheidung und kein Nebeneffekt eines Updates. Wer bereits über Werkzeuge nachdenkt, die Aufgaben selbstständig abarbeiten, findet die organisatorischen Fragen dazu unter KI-Agenten im Mittelstand.

Erstmals kritisch in der Cybersicherheit

Die Einstufung stammt aus dem Preparedness Framework, mit dem OpenAI seine Modelle vor der Veröffentlichung selbst bewertet. Astra erreicht dort erstmals die Stufe kritisch für Cybersicherheit. Zur Begründung nennt das Unternehmen unter anderem Testergebnisse ohne die späteren Schutzmaßnahmen: auf ExploitBench 100 Prozent gegenüber 78,5 Prozent beim Vorgängermodell GPT-5.6 Sol, auf dem umfangreicheren ExploitGym 42,4 gegenüber 30,3 Prozent. Bei Prüfungen an Schwachstellen, die in den drei Monaten vor der Veröffentlichung bekannt wurden, habe das Modell zusätzlich zwei bis dahin unbekannte Lücken gefunden. Auch diese Angaben stammen vom Hersteller und sind entsprechend zurückhaltend zu lesen. OpenAI reagiert darauf mit gestaffeltem Zugang. Die öffentlich verfügbare Fassung verweigert offensive Aufgaben, etwa das Erstellen von Machbarkeitsnachweisen für Angriffe. Weitergehende Sicherheitsfunktionen sollen in den kommenden Wochen nur geprüften Verteidigern über ein Programm namens OpenAI Daybreak offenstehen. Für einen Betrieb im Allgäu oder am Bodensee ändert das an der Ausgangslage wenig: Wer angreift, wartet nicht auf eine Freigabe. Die Kernmaßnahmen bleiben dieselben wie bisher, sie werden nur dringender. Welche das sind, haben wir unter Cyberangriffe 2025 zusammengestellt.

Was die Zahlen aussagen und was nicht

Die aufsehenerregendste Zahl der Ankündigung, 99,9 Prozent im Denktest ARC-AGI-3, kam unter besonderen Bedingungen zustande: mit einer eigens ausgebauten Testumgebung und zusätzlichen Werkzeugen. Unter Standardbedingungen werden 66 Prozent berichtet. Der Unterschied beschreibt die Lücke zwischen Laborwert und Alltag, die viele Betriebe aus eigenen Versuchen kennen. Fachleute weisen außerdem auf einen Punkt hin, der beim Einsatz im Unternehmen zählt: Die Nachvollziehbarkeit der Zwischenschritte hat gegenüber dem Vorgänger abgenommen. Das Modell verhält sich also besser, lässt sich aber schlechter beobachten. Hinzu kommt ein praktisches Protokollproblem. Wenn ein System stellvertretend für einen Mitarbeitenden im ERP oder im Warenwirtschaftssystem arbeitet, verzeichnet das Protokoll eine Person, nicht das Modell und nicht die Anweisung dahinter. Für Nachweise und Fehlersuche ist das eine echte Lücke.

Was das für die Praxis heißt

Für den laufenden Betrieb sind vier Schritte sinnvoll, keiner davon erfordert ein Projekt. Erstens: Klären Sie, ob in Ihrem ChatGPT-Konto überhaupt jemand das neue Modell freischalten darf und wer das ist. In Unternehmenstarifen ist das eine Rolle in der Administration, in privat weitergenutzten Einzelkonten gibt es diese Kontrolle nicht. Zweitens: Geben Sie Werkzeugen, die selbstständig Anwendungen bedienen, nur die Rechte, die sie für die konkrete Aufgabe brauchen, und ein eigenes Konto. Ein geteilter Zugang, der alles darf, ist bei einem Modell mit Computerbedienung ein anderes Risiko als bei einem Chatfenster. Drittens: Rechnen Sie damit, dass Angriffe sauberer werden. Phishing-Mails ohne Sprachfehler, passende Bezüge auf laufende Vorgänge, glaubwürdige Absender. Die wirksamste Gegenmaßnahme bleibt organisatorisch: feste Regeln für Zahlungsfreigaben und Änderungen von Bankverbindungen, Rückruf über eine bekannte Nummer, Mehrfaktoranmeldung überall dort, wo Geld oder Daten hängen. Viertens: Prüfen Sie Ihre Sicherungen darauf, ob sie getrennt vom Netz liegen und ob eine Rücksicherung schon einmal geübt wurde. Das ist der Punkt, an dem sich ein Vorfall zwischen zwei Tagen und zwei Wochen Stillstand entscheidet. Wo Ihr Betrieb bei diesen Themen steht, lässt sich mit dem Selbstcheck in wenigen Minuten einordnen.

Quellen: OpenAI (Ankündigung GPT-6 Astra und Sicherheitsübersicht, 3. September 2026), Fortune vom 3. September 2026, CSO Online vom 4. September 2026, Al Jazeera vom 4. September 2026.