KI-Agenten eröffnen Unternehmen neue Möglichkeiten der Automatisierung – bringen durch ihr selbstständiges Handeln aber auch neue Sicherheitsrisiken mit sich. Im MIDRANGE-Interview erklärt Sebastian Rohr (Managing Director, Umbrella Security Operations GmbH & Co-Founder, umbrella.associates GmbH), warum Identitäten, Berechtigungen und klare Verantwortlichkeiten entscheidend sind und welche Leitplanken Unternehmen für den sicheren Einsatz von KI-Agenten benötigen.
KI-Agenten gelten als nächste Evolutionsstufe der künstlichen Intelligenz. Was unterscheidet einen KI-Agenten aus Security-Sicht eigentlich grundlegend von den KI-Anwendungen, die Unternehmen heute bereits einsetzen?
Das sind zwei Paar Schuhe und Unternehmen sind dringend gefragt, diesen Unterschied zu verinnerlichen. Denn KI-Tools, die Daten analysieren, Auffälligkeiten erkennen, Inhalte zusammenfassen oder Empfehlungen aussprechen, befinden sich auf der Analyseebene. Sie verändern selbst keine Rechte und die Entscheidung und Ausführung bleibt beim Menschen. Anders verhält es sich mit KI-Agenten, die auf Basis der vorliegenden Informationen selbst aktiv werden und auch unerwartetes Eigenleben entwickeln können.
Das zeigt der Sicherheitsvorfall bei OpenAI im Juli 2026, der durch die Presse ging. Die Modelle haben ihre technischen Grenzen innerhalb der abgeschotteten Testumgebung überwunden und sich Internetzugang verschafft, um dann Teile der Infrastruktur von Hugging Face zu kompromittieren. Daraus ergibt sich ein wichtiges Learning für Unternehmen: Sie sollten nicht nur die gewünschten Ziele für KI-Agenten definieren. Auch erreichbare Systeme, verfügbare Tools und ausführbare Aktionen müssen technisch klar begrenzt werden.
Mit KI-Agenten können erstmals Systeme weitgehend autonom auf Daten, Anwendungen und Schnittstellen zugreifen und Aktionen ausführen. Welche neuen Cybersecurity-Risiken entstehen dadurch für Unternehmen?
Was sich grundlegend verändert, ist die Dynamik von Abläufen. Ein klassisches KI-System kann eine falsche Antwort liefern. Ein KI-Agent kann auf Basis einer falschen oder manipulierten Information direkt eine Aktion ausführen – und das unter Umständen automatisiert über mehrere Systeme hinweg. Damit steigen Geschwindigkeit, Reichweite und potenzieller Schaden eines Sicherheitsvorfalls.
Fehlende Kontrolle über KI-Agenten ist daher äußerst gefährlich. Organisationen sollten jederzeit imstande sein, eine Aktionskette schnell und vollständig zu unterbrechen. Auch wenn KI-Agenten für Autonomie stehen und Mitarbeitende entlasten sollen, braucht es klare Verantwortlichkeiten. Das heißt, Owner und Eingriffsmöglichkeiten sind Mindestvoraussetzungen, die vor dem Einsatz von KI-Agenten erfüllt sein müssen.
Sie sprechen davon, KI-Agenten „an die Leine nehmen“ zu müssen. Wo sollte diese Leine konkret verlaufen – und wie viel Autonomie können Unternehmen ihren KI-Agenten überhaupt guten Gewissens zugestehen?
Besondere Vorsicht ist bei geschäftskritischen oder schwer rückgängig zu machenden Entscheidungen geboten. Dort sollte die Leine so kurz sein wie bei einem Dobermann auf unbekanntem Terrain. Das bedeutet im Umkehrschluss: Je geringer das Schadenspotenzial und je leichter eine Aktion rückgängig zu machen ist, desto mehr Autonomie kann ein Agent erhalten.
Wir raten unseren Kunden, je nach Anwendungsfall zwischen drei Kategorien zu unterscheiden:
- Assistieren: Wo Agenten lokal analysieren, zusammenfassen und Entwürfe erstellen, können sie den Mitarbeitern frei zuarbeiten.
- Begrenzt autonomes Handeln: Risikoarme Aufgaben können KI-Agenten mit klar abgegrenzten Rechten selbstständig ausführen (Delegation, on-behalf-of).
- Ausführen nach Freigabe: KI-Agenten bereiten eine relevante Transaktion vor. Der Mensch bestätigt deren Freigabe erst nach Überprüfung.
Aber Sie sehen schon: Die Leine ganz aus der Hand geben, sollten Unternehmen zu keinem Zeitpunkt. Der Human-in-the-Loop, also die Einbindung einer menschlichen Instanz, muss immer eine zentrale Rolle spielen. Genauso wie die Abgrenzung der Rechte auf APIs, Cloud-Systeme und Datenquellen. Hier muss ein geknüpftes Netz an technischen Begrenzungen über AI-Gateways erstellt werden, das klare Rahmen vorgibt und wertmäßige Grenzen sowie Funktionsbeschränkungen umsetzen kann.
Wenn ein KI-Agent im Auftrag eines Mitarbeitenden handelt: Wem gehört dann eigentlich die digitale Identität und wer trägt die Verantwortung für dessen Entscheidungen und Aktionen?
Verantwortung lässt sich nicht an die KI delegieren. Auch dann nicht, wenn sie selbstständig handelt. Jedem KI-Agenten muss ein eindeutiger „menschlicher Eigentümer“ (Ultimate Bot Owner, UBO) zugeordnet sein – ähnlich wie es bei technischen Konten bereits üblich ist. So bleibt für das Unternehmen transparent, wer den Agenten beauftragt hat, welche Rechte er hatte und welche Aktionen er konkret ausgeführt hat. Das ist aus rechtlicher und Compliance-Sicht essenziell.
Werden Unternehmen KI-Agenten künftig ähnlich behandeln müssen wie neue Mitarbeitende – sie also onboarden, mit bestimmten Rechten ausstatten, überwachen, regelmäßig auditieren und irgendwann wieder offboarden?
Daran führt kein Weg vorbei. Beim Onboarding muss der KI-Agent eine eigene, wenn auch begrenzte digitale Identität erhalten, die einem menschlichen Owner zugeordnet wird. Die Berechtigungsvergabe erfolgt idealerweise wie bei neuen Mitarbeitenden: So viel wie nötig, so wenig wie möglich. Und bitte nicht mit den Konten und Berechtigungen des Auftraggebers, sondern klar abgegrenzt und „nachvollziehbar delegiert“.
In diesem Zuge lässt sich auch der Handlungsspielraum festlegen: Auf welche Daten, Anwendungen, APIs und andere Tools darf der KI-Agent zugreifen? Regelmäßige Reviews, Rezertifizierungen und ein konsequentes Offboarding sind wie bei Mitarbeiteridentitäten dringend einzuplanen. Hierbei ist eher die Revokation der (ohnehin kurzlebigen) Access Tokens und Refresh Tokens eine wirksame Pflichtmaßnahme.
Welche Leitplanken sollten Unternehmen heute etablieren, bevor sie KI-Agenten produktiv einsetzen – etwa bei Berechtigungen, Least Privilege, Human-in-the-Loop oder der Protokollierung von Entscheidungen?
Wie bereits oben angedeutet, sollte der Fokus auf dem Ausbau der technischen Access-Management-Infrastruktur liegen. Die Absicherung der sogenannten MCP-Server und die Etablierung dedizierter Agent Gateways wären hier zu nennen. Auch wenn im Identity Governance and Administration (IGA) die „Eigentümerschaft“ eines Agenten bei einem Mitarbeiter hinterlegt ist, muss zur Laufzeit sichergestellt werden, dass die Agenten nur mit begrenzten Rechten und kurzlebigen Token agieren – und diese Rechte und Token auch in kürzester Zeit ungültig gemacht werden können. Ein ordentliches Lifecycle Management für Agenten ist dann eher im Zusammenspiel von AI-Entwicklern, AI-Anwendern und System-Eignern im IGA zu positionieren, falls wirklich langlaufende Agenten zum Einsatz kommen.
Klassische Zugriffsrechte sind häufig relativ statisch. KI-Agenten handeln dagegen dynamisch und können unterschiedliche Tools und APIs miteinander verknüpfen. Reichen unsere heutigen Identity- und Access-Management-Konzepte dafür überhaupt noch aus?
Die grundlegenden IAM-Prinzipien bleiben richtig. Aber wir müssen sie für teilweise sehr kurzlebige KI-Agenten weiterdenken. Ein Agent arbeitet nicht zwangsläufig innerhalb einer statischen Rolle, sondern kann abhängig von der jeweiligen Aufgabe unterschiedliche Daten, Tools und APIs miteinander kombinieren. Deshalb reicht die Frage „Wer darf worauf zugreifen?“ künftig nicht mehr aus.
Unternehmen müssen zusätzlich berücksichtigen, in welchem Kontext der Agent handelt, welche Werkzeuge er dafür nutzen darf und welche konkreten Aktionen erlaubt sein sollen. Statt dauerhafter, breit angelegter Rechte im Sinne statischer Rollenmodelle gewinnen deshalb aufgabenbezogene, zeitlich begrenzte Berechtigungen an Bedeutung. IAM ist also nicht überflüssig – es muss sich lediglich dynamischer gestalten.
An dieser Stelle verschiebt sich der Fokus von eher statischen, im IGA verwalteten Rollen hin zu flexibleren Modellen der Zugriffskontrolle im Access Management. Beispiele sind Modelle mit Attributen (ABAC), Beziehungen (“Relations” – ReBAC) und komplexeren Policies (PBAC). Auch die jeweiligen Rahmenbedingungen, also der Kontext des Zugriffs, können hier wichtig sein (Conditional Access oder Context, CBAC). Diese werden in den oben genannten Access Gateways umgesetzt.
Bevor Unternehmen KI-Agenten absichern können, müssen sie zunächst wissen, welche Agenten und nicht-menschlichen Identitäten überhaupt in ihrer IT-Landschaft aktiv sind. Wie können Unternehmen diese Transparenz praktisch herstellen – und wo liegen erfahrungsgemäß die größten blinden Flecken?
In der Praxis ist Organisationen häufig bewusst, dass sie KI-Agenten im IAM-Gesamt-Stack integrieren müssen. Doch der Überblick über den Bestand nicht-menschlicher Identitäten – wozu auch die Vielzahl heute existierender Maschinenidentitäten zählt – fehlt. Deshalb ist der erste Schritt klar abgesteckt: Eine Ist-Analyse muss her.
Dafür bieten sich Interviews mit der IT- und Security-Abteilung und Fachbereichen an, ebenso wie Auswertungen aus Verzeichnisdiensten, Cloud-IAM und Secrets-Management. In unserem Workshop „AI-Agent-Identity-Assessment“ steht hier am Ende eine strukturierte Inventarisierung.
Nehmen wir ein Unternehmen, das heute feststellen möchte, wie gut es beim Thema AI Agent Identity aufgestellt ist: Welche Bereiche sollte es konkret untersuchen und woran lässt sich erkennen, ob dringender Handlungsbedarf besteht?
Wir können gleich an der vorherigen Antwort ansetzen. Denn die Inventarisierung ist bereits der erste Schritt. Auf dieser Basis findet eine Gap-Analyse statt, die die identifizierten Agentenidentitäten nach einem bewährten Governance-Modell in sechs Stufen bewertet:
- Inventar und Ownership
- Lebenszyklus (Anlage, Änderung, Stilllegung)
- Least Privilege und Berechtigungsumfang
- Authentisierung und Secrets-Hygiene
- Protokollierung und Nachvollziehbarkeit von Agentenaktionen
- Human-in-the-Loop-Kontrollen für kritische Operationen
Wozu das Ganze? Einfach gesagt: Damit lässt sich die Frage beantworten, wie gut Unternehmen ihre Identitäten bereits im Griff haben.
Mit klarem Zielbild für die Agentenidentitäten, lässt sich dann eine Roadmap erstellen. Dieses dreistufige Vorgehen – Bestandsaufnahme, Gap-Analyse, Roadmap – kann Unternehmen in Eigenregie viel Zeit kosten, da ihnen verständlicherweise die Erfahrung fehlt. Doch Experten können helfen. Unsere Erfahrung zeigt, dass Organisationen dann meist nach drei bis vier Wochen eine Roadmap vorliegt, mit der sie den AI-Einsatz deutlich sicherer gestalten können.
Wenn Sie einem CIO oder CISO drei konkrete Aufgaben für die nächsten sechs Monate mitgeben dürften, um KI-Agenten sicher im Unternehmen einsetzen zu können: Welche wären das?
Kurz innehalten – das wäre mein erstes To-do. Viele Unternehmen setzen KI-Agenten derzeit sehr schnell ein und beschäftigen sich erst im Nachgang mit der Frage, was das sicherheitstechnisch für die eigene Organisation bedeutet. Genau diese Reihenfolge sollten sie umdrehen: Erst Use Case, Risiko, Verantwortlichkeit und Handlungsspielraum klären – dann produktiv gehen. Das wäre dann auch schon die zweite Aufgabe: eine Governance für AI Agenten zu etablieren.
Wie im Security-Bereich üblich sollte auch eine kontinuierliche Kontrolle auf der Liste stehen. Monitoring, Protokollierung, Offboarding – das alles sind Punkte, die für menschliche und nicht-menschliche Identitäten eine Daueraufgabe bleiben.
Hier geht’s zum AI-Agent-Identity Assessment.
Das AI-Agent-Identity-Assessment schafft in drei bis vier Wochen Transparenz über den Bestand nicht-menschlicher Identitäten und AI-Agenten, bewertet die Governance-Lücken und liefert eine herstellerbewertete Referenzarchitektur samt Roadmap. Damit ist die Grundlage gelegt, das Thema proaktiv zu adressieren – rechtzeitig vor externen Prüfungsanlässen.
Quelle: umbrella.associatesAngriffsflächen reduzieren, Sicherheitsbewusstsein schärfen und Organisationen auf den Einsatz moderner Technologien vorbereiten – Sebastian Rohr hat sich digitalen Identitätsschutz rund um IAM, CIAM, PAM oder Supply Chain Security zum Beruf gemacht.
