KI-Agenten erledigen im Unternehmen immer mehr Aufgaben. Sie buchen Termine, schreiben Code, greifen auf Datenbanken zu. Aber “wer” sind diese Agenten eigentlich? Und warum dürfen so viele von ihnen auf so vieles zugreifen? Jeder neue Agent birgt potenziell ein erhöhtes Sicherheitsrisiko.

Folgendes Szenario: Ein neuer Mitarbeitender betritt das Büro. Kein Ausweis, keine Unterschrift, kein Onboarding. Er setzt sich einfach an einen Rechner, öffnet die Kundendatenbank und fängt an zu arbeiten. Niemand hält ihn auf.

Klingt absurd? Genau so funktionieren heute die meisten KI-Agenten in Unternehmen.

KI-Agenten sind Programme, die eigenständig handeln. Sie können Dokumente lesen, E-Mails schreiben, APIs aufrufen und Daten verändern. Sie arbeiten schnell, brauchen keine Pausen und beschweren sich nie. Das macht sie wertvoll. Aber es macht sie auch zu einem Sicherheitsproblem, das viele UnternehmerInnen noch nicht auf dem Schirm haben.

Das Problem: Agenten verstehen Grenzen prinzipiell nicht

Das Grundproblem ist simpel. Die meisten KI-Agenten haben keine belastbare Identität. Sie authentifizieren sich einmal, bekommen einen Zugriffsschlüssel, und damit ist die Sache erledigt. Schlimmer noch: Manche Agenten haben gar keine Möglichkeit dazu. Wer genau dieser Agent ist, was er darf, für wen er handelt und ob sein Verhalten gerade normal ist, fragt niemand.

In der klassischen IT gelten für Menschen klare Regeln: MitarbeiterInnen bekommen nur Zugriff auf die Systeme, die sie für ihre Arbeit brauchen. Bei KI-Agenten greift diese Regel oft nicht. Sie erhalten häufig breite Zugriffsrechte, weil das einfacher einzurichten ist. Und niemand überprüft später, ob diese Rechte noch passen. Das Ergebnis ist eine wachsende Grauzone: Agenten mit zu viel Zugriff, ohne klare Identität, ohne Kontrolle. Und je mehr Agenten du einsetzt, desto größer wird diese Grauzone.

Was passiert, wenn es schiefgeht?

Ein manipuliertes Dokument, eine gefälschte Anweisung in einer E-Mail, ein schadhafter Link in einem Datensatz: Verarbeitet ein KI-Agent solche Inhalte, kann er getäuscht werden. Er führt dann Anweisungen aus, die gar nicht von der Person stammen, die ihn beauftragt hat. Fachleute nennen das Prompt Injection. Es zählt zu den größten Schwachstellen autonomer KI-Systeme.

Der Agent merkt davon nichts. Er kennt keinen Unterschied zwischen einer legitimen und einer manipulierten Anweisung . Er macht zumindest das, was im Text steht; manche Agenten werden aber findiger und versuchen, darüber hinauszugehen. Und wenn sie dabei Zugriff auf sensible Daten haben, wird es schnell gefährlich.

Die Lösung: Identität zuerst

Was KI-Agenten brauchen, ist dasselbe, was menschliche MitarbeiterInnen längst haben: eine klare Identität, begrenzte Zugriffsrechte und die Kontrolle darüber, was sie machen. In der Praxis bedeutet das folgendes:

  1. Identität definieren: Jeder Agent muss angeben können, wer er ist und in wessen Auftrag er handelt. Moderne Ansätze verknüpfen die Identität eines Agenten mit der Person, die ihn aufgerufen hat. Nur so lassen sich sinnvolle Richtlinien ableiten.
  2. Zugriff begrenzen: Es gilt das Prinzip des minimalen Zugriffs. Ein Agent, der Termine koordiniert, braucht keinen Zugriff auf die Finanzdatenbank. Ein Agent, der Code schreibt, braucht keinen Zugriff auf Personaldaten. Klingt selbstverständlich, ist es in der Praxis aber selten umgesetzt.
  3. Verhalten überwachen: Du brauchst Sichtbarkeit. Wer nicht sieht, was seine Agenten tun, verliert die Kontrolle. Du brauchst Klarheit darüber, welche Agenten laufen, wie sie sich verhalten und die Fähigkeit, einzugreifen, bevor Schaden entsteht.

    Warum das jetzt wichtig ist

    KI-Agenten sind kein Zukunftsthema mehr. Sie sind bereits in den meisten Unternehmen im Einsatz, manchmal offiziell, manchmal im Verborgenen. Mit jedem neuen Agenten wächst die Angriffsfläche.

    Die gute Nachricht: Die Grundprinzipien sind bekannt. Identität prüfen, Zugriff begrenzen, Verhalten überwachen. Es sind dieselben Prinzipien, die in der IT-Sicherheit bereits seit Jahren für Menschen gelten. Jetzt musst du sie konsequent auch auf Maschinen anwenden.

    Wer das heute macht, ist morgen deutlich besser aufgestellt. Wer wartet, läuft Gefahr, von einer Technologie überrollt zu werden, die schneller wächst als die Sicherheitsstrukturen drumherum.

    Steve Riley

    Steve Riley ist Vice President und Field CTO bei Netskope und verfügt über 25 Jahre Branchenerfahrung mit Fokus auf Cloud- und Cybersicherheit. Seine Arbeit umfasst die Gestaltung langfristiger Technologiestrategien sowie die Beratung von Führungskräften und Kunden. Zuvor war Steve Riley fünf Jahre lang führender Analyst bei Gartner. Außerdem war er in leitenden Positionen bei Riverbed Technology (stellvertretender CTO), Amazon Web Services (AWS) und Microsoft tätig, wo er verschiedene Rollen in der Sicherheitsstrategie und im technischen Programmmanagement innehatte. Steve Riley ist Fachreferent, Autor und Forscher.

    Der Artikel hat dir gefallen? Gib uns einen Kaffee aus!

    Kommentar hinterlassen