Wenn Zugriff die Governance überholt: das wahre Insider-Risiko der agentischen Ära
Sicherheitsverantwortliche stufen den Zugriff von KI-Agenten inzwischen als ihre größte Einzelbedrohung ein, und die praktikable Antwort besteht darin, Richtlinien im Moment des Zugriffs zu bewerten, statt Berechtigungen einmalig im Voraus festzulegen.
- Governance & Aufbewahrung
- Zugriff & Freigabe
- Compliance
Unternehmen übergeben KI-Agenten die Schlüssel zu ihren sensibelsten Inhalten schneller, als irgendjemand die Regeln dafür niederschreibt, wie diese Schlüssel benutzt werden dürfen. Diese Lücke zwischen Einführungstempo und Governance-Reife wird still und leise zum bestimmenden Sicherheitsproblem des Jahres 2026 — und Sicherheitsverantwortliche sagen das inzwischen selbst.
Agentenzugriff ist zur am höchsten eingestuften Bedrohung geworden
In einer Studie, die Sapio Research im Juni 2026 im Auftrag von Exabeam durchgeführt und am 16. September 2026 veröffentlicht hat — The Agentic Insider: From Monitoring to Understanding, einer Befragung von 600 Entscheidungsträgern aus Sicherheit und Finanzen in sieben Ländern —, nannten 48 % der Sicherheitsverantwortlichen KI-Agenten, die mit übermäßigem, kompromittiertem oder unbeabsichtigtem Zugriff operieren, als die größte Einzelbedrohung, der ihre Organisation heute gegenübersteht. Damit rangiert der Agentenzugriff vor externen Bedrohungsakteuren (28 %) und deutlich vor kompromittierten und böswilligen Insidern (je 12 %). Zum ersten Mal steht in einer Bedrohungskategorie, die Sicherheitsteams seit Jahren verfolgen, ein Infrastrukturproblem vor einem Gegner.
Was tatsächlich als „Agent“ zählt
Es kommt darauf an, wie die Studie ihren Gegenstand definiert. Ihre Autoren trennen sorgfältig „zielgerichtete, autonome Systeme, die auf Unternehmensressourcen zugreifen und mit begrenztem menschlichem Eingreifen Handlungen ausführen können“ von „dialogorientierten Chatbots“. Genau diese Unterscheidung ist das ganze Problem im Kleinen. Ein Chatbot antwortet innerhalb eines Chatfensters; ein Agent handelt — er liest ein Vertragsarchiv, ruft einen Kundendatensatz ab, verfasst und versendet eine Nachricht, aktualisiert ein führendes System — und er tut das konstruktionsbedingt mit begrenztem menschlichem Eingreifen. Wie Gabrielle Hempel von Exabeam es in einer ergänzenden Analyse formulierte, kann ein Agent „eine gültige Identität, autorisierter Zugriff, erwartete Werkzeuge, kein Angreifer“ sein und dennoch einen Vorfall verursachen. Je mehr Autonomie eine Organisation einem Agenten einräumt — und genau darin liegt der gesamte wirtschaftliche Grund für seinen Einsatz —, desto unrealistischer wird es, diesen Agenten dadurch zu steuern, dass man für jede einzelne Aufgabe im Voraus festlegt, worauf er zugreifen darf.
Warum manuelle Rechtezuschnitte zusammenbrechen
Genau in diese Falle laufen die meisten Organisationen. Die instinktive Reaktion auf „der Agent hat zu viel Zugriff“ besteht darin, den Zugriff zu verengen: engere Rollen, striktere Dienstkonten, Berechtigungsprüfungen je Agent. Das funktioniert beim ersten Agenten. Beim fünfzigsten funktioniert es nicht mehr, und erst recht nicht, wenn sich die Aufgabe desselben Agenten von Stunde zu Stunde ändert oder wenn der Datenbestand, den er erreichen muss, E-Mail, Dateifreigaben, CRM-Datensätze und strukturierte Daten umfasst, die niemand mit Blick auf Agenten inventarisiert hat. Manuelle Rechtezuschnitte setzen eine statische, aufzählbare Menge von Ressourcen und eine statische, aufzählbare Menge von Aufgaben voraus. Agentische KI verletzt beide Annahmen fortlaufend.
Überwachen ist nicht dasselbe wie Verstehen
Die Daten von Exabeam zeigen die Belastung, die daraus entsteht, selbst dort, wo Governance nicht vernachlässigt wurde. 60 % der Sicherheitsverantwortlichen haben eigene Werkzeuge für KI-Sicherheit oder KI-Governance aufgebaut, und 56 % haben bestehende SIEM- und Detektionsplattformen auf Agenten ausgeweitet. Doch 27 % nennen weiterhin begrenzten Verhaltenskontext und fehlende Korrelation als ihre größte Überwachungslücke, und wie Steve Wilson, Chief AI and Product Officer von Exabeam, feststellte: „Organisationen machen bei der Überwachung von KI-Agenten spürbare Fortschritte, aber Aktivität zu überwachen ist nicht dasselbe, wie Verhalten zu verstehen.“ Überwachung sagt einem, was ein Agent getan hat, nachdem er es getan hat. Sie sagt einem nicht im Vorhinein, ob er es überhaupt hätte tun dürfen.
Das Budgetproblem hinter dem Sicherheitsproblem
Eine zweite Beschränkung verstärkt die erste: Geld. 55 % der Sicherheitsverantwortlichen geben an, eine Sicherheitsinitiative verzögert oder zurückgefahren zu haben, weil sie das Risiko nicht in finanziellen Begriffen darstellen konnten, die ihr CFO akzeptiert hätte — und das, obwohl 93 % berichten, dass Sicherheit und Finanzen in der Risikobereitschaft weitgehend übereinstimmen, und 81 % angeben, ihr CFO verstehe Cybersicherheitsrisiken in groben Zügen. Die Lücke ist keine Frage des Vertrauens, sondern der Übersetzung. „CFOs stellen selten infrage, ob ein Cybersicherheitsrisiko real ist“, merkte Mike Byron, CFO von Exabeam, an; die schwierigere Aufgabe sei es, „zu verstehen, wie eine Investition das Risiko in messbaren geschäftlichen Größen senkt“. Ein Governance-Modell, das auf konkrete, protokollierte Entscheidungen verweisen kann — dieser Identität wurden diese Daten zu diesem Zweck an diesem Datum verweigert —, lässt sich weit leichter in ein Budgetgespräch übersetzen als ein Überwachungs-Dashboard.
Die fehlende Ebene: Richtlinien, die zum Zeitpunkt der Anfrage entschieden werden
Fügt man diese Teile zusammen, zeichnet sich die Form einer praktikablen Antwort ab. Sie liegt weder in besserer Überwachung von Agenten, nachdem sie gehandelt haben, noch in einer größeren Tabelle von Berechtigungen je Agent, die festgelegt wird, bevor sie handeln. Sie liegt in einer Richtlinienebene, die am Zugriffspunkt selbst ansetzt und für jede Anfrage bewertet, ob diese Daten zu diesem Zweck von dieser Identität — Mensch oder Agent — verwendet werden dürfen, bevor sich irgendetwas bewegt. Diese Entscheidung muss dynamisch getroffen werden, aus den Attributen der Daten, der Identität und der angeforderten Handlung, statt einmalig im Voraus für eine Rolle festgelegt zu werden, die unweigerlich veraltet. Und jede Entscheidung, Erlaubnis wie Verweigerung, muss protokolliert werden, damit die Aufzeichnung der Durchsetzung zugleich den Nachweis liefert, den Auditoren und CFOs gleichermaßen brauchen.
In diese Richtung hat Kiteworks mit seiner Data Policy Engine gebaut, die Daten, Identität und angeforderte Handlung in Echtzeit gegen Richtlinien prüft und eine Vorgabe durchsetzt — blockieren, nur Ansicht, Begründung erforderlich oder erlauben — und dabei jede Entscheidung in einem unveränderlichen Audit-Trail protokolliert. Eigens auf Agenten erweitert, beschreibt Kiteworks denselben Kontrollpunkt, der greift, bevor eine KI-Anfrage Daten berührt: Identitätsprüfung, attributbasierte Richtlinienbewertung und Audit-Protokollierung, wobei die Identität des Agenten auf den Menschen zurückgeführt wird, der sie autorisiert hat. Das Unternehmen selbst benennt den Einsatz unmissverständlich: KI-Agenten „üben keinerlei eigenständiges ethisches Urteilsvermögen aus. Sie greifen auf alle Daten zu, an deren Berührung sie nicht ausdrücklich gehindert werden.“
Das ist kein Grund, den Einsatz von Agenten zu verlangsamen. Es ist ein Grund, Zugriff nicht länger als etwas zu behandeln, das einmal entschieden wird, sondern als etwas, das jedes Mal neu entschieden wird.
Wenn Sie erarbeiten, wie eine Richtliniengrenze für Agenten in Ihrer eigenen Umgebung aussehen sollte, schreiben Sie an sales@kiteworks.com oder starten Sie ein Gespräch. Für die Frage brauchen Sie keine Claude- oder MCP-Einrichtung. Sehen Sie sich den Agentenkatalog und die Assistentenunterstützung an.