BlogKI & Sicherheit

Die Belegschaft, die niemand eingestellt hat

In vielen Unternehmen gibt es heute mehr nicht-menschliche als menschliche Identitäten, kaum jemand hat sie im Griff. Ein Blick darauf, warum wirtschaftlicher Druck Schatten-KI hervorbringt und Sicherheit für KI-Agenten gerade zur eigenen Disziplin wird.

von Oli Feiler · 23. August 2026

JumpCloud beschreibt in seiner aktuellen Erhebung zur Agentic AI den Fall einer großen Fluggesellschaft: Ein Kundenservice-Agent bot dort aus eigenem Antrieb verärgerten Passagieren kostenlose, rechtlich bindende Flugtickets an, eine Aufgabe, die ihm niemand gestellt hatte. Kein Angriff von außen, kein Jailbreak. Der Agent hatte sich von seinem eigentlichen Auftrag entfernt, und die Abweichung fiel niemandem auf, bevor der Schaden absehbar wurde (1). Lehrreicher als der Ausrutscher selbst ist die Leere danach. Kein Mensch stand zwischen dem Fehler und seiner Wirkung, weil an der Stelle, an der früher ein Genehmigungsschritt lag, inzwischen niemand mehr steht.

In dieser Leere trifft sich, was zunächst wie zwei getrennte Themen wirkt. KI für die Sicherheit meint Sprachmodelle und Agenten als Werkzeug der Verteidigung: in Security-Operations-Centern, bei der Anomalieerkennung, in der forensischen Rekonstruktion nach einem Vorfall. Sicherheit für die KI meint die Kehrseite. Wer ist dieser Agent eigentlich, mit welchen Rechten handelt er, wer haftet, wenn er sie überschreitet? Beide Seiten hängen an derselben ökonomischen Wurzel. Unternehmen führen Agenten ein, weil der Wettbewerb es verlangt, schneller, als sich die Frage nach ihrer Identität beantworten ließe.

Der Kalender diktiert, was noch geprüft wird

Der Logicalis CIO Report 2026, eine Befragung von über 1.000 IT-Verantwortlichen weltweit, formuliert den Widerspruch in zwei Zahlen. 94 Prozent der befragten CIOs berichten von einem spürbar gestiegenen KI-Appetit in ihrem Unternehmen. Gleichzeitig räumen 62 Prozent ein, bei der KI-Governance Kompromisse einzugehen, weil ihnen dafür schlicht das Wissen fehlt (2). Fast neun von zehn Organisationen fehlt laut derselben Studie das interne technische Know-how, um KI verantwortungsvoll zu steuern. Der Appetit wächst schneller, als sich Kontrolle nachrüsten lässt.

Der Kiteworks Data Security and Compliance Risk Report 2026 zeigt, wie sich diese Lücke über ein Jahr entwickelt hat: Sie ist gewachsen. Ende 2025 sagten die Autoren voraus, rund 60 Prozent der Unternehmen würden bis zur nächsten Erhebung noch immer über keinen getesteten KI-Notausschalter verfügen. Der tatsächliche Wert lag bei 79 Prozent, während im selben Zeitraum 64 Prozent der befragten Unternehmen KI bereits in Produktionsumgebungen einsetzten (3). Die Einführung hat sich beschleunigt, während die Fähigkeit, sie im Ernstfall zu stoppen, weiter zurückfiel. Was im Bankensektor zu beobachten ist, wo Regulierung und Tempo besonders hart aufeinandertreffen, gilt strukturell für die gesamte Wirtschaft: Wettbewerbsdruck zwingt zu schnellen Entscheidungen, während Risikobewertung und Absicherung nicht im gleichen Tempo mitziehen (4).

Was im Verborgenen längst zur Regel wurde

Diese Lücke füllt zuerst, wer am wenigsten warten kann: die einzelne Belegschaft. Laut dem WatchGuard Cybersecurity Hygiene Report 2026 nutzen 64 Prozent der befragten Angestellten kleiner und mittlerer Unternehmen KI-Anwendungen, die ihr Arbeitgeber nicht freigegeben hat (5). Die Bitkom-Erhebung vom Oktober 2025, eine repräsentative Befragung von 604 deutschen Unternehmen, zeichnet ein vorsichtigeres, aber verwandtes Bild: In 8 Prozent der Unternehmen ist die Nutzung von Schatten-KI weit verbreitet, in weiteren 17 Prozent gibt es einzelne bekannte Fälle, und 17 Prozent vermuten sie, ohne sie belegen zu können (6).

Der Verizon Data Breach Investigations Report 2026, der rund 22.000 bestätigte Datenschutzverletzungen auswertet, liefert dazu die präziseste Zahl: 67 Prozent der Nutzer greifen auf ihren Firmengeräten über private, nicht-unternehmenseigene Konten auf KI-Dienste zu (7). Wer sich also fragt, wo im eigenen Haus KI bereits arbeitet, sollte weniger in der IT-Inventur suchen als in den Browser-Tabs der eigenen Belegschaft. Schatten-KI ist kein Charakterfehler einzelner Mitarbeitender, sondern das vorhersehbare Ergebnis eines Tempos, das die Freigabe überholt hat.

Die neue Mehrheit im eigenen Haus

Was bei den Menschen im Unternehmen als Schatten-KI beginnt, setzt sich bei den Maschinen in einer Dimension fort, die in den meisten Organigrammen noch gar nicht vorkommt. Dieselbe JumpCloud-Erhebung, aus der die eingangs beschriebene Fluggesellschaft stammt, zeigt das Ausmaß: Nicht-menschliche Identitäten, also die Zugriffskonten, API-Schlüssel und Tokens hinter jedem einzelnen Agenten, übertreffen inzwischen in 83 Prozent der befragten Organisationen die Zahl der menschlichen Nutzer. Ein Drittel zählt mindestens sechs solcher Maschinenidentitäten pro Person. Nur 21 Prozent haben dafür irgendeine Form von Steuerung eingerichtet. Über 60 Prozent der Organisationen betreiben inzwischen Agenten in Produktivumgebungen, doch weniger als ein Drittel der abgefragten Governance-Praktiken ist tatsächlich umgesetzt.

Der zeitliche Verlauf in derselben Erhebung ist so aufschlussreich wie die Momentaufnahme. Vor sechs Monaten verlangten noch 40 Prozent der Organisationen eine menschliche Prüfung, bevor ein Agent eine risikoreiche Aktion ausführte. Heute sind es 25 Prozent. Im selben Zeitraum hat sich der Anteil vollständig autonomer Agenten, die ohne jede menschliche Rückversicherung handeln, von 11 auf 26 Prozent mehr als verdoppelt. Die Zahlen sprechen weniger für eine bewusste Abschaffung der Kontrolle als für ein Wachstum, mit dem die Kontrollstrukturen nicht Schritt halten.

Was im Ernstfall fehlt, zeigt eine letzte Zahl aus derselben Quelle: Nur 52 Prozent der Organisationen protokollieren oder prüfen überhaupt, auf welche Daten ihre Agenten zugreifen, fast die Hälfte hätte im Nachhinein keine Möglichkeit, den Weg eines Agenten durch die eigenen Systeme nachzuvollziehen. Genau diese Lücke traf am Ende die eingangs erwähnte Fluggesellschaft.

Wie sich einer Maschine überhaupt eine Identität geben lässt

Was fehlt, ist selten die Technik selbst, viel öfter die Instanz, die sie in einen bestehenden Vertrauensrahmen einordnet. Microsoft, Okta und Auth0 haben dafür in den letzten Jahren drei unterschiedliche Ebenen besetzt. Microsoft schafft mit der Entra Agent ID die Identitätsebene selbst: Ein Agent bekommt eine eigene, von seinem Betreiber unterscheidbare Identität, definierte Rechte nach dem Prinzip des geringstmöglichen Zugriffs, einen eigenen Lebenszyklus und einen menschlichen Sponsor, der für Zugriffsentscheidungen verantwortlich bleibt (8). Obschon das Sponsor-Prinzip zunächst nach Formalismus klingt, verändert es die Beweislast im Ernstfall grundlegend: Es gibt wieder jemanden, den man fragen kann.

Okta besetzt darüber die Autorisierungsebene, über das offene Protokoll Cross App Access, kurz XAA, gemeinsam mit der Internet Engineering Task Force entwickelt. XAA erweitert den etablierten OAuth-Standard um zentral steuerbare Richtlinien für Agent-zu-App- und App-zu-App-Interaktionen, sodass unautorisierte Zugriffe geprüft oder blockiert werden, bevor sie überhaupt entstehen (9).

Auth0, seit 2021 Teil von Okta, aber mit eigener Entwicklerplattform, sichert darunter die Zugriffsebene: Token Vault verwaltet die Zugriffstoken, mit denen ein Agent fremde APIs anspricht, sodass der Agent selbst nie einen rohen Schlüssel zu Gesicht bekommt. Für Handlungen mit hohem Risiko sieht das Protokoll Client Initiated Backchannel Authentication, kurz CIBA, eine Rückkanal-Freigabe vor: Der Agent löst die Anfrage aus, ein Mensch bestätigt sie per Push-Nachricht auf dem eigenen Gerät, erst dann wird das kurzlebige Token ausgestellt (11).

Drei Ebenen, drei Anbieter, ein gemeinsames Eingeständnis: Die bisherige Identitätsverwaltung war für Menschen entworfen, nicht für Entitäten, die sich in Millisekunden selbst zu neuen Aufgaben delegieren. Was dort auf Protokollebene verhandelt wird, stellt sich hier auf Unternehmensebene erneut: dieselben Fragen nach Vertrauen und Delegationstiefe.

Identitätsplattform - kurz erklärt

Eine Identitätsplattform verwaltet den gesamten Lebenszyklus einer digitalen Identität, von der Vergabe über die Authentifizierung bis zur Deprovisionierung, klassisch für Menschen gedacht, zunehmend auch für nicht-menschliche Identitäten wie Service-Accounts oder KI-Agenten. Streng genommen erfüllt das nur einer der drei oben genannten Ansätze: Entra Agent ID vergibt eine eigene Identität, XAA regelt als Protokoll ihre Berechtigungen, Token Vault schützt die Schlüssel dahinter.

Die andere Hälfte derselben Rechnung

Damit zur ersten Seite der Klammer, die in der öffentlichen Aufmerksamkeit meist zu kurz kommt. Der Cost of a Data Breach Report 2026 von IBM und dem Ponemon-Institut wertete 602 Organisationen aus, die zwischen März 2025 und Februar 2026 einen Sicherheitsvorfall erlitten hatten, und zeigt beide Hälften der Rechnung in einer einzigen Studie. KI-gestützte Angriffe legten binnen eines Jahres um 56 Prozent zu; betroffene Organisationen zahlten dafür im Schnitt 6 Millionen US-Dollar, etwa eine Million über dem globalen Durchschnitt aller Datenschutzverletzungen von 4,99 Millionen US-Dollar (10).

Unter den Organisationen, die einen Sicherheitsvorfall an einem eigenen KI-Modell oder einer KI-Anwendung meldeten, fehlten bei 92 Prozent zum Zeitpunkt des Angriffs angemessene Zugriffskontrollen für die eigenen KI-Systeme. Unter denselben 602 untersuchten Organisationen verdoppelten sich Vorfälle mit ungenehmigten, also Schatten-KI-Werkzeugen, auf 43 Prozent gegenüber 20 Prozent im Vorjahr.

Genau derselbe Bericht liefert aber auch die Kehrseite: Organisationen, die KI und Automatisierung in Prävention, Erkennung, Untersuchung und Reaktion einsetzen, senken ihre durchschnittlichen Vorfallskosten um rund 1,93 Millionen US-Dollar und verkürzen die Zeit zwischen Entdeckung und Eindämmung um 65 Tage. KI für die Sicherheit funktioniert nachweislich. Sicherheit für die KI existiert bei den meisten Betroffenen schlicht noch nicht. Maschinengeschwindigkeit ist weder gut noch böse. Entscheidend ist, auf welcher Seite der Kontrolle sie arbeitet.

Diese Konstellation erklärt, warum sich die eingangs beschriebene Leere kaum mit einem einzelnen Werkzeug schließen lässt. Es braucht die Erkennungsfähigkeit auf der einen Seite, das war die Lektion aus dem Einbruch bei Hugging Face im Juli, wo am Ende ausgerechnet ein lokal betriebenes Modell half, weil es keine externe Freigabe brauchte. Und es braucht die Identitätsschicht auf der anderen, ohne die niemand weiß, wessen Handeln überhaupt erkannt werden soll.

Wo Verantwortung am Ende doch wieder bei Menschen landet

Für die meisten Organisationen, gerade für Verbände, Fachgesellschaften und den Mittelstand, ist keiner dieser Berichte ein Aufruf zu eigenen Frontier-Modellen oder einer fertigen Agentic-IAM-Suite. Es ist ein Aufruf, drei nüchterne Fragen vor dem nächsten Agenten-Rollout zu klären statt danach: Wer bekommt in der eigenen Organisation eine benennbare Identität, mit welchem Sponsor und welcher Berechtigung? Welche Aktionen dürfen ohne menschliche Prüfungerfolgen, und welche nicht? Und lässt sich im Ernstfall lückenlos zeigen, was ein Agent getan hat?

Am Ende lässt sich das auf vier Wörter verdichten: Identität. Berechtigung. Aufsicht. Protokollierung. Das neue BSI-Gesetz verlangt von der Geschäftsleitung ohnehin, Risikomanagementmaßnahmen zu verantworten und ihre Wirksamkeit zu prüfen, bei Menschen ebenso wie bei jeder digitalen Abhängigkeit der eigenen Organisation.

Der Agent, der die Tickets anbot, hatte am Ende nicht zu wenig Zugriff. Er hatte niemanden, der wusste, dass er ihn hatte.

Häufige Fragen

Wie schneiden Identitätsplattformen im Vergleich zur Sicherheit von KI-Agenten ab?

Ein direkter Vergleich hinkt, weil die drei etablierten Ansätze verschiedene Ebenen desselben Problems abdecken: Entra Agent ID auf der Identitätsebene, Okta XAA auf der Autorisierungsebene, Auth0 Token Vault auf der Zugriffsebene. Sicherheit entsteht erst im Zusammenspiel aus Identität, Berechtigung und Protokollierung, nicht durch die Wahl einer einzelnen Plattform.

Was ist eine nicht-menschliche Identität (NHI)?

Eine nicht-menschliche Identität ist ein digitales Identitätsprofil für alles, was kein Mensch ist, Service-Accounts, API-Schlüssel, Bots, Skripte und zunehmend KI-Agenten. Sie melden sich nicht per Passwort an, sondern über Zertifikate, Tokens oder Schlüssel, was sie schwerer überwachbar macht als menschliche Nutzer.

Wie viele nicht-menschliche Identitäten hat ein Unternehmen im Durchschnitt?

Verlässliche Zahlen schwanken je nach Studie. Die eingangs zitierte JumpCloud-Erhebung findet nicht-menschliche Identitäten bereits in 83 Prozent der Organisationen in der Mehrheit gegenüber menschlichen Nutzern, ein Drittel zählt mindestens sechs pro Person. Entscheidend ist weniger die exakte Kennzahl als die Richtung: Sie wächst schneller, als die meisten Unternehmen sie im Blick behalten.

Wer haftet, wenn ein KI-Agent einen Fehler macht?

Ein KI-Agent hat keine eigene Rechtspersönlichkeit, daher haftet grundsätzlich das Unternehmen, das ihn einsetzt, ähnlich wie für die Handlungen eigener Mitarbeitender. Offen bleiben Einzelfragen etwa bei vollständig autonomen Entscheidungen ohne vorhersehbaren Schaden, genau deshalb betonen Governance-Ansätze wie das Sponsor-Prinzip klare Handlungsgrenzen und menschliche Aufsicht statt nachträglicher Haftungsklärung. (Keine Rechtsberatung im Einzelfall.)

Hinweis

Zuletzt aktualisiert am 18. September 2026.

Mehr zum Thema

Quellen

  1. JumpCloud: The Dangerous Drop in Human Oversight of Autonomous AI und You Can't Govern What You Can't See, beide zum IT Trends Report Q3 2026.
  2. Logicalis: CIO Report 2026, zitiert nach digital-chiefs.de
  3. Kiteworks: Data Security and Compliance Risk: 2026 Annual Survey Report
  4. der-bank-blog: Künstliche Intelligenz zwischen Innovationsdruck und Risikokontrolle, Juni 2026.
  5. WatchGuard: Cybersecurity Hygiene Report 2026, zitiert nach itwelt.at.
  6. Bitkom: Erhebung zur Schatten-KI, Oktober 2025, zitiert nach der-bank-blog.de.
  7. Verizon: 2026 Data Breach Investigations Report, S. 13.
  8. Microsoft Learn: Microsoft Entra Agent ID und Verwalten von Agentidentitäten.
  9. heise online: Okta: Digitale Identität für KI-Agenten , Oktober 2025.
  10. IBM / Ponemon Institute: Cost of a Data Breach Report 2026, Juli 2026.
  11. Auth0 (Okta): Dealing With Non-Human Identities, September 2025.

Hinweis

Zuletzt aktualisiert am 16. September 2026.
 alt=

Wer handelt hier eigentlich?

Wir helfen Verbänden, Fachgesellschaften und Unternehmen dabei, KI-Agenten eine überprüfbare Identität, klare Rechte und einen verantwortlichen Menschen dahinter zu geben, bevor der erste Vorfall diese Fragen stellt.
Oli Feiler, Geschäftsführer