Die Fähigkeiten künstlicher Intelligenz entwickeln sich schneller als die dazugehörigen Sicherheitskonzepte.
Schlagzeilen über autonome KI-Agenten, die Sicherheitsvorkehrungen umgehen, unvorhergesehene Entscheidungen treffen oder sich eigenständig Zugang zu Unternehmenssystemen verschaffen, haben die Risiken erst recht ins Rampenlicht gerückt. Die Vorfälle zeigen: Sobald agentische KI Zugriff auf sensible Daten, Anwendungen und operative Prozesse erhält, entstehen neue Angriffsflächen, die von klassischen Sicherheitsmechanismen nur unzureichend abgedeckt sind.
Obgleich derzeit Stimmen laut werden, die bei der KI-Einführung mehr Zurückhaltung und Vorsicht fordern, haben viele dieser Systeme die bestehenden Governance- und Sicherheitskonzepte bereits überholt. KI-Agenten einfach nicht zu nutzen, ist jedoch keine realistische langfristige Strategie. Denn die Agenten sind schon tief in viele Unternehmen eingebettet. Sie haben sich von Chatbots zu digitalen Mitarbeitern entwickelt, die mit Datenbanken und operativen Workflows verbunden sind. Und sie verfügen inzwischen nicht nur über genug Kontext, um Entscheidungen zu treffen, sondern auch über die Berechtigungen, um entsprechend zu handeln.
Den sicheren Einsatz von KI-Agenten zu gewährleisten, wird von Unternehmen deshalb verlangen, über die vorgelagerten Kontrollmechanismen – die so genannten Guardrails – hinauszudenken und Resilienz schon tiefer im Technologie-Stack zu verankern.
Das Dilemma: Agenten brauchen den Datenzugriff
Die Herausforderung bei agentischer KI besteht darin, dass sich ihr Risiko nicht ohne weiteres von ihrem Wert trennen lässt. Um nennenswerte Produktivitätsgewinne zu erzielen, benötigen Agenten ein Maß an Autonomie sowie weitreichenden Zugriff. In der Praxis kann das Anmeldedaten, Token, Dateiberechtigungen und Einblicke in sensible Geschäftsdaten bedeuten. Jede dieser Fähigkeiten mag für einen bestimmten Anwendungsfall gerechtfertigt sein. Zusammengenommen schaffen sie dennoch eine deutlich größere Angriffsfläche, als sie viele Unternehmen zu schützen gewohnt sind.
Dürfen die KI-Agenten ohne menschliche Freigabe handeln, erschwert das die Kontrolle und Aufsicht noch zusätzlich. Privilegierte Zugriffsrechte ermöglichen es ihnen, an Informationen zu gelangen, die andernfalls geschützt wären. Gleichzeitig verkürzt die Ausführung in Maschinengeschwindigkeit das Zeitfenster für menschliches Eingreifen erheblich. Und wenn die KI systemübergreifend agieren kann, erhöht sich die Wahrscheinlichkeit, dass schon ein einzelner kompromittierter Agent Kettenreaktionen im gesamten Unternehmen auslöst. Ohne diese Fähigkeiten jedoch würde es Unternehmen schwerfallen, das volle Potenzial künstlicher Intelligenz zu nutzen.
Wenn KI vom Weg abkommt
Vor dem Zeitalter autonomer Agenten bestand das Worst-Case-Szenario bei künstlicher Intelligenz in schlechtem oder nutzlosen Output. Ein KI-Tool konnte theoretisch einen Reputationsschaden verursachen, doch zwischen seinem Output und dem anschließenden Handeln stand in der Regel ein menschlicher Nutzer. Agentische KI dagegen hat diese Balance grundlegend verändert. Denn sie kann verdächtige Aktivitäten ausführen, ohne dass ein Mensch sie vorher hinterfragt.
In der Praxis könnte zum Beispiel ein Rechtsteam einen KI-Agenten einsetzen, um Verträge zu prüfen und Risiken über Tausende von Dokumenten hinweg zu kennzeichnen. Um das wirksam zu tun, muss der Agent alle Informationen einsehen können, einschließlich vertraulicher Vereinbarungen und personenbezogener Mandantendaten. Unter normalen Umständen hilft dieser Zugriff dem Rechtsteam, schneller zu agieren. Erst kürzlich hat eine KI-Anwendung namens „Garfield“ einem englischen Anwalt zum Sieg in einem Gerichtsverfahren verholfen. Werden solche Agenten jedoch kompromittiert oder fehlgeleitet, dann könnten sie wichtige Informationen manipulieren oder vertrauliche Dokumente an ungesicherte Speicherorte verschieben.
Im Gesundheitswesen ist das Risiko vielleicht noch gravierender. Ein klinischer KI-Agent, der mit Patientenakten oder der Terminplanung verbunden ist, könnte sowohl Sicherheits- als auch Datenschutzrisiken verursachen. Ohne die richtigen Schutzmechanismen könnte er Gesundheitsdaten offenlegen, die falschen Akten aktualisieren, unzutreffenden Patientenkontext anzeigen oder Behandlungsmaßnahmen auf Grundlage unvollständiger Informationen einleiten.
Entscheidend und gleichzeitig besonders kritisch ist, dass der Agent über legitime Berechtigungen verfügt, die von Sicherheitskontrollen ausdrücklich zugelassen werden. Wird der Agent kompromittiert, wirkt die Sicherheitsverletzung zunächst wie ein legitimer Vorgang, während die Daten bereits unbemerkt entwendet werden. Wie ein vertrauenswürdiger Insider im Unternehmen hat der KI-Agent autorisierten Zugriff auf sensible Daten – und kann dabei in Maschinengeschwindigkeit handeln. Softwarebasierte Sicherheitsmaßnahmen sind hiergegen weitgehend machtlos.
Software-Kontrollen allein reichen nicht aus
Bemühungen, KI-Agenten abzusichern, gibt es natürlich. Doch bisher haben diese sich vor allem auf Softwaremaßnahmen konzentriert. Dazu gehören Leitplanken (Guardrails), die die eingegebenen Prompts prüfen, sowie Berechtigungs- und Überwachungsmechanismen. Das A2AS-Konsortium entwickelt Autorisierungsstandards für den Agentenzugriff. Andere Ansätze umfassen Verhaltensanalysen und Authentifizierungsprotokolle für MCP-Server.
Diese Maßnahmen sind wichtig, doch sie haben Grenzen. Agenten benötigen weitreichenden Zugriff, um nützlich zu sein, und kompromittierte Agenten missbrauchen legitime Berechtigungen. Hinzu kommt, dass die Verhaltensüberwachung Anomalien erst meldet, nachdem der Schaden bereits begonnen hat. Input-Guardrails wiederum sind heuristische Systeme, die anhand von Mustern filtern, bieten also keine Garantien. Kurz, der Schutz auf Softwareebene allein reicht nicht zur umfassenden Verteidigung. Denn die Software operiert in derselben Umgebung, die Angreifer möglicherweise zu manipulieren versuchen.
Sicherheit im Fundament verankern
Sicherheit muss schon auf einer tieferen Ebene ansetzen: dort, wo physisch auf Daten zugegriffen wird und diese bewegt werden. Das Konzept einer „Hardware Root of Trust“ adressiert genau das. Ein Hardware-Vertrauensanker überprüft die Geräteintegrität von dem Moment an, in dem ein System hochfährt, und blockiert anomale Datenzugriffe, unabhängig von den Nutzerberechtigungen oder davon, was das Netzwerk zu sehen glaubt. Das hilft, Manipulationen früher zu erkennen und Vorfälle deutlich schneller einzudämmen.
Ein solcher proaktiver Schutz wird mit KI eine Notwendigkeit und sollte als unternehmensweite Initiative betrachtet werden, die auch regelmäßige Schulungen umfasst. Wenn die Daten selbst geschützt bleiben, auch wenn die Netzwerkabwehr versagt oder Anmeldedaten kompromittiert wurden, dann lassen sich KI-Anwendungen mit Zuversicht skalieren. Wird KI dagegen zu schnell implementiert, bevor die zugrunde liegende Sicherheitsarchitektur bereitsteht, dann setzen sich Unternehmen unnötigen Gefahren aus – bis hin zu den gravierenden Schäden, vor denen die Five Eyes Alliance kürzlich gewarnt hat.
Bevor Unternehmen KI-Agenten in großem Maßstab ausrollen, sollten sie sich daher mehrere praktische Fragen stellen: Welche Teile des Unternehmens kann jeder Agent erreichen? Welche Daten kann er abrufen? Welche Aktionen kann er ohne menschliche Freigabe ausführen? Wie schnell können wir ungewöhnliches Verhalten erkennen? Und vor allem: Welche Kontrollmaßnahmen bleiben wirksam, wenn Sicherheitsvorkehrungen auf Softwareebene versagen? Nützlich sind dabei auch Zero-Trust-Frameworks, die alle digitalen Aktivitäten im Unternehmen hinterfragen.
Vor allem aber müssen Unternehmen jetzt proaktiv vorgehen. Denn KI-Agenten lassen sich nur dann sicher einsetzen, wenn die Sicherheitsprozesse mit ihrer Entwicklung mithalten.