More in
AI bei der Arbeit: Neuigkeiten
OpenAI hat ChatGPT-Werbung für kleine Unternehmen ohne Mindestbudget geöffnet
Juni 6, 2026
AI ist überall im Arbeitsalltag. Nur 1 von 10 sagt, sie hat den Job grundlegend verändert
Juni 6, 2026
Vibe Codings 10,5-Mrd.-USD-Moment: AI startet jetzt die meisten neuen Software-Projekte
Juni 6, 2026
AI Agents haben jetzt mehr Systemzugriff als Ihre Mitarbeiter. Die wenigsten sind abgesichert
Juni 5, 2026 · Currently reading
Selbst bauen oder kaufen? Beobachten Sie, was die Branchenriesen erworben haben.
Juni 5, 2026
Uber begrenzt die AI-Ausgaben pro Mitarbeiter auf 1.500 USD nach einem Budget-Überschuss
Juni 5, 2026
Trumps AI-Dekret ist deregulatorisch. Ihr Compliance-Risiko hat sich nicht verändert
Juni 4, 2026
AI hat 220 Einhörner unter 1 Mrd. USD gedrückt. Unternehmen aus der Vor-ChatGPT-Ära stehen vor einer Abrechnung
Juni 4, 2026
Token-Preise fielen in diesem Jahr um 67 %. Ihre AI-Rechnung steigt trotzdem
Juni 3, 2026
Kleine Unternehmen, die AI einsetzen, berichten von höheren Umsätzen und kürzeren Arbeitstagen
Juni 3, 2026
AI Agents haben mehr Systemzugriff als Ihre Mitarbeiter. Die wenigsten sind gesichert

Turn this article into takeaways for your work.
Each assistant summarizes the article only for you and suggests best practices for your work.
Der meistzitierte jährliche Sicherheitsbericht im Unternehmensbereich hat gerade Ihre AI Agents als nächstes großes Angriffsziel identifiziert. Wer den Agent-Rollout finanziert hat, ohne die entsprechenden Kontrollen mitzufinanzieren, trägt ein Risiko auf Vorstandsebene, das sich wahrscheinlich noch nicht quantifizieren lässt.
Laut dem Verizon Data Breach Investigations Report (DBIR) 2026, der Vorfälle von November 2024 bis Oktober 2025 erfasst, sind Service-Accounts und maschinelle Identitäten die Assets, die am wahrscheinlichsten ausgenutzt werden, da Angreifer zunehmend auf agentische Vorgehensweisen setzen. Dieser Jahresbericht wurde in Zusammenarbeit mit Anthropic erstellt und analysierte Hunderte von Bedrohungsakteuren, die wegen Richtlinienverstößen gemeldet wurden. Diese Partnerschaft signalisiert etwas Bedeutsames: Die Sicherheitsbranche behandelt AI nicht mehr als Zukunftsthema. Es ist Gegenwart.
Die Formulierung des DBIR ist präzise. Er sagt nicht "AI wird irgendwann gehackt werden." Er sagt, maschinelle Identitäten und Service-Accounts seien die Credential-Angriffsfläche, die in einer potenziellen agentischen AI-Zukunft am wahrscheinlichsten ausgenutzt wird. Genau auf dieser Fläche laufen Ihre Agents heute.
Key Facts
- 76 % der Sicherheitsfachleute sind besorgt über die Sicherheitsimplikationen der Integration von AI Agents in ihr Unternehmen (Darktrace State of AI Cybersecurity 2026, Befragung von mehr als 1.500 Sicherheitsverantwortlichen)
- 47 % der Sicherheitsführungskräfte geben an, sehr oder äußerst besorgt über AI-Agent-Sicherheitsrisiken zu sein (Darktrace State of AI Cybersecurity 2026)
- Der Verizon DBIR 2026 nennt maschinelle Identitäten und Service-Accounts explizit als die Assets, die in einer agentischen AI-Zukunft am wahrscheinlichsten ausgenutzt werden (Verizon, 2026)
Was der DBIR tatsächlich festgestellt hat
Der Verizon DBIR ist seit über einem Jahrzehnt der Maßstab für Sicherheitsvorfälle. Er deckt echte Vorfälle, echte Exploits und echte finanzielle Auswirkungen ab. Wenn er eine neue Angriffsfläche benennt, hören Sicherheitsteams zu. In diesem Jahr nennt er erstmals maschinelle Identitäten und Service-Accounts als Kategorie, die unter direktem Druck durch die Einführung agentischer AI steht.
Der Mechanismus ist geradlinig. Angreifer warten nicht darauf, dass Agents verbreitet sind. Sie verlagern ihre Taktiken bereits, nutzen selbst agentischere Vorgehensweisen, um nach hochwertigen Credentials zu suchen, die sich verketten lassen. Maschinelle Identitäten, also die Tokens und Service-Accounts, die AI Agents ihre Reichweite verleihen, sind genau der Credential-Typ, der am seltensten rotiert und am wenigsten überwacht wird.
Das bestehende Sicherheitsprogramm Ihres Unternehmens wurde zum Schutz menschlicher Credentials entwickelt. Dieses Programm weist Lücken dort auf, wo Agent-Credentials leben.
Der Vergleich mit dem Mitarbeiter-Onboarding
Denken Sie daran, wie Ihr Unternehmen einen neuen leitenden Mitarbeiter behandelt, der breiten Systemzugriff benötigt. Es gibt eine Identitätsprüfung, bevor der Arbeitsvertrag unterzeichnet wird. Der Zugriff wird nach dem Prinzip der minimalen Rechtevergabe bereitgestellt, das heißt, nur was die Rolle konkret erfordert. Aktivitäten werden protokolliert, oft überprüft. Und wenn diese Person das Unternehmen verlässt, gibt es ein formales Offboarding: Konten deaktiviert, Credentials entzogen, Prüfpfad geschlossen.
Denken Sie nun an den letzten AI Agent, den Ihr Team eingesetzt hat.

Die meisten Agents gelangen mit breitem API-Zugang in den Produktivbetrieb, ausgehandelt von denjenigen, die die Integration gebaut haben. Sie laufen auf einem gemeinsamen Service-Account, der einmalig angelegt und seitdem nie mehr angepasst wurde, ohne eine Behavioral-Monitoring-Schicht und ohne definierten Offboarding-Prozess. Der Agent läuft 24 Stunden am Tag, sieben Tage die Woche. Er greift auf CRM-Datensätze, Kundendaten, Finanzsysteme und Kommunikationsprotokolle zu. Und das alles als das, was Sicherheitsforscher zunehmend als unkontrollierten Insider bezeichnen: etwas mit der Reichweite eines Mitarbeiters, aber ohne dessen Rechenschaftspflicht.
Die Zugangsasymmetrie ist real und wächst. Unternehmen setzen Agents in Workflows ein, in denen der Agent, von seiner Konzeption her, breiteren Systemzugriff als der Mensch benötigt, der die entsprechende Arbeit durchführt. Der Agent muss mehr Systeme, schneller berühren, um nützlich zu sein. Das ist ein Feature. Ohne die Kontrollen, die einen menschlichen Mitarbeiter mit vergleichbarer Reichweite umgeben würden, ist es jedoch auch eine Schwachstelle.
Das ist die Zugangs-ohne-Rechenschaftspflicht-Lücke. Und der DBIR 2026 hat Ihnen gerade mitgeteilt, dass Angreifer sie ebenfalls entdeckt haben.
Warum das ein GuV-Problem ist, kein IT-Problem
Der Darktrace State of AI Cybersecurity 2026, basierend auf einer Befragung von mehr als 1.500 Sicherheitsverantwortlichen, ordnet agentische AI explizit als eine neue Klasse von Insider-Risiko ein. Nahezu die Hälfte der Sicherheitsführungskräfte sagt, sie sei sehr oder äußerst besorgt. Drei von vier Sicherheitsfachleuten insgesamt geben an, die Implikationen bereiten ihnen Sorgen. Das sind keine abstrakten Bedenken über zukünftige Szenarien. Das sind Praktiker, die bereits gesehen haben, wie sich das Zugangsbild verändert, wenn Agents in den Stack eintreten.
Hier ist die CEO-Perspektive, die zählt: Sie haben den AI-Agent-Rollout genehmigt. Diese Entscheidung war richtig. Der Produktivitätsfall, der Kostenfall, der Wettbewerbsfall, das alles hält stand. Aber das Budget für diesen Rollout umfasste mit großer Wahrscheinlichkeit Lizenzen, Integrationskosten und Implementierungszeit. Es umfasste wahrscheinlich keinen entsprechenden Posten für Credential-Management, Behavioral Monitoring und agenten-spezifische Governance. Sie haben den Angriff finanziert. Die Verteidigung haben Sie möglicherweise nicht finanziert.
Ein Sicherheitsvorfall, der auf den Service-Account eines Agents zurückgeführt wird, ist ein finanzielles Ereignis auf Vorstandsebene. Regulatorische Risiken, Anforderungen zur Kundenbenachrichtigung, Reputationsschäden und mögliche rechtliche Haftung unterscheiden nicht, ob das kompromittierte Credential einem Menschen oder einer Maschine gehörte. "Der AI Agent hat es getan" ist keine Verteidigung, die Ihr Chefjurist führen möchte. Und die Frage zum Prüfpfad ("Wer hat den Zugriffslevel dieses Agents genehmigt und wann?") wird der Vorstand stellen, bevor die Vorfallsüberprüfung abgeschlossen ist.
Das verbindet sich direkt mit der AI-Governance-Lücke, die bereits im Unternehmensalltag sichtbar ist. Das Governance-Problem und das Sicherheitsproblem sind dasselbe Problem, aus zwei Blickwinkeln betrachtet. Sie haben die Fähigkeit finanziert, ohne die Kontrollschicht zu finanzieren. Das ist die Lücke.
Die Insider-Risiko-Perspektive
Die Darktrace-Einordnung, dass AI Agents eine neue Klasse von Insider-Risiko darstellen, verdient Aufmerksamkeit. Traditionelles Insider-Risiko betrifft eine Person, die entweder abtrünnig wird oder mit dem Zugang, den sie legitim hält, einen Fehler begeht. Die Kontrollen, die rund um Insider-Risiko entwickelt wurden: Behavioral Monitoring, Anomalieerkennung, Zugriffsüberprüfungen und Offboarding-Protokolle, setzen alle voraus, dass Sie die Absicht einer Person im Zeitverlauf verfolgen können.
Ein Agent hat keine Absicht im menschlichen Sinne. Er führt Anweisungen aus. Er kann jedoch manipuliert werden. Ein Angreifer, der Kontrolle über einen Service-Account-Credential erlangt oder einen Weg findet, die Anweisungen eines Agents zu verändern, kann den legitimen Zugang des Agents nutzen, um sich lateral durch Systeme zu bewegen. Der Agent selbst wird zur Insider-Bedrohung, nicht weil er eine Entscheidung getroffen hat, sondern weil er ohne die Aufsicht betrieben wurde, die den Kompromiss frühzeitig erkannt hätte.
Das AI-Incident-Response-Playbook für dieses Szenario unterscheidet sich von dem, das Ihr Team für einen Phishing-Angriff auf einen menschlichen Account hat. Die meisten Organisationen haben es noch nicht geschrieben.
Was ein CEO das Sicherheitsteam in diesem Quartal fragen sollte
Das Ziel ist nicht, den Agent-Einsatz zu verlangsamen. Es geht darum, die Lücke zwischen dem bereits genehmigten Rollout und den Kontrollen zu schließen, die hätten mitgeliefert werden sollen. Vier Fragen sind es wert, bei Ihrer nächsten Agenda mit CISO und CTO gemeinsam, nicht getrennt, besprochen zu werden.
Erstens: Können Sie mir eine vollständige Bestandsaufnahme jedes eingesetzten Agents geben, welche Systeme er berührt und welche Credentials er verwendet? Wenn die ehrliche Antwort Unsicherheit über die Gesamtzahl umfasst, ist das der Befund. Agents, die von Fachabteilungen außerhalb der IT beschafft wurden, sind weit verbreitet und tragen dasselbe Credential-Risiko.
Zweitens: Laufen Agents auf gemeinsamen Service-Accounts, die auch andere Systeme oder Menschen nutzen? Gemeinsame Credentials sind ein einziger Kompromissionspunkt. Jeder Agent sollte eine eindeutige maschinelle Identität haben, die unabhängig rotiert, überwacht und entzogen werden kann.
Drittens: Welches Behavioral Monitoring ist für Agent-Aktivitäten vorhanden? Agents sollten Audit-Logs erzeugen, die aktiv überprüft werden, nicht nur gespeichert werden. Ungewöhnliche Zugriffsmuster (Volumenspitzen, Aktivität außerhalb der Geschäftszeiten, neue Systemkontaktpunkte) sollten Alarme auslösen, genauso wie es bei einem menschlichen Account der Fall wäre.
Viertens: Was ist der Offboarding-Prozess, wenn ein Agent deaktiviert oder ersetzt wird? Service-Accounts veralteter Agents sind ein dauerhaftes Zugriffsrisiko, wenn sie nicht formal deaktiviert werden.
Das sind Governance-Fragen mit einem Sicherheitsrahmen. Das AI-Risikoregister, das Ihr Team führt, sollte Agent-Credentials als überwachte Asset-Kategorie enthalten. Wenn nicht, ist das eine Lücke, die vor dem nächsten Sicherheitsreview zu schließen ist.
Die konkreten Schritte
Einige Maßnahmen machen hier einen echten Unterschied, und keine davon erfordert einen Stopp Ihrer AI-Roadmap.
Erstellen Sie eine Bestandsaufnahme aller eingesetzten Agents und ihrer Credentials. Berücksichtigen Sie Shadow-Bereitstellungen aus Fachabteilungen. Die Zahl wird Sie wahrscheinlich überraschen. Nutzen Sie diese Zahl, um den Governance-Aufwand zu definieren.
Fordern Sie eindeutige maschinelle Identitäten. Jeder Agent sollte auf einem eigenen Credential laufen, nicht auf einem gemeinsamen Service-Account. Das ermöglicht unabhängige Rotation und Sperrung und macht Behavioral Monitoring handhabbar.
Implementieren Sie Behavioral Monitoring mit Alarmschwellenwerten. Agents sollten überprüfbare Logs erzeugen. Sicherheitsteams sollten definierte Schwellenwerte für Anomaliealarme haben. Das entspricht dem Aktivitäts-Monitoring, das Sie bereits für menschliche Accounts betreiben.
Erstellen Sie ein Offboarding-Protokoll für Agents. Wenn ein Agent deaktiviert wird, werden seine Credentials entzogen, sein Zugang wird geprüft und der Abschluss wird dokumentiert. Das schließt das Dauerzugriffsrisiko, das veraltete Service-Accounts erzeugen.
Finanzieren Sie Agent-Sicherheit als Budgetposten. Die Datenklassifizierungsarbeit, die Ihnen sagt, welche Systeme das höchste Risiko tragen, und die Prüfpfad-Infrastruktur, die Agent-Aktionen nachvollziehbar macht, erfordern beide echte Investitionen. Planen Sie sie neben dem Agent-Rollout ein, nicht als Nachgedanken.
Integrieren Sie dies in die bestehende AI Governance. Wenn Sie eine AI-Governance-Richtlinie auf Abteilungsebene haben, sollte Agent-Credential-Management darin eine explizite Anforderung sein. Governance ohne einen Sicherheitsanhang für Agent-Identitäten ist unvollständig.
Der Verizon DBIR 2026 ist keine Warnung vor einem zukünftigen Zustand. Er beschreibt, was Angreifer bereits tun und wo sie als nächstes hinschauen. Maschinelle Identitäten und Service-Accounts stehen auf dieser Liste. Die Frage für einen CEO ist, ob die Kontrollen rund um Ihre Agents bereit sind für die Aufmerksamkeit, die sie in Kürze erhalten werden.
Häufig gestellte Fragen
Was macht AI Agents zu einem Sicherheitsrisiko?
AI Agents benötigen breiten Systemzugriff, um nützlich zu sein. Sie berühren mehrere Plattformen, lösen Geschäftsprozesse aus und bewegen Daten mit einer Geschwindigkeit, die kein menschlicher Workflow erreicht. Die meisten werden jedoch ohne die gleichen Kontrollen eingesetzt, die für einen menschlichen Mitarbeiter gelten: kein Behavioral Monitoring, keine Least-Privilege-Zugriffsüberprüfung, kein formales Offboarding. Diese Lücke macht Agent-Credentials zu einem hochwertigen Ziel. Ein Angreifer, der den Service-Account kompromittiert, auf dem ein Agent läuft, erhält breiten, dauerhaften, 24/7-Zugang zu allem, was dieser Agent berührt.
Was ist eine maschinelle Identität und warum hebt der DBIR 2026 sie hervor?
Eine maschinelle Identität ist der Credential, den ein Softwaresystem verwendet, um sich bei anderen Systemen zu authentifizieren: API-Keys, Tokens, Service-Account-Credentials. Im Gegensatz zu menschlichen Passwörtern sind maschinelle Credentials in der Regel langlebig, werden selten rotiert und werden über mehrere Services geteilt. Der Verizon DBIR 2026 nennt sie explizit, weil agentische AI sehr schnell viele neue maschinelle Identitäten erzeugt, oft ohne die Governance-Prozesse, die normalerweise für die Erstellung menschlicher Accounts gelten. Jeder neue Agent ist eine neue maschinelle Identität. Wenn diese Identität nicht wie ein hochwertiger Credential verwaltet wird, wird sie zu einer ausnutzbaren Angriffsfläche.
Was sollte ein CEO das Sicherheitsteam in diesem Quartal fragen?
Vier Fragen: Wie viele Agents laufen und welche Credentials verwenden sie? Laufen Agents auf gemeinsamen Service-Accounts? Welches Behavioral Monitoring deckt Agent-Aktivitäten ab? Was ist der Offboarding-Prozess, wenn ein Agent deaktiviert wird? Die Antworten zeigen, ob die Zugangs-ohne-Rechenschaftspflicht-Lücke ein aktuelles Risiko oder ein verwaltetes Risiko ist. Wenn das Team nicht alle vier Fragen mit Bestimmtheit beantworten kann, ist das der Befund, der dem Vorstand vorgelegt werden sollte.
Weiterführende Informationen
- Die agentische AI-Governance-Lücke: das übergeordnete Governance-Bild hinter der AI-Agent-Aufsicht und der CEO-Verantwortung
- AI-Incident-Response-Playbook: Aufbau des Reaktionsprozesses für AI-getriebene Sicherheitsereignisse
- AI-Risikoregister: Was zu verfolgen ist: die Asset-Kategorien und Risikodimensionen, die Ihr Register abdecken sollte
- Prüfpfade für AI-ausgeführte Aktionen: Aufbau der Logging-Infrastruktur, die AI Governance erfordert
- Datenklassifizierung für den AI-Zugang: Kenntnis der Systeme mit dem höchsten Risiko, bevor Agents auf sie zugreifen
- Snowflake und Natoma: MCP-Akquisition und Agent Governance: wie Unternehmensplattformen Agent-Kontrollschichten aufbauen
Quelle: Verizon Data Breach Investigations Report 2026 (Verizon, 2026). Ergänzende Daten: Darktrace State of AI Cybersecurity 2026 (Darktrace, 2026).

Co-Founder, Rework.com