KI-Agenten behalten Zugriff nach Aufgabenende, so Delinea
Unternehmen schreiben Richtlinien für KI-Werkzeuge, doch viele können sie nicht durchsetzen, wenn ein Agent tatsächlich handelt. Das ist das zentrale Ergebnis des 2026 Identity Security Report: The AI Enforcement Gap von Delinea. Der Bericht beschreibt KI-Agenten, die ihre Berechtigungen noch lange nach getaner Arbeit behalten.
Für den Bericht wurden IT- und Sicherheitsverantwortliche sowie Beschäftigte befragt. Teams für Identitätssicherheit gaben an, dass sie zwei Dinge beunruhigen: der fortbestehende Zugriff von KI-Agenten auf Unternehmenssysteme und die Aktionen, die diese Agenten im Namen von Nutzern ausführen.
"Eine schriftliche Richtlinie ist nur so gut wie Ihre Fähigkeit, sie in dem Moment durchzusetzen, in dem ein KI-Agent handelt", sagte Art Gilliland, CEO von Delinea. "Unsere Untersuchung bestätigt, was ich ständig von Führungskräften höre: Sie haben KI-Richtlinien, aber sie können nicht sehen oder berichten, was ihre Agenten tatsächlich tun."
Richtlinien gibt es, die Durchsetzung hinkt hinterher
Fast alle Befragten, 99,7 % der IT- und Sicherheitsverantwortlichen, gaben an, dass ihr Unternehmen eine formelle Richtlinie dazu hat, auf welche Daten KI-Werkzeuge und -Agenten zugreifen dürfen. Dieselben Verantwortlichen berichteten oder vermuteten zugleich, dass ein KI-Werkzeug oder -Agent im vergangenen Jahr auf sensible Daten zugegriffen hat, die über den Bedarf seiner Aufgabe hinausgingen.
Nur 57 % sagten, ihre Richtlinien seien so klar dokumentiert und durchgesetzt, dass erkennbar sei, welche Daten KI-Werkzeuge anfassen dürfen. Rund 51 % prüfen KI-Zugriffe in Echtzeit gegen die Richtlinie. Weniger als jeder Fünfte hat den jüngsten Fall, in dem ein Agent seinen vorgesehenen Rahmen verlassen hat, noch während des Geschehens bemerkt.
Beschäftigte beschreiben dieselbe Lücke. 60 % gaben an, bei der Arbeit unter Druck gestanden zu haben, KI-Werkzeuge mit sensiblen oder vertraulichen Informationen zu nutzen, ohne zu wissen, ob das erlaubt war. Wenn Termindruck die KI-Nutzung schneller vorantreibt, als Governance-Prozesse mithalten können, wissen manche Mitarbeitende nicht, welche Schritte sie gehen sollen. Die meisten wissen, dass eine formelle Freigabe nötig ist, um KI-Werkzeuge mit Unternehmensdaten, Anwendungen oder Systemen zu verbinden. Trotzdem räumten 76 % ein, diese Freigabe schon einmal übergangen zu haben.
Berechtigungen, die die Aufgabe überdauern
Agenten erhalten oft Berechtigungen, die nach Abschluss der Arbeit aktiv bleiben. Sie können weiter auf Systeme und Daten zugreifen, bis der Zugriff abläuft oder jemand ihn entzieht.
Zugriffe werden mitunter von Fachabteilungen oder einzelnen Beschäftigten vergeben, ohne dass IT oder Sicherheit zustimmen. Werkzeuge verbinden sich womöglich über das Arbeitskonto eines Nutzers, oder Beschäftigte richten die Verbindungen selbst ein. Betroffen sind unter anderem Kundendaten, Mitarbeiterinformationen, Finanzdaten, Sicherheitsprotokolle und Quellcode.
Beim Aufräumen gehen die Unternehmen unterschiedlich vor. Manche entziehen Berechtigungen nach einem festen Zeitplan, andere lassen Zugangsdaten bis zu einem Audit aktiv, und einige verlassen sich darauf, dass Beschäftigte die Werkzeuge selbst trennen. 42 % der IT- und Sicherheitsverantwortlichen gaben an, keine automatische Möglichkeit zu haben, KI-Zugriffe beim Ende einer Sitzung zu entfernen.
Agenten können zudem die Berechtigungen der Person erben, die sie startet. IT-Verantwortliche sagten, sie nutzten die vorhandenen Berechtigungen eines Nutzers, um die Reichweite eines Agenten zu begrenzen, doch diese können über Jahre angesammelte Privilegien enthalten. Ein Agent kann Werkzeuge auswählen und Aktionen verketten, um ein Ziel zu erreichen. Weitreichender Zugriff erlaubt ihm daher Schritte, mit denen bei der Freigabe niemand gerechnet hat. Solche unbeabsichtigten Aktionen können Schaden anrichten.
Wenig Einblick, langsame Erkennung
Die Überwachung deckt oft nur einen Teil der Werkzeuge ab, einzelne Aktionen bleiben ungeprüft. Build- und Deployment-Pipelines sowie Kubernetes-Umgebungen wiesen die niedrigste Durchsetzung im Moment der Aktion auf. Dort arbeitende Coding-Agenten können unter Umständen Anwendungen und Infrastruktur verändern.
Die Befragten brauchten häufig einen Tag oder länger, um den jüngsten Fall eines Zugriffs außerhalb des vorgesehenen Rahmens zu erkennen. In dieser Zeit kann ein Agent ohne menschliches Zutun weiterhandeln. Manche Unternehmen können Zugangsdaten sofort widerrufen, brauchen aber länger, um eine laufende Sitzung zu beenden, sodass das Werkzeug womöglich weiterläuft.
Auch die Nachvollziehbarkeit ist schwach. Nur 36 % der IT-Befragten sagten, sie könnten ein KI-Zugriffsereignis mit sensiblen Daten stets bis zu der Person zurückverfolgen, die es genehmigt hat. Beschäftigte waren unsicher, was als sensibel gilt, ob ihre Werkzeuge darauf zugreifen können und wer dafür verantwortlich wäre. Manche, die sahen, dass ein Werkzeug mehr als erwartet abrief, meldeten das nie.
Unsere Einschätzung
Die Zahlen deuten darauf hin, dass KI-Governance in vielen Unternehmen zur reinen Papierübung geworden ist: Die Richtlinie existiert, die Kontrollen am Ort des Geschehens nicht. Für Verteidiger gelten die bekannten Identitätsprobleme - dauerhafte Privilegien, verwaiste Zugangsdaten und schleichend wachsende Berechtigungen - nun auch für Software, die eigenständig handelt.
Das passt zu einem Muster, über das wir zuletzt berichtet haben, von KI-Agenten, die Screenshots preisgeben, bis zu Schwachstellen, über die Angreifer Salesforce Agentforce kapern können. Agenten mit weitreichendem, dauerhaftem Zugriff vergrößern den Schaden, wenn etwas schiefgeht.
Es lohnt sich zu beobachten, ob Unternehmen für Agenten auf aufgabenbezogene, automatisch ablaufende Zugangsdaten umsteigen und ob CI/CD-Pipelines und Kubernetes eine strengere Durchsetzung bekommen. Die hohe Zahl übergangener Freigaben zeigt außerdem, dass Kontrollen womöglich leichter einzuhalten sein müssen, nicht nur strenger.
