BERLIN / LONDON (IT BOLTWISE) – Unternehmen verschieben das Identitätsrisiko zunehmend weg von Menschen hin zu Service-Accounts, Tokens und KI-Agents. Besonders problematisch ist dabei, dass viele dieser Non-Human Identities ohne klare Ownership, ohne Rotation und mit kaum nachvollziehbaren Audit-Trails laufen. Gleichzeitig multipliziert agentische KI die Reichweite von Fehlkonfigurationen, weil sie Berechtigungen dynamisch erweitern kann. Der Beitrag zeigt, wie „Vaulting allein“ nicht reicht und welche Governance-Reife sich in 90 Tagen praktisch aufbauen lässt.

Wenn Security-Leads über Identitätsrisiken sprechen, bleibt der Fokus in vielen Organisationen traditionell bei Menschen: privilegierte Nutzer, kompromittierte Konten oder Insider-Versuche. Diese Gefahr ist real, doch in der Breite verlagert sich das Gewicht bereits spürbar. Non-Human Identities (NHIs) wie Service-Accounts, API-Keys, OAuth-Tokens, SSH-Schlüssel, RPA-Bots, Cloud-Workload-Credentials und KI-Agents sind oft die „schnellsten“ Angriffsvektoren, weil sie permanent Zugriff ausüben und dabei selten die Aufmerksamkeit erhalten, die ein menschliches Login auslösen würde. Für CISOs entsteht daraus ein Governance-Problem, nicht nur ein Incident-Problem.
Zahlen aus der Branche unterstreichen die Dringlichkeit: In vielen modernen Unternehmen überwiegen NHIs bereits deutlich gegenüber menschlichen Identitäten, etwa im Verhältnis 45:1. In cloud-nativen und DevOps-lastigen Umgebungen kann der Abstand noch einmal deutlich größer ausfallen; dort sind Workloads, Automationen und Pipeline-Komponenten oft in großer Zahl aktiv. Entscheidend ist, dass NHIs nicht passiv sind: Sie authentifizieren kontinuierlich, greifen auf sensible Systeme zu und tragen Berechtigungen, die im Prinzip für Auditoren sofort auffallen müssten. In der Praxis bleiben sie aber häufig im Schatten, weil Inventar, Ownership und Rotation nicht lückenlos umgesetzt werden.
Technisch entsteht das Problem aus der Kombination von Identitätssprawl und „token-basierter“ Automatisierung. Ein einzelner gestohlener Token aus CI/CD-Logs, einem Support-Export oder einem Partner-Postfach kann sich vervielfältigen: CI-Jobs starten Folgeprozesse, Background-Workflows übernehmen Rollen und führen Aktionen aus, die wie legitime Systemtätigkeit wirken. Dazu kommt, dass Logs häufig zwischen verschiedenen Systemen zersplittern—etwa zwischen SIEM und Cloud-Provider—und die forensische Zuordnung sich dadurch in die Länge zieht. Der Governance-Engpass zeigt sich spätestens dann, wenn niemand eindeutig belegen kann, welche NHI zu welchem Business-Zweck gehört und warum sie diese Rechte besitzt.
Der nächste Hebel, der das Risiko spürbar verändert, ist agentische Künstliche Intelligenz. Im Unterschied zu statischen Service-Accounts kann ein KI-Agent autonom arbeiten: Er orchestriert Schritte, ruft externe APIs auf, kann Teilagenten erzeugen, Code schreiben und ausführen sowie Berechtigungen zur Laufzeit neu aushandeln oder erweitern. In einem klassischen NHI-Governance-Setup lässt sich ein API-Key zwar typischerweise über einen festen Scope inventarisieren und auditieren. Bei agentischen Workflows wird das „Scope-Denken“ jedoch unscharf, weil die tatsächliche Aktivität von Kontext, Tooling und dynamischen Entscheidungen abhängt. Dadurch wird der mögliche „Blast Radius“ größer und der Audit-Trail zugleich dünner.
Genau hier schließt die Compliance-Dimension an, die oft unterschätzt wird. Frameworks wie SOC 2, ISO 27001, PCI DSS oder NIST 800-53 verlangen im Kern Regeln für das Zugriffs- und Berechtigungsmanagement—grundsätzlich auch für nicht-menschliche Identitäten. In der Umsetzung fokussieren viele Prüf- und Kontrollprozesse jedoch auf menschliche Nutzerkonten, während NHIs als „Maschinenteil“ in einer Grauzone landen. Diese Grauzone schrumpft: Wie Branchenberichte und Experteninterviews nahelegen, stellen Regulatoren und Auditoren zunehmend gezielte Fragen zu Lifecycle-Governance, Ownership-Accountability und Durchsetzung von Least Privilege für Machine Identities. Wer nur auf „das Vault existiert“ setzt, kann im Audit-Rationalisierungsschritt scheitern.
Historisch ist der Weg vieler Unternehmen zunächst beim Credential-Vaulting stehen geblieben. PAM-ähnliche Ansätze oder Vault-Plattformen sichern Geheimnisse „at rest“, beschränken Zugriffe und protokollieren Sitzungen. Das ist ein notwendiger Startpunkt, löst aber nicht die eigentlichen Governance-Fragen: Welche NHIs existieren über hybride Umgebungen hinweg, einschließlich der vom Provider verwalteten Identitäten? Wer ist verantwortlich, wenn ein Projekt beendet wird? Warum besitzt eine NHI mehr Rechte als für ihren tatsächlichen Zweck erforderlich? Und wie ist die Rotation geregelt—oder besser: wie wird sie durchgesetzt und nachweisbar gemacht. Reife Governance adressiert daher Policy-Enforcement, automatisiertes Lifecycle-Management und kontinuierliche Audit-Fähigkeit.
Im Markt ist inzwischen Bewegung zu erkennen. Einerseits arbeiten Anbieter der Identity Security an Modellen, die Menschen und NHIs unter einer gemeinsamen Policy- und Audit-Schicht abbilden—statt sie nur technisch zu „verwahren“. Andererseits wird die Perspektive breiter: Die Frage lautet weniger „Wie sichern wir ein Geheimnis?“ und mehr „Wie steuern wir Identitäts-Entstehung, -Nutzung und -Stilllegung über den gesamten Lebenszyklus?“. Als Beispiel wird häufig auf Plattformen verwiesen, die Unified Identity Governance unterstützen, wobei Forschung und Anwenderwissen von Analysten wie GigaOm sowie Strategien aus dem Umfeld von One Identity diskutiert werden. Der Kerngedanke: Ein Token ist nicht nur ein Geheimnis, sondern eine Governance-Entscheidung.
Auch agentische KI bringt hier einen klaren Wettbewerbsdruck. Unternehmen, die KI-Agents produktiv einsetzen, benötigen eine Governance, die zur Autonomie der Systeme passt. Wenn ein Agent Zugriff dynamisch erweitert, muss das kontrollierbar und nachvollziehbar bleiben—idealweise über kontextbasierte Policy-Regeln, nachvollziehbare Delegationsketten und eine Audit-Struktur, die nicht erst bei Incident-Ermittlungen „zusammengebaut“ werden muss. Experten formulieren sinngemäß, dass die Branche später für das Weglassen relevanter Bot-Governance-Kriterien verantwortlich gemacht werden könnte. Für die Marktposition zählt daher nicht nur die Geschwindigkeit der KI-Einführung, sondern die Sicherheit der Identitätsketten im Betrieb.
Für die nächsten Monate lässt sich aus dem Reifegrad-Modell ein pragmatischer Fahrplan ableiten: Statt ein „perfektes“ Programm zu planen, wird in einem kurzen Horizont die Grundlage für messbare Kontrolle geschaffen. Dazu gehören ein belastbares NHI-Inventar, Ownership-Zuordnung auch außerhalb klassischer HR-Quellen, definierte Rotation und die Durchsetzung von Least-Privilege-Grundsätzen. Parallel sollten Teams die Audit-Logik so gestalten, dass Zuständigkeiten und Ereignisketten nicht zwischen Systemen verschwimmen. Der Vorteil ist doppelt: Security-Teams reduzieren die Wahrscheinlichkeit kompromittierter Identitäten als Startpunkt, und Compliance-Teams können die geforderten Nachweise schneller liefern—auch wenn Provider-Komponenten mitspielen.
In Zukunft wird der Fokus noch stärker auf Lifecycle-orientierte Governance wandern. Agentische Systeme werden häufiger Teil von Geschäftsprozessen, und damit steigt die Notwendigkeit, Berechtigungen nicht nur zu vergeben, sondern auch ihre Zweckbindung nachzuweisen. Gleichzeitig werden Cloud- und DevOps-Workflows weiter wachsen, wodurch Identitätsdichte automatisch zunimmt. Unternehmen, die jetzt eine einheitliche Policy-Schicht für Menschen und NHIs aufbauen, schaffen eine Grundlage für Skalierung, ohne die Security-Kosten ins Unendliche zu treiben. Wer dagegen weiter nur Vaulting betreibt, riskiert, dass sich das Identitätsrisiko zwar lokal beruhigt, in dynamischen Agentenketten jedoch neu verdichtet. Damit wird Governance zum strategischen Enabler—nicht zur Bremse.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Non-Human Identity Governance: Warum KI-Agents das Sicherheitsproblem verschärfen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Non-Human Identity Governance: Warum KI-Agents das Sicherheitsproblem verschärfen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Non-Human Identity Governance: Warum KI-Agents das Sicherheitsproblem verschärfen« bei Google Deutschland suchen, bei Bing oder Google News!