← Zurück zum Blog
Aica. 6 Min. Lesezeit

79 Prozent der Unternehmen betreiben KI-Agenten. Zwei Prozent können sie steuern.

Veröffentlicht 7. Okt. 2026
79 Prozent der Unternehmen betreiben KI-Agenten. Zwei Prozent können sie steuern.

Am 6. Oktober brachten vier separate Unternehmen Produkte auf den Markt, die auf dieselbe Lücke abzielten. Dieser Zeitpunkt ist kein Zufall, und die Lücke selbst ist die Geschichte.

SailPoints eigener Bericht Horizons of Identity Security nennt die Zahlen unverblümt: 79 Prozent der Unternehmen betreiben bereits KI-Agenten in der Produktion, und nur 2 Prozent haben Identitätssicherheits-Tools bereitgestellt, die speziell dafür entwickelt wurden, sie zu steuern. Im Vereinigten Königreich fügen Unternehmen monatlich bis zu 10.000 KI-Agenten und Maschinenidentitäten hinzu. Niemand überprüft dieses Zugriffsvolumen manuell.

Liest man die beiden Zahlen zusammen, wird die Form des Problems klar. Die Branche hat zuerst die Fähigkeit und dann die Kontrollen geschaffen – die normale Reihenfolge für Infrastruktur, aber eine gefährliche, wenn die Fähigkeit irreversible Aktionen ausführen kann. Ein Agent, dem eine Berechtigung und ein Ziel gegeben wurde, kann Daten verschieben, Geld ausgeben und Systeme verändern, ohne dass jemand jeden Schritt genehmigt. Das Fenster zwischen „wir haben das bereitgestellt“ und „wir können belegen, was es getan hat“ ist das Fenster, in dem Vorfälle passieren.

Die 2-Prozent-Zahl ist zudem großzügig zu sich selbst. Ein bereitgestelltes Tool ist nicht dasselbe wie implementierte Governance. Die meisten dieser Organisationen befinden sich noch in der Phase, in der das Tool ein Dashboard produziert, das niemand liest.

Was am selben Tag auf den Markt kam

SailPoint kündigte auf seiner Navigate-2026-Konferenz in Austin Autonomous Agents an. Drei Klassen von Agenten, die Laufzeitaktionen überwachen, Richtlinien durchsetzen und Berechtigungen richtig dimensionieren, ohne dass bei jedem Schritt ein Mensch eingreifen muss. Daneben nutzt Autonomous Identity Security Posture Management live Identitätskontext von der SailPoint-Atlas-Plattform, um kontinuierlich Expositionen über jede Identitätsart hinweg sichtbar zu machen und Remediation in Echtzeit auszulösen, und ersetzt die periodische Zugriffsüberprüfung, die veraltet ist, sobald sie abgeschlossen wurde.

Das erweiterte Agentic Fabric kartiert die vollständige KI-Agenten-Oberfläche einer Organisation und ergänzt Shadow-AI-Erkennung, Laufzeit-Autorisierungskontrollen und einen sofortigen Kill Switch, der den Zugriff eines einzelnen Agenten widerrufen kann, ohne alles andere zu stören. Zero Standing Privilege kommt durch Just-in-Time-Bereitstellung: Zugriff wird für eine bestimmte Aufgabe erteilt und entzogen, wenn die Aufgabe endet. SailPoint wendet dasselbe Modell auf Menschen, Dienstkonten und KI-Agenten an.

Der Chief Technology Officer des Unternehmens, Chandra Gnanasambandam, brachte die Design-Vorgabe auf den Punkt: Die Vorstellung, dass ein Administrator den Zugriff für eine Gruppe autonomer Agenten prüft und genehmigt, die 10.000 Tool-Aufrufe pro Sekunde ausführen, sei nicht veraltet, sondern eine Fantasie. Die einzige Möglichkeit, autonome Maschinen zu steuern, so argumentiert er, sei autonome Maschinenverteidigung.

AppViewX lieferte am selben Tag Agent Identity Security aus: einen leichtgewichtigen Endpoint Guardian Agent, der genehmigte und Shadow-KI-Agenten entdeckt, ein MCP Gateway zur Steuerung von Shadow-Servern und einen eigenen Agent Kill Switch, der einen Agenten automatisch oder auf Anfrage beenden kann. Es ergänzt eine erweiterte AI Bill of Materials, Kostenverfolgung und Konformitätsprüfungen gegen OWASP, MITRE ATLAS, DSGVO und NIST AI RMF.

PRE Security startete AgentGuard, das jeden Agenten als persistente Identität mit einer Mission, einer Verhaltenshistorie und einem erwarteten Aktivitätsmuster behandelt. Statt isolierte Prompts zu prüfen, bewertet es, ob ein Agent noch auf Mission ist und was er wahrscheinlich als Nächstes tun wird. In einer Demonstration beobachtete AgentGuard, wie ein Kreditorenbuchhaltungs-Agent von seinem normalen Workflow abwich, auf einen Credential Store zugriff, sensible Daten auflistete und eine externe Überweisung versuchte. Jede einzelne Aktion wirkte legitim. Zusammen beschrieben sie eine laufende Exfiltration, und die Überweisung wurde blockiert, bevor Daten die Umgebung verließen.

Eine polierte Messingkugel, die über einem dunklen Schieferlabyrinth schwebt und eine schwach leuchtende Spur hinterlässt, die sich zum Rand der Platte gabelt

Hack The Box führte AI Range Enterprise Edition ein, die auf die andere Hälfte des Problems abzielt: Organisationen fügen Agenten hinzu, nachdem sie einen Anbieter-Benchmark bestanden haben, und testen sie dann nie gegen die tatsächliche Arbeit, die sie kontinuierlich bewältigen werden. Das Angebot ermöglicht es Sicherheitsteams zu bewerten, ob ihre Agenten zugewiesene Rollen erfüllen können, während sich Modelle, Daten und Bedrohungen ändern.

Dieses letzte Produkt weist auf eine subtile Lücke hin, die die anderen nicht adressieren. Governance-Tools gehen davon aus, dass man weiß, was ein Agent tun sollte. Kompetenz-Tools fragen, ob er die Aufgabe überhaupt erledigen kann. Ein Agent, der innerhalb seiner zugewiesenen Mission perfekt gesteuert wird, aber nicht in der Lage ist, diese Mission zuverlässig auszuführen, ist immer noch ein Problem – nur ein leiseres. Die Branche war ungewöhnlich bereit, Benchmark-Leistung als Beweis für Produktionsreife zu akzeptieren, und HTB lässt sich den Skeptizismus bezahlen.

Warum die Governance-Schicht mit einem Schlag erschien

Agenten-Governance hörte auf, theoretisch zu sein, als Agenten begannen, Credentials zu besitzen. Ein Agent, der APIs aufrufen, Datenbanken abfragen und Befehle ausführen kann, ist eine nichtmenschliche Identität mit echten Privilegien, und die für Mitarbeiter entwickelten Identitätswerkzeuge waren nie für eine Population konzipiert, die monatlich um Tausende wächst und mit Maschinengeschwindigkeit agiert.

Das Ausfallmuster, das alle vier Produkte vereint, ist dasselbe. Eine einzelne Agentenaktion sieht in Ordnung aus. Eine Abfolge davon nicht. Prompt-Filter, die fragen, ob eine bestimmte Eingabe gefährlich ist, können diese Form nicht erkennen. Verhaltensanalytik kann das, weshalb das Framing von PRE – dass AgentGuard fragt, ob ein Agent gefährlich wird, statt ob ein Prompt gefährlich ist – die nützlichere Frage ist.

Unter dem technischen Signal gibt es ein unverblümtes kommerzielles Signal. Die Versicherungsbranche bereitet sich auf Schadensansprüche gegen Führungskräfte wegen KI im Rahmen von Directors-and-Officers-Policen vor, mit der Begründung, dass der Schaden eines außer Kontrolle geratenen Agenten ein Governance-Versagen und kein Unfall sei. Wenn Versicherer beginnen, die Agentenaufsicht zu bepreisen, ist „wir haben ein Richtliniendokument“ keine Antwort mehr.

Der Teil, den niemand gelöst hat

Vier Anbieter, die Kill Switches ausliefern, sind Fortschritt. Es sind auch vier Antworten auf eine Frage, die noch einen Standard braucht: Woraus besteht die Identität eines Agenten tatsächlich, und wer genehmigt es, wenn sie sich ändert?

Derzeit definiert jede Plattform eine Agentenidentität zu ihren eigenen Bedingungen. SailPoint behandelt sie als governierte Identität neben Menschen und Dienstkonten. AppViewX behandelt sie als vom Endpoint erkennbare Entität mit einer Stückliste. PRE behandelt sie als Verhaltensverlauf mit einer Mission. Das sind drei verschiedene Primitive, die dasselbe Wort tragen, und ein Unternehmen, das Agenten betreibt, die über alle drei Anbieter hinweg interagieren, wird feststellen, dass die Klassifizierungen nicht zusammenpassen. Es gibt noch kein Äquivalent zum SAML-Handshake für Agentenidentität, keine portable Attestierung, die besagt: „Dieser Agent ist, wer er zu sein behauptet, und für diesen Geltungsbereich autorisiert ist“, und die eine andere Plattform verifizieren kann.

SailPoint strebt FedRAMP High, PCI DSS 4.0 und EU-Sovereign-Cloud-Konformität an und eröffnet gleichzeitig ein Rechenzentrum in Südkorea. Das ist eine Wette darauf, dass regulierte Käufer wollen, dass Agenten-Governance innerhalb ihres bestehenden Compliance-Perimeters liegt. Das ist eine vernünftige Wette. Aber die 2-Prozent-Zahl wird sich nicht bewegen, weil bessere Tools existieren. Sie wird sich bewegen, wenn es einem Unternehmen Ärger einbringt, einen Agenten ungesteuert zu lassen. Angesichts der Richtung des Versicherungsmarkts wirkt der Zeitpunkt weniger wie eine Frage denn wie eine Unvermeidlichkeit.

Verwandte Artikel