Ihr neuester „Mitarbeiter“ hat nie einen Background-Check durchlaufen: Warum KI-Agents dieselbe Governance wie Menschen brauchen
Einleitung
Ein neuer Mitarbeiter erhält am ersten Tag keinen Generalschlüssel. Er bekommt ein auf seine Rolle zugeschnittenes Konto, einen Vorgesetzten, der ungewöhnliche Aktivitäten genehmigen muss, und ein Aktivitätenprotokoll, das alle seine Handlungen dokumentiert. Die meisten Unternehmen, die KI-Agents einführen, verzichten auf all diese Maßnahmen. Der Agent wird angebunden, erhält weitreichende Zugriffsrechte, um schnell zu agieren, und arbeitet mit deutlich weniger Kontrolle, als sie selbst der neueste und am wenigsten vertrauenswürdige Mitarbeiter erhalten würde.
Diese Lücke ist kein kleiner Fehler. Ein KI-Agent, der im Namen eines Unternehmens Dateien lesen, E-Mails versenden oder Daten verschieben kann, ist funktional ein Akteur mit Zugang zu sensiblen Systemen – genau wie ein Mitarbeiter. Dass er auf einem Modell und nicht auf der Gehaltsliste läuft, ändert nichts daran, worauf er zugreifen kann oder was passieren könnte, wenn er auf etwas Falsches zugreift. Dieser Artikel beleuchtet, warum KI-Agents routinemäßig weniger Governance erhalten als Menschen und was es tatsächlich bedeutet, denselben Standard anzuwenden.
- Erkenntnis 1: KI-Agents werden häufig mit breiterem und weniger überprüftem Zugriff ausgestattet, als es bei menschlichen Mitarbeitern je der Fall wäre. Die Geschwindigkeit der Einführung übertrifft die grundlegenden Governance-Maßnahmen, die Unternehmen für Menschen längst etabliert haben.
- Erkenntnis 2: Ein Agent sollte die Berechtigungen der Person übernehmen, die ihn autorisiert, und nicht über ein separates, dauerhaftes Konto verfügen. Ein breit angelegtes Servicekonto für einen KI-Agenten schafft genau jene überprivilegierten Zugriffe, die Unternehmen bei Menschen jahrelang abgebaut haben.
- Erkenntnis 3: Sensible Aktionen benötigen immer einen Genehmigungsschritt – unabhängig davon, wer oder was sie auslöst. Ein Mitarbeiter wird vor riskanten Aktionen gestoppt; ein KI-Agent sollte genauso gestoppt werden.
- Erkenntnis 4: Jede KI-Aktion muss einer bestimmten Person zugeordnet und mit derselben Sorgfalt protokolliert werden wie menschliche Aktivitäten. Ein Audit-Trail, der „die KI war’s“ als ausreichende Zuordnung betrachtet, ist kein Audit-Trail.
- Erkenntnis 5: Governance, die von Anfang an für KI-Agents konzipiert wird, erfordert keine neue Infrastruktur. Das Zugriffs-, Genehmigungs- und Protokollierungsmodell, das Unternehmen bereits für Menschen nutzen, lässt sich direkt auf Agents anwenden – sofern es tatsächlich umgesetzt wird.
Zusammenfassung für Führungskräfte
Unternehmen, die neuen Mitarbeitern niemals uneingeschränkten Zugang zu sensiblen Systemen gewähren würden, tun dies bei KI-Agents regelmäßig – weil deren Einführung als technisches Integrationsproblem und nicht als Governance-Thema betrachtet wird. Das Ergebnis: Systeme, die sensible Daten lesen, verschieben und versenden können, unterliegen weniger Kontrollen als die Menschen, die sie entwickelt haben. Die Lösung ist nicht, die Einführung von KI zu verlangsamen, sondern die bestehenden Standards für Identität, Genehmigung und Audit auch auf diese neue Akteursklasse anzuwenden. Für Verantwortliche in den Bereichen Sicherheit und Compliance stellt sich die praktische Frage: Wäre dieses Maß an Zugriff und Kontrolle akzeptabel, wenn es sich um eine Person handeln würde? Und wenn nicht, warum ist es dann für einen Agenten akzeptabel?
Warum KI-Agents mit weniger Kontrolle als Menschen eingebunden werden
Die Lücke entsteht selten absichtlich. Sie ist das Ergebnis davon, wie schnell sich die Fähigkeiten von Agents von experimentell zu operativ entwickelt haben – und wie unterschiedlich Technik- und Sicherheitsteams das Problem betrachten.
Die Geschwindigkeit der Einführung überholt Governance by Design
Das Anbinden eines KI-Agents an ein System ist oft eine Konfigurationsaufgabe, die in wenigen Minuten erledigt ist: API-Schlüssel vergeben, Berechtigungsumfang freigeben, fertig. Die entsprechende Governance für neue Mitarbeiter – definierte Rollen, Genehmigung durch den Vorgesetzten, dokumentierte Zugriffsprüfung – wurde für Menschen und deren Eintritt in Unternehmen geschaffen. Wenn die Einführung von Agents in Softwaregeschwindigkeit erfolgt und Governance im Tempo der Personalabteilung, verliert die Governance.
„Es ist nur ein Tool“ unterschätzt die Fähigkeiten eines Agents
Da ein KI-Agent oft als Tool und nicht als Anwender betrachtet wird, neigen Unternehmen dazu, ihn wie Software und nicht wie eine Person mit Zugriffsrechten zu behandeln. Doch ein Tool, das eigenständig Dateien lesen, sie weiterleiten oder auf Anweisungen reagieren kann, die in Inhalten eingebettet sind, trifft Entscheidungen – anders als eine Tabellenkalkulation. Wer ihn rein als Infrastruktur betrachtet, statt als Akteur, der dieselbe Zugriffskontrolle wie ein Mensch benötigt, öffnet die Governance-Lücke.
Was „gleiche Governance wie für Menschen“ tatsächlich bedeutet
Die Übertragung menschlicher Governance-Standards auf KI-Agents ist keine neue Disziplin. Es sind dieselben drei Komponenten, die Unternehmen bereits für Menschen anwenden – nur eben konsequent auch für Agents.
Identitätsvererbung statt dauerhafter Privilegien
Die wichtigste Designentscheidung ist, ob ein Agent mit eigenen, breit gefassten und dauerhaften Zugangsdaten arbeitet oder die spezifischen Berechtigungen der Person übernimmt, die ihn für diese Sitzung und Aufgabe autorisiert hat. Ein dauerhaftes Servicekonto mit weitreichendem Zugriff schafft genau jene überprivilegierten, selten überprüften Konten, die Identity and Access Management-Teams bei Menschen seit Jahren eliminieren. Ein Agent, der nur das tun kann, was der authentifizierende Anwender ohnehin darf – und nicht mehr –, ist genauso begrenzt wie ein menschlicher Kollege, der im Auftrag handelt.
Genehmigungsschritte vor folgenreichen Aktionen
Ein Mitarbeiter, der eine bedeutende Änderung vornimmt, Datensätze löscht, Zugriffsrechte vergibt oder sensible Kommunikation versendet, trifft in der Regel auf einen Bestätigungsschritt oder einen Genehmigungsworkflow. Ein KI-Agent, der eine vergleichbare Aktion ausführt, sollte denselben Kontrollpunkt durchlaufen: ein Moment, in dem ein Mensch Umfang, Empfänger oder Konsequenzen bestätigt, bevor die Aktion abgeschlossen wird – statt dass der Agent eigenständig handelt, weil niemand eine Pause eingebaut hat.
Zuordnung und Audit statt bloßer Aktivitätsprotokolle
Das Protokollieren einer Aktion ist nicht dasselbe wie das Protokollieren der Verantwortlichkeit. Menschengerechte Audit-Trails ordnen jede Handlung einer bestimmten verantwortlichen Person zu – mit genügend Kontext, um nachvollziehen zu können, was passiert ist und warum. Auch die Aktionen eines KI-Agents müssen diesem Standard genügen: Nicht „ein automatisierter Prozess hat das getan“, sondern welcher Anwender den Agenten autorisiert hat, was er durfte und was er tatsächlich getan hat – mit Zeitstempel und eindeutiger Zuordnung, wie bei menschlichen Mitarbeitern.
Wo sich die Lücke in der Praxis zeigt
Diese Schwachstellen sind keine Theorie. Sie folgen einem vorhersehbaren Muster, sobald Unternehmen gezielt danach suchen.
Breite API-Schlüssel statt rollenbasierter Zugriffe
Das häufigste Problem ist ein einmal ausgestelltes, breit gefasstes Zugangskonto, das unbegrenzt bestehen bleibt – statt Zugriffsrechten, die sich an den tatsächlichen Berechtigungen einer bestimmten Person orientieren und entsprechend ablaufen oder eingeschränkt werden. Das entspricht dem, jedem neuen Mitarbeiter das Administratorpasswort zu geben, weil die Einrichtung individueller Konten zu aufwendig war.
Kein Mensch im Prozess bei kritischen oder sensiblen Aktionen
Agents werden häufig so konfiguriert, dass sie Dateien löschen, Massenänderungen vornehmen oder ausgehende Kommunikation ohne jeden Bestätigungsschritt ausführen – weil es weniger Entwicklungsaufwand bedeutet, als eine Pause einzubauen. Das Fehlen eines „Human-in-the-Loop“-Moments bei folgenreichen Aktionen ist genau die Kontrolllücke, die bei einem neuen, unerfahrenen Mitarbeiter niemals akzeptabel wäre.
Protokollierung ohne Verantwortungszuweisung
Selbst wenn Aktivitäten protokolliert werden, kann das Protokoll oft nicht die Frage beantworten, die Aufsichtsbehörden oder Incident-Responder tatsächlich stellen: Welche konkrete Person ist für diese Aktion verantwortlich? Protokolle, die nur festhalten, dass „der Agent“ eine Operation durchgeführt hat, ohne sie einer autorisierenden, verantwortlichen Person zuzuordnen, bestehen denselben Test nicht wie ein menschlicher Audit-Trail ohne Namensnennung.
Agent-Governance auf Basis des bestehenden Zugriffsmodells aufbauen
Der praktikable Weg ist kein neues Governance-Framework speziell für KI. Es geht darum, das bestehende Modell für Identität, Genehmigung und Audit, das Unternehmen bereits für Menschen nutzen, konsequent auch auf Agents anzuwenden: Jeder Agent erhält nur die Berechtigungen der Person, die ihn autorisiert, vor folgenreichen Aktionen wird ein Bestätigungsschritt eingeführt, und es gilt dieselbe eindeutige, vollständige Protokollierung wie bei menschlichen Aktivitäten. Ein Unternehmen, das bereits beantworten kann, „wer hat das genehmigt und ist es protokolliert?“ – sollte dieselbe Frage auch für jeden Agenten in seinen Systemen beantworten können.
Wie eine Data Control Plane menschliche Governance auf KI-Agents überträgt
KI-Agents so zu steuern wie menschliche Anwender bedeutet, dass die zugrunde liegende Plattform Agentenaktionen wie Benutzeraktionen behandelt – nicht als separate, weniger kontrollierte Kategorie. Genau das ermöglicht eine Data Control Plane: Agentenoperationen, die die authentifizierten rollenbasierten und attributbasierten Berechtigungen des Anwenders übernehmen, geprüft durch dieselbe Policy-Engine, die jede menschliche Aktion steuert – über alle Kanäle hinweg, einschließlich E-Mail, Filesharing, APIs und KI-Agents selbst.
Die Kiteworks Data Control Plane verbindet KI-Agents über eine sichere Schnittstelle auf Basis von OAuth 2.0-Authentifizierung. Jede Agentenoperation übernimmt die bestehenden Berechtigungen des authentifizierten Anwenders, statt eines separaten, dauerhaften Kontos. Dynamische, attributbasierte Richtlinien prüfen Agentenanfragen genauso wie menschliche Anfragen – basierend auf Datenklassifizierung, Benutzerattributen und Kontext. Sensible Aktionen wie Mitgliederänderungen, Massenoperationen und ausgehende Übertragungen erfordern eine explizite Bestätigung, bevor sie ausgeführt werden. Administratoren können destruktive Tools global deaktivieren oder einschränken, welche Aktionen ein Agent überhaupt versuchen darf. Jede Agentenoperation wird in einem manipulationssicheren, uneingeschränkten Audit-Log erfasst, dem autorisierenden Anwender zugeordnet und direkt in SIEM-Tools eingespeist – sodass die Aktivitäten eines Agents genauso nachvollziehbar und sichtbar sind wie die eines menschlichen Mitarbeiters.
Unternehmen, die prüfen möchten, ob ihre aktuellen KI-Agent-Implementierungen denselben Zugriffsreview bestehen würden wie neue Mitarbeiter, können eine individuelle Demo vereinbaren, um zu sehen, wie identitätsbasierte, auditierte Agenten-Governance in ihrer eigenen Umgebung funktioniert.
Häufig gestellte Fragen
Die Einführung von KI-Agents erfolgt oft in Softwaregeschwindigkeit mit einfachen API-Schlüssel-Freigaben, während Governance-Prozesse für Menschen wie Rollendefinition, Genehmigung durch Vorgesetzte und Zugriffsprüfungen im langsameren HR-Tempo ablaufen. Diese Geschwindigkeitslücke – kombiniert mit der Betrachtung von Agents als Tools statt als Akteure – führt zu breiterem, weniger überprüftem Zugriff als bei jedem neuen Mitarbeiter.
Ein Agent sollte die spezifischen Berechtigungen der Person übernehmen, die ihn für die jeweilige Sitzung und Aufgabe autorisiert – und nicht über ein breites, dauerhaftes Servicekonto verfügen. So wird verhindert, dass die überprivilegierten Zugriffe entstehen, die Unternehmen bei menschlichen Anwendern bereits abgebaut haben.
Genauso wie ein Mitarbeiter vor riskanten Aktionen wie dem Löschen von Datensätzen oder dem Versenden sensibler Kommunikation gestoppt wird, sollte ein KI-Agent eine explizite menschliche Bestätigung von Umfang, Empfängern oder Konsequenzen benötigen, um denselben Kontrollstandard zu gewährleisten.
Jede Aktion muss einer bestimmten autorisierenden Person mit vollständigem Kontext, Zeitstempel und Details zugeordnet werden – nicht nur mit dem Vermerk „die KI hat es getan“. Dies entspricht der Sorgfalt, die auch bei Aktivitätsprotokollen von Mitarbeitern für Compliance und Incident Response angewendet wird.