Autonome KI-Agenten rücken in den Fokus des betrieblichen Risikomanagements. In einer von Exabeam beauftragten Studie stuften 48 Prozent der befragten Security-Verantwortlichen KI-Agenten mit übermäßigen, kompromittierten oder unbeabsichtigten Zugriffsrechten als größte Bedrohung für ihr Unternehmen ein. Externe Angreifer nannten 28 Prozent, kompromittierte und böswillige Insider jeweils 12 Prozent.
Die Ergebnisse stammen aus dem Bericht „The Agentic Insider: From Monitoring to Understanding“. Sapio Research befragte dafür 600 Security- und Finance-Entscheidungsträger aus Unternehmen mit mindestens 500 Beschäftigten. Österreich war nicht Teil der Erhebung, Deutschland hingegen schon.
Autonome Systeme mit Zugriff auf Unternehmensressourcen
Die Studie versteht unter KI-Agenten zielorientierte, autonome Systeme, die auf Ressourcen eines Unternehmens zugreifen und mit begrenztem menschlichem Eingreifen Aktionen ausführen können. Dialogorientierte Chatbots sind ausdrücklich nicht gemeint.
Aus Sicht der Befragten entsteht das Risiko nicht nur durch einen möglichen Missbrauch. Auch unbeabsichtigte Aktionen oder zu weit gefasste Berechtigungen können sensible Daten und betriebliche Abläufe gefährden. Zu den häufig genannten Sorgen zählen Zugriffe auf sensible Informationen, Aktionen außerhalb vorgesehener Berechtigungen, aufwendige Untersuchungen sowie eine eingeschränkte Sicht auf das Verhalten der Agenten.
Unternehmen erweitern ihre Überwachung
Viele Unternehmen setzen bereits mehrere Verfahren ein, um Aktivitäten von KI-Agenten zu kontrollieren. Laut Studie nutzen Security-Verantwortliche insbesondere:
i-Magazin Newsletter
Du willst mehr Infos zu „Zugriffsrisiken autonomer KI-Agenten“?
In unserem wöchentlichen Newsletter bekommst du alles Wichtige aus der Elektro- und Energiebranche direkt in dein Postfach – kompakt und kostenlos.
- zu 60 Prozent spezielle Werkzeuge für KI-Sicherheit oder KI-Governance,
- zu 56 Prozent erweiterte SIEM-, Detection- oder Monitoring-Plattformen,
- zu 56 Prozent Verhaltensüberwachung und Baselines,
- zu 29 Prozent weiterhin manuelle Prüfungen.
Die technische Überwachung allein liefert nach Einschätzung der Befragten jedoch nicht immer ausreichend Kontext. 27 Prozent nennen fehlenden Verhaltenskontext und eine unzureichende Korrelation als größte Einschränkung ihrer derzeitigen Ansätze. Weitere Herausforderungen sind die Transparenz über mehrere IT-Umgebungen hinweg, die Priorisierung von Alarmmeldungen und manuelle Abläufe.
Gerade bei KI-Agenten kann die isolierte Betrachtung einzelner Aktionen zu kurz greifen: Die Systeme arbeiten häufig mit regulär erteilten Berechtigungen und greifen auf mehrere Anwendungen oder Datenbestände zu. Für die Bewertung eines Vorfalls ist daher entscheidend, Aktivitäten über einen längeren Zeitraum und über Systemgrenzen hinweg zusammenzuführen.
Cyberrisiken müssen finanziell bewertbar werden
Die Befragung untersuchte auch die Abstimmung zwischen Security und Finance. 93 Prozent der Teilnehmer gaben an, dass beide Bereiche bei der Toleranz gegenüber Cyberrisiken weitgehend übereinstimmen. Zudem erklärten 81 Prozent der Security-Verantwortlichen, der jeweilige CFO verstehe die Risiken, die reduziert werden sollen.
Diese Übereinstimmung führt allerdings nicht automatisch zu Investitionen. 55 Prozent der Security-Verantwortlichen haben laut Studie bereits eine Initiative verzögert oder im Umfang reduziert, weil sie das Risiko nicht in finanzielle, für den CFO nachvollziehbare Größen übersetzen konnten. Neben technischen Kennzahlen gewinnen damit die wirtschaftlichen Folgen von Sicherheitsvorfällen und die messbare Risikoreduktion durch geplante Maßnahmen an Bedeutung.
Methodik der Untersuchung
Sapio Research führte die Online-Befragung im Juni 2026 im Auftrag von Exabeam durch. Teilgenommen haben 300 IT-Entscheidungsträger mit Security-Verantwortung und 300 Finance-Entscheidungsträger aus den USA, Kanada, Großbritannien, Frankreich, Deutschland, den Niederlanden und Australien. Exabeam gibt ein Konfidenzniveau von 95 Prozent und eine Fehlermarge von ±4 Prozentpunkten an. Der vollständige Bericht wird über die Website des Unternehmens angeboten.
Weitere Informationen finden Sie unter www.exabeam.com.
Quelle: Exabeam