Das KI-Agentenrisiko, das niemand mit einer DLP-Regel beheben kann
Vor einigen Jahren war die unangenehme KI-Sicherheitsfrage einfach: „Hat jemand Kundendaten in ChatGPT eingefügt?“
Diese Frage ist weiterhin wichtig. Sehr wichtig. Aber sie ist nicht mehr die ganze Geschichte.
Die interessantere Veränderung in der letzten Woche der KI-Sicherheitsberichterstattung war die Verschiebung vom Datenleck zum Agenten. Google News ist voll von diesem Thema: Help Net Security schreibt über die Lücke in der Unternehmens-KI-Governance, Palo Alto Networks positioniert agentische KI-Governance im Browser, Forbes argumentiert, dass das eigentliche Risiko nicht nur darin besteht, was Agenten sehen, sondern was sie tun können, und Lookout verbindet mobile KI-Nutzung mit Schatten-KI-Governance. Verschiedene Anbieter, unterschiedliche Blickwinkel, dasselbe zugrundeliegende Problem.
KI hat sich vom Chatfenster zur Arbeitsfläche entwickelt.
Das ändert das Sicherheitsmodell.
Von „Was hat der Mitarbeiter eingefügt?“ zu „Was kann der Agent berühren?“
Traditionelle KI-Governance beginnt oft mit Inhaltsprüfung. Überwachen Sie Eingaben. Erkennen Sie sensible Daten. Warnen Sie den Nutzer, wenn er versucht, einen Vertrag, eine Quelldatei oder einen Kundendatensatz an ein nicht verwaltetes Tool zu senden.
Das ist sinnvoll. Aber auch unvollständig.
Ein Agent kann einen Kalender lesen, eine Vorstandspräsentation zusammenfassen, ein Ticket erstellen, einen Pull Request entwerfen, ein CRM abfragen, eine Nachricht senden, einen Workflow aktualisieren und ein anderes System auslösen. Manchmal geschieht dies in einem genehmigten Produkt wie Microsoft Copilot oder ChatGPT Enterprise. Manchmal passiert es in einem Entwickler-Tool, einer Browsererweiterung, einer mobilen App oder einer teaminternen Automatisierung, die die Sicherheit nie gesehen hat.
Das Risiko ist nicht mehr nur, dass Daten das Unternehmen verlassen. Es sind die Aktionen, die zurückkommen.
Eine DLP-Regel kann erkennen, wenn ein Mitarbeiter eine Steuerdatei in einen öffentlichen Chatbot einfügt. Sie kann jedoch nicht leicht beantworten: Welcher Agent hatte Zugriff auf das Finanzlaufwerk, warum hat er den Vorstandordner zusammengefasst, wer hat den Connector genehmigt und hat er gerade einen externen Nutzer in den falschen Arbeitsbereich eingeladen?
Das klingt dramatisch, aber die alltägliche Version ist langweilig und deshalb gefährlicher. Ein Mitarbeiter verbindet einen KI-Notizassistenten mit Meetings. Ein Team lässt einen Recherche-Agenten interne Dokumente durchsuchen. Ein Entwickler gibt einem Coding-Agenten breiten Repository-Zugriff, weil der Sprint ins Stocken gerät. Ein Sales-Ops-Team integriert einen hilfreichen Assistenten in CRM und Slack. Niemand will leichtsinnig sein. Sie wollen Arbeit erledigen.
Sicherheitsteams verwalten dann ein System, das weniger wie eine Softwareinventur aussieht und mehr wie eine wachsende Gruppe halbautonomer Kollegen.
Mobile verschärft das Sichtbarkeitsproblem
Den mobilen KI-Governance-Aspekt unterschätzt man leicht.
Die meisten Unternehmens-KI-Programme denken noch in Desktop-Begriffen: Browserkontrollen, SaaS-Protokolle, Identitätsanbieter-Ereignisse, Endpoint-Agenten, vielleicht CASB-Abdeckung. Währenddessen nutzen Mitarbeiter KI von Telefonen und Tablets, weil dort die Arbeit zwischen Meetings, an Flughäfen, bei Kunden und zu Hause nach dem Abendessen stattfindet.
Mobile ist der Ort, an dem die Grenze zwischen privat und geschäftlich verschwimmt. Eine persönliche KI-App kann einen Screenshot zusammenfassen. Eine Tastaturerweiterung kann eine Kundenantwort umschreiben. Ein Sprachassistent kann Meeting-Notizen erfassen. Eine Consumer-Produktivitäts-App kann Dateien berühren, die von Firmenkonten synchronisiert werden. Einige dieser Tools sind exzellent. Einige undurchsichtig. Viele liegen außerhalb der Kontrollbereiche, die Sicherheitsverantwortliche tatsächlich überwachen.
Deshalb ist die aufkommende regulatorische und Anbieteraufmerksamkeit für mobile KI-Governance ernst zu nehmen. Es ist kein Nischenproblem der MDM. Es ist Teil desselben Schatten-KI-Problems, nur auf einer Geräteklasse, bei der die Sichtbarkeit historisch schwächer war.
Wenn Ihr KI-Inventar nur verwaltete SaaS- und Desktop-Browserdaten abdeckt, unterschätzt es wahrscheinlich die tatsächliche Nutzungskurve.
Der Browser wird zum Governance-Schlachtfeld
Ein weiteres klares Signal: Unternehmensbrowser und Anbieter für sicheren Zugriff konkurrieren darum, der Ort zu werden, an dem agentische KI gesteuert wird.
Das ist sinnvoll. Der Browser sieht viel. Er kann beobachten, welche KI-Tools Mitarbeiter nutzen, Richtlinien im Moment der Interaktion anwenden und Risiken reduzieren, ohne jedes Team auf einen genehmigten Assistenten zu zwingen. Für viele Unternehmen ist das praktischer als KI komplett zu blockieren.
Governance auf Browser-Ebene ist aber nur eine Schicht.
Agenten leben nicht ausschließlich in Browser-Tabs. Sie leben in Desktop-Apps, IDEs, mobilen Apps, Workflow-Plattformen, Chat-Tools, Dokumentensuiten und internen Automatisierungen. Sie rufen auch zunehmend APIs direkt auf. Ein Browser kann ein starker Engpass für bestimmtes Verhalten sein, aber er bildet nicht die vollständige Nutzung von Unternehmens-KI ab.
Die Unternehmen, die das richtig machen, behandeln den Browser als Sensor und Steuerfläche, nicht als gesamte Governance-Strategie.
Was Sicherheitsteams jetzt tun sollten
Der alte Rat lautete: „Schreiben Sie eine KI-Richtlinie.“ Gut. Schreiben Sie die Richtlinie. Aber die nützliche Arbeit ist operativer.
Beginnen Sie mit vier Fragen.
Erstens: Welche KI-Tools und Agenten werden tatsächlich im Unternehmen genutzt? Nicht was die Beschaffung genehmigt hat. Nicht was die Richtlinie erwähnt. Die tatsächlichen Tools.
Zweitens: Auf welche Daten kann jedes Tool oder jeder Agent zugreifen? Unterscheiden Sie Lese- von Schreibzugriff. Ein Dokument zusammenfassen ist etwas anderes als es bearbeiten. Eine CRM-Notiz lesen ist etwas anderes als eine ausgehende Sequenz erstellen.
Drittens: Welche Aktionen können diese Systeme ausführen und unter welcher Identität? Das ist die Frage der agentischen Identität. Wenn ein KI-Assistent ein Ticket erstellt, einen Datensatz aktualisiert oder eine Nachricht sendet, sollten Ihre Protokolle das klar machen. „Bastien hat es gemacht“ reicht nicht, wenn Bastien eine Genehmigung klickte und ein Agent zehn nachgelagerte Aktionen ausführte.
Viertens: Wo sollten Mitarbeiter gelenkt statt blockiert werden? Eine Warnung im richtigen Moment kann wirksamer sein als ein generelles Verbot. Wenn jemand kurz davor ist, vertrauliche Daten in ein nicht verwaltetes KI-Tool einzufügen, bieten Sie einen sichereren Weg an. Wenn ein Team einen Agenten für legitime Arbeit nutzt, helfen Sie, ihn unter Governance zu bringen, statt ihn weiter zu verbergen.
Das ist der praktische Mittelweg: entdecken, einstufen, steuern und begleiten.
Der unangenehme Teil: Die Nutzung ist der Governance bereits voraus
Die meisten Mitarbeiter warten nicht auf das KI-Lenkungskomitee. Sie probieren Tools aus, verbinden Assistenten und bauen kleine Automatisierungen, weil die Produktivitätsgewinne offensichtlich sind. Das ist kein Kulturversagen. Es ist das normale Muster der Einführung nützlicher Technologie.
Das Versagen wäre, so zu tun, als passiere es nicht.
Sicherheitsteams müssen nicht die Abteilung für Verbote werden. Sie brauchen genug Sichtbarkeit, um zu wissen, wo KI genutzt wird, genug Kontext, um nützliche Nutzung von inakzeptablem Risiko zu unterscheiden, und genug Leitplanken, um Mitarbeiter sicher zu halten.
Das ist die Richtung, in die der Markt zeigt: kein KI-Blockieren, keine Einheits-Governance für Chats, sondern eine Workforce-KI-Sicherheitsebene, die Tools und Agenten im Unternehmen sieht, Risiken versteht und kontextbezogen eingreift.
Die nächste Governance-Lücke wird nicht dadurch entstehen, dass ein Mitarbeiter den falschen Absatz in einen Chatbot einfügt. Sie entsteht durch einen Agenten mit zu viel Zugriff, zu wenig Prüfbarkeit und keiner klaren Verantwortlichkeit.
Das ist die Lücke, die jetzt geschlossen werden sollte.


