Zum Inhalt springen

Die Organisationen, mit denen RSA zusammenarbeitet – Banken, Behörden, Verteidigung, kritische Infrastruktur –, gehen bei KI-Agenten nur langsam voran. Diese Vorsicht wird oft als Widerstand gegen Veränderungen interpretiert. Das ist sie jedoch nicht. Es ist eine Abwägung. In diesen Bereichen bedeutet ein Fehlschlag nicht bloß Reibungsverluste. Ein Fehlschlag bedeutet eine ins Stocken geratene Zahlung, eine verzögerte Behandlung, einen Ausfall des Stromnetzes.

Etwa 70% In Hochsicherheitsbereichen sind Sicherheit und Datenschutz die größten Hindernisse für den Einsatz von Agenten. Das ist keine Angst vor dem Neuen. Es ist eine realistische Einschätzung dessen, was auf dem Spiel steht.

In der Vergangenheit basierte die Software, die Banken, Behörden und alle Unternehmen einsetzen, auf einer einfachen Annahme: Die Lösungen tun im Wesentlichen genau das, was man ihnen aufträgt, und nichts darüber hinaus. Nächste Woche werde ich auf der KI-Konferenz in San Francisco erläutern, wie Agenten diese Annahme widerlegen.

Agenten können das tun, was man ihnen aufträgt. Aber sie können auch noch viel mehr. Das bringt neue Risiken mit sich, auf die die meisten Branchen mit hohen Sicherheitsanforderungen nicht vorbereitet sind.

Datenaufbewahrung war nie gleichbedeutend mit Souveränität

Einer der Mythen, der fast jedes Programm zur frühzeitigen Einbindung von Agenten zum Scheitern bringt, ist, dass Datenaufbewahrungsort gleichbedeutend mit Souveränität sei. Der Aufbewahrungsort beantwortet eine Frage: Wo befinden sich die Daten im Ruhezustand? Bewahren Sie sie in der richtigen Region, in der richtigen Cloud und im Rahmen des richtigen Vertrags auf, und Sie haben die Anforderungen an den Aufbewahrungsort erfüllt.

Agenten respektieren diese Grenze nicht, da sie nicht mit ruhenden Daten arbeiten. Sie greifen diese ab, leiten daraus Schlussfolgerungen ab und handeln entsprechend – unabhängig und dynamisch. Ein in einer Rechtsordnung gehostetes Modell leitet Schlussfolgerungen aus Kundendaten einer anderen Rechtsordnung ab. Sensible Felder landen in Eingabeaufforderungen, im Arbeitsspeicher, in Protokollen und in Einbettungen, die sich außerhalb Ihres Erfassungssystems befinden. Die Daten wurden verschoben, und der Speicherort hatte bei dieser Bewegung keinerlei Mitspracherecht. Bei dieser Bewegung bricht die Souveränität tatsächlich zusammen.

Autonomie ist der Wert. Autorität ist die Sichtbarkeit.

Wir setzen Agenten ein, weil sie eigenständig handeln. Sie handeln, ohne darauf zu warten, dass man ihnen Anweisungen gibt, und das ist wirklich wertvoll – genau darum geht es ja eigentlich.

Autonomie ist jedoch untrennbar mit Befugnissen verbunden. Ein Akteur, der in Ihrem Namen handeln kann, kann Geld überweisen, Zugriffsrechte gewähren, Datensätze ändern oder ein anderes System aufrufen. Die Funktion, die Sie erworben haben, stellt nun ein Risiko für Sie dar.

Das ist einer der Gründe, warum stark regulierte Branchen zu Recht Vorsicht bei der Einführung von Agent-Diensten walten lassen. Denn wenn sie dies tun, setzen sie nicht einfach nur ein Tool ein. Sie übertragen vielmehr Befugnisse. Und die meisten Organisationen haben nicht genau abgeklärt, was sie damit eigentlich abgegeben haben.

Vier Orte, an denen es um die Souveränität geht

In der Sitzung unterteile ich das Problem in vier Kontrollpunkte. Diese gehen über die übliche Betrachtungsweise von Daten und Infrastruktur hinaus, da ein Akteur mehr als nur Daten betrifft:

Entscheidung: Wer bestimmt gerade das Ergebnis?

Ein Agent mit entsprechender Befugnis und umfassenden Berechtigungen kann eine Maßnahme mit weitreichenden Folgen genehmigen, ohne dass ein Mensch in den Entscheidungsprozess eingebunden ist. Die Delegationsketten brechen zusammen, und es lässt sich nicht nachweisen, dass eine Maßnahme auf eine verantwortliche Person zurückgeführt werden kann. Eine Überprüfung, die zwar auf dem Papier existiert, aber unter dem Druck der Latenzzeit ausfällt, führt zu einem „Fail-Open“-Szenario statt zu einem „Fail-Safe“-Szenario.

Daten: Was kann der Agent wissen, berühren und transportieren?

Über den Speicherort hinaus geht es hier um die Herkunft: Können Sie nachträglich erklären, was der Mitarbeiter gesehen und als Grundlage für seine Entscheidung herangezogen hat? Durch das rechtzeitige Einfügen von Informationen kann ein kompromittiertes Dokument in eine Anweisung zur Datenauslagerung verwandelt werden. Ohne Klassifizierung und Minimierung am Ort der Aktion fließen sensible Daten unkontrolliert.

Infrastruktur: Wo läuft sie und wer kontrolliert sie?

Eine gemeinsam genutzte, mandantenfähige Umgebung bietet keine Garantie für eine rechtliche oder physische Isolierung. In der Cloud gehostete Inferenz kann unbemerkt genau das Risiko wieder einführen, das ein Unternehmen mit der lokalen Speicherung eigentlich beseitigt zu haben glaubte. In klassifizierten Umgebungen können gehostete Modell-APIs überhaupt nicht aufgerufen werden – und genau so entstehen „Schatten“-Workarounds.

Ökosystem: Worauf kann der Akteur noch Einfluss nehmen oder über was kann er noch wirken?

Agenten sind mit Tools und Servern von Drittanbietern verknüpft, die niemand überprüft oder registriert hat. Ein kompromittiertes nachgelagertes Tool kann die bereits gewährten Berechtigungen Ihres Agenten ausnutzen. Agenten von Partnern und Anbietern erlangen den Zugriff transitiv, und in einer Lieferkette aus Agenten, die andere Agenten aufrufen, gibt es keinen einzigen Ort, an dem Richtlinien durchgesetzt oder überprüft werden können.

Stellen Sie einen Agenten bereit, und schon arbeiten Sie gleichzeitig in allen vier Bereichen – unabhängig davon, ob Sie diese bereits in den Umfang Ihrer Lösung einbezogen haben oder nicht.

Was „High Assurance“ eigentlich erfordert

Sicherheitsvorkehrungen auf Prompt- und Modellebene sind probabilistischer Natur. Sie verringern die Wahrscheinlichkeit eines unerwünschten Ergebnisses; sie bieten jedoch keine Garantie. Regulierte Branchen können ein “wahrscheinlich nicht” nicht überprüfen. Eine Schutzmaßnahme kann ein bekanntes fehlerhaftes Muster erkennen, aber sie kann nicht bestätigen, um wen es sich bei einem Agenten handelt, wo er ausgeführt wird und wozu er bei einer neuartigen Aktion berechtigt ist.

Hohe Sicherheit bedeutet, jede Aktion auf die Identität abzustützen. Ein Akteur benötigt eine überprüfbare Identität und eine begrenzte, nachweisbare Befugnis, sodass jede Aktion auf einen bekannten Akteur, eine bekannte Autorisierung und eine nachverfolgbare Kette zurückgeführt werden kann. Die Identität ist der Anker, an dem die anderen drei Kontrollpunkte hängen – die Entscheidung steuern, die Daten verwalten, die Infrastruktur überprüfen und das Ökosystem einschränken, und zwar alles in Bezug auf einen Akteur, den man tatsächlich benennen kann. Wenn man bei der Identität Fehler macht, sind die anderen drei Punkte reine Spekulation.

Beantworten Sie diese Fragen, bevor Sie einen Makler beauftragen

Bevor Sie einem Agenten die Ausführung einer Aktion gestatten, sollten Sie folgende Fragen beantworten können: Wer hat dies genehmigt? Wo wurde es ausgeführt? Auf welche Daten kann es zugreifen? Können Sie dies nachweisen?

Wenn diese Antworten eindeutig, lückenlos und überprüfbar sind, können Sie bei der KI zügig vorgehen und dennoch die Prüfung bestehen. Ist dies nicht der Fall, steuern Sie die Agenten nicht – Sie verlassen sich lediglich auf das Glück. Souveränität ist eine Haltung, kein Zertifikat. Sie ist kontinuierlich und überprüfbar, denn Agenten agieren kontinuierlich, und eine Kontrolle, die man nicht auf Abruf nachweisen kann, ist keine Kontrolle.

Besuchen Sie RSA auf der KI-Konferenz in San Francisco

Häufig gestellte Fragen
Was ist agentische Souveränität?

Agentische Souveränität ist die Fähigkeit, behalten nachweisbare Kontrolle darüber, was ein autonomer KI-Agent entscheidet, berührt, auf welcher Plattform er läuft und womit er agiert – kontinuierlich und so, dass die Anforderungen bei Prüfungen erfüllt werden. Im Gegensatz zur Datenhoheit, bei der es darum geht, wo sich Daten befinden wohnt, Bei der agentischen Souveränität geht es um Autorität in Bewegung: Jede Entscheidung eines Akteurs bewirkt, dass und jede Maßnahme, die es in Ihrem Namen ergreift.

Ist Datenresidenz dasselbe wie Datenhoheit für KI-Agenten?

Nein. Die Datenstandortregelung legt fest, wo sich Daten im Ruhezustand befinden. KI-Agenten arbeiten mit Daten in Bewegung – sie erfassen sie, werten sie aus und handeln dynamisch darauf ein, oft über Rechtsräume hinweg und außerhalb des Erfassungssystems. Die Datenstandortregelung sagt nichts über diese Bewegung aus, und genau hier versagt die Souveränität.

Warum zögern regulierte Branchen bei der Einführung von KI-Agenten?

Denn die Folgen eines Ausfalls sind gravierend – eine ausbleibende Zahlung, eine verzögerte Behandlung, eine Störung im Stromnetz – und nicht nur eine bloße Unannehmlichkeit. Sicherheit und Datenschutz werden von rund 70% hochsicheren Organisationen als das größte Hindernis für die Einführung genannt. Diese Vorsicht spiegelt eine zutreffende Einschätzung der Risiken wider und ist kein Widerstand gegen Veränderungen.

Was sind die vier Kontrollpunkte für die Souveränität von KI-Agenten?

Entscheidung (wer das Ergebnis kontrolliert und ob ein Mensch dafür verantwortlich ist), Daten (was der Agent wissen und speichern kann und ob seine Herkunft nachvollziehbar ist), Infrastruktur (wo er ausgeführt wird und unter wessen Kontrolle) und Ökosystem (welche anderen Tools und Agenten er beeinflussen oder über die er agieren kann). Jeder Einsatz eines Agenten erstreckt sich gleichzeitig auf alle vier Bereiche.

Warum reichen Sicherheitsvorkehrungen nicht aus, um KI-Agenten zu schützen?

Sicherheitsvorkehrungen auf Prompt- und Modellebene sind probabilistischer Natur. Sie verringern die Wahrscheinlichkeit eines negativen Ergebnisses, bieten jedoch keine Garantie, und regulierte Branchen können ein “wahrscheinlich nicht” nicht überprüfen. Eine Sicherheitsvorkehrung kann zwar ein bekanntes Fehlverhalten erkennen, ist jedoch nicht in der Lage, die Identität, das Umfeld und die Befugnisse eines Agenten im Hinblick auf eine neuartige Handlung zu bestätigen.

Was bedeutet „hohe Zuverlässigkeit“ für KI-Agenten?

Hohe Sicherheit bedeutet, dass jede Aktion eines Agenten auf einer überprüfbaren Identität und einer klar abgegrenzten, nachweisbaren Befugnis beruht, sodass sie sich auf einen bekannten Akteur, eine bekannte Autorisierung und eine nachprüfbare Kette zurückführen lässt. Die Identität ist der Anker; die Steuerung von Entscheidungen, Daten, Infrastruktur und Ökosystem hängt davon ab, dass der hinter einer Aktion stehende Akteur benannt werden kann.

Welche Fragen sollten Sie sich stellen, bevor Sie einen KI-Agenten einsetzen?

Drittens: Wer hat das genehmigt? Wo wurde es ausgeführt? Können Sie das nachweisen? Wenn Sie alle drei Fragen jederzeit und auf Abruf beantworten können, können Sie zügig vorgehen und trotzdem die Prüfung bestehen. Wenn Sie das nicht können, üben Sie keine Kontrolle über den Agenten aus – Sie vertrauen ihm einfach.

Niemals vertrauen, immer überprüfen

Zero Trust beginnt mit der Identität. Erfahren Sie, wie RSA Ihnen dabei hilft, jeden Benutzer und jede Zugriffsanfrage zu überprüfen, ohne Ihren Geschäftsbetrieb zu beeinträchtigen.
Entdecken Sie Zero-Trust-Lösungen