Nicht-menschliche Identitäten bergen Gefahren
5. Oktober 2026
Seit dem 11. September schreibt Artikel 14 des EU-Cyber-Resilienzgesetzes vor, dass Hersteller vernetzter Produkte aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden melden müssen, gefolgt von einer ausführlicheren Meldung innerhalb von 72 Stunden und einem Abschlussbericht innerhalb von 14 Tagen. Das Gesetz ergänzt das deutsche NIS2U-Umsetzungsgesetz, das seit Dezember 2025 in Kraft ist und das Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSI) neu fasst.
In dieser Konstellation übernimmt das BSI auf nationaler Ebene dieselbe Frühwarnfunktion, die die Agentur der Europäischen Union für Cyber-Sicherheit (ENISA) auf EU-Ebene innehat. Allerdings können laut einer Studie von Keeper Security aus dem Jahr 2026 nur 24 Prozent der deutschen Organisationen den Missbrauch von Anmeldedaten oder unbefugten Zugriff mit erhöhten Rechten innerhalb von Minuten erkennen.
59 Prozent benötigen dafür Stunden, und 17 Prozent brauchen Tage oder länger. Für deutsche Organisationen, die die 24-Stunden-Meldefrist einhalten müssen, ist eine Echtzeit-Erkennung die Mindestanforderung für die Einhaltung der Vorschriften.
Gleichzeitig geben 93 Prozent der deutschen IT-Führungskräfte an, dass die Verwaltung ihrer Identitäten zumindest eine gewisse Herausforderung darstellt – der höchste Wert aller untersuchten europäischen Märkte. 49 Prozent nennen KI-gesteuerte Angriffe als zunehmende Belastungsquelle, was über dem globalen Durchschnitt von 46 Prozent liegt.
Die KI-bezogene Governance nicht-menschlicher Identitäten wurde von 43 Prozent als größte Lücke genannt, und 36 Prozent der deutschen Befragten nannten den KI-gestützten Missbrauch von Anmeldedaten als Problem, gegenüber 32 Prozent weltweit. Für deutsche Unternehmen, die sich an die DORA-Fristen und die BSI-Leitlinien zur Governance von KI-Agenten halten müssen, sind die Erkennungs- und Kontrollfunktionen, die Keeper am Stand vorstellt, direkt auf diese Prioritäten zugeschnitten. (rhh)