Sichere KI konsequent aufbauen: RSA Agent ID schließt die Identitätslücke bei KI-Agenten in stark regulierten Branchen
Sichere KI konsequent aufbauen: RSA Agent ID schließt die Identitätslücke bei KI-Agenten in stark regulierten Branchen
KI, digitale Souveränität und die Verantwortung der Unternehmensleitung rücken das Thema Identität zunehmend in den Mittelpunkt. RSA Agent ID ermöglicht Finanzinstituten, Behörden und Unternehmen in regulierten Branchen, Agenten zu erkennen und zu registrieren, die Autorisierung jeder folgenreichen Aktion nachzuweisen und die Lösung dort zu betreiben, wo sie es wünschen.
AMSTERDAM--(BUSINESS WIRE)--Auf dem World Summit AI in den Niederlanden hat RSA – der Identitätsstandard für Behörden, Finanzinstitute und Organisationen mit höchsten Sicherheitsanforderungen – heute RSA Agent ID vorgestellt, die Sicherheitsplattform für agentische Identitäten in stark regulierten Branchen. RSA Agent ID identifiziert, sichert und kontrolliert KI-Agenten über ihren gesamten Lebenszyklus. So können regulierte Organisationen Agenten erkennen und registrieren, die Autorisierung jeder folgenreichen Aktion nachweisen und die Lösung am gewünschten Ort betreiben.
Derzeit wirken drei Entwicklungen zusammen, die von Grund auf verändern, wie Organisationen arbeiten. KI verändert die Arbeitswelt und bringt Agenten schneller in den Produktivbetrieb, als Sicherheitsteams sie erfassen können, und macht zugleich Angriffe günstiger, schneller und schwerer zu erkennen. Unternehmen und Staaten holen sich die Kontrolle über ihre Daten und die in ihrem Namen getroffenen Entscheidungen zurück. Zugleich ist Sicherheit nicht mehr allein Sache der IT, sondern auch eine Aufgabe der Unternehmensleitung. Alle drei Entwicklungen laufen letztlich auf die Identität hinaus: Sie bestimmt, was ein Agent tun darf, wo Kontrolle beginnt und endet und wo Angreifer zuschlagen.
Agenten sind Identitäten. Sie besitzen Zugangsdaten, verfügen über Berechtigungen und greifen auf maßgebliche Unternehmenssysteme zu – doch die meisten Organisationen wissen nicht, welche Agenten bei ihnen im Einsatz sind, wer für sie verantwortlich ist oder ob sie überhaupt gestoppt werden können. Laut Gartner wird ein typisches Unternehmen aus der Fortune Global 500 bis 2028 rund 150.000 KI-Agenten betreiben – gegenüber weniger als 15 im Jahr 2025. Gleichzeitig sind nur 13 Prozent der Organisationen überzeugt, über die notwendigen Strukturen zur Steuerung von Agenten zu verfügen. Dieses rasant wachsende Risiko treibt die Kosten in die Höhe: IBM kam zu dem Ergebnis, dass Vorfälle im Zusammenhang mit „Shadow AI“ im Schnitt 670.000 US-Dollar mehr kosten als Standardvorfälle. Gartner hat die Aufsicht über agentische KI zum wichtigsten Cybersicherheitstrend des Jahres 2026 erklärt.
Bislang bringen viele Anbieter ihre Produkte zunächst auf den Markt und bessern später nach. Die Daten bleiben zwar in der jeweiligen Region, Entscheidungen werden jedoch erneut an die Cloud des Anbieters übertragen. Für Kunden, denen vor allem Bequemlichkeit wichtig ist, mag dieser Kompromiss akzeptabel sein. Nicht jedoch für Institutionen, die das Finanzsystem tragen, für Behörden und für Betreiber kritischer Infrastrukturen, auf die die Welt angewiesen ist. Die Agenten einer Bank haben Zugriff auf Kernsysteme und Kundendaten. Agenten von Behörden können vertrauliche oder als Verschlusssache eingestufte Informationen abrufen. Bei solchen Organisationen fragen Prüfer und Aufsichtsbehörden schon heute nach, wer für die einzelnen Agenten verantwortlich ist und wie deren Zugriffsrechte überprüft werden. Im Jahr 2024 führten US-Bundesbehörden 59 KI-bezogene Vorschriften ein – mehr als doppelt so viele wie im Vorjahr. Die meisten Sicherheitslösungen für agentische KI sind für diese Anforderungen nicht ausgelegt – RSA Agent ID dagegen schon.
RSA Agent ID ist in Form eigenständiger Module oder als integriertes Gesamtsystem verfügbar und sichert KI-Agenten über ihren gesamten Lebenszyklus:
- RSA Agent ID Discover erkennt bekannte und unbekannte, genehmigte und nicht genehmigte Agenten sowie MCP-Server anhand von Daten aus Identitäts-, Cloud-, Endpoint- und Gateway-Systemen. Jeder Agent wird als eigenständige Identität mit einem klar zugeordneten Verantwortlichen, einer Risikostufe und einem Lebenszyklusstatus registriert und mit dem bereits genutzten Identity Provider verknüpft.
- RSA Agent ID Secure setzt Ihre Richtlinien bei jedem Aufruf über ein AI/MCP Gateway durch. Für jedes Gateway kann dabei festgelegt werden, ob es von RSA oder in Ihrer eigenen Umgebung gehostet wird. Bei Aktionen mit hohem Risiko sorgt die Lösung für eine verlässliche Autorisierung: Eine namentlich benannte, authentifizierte Person muss die Aktion über einen separaten Kanal mit einem phishingresistenten Berechtigungsnachweis freigeben. Wird ein Agent außer Betrieb genommen, werden seine Zugriffsrechte entzogen.
- RSA Agent ID Govern unterzieht Agenten denselben Governance-Prozessen wie menschliche Identitäten – mit kontinuierlicher Zertifizierung, risikobasierten Zugriffsprüfungen und automatisiertem Lebenszyklusmanagement.
Teilnehmende des World Summit AI können sich am Stand F43 eine Demo von RSA Agent ID sichern und an der Verlosung eines Amazon-Gutscheins im Wert von 250 Euro teilnehmen.
DATENSOUVERÄNITÄT UND KONTROLLE
RSA Agent ID ermöglicht Organisationen mit höchsten Sicherheitsanforderungen, die Kontrolle über ihre KI-Agenten in der eigenen Hand zu behalten. Für jedes AI/MCP Gateway können sie wählen, ob es in der Cloud, hybrid oder On-Premises betrieben wird. Hosten sie das Gateway selbst, wird die Richtlinienentscheidung bei jedem Aufruf direkt in ihrer eigenen Umgebung getroffen. Mandantendaten verbleiben in der gewählten Region – USA oder EU. Nachweise über die Durchsetzung der Richtlinien werden dort erzeugt, wo das Gateway betrieben wird, und an das jeweilige SIEM übertragen. Organisationen können ihre Agenten unabhängig von einem bestimmten Identitätsökosystem steuern und ihren bestehenden Identity Provider weiter nutzen. Eine vollständig vom Netz isolierte (Air-Gapped) und selbstverwaltete Version ist für 2027 geplant.
Damit umfasst die souveräne Kontrolle nun menschliche und agentische Identitäten. Bereits im März hat RSA mit RSA ID Plus Sovereign Deployment die nächste Entwicklungsstufe von RSA ID Plus vorgestellt, der sichersten Plattform für Identitäts- und Zugriffsmanagement (IAM) am Markt. RSA ID Plus Sovereign Deployment bietet die Möglichkeit zur Bereitstellung in praktisch jeder Umgebung („Deploy Anywhere“). Organisationen können so ihre Identitätsinfrastruktur modernisieren und zugleich in Private-Cloud-, Multi-Cloud-, On-Premises- und Air-Gapped-Umgebungen höchste Standards für Sicherheit, Verfügbarkeit und die Einhaltung regulatorischer Vorgaben wahren.
Im neuen Whitepaper Architecting agentic identity for high-assurance organizations erläutert RSA, wie Organisationen mit höchsten Sicherheitsanforderungen ihre Identitätsstrategie gestalten müssen, um Anforderungen an digitale Souveränität zu erfüllen, sensible Informationen zu schützen und den Betrieb aufrechtzuerhalten.
SICHERHEIT IM ZEITALTER AGENTISCHER KI
„Unsere Kunden sehen sich gleichzeitig mit drei Entwicklungen konfrontiert: KI entwickelt sich schneller, als die verantwortlichen Teams sie überwachen können. Zugleich müssen Daten und Entscheidungen zwingend unter eigener Kontrolle bleiben, während die Unternehmensleitung heute unmittelbar für die Sicherheit verantwortlich ist“, sagte Greg Nelson, CEO von RSA. „Für Behörden, Finanzdienstleister und Betreiber kritischer Infrastrukturen können Fehler bei der Absicherung agentischer KI katastrophale Folgen haben. Hoffnung allein reicht nicht, um Agenten zu kontrollieren – RSA Agent ID schon. RSA Agent ID wendet auf Agenten dieselben strengen Identitätsregeln an, mit denen RSA seit Jahrzehnten menschliche Zugriffe absichert. Die Kontrolle bleibt dabei dort, wo sie hingehört: beim Kunden und in seiner eigenen Umgebung.“
„Bei Agenten greifen all die für Menschen geschaffenen Prozesse nicht: Sie werden nicht registriert, niemand ist für sie verantwortlich und es gibt keine Rechenschaftspflicht“, so Jim Taylor, President und Chief Product and Strategy Officer bei RSA. „Wer Agenten absichern will, muss ihre Identitäten absichern. RSA Agent ID erkennt bekannte und unbekannte Agenten in der gesamten Umgebung, weist jedem eine eigenständige Identität und einen namentlich benannten Verantwortlichen zu, belegt die Autorisierung jeder folgenreichen Aktion und liefert Prüfern Nachweise in einer ihnen vertrauten Form. Auf diese Weise wird derselbe strenge Identitätsstandard, der die Organisationen mit den weltweit höchsten Anforderungen schützt, auf eine neue Art von Akteur angewendet.“
„KI birgt enormes Potenzial, die Produktivität in regulierten Institutionen zu steigern und Mehrwert zu schaffen, muss aber verantwortungsvoll eingesetzt werden“, erklärt Roy Singh, RSA AI Advisor und CEO von Korza, einem KI-Engineering-Unternehmen, das bei der Entwicklung von Agent ID mit RSA zusammengearbeitet hat. „Organisationen können die Governance und Autorisierung ihrer Agenten nicht einfach an einen Cloud-Anbieter auslagern. Sie müssen selbst die Kontrolle darüber behalten, was ihre Agenten tun dürfen. Diese Entscheidungen sollten in der eigenen Umgebung getroffen werden, und bei Aktionen mit konkreten Folgen muss eine namentlich benannte Person die Verantwortung tragen. Regierungen und Aufsichtsbehörden beanspruchen zunehmend mehr Kontrolle über Daten, Infrastruktur und Entscheidungsprozesse. Finanzinstitute, Behörden und andere regulierte Organisationen sollten für ihre KI dasselbe Maß an Kontrolle einfordern.“
RSA AI Advisor und Korza-CEO Roy Singh hält am 7. Oktober um 12.40 Uhr die Keynote „How to govern and control AI Agents“ und nimmt später am selben Tag um 14.40 Uhr am Panel „Europe’s AI advantage“ teil. RSA-CEO Greg Nelson spricht am 8. Oktober um 12.15 Uhr MESZ im Panel „Securing the AI supply chain in a divided world“ des World Summit AI. Besucherinnen und Besucher können Agent ID am RSA-Stand F43 erleben und an der Verlosung eines Amazon-Gutscheins im Wert von 250 Euro teilnehmen.
VORTEILE
Mit RSA Agent ID können regulierte Organisationen die KI-Agenten in ihrer Umgebung erkennen, kontrollieren und steuern:
- Betriebsort frei wählbar: Für jedes AI/MCP Gateway kann festgelegt werden, ob es in der Cloud, hybrid oder On-Premises betrieben wird. Richtlinienentscheidungen werden dort getroffen, wo das jeweilige Gateway läuft.
- Nachweisbare menschliche Autorisierung: Aktionen mit hohem Risiko werden nur nach Freigabe durch eine namentlich benannte, authentifizierte Person ausgeführt. Jede von den Richtlinien erfasste Aktion lässt sich auf die Person zurückführen, die sie autorisiert hat.
- Regulatorische Nachweise: Jede von den Richtlinien erfasste Aktion wird aufgezeichnet und zehn Branchen-Frameworks zugeordnet. Die entsprechenden Nachweise werden dort erzeugt, wo das Gateway läuft, und an das SIEM übertragen.
- Unabhängigkeit vom Identity Provider: Agenten lassen sich unabhängig von einem bestimmten Identitätsökosystem steuern, während Organisationen ihren bereits eingesetzten Identity Provider weiter nutzen können.
ANWENDUNGSFÄLLE
- Ermitteln Sie bekannte und unbekannte Agenten anhand Ihrer Identitäts-, Cloud-, Endpoint- und Gateway-Systeme, bevor sie zu einem Governance-Problem werden.
- Ersetzen Sie Shadow AI durch ein zentrales Agentenregister, in dem jedem Agenten ein Verantwortlicher zugeordnet ist.
- Begrenzen Sie die Handlungsmöglichkeiten von Agenten, damit ihre Berechtigungen nie über den ausdrücklich gewährten Umfang hinausgehen.
- Definieren Sie Richtlinien für jeden Aufruf bis auf Tool- und Argumentebene und erstellen Sie einen eindeutig zuordenbaren Nachweis für jede davon erfasste Aktion.
VERFÜGBARKEIT
RSA Agent ID Discover und Secure werden ab dem 16. November 2026 allgemein verfügbar sein, RSA Agent ID Govern in der ersten Jahreshälfte 2027.
RESSOURCEN
- Sichern Sie sich Ihre Demo mit RSA am Stand F43 auf dem World Summit AI
- RSA Agent ID
- Whitepaper herunterladen: Architecting identity for high-assurance organizations
- RSA Agent ID Solution Brief
- Blogbeitrag von RSA-CEO Greg Nelson lesen
ÜBER RSA
RSA ist der Identitätsstandard für Behörden, Finanzinstitute und Organisationen mit höchsten Sicherheitsanforderungen. RSA bietet Funktionen für Identity Intelligence, Authentifizierung, Zugriffssteuerung, Governance und Lebenszyklusmanagement, mit denen Organisationen Bedrohungen abwehren, Zugriffe absichern, den Betrieb aufrechterhalten und über die bloße Erfüllung regulatorischer Anforderungen hinausgehen können. Mehr als 9.000 sicherheitsorientierte Organisationen vertrauen bei der Verwaltung von über 60 Millionen Identitäten in On-Premises-, Hybrid- und Multi-Cloud-Umgebungen auf RSA. Weitere Informationen finden Sie auf unserer Website. Dort können Sie den Vertrieb kontaktieren, einen Partner finden oder mehr über RSA erfahren.
Die Ausgangssprache, in der der Originaltext veröffentlicht wird, ist die offizielle und autorisierte Version. Übersetzungen werden zur besseren Verständigung mitgeliefert. Nur die Sprachversion, die im Original veröffentlicht wurde, ist rechtsgültig. Gleichen Sie deshalb Übersetzungen mit der originalen Sprachversion der Veröffentlichung ab.

