RSAC 2026: Vertrauen in agentischer KI-Sicherheit neu denken

Vor der RSAC 2026 habe ich mit David Brauchler, Technical Director und Head of AI/ML Security bei NCC Group, darüber gesprochen, wie sich KI-Agenten absichern lassen.

Written By
Ken Underhill
Ken Underhill
Apr 3, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Vor der RSAC 2026 stand ein Gespräch mit David Brauchler, Technical Director und Head of AI/ML Security bei NCC Group, im Zeichen einer wachsenden Sorge: Viele Unternehmen sind grundsätzlich nicht darauf vorbereitet, KI-gestützte Systeme abzusichern. 

Da Unternehmen zunehmend agentische KI einsetzen, brechen herkömmliche Sicherheitsannahmen zusammen und legen kritische Lücken beim Verständnis und Management von Risiken offen.

Die Kompetenzlücke bei der KI-Sicherheit und falsch gesetzte Prioritäten

Eine der zentralen Herausforderungen ist der Mangel an Fachwissen. Auch die Cybersicherheitsbranche selbst verfügt noch nicht über genügend Fachleute, die mit den spezifischen Risiken von KI umfassend vertraut sind. 

Daher konzentrieren sich Unternehmen häufig auf oberflächliche Kontrollen – etwa Leitplanken – und übersehen dabei schwerwiegendere Schwachstellen, die darin verankert sind, wie KI-Systeme mit Daten interagieren. 

Brauchler zufolge hat diese Fehlleitung zu „Sicherheits-Blendgranaten“ geführt, die von den tatsächlichen Bedrohungen ablenken, die zu Datenpannen, einer Ausweitung von Berechtigungen und einer vollständigen Kompromittierung des Systems führen können.

KI verlagert Risiken auf die Datenebene

Im Kern dieses Problems steht ein grundlegender Wandel der Frage, wo Risiken liegen. 

Herkömmliche Sicherheitsmodelle betonen die Komponentenebene – Anwendungen, Infrastruktur und Zugriffskontrollen. 

KI-Systeme kehren dieses Paradigma jedoch um, indem sie Risiken auf die Datenebene verlagern. 

In agentischen KI-Systemen wird das Verhalten nicht strikt durch statischen Code definiert, sondern dynamisch durch Eingabedaten beeinflusst. 

Advertisement

Wie Brauchler erklärte: „KIs sind Funktionen ihrer Eingaben.“ Das bedeutet, dass bösartige oder nicht vertrauenswürdige Daten das Verhalten des Systems direkt verändern können. 

Dadurch entsteht eine Umgebung, in der Vertrauen nicht länger feststeht, sondern flexibel ist und durch eingehende Informationen kontinuierlich neu gestaltet wird.

Warum herkömmliche Sicherheitsmodelle in agentischen Systemen versagen

Dieser Wandel bringt neue Komplexitäten mit sich. In klassischen Systemen sind Berechtigungen an Benutzer oder Dienste gebunden, und Vertrauensstufen bleiben relativ konstant. 

Agentische Systeme müssen dagegen unterschiedliche Vertrauensstufen innerhalb der Daten selbst berücksichtigen. 

Eingaben aus mehreren Quellen – etwa von Benutzern, Drittanbieter-APIs, oder aus Webinhalten – können widersprüchliche Vertrauensstufen einführen und sowohl die Wahrscheinlichkeit als auch die Auswirkungen von Angriffen erhöhen. 

Herkömmliche Zugriffskontrollmodelle reichen daher nicht aus, da sie die dynamische Natur KI-gesteuerter Workflows nicht berücksichtigen.

Zero-Trust-Prinzipien auf KI-Systeme anwenden

Um diese Herausforderungen zu bewältigen, empfehlen Brauchler und sein Team einen Zero-Trust-Ansatz, der auf KI-Umgebungen zugeschnitten ist. 

Ein zentrales Prinzip besteht darin, das Verhalten der KI an die Herkunft der Eingaben zu binden. Anders gesagt: KI-Systeme sollten die Vertrauensstufe der von ihnen verarbeiteten Daten übernehmen. 

Wird ein KI-Modell nicht vertrauenswürdigen Eingaben ausgesetzt, müssen seine Fähigkeiten entsprechend eingeschränkt werden. 

Dieses als Dynamic Capability Shifting bezeichnete Konzept stellt sicher, dass potenziell bösartige Daten keine Aktionen mit hohen Berechtigungen auslösen können.

Advertisement

Dynamic Capability Shifting und Datenherkunft

Eine weitere wichtige Strategie besteht darin, das Bewusstsein für die Datenherkunft zu verbessern. 

Auch wenn es möglicherweise nicht praktikabel ist, jedes Datenelement bis zu seiner exakten Quelle zurückzuverfolgen, müssen Unternehmen Mechanismen schaffen, um Vertrauensstufen im Verhältnis zum Ausführungskontext zu bewerten und zuzuweisen. 

So lassen sich fundiertere Entscheidungen darüber treffen, welche Aktionen ein KI-System ausführen darf.

Über monolithische KI hinaus: Gated-Agent-Architekturen

Ebenso wichtig ist die Abkehr von monolithischen KI-Architekturen. Viele Unternehmen setzen auf einen einzigen, äußerst leistungsfähigen Agenten, der eine große Bandbreite an Aufgaben erledigt.

Dieses „ein Agent, der sie alle beherrscht“-Modell verstärkt das Risiko erheblich, da jede Kompromittierung weitreichenden Zugriff auf sensible Systeme ermöglichen kann. 

Stattdessen empfiehlt Brauchler Gated-Agent-Architekturen, bei denen Aufgaben auf mehrere spezialisierte Agenten mit eingeschränkten Berechtigungen verteilt werden. 

Diese Agenten arbeiten in Sandbox-Umgebungen, und ihre Ausgaben werden in sichere, validierte Datentypen umgewandelt, bevor sie an Komponenten mit höherem Vertrauensniveau weitergegeben werden.

Vertrauenssegmentierung und sichere Designmuster

Dieser Architekturwandel entspricht dem übergeordneten Prinzip der Vertrauenssegmentierung. 

Agenten mit hohem Vertrauensniveau dürfen niemals ungeprüften oder verunreinigten Daten ausgesetzt werden, während Agenten mit niedrigem Vertrauensniveau keinen Zugriff auf privilegierte Funktionen haben sollten. 

Durch die Durchsetzung strikter Grenzen und die Validierung von Daten, während diese zwischen Komponenten übertragen werden, können Unternehmen das Risiko von Angriffen über Kontextgrenzen hinweg reduzieren, etwa durch Prompt-Injection oder Datenexfiltration.

Advertisement

Unterstützende Kontrollen für die Sicherheit agentischer KI

Zusätzlich zu diesen Designmustern sind mehrere unterstützende Kontrollen unerlässlich. 

Eingabemaskierung verhindert, dass sensible Daten nicht vertrauenswürdigen Kontexten offengelegt werden, während die I/O-Synchronisierung sicherstellt, dass die Ausgaben eines Agenten ordnungsgemäß validiert werden, bevor sie an anderer Stelle verwendet werden. 

Eine weitere Risikoreduzierung erreicht die Aufgabenminimierung, indem sie den Umfang der Aktionen begrenzt, die ein einzelner Agent ausführen kann. 

Zusammen schaffen diese Maßnahmen ein mehrschichtiges Verteidigungsmodell, das der dynamischen Natur von KI-Systemen Rechnung trägt.

KI als Erweiterung der Benutzeridentität neu denken

Letztlich erfordert die Absicherung agentischer KI einen Mentalitätswandel. 

Unternehmen müssen aufhören, KI lediglich als eine weitere Anwendungskomponente zu betrachten, und sie stattdessen als Erweiterung der Benutzeridentität und -absicht erkennen. 

Wie Brauchler betonte, handeln KI-Systeme im Namen der Benutzer und sollten nach denselben Sicherheitsprinzipien gesteuert werden. 

Jede Lockerung der Kontrollen, nur weil eine Aktion von einem KI-System ausgeht, führt zu einem nicht akzeptablen Risiko.

Ein Fahrplan zur Absicherung von KI-Systemen

Der weitere Weg erfordert sowohl technische als auch organisatorische Veränderungen. 

Kurzfristig sollten Unternehmen die Stakeholder für die KI-Integration identifizieren und mit der Bedrohungsmodellierung ihrer KI-Risikolandschaft beginnen. 

Mittelfristig müssen sie sichere Inferenz-Pipelines entwickeln und Entwickler in KI-spezifischen Sicherheitspraktiken schulen. 

Advertisement

Langfristiger Erfolg hängt davon ab, diese Kontrollen in alle Anwendungsumgebungen einzubetten und standardisierte Architekturen für künftige Implementierungen zu etablieren.

Die Zukunft agentischer KI absichern

Der Aufstieg agentischer KI erfordert eine Neudefinition von Vertrauen in der Cybersicherheit. 

Indem sie den Schwerpunkt auf datenzentrierte Risiken legen, dynamische Berechtigungskontrollen durchsetzen und segmentierte Architekturen einsetzen, können Unternehmen beginnen, die Lücke zwischen Innovation und Sicherheit zu schließen. 

Die Herausforderungen sind real. Doch wie Brauchler feststellte, ist sichere KI erreichbar – wenn Unternehmen bereit sind, ihren Ansatz zu überdenken und entschlossen zu handeln.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.