top of page

IBMs Breach-Report 2026 warnt vor einer KI-Zugriffskontrolllücke von 92 %

12. Aug.
16 Min. Lesezeit

IBMs Breach-Report 2026 erreichte Google News mit einem alarmierenden Befund: 92 % der über KI-Systeme betroffenen Organisationen verfügten Berichten zufolge nicht über angemessene Zugriffskontrollen.

Diese Zahl ist relevant, weil Unternehmen KI nicht mehr nur zum Verfassen von Texten oder Zusammenfassen von Dokumenten einsetzen. Modelle und Agenten werden zunehmend mit Unternehmensdaten, Cloud-Diensten, Software-Tools und Produktivabläufen verbunden. Fehler bei Zugriffsrechten können daher Informationen offenlegen oder Aktionen über mehrere Systeme hinweg autorisieren.

Die Schlagzeile steht zudem für eine breitere Kehrtwende bei Enterprise-KI. Unternehmen führten KI ein, um die Produktivität zu steigern und die Sicherheit zu stärken, setzten sie jedoch vielfach ohne die Identitätsschutzmaßnahmen ein, die für Mitarbeitende und herkömmliche Anwendungen routinemäßig erforderlich sind. IBMs Erkenntnisse legen nahe, dass Angreifer diese Lücke bemerkt haben.

IBMs Google-News-Schlagzeile weist auf einen umfassenderen Wandel der KI-Sicherheit hin

Die Statistik zu Zugriffskontrollen ist alarmierend, doch IBMs umfassendere Erkenntnisse zeigen, dass KI inzwischen beide Seiten eines Datenlecks beeinflusst.

IBM veröffentlichte seinen Cost of a Data Breach Report 2026 am 29. Juli. Die Forschung wurde vom Ponemon Institute durchgeführt und anschließend von IBM gesponsert und analysiert. Untersucht wurden Sicherheitsverletzungen bei 602 Organisationen aus 17 Branchen zwischen März 2025 und Februar 2026.

Die gemeldete Zahl von 92 % bezieht sich auf Organisationen, die Angriffe unter Beteiligung ihrer KI-Modelle oder -Anwendungen erlebt hatten. Praktisch bedeutet dies, dass diesen Organisationen Kontrollen fehlten, die zuverlässig begrenzen konnten, wer oder was auf die betroffenen KI-Systeme zugreifen durfte.

Zugriffskontrollen bestimmen, ob eine Person, Anwendung oder Maschinenidentität eine Ressource erreichen kann. Sie legen außerdem fest, welche Aktionen diese Identität ausführen darf. Für einen KI-Agenten könnten diese Berechtigungen das Lesen von Kundendaten, das Aufrufen einer Programmierschnittstelle, das Ändern eines Tickets oder das Auslösen eines automatisierten Workflows umfassen.

Die Statistik sollte nicht als Beleg dafür interpretiert werden, dass 92 % aller Unternehmen keine KI-Zugriffskontrollen haben. IBM untersuchte Organisationen, die Sicherheitsverletzungen erlebt hatten, und die Zahl gilt für eine engere Gruppe mit KI-bezogenen Vorfällen. Diese Unterscheidung ist wichtig, wenn die Verbreitung des Problems bewertet wird.

Selbst innerhalb dieser engeren Gruppe beschreibt der Befund ein schwerwiegendes Kontrollversagen. Mehr als 20 % der Organisationen in IBMs Stichprobe meldeten eine Sicherheitsverletzung, die auf KI-Modelle oder -Anwendungen abzielte. Kompromittierte APIs, Anwendungen oder Plug-ins machten 27 % der genannten Ursachen aus. Fehlkonfigurationen in der Cloud, die KI-Workloads betrafen, entfielen auf weitere 27 %.

Diese Erkenntnisse lenken die Aufmerksamkeit von dramatischen Szenarien ab, in denen ein Modell Sicherheitsvorkehrungen eigenständig überwindet. Die unmittelbareren Schwachstellen liegen häufig um das Modell herum. Angreifer können exponierte Schnittstellen, überprivilegierte Servicekonten, anfällige Plug-ins und schlecht konfigurierte Cloud-Ressourcen ausnutzen.

IBMs Breach-Report 2026 ordnet auch die finanziellen Risiken ein. Die weltweiten durchschnittlichen Kosten einer Sicherheitsverletzung erreichten 4,99 Millionen US-Dollar, was einem jährlichen Anstieg von 12 % entspricht. IBM bezeichnete diesen Wert als Rekordhoch.

KI-bezogene Vorfälle veränderten die wirtschaftlichen Folgen zusätzlich. IBM berichtete, dass einer von vier böswilligen Angriffen KI-gestützt war – ein Anstieg um 56 % gegenüber dem Vorjahr. Diese Vorfälle kosteten Organisationen durchschnittlich 6 Millionen US-Dollar, rund 1 Million US-Dollar mehr als der globale Durchschnitt.

Das bedeutet nicht, dass jeder KI-gestützte Angriff unmittelbar auf ein KI-Modell abzielte. IBM verwendet diese Kategorie auch für Angriffe, bei denen Bedrohungsakteure KI einsetzten, darunter Deepfake-Imitationen und KI-gestützte Malware. Die Unterscheidung trennt Angriffe mit KI von Angriffen gegen KI-Systeme.

Zusammen beschreiben die Kategorien ein zweiseitiges Risiko. Angreifer können KI nutzen, um Geschwindigkeit oder Umfang etablierter Taktiken zu erhöhen. Sie können aber auch die Modelle, Agenten, Datenspeicher und Schnittstellen angreifen, die Unternehmen rasch in ihre Infrastruktur integrieren.

Deshalb sollte die Einordnung durch Google News nicht auf einen reißerischen Prozentsatz reduziert werden. Das zugrunde liegende Ereignis ist eine Veränderung der Angriffsfläche in Unternehmen, wobei KI sowohl zum Werkzeug von Angreifern als auch zum Ziel wird.

Die eigentliche Schwachstelle liegt rund um das Modell

IBMs Zahlen deuten darauf hin, dass gewöhnliche Fehler bei Identitäten, APIs und Cloud-Umgebungen weiterhin im Zentrum vermeintlich neuer KI-Sicherheitsverletzungen stehen.

Diskussionen über KI-Sicherheit konzentrieren sich oft auf das Verhalten von Modellen, etwa Halluzinationen, schädliche Ausgaben oder Prompt Injection. Diese Risiken bleiben relevant, doch IBMs Daten weisen auf ein weniger exotisches Problem hin. Organisationen verbinden KI mit wertvollen Ressourcen, ohne dabei etablierte Sicherheitskontrollen konsequent anzuwenden.

Ein Modell allein kann in der Regel nicht auf eine Kundendatenbank zugreifen oder Software bereitstellen. Diese Reichweite erhält es durch die umgebenden Komponenten. Dazu zählen Plug-ins, API-Zugangsdaten, Retrieval-Systeme, Cloud-Rollen, Servicekonten und Orchestrierungsebenen für Agenten.

Jede Verbindung erhöht die Zahl der Entscheidungen, die eine Organisation steuern muss. Welche Dokumente darf das System abrufen? Kann es Datensätze aller Kunden einsehen? Darf es einen externen Dienst aufrufen? Kann es Daten schreiben oder nur lesen? Läuft sein Zugriff ab, wenn eine Aufgabe endet?

Eine agentische Identität ist die digitale Identität, die einem KI-Agenten zugewiesen wird, der über verbundene Systeme hinweg handelt. Herkömmliche Identitätsprogramme konzentrieren sich meist auf Mitarbeitende, Auftragnehmer, Geräte und Software-Workloads. Agenten führen eine weitere Kategorie ein, die Entscheidungen treffen und Tools mit begrenzter menschlicher Beteiligung aufrufen kann.

IBM empfiehlt für diese Agenten dynamische, identitätsbasierte Kontrollen. Außerdem fordert das Unternehmen eng abgegrenzte Berechtigungen, Durchsetzung zur Laufzeit, menschliche Zuordenbarkeit und prüfbare Aktivitäten. Durchsetzung zur Laufzeit bedeutet, Berechtigungen während des Betriebs eines Agenten zu prüfen, anstatt bei der Bereitstellung einmalig umfassenden Zugriff zu genehmigen.

Dieser Ansatz adressiert eine zentrale Diskrepanz. Mitarbeitende authentifizieren sich in der Regel über ein bekanntes Konto, während ein Agent über mehrere gemeinsam genutzte Zugangsdaten handeln kann. Wenn Protokolle nur das gemeinsam genutzte Servicekonto erfassen, kann es für Untersuchende schwierig sein festzustellen, welcher Agent eine Aktion ausgelöst oder welcher Mitarbeitende sie angefordert hat.

Das Ergebnis ist eine Verantwortlichkeitslücke. Ein Unternehmen könnte wissen, dass ein API-Token auf sensible Daten zugegriffen hat, ohne zu wissen, welches Modell, welcher Workflow oder welcher Nutzer die Anfrage verursacht hat. Dadurch wird unangemessenes Verhalten schwerer zu stoppen und eine spätere Sicherheitsverletzung schwieriger zu rekonstruieren.

Das Prinzip der minimalen Rechte bietet eine bekannte Antwort. Es gewährt jeder Identität nur den Zugriff, der für eine definierte Aufgabe erforderlich ist. Die Anwendung auf KI kann jedoch schwierig sein, weil Agenten häufig wechselnde, mehrstufige Arbeit ausführen.

Umfassende Berechtigungen machen einen Agenten in mehr Situationen nützlicher. Sie erhöhen jedoch auch den potenziellen Schaden durch einen manipulierten Prompt, gestohlene Zugangsdaten, eine fehlerhafte Entscheidung oder eine kompromittierte Integration. Derselbe Zugriff, der Automatisierung ermöglicht, kann den Schadensradius einer Sicherheitsverletzung vergrößern.

Betrachten wir einen internen Rechercheassistenten, der mit Dokumenten, E-Mails, Kundendaten und Projektsystemen verbunden ist. Eine eng begrenzte Konfiguration könnte ihm erlauben, genehmigte Dateien für ein Team abzurufen. Eine umfassende Konfiguration könnte Informationen aus Repositorien von Rechtsabteilung, Finanzen, Entwicklung und Vertrieb offenlegen.

Der Sicherheitsunterschied liegt nicht in der Schreibfähigkeit des Modells. Er liegt in der Qualität der Identitätsgrenze, die seine Daten und Tools umgibt.

Auch der Zugriff auf Wissen verdient besondere Aufmerksamkeit. Organisationen möchten, dass Assistenten relevanten Kontext finden, ohne jede Quelle für jeden Nutzer offenzulegen. Eine sorgfältig konzipierte KI-Wissensdatenbank sollte Quellberechtigungen bewahren, anstatt einen neuen Weg an ihnen vorbei zu schaffen.

Dasselbe Problem zeigt sich in autonomen Workflows. Ein Agent, der Supportanfragen bearbeitet, muss möglicherweise ein Kundenprofil lesen und eine Antwort vorschlagen. Er benötigt nicht automatisch die Berechtigung, die Kundendatenbank zu exportieren, Abrechnungsdetails zu ändern oder Sicherheitseinstellungen zu deaktivieren.

KI kann diese Grenzen verwischen, weil nützlicher Kontext oft als ein einziger Pool behandelt wird. Wenn Berechtigungen bei der Indizierung, beim Retrieval oder bei der Ausführung durch Agenten verschwinden, kann das System Informationen offenlegen, auf die der anfragende Nutzer nicht direkt zugreifen könnte.

Context Poisoning schafft ein weiteres Risiko. Es tritt auf, wenn irreführende oder böswillige Informationen in das Material gelangen, das eine KI für Entscheidungen nutzt. Ein Angreifer könnte Anweisungen in einem Dokument platzieren, das ein Agent später abruft.

Herkömmliche Filter für Ausgaben lösen dieses Szenario nicht vollständig. Die Organisation muss kontrollieren, welchen Quellen der Agent vertraut, welche Tools er aufrufen darf und ob sensible Aktionen eine Genehmigung erfordern. Protokolle müssen außerdem genügend Kontext bewahren, um die Entscheidung erklären zu können.

Die Leitplanken eines Modells und die Zugriffskontrollen eines Unternehmens erfüllen unterschiedliche Zwecke. Leitplanken können den Inhalt beeinflussen, den ein Modell erzeugt. Zugriffskontrollen entscheiden, ob es ein Lohnabrechnungssystem, ein Quellcode-Repository oder eine Produktionskonsole erreichen kann.

Die Verwechslung beider Konzepte kann falsches Vertrauen schaffen. Ein gut funktionierendes Modell mit übermäßigen Berechtigungen bleibt gefährlich, wenn seine Zugangsdaten gestohlen oder seine Eingaben manipuliert werden. Umgekehrt kann eng begrenzter Zugriff Schäden begrenzen, selbst wenn sich ein Modell unerwartet verhält.

IBMs Bericht stellt daher die Annahme infrage, dass KI-Sicherheit ein vollständig separates Sicherheitsuniversum erfordert. Viele Fehler betreffen weiterhin die Erfassung von Assets, das Management von Zugangsdaten, Cloud-Konfigurationen, Monitoring und Incident Response. Die neue Schwierigkeit besteht darin, diese Kontrollen auf Systeme anzuwenden, die mit größerer Autonomie handeln.

Die KI-Einführung versprach Geschwindigkeit, doch die Sicherheitsteams erbten das Risiko

Der zentrale Konflikt besteht zwischen der schnellen Einführung von KI und der langsameren Arbeit, Identitäten, Berechtigungen, Verantwortlichkeiten und Nachweise zu definieren.

Unternehmensteams haben starke Anreize, KI schnell einzuführen. Mitarbeitende nutzen bereits Assistenzsysteme für Verbraucher, Browser-Erweiterungen, Transkriptionsdienste und KI-Funktionen, die in Unternehmenssoftware eingebettet sind. Geschäftsbereiche können diese Dienste häufig aktivieren, bevor Sicherheitsteams sie inventarisiert haben.

Dieses Verhalten erzeugt Schatten-KI, also KI-Tools oder -Modelle, die ohne formelle Genehmigung oder Governance genutzt werden. Sie ähnelt Schatten-IT, doch die Risiken können über Speicherung oder Softwarebeschaffung hinausgehen. Ein nicht genehmigtes Modell kann sensible Daten verarbeiten, Prompts speichern, Tools aufrufen oder Geschäftsentscheidungen beeinflussen.

IBMs Forschung aus dem Jahr 2025 schuf eine wichtige Ausgangsbasis. Damals meldeten 13 % der untersuchten Organisationen Sicherheitsverletzungen, an denen KI-Modelle oder -Anwendungen beteiligt waren. Unter diesen Organisationen erklärten 97 %, dass ihnen angemessene KI-Zugriffskontrollen fehlten.

Die Ergebnisse von 2025 ergaben außerdem, dass 63 % der betroffenen Organisationen keine KI-Governance-Richtlinie hatten oder noch eine entwickelten. Nur 34 % der Organisationen mit einer Richtlinie prüften regelmäßig auf nicht genehmigte KI.

Eine von fünf Organisationen in dieser Studie meldete eine Sicherheitsverletzung im Zusammenhang mit Schatten-KI. Organisationen mit starker Nutzung von Schatten-KI verzeichneten durchschnittliche Kosten von Sicherheitsverletzungen, die 670.000 US-Dollar über denen von Organisationen mit geringer oder keiner Nutzung von Schatten-KI lagen.

Die Entwicklung von 97 % in der betroffenen Untergruppe von 2025 auf die gemeldeten 92 % im Jahr 2026 deutet auf begrenzte Verbesserungen hin, nicht auf ein gelöstes Problem. Die Stichproben und präzisen Vorfallsdefinitionen können sich unterscheiden; die Prozentsätze sollten daher nicht als eindeutige Messung im Jahresvergleich behandelt werden.

Dennoch weisen beide Zahlen in dieselbe Richtung. Nahezu alle betroffenen Organisationen in den relevanten Gruppen verfügten nicht über ausreichende Kontrollen rund um KI-Zugriffe. Diese Beständigkeit ist aussagekräftiger als die Differenz von fünf Prozentpunkten.

Sicherheitsteams stehen gleichzeitig unter Druck aus mehreren Richtungen. Sie müssen genehmigte und nicht genehmigte KI-Nutzung erkennen, Verantwortliche zuordnen, verbundene Daten klassifizieren, nichtmenschliche Identitäten verwalten, Plug-ins prüfen und Aktionen zur Laufzeit überwachen.

Gleichzeitig erweitern Produktteams die Fähigkeiten von Agenten. Ein Assistent, der nur Texte entwirft, verfügt über begrenzte operative Befugnisse. Ein Agent, der Kundendaten aktualisiert, Code zusammenführt, Zahlungen plant oder Cloud-Ressourcen verändert, fällt in eine andere Risikokategorie.

Dadurch entsteht ein Governance-Rückstand. Der Einkauf könnte die Software genehmigen, während die Identity-Teams nichts von ihren Servicekonten wissen. Ein Entwickler könnte einen Agenten mit Produktionsdaten verbinden, bevor das Datenschutzteam den Datenfluss bewertet.

So kann die Organisation mit mehreren unvollständigen Perspektiven enden. Die Sicherheit sieht API-Datenverkehr, die IT sieht Lizenzen, die Rechtsabteilung sieht Lieferantenverträge und die Fachbereiche sehen Produktivität. Niemand führt ein vollständiges Inventar des Agenten, seiner Daten, seiner Zugangsdaten und seiner zulässigen Aktionen.

Richtlinien allein können diese Lücke nicht schließen. Ein Dokument könnte Mitarbeitenden untersagen, vertrauliche Informationen in öffentliche Modelle hochzuladen. Es kann diese Aktivität jedoch nicht verhindern, solange das Unternehmen das Tool nicht erkennen, die Daten nicht klassifizieren und die Beschränkung nicht durchsetzen kann.

Auch technische Kontrollen reichen ohne klare Verantwortlichkeiten nicht aus. Eine Sicherheitsplattform kann ungewöhnliche Zugriffe markieren, doch jemand muss festlegen, wie normale Aktivität für jeden Agenten aussieht. Der Verantwortliche muss wissen, welche Tools er benötigt und welche Aktionen die Genehmigung einer Person erfordern sollten.

Die Spannung nimmt zu, wenn Führungskräfte eine messbare KI-Einführung verlangen. Teams könnten aktivierte Lizenzen, automatisierte Aufgaben oder die Nutzung durch Mitarbeitende als Fortschritt zählen. Diese Kennzahlen belohnen Reichweite und Geschwindigkeit, während Berechtigungsprüfungen und Audit-Vorbereitungen die Einführung scheinbar verlangsamen.

Die Forschung von IBM legt nahe, dass die versteckten Kosten erst nach der Einführung sichtbar werden. Fehlende Verantwortlichkeiten erschweren die Eindämmung von Vorfällen. Gemeinsame Zugangsdaten machen Aktionen schwerer zurechenbar. Übermäßige Zugriffsrechte ermöglichen es einer einzelnen kompromittierten Komponente, auf mehr Daten zuzugreifen.

Zu den Organisationen mit dem größten Druck gehören Finanzdienstleister und Energieunternehmen. IBM stellte fest, dass Sektoren der kritischen Infrastruktur 62 % der gemeldeten KI-gesteuerten Angriffe ausmachten. Sicherheitsverletzungen im Finanzdienstleistungssektor kosteten durchschnittlich 6,3 Millionen US-Dollar, im Energiesektor durchschnittlich 5,2 Millionen US-Dollar.

Diese Branchen betreiben vernetzte Systeme, bei denen Störungen Kunden, Lieferketten oder essenzielle Dienste beeinträchtigen können. Sie verfügen zudem über wertvolle Finanz-, Identitäts-, Betriebs- und Daten zum geistigen Eigentum. KI-Integrationen können neue Zugangswege in diese Umgebungen schaffen.

Auch Entwickler tragen die praktischen Folgen. Sicherheitsprüfungen benötigen zunehmend Architekturdiagramme, Inventare von Datenflüssen, Modelldokumentation, Verantwortlichkeiten für Zugangsdaten und Testnachweise. Ein Team, das den Zugriff eines Agenten nicht erklären kann, wird kaum nachweisen können, dass die Bereitstellung eingegrenzt ist.

Unternehmenskäufer sollten daher über die Frage hinausblicken, ob ein Produkt Single Sign-On bietet. Sie müssen wissen, ob es Berechtigungen auf Quellniveau bewahrt, granulare Rollen unterstützt, Mandanten trennt, Tool-Aufrufe protokolliert und einen schnellen Widerruf von Zugangsdaten ermöglicht.

Ein Kontrollkästchen im Beschaffungsprozess kann bestätigen, dass eine Kontrolle existiert. Es kann jedoch nicht belegen, dass jeder Agent diese Kontrolle korrekt nutzt. Der eigentliche Test besteht darin, ob eine Organisation eine sensible Aktion von der anfragenden Person über das Modell bis in das Zielsystem nachverfolgen kann.

KI erhöht Sicherheitsverletzungskosten und senkt sie zugleich

Die zentrale Kehrtwende bei IBM lautet: KI verstärkt Angriffe, während Sicherheitsautomatisierung die daraus entstehenden Kosten erheblich senken kann.

Der Bericht von 2026 stellt KI nicht als durchweg schädlich dar. Organisationen, die KI und Automatisierung in Sicherheitsabläufen umfassend einsetzten, sparten im Durchschnitt 1,93 Millionen US-Dollar gegenüber Organisationen, die beides nicht nutzten.

Diese Erkenntnis schafft den wichtigsten Zielkonflikt des Berichts. Der Verzicht auf KI beseitigt weder KI-gestützte Angreifer noch verwundbare Dienste von Drittanbietern. Ein sorgloser Einsatz kann jedoch unverwaltete Identitäten und Datenpfade hinzufügen.

IBM zufolge stiegen KI-gestützte Angriffe im Jahresvergleich um 56 %. Deepfake-Imitationen stellten laut sekundärer Berichterstattung die häufigste Kategorie dar und wurden von 45 % der Befragten genannt. KI-gestützte Malware und Phishing trugen ebenfalls zum Anstieg bei.

Diese Tools senken die Kosten für die Erstellung maßgeschneiderter Nachrichten, die Nachahmung vertrauenswürdiger Personen und die Veränderung schädlichen Codes. Sie machen einen Einstiegspunkt jedoch nicht überflüssig. Gestohlene Zugangsdaten, exponierte Dienste, verwundbare Software und menschliche Täuschung bleiben wesentliche Bestandteile vieler Angriffe.

KI kann Verteidigern auch helfen, Warnmeldungen zu sortieren, ungewöhnliches Verhalten zu erkennen, Ereignisse zu korrelieren und Vorfälle einzudämmen. Automatisierung ist wichtig, weil die Kosten von Sicherheitsverletzungen steigen, wenn Organisationen kompromittierte Systeme später erkennen und beheben.

Die IBM-Sicherheitsmanagerin Suja Viswesan beschrieb das Problem als wirtschaftliches Ungleichgewicht. Angreifer können Operationen schneller und günstiger starten, während Opfer Millionen für das Erkennen, Eindämmen und Bewältigen einer Sicherheitsverletzung ausgeben.

Ihre Empfehlung konzentriert sich darauf, die Verzögerung zwischen Entdeckung und Behebung zu schließen. Dazu gehören die Integration von Korrekturen in Entwicklungsabläufe, die Absicherung von Identitäten während des Betriebs und die Behebung von Schwachstellen in der Geschwindigkeit, mit der Angreifer sie ausnutzen.

Die Einführung bleibt uneinheitlich. Jede vierte Organisation in der IBM-Studie hatte KI und Automatisierung noch nicht in Sicherheitsabläufe eingeführt. Mehr als die Hälfte nutzte Agenten zur Bedrohungserkennung und Eindämmung, doch nur 18 % setzten sie für das Schwachstellenmanagement ein.

Diese Lücke ist bedeutsam, weil Erkennung erst erfolgt, nachdem verdächtige Aktivitäten sichtbar werden. Das Schwachstellenmanagement behandelt bekannte Schwächen, bevor ein Angreifer sie ausnutzt. Schnelle Erkennung kann exponierte Systeme, die ungepatcht oder falsch konfiguriert bleiben, nicht ausgleichen.

Die IBM-Studie stellte außerdem fest, dass 85 % der Befragten in einer Folgestudie planten, ihre Sicherheitsausgaben zu erhöhen, nachdem sie von fortgeschrittenen Fähigkeiten von Frontier-Modellen erfahren hatten. Nur 64 % hatten nach einer Sicherheitsverletzung in der ursprünglichen Studie höhere Ausgaben geplant.

Dieses Ergebnis deutet darauf hin, dass Organisationen beginnen, auf erwartete Fähigkeiten zu reagieren, nicht nur auf bereits eingetretene Vorfälle. Ausgabenabsichten belegen jedoch nicht, dass Investitionen Identitätskontrollen verbessern oder lediglich weitere Erkennungsprodukte hinzufügen werden.

Auch die Methodik des Berichts verdient eine kritische Betrachtung. IBM und Ponemon untersuchten Organisationen, die Sicherheitsverletzungen erlitten hatten, und keine repräsentative Stichprobe aller Unternehmen. Die Kostenschätzungen fassen mehrere Kategorien zusammen, darunter Erkennung, Eskalation, entgangene Geschäfte, Benachrichtigungen und Maßnahmen nach einer Sicherheitsverletzung.

Der Bericht kann Muster innerhalb seiner Stichprobe erkennen. Er kann nicht beweisen, dass die Einführung eines einzelnen Sicherheitsprodukts in jeder Organisation die genannten durchschnittlichen Einsparungen erzeugen wird. Größere Unternehmen, regulierte Branchen und komplexe Vorfälle können sehr unterschiedliche Kostenstrukturen haben.

Auch Anreize von Anbietern sollten sichtbar bleiben. IBM verkauft Sicherheitssoftware und -dienstleistungen für Identität, Datenschutz, Cloud-Management und Incident Response. Der Bericht kann wertvolle Forschung enthalten und zugleich ein kommerzielles Narrativ stützen.

Das entkräftet die Daten nicht. Es bedeutet, dass Leser gemessene Erkenntnisse von normativen Aussagen trennen sollten. Die Stichprobe zeigt Zusammenhänge zwischen umfassender Sicherheitsautomatisierung und niedrigeren Durchschnittskosten, doch die organisatorische Reife kann zu beidem beitragen.

Ein reifes Sicherheitsprogramm wird Automatisierung mit höherer Wahrscheinlichkeit effektiv einsetzen. Es verfügt möglicherweise auch über bessere Inventare, geschultes Personal, getestete Reaktionspläne und Unterstützung durch die Unternehmensleitung. Diese Faktoren können Sicherheitsverletzungskosten unabhängig von den Tools senken.

Die Feststellung zu 92 % der Zugriffskontrollen erfordert ähnliche Vorsicht. Der Prozentsatz zeigt nicht, dass fehlende Kontrollen jeden Vorfall verursacht haben. Er belegt eine starke Überschneidung zwischen KI-bezogenen Sicherheitsverletzungen und unzureichenden Kontrollen in der betroffenen Gruppe.

Kompromittierte APIs und Fehlkonfigurationen in der Cloud liefern einen plausiblen Mechanismus, der schwache Kontrollen mit Vorfällen verbindet. Die Kausalität kann jedoch variieren. Ein Angreifer könnte eine Softwareschwachstelle ausnutzen, selbst wenn Identitätsrichtlinien bestehen, oder Zugangsdaten mit legitim hohen Berechtigungen stehlen.

Unabhängige Berichterstattung hat dieselbe doppelte Bedrohung hervorgehoben. Eine Branchenanalyse stellte fest, dass Kriminelle sowohl KI-Systeme ins Visier nehmen als auch KI nutzen, um etablierte Angriffe zu beschleunigen. Diese Einordnung spiegelt den Bericht besser wider als die vereinfachte Behauptung, Modelle verursachten Sicherheitsverletzungen.

Die praktische Schlussfolgerung lautet nicht, sich für KI oder Sicherheit zu entscheiden. Unternehmen müssen KI-Bereitstellungen steuern und zugleich Automatisierung dort einsetzen, wo sie die Verteidigung verbessert. Das Ergebnis hängt davon ab, ob Organisationen Fähigkeiten mit klar abgegrenzten Befugnissen verbinden.

Was die 92-%-Zahl nicht beweist

Die Schlagzeile weist auf eine Krise bei den Kontrollen hin, offenbart jedoch weder die Qualität der Kontrollen jeder Organisation noch eine allgemeingültige Vorfallsrate.

Prozentsätze können sich über Google News schneller verbreiten als ihre Definitionen. Leser könnten auf die Zahl von 92 % stoßen, ohne die Grenzen der Stichprobe, den Forschungszeitraum oder die Unterscheidung zwischen KI-gestützten Angriffen und Angriffen auf KI zu sehen.

Die erste Unsicherheit betrifft die Terminologie. „Angemessene KI-Zugriffskontrollen“ kann mehrere Praktiken umfassen, darunter Authentifizierung, Rollengestaltung, Rotation von Zugangsdaten, Quellberechtigungen, Laufzeitrichtlinien und Audit-Protokollierung. Eine binäre Messgröße kann große Unterschiede beim Reifegrad verbergen.

Eine Organisation verfügt möglicherweise über keine speziellen Kontrollen. Eine andere könnte etablierte Identitätssysteme nutzen, sie jedoch auf ein Plug-in nicht anwenden. Beide könnten in derselben Kategorie unzureichender Kontrollen erscheinen, obwohl sich ihre Sicherheitslage unterscheidet.

Die zweite Unsicherheit betrifft die Erkennung. Organisationen können keine Vorfälle melden, die sie nie entdecken. Unternehmen mit besserer Überwachung könnten mehr KI-bezogene Aktivitäten erkennen als Organisationen mit begrenzter Transparenz, was einen scheinbaren Anstieg erzeugt, der teilweise auf besserer Beobachtung beruht.

Acht Prozent der Organisationen in IBMs Studie von 2025 gaben an, nicht zu wissen, ob KI-Modelle oder -Anwendungen kompromittiert worden waren. Diese Unsicherheit verdeutlicht das Inventarproblem. Ein Unternehmen kann ein Modell nicht bewerten, von dessen Existenz es nichts weiß.

Die dritte Unsicherheit betrifft die Bedeutung einer KI-bezogenen Sicherheitsverletzung. Ein Angreifer könnte einen Modellendpunkt angreifen, Trainingsdaten stehlen, eine zugehörige API ausnutzen oder KI-generiertes Phishing gegen einen Mitarbeiter einsetzen. Diese Ereignisse haben unterschiedliche Mechanismen und erfordern unterschiedliche Abwehrmaßnahmen.

Model Inversion versucht beispielsweise, aus den Ausgaben eines Modells auf sensible Informationen zu schließen. IBM meldete durchschnittliche globale Kosten von 6 Millionen US-Dollar für Sicherheitsverletzungen, die diesen Angriffstyp betrafen. Dieses Szenario unterscheidet sich von einem Cloud-Speicher-Bucket, der durch eine falsch konfigurierte KI-Anwendung offengelegt wurde.

Deepfake-Imitationen unterscheiden sich wiederum. Sie nutzen synthetische Medien, um eine vertrauenswürdige Person nachzuahmen, oft um einen Mitarbeiter oder Geschäftsprozess zu manipulieren. Zugriffskontrollen können den daraus entstehenden Schaden begrenzen, doch auch Identitätsprüfung und Prozesskontrollen sind wichtig.

Die vierte Unsicherheit betrifft Trendvergleiche. Der IBM-Bericht von 2025 untersuchte 600 Organisationen mit Sicherheitsverletzungen von März 2024 bis Februar 2025. Der Bericht von 2026 untersuchte 602 Organisationen während der darauffolgenden zwölf Monate.

Diese ähnlich großen Stichproben ermöglichen einen breiten Vergleich, doch die teilnehmenden Organisationen und der Vorfallsmix können sich verändern. Leser sollten nicht jede Bewegung als präzises Maß für die globale Rate von Sicherheitsverletzungen behandeln.

Die fünfte Unsicherheit betrifft Kostendurchschnitte. Eine kleine Zahl teurer Vorfälle kann einen Durchschnitt erhöhen. Branche, Unternehmensgröße, Regulierung, betriebliche Unterbrechungen und Wiederherstellungszeit beeinflussen allesamt den endgültigen Betrag.

Der globale Durchschnitt von IBM stieg von 4,44 Millionen US-Dollar im Jahr 2025 auf 4,99 Millionen US-Dollar im Jahr 2026. Der Anstieg ist bemerkenswert, bedeutet jedoch nicht, dass jedes Unternehmen mit genau diesen Kosten pro Vorfall rechnen sollte.

Sinnvoller ist es, die Ergebnisse als richtungsweisenden Hinweis zu verstehen. KI-Systeme werden zu wesentlichen Bestandteilen der Unternehmensinfrastruktur. Angreifer interagieren mit diesen Systemen, und viele betroffene Organisationen haben grundlegende Kontrollen noch nicht auf sie ausgeweitet.

Sicherheitsverantwortliche sollten prüfen, ob die Schlagzeile auf ihre eigene Umgebung zutrifft. Können sie jedes Modell und jeden Agenten auflisten? Können sie den jeweiligen Verantwortlichen benennen? Können sie erkennen, auf welche Datenquellen jedes System zugreift? Können sie seine Zugangsdaten entziehen, ohne eine gesamte Plattform außer Betrieb zu nehmen?

Sie sollten außerdem fragen, ob Protokolle die Zuordnung zu Personen erhalten. Wenn ein Mitarbeiter einen Agenten anweist, einen Kundendatensatz zu aktualisieren, sollte der Audit-Trail Mitarbeiter, Agent, Zugangsdaten, Tool-Aufruf und die endgültige Änderung miteinander verknüpfen.

Kontinuierliches Monitoring ist wichtig, weil sich das Verhalten eines Agenten mit seinem Kontext ändern kann. Neue Tools, Prompts, Datenquellen und Modellversionen können seine Handlungen verändern, selbst wenn seine formalen Berechtigungen unverändert bleiben.

Externe Analysen zur Agentensicherheit betonen Identitäten, streng kontrollierten Zugriff, auditierbare Aktionen, Eskalationswege und Kill Switches. Diese Maßnahmen behandeln Autonomie als operatives Risiko und nicht lediglich als Problem der Modellqualität.

Ein Kill Switch ist ein Mechanismus, der einen Agenten stoppt oder ihm die Handlungsfähigkeit entzieht. Er sollte schnell und vorhersehbar funktionieren, insbesondere wenn ein Agent auf Finanz-, Produktions- oder Kundensysteme zugreifen kann.

Auch menschliche Genehmigungen bleiben für folgenschwere Aktionen sinnvoll. Ein Agent kann eine Zahlung, Codeänderung oder Kontomodifikation vorbereiten, ohne die Befugnis zu erhalten, sie endgültig auszuführen. Diese Trennung bewahrt die Automatisierung und begrenzt zugleich irreversible Folgen.

Die Kontrollen sollten dem Risiko entsprechen. Ein Assistent, der öffentliche Dokumente zusammenfasst, benötigt weniger Einschränkungen als ein Agent mit Zugriff auf Patientendaten oder Produktionsinfrastruktur. Dieselbe Richtlinie auf beide anzuwenden, kann entweder übermäßige Reibung oder unzureichenden Schutz erzeugen.

Der Wert der Schlagzeile liegt daher darin, konkrete Fragen anzustoßen. Ihre Einschränkung besteht darin, dass sie diese Fragen nicht für jede Organisation beantworten kann.

Drei Signale, die nach IBMs Bericht 2026 zu beobachten sind

Der nächste Test besteht darin, ob Unternehmen ihre Besorgnis in messbare Identitätskontrollen, die Behebung von Schwachstellen und unabhängig überprüfbare Ergebnisse umsetzen.

Das erste Signal ist die Einführung agentenspezifischer Identitätskontrollen. Organisationen sollten über gemeinsam genutzte API-Schlüssel hinausgehen und Agenten, Workloads und Workflows eindeutige Identitäten zuweisen.

Fortschritt würde sich durch kurzlebige Zugangsdaten, Berechtigungen auf Aufgabenebene, menschliche Zuordnung und Protokolle für jeden Tool-Aufruf zeigen. Sicherheitsanbieter werden ihre Produkte in diesem Bereich wahrscheinlich ausbauen, doch Akzeptanzkennzahlen sind wichtiger als Funktionsankündigungen.

Wenn Organisationen agentische Identitäten inventarisieren und einzeln entziehen können, wird IBMs zentrale Warnung an Gewicht verlieren. Wenn Agenten weiterhin weitreichende Servicekonten übernehmen, bleibt die 92%-Schlagzeile relevant.

Das zweite Signal ist, ob Sicherheitsteams Automatisierung für das Schwachstellenmanagement einsetzen. IBM stellte fest, dass mehr als die Hälfte der Organisationen Agenten zur Bedrohungserkennung und Eindämmung nutzte, während nur 18% sie für das Schwachstellenmanagement einsetzten.

Dieses Ungleichgewicht begünstigt Reaktion statt Prävention. Fortschritt würde bedeuten, Asset-Inventare, Expositionsdaten, Code-Verantwortlichkeiten und Behebungs-Workflows zu verknüpfen, damit bekannte Schwachstellen schnell das zuständige Team erreichen.

Die relevante Kennzahl ist nicht die Anzahl der KI-Warnmeldungen. Sie ist die Zeit zwischen der Entdeckung einer ausnutzbaren Schwachstelle und der Bereitstellung eines verifizierten Fixes. Kürzere Behebungszeiten würden IBMs Argument stützen, dass Verteidiger schnelleren Angriffen mit Automatisierung begegnen können.

Das dritte Signal sind unabhängige Belege zu Häufigkeit und Kosten von Sicherheitsverletzungen. IBMs Jahresbericht liefert einen häufig zitierten Referenzwert, doch Käufer sollten ihn mit regulatorischen Offenlegungen, Versicherungsdaten, Erkenntnissen aus Incident Response und begutachteter Forschung vergleichen.

Übereinstimmende Ergebnisse aus diesen Quellen würden die Schlussfolgerung stärken, dass schwache KI-Zugangskontrollen zu erheblichen Verlusten führen. Große Abweichungen würden darauf hindeuten, dass Definitionen, Stichproben oder Erkennungspraktiken einen Teil des Trends erklären.

Unternehmen sollten auch beobachten, wie sich der berichtete Wert von 92% in IBMs nächster Studie verändert. Ein deutlicher Rückgang, verbunden mit besseren Inventar- und Audit-Ergebnissen, würde darauf hindeuten, dass die Governance aufholt.

Ein niedrigerer Prozentsatz allein wäre nicht ausreichend. Organisationen könnten schlicht weniger Vorfälle erkennen oder neu definieren, was als KI-System gilt. Glaubwürdige Verbesserung erfordert Belege dafür, dass Kontrollen bereitgestellt, getestet und im Betrieb durchgesetzt werden.

Die übergeordnete Frage lautet, ob Unternehmens-KI von Experimenten zu verantwortlicher Infrastruktur reifen kann. Modelle und Agenten greifen heute auf Dokumente, Kundendaten, Code, Kommunikation und Geschäftsprozesse zu. Die Sicherheit muss diesen Verbindungen folgen.

Google News kann die Statistik verstärken, doch Vorstände und technische Teams müssen sie in Fragen auf Systemebene übersetzen. Welche Identitäten existieren, worauf können sie zugreifen und wer bleibt verantwortlich, wenn ein Agent handelt?

IBMs Ergebnisse sind eine Warnung, kein abschließendes Urteil. Die nächsten drei Monate sollten zeigen, ob Unternehmen KI-Zugriff als zentrales Identitätsproblem behandeln oder als weiteres Richtliniendokument, das auf die Umsetzung wartet.

Überprüfen Sie jeden KI-Agenten, der sensible Daten erreichen oder eine externe Aktion auslösen kann. Geben Sie ihm einen namentlich benannten Verantwortlichen, eine eindeutige Identität, eng begrenzte Berechtigungen und einen auditierbaren Weg zurück zu der anfragenden Person. Testen Sie anschließend, ob die Organisation ihn schnell stoppen kann.

Diese Arbeit ist weniger dramatisch als eine Google-News-Schlagzeile. Doch hier wird der nächste teure KI-Vorfall mit größter Wahrscheinlichkeit verhindert.

 
 

Kostenlos loslegen

Ein Local-First-KI-Assistent mit persönlichem Wissensmanagement

Für ein besseres KI-Erlebnis

unterstützt remio derzeit nur Windows 10+ (x64) und M-Chip Macs.

Ihr KI-Partner bei der Arbeit
Mehr schaffen mit remio

Planen. Erstellen. Liefern.
Alles an einem Ort.

bottom of page