Veeam Shadow-Agent-Krise legt blinden Fleck bei der KI-Governance offen
Veeam zufolge lassen 70 % der befragten EMEA-Organisationen automatisierte KI-Workflows ohne vollständige Aufsicht mit sensiblen Unternehmensdaten interagieren. Bei der Veeam Shadow-Agent-Krise geht es nicht einfach um eine weitere Warnung vor Mitarbeitenden, die nicht autorisierte Chatbots nutzen. Sie betrifft autonome Systeme, die Informationen abrufen, Handlungen auswählen und Daten bewegen können, während sie für IT-Teams teilweise unsichtbar bleiben.
Die begleitende Erkenntnis ist ebenso folgenreich. Siebenundsechzig Prozent der Befragten gaben an, dass Mitarbeitende autonome KI-Workflows erstellen, die die IT nicht vollständig nachverfolgen kann. Diese Systeme können Modelle, Unternehmensdaten, Software-Tools und externe Dienste zu Prozessen verbinden, die nach dem ursprünglichen Prompt weiterlaufen.
Der Konflikt besteht nun zwischen einer schnellen, dezentralen KI-Einführung und den zentralisierten Kontrollen, mit denen Unternehmen Identitäten, Anwendungen und Daten verwalten. Traditionelle Schatten-IT schuf nicht verwaltete Softwarekonten. Shadow Agents erweitern dieses bekannte Problem um delegierte Befugnisse, dauerhafte Workflows und maschinell erzeugte Entscheidungen.
Veeams Studie erschien am 9. September 2026, kurz nachdem wichtige Bestimmungen des EU AI Act anwendbar geworden waren. Dieses Timing macht aus einer operativen Sicherheitslücke eine Frage der Rechenschaftspflicht auf Vorstandsebene. Unternehmen müssen nicht nur verstehen, welche Modelle Mitarbeitende verwenden, sondern auch, worauf deren Agents zugreifen und was sie verändern können.
Der Bericht belegt nicht, dass 70 % der EMEA-Unternehmen eine KI-bezogene Sicherheitsverletzung erlitten haben. Er misst selbstberichtete Aufsichtslücken unter einer definierten Gruppe von Entscheidungsträgern. Die belastbarere Schlussfolgerung bleibt dennoch ernst: Viele große Organisationen können nicht zuverlässig rekonstruieren, wie autonome KI-Workflows mit sensiblen Informationen interagieren.
Was Veeams EMEA-Studie tatsächlich herausfand
Die zentrale Erkenntnis ist ein Problem der Beobachtbarkeit, kein Beweis für eine regionale Sicherheitsverletzung.
Veeam beauftragte Censuswide mit einer Befragung von 1.000 IT-, Daten- und Sicherheitsentscheidungsträgern in Unternehmen. Die Befragten arbeiteten in Organisationen mit mindestens 500 Beschäftigten im Vereinigten Königreich, Deutschland, Frankreich sowie mehreren Märkten im Nahen Osten und in Afrika. Censuswide erhob die Daten vom 21. bis 27. April 2026.
Laut der EMEA-Umfrage hatten bei 70 % der teilnehmenden Organisationen automatisierte KI-Workflows ohne vollständige Aufsicht Zugriff auf sensible Daten. Weitere 67 % berichteten von durch Mitarbeitende erstellten autonomen Workflows, die die IT nicht vollständig nachverfolgen konnte.
Ein Shadow Agent ist ein autonomer KI-Workflow, der außerhalb des genehmigten Governance-Prozesses einer Organisation eingesetzt oder konfiguriert wird. Er kann ein Modell mit Tools, Zugangsdaten, Speicher oder Datenquellen kombinieren, um eine Aufgabe zu verfolgen. Diese Definition unterscheidet einen Agent von einem Mitarbeitenden, der privat Texte in einem Consumer-Chatbot entwirft.
Der Unterschied ist wichtig, weil Autonomie die möglichen Auswirkungen verändert. Ein Chatbot liefert in der Regel Inhalte, die eine Person prüft. Ein Agent kann eine Kundendatenbank abfragen, Datensätze zusammenfassen, ein Ticket aktualisieren, eine Nachricht versenden oder einen weiteren Dienst auslösen.
Veeam stellte innerhalb seiner Stichprobe deutliche geografische Unterschiede fest. In Deutschland berichteten 81 % der Befragten von automatisierten Workflows, die ohne Aufsicht mit sensiblen Daten interagierten. Neunundsiebzig Prozent sagten, dass Mitarbeitende Schatten-Workflows erstellten, die die IT nicht nachverfolgen könne.
Auch das Vereinigte Königreich verzeichnete ein hohes Maß an Exposition. Fünfundsiebzig Prozent der britischen Befragten gaben an, dass ihren Organisationen eine angemessene Aufsicht fehlte, wenn KI-Agents mit sensiblen Daten interagierten. Diese Länderzahlen deuten darauf hin, dass das berichtete Governance-Problem nicht auf ein einzelnes regulatorisches oder operatives Umfeld beschränkt ist.
Organisationen verfolgten bereits Alternativen zu uneingeschränkten globalen KI-Diensten. Einundvierzig Prozent gaben an, speziell zur Bewältigung von Shadow AI lokale oder souveräne Modelle aufzubauen. Neunundvierzig Prozent beschrieben einen hybriden Ansatz, bei dem lokale oder souveräne Systeme für sensible Aufgaben und globale Modelle für allgemeine Tätigkeiten genutzt werden.
Im Nahen Osten und in Afrika zeigte sich ein anderes Muster. Dort erklärten 41 % der Befragten, für sämtliche Anwendungsfälle vollständig von globalen KI-Anbietern abhängig zu sein. Veeam interpretierte diesen Unterschied als Hinweis darauf, dass europäischer Regulierungsdruck die Unternehmensarchitektur beeinflusst.
Diese Interpretation ist plausibel, doch die Umfrage kann nicht belegen, dass Regulierung die regionale Aufteilung verursacht hat. Branchenstruktur, Infrastrukturverfügbarkeit, Beschaffungspraktiken und die Profile der Befragten können die Bereitstellungsentscheidungen ebenfalls beeinflussen. Die Studie liefert eine nützliche Momentaufnahme, keinen kontrollierten Vergleich.
Die Veeam Shadow-Agent-Krise beginnt daher mit einer messbaren Sichtbarkeitslücke. Unternehmen führen Agents schneller ein, als ihre Sicherheitsinventare, Zugriffsprüfungen und Datenkontrollen folgen können. Die ungeklärte Frage lautet, wie viele schädliche Aktivitäten diese Lücke bereits passiert haben.
Warum Shadow Agents ein anderes Sicherheitsproblem schaffen
Ein nicht verwalteter Agent verbindet unsicheres Schlussfolgern mit Zugriff auf Systeme, die dauerhafte Folgen auslösen können.
Schatten-Software fordert Sicherheitsteams seit Jahrzehnten heraus. Mitarbeitende führen eine nicht genehmigte Anwendung ein, weil die zugelassene Option nicht verfügbar, zu langsam oder für ihre Arbeit ungeeignet ist. Sicherheitsteams entdecken anschließend ungeprüfte Datenübertragungen, schwache Aufbewahrungsrichtlinien oder Konten außerhalb eines zentralisierten Identitätsmanagements.
Ein Shadow Agent kann all diese Risiken übernehmen. Er kann außerdem entscheiden, welche Informationen abgerufen, welches Tool aufgerufen und welche Handlung ausgeführt wird. Diese Fähigkeit vergrößert die Lücke zwischen der ursprünglichen Absicht eines Nutzers und dem späteren Verhalten des Systems.
Man denke an einen Vertriebsmitarbeiter, der einen Agent zur Erstellung von Account-Briefings einrichtet. Der Workflow könnte CRM-Datensätze, E-Mail-Verläufe, Meeting-Transkripte und öffentliche Unternehmensinformationen sammeln. Anschließend könnte er eine Zusammenfassung erstellen und vor einem Kundengespräch verteilen.
Der Produktivitätsvorteil liegt auf der Hand. Das Governance-Problem entsteht, wenn niemand die Datenquellen, Zugangsdaten, Aufbewahrungsmechanismen oder das Ausgabeziel des Workflows dokumentiert hat. Eine Konfigurationsänderung könnte Kundeninformationen offenlegen, ohne einen offensichtlichen Alarm auszulösen.
Dasselbe Muster gilt für die Softwareentwicklung. Ein Mitarbeitender könnte einen Agent mit Quellcode, Issue-Trackern, Deployment-Tools und interner Dokumentation verbinden. Ein kompromittiertes Dokument oder ein manipulierter Vorgang könnte diesen Agent zu einem unbeabsichtigten Befehl lenken.
NIST beschreibt dieses Risiko als Agent Hijacking, eine Form der indirekten Prompt Injection. Ein Angreifer platziert bösartige Anweisungen in Daten, die ein Agent später verarbeitet. Der Agent kann diese nicht vertrauenswürdigen Inhalte für eine Anweisung halten und eine nicht autorisierte Handlung ausführen.
Die Forschung zu Hijacking der Behörde unterstreicht eine grundlegende architektonische Schwäche. Viele aktuelle Agents platzieren vertrauenswürdige Entwickleranweisungen und nicht vertrauenswürdige Aufgabendaten in einem gemeinsamen Modellkontext. Dadurch wird eine verlässliche Trennung schwierig.
Das Risiko durch Agents geht auch über feindliche Eingaben hinaus. Ein Modell kann ein Ziel missverstehen, ein ungeeignetes Tool auswählen oder weitermachen, nachdem sich eine Annahme als falsch erwiesen hat. Übermäßige Berechtigungen machen aus solchen gewöhnlichen Zuverlässigkeitsfehlern Sicherheitsvorfälle.
Das erklärt, warum das Blockieren einer Liste öffentlicher Chatbots das Problem nicht löst. Mitarbeitende können Workflows über zugelassene Automatisierungsplattformen, Cloud-Dienste, Modell-APIs oder eingebettete Assistenten zusammenstellen. Jede Komponente kann autorisiert sein, während das kombinierte Verhalten ungeprüft bleibt.
Die Formulierung „Shadow Agents erklärt“ kann wie eine neue Bezeichnung für Shadow AI klingen. Der operative Unterschied liegt in den Befugnissen. Sicherheitsteams müssen steuern, was das System tun kann, nicht nur, welche Informationen ein Mitarbeitender übermittelt.
Identitätskontrollen werden daher zentral. Jeder Agent benötigt eine nachvollziehbare Identität, eng begrenzte Berechtigungen, klar definierte Verantwortliche und zeitlich begrenzte Zugangsdaten. Gemeinsam genutzte Nutzertokens erschweren es, menschliche Handlungen von autonomen Handlungen zu trennen.
Auch die Protokollierung muss die gesamte Entscheidungskette abdecken. Ein herkömmliches Anwendungsprotokoll könnte einen API-Aufruf erfassen, ohne die Modelleingabe, Tool-Auswahl, abgerufenen Kontext und die zugrunde liegende Richtlinienentscheidung zu bewahren. Ermittler sehen dann das Ergebnis, können aber die Ursache nicht rekonstruieren.
Ein brauchbares Kontrollsystem muss diese Ereignisse verbinden, ohne unnötige sensible Inhalte zu erfassen. Dieses Gleichgewicht ist schwierig, insbesondere wenn Agents Dienste unterschiedlicher Anbieter umfassen. Unvollständige Aufzeichnungen hindern Sicherheitsteams jedoch daran, zu prüfen, ob Richtlinien funktioniert haben.
Die Veeam Shadow-Agent-Krise ist letztlich ein Zielkonflikt bei Kontrollen
Der zentrale Konflikt besteht zwischen dezentralem Experimentieren und zentraler Rechenschaftspflicht, und keine Seite kann die andere einfach ausschalten.
Mitarbeitende erstellen nicht genehmigte Workflows, weil Agents mühsame Abstimmungen aus der täglichen Arbeit nehmen können. Ein Marketinganalyst kann Kampagnenergebnisse sammeln und automatisch ein Briefing erstellen. Ein Betriebsteam kann Anfragen weiterleiten, Datensätze aktualisieren und Stakeholder benachrichtigen, ohne auf maßgeschneiderte Software zu warten.
Zentrale Genehmigungsprozesse arbeiten selten mit derselben Geschwindigkeit. Sicherheitsprüfungen, Datenschutzbewertungen, Beschaffung und Architekturarbeit können länger dauern als der Aufbau eines kleinen Agents. Dieses Missverhältnis ermutigt Mitarbeitende dazu, Governance als Hindernis zu behandeln, das sie umgehen müssen.
Zentrale Teams tragen jedoch Verantwortung für Ergebnisse, die sie nicht autorisiert haben. Sie müssen Fragen zu Datenzugriff, Aufbewahrung, Genauigkeit, Incident Response und regulatorischen Pflichten beantworten. Die Person, die einen nützlichen Workflow geschaffen hat, weiß möglicherweise nicht, dass der Agent auf weitreichend privilegierte Zugangsdaten angewiesen ist.
Deshalb konzentriert sich Veeams Argument zur KI-Governance auf Daten statt auf einzelne Agent-Oberflächen. Tim Pfaelzer, Veeams EMEA-General Manager und Senior Vice President, sagte, die individuelle Kontrolle von Tausenden von Agents sei nicht skalierbar. Er argumentierte, Organisationen sollten die Daten absichern und verstehen, von denen diese Agents abhängen.
Das Argument hat Gewicht. Datenklassifizierung, Zugriffsrichtlinien, Verschlüsselung, Backup-Kontrollen und Wiederherstellungsverfahren können über mehrere Modelle und Agent-Frameworks hinweg gelten. Starke Kontrollen auf der Datenebene verringern die Abhängigkeit von perfektem Verhalten jeder Anwendung.
Daten-Governance allein kann jedoch nicht den gesamten Ausführungspfad kontrollieren. Ein Agent könnte berechtigten Zugriff auf ein Dokument haben, dessen Inhalt aber für eine nicht autorisierte Handlung verwenden. Er könnte mehrere harmlose Datensätze zu sensiblen Erkenntnissen kombinieren oder eine genehmigte Zusammenfassung an das falsche Ziel senden.
Die stärkere Architektur kombiniert Datenkontrollen mit agent-spezifischen Einschränkungen. Organisationen müssen verfügbare Tools begrenzen, wirkungsstarke Handlungen validieren, nicht vertrauenswürdige Eingaben isolieren und an festgelegten Grenzen menschliche Genehmigungen verlangen. Sie benötigen außerdem ein Inventar, das zeigt, wem jeder Workflow gehört.
OWASPs Leitfaden zu agentischen Bedrohungen bündelt Gegenmaßnahmen für Risiken wie Kompromittierung von Berechtigungen, Identitätsvortäuschung, unsichere Kommunikation zwischen Agents und autonomen Missbrauch. Dieser Rahmen unterstreicht einen zentralen Punkt: Die Sicherheit von Agents erstreckt sich über mehrere etablierte Kontrollbereiche.
Der Zielkonflikt betrifft auch lokale und souveräne KI-Strategien. Ein Modell oder seine Datenverarbeitung in einer kontrollierten Umgebung zu halten, kann Anforderungen an die Datenresidenz unterstützen und die Exposition gegenüber öffentlichen Diensten verringern. Dadurch wird der daraus entstehende Workflow nicht automatisch sicher.
Ein lokaler Agent kann weiterhin übermäßige Berechtigungen besitzen. Er kann weiterhin vergiftete Dokumente verarbeiten, Informationen an einen nicht autorisierten Kollegen weitergeben oder eine falsche Aktion ausführen. Datensouveränität beantwortet, wo die Verarbeitung stattfindet, während Governance regelt, wer unter welchen Bedingungen was tun darf.
Hybride Architekturen bringen eine weitere Herausforderung mit sich. Eine Organisation kann ein lokales Modell für sensible Informationen reservieren und globale Anbieter für allgemeine Aufgaben nutzen. Die Klassifizierungsentscheidung muss getroffen werden, bevor Daten diese Grenze überschreiten.
Ein Agent, der diese Entscheidung autonom trifft, könnte einen Prompt oder ein abgerufenes Dokument falsch klassifizieren. Mitarbeitende könnten aus Bequemlichkeit auch sensible Zusammenhänge in die globale Route einfügen. Wirksame hybride Governance erfordert durchsetzbare Routing-Regeln, nicht lediglich schriftliche Leitlinien.
Unternehmen stehen daher vor einer Abwägung beim Reibungsaufwand. Kontrollen, die jede Aktion unterbrechen, werden die genehmigte Nutzung entmutigen und Experimente wieder in den Schatten drängen. Kontrollen, die die Ausführung niemals unterbrechen, bieten wenig Schutz vor folgenschweren Fehlern.
Risikobasierte Genehmigungen bieten einen praktikableren Mittelweg. Eine schreibgeschützte Suche in Material mit niedriger Sensibilität kann mit leichter Überwachung laufen. Ein Workflow, der Finanzdaten ändert oder regulierte Daten versendet, sollte stärkere Authentifizierung und menschliche Bestätigung erfordern.
Dieser Ansatz beseitigt den Zielkonflikt bei Kontrollen nicht. Er macht ihn explizit und messbar. Das Ziel ist nicht völlige Autonomie, sondern eine Autonomie, die durch Datensensibilität, Auswirkungsgrad der Aktion und einen benannten Verantwortlichen begrenzt wird.
Verantwortung des Vorstands kommt vor technischer Klarheit
Führungskräfte werden aufgefordert, Verantwortung für das Verhalten von Agenten zu übernehmen, obwohl vielen Organisationen weiterhin ein verlässliches Inventar fehlt.
Veeam berichtete, dass sich 58 % der befragten Unternehmen neuen gesetzlichen Vorgaben zur Unternehmensverantwortung unterworfen sahen. Zwölf Prozent erklärten, individuelle Verantwortlichkeiten seien geteilt und unklar. Diese Kombination kann sowohl zu doppelter Aufsicht als auch zu Risiken ohne klaren Eigentümer führen.
Vierzig Prozent der Befragten äußerten Bedenken hinsichtlich persönlicher Haftung oder anderer Folgen. Neununddreißig Prozent berichteten von stärkerer Kontrolle durch den Vorstand, während 37 % erhöhten persönlichen Stress oder Angst beschrieben. Zweiunddreißig Prozent sagten, der Verantwortungsdruck habe Spannungen oder Konflikte unter Führungskräften verursacht.
Die Ergebnisse enthielten auch ein weniger negatives Signal. Fünfundvierzig Prozent erklärten, erhöhte Verantwortung verbessere die Abstimmung und Fokussierung der Führung. Regulatorischer Druck kann Organisationen somit dazu zwingen, Entscheidungen über Zuständigkeiten zu treffen, die sie zuvor aufgeschoben hatten.
Der Zeitpunkt ist in Europa bedeutsam. Der EU AI Act trat im August 2024 in Kraft, und wesentliche Bestimmungen wurden am 2. August 2026 anwendbar. Die Europäische Kommission und nationale Behörden begannen ab diesem Datum zudem, einschlägige Durchsetzungsbefugnisse auszuüben.
Bestimmte Regeln für Hochrisikosysteme folgen nach dem überarbeiteten Zeitplan später. Bestehende Transparenzpflichten, Vorgaben zu verbotenen Praktiken und Anforderungen an General-Purpose AI prägen jedoch bereits die Unternehmensplanung. Die Zeitleiste zum AI Act gibt Unternehmen konkrete Daten, an denen sie ihre Compliance-Programme ausrichten können.
Veeam stellte breite Unterstützung für Regulierung neben erheblicher Unsicherheit fest. Dreiundachtzig Prozent der Befragten erwarteten, dass der EU AI Act eine positive Wirkung haben werde. Gleichzeitig glaubten 62 %, Unklarheiten könnten Compliance-Risiken schaffen, und 63 % befürchteten unbeabsichtigte betriebliche oder rechtliche Folgen.
Die Sorge über Unklarheiten erreichte unter britischen Befragten 74,4 % und in Deutschland 73,6 %. Das Vereinigte Königreich gehört nicht zur Europäischen Union, doch britische Unternehmen begegnen dem Gesetz weiterhin über ihre europäischen Geschäftsaktivitäten, Kunden, Anbieter und den Produktvertrieb.
Vorstände sollten vermeiden, jeden autonomen Workflow in eine einzige Rechtskategorie einzuordnen. Der AI Act verwendet einen risikobasierten Rahmen, und die Verpflichtungen hängen vom System, der Rolle, dem Zweck und dem Einsatzkontext ab. Ein interner Assistent mit niedrigem Risiko unterliegt nicht automatisch denselben Pflichten wie ein reguliertes Hochrisikosystem.
Das praktische Problem besteht darin, dass Klassifizierung eine Bestandsaufnahme erfordert. Ein Unternehmen kann keinen Workflow bewerten, von dessen Existenz es nichts weiß. Ebenso wenig kann es glaubwürdige Dokumentation erstellen, wenn Eigentümerschaft, Modellherkunft, Datenzugriff und Tool-Berechtigungen über verschiedene Abteilungen verteilt sind.
Hier wird Veeam AI Governance zu einer Frage der Verantwortlichkeit. Der Vorstand muss nicht jeden Prompt genehmigen, benötigt aber Nachweise dafür, dass das Management kritische Workflows identifizieren kann. Zudem benötigt er die Gewissheit, dass Agenten mit hoher Wirkung über Kontrollen verfügen, die ihrer Befugnis angemessen sind.
Verantwortlichkeit sollte mit Entscheidungen beginnen, nicht mit Slogans. Führungskräfte müssen festlegen, welcher Geschäftsführer das Agentenrisiko verantwortet, welches Team das Inventar pflegt und welche Aktionen eine unabhängige Genehmigung erfordern. Sie müssen außerdem entscheiden, wann ein Workflow relevant genug für die Berichterstattung an den Vorstand wird.
Kennzahlen sollten die Qualität der Kontrollen offenlegen, statt bloße Einführung zu belohnen. Die Zahl eingesetzter Agenten sagt wenig über Sicherheit aus. Nützlichere Messgrößen umfassen entdeckte nicht identifizierte Workflows, entfernte übermäßige Berechtigungen, gewährte Richtlinienausnahmen und Vorfälle, die anhand vollständiger Protokolle rekonstruiert wurden.
Klare Zuständigkeiten können auch defensives Verhalten verringern. Wenn mehrere Führungskräfte glauben, persönliche Folgen tragen zu müssen, aber niemand den vollständigen Prozess kontrolliert, könnten Teams nützliche Systeme wahllos blockieren. Ein definiertes Entscheidungsmodell ermöglicht es Führungskräften, dokumentierte Risiken zu akzeptieren, wenn der Business Case dies rechtfertigt.
Was die Umfrage nicht belegt
Die Ergebnisse von Veeam zeigen ein glaubwürdiges Governance-Problem auf, doch die Studie misst Kompromittierungen, Verluste oder die Wirksamkeit von Kontrollen nicht direkt.
Die Umfrage wurde von einem Unternehmen in Auftrag gegeben, das Produkte für Datenresilienz, Sicherheit und Governance verkauft. Laut Veeam führte Censuswide die Befragung unabhängig durch. Die Finanzierung entkräftet die Ergebnisse nicht, Leser sollten jedoch zwischen gemessenen Antworten und der Interpretation des Sponsors unterscheiden.
Die Stichprobe umfasste 1.000 Entscheidungsträger in größeren Unternehmen. Sie repräsentierte nicht jede Organisation in Europa, dem Nahen Osten und Afrika. Kleinere Unternehmen, öffentliche Stellen und Firmen ohne ausgereifte AI-Programme könnten andere Bedingungen berichten.
Auch selbstberichtete Aufsicht ist subjektiv. Zwei Befragte könnten „vollständige Aufsicht“ unterschiedlich interpretieren. Eine Organisation könnte unvollständige Prompt-Protokollierung als unzureichende Aufsicht einstufen, während eine andere diese Beschreibung unbekannten Tools und Zugangsdaten vorbehalten würde.
Die Begriffe „AI-Workflow“, „autonomer Workflow“ und „Schatten-Agent“ können sehr unterschiedliche Systeme umfassen. Ein geplanter Zusammenfassungsprozess und ein Agent, der berechtigt ist, die Produktionsinfrastruktur zu verändern, erzeugen keine vergleichbaren Risiken. Zusammengefasste Prozentwerte zeigen nicht, wie viele Workflows über folgenschwere Berechtigungen verfügen.
Die Studie legt zudem keine verifizierte Zahl von Datenlecks offen, die durch Schatten-Agenten verursacht wurden. Dass 70 % sensible Dateninteraktionen berichten, bedeutet nicht, dass 70 % einer Offenlegung gegenüber einem Angreifer ausgesetzt waren. Interaktion ohne vollständige Aufsicht ist eine Risikobedingung, kein Vorfallsergebnis.
Diese Unterscheidung sollte die Interpretation der Überschrift prägen. „Krise“ ist Veeams Charakterisierung der Sichtbarkeitslücke. Die verfügbaren Ergebnisse stützen die Sorge um den Reifegrad der Governance, belegen jedoch weder die Häufigkeit noch die finanziellen Auswirkungen daraus resultierender Ausfälle.
Unabhängige technische Arbeiten stützen dennoch den zugrunde liegenden Risikomechanismus. Die Untersuchung von NIST aus dem Jahr 2026 ergab breite Übereinstimmung unter den Befragten, dass Agenten spezifische Sicherheitsbedenken schaffen. Sie kam außerdem zu dem Schluss, dass etablierte Cybersicherheitspraktiken weiterhin relevant sind, jedoch angepasst werden müssen.
Die Überprüfung der Agentensicherheit identifizierte Forderungen nach Umsetzungsleitlinien, Informationsaustausch und Standards. Diese unabhängige Arbeit bestätigt nicht die Prozentwerte von Veeam. Sie zeigt jedoch, dass die Kontrollherausforderung über die Marktpositionierung eines einzelnen Anbieters hinausgeht.
Eine zweite Unsicherheit betrifft die vorgeschlagene Abhilfe. Die Absicherung von Daten kann unbefugten Zugriff begrenzen und die Wiederherstellung verbessern, doch das Verhalten eines Agenten hängt auch von Modelldesign, Orchestrierungscode, Tools, Speicher und Identität ab. Keine einzelne Kontrollebene deckt das gesamte System ab.
Organisationen sollten daher dem Kauf eines Governance-Produkts nicht den Abschluss des Inventarproblems gleichsetzen. Erkennungstools können Workflows übersehen, die über persönliche Konten oder nur leicht überwachte Automatisierungsdienste laufen. Richtlinien können zudem abdriften, wenn Mitarbeitende Prompts, Verbindungen und Zeitpläne ändern.
Technische Tests müssen reale Aufgaben untersuchen. Ein allgemeiner Sicherheitswert kann nicht zeigen, ob ein Agent für die Kreditorenbuchhaltung eine manipulierte Rechnung korrekt behandelt. Bewertungen sollten tatsächliche Berechtigungen, Datenquellen, Fehlermodi und wiederholte Angriffsversuche widerspiegeln.
Auch menschliche Genehmigung ist keine universelle Lösung. Prüfer können sich an häufige Prompts gewöhnen und Aktionen genehmigen, ohne sie zu überprüfen. Hochwertige Genehmigung erfordert einen präzisen Kontext, eine verständliche Folge und eine praktikable Möglichkeit, die Aktion abzulehnen oder zu ändern.
Der stärkste Beitrag der Umfrage ist daher diagnostischer Natur. Sie gibt Vorständen und Sicherheitsteams einen Anlass zu prüfen, ob ihre angenommenen Kontrollen den beobachtbaren Workflows entsprechen. Ihre schwächste Interpretation wäre, jede gemeldete Lücke als bestätigte Sicherheitsverletzung oder jedes souveräne Modell als vollständige Abhilfe zu behandeln.
Drei Signale, die zeigen werden, ob die Governance aufholt
Der nächste Test besteht darin, ob Unternehmen Sorge in Inventare, durchsetzbare Grenzen und Nachweise umwandeln können, die einer Vorfallprüfung standhalten.
Das erste Signal ist die Qualität unternehmensweiter Agenteninventare. Ein glaubwürdiges Inventar sollte jeden Produktionsworkflow mit einem Verantwortlichen, Geschäftszweck, Modell, Datenquelle, Tool-Set, Identität und Genehmigungsstatus verknüpfen. Eine Tabelle mit Anwendungsnamen erfasst kein sich veränderndes Agentenverhalten.
Organisationen sollten berichten, wie viele zuvor unbekannte Agenten sie entdecken und wie schnell Verantwortliche diese bearbeiten. Ein vorübergehender Anstieg entdeckter Schatten-Workflows kann auf bessere Sichtbarkeit und nicht auf eine Verschlechterung der Sicherheit hinweisen. Die aussagekräftigere Kennzahl ist, ob ungelöste Workflows mit hoher Wirkung im Zeitverlauf abnehmen.
Dieses Signal würde die Diagnose von Veeam stärken, wenn Unternehmen wiederholt Agenten mit sensiblem Zugriff außerhalb bestehender Inventare finden. Es würde die Krisendarstellung abschwächen, wenn Entdeckungsprogramme überwiegend Experimente mit geringer Wirkung offenlegen, die bereits hinter wirksamen Datenkontrollen stehen.
Das zweite Signal ist das Entstehen durchsetzbarer Standards für Identität und Autorisierung. Agenten benötigen Identitäten, die von den Mitarbeitenden getrennt sind, die sie erstellen. Berechtigungen sollten konkrete Aufgaben widerspiegeln, gegebenenfalls ablaufen und Aufzeichnungen erzeugen, die für Untersuchungen geeignet sind.
NIST startete eine Initiative für Agentenstandards, um eine sichere, interoperable Einführung zu unterstützen. Fortschritte bei gemeinsamen Mustern für Identität, Autorisierung, Bewertung und Kommunikation würden die Abhängigkeit von maßgeschneiderten Kontrollen für jede Plattform verringern.
Die Unterstützung durch Anbieter wird entscheiden, ob diese Standards die Praxis verändern. Unternehmen sollten darauf achten, ob große Cloud-, Identitäts-, Automatisierungs- und Modellanbieter kompatible Kontrollen bereitstellen. Richtlinienformulierung ohne Unterstützung bei der Implementierung wird Teams weiterhin mit fragmentierten Protokollen und Berechtigungen arbeiten lassen.
Dieses Signal würde das Argument des Artikels stärken, wenn Anbieter bei agentenspezifischen Identitäten und granularer Tool-Autorisierung zusammenfinden. Es würde es abschwächen, wenn gewöhnliche Workload-Identitäten sich in realen Bereitstellungen als ausreichend erweisen, ohne bedeutende blinde Flecken zu schaffen.
Das dritte Signal sind Vorfallnachweise. Sicherheitsteams müssen anonymisierte Fälle veröffentlichen oder teilen, die zeigen, wie autonome Workflows versagt haben, welche Kontrollen sie gestoppt haben und welche Aufzeichnungen die Wiederherstellung ermöglichten. Ohne Ergebnisdaten wird sich die Sorge aus Umfragen weiterhin nur schwer einordnen lassen.
Vorfallnachweise sollten zwischen unbeabsichtigter Offenlegung, feindlicher Prompt-Injection, übermäßiger Nutzung von Berechtigungen und fehlerhaften autonomen Entscheidungen unterscheiden. Jeder Fehlermodus erfordert eine andere Reaktion. Sie pauschal unter „KI-Risiko“ zusammenzufassen, verschleiert, welche Investitionen den Schaden tatsächlich verringern.
Regulierungsbehörden können diese Evidenzbasis verbessern, indem sie Meldeerwartungen präzisieren und Muster bei der Durchsetzung veröffentlichen. Unternehmen sollten zudem prüfen, ob KI-bezogene Untersuchungen die Eingaben eines Agenten, abgerufenen Kontext, Tool-Aufrufe, Genehmigungen und Ausgaben rekonstruieren können.
Ein gut gesteuertes System sollte diese Rekonstruktion ermöglichen, ohne jeden sensiblen Prompt dauerhaft aufzubewahren. Teams benötigen klar definierte Aufbewahrungsfristen, geschützte Prüfaufzeichnungen und Zugriffsbeschränkungen für die Protokolle selbst. Bei unachtsamer Umsetzung kann Observability zu einem weiteren Datenschutzrisiko werden.
Dieses Signal würde die Veeam-These einer Krise durch Schatten-Agenten stärken, wenn Untersuchungen wiederholt scheitern, weil Unternehmen Eigentums- und Ausführungsaufzeichnungen fehlen. Es würde die These schwächen, wenn vorhandene Sicherheitstelemetrie durchgängig eine schnelle Eindämmung und verlässliche Attribution unterstützt.
Für Unternehmenskäufer ist die unmittelbare Maßnahme einfach. Fragen Sie jede Abteilung, welche Agenten sie betreibt, auf welche Daten diese zugreifen und welche Aktionen sie ausführen können. Vergleichen Sie diese Antworten anschließend mit der Telemetrie zu Identitäten, Netzwerken, Cloud und Automatisierung.
Entwickler sollten Agentenberechtigungen als Teil des Produktdesigns behandeln. Beginnen Sie mit schreibgeschütztem Zugriff, trennen Sie nicht vertrauenswürdige Inhalte von Anweisungen und verlangen Sie vor folgenreichen Aktionen eine Bestätigung. Bewahren Sie genug Kontext auf, um Fehler erklären zu können, ohne Protokolle in ein unkontrolliertes Datenarchiv zu verwandeln.
Wissensarbeiter sollten davon ausgehen, dass Komfort keine Autorisierung bedeutet. Bevor Sie einen Workflow mit E-Mail, Dateien, Kundensystemen oder Besprechungsaufzeichnungen verbinden, vergewissern Sie sich über den von der Organisation freigegebenen Weg. Eine nützliche persönliche Automatisierung kann institutionelle Risiken schaffen, wenn ihre Anmeldedaten oder Ausgaben der Kontrolle entgehen.
Die nächsten drei Monate sollten zeigen, ob der Markt mit messbaren Kontrollen oder einer weiteren Schicht von Richtliniendokumenten reagiert. Beobachten Sie Inventare, Identitätsstandards und Vorfallnachweise in dieser Reihenfolge. Diese Signale werden zeigen, ob Veeam eine vorübergehende Einführungslücke oder ein dauerhaftes Merkmal des Einsatzes von Unternehmensagenten identifiziert hat.



