Live-Sessions. Echte Konfigurationen. Praxiswissen für IAM & GRC. Jetzt anmelden für NEXIS Hacks | Live & On Demand | Online

IAM

Ihre AI-Agenten haben bereits Zugriff. Hält Ihre Governance Schritt?

23 Sep 2026
Dr. Heiko Klarl
Dr. Heiko Klarl CEO, Nexis

AI-Agenten werden Teil des alltäglichen Geschäftsbetriebs. Jemand erstellt einen Agenten in Microsoft Copilot Studio, verbindet ihn mit SharePoint oder einem CRM, teilt ihn mit Kollegen – und er beginnt zu arbeiten.  

Sobald ein Agent in Entra ID mit Geschäftssystemen verbunden ist, wird er auch Teil der Zugriffslandschaft des Unternehmens. 

AI-Agenten können Berechtigungen, Anwendungsrollen und Gruppenmitgliedschaften besitzen. Sie können auf Unternehmensressourcen zugreifen, mit Mitarbeitern in Teams oder Outlook interagieren und im Auftrag von Human Identities handeln. Doch die Governance-Prozesse, die sie umgeben, haben sich oft nicht im gleichen Tempo entwickelt.  

Dies stellt eine neue Herausforderung für Identity and Access Management (IAM) und Governance, Risk and Compliance (GRC) dar: Wie steuert man AI-Agenten mit dem gleichen Maß an Transparenz und Kontrolle, das bereits auf Human Identities angewendet wird? 

AI-Agenten werden Teil der Identitätslandschaft 

Die Governance von AI-Agenten beginnt mit einer einfachen Frage: Welche Agenten sind tatsächlich in Ihrer Umgebung aktiv? 

Für viele Unternehmen ist diese Frage überraschend schwer zu beantworten. Agenten können von verschiedenen Geschäftsbereichen für unterschiedliche Zwecke erstellt worden sein. Einige haben klar definierte Verantwortlichkeiten, während andere sich von Experimenten zu Werkzeugen entwickelt haben, die in täglichen Geschäftsprozessen eingesetzt werden.  

Sobald diese Agenten mit Anwendungen und Unternehmensdaten interagieren, wird Identity Governance relevant. Unternehmen müssen verstehen, worauf ein Agent zugreifen kann, ob diese Berechtigungen für seinen Zweck angemessen sind und wer dafür verantwortlich ist. Und schließlich müssen in Europa tätige Unternehmen alle Anforderungen des EU AI Act [1] erfüllen.  

Die Prinzipien sind aus dem traditionellen IAM bekannt: Ownership, Least Privilege, Access Governance und Segregation of Duties (SoD). AI-Agenten erfordern kein völlig neues Governance-Modell. Sie müssen sie in das bereits bestehende integrieren.  

Dies wird besonders wichtig, wenn AI-Agenten nicht isoliert, sondern in Bezug auf die Human Identities betrachtet werden, die sie bedienen können. 

Das Risiko, das in separaten Berichten unsichtbar bleibt 

Betrachten Sie einen Mitarbeiter, dessen individueller Zugriff vollständig Compliance-konform ist. Seine Berechtigungen wurden überprüft, und es besteht kein SoD-Konflikt.  

Nehmen wir nun an, derselbe Mitarbeiter kann einen AI-Agenten mit zusätzlichen Berechtigungen bedienen. 

Einzeln betrachtet mögen der Mitarbeiter und der Agent harmlos erscheinen. Zusammen jedoch könnte ihr kombinierter Zugriff eine SoD-Verletzung hervorrufen – zum Beispiel, indem dieselbe Person eine sensible Transaktion initiieren und genehmigen kann.  

Der Konflikt wird erst sichtbar, wenn Sie Human Identities und nicht-menschliche Identitäten gemeinsam analysieren. 

Dies ist eine wichtige Veränderung für Identity Governance. Einen AI-Agenten nur als technisches Objekt zu betrachten, liefert kein vollständiges Bild. Unternehmen müssen auch seine Beziehungen zu Personen, Anwendungen, Berechtigungen und Geschäftsprozessen verstehen.  

Und SoD ist nur ein Teil der Gleichung. Eine effektive Governance von AI-Agenten sollte mehrere grundlegende Fragen beantworten:  

  • Welche AI-Agenten existieren in unserer Microsoft-Umgebung und was ist ihre Absicht? 
  • Auf welche Anwendungen, Daten und Ressourcen können sie zugreifen? 
  • Sind ihre Berechtigungen für ihren beabsichtigten Zweck angemessen? 
  • Wer ist Eigentümer jedes Agenten und dafür verantwortlich? 
  • Welche Human Identities können sie bedienen? 
  • Welche Risiken ergeben sich aus der Kombination von menschlichem und Agenten-Zugriff? 

Ohne diesen Kontext verfügen Unternehmen möglicherweise über ein Inventar technischer Objekte ohne aussagekräftige Governance darüber. 

Eine Baseline mit dem NEXIS AI Agent Health Check etablieren 

Der NEXIS AI Agent Health Check bietet eine fokussierte, datengestützte Bewertung von AI-Agenten in Ihrem Microsoft-Tenant. Sein Zweck ist es, eine zuverlässige Baseline für die Governance von AI-Agenten auf der Grundlage tatsächlicher Tenant-Daten zu etablieren.  

Er konzentriert sich auf die Agenten, die in Ihrer Microsoft-Umgebung sichtbar sind. Agenten, die das Directory nie berühren, zum Beispiel solche, die auf Dienstkonten basieren oder sich über gespeicherte Anmeldeinformationen authentifizieren, fallen nicht in diesen Bereich und sind ein natürliches nächstes Gesprächsthema.  

Anstatt ein separates Governance-Modell für Agenten einzuführen, integriert die Bewertung sie in den Kontext der bestehenden Identity Governance. 

Der Health Check konzentriert sich auf vier Bereiche.

Der Health Check konzentriert sich auf vier Bereiche. 

Agenten-Inventar: Es erstellt ein datiertes Inventar der AI-Agenten in Ihrem Microsoft-Tenant, einschließlich ihrer Herkunft, worauf sie zugreifen können und welche von ihnen neben menschlichen Kollegen am digitalen Arbeitsplatz erscheinen. 

Agenten-Zugriff und Reichweite: Es analysiert, wo Berechtigungen konzentriert sind und wo der Cloud-Zugriff eines Agenten breiter sein könnte, als für seinen beabsichtigten Zweck erforderlich. Dies bietet strukturelle Transparenz über die potenzielle Reichweite eines Agenten. 

Ownership und Accountability: Die Bewertung identifiziert Agenten ohne registrierten Eigentümer und bildet die Grundlage für die Zuweisung klarer Verantwortung durch etablierte Governance-Workflows. 

Cross-Identity SoD: NEXIS analysiert Human Identities und AI-Agenten gemeinsam, um Zugriffskonflikte aufzudecken, die verborgen bleiben, wenn jede Population für sich bewertet wird. 

Zusammen liefern diese Ergebnisse mehr als ein AI-Agenten-Inventar. Sie zeigen, wo Governance-Aufmerksamkeit erforderlich ist, und helfen Unternehmen, die nächsten Schritte zu priorisieren.  

Wie funktioniert der NEXIS AI Agent Health Check? 

Die Bewertung folgt vier strukturierten Schritten. 

Sie beginnt mit der Abgrenzung und dem Kick-off, wo Sie die relevante Umgebung und die Ziele der Bewertung definieren. Als Nächstes folgt der Datenimport und die Verifizierung, die die Datengrundlage für die Analyse bilden.  

NEXIS führt dann die Inventarisierungs- und Reichweitenanalyse durch, identifiziert und bewertet die Agenten im Kontext ihres Zugriffs, ihrer Ownership und ihrer Beziehungen. Entscheidend ist, dass diese Analyse die Agentenpopulation mit Human Identities verbindet, anstatt AI-Agenten als isolierte Kategorie zu behandeln.  

Der Health Check schließt mit einer Präsentation der Ergebnisse und Empfehlungen ab. NEXIS bereitet die Ergebnisse sowohl für technische als auch für Management-Stakeholder auf, einschließlich eines Benchmark-Vergleichs mit anonymisierten Daten anderer Unternehmen, und gibt einen klaren Überblick über den aktuellen Governance-Status, relevante Risiken und die zuerst zu berücksichtigenden Bereiche.  

Das Ergebnis ist daher keine weitere generische AI-Reifegradbewertung. Es ist eine konkrete Ansicht der AI-Agenten in Ihrer Microsoft-Umgebung und ihrer Position innerhalb Ihrer Identitätslandschaft.  

AI-Agenten in die Identity Governance integrieren 

AI-Agenten vermehren sich bereits in Unternehmensumgebungen, und jeder einzelne sammelt Zugriff auf Geschäftssysteme an. Die Governance muss Schritt halten.  

Der Ausgangspunkt muss kein neues Set von Prozessen sein. Unternehmen können Prinzipien erweitern, auf die sie sich bereits für Human Identities verlassen: Ownership etablieren, Zugriff verstehen, Least Privilege durchsetzen, SoD-Konflikte identifizieren und eine auditfähige Ansicht darüber pflegen, wer – oder was – auf kritische Ressourcen zugreifen kann.  

Der NEXIS AI Agent Health Check schafft die notwendige Baseline, um genau das zu tun. 

Er beantwortet die Fragen, die zuerst wichtig sind: Welche AI-Agenten sind bereits vorhanden? Worauf können sie zugreifen? Wer ist für sie verantwortlich? Und welche Risiken werden erst sichtbar, wenn Sie ihren Zugriff zusammen mit Human Identities analysieren?  

Diese Transparenz macht die Governance von AI-Agenten von einer abstrakten zukünftigen Anforderung zu etwas, das Unternehmen heute berücksichtigen können. 

Bereit, die AI-Agenten zu sehen, die bereits in Ihrem Microsoft-Tenant arbeiten? 

Sprechen Sie mit unseren Experten über den NEXIS AI Agent Health Check und etablieren Sie eine klare Baseline für die Governance von AI-Agenten. 

Demo anfordern

 

[1] Dr. Heiko Klarl, The AI Register Is Not Enough, 25. Juni 2026