Behandeln Sie eine KI-Control-Plane wie ein Tier-Zero-Asset, wenn sie unternehmensweit Agentenidentitäten, Tool-Berechtigungen, Richtlinien, Workflows, Freigabe-Gates, Audit-Verhalten oder Wiederherstellungspfade ändern kann. Wird sie kompromittiert, lässt sich verändern, was viele Agenten tun dürfen – nicht nur, was ein einzelnes Modell sagt.
„Tier Zero“ ist hier eine Analogie für das Risikomanagement der Führungsebene, keine formale KI-spezifische Klassifizierung. Microsoft ordnet in seinem Enterprise-Access-Modell die Identity Control Plane dem Tier 0 zu, weil sie die anderen Ebenen indirekt kontrollieren kann. Ich würde diese Logik nur dann auf eine KI-Control-Plane übertragen, wenn ihr Auswirkungsradius vergleichbar ist. Eine Chatbot-Oberfläche ohne Tools und privilegierte Administration gehört nicht automatisch dazu.
Diese Sicht auf die Control Plane verbindet das Identitätsproblem von KI-Agenten, die Entscheidungsrechte für agentische KI und die schwierige Suche nach nicht genehmigten Shadow Agents. Im Kern geht es immer um Autorität: Wer oder was kann sie erteilen, verändern, beobachten und entziehen?
Erst das Asset definieren, dann schützen
Die KI-Control-Plane ist kein einzelnes Produkt. Sie umfasst alle Komponenten, die entscheiden, wie ein Agent angelegt wird, welche Richtlinie gilt, welche Identität er nutzt, welche Tools und Daten er erreichen darf, wann ein Mensch eine Aktion freigeben muss, was protokolliert wird und wie sich der Workflow deaktivieren oder wiederherstellen lässt.
Je nach Architektur gehören dazu:
- Agentenverzeichnis, Orchestrator und Workflow-Definitionen;
- Ausgabe von Identitäten, Delegation, Secrets und Token-Austausch;
- Routing von Modellen und Tools, Allowlisten und Policy Enforcement Points;
- Retrieval-Quellen, Memory-Konfiguration und Datengrenzen;
- Freigabe-Gates für folgenreiche Aktionen;
- Evaluation, Monitoring und Audit-Pipelines; sowie
- Deployment, Versionierung, Rollback, Entzug und Recovery-Kontrollen.
Erklären Sie nicht aus Bequemlichkeit all diese Komponenten zu Tier Zero. Ermitteln Sie, welche davon unternehmensweite Befugnisse verändern oder eine Kontrolle umgehen können. Diese Pfade brauchen das höchste Schutzniveau. Workload-spezifische Administration sollte auf einer niedrigeren Ebene bleiben, solange sie das gemeinsame Kontrollsystem nicht beeinflussen kann.
Diese Grenze ist wichtig. Wird jede KI-Komponente als kritisch bezeichnet, schützt die Organisation entweder Assets mit geringer Auswirkung zu teuer oder verwässert stillschweigend die Bedeutung der Klassifizierung.
Warum die Analogie passt
Traditionelle Workloads führen meist eine Logik aus, die Engineers im Voraus definiert haben. Ein Agent kann Tools und Aktionen erst zur Laufzeit auswählen. Das Modell ist nicht der letzte Enforcement Point. Das umgebende System kann seinen Output jedoch in API-Aufrufe, Codeänderungen, finanzielle Transaktionen, Identitätsänderungen oder den Zugriff auf sensible Daten übersetzen.
Die Zero Trust Architecture von NIST beschreibt Policy Engine und Policy Administrator als zentrale Unternehmenskomponenten, weil die Kommunikation mit Ressourcen von ihren Entscheidungen abhängt. NIST warnt, dass Konfigurationsänderungen an diesen Komponenten protokolliert und auditiert werden müssen und dass Störungen den Unternehmensbetrieb beeinträchtigen können. Eine KI-Plattform, die Entscheidungen über Berechtigungen, Richtlinien und Tool-Routing zentralisiert, verdient dieselbe architektonische Aufmerksamkeit.
Das Bedrohungsbild ist breiter als Prompt Injection. Die OWASP Top 10 for Agentic Applications 2026 nennen unter anderem das Kapern von Agentenzielen, Tool-Missbrauch, Identitäts- und Privilegienmissbrauch, unerwartete Codeausführung, unsichere Kommunikation zwischen Agenten und Rogue Agents. Nicht alle diese Risiken entstehen in der Control Plane. Eine schwache Control Plane kann sie aber über viele Workflows hinweg verstärken.
Autorität gehört nicht ins Modell
Die erste Designregel ist einfach: Das Modell darf eine Aktion vorschlagen, doch eine deterministische Richtlinie muss die konkrete Operation autorisieren. Fragen Sie nicht das Modell, ob seine eigene Anfrage sicher ist, und behandeln Sie die Antwort dann als Zugriffskontrolle.
Bewerten Sie die tatsächlich handelnde Identität, den delegierten Benutzer- oder Servicekontext, die Zielressource, die Aktion, die Datenklassifizierung, den Workflow-Status und die möglichen Folgen. Ein öffentliches Dokument zu lesen ist etwas anderes, als ein Zahlungskonto zu ändern – selbst wenn beides über denselben Agenten angefragt wird.
Nutzen Sie getrennte Workload-Identitäten statt eines gemeinsamen Service Accounts oder der langlebigen Zugangsdaten einer verantwortlichen Person. Begrenzen Sie den Zugriff auf Aufgabe und Ressource, und passen Sie die Lebensdauer der Credentials an die Aktion an. Die sechs Identitätstests für KI-Agenten bieten einen praktischen Einstieg in Verantwortlichkeit, begrenzte Delegation, Provenienz und Lifecycle-Kontrolle.
Dieser Bereich entwickelt sich noch. Im Februar 2026 veröffentlichte das National Cybersecurity Center of Excellence von NIST ein Konzeptpapier zur Anwendung von Identifikation, Autorisierung, Auditierung und Nichtabstreitbarkeit auf Software- und KI-Agenten. Das ist ein gutes Signal, bewährte Identity-Prinzipien schon jetzt anzuwenden, ohne so zu tun, als seien alle agentenspezifischen Standards bereits geklärt.
Den administrativen Pfad schützen
Eine Control Plane sollte nicht über denselben Alltagspfad administriert werden, der auch für E-Mail, Web-Browsing und allgemeine Büroarbeit dient. Trennen Sie privilegierte Administration, verlangen Sie starke Authentisierung, nutzen Sie zeitlich begrenzte Rechteerhöhung und überwachen Sie sowohl den Administrator als auch den Gerätezustand.
Änderungen an der Control Plane brauchen Versionshistorie, ein den Folgen angemessenes Peer Review und eine auditierbare Verbindung vom Antrag bis zum Deployment. Schützen Sie Policy-Repositories, Agentenverzeichnisse, Tool-Kataloge, Secrets und Logging-Konfiguration vor einseitigen oder unbeobachteten Änderungen. Ein Plattformadministrator, der Berechtigungen ändern und zugleich die Spuren löschen kann, gehört unabhängig von seiner Stellenbezeichnung zum Pfad mit dem höchsten Risiko.
Achten Sie auch auf indirekte Kontrolle. Build-Systeme, Backup-Services, Deployment-Credentials, Monitoring-Agenten oder Plugin-Marktplätze können die Schutzbedürftigkeit der Control Plane erben, wenn sie Richtlinien ersetzen, Agentenpakete verändern, unsichere Konfigurationen wiederherstellen oder mit gleichwertigen Privilegien arbeiten können.

Den Entzug von Berechtigungen vor der Autonomie planen
Der Entzug muss dort greifen, wo Autorität tatsächlich ausgeübt wird. Ein Chatfenster zu schließen reicht nicht, wenn geplante Workflows, zwischengespeicherte Credentials, wartende Tool-Aufrufe oder nachgelagerte Agenten weiterarbeiten können.
Prüfen Sie für jeden folgenreichen Workflow, ob die Organisation:
- einen einzelnen Agenten deaktivieren kann, ohne alle Agenten zu stoppen;
- aktive Credentials und delegierte Zugriffe entziehen kann;
- ein Tool oder eine Aktionsklasse zentral sperren kann;
- wartende und laufende Arbeit stoppen kann, soweit das Zielsystem dies zulässt;
- Evidenz für die Untersuchung bewahren kann;
- in einen sicheren manuellen oder schreibgeschützten Modus wechseln kann; und
- eine nachweislich intakte Version von Richtlinie und Workflow wiederherstellen kann.
Nicht jede externe Aktion lässt sich rückgängig machen. Eine ausgeführte Zahlung, ein gelöschter Datensatz oder ein offengelegtes Secret können irreversibel sein. Deshalb sollten sich Freigabe-Gates an den Folgen orientieren, nicht an der Neuartigkeit. Entscheidungen mit hoher Auswirkung auf Finanzen, Identitäten, Produktion, Kundendaten oder regulierte Prozesse können einen Menschen oder einen getrennt kontrollierten Prüfschritt erfordern, auch wenn Aktionen mit geringer Auswirkung autonom bleiben.
Eine durchgängige Nachweiskette schaffen
Evidenz zu Agenten ist häufig über Benutzeroberfläche, Model Gateway, Orchestrator, Identity Provider, Policy Engine, Tool und Zielanwendung verteilt. Geben Sie dem Workflow eine Korrelations-ID und bewahren Sie genug Kontext, um Anweisung, Agentenidentität, delegierte Autorität, Autorisierungsentscheidung, Tool-Anfrage, Ergebnis und die daraus entstandene Zustandsänderung rekonstruieren zu können.
Es geht nicht darum, private Modellüberlegungen zu erfassen oder sensible Prompts in jedes Log zu kopieren. Es geht um operative Fragen: Was hat die Aktion ausgelöst? Welche Identität hat sie ausgeführt? Welche Richtlinie hat sie zugelassen? Was hat sich geändert? Lässt sich der Zugriff entziehen? Wer verantwortet die Wiederherstellung?
Das Logging muss außerdem den Vorfall überstehen, den es erklären soll. Kann dieselbe Control Plane Richtlinie und Audit-Historie unbemerkt umschreiben, ist der Evidenzpfad für dieses Risiko nicht unabhängig genug.
Kontrollnachweise statt Produktetiketten verlangen
Eine Review auf Führungsebene kann mit fünf Fragen arbeiten:
| Frage | Anzufordernde Evidenz |
|---|---|
| Was kann diese Control Plane verändern? | Eine Übersicht über Identitäten, Richtlinien, Tools, Daten, Workflows und nachgelagerte Systeme |
| Wer kann sie administrieren? | Benannte Rollen, privilegierte Zugriffspfade, Regeln zur Rechteerhöhung und die letzte Zugriffsprüfung |
| Wo wird die Autorisierung durchgesetzt? | Ein Tool-Aufrufpfad, der die Richtlinie außerhalb des Modells und das Verhalten bei Ablehnung zeigt |
| Wie schnell lässt sich Autorität entziehen? | Ergebnisse einer Abschaltübung für Agent, Token, Tool und Workflow |
| Können wir wiederherstellen und untersuchen? | Ein getesteter Restore-Pfad sowie korrelierte, geschützte Audit-Evidenz |
Beginnen Sie mit dem Workflow, der die größte Autorität über Geld, Identitäten, Produktion, Kundendaten oder regulierte Entscheidungen besitzt. Verfolgen Sie ihn von der Anweisung über Richtlinie und Tool-Ausführung bis zur Wiederherstellung. Die Lücken zeigen, ob als Nächstes in Identity, Isolation, Policy Enforcement, Observability oder Resilience investiert werden sollte.
Die Control Plane wird durch das, was sie kontrollieren kann, zu Tier Zero. Schützen Sie sie entsprechend dieser Autorität – und halten Sie die Klassifizierung eng genug, damit sie aussagekräftig bleibt.




