EZB

EZB fordert KI-Aktionspläne: Maschinenidentitäten werden zum Sicherheitsfaktor

EZB fordert KI-Aktionspläne: Maschinenidentitäten werden zum Sicherheitsfaktor

Warum Banken jetzt ihre Maschinenidentitäten schützen müssen

KI verändert nicht nur die Geschwindigkeit von Cyberangriffen, sondern auch die Angriffsfläche von Banken. Mit autonomen Agenten, Cloud-Workloads und automatisierten Diensten wächst die Zahl nicht-menschlicher Identitäten – und damit ein Sicherheitsbereich, der in klassischen Identity-Konzepten häufig noch zu wenig berücksichtigt wird. Der von der Europäischen Zentralbank geforderte KI-Aktionsplan bietet Finanzinstituten deshalb die Gelegenheit, Machine Identity Security stärker in ihre Cyberresilienz zu integrieren.

Die Europäische Zentralbank (EZB) hat die von ihr beaufsichtigten Finanzinstitute am 7. Juli 2026 aufgefordert, ihre Cyberrisiken im Zusammenhang mit Künstlicher Intelligenz umfassend zu untersuchen. Bis zum 31. Oktober sollen die Banken ihren zuständigen Aufsichtsteams einen Aktionsplan vorlegen, der konkrete Maßnahmen, Ressourcen, Verantwortlichkeiten und Zeitpläne zur Prävention, Eindämmung und Abwehr KI-gestützter Cyberangriffe beschreibt.

Dabei sollten Finanzinstitute nicht ausschließlich menschliche Identitäten und klassische Benutzerkonten betrachten. Mit dem zunehmenden Einsatz von KI-Agenten, automatisierten Diensten, APIs, Containern und Cloud-Workloads wächst auch die Zahl der Maschinenidentitäten innerhalb der IT-Infrastruktur.

Diese Identitäten authentifizieren Anwendungen, Services und automatisierte Prozesse untereinander – oftmals mit weitreichenden Berechtigungen. Werden Zertifikate, Schlüssel, Tokens oder andere maschinelle Zugangsdaten kompromittiert, können Angreifer dadurch weitreichenden Zugriff auf Systeme und Daten erhalten.

1. Maschinenidentitäten vollständig erfassen

Grundlage jeder Sicherheitsstrategie ist Transparenz. Finanzinstitute sollten deshalb zunächst sämtliche Maschinenidentitäten in lokalen Rechenzentren sowie Cloud- und Hybridumgebungen erfassen.

Dabei reicht eine reine Inventarliste nicht aus. Sicherheitsverantwortliche müssen nachvollziehen können, welcher Anwendung oder welchem Service eine Identität zugeordnet ist, welche Geschäftsfunktion sie unterstützt, welche Berechtigungen sie besitzt und von welchen Systemen sie genutzt wird. Eine solche Bestandsaufnahme ermöglicht es, besonders kritische Maschinenidentitäten gezielt zu priorisieren – beispielsweise solche, die mit öffentlich erreichbaren Diensten oder geschäftskritischen Bankanwendungen verbunden sind.

2. Statische Zugangsdaten konsequent reduzieren

Ein weiteres Risiko sind langlebige Zugangsdaten. Zertifikate, Schlüssel oder Secrets, die über lange Zeiträume unverändert bleiben, vergrößern das mögliche Zeitfenster für Missbrauch.

Wo technisch möglich, sollten Banken deshalb persistente Secrets durch eindeutige, kurzlebige und kryptografisch überprüfbare Identitäten ersetzen. Gleichzeitig gilt das Prinzip der minimalen Berechtigung: Maschinenidentitäten sollten ausschließlich auf jene Ressourcen zugreifen können, die für ihre jeweilige Aufgabe notwendig sind.

Ausstellung, Erneuerung und Widerruf solcher Identitäten sollten möglichst automatisiert über den gesamten Lebenszyklus hinweg erfolgen.

Zertifikatsbasierte Authentifizierung und Mutual TLS können dabei helfen, beide Seiten einer Kommunikation zwischen Diensten eindeutig zu authentifizieren. Standards wie SPIFFE ermöglichen darüber hinaus eine einheitliche Identitätsbasis für Workloads in Cloud-, Container- und On-Premises-Umgebungen.

3. Vertrauen entlang der Software-Lieferkette absichern

Maschinenidentitäten spielen auch innerhalb moderner Software-Lieferketten eine zentrale Rolle. Banken sollten deshalb untersuchen, wie externe Anbieter, Managed-Service-Provider, Softwarekomponenten und automatisierte Deployment-Pipelines auf ihre Systeme zugreifen.

Kontrollierte Code-Signing-Prozesse können sicherstellen, dass Herkunft und Integrität von Software, Firmware, Skripten oder Containern vor ihrer Bereitstellung überprüft werden.

Besonders kritisch sind dabei die verwendeten Signaturschlüssel. Ihr Zugriff sollte streng kontrolliert und mit derselben Sorgfalt geschützt werden wie andere privilegierte Zugangsdaten. Gerät ein solcher Schlüssel in falsche Hände, können Angreifer manipulierte Software unter Umständen als vermeintlich vertrauenswürdig erscheinen lassen.

4. Sicherheitsreaktionen automatisieren

KI-basierte Angriffe verkürzen den Zeitraum zwischen Kompromittierung und möglicher Schadwirkung. Manuelle Sicherheitsprozesse können deshalb zunehmend zum Engpass werden.

Routinemäßige Zertifikatserneuerungen, Schlüsselrotationen, Policy-Durchsetzungen oder der Entzug kompromittierter Maschinenidentitäten sollten möglichst automatisiert erfolgen.

Parallel dazu sollten Banken konkrete Angriffsszenarien durchspielen. Dazu gehören beispielsweise gestohlene Zugangsdaten von Workloads, kompromittierte Code-Signing-Schlüssel, Ausfälle kritischer Drittanbieter oder Störungen von Cloud-Diensten.

Solche Maßnahmen können das von der EZB geforderte beschleunigte Schwachstellen- und Patch-Management ergänzen. Sie ersetzen es jedoch nicht.

5. KI-, Identity- und Resilience-Programme zusammenführen

Der entscheidende Punkt liegt letztlich weniger in einzelnen Sicherheitstechnologien als in der Governance. KI-Sicherheit, Identity and Access Management, PKI, Cloud Security, Application Security, Beschaffung, operative Resilienz und Enterprise Risk Management dürfen nicht isoliert betrachtet werden.

Finanzinstitute sollten diese Bereiche unter einem gemeinsamen Governance-Modell mit klar definierten Verantwortlichkeiten zusammenführen.

Dabei bietet sich gleichzeitig eine Verbindung zu bestehenden DORA-Programmen an. Der Digital Operational Resilience Act verpflichtet Finanzunternehmen bereits zu einem umfassenden, belastbaren und dokumentierten IKT-Risikomanagement.

Die von der EZB geforderten KI-Aktionspläne könnten deshalb genutzt werden, vorhandene Resilience- und Identity-Strukturen um die Risiken von KI-Agenten und Maschinenidentitäten zu erweitern.

Machine Identity Security wird Teil der KI-Governance

Mit zunehmender Automatisierung verschiebt sich Identity Security grundlegend. Nicht mehr nur Mitarbeiter, Administratoren und externe Partner benötigen digitale Identitäten. Anwendungen, Services, APIs, Container und KI-Agenten kommunizieren zunehmend eigenständig miteinander.

Damit steigt die Bedeutung eines zentralen Machine Identity Managements . Entsprechende Plattformen können Transparenz über Zertifikate, Schlüssel und weitere Maschinenidentitäten schaffen, deren Lebenszyklus automatisieren und Sicherheitsrichtlinien zentral durchsetzen.

Für Finanzinstitute geht es damit um mehr als Zertifikatsmanagement. Maschinenidentitäten werden zu einem Bestandteil der KI-Governance – und damit auch zu einem wichtigen Faktor für die operative Cyberresilienz.