Akquisition
Omada integriert EmpowerID und erweitert Identity Governance um Runtime-Kontrollen für KI-Agenten
Omada übernimmt EmpowerID
KI-Agenten entwickeln sich in Unternehmen zu einer neuen Klasse digitaler Identitäten – mit weitreichenden Berechtigungen, hoher Geschwindigkeit und bislang oft unzureichender Kontrolle. Genau hier entsteht eine neue Sicherheitslücke: Klassische Identity-Governance-Modelle wurden für Menschen und Anwendungen entwickelt, nicht für autonome Systeme, die in Echtzeit Entscheidungen treffen und Aktionen ausführen. Mit der Übernahme von EmpowerID will Omada deshalb Identity Governance um eine entscheidende Ebene erweitern: die unmittelbare Kontrolle darüber, was KI-Agenten tatsächlich tun dürfen.
Von Identity Governance zu Agent Governance
Omada Identity übernimmt den auf AI Agent Governance spezialisierten Anbieter EmpowerID. Mit der Akquisition integriert Omada dessen Technologien für Runtime Agent Governance in die eigene Identity-Governance-and-Administration-Plattform (IGA).
Damit verfolgt Omada einen Ansatz, bei dem menschliche Nutzer, Anwendungen, Workloads, Maschinenidentitäten und KI-Agenten innerhalb einer gemeinsamen Identity Fabric verwaltet werden sollen. Der Schritt baut auf der im Juni vorgestellten Agent-Governance-Lösung des Unternehmens auf.
Die strategische Relevanz liegt vor allem in der zunehmenden Autonomie von KI-Systemen. Agenten greifen auf Anwendungen und Daten zu, nutzen Tools und APIs und führen Aufgaben teilweise tausendfach automatisiert aus. Herkömmliche Zugriffsmodelle geraten dabei an Grenzen, weil sie Berechtigungen häufig periodisch überprüfen, während Agenten innerhalb von Sekunden neue Aktionen ausführen können.
Zugriffsentscheidungen sollen in Echtzeit fallen
Ein zentraler Baustein der kombinierten Plattform ist deshalb die Runtime-Autorisierung. Zugriffsentscheidungen sollen unmittelbar beim jeweiligen Zugriff getroffen werden – sowohl für menschliche Identitäten als auch für KI-Agenten.
Dabei sollen aktuelle Informationen über Risiken, Berechtigungen und Governance-Vorgaben berücksichtigt werden. Ändert ein Unternehmen beispielsweise die zulässigen Rechte eines Agenten, soll diese Änderung beim nächsten Zugriff greifen und nicht erst nach einem späteren Synchronisations- oder Zertifizierungsprozess.
Damit verschiebt sich Identity Governance von einer überwiegend retrospektiven Kontrollfunktion in Richtung kontinuierlicher Durchsetzung.
Omada -CEO Jakob H. Kraglund bringt den Unterschied auf den Punkt: Unternehmen müssten künftig nicht nur erkennen können, worauf Agenten Zugriff besitzen. Entscheidend werde, sie im Moment einer unerlaubten Aktion stoppen zu können.
Eine gemeinsame Identity Fabric für Menschen und Maschinen
Omada will mit der Integration von EmpowerID mehrere bislang getrennte Sicherheitsbereiche zusammenführen.
Menschliche Nutzer, Anwendungen, Workloads und KI-Agenten sollen über gemeinsame Lifecycle-, Zugriffs- und Zertifizierungsprozesse verwaltet werden. Gleichzeitig soll eine kontinuierlich aktualisierte Sicht auf Identitäten, Berechtigungen und Beziehungen über verbundene Systeme hinweg entstehen.
Für KI-Agenten reicht dieses Modell von der Discovery über Eigentümerschaft und Lifecycle-Management bis zur Kontrolle ihrer tatsächlichen Aktionen.
Gerade die Discovery gewinnt an Bedeutung. Unternehmen müssen zunächst wissen, welche Agenten überhaupt existieren, unter welcher Identität sie agieren, welche Tools sie nutzen und auf welche Systeme oder Daten sie zugreifen können. Erst darauf lässt sich eine belastbare Governance aufbauen.
Compliance wird zum kontinuierlichen Prozess
Auch für regulatorische und interne Compliance-Prozesse verändert die zunehmende Verbreitung autonomer Agenten die Anforderungen. Statt Kontrollnachweise erst für Audits zusammenzutragen, sollen Zugriffsvergaben, Entscheidungen und Überprüfungen fortlaufend dokumentiert werden. Die entsprechenden Nachweise entstehen damit unmittelbar während des Betriebs.
Dieser Ansatz könnte insbesondere dort relevant werden, wo Unternehmen nachvollziehbar dokumentieren müssen, warum eine Identität – unabhängig davon, ob Mensch, Anwendung oder Agent – auf bestimmte Ressourcen zugreifen durfte.
Martin Kuppinger, Distinguished Analyst und Mitgründer von KuppingerCole Analysts, sieht darin eine notwendige Weiterentwicklung klassischer Identity Governance: Bei KI-Agenten reiche eine nachträgliche Kontrolle aufgrund ihrer Geschwindigkeit nicht mehr aus. Governance müsse deshalb nicht nur definieren, wer Zugriff erhält, sondern auch, welche konkreten Aktionen Agenten im jeweiligen Moment durchführen dürfen.
Agentische KI verändert die Anforderungen an Identity Security Die Übernahme zeigt, wie stark sich der Identity-Security-Markt durch agentische KI verändert. Sobald autonome Systeme nicht mehr nur Informationen bereitstellen, sondern eigenständig Aktionen in Unternehmensumgebungen ausführen, werden Berechtigungen, Identitäten und Autorisierungsentscheidungen zu einem zentralen Sicherheitsfaktor.
Für Unternehmen entsteht damit eine neue Governance-Frage: Nicht nur „Wer darf auf ein System zugreifen?“, sondern zunehmend „Was darf eine autonome Identität innerhalb dieses Systems tun – und wie lässt sich das in Echtzeit begrenzen?“
Mit EmpowerID versucht Omada, genau diese Lücke zwischen klassischer Identity Governance und der Laufzeitkontrolle autonomer KI-Agenten zu schließen.
Patrick Parker, CEO und Mitgründer von EmpowerID , wechselt im Zuge der Übernahme als Chief Innovation Officer zu Omada und soll die Weiterentwicklung sowie Integration der Agent-Governance-Technologie begleiten. Die Investmentbank Stephens beriet Omada und seine Anteilseigner bei der Transaktion.