Newsletter IT-Sicherheit
Free

it-sa 2026 | Messevorschau : AI-Governance – erprobtes Konzept oder never-ending Story : Experten von Cloudflare, KnowBe4 und Proliance diskutieren auf der it-sa über den Reifegrad der KI Governance

KI-Tools und -Agenten haben die Arbeitswelt bereits massiv verändert. Mit autonomen Agenten ist eine weitere Ebene hinzugekommen, die für Organisationen wie der „Geist aus der Flasche“ nur schwierig wieder einzufangen ist. In den Fokus rückt deshalb die AI-Governance, über die aktuell viel diskutiert wird – klare Konzepte und Strategien, wie mit immer neuen Generationen von KI-Modellen umzugehen ist, fehlen jedoch.

Lesezeit 2 Min.

Als Startpunkt muss zunächst eine Bestandsaufnahme erfolgen, denn nur wer weiß, was welche KI macht, kann sie auch kontrollieren. Max Imbiel, Field CTO DACH bei Cloudflare, erklärt: „Sichtbarkeit entsteht am Netzwerk-Chokepoint: Ein Secure Web Gateway protokolliert jeden ausgehenden Request und ordnet ihn Kategorien wie ,Generative AI‘ zu – aus DNS-, HTTP- und CASB-Logs wird so ein belastbares Inventar, welche Tools von wem und wie oft genutzt werden.“ Allerdings reicht eine rein technische Herangehensweise nicht aus, wie Florian Müller, VP Product & Technology bei Proliance, ergänzt: „Organisationen sollten auf klare Regeln, Schulungen und ein Meldewesen für neue Use-Cases setzen, das so einfach ist, dass es auch genutzt wird.“

AI-Governance ist daher vielmehr ein Prozess und kein „Projekt mit Enddatum“ wie Imbiel zu bedenken gibt. Vor allem auch, weil „jede Modellgeneration Fähigkeiten und Risiken verschiebt. Daher muss Governance mitlaufen, so wie Patch- oder Vulnerability-Management.“ Dafür braucht es laut Müller „ein Framework, das transparent ist und mitwächst: klare Regeln, Monitoring, und einen Weg, wie neue Agenten und Automatisierungen geprüft und freigegeben werden.“ Das sieht Anna Collard, CISO-Advisor bei
KnowBe4, ähnlich, wenn sie daran erinnert, dass „niemand fragt, ob Identity-Management oder Schwachstellenmanagement je fertig sind.“ Für sie steht daher fest, dass „AI-Governance in dieselbe Kategorie gehört“ und letztlich „ein Managementsystem mit kontinuierlichem Verbesserungszyklus“ darstellt.

Wenn aber AI-Governance ähnlich der IT-Sicherheit nie fertig wird, sondern ein dauerhaftes Projekt bleibt, stellt sich für Entscheider die Frage, wie sie das Risiko überhaupt in den Griff bekommen und ob sie KI überhaupt zulassen sollten. Doch reine Verbote bringen nichts. Geht es nach Imbiel, „würde freigegebene KI mit eingebauten Leitplanken wie DLP, AI Gateway AI Firewall angeboten werden. Anstatt pauschal zu blockieren, sollten Organisationen lieber Risiken nach Stufen differenzieren.“ Diesem Ansatz kann auch Collard etwas abgewinnen, wenn sie sagt, dass „es Leitplanken, Sandboxes und Risikoklassen mit vorab freigegebenen Schnellspuren für risikoarme Nutzung braucht.“ Müller sieht außerdem einen Vorteil, weil „es nicht darum geht alles zu erlauben, sondern Leitplanken zu setzen, innerhalb derer die Teams frei arbeiten können. Die Modelle sind so gut, dass nicht jede Aufgabe die neueste Generation benötigt. Manchmal halte ich das kleinere Modell für die bessere Wahl, weil die Eigenleistung nachvollziehbar bleibt.“

Die grundsätzliche Frage bleibt, wie Sicherheitsexperten Kontrolle und Risiko so ausbalancieren, dass die KI-Transformation nicht ausgebremst wird. Für Imbiel bedeutet dies: „Security wird dann zum KI-Enabler, wenn die Antwort nicht pauschal Nein, sondern Ja, aber sicher lautet.“ Auf diese Weise lasse sich die Gefahr von Shadow AI am tragfähigsten eindämmen. AI-Governance ist längst keine Option mehr, sie ist ein Muss. Für die Sicherheitsexperten von Cloudfl are, KnowBe4 und Proliance steht fest: Haftung lässt sich nicht an Agenten delegieren – der EU-AI-Act unterstreicht das: die Rechenschaftspflicht liegt beim Betreiber, nicht beim System.

Die ausführliche Diskussion unter der Moderation von <kes>-Chefredakteur Norbert Luckhardt können Sie live auf der it-sa in Halle 9, Forum E am 28.10. von 13:00 bis 13:30 Uhr ver folgen.