STRATEGIE23. September 2026

SSM-2026-0301: KI gegen Cyberangriffe? Ohne saubere Identitäten trainieren Banken ihre Detektion auf Rauschen

Schwerpunkt: Security-by-Design & Zero Trust
Dr. Heiko Klarl über Identitätsgovernance
Dr. Heiko Klarl, CEO, Nexis Nexis

Bis zum 31. Oktober 2026 müssen Institute der EZB gemäß dem Schreiben SSM-2026-0301 vom 7. Juli einen Aktionsplan gegen KI-gestützte Cyberangriffe vorlegen. Vier der sechs Fokusbereiche des Schreibens lassen sich ohne eine belastbare Identitäts- und Zugriffs­governance kaum erfüllen. Betroffen sind die KI-gestützte Detektion, die Absicherung von Drittanbietern, Zero Trust für Menschen und Maschinen sowie das Krisenmanagement. Neue Sicherheitstechnik allein trägt hier nicht weit.

Alle vier laufen auf dieselbe Frage hinaus, nämlich wer worauf zugreifen darf und ob sich das jederzeit belegen lässt.

von Dr. Heiko Klarl, CEO, Nexis

Ein KI-Modell, das Zugriffsprotokolle und Netzwerkverkehr auswertet, kann nur dann normales von auffälligem Verhalten unterscheiden, wenn es weiß, welche Berechtigung zu welcher Identität gehört und ob diese Berechtigung noch gültig ist. In vielen Instituten findet dieser Abgleich nicht in Echtzeit statt. HR-Stammdaten und Active-Directory-Konten laufen getrennt von den Fachanwendungen. Dadurch sind verwaiste Service-Konten und die Konten ausgeschiedener Mitarbeitender in denselben Protokollen kaum von aktiven Nutzern zu unterscheiden.

Ein Abgleich der HR-Daten mit dem tatsächlichen Kontenbestand fördert in solchen Umgebungen regelmäßig Konten zutage, hinter denen kein aktiver Nutzer mehr steht.“

Wird ein KI-gestütztes Erkennungssystem auf einer solchen Datenbasis aufgesetzt, produziert es entweder zu viele Fehlalarme oder es übersieht echte Kompromittierungen, weil es Rauschen nicht von Risiko trennen kann.

Hinzu kommt, dass Security-Teams, die täglich Hunderte automatisiert priorisierter Warnmeldungen abarbeiten, jede zusätzliche Unschärfe in der Identitätszuordnung unmittelbar zu spüren bekommen. Punkt drei des Aktionsplans hängt damit an der Qualität der Identitätsdaten und nicht allein an der Analysefähigkeit der eingesetzten Modelle.

Auch Drittanbieter brauchen eine Identität mit Ablaufdatum

Autor Dr. Heiko Klarl, Nexis
Dr. Heiko Klarl von Nexis präsentiert sich in einem formellen Outfit mit einem Lächeln. Der Hintergrund ist neutral gehalten, was die Professionalität unterstreicht. Diese Darstellung könnte im Kontext von Identitätsgovernance und Risikomanagement relevant sein.Dr. Heiko Klarl ist im Bereich Cybersecurity mit einer rund 20-jährigen Karriere im Identity & Access Management (IAM). Nach seinem Informatikstudium an der Universität Regensburg promovierte er dort im Bereich der modellgetriebenen Zugriffskontrolle in Geschäftsprozessen. Seit Februar 2025 leitet Dr. Heiko Klarl als CEO  Nexis (Webseite).
Der Aktionsplan verlangt zudem ein verschärftes Risikomanagement für Technologielieferanten und die gesamte Lieferkette. In der Praxis bedeutet das, dass Zugriffe von Externen genauso konsequent gesteuert werden müssen wie die von eigenen Mitarbeitenden. Oftmals enden die Zugänge externer Partner nach Vertragsende nur formal, technisch laufen sie weiter, weil niemand für deren Entzug zuständig ist. Eine Governance, die Drittanbieterzugänge von vornherein an die Vertragslaufzeit koppelt und automatisiert rezertifiziert, schließt genau diese Lücke. Zugleich liefert sie die Nachweise, die Aufsichtsbehörden bei der Bewertung von Supply-Chain-Risiken zunehmend einfordern.

Zero Trust setzt eine Rollen- und Policy-Logik voraus

Die kontinuierliche Verifikation von Nutzern, Geräten, Anwendungen und Service-Konten, wie sie das Schreiben unter den strukturellen Maßnahmen nennt, kann nicht manuell bewältigt werden. In gewachsenen Systemlandschaften mit mehreren zehntausend Identitäten und sechsstelligen Berechtigungszahlen dauert eine klassische, manuelle Rezertifizierung häufig mehrere Monate, in denen nicht mehr benötigte Zugriffe aktiv bleiben.

Rollen- und policybasierte Berechtigungsmodelle drehen dieses Prinzip um. Rollen werden nicht mehr manuell beantragt und geprüft, sondern anhand von Attributen wie Jobfunktion oder Organisationseinheit automatisiert zugewiesen und bei jeder Attributänderung neu berechnet. Automatisierte Re­zertifizierungs­kampagnen verkürzen die Prüfzyklen von Monaten auf Wochen und protokollieren jede Entscheidung revisionssicher. Für nicht-menschliche Identitäten ist dieser Automatisierungsgrad besonders wichtig.

Laut einer Untersuchung von CyberArk übersteigt die Zahl technischer Konten und API-Schlüssel die Zahl menschlicher Nutzer in einer durchschnittlichen IT-Umgebung um das 82-Fache.“

Klassische, personenbezogene Genehmigungsworkflows lassen sich auf sie kaum übertragen. Ohne eine kontinuierliche Korrelation zwischen Sollrollen und tatsächlich vergebenen Rechten bleibt Zero Trust ein Konzept auf dem Papier, während im Betrieb weiterhin Einzelrechte manuell vergeben werden.

Krisenfestigkeit entsteht durch eine saubere Dokumentation

Wenn Institute im Ernstfall innerhalb der in DORA festgelegten Fristen gegenüber der Aufsicht nachweisen müssen, welche Konten und Berechtigungen zum Zeitpunkt eines Vorfalls aktiv waren, hilft kein Notfallordner. Benötigt wird eine Governance-Schicht, die den im Autorisierungskonzept festgelegten Sollzustand kontinuierlich mit dem tatsächlichen Ist-Zustand der Systeme abgleicht und Abweichungen, etwa nach einem Austritt, in Echtzeit erkennt.

Genau diese Differenz zwischen Konzept und Realität ist entscheidend dafür, wie schnell ein Institut in einer Tabletop-Übung oder einem echten Vorfall sagen kann, wer worauf zugreifen konnte. KI-Komponenten können bei der Auswertung solcher Daten unterstützen, etwa bei einer Peer-Group-Analyse von Berechtigungen oder beim Abgleich ungewöhnlicher Zugriffsmuster mit dem dokumentierten Sollzustand.

Die Entscheidung und die Nachvollziehbarkeit gegenüber der Aufsicht müssen jedoch beim Menschen bleiben. Im Meldewesen nach einem Vorfall wird genau diese Revisionsfähigkeit geprüft.

Der 31. Oktober ist zuerst ein Identitätsproblem

Institute, die Rollenmodelle und automatisierte Rezertifizierung bereits im laufenden Betrieb einsetzen und dabei auch nicht-menschliche Identitäten erfassen, verfügen über die Datenbasis, die der Aktionsplan an mehreren Stellen implizit voraussetzt. Für sie lässt sich vieles aus dem Schreiben als Fortschreibung bestehender Prozesse formulieren und nicht als Neubau unter Zeitdruck. Alle anderen Institute stehen vor der Aufgabe, ihre Identitäts- und Zugriffssteuerung bis dahin so weit zu ordnen, dass sie eine belastbare Grundlage für KI-gestützte Detektion, Drittanbieter-Risikomanagement, Zero Trust und Krisenmanagement liefert. Die EZB wertet die eingereichten Pläne anschließend horizontal aus und spiegelt die Ergebnisse an die Institute zurück. Ein Plan, der neue Erkennungstechnik auflistet, die darunterliegenden Konten und Rechte aber nicht belegen kann, wird im Dialog mit dem Joint Supervisory Team Nacharbeit auslösen. Dr. Heiko Klarl, Nexis/dk

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert