Im Zentrum von Sharmas Kritik steht ein Prinzip, das er als Audit-Verantwortlicher bei risikoreichen Systemen erwartet: die Funktionstrennung. Keine einzelne Identität sollte einen wertkritischen Prozess zugleich anstoßen, genehmigen und ausführen. Klassische Kontrollen ziehen diese Grenze strikt — ein Entwickler kann Code nicht ohne Peer Review in die Produktion bringen, ein Bestandsmanager nicht dieselbe Nachbestellung freigeben, die er selbst erzeugt hat. Agentische KI könne diese Architektur zum Einsturz bringen, wenn sie ohne klare Zugriffsgrenzen ausgerollt wird.
Sharma illustriert das an einem realistischen Cloud-Szenario: Ein Entwicklungsteam richtet einen Automatisierungsagenten über ein Dienstkonto mit Wildcard-Berechtigungen in AWS IAM ein — etwa s3:* oder großzügige sts:AssumeRole-Pfade —, um die Integration mehrerer Plattformen zu vereinfachen. Der Agent soll Datenbank-Randbedingungen überwachen und Skriptoptimierungen automatisch ausrollen. Er erkennt eine Verlangsamung der Infrastruktur, verändert ein Deployment-Skript und stößt daraufhin eine Reihe von Provisionierungsänderungen in entkoppelten Produktionsumgebungen an.
Das Ergebnis sieht dann nicht nach einem typischen KI-Fehler aus, sondern nach einem Produktionsausfall, einem Datenintegritätsproblem oder einem ungeplanten Ausschlag der Cloud-Kosten. Weil der Ablauf rein maschinell erfolgt, umgeht er die klassischen Kontrollpunkte mit menschlicher Beteiligung. Der Agent ist Initiator, Genehmiger und Ausführender in einem — und hinterlässt beim plattformübergreifenden Durchlauf keine wiedererkennbare Dokumentationsspur.
Sharmas Konsequenz: Agentische KI gehört aus der Entwicklungs-Sandbox heraus und in den Geltungsbereich von Identity and Access Management (IAM) und Privileged Access Management (PAM). Bevor solche Entitäten Produktionsschlüssel erhalten, sollten Organisationen ihre Architektur an mehreren Punkten belastbar prüfen.
Zur Identität des Agenten: Welche konkrete NHI oder welches Dienstkonto nutzt die Maschine? Agenten sollten weder generische System-Token teilen noch unter breiten Unternehmens-Dienstkonten laufen, die einzelne Systemaktivitäten verschleiern. Jeder Produktionsagent braucht eine isolierte, nicht-interaktive Identität; Authentifizierungs-Token müssen kurzlebig sein, um Diebstahl und Wiederverwendung von Zugangsdaten zu erschweren.
Zur Reichweite: Ist der Zugriff strikt auf den engen Geschäftszweck begrenzt? Ein Agent, der für einen Bericht nur Datenbankeinträge lesen muss, darf keine Schreib- oder Löschrechte besitzen. Überprivilegierung mache ihn zur strukturellen Belastung — Prompt Injection kann die Werkzeugnutzung umlenken, überschüssige Handlungsvollmacht lässt diese umgelenkte Aktion auf Backend-Systeme durchschlagen.
Zur Verantwortung: Wem gehört das Risiko für die autonomen Handlungen? Korrumpiert ein Agent eine Datenbank oder transferiert Daten aus dem Netz, lässt sich die Rechenschaft weder einem Entwicklungs-Framework noch einer generischen Softwarebibliothek zuschieben; ein fachlicher Prozessverantwortlicher muss das Risikoprofil ausdrücklich übernehmen.
Zur Protokollierung: Lassen sich die API-Aufrufe nach einem Vorfall rekonstruieren? Übliche Cloud-Logs zeigen Systemaktionen ohne ausreichenden Geschäftskontext. Nötig sei Telemetrie, die Prompt-Eingaben, Werkzeugaufrufe, Modellausgaben, Richtlinienentscheidungen und nachgelagerte API-Ausführungen erfasst — mit passender Aufbewahrung und Schwärzung sensibler Daten.
Hinzu kommen regelmäßige Rezertifizierungen der Zugriffsrechte, ohne die Agenten laut Sharma rasch zu unbeobachteten Zombie-Konten werden, die ein aufgegebenes Projekt oder eine abgekündigte Plattform überdauern. Und schließlich ein Containment-Mechanismus außerhalb des regulären Kanals, mit dem sich ein autonomer Agent schnell isolieren oder abschalten lässt, ohne kritische Systemabhängigkeiten zu destabilisieren.
Wer seine KI-Agenten nicht mit derselben Grunddisziplin auditiere und steuere wie heute menschliche privilegierte Nutzer, riskiere laut Sharma, dass Angreifer sie morgen als automatisierte Innentäter ausnutzen.
