Nichtmenschliche Identitäten (NHIs): Bedeutung und Absicherung

Erfahren Sie, was NHIs sind, warum sie wichtig sind und wie KI-Agenten die Sicherheit nichtmenschlicher Identitäten verändern.

Wichtige Erkenntnisse

  • In der Cybersicherheit steht NHI für nichtmenschliche Identität (Non-Human Identity) und nicht für nichtmenschliche Intelligenz.

  • Zu den nichtmenschlichen Identitäten gehören Service-Konten, API-Schlüssel, OAuth-Token, Workloads, Geräte, Dienstprinzipale, MCP-Server, Automatisierungsskripte, Bots und KI-Agenten.

  • NHIs stellen ein Risiko dar, wenn Anmeldedaten langlebig sind, umfassende Berechtigungen gewährt wurden, die Zuständigkeit unklar ist, Secrets offengelegt werden oder Aktivitäten schwer zu überprüfen sind.

  • KI-Agenten erweitern das NHI-Risikomodell, da sie schlussfolgern, Tools auswählen, auf Daten zugreifen und systemübergreifend Maßnahmen ergreifen können.

  • Für den Schutz von NHIs sind Inventar, Zuständigkeit, Least-Privilege-Prinzip, Rotation der Anmeldedaten, Verwaltung von Secrets, Verhaltensüberwachung, Datenzugriffskontrollen, Laufzeittransparenz und Audit-Protokolle erforderlich.

Was bedeutet NHI in Bezug auf Cybersicherheit?

NHI steht für nichtmenschliche Identität (Non-human Identity). In der Cybersicherheit bezeichnet eine nichtmenschliche Identität jede digitale Identität, die von etwas anderem als einer einzelnen Person verwendet wird, um sich zu authentifizieren, auf Systeme zuzugreifen oder Aktionen durchzuführen. Eine nichtmenschliche Identität kann ein Service-Konto, einen API-Schlüssel, ein OAuth-Token, ein Workload, eine Cloud-Ressource, ein Gerät, ein Automatisierungsskript, einen Bot, ein Zertifikat, einen Serviceprinzipal, einen MCP-Server oder einen KI-Agenten darstellen.

Das National Institute of Standards and Technology (NIST) verwendet ein verwandtes Konzept einer Non-Person Entity (Nicht-Personen-Entität): einer Entität mit einer digitalen Identität, die im Cyberspace agiert, aber kein menschlicher Nutzer ist. Es ist ein nützlicher Rahmen, da der Schwerpunkt weiterhin auf Identität, Zugriff und Rechenschaftspflicht liegt, unabhängig davon, um welche Akteure es sich handelt: eine App, ein Workload, ein Token, ein Gerät oder ein Agent.

Sicherheitsteams sollten in der Lage sein, sechs Fragen zu jeder NHI zu beantworten: Wem gehört sie, warum existiert sie, worauf kann sie zugreifen, welches Verhalten wird erwartet, auf welche Daten hat sie Zugriff und wie werden ihre Aktionen überprüft.

Beispiele für nichtmenschliche Identitäten

Nichtmenschliche Identitäten tauchen überall dort auf, wo Systeme sich authentifizieren, eine Verbindung herstellen oder handeln müssen, ohne dass sich eine Person direkt anmeldet. Typische Beispiele sind:

  • Service-Konten, die von Anwendungen, Datenbanken, Infrastruktur-Jobs und SaaS-Integrationen verwendet werden

  • API-Schlüssel, mit denen Systeme Daten austauschen oder Aktionen auslösen können

  • OAuth-Token und Aktualisierungstoken, die delegierten Zugriff gewähren

  • Dienstprinzipale und Cloud-Rollen, die von Workloads und Ressourcen verwendet werden

  • Container, serverlose Funktionen, Kubernetes-Workloads und virtuelle Maschinen

  • Automatisierungsskripte, CI/CD-Jobs, Bots und geplante Aufgaben

  • Geräte, Zertifikate, IoT-Systeme und andere Maschinenidentitäten

  • MCP-Server und Tool-Konnektoren, die Aktionen für Apps oder Agenten zugänglich machen

  • KI-Agenten, die sich authentifizieren, Tools aufrufen, Daten abrufen oder im Namen eines Anwenders oder Geschäftsprozesses handeln

Die Kategorie wird immer größer, da Unternehmen immer mehr Cloud-Dienste, SaaS-Apps, Automatisierungsframeworks und KI-fähige Workflows miteinander verbinden.

Menschliche und nichtmenschliche Identitäten im Vergleich

Sowohl menschliche als auch nichtmenschliche Identitäten benötigen Authentifizierung, Autorisierung, Überwachung und Lebenszykluskontrolle. Sie unterscheiden sich bei Zuständigkeit, Verhalten, Rechenschaftspflicht sowie der Art und Weise, wie sich Risiken zeigen.

Auf einen Blick: Für nichtmenschliche Identitäten sind Teams und nicht Personen zuständig. Sie verhalten sich in automatisierten oder agentengesteuerten Mustern statt nach variablem menschlichem Urteilsvermögen und bergen unterschiedliche Risiken – veraltete Zugriffsrechte und ungeprüfte Automatisierung statt Kontoübernahme und Missbrauch durch Insider.

Dimension

Menschliche Identitäten

Nichtmenschliche Identitäten

Akteur

Mitarbeiter, Auftragnehmer, Partner, Administrator

Anwendung, Service, Workload, Gerät, Skript, Token, KI-Agent

Zuständigkeit

Person, Manager, Personalabteilung, Geschäftsrolle

Anwendungsverantwortlicher, Entwicklungsteam, Plattform-Verantwortlicher, Geschäftsprozess-Verantwortlicher

Authentifizierung

Passwörter, MFA, SSO, privilegierte Zugriffskontrollen

API-Schlüssel, Secrets, Zertifikate, Token, Service-Anmeldedaten

Verhalten

Variabel, urteilsbasiert, an den menschlichen Kontext gebunden

Oft automatisiert, mit hohem Aufkommen, persistent oder in Maschinengeschwindigkeit

Hauptrisiko

Kontoübernahme, Insider-Risiko, Berechtigungsmissbrauch

Veraltete oder übermäßige Zugriffsrechte, offengelegte Secrets, ungeprüfte Automatisierung

Governance-Bedarf

Kontrollen für neu eingestellte, wechselnde und scheidende Mitarbeiter sowie Zugriffsprüfungen

Inventar, Zuständigkeit, Rotation, Least-Privilege-Prinzip, Lebenszyklus-Bereinigung

Dimension

Akteur

Menschliche Identitäten

Mitarbeiter, Auftragnehmer, Partner, Administrator

Nichtmenschliche Identitäten

Anwendung, Service, Workload, Gerät, Skript, Token, KI-Agent

Dimension

Zuständigkeit

Menschliche Identitäten

Person, Manager, Personalabteilung, Geschäftsrolle

Nichtmenschliche Identitäten

Anwendungsverantwortlicher, Entwicklungsteam, Plattform-Verantwortlicher, Geschäftsprozess-Verantwortlicher

Dimension

Authentifizierung

Menschliche Identitäten

Passwörter, MFA, SSO, privilegierte Zugriffskontrollen

Nichtmenschliche Identitäten

API-Schlüssel, Secrets, Zertifikate, Token, Service-Anmeldedaten

Dimension

Verhalten

Menschliche Identitäten

Variabel, urteilsbasiert, an den menschlichen Kontext gebunden

Nichtmenschliche Identitäten

Oft automatisiert, mit hohem Aufkommen, persistent oder in Maschinengeschwindigkeit

Dimension

Hauptrisiko

Menschliche Identitäten

Kontoübernahme, Insider-Risiko, Berechtigungsmissbrauch

Nichtmenschliche Identitäten

Veraltete oder übermäßige Zugriffsrechte, offengelegte Secrets, ungeprüfte Automatisierung

Dimension

Governance-Bedarf

Menschliche Identitäten

Kontrollen für neu eingestellte, wechselnde und scheidende Mitarbeiter sowie Zugriffsprüfungen

Nichtmenschliche Identitäten

Inventar, Zuständigkeit, Rotation, Least-Privilege-Prinzip, Lebenszyklus-Bereinigung

Eine menschliche Identität wird in der Regel einer bekannten Person, Rolle, einem Vorgesetzten, einem Gerät, einem Standort und einem Beschäftigungsstatus zugeordnet. Eine nichtmenschliche Identität kann das Projekt, für das sie geschaffen wurde, überdauern, im Hintergrund laufen und keine offensichtlich zuständige Person haben. Aus diesem Grund sind Zuständigkeit, Lebenszyklussteuerung und Überwachung genauso wichtig wie die Authentifizierung.

Warum stellen nichtmenschliche Identitäten ein Sicherheitsrisiko dar?

Die Sicherheit nichtmenschlicher Identitäten ist wichtig, da diese Identitäten häufig dauerhaften Zugriff auf vertrauliche Systeme und Daten haben. Sie können ohne interaktive Anmeldung, MFA oder direkte menschliche Überprüfung ausgeführt werden. Wenn eine NHI kompromittiert oder falsch konfiguriert ist, können Angreifer sie für dauerhaften Zugriff, laterale Bewegung, Missbrauch von Privilegien und Datenkompromittierung verwenden.

Typische Risiken durch nichtmenschliche Identitäten sind:

  • Überprivilegierter Zugriff wird aus Bequemlichkeit oder für umfassende Kompatibilität gewährt

  • Veraltete Anmeldedaten, die nach einem Projekt-, App- oder Wechsel der zuständigen Person aktiv bleiben

  • Unzureichende Zuständigkeit, was dazu führt, dass Zugriffsprüfungen inkonsistent oder unvollständig sind

  • Offenlegung von Secrets in Code-Repositorys, Tickets, Protokollen, Chat-Tools oder lokalen Dateien

  • Schwer zu überprüfende Aktivitäten in APIs, SaaS-Apps, Cloud-Ressourcen und Datenspeichern

  • Laterale Bewegungen, wenn eine Identität viele Services aufrufen kann

  • Datenkompromittierung, wenn eine NHI vertrauliche Inhalte lesen, verschieben, zusammenfassen oder exportieren kann

Der Proofpoint Data Security Landscape Report 2025 ergab, dass 85 % der Unternehmen im vergangenen Jahr einen Datenverlust-Zwischenfall verzeichnet haben und dass 1 % der Anwender für 76 % der Datenverlust-Zwischenfälle verantwortlich waren.

Letzteres bezieht sich zwar auf personenbezogene Risiken und nicht speziell auf Risiken durch nichtmenschliche Identitäten, weist jedoch auf denselben grundlegenden Fakt hin: Identity-Aktivitäten und Datenoffenlegung müssen gemeinsam kontrolliert werden, unabhängig davon, wer oder was hinter der Identität steht.

Wie KI-Agenten die NHI-Sicherheit verändern

KI-Agenten sind eine neue und zunehmend verbreitete Klasse nichtmenschlicher Identitäten. Ebenso wie klassische Service-Konten authentifizieren sie sich, greifen auf Systeme zu und führen Aktionen aus. Im Gegensatz zu den meisten herkömmlichen Service-Konten können sie auch Ziele interpretieren, basierend auf Kontext schlussfolgern, Tools auswählen, Daten abrufen und mehrstufige Aktionen anwendungsübergreifend ausführen.

Das ändert das Risikomodell für die Identität von KI-Agenten. Ein Agent kann eine Berechtigungsprüfung bestehen und dennoch die Absicht der Anwenders oder des Prozesses, in dessen Auftrag er handelt, überschreiten. Er ruft möglicherweise mehr Daten als notwendig ab, ruft das falsche Tool auf, verkettet Aktionen systemübergreifend oder generiert eine Ausgabe, die vertrauliche Informationen preisgibt. Identity-Kontrollen sind notwendig, reichen aber allein nicht aus, um die tatsächlichen Aktivitäten eines Agenten zu regeln.

Der Proofpoint-Bericht zu KI- und personenbezogenen Risiken 2026 ergab, dass 87 % der Unternehmen KI-Assistenten über die Pilotphase hinaus einsetzen und 76 % autonome Agenten testen oder einführen. Ebenso wurde festgestellt, dass 52 % der Unternehmen nicht ganz sicher sind, ob ihre Kontrollen einen kompromittierten KI-Agenten erkennen würden, und 42 % haben bereits einen potenziellen oder bestätigten KI-Zwischenfall verzeichnet. Zusammengenommen zeigen diese Zahlen, dass die Identität von KI-Agenten heute bereits ein reales NHI-Sicherheitsproblem und nicht etwa ein zukünftiger Sonderfall ist.

Erfahren Sie mehr darüber, was ein KI-Agent ist und was die Absicherung von KI-Agenten bedeutet, oder sehen Sie, wie Sicherheit für KI-Agenten diese Kontrollen in der Praxis anwendet.

Management von nichtmenschlichen Identitäten und Maschinenidentitäten im Vergleich

Maschinenidentitäten und nichtmenschliche Identitäten überschneiden sich, aber sie sind nicht dasselbe. Die Sicherheit von Maschinenidentitäten konzentriert sich in der Regel auf Identitäten, die von Geräten, Workloads,Services und Zertifikaten verwendet werden. Nichtmenschliche Identitäten sind umfassender: Dazu gehören Maschinenidentitäten sowie Service-Konten, API-Schlüssel, OAuth-Token, Dienstprinzipale, Bots, Automatisierung, MCP-Server, SaaS-Integrationen und KI-Agenten.

Diese umfassendere Definition ist wichtig, da Zugriffe heute nicht immer über herkömmliche Maschinen erfolgen. Eine SaaS-Integration, ein Cloud-Workflow oder ein agentenbasierter KI-Prozess können sich wie ein vertrauenswürdiger Akteur verhalten, auch wenn sich kein Mitarbeiter direkt durch die einzelnen Schritte klickt.

So verwalten Sie nichtmenschliche Identitäten und sichern sie ab

Ein starkes Programm zur Verwaltung nichtmenschlicher Identitäten kombiniert Identity Governance, Secret-Verwaltung, Datenzugriffskontrollen und Laufzeittransparenz. Beginnen Sie mit einem vollständigen Inventar und stellen Sie anschließend sicher, dass die Zuständigkeit für jede Identität während ihres gesamten Lebenszyklus gewährleistet ist.

Praktische Kontrollen umfassen:

  • Inventarisieren Sie jede NHI in SaaS-, Cloud-, Infrastruktur-, Code- und KI-Tools.

  • Weisen Sie jeder Identität eine geschäftliche und eine technische verantwortliche Person zu (Gewährleistung der Zuständigkeit).

  • Dokumentieren Sie den Zweck, die abgerufenen Systeme und Daten sowie das erwartete Verhalten.

  • Wenden Sie das Least-Privilege-Prinzip an und entfernen Sie den umfassende Zugriffsrechte.

  • Rotieren Sie die Anmeldedaten und entfernen Sie langlebige Secrets, wo immer dies möglich ist.

  • Verwenden Sie die Secret-Verwaltung anstatt Schlüssel in Code oder Collaboration-Tools einzubetten.

  • Überprüfen Sie den Zugriff regelmäßig und entfernen Sie veraltete Identitäten.

  • Überwachen Sie das Verhalten bei ungewöhnlichen Aufrufen, bei der Verwendung von Tools, beim Datenzugriff und bei Rechteänderungen.

  • Kontrollieren Sie den Zugriff auf vertrauliche Daten, insbesondere dort, wo Agenten Inhalte abrufen oder zusammenfassen können.

  • Pflegen Sie Audit-Trails, die die Identität, den ursprünglichen Anwender, die Aktion, die Daten, die Nutzung der Tools und das Ergebnis miteinander verbinden.

  • Erweitern Sie diese Kontrollen für KI-Agenten mit der Validierung der Intention, der Überwachung der Toolnutzung, der Kontrolle des Datenzugriffs und der Auditfähigkeit. Die Frage ist nicht nur, ob eine Identität handeln darf, sondern auch, ob diese Aktion der Absicht des Anwenders und den Datenschutzregeln des Unternehmens entspricht.


Informationen dazu, wie diese Kontrollen zusammenkommen, finden Sie in unseren Webseiten zur einheitlichen KI-Sicherheitsplattform und zum Thema KI-Datensicherheit.

Wie sich nichtmenschliche Identitäten auf die Datensicherheit auswirken

Nichtmenschliche Identitäten rufen vertrauliche Daten häufig über Anwendungen, APIs, Cloud-Dienste, Collaboration-Tools, Repositorys und KI-Workflows ab. Das Risiko steigt, wenn eine NHI umfassenden Zugriff auf Daten hat, die zu freizügig freigegeben, nicht klassifiziert, unzureichend verwaltet werden oder verwaist sind. KI erhöht hier die Dringlichkeit, da Copiloten und Agenten Daten schneller abrufen, zusammenfassen, transformieren oder verschieben können, als es herkömmliche Anwender-Workflows zulassen.

Laut dem Data Security Landscape Report 2025 von Proofpoint war 1 % der Anwender für 76 % der Datenverlustereignisse verantwortlich. Dies betrifft zwar menschliches Verhalten und nicht konkret nichtmenschliche Identitäten, erinnert aber daran, dass verhaltensbewusste Kontrollen wichtig sind – unabhängig davon, wer oder was handelt. Die Proofpoint-Untersuchung zu KI-Datenkompromittierungen ergab außerdem, dass 27 % der Datenmengen in AWS, Microsoft Azure und der Google Cloud-Plattform verwaist sind. Verwaiste Daten werden leicht übersehen und können, sobald sie von einem KI-Tool oder einer automatisierten Identität abgerufen werden, leicht offengelegt werden.

Lernen Sie die 5 unsichtbaren Wege, wie KI Ihre Daten offenlegt kennen und erfahren Sie, wie Proofpoint Data Security for AI dazu beiträgt, diese Lücke zu schließen.

Wie Proofpoint dazu beiträgt, das Risiko von NHI und KI-Agenten zu reduzieren

Proofpoint hilft Unternehmen dabei, das Risiko von nichtmenschlichen Identitäten und KI-Agenten zu reduzieren, indem Identität, Verhalten, Daten und Agentenaktivitäten in einer zentralen Übersicht anstatt in vier separaten Übersichten zusammengefasst werden. Dank Identitätssicherheit verstehen Teams ihre Identitätsrisiken sowie riskante Zugriffswege. Sicherheit für KI-Agenten und die Plattform für KI-Sicherheit ermöglichen Unternehmen die Kontrolle über KI-Nutzung, das Agentenverhalten, Toolzugriffe sowie Auditfähigkeit. Und Datensicherheitskontrollen für KI helfen dabei, vertrauliche Informationen zu schützen, wenn Anwender, Anwendungen und Agenten mit Unternehmensdaten interagieren.

Das Ziel ist ein Sicherheitsmodell, das mehr beantwortet als nur die Frage, ob eine bestimmte Identität handeln darf.

Es sollte zudem klären, wer oder was für die Identität verantwortlich ist, was sie beabsichtigte, welche Daten sie abgerufen hat, welche Tools sie eingesetzt hat und ob die Aktion im Nachhinein nachvollziehbar erklärt werden kann – für jede Person und jeden Agenten.

Lesen Sie das Whitepaper zum Framework für Agentenintegrität und erfahren Sie, wie Proofpoint diese Prinzipien speziell auf KI-Agenten anwendet.

Häufige Fragen

NHI steht für nichtmenschliche Identität (Non-human Identity). Der Begriff bezeichnet eine digitale Identität, die von einem System, einer Anwendung, einem Workload, Gerät, Skript, Token oder KI-Agenten und nicht von einer einzelnen Person verwendet wird.

Dazu gehören Service-Konten, API-Schlüssel, OAuth-Token, Cloud-Workloads, Bots, Automatisierungsskripte, IoT-Geräte, Zertifikate, Dienstprinzipale, MCP-Server und KI-Agenten.

Ja. KI-Agenten können NHIs sein, wenn sie sich authentifizieren, auf Systeme zugreifen, Tools aufrufen, Daten abrufen oder im Namen von Anwendern oder Geschäftsprozessen handeln. Sie benötigen zusätzliche Kontrollen, da sie schlussfolgern und mehrstufige Maßnahmen ergreifen können.

Als Maschinenidentität werden normalerweise Identitäten für Geräte, Workloads, Services und Zertifikate bezeichnet. NHI ist umfassender und kann Maschinenidentitäten, Service-Konten, Automatisierung, APIs, MCP-Server, SaaS-Integrationen und KI-Agenten umfassen.

NHIs zeichnen sich oft durch langlebige Anmeldedaten, weitreichende Berechtigungen, unklare Zuständigkeit, offengelegte Secrets und eingeschränkte Überwachung aus. Wenn sie kompromittiert oder falsch konfiguriert sind, können sie Angreifern dauerhaften Zugriff auf Systeme und Daten gewähren.

Inventarisieren Sie jede NHI, weisen Sie eine verantwortliche Person (Zuständigkeit) zu, wenden Sie das Least-Privilege-Prinzip an, rotieren Sie die Anmeldedaten, entfernen Sie veraltete Zugriffsrechte, überwachen Sie das Verhalten, regeln Sie den Zugriff auf vertrauliche Daten und führen Sie Audit-fähige Protokolle.