Vorschläge zum KI-Aktionsplan der EZB: Fünf Maßnahmen zur besseren Absicherung von Maschinenidentitäten vor KI-gestützten Cyberangriffen

Am 7. Juli 2026 hat die Europäische Zentralbank (EZB) alle unter ihrer Aufsicht stehenden Finanzinstitute in einem Schreiben dazu aufgefordert, ihre mit Künstlicher Intelligenz in Zusammenhang stehenden Cyberrisiken einer eingehenden Untersuchung zu unterziehen. Bis zum 31. Oktober sollen die Banken dem Aufsichtsteam der EZB einen umfassenden Aktionsplan zur Minimierung der diesbezüglichen Risiken vorlegen. Der Plan soll konkrete Maßnahmen, Ressourcen, Zuständigkeiten und Zeitpläne zur Verhinderung, Eindämmung und Abwehr KI-gestützter Cyberrangriffe enthalten.

Da Cyberangreifer mittlerweile auch Maschinenidentitäten als potentielles Einfallstor für sich entdeckt haben, ist es sinnvoll, auch diese in den Aktionsplan mit aufzunehmen. Hat doch der Einsatz von künstlicher Intelligenz, von autonomen KI-Agenten und automatisierten Diensten auch und gerade in Finanzinstituten in den vergangenen Jahre deutlich zugenommen – und mit ihm auch die Zahl der nicht-menschlichen Identitäten, der Maschinenidentitäten, die sich in den Systemen der Banken bewegen und dort operieren. Auch diese müssen geschützt werden.

Fünf einfache Maßnahmen zur Absicherung von Maschinenidentitäten, die Banken in ihren Aktionsplan mit aufnehmen sollten

Fünf Maßnahmen sollten Banken in ihren KI-Aktionsplan mit aufnehmen, wollen sie sicherzustellen, dass ihre Maschinenidentitäten effektiv vor KI-gestützten Cyberangriffen abgesichert sind:

1. Erfassung sämtlicher Angriffsflächen der Maschinenidentitäten

Als erste Maßnahme sollten sie eine genaue Bestandsaufnahme aller im Einsatz befindlichen Maschinenidentitäten vornehmen – über sämtliche lokalen, Cloud- und Hybridumgebungen hinweg. Sie sollten wissen, wem welche Identität gehört, welche Geschäftsfunktionen sie unterstützt, welche Berechtigungen sie besitzt, wie sie authentifiziert ist und welche Systeme von ihr abhängen. Ihre Sicherheitsteams werden so in die Lage versetzt, denjenigen Identitäten Priorität einzuräumen, die mit nach außen exponierten Ressourcen und kritischen Bankfunktionen verbunden sind.

2. Verringerung der Abhängigkeit von statischen, langlebigen Anmeldedaten

Wo immer möglich, sollten sie persistente Geheimnisse durch eindeutige, kurzlebige und kryptografisch überprüfbare Identitäten ersetzen. Die Zugriffsrechte der Maschinenidentitäten sollten sie auf absolut zwingend erforderliche Berechtigungen reduzieren, wobei Ausstellung, Erneuerung und Widerruf einer Identität über ihren gesamten Lebenszyklus hinweg automatisiert erfolgen sollte. Zertifikatsbasierte Authentifizierung und gegenseitiges TLS können hier dabei helfen, beide Seiten einer Interaktion zwischen Diensten zu verifizieren. Offene Standards wie SPIFFE können zudem eine einheitliche Grundlage für die Identität von Workloads in Cloud-, Container- und lokalen Umgebungen bieten.

3. Ausweitung der Vertrauenskontrollen auf die gesamte Software-Lieferkette

Sie sollten ermitteln, wie Anbieter, Managed-Service-Provider, Softwarekomponenten und automatisierte Pipelines sich bei ihren Systemen authentifizieren. Kontrollierte Code-Signatur-Prozesse können ihnen dabei helfen, die Integrität und Herkunft von Software, Firmware, Skripten und Containern vor deren Bereitstellung zu überprüfen. Signaturschlüssel sollten geschützt, ihr Zugriff kontrolliert und mit derselben Sorgfalt verwaltet werden, wie andere privilegierte Zugangsdaten auch.

4. Kontinuierliche Überwachung und Automatisierung der Reaktion

Da das Zeitfenster für die Identifizierung und Erkennung einer Bedrohungen – also bevor ein Schaden entstanden ist – immer kleiner wird, gewinnt das Thema automatisierte Reaktion immer mehr an Bedeutung. Die routinemäßige Zertifikatserneuerung, Schlüsselrotation, Durchsetzung von Richtlinien und der Entzug von Identitäten sollten nicht von manuellen Eingriffen abhängen. Zudem sollten Szenarien entwickelt und getestet werden, die gestohlene Anmeldedaten für Workloads, kompromittierte Signaturschlüssel, Ausfälle von Drittanbietern und Störungen von Cloud-Diensten zum Gegenstand haben. Solche und ähnliche Kontrollen können das von der EZB verlangte beschleunigte Schwachstellen- und Patch-Management äußerst sinnvoll ergänzen – aber natürlich nicht ersetzen.

5. Koordinierte Erstellung eines umfassenden Aktionsplans

Und schließlich sollten die Teams aus den Bereichen KI, Identitäts- und Zugriffsmanagement, PKI, Cloud, Anwendungssicherheit, Beschaffung, operative Resilienz und Unternehmensrisiken unter einem Governance-Modell mit klarer Verantwortlichkeit zusammengeführt werden. Dies bietet auch die Gelegenheit, die neue EZB-Vorgabe mit den bestehenden DORA-Programmen zu verknüpfen. DORA verlangt von Finanzinstituten bereits die Aufrechterhaltung eines soliden, umfassenden und gut dokumentierten IKT-Risikomanagement-Rahmens.

Umsetzen lassen sich all diese Maßnahmen am besten über eine Machine Identity Management-Plattform. Sie bietet die erforderliche Transparenz und Governance, um Maschinenidentitäten kontinuierlich zu prüfen und mit maschineller Geschwindigkeit zu reagieren, sobald eine konkrete Bedrohungslage angenommen werden muss.


 

Vorschläge zum KI-Aktionsplan der EZB: Fünf Maßnahmen zur besseren Absicherung von Maschinenidentitäten vor KI-gestützten Cyberangriffen

Am 7. Juli 2026 hat die Europäische Zentralbank (EZB) alle unter ihrer Aufsicht stehenden Finanzinstitute in einem Schreiben dazu aufgefordert, ihre mit Künstlicher Intelligenz in Zusammenhang stehenden Cyberrisiken einer eingehenden Untersuchung zu unterziehen. Bis zum 31. Oktober sollen die Banken dem Aufsichtsteam der EZB einen umfassenden Aktionsplan zur Minimierung der diesbezüglichen Risiken vorlegen. Der Plan soll konkrete Maßnahmen, Ressourcen, Zuständigkeiten und Zeitpläne zur Verhinderung, Eindämmung und Abwehr KI-gestützter Cyberrangriffe enthalten.

Da Cyberangreifer mittlerweile auch Maschinenidentitäten als potentielles Einfallstor für sich entdeckt haben, ist es sinnvoll, auch diese in den Aktionsplan mit aufzunehmen. Hat doch der Einsatz von künstlicher Intelligenz, von autonomen KI-Agenten und automatisierten Diensten auch und gerade in Finanzinstituten in den vergangenen Jahre deutlich zugenommen – und mit ihm auch die Zahl der nicht-menschlichen Identitäten, der Maschinenidentitäten, die sich in den Systemen der Banken bewegen und dort operieren. Auch diese müssen geschützt werden.

Fünf einfache Maßnahmen zur Absicherung von Maschinenidentitäten, die Banken in ihren Aktionsplan mit aufnehmen sollten

Fünf Maßnahmen sollten Banken in ihren KI-Aktionsplan mit aufnehmen, wollen sie sicherzustellen, dass ihre Maschinenidentitäten effektiv vor KI-gestützten Cyberangriffen abgesichert sind:

1. Erfassung sämtlicher Angriffsflächen der Maschinenidentitäten

Als erste Maßnahme sollten sie eine genaue Bestandsaufnahme aller im Einsatz befindlichen Maschinenidentitäten vornehmen – über sämtliche lokalen, Cloud- und Hybridumgebungen hinweg. Sie sollten wissen, wem welche Identität gehört, welche Geschäftsfunktionen sie unterstützt, welche Berechtigungen sie besitzt, wie sie authentifiziert ist und welche Systeme von ihr abhängen. Ihre Sicherheitsteams werden so in die Lage versetzt, denjenigen Identitäten Priorität einzuräumen, die mit nach außen exponierten Ressourcen und kritischen Bankfunktionen verbunden sind.

2. Verringerung der Abhängigkeit von statischen, langlebigen Anmeldedaten

Wo immer möglich, sollten sie persistente Geheimnisse durch eindeutige, kurzlebige und kryptografisch überprüfbare Identitäten ersetzen. Die Zugriffsrechte der Maschinenidentitäten sollten sie auf absolut zwingend erforderliche Berechtigungen reduzieren, wobei Ausstellung, Erneuerung und Widerruf einer Identität über ihren gesamten Lebenszyklus hinweg automatisiert erfolgen sollte. Zertifikatsbasierte Authentifizierung und gegenseitiges TLS können hier dabei helfen, beide Seiten einer Interaktion zwischen Diensten zu verifizieren. Offene Standards wie SPIFFE können zudem eine einheitliche Grundlage für die Identität von Workloads in Cloud-, Container- und lokalen Umgebungen bieten.

3. Ausweitung der Vertrauenskontrollen auf die gesamte Software-Lieferkette

Sie sollten ermitteln, wie Anbieter, Managed-Service-Provider, Softwarekomponenten und automatisierte Pipelines sich bei ihren Systemen authentifizieren. Kontrollierte Code-Signatur-Prozesse können ihnen dabei helfen, die Integrität und Herkunft von Software, Firmware, Skripten und Containern vor deren Bereitstellung zu überprüfen. Signaturschlüssel sollten geschützt, ihr Zugriff kontrolliert und mit derselben Sorgfalt verwaltet werden, wie andere privilegierte Zugangsdaten auch.

4. Kontinuierliche Überwachung und Automatisierung der Reaktion

Da das Zeitfenster für die Identifizierung und Erkennung einer Bedrohungen – also bevor ein Schaden entstanden ist – immer kleiner wird, gewinnt das Thema automatisierte Reaktion immer mehr an Bedeutung. Die routinemäßige Zertifikatserneuerung, Schlüsselrotation, Durchsetzung von Richtlinien und der Entzug von Identitäten sollten nicht von manuellen Eingriffen abhängen. Zudem sollten Szenarien entwickelt und getestet werden, die gestohlene Anmeldedaten für Workloads, kompromittierte Signaturschlüssel, Ausfälle von Drittanbietern und Störungen von Cloud-Diensten zum Gegenstand haben. Solche und ähnliche Kontrollen können das von der EZB verlangte beschleunigte Schwachstellen- und Patch-Management äußerst sinnvoll ergänzen – aber natürlich nicht ersetzen.

5. Koordinierte Erstellung eines umfassenden Aktionsplans

Und schließlich sollten die Teams aus den Bereichen KI, Identitäts- und Zugriffsmanagement, PKI, Cloud, Anwendungssicherheit, Beschaffung, operative Resilienz und Unternehmensrisiken unter einem Governance-Modell mit klarer Verantwortlichkeit zusammengeführt werden. Dies bietet auch die Gelegenheit, die neue EZB-Vorgabe mit den bestehenden DORA-Programmen zu verknüpfen. DORA verlangt von Finanzinstituten bereits die Aufrechterhaltung eines soliden, umfassenden und gut dokumentierten IKT-Risikomanagement-Rahmens.

Umsetzen lassen sich all diese Maßnahmen am besten über eine Machine Identity Management-Plattform. Sie bietet die erforderliche Transparenz und Governance, um Maschinenidentitäten kontinuierlich zu prüfen und mit maschineller Geschwindigkeit zu reagieren, sobald eine konkrete Bedrohungslage angenommen werden muss.