Mithilfe von Identity & Access Management werden Identitäten bei zahlreichen Prozessen geprüft, wie beim Onboarding oder bei Transaktionen. Zu oft gelten diese Prüfungen als isolierte Einzelschritte. Da Angreifer generative KI nutzen, um Schwachstellen auszunutzen, genügt es nicht mehr zu wissen, worauf ein Konto zugreifen darf.
Die IT-Architektur in Unternehmen haben sich gewandelt: Autonome KI-Agenten, Coding-Assistenten und automatisierte Desktop-Werkzeuge steuern heute Arbeitsabläufe, schreiben Code und konfigurieren die IT-Infrastruktur. Damit ist die Identität zur zentralen Kontrollebene geworden. Modernes, KI-gestütztes Identity & Access Management (IAM) muss dieser doppelten Realität gerecht werden: Es bewertet das Laufzeitrisiko im Zugriffspfad dynamisch und stellt zugleich eine AI-first, headless administrierbare Ebene bereit, über die menschliche Entwickler wie autonome Agenten die Sicherheitsinfrastruktur in Maschinengeschwindigkeit konfigurieren, prüfen und anpassen.
Mit Identity & Access Management Komfort und Sicherheit gewährleisten
Jahrelang galt, dass mehr Sicherheit mehr Reibung bedeutet. Diese Logik ist überholt. DerGrundpfeiler einer wirksamen Verteidigung mit Identity & Access Management ist eine risikobasierte Authentifizierung, die jede Sitzung in Echtzeit bewertet und aufdringliche Prüfungen den risikoreichen Auffälligkeiten vorbehält. Für die große Mehrheit legitimer Nutzer erfolgt die Bestätigung nahtlos im Hintergrund, sodass Sicherheitsteams ihre Aufmerksamkeit dorthin lenken, wo das Risiko tatsächlich liegt.
Angetrieben wird diese unsichtbare Ebene von passiven, die Privatsphäre schonenden Signalen. Verhaltensbiometrie erfasst Muster wie Tipprhythmus und Wischdynamik, Gerätetelemetrie liefert einen anonymisierten Fingerabdruck der Konfiguration, und Geo-Velocity-Prüfungen erkennen physisch unmögliche Ortswechsel. Diese Eingaben speisen eine KI-gestützte Risiko-Engine: Vertrauenswürdige Sitzungen laufen ungehindert durch, grenzwertige lösen eine zusätzliche Prüfung aus, klare Bedrohungen werden sofort blockiert. Reibung ist nicht länger die Grundeinstellung, sondern eine gezielte Reaktion, die Nutzerbindung und Konversionsraten schützt.
DerGrundpfeiler einer wirksamen Verteidigung ist eine risikobasierte Authentifizierung, die jede Sitzung in Echtzeit bewertet und aufdringliche Prüfungen den risikoreichen Auffälligkeiten vorbehält.
Matt Berzinski
Identity & Access Management: Passwörter allein genügen nicht mehr
Statische Zugangsdaten sind von Natur aus kompromittiert, leicht per Phishing abzugreifen und über automatisierte Angriffswege wiederzuverwenden. Moderne Authentifizierung verzichtet vollständig auf geteilte Geheimnisse und bindet den Zugriff an ein vertrauenswürdiges Gerät und kryptografische Biometrie (etwa FIDO2 oder Passkeys).
Für europäische Unternehmen ist entscheidend: Fortgeschrittene Identity & Access Management-Architekturen vereinen robuste Sicherheit mit strenger DSGVO-Konformität. Indem sie auf zentrale biometrische Datenspeicher verzichten und auf dezentrale Verifizierung setzen, etwa über Zero-Knowledge-Proofs und nutzerkontrollierte digitale Identitäts-Wallets, eliminieren sie das Risiko eines „Honeypots" und geben Nutzern die souveräne Kontrolle über ihre Daten.
Deepfakes verlangen den Nachweis eines echten Menschen
Die größte Verschiebung 2026 ist die Demokratisierung synthetischer Identitäten. Früher genügten die Authentifizierung des Kontos und dessen Berechtigungen als Mittel der Sicherheit. In der Welt der Deepfakes lässt sich nicht mehr darauf vertrauen, dass ein Konto tatsächlich vom rechtmäßigen Inhaber kontrolliert wird. Nun muss die Identitätsprüfung feststellen, ob der tatsächliche Mensch anwesend ist. Einmal etabliert, lässt sie sich jedes Mal wiederverwenden, wenn eine vollständige Authentifizierung nötig ist, und bestätigt, dass dieser Mensch berechtigt ist, in genau diesem Moment diese Aktion auszuführen.
Fortgeschrittene Identitätsprüfung kombiniert heute mehrschichtige passive Liveness Detection, Abwehr von Injection-Angriffen und einen Echtzeitabgleich mit offiziellen Registern. Die Prüfergebnisse werden zu wiederverwendbaren, kryptografisch signierten Identitätssignalen. So bleibt die reibungsintensive erneute Prüfung risikoreichen Aktionen vorbehalten, was Sicherheit und Effizienz zugleich wahrt.
Stand: 16.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die WIN-Verlag GmbH & Co. KG, Chiemgaustraße 148, 81549 München einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von redaktionellen Newslettern nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://kontakt.vogel.de/de/win abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung, Abschnitt Redaktionelle Newsletter.
Von der einmaligen Prüfung zum kontinuierlichen Vertrauen
Der wichtigste Wandel betrifft den Zeitpunkt der Prüfung. Identität ist kein einmaliges Ereignis, sondern eine fortlaufende Kette. Eine Verifizierung bei der Registrierung genügt nicht, wenn danach niemand mehr sicherstellt, dass dieselbe Person das Konto bedient. Genau diese Lücke nutzen Kontoübernahmen und gekaperte Sitzungen. In einem Modell des kontinuierlichen Vertrauens wird die Identität an allen kritischen Türen erneut bestätigt, bei Anmeldung, Transaktion, Wiederherstellung und im Helpdesk-Kontakt, statt nach einer einzigen Prüfung als gegeben angenommen zu werden. Verhält sich eine vertrauenswürdige Sitzung plötzlich auffällig, erhöht eine Identity & Access Management-Lösung die Anforderungen in Echtzeit oder unterbricht den Zugriff.
Identity & Access Management als durchgängige Kontrollebene
Sicherheit wird nicht mehr durch einen statischen Netzwerkperimeter definiert, sondern durch Identitätsentscheidungen in Echtzeit: Wer oder was handelt gerade, ist der Kontext vertrauenswürdig, und ist diese Aktion autorisiert? Indem Organisationen kontinuierliche Bedrohungsabwehr mit einer AI-first, headless administrierbaren Kontrollebene vereinen, verwandeln sie beim Identity & Access Management von einer statischen Sicherheitslast in einen agilen operativen Wegbereiter. 2026 ist Identität das Schlachtfeld. Unternehmen, die sie als kontinuierliche, intelligente und vollständig programmierbare Kontroll-Engine begreifen, gewinnen zugleich das Vertrauen ihrer Nutzer und die volle Kontrolle über ihre digitale Infrastruktur.
Matt Berzinski ist Field Chief Technology Officer, EMEA bei Ping Identity.