Jedes Jahr investieren Unternehmen viel Zeit und Geld, um das Sicherheitsbewusstsein ihrer Mitarbeiter:innen zu stärken. Sie führen Multi-Faktor-Authentifizierung ein, implementieren neue Sicherheitsrichtlinien und schreiben Compliance-Schulungen vor. Und es fühlt sich so an, als würde es funktionieren.
Der 2026 Global State of Authentication, ein gemeinsamer Bericht von Yubico und Okta, ergab, dass 88 % der Sicherheitsverantwortlichen Vertrauen in die aktuelle Sicherheitslage ihrer Organisation haben. Obwohl diese Zuversicht ermutigend ist, zeigt der Bericht, der auf einer Umfrage unter fast 2.000 Technologie- und Sicherheitsexpert:innen in neun Ländern basiert, dass Organisationen versuchen, ein Architekturproblem durch die Schulung von Menschen zu lösen.
Es stellt sich heraus, dass alltägliche Reibungsverluste beim Login und Legacy-Standardeinstellungen – wie etwa Passwörter, die beim Onboarding vergeben werden – oft größere Hindernisse für die Sicherheit darstellen als mangelndes Wissen.
Hier finden Sie einige der wichtigsten Erkenntnisse des Berichts:
Legacy-Gewohnheiten beginnen an Tag eins
Viele gehen oft davon aus, dass Identity-Sicherheitsrisiken auf mangelndes Wissen zurückzuführen sind, aber die Daten deuten auf etwas anderes hin. Sicherheitsexpert:innen verfügen über umfassendes Domain-Fachwissen: 87 % sind mit Passkeys vertraut und 31 % betrachten gerätegebundene, hardwaregestützte Passkeys als die sicherste verfügbare Anmeldeinformation. Dennoch verlassen sich 43 % der Sicherheitsexpert:innen immer noch auf Passwörter, um sich bei der Arbeit anzumelden.
Um herauszufinden, warum das so ist, müssen Sie zu Tag eins zurückgehen. Mehr als die Hälfte der Befragten (52 %) erhielt bei Antritt ihrer Stelle Anmeldedaten in Form von Benutzername und Passwort. Während sich Legacy-Gewohnheiten nur schwer ablegen lassen, sind betriebliche Reibungsverluste ebenfalls nicht hilfreich: 76 % der Unternehmen nutzen fragmentierte Authentifizierungsmethoden über verschiedene interne Anwendungen hinweg; 45 % verwenden Benutzernamen und Passwörter in diesen Systemen.
Diese Kombination aus unsicheren Standardeinstellungen und ständigen Sicherheitsabfragen führt zu Authentifizierungsmüdigkeit. Da Menschen von Natur aus den einfachsten Weg wählen, sind selbst die besten Schulungen diesen strukturellen Hürden nicht gewachsen.
Warum die menschliche Firewall KI nicht stoppen kann
Während viele Unternehmen in Schulungen zu Phishing-Indikatoren für ihre Mitarbeiter:innen investiert haben, hat KI visuelle Phishing-Indikatoren wie Tippfehler und holprige Formulierungen obsolet gemacht. Im vergangenen Jahr verzeichneten 70 % der Befragten eine Zunahme von Phishing in ihrem Unternehmen, 44 % gaben an, dass ihre Organisation Opfer mindestens eines erfolgreichen KI-gesteuerten Angriffs wurde, und 43 % erlebten verdächtige Video-, Sprach- oder Telefon-Imitationen, die auf Führungskräfte oder Kunden abzielten.
Selbst Sicherheitsexpert:innen haben Mühe, Schritt zu halten. Um die Abwehrmaßnahmen zu testen, baten Okta und Yubico Sicherheitsexpert:innen, zwischen von Menschen verfassten und KI-generierten Nachrichten zu unterscheiden. Nur 36 % erkannten die von einem Menschen verfasste Nachricht richtig. Da Menschen den Bot nicht mehr erkennen können, können sich Organisationen zur Abwehr von KI-Bedrohungen nicht auf die Wachsamkeit der Mitarbeiter:innen verlassen. Der weitere Weg erfordert eine Abkehr von schulungsbasierten Abwehrmaßnahmen hin zu einer architekturseitigen Durchsetzung, die die Authentifizierung standardmäßig absichert.
Vorbereitung von Abwehrmaßnahmen für KI-Agenten
Wenn Unternehmen ihre Authentifizierungsarchitektur modernisieren, schützen sie mehr als nur menschliche Mitarbeiter:innen. Sie bereiten ihre Unternehmen auch darauf vor, KI-Agenten zu steuern. Sicherheitsverantwortliche wissen, dass die Governance von KI-Agenten wichtig ist: 91 % halten die Überprüfung der Identität von KI-Agenten für unerlässlich, und 57 % bezeichnen sie als kritisch. Allerdings schreitet die Einführung schneller voran als die Sicherheitskontrollen.
Dem Bericht zufolge übertragen Mitarbeiter:innen Aufgaben an autonome KI-Agenten, von der routinemäßigen Terminplanung (35 %) bis hin zum Verfassen interner Kommunikation (35 %). Die Akzeptanz variiert zwischen den Generationen: 68 % der Fachkräfte der Generation Z haben kein Problem damit, einen KI-Agenten in ihrem Namen mit Kund:innen kommunizieren zu lassen, im Vergleich zu nur 27 % der Babyboomer. Dieser Generationentrend deutet darauf hin, dass die nächste Welle von Fachkräften mit größerer Wahrscheinlichkeit Arbeit an KI-Agenten delegieren wird.
Der Weg in die Zukunft erfordert ein Gleichgewicht zwischen dieser Delegation und der menschlichen Kontrolle, von der Sicherheitsexpert:innen wissen, dass sie unerlässlich ist. Während der Moment der Authentifizierung vollständig automatisiert bleiben muss, um menschliche Fehler zu vermeiden, ist bei kritischen Aktionen weiterhin menschliche Kontrolle erforderlich. Die Mehrheit (91 %) der Befragten besteht darauf, einen „Human-in-the-Loop“-Genehmigungsschritt beizubehalten, bevor ein Agent in ihrem Namen weitreichende Aktionen (Ausweitung von Berechtigungen, Ausführung von Finanztransaktionen usw.) ausführt.
Modernisieren Sie Ihre Authentifizierungsstrategie
Der Aufbau einer sicheren Infrastruktur erfordert mehr als Bewusstsein. Dies erfordert den Schutz sowohl menschlicher als auch maschineller Identitäten im KI-Zeitalter.
Der Bericht beschreibt ein modernes Identity-Framework, das auf einer Phishing-resistenten Authentifizierung basiert und dabei hilft, den Zugriff in drei verschiedenen Phasen abzusichern: vor, während und nach dem Login. Durch den Übergang von grundlegenden Schulungen zur strukturellen Durchsetzung können Unternehmen ihre Abwehrmaßnahmen automatisieren und das Risiko für Anmeldedaten verringern.
Lesen Sie den vollständigen Bericht 2026 Global State of Authentication, um die Erkenntnisse und Daten zu erhalten, die Unternehmen benötigen, um mit der Modernisierung der Authentifizierung zu beginnen und Risiken im Zusammenhang mit Anmeldedaten zu reduzieren.