Kurz gesagt
Investoren wetten darauf, dass bei KI-Agenten im Unternehmen die Kontrolle das eigentliche Problem ist, nicht die Leistungsfähigkeit. Island ist als sicherer Enterprise-Browser gestartet. Heute beschreibt sich das Unternehmen als „agentische Control Plane“, die festlegt, worauf Mitarbeitende und KI-Agenten zugreifen, was sie dort tun dürfen und wie jede Aktion protokolliert wird. Eine Runde über 400 Millionen Dollar bei mehr als doppelter Bewertung gegenüber 2024 zeigt: Käufer sind bereit, für diese Schicht zu zahlen.
Wer Agenten an CRM, ERP, Code oder Zahlungssysteme anbindet, bekommt im Security-Review dieselben Fragen gestellt – egal, ob eine Plattform gekauft wird oder nicht: Mit welcher Identität handelt der Agent, worauf darf er zugreifen, und wer kann belegen, was er getan hat? Diese Fragen lassen sich deutlich leichter beantworten, wenn sie von Anfang an in die Entwicklung von KI-Agenten einfließen, statt kurz vor dem Go-live nachgerüstet zu werden.
Was hat Island angekündigt?
Island mit Sitz in Dallas hat am Donnerstag, dem 24. September, eine Series F über 400 Millionen Dollar bekanntgegeben. Evolution Equity Partners führt die Runde an, die meisten bisherigen Geldgeber sind erneut dabei. Nach eigenen Angaben hat sich der wiederkehrende Jahresumsatz (ARR) seit dem Marktstart 2022 in jedem Geschäftsjahr verdoppelt; konkrete Umsatzzahlen nennt das Unternehmen nicht. CEO und Mitgründer Mike Fey sagte CNBC, das Geld fließe in Forschung und Entwicklung sowie in die Expansion nach Europa, Asien und in den Nahen Osten; die Belegschaft soll bis Mitte nächsten Jahres von 1.000 auf 1.500 Personen wachsen.
Wichtiger ist die neue Positionierung. Island hat sein Geschäft mit einem Enterprise-Browser aufgebaut, mit dem Security-Teams steuern, was Mitarbeitende in Web-Anwendungen tun. Das neue Versprechen geht weiter: eine Control Plane, die Menschen und KI-Agenten über Geräte, Browser, Anwendungen, Netzwerke und Daten hinweg steuert. Island nennt dafür fünf Ebenen: Last-Mile-Kontrolle, Netzwerk, Daten, Identität und Observability. Ziel ist Echtzeit-Transparenz darüber, wer oder was gerade handelt, worauf zugegriffen werden kann und ob eine Aktion erlaubt sein sollte.
Warum fließt so viel Geld in die Governance von KI-Agenten?
Agenten sind von der Demo zu Konten mit echten Rechten geworden. Sie lesen Postfächer, ändern CRM-Datensätze, öffnen Pull Requests und lösen Zahlungen aus – oft über ein gemeinsam genutztes Dienstkonto oder die Sitzung eines Mitarbeitenden. Die meisten bestehenden Sicherheitskontrollen wurden für einen Menschen an der Tastatur entworfen. „Jede alte Kontrolle bricht gerade weg, also ist alles offen“, sagte Fey gegenüber CNBC. Der Sender ordnet die Runde in ein breiteres Wettrennen ein, Unternehmen gegen außer Kontrolle geratene KI-Agenten abzusichern.
Der Wettbewerb ist dicht. Island tritt gegen etablierte Anbieter wie Palo Alto Networks und eine lange Liste von Start-ups an, die um dasselbe KI-Sicherheitsbudget werben. Auch Werkzeuge für Agenten-Identität und Agenten-Gateways wurden in diesem Jahr mehrfach finanziert oder übernommen. Für Käufer ist das Signal eindeutig: Agenten-Governance wird zu einer eigenen Produktkategorie, und Prüfer wie Kunden werden danach fragen, so wie heute nach SSO und Verschlüsselung.
Was bedeutet das für Teams im DACH-Raum?
Erstens: Die Identität eines Agenten ist eine Architekturentscheidung, kein Nachgedanke. Ein Agent, der mit dem Token eines Entwicklers oder einem geteilten Admin-Konto handelt, lässt jede Aktion so aussehen, als hätte ein Mensch sie ausgeführt. Geht etwas schief, weiß niemand, welcher Agent gehandelt hat, in wessen Auftrag und warum. Geben Sie jedem Agenten eine eigene Service-Identität mit kurzlebigen, eng begrenzten Zugangsdaten und binden Sie jeden Tool-Aufruf an diese Identität und die auslösende Anfrage.
Zweitens: Erst der Audit-Trail macht einen Agenten auslieferbar. Security-Reviews für ISO 27001, BSI C5 und Kundenfragebögen fragen zunehmend, wie automatisierte Aktionen autorisiert und protokolliert werden. In der EU wirken die Protokollierungs- und Aufsichtspflichten des AI Act für Hochrisiko-Systeme und für Finanzunternehmen DORA in dieselbe Richtung – in Deutschland unter Aufsicht der BaFin, in Österreich der FMA, in der Schweiz setzt die FINMA mit ihren Vorgaben zu operationellen Risiken ähnliche Erwartungen. Ein Log, das für jeden Agentenschritt Prompt, aufgerufenes Tool, Parameter und Ergebnis festhält, beantwortet die meisten dieser Fragen. Ohne ein solches Log bleiben Agenten meist im Pilotbetrieb stecken.
Drittens: Eine gekaufte Control Plane ersetzt kein sicheres Agenten-Design. Eine Plattform wie die von Island kann Aktionen am Rand beobachten und blockieren. Sie kann aber keinen Agenten reparieren, der jedem gelesenen Dokument vertraut oder Schreibrechte besitzt, die er nie gebraucht hat. Prompt Injection, zu weit gefasste Tool-Rechte und fehlende Freigabeschritte sind Architekturprobleme. Am besten fängt man sie ab, indem man den Agenten selbst testet – einschließlich adversarieller Tests im Rahmen von Penetrationstests und Sicherheitsaudits –, bevor er live geht.
Was ist jetzt zu tun?
- Agenten inventarisieren. Erfassen Sie jeden Agenten, jeden Copilot und jede Automatisierung, die auf Geschäftssystemen handelt, samt verwendeter Zugangsdaten und dessen, was sie lesen oder ändern können.
- Identitäten trennen. Ersetzen Sie geteilte Konten und geliehene Nutzer-Tokens durch eine Identität pro Agent, kurzlebige Zugangsdaten und Rechte nach dem Least-Privilege-Prinzip.
- Riskante Aktionen absichern. Verlangen Sie eine menschliche Freigabe für Zahlungen, Löschungen, Rechteänderungen und alles, was das Unternehmen verlässt.
- Jeden Schritt protokollieren. Halten Sie für jede Agentenaktion Prompt, Tool, Parameter, Ergebnis und anfragenden Nutzer fest – dort, wo Ihr Security-Team ohnehin hinschaut. Im DACH-Raum Betriebsrat und Datenschutz früh einbinden.
- Vor dem Start testen. Prüfen Sie Agenten auf Prompt Injection und Rechteausweitung, so wie jede andere aus dem Internet erreichbare Anwendung.
Häufige Fragen
Was hat Island angekündigt?
Am 24. September 2026 hat Island eine Series F über 400 Millionen US-Dollar unter Führung von Evolution Equity Partners bei einer Bewertung von 6,4 Milliarden Dollar angekündigt. Bestehende Investoren wie Sequoia, Coatue, Insight Partners und J.P. Morgan Growth Equity Partners haben sich beteiligt. Laut Unternehmen steigt die Gesamtfinanzierung damit auf rund 1 Milliarde Dollar, die Bewertung hat sich seit 2024 mehr als verdoppelt.
Was ist eine agentische Control Plane?
Eine zentrale Schicht, die festlegt, was Menschen und KI-Agenten in den Systemen eines Unternehmens tun dürfen. Nach Islands Beschreibung umfasst sie Identitäts- und Zugriffskontrollen für Agenten, Guardrails, Kostensteuerung und einen vollständigen Audit-Trail über Browser, Endgeräte, Cloud und interne Ressourcen. So sieht das Security-Team, wer oder was gerade handelt, worauf zugegriffen werden kann und ob eine Aktion erlaubt sein sollte.
Warum investieren Geldgeber gerade jetzt in die Sicherheit von KI-Agenten?
Unternehmen geben Agenten schneller echten Zugriff auf Geschäftssysteme, als ihre Kontrollen mithalten können. CNBC ordnet die Runde in ein breites Wettrennen um die Abwehr außer Kontrolle geratener KI-Agenten ein; Island-CEO Mike Fey sagte dem Sender, jede alte Kontrolle breche gerade weg. Das Kapital folgt der Lücke zwischen dem Tempo, in dem Agenten eingeführt werden, und der Zahl der Teams, die sie tatsächlich steuern können.
Braucht man einen Enterprise-Browser, um KI-Agenten zu steuern?
Nein. Eine Control Plane eines Anbieters ist eine Option. Dieselben Ziele lassen sich in der eigenen Architektur erreichen: jedem Agenten eine eigene Identität geben, seine Berechtigungen auf das Nötigste begrenzen, seine Aktionen durch eine Richtlinienprüfung leiten und jeden Aufruf protokollieren. Die richtige Wahl hängt davon ab, wie viele Agenten Sie betreiben, wo sie handeln und was Ihre Prüfer fragen werden.
Muss im DACH-Raum der Betriebsrat eingebunden werden?
Häufig ja. In Deutschland unterliegt die Einführung technischer Einrichtungen, die geeignet sind, Verhalten oder Leistung von Beschäftigten zu überwachen, der Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG. Ein Enterprise-Browser oder eine Control Plane, die Aktionen von Mitarbeitenden und der von ihnen gestarteten Agenten protokolliert, fällt typischerweise darunter. Eine Betriebsvereinbarung und eine Datenschutz-Folgenabschätzung nach DSGVO sollten deshalb früh eingeplant werden, nicht erst kurz vor dem Rollout.
Quellen
Island — Island Announces $400 Million Series F, Bringing Valuation to $6.4 Billion
CNBC — Cyber startup Island hits $6.4 billion valuation in new round as AI attacks fuel spending wave
SecurityWeek — Island Raises $400 Million at $6.4 Billion Valuation
SiliconANGLE — Enterprise browser developer Island raises $400M at $6.4B valuation