Nelidské identity: firmy spravují stovky strojových účtů na jednoho zaměstnance
Poměr strojových identit k lidským se za rok zdvojnásobil a bezpečnostní procesy postavené na správě lidských uživatelů už tomu nestačí. Pro CISO je to otázka, kterou nelze dál odkládat na příští rozpočtový cyklus.
Ještě donedávna byla správa identit v organizaci především otázkou zaměstnanců – kdo má přístup kam, kdo dostal firemní notebook, komu se má po odchodu z firmy zablokovat účet. Dnes je tento model dávno překonaný. Podle letošního průzkumu Palo Alto Networks připadá na jednoho lidského uživatele v průměru 109 strojových identit – aplikačních účtů, API klíčů, service accountů a AI agentů. Ještě loni to bylo 82. KPMG ve své zprávě pro rok 2026 uvádí obdobný poměr 80 ku 1 a řadí správu nelidských identit mezi osm zásadních rizik, kterým musí CISO letos čelit.
Z těch 109 strojových identit na jednoho člověka jich podle Palo Alto Networks 79 tvoří AI agenti – tedy systémy, které nejen ukládají data, ale samy jednají, volají další systémy a rozhodují. Firmy přitom očekávají, že počet identit patřících AI agentům v příštích dvanácti měsících vzroste o dalších 85 procent. Správa identit, postavená desítky let na modelu jednoho člověka s jedním účtem a jedním heslem, se s tímto tempem růstu nevyrovná bez zásadní změny přístupu.
Problém není teoretický. Podle letošního průzkumu Sophos o stavu bezpečnosti identit stálo špatné řízení nelidských identit za 41 procenty úspěšných útoků na identitu. Service účty s nadměrnými oprávněními, zapomenuté API klíče, které nikdy nikdo nezneplatnil, sdílené servisní přihlašovací údaje bez majitele – to jsou vstupní body, které tradiční nástroje pro správu přístupu často ani nevidí, protože nebyly navržené pro účty, které nemají jméno, e-mail ani nadřízeného.

Pro CISO z toho plyne konkrétní úkol: přestat nelidské identity spravovat jako vedlejší produkt IT provozu a začít je řídit se stejnou disciplínou jako přístupy zaměstnanců. To znamená mít přehled, kolik strojových identit organizace skutečně má – většina firem to dnes s jistotou neví. Znamená to přiřadit ke každé identitě vlastníka, který za ni odpovídá, nastavit životní cyklus vzniku, rotace přihlašovacích údajů a zániku a pravidelně prověřovat, zda oprávnění odpovídají tomu, co daný účet skutečně potřebuje.
Zvláštní pozornost si zaslouží agentní AI. Na rozdíl od klasického service účtu, který dělá jednu definovanou věc, AI agent může za běhu měnit, jaké systémy volá a jaká data zpracovává. Přiřadit takovému agentovi trvalé, široké oprávnění „pro jistotu, ať to funguje" je přesně ten typ rozhodnutí, který se dnes dělá pod tlakem termínů a za rok bude předmětem vyšetřování incidentu.
Argument pro investici do správy nelidských identit se navíc snadno převede do jazyka, kterému rozumí vedení: pokud je 41 procent úspěšných útoků na identitu způsobeno právě touto slepou skvrnou, jde o měřitelné riziko s konkrétním finančním dopadem, ne o technickou hygienu. CISO, kteří toto téma otevřou dřív, než je k tomu donutí incident, mají šanci nastavit pravidla nákupu a nasazení nových systémů tak, aby správa identit byla součástí zadání od začátku – ne dodatečná záplata.
Nelidské identity nejsou okrajové téma příštích let. Jsou to dnes už většinová část digitální stopy organizace. Firma, která spravuje jen tu menšinu identit, kterou tvoří lidé, řídí ve skutečnosti jen malou část svého skutečného rizika.
