
Research
KI-Agenten brauchen eigene Ausweise – und klare Machtgrenzen
Research
Wer KI-Agenten Bestellungen auslösen oder Kundendaten ändern lässt, delegiert nicht nur Arbeit, sondern auch Macht. Damit wird das Identitäts- und Rechtemanagement zur strategischen Voraussetzung für produktive Unternehmens-KI.
Expert in the Loop · Fachlich geprüft von Dr. Tom Berger
12. September 2026 · 5 Min Lesezeit
Management Summary
Wer KI-Agenten Bestellungen auslösen oder Kundendaten ändern lässt, delegiert nicht nur Arbeit, sondern auch Macht. Damit wird das Identitäts- und Rechtemanagement zur strategischen Voraussetzung für produktive Unternehmens-KI.
Ein Assistent formuliert eine Antwort. Ein Agent verändert einen Geschäftsvorgang. Zwischen diesen beiden Fähigkeiten liegt eine Grenze, die Unternehmen nicht allein mit besseren Modellen absichern können. Sobald KI Software bedient, Zahlungen vorbereitet oder Datenbestände aktualisiert, braucht sie eine überprüfbare Identität, begrenzte Befugnisse und einen jederzeit erreichbaren Ausschalter.
Zwischen Nutzung und Kontrolle klafft eine Lücke: 88 Prozent der befragten Unternehmen nutzen KI, 62 Prozent experimentieren mit Agenten, aber nur 23 Prozent haben Agenten in einzelnen Bereichen skaliert.[6]
2025 · McKinsey, The State of AI 2025
Die wirtschaftlich entscheidende Frage lautet deshalb nicht nur: Was kann die KI? Sondern: Was darf sie im Namen des Unternehmens tun? Diese Trendanalyse zum 23. September 2026 betrachtet eine Voraussetzung für skalierbare Agenten, die hinter Modellneuheiten leicht verschwindet: das Management digitaler Handlungsmacht.
Vom Werkzeug zum handelnden Akteur
Klassische Unternehmenssoftware führt überwiegend vorab definierte Abläufe aus. KI-Agenten können dagegen Zwischenschritte auswählen, Werkzeuge aufrufen und auf unerwartete Informationen reagieren. Das macht sie flexibel, aber ihre konkreten Aktionen weniger vorhersehbar.
Ein Vertriebsagent soll beispielsweise einen Kundenkontakt vorbereiten. Dafür könnten Leserechte im CRM genügen. Soll derselbe Agent Kontaktdaten korrigieren, benötigt er Schreibrechte. Soll er Rabatte zusagen, berührt er zusätzlich kommerzielle Entscheidungsbefugnisse. Technisch können diese Funktionen dicht beieinanderliegen. Wirtschaftlich und rechtlich unterscheiden sie sich erheblich.
Wer diese Unterschiede in einem einzigen großzügigen Zugangsprofil zusammenfasst, verwandelt einen begrenzten Arbeitsauftrag in eine weitreichende Vollmacht.
Warum das Benutzerkonto des Mitarbeiters nicht genügt
Eine naheliegende Abkürzung besteht darin, einen Agenten mit den Zugangsdaten seines menschlichen Auftraggebers arbeiten zu lassen. Doch dann verschwimmt, wer tatsächlich gehandelt hat. Auch kann die KI Rechte erhalten, die für ihren konkreten Auftrag unnötig sind.
Die bessere Architektur macht die Delegation sichtbar: Welcher Mensch oder Prozess hat welchen Agenten für welche Aufgabe autorisiert? Welche Systeme darf er ansprechen? Wann endet seine Berechtigung?
Dafür braucht nicht jede kurzlebige Agenteninstanz zwingend ein dauerhaftes Benutzerkonto. Entscheidend sind eindeutig zuordenbare technische Identitäten und eine nachvollziehbare Berechtigungskette. Bestehende Verfahren für Dienstkonten, Workload-Identitäten und kurzlebige Zugriffstoken liefern dafür Bausteine. Ein Chatverlauf allein ist kein belastbarer Berechtigungsnachweis.
Der Auftrag muss kleiner sein als die Gesamtvollmacht
Das zentrale Sicherheitsprinzip ist nicht neu: so wenig Berechtigung wie möglich. Bei Agenten muss es allerdings konsequent auf einzelne Aufgaben angewendet werden.
Ein Einkaufsagent könnte Lieferangebote lesen und einen Bestellvorschlag erstellen dürfen, aber keine neue Bankverbindung hinterlegen. Eine Bestellung unterhalb eines festgelegten Betrags wäre gegebenenfalls automatisch zulässig. Größere Summen oder neue Lieferanten würden eine zusätzliche Freigabe auslösen.
Wichtig ist, dass solche Grenzen außerhalb des Sprachmodells durchgesetzt werden. Eine Anweisung wie „Überweise niemals mehr als 1.000 Euro“ ersetzt keine technische Transaktionsgrenze. Das Modell kann eine Handlung vorschlagen; ein separates Kontrollsystem muss entscheiden, ob sie ausgeführt werden darf.
Fremde Inhalte dürfen keine Vollmachten erteilen
Agenten lesen E-Mails, Webseiten und Dokumente. Diese Inhalte können Anweisungen enthalten, die den ursprünglichen Auftrag umlenken sollen. Bei solchen Prompt-Injection-Angriffen wird eine vermeintliche Informationsquelle zum Einfallstor für unerwünschte Aktionen.
Die entscheidende Grenze verläuft zwischen Information und Autorität. Eine Lieferantenrechnung darf Zahlungsdaten zur Prüfung liefern. Sie darf einem Agenten aber nicht selbst die Berechtigung geben, interne Freigaben zu umgehen oder vertrauliche Unterlagen weiterzuleiten.
Deshalb reichen Filter für verdächtige Formulierungen allein nicht aus. Unternehmen brauchen zusätzlich beschränkte Werkzeugzugriffe, kontrollierte Datenweitergabe und Prüfungen vor folgenreichen Aktionen. Selbst wenn ein Agent manipuliert wird, sollte sein möglicher Schaden begrenzt bleiben.
Ein Beispiel aus der Rechnungsbearbeitung
Ein hypothetischer Agent liest eingehende Rechnungen, gleicht sie mit Bestellungen ab und bereitet Buchungen vor. Sein wirtschaftlicher Nutzen entsteht durch weniger manuelle Zuordnung und schnellere Bearbeitung.
Ein tragfähiges Rechtekonzept trennt dabei mindestens drei Schritte: Dokumente auslesen, Buchungsvorschläge erstellen und Zahlungen freigeben. Der Agent erhält nicht automatisch alle drei Befugnisse. Eine geänderte Kontoverbindung löst eine unabhängige Prüfung aus, selbst wenn die Rechnung ansonsten plausibel erscheint.
Zudem muss das Unternehmen den Zugriff kurzfristig sperren können, ohne die Konten der gesamten Buchhaltung stillzulegen. Diese Trennbarkeit ist nicht bloß Sicherheitskomfort. Sie entscheidet darüber, ob ein einzelner Vorfall einen begrenzten Prozess oder den gesamten Betrieb beeinträchtigt.
Was Geschäftsführung und Einkauf verlangen sollten
Für Anbieter von Agentensoftware reicht die Demonstration einer gelungenen Aufgabe nicht. Unternehmenskunden sollten sich auch zeigen lassen, wie das Produkt mit verweigerten Berechtigungen, abgelaufenen Aufträgen und widersprüchlichen Anweisungen umgeht.
Auf die Beschaffungsliste gehören exportierbare Aktionsprotokolle, klar zugeordnete Verantwortliche, zeitlich begrenzbare Zugriffe und ein zentraler Widerruf. Ebenso wichtig: Freigaben müssen die konkrete Aktion abbilden. Ein pauschales „Agent zulassen“ ist etwas anderes als die Zustimmung zu einer bestimmten Bestellung.
Protokolle sollten Auftrag, verwendete Werkzeuge, Berechtigungsentscheidungen und Ergebnisse nachvollziehbar machen. Sie müssen dafür nicht sämtliche vertraulichen Eingaben unbegrenzt speichern. Nachweisbarkeit und Datensparsamkeit sind gemeinsam zu gestalten.
Vertrauen wird zur Betriebsarchitektur
Der geschäftliche Wert autonomer Arbeit entsteht nicht durch möglichst umfassende Autonomie. Er entsteht durch den passenden Handlungsspielraum: groß genug, um Arbeit zu erledigen, klein genug, um Fehler beherrschbar zu halten.
Für Unternehmen folgt daraus eine klare Priorität. Vor dem breiten Rollout sollten Fachbereich, IT und Sicherheit gemeinsam festlegen, welche Entscheidungen ein Agent selbst treffen darf und welche Folgen eine Fehlhandlung hätte.
Die produktive Zukunft der KI braucht nicht nur leistungsfähige Modelle, sondern überprüfbare Vollmachten. Wer diese Infrastruktur früh aufbaut, schafft die Grundlage dafür, Agenten aus der Demonstration in belastbare Geschäftsprozesse zu überführen.
