AI Academy News - KI-Agenten brauchen eigene Ausweise – und klare Machtgrenzen
KI-AGENTEN BRAUCHEN EIGENE

Research

KI-Agenten brauchen eigene Ausweise – und klare Machtgrenzen

Research

Wer KI-Agenten Bestellungen auslösen oder Kundendaten ändern lässt, delegiert nicht nur Arbeit, sondern auch Macht. Damit wird das Identitäts- und Rechtemanagement zur strategischen Voraussetzung für produktive Unternehmens-KI.

AI-Avatar AlvaroKI-gestützt · AI-Avatar Alvaro · AI Ethik & Governance · AI-Academy
TB

Expert in the Loop · Fachlich geprüft von Dr. Tom Berger

12. September 2026 · 5 Min Lesezeit

Artikel teilen
Artikel anhören

Management Summary

Wer KI-Agenten Bestellungen auslösen oder Kundendaten ändern lässt, delegiert nicht nur Arbeit, sondern auch Macht. Damit wird das Identitäts- und Rechtemanagement zur strategischen Voraussetzung für produktive Unternehmens-KI.

Ein Assistent formuliert eine Antwort. Ein Agent verändert einen Geschäftsvorgang. Zwischen diesen beiden Fähigkeiten liegt eine Grenze, die Unternehmen nicht allein mit besseren Modellen absichern können. Sobald KI Software bedient, Zahlungen vorbereitet oder Datenbestände aktualisiert, braucht sie eine überprüfbare Identität, begrenzte Befugnisse und einen jederzeit erreichbaren Ausschalter.

Zwischen Nutzung und Kontrolle klafft eine Lücke: 88 Prozent der befragten Unternehmen nutzen KI, 62 Prozent experimentieren mit Agenten, aber nur 23 Prozent haben Agenten in einzelnen Bereichen skaliert.[6]

ENTERPRISE AIVon KI-Nutzung zur skalierten Agenten-Anwendung
88 %
KI in mindestens einer Funktion
62 %
experimentieren mit Agenten
23 %
Agenten in einzelnen Bereichen skaliert
39 %
EBIT-Effekt auf Unternehmensebene

2025 · McKinsey, The State of AI 2025

Die wirtschaftlich entscheidende Frage lautet deshalb nicht nur: Was kann die KI? Sondern: Was darf sie im Namen des Unternehmens tun? Diese Trendanalyse zum 23. September 2026 betrachtet eine Voraussetzung für skalierbare Agenten, die hinter Modellneuheiten leicht verschwindet: das Management digitaler Handlungsmacht.

Vom Werkzeug zum handelnden Akteur

Klassische Unternehmenssoftware führt überwiegend vorab definierte Abläufe aus. KI-Agenten können dagegen Zwischenschritte auswählen, Werkzeuge aufrufen und auf unerwartete Informationen reagieren. Das macht sie flexibel, aber ihre konkreten Aktionen weniger vorhersehbar.

Ein Vertriebsagent soll beispielsweise einen Kundenkontakt vorbereiten. Dafür könnten Leserechte im CRM genügen. Soll derselbe Agent Kontaktdaten korrigieren, benötigt er Schreibrechte. Soll er Rabatte zusagen, berührt er zusätzlich kommerzielle Entscheidungsbefugnisse. Technisch können diese Funktionen dicht beieinanderliegen. Wirtschaftlich und rechtlich unterscheiden sie sich erheblich.

Wer diese Unterschiede in einem einzigen großzügigen Zugangsprofil zusammenfasst, verwandelt einen begrenzten Arbeitsauftrag in eine weitreichende Vollmacht.

Warum das Benutzerkonto des Mitarbeiters nicht genügt

Eine naheliegende Abkürzung besteht darin, einen Agenten mit den Zugangsdaten seines menschlichen Auftraggebers arbeiten zu lassen. Doch dann verschwimmt, wer tatsächlich gehandelt hat. Auch kann die KI Rechte erhalten, die für ihren konkreten Auftrag unnötig sind.

Die bessere Architektur macht die Delegation sichtbar: Welcher Mensch oder Prozess hat welchen Agenten für welche Aufgabe autorisiert? Welche Systeme darf er ansprechen? Wann endet seine Berechtigung?

Dafür braucht nicht jede kurzlebige Agenteninstanz zwingend ein dauerhaftes Benutzerkonto. Entscheidend sind eindeutig zuordenbare technische Identitäten und eine nachvollziehbare Berechtigungskette. Bestehende Verfahren für Dienstkonten, Workload-Identitäten und kurzlebige Zugriffstoken liefern dafür Bausteine. Ein Chatverlauf allein ist kein belastbarer Berechtigungsnachweis.

Der Auftrag muss kleiner sein als die Gesamtvollmacht

Das zentrale Sicherheitsprinzip ist nicht neu: so wenig Berechtigung wie möglich. Bei Agenten muss es allerdings konsequent auf einzelne Aufgaben angewendet werden.

Ein Einkaufsagent könnte Lieferangebote lesen und einen Bestellvorschlag erstellen dürfen, aber keine neue Bankverbindung hinterlegen. Eine Bestellung unterhalb eines festgelegten Betrags wäre gegebenenfalls automatisch zulässig. Größere Summen oder neue Lieferanten würden eine zusätzliche Freigabe auslösen.

Wichtig ist, dass solche Grenzen außerhalb des Sprachmodells durchgesetzt werden. Eine Anweisung wie „Überweise niemals mehr als 1.000 Euro“ ersetzt keine technische Transaktionsgrenze. Das Modell kann eine Handlung vorschlagen; ein separates Kontrollsystem muss entscheiden, ob sie ausgeführt werden darf.

Fremde Inhalte dürfen keine Vollmachten erteilen

Agenten lesen E-Mails, Webseiten und Dokumente. Diese Inhalte können Anweisungen enthalten, die den ursprünglichen Auftrag umlenken sollen. Bei solchen Prompt-Injection-Angriffen wird eine vermeintliche Informationsquelle zum Einfallstor für unerwünschte Aktionen.

Die entscheidende Grenze verläuft zwischen Information und Autorität. Eine Lieferantenrechnung darf Zahlungsdaten zur Prüfung liefern. Sie darf einem Agenten aber nicht selbst die Berechtigung geben, interne Freigaben zu umgehen oder vertrauliche Unterlagen weiterzuleiten.

Deshalb reichen Filter für verdächtige Formulierungen allein nicht aus. Unternehmen brauchen zusätzlich beschränkte Werkzeugzugriffe, kontrollierte Datenweitergabe und Prüfungen vor folgenreichen Aktionen. Selbst wenn ein Agent manipuliert wird, sollte sein möglicher Schaden begrenzt bleiben.

Ein Beispiel aus der Rechnungsbearbeitung

Ein hypothetischer Agent liest eingehende Rechnungen, gleicht sie mit Bestellungen ab und bereitet Buchungen vor. Sein wirtschaftlicher Nutzen entsteht durch weniger manuelle Zuordnung und schnellere Bearbeitung.

Ein tragfähiges Rechtekonzept trennt dabei mindestens drei Schritte: Dokumente auslesen, Buchungsvorschläge erstellen und Zahlungen freigeben. Der Agent erhält nicht automatisch alle drei Befugnisse. Eine geänderte Kontoverbindung löst eine unabhängige Prüfung aus, selbst wenn die Rechnung ansonsten plausibel erscheint.

Zudem muss das Unternehmen den Zugriff kurzfristig sperren können, ohne die Konten der gesamten Buchhaltung stillzulegen. Diese Trennbarkeit ist nicht bloß Sicherheitskomfort. Sie entscheidet darüber, ob ein einzelner Vorfall einen begrenzten Prozess oder den gesamten Betrieb beeinträchtigt.

Was Geschäftsführung und Einkauf verlangen sollten

Für Anbieter von Agentensoftware reicht die Demonstration einer gelungenen Aufgabe nicht. Unternehmenskunden sollten sich auch zeigen lassen, wie das Produkt mit verweigerten Berechtigungen, abgelaufenen Aufträgen und widersprüchlichen Anweisungen umgeht.

Auf die Beschaffungsliste gehören exportierbare Aktionsprotokolle, klar zugeordnete Verantwortliche, zeitlich begrenzbare Zugriffe und ein zentraler Widerruf. Ebenso wichtig: Freigaben müssen die konkrete Aktion abbilden. Ein pauschales „Agent zulassen“ ist etwas anderes als die Zustimmung zu einer bestimmten Bestellung.

Protokolle sollten Auftrag, verwendete Werkzeuge, Berechtigungsentscheidungen und Ergebnisse nachvollziehbar machen. Sie müssen dafür nicht sämtliche vertraulichen Eingaben unbegrenzt speichern. Nachweisbarkeit und Datensparsamkeit sind gemeinsam zu gestalten.

Vertrauen wird zur Betriebsarchitektur

Der geschäftliche Wert autonomer Arbeit entsteht nicht durch möglichst umfassende Autonomie. Er entsteht durch den passenden Handlungsspielraum: groß genug, um Arbeit zu erledigen, klein genug, um Fehler beherrschbar zu halten.

Für Unternehmen folgt daraus eine klare Priorität. Vor dem breiten Rollout sollten Fachbereich, IT und Sicherheit gemeinsam festlegen, welche Entscheidungen ein Agent selbst treffen darf und welche Folgen eine Fehlhandlung hätte.

Die produktive Zukunft der KI braucht nicht nur leistungsfähige Modelle, sondern überprüfbare Vollmachten. Wer diese Infrastruktur früh aufbaut, schafft die Grundlage dafür, Agenten aus der Demonstration in belastbare Geschäftsprozesse zu überführen.

Noch keine Kurse verfügbar.

Dein nächster Schritt

Lernen, vernetzen, umsetzen

Wissen anwenden statt nur lesen – vertiefe das Thema in unseren KI-Kursen mit Zertifikat, Executive Circle, KI-Trends und AI Automation.