Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

KI-Agenten im Unternehmen: was sie selbstständig erledigen dürfen – und was nicht

Ein KI-Agent beantwortet nicht nur Fragen, er handelt: liest Postfächer, legt Vorgänge an, schreibt in die Warenwirtschaft, ruft andere Systeme auf. Das spart Arbeit – und verschiebt das Risiko. Ein Agent kann nur so viel Schaden anrichten, wie seine Rechte erlauben. Deshalb beginnt jedes Agentenprojekt bei uns mit der Frage, was er nicht darf.

0621 877 55 990
Arbeitsplatz mit automatisierten Abläufen auf mehreren BildschirmenKI-generiertes Bild
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Worum es geht

Ein Agent ist ein neuer Mitarbeiter mit sehr schneller Auffassungsgabe und ohne Urteilsvermögen. Man würde ihm nicht am ersten Tag die Vollmacht für das Firmenkonto geben. Genau so sollten seine Rechte aussehen: eng, nachvollziehbar, mit einer Freigabe dort, wo es um Geld, Außenwirkung oder Löschung geht.

Die Ausgangslage

Nach Chatbots und Schreibassistenten kommt die nächste Stufe: Systeme, die eigenständig mehrere Schritte ausführen. Das BSI und die französische Behörde ANSSI beschreiben solche agentischen LLM-Systeme als Systeme, die zu autonomen Abläufen und Anpassung fähig sind. Anbieter bauen sie in Microsoft 365, in CRM- und ERP-Systeme und in eigene Plattformen ein. Für ein mittelständisches Haus stellt sich nicht mehr die Frage, ob es Agenten geben wird, sondern welche Rechte man ihnen gibt.

Ihr nächster Schritt

Welche Aufgabe soll Ihr erster Agent übernehmen?

Nennen Sie uns den Ablauf. Sie bekommen eine Einschätzung, ob sich ein Agent lohnt, welche Rechte er braucht und wo ein Mensch freigeben muss.

Konkrete Anwendungsfälle

Was das im Betrieb bedeutet.

Eingangsrechnungen vorsortieren

Das Problem
Rechnungen kommen per Mail in unterschiedlichen Formaten, die Buchhaltung sortiert von Hand.
Die Lösung
Ein Agent erkennt Rechnungen, liest Kopfdaten aus, ordnet sie Lieferanten zu und legt sie zur Freigabe ab. Zahlen darf er nicht.
Beleg
Freigabe durch einen Menschen vor jeder Zahlung; Rechte nur auf Posteingang und Ablage.

Anfragen im Kundenservice zuordnen

Das Problem
Anfragen landen in einem Sammelpostfach und werden verspätet bearbeitet.
Die Lösung
Ein Agent ordnet Anfragen Themen und Zuständigen zu und schlägt Antworten vor. Versendet wird erst nach Freigabe.
Beleg
Keine Außenkommunikation ohne menschliche Prüfung; Inhalte der Anfragen lösen keine Aktionen aus.

Wissenssuche im eigenen Dokumentenbestand

Das Problem
Mitarbeitende suchen lange nach Handbüchern, Verträgen und Anleitungen.
Die Lösung
Ein Agent beantwortet Fragen aus freigegebenen Dokumenten und nennt die Fundstelle. Er sieht nur, was der Fragende auch sehen darf.
Beleg
Berechtigungen des Nutzers werden durchgereicht, nicht umgangen.

Least Privilege

Rechte so fein wie möglich vergeben – Grundsatz für agentische Systeme

Quelle: BSI und ANSSI, Design Principles for LLM-based Systems with Zero Trust

Prompt Injection

Direkte und indirekte Manipulation über verarbeitete Inhalte als zentrales Risiko

Quelle: BSI, Generative KI-Modelle – Chancen und Risiken

Eigene Identität

Jeder Agent bekommt ein eigenes, eingeschränktes Konto statt eines Mitarbeiterkontos

Warum die Rechte wichtiger sind als das Modell

Ob ein Agent mit dem neuesten oder dem vorletzten Sprachmodell arbeitet, ist für die Sicherheit zweitrangig. Entscheidend ist, was er im Ernstfall tun kann. Ein Agent mit Lesezugriff auf ein Postfach, der Vorschläge macht, kann bei einer Manipulation falsche Vorschläge machen. Ein Agent mit Schreibrechten in der Buchhaltung und ohne Freigabe kann Geld bewegen.

Deshalb beginnen wir jedes Agentenprojekt mit einer Liste der Rechte – und einer zweiten Liste dessen, was ausdrücklich nicht erlaubt ist. Bei Microsoft 365 lässt sich im Admin Center einsehen, welche Berechtigungen und welchen Datenzugriff ein Agent benötigt; diese Prüfung gehört vor jede Freigabe.

Die drei häufigsten Fehler

Sie sind fast immer organisatorisch, nicht technisch:

  • Der Agent arbeitet mit dem Konto eines Mitarbeitenden und erbt dessen Rechte
  • Inhalte aus E-Mails oder Webseiten können unmittelbar Aktionen auslösen
  • Niemand prüft die Protokolle, bis etwas schiefgegangen ist

Unser Vorgehen

Fünf Schritte, in dieser Reihenfolge.

  1. Schritt 1

    Aufgabe eng schneiden

    Ein Agent für eine klar umrissene Aufgabe – Eingangsrechnungen vorsortieren, Anfragen zuordnen, Termine vorschlagen – statt eines Generalisten, der alles darf.

  2. Schritt 2

    Rechte nach dem kleinsten Bedarf

    BSI und ANSSI nennen das Prinzip der geringsten Berechtigung als Grundsatz: Ressourcen in kleine Einheiten teilen, Rechte so fein wie möglich vergeben. Ein Agent, der Rechnungen sortiert, braucht keinen Zugriff auf die Personalakten.

  3. Schritt 3

    Menschliche Freigabe an den richtigen Stellen

    Alles, was Geld bewegt, nach außen geht oder Daten löscht, wird von einem Menschen freigegeben. Der Agent bereitet vor, der Mensch entscheidet.

  4. Schritt 4

    Eingaben als nicht vertrauenswürdig behandeln

    Ein Agent, der E-Mails oder Webseiten liest, kann durch versteckte Anweisungen darin gesteuert werden – das BSI beschreibt das als indirekte Prompt Injection. Inhalte von außen dürfen deshalb nie unmittelbar Aktionen auslösen.

  5. Schritt 5

    Protokollieren und überwachen

    Jede Aktion des Agenten wird protokolliert, ungewöhnliche Muster lösen eine Meldung aus. So lässt sich nachvollziehen, was er getan hat – und warum.

Häufige Fragen

Dazu werden wir oft gefragt.

Was unterscheidet einen KI-Agenten von einem Chatbot?

Ein Chatbot antwortet. Ein Agent handelt: Er ruft Werkzeuge und Schnittstellen auf, liest und schreibt Daten und führt mehrere Schritte nacheinander aus, oft ohne dass ein Mensch jeden Schritt bestätigt.

Was ist Prompt Injection?

Ein Angriff, bei dem Anweisungen in Inhalte versteckt werden, die das Sprachmodell verarbeitet – etwa in einer E-Mail oder auf einer Webseite. Liest ein Agent diesen Inhalt, kann er die versteckte Anweisung ausführen. Das BSI behandelt direkte und indirekte Prompt Injection als zentrale Risiken generativer KI.

Brauchen KI-Agenten eigene Konten?

Ja. Ein Agent sollte nie mit dem Konto eines Mitarbeitenden arbeiten, sondern mit einer eigenen Identität, deren Rechte sich gezielt beschränken und deren Aktionen sich getrennt protokollieren lassen.

Fällt ein KI-Agent unter den AI Act?

Ein Agent ist ein KI-System; welche Pflichten gelten, hängt wie bei jedem System von Rolle und Einsatzzweck ab. Entscheidet er etwa über Bewerbungen oder Kreditwürdigkeit, liegt er in einem Hochrisiko-Bereich nach Anhang III.

Die Fotografien auf dieser Seite sind mit künstlicher Intelligenz erzeugt und keine Aufnahmen aus unseren Räumen. Kennzeichnung nach Art. 50 KI-Verordnung (EU) 2024/1689.