Zum Artikel
Alle Analysen
KI-Agenten3 Min. Lesezeit

Kontrollierte KI-Agenten brauchen klare Befugnisse

Ein Agent kann einen Auftrag verstehen, Informationen ergänzen und eine Änderung vorbereiten. Sobald daraus eine Buchung oder eine Nachricht an Kunden wird, zählt eine andere Frage: Welche Handlung ist durch wen und unter welchen Bedingungen autorisiert?

Auf einen Blick

  1. 01

    Befugnisse werden für konkrete Aufgaben und Aktionen vergeben.

  2. 02

    Eine Freigabe muss an den geprüften Vorgang gebunden sein.

  3. 03

    Abbruch, Übergabe und Wiederaufnahme gehören zum Produkt.

Eine Aufgabe ist kein Generalmandat

OWASP behandelt missbrauchte Identitäten und ausufernde Berechtigungen als eigene Risiken agentischer Anwendungen. Für die Umsetzung folgt daraus eine klare Frage: Welche Identität führt jeden einzelnen Schritt mit welchen Rechten aus?

Unser illustrativer Fall ist ein Agent für eingehende Auftragsänderungen. Er darf den betreffenden Auftrag lesen, eine neue Menge erfassen und Auswirkungen zur Prüfung zusammenstellen. Daraus folgt kein Recht, Kundenstammdaten zu ändern oder andere Aufträge zu durchsuchen. Ein eng zugeschnittener Zugang lässt sich fachlich erklären und prüfen. Auch Vertretungen brauchen einen ausdrücklichen Umfang: Wer eine Aufgabe an einen zweiten Agenten übergibt, sollte damit keine zusätzlichen Befugnisse erzeugen. Die Zuständigkeit bleibt bis zur abschließenden Buchung nachvollziehbar.

Abbildung 01

Von der Absicht zur autorisierten Aktion

AuftragAgent schlägt vor
Prüfung vor der Ausführung
RechteRegelnFreigabe
ErlaubtBegrenzt ausführen
Unklar / abgelehntStoppen oder übergeben

Jeder Schritt: Identität, Eingaben, Werkzeugaufruf und Ergebnis nachvollziehbar.

Konzeptioneller Ablauf für Prüfung, Freigabe und Ausführung. Das Auftragsbeispiel ist illustrativ und enthält keine gemessenen Leistungswerte.

Freigegeben wird eine konkrete Änderung

OWASP empfiehlt, die Autorisierung in den ausführenden Systemen durchzusetzen und folgenreiche Aktionen vorab menschlich freigeben zu lassen. Das Sprachmodell allein ist keine verlässliche Berechtigungsprüfung.

Für den Auftragsfall sollte die Freigabeansicht alten und neuen Zustand, betroffene Positionen und offene Annahmen zeigen. Die zuständige Person genehmigt genau diesen Vorschlag. Ändert ein anderer Mitarbeiter inzwischen den Auftrag, muss die Buchung den neuen Stand berücksichtigen und gegebenenfalls erneut zur Prüfung vorliegen. Ein pauschaler Button „Agent erlauben“ erklärt weder Gegenstand noch Reichweite der Zustimmung. Ein klarer Änderungsvergleich spart dagegen Rückfragen und macht sichtbar, welche fachliche Entscheidung der Mensch gerade übernimmt. Der Agent kann die Vorbereitung beschleunigen; die Verantwortung bleibt zugeordnet.

Eine Übergabe muss weiterhelfen

Das NIST AI RMF Playbook behandelt Wiederherstellung, Eingriffe und die Deaktivierung ungeeigneter Systeme. Ein betrieblicher Rückfallweg sollte deshalb bereits beim Entwurf des Ablaufs konkret beschrieben sein.

Erreicht der Agent das Auftragsverwaltungssystem nach einer Buchung nicht mehr, ist der Status zunächst unklar. Eine Wiederholung könnte die Änderung doppelt ausführen. Für unser Beispiel braucht die zuständige Sachbearbeitung eine Übergabe mit Vorgangskennung, zuletzt bestätigtem Stand und der noch offenen Prüfung. Erst ein Abgleich klärt, ob die Buchung erfolgt ist. Bei fehlender Lieferzusage bleibt der Vorgang als Entwurf liegen. Eine verantwortliche Person kann ihn aufnehmen, ohne die gesamte Kommunikation erneut zu rekonstruieren. So wird aus einem technischen Abbruch ein bearbeitbarer Geschäftsvorgang. Zur Übergabe gehören außerdem ein erreichbarer Ansprechpartner und eine Frist, damit der offene Auftrag im Tagesgeschäft nicht liegen bleibt.

Betriebsreife zeigt sich an schwierigen Fällen

NIST empfiehlt dokumentierte Bewertungen unter einsatznahen Bedingungen und die Beobachtung des laufenden Systems. Für einen Agenten müssen dabei ganze Vorgänge betrachtet werden, einschließlich der Werkzeuge und Übergaben.

Ein sinnvoller Pilot prüft deshalb mehr als gut formulierte Antworten: ähnliche Auftragsnummern, widersprüchliche Mengenangaben, widerrufene Rechte und verspätete Systemantworten. Bewertet werden fachliche Richtigkeit, unberechtigte Aktionen, notwendige Korrekturen und der Aufwand bis zum erledigten Vorgang. Ein fachlich korrekt abgelehnter Auftrag kann dabei besser sein als ein zügig falsch gebuchter. NyxAI verbindet den Ansatz souveräner KI mit solchen begrenzten Einsatzbereichen. Datenhaltung, Betriebsverantwortung und Freigaben werden für den Pilot festgelegt; größere Handlungsspielräume benötigen anschließend eigene Nachweise.

Ihr nächster Schritt

Einen begrenzten Einsatzbereich festlegen

Beginnen Sie mit einem konkreten Vorgang, klarer Zuständigkeit und nachvollziehbaren Kriterien für den Betrieb.

Agenten-Pilot kennenlernen

Quellen & Vertiefung

  1. OWASP: Top 10 for Agentic Applications 2026

    Insbesondere ASI03: Identity and Privilege Abuse.

  2. OWASP: Excessive Agency

    Autorisierung und Freigabe folgenreicher Aktionen.

  3. NIST AI RMF Playbook: Manage

    Wiederherstellung und Eingriffsmöglichkeiten.

  4. NIST AI RMF Playbook: Measure

    Einsatznahe Bewertung und laufende Beobachtung.