Zum Inhalt springen
23. September 2026 · Ausgabe 09/26 Immer aktuell
Digital & KI

KI-Agenten im Betrieb: Wer kontrolliert, was sie dürfen?

KI-Agenten arbeiten in vielen kleinen Unternehmen bereits produktiv, oft aber ohne klare Zugriffsregeln. Wer das ignoriert, schafft Sicherheitslücken, die sich schwer schließen lassen.

KI-Agenten im Betrieb: Wer kontrolliert, was sie dürfen?
Symbolbild zur Meldung. Bild: KI-generiert

KI-Agenten buchen Termine, beantworten E-Mails und greifen auf Datenbanken zu. In vielen Betrieben laufen sie längst, manchmal eingeführt vom IT-Dienstleister, manchmal still installiert von einzelnen Mitarbeitenden. Das Problem: Die wenigsten dieser Agenten haben klar definierte Zugriffsrechte. Sie dürfen oft mehr, als sie für ihre Aufgabe brauchen.

Das Grundproblem: Kein Ausweis, trotzdem drin

Ein neuer Mitarbeiter kommt ins Büro, ohne sich vorzustellen, ohne Vertrag, ohne Einweisung. Er setzt sich an einen Rechner und öffnet die Kundendatenbank. Niemand stoppt ihn.

Genau so verhalten sich viele KI-Agenten in der Praxis. Sie authentifizieren sich einmal mit einem Zugriffsschlüssel, also einer Art digitalem Passwort, und damit endet die Kontrolle. Wer dieser Agent ist, für wen er handelt, ob sein Verhalten normal ist: Das fragt kein System automatisch ab.

In der klassischen IT bekommen Mitarbeitende nur Zugriff auf die Systeme, die sie wirklich brauchen. Dieses Prinzip heißt Least Privilege, zu Deutsch: minimale Berechtigung. Bei KI-Agenten wird es selten angewendet. Breite Zugriffsrechte sind einfacher einzurichten. Also werden sie vergeben, und niemand überprüft sie danach.

Was schiefgehen kann und wie

Prompt Injection: Der Agent wird getäuscht

Ein manipuliertes Dokument, eine gefälschte Anweisung in einer E-Mail, ein präparierter Datensatz: Verarbeitet ein KI-Agent solche Inhalte, kann er zu Aktionen verleitet werden, die niemand autorisiert hat. Fachleute nennen das Prompt Injection.

Der Agent unterscheidet nicht zwischen einer echten und einer manipulierten Anweisung. Er führt aus, was im Text steht. Hat er dabei Zugriff auf sensible Daten oder externe Systeme, kann Schaden entstehen, bevor jemand eingreift.

Sicherheitsverantwortliche in größeren Unternehmen stellen laut Branchenberichten dieselben Fragen: Wer hat dem Agenten diesen Zugriff gegeben? Welche Grenzen waren gesetzt? Hätte jemand eingreifen können, bevor der Agent ein Drittsystem erreichte?

Rechte wachsen still mit

Zugriffsrechte werden selten wieder entzogen. Ändert sich die Aufgabe eines Agenten oder wird ein Projekt abgeschlossen, bleiben die alten Berechtigungen oft bestehen. Mit jedem neuen Agenten wächst die Gesamtzahl ungenutzter Rechte. Jede ungenutzte Berechtigung ist eine potenzielle Schwachstelle.

Drei Prinzipien, die jetzt gelten sollten

Identität festlegen

Jeder Agent muss eine klare Identität haben: dokumentiert, wer ihn betreibt, in wessen Auftrag er handelt und welche Aufgabe er hat. Ohne diese Grundlage lassen sich keine sinnvollen Regeln ableiten.

Zugriff begrenzen

Das Least-Privilege-Prinzip gilt für Maschinen genauso wie für Menschen. Ein Agent, der Termine koordiniert, braucht keinen Zugriff auf Finanzdaten. Ein Agent, der Texte zusammenfasst, braucht keine Schreibrechte in der Kundendatenbank. Wer Zugriffsrechte vergibt, sollte sie auf das Nötigste beschränken und regelmäßig prüfen, ob sie noch passen.

Verhalten beobachten

Wer nicht weiß, welche Agenten gerade laufen und was sie tun, kann nicht eingreifen. Protokolle und Monitoring-Tools zeigen, ob ein Agent sich außerhalb seines normalen Musters bewegt. Das Zero-Trust-Prinzip, bei dem kein Zugriff automatisch als sicher gilt, sondern laufend überprüft wird, ergänzt diesen Ansatz sinnvoll.

Was das für kleine Betriebe bedeutet

Wer mit null bis zwanzig Mitarbeitenden arbeitet, hat selten eine eigene IT-Abteilung. KI-Tools werden schnell eingeführt, weil sie Zeit sparen. Das ist nachvollziehbar. Aber die Frage, welche Daten ein Agent sehen und verändern darf, muss vor der Einführung beantwortet werden, nicht danach.

Konkret heißt das: Bevor ein KI-Werkzeug Zugriff auf Kundendaten, E-Mail-Postfächer oder interne Systeme bekommt, sollte feststehen, welche Rechte dafür wirklich nötig sind. Zusätzliche Berechtigungen sollten explizit beantragt und dokumentiert werden, nicht stillschweigend gewährt.

IT-Dienstleister, die KI-Lösungen einrichten, sollten auf diese Fragen eine klare Antwort geben können. Wer das nicht kann oder will, ist der falsche Partner für diesen Schritt.

Fazit

KI-Agenten sind nützlich, aber keine harmlosen Werkzeuge, wenn sie unkontrolliert auf sensible Systeme zugreifen können. Die Grundregeln sind bekannt: Identität prüfen, Zugriff begrenzen, Verhalten überwachen. Sie stammen aus der IT-Sicherheit und gelten seit Jahren für menschliche Nutzer. Wer sie konsequent auf KI-Agenten überträgt, vermeidet Probleme, die sich im Nachhinein nur schwer beheben lassen.

Ähnliche Beiträge