Münchner Startup Kontext sichert KI-Agenten mit 3,5 Millionen Euro
Das Münchner Cybersecurity-Startup Kontext hat 3,5 Millionen Euro eingesammelt. Die Plattform soll verhindern, dass KI-Agenten mehr tun, als sie dürfen.

KI-Agenten können Code schreiben, Dateien verschieben und auf Unternehmenssysteme zugreifen. Wer kontrolliert, was sie dabei wirklich tun dürfen? Das Münchner Startup Kontext hat dafür eine Antwort entwickelt und dafür 3,5 Millionen Euro eingesammelt. Die Finanzierungsrunde wurde am 24. September 2026 bekanntgegeben. Angeführt hat sie der Münchner Investor 42CAP. Ebenfalls beteiligt sind a16z CSX sowie der High-Tech Gründerfonds (HTGF).
Was Kontext genau macht
Gegründet wurde das Unternehmen von Jens Ernstberger und Michel Osswald. Beide bringen nach Unternehmensangaben Erfahrung in den Bereichen Kryptografie, Secure Computing und KI-Systeme mit.
Die Software von Kontext sitzt technisch zwischen einem KI-Agenten und den Systemen, auf die er zugreift. Jede geplante Aktion wird in Echtzeit geprüft, bevor sie ausgeführt wird. Die Plattform wertet dabei aus, ob ein Agent die nötigen Zugangsdaten hat, welche konkrete Aufgabe er gerade hat, welche Aktion er ausführen will und welche Ressource davon betroffen ist.
Das klingt technisch, ist aber ein konkretes Problem. Ein Agent, der einen Softwarefehler beheben soll, braucht Lesezugriff auf ein Code-Repository. Das berechtigt ihn aber nicht dazu, Code an externe Dienste zu schicken oder andere Systeme zu verändern. Genau diese Grenze kann klassische Zugriffsverwaltung nicht ziehen. Sie prüft, wer rein darf, nicht was jemand dort tut.
Beobachten vor dem Blockieren
Unternehmen können die Plattform zunächst im Beobachtungsmodus nutzen. Kontext zeichnet dann auf, wie sich Agenten verhalten, welche Aktionen sie ausführen und welche Sicherheitsregeln dabei greifen würden. Erst im nächsten Schritt schaltet man die aktive Durchsetzung ein.
Dann blockiert die Software nicht autorisierte Aktionen, bevor sie ausgeführt werden. Gleichzeitig protokolliert sie jede Entscheidung: welche Aktion versucht wurde, ob sie erlaubt oder verhindert wurde und welche Regel dafür ausschlaggebend war.
Dieser zweistufige Ansatz ist für kleine Unternehmen relevant. Wer KI-Agenten einsetzt, versteht oft nicht vollständig, was diese im Hintergrund tun. Der Beobachtungsmodus liefert zuerst diese Klarheit.
Warum Investoren jetzt einsteigen
42CAP-General-Partner Julian von Fischer begründet das Investment mit einem strukturellen Unterschied zwischen menschlichen Nutzern und autonomen Agenten. Klassische Zugriffsmanagement-Systeme wurden für Menschen entwickelt. Menschen authentifizieren sich, führen eine Aktion aus, fertig. Agenten dagegen authentifizieren sich einmal und agieren danach selbstständig über viele Systeme hinweg.
Der Markt für solche Lösungen ist noch jung. Wie groß er wird, hängt davon ab, wie schnell Unternehmen KI-Agenten in kritische Abläufe einbauen. Das passiert gerade. Unternehmen geben Agenten Zugriff auf E-Mail-Systeme, Kundendatenbanken und interne Tools. Die Frage nach deren tatsächlichen Befugnissen wird damit dringlicher.
Was das für Gründerinnen und Gründer bedeutet
Wer KI-Agenten im eigenen Unternehmen einsetzt, sollte sich eine einfache Frage stellen: Weiß ich, was dieser Agent gerade tut und was er dabei darf? Ist die Antwort unklar, ist das ein Risiko, technisch und rechtlich, etwa bei Datenschutzverstößen durch unkontrollierte Datenweitergabe.
Kontext richtet sich an Unternehmenskunden, die bereits mit agentischen Systemen arbeiten. Für sehr kleine Teams ohne eigene KI-Agenten ist das Produkt noch nicht unmittelbar relevant. Wer aber plant, solche Systeme einzuführen, sollte Zugriffskontrolle von Anfang an mitdenken.
Fazit
Kontext löst ein konkretes Problem: KI-Agenten bekommen Zugriffsrechte, die für einen bestimmten Zweck gedacht sind. Was sie damit tatsächlich tun, bleibt oft unkontrolliert. Die 3,5 Millionen Euro sollen helfen, das Entwicklungsteam auszubauen und die Plattform weiterzuentwickeln. Ob sich eine eigenständige Sicherheitsschicht für KI-Agenten als Markt etabliert, hängt davon ab, wie schnell Unternehmen autonome Systeme in kritische Prozesse integrieren.


