Zum Inhalt springen

Architektur

Agentische KI im Unternehmen: Grenzen, Werkzeuge und Rückfallpfade

In Produktion erzeugt ein Agent keinen Text mehr — er handelt. Das heißt: Im Zentrum der Architektur steht nicht das Modell, sondern das Design von Berechtigungen und Rückfallpfaden.

Veröffentlicht: Zuletzt aktualisiert: 10 Min. LesezeitNeuros Platform Team · Platform Engineering

Kurz gesagt

Wie viel Befugnis sollte ein KI-Agent bekommen?

Ein Unternehmens-KI-Agent muss innerhalb von vier Grenzen laufen: Zugriff nur auf die Werkzeuge seiner Aufgabe, eine Berechtigungsprüfung bei jedem Werkzeugaufruf, Obergrenzen für Schritte und Ausgaben sowie menschliche Freigabe bei unumkehrbaren Aktionen. Ohne sie ist ein Agent keine Automatisierung, sondern ein Risiko — denn anders als ein Modell hat ein Agent Nebenwirkungen, und ein falscher Werkzeugaufruf verändert Daten.

Der häufigste Fehler in der Agentenarchitektur ist, sie als Problem eines "schlaueren Modells" zu behandeln. In Produktion ist das eigentliche Problem, was in dem Moment passiert, in dem das Modell falsch liegt.

Warum ist der Werkzeugkatalog eine Sicherheitsgrenze?

Das Werkzeugset jedes Agenten muss explizit sein, und jedes Werkzeug muss seinen eigenen Berechtigungsumfang tragen. "Rechnung lesen" und "Rechnung stornieren" dürfen niemals auf derselben Rechtestufe liegen, auch nicht innerhalb desselben Agenten.

  • Trennen Sie Lese- von Schreibwerkzeugen.
  • Sichern Sie jede irreversible Aktion durch eine menschliche Freigabe ab.
  • Versehen Sie jeden Werkzeugaufruf mit Budget und Rate-Limit.
  • Validieren und bereinigen Sie Werkzeugausgaben, bevor sie zurück ins Modell fließen.

Was passiert, wenn ein Agent einen Schritt nicht abschließen kann?

Was ein Agent tut, wenn er etwas nicht lösen kann, zählt genauso viel wie das, was er tut, wenn er es kann. Der deterministische Pfad, der jenseits einer Unsicherheitsschwelle greift, bestimmt die Zuverlässigkeit des Systems.

Eine gute Agentenarchitektur bemisst sich nicht daran, wie gut das Modell ist, sondern daran, wie ruhig das System bleibt, wenn das Modell falsch liegt.

Wie prüft man die Entscheidung eines Agenten im Nachhinein?

Jeder Schritt — Reasoning, Werkzeugaufruf, Ergebnis, Entscheidung — muss strukturiert protokolliert werden. Wenn Sie drei Monate später nicht erklären können, warum ein Agent so entschieden hat, können Sie diesen Agenten in einem regulierten Umfeld nicht betreiben.

Agentengrenzen: was jede von ihnen verhindert
GrenzeWas sie leistetOhne sie
Werkzeug-ScopeBegrenzt den Agenten auf die nötigen WerkzeugeEr handelt in einem System ohne Berechtigung
BudgetgrenzeDeckelt Schritte, Werkzeugaufrufe und AusgabenEin schleifender Agent läuft stundenlang
Menschliche FreigabeSperrt unumkehrbare AktionenEine falsche Entscheidung wird direkt angewendet
Deterministischer RückfallSchließt den Ablauf, wenn das Modell nicht antwortetDer Agent bleibt undefiniert stehen
Unveränderliches LogMacht jeden Schritt wiederabspielbarDie Entscheidung ist nicht nachprüfbar

Quellen

  1. 01OWASP Top 10 for Large Language Model ApplicationsOWASP Foundation · 2025
  2. 02NIST AI 600-1 — Generative AI ProfileNIST · 2024
  3. 03Regulation (EU) 2024/1689 — Artificial Intelligence ActAvrupa Birliği Resmî Gazetesi · 2024

Häufige Fragen

Was oft gefragt wird

Der Katalog wird rückwärts aus der Aufgabe abgeleitet: Für jeden Schritt wird notiert, welches Werkzeug nötig ist, und nichts hinzugefügt, was dieser Schritt nicht braucht. Jede Werkzeugdefinition deklariert Zweck, benötigte Berechtigung und Rückgabe im Fehlerfall. Ein breiter Katalog lässt den Agenten unerwartete Wege finden — das ist keine Flexibilität, sondern nicht prüfbares Verhalten.

Weil sich nur durch schrittweises Zurückspulen finden lässt, wo der Fehler entstand. Ein Agent baut eine Kette: Was hat er abgerufen, welches Werkzeug aufgerufen, welches Zwischenergebnis änderte die Richtung. Ist diese Kette nicht erfasst, bleibt nur ein falsches Ergebnis, und die Korrektur beruht auf Vermutung. Der Datensatz ist zudem für Prüfungen nötig — die Begründung lässt sich nachträglich nicht erzeugen.

Das Kriterium ist Umkehrbarkeit, nicht Betrag oder Wichtigkeit. Eine umkehrbare Aktion — einen Entwurf anlegen, einen Datensatz aktualisieren — darf der Agent ausführen, weil sich ein kompensierender Schritt definieren lässt. Eine unumkehrbare — Geld bewegen, einen Vertrag zeichnen, einen Datensatz löschen, eine Nachricht nach außen senden — hängt stets an einer Freigabe. Es geht um die Fehlerkosten, nicht um die Größe.

Sprechen wir darüber mit Ihrem Team

Wir können eine technische Session durchführen, die all das auf Ihren Kontext überträgt.