KI-Agenten im Unternehmen: Architektur und Einführung
KI-Agenten im Unternehmen begrenzen: Architektur, Zugriffsrechte, menschliche Freigaben und prüfbare Nachweise für einen kontrollierten ersten Einsatz.

KI-Agenten im Unternehmen sind Softwaresysteme, die ein Ziel interpretieren, Informationen sammeln und Werkzeugaufrufe vorbereiten oder ausführen. Ein kontrollierter Einsatz braucht zusätzlich einen klaren Auftrag, begrenzte Berechtigungen, menschliche Freigaben und überprüfbare Ergebnisse. Das Modell darf Schritte vorschlagen. Ob eine konkrete Aktion zulässig ist, entscheidet eine unabhängige technische Kontrolle anhand der aktuellen Berechtigung und des tatsächlichen Auftrags.
Dieser Leitfaden richtet sich an Architektur-, Plattform- und Fachverantwortliche. Er beschreibt denselben Architekturansatz wie der englische Leitfaden zu Enterprise AI Agents. Das durchgehende Beispiel ist die Vorbereitung eines Nachweispakets für eine interne Prüfung. Es ist ein Referenzentwurf mit synthetischen Daten und kein Bericht über eine Kundeninstallation.
Wann braucht ein Unternehmen einen KI-Agenten?
Ein Agent ist sinnvoll, wenn unterschiedliche Dokumente bewertet, fehlende Angaben erkannt oder mehrere geeignete Werkzeuge ausgewählt werden müssen. Für einen stabilen Ablauf mit festen Regeln ist häufig ein deterministischer Workflow einfacher zu prüfen und zu betreiben. Ein Modell kann auch nur die Dokumentenextraktion übernehmen, während alle weiteren Schritte fest vorgegeben bleiben.
| Ausgangslage | Geeigneter Einstieg | Grenze |
|---|---|---|
| Feste Eingaben und feste Reihenfolge | Regelbasierter Workflow | Keine freie Werkzeugwahl nötig |
| Unterschiedliche Dokumente, feste Entscheidungskriterien | Modellgestützte Vorbereitung | Fachliche Entscheidung bleibt außerhalb des Modells |
| Mehrere zulässige Quellen und Werkzeuge | Begrenzter Agent | Nur freigegebene Quellen und Aktionen |
| Irreversible Aktion ohne klaren Eigentümer | Zuerst Prozess klären | Noch keine automatisierte Ausführung |
Ein Copilot unterstützt eine aktiv handelnde Person. Ein agentischer Workflow kann einzelne Schritte selbst auswählen. Ein unternehmensweit verantwortbarer Agent braucht darüber hinaus einen Eigentümer, einen Lebenszyklus und eine nachweisbare Kontrollkette. Bei Intelliger bezeichnet Operational AI Worker ein System für einen definierten Unternehmensprozess. Daraus folgt keine pauschale Freigabe für andere Aufgaben.
Architektur für KI-Agenten im Unternehmen
Trennen Sie Modellverarbeitung, Berechtigungsverwaltung, Durchsetzung und Nachweise. Die Durchsetzung muss auf jedem Weg zum geschützten System liegen. Eine sichere Hauptschnittstelle hilft wenig, wenn derselbe Agent über einen zweiten Schlüssel direkt auf die Zielanwendung zugreifen kann.
Fachlicher Auftrag und freigegebene Quellen
-> Agent sammelt Nachweise und erstellt einen Vorschlag
-> Gateway prüft Identität, Zweck, Werkzeug und genaue Argumente
-> Fachperson genehmigt den konkreten Entwurf
-> Kontrollpunkt reserviert die Operation
-> Zielsystem übernimmt den freigegebenen Entwurf
-> Beobachtetes Ergebnis und Abweichungen werden dokumentiert
Der Ansatz orientiert sich an der ressourcenbezogenen Zugriffskontrolle von NIST SP 800-207. Die konkrete Aufteilung hier ist ein Architekturvorschlag von Intelliger. Eine Netzwerkposition allein sollte keine Ausführungsberechtigung begründen. Jede folgenreiche Aktion benötigt einen prüfbaren Kontext.
Die Steuerungsebene verwaltet Eigentümer, erlaubte Werkzeuge, Freigaberegeln und Sperren. Die Ausführungsebene prüft den aktuellen Auftrag und gibt erst danach eine begrenzte Zugriffsmöglichkeit frei. Die Nachweisebene hält fest, was genehmigt wurde, was tatsächlich versandt wurde und welches Ergebnis beobachtet wurde. Eine Genehmigung ist noch kein Beleg für eine erfolgreiche Ausführung.
Einen begrenzten Auftrag formulieren
Beschreiben Sie den Auftrag vor der Werkzeuganbindung. Benennen Sie Prozessverantwortung, technische Verantwortung, zugelassene Datenklassen, erlaubte Aktionen, verbotene Aktionen und Ablaufdatum. Hinterlegen Sie außerdem die Versionen von Modell, Werkzeugdefinition, Freigaberegeln und Testfällen. Eine neue Modellversion erhält dadurch keine zusätzlichen Rechte.
Für das Beispiel darf der Agent freigegebene Richtlinien und Nachweisdateien lesen, Quellenstellen markieren und einen Entwurf erstellen. Er darf weder die ursprünglichen Nachweise verändern noch eine Prüfung abschließen oder Konformität erklären. Die fachliche Person entscheidet, ob das Paket vollständig und für den konkreten Prüfzweck geeignet ist.
| Schritt | Agent darf | Mensch oder Kontrolle muss |
|---|---|---|
| Fall eröffnen | Referenzen und offene Fragen erfassen | Zweck und zugelassene Quellen bestätigen |
| Nachweise sammeln | Freigegebene Datensätze lesen | Quellenberechtigungen und Datenminimierung prüfen |
| Entwurf vorbereiten | Aussagen mit Fundstellen verbinden | Widersprüche und fehlende Belege beurteilen |
| Entwurf ablegen | Genau den genehmigten Inhalt übertragen | Inhalt, Ziel, Zweck und Version freigeben |
| Fall abschließen | Status zur Prüfung vorlegen | Fachlichen Abschluss selbst verantworten |
Dokumentieren Sie auch, wann der Agent aufhören muss: fehlende Quelle, widersprüchliche Version, verweigerter Zugriff, unklare Zuständigkeit oder Änderung des Auftrags. Ein sauber begründeter Stopp ist ein erfolgreiches Kontrollergebnis und kein Fehler, den das Modell umgehen soll.
Freigaben an die konkrete Anfrage binden
Eine allgemeine Freigabe wie „Du darfst Nachweise verwalten“ ist zu weit. Binden Sie die Freigabe an Agent, Organisation, Werkzeug, Zieladresse, Inhalt und Operationskennung. Ändert sich ein geschütztes Feld, muss die Anfrage erneut bewertet werden. Das gilt auch, wenn ein Modell eine Änderung als bloße Korrektur beschreibt.
Im Kontrolllabor 1.0.0 wird dafür ein Hash über ein festgelegtes Tupel gebildet. Das Beispiel prüft veränderte Inhalte, fremde Mandanten, abgelaufene Freigaben und unzulässige Ziele. Es ist ein lokaler Simulator mit vertrauenswürdigen Testeingaben. Die Identität wird dort nicht per OAuth geprüft; der Speicher ist weder verteilt noch dauerhaft. Das Labor darf nicht als produktiver Autorisierungsdienst verwendet werden.
node --test lab.test.mjs
Entpacken Sie die Datei und führen Sie den Befehl im entpackten Verzeichnis mit Node.js 20 oder neuer aus. Es werden keine externen Dienste aufgerufen. Eine abgelehnte Anfrage muss vor dem simulierten Versand stoppen. Für die vollständige Implementierung von Zugriffskontrollen dient der englische Autorisierungsleitfaden als ergänzende technische Erklärung.
Lebenszyklus, Risikostufen und Wiederanlauf
Ein laufender Prozess ist nicht automatisch ein freigegebener Agent. Unterscheiden Sie registriert, in Prüfung, aktiv, gesperrt und stillgelegt. Jede Zustandsänderung braucht einen Verantwortlichen und eine Wirkung am Ausführungspunkt. Nach einer Sperre müssen neue folgenreiche Aktionen zuverlässig stoppen, auch auf anderen Instanzen.
Ordnen Sie Risiken pro Aktion ein. Das Lesen eines genehmigten Datensatzes, das Ändern eines Entwurfs und eine unwiderrufliche Zahlung brauchen unterschiedliche Kontrollen. Für Zahlungen oder produktive Konfigurationsänderungen reicht der hier beschriebene Nachweisentwurf nicht aus. Dort sind zusätzliche Limits, Freigaben, Reservierungen und Abgleichverfahren erforderlich. KI-Governance verbindet diese technischen Regeln mit Verantwortlichkeiten.
| Störung | Sicherer Zustand | Wiederanlauf |
|---|---|---|
| Quelle fehlt | Aussage als unbelegt markieren | Quelle ergänzen und Entwurf erneut prüfen |
| Auftrag nach Freigabe geändert | Ausführung ablehnen | Neue Anfrage und neue Freigabe erzeugen |
| Berechtigungszustand unbekannt | Folgenreiche Aktion stoppen | Zustand aktualisieren und neu entscheiden |
| Zeitüberschreitung nach Versand | Ergebnis als unklar behandeln | Im Zielsystem mit derselben Operationskennung abgleichen |
| Nachweisablage gestört | Vorfall erfassen | Ergebnis rekonstruieren, Aktion nicht blind wiederholen |
Einführung und Abnahmekriterien
Beginnen Sie mit historischen oder synthetischen Fällen. Prüfen Sie nicht nur die Textqualität, sondern auch fehlende Quellen, fremde Mandanten, Werkzeugwechsel, veraltete Freigaben und Betriebsstörungen. Erfassen Sie pro Fall das erwartete Verhalten, den tatsächlichen Werkzeugaufruf und die erforderliche menschliche Entscheidung. Kontrollieren Sie ausdrücklich, ob eine abgelehnte Aktion trotzdem das Zielsystem erreicht hat.
Vor einem ersten kontrollierten Schreibzugriff sollten alle folgenden Fragen beantwortet sein: Wer besitzt den Prozess? Wer darf ihn stoppen? Wo liegen die Quelldaten? Welche Felder dürfen ausgegeben werden? Wie werden Freigaben und Versionswechsel dokumentiert? Wer gleicht unklare Ergebnisse ab? Wer entscheidet über Aufbewahrung und Zugriff auf Nachweise?
Die Einführung umfasst auch einen Wiederanlauftest. Sperren Sie den Testagenten, ändern Sie eine Werkzeugdefinition und simulieren Sie einen Ausfall nach Versand. Die Bereitschaft muss aus dem Nachweisdatensatz erkennen können, welche Operation betroffen ist und welche Handlung noch aussteht. Ein Modelltranskript allein reicht dafür nicht.
Aktueller Stand und nächster Schritt
Intelliger entwickelt KI-Systeme, die verantwortungsvolle Aufgaben im Unternehmen sicher ausführen können. Operational AI Workers bearbeiten definierte Prozesse; Agent Trust beschreibt die Kontrollschicht, der Enterprise Agent Gateway die gemeinsame Durchsetzungsgrenze. OATI stellt den offenen Standard unterhalb dieser Architektur dar und ist ein Developer Preview. Lokale Implementierungen und synthetische Tests belegen weder unabhängige Sicherheitsfreigabe noch Produktionsreife.
Für Werkzeuganbindungen lesen Sie den deutschen MCP-Gateway-Leitfaden. Weitere Themen stehen in der Leitfadenübersicht. Wenn Auftrag, Quellen und fachliche Entscheidung bereits benannt sind, können Sie einen konkreten Prozess bewerten lassen.