Zum Hauptinhalt
Intelliger
KI-Agenten im Unternehmen

KI-Agenten im Unternehmen: Architektur und Einführung

KI-Agenten im Unternehmen begrenzen: Architektur, Zugriffsrechte, menschliche Freigaben und prüfbare Nachweise für einen kontrollierten ersten Einsatz.

Intelliger
Intelliger•
Quellenstand: 27. September 2026. Sicherheitsprüfung und deutschsprachige Fachredaktion vor Veröffentlichung ausstehend.

KI-Agenten im Unternehmen sind Softwaresysteme, die ein Ziel interpretieren, Informationen sammeln und Werkzeugaufrufe vorbereiten oder ausführen. Ein kontrollierter Einsatz braucht zusätzlich einen klaren Auftrag, begrenzte Berechtigungen, menschliche Freigaben und überprüfbare Ergebnisse. Das Modell darf Schritte vorschlagen. Ob eine konkrete Aktion zulässig ist, entscheidet eine unabhängige technische Kontrolle anhand der aktuellen Berechtigung und des tatsächlichen Auftrags.

Dieser Leitfaden richtet sich an Architektur-, Plattform- und Fachverantwortliche. Er beschreibt denselben Architekturansatz wie der englische Leitfaden zu Enterprise AI Agents. Das durchgehende Beispiel ist die Vorbereitung eines Nachweispakets für eine interne Prüfung. Es ist ein Referenzentwurf mit synthetischen Daten und kein Bericht über eine Kundeninstallation.

Wann braucht ein Unternehmen einen KI-Agenten?

Ein Agent ist sinnvoll, wenn unterschiedliche Dokumente bewertet, fehlende Angaben erkannt oder mehrere geeignete Werkzeuge ausgewählt werden müssen. Für einen stabilen Ablauf mit festen Regeln ist häufig ein deterministischer Workflow einfacher zu prüfen und zu betreiben. Ein Modell kann auch nur die Dokumentenextraktion übernehmen, während alle weiteren Schritte fest vorgegeben bleiben.

AusgangslageGeeigneter EinstiegGrenze
Feste Eingaben und feste ReihenfolgeRegelbasierter WorkflowKeine freie Werkzeugwahl nötig
Unterschiedliche Dokumente, feste EntscheidungskriterienModellgestützte VorbereitungFachliche Entscheidung bleibt außerhalb des Modells
Mehrere zulässige Quellen und WerkzeugeBegrenzter AgentNur freigegebene Quellen und Aktionen
Irreversible Aktion ohne klaren EigentümerZuerst Prozess klärenNoch keine automatisierte Ausführung

Ein Copilot unterstützt eine aktiv handelnde Person. Ein agentischer Workflow kann einzelne Schritte selbst auswählen. Ein unternehmensweit verantwortbarer Agent braucht darüber hinaus einen Eigentümer, einen Lebenszyklus und eine nachweisbare Kontrollkette. Bei Intelliger bezeichnet Operational AI Worker ein System für einen definierten Unternehmensprozess. Daraus folgt keine pauschale Freigabe für andere Aufgaben.

Architektur für KI-Agenten im Unternehmen

Trennen Sie Modellverarbeitung, Berechtigungsverwaltung, Durchsetzung und Nachweise. Die Durchsetzung muss auf jedem Weg zum geschützten System liegen. Eine sichere Hauptschnittstelle hilft wenig, wenn derselbe Agent über einen zweiten Schlüssel direkt auf die Zielanwendung zugreifen kann.

Fachlicher Auftrag und freigegebene Quellen
  -> Agent sammelt Nachweise und erstellt einen Vorschlag
  -> Gateway prüft Identität, Zweck, Werkzeug und genaue Argumente
  -> Fachperson genehmigt den konkreten Entwurf
  -> Kontrollpunkt reserviert die Operation
  -> Zielsystem übernimmt den freigegebenen Entwurf
  -> Beobachtetes Ergebnis und Abweichungen werden dokumentiert

Der Ansatz orientiert sich an der ressourcenbezogenen Zugriffskontrolle von NIST SP 800-207. Die konkrete Aufteilung hier ist ein Architekturvorschlag von Intelliger. Eine Netzwerkposition allein sollte keine Ausführungsberechtigung begründen. Jede folgenreiche Aktion benötigt einen prüfbaren Kontext.

Die Steuerungsebene verwaltet Eigentümer, erlaubte Werkzeuge, Freigaberegeln und Sperren. Die Ausführungsebene prüft den aktuellen Auftrag und gibt erst danach eine begrenzte Zugriffsmöglichkeit frei. Die Nachweisebene hält fest, was genehmigt wurde, was tatsächlich versandt wurde und welches Ergebnis beobachtet wurde. Eine Genehmigung ist noch kein Beleg für eine erfolgreiche Ausführung.

Einen begrenzten Auftrag formulieren

Beschreiben Sie den Auftrag vor der Werkzeuganbindung. Benennen Sie Prozessverantwortung, technische Verantwortung, zugelassene Datenklassen, erlaubte Aktionen, verbotene Aktionen und Ablaufdatum. Hinterlegen Sie außerdem die Versionen von Modell, Werkzeugdefinition, Freigaberegeln und Testfällen. Eine neue Modellversion erhält dadurch keine zusätzlichen Rechte.

Für das Beispiel darf der Agent freigegebene Richtlinien und Nachweisdateien lesen, Quellenstellen markieren und einen Entwurf erstellen. Er darf weder die ursprünglichen Nachweise verändern noch eine Prüfung abschließen oder Konformität erklären. Die fachliche Person entscheidet, ob das Paket vollständig und für den konkreten Prüfzweck geeignet ist.

SchrittAgent darfMensch oder Kontrolle muss
Fall eröffnenReferenzen und offene Fragen erfassenZweck und zugelassene Quellen bestätigen
Nachweise sammelnFreigegebene Datensätze lesenQuellenberechtigungen und Datenminimierung prüfen
Entwurf vorbereitenAussagen mit Fundstellen verbindenWidersprüche und fehlende Belege beurteilen
Entwurf ablegenGenau den genehmigten Inhalt übertragenInhalt, Ziel, Zweck und Version freigeben
Fall abschließenStatus zur Prüfung vorlegenFachlichen Abschluss selbst verantworten

Dokumentieren Sie auch, wann der Agent aufhören muss: fehlende Quelle, widersprüchliche Version, verweigerter Zugriff, unklare Zuständigkeit oder Änderung des Auftrags. Ein sauber begründeter Stopp ist ein erfolgreiches Kontrollergebnis und kein Fehler, den das Modell umgehen soll.

Freigaben an die konkrete Anfrage binden

Eine allgemeine Freigabe wie „Du darfst Nachweise verwalten“ ist zu weit. Binden Sie die Freigabe an Agent, Organisation, Werkzeug, Zieladresse, Inhalt und Operationskennung. Ändert sich ein geschütztes Feld, muss die Anfrage erneut bewertet werden. Das gilt auch, wenn ein Modell eine Änderung als bloße Korrektur beschreibt.

Im Kontrolllabor 1.0.0 wird dafür ein Hash über ein festgelegtes Tupel gebildet. Das Beispiel prüft veränderte Inhalte, fremde Mandanten, abgelaufene Freigaben und unzulässige Ziele. Es ist ein lokaler Simulator mit vertrauenswürdigen Testeingaben. Die Identität wird dort nicht per OAuth geprüft; der Speicher ist weder verteilt noch dauerhaft. Das Labor darf nicht als produktiver Autorisierungsdienst verwendet werden.

node --test lab.test.mjs

Entpacken Sie die Datei und führen Sie den Befehl im entpackten Verzeichnis mit Node.js 20 oder neuer aus. Es werden keine externen Dienste aufgerufen. Eine abgelehnte Anfrage muss vor dem simulierten Versand stoppen. Für die vollständige Implementierung von Zugriffskontrollen dient der englische Autorisierungsleitfaden als ergänzende technische Erklärung.

Lebenszyklus, Risikostufen und Wiederanlauf

Ein laufender Prozess ist nicht automatisch ein freigegebener Agent. Unterscheiden Sie registriert, in Prüfung, aktiv, gesperrt und stillgelegt. Jede Zustandsänderung braucht einen Verantwortlichen und eine Wirkung am Ausführungspunkt. Nach einer Sperre müssen neue folgenreiche Aktionen zuverlässig stoppen, auch auf anderen Instanzen.

Ordnen Sie Risiken pro Aktion ein. Das Lesen eines genehmigten Datensatzes, das Ändern eines Entwurfs und eine unwiderrufliche Zahlung brauchen unterschiedliche Kontrollen. Für Zahlungen oder produktive Konfigurationsänderungen reicht der hier beschriebene Nachweisentwurf nicht aus. Dort sind zusätzliche Limits, Freigaben, Reservierungen und Abgleichverfahren erforderlich. KI-Governance verbindet diese technischen Regeln mit Verantwortlichkeiten.

StörungSicherer ZustandWiederanlauf
Quelle fehltAussage als unbelegt markierenQuelle ergänzen und Entwurf erneut prüfen
Auftrag nach Freigabe geändertAusführung ablehnenNeue Anfrage und neue Freigabe erzeugen
Berechtigungszustand unbekanntFolgenreiche Aktion stoppenZustand aktualisieren und neu entscheiden
Zeitüberschreitung nach VersandErgebnis als unklar behandelnIm Zielsystem mit derselben Operationskennung abgleichen
Nachweisablage gestörtVorfall erfassenErgebnis rekonstruieren, Aktion nicht blind wiederholen

Einführung und Abnahmekriterien

Beginnen Sie mit historischen oder synthetischen Fällen. Prüfen Sie nicht nur die Textqualität, sondern auch fehlende Quellen, fremde Mandanten, Werkzeugwechsel, veraltete Freigaben und Betriebsstörungen. Erfassen Sie pro Fall das erwartete Verhalten, den tatsächlichen Werkzeugaufruf und die erforderliche menschliche Entscheidung. Kontrollieren Sie ausdrücklich, ob eine abgelehnte Aktion trotzdem das Zielsystem erreicht hat.

Vor einem ersten kontrollierten Schreibzugriff sollten alle folgenden Fragen beantwortet sein: Wer besitzt den Prozess? Wer darf ihn stoppen? Wo liegen die Quelldaten? Welche Felder dürfen ausgegeben werden? Wie werden Freigaben und Versionswechsel dokumentiert? Wer gleicht unklare Ergebnisse ab? Wer entscheidet über Aufbewahrung und Zugriff auf Nachweise?

Die Einführung umfasst auch einen Wiederanlauftest. Sperren Sie den Testagenten, ändern Sie eine Werkzeugdefinition und simulieren Sie einen Ausfall nach Versand. Die Bereitschaft muss aus dem Nachweisdatensatz erkennen können, welche Operation betroffen ist und welche Handlung noch aussteht. Ein Modelltranskript allein reicht dafür nicht.

Aktueller Stand und nächster Schritt

Intelliger entwickelt KI-Systeme, die verantwortungsvolle Aufgaben im Unternehmen sicher ausführen können. Operational AI Workers bearbeiten definierte Prozesse; Agent Trust beschreibt die Kontrollschicht, der Enterprise Agent Gateway die gemeinsame Durchsetzungsgrenze. OATI stellt den offenen Standard unterhalb dieser Architektur dar und ist ein Developer Preview. Lokale Implementierungen und synthetische Tests belegen weder unabhängige Sicherheitsfreigabe noch Produktionsreife.

Für Werkzeuganbindungen lesen Sie den deutschen MCP-Gateway-Leitfaden. Weitere Themen stehen in der Leitfadenübersicht. Wenn Auftrag, Quellen und fachliche Entscheidung bereits benannt sind, können Sie einen konkreten Prozess bewerten lassen.