Zum Inhalt springen

KI-Agenten absichern: vier Fragen, bevor ein Agent Rechte bekommt

Zwölf große Anbieter haben sich auf einen gemeinsamen Bauplan geeinigt, wie Unternehmen ihre KI-Agenten absichern. Der Kern sind vier Fragen: Wo sind meine Agenten, was dürfen sie, was tun sie gerade, und wie reagiere ich? Was dahintersteckt und wie ein mittelständischer Betrieb die Fragen ohne neues Sicherheitsprodukt beantwortet.

Attila Arndt
Attila Arndt

Triple A Digital, Köln · · 7 Min. Lesezeit

Für wen
Alle, die KI-Agenten einsetzen oder einsetzen wollen, die in echte Systeme schreiben dürfen — E-Mail, CRM, Buchhaltung, Bestellungen.
Was du danach kannst
Die vier Fragen kennen, die ein Agent beantworten muss, bevor er Rechte bekommt, und wissen, wie du sie ohne großes Sicherheitsprojekt beantwortest.
Stand
September 2026
Kurz gesagt

Ein Agent ist kein Chatfenster, sondern ein Mitarbeiter mit Zugangsdaten — und so sollte er auch behandelt werden. Zwölf große Anbieter, darunter AWS, Google Cloud und Salesforce, haben am 22. September einen gemeinsamen Bauplan vorgelegt. Er lässt sich auf vier Fragen zurückführen: Wo sind meine Agenten? Was dürfen sie? Was tun sie gerade? Wie reagiere ich? Für einen Mittelstandsbetrieb mit einer Handvoll Agenten braucht die Antwort kein neues Produkt, aber eine Liste, eigene Zugänge und einen Ausschalter.

Was am 22. September passiert ist

Zwölf Anbieter haben sich auf dieselbe Antwort geeinigt. Okta hat zusammen mit AWS, CrowdStrike, Databricks, Docker, Google Cloud, Lovable, Proofpoint, Salesforce, ServiceNow, Wiz und Zscaler die „Blueprint Alliance" gegründet.1

Ziel ist ein offener Bauplan, eine Referenzarchitektur, mit dem Unternehmen ihre KI-Agenten als ein gemeinsam verwaltetes System betreiben können — über Modellanbieter, Datenplattformen und Programme hinweg. Eine erste Fassung des Bauplans war im März 2026 erschienen; die Allianz hat sie erweitert und für mehrere Anbieter geöffnet.1

Den Anlass beschreibt die Mitteilung selbst: Es gebe eine Lücke, in der sich unerkannte Agenten vermehren, Zugangsdaten über Vertrauensgrenzen wandern und Agenten mehr tun, als sie sollen.1

angekündigt
22.09.20261
Blueprint Alliance
Gründungsmitglieder
121
Identität, Cloud, Sicherheit, Daten
Grundsätze
62
für die Absicherung
Fragen
41
der Kern des Bauplans

Man sollte das einordnen. Das ist ein Bündnis von Anbietern, die selbst Sicherheits-, Identitäts- und Cloudprodukte verkaufen. Okta etwa beschreibt sich in derselben Mitteilung als Unternehmen, das die Identitäten von KI, Maschinen und Menschen absichert.1 Der Bauplan ist trotzdem nützlich, weil er nicht an ein Produkt gebunden ist. Die vier Fragen gelten auch, wenn du keins davon kaufst.

Die sechs Grundsätze

Die Mitglieder haben sich auf sechs Grundsätze geeinigt. Auf der Seite der Allianz stehen sie so:2

  • „Every agent is a distinct security identity" — jeder Agent ist eine eigene Identität, die wie ein Mitarbeiter angelegt, angemeldet und wieder abgemeldet wird.
  • „Access is scoped to the task, not standing" — Rechte gelten für eine Aufgabe und werden danach entzogen, statt dauerhaft zu bestehen.
  • „Delegation is traceable end-to-end" — jede Handlung lässt sich auf den Menschen oder den Ablauf zurückführen, der sie veranlasst hat.
  • „Runtime behavior is monitored, not just provisioned" — beobachtet wird, was der Agent tut, nicht nur, was er darf.
  • „Containment is instant and reversible" — jeder Agent braucht einen sofortigen Ausschalter und einen klaren Weg zurück.
  • „Governance adapts at the velocity of AI" — die Regeln wachsen mit den Fähigkeiten der Agenten.

Der Gedanke dahinter ist alt, nur der Anwendungsfall ist neu. Wer schon einmal einem neuen Mitarbeiter Zugänge eingerichtet und beim Austritt wieder entzogen hat, kennt das Prinzip. Die Allianz überträgt es ausdrücklich auf Agenten und nennt das eine Erweiterung von „zero-trust", dem Grundsatz, niemandem im Netz ungeprüft zu vertrauen.2

Die vier Fragen

Der Bauplan ordnet alles unter vier Fragen.1 Für jede sage ich unten, wie ich sie in einem Betrieb mit wenigen Agenten beantworten würde. Das ist meine Empfehlung, nicht Teil des Bauplans.

Die vier Fragen des Bauplans
  1. 01
    Wo sind meine Agenten?Jeden Agenten finden und erfassen — selbst gebaute, zugekaufte und die, von denen niemand weiß. Jeder bekommt eine eigene Identität und einen verantwortlichen Menschen.
  2. 02
    Was dürfen sie?Rechte gelten für die Aufgabe, nicht auf Dauer. Wer einem Agenten etwas überträgt, bleibt nachvollziehbar, auch wenn der Agent Teilaufgaben weitergibt.
  3. 03
    Was tun sie gerade?Überwachung während der Ausführung: Datenabfluss, eingeschleuste Anweisungen, ungewöhnliches Verhalten. Und bekannt sein muss, welche Systeme ein Agent überhaupt erreichen kann.
  4. 04
    Wie reagiere ich?Gezielt eingreifen, ohne alles abzuschalten: Zugang sperren, Sitzung beenden, Schlüssel entziehen. Und den Agenten danach geprüft und dokumentiert wieder zulassen.
Die Fragen stammen aus der Mitteilung der Blueprint Alliance vom 22. September 2026. Die Erläuterungen sind gekürzt.

1. Wo sind meine Agenten?

„Enterprises cannot govern or protect agents they do not know exist", heißt es in der Mitteilung.1 Was man nicht kennt, kann man nicht absichern.

Für einen Mittelstandsbetrieb ist das eine Liste, kein Produkt. Je Agent: was er tut, auf welche Systeme er zugreift, wer ihn verantwortet, seit wann er läuft. Das ist dieselbe Übung wie beim KI-Inventar, nur mit einer Spalte mehr für die Zugänge. Nicht vergessen: Agenten, die in gekauften Programmen stecken, und solche, die jemand im Team selbst eingerichtet hat.

2. Was dürfen sie?

Der Bauplan verlangt, Zugriff auf die Aufgabe zuzuschneiden statt dauerhafte Rechte zu vergeben, und Übertragungen nachvollziehbar zu halten, wenn Agenten Unteragenten starten oder im Namen von Menschen handeln.1

Die häufigste Abkürzung ist die gefährlichste: der Agent läuft mit dem Zugang eines Menschen. Dann sieht im Protokoll jede Handlung aus, als hätte die Kollegin sie selbst ausgeführt, und niemand kann dem Agenten Rechte entziehen, ohne ihr auch welche zu nehmen. Ein eigener Zugang je Agent, mit genau den Rechten, die seine Aufgabe braucht, kostet einmal Einrichtungszeit.

Im Beitrag über KI-Agenten in der Praxis steht dafür die Regel „Entwürfe erstellen, nicht veröffentlichen". Das ist dieselbe Idee in klein: Der Agent bereitet vor, ein Mensch gibt frei.

3. Was tun sie gerade?

Der Bauplan will die Einhaltung der Regeln während der Ausführung durchsetzen, über Zwischenstellen im Ausführungsweg, und das Verhalten laufend beobachten, um Datenabfluss, eingeschleuste Anweisungen und Auffälligkeiten zu erkennen.1

Eingeschleuste Anweisungen sind der Fall, der Agenten von gewöhnlicher Software unterscheidet: Ein Agent, der E-Mails liest, liest auch die Anweisungen, die ein Fremder in eine E-Mail schreibt. Er folgt ihnen womöglich.

Für den Anfang reicht ein vollständiges Protokoll, das jemand auch liest. Jeder Aufruf eines Werkzeugs mit Zeit, Agent, Ziel und Ergebnis. Dazu die Frage aus dem Bauplan, welche Systeme ein Agent überhaupt erreichen kann — die Mitteilung nennt als Beispiele Zahlungssysteme und Datenspeicher.1 Wer das beantwortet hat, weiß, wie groß der Schaden im schlimmsten Fall wird.

4. Wie reagiere ich?

Gezielte Eingriffe statt Totalabschaltung: Zugang sperren, Anfragen drosseln, Schlüssel entziehen, Sitzung beenden. Und danach eine bewusste, dokumentierte Wiederzulassung.1

Probier den Ausschalter aus, bevor du ihn brauchst. Wer den Zugang eines Agenten sperren will und dabei merkt, dass er mit einem gemeinsamen Schlüssel läuft, den auch drei andere Abläufe nutzen, schaltet im Ernstfall mehr ab als gewollt. Mit einem eigenen Zugang je Agent (Frage 2) ist der Ausschalter ein Klick.

Was die KI-Verordnung zusätzlich verlangt

Der Bauplan ist eine Empfehlung der Anbieter. Eine Pflicht gibt es für Agenten trotzdem schon: Artikel 50 der KI-Verordnung verlangt seit dem 2. August 2026, dass Menschen erfahren, wenn sie mit einer KI interagieren.3

Die Leitlinien der EU-Kommission dazu werden für Agenten konkret: Agenten, die etwa Buchungen vornehmen, Korrespondenz führen, verhandeln oder einkaufen, sollen so gebaut sein, dass sie offenlegen, dass sie künstlich sind — und in wessen Namen sie handeln.4 Reine Maschine-zu-Maschine-Aufrufe zwischen Agenten, deren Ergebnisse keinen Menschen erreichen sollen, fallen nicht darunter.4

Das passt zur zweiten Frage des Bauplans: Wer nachvollziehen kann, in wessen Auftrag ein Agent handelt, kann es auch dem Gegenüber sagen. Mehr zur Kennzeichnung im Beitrag KI kennzeichnen.

Und für die Haftung gilt, was das OLG Hamm für Chatbots entschieden hat: Wer ein System einsetzt und seinen Rahmen bestimmt, dem werden seine Aussagen zugerechnet.5 Ein Agent, der Bestellungen auslöst, dürfte kaum anders behandelt werden — ein Urteil dazu kenne ich aber nicht. Einzelheiten im Beitrag Wenn dein Chatbot etwas Falsches sagt, hast du es gesagt.

Meine Einordnung

Der Bauplan sagt nichts, was ein vorsichtiger IT-Verantwortlicher nicht schon wüsste. Sein Wert liegt darin, dass es jetzt aufgeschrieben ist und zwölf Anbieter es unterschreiben. Wenn du einen Dienstleister für einen Agenten beauftragst, hast du damit eine Liste, an der du ihn messen kannst.

Was ich nicht tun würde: mit einem neuen Sicherheitsprodukt anfangen. Die Mitteilung denkt in anderen Größenordnungen: Sie zitiert eine Gartner-Prognose, nach der ein großes Unternehmen der „Fortune 500" bis 2028 im Schnitt über 150.000 Agenten im Einsatz haben werde.1 Ein Betrieb mit fünf Agenten braucht zuerst eine Liste und eigene Zugänge.

Bevor ein Agent in echte Systeme schreiben darf
  • Der Agent steht in einer Liste, mit Aufgabe, Systemen und verantwortlicher Person
  • Er hat einen eigenen Zugang, nicht den eines Menschen und keinen gemeinsamen Schlüssel
  • Seine Rechte reichen genau für seine Aufgabe; Freigaben mit Folgen macht ein Mensch
  • Jeder Werkzeugaufruf wird protokolliert, und jemand sieht regelmäßig hinein
  • Bekannt ist, welche Systeme er im schlimmsten Fall erreicht
  • Der Ausschalter ist ausprobiert, und der Weg zurück ist beschrieben
  • Wo er mit Menschen in Kontakt kommt, sagt er, dass er eine KI ist und für wen er handelt
Kontakt

Wenn du einen Agenten planst oder schon einen laufen hast und die vier Fragen nicht sicher beantworten kannst: Schreib mir, was er tun soll und auf welche Systeme er zugreift. Dann gehen wir die Fragen einmal durch, bevor er Rechte bekommt.

Quellen

  1. 1Pressemitteilung (Business Wire): Industry Leaders Form the Blueprint Alliance to Advance a Shared Architecture for Securing AI Agents (22.09.2026) · abgerufen am 23.09.2026
  2. 2Blueprint Alliance: The Blueprint Alliance for the Secure Agentic Enterprise · abgerufen am 23.09.2026
  3. 3Verordnung (EU) 2024/1689 (KI-Verordnung), Artikel 50 — EUR-Lex · abgerufen am 23.09.2026
  4. 4EU-Kommission: Leitlinien zu Artikel 50, C(2026) 5054 final, Anhang (PDF) · abgerufen am 23.09.2026
  5. 5OLG Hamm, Urteil vom 12.05.2026, 4 UKl 3/25 (Volltext, NRWE) · abgerufen am 23.09.2026
Fragen dazu

Kurz beantwortet

Was ist die Blueprint Alliance?

Ein Zusammenschluss von Okta mit AWS, CrowdStrike, Databricks, Docker, Google Cloud, Lovable, Proofpoint, Salesforce, ServiceNow, Wiz und Zscaler, angekündigt am 22. September 2026. Die Mitglieder haben sich auf sechs Grundsätze zur Absicherung von KI-Agenten geeinigt und einen gemeinsamen Bauplan, eine Referenzarchitektur, vorgelegt.

Brauche ich als mittelständisches Unternehmen ein eigenes Sicherheitsprodukt für Agenten?

Nicht, um anzufangen. Die vier Fragen des Bauplans lassen sich für eine überschaubare Zahl von Agenten mit einer Liste, eigenen Zugängen je Agent, eng gefassten Rechten, einem Protokoll und einem Ausschalter beantworten. Das ist meine Empfehlung, nicht Teil des Bauplans; Werkzeuge der Anbieter lohnen sich eher, wenn die Zahl der Agenten wächst.

Muss ein KI-Agent sagen, dass er eine KI ist?

Wenn er mit Menschen in Kontakt kommt, in aller Regel ja. Nach den Leitlinien der EU-Kommission zu Artikel 50 der KI-Verordnung sollen Agenten, die etwa buchen, korrespondieren oder verhandeln, offenlegen, dass sie künstlich sind und in wessen Namen sie handeln. Reine Maschine-zu-Maschine-Aufrufe, deren Ergebnisse keinen Menschen erreichen sollen, fallen nicht darunter.

Passend dazu

Was ich in diesem Bereich mache


Weiterlesen

Attila Arndt

Attila Arndt · Triple A Digital, Köln

Steckt so ein Ablauf auch in deinem Betrieb?

Such dir einen Termin aus. Im Erstgespräch klären wir, welcher Ablauf sich zuerst lohnt — und ob ich der Richtige dafür bin.

Kostenloses Erstgespräch (öffnet in einem neuen Fenster)

Oder direkt per E-Mail: hello@tripleadigital.de · Antwort innerhalb von 48 Stunden.