
Der Agenten-Führerschein: Wofür?
Warum autonome KI dieselbe Governance braucht wie neue Mitarbeitende
Wenn ein neuer Mitarbeiter antritt, passiert Folgendes: Er bekommt einen Ausweis, eine E-Mail-Adresse, Zugänge zu den Systemen, die er braucht — und die er nicht braucht. Es gibt eine Probezeit, eine Einarbeitung, einen Vorgesetzten, der verantwortlich ist. Jeder Zugriff wird dokumentiert, jeder Missbrauch kann nachverfolgt werden. Niemand würde auf die Idee kommen, einen neuen Mitarbeiter ins Büro zu schicken, ihm Administrationsrechte auf alle Systeme zu geben und zu sagen: „Du weißt schon, was zu tun ist."
Warum tun Unternehmen genau das bei KI-Agenten?
Der blinde Fleck: Warum Unternehmen KI-Agenten anders behandeln als Menschen
92 Prozent der Führungskräfte geben an, dass autonome KI-Agenten bereits in ihrem Unternehmen im Einsatz sind. Das ist die Zahl aus der Okta-Studie 2026. 92 Prozent. Wenn 92 Prozent Ihrer Führungskräfte sagen, dass jemand im Einsatz ist, würden Sie davon ausgehen, dass es ein Onboarding gibt, eine Zugangskontrolle, eine Rolle im System. Ein Identity Management.
Die Realität sieht anders aus. Die allermeisten KI-Agenten wurden ohne formales Onboarding deployt. Keine Rollen, keine Rechtematrix, kein Verantwortlicher, kein Ausweis. Sie stehen nicht im Active Directory. Sie stehen nicht im Identity Management System. Sie sind — aus Sicht der IT — Schatten-IT mit mehr Berechtigungen als die meisten Menschen im Unternehmen.
Der blinde Fleck ist ein Wahrnehmungsproblem: Ein KI-Agent wird nicht als Mitarbeiter wahrgenommen, sondern als Werkzeug. Aber ein Werkzeug handelt nicht autonom. Ein Werkzeug greift nicht selbstständig auf Kundendaten zu. Ein Werkzeug schreibt keine E-Mails an Kunden im Namen Ihres Unternehmens. Ein KI-Agent tut genau das — und deshalb braucht er dieselbe Governance wie ein Mitarbeiter. Nicht weniger. Eher mehr, weil er nie krank ist, nie Pause macht, nie nachfragt und nie von selbst zögert.
Die zwei Studien im Vergleich: Einsatz vs. Governance-Reife
Zwei Studien aus dem Jahr 2026 zeigen die Lücke zwischen dem, was Unternehmen erwarten, und dem, was sie umsetzen.
Okta 2026: 92 Prozent der Führungskräfte sehen autonome KI-Agenten im Einsatz. Gleichzeitig zeigt die Studie, dass Governance-Standards für KI-Agenten in den meisten Unternehmen nicht existieren. Es gibt kein Agent-onboarding, keine Rollenvergabe, keine Zugriffsprotokollierung. Der Einsatz ist da — die Governance fehlt.
Salesforce 2026: Unternehmen erwarten durchschnittlich 30 Prozent Produktivitätsgewinn durch Agentic AI. Klingt nach einer klaren Erwartung. Das Problem: 85 Prozent der Unternehmen haben Agentic AI noch nicht implementiert. Die Erwartung ist da — die Umsetzung fehlt.
Zusammen ergibt das ein klares Bild: Der Einsatz überholt die Steuerung, und die Erwartung überholt die Umsetzung. Genau diese Lücke ist das Risiko. Nicht die Technologie. Die fehlende Governance um die Technologie.
Diese Lücke ist nicht neu. Wir haben sie beim Cloud-Übergang gesehen (Shadow IT), beim BYOD-Trend (ungeklärte Gerätesicherheit), beim ersten KI-Hype 2023 (ungeprüfte Chatbot-Antworten). Jedes Mal war die Antwort dieselbe: erst den Einsatz, dann — meistens viel zu spät — die Governance. Bei KI-Agenten ist der Abstand zwischen Einsatz und Governance aber strukturell gefährlicher, weil der Agent selbstständig handelt. Ein Chatbot, der falsch antwortet, ist peinlich. Ein Agent, der selbstständig eine E-Mail an alle Kunden schickt, ist ein Governance-Vorfall.
Was ein „Agenten-Onboarding" konkret braucht
Ein KI-Agent, der Systeme bedient, Daten verarbeitet oder Entscheidungen vorbereitet, braucht ein Onboarding wie jeder andere Mitarbeiter auch. Konkret:
- Identity Management: Der Agent braucht eine eigene Identität im System. Nicht die des Entwicklers, nicht die des Administrators. Eine eigene. Mit eigener Rolle, eigenen Rechten, eigener Protokollierung.
- Access Management (Least Privilege): Der Agent bekommt genau die Zugriffsrechte, die er für seine Aufgabe braucht — keinen mehr. Daten? Nur die Daten, die er verarbeiten soll. Systeme? Nur die Systeme, die er ansteuern soll. Schreibrechte? Nur dort, wo er schreiben muss.
- Verantwortungsstruktur: Es muss eine Person geben, die für den Agenten verantwortlich ist. Nicht „das Team" oder „die IT". Eine Person. Mit Namen. Die bei einem Vorfall der erste Ansprechpartner ist.
- Audit-Trail: Jeder Zugriff, jede Aktion, jede Ausgabe muss protokolliert werden. Bei einem Mitarbeiter kann man nachfragen. Bei einem Agenten braucht es die automatische Dokumentation, weil der Agent nicht befragt werden kann.
- EU AI Act Compliance: KI-Agenten, die Entscheidungen vorbereiten oder automatisierte Abläufe steuern, fallen unter die Anforderungen des EU AI Act. Das bedeutet: Risikoklassifizierung, Dokumentationspflicht, Transparenzanforderungen. Compliance by Design, nicht Compliance nachträglich aufgesetzt.
- Off-Boarding: Was passiert, wenn der Agent abgeschaltet wird? Welche Daten bleiben? Welche Zugriffe müssen entzogen werden? Wer dokumentiert, was der Agent gemacht hat? Jeder Mitarbeiter hat ein Off-Boarding. KI-Agenten brauchen das auch.
Fazit: Governance ist kein Bremsklotz, sondern der Agenten-Führerschein
Die Frage ist nicht, ob KI-Agenten autonom handeln dürfen. Die Frage ist, ob die Governance reif genug ist, das zuzulassen. Ein Fahrer, der keinen Führerschein hat, darf nicht Auto fahren — nicht weil das Auto gefährlich ist, sondern weil der Fahrer es nicht beherrscht. Ein KI-Agent ohne Onboarding ist genau das: ein Fahrzeug ohne Fahrerbrief. Er läuft, er fährt, er bewegt sich — aber niemand hat sichergestellt, dass er die Verkehrsregeln kennt.
Facts are good advisors. Auch bei KI-Agenten.
Die Lektion aus Okta und Salesforce ist nicht: Warten, bis die Technologie reif ist. Die Lektion ist: Die Governance jetzt aufbauen, während die Technologie schon läuft. Wer das tut, hat keinen Agenten ohne Führerschein. Er hat einen Mitarbeiter, der zufällig eine KI ist — mit allem, was dazugehört.
Jörg C. Kopitzke, Applied Strategic AI-Manager, Potsdam. "Facts are good advisors."
