Die gefährlichste Zeile in jedem Agenten-Projekt ist die, in der jemand sagt: „Gib ihm erst mal volle Rechte, dann sehen wir, was er braucht." Bei einem neuen Kollegen käme niemand auf die Idee, ihm am ersten Tag Bankvollmacht, Zugang zu allen Personalakten und das Recht zu geben, im Namen der Firma Verträge zu unterschreiben. Bei einem KI-Mitarbeiter passiert das regelmäßig, weil es technisch der bequemste Weg ist.
Dieser fünfte Teil der Serie Der erste KI-Mitarbeiter klärt, was ein KI-Mitarbeiter darf, wie du das festlegst und woran du erkennst, wann er mehr darf. Wie ein Agent grundsätzlich aufgebaut ist, steht im vierten Teil: Anatomie eines KI-Agenten.
Warum Befugnisse bei KI anders zählen
Ein menschlicher Mitarbeiter mit zu vielen Rechten nutzt sie meistens nicht, weil er weiß, dass er es nicht soll. Ein KI-Mitarbeiter hat dieses Gespür nicht zuverlässig. Er tut, was ihm im Moment sinnvoll erscheint, und wenn die Anweisungen eine Lücke haben, füllt er sie mit seiner besten Vermutung. Mit Leserechten führt eine falsche Vermutung zu einem schlechten Entwurf. Mit Schreibrechten zu einem falschen Datensatz. Mit Senderechten zu einer Mail beim Kunden.
Dazu kommt ein Risiko, das es bei Menschen so nicht gibt: Ein KI-Mitarbeiter liest Texte von außen, etwa Mails, Anhänge oder Webseiten, und kann darin versteckte Anweisungen nicht sicher von echten Aufträgen unterscheiden. Eine präparierte Mail kann ihn dazu bringen, etwas zu tun, das niemand beauftragt hat. Wie das funktioniert und warum es sich nicht vollständig verhindern lässt, steht in Prompt Injection. Die wirksamste Gegenmaßnahme ist keine bessere Anweisung, sondern weniger Befugnisse: Was ein Agent nicht darf, kann ihm auch niemand unterschieben.
Die vier Stufen der Selbstständigkeit
Statt Rechte einzeln zu diskutieren, hilft ein einfaches Stufenmodell. Jede Stelle startet auf einer Stufe und steigt erst auf, wenn sie sich auf der aktuellen bewährt hat.
Stufe 1: Vorschlagen. Der KI-Mitarbeiter liest und schreibt Entwürfe, die ein Mensch übernimmt oder verwirft. Er selbst verändert nichts in euren Systemen. Hier startet fast jede erste Stelle.
Stufe 2: Vorbereiten. Er legt Einträge an, etwa ein Ticket, einen Angebotsentwurf im CRM, eine Datei in einem Ordner, aber nichts davon wirkt nach außen. Ein Mensch gibt frei, bevor etwas den Betrieb verlässt.
Stufe 3: Ausführen mit Freigabe. Er darf handeln, zum Beispiel eine Mail versenden oder eine Bestellung auslösen, aber erst nach einem Klick durch einen Menschen. Die Freigabe ist kurz, aber sie ist verpflichtend.
Stufe 4: Selbstständig mit Stichprobe. Er handelt ohne Freigabe innerhalb enger Grenzen, und ein Mensch prüft regelmäßig eine Stichprobe. Diese Stufe ist für wenige, gut verstandene Fälle gedacht, nie für alles.
Die meisten ersten KI-Mitarbeiter im Mittelstand arbeiten dauerhaft auf Stufe zwei oder drei. Das ist kein Zeichen von Misstrauen, sondern von gutem Zuschnitt: Die Freigabe kostet Sekunden, die Entlastung liegt in der Vorarbeit.
Die Befugnisse im Einzelnen festlegen
Für jede Stelle gehört eine kurze Tabelle in die Stellenbeschreibung: Welche Systeme, welche Art Zugriff, mit welcher Grenze. Fünf Regeln haben sich dabei bewährt.
- Lesen, schreiben und senden getrennt denken. Viele Werkzeuge kennen nur „verbunden" oder „nicht verbunden". Frag bei jeder Anbindung, ob sie auch nur lesend geht. Meistens geht es.
- Eigene Zugänge statt geliehener. Der KI-Mitarbeiter bekommt ein eigenes Konto mit eigenen Rechten, nicht den Zugang der Teamleitung. Nur so ist im Protokoll erkennbar, wer was getan hat, und nur so lassen sich seine Rechte gezielt entziehen.
- Geld und Außenwirkung immer mit Freigabe. Alles, was Zahlungen auslöst, Preise nennt, Termine zusagt oder im Namen der Firma nach außen spricht, läuft über einen Menschen. Ohne Ausnahme bei der ersten Stelle.
- Nichts löschen. Ein KI-Mitarbeiter braucht praktisch nie ein Löschrecht. Wenn etwas weg soll, markiert er es, und ein Mensch räumt auf.
- Personenbezogene Daten nur so weit wie nötig. Er sieht die Kundendaten, die er für seine Aufgabe braucht, nicht die Personalakte daneben.
Das Protokoll und der Notausschalter
Zwei Dinge gehören zu jedem KI-Mitarbeiter, unabhängig von seiner Stufe.
Ein vollständiges Protokoll. Jeder Auftrag mit Eingang, gelesenen Quellen, Werkzeugaufrufen, Ergebnis und Zeitpunkt. Nicht für den Fall, dass etwas schiefgeht, sondern damit du überhaupt merkst, dass etwas schiefgeht. Ohne Protokoll ist die Probezeit im nächsten Teil nicht möglich.
Ein Notausschalter. Eine Person muss den KI-Mitarbeiter mit einem Handgriff anhalten können, ohne die IT anzurufen: einen Schalter im Workflow, einen deaktivierbaren Zugang. Und es muss klar sein, was dann passiert. Meistens heißt das: Die Arbeit landet wieder beim Menschen, der sie vorher gemacht hat. Diesen Weg einmal zu testen, bevor man ihn braucht, ist Pflicht.
Dazu kommt die Versionierung: Anweisungen und Einstellungen des KI-Mitarbeiters gehören unter Versionskontrolle, damit jede Änderung nachvollziehbar und umkehrbar ist. Warum das bei KI-Agenten keine Kür ist, erklärt der Beitrag über Git und Versionskontrolle.
Wann ein KI-Mitarbeiter mehr darf
Aufgestiegen wird nicht nach Gefühl, sondern nach Zahlen. Eine Stelle ist bereit für die nächste Stufe, wenn drei Bedingungen erfüllt sind:
- Sie hat den Qualitätsmaßstab aus der Stellenbeschreibung über mindestens vier Wochen gehalten, nicht nur in einer guten Woche.
- Bei den Freigaben wurde kaum noch etwas geändert. Wenn Menschen fast jeden Entwurf unverändert durchwinken, prüfen sie ohnehin nicht mehr gründlich, und dann ist die Freigabe nur noch Ritual.
- Die Fehler, die vorkommen, sind harmlos und bekannt. Ein neuer Fehlertyp setzt die Uhr zurück.
Und aufsteigen heißt immer: für einen Teil der Fälle. Die einfachen Anfragen darf er selbstständig einsortieren, die mit Beschwerdecharakter weiter nur vorschlagen.
Im nächsten Teil geht es darum, wie du prüfst, ob der KI-Mitarbeiter bereit ist, überhaupt allein zu arbeiten: die Probezeit.
Häufige Fragen
Reicht es nicht, dem KI-Mitarbeiter in den Anweisungen zu sagen, was er nicht darf?
Nein. Anweisungen sind Empfehlungen, die ein Modell meistens befolgt, aber nicht immer. Was garantiert nicht passieren darf, muss technisch ausgeschlossen sein, also durch fehlende Rechte, nicht durch einen Satz im Text. Die Anweisung ist die zweite Verteidigungslinie, nicht die erste.
Braucht jeder KI-Mitarbeiter ein eigenes Konto?
Ja, sobald er in echten Systemen arbeitet. Das eigene Konto ist die Voraussetzung dafür, dass du seine Rechte begrenzen, seine Aktionen nachvollziehen und ihn im Notfall abschalten kannst, ohne dass ein Kollege plötzlich keinen Zugang mehr hat.
Fazit
Ein KI-Mitarbeiter bekommt so wenig Rechte wie möglich und steigt Stufe für Stufe auf: vom Vorschlagen über das Vorbereiten und das Ausführen mit Freigabe bis zur Selbstständigkeit mit Stichprobe. Geld und Außenwirkung laufen am Anfang immer über einen Menschen, gelöscht wird nie, und jede Aktion landet im Protokoll. Dazu ein Notausschalter, den jemand ohne IT bedienen kann. Wenn du die Befugnisse für eure erste Stelle sauber festlegen willst, gehe ich das mit dir in einer KI-Beratung durch.
Alles Wichtige zum Thema auf einer Seite: Ratgeber KI-Agenten →
