Sicherheit · KI-Beratung und digitale Transformation
KI-Agenten vor wichtigen Aktionen um Freigabe bitten lassen
Kurz gesagt
Teilen Sie die Aktionen Ihres KI-Agenten in harmlose, die er allein ausführen darf, und wichtige, die ein Mensch bestätigen muss, etwa Senden, Löschen und Bezahlen. Aktivieren Sie die Freigabe im Werkzeug, testen Sie sie mit erfundenen Daten und lesen Sie jeden Dialog, bevor Sie bestätigen.
Das Problem
Sie möchten, dass Ihr KI-Assistent Aufgaben übernimmt: Termine eintragen, Dateien umbenennen, Mails vorbereiten. Doch einige Handlungen sind nicht rückgängig zu machen. Eine versendete Mail ist weg, eine gelöschte Datei kann verloren sein, eine Zahlung ist ausgelöst.
Deshalb gilt: Je folgenreicher eine Aktion, desto wichtiger die menschliche Bestätigung. Viele Werkzeuge bieten dafür einen Bestätigungsdialog an: Der Assistent zeigt, was er tun will, und fragt zuerst nach.
Das Problem: Wer täglich fünfzig solcher Dialoge sieht, klickt irgendwann nur noch auf «Erlauben». Eine Freigabe schützt nur, wenn sie sinnvoll aufgeteilt ist und tatsächlich gelesen wird. Diese Seite zeigt, wie Sie das einrichten.
So lösen Sie es mit KI – Schritt für Schritt
- Listen Sie alle Aktionen auf, die der Agent ausführen kann. Fragen Sie den Anbieter oder lesen Sie die Einstellungen: Lesen, Suchen, Entwürfe schreiben, Senden, Ändern, Löschen, Bezahlen, Termine zusagen. Gibt es unklare Funktionen, lassen Sie diese gesperrt.
- Teilen Sie sie in drei Gruppen. Grün: harmlos und umkehrbar (Lesen, Suchen, Entwürfe). Gelb: wirkt nach aussen oder ändert Daten (Termine, Dateien bearbeiten). Rot: kaum rückgängig zu machen (Senden an Externe, Löschen, Zahlungen, Verträge).
- Legen Sie die Freigaberegel fest. Grün darf der Agent allein, Gelb nur mit Bestätigung, Rot nur mit Bestätigung durch eine berechtigte Person oder gar nicht. Halten Sie das schriftlich fest.
- Stellen Sie das im Werkzeug ein. Suchen Sie nach Einstellungen wie «Vor Aktionen fragen», «Genehmigung erforderlich» oder «Entwurfsmodus». Die Bezeichnungen unterscheiden sich, und nicht jedes Werkzeug bietet sie an. Fehlt die Funktion, setzen Sie das Werkzeug nicht für rote Aktionen ein.
- Testen Sie mit erfundenen Daten. Lassen Sie den Agenten eine Testaktion ausführen, etwa eine Mail an eine eigene Testadresse. Prüfen Sie, ob der Dialog erscheint und ob die Aktion ohne Bestätigung wirklich unterbleibt. Siehe KI-Agent im Trockenlauf.
- Schulen Sie, wie Dialoge gelesen werden. Lesen Sie Empfänger, Betrag, Dateiname und Wortlaut. Bestätigen Sie nie reflexartig. Hilfe: Freigabedialog prüfen.
- Bestimmen Sie die zuständige Person. Wer gibt rote Aktionen frei, und wer vertritt sie? Ohne klare Zuständigkeit bleibt Arbeit liegen oder wird blind bestätigt.
- Prüfen Sie regelmässig. Schauen Sie im Protokoll, welche Aktionen bestätigt oder abgelehnt wurden, und passen Sie die Gruppen an.
Vorlage zum Kopieren
Damit erstellen Sie eine Freigabetabelle für Ihren Betrieb. Geben Sie keine echten Zugangsdaten ein.
Ich setze in einem Schweizer Betrieb ([Branche], [Anzahl] Mitarbeitende) einen KI-Agenten für [Aufgabe] ein. Er hat Zugriff auf: [Werkzeuge].
Erstelle eine Freigabetabelle mit den Spalten: Aktion, Risiko (grün/gelb/rot), Freigabe nötig (ja/nein), wer gibt frei, Anmerkung.
Gliedere nach Werkzeug. Schlage für rote Aktionen vor, ob sie gesperrt bleiben sollten.
Regeln: Einfache Sprache, keine Behauptungen über Funktionen des Werkzeugs, Hinweis auf Prüfung in den Einstellungen.Streichen Sie Aktionen, die Ihr Werkzeug nicht bietet, und ergänzen Sie solche, die fehlen.
Beispielhafte Einteilung
| Aktion | Gruppe | Freigabe |
|---|---|---|
| E-Mail lesen, Datei suchen | Grün | Nicht nötig |
| Entwurf erstellen | Grün | Nicht nötig |
| Termin eintragen | Gelb | Bestätigung |
| Datei verändern | Gelb | Bestätigung |
| Mail an Externe senden | Rot | Bestätigung durch berechtigte Person |
| Löschen, Bezahlen, Vertrag | Rot | Sperren oder doppelte Bestätigung |
Worauf Sie achten müssen
- Dialogmüdigkeit ist real. Zu viele Bestätigungen führen zum Durchklicken. Sperren Sie lieber Aktionen, die der Agent nicht braucht, als alles abzufragen.
- Der Dialog kann unvollständig sein. Er zeigt manchmal nur eine Kurzfassung. Prüfen Sie Empfänger und Inhalt genau, vor allem bei Mails und Zahlungen. Das OWASP-Projekt nennt fehlende Kontrolle bei Aktionen als Risiko für LLM-Anwendungen.
- Versteckte Anweisungen können Dialoge beeinflussen. Fremde Texte können einen Agenten dazu bringen, eine heikle Aktion vorzuschlagen. Die Freigabe ist die letzte Verteidigungslinie.
- Freigabe ersetzt keine Verantwortung. Wer bestätigt, übernimmt die Verantwortung. Klären Sie rechtliche Fragen im Einzelfall, zum Beispiel bei Verträgen, siehe Freigabegrenzen bei KI-Agenten.
- Nicht jedes Werkzeug unterstützt Freigaben. Dann bleibt nur, die Rechte zu verringern. Einen Gesamtrahmen für den Umgang mit KI-Risiken bietet das NIST AI RMF.
Ein Beispiel aus der Praxis
Ein Beispiel: Ein Malerbetrieb in Schaffhausen lässt einen Assistenten Kundenanfragen bearbeiten. Frau Müller, die das Sekretariat führt, teilt die Aktionen in Gruppen ein.
Vorher war alles erlaubt, auch das Versenden von Offerten. Nachher darf der Assistent Entwürfe erstellen und Termine vorschlagen. Das Versenden an Kundschaft braucht ihre Bestätigung, Löschen ist gesperrt.
Beim Test mit einer erfundenen Anfrage zeigt der Dialog Empfänger und Text. Frau Müller bemerkt eine falsche Adresse und lehnt ab. Die Regel steht auf einem Blatt neben dem Bildschirm.
So hilft Ihnen Alpasana
Wenn Sie KI-Agenten in Ihre Abläufe integrieren möchten, unterstützt Alpasana mit KI-Beratung und digitaler Transformation: Anwendungsfall, Pilot, Einsatzregeln und Skalierung, dazu Prozessaufnahme und die Dokumentation der Umsetzung. Freigaberegeln gehören zu den Einsatzregeln.
Die Einstellung im Werkzeug nehmen Sie selbst oder Ihr Dienstleister vor. Projekte werden individuell offeriert.
Häufige Fragen
Wie viele Aktionen sollte ein Mensch bestätigen?
So wenige wie möglich, aber so viele wie nötig: alles, was nach aussen wirkt oder sich schwer rückgängig machen lässt. Harmlose Schritte laufen allein, sonst klicken Sie bald ohne Lesen.
Kann ich die Freigabe an die KI selbst delegieren?
Nein, das widerspricht dem Zweck. Die Bestätigung soll von einer Person kommen, die den Inhalt versteht. Eine zweite KI kann höchstens Hinweise geben.
Was tun, wenn das Werkzeug keine Freigabe anbietet?
Beschränken Sie es auf Lesen und Entwürfe oder wählen Sie ein anderes Werkzeug. Verzichten Sie auf rote Aktionen, bis eine Kontrolle möglich ist.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- Welche Sicherheitsrisiken haben KI-Agenten?KI Agent Risiken einfach erklärt: Was passiert, wenn KI selbständig E-Mails sendet, Dateien ändert oder Werkzeuge bedient, und wie Sie Kontrolle behalten.
- KI-Abläufe als Trockenlauf prüfen, bevor etwas passiertKI Agent Trockenlauf: So lassen Sie einen automatischen Ablauf zuerst nur simulieren und sehen alle geplanten Aktionen, bevor echte Änderungen stattfinden.
- Wie legen wir Freigabegrenzen für KI-Agenten fest?KI-Agent Freigabegrenzen festlegen: Mit Stufen, Schwellenwerten, Bestätigungspflichten und Protokoll bestimmen Sie, was ein Agent allein tun darf.