Glossar · Kapitel 03

Agentic AI

Ein Chatbot beantwortet Fragen. Ein Agent übernimmt ein Ergebnis: „Bearbeite diese Rechnung“, „Löse dieses Ticket“, „Prüfe diese Ausschreibung.“ Dafür verbindet er das Sprachverständnis eines LLM mit Werkzeugen, die in echten Systemen handeln — und mit einer Schleife aus Wahrnehmen, Schlussfolgern, Planen, Handeln und Prüfen. Genau diese Handlungsfähigkeit macht Agenten wertvoll und riskant zugleich. Deshalb gehören zu jedem Begriff in diesem Kapitel zwei Seiten: was der Agent kann — und was ihn im Zaum hält.

03.01KI-Agent

Ein System, das ein Ziel statt einer Schrittfolge bekommt. Der Agent nimmt seine Umgebung wahr (Dokumente, Tickets, Systemzustände), schlussfolgert, plant Schritte, führt sie über Werkzeuge aus und prüft sein eigenes Ergebnis — in einer Schleife, bis das Ziel erreicht ist oder eine Regel ihn stoppen lässt. Der Unterschied zum RPA-Bot ist fundamental: Der Bot spielt ein Drehbuch ab; der Agent schreibt sich seines für jeden Fall selbst — innerhalb der Grenzen, die ihm gesetzt wurden.

01Wahrnehmen02Schlussfolgern03Planen04Handeln05PrüfenIDENTITÄTPOLICYAUDITAUFSICHTZIEL
Abb. — Die Agenten-Schleife, umschlossen vom Governance-Ring.
Beispiel„Bearbeite die eingegangene Lieferantenrechnung“: Der Agent erkennt, dass die Bestellnummer fehlt, sucht sie über die Lieferantennummer im ERP, findet zwei Kandidaten, wählt anhand von Betrag und Datum den passenden — und dokumentiert diese Entscheidung im Audit-Log, bevor er die Buchung vorschlägt.

03.02Agent vs. Chatbot vs. Copilot

Drei Stufen der Selbstständigkeit. Der Chatbot antwortet, wenn man ihn fragt — er handelt nicht. Der Copilot arbeitet einem Menschen zu, der jede Aktion selbst ausführt. Der Agent führt selbst aus und meldet sich, wenn er fertig ist oder nicht weiterkommt. Die Grenze verläuft bei der Frage: Wer drückt auf „Ausführen“? Sobald das System es selbst tut, braucht es Identität, Grenzen und ein Protokoll — dann ist es ein Agent und sollte auch so behandelt werden.

RPA-BOT · SCHRITTESchritt 1Schritt 2Schritt 3Ausnahme→ STOPPAGENT · ZIELZielRechnung buchenSchleifewahrnehmen · planen · handeln · prüfenErgebnisgebucht + belegtMensch in der SchleifeAusnahmen · Queue mit SLADER AGENT IMPROVISIERT — INNERHALB SEINER POLICY
Abb. — Drehbuch gegen Ziel: Wo der Bot stoppt, eskaliert der Agent kontrolliert.

03.03Tools & Function Calling

Tool-Schicht · MCP

Die Hände des Agenten. Ein LLM allein kann nur Text erzeugen — Tools geben ihm definierte Fähigkeiten: eine SAP-Buchung anlegen, einen UiPath-Roboter starten, eine Datenbank abfragen, eine E-Mail senden. Beim Function Calling beschreibt man dem Modell jedes Werkzeug mit Name, Zweck und Parametern; das Modell entscheidet, wann es welches mit welchen Werten aufruft. Standards wie das Model Context Protocol (MCP) vereinheitlichen, wie Systeme dem Agenten ihre Werkzeuge anbieten. Die Tool-Schicht ist zugleich die wichtigste Kontrollfläche: Was nicht als Tool existiert, kann der Agent nicht tun.

03.04Human-in-the-Loop (HITL)

Das Prinzip, das Autonomie unternehmenstauglich macht: An definierten Stellen übergibt der Agent an einen Menschen — bei Beträgen über der Schwelle, bei niedriger Konfidenz, bei allem, was die Policy als kritisch markiert. Gut gebaut heißt das nicht „ein Mensch schaut alles an“, sondern: Ausnahmen landen in einer Queue mit SLA, mit dem Fall, der Begründung des Agenten und seinem Vorschlag. Der Mensch entscheidet die 5 %, die Urteilskraft brauchen — statt die 95 % abzutippen, die keine brauchen.

03.05Guardrails & Policy

Die Leitplanken, innerhalb derer ein Agent handeln darf — als Code, nicht als Absichtserklärung: Buchungslimits, verbotene Aktionen, Freigabepflichten, Datenklassen, die er nicht anfassen darf. Der entscheidende Punkt ist, wo die Regeln durchgesetzt werden: nicht im Prompt (den ein Modell missverstehen kann), sondern in der Tool-Schicht und der Plattform, wo sie technisch nicht umgehbar sind. Geändert werden sie wie Software — per Review und Pull Request, mit Versionsgeschichte.

BeispielDie Policy des Kreditoren-Agenten: Buchungen bis 10.000 € autonom, darüber Vier-Augen-Freigabe; Bankdaten-Änderungen nie autonom; Zugriff nur auf Kreditoren-Transaktionen. Der Agent kann diese Grenzen nicht „überreden“ — die Tool-Schicht lehnt ab.

03.06Agenten-Identität

Wenn Software selbstständig handelt, muss nachvollziehbar sein, wer gehandelt hat. Deshalb bekommt jeder Agent eine eigene, vollwertige Identität im Identitätssystem des Unternehmens (Okta, Entra ID) — nie einen geteilten Service-Account. Dazu gehören eng gescopte Berechtigungen und kurzlebige Tokens (Minuten statt Monate): Kompromittierte Zugänge verfallen von selbst, Access-Reviews und Entzug funktionieren wie bei menschlichen Mitarbeitern. Agenten-Identität ist der Punkt, an dem KI-Betrieb und Security-Organisation zusammenkommen.

03.07Audit-Trail

Das lückenlose Protokoll des Agenten-Handelns: jede Wahrnehmung, jede Entscheidung samt Begründung, jeder Tool-Aufruf, jedes Ergebnis — unveränderlich gespeichert und idealerweise hash-verkettet, sodass nachträgliche Manipulation auffällt. Der Audit-Trail beantwortet die Frage, die Revision, Regulator und der eigene Vorstand stellen werden: Warum hat das System das getan? Er ist außerdem das beste Werkzeug für die eigene Fehleranalyse — man kann jeden Fall Schritt für Schritt nachspielen.

03.08Multi-Agent-Systeme

Orchestrierung · Agenten-Teams

Komplexe Ergebnisse entstehen selten aus einem einzigen Agenten. In Multi-Agent-Systemen zerlegt ein orchestrierender Agent die Aufgabe und delegiert an Spezialisten — einer extrahiert, einer prüft, einer bucht, einer schreibt die Antwort. Das erhöht Qualität und Nachvollziehbarkeit (jeder Spezialist ist einzeln testbar), vervielfacht aber auch die Governance-Fragen: Jeder Agent braucht Identität, Scope und Protokoll, und die Übergaben zwischen ihnen gehören genauso in den Audit-Trail wie die Aktionen selbst.

03.09Autonomiestufen (L0–L4)

Eine Treppe, keine Schwelle: L0 manuelle Arbeit · L1 skriptbasierte Automatisierung (RPA) · L2 intelligente Automatisierung (ML im Prozess) · L3 assistierte Agenten (der Agent schlägt vor, der Mensch bestätigt jede Aktion) · L4 kontrollierte Autonomie (der Agent handelt in Grenzen, der Mensch überwacht per Ausnahme). Der Weg nach oben ist kein Technologie-, sondern ein Vertrauensaufbau: Man steigt pro Prozess genau dann eine Stufe, wenn Evals, Audit-Trail und Ausnahmequoten es rechtfertigen — nicht früher.