Das Meeting läuft immer gleich. Jemand zeigt einen Agenten, der funktioniert, jemand aus der IT fragt, welche Zugriffe er braucht, und die Antwort — „er müsste den Status im ERP aktualisieren können" — macht aus einer Viertelstunde Demo einen Tagesordnungspunkt in einem Gremium, das sich alle drei Wochen trifft. Ab da bestimmt nicht mehr der über den Zeitplan, der den Agenten gebaut hat.
Die These in einem Satz: Die Schreibrechte eines KI-Agenten sind kein Sicherheitshäkchen, das man am Ende des Designs setzt, sondern die Variable, die Kosten und Termin von allem anderen am stärksten bewegt. Ein Agent, der nur liest, steht in Wochen und wird ohne Drama freigegeben. Sobald er in ein führendes System schreibt, kommen Freigaben, Rücknahme, Abstimmung und Audit dazu, und das Projekt spielt in einer anderen Liga. Dieses Kästchen entscheidest du zuerst, nicht zuletzt, weil der Rest des Budgets daran hängt.
Die Schreibrechte eines KI-Agenten sind keine Sicherheitsentscheidung, sondern der teuerste Posten
Die Sicherheit ruft die Diskussion ein, also wird sie in ihrer Sprache geführt: Bedrohungen, Angriffsfläche, geringste Rechte. Diese Rahmung ist richtig und unvollständig. Teuer am Schreibenlassen ist nicht das Risiko, dass jemand den Agenten kapert — das Risiko ist real und man grenzt es mit Zugriffsdesign ein, das ist ein anderes Gespräch. Teuer ist alles, was drumherum gebaut werden muss, damit Schreiben akzeptabel wird: ein Rückweg, wenn der Agent danebenliegt, eine Möglichkeit zu merken, dass er danebenlag, und jemand mit Namen, der für das Geschriebene geradesteht.
Das ist der Ligawechsel. Ein Agent, der nur liest, braucht Leserechte und einen Ort für sein Ergebnis. Ein Agent, der schreibt, braucht mindestens vier Bausteine, die fast nie im Budget stehen: eine Rücknahme pro Aktion, eine regelmäßige Abstimmung, die falsch Geschriebenes findet, ohne dass es jemandem auffällt, eine Ausnahmewarteschlange mit einem Menschen davor, und eine Spur pro Aktion, mit der sich drei Monate später rekonstruieren lässt, was passiert ist. Keiner der vier ist der Agent. Bezahlt werden trotzdem alle vier.
Das Zugriffsdesign selbst — die Matrix aus was er liest, was er schreibt, was er ausführt und was er nie anfasst — entwickeln wir in welche Rechte ein KI-Agent bekommt. Hier kommt die Schicht darüber dazu, die im Budgetmeeting verhandelt wird und nicht im Architekturtermin: was dich jede Antwort in dieser Matrix kostet.
Was ein Agent, der nur liest, tatsächlich liefert
Der Reflexeinwand lautet, ein Agent ohne Schreibrechte sei nutzlos. Er ist falsch, und er hält sich, weil niemand sich hinsetzt und das Gegenteil aufschreibt. Mit reinen Leserechten, ohne eine einzige Zeile in irgendeinem System anzufassen, liefert ein Agent Dinge, die heute Stunden teurer Leute fressen:
- Die Entscheidung vorbereiten statt sie treffen: die vollständige Akte mit Historie, Anhängen und den drei relevanten Zahlen, damit ein Mensch in zwei Minuten erledigt, wofür er zwanzig brauchte.
- Sehen, was niemand anschaut: auslaufende Verträge, steckengebliebene Aufträge, Kunden ohne Aktivität seit vierzig Tagen, Abweichungen zwischen zwei Systemen, die dasselbe sagen müssten.
- Den Entwurf schreiben: die Mail, den Bericht, die Ausschreibungsantwort, das Kandidatenprofil. Der Text entsteht komplett, abgeschickt wird er von einem Menschen — genau dort lag die Arbeit.
- Fragen über verstreute Daten beantworten: was im ERP, im CRM und in einem Netzlaufwerk liegt, in einem Satz beantwortet, mit Link zur Quelle.
- Die Qualität dessen prüfen, was andere schreiben: das Erfasste gegen das Dokumentierte halten und die Hand heben, wenn es nicht zusammenpasst.
Achte auf die Gemeinsamkeit: Der Agent produziert, ein Mensch verfügt. Die Ersparnis ist echt — suchen, zusammentragen, vergleichen und formulieren ist der Großteil vieler Prozesse — und das Schlimmste, was passieren kann, ist, dass jemand etwas falsch liest und es korrigiert, bevor er handelt. Deshalb werden solche Projekte in einem Meeting freigegeben und nicht in dreien: Es gibt nichts rückgängig zu machen.
Was in der Minute auftaucht, in der der Agent schreibt
Die Grenze ist nicht graduell, man überschreitet sie auf einen Schlag. Sobald eine Aktion des Agenten in einem System landet, für das das Unternehmen geradesteht, ändern sich fünf Dinge gleichzeitig, die vorher nicht im Projekt waren.
| Was sich ändert | Agent, der nur liest | Agent, der in ein führendes System schreibt |
|---|---|---|
| Wer freigibt | Der Prozessverantwortliche, manchmal sein Chef | Ein Gremium: IT, Risiko, Datenschutz und, wenn Geld im Spiel ist, interne Revision |
| Was zusätzlich zum Agenten gebaut wird | Leserechte und ein Ort für das Ergebnis | Rücknahme pro Aktion, regelmäßige Abstimmung, Ausnahmewarteschlange und rekonstruierbare Spur |
| Was passiert, wenn er danebenliegt | Jemand liest etwas falsch und korrigiert, bevor er handelt | Der Fehler ist schon drin und hat ausgelöst, was dahinterhing: eine Kundenmail, eine Zahlung, eine Buchung |
| Wie lange bis zum Livegang | Wochen | Monate, und der Großteil des Zeitplans ist nicht der Bau des Agenten |
| Was der EU-Regulierer bei Hochrisiko verlangt | Wenig: Der Agent entscheidet nichts allein | Wirksame menschliche Aufsicht, mit der Möglichkeit, die Ausgabe zu übersteuern und das System zu stoppen |
Die letzte Zeile ist keine Rhetorik. In der Europäischen Union verlangt Artikel 14 der KI-Verordnung, dass Hochrisikosysteme so gestaltet sind, dass die mit der Aufsicht betrauten Personen entscheiden können, das System nicht zu verwenden, seine Ausgabe zu ignorieren, zu übersteuern oder umzukehren, und den Betrieb über einen Stopp-Knopf oder ein gleichwertiges Verfahren unterbrechen können. Quelle: Article 14 — Human oversight, Verordnung (EU) 2024/1689. (Geltungsbereich: Europäische Union, und nur für als hochriskant eingestufte Systeme. Ein Agent, der liest und vorschlägt, fällt selten darunter; einer, der auf Menschen bezogen ausführt, häufig.)
Rückwärts gelesen ist dieser Artikel eine technische Einkaufsliste: übersteuern, umkehren, stoppen. Wenn dein Agent schreibt und du nicht sagen kannst, wie jedes der drei funktioniert, hast du kein Compliance-Thema für später. Du hast drei Bausteine, die weder gebaut noch budgetiert sind.
Die drei Zwischenmuster, die fast niemand auf den Tisch legt
Die Diskussion wird als Schalter geführt — liest oder schreibt — und genau dort geht das Geld verloren, denn zwischen den Extremen liegen drei Zwischenpositionen, die fast den ganzen Wert des Schreibens liefern, zu einem Bruchteil seiner Freigabekosten.
1. Der Entwurf, den ein Mensch bestätigt
Der Agent legt die Aktion fertig hin, ein Mensch drückt. Die Mail im Postausgang, der Auftrag im Status Entwurf, die vorgeschlagene, nicht gebuchte Buchung. Technisch schreibt der Agent, aber er schreibt in einen Zustand ohne Wirkung, und das ändert alles im Freigabegespräch: Es gibt nichts zurückzunehmen, weil noch nichts passiert ist. Der Preis ist ein Mensch, der bestätigt — billig bei kleinem Volumen und teuer genau dann, wenn das System bewiesen hat, dass es trifft. Das ist der Moment, eine Stufe höherzugehen, nicht früher.
2. Das Schreiben in einen Staging-Bereich
Der Agent schreibt wirklich, aber in eine Tabelle, einen Bereich oder eine Umgebung, die ihm gehört und von der niemand sonst abhängt. Ein anderer Prozess — oft einer, den es schon gab — holt von dort ab und trägt es mit eigenen Prüfungen ins echte System. Es ist das Muster, das am seltensten vorgeschlagen wird und Gremien am schnellsten passiert, weil das führende System seine Eingangskontrollen behält: Der Agent ist kein privilegierter Benutzer, er ist eine Datenquelle mehr — und mit Datenquellen kann das Unternehmen längst umgehen.
3. Das umkehrbare Schreiben mit Rücknahmefenster
Der Agent handelt direkt, aber nur bei Aktionen mit einem Rückweg, der sich in einem Satz beschreiben lässt, und in einem Fenster, in dem Rücknahme nichts kostet. Den Status eines Auftrags zu ändern ist umkehrbar; die Rechnung zu diesem Auftrag zu stellen nicht. Die Faustregel ist hart und brauchbar: Eine Aktion wird nur ohne Bestätigung automatisiert, wenn jemand in einem Satz erklären kann, wie man sie zurücknimmt. Fehlt der Satz, bleibt die Aktion bei Muster 1. Die Kriterien für den Aufstieg — Zahl der gesehenen Fälle, menschliche Korrekturquote und Umkehrbarkeit — stehen in den Autonomiestufen eines Agenten.
Wie du den Sprung in Phasen verhandelst
Der häufigste Verhandlungsfehler: Schreibrechte am Tag des Vorschlags zu fordern, wenn der Agent noch nichts bewiesen hat und der, der freigeben soll, keinen einzigen Datenpunkt zum Entscheiden hat. Du fragst im denkbar schlechtesten Moment: maximale Unsicherheit, minimale Evidenz. Das Ergebnis ist absehbar — ein Gremium, drei Wochen, eine Liste von Auflagen — und meist der Punkt, an dem das Projekt anfängt, an Langeweile zu sterben.
Die Alternative: lesend starten und mit drei Zahlen ins Erweiterungsmeeting gehen, die es vorher nicht gab. Wie viele Fälle der Agent gesehen hat, in welchem Anteil der Mensch seinen Vorschlag geändert hat, und wie viele dieser Korrekturen Urteil waren und nicht Daten. Damit geht es im Gespräch nicht mehr um Vertrauen, sondern um Evidenz — Gelände, auf dem sich Gremien gut bewegen. Und gefordert wird nicht „er darf schreiben", sondern eine kurze Liste konkreter Aktionen, jede mit ihrem Satz, wie man sie zurücknimmt.
Es lohnt sich außerdem, von Anfang an die Liste dessen aufzuschreiben, was nie aufsteigt, egal wie viel Evidenz sich sammelt: das Unumkehrbare, was fremdes Geld berührt, was ohne Prüfung beim Kunden sichtbar wird und was die Rechte einer Person betrifft. Diese Grenze an Tag eins schriftlich zu setzen ist das, was dir erlaubt, alles andere locker zu verhandeln: Es zeigt, dass der Vorschlag Bremsen hat und nicht nur ein Gaspedal.
Der Markt zahlt diese Rechnung bereits
Dass das keine Architektenmarotte ist, legt die Größe der Verschwendung nahe. Gartner erwartet, dass über 40 % der agentischen KI-Projekte vor Ende 2027 abgebrochen werden, und nennt drei Ursachen: aus dem Ruder laufende Kosten, unklarer Geschäftswert und unzureichende Risikokontrollen. Quelle: Gartner Predicts Over 40% of Agentic AI Projects Will Be Canceled by End of 2027, Gartner, 25. Juni 2025. (Geltungsbereich: globale Prognose des Hauses, kein Ergebnis von uns. Sie bemisst das Problem, sie beschreibt nicht, was wir liefern.)
Die drei Ursachen sind dieselbe Sache aus drei Blickwinkeln. Ein Projekt, das Schreiben voraussetzt, entdeckt spät, was die Kontrollen kosten, die Schreiben verlangt — und diese späte Entdeckung ist gleichzeitig die Überschreitung, die Verzögerung, die den wahrgenommenen Wert aufzehrt, und die Risikokontrolle, die nach dem Design kam. Die Entscheidung lesend oder schreibend, an Tag eins und schriftlich getroffen, trennt ein Projekt, das geliefert wird, von einem, das mit bereits ausgegebenem Budget abgebrochen wird.
Sobald mehrere Agenten laufen, ist das keine Entscheidung pro Projekt mehr, sondern eine Funktion: Wer genehmigt jede Erweiterung des Umfangs, auf welche Evidenz hin, was wird protokolliert und wer steht dafür gerade. Diese laufende Funktion bauen wir in die KI-Agenten deines Unternehmens steuern; dieser Artikel ist die konkrete Entscheidung, die sie nötig macht.
Entscheide zuerst, ob er schreibt
Wenn heute ein Agentenvorschlag auf deinem Tisch liegt, wird eine Frage vor allen anderen beantwortet und bevor du auf einen einzigen Preis schaust: Schreibt dieser Agent in ein System, für das wir geradestehen? Lautet die Antwort nein, ist das Projekt kurz, das Risiko ein Leserisiko und die Freigabe passt in ein Meeting. Lautet sie ja, ist das Budget vor dir unvollständig, denn es enthält weder Zurücknehmen noch Abstimmen noch Ausnahmen bearbeiten noch Spuren hinterlassen. Und lautet sie „na ja, später", mach daraus ein ausdrückliches Nein für Phase eins und eine Liste konkreter Aktionen für Phase zwei.