Produktionsreif. Kontrolliert. Betriebsfähig.

KI-Agenten kontrollieren: freigegebene Aktionen auf dem eigenen Tenant

Ihr Assistent liest Chat, Tickets, Wiki und CRM und will handeln. Die Frage im Security-Review lautet nicht, wie gut das Modell ist. Sie lautet: Wer hat den Schreibzugriff freigegeben, was hat diese Person gesehen, und wie nehmen Sie ihn zurück. Diese Seite zeigt das Betriebsmodell, das ich baue, im Einsatz auf dem eigenen EU-Tenant eines Unternehmens, und das Festpreis-Review, das Ihre Agenten dorthin bringt.

  • 0
    Schreibzugriffe ohne Freigabe
    Per Konstruktion, auf jeder Tür inkl. MCP
  • 1
    Prüfung pro Signal
    Dieselbe Nachricht fragt nie zweimal
  • 6
    Systeme unter einem Gate
    Chat, Tickets, Wiki, CRM, Postfach, Meetings
  • 0
    Service-Accounts
    Jeder Zugriff als die angemeldete Person

Was zuerst bricht, ist nicht das Modell

In den Threads, in denen Praktiker ihre Erfahrungen mit Agenten im Betrieb vergleichen, r/AI_Agents, Indie Hackers, die Issue-Tracker von LangGraph, pydantic-ai und MCP, wiederholt sich eine Lesart: Die Ausfälle, die wehtaten, kamen nicht von einem Modell, das nicht denken konnte. Sie kamen aus der Verdrahtung drumherum. Fünf davon, mit der Kontrolle, die jeweils darauf antwortet.

AusfallSo sieht er ausDie Kontrolle
Die selbstsichere FehlzuordnungEine Firma wird umbenannt, eine Tochter teilt sich Kontakte, jemand nutzt den Produktnamen als Kundennamen. Jedes Feld validiert, und das Update landet mit voller Sicherheit auf dem falschen Konto. Dafür gibt es kein 429 und keine Dead-Letter-Queue. Es geht leise an das falsche Team.Der kanonische Kunde wird vor dem Schreibpfad aufgelöst, nie nach der Suche. Die Freigabekarte nennt den aufgelösten Kunden und zitiert die Textstelle, sodass die freigebende Person sieht, was zugeordnet wurde, nicht nur, was geschrieben wird. Wie die Zuordnung hält
Die E-Mail, die schon draußen istTicketstatus, CRM-Feld, Kunden-E-Mail und ein nachgelagerter Workflow stehen in einer Aktionsliste. Drei sind umkehrbar, eine nicht, und die Rollback-Schicht ist für die drei gebaut.Aktionen werden nach Umkehrbarkeit getrennt. Schreibzugriffe innerhalb eines Systems tragen ihren vorherigen Wert am Datensatz, das Zurücknehmen ist ein einziger Schreibzugriff. Alles, was das Haus verlässt oder Geld berührt, wird ein Vorschlag, den eine Person an einer Stelle freigibt. Umkehrbarkeit ohne Rollback
Drift mit 200 OKEin Feld wird upstream umbenannt oder ein Scope ändert sich. Der Aufruf gelingt, der Agent rationalisiert die Lücke und meldet mit voller Sicherheit.Herkunft an jedem Datensatz: System, Autor, Datum und die wörtliche Textstelle. Die Drift bleibt im Zitat sichtbar, wenn der strukturierte Wert unverändert aussieht. Eine Quelle, die nicht geantwortet hat, wird auf der Seite benannt, nie still übersprungen.
Die Prüfung, die niemandem gehörtDasselbe Signal öffnet zwei Prüfungen, eine verlorene Chat-Karte schließt eine, zwei Personen bearbeiten dieselbe Zeile.Eine Prüfung pro Signal, per Konstruktion dedupliziert. Eine Prüfung bleibt offen, bis eine Person entscheidet. Eine Ablehnung und eine Deduplizierung sind auditierte Entscheidungen.
Die Freigabe auf eine ParaphraseDie Karte zeigt die Zusammenfassung des Agenten, was er vorhat. Die Tool-Argumente, die laufen, weichen davon ab.Die Freigabe bindet an die ursprünglichen Argumente, wörtlich. Der Beleg auf der Karte ist der Schreibzugriff, der stattfand, nicht der Plan.

Das Betriebsmodell: drei Schichten, ein Gate

Kontext, der weiß, wer fragt. Die Schicht hält keine eigenen Berechtigungen. Jeder Lesezugriff auf Chat, Tickets, Wiki, CRM, Postfach und Meeting-Notizen läuft delegiert, als die angemeldete Person, mit Gruppenmitgliedschaften, die zum Zeitpunkt der Frage aus Ihrem Verzeichnis aufgelöst werden. Ein Treffer, den die fragende Person nicht öffnen darf, fällt ohne Zählung weg. Jedes Element zitiert die Textstelle, die es vor sie gebracht hat.

Aktionen, die einer Person gehören. Ein vorgeschlagener Schreibzugriff wird als ausstehend abgelegt und als Karte im Chat gepostet: die Quelle, der aufgelöste Kunde, der exakte Schreibzugriff. Nichts landet in Tickets, Wiki, Chat oder Graph, bevor eine Person auf Freigeben tippt. Das gilt auf jeder Tür, auch auf der MCP-Tür, an die sich ein Editor oder Assistent anschließt: Ein Assistent kann vorschlagen, er kann nicht annehmen. Der Beleg bleibt auf der Karte.

Absicherung, die das nächste Quartal übersteht. Ein Audit-Trail, der nur anhängt und das Abgelehnte und Deduplizierte neben dem Bestätigten behält. Das Zurücknehmen einer bestätigten Aktion ist Kompensation, nie Löschung. Lücken-Telemetrie pro Quelle vom ersten Tag an, damit Nutzen pro System und Adoption pro Tür gemessen wird, nie pro Person.

Das Muster hinter dem Gate ist im Human-in-the-Loop Approval-Flow-Blueprint beschrieben. Der Ort, an dem es läuft, ist die operative Kontextschicht.

Zehn Garantien, die Ihr Security-Review prüfen kann

  1. Nur delegierte Berechtigungen. Kein Service-Account, der alles darf.
  2. Nichts wird ohne Freigabe einer Person geschrieben, auf jeder Tür inklusive MCP.
  3. Dasselbe Signal öffnet nie eine zweite Prüfung.
  4. Eine Prüfung bleibt offen, bis eine Person entscheidet. Zwei Personen bearbeiten nie dieselbe Zeile.
  5. Herkunft an jedem Datensatz: die Stelle zitiert, oder das Element weggelassen.
  6. Ringe ordnen Quellen, nie Personen. Kein Score liegt auf einer Kollegin oder einem Kollegen.
  7. HR- und personenbezogene Daten in der Tiefe ausgeschlossen. Kommerzielle Konditionen reisen nie mit.
  8. Audit-Trail, der nur anhängt, inklusive Ablehnungen und Deduplizierungen. Kompensation, nie Löschung.
  9. Lücken-Telemetrie pro Quelle vom ersten Tag an.
  10. Datenresidenz präzise benannt: Rechenleistung und Speicher in der EU, Inferenz pro Modell ausgewiesen.

Zu jeder Garantie gibt es eine Zehn-Minuten-Prüfung, die Sie heute an Ihrem eigenen Agenten durchführen können: der Selbstcheck Agenten-Kontrolle.

Im Betrieb bewiesen

Operative Kontextschicht, DACH-B2B-Technologieunternehmen, eigener EU-Cloud-Tenant. Sechs Quellen pro Kunde auf einem Radar, jeder Fakt von einer Person gezeichnet, jeder Schreibzugriff im Chat freigegeben, jeder Schritt auditiert. Adoption wird aus Audit-Ereignissen pro Tür gemessen, nie aus Meinungen. Fallstudie lesen

Für wen das ist

CTOs, VPs of Engineering und IT-Leiter in DACH-Unternehmen mit 50 bis 500 Mitarbeitenden, auf Microsoft 365 oder Atlassian mit HubSpot oder Salesforce, die entschieden haben, dass ein Assistent auf den Systemen handeln wird, und ihn jetzt produktionsreif, kontrolliert und betriebsfähig brauchen. Die Entscheidung ist gefallen. Der Schreibpfad ist noch nicht gebaut. Genau da beginnt diese Arbeit.

Der Weg hinein

Vier Schritte, jeder einzeln abgenommen. Der erste ist kostenfrei, der zweite hat einen Festpreis, und keiner verpflichtet zum nächsten.

  1. 1Architekturgespräch, 30 MinutenSie bringen den Agenten mit, den Sie betreiben oder planen. Ich bringe die zehn Garantien mit. Wir finden den Schreibpfad und die erste Tür.
  2. 2Schreibpfad-Review, FestpreisDas KI-Pilot zu Production Audit: Ihre Routing-Regeln, das gemessene Verhältnis zwischen dem, was heute bei einem Menschen ankommt, und dem, was ankommen sollte, und die drei Regeln, die diese Zahl nach unten ziehen. Ein Dokument für Security und Einkauf.
  3. 3Phasenweiser Aufbau auf Ihrem TenantErste Tür, erste Quelle, erste Freigabekarte in dem Chat, den Ihr Team schon benutzt. Meilensteine werden einzeln abgenommen.
  4. 4BetreibenAudit-Ereignisse pro Tür, Lücken-Telemetrie pro Quelle, und die Prüfungen, die vom Tipp zur Nachkontrolle wechseln dürfen, sobald der Trail zeigt, dass sie sauber sind.

Konzept in 24h · Festpreis vor Start · Zahlung pro abgenommenem Meilenstein

Tiefer einsteigen

Häufige Fragen

Was ist Agenten-Kontrolle, im Unterschied zu Guardrails oder Prompt-Regeln?

Guardrails formen, was das Modell sagt. Agenten-Kontrolle entscheidet, was der Agent an Ihren Systemen tun darf und wer dafür gezeichnet hat: welche Lesezugriffe als wer laufen, welche Schreibzugriffe eine Person brauchen, was die freigebende Person sieht, was der Beleg festhält und wie eine falsche Aktion kompensiert wird. Sie lebt im Harness um das Modell, nie im Prompt.

Bremst eine Freigabe vor jedem Schreibzugriff das Team aus?

Es ist ein Tipp auf eine Karte in dem Chat, den das Team ohnehin benutzt, und die Karte trägt die Textstelle und den exakten Schreibzugriff. Nichts muss nachgeschlagen werden. Arbeit nimmt die andere Richtung weg: Das Änderungsradar und das automatische Teilen ersetzen die sechs morgendlichen Kontrollen. Umkehrbare Schreibzugriffe innerhalb eines Systems können pro Aktionsklasse in die Nachkontrolle wechseln, sobald der Audit-Trail zeigt, dass sie sauber sind.

Was deckt das Schreibpfad-Review ab?

Die Routing-Regeln der Agenten, die Sie schon betreiben: welche vorgeschlagenen Aktionen heute bei einer Person ankommen, welche ankommen sollten, und die drei Regeln, die diese Zahl nach unten ziehen. Sie erhalten ein Dokument, das Sie Security und Einkauf in die Hand geben können, mit dem gemessenen Verhältnis und den Änderungen in Prioritätsreihenfolge. Es ist das KI-Pilot zu Production Audit zum Festpreis.

Wir arbeiten mit Microsoft 365 und Atlassian. Braucht das ein neues Tool?

Nein. Freigabekarten leben in dem Chat, den Sie haben, Vorschläge entstehen im Zielsystem in einem eigenen Status, und Lesezugriffe nutzen die Berechtigungen, die Sie in Ihren Verzeichnisgruppen ohnehin pflegen. Die Schicht läuft auf Ihrem eigenen Cloud-Tenant. Claude, Codex und andere MCP-fähige Anwendungen verbinden sich über dasselbe Gate.

Wohin gehen die Daten, und läuft die Inferenz in der EU?

Rechenleistung und Speicher laufen auf Ihrem eigenen Cloud-Tenant in der EU. Die Inferenz des Sprachmodells wird pro Modell präzise benannt und ist nicht automatisch auf die EU beschränkt. Dieser Satz steht mit Absicht im Review-Dokument, weil ein Security-Review genau das fragen wird.

Für wen ist das nichts?

Für Teams, die noch entscheiden müssen, ob ein Assistent ihre Systeme überhaupt anfassen soll, und für Produkte, deren Wert die Bewertung selbst ist. Diese Arbeit beginnt nach dieser Entscheidung: Sie haben entschieden, dass der Assistent handeln wird, und er muss produktionsreif, kontrolliert und betriebsfähig sein, bevor er es tut.

Vom Piloten in den Betrieb

Ihr KI-Pilot läuft in der Demo, aber noch nicht zuverlässig im Betrieb? Genau dafür arbeite ich: Audit, Festpreis-Scope, Umsetzung in 2–6 Wochen. Dazu gehört der Teil, den ein Pilot nie zeigt: nachvollziehbarer Zustand über Läufe hinweg, Freigaben an den Stellen, die Verantwortung brauchen, und ein Rückweg, wenn eine Entscheidung falsch war.