Leistungen · 15 Wege über eine Lücke

Alle Leistungen

Referenzen · Belege statt Versprechen

Alle Case Studies

Wissen · Straßenton, aufgeschrieben

Magazin

Unternehmen · KI in Produktion seit 2011

Über Voidgap

KI-Agenten,
an kurzer Leine.

Ein Agent antwortet nicht nur, er handelt. Berechtigungen, Freigaben, Logs, Evals, Schutz vor Injection, Vorfälle, AI Act und Betriebsrat, in der Reihenfolge, in der ihr sie braucht.

Stand
September 2026
Umfang
OWASP Top 10 (2025, agentisch 2026) · AI Act · DSGVO · NIS2 · BetrVG
Lesezeit
etwa 14 Minuten · 11 Kapitel
Juristische Prüfung
offen

01

In einer Minute

Ein Chatbot, der sich irrt, schreibt einen falschen Satz. Ein Agent, der sich irrt, schickt die E-Mail, bucht die Erstattung oder löscht den Datensatz. Die Kontrollen sind alte Ideen aus Security und Betrieb: minimale Rechte, Vier-Augen-Freigabe, Audit-Logs, Tests, ein Not-Aus. Neu ist, dass der Input Befehle geben kann. Text in einer E-Mail, auf einer Webseite oder in einem PDF kann den Agenten steuern, also ist jede Berechtigung, die ihr vergebt, eine, die sich ein Angreifer auszuleihen versuchen kann.

Top-Risiko, LLM-Apps
LLM01 · Prompt InjectionPlatz eins der OWASP Top 10 für LLM-Anwendungen 2025.1
Das Agenten-Risiko
LLM06 · Excessive AgencyZu viel Funktionalität, zu viele Berechtigungen, zu viel Autonomie.2
Agentische Top 10
ASI01 · Agent Goal HijackOWASP Top 10 für agentische Anwendungen, veröffentlicht am 9. Dezember 2025.3
Betriebsrat
§ 87 (1) Nr. 6 BetrVGMitbestimmung bei technischen Einrichtungen, die Verhalten oder Leistung überwachen können.4
AI Act
Nach Einsatz klassifiziertEs gibt keine eigene Klasse für Agenten. Entscheidend ist, was der Agent tut.5
Schnellste Uhr
24 StundenNIS2-Frühwarnung, für wesentliche und wichtige Einrichtungen.6

02

Was einen Agenten anders macht

Ein Agent ist ein Modell, das in einer Schleife Tools aufruft: Er liest, entscheidet, ruft eine API auf, liest das Ergebnis und entscheidet neu, bis er die Aufgabe für erledigt hält. Drei Eigenschaften zählen für die Sicherheit. Er kann handeln, über Tools. Er wählt den nächsten Schritt selbst, das ist Autonomie. Und er liest Inhalte, die ihr nicht kontrolliert, das ist Input.

OWASP nennt das Fehlerbild Excessive Agency und führt es auf drei Ursachen zurück: zu viel Funktionalität, zu viele Berechtigungen und zu viel Autonomie. Jede Kontrolle in diesem Leitfaden verkleinert eine der drei.2

  1. Lesen
    Wissensbasis durchsuchen, ein Ticket lesenErlaubt, protokolliert
  2. Entwerfen
    Antwort schreiben, Formular ausfüllen, Buchung vorschlagenEin Mensch schickt es ab
  3. Handeln, umkehrbar
    Ticketstatus setzen, Auftragsentwurf anlegenErlaubt in Grenzen, protokolliert, Rückgängig getestet
  4. Handeln, extern oder finanziell
    Kunden mailen, Erstattung auslösenFreigabe pro Aktion oder ab einer Schwelle
  5. Handeln, unumkehrbar
    Daten löschen, Berechtigungen ändern, unterschreibenNicht für den Agenten. Das macht ein Mensch.
Unsere Standard-Leiter. Die Blöcke zeigen, wie weit sich ein Fehler ausbreiten kann. Stuft eine Zeile nur herunter, wenn eure Evals es rechtfertigen.

03

Berechtigungen und Allow-Lists

  • Gebt jedem Agenten eine eigene Identität. Keine geteilten Service-Accounts, keine geliehenen Admin-Tokens. Dann sagt das Log, welcher Agent was getan hat, und ihr könnt einen sperren, ohne alle zu stoppen. OWASP führt das als Identity & Privilege Abuse (ASI03).3
  • Standardmäßig verbieten. Setzt die Tools auf eine Allow-List und darin die Operationen und Parameterbereiche: „Bestellungen des aktuellen Kunden lesen“, nicht „SQL-Zugriff“.
  • Mit den Rechten der Nutzenden handeln, nicht mehr. Wo ein Agent für eine Person arbeitet, sieht er nur, was diese Person sehen darf. Die OWASP-Maßnahme gegen Excessive Agency: Erweiterungen im Kontext der Nutzenden ausführen.2
  • Secrets raus aus dem Kontext. Zugangsdaten liegen in der Tool-Schicht, nie in Prompts, im Gedächtnis oder in abgerufenen Dokumenten.
  • Setzt Budgets. Limits pro Aufgabe für Schritte, Tool-Aufrufe, Geld und Tokens, mit hartem Stopp. Endlosschleifen sind Unbounded Consumption (LLM10).1
  • Behandelt Tool-Server wie Abhängigkeiten. MCP-Server und Plug-ins werden fest versioniert, geprüft und bekommen minimale Rechte (Agentic Supply Chain Vulnerabilities, ASI04).

04

Menschliche Freigaben

Eine Freigabe ist nur so gut wie der Mensch und der Bildschirm dahinter.

  • Nach Folgen freigeben, nicht nach Zuversicht. Die Sicherheit des Modells ist keine Kontrolle. Gebt frei, was extern, finanziell, unumkehrbar oder über Menschen ist.
  • Zeigt die Wirkung, nicht die Begründung. Die genaue E-Mail, den Betrag, den Datensatz vorher und nachher.
  • Macht Ablehnen billig. Ein Klick, mit Grund, und jede Ablehnung wandert ins Testset.
  • Achtet auf Durchwinken. Wenn Freigaben zwei Sekunden dauern und nie scheitern, ist die Freigabe Dekoration. OWASP führt Human-Agent Trust Exploitation (ASI09): Agenten, die Menschen zur Freigabe überreden.3
  • Wer freigibt, braucht Kompetenz und Befugnis. Bei Hochrisiko-Systemen verlangt der AI Act genau das von der menschlichen Aufsicht (Art. 14, Art. 26 Abs. 2).7

05

Protokollierung

Was nicht im Log steht, hat der Agent nicht getan, jedenfalls für eure Prüfer. Protokolliert pro Schritt:

  • Input und Quelle
  • abgerufener Kontext, mit Dokument-IDs
  • jeder Tool-Aufruf: Name, Parameter, Ergebnis, Dauer
  • Freigaben: wer, wann, was zu sehen war
  • Modell- und Prompt-Version
  • Kosten und Tokens
  • Endergebnis

Logs eines Agenten, der für Menschen arbeitet, sind personenbezogene Daten, und sie können zeigen, was eine Person getan hat und wie schnell. Das ist eine DSGVO-Frage (Zweck, Zugriff, Aufbewahrung) und in Deutschland eine Frage für den Betriebsrat. Klärt beides, bevor die erste Log-Zeile geschrieben wird. Betreiber von Hochrisiko-Systemen bewahren die automatisch erzeugten Protokolle mindestens sechs Monate auf (Art. 26 Abs. 6).78

Führt neben dem Lauf-Log ein Änderungs-Log: jede Änderung an Prompt, Tool und Modell, datiert, mit Freigabe. Diese Website führt eines öffentlich, das Ship Log.

06

Evals

Testet den Agenten wie Software, denn er ist Software, deren Verhalten sich ändert, wenn sich Prompt, Modellversion oder ein Tool ändern.

  1. 01
    Echte Fälle

    Baut das Set aus echten Fällen, mit erwartetem Ergebnis und erwarteten Tool-Aufrufen, nicht nur dem Endtext.

  2. 02
    Den Weg bewerten

    Richtiges Tool, richtige Parameter, keine zusätzlichen Aktionen. Ein Agent, der richtig antwortet und dabei drei Systeme anfasst, die er nicht brauchte, fällt durch.

  3. 03
    Angriffsfälle

    Eingeschleuste Anweisungen in E-Mails und Dokumenten, Versuche, Berechtigungen zu überschreiten, Schleifen.

  4. 04
    Ein Gate

    Lasst das Set bei jeder Änderung laufen, mit einer Schwelle, der der fachliche Owner zugestimmt hat. Darunter wird nicht ausgeliefert.

  5. 05
    Weiter beobachten

    Zieht Stichproben aus echten Läufen in Produktion und führt jede abgelehnte Freigabe und jeden Vorfall zurück ins Set.

07

Prompt Injection und Tool-Missbrauch

Prompt Injection steht auf Platz eins der OWASP-Liste für LLM-Anwendungen (LLM01:2025). Direkte Injection kommt von den Nutzenden. Indirekte Injection versteckt sich in Inhalten, die der Agent liest: einer Webseite, einer E-Mail, einem PDF, einer Kalendereinladung, einem Code-Kommentar. Bei einem Agenten ist das Ziel keine freche Antwort, sondern eine Aktion: das Postfach weiterleiten, die Bankverbindung ändern, den Pull Request öffnen. Die agentische OWASP-Liste nennt das Agent Goal Hijack (ASI01) und Tool Misuse (ASI02).13

Kein Filter hält alles auf. Baut so, dass eine erfolgreiche Injection wenig zu steuern hat:

  • Trennt Anweisungen von Daten. Was der Agent liest, sind Daten, nie Befehle, und es ist im Kontext so markiert.
  • Brecht die gefährliche Kombination auf. Zugriff auf private Daten, Kontakt mit nicht vertrauenswürdigen Inhalten und ein Weg, Daten hinauszuschicken, sollten sich nicht ohne Freigabe in einem Agenten treffen.
  • Prüft vor dem Tool. Typen, Bereiche, erlaubte Empfänger und Domains. Ungeprüfte Ausgaben, die in ein Tool fließen, sind Improper Output Handling (LLM05).
  • Schützt das Gedächtnis. Was ein Agent für später speichert, kann heute vergiftet werden und nächste Woche zünden (Memory & Context Poisoning, ASI06).
  • Sperrt Code ein. Wenn der Agent Code schreibt oder ausführt, dann in einer Sandbox ohne Netzwerk und ohne Secrets (Unexpected Code Execution, ASI05).
  • Greift ihn an. Vor dem Launch und nach jeder größeren Änderung, mit den Injection-Fällen dauerhaft im Testset.

OWASP Top 10 für LLM-Anwendungen 20251

  1. LLM01Prompt Injection
  2. LLM02Sensitive Information Disclosure
  3. LLM03Supply Chain
  4. LLM04Data and Model Poisoning
  5. LLM05Improper Output Handling
  6. LLM06Excessive Agency
  7. LLM07System Prompt Leakage
  8. LLM08Vector and Embedding Weaknesses
  9. LLM09Misinformation
  10. LLM10Unbounded Consumption

OWASP Top 10 für agentische Anwendungen 20263

  1. ASI01Agent Goal Hijack
  2. ASI02Tool Misuse
  3. ASI03Identity & Privilege Abuse
  4. ASI04Agentic Supply Chain Vulnerabilities
  5. ASI05Unexpected Code Execution
  6. ASI06Memory & Context Poisoning
  7. ASI07Insecure Inter-Agent Communication
  8. ASI08Cascading Failures
  9. ASI09Human-Agent Trust Exploitation
  10. ASI10Rogue Agents

Hervorgehoben: die Einträge, die dieser Leitfaden direkt behandelt. Namen wie von OWASP veröffentlicht.

08

Vorfälle

Geht davon aus, dass er danebenliegt. Legt vorher fest, wer ihn stoppen kann, wie, und wer informiert wird.

  • Ein Not-Aus. Ein Schalter, der alle Läufe stoppt und die Zugangsdaten des Agenten sperrt, erreichbar für jemanden in Bereitschaft.
  • Ein Runbook. Symptome, erste Schritte, wer entscheidet, wer wen informiert.
  • Rückgängig. Für jede umkehrbare Aktion einen getesteten Weg zurück. Für jede unumkehrbare einen Grund, warum der Agent sie überhaupt darf.
  • Erst sichern. Sichert die Logs des Laufs, bevor irgendwer etwas repariert.
  • Schließt den Kreis. Schreibt es auf, nehmt den Fall in die Evals, ändert eine Kontrolle.
  1. NIS2-FrühwarnungArt. 23(4)(a) NIS224 Stunden · an CSIRT oder Behörde
  2. AI Act: kritische Infrastruktur oder weitverbreitetArt. 73(3)2 Tage · Hochrisiko-Anbieter
  3. DSGVO-DatenpanneArt. 33 GDPR72 Stunden · an die Aufsichtsbehörde
  4. NIS2-MeldungArt. 23(4)(b) NIS272 Stunden
  5. AI Act: Tod eines MenschenArt. 73(4)10 Tage · Hochrisiko-Anbieter
  6. AI Act: andere schwerwiegende VorfälleArt. 73(2)15 Tage · Hochrisiko-Anbieter
  7. NIS2-AbschlussberichtArt. 23(4)(d) NIS2ein Monat nach der Meldung
Lineare Achse in Tagen ab dem Moment der Kenntnis. Jede Uhr hat ihren eigenen Auslöser und Empfänger; ein Vorfall kann mehrere starten.689

Die AI-Act-Uhren binden Anbieter von Hochrisiko-Systemen, bei Anhang III ab 2. Dezember 2027. Betreiber von Hochrisiko-Systemen, die ein Risiko oder einen schwerwiegenden Vorfall feststellen, informieren Anbieter und Behörde (Art. 26 Abs. 5). Die DSGVO gilt, wenn personenbezogene Daten betroffen sind, NIS2, wenn ihr eine wesentliche oder wichtige Einrichtung seid.97

09

Berührungspunkte mit dem AI Act

  • Klassifiziert den Einsatz, nicht den Agenten. Ein Agent, der Marketingtexte entwirft, hat minimales Risiko. Einer, der Bewerbende rankt oder Beschäftigten nach ihrem Verhalten Aufgaben zuteilt, ist nach Anhang III hochriskant, ab 2. Dezember 2027.5
  • Wenn er mit Menschen spricht, sagt er, dass er eine KI ist. Art. 50 Abs. 1, seit 2. August 2026.
  • Wer ihn baut, kann sein Anbieter sein. Wer ihn unter eigenem Namen anbietet oder für den Eigengebrauch in Betrieb nimmt, ist Anbieter des KI-Systems. Der Modellanbieter bleibt Anbieter des Modells.
  • Wer damit arbeitet, braucht Maßnahmen zur KI-Kompetenz. Leitfaden 02
  • Wenn er allein über Menschen entscheidet, spricht auch die DSGVO. Art. 22 DSGVO: keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung, mit engen Ausnahmen.8

10

Der Betriebsrat

§ 87 Abs. 1 Nr. 6 BetrVG gibt dem Betriebsrat ein Mitbestimmungsrecht bei der Einführung und Anwendung technischer Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Arbeitnehmer zu überwachen. Das Bundesarbeitsgericht liest „bestimmt“ als „objektiv geeignet“: Was der Arbeitgeber beabsichtigt, spielt keine Rolle.410

Ein Agent, der protokolliert, wer ihn was gefragt hat, wer welche Aktion freigegeben hat und wie lange es gedauert hat, ist fast per Definition geeignet. Rechnet mit Mitbestimmung und plant eine Betriebsvereinbarung ein. Das Arbeitsgericht Hamburg hat im Januar 2024 entschieden, dass die Erlaubnis, ChatGPT über private Accounts zu nutzen, kein Mitbestimmungsrecht auslöste: ChatGPT war nicht auf den Systemen des Unternehmens installiert, und der Arbeitgeber hatte keinen Zugriff auf die Daten, die der Anbieter erhob (ArbG Hamburg, 24 BVGa 1/24). Ein Agent auf eurer Infrastruktur, der eure Logs schreibt, ist der umgekehrte Fall.11

Zwei weitere Regeln helfen. Der Arbeitgeber unterrichtet den Betriebsrat rechtzeitig über geplante Arbeitsverfahren, einschließlich des Einsatzes von KI (§ 90 Abs. 1 Nr. 3 BetrVG). Muss der Betriebsrat KI beurteilen, gilt die Hinzuziehung eines Sachverständigen als erforderlich (§ 80 Abs. 3 BetrVG). Nach dem AI Act informieren Arbeitgeber, die ein Hochrisiko-System am Arbeitsplatz einsetzen, außerdem die Arbeitnehmervertretung und die betroffenen Beschäftigten vor dem Einsatz (Art. 26 Abs. 7).127

Was in die Betriebsvereinbarung gehört

  1. 01
    Zweck und Umfang

    Pro Agent: was er tut, für wen, mit welchen Tools.

  2. 02
    Logs

    Was protokolliert wird, wer es sehen darf, wie lange.

  3. 03
    Keine versteckte Bewertung

    Ob und wann genau Agenten-Logs zur Bewertung einzelner Personen genutzt werden dürfen.

  4. 04
    Neue Agenten

    Eine Rahmenvereinbarung mit Anlage pro Agent, damit der zehnte Agent keine neue Verhandlung braucht.

  5. 05
    Schulung und Kontakt

    Wer geschult wird und wen Beschäftigte fragen können.

11

Readiness-Check

Siebzehn Kontrollen in acht Gruppen. Zehn sind als „Pflicht“ markiert: Ohne sie lasst ihr den Agenten nur lesen und Entwürfe machen. Hakt ab, was heute steht, nicht was geplant ist.

01 / 08Umfang
02 / 08Berechtigungen
03 / 08Freigaben
04 / 08Protokollierung
05 / 08Evals
06 / 08Sicherheit
07 / 08Vorfälle
08 / 08Menschen und Recht

Agenten in Produktion

Gebt ihm
eine Leine.

Wir bauen Agenten mit Freigaben, Logs und Evals vom ersten Tag an, und wir testen die, die bei euch schon laufen.