01
In einer Minute
Ein Chatbot, der sich irrt, schreibt einen falschen Satz. Ein Agent, der sich irrt, schickt die E-Mail, bucht die Erstattung oder löscht den Datensatz. Die Kontrollen sind alte Ideen aus Security und Betrieb: minimale Rechte, Vier-Augen-Freigabe, Audit-Logs, Tests, ein Not-Aus. Neu ist, dass der Input Befehle geben kann. Text in einer E-Mail, auf einer Webseite oder in einem PDF kann den Agenten steuern, also ist jede Berechtigung, die ihr vergebt, eine, die sich ein Angreifer auszuleihen versuchen kann.
- Top-Risiko, LLM-Apps
- LLM01 · Prompt InjectionPlatz eins der OWASP Top 10 für LLM-Anwendungen 2025.1
- Das Agenten-Risiko
- LLM06 · Excessive AgencyZu viel Funktionalität, zu viele Berechtigungen, zu viel Autonomie.2
- Agentische Top 10
- ASI01 · Agent Goal HijackOWASP Top 10 für agentische Anwendungen, veröffentlicht am 9. Dezember 2025.3
- Betriebsrat
- § 87 (1) Nr. 6 BetrVGMitbestimmung bei technischen Einrichtungen, die Verhalten oder Leistung überwachen können.4
- AI Act
- Nach Einsatz klassifiziertEs gibt keine eigene Klasse für Agenten. Entscheidend ist, was der Agent tut.5
- Schnellste Uhr
- 24 StundenNIS2-Frühwarnung, für wesentliche und wichtige Einrichtungen.6
02
Was einen Agenten anders macht
Ein Agent ist ein Modell, das in einer Schleife Tools aufruft: Er liest, entscheidet, ruft eine API auf, liest das Ergebnis und entscheidet neu, bis er die Aufgabe für erledigt hält. Drei Eigenschaften zählen für die Sicherheit. Er kann handeln, über Tools. Er wählt den nächsten Schritt selbst, das ist Autonomie. Und er liest Inhalte, die ihr nicht kontrolliert, das ist Input.
OWASP nennt das Fehlerbild Excessive Agency und führt es auf drei Ursachen zurück: zu viel Funktionalität, zu viele Berechtigungen und zu viel Autonomie. Jede Kontrolle in diesem Leitfaden verkleinert eine der drei.2
- LesenWissensbasis durchsuchen, ein Ticket lesenErlaubt, protokolliert
- EntwerfenAntwort schreiben, Formular ausfüllen, Buchung vorschlagenEin Mensch schickt es ab
- Handeln, umkehrbarTicketstatus setzen, Auftragsentwurf anlegenErlaubt in Grenzen, protokolliert, Rückgängig getestet
- Handeln, extern oder finanziellKunden mailen, Erstattung auslösenFreigabe pro Aktion oder ab einer Schwelle
- Handeln, unumkehrbarDaten löschen, Berechtigungen ändern, unterschreibenNicht für den Agenten. Das macht ein Mensch.
03
Berechtigungen und Allow-Lists
- Gebt jedem Agenten eine eigene Identität. Keine geteilten Service-Accounts, keine geliehenen Admin-Tokens. Dann sagt das Log, welcher Agent was getan hat, und ihr könnt einen sperren, ohne alle zu stoppen. OWASP führt das als Identity & Privilege Abuse (ASI03).3
- Standardmäßig verbieten. Setzt die Tools auf eine Allow-List und darin die Operationen und Parameterbereiche: „Bestellungen des aktuellen Kunden lesen“, nicht „SQL-Zugriff“.
- Mit den Rechten der Nutzenden handeln, nicht mehr. Wo ein Agent für eine Person arbeitet, sieht er nur, was diese Person sehen darf. Die OWASP-Maßnahme gegen Excessive Agency: Erweiterungen im Kontext der Nutzenden ausführen.2
- Secrets raus aus dem Kontext. Zugangsdaten liegen in der Tool-Schicht, nie in Prompts, im Gedächtnis oder in abgerufenen Dokumenten.
- Setzt Budgets. Limits pro Aufgabe für Schritte, Tool-Aufrufe, Geld und Tokens, mit hartem Stopp. Endlosschleifen sind Unbounded Consumption (LLM10).1
- Behandelt Tool-Server wie Abhängigkeiten. MCP-Server und Plug-ins werden fest versioniert, geprüft und bekommen minimale Rechte (Agentic Supply Chain Vulnerabilities, ASI04).
04
Menschliche Freigaben
Eine Freigabe ist nur so gut wie der Mensch und der Bildschirm dahinter.
- Nach Folgen freigeben, nicht nach Zuversicht. Die Sicherheit des Modells ist keine Kontrolle. Gebt frei, was extern, finanziell, unumkehrbar oder über Menschen ist.
- Zeigt die Wirkung, nicht die Begründung. Die genaue E-Mail, den Betrag, den Datensatz vorher und nachher.
- Macht Ablehnen billig. Ein Klick, mit Grund, und jede Ablehnung wandert ins Testset.
- Achtet auf Durchwinken. Wenn Freigaben zwei Sekunden dauern und nie scheitern, ist die Freigabe Dekoration. OWASP führt Human-Agent Trust Exploitation (ASI09): Agenten, die Menschen zur Freigabe überreden.3
- Wer freigibt, braucht Kompetenz und Befugnis. Bei Hochrisiko-Systemen verlangt der AI Act genau das von der menschlichen Aufsicht (Art. 14, Art. 26 Abs. 2).7
05
Protokollierung
Was nicht im Log steht, hat der Agent nicht getan, jedenfalls für eure Prüfer. Protokolliert pro Schritt:
- Input und Quelle
- abgerufener Kontext, mit Dokument-IDs
- jeder Tool-Aufruf: Name, Parameter, Ergebnis, Dauer
- Freigaben: wer, wann, was zu sehen war
- Modell- und Prompt-Version
- Kosten und Tokens
- Endergebnis
Logs eines Agenten, der für Menschen arbeitet, sind personenbezogene Daten, und sie können zeigen, was eine Person getan hat und wie schnell. Das ist eine DSGVO-Frage (Zweck, Zugriff, Aufbewahrung) und in Deutschland eine Frage für den Betriebsrat. Klärt beides, bevor die erste Log-Zeile geschrieben wird. Betreiber von Hochrisiko-Systemen bewahren die automatisch erzeugten Protokolle mindestens sechs Monate auf (Art. 26 Abs. 6).78
Führt neben dem Lauf-Log ein Änderungs-Log: jede Änderung an Prompt, Tool und Modell, datiert, mit Freigabe. Diese Website führt eines öffentlich, das Ship Log.
06
Evals
Testet den Agenten wie Software, denn er ist Software, deren Verhalten sich ändert, wenn sich Prompt, Modellversion oder ein Tool ändern.
- 01Echte Fälle
Baut das Set aus echten Fällen, mit erwartetem Ergebnis und erwarteten Tool-Aufrufen, nicht nur dem Endtext.
- 02Den Weg bewerten
Richtiges Tool, richtige Parameter, keine zusätzlichen Aktionen. Ein Agent, der richtig antwortet und dabei drei Systeme anfasst, die er nicht brauchte, fällt durch.
- 03Angriffsfälle
Eingeschleuste Anweisungen in E-Mails und Dokumenten, Versuche, Berechtigungen zu überschreiten, Schleifen.
- 04Ein Gate
Lasst das Set bei jeder Änderung laufen, mit einer Schwelle, der der fachliche Owner zugestimmt hat. Darunter wird nicht ausgeliefert.
- 05Weiter beobachten
Zieht Stichproben aus echten Läufen in Produktion und führt jede abgelehnte Freigabe und jeden Vorfall zurück ins Set.
07
Prompt Injection und Tool-Missbrauch
Prompt Injection steht auf Platz eins der OWASP-Liste für LLM-Anwendungen (LLM01:2025). Direkte Injection kommt von den Nutzenden. Indirekte Injection versteckt sich in Inhalten, die der Agent liest: einer Webseite, einer E-Mail, einem PDF, einer Kalendereinladung, einem Code-Kommentar. Bei einem Agenten ist das Ziel keine freche Antwort, sondern eine Aktion: das Postfach weiterleiten, die Bankverbindung ändern, den Pull Request öffnen. Die agentische OWASP-Liste nennt das Agent Goal Hijack (ASI01) und Tool Misuse (ASI02).13
Kein Filter hält alles auf. Baut so, dass eine erfolgreiche Injection wenig zu steuern hat:
- Trennt Anweisungen von Daten. Was der Agent liest, sind Daten, nie Befehle, und es ist im Kontext so markiert.
- Brecht die gefährliche Kombination auf. Zugriff auf private Daten, Kontakt mit nicht vertrauenswürdigen Inhalten und ein Weg, Daten hinauszuschicken, sollten sich nicht ohne Freigabe in einem Agenten treffen.
- Prüft vor dem Tool. Typen, Bereiche, erlaubte Empfänger und Domains. Ungeprüfte Ausgaben, die in ein Tool fließen, sind Improper Output Handling (LLM05).
- Schützt das Gedächtnis. Was ein Agent für später speichert, kann heute vergiftet werden und nächste Woche zünden (Memory & Context Poisoning, ASI06).
- Sperrt Code ein. Wenn der Agent Code schreibt oder ausführt, dann in einer Sandbox ohne Netzwerk und ohne Secrets (Unexpected Code Execution, ASI05).
- Greift ihn an. Vor dem Launch und nach jeder größeren Änderung, mit den Injection-Fällen dauerhaft im Testset.
OWASP Top 10 für LLM-Anwendungen 20251
- LLM01Prompt Injection
- LLM02Sensitive Information Disclosure
- LLM03Supply Chain
- LLM04Data and Model Poisoning
- LLM05Improper Output Handling
- LLM06Excessive Agency
- LLM07System Prompt Leakage
- LLM08Vector and Embedding Weaknesses
- LLM09Misinformation
- LLM10Unbounded Consumption
OWASP Top 10 für agentische Anwendungen 20263
- ASI01Agent Goal Hijack
- ASI02Tool Misuse
- ASI03Identity & Privilege Abuse
- ASI04Agentic Supply Chain Vulnerabilities
- ASI05Unexpected Code Execution
- ASI06Memory & Context Poisoning
- ASI07Insecure Inter-Agent Communication
- ASI08Cascading Failures
- ASI09Human-Agent Trust Exploitation
- ASI10Rogue Agents
Hervorgehoben: die Einträge, die dieser Leitfaden direkt behandelt. Namen wie von OWASP veröffentlicht.
08
Vorfälle
Geht davon aus, dass er danebenliegt. Legt vorher fest, wer ihn stoppen kann, wie, und wer informiert wird.
- Ein Not-Aus. Ein Schalter, der alle Läufe stoppt und die Zugangsdaten des Agenten sperrt, erreichbar für jemanden in Bereitschaft.
- Ein Runbook. Symptome, erste Schritte, wer entscheidet, wer wen informiert.
- Rückgängig. Für jede umkehrbare Aktion einen getesteten Weg zurück. Für jede unumkehrbare einen Grund, warum der Agent sie überhaupt darf.
- Erst sichern. Sichert die Logs des Laufs, bevor irgendwer etwas repariert.
- Schließt den Kreis. Schreibt es auf, nehmt den Fall in die Evals, ändert eine Kontrolle.
- NIS2-FrühwarnungArt. 23(4)(a) NIS224 Stunden · an CSIRT oder Behörde
- AI Act: kritische Infrastruktur oder weitverbreitetArt. 73(3)2 Tage · Hochrisiko-Anbieter
- DSGVO-DatenpanneArt. 33 GDPR72 Stunden · an die Aufsichtsbehörde
- NIS2-MeldungArt. 23(4)(b) NIS272 Stunden
- AI Act: Tod eines MenschenArt. 73(4)10 Tage · Hochrisiko-Anbieter
- AI Act: andere schwerwiegende VorfälleArt. 73(2)15 Tage · Hochrisiko-Anbieter
- NIS2-AbschlussberichtArt. 23(4)(d) NIS2ein Monat nach der Meldung
Die AI-Act-Uhren binden Anbieter von Hochrisiko-Systemen, bei Anhang III ab 2. Dezember 2027. Betreiber von Hochrisiko-Systemen, die ein Risiko oder einen schwerwiegenden Vorfall feststellen, informieren Anbieter und Behörde (Art. 26 Abs. 5). Die DSGVO gilt, wenn personenbezogene Daten betroffen sind, NIS2, wenn ihr eine wesentliche oder wichtige Einrichtung seid.97
09
Berührungspunkte mit dem AI Act
- Klassifiziert den Einsatz, nicht den Agenten. Ein Agent, der Marketingtexte entwirft, hat minimales Risiko. Einer, der Bewerbende rankt oder Beschäftigten nach ihrem Verhalten Aufgaben zuteilt, ist nach Anhang III hochriskant, ab 2. Dezember 2027.5
- Wenn er mit Menschen spricht, sagt er, dass er eine KI ist. Art. 50 Abs. 1, seit 2. August 2026.
- Wer ihn baut, kann sein Anbieter sein. Wer ihn unter eigenem Namen anbietet oder für den Eigengebrauch in Betrieb nimmt, ist Anbieter des KI-Systems. Der Modellanbieter bleibt Anbieter des Modells.
- Wer damit arbeitet, braucht Maßnahmen zur KI-Kompetenz. Leitfaden 02
- Wenn er allein über Menschen entscheidet, spricht auch die DSGVO. Art. 22 DSGVO: keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung, mit engen Ausnahmen.8
10
Der Betriebsrat
§ 87 Abs. 1 Nr. 6 BetrVG gibt dem Betriebsrat ein Mitbestimmungsrecht bei der Einführung und Anwendung technischer Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Arbeitnehmer zu überwachen. Das Bundesarbeitsgericht liest „bestimmt“ als „objektiv geeignet“: Was der Arbeitgeber beabsichtigt, spielt keine Rolle.410
Ein Agent, der protokolliert, wer ihn was gefragt hat, wer welche Aktion freigegeben hat und wie lange es gedauert hat, ist fast per Definition geeignet. Rechnet mit Mitbestimmung und plant eine Betriebsvereinbarung ein. Das Arbeitsgericht Hamburg hat im Januar 2024 entschieden, dass die Erlaubnis, ChatGPT über private Accounts zu nutzen, kein Mitbestimmungsrecht auslöste: ChatGPT war nicht auf den Systemen des Unternehmens installiert, und der Arbeitgeber hatte keinen Zugriff auf die Daten, die der Anbieter erhob (ArbG Hamburg, 24 BVGa 1/24). Ein Agent auf eurer Infrastruktur, der eure Logs schreibt, ist der umgekehrte Fall.11
Zwei weitere Regeln helfen. Der Arbeitgeber unterrichtet den Betriebsrat rechtzeitig über geplante Arbeitsverfahren, einschließlich des Einsatzes von KI (§ 90 Abs. 1 Nr. 3 BetrVG). Muss der Betriebsrat KI beurteilen, gilt die Hinzuziehung eines Sachverständigen als erforderlich (§ 80 Abs. 3 BetrVG). Nach dem AI Act informieren Arbeitgeber, die ein Hochrisiko-System am Arbeitsplatz einsetzen, außerdem die Arbeitnehmervertretung und die betroffenen Beschäftigten vor dem Einsatz (Art. 26 Abs. 7).127
Was in die Betriebsvereinbarung gehört
- 01Zweck und Umfang
Pro Agent: was er tut, für wen, mit welchen Tools.
- 02Logs
Was protokolliert wird, wer es sehen darf, wie lange.
- 03Keine versteckte Bewertung
Ob und wann genau Agenten-Logs zur Bewertung einzelner Personen genutzt werden dürfen.
- 04Neue Agenten
Eine Rahmenvereinbarung mit Anlage pro Agent, damit der zehnte Agent keine neue Verhandlung braucht.
- 05Schulung und Kontakt
Wer geschult wird und wen Beschäftigte fragen können.
11
Readiness-Check
Siebzehn Kontrollen in acht Gruppen. Zehn sind als „Pflicht“ markiert: Ohne sie lasst ihr den Agenten nur lesen und Entwürfe machen. Hakt ab, was heute steht, nicht was geplant ist.
Keine Rechtsberatung Unsere Lesart der Rechtslage, Stand September 2026. Keine Rechtsberatung. Für eine verbindliche Einschätzung eures Falls fragt eure Rechtsberatung.