KI-Agent für Outlook: Wenn ein Agent das Postfach abarbeitet statt nur Entwürfe zu schreiben
11 min Lesezeit
Ein KI-Agent kann den größten Teil deines Outlook-Postfachs selbst abarbeiten. Dafür muss er drei Dinge dürfen. Er muss Mails und Termine lesen und ändern können, Antworten selbst verschicken und sich offene Vorgänge merken, bis sie erledigt sind. Die meisten KI-Funktionen in Outlook können nur das Erste, und auch das nur zur Hälfte. Sie fassen Mails zusammen und schreiben Entwürfe, und jeder Entwurf wartet danach auf dich.
Die Kontrolle bleibt bei dir, wenn du zwei Entscheidungen einmal sauber triffst. Du legst fest, welche Rechte der Agent in Postfach und Kalender bekommt. Und du legst fest, welche Arten von Antworten er ohne dich senden darf. Jede einzelne Mail vor dem Versand zu lesen, gehört nicht dazu, denn genau damit wärst du wieder der Engpass, den der Agent beseitigen soll.
Warum Entwürfe allein das Postfach nicht leerer machen
Bei einer typischen Geschäftsmail ist das Tippen der kleinste Teil der Arbeit. Vorher musst du entscheiden, ob die Mail überhaupt eine Antwort braucht. Du musst nachsehen, ob der Termin passt oder das Angebot schon rausgegangen ist. Danach schickst du die Antwort ab und merkst dir, dass du in einer Woche nachfragen musst, falls nichts zurückkommt. Ein Assistent, der Entwürfe schreibt, nimmt dir nur das Tippen ab. Alles andere bleibt bei dir, und es kommt sogar ein Schritt dazu, weil du den Entwurf lesen, korrigieren und abschicken musst.
Für ein paar wichtige Mails am Tag ist das eine echte Hilfe. In einem Postfach, in dem die meisten Mails Routine sind, verschiebt es die Arbeit aber nur. Die Routine liegt genauso lange herum wie vorher, weil jeder Entwurf auf deinen Klick wartet. Der Unterschied ist nur, dass sie jetzt vorformuliert herumliegt.
Ein Agent geht weiter, weil er handeln darf. Er verschiebt Mails, beantwortet sie, trägt Termine ein, legt Aufgaben an und schickt die Nachfrage selbst, wenn eine Antwort ausbleibt. Bei dir landet nur, was eine Entscheidung von dir braucht. Das ist ein kleiner Teil der Mails, aber genau der Teil, für den du gebraucht wirst.
Was ein Agent im Postfach selbst erledigt
Die erste Aufgabe ist das Sortieren. Der Agent liest jede eingehende Mail und entscheidet, wohin sie gehört. Newsletter und Systembenachrichtigungen verschiebt er in Ordner, Rechnungen leitet er an die Buchhaltung weiter, und Fachfragen gibt er mit einer kurzen Notiz an den Kollegen weiter, der sie beantworten kann. Eine Outlook-Regel kann das nur nach Absender, Betreff oder Stichwort. Der Agent versteht dagegen den Inhalt und erkennt deshalb, dass die Mail eines Bestandskunden eine Reklamation ist, auch wenn im Betreff nur „Kurze Rückfrage“ steht.
Die zweite Aufgabe ist die Routine. Dazu gehören Eingangsbestätigungen, Antworten auf Fragen, die im Firmenwissen oder in einem früheren Mailverlauf schon beantwortet sind, und der Versand von Unterlagen, die bereits freigegeben sind, etwa Produktblätter, AGB oder die Anfahrtsbeschreibung. Solche Antworten schickt der Agent ab, ohne dich zu fragen, weil dabei nichts entschieden wird, was nicht schon entschieden ist.
Die dritte Aufgabe sind Aufgaben. Steht in einer Mail etwas, das du oder ein Kollege erledigen müsst, legt der Agent eine Aufgabe mit Frist und Verweis auf die Mail an. Die Mail selbst kann danach aus dem Posteingang verschwinden, ohne dass etwas verloren geht.
Dazu kommen Kalender und Nachhalten. Beides hat eigene Regeln und bekommt deshalb weiter unten einen eigenen Abschnitt.
Welche Rechte der Agent in Outlook braucht
Programme greifen über Microsoft Graph auf Outlook zu, und Graph trennt die Rechte feiner, als viele erwarten. Das Recht Mail.ReadWrite erlaubt es, Mails zu lesen, anzulegen, zu ändern und zu löschen. Laut der Microsoft-Dokumentation zu Exchange Online schließt es das Senden ausdrücklich nicht ein. Dafür gibt es ein eigenes Recht, Mail.Send. Für den Kalender braucht der Agent Calendars.ReadWrite, wenn er Termine eintragen oder verschieben soll. Zum reinen Lesen reicht Calendars.Read.
Diese Trennung ist nützlich, weil du dadurch in Stufen vorgehen kannst. Ein Agent, der sortiert, Aufgaben anlegt und Entwürfe schreibt, kommt ohne Senderecht aus. Das Senderecht gibst du erst dazu, wenn du weißt, welche Antworten er selbst verschicken soll.
Die zweite Unterscheidung betrifft die Art der Berechtigung. Microsoft beschreibt in der Übersicht zu Graph-Berechtigungen zwei Varianten. Bei delegierten Berechtigungen handelt die Anwendung im Namen eines angemeldeten Nutzers und kann nichts sehen, was dieser Nutzer nicht auch sehen kann. Anwendungsberechtigungen gelten ohne angemeldeten Nutzer und umfassen alle Daten, auf die sich das Recht bezieht. Mail.Read als Anwendungsberechtigung heißt also, dass die Anwendung alle Postfächer der Organisation lesen kann. Nur ein Administrator mit den höchsten Rollen kann solche Rechte erteilen, und Microsoft empfiehlt delegierte Berechtigungen, wann immer sie ausreichen.
Braucht ein Agent trotzdem Anwendungsberechtigungen, kann dein Administrator sie in Exchange Online auf bestimmte Postfächer begrenzen. Dabei gibt es eine Falle, auf die Microsoft selbst hinweist. Die Begrenzung wirkt nur, wenn das unbegrenzte Recht in Microsoft Entra ID gleichzeitig entfernt wird, weil sich beide Freigaben addieren. Bleibt es stehen, sieht der Agent weiterhin alle Postfächer. Außerdem kann es laut derselben Dokumentation zwischen 30 Minuten und zwei Stunden dauern, bis eine Änderung an solchen Rechten greift. Wer einem Agenten im Ernstfall Rechte entzieht, sollte das wissen.
Für dich als Geschäftsführer folgen daraus drei Fragen an jeden Anbieter. Welche Rechte fordert der Agent an? Sind sie delegiert oder gelten sie für die ganze Organisation? Und auf welche Postfächer sind sie begrenzt?
In wessen Namen schreibt der Agent?
Bevor der Agent die erste Mail verschickt, musst du entscheiden, als wer er schreibt. Exchange kennt dafür zwei Rechte, die Microsoft in der Dokumentation zu Postfachberechtigungen beschreibt. Mit „Senden als“ sieht eine Mail so aus, als käme sie direkt von dir, und der Empfänger erkennt nicht, dass jemand anderes sie verschickt hat. Mit „Senden im Auftrag von“ steht im Absender ausdrücklich, dass jemand im Auftrag deines Postfachs schreibt, und Antworten landen trotzdem bei dir. Die dritte Möglichkeit ist eine eigene Adresse für den Agenten, von der aus er offen als Agent schreibt.
Ich würde die Entscheidung davon abhängig machen, wie viel der Agent allein senden soll. Je klarer der Empfänger sieht, dass ein Agent schreibt, desto mehr kannst du ihm ohne Einzelfreigabe überlassen. Der Empfänger ordnet eine Terminbestätigung von einem Agenten richtig ein und erwartet darin keine persönliche Zusage von dir. Eine Mail, die unter deinem Namen ohne jeden Hinweis rausgeht, ist dagegen für jeden Empfänger dein Wort, auch wenn du sie nie gesehen hast. „Senden als“ passt deshalb nur zu einem Agenten, dem du ohnehin wenig allein erlaubst.
Welche Antworten der Agent selbst senden darf
Die Grenze zwischen „darf der Agent selbst“ und „legt er dir vor“ ziehst du am besten nach der Wirkung einer Antwort. Wer die Mail schreibt, spielt dafür kaum eine Rolle. Dafür reichen vier Prüffragen.
Die erste Frage ist, ob die Antwort etwas Verbindliches zusagt. Preise, Rabatte, Liefertermine, Vertragsänderungen und Zahlungen binden dein Unternehmen. Solche Antworten legt der Agent dir vor, und zwar mit fertigem Text und den Fakten, auf die er sich stützt, damit deine Freigabe Sekunden dauert und kein neues Nachforschen auslöst.
Die zweite Frage ist, ob der Inhalt schon entschieden ist. Wenn die Antwort aus freigegebenen Unterlagen, dem bestätigten Firmenwissen oder freien Zeiten im Kalender stammt, gibt der Agent nur weiter, was bereits gilt. Das darf er selbst.
Die dritte Frage ist, an wen die Mail geht. Eine Antwort an die Teilnehmer eines bestehenden Mailverlaufs ist etwas anderes als eine Mail an eine Adresse, die der Agent zum ersten Mal verwendet. Neue Empfänger, vor allem außerhalb deines Unternehmens, sind ein guter Anlass für eine Vorlage, weil über diesen Weg vertrauliche Inhalte nach draußen gelangen können.
Die vierte Frage ist, was ein Fehler kosten würde. Eine missglückte Eingangsbestätigung ist peinlich, mehr nicht. Eine falsche Absage an einen wichtigen Kunden kostet dich womöglich den Auftrag.
Aus diesen Fragen entstehen Klassen von Mails, und für jede Klasse gilt eine Regel. Ein Agent darf etwa Terminanfragen bestehender Kunden mit Vorschlägen aus deinem Kalender beantworten, freigegebene Unterlagen an anfragende Kunden schicken und Lieferanten an zugesagte Unterlagen erinnern. Eine Sorte Mail gehört dagegen nie in die Routine, auch wenn sie so aussieht. Das ist die Bitte, eine Bankverbindung zu ändern oder eine Zahlung vorzuziehen, weil genau so der Rechnungsbetrug per Mail funktioniert. Solche Mails markiert der Agent und legt sie dir vor, und er antwortet darauf nicht.
Wie das Nachhalten funktioniert
Beim Nachhalten spart ein Agent oft mehr Zeit als beim Beantworten, weil Menschen hier am meisten vergessen. Offene Fäden entstehen in drei Formen. Du hast etwas gefragt und wartest auf Antwort. Jemand hat dir etwas bis zu einem Datum versprochen. Oder du selbst hast etwas zugesagt. Der Agent erkennt diese Fäden beim Lesen und legt für jeden fest, bis wann etwas passieren muss und was er tut, wenn nichts passiert.
In Outlook selbst kann der Agent dafür die normale Nachverfolgung nutzen. Eine Mail lässt sich über Graph mit einem Kennzeichen mit Start- und Fälligkeitsdatum versehen, und dieses Kennzeichen siehst du auch in deinem eigenen Outlook. Für Aufgaben mit mehreren Schritten, an denen auch Kollegen beteiligt sind, ist eine eigene Aufgabe mit Verantwortlichem besser geeignet.
Damit Nachfassen nicht lästig wird, braucht jeder Faden drei Regeln. Der Agent wartet eine festgelegte Zeit, bevor er sich meldet. Er fasst höchstens eine festgelegte Zahl von Malen nach und legt dir den Faden danach vor. Und er prüft unmittelbar vor dem Versand, ob inzwischen eine Antwort gekommen ist, auch per Telefonnotiz oder in einem anderen Mailverlauf. Fehlt diese letzte Prüfung, schickt der Agent eine Erinnerung an jemanden, der längst geliefert hat, und genau solche Fehler kosten mehr Vertrauen als jede verspätete Antwort.
Needs löst das mit Mail-Aufträgen. Ein Mensch gibt einmal Zweck, Empfänger, die freigegebenen Informationen und Dateien, die Laufzeit und die Höchstzahl an Mails und Nachfassnachrichten frei. Innerhalb dieses Rahmens schreibt der Agent von seiner eigenen Adresse aus, antwortet und fasst selbstständig nach.
Was der Agent im Kalender tun darf
Im Kalender stecken mehr Zusagen, als man denkt, denn jede angenommene Einladung verspricht deine Zeit. Deshalb brauchst du hier eigene Regeln, und die sind schnell geschrieben.
Interne Termine kann der Agent frei vorschlagen, annehmen und verschieben, solange er Zeiten respektiert, die du für konzentrierte Arbeit blockst. Externen Personen schlägt er Zeiten aus deinem freien Kalender vor und trägt den Termin ein, sobald das Gegenüber bestätigt. Vor wichtigen Gesprächen kann er Vorbereitungszeit blocken und die zugehörigen Mails und Unterlagen an den Termin hängen. Wo du Reisezeit brauchst, plant er sie ein, wenn du ihm sagst, welche Orte wie weit entfernt sind.
Vorlegen sollte er dir Termine, die etwas auslösen, das über deine Zeit hinausgeht, etwa eine Einladung, die eine Reise erfordert, oder ein Termin, für den ein bestehender Kundentermin weichen müsste. Absagen an Externe gehören ebenfalls dazu, weil eine Absage beim Gegenüber anders ankommt als eine Zusage.
Das größte Risiko: Jede Mail ist fremder Text
Ein Agent, der Mails liest, liest Texte, die Fremde geschrieben haben. Wenn eine Mail versteckte Anweisungen enthält, etwa in weißer Schrift oder im HTML-Code, kann ein Sprachmodell sie für einen Auftrag halten. Das Bundesamt für Sicherheit in der Informationstechnik hat schon im Juli 2023 vor solchen indirekten Prompt Injections gewarnt und als Grund genannt, dass KI-Anwendungen mit Zugriff auf E-Mail-Postfächer ungeprüfte Daten aus unsicheren Quellen verarbeiten.
Das OWASP-Projekt für KI-Sicherheit beschreibt in seiner Liste der größten Risiken unter dem Stichwort „Excessive Agency“ genau den Fall eines Postfach-Assistenten. Er soll eingehende Mails nur zusammenfassen, kann aber technisch auch senden. Eine präparierte Mail bringt ihn dazu, das Postfach nach vertraulichen Informationen zu durchsuchen und sie an den Angreifer weiterzuleiten. OWASP nennt drei Ursachen, nämlich zu viele Funktionen, zu weitreichende Rechte und zu viel Autonomie. Als Gegenmittel schlägt OWASP unter anderem vor, jede Mail vor dem Versand von einem Menschen prüfen zu lassen.
Diese Gegenmaßnahme würde dich aber wieder zum Engpass machen. Es gibt einen besseren Weg, den OWASP ebenfalls beschreibt. Die Grenzen des Agenten müssen in den Systemen durchgesetzt werden, auf die er zugreift. Das Sprachmodell darf nicht selbst entscheiden, ob eine Aktion erlaubt ist. Für das Postfach heißt das konkret, dass der Agent Routine nur an Teilnehmer bestehender Mailverläufe senden kann und dass eine Mail an eine neue Adresse technisch eine Vorlage erzwingt. Ein Limit für die Zahl der Mails pro Stunde begrenzt den Schaden, falls doch etwas schiefgeht, und ein Protokoll aller Aktionen zeigt dir und deiner IT, was der Agent getan hat. Mit diesen Grenzen kann eine präparierte Mail den Agenten zwar verwirren, aber sie kann ihn nichts tun lassen, was er nicht ohnehin darf.
So fängst du an
Beginne mit einem Agenten ohne Senderecht. Er sortiert, legt Aufgaben an, führt die Liste offener Fäden und schreibt für alles, was er beantworten würde, einen Entwurf. Nach zwei bis drei Wochen siehst du, welche Entwürfe du unverändert abgeschickt hast. Diese Mails sind deine ersten Routineklassen, und du musst sie nicht am Schreibtisch erfinden, weil dein eigenes Verhalten sie dir zeigt.
Für diese Klassen gibst du dem Agenten danach das Senderecht, begrenzt auf bestehende Mailverläufe und mit einem Limit pro Stunde. Lies in den ersten Wochen einmal pro Woche das Protokoll und frag dich bei jeder Mail, ob du sie genauso geschickt hättest. Wo das nicht der Fall war, ändere die Regel, statt die Mail zu korrigieren, denn eine korrigierte Mail verbessert nur diese eine Antwort, eine geänderte Regel dagegen alle folgenden.
Danach erweiterst du Klasse für Klasse. Der Kalender kommt sinnvollerweise früh dazu, weil Terminabstimmung viel Hin und Her erzeugt und selten etwas Verbindliches enthält. Preise, Zusagen und Zahlungen bleiben bei dir, und das bleibt auch so, wenn alles andere längst läuft.
Häufige Fragen
Muss ich jede Mail freigeben, die der Agent schreibt?
Nein. Du legst fest, welche Klassen von Mails der Agent selbst senden darf, etwa Terminabstimmungen, Eingangsbestätigungen und den Versand freigegebener Unterlagen. Vorlegen muss er dir nur Mails, die etwas Verbindliches zusagen, Geld bewegen oder an neue externe Empfänger gehen.
Sieht der Agent alle Postfächer im Unternehmen?
Das hängt von der Art der Berechtigung ab. Mit delegierten Rechten sieht er nur, was der Nutzer sieht, in dessen Namen er arbeitet. Anwendungsberechtigungen gelten ohne Begrenzung für alle Postfächer der Organisation, und dein Administrator muss sie in Exchange Online ausdrücklich auf bestimmte Postfächer einschränken.
Merkt der Empfänger, dass ein KI-Agent antwortet?
Das entscheidest du über die Absenderadresse. Mit „Senden als“ sieht die Mail aus wie von dir. Mit „Senden im Auftrag von“ oder einer eigenen Adresse für den Agenten sieht der Empfänger, dass nicht du persönlich schreibst. Je mehr der Agent allein senden soll, desto eher solltest du ihn offen auftreten lassen.
Was passiert, wenn der Agent eine Mail falsch einordnet?
Beim Sortieren ist ein Fehler meist harmlos, weil die Mail nur im falschen Ordner liegt und das Protokoll zeigt, wohin der Agent sie verschoben hat. Wiederholt sich derselbe Fehler, passt du die Regel an. Bei Mails, die Geld oder Zusagen betreffen, kann eine Fehleinordnung allerdings mehr kosten. Deshalb legt der Agent solche Mails grundsätzlich dir vor.