needs.
← Alle Artikel

KI-Richtlinie für Mitarbeiter: Was drinstehen muss, wenn Agenten mitarbeiten

11 min Lesezeit

Ein salbeigrüner Antennenroboter reicht einem weißen Keramik-Astronauten einen Umschlag, der gerade einen anderen Umschlag abstempelt, während ein Antennenroboter aus gesprenkeltem Stein alles in ein Buch schreibt.

Die meisten KI-Richtlinien im Mittelstand regeln einen einzigen Fall: Ein Mitarbeiter tippt etwas in ein Chatfenster und bekommt einen Text zurück. Für diesen Fall reichen die gängigen Muster. Sobald KI-Agenten mitarbeiten, also Programme, die selbst E-Mails verschicken, Einträge im CRM ändern oder Termine buchen, fehlt der wichtigere Teil. Dann muss die Richtlinie vier Dinge festlegen: welche Aktionen ein Agent ausführen darf, wer ihm die Rechte dafür gibt, welche Aktionen vorher ein Mensch freigibt und wo später nachzulesen ist, was der Agent getan hat.

Der Grund ist einfach. Im Chat handelt am Ende immer ein Mensch. Er entscheidet, ob er die Antwort übernimmt, und er drückt selbst auf Senden. Ein Agent drückt selbst auf Senden. Damit geht es nicht mehr in erster Linie darum, was jemand eingibt. Wichtiger wird, was ein System tun kann, wenn niemand danebensitzt.

Was die üblichen Musterrichtlinien regeln

Ein gutes Beispiel für eine solche Vorlage ist die Musterrichtlinie der GDD, der Gesellschaft für Datenschutz und Datensicherheit, aus dem Jahr 2025. Sie verlangt, dass jedes KI-System vor dem Einsatz ein internes Freigabeverfahren durchläuft. Private KI-Konten sind für die Arbeit verboten, und die Nutzung ist an einen Zweck gebunden. Mitarbeiter sind dafür verantwortlich, die Ergebnisse zu prüfen. Dazu kommen Kennzeichnung, Urheberrecht, Schulung und der Schutz personenbezogener Daten und Geschäftsgeheimnisse.

Für den Chat ist das eine vernünftige Auswahl. Alle diese Regeln setzen aber voraus, dass zwischen der KI und der Außenwelt ein Mensch steht. Die Pflicht, Ergebnisse zu prüfen, funktioniert, weil der Mitarbeiter der letzte Schritt ist, bevor etwas das Haus verlässt. Die Regel zu vertraulichen Daten funktioniert, weil nur in die KI gelangt, was der Mitarbeiter hineinkopiert.

Die GDD fordert auch Dokumentation und Nachvollziehbarkeit. Gemeint ist dort, welche KI-Anwendungen das Unternehmen wofür einsetzt. Ob ein System am Dienstag drei E-Mails an einen Kunden geschickt hat, beantwortet eine solche Dokumentation nicht.

Was sich ändert, wenn ein Agent selbst handelt

Ein KI-Agent bekommt ein Ziel und entscheidet selbst, welche Schritte er dafür ausführt und welche Werkzeuge er dabei nutzt. Das OWASP-Projekt, das die bekannteste Liste von Sicherheitsrisiken für KI-Anwendungen pflegt, beschreibt das so: Das System darf Funktionen aufrufen und auf andere Systeme zugreifen, und welches Werkzeug es aufruft, entscheidet das Sprachmodell anhand der Eingabe.

Daraus folgen zwei Dinge, die eine Chat-Richtlinie nicht abdeckt.

Erstens fällt bei vielen Aktionen die menschliche Prüfung weg, und zwar absichtlich. Ein Agent, der bei offenen Angeboten nachfasst, spart nur dann Arbeit, wenn nicht jemand jede Nachfassmail vorher liest. Wer die Regel „Mitarbeiter prüfen jedes KI-Ergebnis“ auf Agenten überträgt, macht den Agenten zu einem langsameren Entwurfsprogramm.

Zweitens liest ein Agent ständig Inhalte von außen: eingehende E-Mails, Websites, PDFs von Lieferanten. Das BSI warnt seit 2023 vor sogenannten indirekten Prompt Injections. Angreifer verstecken dabei Anweisungen in genau solchen Quellen, und das Sprachmodell behandelt sie wie Anweisungen seines Auftraggebers. OWASP beschreibt den Fall eines Assistenten, der eingehende E-Mails nur zusammenfassen soll. Das eingebundene Werkzeug kann aber auch senden. Eine präparierte E-Mail bringt ihn dazu, das Postfach nach vertraulichen Informationen zu durchsuchen und sie an den Angreifer weiterzuleiten. Die Regel „Gib keine vertraulichen Daten in die KI ein“ hilft hier nicht, weil kein Mitarbeiter etwas eingegeben hat.

OWASP führt dieses Risiko als „Excessive Agency“, also als zu viel Handlungsspielraum, und nennt drei Ursachen: zu viele Funktionen, zu weit gefasste Berechtigungen und zu viel Autonomie bei folgenreichen Aktionen. Diese drei Ursachen entsprechen fast genau den Lücken der Musterrichtlinien. Welche Aktionen, welche Rechte, welche Freigaben. Das Protokoll kommt als vierter Punkt dazu, weil man Fehler nur beheben kann, wenn man sie findet.

Ein Agent liest deine Richtlinie nicht

Bei Mitarbeitern wirkt eine Richtlinie, weil Menschen Regeln verstehen, sich an sie erinnern und Konsequenzen fürchten. Bei einem Agenten gibt es dafür nur ein Mittel: Man schreibt ihm Anweisungen in seine Konfiguration, etwa „Versende niemals Preislisten an Dritte“. Diese Anweisung ist Text, und Text lässt sich durch anderen Text aushebeln, der in einer E-Mail oder auf einer Website steht. OWASP schreibt zu Prompt Injection ausdrücklich, dass unklar ist, ob es überhaupt einen sicheren Schutz dagegen gibt. Die Gegenmaßnahmen senken das Risiko und begrenzen den Schaden.

Deshalb empfiehlt OWASP, die Berechtigung in den angebundenen Systemen durchzusetzen, statt das Sprachmodell entscheiden zu lassen, ob eine Aktion erlaubt ist. Kann der Agent technisch keine Preisliste versenden, weil er keinen Zugriff auf den Ordner hat, dann spielt es keine Rolle, was in einer manipulierten E-Mail steht.

Für deine Richtlinie heißt das: Der Teil über Agenten richtet sich an die Menschen, die Agenten einrichten und ihnen Zugänge geben. Er ist im Kern ein Berechtigungskonzept. Jede Regel darin sollte sich in eine Einstellung übersetzen lassen, also einen Zugriff, eine Obergrenze oder eine Freigabestufe. Eine Regel, die sich nicht technisch durchsetzen lässt, kannst du trotzdem aufschreiben. Du solltest dann aber wissen, dass sie nur so gut hält wie das Sprachmodell.

Welche Aktionen ein Agent selbst erledigen darf

Am besten sortierst du Aktionen nach ihren Folgen und nicht nach Werkzeugen. Ein Zugriff auf das Postfach kann harmlos sein, wenn der Agent nur liest, und folgenreich, wenn er an beliebige Empfänger senden darf. Vier Stufen reichen für die meisten Unternehmen:

  1. Lesen und auswerten. Der Agent fasst eingehende Anfragen zusammen, vergleicht Angebote oder analysiert eine Website.
  2. Intern schreiben. Er legt Entwürfe und Aufgaben an, ergänzt Notizen im CRM oder trägt interne Termine ein.
  3. Nach außen kommunizieren, in einem festen Rahmen. Er bestätigt einen Termin, erinnert an fehlende Unterlagen oder fasst bei einem Angebot nach.
  4. Verbindlich handeln. Dazu gehören Zahlungen, Bestellungen, Preis- oder Lieferzusagen, Vertragsänderungen und das Löschen von Daten.

Die ersten drei Stufen sind der Bereich, in dem Agenten Arbeit abnehmen. Nimm einen Vertriebsagenten, der bei offenen Angeboten nachfasst. Er darf die Angebote und Kontakte im CRM lesen und dort Notizen schreiben. Er darf Ansprechpartnern, die schon im CRM stehen, bis zu zwei Nachfassmails im Abstand von einer Woche schicken, und er darf darin nur Informationen verwenden, die bereits im Angebot stehen. Rabatte und Liefertermine sagt er nicht zu. Innerhalb dieses Rahmens arbeitet er, ohne dass jemand jede Mail liest, und genau dafür hast du ihn eingerichtet.

Für jeden Agenten sollte die Richtlinie deshalb festhalten, wozu er da ist, auf welche Systeme und Daten er zugreift, an wen er schreiben darf und welche Obergrenzen gelten. Obergrenzen wirken dabei unauffälliger, als sie sind. OWASP empfiehlt, die Zahl der Aktionen pro Zeitraum zu begrenzen, weil das einen Fehler nicht verhindert, aber den Schaden klein hält, bis ihn jemand bemerkt. Ein Agent, der wegen einer manipulierten E-Mail anfängt, Nachrichten zu verschicken, stoppt dann nach der zehnten und nicht erst nach der tausendsten.

Wer Rechte vergibt

Jeder Agent braucht eine verantwortliche Person im Fachbereich. Sie legt das Ziel fest und entscheidet, was der Agent innerhalb seines Rahmens tun soll. Neue Verbindungen zu Systemen wie Buchhaltung, CRM oder Postfach sollte dagegen nicht jeder anlegen dürfen. Die Richtlinie nennt, wer neue Agenten einrichtet, wer Zugänge zu welchen Systemen genehmigt und wer das dokumentiert.

Drei Regeln verhindern die typischen Fehler.

Ein Agent bekommt die Rechte seiner Aufgabe und nicht die Rechte der Person, die ihn einrichtet. OWASP beschreibt den Fall einer Erweiterung, die nur Dokumente des aktuellen Nutzers lesen soll, sich aber mit einem Konto anmeldet, das auf die Dateien aller Nutzer zugreifen kann. Wenn die Geschäftsführung einen Agenten mit ihrem eigenen Zugang an das Dokumentenarchiv hängt, sieht der Agent alles, was die Geschäftsführung sieht, und damit alles, was eine präparierte E-Mail von ihm verlangen kann.

Kein Mitarbeiter gibt einem Agenten mehr Rechte, als er selbst hat. Das klingt selbstverständlich. Es muss trotzdem drinstehen, weil ein Agent mit Administratorzugang sonst ein bequemer Umweg um die eigenen Berechtigungen wäre.

Agenten bekommen keine Passwörter. Gute Plattformen verbinden Systeme über Freigaben mit begrenztem Umfang, etwa nur Lesezugriff auf den Kalender. Die Zugangsdaten bleiben dabei beim Nutzer oder beim Unternehmen.

Dazu kommt eine regelmäßige Überprüfung. OWASP nennt als eigenes Risiko Werkzeuge, die in einer Testphase angebunden und dann vergessen wurden. Wenn sich die Aufgabe eines Agenten ändert oder ein Projekt endet, gehören die nicht mehr benötigten Zugänge weg. Ein fester Termin, etwa einmal im Quartal, sorgt dafür, dass das auch passiert.

Welche Aktionen eine Freigabe brauchen

Eine Freigabe ist dort sinnvoll, wo eine Aktion Geld bewegt, das Unternehmen nach außen bindet, sich nicht rückgängig machen lässt oder Daten an neue Empfänger gibt. Typische Fälle sind eine Überweisung, eine Bestellung, eine verbindliche Preis- oder Terminzusage und das Löschen von Kundendaten. Das BSI nennt in seinen Empfehlungen gegen Angriffe auf Sprachmodelle eine ausdrückliche Bestätigung durch Nutzer, bevor das System Funktionen ausführt, und OWASP empfiehlt, folgenreiche Aktionen von einem Menschen freigeben zu lassen.

Die Liste sollte kurz und genau sein. Das liegt daran, wie Menschen mit Freigaben umgehen. Wer jeden Tag dreißig Nachfassmails freigeben soll, klickt nach einer Woche durch, ohne zu lesen. Dann ist die Freigabe eine Formalität, die Arbeitsersparnis ist weg, und die wirklich riskante Aktion geht in der Menge unter. Eine Freigabe schützt nur dort, wo sie selten genug ist, dass jemand wirklich hinsieht.

Zu jeder Freigabe gehören drei Angaben in der Richtlinie:

  • Wer freigibt. Das richtet sich nach Rolle und Betrag, so wie bei Zahlungen ohne KI auch.
  • Was die freigebende Person sieht. Sie sieht den konkreten Vorgang, also Empfänger, Betrag und Wortlaut, und keine Zusammenfassung, die der Agent selbst geschrieben hat.
  • Was passiert, wenn niemand antwortet. Der Vorgang wartet, bis jemand entscheidet. Nach einer Frist läuft er nicht von allein weiter.

Wo das Protokoll liegt und wer es lesen darf

Das Protokoll beantwortet die Frage, die nach jedem Fehler kommt: Was hat der Agent getan, und warum durfte er das? Dafür braucht es pro Aktion den Agenten, die Aktion selbst, den Auftrag oder die Aufgabe, aus der sie entstand, eine eventuelle Freigabe mit Name und Zeitpunkt und das Ergebnis. OWASP ist dabei ehrlich: Protokollierung verhindert keinen Fehler. Sie begrenzt den Schaden, weil du einen Fehler früher bemerkst und weißt, was du rückgängig machen musst.

Die Richtlinie legt fest, wo das Protokoll liegt, wer es lesen darf und wie lange es aufbewahrt wird. Das Protokoll gehört an einen Ort, an dem der Agent selbst nichts ändern kann. Lesen sollten es mindestens die IT und der Datenschutzbeauftragte.

Hier liegt ein Punkt, den viele Unternehmen erst spät bemerken. Ein Protokoll, das festhält, welcher Mitarbeiter welchen Auftrag erteilt und welche Aktion freigegeben hat, enthält Informationen über das Verhalten dieser Mitarbeiter. Das Arbeitsgericht Hamburg hat 2024 ein Mitbestimmungsrecht des Betriebsrats bei ChatGPT verneint. Die Mitarbeiter hatten das Tool dort aber über private Konten im Browser genutzt, und der Arbeitgeber hatte keinen Zugriff auf die Daten. Die Kanzlei Gleiss Lutz weist in ihrer Besprechung darauf hin, dass das bei firmeneigenen KI-Systemen oder beim Zugriff des Arbeitgebers auf erhobene Daten anders aussehen kann. Ein Agentensystem mit Protokoll ist genau so ein Fall. Wenn du einen Betriebsrat hast, sprich ihn deshalb früh an und schreib in die Richtlinie, wofür das Protokoll verwendet wird und wofür nicht.

Was aus der Chat-Richtlinie bleibt

Die Regeln für den Chat verschwinden nicht, weil dein Team weiter mit KI schreibt, recherchiert und Texte entwirft. Wer ein Ergebnis übernimmt und selbst verschickt, prüft es. Private KI-Konten bleiben für Firmendaten tabu. Neu kommt eine Frage hinzu, die es im Chat nicht gab: ob Nachrichten, die ein Agent selbst verschickt, als KI-generiert gekennzeichnet werden. Entscheide das einmal für das ganze Unternehmen, damit es nicht jeder Fachbereich anders handhabt.

Auch die Schulung bekommt einen neuen Inhalt. Artikel 4 der KI-Verordnung verpflichtet Unternehmen, die KI-Systeme einsetzen, seit dem 2. Februar 2025 dazu, Maßnahmen für die KI-Kompetenz ihres Personals zu ergreifen. Dabei sollen sie berücksichtigen, in welchem Kontext die Systeme eingesetzt werden. Wer mit Agenten arbeitet, hat einen anderen Kontext als jemand, der nur chattet. Die Menschen, die Agenten einrichten und Aktionen freigeben, müssen verstehen, warum eine E-Mail Anweisungen enthalten kann, warum ein zu weiter Zugang gefährlicher ist als eine falsche Antwort und worauf sie bei einer Freigabe achten. Eine allgemeine Schulung über gute Prompts deckt das nicht ab.

So setzt du die Richtlinie auf

Fang mit einer Liste an, auf der jeder Agent steht, den ihr heute nutzt oder in den nächsten Monaten plant. Schreib zu jedem Agenten, welche Aktionen er ausführt, und ordne sie den vier Stufen zu. Für die meisten Agenten ist das schnell erledigt, weil sie vor allem lesen und intern schreiben.

Danach legst du pro Agent die verantwortliche Person fest, die Systeme und Daten, die er braucht, und die Obergrenzen für alles, was nach außen geht. Die Freigabeliste schreibst du einmal für das ganze Unternehmen, kurz und mit Beträgen, wo es um Geld geht. Zum Schluss klärst du, wo das Protokoll liegt, wer es liest, wie lange es aufbewahrt wird und ob der Betriebsrat eingebunden werden muss.

Dann kommt der Teil, den eine heruntergeladene Vorlage nicht leisten kann. Jemand muss prüfen, ob die Einstellungen in den Systemen mit dem Papier übereinstimmen. Hat der Vertriebsagent wirklich nur Lesezugriff auf das CRM und Sendezugriff nur für bekannte Kontakte? Die Richtlinie gilt nur so weit, wie diese Einstellungen reichen.

Ob die Richtlinie trägt, merkst du an einer einfachen Probe. Nimm einen beliebigen Agenten und versuch, die vier Fragen in einer Minute zu beantworten: Was darf er tun, wer hat ihm das erlaubt, was muss er vorher vorlegen, und wo steht, was er gestern getan hat? Wenn du dafür erst jemanden fragen musst, fehlt genau der Teil, auf den es bei Agenten ankommt.

Häufige Fragen

Reicht eine Musterrichtlinie zum Download?

Für die Nutzung von KI im Chat ist eine gute Vorlage wie die der GDD ein brauchbarer Anfang, wenn du sie an dein Unternehmen anpasst. Sobald Agenten selbst Aktionen ausführen, fehlen darin Regeln zu erlaubten Aktionen, Rechtevergabe, Freigaben und Protokoll. Diesen Teil musst du selbst schreiben, weil er von deinen Systemen und Abläufen abhängt.

Ist eine KI-Richtlinie gesetzlich vorgeschrieben?

Artikel 4 der KI-Verordnung schreibt kein bestimmtes Dokument vor. Er verpflichtet Unternehmen, die KI-Systeme einsetzen, Maßnahmen für die KI-Kompetenz ihres Personals zu ergreifen. Eine Richtlinie zusammen mit einer passenden Schulung ist ein naheliegender Weg, das umzusetzen und festzuhalten.

Muss jede E-Mail eines Agenten freigegeben werden?

Nein. Routinenachrichten in einem festen Rahmen, etwa Terminbestätigungen oder Nachfassmails an bekannte Kontakte, kann ein Agent selbst verschicken, wenn Empfänger, Inhalt und Anzahl begrenzt sind. Eine Freigabe gehört zu Nachrichten mit echter Tragweite, also zu verbindlichen Zusagen, Bestellungen oder Zahlungen.

Muss der Betriebsrat bei einer KI-Richtlinie mitbestimmen?

Das hängt vom Einzelfall ab. Das Arbeitsgericht Hamburg hat ein Mitbestimmungsrecht bei ChatGPT über private Konten verneint. Bei firmeneigenen Systemen, deren Protokolle zeigen, wer welchen Auftrag erteilt oder freigegeben hat, kann ein Mitbestimmungsrecht bestehen. Sprich den Betriebsrat deshalb früh an und lass die Frage im Zweifel arbeitsrechtlich prüfen.

Häufige Fragen

Reicht eine Musterrichtlinie zum Download?

Für die Nutzung von KI im Chat ist eine gute Vorlage wie die der GDD ein brauchbarer Anfang, wenn du sie an dein Unternehmen anpasst. Sobald Agenten selbst Aktionen ausführen, fehlen darin Regeln zu erlaubten Aktionen, Rechtevergabe, Freigaben und Protokoll. Diesen Teil musst du selbst schreiben, weil er von deinen Systemen und Abläufen abhängt.

Ist eine KI-Richtlinie gesetzlich vorgeschrieben?

Artikel 4 der KI-Verordnung schreibt kein bestimmtes Dokument vor. Er verpflichtet Unternehmen, die KI-Systeme einsetzen, Maßnahmen für die KI-Kompetenz ihres Personals zu ergreifen. Eine Richtlinie zusammen mit einer passenden Schulung ist ein naheliegender Weg, das umzusetzen und festzuhalten.

Muss jede E-Mail eines Agenten freigegeben werden?

Nein. Routinenachrichten in einem festen Rahmen, etwa Terminbestätigungen oder Nachfassmails an bekannte Kontakte, kann ein Agent selbst verschicken, wenn Empfänger, Inhalt und Anzahl begrenzt sind. Eine Freigabe gehört zu Nachrichten mit echter Tragweite, also zu verbindlichen Zusagen, Bestellungen oder Zahlungen.

Muss der Betriebsrat bei einer KI-Richtlinie mitbestimmen?

Das hängt vom Einzelfall ab. Das Arbeitsgericht Hamburg hat ein Mitbestimmungsrecht bei ChatGPT über private Konten verneint. Bei firmeneigenen Systemen, deren Protokolle zeigen, wer welchen Auftrag erteilt oder freigegeben hat, kann ein Mitbestimmungsrecht bestehen. Sprich den Betriebsrat deshalb früh an und lass die Frage im Zweifel arbeitsrechtlich prüfen.