needs.expert
← Zurück zum Blog

29.09.2026

Was sind KI-Agenten? Definition und was sie im Unternehmen selbst erledigen

needs.expert Redaktion · 12 min Lesezeit

Was sind KI-Agenten? Definition und was sie im Unternehmen selbst erledigen

Ein KI-Agent ist ein Programm, in dem ein Sprachmodell ein Ziel verfolgt. Es wählt dafür selbst Werkzeuge aus, liest deren Ergebnisse und arbeitet weiter, bis die Aufgabe erledigt ist oder eine festgelegte Grenze erreicht ist. Das Sprachmodell darin ist oft dasselbe, das dein Team schon in ChatGPT, Copilot oder einem anderen Chat nutzt. Der Unterschied liegt deshalb selten in der Intelligenz des Modells. Er liegt in dem, was um das Modell herum gebaut ist: Zugriff auf eure Systeme, die Erlaubnis zu handeln, eine Schleife, die ohne neuen Prompt weiterläuft, und ein Gedächtnis, das über das einzelne Gespräch hinausreicht.

Daraus ergibt sich ein einfacher Test für jedes Produkt, das sich KI-Agent nennt. Arbeitet es ohne neuen Prompt weiter? Darf es handeln? Merkt es sich, was es gelernt hat? Wenn alle drei Antworten Nein lauten, hast du einen Chat vor dir, egal wie das Produkt heißt.

Wie die Hersteller der Modelle einen KI-Agenten definieren

Die Firmen, die die großen Sprachmodelle bauen, beschreiben Agenten erstaunlich nüchtern. Anthropic unterscheidet in seinem Leitfaden Building Effective Agents zwischen zwei Bauweisen. In einem Workflow laufen Modell und Werkzeuge über Pfade, die ein Entwickler vorher festgelegt hat. In einem Agenten entscheidet das Modell selbst, welche Schritte es geht und welche Werkzeuge es dafür benutzt. Technisch sei ein Agent meist ein Sprachmodell, das in einer Schleife Werkzeuge aufruft und sich nach jedem Schritt an der Rückmeldung aus seiner Umgebung orientiert, etwa am Ergebnis einer Datenbankabfrage.

OpenAI zieht in seinem praktischen Leitfaden zum Bau von Agenten die Grenze noch schärfer. Agenten sind dort Systeme, die Aufgaben selbstständig im Auftrag des Nutzers erledigen. Anwendungen, die zwar ein Sprachmodell einbinden, es aber nicht den Ablauf steuern lassen, zählen ausdrücklich nicht dazu. Als Beispiele nennt OpenAI einfache Chatbots und Modelle, die auf eine Eingabe genau eine Antwort geben. Ein Agent besteht nach dieser Beschreibung aus drei Teilen: dem Modell, das entscheidet, den Werkzeugen, mit denen er Informationen holt und Aktionen ausführt, und den Anweisungen, die festlegen, wie er sich verhält und wo seine Grenzen liegen.

Beide Definitionen treffen sich in einem Punkt. Ein Agent erkennt selbst, wann eine Aufgabe fertig ist, und gibt die Kontrolle an einen Menschen zurück, wenn er nicht weiterkommt.

Warum dieselbe KI einmal Chat ist und einmal Agent

Wenn dein Team heute mit einem Chat arbeitet, übernimmt ein Mensch die Rolle der Schleife. Jemand kopiert eine Kundenmail in den Chat, liest den Antwortvorschlag, schaut im CRM nach, ob der Kunde noch ein offenes Angebot hat, fügt diese Information wieder in den Chat ein, übernimmt den überarbeiteten Text in Outlook und trägt danach im CRM ein, dass geantwortet wurde. Das Modell liefert bei jedem einzelnen Schritt gute Arbeit. Das Verbinden der Schritte, das Hin- und Hertragen von Informationen zwischen Systemen und die Entscheidung, was als Nächstes passiert, bleiben beim Menschen.

Genau diesen Teil übernimmt ein Agent. Das ist wichtiger, als es klingt, weil in vielen Büroaufgaben das eigentliche Nachdenken nur einen kleinen Teil der Zeit kostet. Den größeren Teil kostet es, die nötigen Informationen zusammenzusuchen und das Ergebnis dorthin zu bringen, wo es gebraucht wird. Ein Chat macht den Denkschritt schneller. Ein Agent nimmt dir die ganze Kette ab.

Warum der Begriff KI-Agent so unscharf geworden ist

Seit etwa 2024 heißt fast jedes KI-Produkt irgendwie Agent. Gartner hat dafür den Begriff „Agent Washing“ geprägt und meint damit, dass Anbieter bestehende Chatbots, KI-Assistenten und klassische Automatisierungssoftware umbenennen, ohne dass sie nennenswerte Agentenfähigkeiten bekommen. In einer Pressemitteilung vom Juni 2025 schätzt Gartner, dass von tausenden Anbietern nur rund 130 echte Agenten anbieten. Im selben Text sagt Gartner voraus, dass bis Ende 2027 mehr als 40 Prozent der Agentenprojekte wieder eingestellt werden, weil die Kosten steigen, der Geschäftsnutzen unklar bleibt oder die Risiken nicht ausreichend kontrolliert sind.

Die gängigen Erklärartikel helfen dir bei dieser Unterscheidung wenig. Sie übernehmen meist die Einteilung aus Lehrbüchern der klassischen KI-Forschung in Reflexagenten, zielbasierte, nutzenbasierte und lernende Agenten. Diese Einteilung beschreibt, wie ein Programm intern Entscheidungen trifft. Sie sagt dir nichts darüber, ob ein bestimmtes Produkt in deinem Unternehmen Arbeit übernimmt. Dafür brauchst du Fragen, die du einem Anbieter in einer Demo stellen und an seinem Produkt überprüfen kannst.

Erste Frage: Arbeitet es ohne neuen Prompt weiter?

Diese Frage hat zwei Ebenen. Die erste betrifft eine einzelne Aufgabe. Ein Agent zerlegt sie selbst in Schritte und arbeitet sie nacheinander ab, bis eine Abbruchbedingung erreicht ist. OpenAI nennt als typische Bedingungen, dass ein fertiges Ergebnis vorliegt, dass ein Fehler auftritt oder dass eine Höchstzahl an Schritten erreicht ist. Du prüfst das, indem du dem Produkt eine Aufgabe gibst, die mehrere Schritte braucht, etwa „Finde alle Angebote aus dem letzten Quartal ohne Rückmeldung und bereite für jedes eine Nachfassmail vor“. Ein Chat liefert dir eine Anleitung, wie du das machen könntest. Ein Agent liefert die Liste und die Mails.

Die zweite Ebene betrifft die Zeit. Ein Chat tut nichts, solange niemand etwas eintippt. Ein Agent kann auf Auslöser reagieren, zum Beispiel auf einen Zeitplan, eine neue E-Mail, eine Frist im Kalender oder eine Änderung im CRM. Erst damit entsteht Arbeit, um die sich niemand kümmern muss. Frag den Anbieter deshalb konkret, was sein Agent tut, wenn eine Woche lang niemand mit ihm spricht. Wenn die Antwort „nichts“ lautet, bleibt das Anstoßen der Arbeit bei deinem Team.

Achte dabei auch darauf, wie der Agent aufhört. Ein brauchbarer Agent meldet ein fertiges Ergebnis, stellt eine gezielte Rückfrage, wenn eine Angabe fehlt, und bricht ab, statt zu raten, wenn er nicht weiterkommt.

Zweite Frage: Darf es handeln?

Viele Produkte, die sich Agent nennen, dürfen nur lesen. Sie durchsuchen Dokumente, fassen Postfächer zusammen und beantworten Fragen zu euren Daten. Das ist nützlich, aber die eigentliche Handlung bleibt beim Menschen, der die Antwort liest und danach etwas tut. Handeln heißt, dass der Agent in eure Systeme schreibt: Er legt einen Kontakt im CRM an, verschickt eine E-Mail, trägt einen Termin ein, schließt ein Ticket oder verschiebt eine Aufgabe.

Frag deshalb nicht nur, welche Systeme angebunden sind, sondern auch, welche Aktionen der Agent dort ausführen darf und unter wessen Identität. Das OWASP-Projekt für die Sicherheit von KI-Anwendungen beschreibt in seinem Eintrag zu übermäßiger Handlungsfreiheit drei typische Ursachen für Schäden durch Agenten. Die erste sind Werkzeuge mit mehr Funktionen als nötig, zum Beispiel eine Postfach-Anbindung zum Zusammenfassen, die auch senden und löschen kann. Die zweite sind zu weit gefasste Rechte, etwa ein Datenbankzugang, der ändern darf, wo Lesen reicht. Die dritte ist zu viel Autonomie bei Aktionen mit großer Wirkung. OWASP empfiehlt außerdem, dass Aktionen im Namen eines Nutzers auch mit dessen Rechten ausgeführt werden und dass das Zielsystem selbst prüft, ob eine Aktion erlaubt ist, statt sich auf das Urteil des Sprachmodells zu verlassen.

Für dich als Geschäftsführer folgt daraus eine klare Anforderung. Ein Agent, der handeln darf, braucht ein Rechtemodell, das du verstehst und einstellen kannst, und ein Protokoll, in dem steht, was er wann getan hat.

Dritte Frage: Merkt es sich, was es gelernt hat?

Ein Sprachmodell hat von sich aus kein Gedächtnis. Es arbeitet bei jedem Aufruf nur mit dem Text, den es in diesem Moment bekommt. Alles, was ein KI-System über ein Gespräch hinaus weiß, muss um das Modell herum gespeichert und bei Bedarf wieder hineingegeben werden. Die Gedächtnisfunktionen der bekannten Chats speichern meist persönliche Vorlieben eines einzelnen Nutzers. Für ein Unternehmen reicht das nicht, weil das Wissen dann bei der Person bleibt, die zufällig mit der KI gesprochen hat.

Für einen Agenten im Unternehmen lautet die Frage deshalb, ob Wissen aus einer Aufgabe für die nächste verfügbar ist, auch wenn ein anderer Kollege sie anstößt. Wenn ein Kunde im März sagt, dass er vor zehn Uhr keine Anrufe möchte, sollte der Agent das im Juli noch wissen, wenn er einen Termin vorschlägt. Dazu gehört auch Kontext, den niemand ausdrücklich eingibt: welche Angebote gerade offen sind, welche Formulierungen euer Vertrieb benutzt und welche Entscheidungen im letzten Projektmeeting gefallen sind.

Ein Gedächtnis bringt eigene Anforderungen mit. Du musst sehen und korrigieren können, was der Agent gespeichert hat, weil sich ein falsch gemerkter Fakt sonst in jede weitere Aufgabe fortsetzt. Und du brauchst eine Trennung nach Bereichen, damit ein Agent für den Vertrieb nicht die Gehaltsdaten aus der Personalabteilung kennt.

Was KI-Agenten im Unternehmen heute selbst erledigen

Die Aufgaben, bei denen Agenten zuverlässig Arbeit übernehmen, haben ein gemeinsames Muster. Sie wiederholen sich, die nötigen Informationen liegen in Systemen, die der Agent lesen kann, der Erfolg lässt sich prüfen, und ein einzelner Fehler richtet wenig Schaden an. Anthropic nennt in seinem Leitfaden genau diese Eigenschaften als Grund, warum Agenten im Kundenservice und in der Softwareentwicklung besonders gut funktionieren.

Übertragen auf ein mittelständisches Unternehmen sieht das zum Beispiel so aus:

  • Meetings nachbereiten. Der Agent erstellt aus dem Transkript eine Zusammenfassung, legt die vereinbarten Aufgaben mit Verantwortlichen und Fälligkeiten im Projekttool an und schickt die Zusammenfassung an die Teilnehmer.
  • Angebote nachfassen. Der Agent prüft täglich, welche Angebote seit einer festgelegten Zahl von Tagen ohne Antwort sind, liest den bisherigen Mailverlauf, schreibt eine Nachfassmail im Ton eures Vertriebs, verschickt sie an den Ansprechpartner aus dem CRM und vermerkt den Kontakt dort.
  • Anfragen vorsortieren. Der Agent liest das Service-Postfach, ordnet jede Anfrage einem Kunden im CRM zu, beantwortet Standardfragen aus eurer Wissensbasis und gibt die übrigen mit allen gefundenen Informationen an die zuständige Person weiter.
  • Termine vorbereiten. Vor jedem externen Termin im Kalender recherchiert der Agent das Unternehmen, holt die Historie aus dem CRM und legt ein kurzes Briefing in den Termin.

In jedem dieser Beispiele erledigt der Agent die Arbeit bis zum Ergebnis, ohne dass jemand einzelne Schritte freigibt. Der Mensch hat vorher festgelegt, was der Agent tun darf, welchen Ton er trifft und wann er eine Aufgabe abgibt. Anders wird es, sobald eine Aktion Geld bewegt oder das Unternehmen bindet. Wenn der Agent beim Nachfassen merkt, dass der Kunde einen Rabatt erwartet, darf er ihn nicht selbst zusagen. Er legt die Frage mit dem Kontext und einem Vorschlag dem Vertriebsleiter vor, und der entscheidet.

Wo KI-Agenten an Grenzen stoßen

Die wichtigste Grenze betrifft die Länge der Aufgaben. Die Forschungsorganisation METR misst, wie lange Aufgaben sein dürfen, die KI-Agenten selbstständig lösen, gemessen an der Zeit, die ein Fachmann dafür braucht. In der Messung vom März 2025 lösten die besten Modelle Aufgaben, für die ein Mensch weniger als vier Minuten braucht, fast immer. Bei Aufgaben, die einen Menschen mehr als etwa vier Stunden kosten, lag die Erfolgsquote unter zehn Prozent. Gleichzeitig hat sich die Länge der Aufgaben, die Modelle mit 50 Prozent Erfolgsquote schaffen, in den sechs Jahren davor etwa alle sieben Monate verdoppelt. Die Grenze verschiebt sich also schnell, aber sie existiert. Der Grund liegt in der Schleife selbst, weil jeder Schritt auf dem vorherigen aufbaut und sich ein früher Fehler durch alle folgenden Schritte zieht. Für dich heißt das, dass ein Agent mit klar abgegrenzten Aufgaben und prüfbaren Zwischenergebnissen besser arbeitet als mit einem großen, offenen Auftrag.

Die zweite Grenze betrifft die Sicherheit. Ein Agent liest Texte, die er nicht selbst geschrieben hat, etwa E-Mails, Webseiten oder Dokumente von Kunden. Ein Angreifer kann in einem solchen Text Anweisungen verstecken, die das Modell für einen Auftrag hält. OWASP beschreibt genau diesen Fall: Ein Assistent soll ein Postfach zusammenfassen, hat aber auch das Recht, Mails zu senden. Eine präparierte Mail bringt ihn dazu, vertrauliche Nachrichten an den Angreifer weiterzuleiten. Die Lösung liegt in den Rechten, nicht in einem klügeren Modell. Ein Agent, der fremde Mails liest, sollte nur an Empfänger schreiben dürfen, die zur Aufgabe gehören, etwa an den Ansprechpartner aus dem CRM, und nicht an beliebige Adressen.

Die dritte Grenze sind die Kosten. Anthropic weist darauf hin, dass Agenten mehr Zeit und mehr Rechenkosten verbrauchen als ein einzelner Modellaufruf, weil sie viele Schritte gehen. Das lohnt sich nur, wenn die Aufgabe diese Schritte wirklich braucht.

Wie du Ziele, Rechte und Grenzen festlegst

Den Rahmen für einen Agenten setzt du, bevor er arbeitet. OpenAI schlägt in seinem Leitfaden vor, jedes Werkzeug eines Agenten als niedriges, mittleres oder hohes Risiko einzustufen. Die Einstufung richtet sich danach, ob das Werkzeug nur liest oder auch schreibt, ob sich eine Aktion rückgängig machen lässt, welche Rechte sie braucht und welche finanziellen Folgen sie haben kann. Als Beispiele für Aktionen, bei denen ein Mensch mitentscheiden sollte, nennt OpenAI das Stornieren von Bestellungen, größere Erstattungen und Zahlungen.

Dieses Raster lässt sich direkt auf dein Unternehmen übertragen. Einen Termin eintragen, eine Aufgabe anlegen oder eine Zusammenfassung verschicken hat wenig Folgen und lässt sich leicht korrigieren, also erledigt der Agent das selbst. Eine Zahlung auslösen, einen Preis zusagen oder Daten löschen hat Folgen, die du nicht zurückholst, also braucht das eine Freigabe. Dazwischen liegt ein Bereich, den du nach Erfahrung verschiebst. Du beginnst eng und gibst dem Agenten mehr Spielraum, wenn du im Protokoll siehst, dass er eine Aufgabe über Wochen richtig erledigt.

Das Protokoll ist dabei kein Beiwerk. OWASP empfiehlt, jede Aktion eines Agenten und die Reaktion der angebundenen Systeme mitzuschreiben, damit sich unerwünschte Aktionen erkennen lassen, bevor großer Schaden entsteht. Für den Datenschutzbeauftragten und die IT ist es außerdem der einzige Weg, nachzuvollziehen, was ein Agent getan hat und auf welcher Grundlage.

Womit du anfangen solltest

Anthropic rät Entwicklern, die einfachste Lösung zu suchen, die funktioniert, und Agenten erst einzusetzen, wenn einfachere Ansätze nicht reichen. Oft genügt ein einzelner Modellaufruf mit den richtigen Informationen. Gartner teilt die Aufgaben ähnlich auf. Agenten lohnen sich dort, wo Entscheidungen nötig sind, feste Automatisierung für gleichförmige Routinen, und für das reine Nachschlagen von Informationen reicht ein Assistent.

Für den Einstieg eignet sich deshalb ein Ablauf, der regelmäßig anfällt, viele kleine Entscheidungen enthält, Informationen aus mehreren Systemen braucht und ein Ergebnis hat, das du leicht prüfen kannst. Das Nachfassen von Angeboten und die Nachbereitung von Meetings erfüllen diese Bedingungen in den meisten Unternehmen. Nimm einen solchen Ablauf mit in das Gespräch mit einem Anbieter und stell die drei Fragen an genau diesem Beispiel. Frag, was der Agent tut, wenn niemand ihn anstößt, welche Aktionen er in welchem System selbst ausführen darf und was er beim nächsten Mal noch weiß. An den Antworten erkennst du, ob du einen Agenten kaufst, der Arbeit übernimmt, oder einen Chat, bei dem dein Team weiter alle Schritte selbst verbindet.

Häufige Fragen

Was ist der Unterschied zwischen einem KI-Agenten und einem Chatbot?

Ein Chatbot beantwortet eine Eingabe und wartet dann auf die nächste. Ein KI-Agent verfolgt ein Ziel über mehrere Schritte, ruft dabei selbst Werkzeuge wie CRM, Kalender oder E-Mail auf und arbeitet weiter, bis ein Ergebnis vorliegt.

Das Sprachmodell kann in beiden Fällen dasselbe sein. Den Unterschied machen die Werkzeuge, die Rechte und die Schleife, die ohne neuen Prompt weiterläuft.

Ist eine KI-Automatisierung schon ein KI-Agent?

Nicht unbedingt. In einer klassischen Automatisierung legt ein Mensch jeden Schritt vorher fest, und das Sprachmodell füllt nur einzelne Felder, etwa einen Textentwurf. Anthropic nennt das einen Workflow.

Bei einem Agenten entscheidet das Modell selbst, welche Schritte es in welcher Reihenfolge geht. Für gleichförmige Abläufe ist ein Workflow oft die bessere Wahl, weil er berechenbarer und günstiger ist.

Welche Aufgaben sollte ein KI-Agent nicht allein erledigen?

Aktionen mit Folgen, die sich nicht zurückholen lassen, brauchen eine menschliche Entscheidung. Dazu gehören Zahlungen, verbindliche Zusagen an Kunden wie Preise oder Liefertermine und das Löschen von Daten.

Routineaktionen wie Termine eintragen, Aufgaben anlegen oder vereinbarte Nachfassmails verschicken kann ein Agent innerhalb seiner Rechte selbst erledigen.

Lernt ein KI-Agent aus unseren Firmendaten?

Das Sprachmodell selbst verändert sich durch eure Nutzung nicht. Was ein Agent sich merkt, liegt in einem Speicher außerhalb des Modells und wird bei passenden Aufgaben wieder hineingegeben.

Ob ein Anbieter eure Daten zusätzlich zum Training eigener Modelle verwendet, ist eine Frage des Vertrags. Lass dir das vor dem Einsatz schriftlich bestätigen.