Zum Hauptinhalt springen
FromNine
Menü

KI & Daten

KI-Agenten und Automatisierung in den Grenzen, die Sie setzen

Wir automatisieren mehrstufige Arbeit mit Agenten und Workflows, die eng begrenzte Werkzeuge nutzen, vor folgenreichen Aktionen eine Freigabe einholen und einen Prüfpfad hinterlassen, den Ihre Revision nachvollziehen kann.

Für Backoffice-Teams in Belgien, die täglich zwischen Peppol, Sozialsekretariat, ERP und föderalen Portalen hin- und herwechseln.

KI-Agenten & Automatisierung: LeistungsschichtenVier hintereinander gestaffelte Schichten. Von oben nach unten: der Workflow, der den Zustand hält, die Agentenschritte darin, das Tool-Gateway mit seinen Berechtigungen und die Freigabestufe, bevor Aktionen Ihre Systeme erreichen.01Workflow und Zustand02Agentenschritte03Tool-Gateway und Berechtigungen04Erst Freigabe, dann Aktion
  1. 01Der passende Autonomiegrad je Schritt, vom festen Workflow bis zum beaufsichtigten Agenten
  2. 02Werkzeuge nach dem Least-Privilege-Prinzip hinter einem Gateway, mit Limits je Aktion
  3. 03Jeder Schritt, jeder Tool-Aufruf und jede Freigabe protokolliert, wiederholbar und exportierbar

01 Herausforderungen

Warum Automatisierungsvorhaben ins Stocken geraten

  1. 01

    Niemand kann sagen, was der Agent darf

    Er läuft unter einem weitreichenden Dienstkonto. Risikomanagement und IT-Sicherheit geben ihn nicht frei, und sie sollten auch nicht raten müssen.

  2. 02

    Die Automatisierungsquote sieht gut aus, die Ausnahmen stapeln sich

    Einfache Fälle laufen durch. Der Rest landet ohne Kontext in einem Sammelpostfach, und das Team, das ihn bearbeitet, hat jetzt mehr zu tun als vorher.

  3. 03

    Geht etwas schief, kann niemand rekonstruieren, warum

    Es ist nicht dokumentiert, welche Daten der Agent gesehen, welches Werkzeug er aufgerufen und wer den Schritt freigegeben hat. Die Interne Revision fragt nach, und es gibt keine Antwort.

  4. 04

    Die Bots fallen bei jeder geänderten Bildschirmmaske aus

    Screen-Scraping-Roboter tragen geschäftskritische Arbeit. Jedes Update einer Anwendung bedeutet ein Wochenende voller Reparaturen.

02 Leistungsumfang

Unsere Leistungen

  1. 01 Autonomiedesign je Schritt

    Für jeden Schritt wählen wir die einfachste Lösung, die funktioniert: einen deterministischen Workflow, einen einzelnen Modellaufruf, einen werkzeugnutzenden Agenten oder eine mehrstufige Orchestrierung. Manchmal lautet die ehrliche Antwort, dass ein Agent das falsche Werkzeug ist.

    Was wir tun

    • Prozessbegehung mit den Menschen, die die Arbeit erledigen
    • Autonomieentscheidung Schritt für Schritt, mit dem Risiko je Schritt
    • Zustandsautomat oder BPMN-Modell des Ablaufs
    • Kriterien, wann ein Schritt mehr oder weniger Autonomie erhält

    Was Sie erhalten

    • Autonomiekarte des Prozesses
    • Versioniertes Workflow-Modell
    • Dokumentierte Entscheidung für jeden Agentenschritt
  2. 02 Werkzeugberechtigungen und minimale Rechte

    Agenten rufen Werkzeuge auf, nie direkt Systeme. Ein Tool-Gateway setzt Berechtigungsumfänge, Allow-Lists und Transaktionslimits durch, und jedes Werkzeug läuft unter einer eigenen Service-Identität.

    Was wir tun

    • Werkzeugkatalog mit getrennten Lese- und Schreibwerkzeugen
    • Eng begrenzte Service-Identitäten je Werkzeug
    • Transaktions- und Ratenlimits je Aktionstyp
    • Isolierte Ausführung (Sandbox) für Code und Dateiverarbeitung

    Was Sie erhalten

    • Tool-Gateway mit Richtlinien als Konfiguration
    • Von der IT-Sicherheit freigegebene Berechtigungsmatrix
    • Testsuite für die Durchsetzung der Richtlinien
  3. 03 Human-in-the-Loop-Design

    Freigabeschwellen, konfidenzbasierte Weiterleitung und das Vier-Augen-Prinzip für folgenreiche Aktionen. Bei Entscheidungen über Personen bleibt ein Mensch eingebunden, im Einklang mit Art. 22 DSGVO und dem Recht auf menschliche Überprüfung.

    Was wir tun

    • Einordnung der Aktionen nach ihren Folgen
    • Freigabeschwellen und Eskalationsregeln
    • Prüfoberfläche mit dem Kontext, der für die Entscheidung nötig ist
    • Schutzmechanismen für Entscheidungen über Einzelpersonen

    Was Sie erhalten

    • Freigaberichtlinie je Aktionstyp
    • Prüf-Workflow in den Werkzeugen, die Ihre Teams bereits nutzen
    • Eskalationsplan mit benannten Teams
  4. 04 Nachvollziehbarkeit und Audit

    Eine vollständige Aufzeichnung von Eingaben, abgerufenem Kontext, Modellausgaben, Tool-Aufrufen und Freigaben, sodass sich jeder Durchlauf wiederholen und für die Interne Revision oder die Aufsicht exportieren lässt.

    Was wir tun

    • Konzept für das Ereignisprotokoll mit Aufbewahrungsregeln
    • Wiederholung von Durchläufen mit festen Eingaben
    • Mit der Internen Revision abgestimmte Exportformate
    • Dashboards zu Ausnahme- und Freigabequoten

    Was Sie erhalten

    • Speicher für den Audit-Trail
    • Werkzeuge für die Wiederholung
    • Betriebs-Dashboards
  5. 05 Fehlerbehandlung

    Auch Agenten machen Fehler. Wir gestalten den Fehlerfall sicher: idempotente Aktionen, Kompensation und Rollback, Timeouts, Eskalation an ein benanntes Team und eine Notabschaltung, die jemand auslösen darf.

    Was wir tun

    • Idempotenzschlüssel für jede schreibende Aktion
    • Kompensationsschritte für Änderungen über mehrere Systeme
    • Timeouts und Retry-Budgets
    • Notabschaltung je Agent und je Werkzeug

    Was Sie erhalten

    • Fehlermöglichkeitsanalyse
    • Runbook mit Verfahren zur Notabschaltung
    • Chaos-Tests für die kritischen Pfade
  6. 06 Agenten neben bestehender Automatisierung

    Process Mining zeigt den Ablauf, wie er tatsächlich läuft. Robotic Process Automation bleibt dort, wo es nur eine Altmaske gibt, und wechselt auf APIs, sobald eine verfügbar ist. Wir messen die Ausnahmequote, nicht nur die Automatisierungsquote.

    Was wir tun

    • Process Mining auf Ereignisprotokollen
    • Bestandsaufnahme vorhandener Bots und ihrer Fehlerhistorie
    • API-Alternativen für fragile Bildschirmautomatisierung
    • Ausnahmeanalyse nach Ursachen

    Was Sie erhalten

    • Analyse des Ist-Ablaufs
    • Migrationsplan von Masken zu APIs
    • Ausgangswert und Ziel für die Bearbeitungszeit von Ausnahmen

03 Architektur

Eine beispielhafte Referenzarchitektur

Der Orchestrator hält den Zustand der Arbeit. Agentenschritte liegen darin und erreichen Ihre Systeme nur über das Tool-Gateway, das bei jedem Aufruf Berechtigungsumfang und Limits prüft. Lesende Werkzeuge passieren, schreibende Werkzeuge halten bei folgenreichen Aktionen an einer Freigabestufe.

Alles hinterlässt einen Eintrag im Audit-Trail. Notabschaltung und Timeouts sitzen am Orchestrator, und Ausnahmen gehen mit dem vollständigen Kontext des Durchlaufs an ein benanntes Team.

Ebenen der Darstellung

Eingang
Ein neuer Fall, eine Nachricht oder ein Ereignis startet einen Durchlauf mit Korrelations-ID.
Orchestrierung
Workflow-Zustand, Agentenschritte, Kompensation und Notabschaltung.
Berechtigungsgrenze
Tool-Gateway, lesende Werkzeuge, Freigabestufe und schreibende Werkzeuge.
Systeme
CRM, ERP und Fallbearbeitung, nur über Werkzeuge erreichbar.
Nachvollziehbarkeit
Der Audit-Trail und das Team, das Eskalationen bearbeitet.
Beispiel zur Veranschaulichung
  1. Eingang

    • Auslöser: Fall, Nachricht, Ereignis
  2. Orchestrierung

    • Orchestrator und Zustand
    • Agentenschritt
    • Notabschaltung und Timeouts
    • Kompensation und Rollback
  3. Berechtigungsgrenze

    • Tool-Gateway
    • Lesende Werkzeuge
    • Freigabestufe
    • Schreibende Werkzeuge
  4. Systeme

    • CRM, ERP, Fallbearbeitung
  5. Nachvollziehbarkeit

    • Audit-Trail: jeder Schritt, jeder Aufruf, jede Freigabe, mit Wiederholung und Export
    • Benanntes Team für Ausnahmen
Agent innerhalb einer Berechtigungsgrenze

Beispielhafte Architektur, kein Kundensystem.

Diagramm als Text lesen

Der Hauptpfad führt von einem Auslöser über den Orchestrator und einen Agentenschritt zum Tool-Gateway, dann durch eine Freigabestufe, an der ein Mensch entscheidet, weiter zu einem schreibenden Werkzeug und schließlich zu den Fachsystemen.

Das Gateway erlaubt außerdem lesende Werkzeuge, die Fachsysteme direkt abfragen. Eine Notabschaltung steuert den Orchestrator, Kompensationsschritte können Aktionen des Agenten rückgängig machen, und der Orchestrator eskaliert an ein benanntes Team.

Freigaben und schreibende Aktionen werden in einem Audit-Trail erfasst, der Wiederholung und Export unterstützt. Gateway, lesende Werkzeuge, Freigabestufe und schreibende Werkzeuge bilden gemeinsam die Berechtigungsgrenze.

04 Abwägungen und Grenzen

Technische Abwägungen und Grenzen

  • Autonomie wird je Schritt verdient

    Wie wir vorgehen

    Schritte starten beaufsichtigt. Wir erweitern die Autonomie erst, wenn die Protokolle zeigen, dass sich der Schritt über eine aussagekräftige Zahl von Fällen innerhalb der vereinbarten Grenzen bewegt.

    Grenzen und Abhängigkeiten

    Manche Schritte sollten nie autonom laufen, egal was die Zahlen sagen. Das ist eine geschäftliche Entscheidung, und wir bitten Sie, sie ausdrücklich zu treffen.

  • Agenten sind nur so sicher wie ihre Werkzeuge

    Wie wir vorgehen

    Schreibende Werkzeuge sind eng gefasst und parametrisiert: „Gutschrift bis zu einem Limit erstellen“, niemals „ERP aufrufen“.

    Grenzen und Abhängigkeiten

    Wo ein System kein feingranulares Berechtigungsmodell hat, gleichen wir das im Gateway aus. Das bedeutet Mehraufwand, und manche Systeme lassen sich für Schreibzugriffe nicht ausreichend absichern.

    KI-Ausgaben können falsch sein. Deshalb halten folgenreiche Aktionen für einen Menschen an, und unsichere Fälle werden weitergeleitet statt erraten.

  • Prompt Injection ist ein betriebliches Risiko

    Wie wir vorgehen

    Inhalte aus E-Mails, Dokumenten und Webseiten gelten als nicht vertrauenswürdig. Sie können weder die Anweisungen des Agenten ändern noch seine Berechtigungen erweitern, und Red-Teaming-Tests prüfen genau das.

    Grenzen und Abhängigkeiten

    Keine Gegenmaßnahme beseitigt das Risiko vollständig. Das Design geht davon aus, dass ein Angriff eines Tages gelingt, und begrenzt, was er erreichen kann.

  • Ausnahmen sind Teil des Produkts

    Wie wir vorgehen

    Jede Ausnahme kommt mit dem Kontext des Durchlaufs, einer Begründung und einem Vorschlag für den nächsten Schritt in der Warteschlange eines zuständigen Teams an.

    Grenzen und Abhängigkeiten

    Ist niemand für die Ausnahmewarteschlange zuständig, verlagert Automatisierung die Arbeit nur, statt sie zu verringern. Ohne benannte Zuständigkeit gehen wir nicht live.

05 Zusammenarbeit

So arbeiten wir

Wir gehen vom Prozess aus, wie er gelebt wird, nicht wie er gezeichnet ist, und erarbeiten Autonomie Schritt für Schritt.

  1. 01

    Den echten Ablauf sehen

    Process Mining und Hospitationen zeigen Volumen, Varianten und wo Zeit verloren geht.

    ErgebnisAnalyse des Ist-Ablaufs

  2. 02

    Autonomie je Schritt festlegen

    Workflow, Modellaufruf oder Agent, für jeden Schritt mit schriftlich festgehaltenen Folgen einer falschen Aktion.

    ErgebnisAutonomiekarte und Berechtigungsmatrix

  3. 03

    Im Schattenbetrieb laufen

    Das System schlägt vor, Menschen handeln. Wir vergleichen seine Vorschläge mit ihren Entscheidungen an echten Fällen.

    ErgebnisBericht zum Schattenbetrieb

  4. 04

    Mit Freigaben live gehen

    Folgenreiche Aktionen warten auf eine Freigabe. Schwellenwerte werden anhand von Belegen überprüft, nicht nach Gefühl.

    ErgebnisFreigaberichtlinie und Dashboards

06 Menschliche Kontrolle

Wo Menschen die Kontrolle behalten

Agenten handeln innerhalb der Berechtigungen, die Sie festlegen, holen vor folgenreichen Aktionen eine Freigabe ein und protokollieren jeden Schritt.

  • Freigabe vor folgenreichen Aktionen

    Zahlungen, Entscheidungen über Einzelpersonen und Änderungen an Stammdaten warten auf einen Menschen, mit dem Kontext, der für eine schnelle Entscheidung nötig ist.

  • Vier Augen, wo es darauf ankommt

    Oberhalb vereinbarter Schwellen geben zwei Personen frei. Die Schwelle ist eine Einstellung, die Ihre risikoverantwortliche Stelle steuert, kein Code.

  • Eine Notabschaltung, die jemand auslösen darf

    Jeder Agent und jedes Werkzeug lässt sich von einer benannten Rolle ohne Deployment stoppen, und das Verfahren wird geübt.

  • Menschliche Prüfung bei Entscheidungen über Personen

    Betrifft ein Ergebnis eine Einzelperson, prüft es ein Mensch, und die betroffene Person kann diese Prüfung verlangen.

  • Eskalation an ein benanntes Team

    Unsichere oder fehlgeschlagene Durchläufe gehen an ein zuständiges Team, nie in ein unbeaufsichtigtes Postfach.

07 Beispiel

Beispielhaftes Szenario

Beispiel zur Veranschaulichung

Eingangsrechnungen eines Großhändlers in Ostbelgien

01Ausgangslage
Ein Großhändler aus dem Raum Sankt Vith erhält Rechnungen belgischer Lieferanten über Peppol, deutscher Lieferanten als XRechnung oder PDF und kleiner Handwerksbetriebe noch per E-Mail. Die Buchhaltung gleicht jede Rechnung von Hand mit Bestellung und Wareneingang ab.
02Was wir bauen würden
Ein Agent, der Rechnungen aus allen Kanälen einliest, mit Bestellung und Wareneingang im ERP abgleicht, Abweichungen begründet und einen Buchungsvorschlag erstellt.
03Wo Menschen entscheiden
Buchungen über einem vereinbarten Betrag und jede Änderung von Bankverbindungen gehen zur Freigabe an die Buchhaltung; Zahlungen löst nur das ERP aus.
04Was wir messen würden
Anteil der Rechnungen ohne manuellen Eingriff, Gründe für Ausnahmen und Zeit vom Eingang bis zur Buchung.

08 Branchenblick

In Ihrer Branche

  • Schadenfälle, Onboarding und Zahlungsausnahmen, bearbeitet von Agenten mit Transaktionslimits, Vier-Augen-Freigabe und Audit-Exporten in einem mit Ihrer Revision abgestimmten Format.

  • Fallvorbereitung, bei der der Agent zusammenträgt und entwirft und die Sachbearbeitung entscheidet, mit jedem Schritt dokumentiert für Prüfung und Widerspruchsverfahren.

  • Auftragsänderungen, Lieferantennachverfolgung und Serviceanfragen über ERP und E-Mail hinweg, mit Freigaben an den Stellen, an denen Geld oder Kapazität gebunden wird.

Belgien

Automatisierung zwischen belgischen Plattformen

Viele Abläufe in belgischen Organisationen laufen über externe Plattformen: E-Rechnungen über Peppol, Meldungen an föderale Portale, Post über die eBox, Lohnangaben über das Sozialsekretariat. Ein Agent, der diese Schritte vorbereitet, spart viel Handarbeit, darf aber nichts endgültig absenden, was eine Person verantworten muss.

Wir bauen eine Orchestrierung mit einem Prüfprotokoll und legen Freigabeschwellen, Sprachen und Eskalationswege je Prozess fest. Die Grundlage bilden die KI-Verordnung, das Recht auf menschliches Eingreifen nach der DSGVO und, bei wesentlichen und wichtigen Einrichtungen, das belgische NIS2-Gesetz.

Fragen zu KI-Agenten und Automatisierung

Wie entscheiden Sie zwischen einem Agenten und einem normalen Workflow?

Sind die Schritte bekannt und die Eingaben strukturiert, ist ein Workflow günstiger, schneller und leichter zu prüfen. Agenten lohnen sich, wo die Eingaben variieren, der Weg davon abhängt, was gefunden wird, und ein Mensch das Ergebnis prüfen kann. Die meisten Produktivsysteme kombinieren beides.

Was hindert einen Agenten daran, etwas zu tun, was er nicht soll?

Er kann nur über Werkzeuge handeln, jedes Werkzeug läuft unter einer eigenen, eng begrenzten Identität, und das Gateway setzt bei jedem Aufruf Limits durch. Folgenreiche Schreibaktionen halten für eine Freigabe an. Nicht vertrauenswürdige Inhalte können diese Regeln nicht ändern.

Wir setzen bereits RPA ein. Werfen wir das weg?

Nein. Bots auf Altmasken arbeiten weiter, wo es keine API gibt. Wir ergänzen Agenten für die Schritte, die Urteilsvermögen erfordern, finden mit Process Mining die fragilen Bots und ersetzen sie durch API-Integrationen, sobald die zugrunde liegenden Systeme es erlauben.

Wie messen Sie den Erfolg?

An Durchlaufzeit, Ausnahmequote, Nacharbeit und der Zeit, die Menschen mit Ausnahmen verbringen, gemessen an einem Ausgangswert vor dem Go-live. Die Automatisierungsquote allein verschleiert zu viel.

Können Interne Revision oder Aufsicht nachvollziehen, was passiert ist?

Ja. Jeder Durchlauf lässt sich anhand seines Protokolls wiederholen: Eingaben, abgerufener Kontext, Modellausgaben, Tool-Aufrufe und Freigaben. Die Exportformate stimmen wir vor dem Go-live mit Ihrer Revision ab.

Bringen Sie den Ablauf mit, der Ihr Team am meisten bindet

Wir zeigen, wo ein Agent hilft, wo ein klassischer Workflow genügt und wo eine Person entscheiden muss, bevor etwas gebaut wird. Auf Wunsch mit Ihrem Team in Eupen.