Zum Hauptinhalt springen
FromNine
Menü

KI & Daten

KI-Agenten und Automatisierung in den Grenzen, die Sie setzen

Wir automatisieren mehrstufige Arbeit mit Agenten und Workflows, die eng begrenzte Werkzeuge nutzen, vor folgenreichen Aktionen eine Freigabe einholen und einen Prüfpfad hinterlassen, den Ihre Revision nachvollziehen kann.

Für Shared-Service-Center, Fachbereiche und Behörden in Deutschland, die Routinearbeit automatisieren wollen, ohne Verantwortung aus der Hand zu geben.

KI-Agenten & Automatisierung: LeistungsschichtenVier hintereinander gestaffelte Schichten. Von oben nach unten: der Workflow, der den Zustand hält, die Agentenschritte darin, das Tool-Gateway mit seinen Berechtigungen und die Freigabestufe, bevor Aktionen Ihre Systeme erreichen.01Workflow und Zustand02Agentenschritte03Tool-Gateway und Berechtigungen04Erst Freigabe, dann Aktion
  1. 01Der passende Autonomiegrad je Schritt, vom festen Workflow bis zum beaufsichtigten Agenten
  2. 02Werkzeuge nach dem Least-Privilege-Prinzip hinter einem Gateway, mit Limits je Aktion
  3. 03Jeder Schritt, jeder Tool-Aufruf und jede Freigabe protokolliert, wiederholbar und exportierbar

01 Herausforderungen

Warum Automatisierungsvorhaben ins Stocken geraten

  1. 01

    Niemand kann sagen, was der Agent darf

    Er läuft unter einem weitreichenden Dienstkonto. Risikomanagement und IT-Sicherheit geben ihn nicht frei, und sie sollten auch nicht raten müssen.

  2. 02

    Die Automatisierungsquote sieht gut aus, die Ausnahmen stapeln sich

    Einfache Fälle laufen durch. Der Rest landet ohne Kontext in einem Sammelpostfach, und das Team, das ihn bearbeitet, hat jetzt mehr zu tun als vorher.

  3. 03

    Geht etwas schief, kann niemand rekonstruieren, warum

    Es ist nicht dokumentiert, welche Daten der Agent gesehen, welches Werkzeug er aufgerufen und wer den Schritt freigegeben hat. Die Interne Revision fragt nach, und es gibt keine Antwort.

  4. 04

    Die Bots fallen bei jeder geänderten Bildschirmmaske aus

    Screen-Scraping-Roboter tragen geschäftskritische Arbeit. Jedes Update einer Anwendung bedeutet ein Wochenende voller Reparaturen.

02 Leistungsumfang

Unsere Leistungen

  1. 01 Autonomiedesign je Schritt

    Für jeden Schritt wählen wir die einfachste Lösung, die funktioniert: einen deterministischen Workflow, einen einzelnen Modellaufruf, einen werkzeugnutzenden Agenten oder eine mehrstufige Orchestrierung. Manchmal lautet die ehrliche Antwort, dass ein Agent das falsche Werkzeug ist.

    Was wir tun

    • Prozessbegehung mit den Menschen, die die Arbeit erledigen
    • Autonomieentscheidung Schritt für Schritt, mit dem Risiko je Schritt
    • Zustandsautomat oder BPMN-Modell des Ablaufs
    • Kriterien, wann ein Schritt mehr oder weniger Autonomie erhält

    Was Sie erhalten

    • Autonomiekarte des Prozesses
    • Versioniertes Workflow-Modell
    • Dokumentierte Entscheidung für jeden Agentenschritt
  2. 02 Werkzeugberechtigungen und minimale Rechte

    Agenten rufen Werkzeuge auf, nie direkt Systeme. Ein Tool-Gateway setzt Berechtigungsumfänge, Allow-Lists und Transaktionslimits durch, und jedes Werkzeug läuft unter einer eigenen Service-Identität.

    Was wir tun

    • Werkzeugkatalog mit getrennten Lese- und Schreibwerkzeugen
    • Eng begrenzte Service-Identitäten je Werkzeug
    • Transaktions- und Ratenlimits je Aktionstyp
    • Isolierte Ausführung (Sandbox) für Code und Dateiverarbeitung

    Was Sie erhalten

    • Tool-Gateway mit Richtlinien als Konfiguration
    • Von der IT-Sicherheit freigegebene Berechtigungsmatrix
    • Testsuite für die Durchsetzung der Richtlinien
  3. 03 Human-in-the-Loop-Design

    Freigabeschwellen, konfidenzbasierte Weiterleitung und das Vier-Augen-Prinzip für folgenreiche Aktionen. Bei Entscheidungen über Personen bleibt ein Mensch eingebunden, im Einklang mit Art. 22 DSGVO und dem Recht auf menschliche Überprüfung.

    Was wir tun

    • Einordnung der Aktionen nach ihren Folgen
    • Freigabeschwellen und Eskalationsregeln
    • Prüfoberfläche mit dem Kontext, der für die Entscheidung nötig ist
    • Schutzmechanismen für Entscheidungen über Einzelpersonen

    Was Sie erhalten

    • Freigaberichtlinie je Aktionstyp
    • Prüf-Workflow in den Werkzeugen, die Ihre Teams bereits nutzen
    • Eskalationsplan mit benannten Teams
  4. 04 Nachvollziehbarkeit und Audit

    Eine vollständige Aufzeichnung von Eingaben, abgerufenem Kontext, Modellausgaben, Tool-Aufrufen und Freigaben, sodass sich jeder Durchlauf wiederholen und für die Interne Revision oder die Aufsicht exportieren lässt.

    Was wir tun

    • Konzept für das Ereignisprotokoll mit Aufbewahrungsregeln
    • Wiederholung von Durchläufen mit festen Eingaben
    • Mit der Internen Revision abgestimmte Exportformate
    • Dashboards zu Ausnahme- und Freigabequoten

    Was Sie erhalten

    • Speicher für den Audit-Trail
    • Werkzeuge für die Wiederholung
    • Betriebs-Dashboards
  5. 05 Fehlerbehandlung

    Auch Agenten machen Fehler. Wir gestalten den Fehlerfall sicher: idempotente Aktionen, Kompensation und Rollback, Timeouts, Eskalation an ein benanntes Team und eine Notabschaltung, die jemand auslösen darf.

    Was wir tun

    • Idempotenzschlüssel für jede schreibende Aktion
    • Kompensationsschritte für Änderungen über mehrere Systeme
    • Timeouts und Retry-Budgets
    • Notabschaltung je Agent und je Werkzeug

    Was Sie erhalten

    • Fehlermöglichkeitsanalyse
    • Runbook mit Verfahren zur Notabschaltung
    • Chaos-Tests für die kritischen Pfade
  6. 06 Agenten neben bestehender Automatisierung

    Process Mining zeigt den Ablauf, wie er tatsächlich läuft. Robotic Process Automation bleibt dort, wo es nur eine Altmaske gibt, und wechselt auf APIs, sobald eine verfügbar ist. Wir messen die Ausnahmequote, nicht nur die Automatisierungsquote.

    Was wir tun

    • Process Mining auf Ereignisprotokollen
    • Bestandsaufnahme vorhandener Bots und ihrer Fehlerhistorie
    • API-Alternativen für fragile Bildschirmautomatisierung
    • Ausnahmeanalyse nach Ursachen

    Was Sie erhalten

    • Analyse des Ist-Ablaufs
    • Migrationsplan von Masken zu APIs
    • Ausgangswert und Ziel für die Bearbeitungszeit von Ausnahmen

03 Architektur

Eine beispielhafte Referenzarchitektur

Der Orchestrator hält den Zustand der Arbeit. Agentenschritte liegen darin und erreichen Ihre Systeme nur über das Tool-Gateway, das bei jedem Aufruf Berechtigungsumfang und Limits prüft. Lesende Werkzeuge passieren, schreibende Werkzeuge halten bei folgenreichen Aktionen an einer Freigabestufe.

Alles hinterlässt einen Eintrag im Audit-Trail. Notabschaltung und Timeouts sitzen am Orchestrator, und Ausnahmen gehen mit dem vollständigen Kontext des Durchlaufs an ein benanntes Team.

Ebenen der Darstellung

Eingang
Ein neuer Fall, eine Nachricht oder ein Ereignis startet einen Durchlauf mit Korrelations-ID.
Orchestrierung
Workflow-Zustand, Agentenschritte, Kompensation und Notabschaltung.
Berechtigungsgrenze
Tool-Gateway, lesende Werkzeuge, Freigabestufe und schreibende Werkzeuge.
Systeme
CRM, ERP und Fallbearbeitung, nur über Werkzeuge erreichbar.
Nachvollziehbarkeit
Der Audit-Trail und das Team, das Eskalationen bearbeitet.
Beispiel zur Veranschaulichung
  1. Eingang

    • Auslöser: Fall, Nachricht, Ereignis
  2. Orchestrierung

    • Orchestrator und Zustand
    • Agentenschritt
    • Notabschaltung und Timeouts
    • Kompensation und Rollback
  3. Berechtigungsgrenze

    • Tool-Gateway
    • Lesende Werkzeuge
    • Freigabestufe
    • Schreibende Werkzeuge
  4. Systeme

    • CRM, ERP, Fallbearbeitung
  5. Nachvollziehbarkeit

    • Audit-Trail: jeder Schritt, jeder Aufruf, jede Freigabe, mit Wiederholung und Export
    • Benanntes Team für Ausnahmen
Agent innerhalb einer Berechtigungsgrenze

Beispielhafte Architektur, kein Kundensystem.

Diagramm als Text lesen

Der Hauptpfad führt von einem Auslöser über den Orchestrator und einen Agentenschritt zum Tool-Gateway, dann durch eine Freigabestufe, an der ein Mensch entscheidet, weiter zu einem schreibenden Werkzeug und schließlich zu den Fachsystemen.

Das Gateway erlaubt außerdem lesende Werkzeuge, die Fachsysteme direkt abfragen. Eine Notabschaltung steuert den Orchestrator, Kompensationsschritte können Aktionen des Agenten rückgängig machen, und der Orchestrator eskaliert an ein benanntes Team.

Freigaben und schreibende Aktionen werden in einem Audit-Trail erfasst, der Wiederholung und Export unterstützt. Gateway, lesende Werkzeuge, Freigabestufe und schreibende Werkzeuge bilden gemeinsam die Berechtigungsgrenze.

04 Abwägungen und Grenzen

Technische Abwägungen und Grenzen

  • Autonomie wird je Schritt verdient

    Wie wir vorgehen

    Schritte starten beaufsichtigt. Wir erweitern die Autonomie erst, wenn die Protokolle zeigen, dass sich der Schritt über eine aussagekräftige Zahl von Fällen innerhalb der vereinbarten Grenzen bewegt.

    Grenzen und Abhängigkeiten

    Manche Schritte sollten nie autonom laufen, egal was die Zahlen sagen. Das ist eine geschäftliche Entscheidung, und wir bitten Sie, sie ausdrücklich zu treffen.

  • Agenten sind nur so sicher wie ihre Werkzeuge

    Wie wir vorgehen

    Schreibende Werkzeuge sind eng gefasst und parametrisiert: „Gutschrift bis zu einem Limit erstellen“, niemals „ERP aufrufen“.

    Grenzen und Abhängigkeiten

    Wo ein System kein feingranulares Berechtigungsmodell hat, gleichen wir das im Gateway aus. Das bedeutet Mehraufwand, und manche Systeme lassen sich für Schreibzugriffe nicht ausreichend absichern.

    KI-Ausgaben können falsch sein. Deshalb halten folgenreiche Aktionen für einen Menschen an, und unsichere Fälle werden weitergeleitet statt erraten.

  • Prompt Injection ist ein betriebliches Risiko

    Wie wir vorgehen

    Inhalte aus E-Mails, Dokumenten und Webseiten gelten als nicht vertrauenswürdig. Sie können weder die Anweisungen des Agenten ändern noch seine Berechtigungen erweitern, und Red-Teaming-Tests prüfen genau das.

    Grenzen und Abhängigkeiten

    Keine Gegenmaßnahme beseitigt das Risiko vollständig. Das Design geht davon aus, dass ein Angriff eines Tages gelingt, und begrenzt, was er erreichen kann.

  • Ausnahmen sind Teil des Produkts

    Wie wir vorgehen

    Jede Ausnahme kommt mit dem Kontext des Durchlaufs, einer Begründung und einem Vorschlag für den nächsten Schritt in der Warteschlange eines zuständigen Teams an.

    Grenzen und Abhängigkeiten

    Ist niemand für die Ausnahmewarteschlange zuständig, verlagert Automatisierung die Arbeit nur, statt sie zu verringern. Ohne benannte Zuständigkeit gehen wir nicht live.

05 Zusammenarbeit

So arbeiten wir

Wir gehen vom Prozess aus, wie er gelebt wird, nicht wie er gezeichnet ist, und erarbeiten Autonomie Schritt für Schritt.

  1. 01

    Den echten Ablauf sehen

    Process Mining und Hospitationen zeigen Volumen, Varianten und wo Zeit verloren geht.

    ErgebnisAnalyse des Ist-Ablaufs

  2. 02

    Autonomie je Schritt festlegen

    Workflow, Modellaufruf oder Agent, für jeden Schritt mit schriftlich festgehaltenen Folgen einer falschen Aktion.

    ErgebnisAutonomiekarte und Berechtigungsmatrix

  3. 03

    Im Schattenbetrieb laufen

    Das System schlägt vor, Menschen handeln. Wir vergleichen seine Vorschläge mit ihren Entscheidungen an echten Fällen.

    ErgebnisBericht zum Schattenbetrieb

  4. 04

    Mit Freigaben live gehen

    Folgenreiche Aktionen warten auf eine Freigabe. Schwellenwerte werden anhand von Belegen überprüft, nicht nach Gefühl.

    ErgebnisFreigaberichtlinie und Dashboards

06 Menschliche Kontrolle

Wo Menschen die Kontrolle behalten

Agenten handeln innerhalb der Berechtigungen, die Sie festlegen, holen vor folgenreichen Aktionen eine Freigabe ein und protokollieren jeden Schritt.

  • Freigabe vor folgenreichen Aktionen

    Zahlungen, Entscheidungen über Einzelpersonen und Änderungen an Stammdaten warten auf einen Menschen, mit dem Kontext, der für eine schnelle Entscheidung nötig ist.

  • Vier Augen, wo es darauf ankommt

    Oberhalb vereinbarter Schwellen geben zwei Personen frei. Die Schwelle ist eine Einstellung, die Ihre risikoverantwortliche Stelle steuert, kein Code.

  • Eine Notabschaltung, die jemand auslösen darf

    Jeder Agent und jedes Werkzeug lässt sich von einer benannten Rolle ohne Deployment stoppen, und das Verfahren wird geübt.

  • Menschliche Prüfung bei Entscheidungen über Personen

    Betrifft ein Ergebnis eine Einzelperson, prüft es ein Mensch, und die betroffene Person kann diese Prüfung verlangen.

  • Eskalation an ein benanntes Team

    Unsichere oder fehlgeschlagene Durchläufe gehen an ein zuständiges Team, nie in ein unbeaufsichtigtes Postfach.

07 Beispiel

Beispielhaftes Szenario

Beispiel zur Veranschaulichung

Rechnungsklärung im Finanz-Shared-Service-Center

01Ausgangslage
Das Finanz-Shared-Service-Center eines Konzerns betreut Gesellschaften an mehreren deutschen Standorten. Rechnungen ohne passende Bestellung bleiben tagelang liegen, während Mitarbeitende per E-Mail im Einkauf nachfragen.
02Was wir bauen würden
Ein Agent sammelt Bestellung, Wareneingang und Vertragskonditionen aus SAP, schlägt eine Klärung samt Nachricht an den Einkauf vor und bereitet die Buchung über eng begrenzte Schnittstellen vor.
03Wo Menschen entscheiden
Buchungen über einer festgelegten Wertgrenze brauchen zwei Freigaben nach dem Vier-Augen-Prinzip. Änderungen an Bankverbindungen werden nie automatisiert.
04Was wir messen würden
Liegezeit offener Klärungsfälle, Anteil unverändert übernommener Vorschläge, Aufwand je Fall.

08 Branchenblick

In Ihrer Branche

  • Schadenfälle, Onboarding und Zahlungsausnahmen, bearbeitet von Agenten mit Transaktionslimits, Vier-Augen-Freigabe und Audit-Exporten in einem mit Ihrer Revision abgestimmten Format.

  • Fallvorbereitung, bei der der Agent zusammenträgt und entwirft und die Sachbearbeitung entscheidet, mit jedem Schritt dokumentiert für Prüfung und Widerspruchsverfahren.

  • Auftragsänderungen, Lieferantennachverfolgung und Serviceanfragen über ERP und E-Mail hinweg, mit Freigaben an den Stellen, an denen Geld oder Kapazität gebunden wird.

Deutschland

Automatisierung mit Mitbestimmung und Nachweis

Wer in Deutschland Abläufe mit KI-Agenten automatisiert, muss mehr klären als die Technik. Art. 22 DSGVO begrenzt ausschließlich automatisierte Entscheidungen über Personen, die KI-Verordnung verlangt menschliche Aufsicht je nach Risiko, und der Betriebs- oder Personalrat bestimmt mit, wenn ein System Arbeit bewertet oder steuert. In der Verwaltung braucht ein vollständig automatisiert erlassener Verwaltungsakt nach § 35a VwVfG eine ausdrückliche Rechtsgrundlage.

Freigabeschwellen, Eskalationswege und Protokollierung legen wir deshalb vorab fest und dokumentieren sie so, dass sie in Betriebsvereinbarung, Verarbeitungsverzeichnis und Revision bestehen.

Fragen zu KI-Agenten und Automatisierung

Wie entscheiden Sie zwischen einem Agenten und einem normalen Workflow?

Sind die Schritte bekannt und die Eingaben strukturiert, ist ein Workflow günstiger, schneller und leichter zu prüfen. Agenten lohnen sich, wo die Eingaben variieren, der Weg davon abhängt, was gefunden wird, und ein Mensch das Ergebnis prüfen kann. Die meisten Produktivsysteme kombinieren beides.

Was hindert einen Agenten daran, etwas zu tun, was er nicht soll?

Er kann nur über Werkzeuge handeln, jedes Werkzeug läuft unter einer eigenen, eng begrenzten Identität, und das Gateway setzt bei jedem Aufruf Limits durch. Folgenreiche Schreibaktionen halten für eine Freigabe an. Nicht vertrauenswürdige Inhalte können diese Regeln nicht ändern.

Wir setzen bereits RPA ein. Werfen wir das weg?

Nein. Bots auf Altmasken arbeiten weiter, wo es keine API gibt. Wir ergänzen Agenten für die Schritte, die Urteilsvermögen erfordern, finden mit Process Mining die fragilen Bots und ersetzen sie durch API-Integrationen, sobald die zugrunde liegenden Systeme es erlauben.

Wie messen Sie den Erfolg?

An Durchlaufzeit, Ausnahmequote, Nacharbeit und der Zeit, die Menschen mit Ausnahmen verbringen, gemessen an einem Ausgangswert vor dem Go-live. Die Automatisierungsquote allein verschleiert zu viel.

Können Interne Revision oder Aufsicht nachvollziehen, was passiert ist?

Ja. Jeder Durchlauf lässt sich anhand seines Protokolls wiederholen: Eingaben, abgerufener Kontext, Modellausgaben, Tool-Aufrufe und Freigaben. Die Exportformate stimmen wir vor dem Go-live mit Ihrer Revision ab.

Bringen Sie den Prozess mit, der Ihr Team am meisten bindet

Wir zeigen, wo ein Agent hilft, wo ein klassischer Workflow genügt und wo eine Person entscheiden muss, bevor etwas gebaut wird, und welche Punkte Sie mit Datenschutz und Betriebsrat klären sollten.