Analyse

Agentenschwärme brauchen eigene Budgets

Veröffentlicht: 5 MinutenAgentik

Kurzfassung: Wenn Beschäftigte mehrere KI-Agenten parallel einsetzen, vervielfachen sich nicht nur Rechenleistung und Tempo. Auch Berechtigungen, Kosten und Fehlerpfade werden parallel. Deshalb muss der Auftrag – nicht der einzelne Agent – zur Einheit von Budget, Zugriff und Verantwortung werden.

In der Moonshots-Folge 283 beschreibt ein Gesprächsteilnehmer, er betreibe 18 KI-Agenten als kleinen Schwarm. Sie hätten Zugriff auf mehrere Rechner sowie seine Abonnements. Die Aussage ist durch das öffentliche Transkript belegt, nicht aber durch eine unabhängige technische Prüfung. Das Transkript enthält zudem erkennbare Fehler bei Produktnamen.

Als Betriebsszenario ist der Fall trotzdem relevant. Ein einzelner Mitarbeiter kann mit Agenten plötzlich mehr parallele digitale Arbeit anstoßen, als ein klassisches Benutzerkonto erwarten lässt. Bestehende Zugriffs- und Kostenmodelle betrachten jedoch meist die Person oder die Anwendung. Der Schwarm fällt dazwischen.

Ein menschliches Konto kann viele maschinelle Akteure verbergen

Traditionelle Berechtigungssysteme gehen davon aus, dass eine angemeldete Person eine überschaubare Folge von Handlungen ausführt. Ein Agent kann dagegen in kurzer Zeit Dateien durchsuchen, Webdienste aufrufen, Programme starten und weitere Arbeitsschritte delegieren. Mehrere Agenten tun dies gleichzeitig.

Nutzen alle denselben Zugang, bleibt im Protokoll zwar das menschliche Konto sichtbar. Unklar ist aber, welcher Auftrag welche Handlung ausgelöst hat. Ein fehlerhafter Zugriff sieht genauso aus wie eine bewusste Aktion der Person. Auch Kosten lassen sich nachträglich schwer einem Geschäftsfall zuordnen.

Die Zahl der Agenten ist dabei nicht der wichtigste Risikofaktor. Entscheidend ist die Kombination aus Parallelität, Reichweite und Dauer. Zwei Agenten mit Schreibzugriff auf Kundendaten können kritischer sein als zwanzig isolierte Rechercheprozesse. Ein Agent mit unbegrenzter Laufzeit kann mehr Ressourcen verbrauchen als ein großer Schwarm mit engem Zeitlimit.

Deshalb genügt eine pauschale Obergrenze für Agenten nicht. Unternehmen brauchen Grenzen pro Auftrag.

Der Auftrag wird zur neuen Kontrollgrenze

Ein agentischer Auftrag sollte eine eigene Identität und einen definierten Lebenszyklus erhalten. Zu Beginn werden Ziel, zugelassene Daten, Werkzeuge, Kostenrahmen und Laufzeit festgelegt. Alle beteiligten Agenten erben nur diesen begrenzten Rahmen. Mit dem Ende des Auftrags verfallen ihre Zugriffe.

Das entspricht einem Grundgedanken der Zero-Trust-Architektur des US-amerikanischen NIST. Vertrauen entsteht dort nicht allein aus Netzwerkstandort oder Besitz eines Kontos. Authentifizierung und Autorisierung werden vor dem Zugriff auf eine konkrete Ressource geprüft. Geschützt werden Ressourcen und Arbeitsabläufe, nicht nur Netzsegmente.

Auf Agentenschwärme übertragen bedeutet das: Die Anmeldung der beschäftigten Person ist notwendig, aber nicht hinreichend. Zusätzlich muss der maschinelle Auftrag als eigener Zugriffskontext erkennbar sein. Ein Agent, der Angebote vorbereitet, benötigt vielleicht Produktdaten und Leserechte im CRM. Er braucht nicht automatisch Zugriff auf Personalakten, Zahlungsverkehr oder sämtliche Dateien der angemeldeten Person.

Diese Trennung verbessert nicht nur Sicherheit. Sie schafft auch eine betriebswirtschaftliche Einheit. Rechenkosten, API-Aufrufe und menschliche Prüfzeit können dem Auftrag zugeordnet werden. Erst dann lässt sich beurteilen, ob parallele Agenten tatsächlich einen produktiven Vorteil erzeugen.

Ein Budget braucht mehr als einen Eurobetrag

Bei agentischer Arbeit umfasst das Budget mindestens vier Dimensionen.

Kostenbudget: Wie viele Modell-, Such-, Speicher- und Werkzeugaufrufe darf der Auftrag auslösen? Eine finanzielle Obergrenze verhindert, dass Schleifen oder unnötige Parallelität unbemerkt weiterlaufen.

Zeitbudget: Wie lange darf der Auftrag aktiv bleiben, und wann verfallen ausstehende Teilschritte? Ein abgebrochener Chat darf keinen unsichtbaren Hintergrundprozess mit dauerhaften Rechten hinterlassen.

Berechtigungsbudget: Welche Daten und Systeme dürfen gelesen oder verändert werden? Schreibrechte sollten enger sein als Leserechte und möglichst erst für einen konkret geprüften Schritt gelten.

Fehlerbudget: Welche Abweichungen sind tolerierbar, bevor ein Mensch übernehmen muss? Bei einer internen Recherche können einzelne unbrauchbare Ansätze akzeptabel sein. Bei einer Zahlung oder Kundenfreigabe ist die zulässige Fehlerspanne deutlich kleiner.

Diese Budgets wirken gemeinsam. Ein Agent mit begrenzten Kosten, aber sehr breiten Rechten bleibt riskant. Ein streng isolierter Schwarm kann sicher sein und trotzdem unwirtschaftlich arbeiten. Gute Steuerung begrenzt nicht einfach Aktivität, sondern passt Ressourcen und Rechte an die Bedeutung des Ergebnisses an.

Parallelität verändert die Arbeit der Führung

Mit einem einzelnen Assistenten kann eine Führungskraft Aufgaben nacheinander prüfen. Bei einem Schwarm entstehen gleichzeitig Zwischenfragen, Konflikte und Ergebnisse. Die Engstelle verschiebt sich von der Erzeugung zur Priorisierung und Abnahme.

Wenn acht Agenten Varianten eines Angebots erstellen, müssen sie nicht alle dieselben Daten abrufen und dieselben Fehler produzieren. Sinnvoller ist eine bewusste Arbeitsteilung: Ein Prozess prüft Anforderungen, ein anderer kalkuliert, ein dritter sucht Widersprüche. Ein abschließender Schritt führt Ergebnisse zusammen und dokumentiert verworfene Varianten.

Damit entsteht eine neue Rolle. Der Auftraggeber verteilt nicht nur Aufgaben, sondern gestaltet eine temporäre Organisation aus maschinellen Arbeitseinheiten. Er muss entscheiden, welche Schritte unabhängig sein sollen, welche Daten geteilt werden dürfen und welcher Nachweis vor einer Handlung erforderlich ist.

Das NIST AI Risk Management Framework ordnet Risiken über Governance, Kontextabbildung, Messung und Behandlung. Für einen Agentenschwarm heißt das praktisch: Der Zweck wird vorab beschrieben, Wirkung und Fehler werden messbar gemacht, und auf Basis dieser Beobachtung werden Grenzen verändert. Ein allgemeines „KI ist freigegeben“ reicht dafür nicht.

Protokolle müssen Entscheidungen rekonstruieren

NIST SP 800-53 bündelt unter anderem Kontrollen zu Zugriff, Identitäten, Audit, Konfiguration, Vorfällen und Lieferketten. Für agentische Arbeit folgt daraus kein Zwang, jede interne Modellüberlegung zu speichern. Notwendig ist vielmehr eine nachvollziehbare Kette betrieblicher Entscheidungen.

Ein Auftrag sollte erkennen lassen:

Dabei dürfen Protokolle nicht selbst zum neuen Datenrisiko werden. Zugangsdaten, vollständige vertrauliche Inhalte und unnötige Modellverläufe gehören nicht in breit zugängliche Logs. Nachvollziehbarkeit verlangt ausgewählte Evidenz, nicht grenzenlose Speicherung.

Ein praktikabler Start

Unternehmen müssen nicht sofort eine komplexe Schwarmplattform einführen. Ein begrenzter Pilot kann mit einem Auftrag beginnen, der heute bereits mehrere Personen oder Systeme beansprucht. Geeignet sind etwa Angebotsprüfung, Recherche für eine Investitionsvorlage oder die Analyse einer klar abgegrenzten Softwareänderung.

Vor dem Start werden Kosten, Laufzeit, Datenzugriff und zulässige Handlungen festgelegt. Jeder maschinelle Schritt erhält nur die dafür benötigten Rechte. Ausgehende Kommunikation, Zahlungen, Löschungen und verbindliche Kundenentscheidungen bleiben zunächst menschlich freigegeben. Nach Abschluss werden Ergebnisqualität, Ressourcenverbrauch und Prüfaufwand mit dem bisherigen Verfahren verglichen.

Der Managementfehler wäre, Agentenschwärme wie zusätzliche Browserfenster zu behandeln. Sie sind eher eine kurzlebige digitale Organisation. Wer ihnen gemeinsame Konten und unbegrenzte Ressourcen gibt, verliert genau die Zuordnung, die Verantwortung ermöglicht. Wer dagegen den Auftrag zur Einheit von Identität, Budget und Nachweis macht, kann Parallelität nutzen, ohne Kontrolle mit Geschwindigkeit zu verwechseln.

← Zurück zum Blog