Agentische KI-Governance: Unternehmen stehen unter NIS2-Druck
NIS2 und agentische KI: Unternehmen tragen Verantwortung für autonome Systeme. Erfahren Sie, warum Governance-Frameworks versagen und wie Compliance-Architektur entsteht.
2026 ist agentische KI-Governance keine theoretische Übung mehr, sondern ein akutes Compliance-Thema. Unternehmen, die autonome Agenten einsetzen – Systeme, die mehrstufige Workflows ausführen, APIs aufrufen, Datenbanken abfragen und digitale Infrastruktur verändern –, sind, sofern sie unter die NIS2-Richtlinie fallen, bereits heute für die Absicherung dieser Agenten verantwortlich. Gleichzeitig erwähnen die drei meistzitierten KI-Governance-Rahmenwerke – NIST AI RMF, EU AI Act und ISO 42001 – laut einer Analyse von Chris Hughes (Resilient Cyber) agentische KI mit keinem Wort. Agentische KI-Governance 2026 braucht deshalb eine grundlegend andere Architektur als klassisches KI-Risikomanagement: Sie muss autonome Entscheidungsketten, die Interaktion zwischen Agenten und die Verhaltensüberwachung zur Laufzeit abdecken – und auffangen, dass die menschliche Kontrolle als Nadelöhr wegfällt, das bisher als Sicherheitspuffer diente.
TL;DR: Autonome KI-Agenten verbreiten sich schneller, als Governance-Rahmenwerke mithalten können, die für statische, skriptbasierte Automatisierung entworfen wurden. NIS2-Pflichten auf der einen und fehlende agentenspezifische Standards auf der anderen Seite erzeugen eine Compliance-Lücke, die Unternehmen 2026 einem erheblichen regulatorischen Risiko aussetzt.
Wichtigste Erkenntnisse
- Autonomie-Lücke: Skriptbasierte Automatisierung und agentische KI stellen unter dem EU-Rechtsrahmen grundlegend unterschiedliche Governance-Anforderungen.
- Haftungsrisiko: NIS2 verlangt die Sicherheit von Netz- und Informationssystemen; autonome Agenten, die ohne menschliches Eingreifen mit Maschinengeschwindigkeit handeln, schaffen neue Klassen von Sicherheitsvorfällen.
- Rahmenwerk-Lücke: Die drei meistzitierten KI-Governance-Rahmenwerke – NIST AI RMF, EU AI Act, ISO 42001 – erwähnen agentische KI nicht, wie Chris Hughes von Resilient Cyber festhält.
- Strategische Priorität: Unternehmen müssen Kontrollen für Agenten-Autonomie, Grenzen der Tool-Nutzung und Laufzeit-Monitoring aufbauen, bevor sie agentische Systeme skalieren.
- Regulatorische Einordnung: NIS2 und EU AI Act erfassen agentische Systeme über bestehende Definitionen von KI-Systemen sowie Netz- und Informationssystemen; für die Compliance müssen diese Pflichten jedoch auf agentenspezifische Architekturen übertragen werden.
Der Wandel von skriptbasierter zu agentischer Automatisierung
Unternehmensautomatisierung hat sich in mehreren Generationen entwickelt. Die erste Generation, skriptbasierte Automatisierung, arbeitete lineare Abfolgen fest definierter Anweisungen ab: Daten extrahieren, transformieren, laden. Menschen legten jeden Schritt fest, das System führte ihn exakt aus. Die zweite Generation brachte bedingte Logik, verzweigte Workflows und die Anbindung externer Dienste – blieb aber an von Menschen definierte Regeln und Leitplanken gebunden. Agentische KI ist die dritte Generation: autonome Systeme, die übergeordnete Ziele erhalten, sie in Teilaufgaben zerlegen, externe Tools und APIs aufrufen, Informationen über Sitzungen hinweg speichern und so lange iterieren, bis das Ziel erreicht ist – mit deutlich weniger menschlichem Eingreifen.
Dieser Wandel hat unmittelbare Folgen für die Governance. In skriptbasierten Umgebungen ist ein Fehler ein bekannter Fehlermodus innerhalb eines definierten Prozesses. In agentischen Umgebungen verstärken sich Fehler gegenseitig: Ein Agent kann ein Ziel falsch interpretieren, das falsche Tool aufrufen, einen nicht autorisierten API-Aufruf ausführen oder in einer endlosen Wiederholungsschleife hängen bleiben. Die menschliche Aufsicht, die solche Fehler in klassischer Automatisierung abfängt, hält mit Maschinengeschwindigkeit nicht Schritt – ein Problem, das die Analyse von Resilient Cyber als zentrale Risikoverschiebung durch agentische KI beschreibt.
Wo Governance-Rahmenwerke versagen
Die drei grundlegenden KI-Governance-Rahmenwerke – das NIST AI Risk Management Framework, der EU AI Act und ISO 42001 – haben eine kritische Gemeinsamkeit: Laut Chris Hughes von Resilient Cyber, der diese Lücke im Februar 2026 dokumentierte, erwähnt keines von ihnen agentische KI auch nur ein einziges Mal. Unternehmen, die ihre KI-Governance auf diese Rahmenwerke stützen, stehen damit ohne Leitlinien für genau die Risiken da, die autonome, mehrstufige Systeme mit sich bringen.
Das ist mehr als eine Frage der Begriffe. Das NIST AI RMF gliedert das Risikomanagement in vier Funktionen – Govern, Map, Measure, Manage – und wurde für Modelle geschrieben, die Vorhersagen und Empfehlungen liefern, nicht für Systeme, die selbstständig im Web recherchieren, Code ausführen und Nachrichten versenden. Der EU AI Act reguliert KI-Systeme nach Zweckbestimmung und Schadenspotenzial. Seine Definition eines KI-Systems in Artikel 3 Nr. 1 – ein maschinengestütztes System, das für einen in unterschiedlichem Grade autonomen Betrieb ausgelegt ist und nach seiner Betriebsaufnahme anpassungsfähig sein kann – erfasst agentische Systeme bereits, ohne spezifische Pflichten für ihre besonderen Betriebseigenschaften vorzusehen. ISO 42001 liefert einen Managementsystem-Standard für KI, enthält aber keine agentenspezifischen Kontrollen wie Autonomiegrenzen, Protokollierung von Tool-Aufrufen oder Verhaltensüberwachung zur Laufzeit.
Der OECD-Bericht „The Agentic AI Landscape and its Conceptual Foundations“ vom Februar 2026 ordnet die entstehenden Begriffsverständnisse von KI-Agenten und agentischen KI-Systemen und will damit zu mehr begrifflicher Klarheit für Forschung und evidenzbasierte Politik beitragen. Er klärt zentrale Konzepte und Merkmale und schafft eine gemeinsame analytische Grundlage – wertvoll für die Politikgestaltung, aber keine Anleitung, mit der Unternehmen konkrete Compliance-Pflichten erfüllen können.
NIS2 und DORA: Governance-Pflichten für autonome Systeme
Für Unternehmen in der EU legt die NIS2-Richtlinie Sicherheitsanforderungen an Netz- und Informationssysteme fest. NIS2 reguliert dabei Einrichtungen, nicht Technologien: Fällt ein Unternehmen in den Anwendungsbereich, gelten die Risikomanagementmaßnahmen nach Artikel 21 für alle seine Netz- und Informationssysteme – auch für autonome Agenten, die auf Netzwerke zugreifen, Daten verarbeiten und APIs aufrufen. In Deutschland ist das NIS2-Umsetzungsgesetz (NIS2UmsuCG) seit dem 6. Dezember 2025 in Kraft, ohne Übergangsfristen für diese Maßnahmen. Die Richtlinie verlangt, erhebliche Sicherheitsvorfälle gestuft zu melden – Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht spätestens einen Monat später –, und macht die Geschäftsleitung für die Sicherheit der Lieferkette verantwortlich. Das schließt jeden KI-Dienstleister ein, der in die Unternehmensinfrastruktur eingebunden ist.
Für Finanzunternehmen hat der Digital Operational Resilience Act (DORA), der seit dem 17. Januar 2025 gilt, als sektorspezifisches Recht Vorrang vor NIS2. DORA nennt KI nicht gesondert, doch seine Anforderungen an IKT-Risikomanagement, Änderungsmanagement, Resilienztests und Vorfallmeldung gelten für alle IKT-Systeme – KI-gesteuerte Prozesse eingeschlossen. Setzen Finanzdienstleister agentische Systeme für Kunden-Onboarding, Betrugserkennung oder Handel ein, müssen sie das Agentenverhalten auf diese Resilienzanforderungen abbilden – eine Zuordnung, die derzeit kein etablierter Standard liefert.
Unternehmen stehen vor einer Wahl: Sie können agentische KI als Erweiterung ihrer bestehenden IT-Governance behandeln – oder anerkennen, dass die Governance-Architektur für autonome Systeme neu aufgebaut werden muss. Der erste Weg birgt das Risiko regulatorischer Verstöße; der zweite erfordert Investitionen in Observability, Zugriffskontrolle und Verhaltensüberwachung – Werkzeuge, die es noch nicht von der Stange gibt.
Ein Beispielszenario: Der Beschaffungsagent
Ein Unternehmen setzt ein agentisches KI-System zur Automatisierung der Beschaffung ein. Der Agent nimmt Bedarfsanforderungen entgegen, wählt Lieferanten aus, verhandelt Preise, löst Bestellungen aus und verfolgt die Lieferung – alles autonom. Fällt das Unternehmen unter NIS2 und stört ein kompromittierter oder fehlerhaft arbeitender Agent kritische Bestellungen oder löst er Bestellungen außerhalb der Beschaffungsrichtlinie aus, kann das ein erheblicher Sicherheitsvorfall sein. Die 24-Stunden-Frist für die Frühwarnung lässt keine Zeit, die Entscheidungsketten des Agenten erst im Nachhinein zu rekonstruieren. Ob das Unternehmen seine Sorgfalt nachweisen kann, hängt von der Observability des Systems ab: von der Protokollierung jedes Tool-Aufrufs, jedes API-Aufrufs und jeder Delegation an untergeordnete Agenten. Ohne agentenspezifische Governance-Kontrollen kann das Unternehmen nicht systematisch belegen, was der Agent getan hat, warum und ob er sich innerhalb seiner Befugnisse bewegt hat.
Proaktives vs. reaktives Risikomanagement für agentische KI
Klassisches KI-Risikomanagement setzt auf Modellebene an und bewertet Leistung, Bias und Sicherheitseigenschaften eines bestimmten Modells. Agentische KI erfordert eine Risikobewertung auf Systemebene – die Architektur autonomer Entscheidungsketten, die Berechtigungen der Agenten, die Daten, auf die sie zugreifen, und die Überwachungsinfrastruktur, die Abweichungen vom erwarteten Verhalten erkennt.
Der reaktive Ansatz – Risiken erst nach einem Vorfall erkennen und beheben – scheitert bei agentischen Systemen, weil die Zeit bis zur Entdeckung die Zeit bis zur Wirkung um Größenordnungen übersteigt. Ein Agent, der nicht autorisierte API-Aufrufe ausführt, hat die Aktion abgeschlossen, bevor ein Mensch eingreifen kann; der Verstoß fällt Stunden oder Tage später auf – wenn überhaupt. Proaktives Risikomanagement für agentische KI verlangt Governance von Anfang an: explizite Berechtigungsgrenzen, Protokollierung der Tool-Nutzung, Governance für das Agentengedächtnis und Verhaltensüberwachung zur Laufzeit – Kontrollen, die in die Systemarchitektur eingebaut sein müssen, statt nachträglich aufgesetzt zu werden.
Die CSIS-Analyse zu Definitionen agentischer KI zeigt, wie begriffliche Unklarheit zum Beschaffungsrisiko wird: Verlangen Ausschreibungen „agentische Fähigkeiten“ ohne operative Spezifikation, können Anbieter die Anforderung formal erfüllen und dabei sehr unterschiedliche Systeme liefern. Die Einführung wartet derweil nicht auf Klarheit: CSIS verweist auf eine Umfrage, nach der 35 Prozent der befragten Organisationen in 116 Ländern bereits begonnen haben, agentische KI-Systeme einzusetzen. Für Organisationen, die Agenten ohne passende Governance betreiben, besteht das Risiko nicht nur in Regelverstößen, sondern in operativer Unberechenbarkeit im Maschinentempo.
Ampelbewertung: Kontrollen für agentische KI
- 🔴 Kritisch: Autonomiegrenzen ohne technische Durchsetzung; Lücken in der Protokollierung von Tool-Aufrufen; keine Verhaltensüberwachung zur Laufzeit; unbegrenzte Speicherung von Agentengedächtnis über Sitzungen hinweg.
- 🟡 Hoch: Bedingte Leitplanken ohne Überwachung; nur teilweise Observability; Interaktion zwischen Agenten ohne Zugriffskontrolle; unzureichende Dokumentation der Entscheidungsketten.
- 🟢 Akzeptabel: Klar definierte Berechtigungsmatrizen; lückenlose Protokollierung der Tool-Nutzung; etablierte Verhaltensüberwachung; dokumentierte Eskalationsverfahren für Agentenfehler.
Agentenarchitekturen und Orchestrierungsmodelle
Agentische KI-Systeme unterscheiden sich stark in ihrer architektonischen Komplexität. Die einfachste Form ist ein einzelner LLM-basierter Agent, der Ziele selbstständig zerlegt, externe APIs aufruft und Ergebnisse meldet. Multi-Agenten-Systeme koordinieren mehrere spezialisierte Agenten, die jeweils für einen Teilbereich zuständig sind; ein Orchestrator verteilt die Aufgaben und löst Konflikte. Diese Architekturen verschärfen die Governance-Fragen: Welcher Agent ist für welche Entscheidung verantwortlich? Wie wird die Kommunikation zwischen Agenten protokolliert und auditiert? Was passiert, wenn ein untergeordneter Agent außerhalb seines Kompetenzbereichs handelt?
Die OECD regt an, politikrelevante Typologien anhand von Merkmalen wie Autonomiegrad, Anpassungsfähigkeit, Einsatzbereich und Systemwirkung zu entwickeln. Der Europäische Datenschutzbeauftragte (EDSB) reserviert den Begriff „agentische KI“ für einen Orchestrator, der mehrere Agenten koordiniert, ihre Kommunikation steuert und Aufgaben verteilt – eine engere Definition als im allgemeinen Sprachgebrauch der Branche. Der Agentic-AI-Landscape-Report der Europäischen Kommission beschreibt agentische KI als Multi-Agenten-System, in dem jeder Agent eine bestimmte Teilaufgabe übernimmt und die Arbeit durch KI-Orchestrierung koordiniert wird. Diese Unterschiede sind nicht akademisch: Ein System, das nach einer Definition als agentisch gilt, nach einer anderen aber nicht, kann in Leitlinien, Ausschreibungen und internen Governance-Vorgaben sehr unterschiedlich behandelt werden.
Auch die Architekturwahl selbst hat Governance-Folgen. Eine zentrale Orchestrierung mit einem einzigen Kontrollpunkt vereinfacht die Dokumentation von Verantwortlichkeiten; dezentrale Multi-Agenten-Architekturen mit Peer-to-Peer-Interaktion brauchen eine lückenlose Protokollierung der Interaktionen, um Verantwortungsketten nachzuweisen. Unternehmen sollten diese Architekturentscheidungen und ihre Governance-Folgen als Teil ihrer Compliance-Dokumentation festhalten.
KI-Entscheidungen: Verantwortlichkeit und Nachvollziehbarkeit sicherstellen
Verantwortlichkeit für autonome KI-Entscheidungen setzt eine Dokumentationskette voraus, die jede wesentliche Aktion auf ein von Menschen autorisiertes Ziel, eine Designentscheidung und einen Betriebsparameter zurückführt. Diese Kette muss für externe Prüfer einschließlich der Aufsichtsbehörden nachvollziehbar sein – im Rahmen der Transparenzpflichten des EU AI Act ebenso wie der Sicherheitsanforderungen von NIS2.
Die praktische Hürde: Aktuelle LLM-basierte Agenten erzeugen keine deterministischen, reproduzierbaren Entscheidungsprotokolle. Jede Interaktion hängt vom Gesprächsverlauf, von Tool-Ausgaben und externem Kontext ab – eine Abfolge, die sich nicht allein aus den Modellgewichten rekonstruieren lässt. Unternehmens-Governance muss daher ergänzende Dokumentation vorschreiben: Designspezifikationen der Agenten, Inventare der genutzten Tools, Berechtigungsmatrizen, Konfigurationen des Laufzeit-Monitorings und Verfahren für die Vorfallbehandlung.
In regulierten Bereichen – Finanzdienstleistungen, Gesundheitswesen, kritische Infrastruktur – steigt der Dokumentationsaufwand weiter. Die NIS2-Fristen von 24 Stunden für die Frühwarnung und 72 Stunden für die Meldung bedeuten, dass Dokumentation und Monitoring vorab bereitstehen müssen, damit eine schnelle forensische Analyse möglich ist. Ohne diese Vorbereitung lässt sich schon die Meldepflicht selbst kaum erfüllen.
Ein Beispielszenario: Die unentdeckte Richtlinienverletzung
Ein agentisches KI-System bearbeitet bei einer Bank autonom Anträge auf Verbraucherkredite. Der Agent fragt externe Auskunfteien ab, greift auf interne Risikodatenbanken zu und ruft über APIs Verifizierungsdienste von Drittanbietern auf. Ein Konfigurationsfehler führt dazu, dass der Agent eine niedrigere Risikogewichtung ansetzt, als die regulatorischen Vorgaben verlangen. Drei Wochen lang bearbeitet er Anträge mit dieser falschen Gewichtung und erzeugt Kreditentscheidungen, die von den Vorgaben abweichen. Entdeckt wird der Fehler bei einer internen Revision, nicht durch automatisiertes Monitoring. Da die Bank ein Finanzunternehmen ist, richten sich Einstufung und Meldung des Vorfalls nach DORA statt nach NIS2 – und weil die Kreditwürdigkeitsprüfung natürlicher Personen nach Anhang III des EU AI Act ein Hochrisiko-Anwendungsfall ist, ist das System zudem ein Hochrisiko-KI-System, für das die Hochrisiko-Pflichten ab dem 2. Dezember 2027 greifen. Ohne agentenspezifische Governance-Kontrollen kann die Bank weder nachweisen, wann der Konfigurationsfehler entstand, noch warum das Laufzeit-Monitoring ihn nicht erkannt hat, noch welche Korrekturmaßnahmen innerhalb der vorgeschriebenen Fristen umgesetzt wurden. Das Szenario ist fiktiv, setzt aber keinen exotischen Fehler voraus: Ein einziger falsch gesetzter Schwellenwert und lückenhaftes Laufzeit-Monitoring genügen.
Compliance-Audit-Trails für autonome Systeme
Audit-Trails für agentische KI müssen über klassische System-Logs hinausgehen. Sie müssen die gesamte Entscheidungskette erfassen: das von Menschen autorisierte Ziel, die Zerlegung in Teilaufgaben durch den Agenten, jeden Tool-Aufruf mit seinen Parametern, abgerufene externe Daten, Zwischenergebnisse und die letztlich ausgeführten Aktionen. Diesen Detailgrad liefern heutige agentische Implementierungen nicht von selbst – er muss gezielt in das System eingeplant werden.
Der EU AI Act verlangt für Hochrisiko-KI-Systeme – bei eigenständigen Systemen nach Anhang III ab dem 2. Dezember 2027 – Transparenz und Dokumentation, darunter die Zweckbestimmung, Überwachungsverfahren und Mechanismen der menschlichen Aufsicht. Bei agentischen Systemen erstrecken sich diese Anforderungen auf die Architektur der Autonomie: Welche Entscheidungen trifft das System selbstständig, welche erfordern eine menschliche Bestätigung, und wie wird bei mehrdeutigen oder riskanten Ergebnissen eskaliert? Konkrete Leitlinien für agentische Systeme enthalten die Transparenzpflichten derzeit nicht, die allgemeinen Grundsätze gelten aber: Unternehmen müssen nachweisen, dass Dritte ihre agentischen Systeme verstehen und bewerten können.
NIS2 schafft über die Meldepflicht eine implizite Pflicht zum Audit-Trail: Unternehmen müssen die Umstände jedes gemeldeten Vorfalls rekonstruieren können. Diese Fähigkeit muss getestet und dokumentiert sein; es reicht nicht, sie vorauszusetzen. Die Lücke zwischen der technischen Möglichkeit, Agentenaktionen zu protokollieren, und der Governance-Anforderung, prüffähige Audit-Trails vorzuhalten, ist ein konkretes Compliance-Risiko – eine Lücke, die Unternehmen proaktiv schließen müssen.
Einsatzszenarien in kritischen Infrastrukturen
Die Sektoren der kritischen Infrastruktur – Energie, Verkehr, Wasser, Gesundheit und digitale Infrastruktur – sind die Einsatzumgebungen mit dem höchsten Risiko für agentische KI. Automatisierte Störungsreaktion im Stromnetzbetrieb, autonomes Verkehrsmanagement im Schienenverkehr und vorausschauende Wartungsplanung im Gesundheitswesen: Überall treffen agentische Systeme Entscheidungen mit unmittelbaren Folgen in der physischen Welt. Die Governance-Anforderungen liegen hier höher als bei Back-Office-Automatisierung, weil der Schaden bei autonomen Fehlern sofort und physisch eintritt.
NIS2 enthält keine KI-spezifischen Vorschriften. Ihre Anforderungen an Vorfallmeldung, Lieferkettensicherheit und Aufrechterhaltung des Betriebs erzeugen jedoch praktischen Druck, Governance-Architekturen aufzubauen, die kontinuierliche Compliance belegen können.
Für Betreiber kritischer Infrastrukturen ist die Governance-Lücke rund um agentische KI deshalb nicht abstrakt. Versagt ein agentisches System im Netzbetrieb – etwa ein Agent, der als Reaktion auf eine erkannte Anomalie selbstständig Netzverbindungen umschaltet –, hängen die regulatorischen Folgen davon ab, ob das Unternehmen angemessene Governance-Kontrollen nachweisen kann. Fehlende Rahmenwerke heben die Pflicht nicht auf; sie erhöhen die Beweislast.
Zukunftsfähige Governance-Architektur aufbauen
Fallen Agenten in eine Hochrisiko-Kategorie, greifen die Hochrisiko-Pflichten des EU AI Act für eigenständige Systeme nach Anhang III ab dem 2. Dezember 2027 und für KI in regulierten Produkten ab dem 2. August 2028. Diese Termine hat der im Juli 2026 in Kraft getretene Digital-Omnibus zur KI festgelegt, der die ursprünglichen Fristen vom August 2026 bzw. August 2027 verschoben hat. Betroffene Unternehmen werden feststellen, dass bestehende Governance-Rahmenwerke die Betriebseigenschaften agentischer Systeme nicht abbilden. Die Governance-Architektur muss mit der Technologie Schritt halten – die Lücke dazwischen ist ein Compliance-Risiko; Unternehmen müssen sie durch vorausschauende Investitionen schließen.
Eine Governance-Architektur für agentische KI braucht vier Grundelemente: erstens eine klare Zuordnung der Verantwortung zwischen dem Anbieter des KI-Agenten und dem Betreiber – in dem Bewusstsein, dass es sich um getrennte Rechtsträger handeln kann; zweitens eine dokumentierte Architektur, die Autonomiegrenzen, Tool-Berechtigungen und Eskalationsverfahren festlegt; drittens eine Verhaltensüberwachung zur Laufzeit, die Abweichungen vom erwarteten Agentenverhalten erkennt; und viertens Verfahren zur Vorfallbehandlung, die auf das hohe Tempo autonomer Aktionen ausgelegt sind. Diese Elemente müssen stehen, bevor agentische Systeme skaliert werden – nicht danach.
Die OECD hält fest, dass ein besseres Verständnis von Anwendungsfällen und technischen Architekturen helfen kann zu erkennen, wo Schutzmaßnahmen und Standards am dringendsten gebraucht werden. Für Unternehmen heißt das: geplante agentische Systeme vor dem Einsatz architektonisch auf die Pflichten aus NIS2 und EU AI Act hin prüfen, statt Governance als nachträgliche Compliance-Übung zu behandeln.
Wie Compliance von der Checkbox-Übung zum strategischen Risikomanagement wird, zeigt EU-Compliance als Wettbewerbsvorteil: GDPR, KI-Verordnung und NIS2. Für die technische Umsetzung – insbesondere NIS2-konformes Logging und Perimeterschutz – lohnt sich ein Blick in diesen technischen Leitfaden zu KI-Bot-Sicherheit.
Fazit
Agentische KI-Governance verlangt 2026 von Unternehmen, einen grundlegenden Wandel anzuerkennen: Der Übergang von skriptbasierter zu autonomer Automatisierung verändert das Compliance-Risikoprofil auf eine Weise, die bestehende Governance-Rahmenwerke nicht abdecken. NIS2-Pflichten erfassen auch autonome Agenten, DORA verlangt Resilienztests für agentengesteuerte Prozesse in Finanzunternehmen, und bei Hochrisiko-Einsätzen erstrecken sich die Transparenz- und Dokumentationspflichten des EU AI Act auch auf agentische Systeme. Das Fehlen spezifischer Governance-Rahmenwerke für agentische KI erhöht die Beweislast, hebt die Pflichten aber nicht auf. Unternehmen sollten die Governance-Architektur für autonome Systeme jetzt aufbauen – mit klarer Verantwortungszuordnung, Berechtigungsgrenzen, Verhaltensüberwachung und Verfahren zur Vorfallbehandlung –, bevor sie agentische Systeme über Pilotumgebungen hinaus skalieren. KI-Agenten-Orchestrierung braucht dieselbe Governance-Disziplin, die Unternehmen bei kritischer Infrastruktur anwenden. Ein praktischer erster Schritt: alle eingesetzten Agenten mit ihren Tool-Berechtigungen inventarisieren und mit der Ampelbewertung weiter oben abgleichen.
Klingt das nach Ihrem Use Case? Sprechen wir.
Schicken Sie uns Ihre E-Mail. Optional: Was beschäftigt Sie gerade?
Häufige Fragen
Agentische KI-Governance umfasst die Richtlinien, Kontrollen und Architekturen, mit denen Unternehmen autonome KI-Systeme steuern – Systeme, die mehrstufige Workflows ausführen, APIs aufrufen, Datenbanken abfragen und digitale Infrastruktur mit minimalem menschlichem Eingreifen verändern. Sie geht über klassisches KI-Risikomanagement auf Modellebene hinaus: Sie muss autonome Entscheidungsketten, die Interaktion zwischen Agenten, Tool-Berechtigungen und die Verhaltensüberwachung zur Laufzeit abdecken. Für Unternehmen im Anwendungsbereich von NIS2 gehören diese Agenten zu den Netz- und Informationssystemen, die sie absichern müssen. Laut Chris Hughes von Resilient Cyber erwähnen die drei meistzitierten KI-Governance-Rahmenwerke – NIST AI RMF, EU AI Act und ISO 42001 – agentische KI jedoch nicht. Unternehmen müssen bestehende Pflichten deshalb selbst in agentenspezifische Kontrollen übersetzen.
Unternehmensautomatisierung hat sich in drei Generationen entwickelt. Skriptbasierte Automatisierung arbeitete lineare Abfolgen fest definierter Anweisungen ab. Die zweite Generation ergänzte bedingte Logik, verzweigte Workflows und die Anbindung externer Dienste, blieb aber an von Menschen definierte Regeln gebunden. Agentische KI ist die dritte Generation: autonome Systeme, die übergeordnete Ziele erhalten, sie in Teilaufgaben zerlegen, externe Tools und APIs aufrufen, Informationen über Sitzungen hinweg speichern und iterieren, bis das Ziel erreicht ist. Das verändert das Fehlerprofil. Im Skript ist ein Fehler ein bekannter Fehlermodus innerhalb eines definierten Prozesses; bei Agenten verstärken sich Fehler – ein Agent kann ein Ziel falsch interpretieren, das falsche Tool aufrufen, einen nicht autorisierten API-Aufruf ausführen oder in einer Endlosschleife hängen bleiben – und das schneller, als die menschliche Aufsicht reagieren kann.
Laut Chris Hughes von Resilient Cyber erwähnt keines der drei meistzitierten KI-Governance-Rahmenwerke agentische KI. Das NIST AI Risk Management Framework gliedert das Risikomanagement in vier Funktionen – Govern, Map, Measure, Manage – und wurde für Modelle geschrieben, die Vorhersagen und Empfehlungen liefern, nicht für Systeme, die selbstständig im Web recherchieren, Code ausführen und Nachrichten versenden. Die Definition eines KI-Systems in Artikel 3 Nr. 1 des EU AI Act erfasst agentische Systeme zwar bereits, sieht aber keine Pflichten vor, die auf ihre besonderen Betriebseigenschaften zugeschnitten sind. ISO 42001 liefert einen Managementsystem-Standard für KI, jedoch ohne agentenspezifische Kontrollen wie Autonomiegrenzen, Protokollierung von Tool-Aufrufen oder Verhaltensüberwachung zur Laufzeit.
NIS2 reguliert Einrichtungen, nicht Technologien. Fällt ein Unternehmen in den Anwendungsbereich, gelten die Risikomanagementmaßnahmen nach Artikel 21 für alle seine Netz- und Informationssysteme – auch für autonome Agenten, die auf Netzwerke zugreifen, Daten verarbeiten und APIs aufrufen. In Deutschland ist das NIS2-Umsetzungsgesetz (NIS2UmsuCG) seit dem 6. Dezember 2025 in Kraft. Erhebliche Sicherheitsvorfälle sind gestuft zu melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht spätestens einen Monat später. Die Geschäftsleitung verantwortet die Sicherheit der Lieferkette, einschließlich eingebundener KI-Dienstleister. Weil die 24-Stunden-Frist für die Frühwarnung keine Zeit lässt, Entscheidungsketten von Agenten erst nachträglich zu rekonstruieren, entscheidet die Protokollierung jedes Tool-Aufrufs, jedes API-Aufrufs und jeder Delegation an untergeordnete Agenten darüber, ob ein Unternehmen seine Sorgfalt nachweisen kann. Für Finanzunternehmen hat DORA als spezielleres Recht Vorrang.
Klassisches KI-Risikomanagement setzt auf Modellebene an und bewertet Leistung, Bias und Sicherheitseigenschaften eines bestimmten Modells. Agentische KI erfordert eine Risikobewertung auf Systemebene – die Architektur autonomer Entscheidungsketten, die Berechtigungen der Agenten, die Daten, auf die sie zugreifen, und die Überwachungsinfrastruktur, die Abweichungen vom erwarteten Verhalten erkennt. Der reaktive Ansatz scheitert, weil die Zeit bis zur Entdeckung die Zeit bis zur Wirkung um Größenordnungen übersteigt. Ein Agent, der nicht autorisierte API-Aufrufe ausführt, hat die Aktion abgeschlossen, bevor ein Mensch eingreifen kann; der Verstoß fällt Stunden oder Tage später auf – wenn überhaupt. Proaktives Risikomanagement verlangt Governance von Anfang an: explizite Berechtigungsgrenzen, Protokollierung der Tool-Nutzung, Governance für das Agentengedächtnis und Verhaltensüberwachung zur Laufzeit – eingebaut in die Systemarchitektur, nicht nachträglich aufgesetzt.
Verwandte Artikel
EU AI Act Checkliste für Unternehmen
Compliance-Fristen, Risikoklassen, Pflichten nach Art. 4 und 50 — auf einer Seite. PDF, kein Login.