Svennis AI
10 Min. Lesezeit

Was sind KI-Agenten und wie arbeiten sie in Ihren Geschäftsprozessen?

KI-Agenten erledigen Aufgaben, indem sie Schritte selbst planen und Werkzeuge in Ihren Systemen aufrufen. Was dabei technisch passiert und wo Sie die Kontrolle behalten.

Abstrakte Darstellung einer Schleife aus verbundenen Knoten, die in mehrere Richtungen verzweigt

Was sind KI-Agenten?

Was sind KI-Agenten? Ein KI-Agent ist eine Anwendung, die eine Aufgabe erledigt, indem sie ihre Arbeitsschritte selbst plant und dafür Werkzeuge aufruft, die Dateien lesen, Befehle ausführen oder Code bearbeiten. So beschreibt Anthropic den Begriff in der Dokumentation zum Agent SDK. Der Kern liegt im Wort „selbst“: Nicht Sie legen jeden Schritt fest, sondern das Sprachmodell entscheidet, welcher Schritt als nächstes sinnvoll ist.

Damit unterscheidet sich ein Agent von einem Chatfenster, das nur Text zurückgibt. Ein Agent kann eine Anfrage lesen, einen Kundendatensatz nachschlagen, einen Antwortentwurf schreiben und das Ergebnis in ein System zurückspielen. Er arbeitet also nicht neben Ihren Prozessen, sondern in ihnen.

Für eine Geschäftsleitung ist deshalb weniger die Frage wichtig, wie „intelligent“ ein Agent ist. Entscheidend ist, worauf er zugreifen darf und wer seine Ergebnisse prüft. Drei Fragen strukturieren jede Entscheidung:

  • Werkzeuge: Welche Systeme und Daten darf der Agent lesen, welche darf er verändern?
  • Wissen: Nach welchen Regeln und Vorlagen soll er arbeiten?
  • Kontrolle: An welchen Stellen gibt ein Mensch frei, bevor etwas nach außen geht oder gebucht wird?

Die folgenden Abschnitte beantworten diese Fragen der Reihe nach, am Beispiel von Agenten auf Basis von Claude, die an bestehende Zoho- und Microsoft-Umgebungen angebunden werden.

Wie ein Agent arbeitet: die Schleife aus Planen und Handeln

Technisch beruht jeder Agent auf einer Schleife. Das Modell erhält ein Ziel, wählt ein Werkzeug, liest das Ergebnis und entscheidet dann, ob es einen weiteren Schritt braucht oder fertig ist. Anthropic stellt im Agent SDK genau diese Bausteine bereit: Werkzeuge, die Agentenschleife und ein Kontextmanagement, das festhält, was im bisherigen Verlauf wichtig war.

Ein einfaches Beispiel aus dem Kundenservice zeigt, wie das im Alltag aussieht:

  1. Der Agent liest eine eingehende Anfrage und erkennt, dass es um eine offene Rechnung geht.
  2. Er sucht den Kunden im CRM und prüft, ob es bereits ein offenes Ticket gibt.
  3. Er liest die letzten Einträge zu diesem Vorgang.
  4. Er formuliert einen Antwortentwurf und hängt ihn an das Ticket.
  5. Er übergibt an einen Mitarbeiter, der den Entwurf prüft und absendet.

Die Reihenfolge dieser Schritte hat niemand fest programmiert. Fehlt etwa ein Kundendatensatz, sucht der Agent anders weiter oder meldet die Lücke. Das ist der eigentliche Unterschied zu einer starren Regelkette.

Für größere Aufgaben kennt das SDK zusätzlich sogenannte Subagenten: spezialisierte Agenten, die für eine abgegrenzte Teilaufgabe gestartet werden. Ein Hauptagent kann so etwa die Recherche an einen Subagenten abgeben und selbst nur das Ergebnis zusammenführen. Für Sie bedeutet das: Ein Agent ist kein einzelner Befehl, sondern ein kleiner Ablauf, dessen Verlauf man nachvollziehen und begrenzen kann.

Agent, Chatassistent und klassische Automatisierung im Vergleich

Viele Unternehmen setzen bereits regelbasierte Automatisierung ein, etwa „wenn ein Formular eingeht, lege einen Datensatz an“. Andere nutzen einen Chatassistenten, in den Mitarbeitende Fragen tippen. Ein Agent liegt zwischen beiden: Er handelt in Systemen wie eine Automatisierung, entscheidet aber im Einzelfall wie ein Mensch, der den Vorgang liest.

KriteriumRegelbasierte AutomatisierungChatassistentKI-Agent
Wer legt den Ablauf fest?Sie, Schritt für SchrittDer Nutzer mit jeder FrageDas Modell, innerhalb Ihrer Vorgaben
Handelt in Ihren Systemen?Ja, nur wie vorgegebenIn der Regel nichtJa, über freigegebene Werkzeuge
Umgang mit AusnahmenBricht ab oder läuft falsch weiterHängt vom Nutzer abSucht alternative Schritte oder meldet
PrüfaufwandEinmalig beim AufbauBei jeder Antwort durch den NutzerBeim Aufbau und laufend an Freigabepunkten

Daraus folgt eine praktische Regel: Wo ein Ablauf immer gleich ist, bleibt eine klassische Automatisierung billiger und leichter zu prüfen. Ein Agent lohnt sich dort, wo Eingänge unterschiedlich aussehen, etwa freie Texte in E-Mails, und wo heute ein Mensch erst lesen und einordnen muss, bevor die eigentliche Arbeit beginnt. Häufig ist die beste Lösung eine Kombination: Der Agent ordnet ein, die feste Regel führt aus. Einen Überblick über solche Kombinationen finden Sie bei der KI-Automatisierung für den Mittelstand.

Werkzeuge anbinden: das Model Context Protocol

Ein Agent ist nur so nützlich wie die Werkzeuge, die er erreicht. Damit nicht für jedes System eine eigene Schnittstelle gebaut werden muss, gibt es das Model Context Protocol (MCP). Es ist ein quelloffener Standard, um KI-Anwendungen mit externen Systemen zu verbinden. Die Dokumentation vergleicht MCP mit einem USB-C-Anschluss: ein einheitlicher Stecker statt vieler Spezialkabel.

Über MCP können KI-Anwendungen wie Claude oder ChatGPT auf drei Arten von Ressourcen zugreifen:

  • Datenquellen, etwa lokale Dateien oder Datenbanken,
  • Werkzeuge, etwa Suchmaschinen oder Rechner,
  • Arbeitsabläufe, etwa spezialisierte Anweisungsvorlagen.

Wichtig für Ihre Risikobewertung ist ein Satz aus derselben Dokumentation: Über MCP können Agenten auf Nutzerdaten zugreifen und bei Bedarf im Namen des Nutzers handeln. Eine MCP-Verbindung ist also nicht nur ein Lesezugang, sondern kann auch Schreibrechte umfassen. Welche davon aktiv sind, entscheidet die Einrichtung, nicht das Modell.

MCP wird von KI-Assistenten wie Claude und ChatGPT sowie von Entwicklungswerkzeugen wie Visual Studio Code und Cursor unterstützt. Auch das Agent SDK kann externe Werkzeuge und Datenquellen über MCP einbinden. Für Sie hat das einen handfesten Vorteil: Eine einmal sauber eingerichtete Verbindung zu Ihrem CRM lässt sich von mehreren Anwendungen nutzen, und Sie binden sich weniger an einen einzelnen Anbieter.

Das Wissen, wie: Skills als Arbeitsanweisungen

MCP gibt einem Agenten Zugriff auf Werkzeuge. Wie er sie in Ihrem Unternehmen richtig einsetzt, lernt er über Skills. Anthropic beschreibt Skills als Ordner mit Anweisungen, Skripten und Ressourcen, die Claude bei Bedarf lädt, um spezialisierte Aufgaben besser zu erledigen. Die Hilfeseite fasst den Unterschied knapp zusammen: MCP-Verbindungen geben Claude Zugang zu Werkzeugen, Skills zeigen ihm, wie er diese Werkzeuge wirksam einsetzt.

Ein Skill kann zum Beispiel festhalten, wie Ihr Team Reklamationen einstuft, welche Formulierungen in Kundenantworten tabu sind oder in welchem Format ein Angebotsentwurf abgelegt wird. Einfache Skills entstehen ohne Programmierung als Anweisungen im Markdown-Format; für anspruchsvollere Aufgaben lassen sich ausführbare Skripte anhängen.

Warum das für die Qualität zählt

Skills arbeiten nach dem Prinzip der schrittweisen Offenlegung: Claude bestimmt, welche Skills für eine Aufgabe relevant sind, und lädt nur die Informationen, die er dafür braucht. Das verhindert, dass der Arbeitsspeicher des Modells mit irrelevanten Regeln überladen wird.

Was die Verwaltung betrifft

In den Tarifen Team und Enterprise können Organisationsinhaber Skills für alle Nutzer bereitstellen und festlegen, ob sie standardmäßig aktiv sind. Im Enterprise-Tarif lässt sich zudem eine Prüfung hochgeladener Skills und Plugins auf schädliche Inhalte einschalten. Skills setzen voraus, dass die Codeausführung aktiviert ist. Im Agent SDK werden Skills, Befehle und Speicher automatisch aus dem Projektordner .claude/ geladen.

MCP gibt dem Agenten Zugang zu Werkzeugen, ein Skill zeigt ihm, wie Ihr Team sie einsetzt
MCP VerbindungSkill
WozuZugang zu Werkzeugen und DatenAnleitung, wie Werkzeuge wirksam eingesetzt werden
Was es istOffener Standard zur Anbindung externer SystemeOrdner mit Anweisungen, Skripten und Ressourcen
UmfangDatenquellen, Werkzeuge, ArbeitsabläufeWird bei Bedarf für eine Aufgabe geladen
BeispielDatenbank, Suchmaschine, RechnerEinstufung von Reklamationen, Tabuformulierungen, Angebotsformat

Wo der Agent entscheidet und wo der Mensch die Kontrolle behält

Die Autonomie eines Agenten ist kein Alles-oder-nichts. Sie wird über Berechtigungen und Eingriffspunkte eingestellt. Das Agent SDK bringt dafür zwei Mechanismen mit: Berechtigungen, die festlegen, welche Werkzeuge der Agent nutzen darf, und sogenannte Hooks, also eigener Code, der an festgelegten Punkten im Ablauf des Agenten ausgeführt wird. Ein Hook kann etwa jeden Schreibvorgang protokollieren oder eine Aktion anhalten, bis jemand zustimmt.

In der Praxis bewährt sich eine Einteilung in drei Stufen:

  • Frei: Lesen, Suchen, Zusammenfassen, Entwürfe anlegen. Fehler bleiben intern und sind leicht zu korrigieren.
  • Mit Freigabe: alles, was nach außen geht oder Daten dauerhaft ändert, etwa eine Kundenantwort, eine Statusänderung oder ein Angebot.
  • Ausgeschlossen: Zahlungen, Löschungen, Änderungen an Rechten. Diese Werkzeuge erhält der Agent gar nicht erst.

Bei Svennis legen wir für jeden Agenten vor dem ersten Test schriftlich fest, welche Aktionen er ohne Rückfrage ausführen darf und welche eine Freigabe im Zielsystem brauchen. Probleme sehen wir am häufigsten dort, wo Schreibrechte großzügiger vergeben wurden, als die Aufgabe verlangt.

Der Grundsatz dahinter: Das Modell entscheidet über die Reihenfolge der Schritte, Sie entscheiden über den Rahmen. Wer diesen Rahmen eng beginnt und erst nach geprüften Ergebnissen erweitert, bekommt einen Agenten, dem das Team vertraut.

Ein Agent im Geschäftsprozess: ein Beispiel mit Zoho und Microsoft Teams

Wie das zusammenspielt, zeigt ein typischer Aufbau im Service. Mitarbeitende arbeiten in Microsoft Teams, die Tickets liegen in Zoho Desk, die Kundendaten in Zoho CRM. Der Agent sitzt dazwischen.

  1. Eingang: Ein Mitarbeiter meldet in Teams ein Problem in eigenen Worten.
  2. Einordnung: Der Agent liest die Meldung, fragt bei Unklarheiten nach und ordnet sie einer Kategorie zu. Die Regeln dafür stehen in einem Skill.
  3. Nachschlagen: Über eine Verbindung zum CRM prüft er, wer betroffen ist und ob es bereits einen offenen Vorgang gibt.
  4. Anlegen: Er legt das Ticket mit Kategorie und Zusammenfassung an. Diese Aktion ist freigegeben, weil sie intern bleibt.
  5. Übergabe: Das zuständige Team übernimmt. Antworten an Externe laufen weiter über Menschen.

Der Agent ersetzt hier weder das Ticketsystem noch das Team. Er übernimmt das Lesen, Einordnen und Vorbefüllen, also genau die Arbeit, die heute Zeit kostet, bevor die eigentliche Lösung beginnt. Die bestehenden Systeme bleiben die maßgebliche Datenquelle.

Dasselbe Muster lässt sich auf andere Abläufe übertragen: Mandatsanfragen in der Anwaltskanzlei vorsortieren oder Rückfragen zu Aufträgen in der Produktion mit den passenden Stammdaten versehen. Der Aufbau bleibt gleich, nur Werkzeuge und Skills ändern sich.

Wie Agenten technisch betrieben werden

Wenn Sie einen Agenten bauen lassen oder einkaufen, begegnen Ihnen verschiedene Betriebsformen. Anthropic unterscheidet in der Dokumentation mehrere Wege:

  • Agent SDK: eine Bibliothek für Python und TypeScript, die dieselbe Agentenschleife nutzt wie Claude Code, mit eingebauten Werkzeugen, Berechtigungen, Sitzungen und Hooks.
  • Client SDK: Entwickler schreiben die Werkzeugschleife selbst oder lassen sie von einer Beta-Funktion steuern. Das bietet mehr Kontrolle, verlangt aber mehr Eigenarbeit.
  • Managed Agents: eine gehostete Umgebung, die die Agentenschleife ausführt, wahlweise in einer von Anthropic verwalteten Cloud-Sandbox oder in einer selbst betriebenen Sandbox auf eigener Infrastruktur.
  • Kommandozeile: Für andere Programmiersprachen kann die Kommandozeilenanwendung als Unterprozess mit -p und --output-format json aufgerufen werden.

Für Ihre Entscheidung ist vor allem der Betriebsort relevant. Eine selbst betriebene Sandbox gibt Ihnen mehr Einfluss darauf, wo der Agent läuft; eine verwaltete Umgebung spart Betriebsaufwand.

Worauf Sie beim Einkauf achten sollten

Die Nutzung des Agent SDK unterliegt den gewerblichen Nutzungsbedingungen von Anthropic, auch wenn das Produkt an Endkunden weitergegeben wird. Ohne vorherige Genehmigung dürfen Drittanbieter keine Anmeldung über claude.ai anbieten. Zudem muss ein solches Produkt eine eigene Marke tragen und darf nicht wie Claude Code oder ein anderes Anthropic-Produkt auftreten. Ein Angebot, das diese Punkte verwischt, sollten Sie kritisch prüfen.

Regeln und Datenschutz: was Agenten nicht dürfen

Für Agenten gelten keine Sonderregeln, sondern dieselben Grenzen wie für jede Nutzung von Claude. Anthropic stellt klar, dass alle Agenten und agentischen Funktionen der Nutzungsrichtlinie entsprechen müssen, und nennt Beispiele. Agenten dürfen unter anderem nicht:

  • Online-Aktivitäten, Verhalten oder Bewegungen von Personen ohne Benachrichtigung oder Einwilligung überwachen,
  • personenbezogene Daten zu Profilen auf Basis geschützter Merkmale oder persönlicher Umstände zusammenführen,
  • Gesichtserkennung oder biometrische Identifizierung nutzen,
  • unautorisierte oder betrügerische Finanztransaktionen oder Zahlungen ausführen,
  • Personen ohne deren Einwilligung imitieren.

Anthropic betont, dass die Liste nicht abschließend ist und mit wachsenden Fähigkeiten ergänzt wird. Für Ihre Planung heißt das: Schon bei der Auswahl der Werkzeuge sollte feststehen, dass ein Agent keine dieser Handlungen technisch ausführen kann.

Auch die Datenschutzaufsicht befasst sich mit dem Thema. Nach einer Pressemitteilung des BfDI vom Dezember 2025 planen die G7-Datenschutzbehörden für 2026 Projekte zu datenschutzrechtlichen und -technischen Fragen im Kontext von KI-Agenten. Zuständig für Privatunternehmen sind in Deutschland meist die Landesbehörden. Welche Pflichten sich aus der europäischen KI-Verordnung ergeben können, fasst unsere Übersicht zum EU AI Act zusammen.

Nächste Schritte: vom Begriff zum ersten Agenten

Ein erster Agent muss weder groß noch riskant sein. Sinnvoll ist ein Ablauf, der heute viel Lesearbeit verursacht, klar abgegrenzt ist und dessen Ergebnis ein Mensch ohnehin noch prüft. So gehen Sie vor:

  1. Ablauf auswählen: Wählen Sie einen Vorgang mit vielen, unterschiedlich formulierten Eingängen, etwa Serviceanfragen oder interne Meldungen.
  2. Werkzeuge auflisten: Notieren Sie, welche Systeme der Agent lesen muss und welche er verändern soll. Alles, was nicht auf der Liste steht, bekommt er nicht.
  3. Regeln aufschreiben: Halten Sie Einordnungsregeln, Tonalität und Formate schriftlich fest. Diese Texte werden später zu Skills.
  4. Freigabepunkte festlegen: Entscheiden Sie für jede schreibende Aktion, ob sie frei, mit Freigabe oder ausgeschlossen ist.
  5. Rechtlich prüfen: Gleichen Sie den Ablauf mit der Nutzungsrichtlinie und Ihren Datenschutzpflichten ab und beziehen Sie Ihren Datenschutzbeauftragten früh ein.
  6. Klein starten und messen: Lassen Sie den Agenten zunächst nur Entwürfe erstellen und vergleichen Sie diese mit den Entscheidungen Ihres Teams, bevor Sie Rechte erweitern.

Wenn Sie zunächst einschätzen möchten, wie gut Ihre Daten und Systeme auf einen solchen Schritt vorbereitet sind, hilft der KI-Readiness-Check. Er zeigt, an welcher Stelle ein erster Agent den größten Nutzen bei überschaubarem Risiko bringt.

Quellen

  1. 1. Anthropic: Agent SDK overview
  2. 2. Model Context Protocol: What is the Model Context Protocol (MCP)?
  3. 3. Claude Help Center: What are skills?
  4. 4. Claude Help Center: Using Agents According to Our Usage Policy
  5. 5. BfDI: G7-Datenschutzbehörden setzen gemeinsames Engagement für den internationalen Datenschutz fort

Verwandte Beiträge