Blog · KI

Wie autonom Sie KI-Agenten im Kundenkontakt sein lassen

Seit Sommer 2026 können KI-Agenten in Ihrem Namen navigieren und handeln, ohne bei jedem Schritt eine Freigabe einzuholen — ein echter Wandel, nicht nur Marketing. Der Geschwindigkeitsgewinn kommt mit einem dokumentierten Risiko: Prompt Injection, also versteckte Anweisungen in externem Content, die den Agenten kapern können. Ein einfacher Rahmen, „Agents Rule of Two”, hilft jedem Unternehmen zu entscheiden, wie viel Autonomie es einem Agenten im Kundenkontakt tatsächlich gibt.

9Minuten Lesezeit
2026-09-09Veröffentlicht
KIKategorie
Unternehmer prüft ein Dashboard mit automatisierten Kundengesprächen
KI
01

Warum diese Frage gerade jetzt dringlich geworden ist

Die Diskussion über autonome KI-Agenten in der Kundenbeziehung änderte sich abrupt am 26. August 2026, als Anthropic Claude in Chrome — einen Agenten, der den Browser steuert — allgemein verfügbar machte, und die eigentliche Veränderung war dabei nicht die Extension selbst, sondern die Tatsache, dass der Agent Aktionen ausführen kann, ohne bei jedem einzelnen Klick um Zustimmung zu bitten. Bis dahin erforderte jeder Schritt in einem automatisierten Navigationsablauf eine ausdrückliche Bestätigung durch einen Menschen; von nun an kann der Agent mehrere Schritte selbstständig aneinanderreihen, was echte Geschwindigkeit bedeutet, aber auch ein deutlich größeres Risikofenster für einen unkontrollierten Fehler.

Für ein Unternehmen, das einen KI-Agenten im Kundenkontakt in Erwägung zieht — auf der Website, im Support, bei der Bestellabwicklung —, verändert das die Grundfrage. Es geht nicht mehr um „kann die KI das”, denn die Antwort ist fast immer ja, sondern um „wie viel Handlungsfreiheit gebe ich, ohne Human-in-the-Loop-Aufsicht, einem System, das direkt mit meinen echten Kunden spricht”. Das ist eine Konfigurationsfrage, keine abstrakt-technische.

02

Der Unterschied zwischen einem Agenten, der „antwortet”, und einem, der „handelt”

Ein klassischer Support-Chatbot antwortet mit Text — er erklärt eine Rückgaberichtlinie, nennt Öffnungszeiten, schlägt ein Produkt vor. Ein moderner Agent kann einen Schritt weiter gehen: Er öffnet tatsächlich die Rückgabeseite, füllt das Formular aus, sendet eine Bestätigungs-E-Mail oder gibt sogar eine Bestellung bei einem Lieferanten auf, ohne dass ein Mensch einen Zwischenknopf drückt. Der Unterschied wirkt von außen klein, bedeutet aber im Hintergrund echten Systemzugriff, nicht nur eine Wissensdatenbank, aus der Textantworten gezogen werden.

Für einen Onlineshop könnte ein Agent, der „handelt”, eigenständig eine Retoure bearbeiten, den Lagerbestand anhand einer per E-Mail eingegangenen Bestellung aktualisieren oder automatisch auf eine negative Bewertung antworten. Für ein Restaurant könnte er eine Reservierung bestätigen, automatisch die auf mehreren Plattformen gleichzeitig angezeigten Öffnungszeiten ändern oder nach einer gelieferten Bestellung eine Follow-up-Nachricht senden. Alles nützlich — und alles mit einem anderen Risikoprofil als ein einfacher Text-Chatbot.

03

Das reale Risiko dahinter: Prompt Injection

Prompt Injection bedeutet kurz gesagt: versteckte Anweisungen in einem Content, den der Agent von außen liest — eine empfangene E-Mail, eine Webseite, eine Kundenbewertung —, die versuchen, den Agenten von seiner ursprünglichen Aufgabe zu einer vom Unternehmen nicht gewollten Handlung abzulenken. Das ist keine abstrakte Theorie: Der OWASP-Bericht zu agentischen Anwendungen zeigt, dass sich diese Art von Schwachstelle in 6 der 10 Kategorien ihrer Risiko-Rangliste wiederfindet, und von einer verfolgten Stichprobe von 53 realen agentischen Projekten waren 28 genau solche Werkzeuge, die täglich für Code-Auslieferung und Automatisierungen genutzt werden.

Der Grund, warum das Risiko genau für einen Support- oder Betriebsagenten zählt, nicht nur für einen Programmier-Agenten, ist einfach: Jeder Agent, der Content von Kunden, aus dem Internet oder aus empfangenen E-Mails liest, ist per Definition genau der Art von Content ausgesetzt, in dem eine bösartige Anweisung versteckt sein kann. Je mehr Handlungsfreiheit der Agent über diesen Content hat, desto mehr realen Schaden kann eine gut platzierte versteckte Anweisung anrichten — nicht nur eine seltsame Antwort auf dem Bildschirm.

04

Der praktische Rahmen: „Agents Rule of Two”

Ein einfacher Entscheidungsrahmen, der in der Sicherheitscommunity für KI-Agenten immer häufiger diskutiert wird, teilt jede automatisierte Aufgabe in drei mögliche Zutaten: Zugriff auf private Daten des Unternehmens oder der Kunden, Exposition gegenüber unsicherem Content von außen, und die Fähigkeit, direkt nach außen zu kommunizieren — eine E-Mail zu senden, öffentlich etwas zu posten, eine reale Bestellung aufzugeben. Die praktische Regel ist einfach zu merken: Ein vollständig autonomer Agent, ohne Human-in-the-Loop, sollte höchstens zwei dieser drei Zutaten gleichzeitig haben, niemals alle drei auf einmal.

Angewandt auf ein konkretes Beispiel: Ein Agent, der die Support-E-Mails eines Unternehmens liest (private Daten) und direkt an Kunden antwortet (externe Kommunikation), kann autonom arbeiten, solange er nicht frei auf unsichere Webseiten zugreifen oder unbekannte Anhänge öffnen darf (die dritte Bedingung). Sobald Sie ihm auch diese dritte Zutat geben, ist die Regel eindeutig: Dort muss ein Schritt menschlicher Prüfung eingeführt werden, nicht mehr unkontrollierte Automatisierung.

05

So sieht diese Regel angewendet auf einen Shop oder ein Restaurant aus

Ein Agent, der nur öffentliche Bewertungen liest und einen Antwortentwurf vorbereitet, der anschließend manuell von einer Person aus dem Team gesendet wird, hält die Regel ein — er ist unsicherem Content ausgesetzt, hat aber keine automatische externe Kommunikation, weil der Mensch jede Nachricht vor der Veröffentlichung freigibt. Derselbe Agent, der ohne Prüfung selbstständig Antworten auf Bewertungen veröffentlichen darf, fügt die dritte Bedingung hinzu und wird genau zu der Konfiguration, von der die Regel abrät — vor allem auf einem öffentlichen Kanal, sichtbar für alle zukünftigen Kunden.

Die folgende Tabelle stellt drei typische Szenarien für einen Shop oder ein Restaurant nebeneinander, mit den jeweils tatsächlich vorhandenen Zutaten und dem sich daraus ergebenden Urteil nach der Regel. Es geht nicht darum, genau diese drei Beispiele auswendig zu lernen, sondern das Denkmuster zu übernehmen — Sie zählen die Zutaten auf, zählen, wie viele gleichzeitig vorkommen, und legen den Kontrollpunkt anhand dieser Zahl fest, nicht anhand eines allgemeinen Eindrucks davon, wie „intelligent” der betreffende Agent wirkt.

SzenarioVorhandene ZutatenBraucht es einen Human-in-the-Loop?
Antwortentwurf auf Bewertungen, manuell gesendetprivate Daten + unsicherer Contentnein — die dritte Bedingung fehlt
Automatisch verarbeitete Retoure aus eigenem Formularprivate Daten + externe Kommunikationnein, wenn das Formular intern und kontrolliert ist
Agent, der selbstständig im Web navigiert und öffentlich antwortetalle drei gleichzeitigja — zwingend, laut Regel
06

Checkliste, bevor Sie einem Agenten Zugriff auf echte Kunden geben

Bevor Sie einen Agenten mit realen Aktionen im Kundenkontakt aktivieren, lohnt sich eine kurze Prüfliste — nicht nur ein schneller Test mit ein paar erfolgreichen Gesprächen. Ein Agent, der bei zehn kontrollierten Versuchen gut funktioniert, kann für den elften Fall immer noch eine riskante Konfiguration verbergen — genau den ungewöhnlichen Fall, den niemand vor dem Start explizit getestet hat.

Die folgende Liste ersetzt keine umfassendere Sicherheitsdiskussion, vor allem nicht für Unternehmen mit hohem Bestellvolumen oder sensiblen Kundendaten, aber sie deckt genau die Punkte ab, die bei einer überstürzten Umsetzung am häufigsten übersehen werden. Jeder Schritt braucht in der Regel nur wenige Minuten Nachdenken — der reale Aufwand ist gering im Vergleich zu der Zeit, die später für die Korrektur einer falschen Konfiguration verloren geht, die erst nach einem Vorfall entdeckt wird.

  • 01Listen Sie genau auf, welche privaten Daten der Agent berührt — Bestellungen, E-Mails, Kundenhistorie.
  • 02Listen Sie genau auf, welchem unsicheren externen Content er ausgesetzt ist — Webseiten, Bewertungen, empfangene Anhänge.
  • 03Listen Sie genau auf, was er allein nach außen kommunizieren kann — E-Mail, öffentlicher Beitrag, reale Bestellung.
  • 04Wenn alle drei gleichzeitig auftreten, führen Sie zwingend einen Schritt menschlicher Freigabe vor der Aktion ein.
  • 05Testen Sie die Konfiguration regelmäßig erneut — ein Agenten-Update kann still eine neue Fähigkeit hinzufügen.
07

Was Sie nicht tun, selbst wenn die Technologie es jetzt zulässt

Die natürliche Versuchung, sobald ein Agent in Tests gut funktioniert, ist es, ihm vollen Zugriff zu geben und jeden Schritt menschlicher Prüfung zu streichen, motiviert durch den gewonnenen Geschwindigkeitsvorteil. Genau hier entsteht der häufigste Fehler: das Fehlen eines Prüfschritts für irreversible Aktionen — eine aufgegebene Bestellung, eine an einen Kunden gesendete E-Mail, eine öffentliche Antwort — nicht weil der Agent oft Fehler macht, sondern weil niemand den Fehler abfängt, bevor er einen echten Kunden erreicht, wenn er doch mal einen macht.

Die gute Regel, die man sich merken sollte, lautet nicht „weniger Automatisierung”, sondern „Automatisierung mit Kontrollpunkt dort, wo die Folgen eines Fehlers schwer rückgängig zu machen sind”. Ein Agent kann bei Vorbereitung, Analyse oder Entwurf vollständig autonom bleiben und genau im Moment der irreversiblen Aktion eine menschliche Bestätigung einholen — ein Kompromiss, der fast die gesamte Geschwindigkeit erhält, ohne das Sicherheitsnetz vollständig zu entfernen.

08

Autonomie ist ein Regler, kein Ein-Aus-Schalter

Die richtige Frage ist nicht, ob Sie einen KI-Agenten im Kundenkontakt aktivieren oder nicht, sondern wie viel des jeweiligen Prozesses ohne Prüfung unter seiner Kontrolle bleibt. „Agents Rule of Two” bietet eine einfache Sprache für eine Diskussion, die sonst vage bleibt — nicht „sicher” oder „nicht sicher”, sondern genau, welche Kombination aus Zugriff, Exposition und externer Kommunikation dieser Agent heute, in seiner aktuellen Konfiguration, hat.

Die Unternehmen, die wirklich von KI-Agenten im Kundenkontakt profitieren werden, sind nicht diejenigen, die möglichst schnell die größtmögliche Autonomie gewährt haben, sondern jene, die von Anfang an eine klare Antwort auf die Frage „was genau passiert, wenn dieser Agent gerade jetzt einen Fehler macht“ erarbeitet haben. Das ist eine Diskussion von wenigen Stunden, nicht von Monaten, aber sie lohnt sich vor dem Launch, nicht erst nach dem ersten echten Vorfall mit einem Kunden.

09

Quellen und weiterführende Lektüre.

FAQ

Häufige Fragen

Was ist „Prompt Injection”, verständlich erklärt für Nicht-Techniker?

Eine versteckte Anweisung in externem Content — einer E-Mail, einer Webseite, einer Bewertung —, die der KI-Agent liest und ohne Prüfung als reale Anweisung behandeln kann, wodurch er von der ursprünglich vom Unternehmen erhaltenen Aufgabe abweicht.

Was genau bedeutet „Agents Rule of Two”?

Ein praktischer Rahmen, der besagt, dass ein vollständig autonomer Agent, ohne Human-in-the-Loop, höchstens zwei von drei haben sollte: Zugriff auf private Daten, Exposition gegenüber unsicherem Content und die Fähigkeit zu direkter externer Kommunikation.

Ist ein einfacher Chatbot auf der Website genauso riskant wie ein autonomer Agent?

Nicht unbedingt — ein Chatbot, der nur mit Text antwortet, ohne auf realen Systemen zu handeln, hat ein deutlich geringeres Risikoprofil als ein Agent, der eigenständig Formulare ausfüllen, E-Mails senden oder Bestellungen aufgeben kann.

Was ist Claude in Chrome, und warum ist das Thema gerade jetzt relevant geworden?

Ein KI-Agent, der den Browser steuert, seit 26. August 2026 allgemein verfügbar, mit der Fähigkeit, Aktionen ohne Freigabe bei jedem Schritt auszuführen — der Wandel, der die Diskussion über Autonomie in den Vordergrund gerückt hat.

Wie teste ich, ob ein KI-Agent sicher ist, bevor ich ihn für echte Kunden aktiviere?

Listen Sie explizit die drei Zutaten auf — private Daten, unsicherer Content, externe Kommunikation — für die genaue Aufgabe des Agenten, und prüfen Sie, ob alle drei gleichzeitig vorkommen; ist das der Fall, brauchen Sie zwingend einen Schritt menschlicher Freigabe.

Braucht es bei jeder Aktion eines KI-Agenten immer einen Human-in-the-Loop?

Nicht bei jeder Aktion, sondern bei irreversiblen oder wirklich riskanten — einer aufgegebenen Bestellung, einer gesendeten öffentlichen Nachricht, einer E-Mail an einen Kunden. Der Rest des Prozesses kann vollständig automatisch bleiben, ohne an Sicherheit zu verlieren.

The Niche Society
Das Team von The Niche SocietyKI- und Software-Ingenieure aus Bukarest · LinkedIn
veröffentlicht 2026-09-09

Lassen Sie uns schauen, was sich bei Ihnen automatisieren lässt.

Eine kostenlose 30-Minuten-Sitzung: Wir sagen Ihnen, was sich automatisieren lässt, wie lange es dauert und was es kostet – mit Festpreis nach dem Discovery-Gespräch.

Kostenloses Erstgespräch buchenoffice@thenichesociety.ro

Wir antworten am selben Werktag.

+40 733 045 833