Entwurf – dieser Text ist noch nicht redigiert und freigegeben.
Wissen AI-Agenten im Unternehmen
AI-Agenten im Unternehmen: Der gute fragt, bevor er bucht
Ein AI-Agent arbeitet einen Vorgang in mehreren Schritten selbst ab: Er liest, gleicht ab und bereitet ein Ergebnis vor, ohne dass jemand jede Eingabe tippt. Zuverlässig gelingt das heute bei häufigen Vorgängen mit klaren Regeln, etwa Rechnungen oder Bestellungen. Der Schritt, der etwas auslöst, sollte bei einem Menschen bleiben.

Was ist ein AI-Agent, einfach erklärt?
Ein AI-Agent ist ein Programm, das mit einem Sprachmodell eine Aufgabe selbstständig zu Ende bringt und dafür andere Systeme nutzt: Postfach, ERP, Buchhaltung. OpenAI beschreibt Agenten als Systeme, die „independently accomplish tasks on your behalf“, also Aufgaben eigenständig in Ihrem Auftrag erledigen. Das Modell steuert dabei den Ablauf und gibt bei einem Fehler die Kontrolle an den Menschen zurück.
Anthropic unterscheidet genauer. Bei einem Workflow laufen Modell und Werkzeuge auf Wegen, die im Programm vorab festgelegt sind. Bei einem Agenten bestimmt das Modell seinen Weg selbst. Workflows bieten nach Anthropic „predictability and consistency for well-defined tasks“, also Verlässlichkeit bei klar umrissenen Aufgaben.
Unsere Einschätzung: Was in Organisationen als Agent verkauft wird, ist meist ein solcher Workflow mit einem Sprachmodell an den Stellen, an denen Text gelesen werden muss. Für Rechnungen und Bestellungen ist das die bessere Bauweise, weil sich jeder Schritt nachvollziehen lässt.
Ist ChatGPT oder Copilot ein Agent?
Im gewöhnlichen Chat nicht, aber beide Hersteller bieten inzwischen Agenten an. OpenAI schreibt selbst, dass einfache Chatbots keine Agenten sind, weil das Sprachmodell dort nicht den Ablauf steuert. Sie fragen, das Modell antwortet, und Sie entscheiden, was weiter passiert.
Microsoft beschreibt Agenten als Erweiterung von Copilot, die Informationen abruft und auch handelt, etwa E-Mails sendet oder Datensätze ändert. In ChatGPT Business und Enterprise heißen sie Workspace Agents. Schreibaktionen in angebundenen Anwendungen fragen dort standardmäßig vorher nach.
Die Namen wechseln schnell: Den früheren Agentenmodus von ChatGPT gibt es laut Hilfeseite des Herstellers schon nicht mehr. Wichtiger als der Name sind zwei Fragen: Darf das System selbst etwas auslösen? Und auf welche Daten greift es zu?
Welche Aufgaben erledigen Agenten heute zuverlässig?
Aufgaben, die oft vorkommen, festen Regeln folgen und mit etwas Schriftlichem enden, das ein Mensch schnell prüfen kann. Vier Fragen helfen bei der Auswahl. Kommt der Vorgang täglich vielfach vor? Lässt sich sagen, wann ein Ergebnis richtig ist? Sind die Daten zum Abgleich in einem System erreichbar? Und entsteht ein Entwurf, den jemand rasch beurteilen kann, etwa ein Buchungsvorschlag, ein Auftragsentwurf oder ein Antwortentwurf?
OpenAI nennt als typischen Einsatz Abläufe mit viel unstrukturiertem Text, etwa wenn Angaben aus Dokumenten herausgezogen werden. Genau das sind Rechnungen als PDF und Bestellungen per E-Mail.
Aus unseren Projekten: Bei der LBS Süd liest ein Assistent eingehende Rechnungen, gleicht sie mit dem Auftrag ab und legt einen Buchungsvorschlag mit markierten Abweichungen an. Die Bearbeitungszeit je Rechnung hat sich halbiert, gemessen mit Zeiterfassung je zwei Wochen vor und nach der Einführung (zum Projekt). Bei der VGG Handels AG kommen 80 Prozent von rund hundert Bestellungen am Tag als vorbefüllter Auftragsentwurf statt von Hand getippt an, gemessen im ERP-Protokoll über vier Wochen. Jeder Entwurf wird geprüft und freigegeben (zum Projekt).
Der Ablauf ist in beiden Fällen gleich. Ein Dokument kommt an, der Agent liest es und zieht die Positionen heraus, gleicht sie mit Auftrag und Stammdaten ab und legt einen Entwurf an. Was nicht passt, wird markiert statt geraten. Ein Mensch prüft die Markierungen, korrigiert, wo nötig, und gibt frei. Erst dann bucht oder versendet das System. Mehr dazu im Beitrag zum Rechnungseingang und in unseren Einsatzfeldern.
Quelle: ADA-Projekte bei der LBS Süd und der VGG Handels AG. Freigabe vor kritischen Aktionen empfiehlt auch das BSI (Cybersicherheitswarnung vom 18. Juli 2023).ADA Impact
Wo liegen die Risiken?
Ein Agent kann sich irren, Angaben erfinden und durch fremde Inhalte umgelenkt werden. Schaden anrichten kann er höchstens so weit, wie seine Zugriffsrechte reichen. Anthropic warnt bei Agenten vor „compounding errors“: Ein Fehler im ersten Schritt setzt sich in jedem weiteren fort.
Das BSI weist darauf hin, dass Sprachmodelle „auch ohne Angriffe halluzinieren und falsche Entscheidungen treffen können“. Hinzu kommen versteckte Anweisungen in Dokumenten oder Webseiten, die ein Modell beim Lesen ausführt. Eine zuverlässige Abwehr, die die Funktion nicht deutlich einschränkt, war dem BSI 2023 nicht bekannt. Für einen Agenten im Rechnungseingang heißt das: Jede eingehende Rechnung ist fremder Text.
Das BSI empfiehlt deshalb, die möglichen Aktionen eines Modells auf das nötige Minimum zu beschränken und vor kritischen Aktionen eine menschliche Kontrolle und Freigabe einzubauen. OpenAI rät, jedes Werkzeug nach Schreibzugriff, Umkehrbarkeit und finanzieller Wirkung einzustufen und etwa Zahlungen einem Menschen vorzulegen.
Daraus folgt unser Grundsatz: Die AI schlägt vor. Der Mensch entscheidet. Der Agent darf lesen und Entwürfe anlegen. Buchen, bestätigen und versenden geschieht erst nach Freigabe.
Was verlangt der AI Act bei Agenten?
Eigene Regeln für Agenten enthält der AI Act nicht. Ein Agent auf Basis eines Sprachmodells ist in aller Regel ein AI-System nach Artikel 3 Nummer 1. Seit dem 2. August 2026 gilt für ihn auch die Transparenzpflicht:
Die Anbieter stellen sicher, dass KI-Systeme, die für die direkte Interaktion mit natürlichen Personen bestimmt sind, so konzipiert und entwickelt werden, dass die betreffenden natürlichen Personen informiert werden, dass sie mit einem KI-System interagieren, es sei denn, dies ist aus Sicht einer angemessen informierten, aufmerksamen und verständigen natürlichen Person aufgrund der Umstände und des Kontexts der Nutzung offensichtlich.
Artikel 50 Absatz 1 Satz 1 der Verordnung (EU) 2024/1689
Die Pflicht trifft den Anbieter, und das kann Ihr Haus sein: Wer ein System entwickeln lässt und unter eigenem Namen in Betrieb nimmt, ist nach Artikel 3 Nummer 3 Anbieter. Unsere Einschätzung: Ein Agent, der Kunden direkt schreibt oder mit ihnen chattet, sollte sich als AI zu erkennen geben.
Menschliche Aufsicht verlangt Artikel 14 nur für Hochrisiko-Systeme, nach Anhang III etwa für Systeme, die Bewerbungen sichten. Diese Pflichten gelten nach der Verordnung (EU) 2026/1744 erst ab dem 2. Dezember 2027. Agenten für Rechnungen oder Bestellungen fallen nach unserer Lesart nicht darunter. Als Prüfliste taugt der Artikel trotzdem: Wer freigibt, soll die Ausgabe richtig deuten, sich vor übermäßigem Vertrauen hüten, das Gesetz nennt es „Automatisierungsbias“, und die Ausgabe verwerfen können.
Was kostet ein AI-Agent?
Ein Agent kostet einmal für den Aufbau und danach laufend je Vorgang. Die Modellanbieter rechnen nach verarbeiteter Textmenge ab, in sogenannten Tokens, Eingabe und Ausgabe getrennt. Jeder Werkzeugaufruf erhöht die Menge. Anthropic schreibt, agentische Systeme nähmen oft höhere Kosten und längere Laufzeiten in Kauf, um bessere Ergebnisse zu erzielen.
Bei Copilot hängen die Kosten zusätzlich an der Lizenz. Agenten, die auf gemeinsame Unternehmensdaten wie SharePoint zugreifen, werden laut Microsoft für Nutzer ohne Copilot-Lizenz nach Verbrauch abgerechnet. OpenAI empfiehlt, kleinere Modelle einzusetzen, wo sie genügen.
Unsere Einschätzung: Bei Vorgängen wie Rechnungen oder Bestellungen sind die Modellkosten je Vorgang selten der große Posten. Ins Gewicht fallen die Anbindung an Postfach und ERP, der Test mit echten Fällen und die Zeit Ihrer Leute in den ersten Wochen.
Wie fängt man an?
Mit einem einzigen Prozess, nicht mit einer Plattform. Anthropic rät, die einfachste Lösung zu suchen und Komplexität nur hinzuzufügen, wenn sie nötig ist. OpenAI empfiehlt, klein zu beginnen und mit echten Nutzern zu prüfen.
Wählen Sie einen Vorgang nach Fallzahl, klaren Regeln und Datenlage. Messen Sie vorher, wie lange er heute dauert. Geben Sie dem Agenten nur Lesezugriff und das Recht, Entwürfe anzulegen. Bauen Sie die Freigabe fest ein und messen Sie nach einigen Wochen erneut, mit derselben Methode.
So gehen wir auch in unseren Projekten vor, von der Auswahl des Prozesses bis zur Anbindung an Ihre Systeme. Mehr dazu unter Machen.
Quellen
- Anthropic: Building effective agents (19. Dezember 2024)
- OpenAI: A practical guide to building agents (PDF, April 2025)
- OpenAI Help Center: ChatGPT Workspace Agents for Enterprise and Business (abgerufen 5. Oktober 2026)
- OpenAI Help Center: ChatGPT agent (abgerufen 5. Oktober 2026)
- Microsoft Learn: Compare declarative and custom engine agents (Stand 30. September 2026)
- Microsoft Learn: Plan Licensing and Cost for Microsoft 365 Copilot Extensibility (Stand 30. September 2026)
- Anthropic: Pricing, Claude-Dokumentation (abgerufen 5. Oktober 2026)
- BSI: Indirect Prompt Injections – Intrinsische Schwachstelle in anwendungsintegrierten KI-Sprachmodellen, Cybersicherheitswarnung vom 18. Juli 2023
- Verordnung (EU) 2024/1689 (KI-Verordnung), Amtsblatt der EU, EUR-Lex: Artikel 3, 14, 50, Anhang III
- Verordnung (EU) 2026/1744 (Digital-Omnibus-Verordnung zur KI) vom 8. Juli 2026, EUR-Lex: Neufassung von Artikel 113 Absatz 3
Stand 5.10.2026. Dieser Text ersetzt keine rechtliche Prüfung im Einzelfall.




