Inhalt in Kürze
- Ein autonomer KI-Agent ist kein Chatbot: Er plant, entscheidet und handelt selbst, ruft Werkzeuge auf, liest E-Mails und schreibt in Systeme. Genau dieser Werkzeugzugriff macht ihn zum neuen Angriffsziel.
- Das Top-Risiko ist Prompt Injection — auch indirekt über Dokumente und Webseiten. Im Juni 2025 zog die Schwachstelle EchoLeak (CVE-2025-32711) per Zero-Click Daten aus Microsoft 365 Copilot ab, ohne dass jemand etwas anklicken musste.
- Die OWASP veröffentlichte 2025/2026 eine eigene Top 10 für agentische KI, weil sich die LLM-Risiken bei Agenten verschärfen: zu weite Rechte, Datenabfluss über Tool-Calls, fehlendes Logging, Memory Poisoning und Lieferketten-Lücken.
- Das KMU-Gating ist konkret und bezahlbar: Least Privilege, Human-in-the-Loop für kritische Aktionen, lückenloses Monitoring und externe, deterministische Kontrollen statt Vertrauen auf den Prompt.
41 Prozent der deutschen Unternehmen setzen 2026 bereits aktiv Künstliche Intelligenz ein — Tendenz steil steigend, wie die Bitkom-Studie zur Künstlichen Intelligenz in Deutschland zeigt. Der nächste Schritt sind autonome KI-Agenten, die nicht mehr nur antworten, sondern Aufgaben eigenständig erledigen. Das ist nützlich und gefährlich zugleich. Bevor Sie einen Agenten produktiv schalten, sollten Sie die sechs größten Sicherheitsrisiken kennen — und wissen, wie ein Mittelständler sie konkret eingrenzt.
Warum KI-Agenten ein anderes Risiko sind als Chatbots
Ein Chatbot antwortet. Ein KI-Agent handelt. Er plant Schritte, trifft Entscheidungen und ruft selbstständig Werkzeuge auf: E-Mail, Dateien, APIs, Aktionen in Fachsystemen. Diese Autonomie ist der ganze Sinn — und genau sie öffnet die Tür für neue Angriffsvektoren. Ein kompromittierter Agent kann nicht nur falsch antworten, er kann falsch handeln.
Die OWASP hat 2025 und 2026 deshalb eine eigene Risikoliste für agentische KI veröffentlicht, weil die bekannten LLM-Risiken sich bei autonomen Systemen verschärfen. Die wichtigste Erkenntnis daraus: Prompt-Schutz im Modell allein reicht nicht — nötig sind externe, deterministische Kontrollen. Das beschreibt der Fachartikel von heise zur OWASP Top 10 for Agentic AI Applications ausführlich. Für Sie als Geschäftsführer heißt das: Ein Agent ist kein Spielzeug, das man eben anschaltet. Er braucht dieselbe Sorgfalt wie ein neuer Mitarbeiter mit weitreichenden Zugriffsrechten.
Wir betreuen Unternehmen mit 5 bis 150 Mitarbeitern in Hamburg und Norddeutschland — und sehen aktuell in fast jedem Onboarding dieselbe Bewegung: KI ist im Haus, oft über Microsoft 365, und die Geschäftsführung fragt sich zu Recht, wie weit sie den Werkzeugen trauen darf. Die ehrliche Antwort: nur so weit, wie Ihre Kontrollen reichen.
Risiko 1 — Prompt Injection (direkt und indirekt)
Prompt Injection ist das Top-Sicherheitsrisiko für KI-Agenten und steht als LLM01 an der Spitze der OWASP-Liste. Bei der direkten Variante manipuliert ein Angreifer die Nutzereingabe und lenkt das Verhalten des Agenten um. Die heimtückischere Form ist die indirekte Prompt Injection: Schadhafte Anweisungen verstecken sich in Daten, die der Agent ohnehin liest — in einer E-Mail, auf einer Webseite, in einem PDF.
Das Problem: Der Agent unterscheidet nicht sauber zwischen “Daten, die ich verarbeiten soll” und “Befehlen, die ich ausführen soll”. Eine versteckte Zeile in einem Dokument kann genügen, um das LLM zu unkontrolliertem Verhalten zu bewegen. Wie das in der Praxis aussieht, erklärt der Beitrag von all-about-security zu Prompt Injection bei KI-Systemen anschaulich.
Entscheidend ist eine Konsequenz, die viele unterschätzen: Promptbasierte Schutzmaßnahmen versagen bei adaptiven Angriffen. Dem Agenten einfach per Systemprompt zu verbieten, Daten zu verraten, ist kein verlässlicher Schutz. Nötig sind externe, deterministische Kontrollen, die unabhängig vom Modell greifen.
Risiko 2 — Zu weite Berechtigungen (Excessive Agency)
Ein Agent erbt in der Praxis oft die vollen Rechte des Nutzers, in dessen Namen er läuft — oder hängt an einem viel zu breit angelegten Service-Konto. Die OWASP führt das als LLM06 Excessive Agency und als ASI03 Identity and Privilege Abuse. Die Faustregel ist unbequem, aber simpel: Ein kompromittierter Agent kann genau so viel anrichten, wie seine Berechtigungen zulassen.
Hat der Agent Zugriff auf das ganze Postfach, die komplette SharePoint-Struktur und die Buchhaltung, dann hat im Schadensfall auch der Angreifer diesen Zugriff. Hier setzt das wirksamste Gegenmittel an — und es kostet kein Geld, nur Disziplin: minimale Zugriffsrechte pro Agent, kein pauschales Erben der Nutzerrechte. Das ist Least Privilege, und es ist bei KI-Agenten kein Nice-to-have, sondern die Grundlage.
Der bequeme Weg ist, dem KI-Agenten einfach die Rechte eines Admin-Kontos oder eines globalen Service-Accounts zu geben — "damit es läuft". Genau das macht aus einer kleinen Manipulation einen Totalschaden. Geben Sie jedem Agenten ein eigenes Konto mit genau den Rechten, die seine konkrete Aufgabe erfordert. Nicht mehr.
Risiko 3 — Datenabfluss über Tool-Calls
Agenten müssen keine Sicherheitslücke im klassischen Sinn ausnutzen, um sensible Daten abzuziehen. Sie tun es über ihre legitimen Funktionen — etwa über das automatische Laden einer Bild-URL. Genau so funktionierte EchoLeak (CVE-2025-32711), die erste real dokumentierte Zero-Click-Prompt-Injection auf Microsoft 365 Copilot.
Eine präparierte E-Mail enthielt versteckte Anweisungen. Beim nächsten Copilot-Aufruf las der Agent die Mail, kodierte vertrauliche Inhalte aus Postfächern, Teams-Chats und SharePoint als Bild-URL — und Copilot lud das vermeintliche Bild automatisch vom Server des Angreifers. Der Clou: Standard-DLP wurde dabei umgangen, weil die Exfiltration über einen ganz normalen Bild-Abruf lief. Die technische Analyse dazu liefert Varonis zum EchoLeak-Angriff. Der Angriff hatte einen CVSS-Score von 9.3, wurde im Mai 2025 entdeckt und im Juni 2025 von Microsoft gepatcht — aber das Muster bleibt: Datenabfluss läuft bei Agenten über erlaubte Werkzeuge, nicht über die Vordertür.
Risiko 4 — Fehlendes Logging und Nachvollziehbarkeit
Ohne lückenlose Protokollierung jeder Agenten-Aktion ist im Ernstfall nicht rekonstruierbar, was der Agent wann und warum getan hat. Das hat zwei harte Folgen: Forensik nach einem Vorfall wird nahezu unmöglich, und der Compliance-Nachweis — etwa unter DSGVO oder NIS2 — fällt aus.
Kein Audit-Trail bedeutet außerdem: kein Frühwarnsystem. Ein Agent, der plötzlich ungewöhnlich viele Dateien liest oder Mails nach außen schickt, fällt nur auf, wenn jemand mitschreibt und Anomalien alarmiert. Logging ist deshalb keine Pflichtübung für die Aufsicht, sondern Ihr operativer Sensor. Wer jeden Tool-Call protokolliert und auswertet, sieht eine Manipulation, bevor sie eskaliert.
Risiko 5 — Memory Poisoning und manipulierter Kontext
Viele Agenten haben ein Gedächtnis: Sie speichern Kontext, lernen aus früheren Interaktionen, greifen auf Wissensspeicher zu. Beim Memory Poisoning schleusen Angreifer gezielt falsche Inhalte in genau diesen Speicher. Der Agent handelt dann dauerhaft auf Basis manipulierter Daten — und merkt es nicht.
Das ist tückisch, weil der Schaden nicht punktuell ist, sondern bleibt. Eine einmal eingeschleuste Falschinformation oder eine versteckte Anweisung im Langzeitkontext beeinflusst jede folgende Entscheidung des Agenten. Die OWASP führt Memory Poisoning als eigene Kategorie für agentische KI. Die Gegenmaßnahme: kontrollieren, welche Datenquellen in den Speicher des Agenten dürfen, und den Kontext nicht blind aus unvertrauenswürdigen Quellen befüllen lassen.
Risiko 6 — Lieferkette und ungeprüfte Werkzeuge
KI-Agenten binden Plugins, Modelle und externe Tools ein — oft mit erstaunlich wenig Prüfung. Genau hier sitzt das Lieferketten-Risiko (LLM03 Supply Chain und die agentische Supply-Chain-Kategorie der OWASP). Ein kompromittiertes Werkzeug, ein manipuliertes Open-Source-Framework oder ein untergeschobenes Modell öffnet eine Hintertür in Ihr ganzes System.
Für den Mittelstand ist die Lehre praktisch: Behandeln Sie jedes externe Tool, jedes Plugin und jede Modellquelle wie fremde Software, die Sie ins Herz Ihrer IT lassen. Was nicht geprüft und freigegeben ist, gehört nicht in den produktiven Agenten. Das Bitkom-Whitepaper Security of AI Agents fasst die Datenschutz- und Sicherheitsrisiken durch die starke Abhängigkeit von Trainings- und Kontextdaten zusammen und liefert Best Practices für sichere KI-Agenten.
| Sicherheitsrisiko | Was passiert | Gegenmaßnahme im KMU |
|---|---|---|
| Prompt Injection (direkt/indirekt) | Versteckte Befehle lenken den Agenten um | Externe Kontrollen, Input prüfen, Quellen einschränken |
| Zu weite Berechtigungen | Agent erbt volle Rechte, Schaden skaliert | Least Privilege, eigenes Konto pro Agent |
| Datenabfluss über Tool-Calls | Exfiltration über erlaubte Funktionen | Egress-Filter, URL-/Tool-Allowlists, DLP |
| Fehlendes Logging | Kein Nachweis, keine Forensik, kein Alarm | Jeden Tool-Call protokollieren, Anomalien melden |
| Memory Poisoning | Dauerhaft falscher Kontext | Datenquellen kontrollieren, Kontext validieren |
| Lieferkette / Tools | Hintertür über Plugin/Modell | Nur geprüfte, freigegebene Werkzeuge zulassen |
Diese Übersicht sortiert die sechs Risiken und ihre Gegenmaßnahmen. Sie ersetzt keine individuelle Risikoanalyse — denn welche Punkte für Sie am schwersten wiegen, hängt davon ab, worauf Ihr Agent tatsächlich zugreift. Eine vertiefende Einordnung der lokalen Lage liefert unser Beitrag zu den IT-Sicherheit-Trends 2026 rund um KI-Agenten.
Das KMU-Gating: So grenzen Sie die Risiken ein
Die gute Nachricht: Die wirksamsten Maßnahmen sind weder teuer noch exotisch. Es geht um Governance und Disziplin, nicht um teure Spezialsoftware. Fünf Bausteine machen den Unterschied.
- Least Privilege konsequent. Jeder Agent bekommt ein eigenes Konto mit nur den minimal nötigen Rechten. Kein Erben der vollen Nutzerrechte, kein globaler Service-Account. So begrenzen Sie den Schaden, falls der Agent manipuliert wird.
- Human-in-the-Loop für kritische Aktionen. Schreibende oder löschende Aktionen, externe Mails und Geldflüsse löst der Agent nicht allein aus — ein Mensch gibt frei. Das ist die organisatorische Notbremse.
- Lückenloses Logging und Monitoring. Jeden Tool-Call protokollieren, Anomalien alarmieren, den Audit-Trail aufbewahren. Was Sie nicht mitschreiben, können Sie im Ernstfall weder erkennen noch beweisen.
- Externe, deterministische Kontrollen statt Prompt-Vertrauen. DLP, Egress-Filter und Allowlists für URLs und Werkzeuge greifen unabhängig vom Modell. Prompt-Schutz allein hält adaptiven Angriffen nicht stand.
- Read-only starten, Rechte schrittweise erweitern. Erst beobachten, was der Agent tut, dann die Rechte mit klaren Gates ausbauen. So handhaben wir bei hagel IT auch unsere eigenen Agenten-Integrationen.
Der letzte Punkt ist mehr als eine Empfehlung — er ist gelebte Praxis bei uns. Wir lassen eigene KI-Agenten nur lesend starten und schalten Schreibzugriffe erst mit eigenen Freigaben frei. Was für uns gilt, gilt erst recht für jeden Mittelständler:
Wir starten jede Zusammenarbeit mit einer Cyber-Risikoanalyse gemeinsam mit der Geschäftsführung. Nicht um Angst zu machen, sondern um ehrlich zu sehen, wo Sie stehen — und was als Erstes passieren muss.
Das Fundament unter all dem ist saubere Identität und Zugriffskontrolle — dieselben Mechanismen, die auch sonst über Ihre Sicherheit entscheiden. Wer Authentifizierung und Berechtigungen im Griff hat, hat auch beim Agenten die halbe Miete. Wie Sie das technisch aufsetzen, zeigt unser Leitfaden zu Strategien für die Multi-Faktor-Authentifizierung in Unternehmen.
Aus der Praxis
Die größte Gefahr ist selten der raffinierte Angriff von außen — es ist die unkontrollierte Nutzung im Inneren. Wenn Mitarbeiter eigenmächtig KI-Werkzeuge anbinden, ohne dass jemand die Rechte und Datenflüsse prüft, entsteht Schatten-KI mit genau den Risiken, die wir oben beschrieben haben.
Wenn ein Mitarbeiter Cloud-Speicher wie Dropbox nutzt, können vertrauliche Dokumente ungesichert das Unternehmen verlassen.
Was für Dropbox gilt, gilt für KI-Agenten in verschärfter Form: Ein Werkzeug, das eigenständig liest und schreibt, kann sensible Daten in Sekunden nach außen tragen. Wie real die Folgen eines Datenverlusts sind, weiß jeder, der einmal einen Vorfall erlebt hat:
Drei Monate lang konnten wir nicht arbeiten. Alles verschlüsselt — jedes Dokument, jede E-Mail, jede Rechnung. Seitdem weiß ich: IT-Sicherheit ist kein Luxus, sondern Überlebensfrage.
Wer die Datenflüsse seiner KI-Werkzeuge nicht kennt, sollte hier ansetzen — unser Beitrag zu Schatten-KI und Datenlecks zeigt, wie Sie unkontrollierte KI-Nutzung sichtbar machen. Und wie Sie KI im Unternehmen grundsätzlich sicher einführen, fasst unser Leitfaden zu KI sicher nutzen — 6 Strategien gegen Datenlecks zusammen.
Ihr nächster Schritt
KI-Agenten sind eine echte Chance für den Mittelstand — sie nehmen Arbeit ab, beschleunigen Workflows und automatisieren, was bisher Hände gebunden hat. Aber nur, wenn das Gating sitzt, bevor der Agent produktiv geht. Die Reihenfolge ist entscheidend: erst die Kontrollen, dann die Autonomie.
Bevor Sie KI-Agenten an sensible Daten lassen, klären Sie die Grundlagen. Welche KI-Werkzeuge laufen schon im Betrieb? Wer hat welche Rechte? Wo fehlt das Logging? Diese Bestandsaufnahme gehört an den Anfang — und sie ist Teil unseres Cybersecurity-Risikomanagements für Geschäftsführer. Klare Regeln für den Umgang mit KI im Alltag liefert ergänzend unser KI-Leitfaden mit 5 Regeln für ChatGPT im Unternehmen.
Wir betreuen Unternehmen mit 5 bis 150 Mitarbeitern in Hamburg, Bremen, Kiel und Lübeck — vom ersten Geräte-Check bis zum laufenden Schutz. Unser Managed IT Services-Angebot startet bei rund 50 Euro pro Arbeitsplatz und Monat und sorgt dafür, dass Identität, Berechtigungen und Monitoring sauber sitzen — die Basis für jeden sicheren KI-Einsatz. Wer schon ein eigenes IT-Team hat und nur die KI-Absicherung verstärken will, findet im Co-Managed IT den passenden Weg. Wie wir das technisch absichern, zeigt unsere Übersicht zu Cybersecurity aus Hamburg — und einen Gesamtüberblick über unsere Arbeit als IT-Dienstleister in Hamburg finden Sie auf der Standortseite.
Sie planen den Einsatz von KI-Agenten — und wollen es richtig machen?
15 Minuten, kostenlos, ohne Vertriebsdruck. Wir sagen Ihnen, welche Rechte Ihr Agent wirklich braucht, wo das Logging fehlt und welche Gates vor dem Rollout stehen müssen.
Erstgespräch buchen →