12 Min.
Geschäftsführer und IT-Team besprechen die Sicherheitsrisiken autonomer KI-Agenten vor dem Rollout im Unternehmen

KI-Agenten im Unternehmen: Die 6 größten Sicherheitsrisiken und wie Sie sie eingrenzen

Jens Hagel
Jens Hagel in IT-Sicherheit

Inhalt in Kürze

  • Ein autonomer KI-Agent ist kein Chatbot: Er plant, entscheidet und handelt selbst, ruft Werkzeuge auf, liest E-Mails und schreibt in Systeme. Genau dieser Werkzeugzugriff macht ihn zum neuen Angriffsziel.
  • Das Top-Risiko ist Prompt Injection — auch indirekt über Dokumente und Webseiten. Im Juni 2025 zog die Schwachstelle EchoLeak (CVE-2025-32711) per Zero-Click Daten aus Microsoft 365 Copilot ab, ohne dass jemand etwas anklicken musste.
  • Die OWASP veröffentlichte 2025/2026 eine eigene Top 10 für agentische KI, weil sich die LLM-Risiken bei Agenten verschärfen: zu weite Rechte, Datenabfluss über Tool-Calls, fehlendes Logging, Memory Poisoning und Lieferketten-Lücken.
  • Das KMU-Gating ist konkret und bezahlbar: Least Privilege, Human-in-the-Loop für kritische Aktionen, lückenloses Monitoring und externe, deterministische Kontrollen statt Vertrauen auf den Prompt.

41 Prozent der deutschen Unternehmen setzen 2026 bereits aktiv Künstliche Intelligenz ein — Tendenz steil steigend, wie die Bitkom-Studie zur Künstlichen Intelligenz in Deutschland zeigt. Der nächste Schritt sind autonome KI-Agenten, die nicht mehr nur antworten, sondern Aufgaben eigenständig erledigen. Das ist nützlich und gefährlich zugleich. Bevor Sie einen Agenten produktiv schalten, sollten Sie die sechs größten Sicherheitsrisiken kennen — und wissen, wie ein Mittelständler sie konkret eingrenzt.

Warum KI-Agenten ein anderes Risiko sind als Chatbots

Ein Chatbot antwortet. Ein KI-Agent handelt. Er plant Schritte, trifft Entscheidungen und ruft selbstständig Werkzeuge auf: E-Mail, Dateien, APIs, Aktionen in Fachsystemen. Diese Autonomie ist der ganze Sinn — und genau sie öffnet die Tür für neue Angriffsvektoren. Ein kompromittierter Agent kann nicht nur falsch antworten, er kann falsch handeln.

Die OWASP hat 2025 und 2026 deshalb eine eigene Risikoliste für agentische KI veröffentlicht, weil die bekannten LLM-Risiken sich bei autonomen Systemen verschärfen. Die wichtigste Erkenntnis daraus: Prompt-Schutz im Modell allein reicht nicht — nötig sind externe, deterministische Kontrollen. Das beschreibt der Fachartikel von heise zur OWASP Top 10 for Agentic AI Applications ausführlich. Für Sie als Geschäftsführer heißt das: Ein Agent ist kein Spielzeug, das man eben anschaltet. Er braucht dieselbe Sorgfalt wie ein neuer Mitarbeiter mit weitreichenden Zugriffsrechten.

41 %
der dt. Firmen nutzen KI (2026)
9.3
CVSS-Score von EchoLeak
0
Klicks für den Datenabfluss

Wir betreuen Unternehmen mit 5 bis 150 Mitarbeitern in Hamburg und Norddeutschland — und sehen aktuell in fast jedem Onboarding dieselbe Bewegung: KI ist im Haus, oft über Microsoft 365, und die Geschäftsführung fragt sich zu Recht, wie weit sie den Werkzeugen trauen darf. Die ehrliche Antwort: nur so weit, wie Ihre Kontrollen reichen.

Risiko 1 — Prompt Injection (direkt und indirekt)

Prompt Injection ist das Top-Sicherheitsrisiko für KI-Agenten und steht als LLM01 an der Spitze der OWASP-Liste. Bei der direkten Variante manipuliert ein Angreifer die Nutzereingabe und lenkt das Verhalten des Agenten um. Die heimtückischere Form ist die indirekte Prompt Injection: Schadhafte Anweisungen verstecken sich in Daten, die der Agent ohnehin liest — in einer E-Mail, auf einer Webseite, in einem PDF.

Das Problem: Der Agent unterscheidet nicht sauber zwischen “Daten, die ich verarbeiten soll” und “Befehlen, die ich ausführen soll”. Eine versteckte Zeile in einem Dokument kann genügen, um das LLM zu unkontrolliertem Verhalten zu bewegen. Wie das in der Praxis aussieht, erklärt der Beitrag von all-about-security zu Prompt Injection bei KI-Systemen anschaulich.

IT-Verantwortliche prüfen Berechtigungen und Gating für autonome KI-Agenten im Unternehmen
Bevor ein KI-Agent produktiv geht, gehört auf den Tisch: Welche Rechte braucht er wirklich — und welche Aktionen muss ein Mensch freigeben?

Entscheidend ist eine Konsequenz, die viele unterschätzen: Promptbasierte Schutzmaßnahmen versagen bei adaptiven Angriffen. Dem Agenten einfach per Systemprompt zu verbieten, Daten zu verraten, ist kein verlässlicher Schutz. Nötig sind externe, deterministische Kontrollen, die unabhängig vom Modell greifen.

Risiko 2 — Zu weite Berechtigungen (Excessive Agency)

Ein Agent erbt in der Praxis oft die vollen Rechte des Nutzers, in dessen Namen er läuft — oder hängt an einem viel zu breit angelegten Service-Konto. Die OWASP führt das als LLM06 Excessive Agency und als ASI03 Identity and Privilege Abuse. Die Faustregel ist unbequem, aber simpel: Ein kompromittierter Agent kann genau so viel anrichten, wie seine Berechtigungen zulassen.

Hat der Agent Zugriff auf das ganze Postfach, die komplette SharePoint-Struktur und die Buchhaltung, dann hat im Schadensfall auch der Angreifer diesen Zugriff. Hier setzt das wirksamste Gegenmittel an — und es kostet kein Geld, nur Disziplin: minimale Zugriffsrechte pro Agent, kein pauschales Erben der Nutzerrechte. Das ist Least Privilege, und es ist bei KI-Agenten kein Nice-to-have, sondern die Grundlage.

Vorsicht Falle:

Der bequeme Weg ist, dem KI-Agenten einfach die Rechte eines Admin-Kontos oder eines globalen Service-Accounts zu geben — "damit es läuft". Genau das macht aus einer kleinen Manipulation einen Totalschaden. Geben Sie jedem Agenten ein eigenes Konto mit genau den Rechten, die seine konkrete Aufgabe erfordert. Nicht mehr.

Risiko 3 — Datenabfluss über Tool-Calls

Agenten müssen keine Sicherheitslücke im klassischen Sinn ausnutzen, um sensible Daten abzuziehen. Sie tun es über ihre legitimen Funktionen — etwa über das automatische Laden einer Bild-URL. Genau so funktionierte EchoLeak (CVE-2025-32711), die erste real dokumentierte Zero-Click-Prompt-Injection auf Microsoft 365 Copilot.

Eine präparierte E-Mail enthielt versteckte Anweisungen. Beim nächsten Copilot-Aufruf las der Agent die Mail, kodierte vertrauliche Inhalte aus Postfächern, Teams-Chats und SharePoint als Bild-URL — und Copilot lud das vermeintliche Bild automatisch vom Server des Angreifers. Der Clou: Standard-DLP wurde dabei umgangen, weil die Exfiltration über einen ganz normalen Bild-Abruf lief. Die technische Analyse dazu liefert Varonis zum EchoLeak-Angriff. Der Angriff hatte einen CVSS-Score von 9.3, wurde im Mai 2025 entdeckt und im Juni 2025 von Microsoft gepatcht — aber das Muster bleibt: Datenabfluss läuft bei Agenten über erlaubte Werkzeuge, nicht über die Vordertür.

Risiko 4 — Fehlendes Logging und Nachvollziehbarkeit

Ohne lückenlose Protokollierung jeder Agenten-Aktion ist im Ernstfall nicht rekonstruierbar, was der Agent wann und warum getan hat. Das hat zwei harte Folgen: Forensik nach einem Vorfall wird nahezu unmöglich, und der Compliance-Nachweis — etwa unter DSGVO oder NIS2 — fällt aus.

Kein Audit-Trail bedeutet außerdem: kein Frühwarnsystem. Ein Agent, der plötzlich ungewöhnlich viele Dateien liest oder Mails nach außen schickt, fällt nur auf, wenn jemand mitschreibt und Anomalien alarmiert. Logging ist deshalb keine Pflichtübung für die Aufsicht, sondern Ihr operativer Sensor. Wer jeden Tool-Call protokolliert und auswertet, sieht eine Manipulation, bevor sie eskaliert.

Risiko 5 — Memory Poisoning und manipulierter Kontext

Viele Agenten haben ein Gedächtnis: Sie speichern Kontext, lernen aus früheren Interaktionen, greifen auf Wissensspeicher zu. Beim Memory Poisoning schleusen Angreifer gezielt falsche Inhalte in genau diesen Speicher. Der Agent handelt dann dauerhaft auf Basis manipulierter Daten — und merkt es nicht.

Das ist tückisch, weil der Schaden nicht punktuell ist, sondern bleibt. Eine einmal eingeschleuste Falschinformation oder eine versteckte Anweisung im Langzeitkontext beeinflusst jede folgende Entscheidung des Agenten. Die OWASP führt Memory Poisoning als eigene Kategorie für agentische KI. Die Gegenmaßnahme: kontrollieren, welche Datenquellen in den Speicher des Agenten dürfen, und den Kontext nicht blind aus unvertrauenswürdigen Quellen befüllen lassen.

Risiko 6 — Lieferkette und ungeprüfte Werkzeuge

KI-Agenten binden Plugins, Modelle und externe Tools ein — oft mit erstaunlich wenig Prüfung. Genau hier sitzt das Lieferketten-Risiko (LLM03 Supply Chain und die agentische Supply-Chain-Kategorie der OWASP). Ein kompromittiertes Werkzeug, ein manipuliertes Open-Source-Framework oder ein untergeschobenes Modell öffnet eine Hintertür in Ihr ganzes System.

Für den Mittelstand ist die Lehre praktisch: Behandeln Sie jedes externe Tool, jedes Plugin und jede Modellquelle wie fremde Software, die Sie ins Herz Ihrer IT lassen. Was nicht geprüft und freigegeben ist, gehört nicht in den produktiven Agenten. Das Bitkom-Whitepaper Security of AI Agents fasst die Datenschutz- und Sicherheitsrisiken durch die starke Abhängigkeit von Trainings- und Kontextdaten zusammen und liefert Best Practices für sichere KI-Agenten.

SicherheitsrisikoWas passiertGegenmaßnahme im KMU
Prompt Injection (direkt/indirekt)Versteckte Befehle lenken den Agenten umExterne Kontrollen, Input prüfen, Quellen einschränken
Zu weite BerechtigungenAgent erbt volle Rechte, Schaden skaliertLeast Privilege, eigenes Konto pro Agent
Datenabfluss über Tool-CallsExfiltration über erlaubte FunktionenEgress-Filter, URL-/Tool-Allowlists, DLP
Fehlendes LoggingKein Nachweis, keine Forensik, kein AlarmJeden Tool-Call protokollieren, Anomalien melden
Memory PoisoningDauerhaft falscher KontextDatenquellen kontrollieren, Kontext validieren
Lieferkette / ToolsHintertür über Plugin/ModellNur geprüfte, freigegebene Werkzeuge zulassen

Diese Übersicht sortiert die sechs Risiken und ihre Gegenmaßnahmen. Sie ersetzt keine individuelle Risikoanalyse — denn welche Punkte für Sie am schwersten wiegen, hängt davon ab, worauf Ihr Agent tatsächlich zugreift. Eine vertiefende Einordnung der lokalen Lage liefert unser Beitrag zu den IT-Sicherheit-Trends 2026 rund um KI-Agenten.

Das KMU-Gating: So grenzen Sie die Risiken ein

Die gute Nachricht: Die wirksamsten Maßnahmen sind weder teuer noch exotisch. Es geht um Governance und Disziplin, nicht um teure Spezialsoftware. Fünf Bausteine machen den Unterschied.

  1. Least Privilege konsequent. Jeder Agent bekommt ein eigenes Konto mit nur den minimal nötigen Rechten. Kein Erben der vollen Nutzerrechte, kein globaler Service-Account. So begrenzen Sie den Schaden, falls der Agent manipuliert wird.
  2. Human-in-the-Loop für kritische Aktionen. Schreibende oder löschende Aktionen, externe Mails und Geldflüsse löst der Agent nicht allein aus — ein Mensch gibt frei. Das ist die organisatorische Notbremse.
  3. Lückenloses Logging und Monitoring. Jeden Tool-Call protokollieren, Anomalien alarmieren, den Audit-Trail aufbewahren. Was Sie nicht mitschreiben, können Sie im Ernstfall weder erkennen noch beweisen.
  4. Externe, deterministische Kontrollen statt Prompt-Vertrauen. DLP, Egress-Filter und Allowlists für URLs und Werkzeuge greifen unabhängig vom Modell. Prompt-Schutz allein hält adaptiven Angriffen nicht stand.
  5. Read-only starten, Rechte schrittweise erweitern. Erst beobachten, was der Agent tut, dann die Rechte mit klaren Gates ausbauen. So handhaben wir bei hagel IT auch unsere eigenen Agenten-Integrationen.

Der letzte Punkt ist mehr als eine Empfehlung — er ist gelebte Praxis bei uns. Wir lassen eigene KI-Agenten nur lesend starten und schalten Schreibzugriffe erst mit eigenen Freigaben frei. Was für uns gilt, gilt erst recht für jeden Mittelständler:

Wir starten jede Zusammenarbeit mit einer Cyber-Risikoanalyse gemeinsam mit der Geschäftsführung. Nicht um Angst zu machen, sondern um ehrlich zu sehen, wo Sie stehen — und was als Erstes passieren muss.

Jens Hagel Jens HagelGründer, hagel IT-Services GmbH

Das Fundament unter all dem ist saubere Identität und Zugriffskontrolle — dieselben Mechanismen, die auch sonst über Ihre Sicherheit entscheiden. Wer Authentifizierung und Berechtigungen im Griff hat, hat auch beim Agenten die halbe Miete. Wie Sie das technisch aufsetzen, zeigt unser Leitfaden zu Strategien für die Multi-Faktor-Authentifizierung in Unternehmen.

Aus der Praxis

Die größte Gefahr ist selten der raffinierte Angriff von außen — es ist die unkontrollierte Nutzung im Inneren. Wenn Mitarbeiter eigenmächtig KI-Werkzeuge anbinden, ohne dass jemand die Rechte und Datenflüsse prüft, entsteht Schatten-KI mit genau den Risiken, die wir oben beschrieben haben.

Wenn ein Mitarbeiter Cloud-Speicher wie Dropbox nutzt, können vertrauliche Dokumente ungesichert das Unternehmen verlassen.

Philip Kraatz Philip KraatzGeschäftsführer, hagel IT-Services GmbH

Was für Dropbox gilt, gilt für KI-Agenten in verschärfter Form: Ein Werkzeug, das eigenständig liest und schreibt, kann sensible Daten in Sekunden nach außen tragen. Wie real die Folgen eines Datenverlusts sind, weiß jeder, der einmal einen Vorfall erlebt hat:

Drei Monate lang konnten wir nicht arbeiten. Alles verschlüsselt — jedes Dokument, jede E-Mail, jede Rechnung. Seitdem weiß ich: IT-Sicherheit ist kein Luxus, sondern Überlebensfrage.

Bernd Kühn · Geschäftsführer, Sanitärbetrieb, 20-25 Mitarbeiter

Wer die Datenflüsse seiner KI-Werkzeuge nicht kennt, sollte hier ansetzen — unser Beitrag zu Schatten-KI und Datenlecks zeigt, wie Sie unkontrollierte KI-Nutzung sichtbar machen. Und wie Sie KI im Unternehmen grundsätzlich sicher einführen, fasst unser Leitfaden zu KI sicher nutzen — 6 Strategien gegen Datenlecks zusammen.

Das Wichtigste: Sie sichern einen KI-Agenten nicht ab, indem Sie ihm per Prompt etwas verbieten. Sie sichern ihn ab, indem Sie seine Rechte minimieren, kritische Aktionen von Menschen freigeben lassen, jeden Schritt protokollieren und ihn read-only starten. Governance schlägt gutes Zureden.

Ihr nächster Schritt

KI-Agenten sind eine echte Chance für den Mittelstand — sie nehmen Arbeit ab, beschleunigen Workflows und automatisieren, was bisher Hände gebunden hat. Aber nur, wenn das Gating sitzt, bevor der Agent produktiv geht. Die Reihenfolge ist entscheidend: erst die Kontrollen, dann die Autonomie.

Bevor Sie KI-Agenten an sensible Daten lassen, klären Sie die Grundlagen. Welche KI-Werkzeuge laufen schon im Betrieb? Wer hat welche Rechte? Wo fehlt das Logging? Diese Bestandsaufnahme gehört an den Anfang — und sie ist Teil unseres Cybersecurity-Risikomanagements für Geschäftsführer. Klare Regeln für den Umgang mit KI im Alltag liefert ergänzend unser KI-Leitfaden mit 5 Regeln für ChatGPT im Unternehmen.

Wir betreuen Unternehmen mit 5 bis 150 Mitarbeitern in Hamburg, Bremen, Kiel und Lübeck — vom ersten Geräte-Check bis zum laufenden Schutz. Unser Managed IT Services-Angebot startet bei rund 50 Euro pro Arbeitsplatz und Monat und sorgt dafür, dass Identität, Berechtigungen und Monitoring sauber sitzen — die Basis für jeden sicheren KI-Einsatz. Wer schon ein eigenes IT-Team hat und nur die KI-Absicherung verstärken will, findet im Co-Managed IT den passenden Weg. Wie wir das technisch absichern, zeigt unsere Übersicht zu Cybersecurity aus Hamburg — und einen Gesamtüberblick über unsere Arbeit als IT-Dienstleister in Hamburg finden Sie auf der Standortseite.

Sie planen den Einsatz von KI-Agenten — und wollen es richtig machen?

15 Minuten, kostenlos, ohne Vertriebsdruck. Wir sagen Ihnen, welche Rechte Ihr Agent wirklich braucht, wo das Logging fehlt und welche Gates vor dem Rollout stehen müssen.

Erstgespräch buchen →
Jens Hagel
Gründer, hagel IT-Services GmbH

Seit 2004 begleite ich Hamburger Unternehmen bei der IT-Modernisierung. Microsoft Solutions Partner, WatchGuard Gold Partner, ausgezeichnet als Deutschlands bester IT-Dienstleister 2026 (Brand eins/Statista). Wenn Sie IT-Fragen haben, bin ich direkt erreichbar.

Thorsten Eckel

„Mit Hagel IT haben wir einen erfahrenen Partner, auf den wir uns jederzeit zu 100 % verlassen können.“

Thorsten Eckel
Geschäftsführer · Hanse Service
Deutschlands beste IT-Dienstleister 2026 — brand eins / Statista
Bester IT-Dienstleister
2026 — brand eins / Statista
IT-Integration bei Unternehmenskauf: Wie wir das „IT-Chaos“ einer Übernahme in 4 Wochen sanierten [Fallstudie]
Fallstudie · Private Equity
IT-Integration bei Unternehmenskauf: Wie wir das „IT-Chaos“ einer Übernahme in 4 Wochen sanierten [Fallstudie]
Ausgezeichnete Bewertung
Basierend auf 46 Bewertungen

„Wir arbeiten seit einiger Zeit mit hagel IT zusammen und sind absolut zufrieden. Das Team ist kompetent, freundlich und immer schnell zur Stelle, wenn Hilfe gebraucht wird. Besonders schätzen wir die individuelle Beratung, den zuverlässigen Support und die modernen IT-Lösungen, die perfekt auf unsere Bedürfnisse abgestimmt sind. Ein rundum professioneller Partner, den wir uneingeschränkt weiterempfehlen können!"

Robin Koppelmann
Sicherheit

Sicher — ohne dass Sie Experte sein müssen.

Verschlüsselung, Backup und Zwei-Faktor laufen im Hintergrund und werden monatlich geprüft. Fragt jemand nach — Versicherung, Kunde oder Behörde — haben Sie den Nachweis auf Knopfdruck.

Kjello · Sicherheits-Report
Geprüft & lückenlos dokumentiert
Sicherheits-Vertrauensanker im Portal: Audit-Trail lückenlos geprüft und Zugriffs-Delegation aktiv — beide grün bestätigt
Ergebnis
Nachweis auf Knopfdruck
Was Sie tun
Nichts
Was wir & die Automatik tun
Einrichten · überwachen · monatlich prüfen · nachweisen
Früher — Sicherheit auf Hoffnung
  • Hoffen, dass nichts passiert
  • Backup nie wirklich getestet
  • Kein Nachweis, wenn jemand fragt
  • Blindflug bei Verschlüsselung und Co.
Ein Risiko, das keiner sehen will

„Muss ich Security verstehen?“ — Nein. Sie müssen nichts einstellen und nichts überwachen. Das ist unser Job — Sie bekommen nur den grünen Haken.

Häufig gestellte Fragen

Ein Chatbot antwortet nur. Ein KI-Agent plant, entscheidet und handelt selbstständig: Er ruft Werkzeuge auf, liest E-Mails, schreibt in Systeme und löst Aktionen aus. Genau dieser Werkzeugzugriff macht ihn produktiv — und gleichzeitig zum Angriffsziel mit ganz neuen Sicherheitsrisiken.

Prompt Injection ist eine Manipulation, bei der schadhafte Anweisungen das Verhalten des Agenten umlenken — direkt über die Nutzereingabe oder indirekt, versteckt in Daten, die der Agent liest, etwa in einer E-Mail, einer Webseite oder einem Dokument. Es ist das Top-Risiko der OWASP-Liste für LLM-Anwendungen.

Eine präparierte E-Mail enthielt versteckte Anweisungen. Beim nächsten Copilot-Aufruf las der Agent die Mail, kodierte vertrauliche Daten als Bild-URL — und Copilot lud das vermeintliche Bild automatisch vom Server des Angreifers. So flossen sensible Daten ab, ohne dass der Nutzer aktiv werden musste. Standard-DLP wurde dabei umgangen.

Mit Least Privilege: ein eigenes Konto pro Agent, nur die minimal nötigen Berechtigungen, kein Erben der vollen Nutzerrechte. Kritische Aktionen — Schreiben, Löschen, externe Mails, Zahlungen — brauchen zusätzlich eine menschliche Freigabe (Human-in-the-Loop).

Nein. Promptbasierte Schutzmaßnahmen versagen bei adaptiven Angriffen. Nötig sind externe, deterministische Kontrollen wie DLP, Egress-Filter und Allowlists für URLs und Werkzeuge — also Schutz, der nicht im Modell selbst, sondern davor und dahinter sitzt.

Read-only starten, Least Privilege durchsetzen, lückenloses Logging aktivieren und einen Human-in-the-Loop für kritische Aktionen einbauen. Erst beobachten, dann die Rechte schrittweise mit klaren Gates erweitern. So begrenzen Sie den Schaden, falls der Agent doch einmal manipuliert wird.