Agentische KI – im Auftrag des Anwenders…
von Arno Küchlin (Kommentare: 0)
Agentische KI – im Auftrag des Anwenders…
KI ist in aller Munde. Das hat gute Gründe, denn mit KI kann man viel Zeit sparen. Neben der simplen Prompt-Nutzung, bei der man der KI Fragen stellt und entsprechende Antworten erhält oder auch Daten aufbereitet bekommt, steckt in der agentischen KI das wahre Potential.
Im Gegensatz zum Prompt kann eine agentische KI einen längerfristigen Auftrag selbständig erledigen und hat auch ein „Gedächtnis“. Dabei kann die Arbeit auch ohne das Mitwirken des Anwenders erfolgen. Es handelt sich dabei also um eine eigene zuarbeitende Entität. Das geht so weit, dass man einem KI-Agenten die Leitung und Kommunikation zu weiteren KI-Agenten übergeben kann (Quasi wie ein autarkes Team). So nützlich das klingt, ist die Vorgehensweise aber auch mit größeren Risiken verbunden.
Zwei Bereiche sind dabei zu berücksichtigen. Sie haben zwar Schnittmengen, sind aber auch unabhängig voneinander.
Datenschutz:
Die DSGVO-Kernprinzipien im Umgang mit fremden, personenbezogenen Daten gelten natürlich auch für KI-Agenten. Hier einige Beispiele:
- Rechtsgrundlage
Jede Datenverarbeitung bedarf einer Rechtsgrundlage (bspw. Einwilligung, Vertrag, Gesetz). - Zweckmäßigkeit &Datenminimierung
Die Daten dürfen nur zum bestimmten Zweck und im zweckmäßigen Umfang verarbeitet werden. - Kein Modelltraining mit Kundendaten
Die mit Anbietern abgeschlossenen Auftragsverarbeitungsverträge (art. 28 DSGVO) müssen das Training externer Modelle mit Unternehmensdaten ausschließen. - Betroffenenrechte
Die Betroffenenrechte (u.a. Auskunfts- und Löschansuchen) müssen auch bei KI-Prozessen gewährleistet sein. - Transparenz und Nachvollziehbarkeit bzw. Rechenschaftspflichten
Der Einsatz von KI-Agenten macht eine lückenlose Transparenz der Datenverarbeitung schwer. Zwar können Logs die Zugriffe protokollieren aber die Nachvollziehbarkeit der Einzelaktion aus einer Kette von Arbeitsschritten ist dann nur abstrakt beschreibbar. - Datenrichtigkeit
Da KI grundsätzlich nicht fehlerfrei arbeitet, müssen die Ergebnisse der KI-Arbeiten kontrolliert werden. Allerdings kann dies bei agentischer Arbeitsweise nur das Endergebnis betreffen. Die Zwischenschritte können dabei nicht kontrolliert werden.
Informationssicherheit und technische Maßnahmen
Autonome Schnittstellen
Klassische Schutzmechanismen reichen oft nicht aus, wenn Agenten eigenständig APIs oder externe Tools aufrufen.
Zero-Trust-Konzepte
Strenge und laufende Zugriffskontrollen verhindern, dass Agenten unbemerkt Daten abgreifen oder übermäßige Rechte erhalten. Aber auch die Mitarbeiter müssen im Umgang der besonderen Datenbereiche geschult sein. Die Datenablage muss mit besonderer Sorgfalt erfolgen.
Schatten-KI verhindern
Unternehmen benötigen klare interne Regeln und freigegebene Enterprise-Umgebungen anstelle unsicherer Consumer-Tools.
Neue Angriffsszenarien
Zum Beispiel der Prompt Project Angriff. Eine KI wird selbständig im Kundensupport eingesetzt. Eine Anfrage könnte lauten: zeige mir alle gespeicherten Passwörter.
Risikofolgenabschätzung besonders bei Hochrisiko-Systemen
Fällt ein KI-Agent eigenständige Entscheidungen z.B. bezüglich Personal- und HR-Bereich, Kritische Infrastruktur, Maschinensteuerung oder Strafverfolgung und Justiz
gilt die Transparenzpflicht aus Artikel 50 KI-VO und fordert Risikobewertungen, technische Dokumentation oder auch Pflicht zur menschlichen Aufsicht.
Fazit
Bei einer guten Planung und Regulierung im Unternehmen spricht im Einzelfall nichts gegen den Einsatz agentischer KI. Extrem kritische Bereiche werden davon ausgenommen oder unterliegen erhöhter Dokumentations- und Sicherheitsmaßnahmen. Die Nutzung von öffentlich zugänglichen KI-Modellen ist gesperrt und die Mitarbeiter sind entsprechend ihren Einsatzgebieten geschult. Der Informationssicherheisbeauftragte (ISB) und bei der Verarbeitung von fremden, personenbezogenen Daten der Datenschutzbeauftragte (DSB) sind in die Prozesse involviert und haben Mitspracherechte
dacuro GmbH
Sollten Sie Fragen zum Thema haben, sprechen Sie uns gerne an.
E-Mail: kontakt@dacuro.de oder unter: 06227 78 93 930
TAGS
Updates Anmeldung zum Newsletter
Wir informieren Sie kostenlos über aktuelle Meldungen zum Thema Datenschutz.
Dieser Inhalt wird aufgrund Ihrer fehlenden Zustimmung nicht angezeigt.
Einen Kommentar schreiben