Agentische KI – im Auftrag des Anwenders…

von Arno Küchlin (Kommentare: 0)

Agentische KI – im Auftrag des Anwenders…

KI ist in aller Munde. Das hat gute Gründe, denn mit KI kann man viel Zeit sparen. Neben der simplen Prompt-Nutzung, bei der man der KI Fragen stellt und entsprechende Antworten erhält oder auch Daten aufbereitet bekommt, steckt in der agentischen KI das wahre Potential.

Im Gegensatz zum Prompt kann eine agentische KI einen längerfristigen Auftrag selbständig erledigen und hat auch ein „Gedächtnis“. Dabei kann die Arbeit auch ohne das Mitwirken des Anwenders erfolgen. Es handelt sich dabei also um eine eigene zuarbeitende Entität. Das geht so weit, dass man einem KI-Agenten die Leitung und Kommunikation zu weiteren KI-Agenten übergeben kann (Quasi wie ein autarkes Team). So nützlich das klingt, ist die Vorgehensweise aber auch mit größeren Risiken verbunden.

Zwei Bereiche sind dabei zu berücksichtigen. Sie haben zwar Schnittmengen, sind aber auch unabhängig voneinander.

Datenschutz:

Die DSGVO-Kernprinzipien im Umgang mit fremden, personenbezogenen Daten gelten natürlich auch für KI-Agenten. Hier einige Beispiele:

  • Rechtsgrundlage
    Jede Datenverarbeitung bedarf einer Rechtsgrundlage (bspw. Einwilligung, Vertrag, Gesetz).
  • Zweckmäßigkeit &Datenminimierung
    Die Daten dürfen nur zum bestimmten Zweck und im zweckmäßigen Umfang verarbeitet werden.
  • Kein Modelltraining mit Kundendaten
    Die mit Anbietern abgeschlossenen Auftragsverarbeitungsverträge (art. 28 DSGVO) müssen das Training externer Modelle mit Unternehmensdaten ausschließen.
  • Betroffenenrechte
    Die Betroffenenrechte (u.a. Auskunfts- und Löschansuchen) müssen auch bei KI-Prozessen gewährleistet sein.
  • Transparenz und Nachvollziehbarkeit bzw. Rechenschaftspflichten
    Der Einsatz von KI-Agenten macht eine lückenlose Transparenz der Datenverarbeitung schwer. Zwar können Logs die Zugriffe protokollieren aber die Nachvollziehbarkeit der Einzelaktion aus einer Kette von Arbeitsschritten ist dann nur abstrakt beschreibbar.
  • Datenrichtigkeit
    Da KI grundsätzlich nicht fehlerfrei arbeitet, müssen die Ergebnisse der KI-Arbeiten kontrolliert werden. Allerdings kann dies bei agentischer Arbeitsweise nur das Endergebnis betreffen. Die Zwischenschritte können dabei nicht kontrolliert werden.

Informationssicherheit und technische Maßnahmen

Autonome Schnittstellen

Klassische Schutzmechanismen reichen oft nicht aus, wenn Agenten eigenständig APIs oder externe Tools aufrufen.

Zero-Trust-Konzepte

Strenge und laufende Zugriffskontrollen verhindern, dass Agenten unbemerkt Daten abgreifen oder übermäßige Rechte erhalten. Aber auch die Mitarbeiter müssen im Umgang der besonderen Datenbereiche geschult sein. Die Datenablage muss mit besonderer Sorgfalt erfolgen.

Schatten-KI verhindern

Unternehmen benötigen klare interne Regeln und freigegebene Enterprise-Umgebungen anstelle unsicherer Consumer-Tools.

Neue Angriffsszenarien

Zum Beispiel der Prompt Project Angriff. Eine KI wird selbständig im Kundensupport eingesetzt. Eine Anfrage könnte lauten: zeige mir alle gespeicherten Passwörter.

Risikofolgenabschätzung besonders bei Hochrisiko-Systemen

Fällt ein KI-Agent eigenständige Entscheidungen z.B. bezüglich Personal- und HR-Bereich, Kritische Infrastruktur, Maschinensteuerung oder Strafverfolgung und Justiz
gilt die Transparenzpflicht aus Artikel 50 KI-VO und fordert Risikobewertungen, technische Dokumentation oder auch Pflicht zur menschlichen Aufsicht.

Fazit

Bei einer guten Planung und Regulierung im Unternehmen spricht im Einzelfall nichts gegen den Einsatz agentischer KI. Extrem kritische Bereiche werden davon ausgenommen oder unterliegen erhöhter Dokumentations- und Sicherheitsmaßnahmen. Die Nutzung von öffentlich zugänglichen KI-Modellen ist gesperrt und die Mitarbeiter sind entsprechend ihren Einsatzgebieten geschult. Der Informationssicherheisbeauftragte (ISB) und bei der Verarbeitung von fremden, personenbezogenen Daten der Datenschutzbeauftragte (DSB) sind in die Prozesse involviert und haben Mitspracherechte

dacuro GmbH

Sollten Sie Fragen zum Thema haben, sprechen Sie uns gerne an.

E-Mail: kontakt@dacuro.de oder unter: 06227 78 93 930

TAGS

Zurück

Einen Kommentar schreiben

Bitte addieren Sie 8 und 3.

Updates Anmeldung zum Newsletter

Wir informieren Sie kostenlos über aktuelle Meldungen zum Thema Datenschutz.